S/MIME дає вашій електронній пошті дві речі, яких немає в звичайної пошти. Підписане повідомлення доводить, що воно справді надійшло від вас і не було змінене; зашифроване повідомлення може відкрити лише людина, якій ви його надіслали. BlueMail підтримує обидва на Android.
Що вам потрібно
- Сертифікат для вашої адреси, як файл
.p12або.pfx, а також пароль, що його захищає. Зазвичай їх надає IT-відділ вашої організації або центр сертифікації, і сертифікат має бути видано на ту саму адресу, що й обліковий запис, який ви налаштовуєте. - Підписка Enterprise. S/MIME є частиною Enterprise-пропозиції BlueMail. Там, де вона ще не включена, на екрані S/MIME відображається примітка Потрібна ліцензія Enterprise з посиланням Billing, щоб ви могли точно дізнатися, про що просити.
Збережіть .p12 в місці, до якого ваш телефон має доступ — Завантаження, Google Drive або вкладення, яке ви надіслали собі. BlueMail імпортує з самого файлу, тому сертифікат, вже встановлений у власному сховищі облікових даних Android, не читається; тримайте .p12 під рукою.
Після імпорту приватний ключ зберігається в власному захищеному сховищі BlueMail на цьому пристрої.
Імпорт вашого сертифіката
- Перейдіть до Settings | Privacy & Security | End-to-End Encryption.
- Торкніться S/MIME Encryption & Signing.
- Оберіть обліковий запис, який ви налаштовуєте.
- У розділі Certificates for this account торкніться Select… поруч із Signing certificate.
- Виберіть ваш файл
.p12або.pfxу файловому виборі Android. - Введіть пароль файлу у підказці Certificate password і торкніться Import.
Ви побачите Certificate imported, і сертифікат потім показує свої терміни дії та відбиток SHA-256, щоб ви могли підтвердити, що завантажили правильний. Повторіть для Encryption certificate — багато сертифікатів покривають обидві функції, у такому випадку ви імпортуєте той самий файл двічі.
Якщо файл належить до іншої адреси, BlueMail скаже про це прямо, що заощадить вам пошуки проблеми конфігурації, якої немає.
Розгортання сертифікатів по всьому парку пристроїв
Для керованих Android-пристроїв нікому не потрібно вручну обробляти файли сертифікатів. BlueMail підтримує Android Enterprise managed configurations, тож ваш IT-відділ може доставити S/MIME-ідентичність кожного користувача разом із додатком: співробітники відкривають BlueMail і їхній сертифікат уже на місці, підпис і розшифрування доступні з першого запуску.
BlueMail зіставляє надісланий сертифікат із правильним обліковим записом, використовуючи електронну адресу всередині сертифіката, тож він потрапляє в правильну поштову скриньку без налаштування на кожному пристрої. Імпорт виконується один раз і потім пропускається, тому повторне відкриття додатка його не повторює, а публікація заміни, наприклад при продовженні, автоматично розгортає новий сертифікат.
Android має реальну перевагу тут: він транслює зміни обмежень у додаток, тож BlueMail підхоплює нову або оновлену конфігурацію відразу після того, як ваш EMM її застосує, замість очікування наступного запуску.
Для адміністраторів. Три ключі в керованій конфігурації виконують роботу:
smimeP12: сама ідентичність, у вигляді base64-кодованого.p12smimeP12Password: пароль, що захищає цей.p12enableSmime: надає право на S/MIME, тож керованому пристрою нічого не потрібно налаштовувати окремо
Перевага Android — у таймінгу: він транслює зміни обмежень, тож BlueMail підхоплює нову або оновлену конфігурацію відразу після того, як ваш EMM її застосує, замість очікування наступного запуску. Більш широкий набір керованих налаштувань знаходиться в Can I deploy BlueMail with MDM?.
Для iPhone та iPad еквівалентом є iOS Managed App Configuration; див. How do I use S/MIME on iPhone and iPad?.
