S/MIME 为您的电子邮件提供了两样普通邮件无法提供的功能。一个 签名 的信息能证明确实来自您且未被篡改;一个 加密 的信息只有您发给的人才能打开。BlueMail 在 iPhone 与 iPad 上均支持这两者。
你需要什么
- 一个用于您地址的证书,作为
.p12或.pfx文件,以及保护它的密码。这些通常由您所在组织的 IT 团队或证书颁发机构发出,证书必须颁发给您要设置的账户相同的地址。 - 企业许可证。 S/MIME 是 BlueMail 的企业版提供的功能之一。如果您的账户尚未使用该版本,S/MIME 屏幕会显示一个 需要企业许可证 的提示,并附带一个 Billing 链接,供您查看需要具体申请的内容。
将 .p12 文件放在设备能访问的地方,保存在 Files、iCloud Drive,或作为附件发送给自己。
BlueMail 从文件导入证书,而不是从已安装的 iOS 配置文件导入。 如果您的证书以配置文件的形式通过 设置 | 通用 | VPN 与设备管理 到来,iOS 会出于自身用途保留该身份,BlueMail 会读取 .p12。向发证方索要该文件,或让您的 IT 团队直接推送到 BlueMail,这正是下面托管配置路由的用途。
导入后,私钥将保存在 BlueMail 的密钥链条目中,并设定为永不与 iCloud 同步或迁移到其他设备,因此密钥将停留在您导入它的设备上。
导入您的证书
- 转到 设置 | 隐私与安全 | 端到端加密。
- 点击 S/MIME 加密与签名。
- 选择您要设置的账户。
- 在 此账户的证书 下,点击 选择……,位于 签名证书 旁边。
- 在 iOS 文件选择器中选取您的
.p12或.pfx文件。 - 在 证书密码 提示处输入文件的密码并点击 导入。
你会看到 证书已导入,证书现在显示其有效期,并有一个 SHA-256 指纹,方便你确认导入的是正确的证书。
对 加密证书 同样操作。许多证书同时覆盖签名与加密,在这种情况下你将同一个文件导入两个槽位。
如果该文件颁发给了不同的地址,BlueMail 会直截了当地告诉你:“此证书颁发给……,而非此账户……”,避免你为不存在的问题而苦苦排查配置。
让证书自动推送到你那里
如果你的设备由组织管理,可能不需要以上步骤中的任何操作。BlueMail 支持 iOS 管理应用配置,因此 IT 团队可以通过应用本身提供你的 S/MIME 身份。你打开 BlueMail,证书就已经在那里,可以直接进行签名和解密。无需下载、也不用发送密码,更没有导入错误文件的风险。
BlueMail 通过证书中的邮箱地址将推送的证书匹配到正确的账户,因此它会自行落在正确的邮箱上。导入过程仅执行一次,之后重新打开应用不会重复。续期时替换证书会将新证书推送过去。
对于管理员。 托管应用配置中的三把钥匙完成工作:
smimeP12:身份本身,作为 base64 编码的.p12smimeP12Password:保护该.p12的密码enableSmime:授予 S/MIME 权限,因此托管设备无需另外安排
当 BlueMail 下次进入前台时,iOS 会重新读取托管配置,因此您发布的变更将在用户下次打开应用时生效。托管设置的完整集合(包括随这些一起传送的策略密钥)在 S/MIME Support,以及在更广泛的托管设置集合中] Can I deploy BlueMail with MDM?。
Android 通过 Android Enterprise 以同样方式配置;参见 How do I use S/MIME on Android?。
信任颁发签名的机构
受信任的 CA 部分让 BlueMail 能够确认其他人的签名: "用来验证签名邮件的证书颁发机构是受信任的。导入一个 .p12 也会信任其颁发链。"
因此导入您自己的证书通常也涵盖了您的同事,因为您共享一个颁发机构。对该链之外的人员,点击 Import CA certificate,并选择他们的 .pem 或 .cer 文件。该部分会持续显示你信任的授权数量。
选择对每封邮件的处理方式
一旦证书就位,编写邮件时签名按钮会出现在 主题 行的右侧。点击它并选择发送此信息的方式:
| 模式 | 作用 |
|---|---|
| 无 | 发送时不签名也不加密 |
| 签名 | 向收件人证明你的身份 |
| 加密 | 只有具备密钥的收件人才能阅读 |
| 签名与加密 | 建议选项 |
此选项仅对当前邮件有效,因此你可以对日常邮件签名,对偶尔敏感的邮件加密,而不需要更改任何设置。
为了避免每次都要决定,请在 S/MIME 屏幕下的 出站邮件的默认行为 中将默认设置改回:
- 对所有外发消息进行数字签名:每条消息都带签名发送。
- 在所有收件人均支持 S/MIME 时默认加密消息:只要 BlueMail 对邮件中的每个人都拥有证书,遇到会自动加密;若某人不具备,则保持关闭。
- 出具及以可读性兼容的方式发送明文签名副本:在不处理 S/MIME 签名的应用中也能读取签名邮件。
给其他人加密
加密需要对方的证书,BlueMail 会在你输入收件人时为你查找证书,你可能会短暂看到 "Looking up S/MIME certificates for recipients…" 的提示。如果名单中的某人没有可用的证书,BlueMail 会在 Missing S/MIME certificates 下列出他们,而不是发送对方无法打开的邮件,这时你可以选择对该信息签名,或请求对方提供证书。
获取证书的可靠方式就是互换带签名的邮件:一封带签名的邮件携带发件人的证书,因此当某位联系人成为你的邮件签名对象后,你就可以从此对他们进行加密。
阅读带签名和加密的邮件
进入 S/MIME 邮件时,邮件头会显示一个徽章,告知你 BlueMail 已被确认:
- 已签名:签名有效。
- 已加密:邮件已加密给你,且已在你的设备上解密。
- 已签名且已加密:两者都成立。
- 已签名 · 签名者未验证的发送者:邮件已签名,但 BlueMail 还未能将签名与可信任机构绑定。
你可能会看到 正在验证签名… 或 正在解密… 的提示,说明正在处理。
点击该徽章的 S/MIME 邮件信息,可以看到 签名自、解密自、你的证书、加密给 以及 SHA-256 指纹,所有信息帮助你确认具体使用了哪一个证书。
当某个签名显示为未验证时,BlueMail 会给出原因,且原因指向修复方法:
- “签名者的证书不是来自受信任的机构。导入其 CA 以信任它。”,在上方的 受信任的 CA 下添加该机构。
- “证书的邮箱地址与发件人的地址不匹配。”
- “签名者的证书已过期。” 或 “尚未生效。”
- “证书未被授权用于邮件保护。” 或 “用于签名。”
倾向使用 PGP?
BlueMail 也支持在同样的 端到端加密 屏幕上使用 PGP,且 PGP 是 完全免费 的,不需要企业许可证、也无需购买任何东西。如果你更愿意使用 PGP 密钥而不是证书颁发机构的密钥,请参阅 PGP keys in BlueMail。
删除证书
在证书旁边点击 移除。BlueMail 首先会确认:“这会从此设备中删除 S/MIME 证书及其私钥。你之后可以重新导入。”
当你删除整个账户时,BlueMail 会询问是否要在设备上保留私钥。保留私钥意味着再次添加账户时可以解密你过去的 S/MIME 邮件,而无需再次导入;选择 删除密钥 意味着你需要再次获得 .p12 文件。
在 iOS 上管理证书完全在此屏幕完成,桌面应用还提供一个进入操作系统自带证书管理器的链接。
在 Android、Windows、Mac、Linux 上也可使用,并在 S/MIME Support 中进行摘要说明。