bg-tutorials

كيفية تثبيت شهادة S/MIME على Thunderbird

يدعم Thunderbird بروتوكول S/MIME منذ وجوده، ويتعامل معه بشكل مختلف عن Outlook بطريقة واحدة تحدد كل شيء آخر: فهو يحتفظ بمخزن شهادات خاص به. أي شيء تقوم بتثبيته في Windows أو macOS أو سلسلة مفاتيح Linux لن يظهر في Thunderbird، وأي شيء تستورده إلى Thunderbird لا يظهر في أي مكان آخر.

وهذا أيضًا سبب تطابق الإجراء على كل أنظمة التشغيل. تم التحقق من الخطوات أدناه على الإصدار الحالي من Thunderbird، وهو الإصدار 153، وعلى إصدار الدعم الموسع الحالي، وهو الإصدار 140.

Thunderbird يحتفظ بمخزن شهادات خاص به

هذا أول شيء يجب فهمه، لأنه يفسر معظم اللبس المتعلق بـ Thunderbird والشهادات.

يقرأ Outlook الشهادات من مخزن شهادات Windows، لذا في Windows تقوم بتثبيت الشهادة مرة واحدة، وكل تطبيق يستخدم هذا المخزن يمكنه رؤيتها. لا يشارك Thunderbird في ذلك. فهو يحمل مخزنه الخاص داخل ملفك الشخصي (profile)، لذا يجب استيراد شهادة البريد الإلكتروني إلى Thunderbird خصيصًا، حتى لو كانت مثبتة مسبقًا في Windows وتعمل في برنامج آخر.

من المفيد ذكر النتائج العملية بوضوح:

  • تحتاج إلى الملف الأصلي بصيغة .p12 أو .pfx وكلمة مروره. لا تكفي شهادة مثبتة مسبقًا في Windows إلا إذا تمكنت من تصديرها مرة أخرى إلى ملف.
  • الخطوات متطابقة على Windows و macOS و Linux، لأن المخزن والواجهة خاصان بـ Thunderbird نفسه.
  • الانتقال إلى جهاز كمبيوتر جديد يعني استيراد الشهادة إلى Thunderbird مرة أخرى هناك. نسخ الملف الشخصي (profile) ينقلها معه، لكن التثبيت الجديد لا يفعل ذلك.

الخطوة 1: استيراد الشهادة

احضّر ملف PKCS#12 الجاهز. يحمل هذا الملف امتداد .p12 أو .pfx ويحتوي على شهادتك والمفتاح الخاص، محميًا بكلمة المرور التي حددتها عند تنزيله. إذا فقدت كلمة المرور هذه، فلا يمكن استعادتها من الملف؛ يجب عليك تصدير نسخة جديدة من مكان لا تزال الشهادة مثبتة فيه، أو طلب إعادة إصدار الشهادة.

  1. افتح قائمة Thunderbird (الخطوط الأفقية الثلاثة، في الأعلى على اليمين) واختر الإعدادات.
  2. اختر الخصوصية والأمان ثم مرّر للأسفل إلى الشهادات.
  3. انقر على إدارة الشهادات.
  4. في علامة التبويب شهاداتك، انقر على استيراد.
  5. اختر ملف .p12 أو .pfx وأدخل كلمة مروره عند الطلب.
  6. انقر على موافق. تظهر الشهادة الآن في القائمة تحت جهة الإصدار (CA)، مع عرض عنوان بريدك الإلكتروني.

علامة التبويب شهاداتك مخصصة تحديدًا للشهادات التي تملكها، أي التي تحوز مفتاحها الخاص. أما علامة التبويب المجاورة الأشخاص فتحتوي على شهادات أشخاص آخرين، وهي المكان الذي تتراكم فيه شهادات المراسلين كلما استلمت منهم رسائل موقعة. استيراد شهادتك الخاصة في علامة التبويب الخاطئة خطأ شائع يجعلها غير قابلة للاستخدام في التوقيع.

