Перейти к содержимому

Как использовать S/MIME в Windows?

Windows

S/MIME дает вашей почте две вещи, которых обычная почта не имеет. Подписанное сообщение доказывает, что оно действительно пришло от вас и не было изменено; зашифрованное сообщение может быть открыто только тем человеком, которому вы его отправили. BlueMail для Windows поддерживает оба режима.

Что вам нужно

  • Сертификат для вашего адреса, а также пароль, защищающий его, если это .p12 или .pfx файл. Обычно они предоставляются ИТ‑отделом вашей организации или центром сертификации, и сертификат должен быть выдан на тот же адрес, что и настраиваемая учетная запись.
  • Корпоративная лицензия. S/MIME входит в предложение Enterprise BlueMail. Там, где она еще не включена, на экране S/MIME отображается примечание Требуется корпоративная лицензия с ссылкой Billing, чтобы вы могли точно понять, что запросить.

В Windows BlueMail считывает сертификаты из системного хранилища сертификатов, поэтому сертификат, который ваш ИТ‑отдел уже установил на ПК по политике или который вы установили двойным щелчком по .p12, доступен для BlueMail без дополнительных действий.

Настройка

  1. Откройте Settings | Privacy & Security | End-to-End Encryption.
  2. Нажмите S/MIME Encryption & Signing.
  3. Выберите учетную запись, которую настраиваете.
  4. В разделе Certificates for this account нажмите Select… рядом с Signing certificate, затем сделайте то же самое для Encryption certificate. Многие сертификаты покрывают обе задачи, в этом случае вы выбираете один и тот же сертификат дважды.

BlueMail затем показывает даты действия каждого сертификата и SHA-256 отпечаток, так что вы можете сразу подтвердить, что выбрали правильный. Как отмечено на экране, "Некоторым сертификатам для использования для подписи или расшифровки может требоваться закрытый ключ и пароль."

Если сертификат принадлежит другому адресу, BlueMail прямо сообщает об этом, вместо того чтобы оставлять вам поиски несуществующей проблемы конфигурации.

Управление самими сертификатами

В разделе Advanced & management Open certificate manager ведет вас в менеджер сертификатов Windows, где сертификаты устанавливаются, просматриваются и удаляются. Это также место, куда нужно обратиться, если вам нужно в первую очередь добавить сертификат в хранилище или проверить, когда он истекает.

Доверие центру сертификации, выпустившему подпись

Раздел Trusted CAs позволяет BlueMail подтверждать подписи других людей: "Центры сертификации, используемые для проверки подписанных писем, считаются доверенными. Импорт .p12 также доверяет его цепочке выпуска."

Поэтому ваш собственный сертификат обычно покрывает коллег, у которых тот же эмитент. Для любого, кто вне этой цепочки, нажмите Import CA certificate и выберите их .pem или .cer файл. Раздел ведет учет количества доверенных вами центров.

Выбор действия для каждого письма

При наличии сертификата рядом со строкой Subject при составлении появляется кнопка безопасности. Нажмите ее и выберите, как отправить это сообщение:

ModeWhat it does
NoneОтправить без подписи и шифрования
SignПодтвердить вашу личность получателям
EncryptТолько получатели с ключом смогут его прочитать
Sign & EncryptРекомендуется

Выбор применяется к текущему письму, поэтому вы можете подписывать рутинную переписку и шифровать иногда важные сообщения без открытия настроек.

Чтобы установить это по умолчанию, используйте Default behavior for outgoing mail на экране S/MIME:

  • Digitally sign all outgoing messages
  • Encrypt messages by default when all recipients support S/MIME: шифрование применяется, когда BlueMail имеет сертификат для всех участников сообщения, и остается выключенным, когда оно бы не сработало
  • Send clear-signed copies for compatibility: сохраняет подписанные письма читаемыми в приложениях, которые не обрабатывают подписи S/MIME

Шифрование для других людей

Для шифрования нужен сертификат получателя, и BlueMail ищет их по мере адресации сообщения; вы можете кратковременно увидеть "Looking up S/MIME certificates for recipients…". Если у кого‑то нет доступного сертификата, BlueMail указывает их в разделе Missing S/MIME certificates, вместо того чтобы отправлять что‑то, что они не смогут открыть, так что вы можете вместо этого подписать или запросить у них сертификат.

Самый простой способ накопить сертификаты — обмениваться подписанными письмами: подписанное сообщение несет сертификат отправителя, так что после того, как контакт подпишет письмо вам, вы сможете шифровать для него.

Чтение подписанной и зашифрованной почты

Входящие S/MIME‑сообщения имеют значок в заголовке, показывающий то, что BlueMail подтвердил: Signed, Encrypted, Signed & Encrypted, или Signed · unverified sender, когда подпись еще не может быть привязана к доверенному центру.

Нажмите на значок для S/MIME Message Information, где отображаются Signed with, Decrypted with, Your certificate, Encrypted to и SHA-256 отпечаток.

Когда подпись отображается как непроверенная, BlueMail указывает причину, и причина указывает на решение:

  • "Сертификат подписанта не от доверенного центра. Импортируйте его CA, чтобы доверять ему." — добавьте этот центр в Trusted CAs выше.
  • "Email в сертификате не соответствует адресу отправителя."
  • "Срок действия сертификата подписанта истек." или "еще не действителен."
  • "Сертификат не авторизован для защиты электронной почты." или "для подписи."

Развертывание по организации

В Enterprise‑версии BlueMail администраторы могут доставлять S/MIME‑идентичность каждого пользователя вместе с приложением, а не распределять файлы сертификатов; см. Can I deploy BlueMail with MDM? для ключей конфигурации.

Предпочитаете PGP?

BlueMail также поддерживает PGP на том же экране End-to-End Encryption, и PGP полностью бесплатен, нет корпоративной лицензии, ничего не нужно покупать. См. PGP keys in BlueMail.

Удаление сертификата

Нажмите Remove рядом с сертификатом. BlueMail сначала подтверждает: "Это удалит S/MIME сертификат и его закрытый ключ с этого устройства. Вы сможете импортировать его снова позже."

При удалении всей учетной записи запрашивается, сохранять ли закрытый ключ. Сохранение означает, что повторное добавление учетной записи расшифрует вашу прошлую S/MIME‑почту без повторного импорта; Delete key означает, что вам снова потребуется файл сертификата.

Также доступно на iPhone and iPad и Android, и кратко изложено в S/MIME Support.