تتيح لك شهادة S/MIME توقيع رسائل بريدك الإلكتروني رقميًا، بحيث يمكن للمستلمين معرفة أن الرسالة وردت منك بالفعل ولم يتم تغييرها، وتشفيرها، بحيث يمكن للمستلم المقصود وحده قراءتها. إنها شهادة بريد إلكتروني، وليست شهادة SSL/TLS التي تؤمّن موقع الويب، والاثنتان غير قابلتين للتبادل حتى وإن كانتا صادرتين عن جهة إصدار شهادات (CA).
يتكون الإعداد من قسمين تميل الدلائل إلى الخلط بينهما: إدخال الشهادة إلى نظام Windows، وإخبار Outlook باستخدامها. يحدد إصدار Outlook الذي تملكه ماهية الجزء الثاني، لأن هناك الآن ثلاثة إصدارات بثلاث شاشات إعدادات مختلفة.
ما تحتاجه قبل البدء
- ملف الشهادة، مع مفتاحه الخاص. هذا ملف PKCS#12، بامتداد .p12 أو .pfx. تقوم عادةً بتحميله من حساب مزوّد شهادة البريد الإلكتروني بعد اتباع رابط التفعيل، وتحدد كلمة مرور خلال عملية التحميل.
- تلك كلمة المرور. بدونها، لا يمكن استيراد الملف، ولا يمكن استرجاعها من الملف.
- شهادة صادرة للعنوان الذي ترسل منه فعليًا. يطابق Outlook عنوان البريد الإلكتروني الخاص بالشهادة مع الحساب الذي يُرسل الرسالة. لا توقّع الشهادة الصادرة لعنوان واحد رسائل من عنوان آخر، وهي مفاجأة شائعة للأشخاص الذين لديهم أسماء بديلة (aliases) أو عدة حسابات في ملف تعريف واحد.
احتفظ بالملف الذي قمت بتحميله. إذا فقدته أنت و المفتاح الخاص الموجود بداخله، فإنك تفقد نهائيًا القدرة على قراءة أي رسالة تم تشفيرها لك بتلك الشهادة. احتفظ بنسخة احتياطية منه في مكان آمن قبل الاستمرار.
الخطوة 1: تثبيت الشهادة في نظام Windows
تقرأ كل إصدارات Outlook الشهادات من متجر شهادات Windows، لذا هذه الخطوة هي نفسها بغض النظر عن الإصدار الذي تستخدمه. لا يقوم New Outlook تحديدًا بهذا الأمر تلقائيًا نيابةً عنك: تذكر Microsoft بوضوح أنه “لا يستورد الشهادات الرقمية تلقائيًا. يجب عليك تثبيت الشهادة يدويًا أو طلب من مسؤولك تكوين سياسات لتثبيت الشهادات تلقائيًا.”
- انقر نقرًا مزدوجًا على ملف .p12 أو .pfx. سيُفتح معالج استيراد الشهادات.
- اختر Current User كموقع للمتجر. تخص شهادة البريد الإلكتروني حسابك أنت، وليس الجهاز، فهذا هو التسلسل الصحيح. انقر على Next.
- أكّد مسار الملف وانقر على Next.
- أدخل كلمة المرور التي حددتها عند تحميل الملف. حدد Mark this key as exportable إذا كنت ستحتاج إلى نقل هذه الشهادة إلى جهاز كمبيوتر أو هاتف آخر لاحقًا، وهو أمر مرجّح جدًا بالنسبة لشهادة البريد الإلكتروني. انقر على Next.
- اختر Place all certificates in the following store وحدد Personal. انقر على Next، ثم Finish.
تحقق من صحة إدخالها بفتح مدير الشهادات:
certmgr.msc
ضمن Personal، ثم Certificates، يجب أن تكون شهادتك مسجلة مع عنوان بريدك الإلكتروني، ويجب أن يتضمن حقل Intended Purposes الخاص بها خيار Secure Email. إذا كان هذا الحقل يشير إلى شيء آخر، فقد ثبّتت شهادة ليست شهادة S/MIME ولن يعرضها Outlook.