إذا كنت قد عيّنت كلمة مرور أساسية (Primary Password) على الملف الشخصي، يطلبها Thunderbird خلال عملية الاستيراد، لأنها ما يحمي المفاتيح الخاصة في المخزن.

الخطوة 2: تحديدها لحسابك

الاستيراد يضع الشهادة في المخزن. لكنه لا يربطها بحساب بريد إلكتروني، وهذا خطوة منفصلة ولكل حساب على حدة.

  1. افتح القائمة (زر الخطوط الثلاثة) واختر إعدادات الحساب.
  2. في اللوحة اليسرى، تحت الحساب الذي تريد تأمينه، اختر التشفير من طرف إلى طرف (End-To-End Encryption). وصف Thunderbird الخاص لهذه اللوحة يقول ذلك بوضوح: لإرسال رسائل مشفرة أو موقعة رقميًا، تقوم بتهيئة “إما OpenPGP أو S/MIME”.
  3. ابحث عن قسم S/MIME، أسفل قسم OpenPGP.
  4. بجانب الشهادة الشخصية للتوقيع الرقمي، انقر على تحديد واختر شهادتك.
  5. يعرض Thunderbird استخدام نفس الشهادة للتشفير. اقبل ذلك إلا إذا حصلت على شهادتين منفصلتين للتوقيع والتشفير، وفي هذه الحالة عيّن الشهادة الشخصية للتشفير بنفسك.
  6. يمكنك اختياريًا تفعيل التوقيع تلقائيًا لهذا الحساب. اترك التشفير التلقائي معطلًا، لأنه يحجب الرسائل المرسلة إلى أي شخص لا تملك شهادته.

لا تُعرض في قائمة الاختيار إلا الشهادات التي يعتبرها Thunderbird صالحة لعنوان الحساب. وجود قائمة فارغة يعني في الغالب أن عنوان البريد الإلكتروني في الشهادة لا يطابق الحساب، أو أن السلسلة إلى جهة الإصدار (CA) غير مكتملة.

اختبرها قبل الاعتماد عليها

يحتوي Thunderbird على خطوة تحقق لا يذكرها أي دليل تقريبًا: زر اختبار بجانب كل شهادة محددة في قسم S/MIME نفسه. استخدمه. فهو الفرق بين معرفة المشكلة الآن ومعرفتها عندما تُرفض رسالة موقعة.

الرسائل التي يعرضها محددة، ما يجعلها مفيدة للتشخيص وليس فقط للاطمئنان:

  • اجتازت الشهادة الاختبار ويمكن استخدامها لتوقيع البريد الإلكتروني. أو ما يعادل ذلك للتشفير. هذا ما تريده.
  • لا يمكن العثور على الشهادة. يشير الاختيار إلى شيء لم يعد موجودًا في المخزن، وهذا يحدث عادة بعد نقل الملف الشخصي أو حذف الشهادة.
  • فشل التحقق من الشهادة بالخطأ التالي، متبوعًا بوصف ورمز خطأ مثل SEC_ERROR_UNKNOWN_ISSUER. هذا الرمز بالتحديد يعني أن السلسلة غير مكتملة: يملك Thunderbird شهادتك لكن ليس الشهادة الوسيطة (intermediate) التي تربطها بجذر موثوق. استورد الشهادة الوسيطة التي وفرتها جهة الإصدار (CA)، إلى علامة التبويب الجهات (Authorities) في مدير الشهادات نفسه.

إذا فشل التحقق، يعرض Thunderbird استخدام الشهادة على أي حال. لا تعتبر هذا العرض حلًا. فهذا يعني أن المستلمين سيرون نفس الفشل الذي قبلته للتو.

