BlueMail's S/MIME podpora vám umožňuje odosielať a prijímať digitálne podpísané a šifrované e-maily, takže vaši príjemcovia môžu dokázať, že správa naozaj pochádza od vás, a citlivú poštu môže prečítať iba osoba, na ktorú bola adresovaná.
Kde sa S/MIME nachádza
Prejdite do Settings | Privacy & Security | End-to-End Encryption, potom klepnite na S/MIME Encryption & Signing a vyberte účet, ktorý nastavujete. Rovnaká obrazovka obsahuje PGP Encryption, ak namiesto toho používate to; pozrite si PGP keys.
S/MIME je súčasťou BlueMail Enterprise. Tam, kde ešte nie je zahrnuté, obrazovka zobrazuje poznámku Enterprise license required s odkazom Billing.
Pridanie vášho certifikátu
BlueMail používa súbory certifikátov .p12 a .pfx, a na účte sú dve pozície: Signing certificate a Encryption certificate. Klepnite na Select… vedľa jednej z nich, vyberte svoj súbor a zadajte heslo, ktoré ho chráni, v výzve Certificate password. Mnohé certifikáty pokrývajú obe funkcie, v takom prípade importujete rovnaký súbor do oboch pozícií.
Po importe BlueMail zobrazí dátumy platnosti certifikátu a jeho SHA-256 otlačok, aby ste si mohli potvrdiť, že ste načítali ten správny.
Certifikát musí byť vydaný na tú istú adresu ako účet. Ak nie je, BlueMail to povie priamo, namiesto toho, aby vás nechalo hádať.
Krok za krokom pre vašu platformu: iPhone and iPad · Android · Windows · Mac · Linux
Zavádzanie S/MIME na spravovaných zariadeniach
Na BlueMail Enterprise nemusí nikto ručne manipulovať so súbormi certifikátov. Správca môže dodať S/MIME identitu každého používateľa spolu s aplikáciou, cez iOS Managed App Configuration alebo Android Enterprise managed configurations, takže zamestnanci otvoria BlueMail so zapnutým podpisovaním a dešifrovaním. Žiadny súbor na distribúciu a žiadne heslo v obehu.
BlueMail priradí vytlačený certifikát k správnemu účtu podľa e-mailovej adresy v certifikáte, takže dorazí do správnej schránky bez potreby nastavenia na zariadení. Import sa spustí raz a potom sa preskočí, takže opätovné otvorenie aplikácie ho nikdy nezopakuje, zatiaľ čo zverejnenie náhrady pri obnove automaticky rozšíri nový certifikát.
Pre správcov. Spravovaná konfigurácia je súčasťou BlueMail Enterprise a je zapnutá pre vašu organizáciu ako súčasť nastavenia, preto ju najprv dohodnite s vaším BlueMail kontaktom. Je povolená na zákazníka, nie pre všetkých naraz. Keď je pre váš tenant aktívna, nastavte tieto kľúče v konfigurácii, ktorú doručíte do BlueMail:
| Key | Type | What it does |
|---|---|---|
enableSmime | boolean | Udelí účtu oprávnenie S/MIME |
smimeP12 | string | Identita, ako base64-kódovaný .p12 |
smimeP12Password | string | Heslo chrániace ten .p12 |
enableSmime je spravovaným ekvivalentom udelenia licencie, takže spravované zariadenie nepotrebuje samostatné oprávnenie. Booleany môžu byť zaslané ako skutočné booleany alebo ako reťazce "true" a "false".
Tým istým kanálom sa prenášajú aj ďalšie spravované nastavenia BlueMail, medzi nimi enforcePasscode, disableScreenshots, disableForward a disablePrint, takže S/MIME sa rozšíri spolu so zvyškom vašej politiky v jednej záťaži. Pre úplný a aktuálny zoznam a ukážkové záťaže pre vašu konzolu si pozrite Can I deploy BlueMail with MDM?.
