跳转到内容

如何在 Android 上使用 S/MIME?

Android

S/MIME 为您的邮件提供了常规邮件无法具备的两件事物。一个 已签名 的信息能证明确实来自您且未被篡改;一个 已加密 的信息只有发给您的收件人才能打开。BlueMail 在 Android 上同时支持两者。

你需要什么

  • 您的地址的证书,作为 .p12.pfx 文件,以及保护它的密码。 这些通常来自您所在组织的 IT 团队或证书颁发机构,证书必须颁发给您正在设置的账户的同一地址。
  • 企业许可证。 S/MIME 是 BlueMail 的企业版的一部分。在尚未包含的地方,S/MIME 屏幕会显示一个 需要企业许可证 的注释,并带有一个 Billing 链接,您因此可以清楚地知道要请求哪些内容。

.p12 保存到手机可以访问的地方,如 Downloads、Google Drive,或您自己发送给自己的附件。BlueMail 会从文件本身导入,因此 Android 自身凭据存储中的证书并不是它要读取的;请把 .p12 手头留一份。

导入完成后,私钥将保存在该设备上 BlueMail 自己的安全存储中。

导入您的证书

  1. 进入 设置 | 隐私与安全 | 端到端加密
  2. 点击 S/MIME 加密与签名
  3. 选择您要设置的账户。
  4. 此账户的证书 下,点击签名证书旁的 Select…
  5. 在 Android 的文件选择器中选择您的 .p12.pfx 文件。
  6. 证书密码 提示处输入文件密码并点击 导入

您会看到 证书已导入,证书随后显示其有效日期和 SHA-256 指纹,以便您确认加载的是正确的证书。对 加密证书 重复相同步骤,许多证书兼具两种用途,在这种情况下需要对同一文件进行两次导入。

如果该文件属于不同的地址,BlueMail 会直接说明,这样就避免您去查找并不存在的配置问题。

在一处设备群中分发证书

对于受管理的 Android 设备,没人需要手动处理证书文件。BlueMail 支持 Android Enterprise 受管理配置,因此您的 IT 团队可以通过应用程序为每个用户交付 S/MIME 身份:员工打开 BlueMail,他们的证书已就位,从第一次启动起就进行签名和解密。

BlueMail 通过证书中的邮箱地址将推送的证书与正确账户匹配,因此能够落在正确的邮箱中,而不需要逐设备设置。导入仅执行一次,随后跳过;而在续期时发布替换证书,则会自动推送新证书。

Android 这里有一个真正的优势:它会向应用广播限定变更,因此在您的 MDM 应用配置生效后,BlueMail 能立即获取新配置或更新,而不是等待下次启动。

对管理员而言。 管理配置中的三个关键点完成工作:

  • smimeP12:身份本身,作为 base64 编码的 .p12
  • smimeP12Password:保护该 .p12 的密码
  • enableSmime:授予 S/MIME 权限,因此受管设备无需另外安排

Android 的优势在于时效性:它广播限制变更,因此 BlueMail 能在您的 EMM 应用它时就捕捉到新的或更新的配置,而不是等到下次启动。更广的受管设置集合在 Can I deploy BlueMail with MDM? 中。

对于 iPhone 与 iPad,等效的是 iOS 管理应用配置;参见 How do I use S/MIME on iPhone and iPad?

信任签发签名的机构

受信任的 CA 部分是让 BlueMail 确认对方签名的关键所在: "证书颁发机构用于将已签名的邮件设为可信。导入一个 .p12 同时也信任其颁发链。"

因此,导入您自己的证书通常就覆盖了与您同一发行方的同事。对于此链之外的任何人,点击 Import CA certificate 并选择他们的 .pem.cer 文件。该部分会对您信任的机构进行持续统计。

为每封邮件选择要执行的操作

证书就位后,撰写时在 主题 行右侧会出现一个安全按钮。点击它,选择发送此消息的方式:

模式能实现的功能
发送时不签名也不加密
签名验证您的身份对收件人
加密只有拥有密钥的收件人能读取
签名与加密建议使用

该选项适用于当前邮件,因此您可以对日常邮件进行签名,对偶尔的敏感邮件进行加密,而无需进入设置。

若要一次性设置,请在 S/MIME 屏幕上使用 默认的发件行为

  • 对所有外发消息进行数字签名
  • 在所有收件人都支持 S/MIME 时默认加密:只要 BlueMail 为每个人都含有证书,便会加密;若任一人无法实现则保持关闭
  • 为兼容性发送清晰签名副本:在不处理 S/MIME 签名的应用中仍能让签名邮件可读

向其他人进行加密

加密需要收件人的证书,且 BlueMail 在你发送邮件时会查找这些证书,你可能会短暂看到 "Looking up S/MIME certificates for recipients…"。如果某人没有可用的证书,BlueMail 会将其标注为 缺少 S/MIME 证书,而不是发送对方无法打开的内容,因此您可以改为签名或请他们提供证书。

收集证书的最简单方法是交换带签名的邮件:带签名的邮件会携带发件人的证书,因此一旦某人给您发签名邮件,您就可以随后对其加密。

阅读带签名与加密的邮件

进入 S/MIME 的邮件消息时,头部会显示一个徽章,指示 BlueMail 确认的状态:已签名已加密签名与加密,或在签名无法与受信任的机构建立联系时显示 Signed · unverified sender。您可能会看到在工作时短暂出现的 Verifying signature...Decrypting...

点按徽章可查看 S/MIME Message Information,其中显示 Signed withDecrypted withYour certificateEncrypted to 以及 SHA-256 指纹。

当签名显示为未验证时,BlueMail 给出原因,原因指向修复方法:

  • "签名者的证书不是来自受信任的机构。将其 CA 导入以信任它。",在上方的 Trusted CAs 下添加该机构。
  • "证书的邮箱地址与发件人地址不匹配。"
  • "签名者的证书已过期。""尚未生效。"
  • "证书未获授权用于邮件保护。""用于签名。"

更偏好 PGP 吗?

BlueMail 同样支持 PGP,位于同一 端到端加密 屏幕上,PGP 完全免费,无需企业许可证,也无须购买任何东西。参见 PGP keys in BlueMail

删除证书

在证书旁点击 Remove。BlueMail 首先确认:“这会从此设备删除 S/MIME 证书及其私钥。您以后可以重新导入。”

删除整个账户时会询问是否保留设备上的私钥。保留私钥意味着重新添加账户后能在不再次导入的情况下解密过去的 S/MIME 邮件;而 Delete key 意味着您将需要再次 .p12

还可在 iPhone 与 iPadWindowsMacLinux 中使用,并在 S/MIME Support 中有摘要。