يمكن أيضًا لـ Classic Outlook استيراد الملف مباشرةً، ضمن Email Security، باستخدام زر Import/Export الموجود تحت Digital IDs (Certificates). هذا الأمر يعمل، لكنه يساعد فقط Classic Outlook. الاستيراد إلى Windows مرة واحدة يشمل جميع الإصدارات الثلاثة وأي شيء آخر على الجهاز يحتاج إلى الشهادة.
الخطوة 2: إخبار Outlook باستخدامها
ابحث عن إصدارك أدناه. إذا لم تكن متأكدًا من الإصدار الذي تملكه، ابحث عن قائمة File في الزاوية العلوية اليسرى: يحتوي Classic Outlook عليها، بينما لا يحتوي New Outlook عليها.
New Outlook لنظام Windows
- افتح Settings، ثم Mail، ثم S/MIME.
- فعّل خيار Automatically choose the best certificate for digital signing، والذي يلتقط الشهادة التي استوردتها في الخطوة 1.
- حدد الإعدادات الافتراضية. من الأمان تركُ خيار Add a digital signature to all messages I send مفعّلًا، وهو الأسلوب الذي يحصل به المستلمون على شهادتك. أما خيار Encrypt contents and attachment for all messages I send فليس آمنًا، لأن أي رسالة إلى شخص لا تحتفظ بشهادته ستفشل في الإرسال.
توفر نفس الشاشة استيراد وتصدير الهويات الرقمية إذا كنت تفضل تنفيذ ذلك من هنا بدلًا من Windows.
Classic Outlook
- اختر File، ثم Options.
- اختر Trust Center، ثم زر Trust Center Settings.
- اختر Email Security في اللوحة اليسرى.
- تحت Encrypted email، انقر على Settings.
- أعطِ ملف التعريف اسمًا في Security Settings Name.
- تحت Certificates and Algorithms، انقر على Choose بجوار Signing Certificate واختر شهادتك. افعل نفس الشيء بجوار Encryption Certificate. في معظم الحالات، تكون الشهادة نفسها مستخدمة للاثنين.
- اترك خوارزميات التجزئة والتشفير على إعداداتها الافتراضية إلا إذا كانت هناك سياسة تفيد بخلاف ذلك. يستخدم Outlook الحديث بالفعل SHA-256 و AES كإعداد افتراضي، والدلائل القديمة التي تطلب منك تغيير SHA-1 إلى SHA-256 تصف إصدارًا لست تستخدمه.
- انقر على OK لإغلاق كل مربع حوار.
في صفحة Email Security، يمكنك تحديد الإعدادات الافتراضية باستخدام Add digital signature to outgoing messages و Encrypt contents and attachments for outgoing messages. ينطبق نفس التحذير: التوقيع الافتراضي أمر جيد، لكن التشفير الافتراضي سيحجب الرسائل الموجهة لأي شخص لا تملك شهادته.
Outlook على الويب
يحتاج إصدار المتصفح إلى مكون مساعد، لأن صفحة الويب لا تستطيع الوصول إلى متجر الشهادات الخاص بك بمفردها.
- انتقل إلى Settings، ثم Mail، ثم S/MIME.
- اختر الرابط لتثبيت أداة تحكم S/MIME، واختر Run أو Open عند مطالبتك بذلك.
- قد تحتاج بعد ذلك إلى السماح لمجال عملك في إعدادات إضافة S/MIME الخاصة بالمتصفح قبل أن تظهر خيارات التوقيع والتشفير.
يعتمد هذا المسار على تكوين Exchange في مؤسستك، فإذا كان خيار S/MIME غائبًا تمامًا، فذلك يعني أنه إعداد يخص المسؤول وليس شيئًا يمكنك إصلاحه من جهة العميل.
إرسال رسالة موقّعة أو مشفّرة
اكتب رسالة، افتح علامة التبويب Options، وفعّل Sign أو Encrypt لتلك الرسالة. في أول عملية إرسال، سيطلب Windows إذنًا لكي يستخدم Outlook مفتاحك الخاص؛ وافق عليه.
