Перейти до вмісту

Як використовувати S/MIME у Linux?

Linux

S/MIME дає вашій пошті дві речі, яких звичайна пошта не має. підписане повідомлення доводить, що воно справді надійшло від вас і не було змінене; зашифроване повідомлення може відкрити лише людина, якій ви його надіслали. BlueMail для Linux підтримує обидва.

Що вам потрібно

  • Сертифікат для вашої адреси, плюс пароль, що його захищає, якщо це файл .p12 або .pfx. Зазвичай такі сертифікати надходять від ІТ-відділу вашої організації або від центру сертифікації, і сертифікат має бути випущений на ту саму адресу, що й обліковий запис, який ви налаштовуєте.
  • Ліцензія Enterprise. S/MIME є частиною Enterprise-пропозиції BlueMail. Там, де вона ще не включена, на екрані S/MIME відображається примітка Потрібна ліцензія Enterprise з посиланням Billing, щоб ви могли точно побачити, про що просити.

На Linux BlueMail читає сертифікати з системного сховища сертифікатів, тому ідентичність, встановлена вашою дистрибуцією або вашою організацією, доступна BlueMail без додаткових дій.

Налаштування

  1. Відкрийте Settings | Privacy & Security | End-to-End Encryption.
  2. Натисніть S/MIME Encryption & Signing.
  3. Виберіть обліковий запис, який ви налаштовуєте.
  4. У розділі Certificates for this account натисніть Select… поруч із Signing certificate, а потім зробіть те саме для Encryption certificate. Багато сертифікатів покривають обидві ролі, у такому випадку ви обираєте той самий двічі.

BlueMail потім показує дати дійсності кожного сертифіката та відбиток SHA-256, щоб ви могли одним поглядом підтвердити, що вибрали правильний. Як зазначено на екрані, "Деякі сертифікати можуть вимагати приватного ключа та пароля для підпису або розшифрування."

Якщо сертифікат належить іншій адресі, BlueMail повідомляє про це прямо, замість того щоб залишати вас шукати конфігураційну проблему, якої немає.

Керування самими сертифікатами

У розділі Advanced & management Open certificate manager відкриває системний менеджер сертифікатів, де встановлюють, переглядають і видаляють ідентичності.

Довіра до центру сертифікації, що видав підпис

Розділ Trusted CAs дозволяє BlueMail підтверджувати підписи інших людей: "Центри сертифікації, що використовуються для перевірки підписаних листів, за довірені. Імпорт .p12 також довіряє його ланцюжку видачі."

Отже ваш власний сертифікат зазвичай покриває колег, які мають того самого видавця. Для будь-кого поза цим ланцюгом натисніть Import CA certificate і виберіть їхній файл .pem або .cer. У розділі ведеться підрахунок довірених вами центрів.

Вибір дії для кожного листа

Коли сертифікат встановлено, праворуч від рядка Subject під час складання з’являється кнопка безпеки. Натисніть її і виберіть, як надіслати це повідомлення:

ModeWhat it does
NoneНадіслати без підпису або шифрування
SignПідтвердити вашу особу перед отримувачами
EncryptЛише отримувачі з ключем зможуть прочитати
Sign & EncryptРекомендовано

Вибір застосовується до поточного листа, тож ви можете підписувати рутинні повідомлення і шифрувати іноді ті, що містять конфіденційну інформацію, не відкриваючи налаштувань.

Щоб встановити це на постійній основі, використайте Default behavior for outgoing mail на екрані S/MIME:

  • Цифрово підписувати всі вихідні повідомлення
  • Шифрувати повідомлення за замовчуванням, коли всі отримувачі підтримують S/MIME: шифрування застосовується щоразу, коли BlueMail має сертифікат для всіх учасників повідомлення, і залишається вимкненим, коли воно зазнало б невдачі
  • Надсилати копії з відкритим підписом для сумісності: зберігає підписані листи читабельними в програмах, що не підтримують S/MIME-підписи

Шифрування іншим людям

Шифрування потребує сертифіката отримувача, і BlueMail шукає їх під час адресування повідомлення, ви можете ненадовго побачити "Looking up S/MIME certificates for recipients…". Якщо для когось сертифікат недоступний, BlueMail позначає їх у розділі Missing S/MIME certificates замість того, щоб надсилати щось, що вони не зможуть відкрити, тож ви можете підписати натомість або попросити в них сертифікат.

Найпростіший спосіб накопичити сертифікати — обмінюватися підписаними листами: підписане повідомлення містить сертифікат відправника, тож після того як контакт підпише лист вам, ви зможете шифрувати повідомлення їм відтоді.

Читання підписаних і зашифрованих листів

Вхідні S/MIME-повідомлення мають значок у заголовку, який показує, що BlueMail підтвердив: Signed, Encrypted, Signed & Encrypted, або Signed · unverified sender, коли підпис ще не можна прив’язати до довіреного центру.

Натисніть значок для S/MIME Message Information, де показано Signed with, Decrypted with, Your certificate, Encrypted to та відбиток SHA-256.

Коли підпис відображається як непідтверджений, BlueMail дає причину, а причина вказує на виправлення:

  • "The signer's certificate isn't from a trusted authority. Import its CA to trust it." — додайте той центр у розділ Trusted CAs вище.
  • "The certificate's email doesn't match the sender's address."
  • "The signer's certificate has expired." або "isn't valid yet."
  • "The certificate isn't authorized for email protection." або "for signing."

Розгортання у межах організації

На BlueMail Enterprise адміністратори можуть доставляти S/MIME-ідентичність кожного користувача разом із додатком, замість розповсюдження файлів сертифікатів; див. Can I deploy BlueMail with MDM? для ключів конфігурації.

Віддаєте перевагу PGP?

BlueMail також підтримує PGP на тому ж екрані End-to-End Encryption, і PGP є повністю безкоштовним, без ліцензії Enterprise, нічого купувати. Див. PGP keys in BlueMail.

Видалення сертифіката

Натисніть Remove поруч із сертифікатом. BlueMail підтверджує перед цим: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."

Видалення цілого облікового запису запитує, чи зберегти приватний ключ. Збереження означає, що повторне додавання облікового запису розшифрує ваші минулі S/MIME-листи без повторного імпорту; Delete key означає, що вам знову знадобиться файл сертифіката.

Також доступно на iPhone and iPad and Android, і підсумовано в S/MIME Support.