Перейти к содержимому

S/MIME Поддержка

BlueMail's S/MIME support lets you send and receive digitally signed and encrypted email, so your recipients can prove a message really came from you, and sensitive mail can be read only by the person it was addressed to.

Где живет S/MIME

Перейдите в Settings | Privacy & Security | End-to-End Encryption, затем нажмите S/MIME Encryption & Signing и выберите аккаунт, который настраиваете. Та же экран содержит PGP Encryption если вы используете его вместо; см. PGP keys.

S/MIME является частью BlueMail Enterprise. Там, где он еще не включен, экран показывает пометку Enterprise license required с ссылкой Billing.

Добавление вашего сертификата

BlueMail uses .p12 and .pfx certificate files, and there are two slots on the account: Signing certificate and Encryption certificate. Tap Select… beside either one, pick your file, and enter the password that protects it at the Certificate password prompt. Many certificates cover both jobs, in which case you import the same file into both slots.

Once imported, BlueMail shows the certificate's validity dates and its SHA-256 fingerprint so you can confirm you loaded the right one.

The certificate has to be issued to the same address as the account. If it is not, BlueMail says so directly rather than leaving you to guess.

Step by step for your platform: iPhone and iPad · Android · Windows · Mac · Linux

Rolling S/MIME out to managed devices

On BlueMail Enterprise, nobody needs to handle certificate files by hand. An administrator can deliver each user's S/MIME identity with the app itself, through iOS Managed App Configuration or Android Enterprise managed configurations, so staff open BlueMail with signing and decryption already working. No file to distribute, and no password passed around.

BlueMail matches a pushed certificate to the right account by the email address inside the certificate, so it reaches the correct mailbox without per-device setup. The import runs once and is then skipped, so reopening the app never repeats it, while publishing a replacement at renewal rolls the new certificate out on its own.

For administrators. Managed configuration is part of BlueMail Enterprise and is switched on for your organization as part of setting you up, so arrange it with your BlueMail contact first. It is enabled per customer rather than being on for everyone. Once live for your tenant, set these keys in the configuration you deliver to BlueMail:

KeyTypeWhat it does
enableSmimebooleanGrants the S/MIME entitlement to the account
smimeP12stringThe identity, as a base64-encoded .p12
smimeP12PasswordstringThe password protecting that .p12

enableSmime is the managed equivalent of the license grant, so a managed device needs no separate entitlement. Booleans may be sent as real booleans or as the strings "true" and "false".

The same channel carries BlueMail's other managed settings, so S/MIME goes out alongside the rest of your policy in one payload. For the full and current list, and example payloads for your console, see Can I deploy BlueMail with MDM?.

The two platforms differ only in timing: Android broadcasts restriction changes, so BlueMail picks up a new configuration as soon as your EMM applies it, while iOS re-reads it when BlueMail next comes to the foreground.

Подписывание или шифрование сообщения

Когда вы составляете письмо, кнопка безопасности находится справа от строки Subject. Нажмите ее для листа S/MIME encryption и выберите, как отправлять это конкретное письмо:

  • None: отправить без подписывания и шифрования
  • Sign: подтвердить вашу личность получателям
  • Encrypt: только получатели с ключом могут прочитать его
  • Sign & Encrypt: рекомендуется

Для устойчивого выбора используйте Default behavior for outgoing mail на экране S/MIME: Digitally sign all outgoing messages, Encrypt messages by default when all recipients support S/MIME, and Send clear-signed copies for compatibility.

Шифрование требует certificado получателя. BlueMail ищет их по адресу в сообщении, и если один недоступен, он называет этого получателя под Missing S/MIME certificates вместо отправки письма, которое они не смогли бы открыть. Самый простой способ наработать сертификаты — обменяться подписанной почтой, так как подписанное сообщение содержит сертификат отправителя вместе с ним.

Чтение подписанных и зашифрованных писем

Заголовок сообщения несет бейдж, что BlueMail подтверждено: Signed, Encrypted, Signed & Encrypted, или Signed · unverified sender когда подпись еще не привязана к доверенному источнику. Нажмите его для S/MIME Message Information, которое указывает сертификат, который подписал или расшифровал сообщение, и показывает его отпечаток.

Доверенные CA

Проверка чужих подписей опирается на доверие к органу, выдавшему их. Раздел Trusted CAs занимается этим, и импорт вашего собственного .p12 также доверяет своей цепочке выдачи, что обычно охватывает коллег, делающих тот же выдающий центр. Для остальных нажмите Import CA certificate и выберите их .pem или .cer файл.

Это то, что делает шифрование возможным, а не просто аккуратным. BlueMail хранит сертификат отправителя, когда их подписанное сообщение поступает и подпись проверяется на доверенный источник. Так что если их издатель не в этом списке, сертификат не сохраняется, и шифровать к этому человеку остается недоступным сколько бы подписанных писем они ни отправляли. Импортировать их CA один раз исправляет обе проблемы одновременно: их подписи начинают считаться проверенными, и вы можете начинать шифровать им.

Если что-то требует внимания

  • Подпись помечена как неподтвержденная. BlueMail приводит причину ниже и указывает на исправление, чаще всего «Подпись отправителя не от доверенного источника. Импортируйте его CA, чтобы доверять ему». Другие причины охватывают адрес, который не совпадает с отправителем, и сертификат, который истек, недействителен еще или не авторизован для электронной почты.
  • Импорт не принялся. BlueMail сообщает «Import failed. The password may be incorrect, or the file isn't a valid certificate.» Пароли к сертификатам чувствительны к регистру; если пароль утерян, обратитесь к вашему поставщику сертификатов за новым файлом.
  • Вы не можете зашифровать кому-то. Попросите их сначала прислать вам подписанное письмо, и их сертификат будет идти вместе с ним.