Довіра до центру сертифікації, що підписав
Розділ Trusted CAs — це те, що дозволяє BlueMail підтверджувати підписи інших людей: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."
Отже, імпорт вашого власного сертифіката зазвичай покриває колег, які користуються тим самим центром видачі. Для будь-кого поза цією ланцюжком торкніться Import CA certificate і виберіть їх файл .pem або .cer. Розділ веде підрахунок довірених вами центрів.
Вибір, що відбувається з кожним електронним листом
Коли сертифікат встановлено, праворуч від рядка Subject під час складання з'являється кнопка безпеки. Торкніться її та оберіть, як відправити це повідомлення:
| Mode | What it does |
|---|---|
| None | Відправити без підпису та шифрування |
| Sign | Підтвердити вашу особу перед одержувачами |
| Encrypt | Лише одержувачі з ключем можуть його прочитати |
| Sign & Encrypt | Рекомендовано |
Вибір застосовується до поточного листа, тож ви можете підписувати рутинну пошту і зашифровувати час від часу конфіденційну без повернення в налаштування.
Щоб встановити це один раз, скористайтеся Default behavior for outgoing mail на екрані S/MIME:
- Digitally sign all outgoing messages
- Encrypt messages by default when all recipients support S/MIME: шифрування застосовується, коли BlueMail має сертифікат для всіх одержувачів у повідомленні, і вимикається, коли воно не вдалося б
- Send clear-signed copies for compatibility: зберігає підписану пошту читабельною в додатках, які не підтримують S/MIME-підписи
Шифрування для інших людей
Шифрування потребує сертифіката одержувача, і BlueMail шукає їх під час адресування повідомлення; ви можете коротко побачити "Looking up S/MIME certificates for recipients…". Якщо в когось немає доступного сертифіката, BlueMail позначає їх у розділі Missing S/MIME certificates, замість того щоб відправити щось, що вони не зможуть відкрити, тож ви можете підписати замість цього або попросити в них сертифікат.
Найпростіший спосіб зібрати сертифікати — обмінюватися підписаними листами: підписане повідомлення несе сертифікат відправника, тому після того, як контакт підпише лист вам, ви зможете шифрувати для нього надалі.
Читання підписаної та зашифрованої пошти
Вхідні S/MIME-повідомлення несуть значок у заголовку, який показує, що підтвердив BlueMail: Signed, Encrypted, Signed & Encrypted, або Signed · unverified sender, коли підпис ще не пов'язано з довіреним центром. Ви можете побачити Verifying signature... або Decrypting... коротко під час обробки.
Торкніться значка для S/MIME Message Information, який показує Signed with, Decrypted with, Your certificate, Encrypted to та відбиток SHA-256.
Коли підпис показано як неперевірений, BlueMail дає причину, і причина вказує на виправлення:
- "The signer's certificate isn't from a trusted authority. Import its CA to trust it." — додайте той центр у Trusted CAs вище.
- "The certificate's email doesn't match the sender's address."
- "The signer's certificate has expired." або "isn't valid yet."
- "The certificate isn't authorized for email protection." або "for signing."
Віддаєте перевагу PGP?
BlueMail підтримує також PGP на тому самому екрані End-to-End Encryption, і PGP є повністю безкоштовним, без ліцензії Enterprise, нічого купувати. Див. PGP keys in BlueMail.
Видалення сертифіката
Торкніться Remove поруч із сертифікатом. BlueMail спочатку підтверджує: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."
Видалення всього облікового запису запитує, чи зберегти приватний ключ на пристрої. Збереження означає, що повторне додавання облікового запису розшифрує вашу минулу S/MIME-пошту без повторного імпорту; Delete key означає, що вам знову знадобиться .p12.
Також доступно на iPhone and iPad, Windows, Mac та Linux, і підсумовано в S/MIME Support.