Перейти до вмісту

Як використовувати S/MIME на iOS?

iOS

S/MIME надає вашій електронній пошті дві речі, яких звичайна пошта запропонувати не може. підписане повідомлення доводить, що воно справді надійшло від вас і не було змінене; зашифроване повідомлення може відкрити лише та особа, якій ви його надіслали. BlueMail підтримує обидва на iPhone та iPad.

Що вам потрібно

  • Сертифікат для вашої адреси, як файл .p12 або .pfx, разом з паролем, який його захищає. Зазвичай їх видає IT-команда вашої організації або центр сертифікації, і сертифікат має бути виданий на ту саму адресу, що й обліковий запис, який ви налаштовуєте.
  • Підписка Enterprise. S/MIME є частиною пропозиції Enterprise від BlueMail. Якщо ваш обліковий запис ще не має її, екран S/MIME покаже примітку Потрібна ліцензія Enterprise з посиланням Billing, щоб ви могли точно дізнатися, про що просити.

Майте файл .p12 десь, де ваш пристрій може до нього дістатися, збережений у Files, iCloud Drive або надісланий самому собі як вкладення.

BlueMail імпортує сертифікат з файлу, а не з встановленого профілю iOS. Якщо ваш сертифікат надійшов як конфігураційний профіль у Settings | General | VPN & Device Management, iOS зберігає ту ідентичність для власного використання, а BlueMail читає замість нього .p12. Попросіть того, хто його видав, надати файл, або нехай ваша IT-команда надішле його безпосередньо в BlueMail, для чого призначений шлях із керованою конфігурацією нижче.

Після імпорту приватний ключ зберігається у власній записі зв’язки ключів BlueMail, з налаштуванням ніколи не синхронізуватися з iCloud або не мігрувати на інший пристрій, тож ключ залишається на пристрої, на якому ви його імпортували.

Імпорт вашого сертифіката

  1. Перейдіть у Settings | Privacy & Security | End-to-End Encryption.
  2. Торкніться S/MIME Encryption & Signing.
  3. Виберіть обліковий запис, який ви налаштовуєте.
  4. У розділі Certificates for this account торкніться Select… поруч із Signing certificate.
  5. Виберіть файл .p12 або .pfx у файловому виборнику iOS.
  6. Введіть пароль файлу на запиті Certificate password і торкніться Import.

Ви побачите Certificate imported, і сертифікат тепер показує дати дії та відбиток SHA-256, щоб ви могли підтвердити, що завантажили правильний файл.

Зробіть те саме для Encryption certificate. Багато сертифікатів охоплюють і підпис, і шифрування, у такому випадку ви імпортуєте той самий файл у обидва слоти.

Якщо файл видано на іншу адресу, BlueMail прямо повідомляє: "This certificate is issued to …, not this account …", що економить ваш час на пошук проблеми конфігурації, якої насправді немає.

Автоматичне надсилання сертифіката вам

Якщо ваш пристрій управляється вашою організацією, можливо, вам не доведеться робити нічого з вищезазначеного. BlueMail підтримує iOS Managed App Configuration, тож ваша IT-команда може доставити вашу S/MIME ідентичність разом з самим додатком. Ви відкриваєте BlueMail і ваш сертифікат вже там, підписує та розшифровує одразу. Нічого завантажувати, ніякого пароля, що передається, і немає ризику імпортувати неправильний файл.

BlueMail співставляє надісланий сертифікат з правильним обліковим записом за електронною адресою всередині сертифіката, тож він потрапляє в потрібну скриньку самостійно. Імпорт виконується один раз і пропускається потім, тому повторне відкриття додатку його не повторює. Заміна сертифіката при продовженні просто надсилає новий.

Для адміністраторів. Три ключі в керованій конфігурації додатку виконують роботу:

  • smimeP12: сама ідентичність, як base64-кодований .p12
  • smimeP12Password: пароль, що захищає той .p12
  • enableSmime: надає право на S/MIME, тож керованому пристрою нічого додатково не потрібно налаштовувати

iOS перечитує керовану конфігурацію, коли BlueMail наступного разу виходить на передній план, тож зміна, яку ви опублікуєте, застосується наступного разу, коли користувач відкриє додаток. Повний набір керованих налаштувань, включно з політичними ключами, що поставляються разом з цими, знаходиться в S/MIME Support, а ширший набір керованих налаштувань — у Can I deploy BlueMail with MDM?.

Android налаштовується так само через Android Enterprise; див. How do I use S/MIME on Android?.