للتأكد من أن الأمر نجح، أرسل رسالة موقّعة إلى نفسك. تحمل النسخة المستلمة شارة توقيع يمكنك النقر عليها لفحص الشهادة وعنوان الموقّع ونتيجة التحقق. تلك الشارة هي أيضًا أسرع وسيلة لتشخيص مشكلة لاحقًا، لأنها تحدد ما فشل بدلًا من رفض العملية فقط.
لماذا لا يمكنك التشفير لشخص ما بعد
هذا هو الجزء الذي يوقف معظم الأشخاص، وليس خطأً في التهيئة. يستخدم التشفير الشهادة العامة الخاصة بالمستلم، لا شهادتك. تتيح لك شهادتك التوقيع، وتتيح للآخرين التشفير لك. حتى تحصل على نسخة من شهادة شخص ما، لا يمكن لـ Outlook تشفير أي شيء له وسيرفض الإرسال.
الطريقة العادية للحصول عليها هي أن يرسلوا لك رسالة موقّعة. يحمل التوقيع الرقمي شهادة المُرسل معه، فبعد استلامها وحفظها، يبدأ التشفير لهذا الشخص بالعمل. عمليًا:
- أرسل لهم رسالة موقّعة ليحصلوا على شهادتك.
- اطلب منهم الرد برسالة موقّعة لتحصل على شهادتهم.
- في Classic Outlook، أضف المُرسل إلى جهات اتصالك من تلك الرسالة الموقّعة، والذي يحفظ شهادتهم مع جهة الاتصال.
- ضمن مؤسسة تعمل بنظام Exchange، تُنشر الشهادات عادةً في الدليل، لذا يعمل التشفير للزملاء دون الحاجة إلى تبادل رسائل موقّعة.
لأن كل الطرفين يحتاجان إلى شهادات، يعمل S/MIME بشكل جيد داخل مؤسسة أو مع متراسل منتظم، وبشكل ضعيف للرسائل العابرة إلى أشخاص غرباء. هذه خاصية للتقنية نفسها، وليست شيئًا يصلحه إعداد ما. الفكرة الأساسية هي معايير التشفير بالمفتاح العام القياسية: تشفير بمفتاحهم العام، وهم يفكّون التشفير بالمفتاح الخاص الذي يحتفظون به فقط.
لا تحذف شهادة S/MIME منتهية الصلاحية مطلقًا
تنتهي صلاحية شهادات S/MIME، وعندما تنتهي صلاحية شهادتك، تحصل على شهادة جديدة وتستمر في العمل. يكون الميل الطبيعي بعد ذلك هو تنظيف الشهادة القديمة. لا تفعل ذلك.
كل رسالة قام أي شخص بتشفيرها لك بموجب الشهادة القديمة لا يمكن فك تشفيرها إلا بذلك المفتاح الخاص القديم. حذفه يجعل تلك الرسائل غير قابلة للقراءة نهائيًا، بما في ذلك الرسائل الموجودة في صندوق بريدك حاليًا. تمنعك الشهادة المنتهية من توقيع رسائل بريد جديدة، وهذا هو الغرض من انتهاء الصلاحية، لكنها تستمر في فك تشفير الرسائل القديمة إلى ما لا نهاية. اترك كل شهادة بريد إلكتروني متقاعدة في مكانها، وإذا انتقلت إلى جهاز كمبيوتر جديد، فقم بتصديرها واستيرادها إلى جانب الشهادة الحالية. يغطي دليلنا حول إزالة الشهادات من Windows خطوة التصدير، وهي الخطوة التي يجب تنفيذها قبل أي عملية تنظيف.