Obe platformy sa líšia len v načasovaní: Android vysiela zmeny obmedzení, takže BlueMail zachytí novú konfiguráciu hneď, ako ju váš EMM aplikuje, zatiaľ čo iOS ju znovu prečíta, keď sa BlueMail nabudúce dostane do popredia.
Podpisovanie alebo šifrovanie správy
Keď skladáte správu, na pravej strane riadku Subject je tlačidlo zabezpečenia. Klepnite naň pre list S/MIME encryption a vyberte, ako túto konkrétnu e-mailovú správu odoslať:
- None: odoslať bez podpisu či šifrovania
- Sign: overiť vašu identitu príjemcom
- Encrypt: iba príjemcovia s kľúčom ju môžu prečítať
- Sign & Encrypt: odporúčané
Pre trvalú predvoľbu použite Default behavior for outgoing mail na obrazovke S/MIME: Digitally sign all outgoing messages, Encrypt messages by default when all recipients support S/MIME, a Send clear-signed copies for compatibility.
Šifrovanie potrebuje certifikát príjemcu. BlueMail ich vyhľadá pri adresovaní správy, a ak niektorý chýba, uvedie toho príjemcu pod Missing S/MIME certificates namiesto toho, aby odoslala poštu, ktorú by nemohol otvoriť. Najjednoduchší spôsob, ako nahromadiť certifikáty, je vymieňať si podpísané správy, pretože podpísaná správa nesie odosielateľov certifikát so sebou.
Čítanie podpísanej a šifrovanej pošty
Hlavička správy nesie odznak hovoriaci, čo BlueMail overil: Signed, Encrypted, Signed & Encrypted, alebo Signed · unverified sender, keď podpis ešte nemožno spojiť s dôveryhodnou autoritou. Klepnite naň pre S/MIME Message Information, ktorá nazve certifikát, ktorý správu podpísal alebo dešifroval, a zobrazí jeho otlačok.
Dôveryhodné CA
Overovanie podpisov iných ľudí závisí od dôvery v autoritu, ktorá ich vydala. Sekcia Trusted CAs to rieši, a importovanie vlastného .p12 tiež dôveruje jeho vydávajúcemu reťazcu, ktorý zvyčajne pokrýva kolegov, ktorí zdieľajú vášho vydavateľa. Pre kohokoľvek iného klepnite na Import CA certificate a vyberte ich .pem alebo .cer súbor.
Práve toto robí šifrovanie možné, nielen upratané. BlueMail si ponechá odosielateľov certifikát keď ich podpísaná správa dorazí a podpis overí proti autorite, ktorej dôverujete. Takže ak ich vydavateľ nie je na tomto zozname, certifikát sa neuloží a šifrovanie na tú osobu zostane nedostupné, nech pošlú akokoľvek veľa podpísaných správ. Importovanie ich CA raz opraví oboje naraz: ich podpisy sa začnú zobrazovať ako overené a vy môžete začať na nich šifrovať.
Ak niečo potrebuje pozornosť
- Podpis sa zobrazuje ako neoverený. BlueMail uvádza dôvod pod ním a ukazuje na opravu, najčastejšie "The signer's certificate isn't from a trusted authority. Import its CA to trust it." Iné dôvody zahŕňajú adresu, ktorá nezodpovedá odosielateľovi, a certifikát, ktorý vypršal, ešte nie je platný, alebo nie je autorizovaný na e-mail.
- Import sa nepodaril. BlueMail hlási "Import failed. The password may be incorrect, or the file isn't a valid certificate." Heslá certifikátov sú rozlišujúce veľkosť písmen; ak bolo heslo stratené, požiadajte poskytovateľa certifikátu o nový súbor.
- Nemôžete niekomu zasifrovať. Požiadajte ho, aby vám najprv poslal podpísaný e-mail, a jeho certifikát príde spolu s ním.