跳转到内容

S/MIME 支持

BlueMail 的 S/MIME 支持让你发送和接收数字签名和加密的电子邮件,因此你的收件人可以证明信息确实来自你,敏感邮件只能被被发送到该地址的人读取。

S/MIME 在哪里

前往 Settings | Privacy & Security | End-to-End Encryption,然后点击 S/MIME Encryption & Signing 选择要设置的账户。相同的界面还包含 PGP Encryption 如果你使用的是它;参见 PGP keys

S/MIME 是 BlueMail Enterprise 的一部分。若尚未包含的地方,屏幕会显示一个 Enterprise license required 的注释,并带有一个 Billing 链接。

添加你的证书

BlueMail 使用 .p12.pfx 证书文件,账户上有两个槽位: Signing certificateEncryption certificate。在任一一个旁边点击 Select…,选择你的文件,并在 Certificate password 提示处输入保护它的密码。许多证书同时覆盖这两种功能,在此情况下你将同一个文件导入到两个槽位。

导入后,BlueMail 会显示证书的有效日期及其 SHA-256 指纹,便于你确认已加载正确的证书。

证书必须颁发给与账户相同的地址。如果不是,BlueMail 会直接给出提示,而不是让你自行猜测。

为你的平台逐步操作: iPhone and iPad · Android · Windows · Mac · Linux

将 S/MIME 推向托管设备

在 BlueMail Enterprise 上,没人需要手动处理证书文件。管理员可以通过应用本身,通过 iOS Managed App ConfigurationAndroid Enterprise managed configurations,把每个用户的 S/MIME 身份投递给设备,使员工打开 BlueMail 时就具备签名和解密功能。无需分发文件,也没有密码传输。

BlueMail 通过证书内的邮箱地址将推送的证书匹配到正确账户,因此能在不需要逐设备设置的情况下送达。导入只需一次,随后会跳过再次导入,在续期时发布替换证书就会自动推送。

对于管理员。 管理配置是 BlueMail Enterprise 的一部分,并在你设置时为你的组织开启,因此请先与你的 BlueMail 联系安排。它是按客户启用,而不是对所有人都开启。一旦对你的租户上线,在你交付给 BlueMail 的配置中设置以下键值:

KeyTypeWhat it does
enableSmimeboolean授予账户的 S/MIME 权利
smimeP12string身份,作为 base64 编码的 .p12
smimeP12Passwordstring保护该 .p12 的密码

enableSmime 是托管版的许可授权等价物,因此托管设备不需要单独的授权。布尔值可以作为真实布尔值发送,或作为字符串 "true""false"

同一通道携带 BlueMail 的其他托管设置,因此 S/MIME 将与政策的其他部分一起通过一个有效载荷发布。若需要查看完整且最新的列表,以及控制台的示例载荷,请参见 Can I deploy BlueMail with MDM?

两个平台仅在时序上不同:Android 发布配置更改时机,因而 BlueMail 会在 EMM 应用后就看到新配置;而 iOS 则在 BlueMail 下一次进入前台时重新读取。

签名或加密消息

撰写邮件时,主题 行的右侧有一个安全按钮。点击它出现 S/MIME encryption 的面板,选择如何发送这封邮件:

  • None:不签名也不加密
  • Sign:向收件人证明你的身份
  • Encrypt:只有拥有密钥的收件人才能读取
  • Sign & Encrypt:推荐

若要设置常规偏好,请在 S/MIME 屏幕上使用 Default behavior for outgoing mail对所有外发邮件进行数字签名当所有收件人都支持 S/MIME 时默认加密、以及 为兼容性发送清晰签名副本

加密需要收件人的证书。BlueMail 会在你撰写邮件时查找这些证书,若有一个不可用,它会在 Missing S/MIME certificates 下标注该收件人,而不是发送你无法打开的邮件。构建证书的最简单方式是交换带签名的邮件,因为带签名的邮件会携带发件人的证书。

阅读签名和加密邮件

邮件头部会带有一个徽章,标示 BlueMail 已验证:SignedEncryptedSigned & Encrypted,或在签名尚无法与受信任的权威建立联系时显示 Signed · unverified sender。点击它查看 S/MIME Message Information,其中会标示对邮件签名或解密所用的证书,并显示其指纹。

受信任的 CA

验证他人签名依赖于对颁发证书的权威的信任。Trusted CAs 这一节处理此事,导入你自己的 .p12 也会信任其颁发链,通常覆盖与你共同使用同一颁发机构的同事。若是其他人,点击 Import CA certificate,选取他们的 .pem.cer 文件。

这正是加密成为可能的原因,而不仅仅是整洁。 BlueMail 在收到对方带签名的邮件时,仍会保留发件人的证书,并且签名会在你信任的权威处得到验证。因此如果对方的颁发机构不在此名单中,证书将不会被保留,并且向对方加密的邮件仍然不可用,无论对方发送多少封带签名的邮件。一次导入对方的 CA 就能同时解决两者:他们的签名开始显示为已验证,你也可以开始对其进行加密。

如需注意的事项

  • 签名显示为未验证。 BlueMail 给出原因,并指向修正方法,最常见的是“签名者的证书并非来自受信任的权威。导入其 CA 以信任它。” 其他原因包括发件地址与发件人不匹配,或证书已过期、尚未有效、或未授权用于电子邮件。
  • 导入未生效。 BlueMail 显示 “导入失败。密码可能不正确,或文件不是有效证书。” 证书密码区分大小写;若密码遗失,请向你的证书提供者换取一个新文件。
  • 你无法加密给某人。 让对方先给你发送一封带签名的邮件,随后他们的证书就会随邮件一并提供。