Довіра до органу, який видав підпис

Розділ Trusted CAs дозволяє BlueMail підтверджувати підписи інших людей: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."

Отже, імпорт вашого власного сертифіката зазвичай покриває і ваших колег, оскільки ви маєте спільного видавця. Для будь-кого поза цією ланцюжком торкніться Import CA certificate і виберіть їх файл .pem або .cer. Розділ веде лічильник того, скільки авторитетів ви довіряєте.

Вибір того, що трапляється з кожним листом

Коли сертифікат встановлено, поруч із рядком Subject під час складання з’являється кнопка безпеки. Торкніться її і виберіть, як надіслати це повідомлення:

ModeWhat it does
NoneНадіслати без підпису чи шифрування
SignПідтвердити вашу особу перед одержувачами
EncryptТільки одержувачі з ключем можуть прочитати його
Sign & EncryptРекомендовано

Вибір застосовується до повідомлення, що у вас на екрані, тож ви можете підписувати рутинну пошту і шифрувати час від часу конфіденційну без зміни налаштувань.

Щоб уникнути вирішення щоразу, встановіть ваші значення за замовчуванням на екрані S/MIME у розділі Default behavior for outgoing mail:

  • Digitally sign all outgoing messages: кожне повідомлення виходить підписаним.
  • Encrypt messages by default when all recipients support S/MIME: шифрування застосовується автоматично, коли BlueMail має сертифікат для всіх отримувачів повідомлення, і вимикається, коли це зазнає невдачі.
  • Send clear-signed copies for compatibility: зберігає підписані листи читабельними в програмах, які не працюють з S/MIME-підписами.

Шифрування для інших людей

Шифрування потребує сертифіката одержувача, і BlueMail шукає їх для вас під час введення адреси, ви можете коротко побачити "Looking up S/MIME certificates for recipients…". Якщо хтось у списку не має доступного сертифіката, BlueMail вказує їх під Missing S/MIME certificates замість того, щоб надсилати щось, що вони не зможуть відкрити, тож ви можете натомість підписати це повідомлення або попросити їхній сертифікат.

Надійний спосіб зібрати сертифікати — просто обмінюватися підписаними листами: підписане повідомлення несе сертифікат відправника, тому після того, як контакт підпише листа вам, ви зможете шифрувати для нього з того часу.

Читання підписаної та зашифрованої пошти

Вхідні повідомлення S/MIME несуть значок у заголовку повідомлення, що вказує, що підтвердив BlueMail:

  • Signed: підпис пройшов перевірку.
  • Encrypted: повідомлення було зашифроване для вас і розшифроване на вашому пристрої.
  • Signed & Encrypted: обидва.
  • Signed · unverified sender: повідомлення підписане, але BlueMail не зміг пов’язати підпис із довіреним органом.

Ви можете побачити Verifying signature... або Decrypting... на мить під час роботи.

Торкніться значка для S/MIME Message Information, який показує Signed with, Decrypted with, Your certificate, Encrypted to і відбиток SHA-256, усе необхідне, щоб точно підтвердити, який сертифікат було задіяно.

Коли підпис показано як неперевірений, BlueMail пояснює чому, і причина вказує на спосіб виправлення:

  • "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", додайте цей авторитет у розділі Trusted CAs вище.
  • "The certificate's email doesn't match the sender's address."
  • "The signer's certificate has expired." або "isn't valid yet."
  • "The certificate isn't authorized for email protection." або "for signing."

Віддаєте перевагу PGP?

BlueMail також підтримує PGP, на тому самому екрані End-to-End Encryption, і PGP є повністю безкоштовним, без ліцензії Enterprise, нічого купувати. Якщо ви радше використовуєте PGP-ключі, аніж сертифікат центру сертифікації, див. PGP keys in BlueMail.

Видалення сертифіката

Торкніться Remove поруч із сертифікатом. BlueMail підтверджує спочатку: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."

Коли ви видаляєте весь обліковий запис, BlueMail запитає, чи залишити приватний ключ на пристрої. Залишення означає, що повторне додавання облікового запису розшифрує вашу попередню S/MIME пошту без повторного імпорту; вибір Delete key означає, що вам знову знадобиться файл .p12.

Керування сертифікатами в iOS здійснюється повністю з цього екрана, настільні додатки додатково пропонують посилання в менеджер сертифікатів самої операційної системи.

Також доступно на Android, Windows, Mac і Linux, а також підсумовано в S/MIME Support.