حل المشكلات
- زر Sign أو Encrypt لا يفعل شيئًا، أو يذكر Outlook أنه لا توجد شهادة متاحة. لا يجد Outlook شهادة يتطابق عنوان بريدها الإلكتروني مع الحساب الذي ترسل منه. تحقق من العنوان في الشهادة عبر
certmgr.mscبمقارنته مع الحساب في Outlook. - الشهادة غير معروضة في مربع الحوار Choose. تحقق من Intended Purposes في
certmgr.msc. يجب أن تتضمن Secure Email. لن تظهر شهادة TLS أو شهادة توقيع الكود هنا، ولا يوجد إعداد يجعلها تظهر. - استوردت الملف ولكن لا يظهر شيء. ربما استوردت إلى تسلسل Local Computer بدلًا من Current User. يقرأ Outlook متجر مستخدمك. استورد مرة أخرى، مع اختيار Current User.
- يفشل التشفير لمستلم واحد. لا تملك شهادة هذا الشخص. اطلب منه رسالة موقّعة.
- يرى المستلمون تحذيرًا على بريدك الموقّع. السلسلة غير موثوقة على جهازهم، أو انتهت صلاحية الشهادة، أو العنوان عليها لا يطابق العنوان الذي أرسلت منه. تذكر شارة التوقيع على الرسالة الأمر المحدد.
- يعمل على سطح المكتب لكن ليس على هاتفك. يجب تثبيت الشهادة على كل جهاز على حدة. لا يوجد أي مزامنة للمفاتيح الخاصة بين تثبيتات Outlook.
الأسئلة الشائعة
نعم. توثق Microsoft هذا الإعداد في Settings، ثم Mail، ثم S/MIME، مع خيارات لتوقيع وتشفير الرسائل افتراضيًا واختيار شهادة التوقيع تلقائيًا. الفرق الوحيد الجدير بالذكر عن Classic Outlook هو أن New Outlook “لا يستورد الشهادات الرقمية تلقائيًا”، فقم بتثبيت الشهادة في Windows بنفسك أولًا.
لا. تحدد شهادة SSL/TLS موقع ويب وتؤمّن الاتصال به. تحدد شهادة S/MIME شخصًا أو عنوان بريد إلكتروني وتؤمّن الرسالة نفسها. تُصدر بموجب قواعد مختلفة وغير قابلة للتبادل، لذا فإن شهادة تم شراؤها لخادم ويب لا يمكن أن توقّع بريدك الإلكتروني.
يستخدم التوقيع مفتاحك الخاص، فيعمل بمجرد تثبيت شهادتك. يستخدم التشفير الشهادة العامة الخاصة بالمستلم، والتي لا تملكها بعد. اطلب منه إرسال رسالة موقّعة لك؛ فشهادته ترافقها.
نعم، لكن يجب عليك تثبيتها على كل جهاز من ملف PKCS#12. لا يوجد شيء يزامن المفتاح الخاص نيابةً عنك. لهذا السبب يهم تحديد Mark this key as exportable خلال أول عملية استيراد: بدونه، لا يمكنك إنتاج الملف مرة أخرى من ذلك الجهاز.
لن تستطيع بعد ذلك توقيع رسائل جديدة بها، ولن يتمكن المتراسلون من تشفير رسائل جديدة بها. ثبّت الشهادة الجديدة بنفس الطريقة. احتفظ بالشهادة المنتهية مثبتة، لأنها الشيء الوحيد الذي يمكنه فك تشفير الرسائل القديمة التي شُفّرت بها.
لا، لكنه يحتاج إلى عميل بريد إلكتروني يدعم S/MIME والمفتاح الخاص المطابق للشهادة التي شفّرت بها. S/MIME معيار قياسي، لذا يتعامل معه Thunderbird و Apple Mail ومعظم عملاء الأعمال. يغطي دليلنا المصاحب تثبيت شهادة S/MIME على Thunderbird.
لا، ليس من جهة إصدار الشهادات (CA). تم توليد المفتاح الخاص من جهتك ولا تحتفظ أي جهة إصدار شهادات بنسخة منه. إذا كانت الشهادة لا تزال مثبتة على جهاز ما وتم تحديد مفتاحها كقابل للتصدير، فقم بتصديره من هناك وستحصل على ملفك مرة أخرى. إذا لم يكن قابلًا للتصدير، يمكنك طلب شهادة جديدة للتوقيع، لكن أي بريد تم تشفيره بالشهادة القديمة يظل غير قابل للقراءة.
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

