跳转到内容

如何在 Mac 上使用 S/MIME?

Mac

S/MIME 给你的电子邮件带来两样普通邮件无法具备的功能。一个 签名 的信息证明确实来自你并且未被篡改;一个 加密 的信息只有你发给的人才能打开。 BlueMail for Mac 支持两者。

你需要什么

  • 你的地址的证书,以及如果是 .p12.pfx 文件,则保护它的密码。这些通常来自你所在组织的 IT 团队或证书授权机构,证书必须签发给与你要设置的账户相同的地址。
  • 企业版许可。 S/MIME 是 BlueMail 的企业版的一部分。若尚未包含在内,S/MIME 界面会显示一个 需要企业许可 的说明,以及一个 Billing(计费) 链接,便于你看到确切需要请求的内容。

在 Mac 上,BlueMail 从 系统证书存储库 读取证书,因此机器上已经安装的身份,可以通过你组织的管理配置或你自己添加 .p12 来使 BlueMail 无需额外操作即可使用。

设置它

  1. 打开 Settings | Privacy & Security | End-to-End Encryption
  2. 点击 S/MIME Encryption & Signing
  3. 选择你要设置的账户。
  4. Certificates for this account 下,点击 Select…Signing certificate 旁边,然后对 Encryption certificate 做同样操作。很多证书同时适用于两项,在这种情况下你重复选择同一个证书两次。

BlueMail 接着显示每个证书的有效期和一个 SHA-256 指纹,这样你一眼就能确认你选对了证书。正如屏幕所示,"某些证书可能需要私钥和密码才能用于签名或解密。"

如果证书属于不同的地址,BlueMail 会直接说明,而不是让你去寻找并不存在的配置问题。

管理证书本身

Advanced & management 下,Open certificate manager 会带你进入系统的证书管理器,那是身份被安装、检查和删除的地方,在此你也可以在它来不及让你吃瘪前查看到到期日期。

信任发出签名的证书机构

Trusted CAs 部分就是让 BlueMail 确认其他人签名的原因:
"证书授权机构用于将经过签名的邮件视为可信。导入一个 .p12 也会信任其颁发链。"

因此你自己的证书通常覆盖同一发行者的同事。若对方不在该链内,点击 Import CA certificate 并选择他们的 .pem.cer 文件。该区域会持续列出你信任的机构数量。

选择对每封邮件的处理方式

有了证书后,在你撰写邮件时,紧挨 主题 行会出现一个安全按钮。点击它并选择如何发送此消息:

模式功能
None发送时不签名也不加密
Sign向收件人证明你的身份
Encrypt只有拥有密钥的收件人可以阅读
Sign & Encrypt推荐

此选项应用于你手头的这封邮件,因此你可以对常规邮件进行签名,对偶尔的敏感邮件进行加密,而不必打开设置。

要一次性设置,也可以在 S/MIME 界面使用 Outgoing mail 的默认行为

  • 对所有外发消息进行数字签名
  • 当所有收件人都支持 S/MIME 时默认加密:只有在 BlueMail 为每个人的消息都拥有证书时才加密,若不符合则保持关闭
  • 为兼容性发送可明文的签名副本:在不处理 S/MIME 签名的应用中仍能读取签名邮件

向其他人加密

加密需要收件人的证书,在你写信时 BlueMail 会把这些证书查找出来,你可能会短暂看到 "Looking up S/MIME certificates for recipients…"。如果某人没有可用的证书,BlueMail 会在 Missing S/MIME certificates 下对他们标注,而不是发送对方无法打开的内容,这样你可以改签名或请他们提供证书。

建立证书的最简单方法是交换签名邮件:签名邮件带有发件人的证书,一旦联系人向你发送签名邮件,你以后就可以对他们进行加密。

阅读已签名和已加密的邮件

进入的 S/MIME 邮件在头部带有一个徽章,显示 BlueMail 确认的状态:SignedEncryptedSigned & Encrypted,或在签名尚不能与受信任机构绑定时显示 Signed · unverified sender

点击 S/MIME Message Information 的徽章,可以看到 Signed withDecrypted withYour certificateEncrypted to 以及 SHA-256 指纹。

当签名显示为未验证时,BlueMail 给出原因,且原因指向修复方法:

  • "签名者的证书并非来自受信任的机构。将其 CA 导入以信任它。",在上方的 Trusted CAs 下添加该机构。
  • "证书的电子邮箱与发件人的地址不匹配。"
  • "签名者的证书已过期。""尚未生效。"
  • "证书未被授权用于电子邮件保护。""用于签名。"

在组织内的推广

在 BlueMail Enterprise 中,管理员可以通过应用本身向每个用户分发 S/MIME 身份,而不是分发证书文件;参见
Can I deploy BlueMail with MDM? 的配置密钥。

更偏好 PGP?

BlueMail 也支持 PGP,与同样的 End-to-End Encryption 界面,PGP 是 完全免费 的,不需要企业许可,也无需购买任何东西。参见
PGP keys in BlueMail

移除证书

在证书旁点击 Remove。BlueMail 首先会确认:“这会从此设备中删除 S/MIME 证书及私钥。你可以稍后再重新导入。”

移除此整账户时会询问是否要保留私钥。保留私钥意味着再次添加账户时能够解密你以前的 S/MIME 邮件;而 Delete key 意味着你需要再次提供证书文件。

同样也可在 iPhone 和 iPad] 与 Android 上使用,并在 S/MIME Support 中作简要概述。