إرسال رسالة موقعة أو مشفرة

في نافذة الكتابة، استخدم القائمة المنسدلة الأمان لتفعيل التوقيع أو التشفير لتلك الرسالة. من المفيد تكرار صياغة Thunderbird نفسه لأنها تبعد قلقًا شائعًا: “يسمح التوقيع الرقمي للمستلمين بالتحقق من أن الرسالة أُرسلت منك ومن أن محتواها لم يتغير. الرسائل المشفرة تكون دائمًا موقعة افتراضيًا.”

لفحص رسالة مستلَمة، افتح معلومات أمانها. يعرض Thunderbird خوارزمية التوقيع، وخوارزمية ملخص التوقيع (digest)، وخوارزمية التشفير، مع بيان حجم المفتاح، مثلًا AES-GCM بحجم 256 بت. وهذه أيضًا طريقة تأكيد أن رسالة المراسل موقعة بالفعل وليس فقط يزعم ذلك.

لماذا لا يمكنك التشفير لشخص ما بعد

يستخدم التشفير شهادة المستلم، لا شهادتك. شهادتك توقّع رسائلك الصادرة وتتيح للآخرين التشفير إليك. وإلى أن تحوز نسخة من شهادة شخص ما، لا يمكن لـ Thunderbird التشفير له.

التبادل بسيط بعد أن تعرف أنه مطلوب. أرسل له رسالة موقعة، تحمل شهادتك. اطلب منه الرد برسالة موقعة، تحمل شهادته. يحفظ Thunderbird الشهادة المستلمة تحت علامة التبويب الأشخاص في مدير الشهادات، ويبدأ التشفير لذلك العنوان بالعمل. هذه خاصية لبروتوكول S/MIME نفسه لا قيد يفرضه Thunderbird، وهي مطابقة في Outlook وفي أي برنامج بريد آخر.

لا شهادة لديك بعد؟ يمكن لـ Thunderbird توليد الطلب

يستطيع Thunderbird الحالي إنشاء زوج المفاتيح وطلب الشهادة بنفسه، وهذا مسار سابق للأدلة القديمة. بكلماته الخاصة: “للحصول على شهادة S/MIME شخصية جديدة، أنشئ طلب توقيع الشهادة (CSR) وقدّمه إلى جهة إصدار الشهادات (CA).”

يقع هذا الخيار في لوحة التشفير من طرف إلى طرف نفسها. تختار موقعًا لملف CSR، وتحدد RSA، الذي يعلّمه Thunderbird كخيار موصى به، أو ECC، وتختار قوة المفتاح. يُولَّد المفتاح الخاص داخل مخزن Thunderbird الخاص ولا يخرج منه أبدًا، وهذه ميزة حقيقية مقارنة بتنزيل ملف PKCS#12: فلا يوجد ملف يمكن أن يُفقد أو يتسرب أو تُرسله لنفسك بالخطأ.

المقابل هو صورة معكوسة لذلك. لأن المفتاح لا يخرج أبدًا من Thunderbird، وضع نفس الشهادة على هاتف أو جهاز كمبيوتر ثانٍ يتطلب تصديرها بعد ذلك من علامة التبويب شهاداتك، وإذا فُقد الملف الشخصي قبل أن تفعل ذلك، يُفقد المفتاح معه. لاحظ أيضًا أن Thunderbird يحذر من أن خطوة التوليد “قد تستغرق بعض الوقت وتسبب عدم استجابة مؤقتة”، فلا تفترض أن البرنامج قد تعطل.

لا تحذف الشهادات المنتهية

عندما تنتهي صلاحية شهادتك تحصل على شهادة جديدة، ويبدو المدخل القديم كأنه فوضى. اتركه كما هو.

الرسائل التي كانت مشفرة بالشهادة القديمة لا يمكن فك تشفيرها إلا بالمفتاح الخاص القديم. إزالته من شهاداتك يجعل تلك الرسائل غير قابلة للقراءة بشكل دائم، بما فيها تلك الموجودة بالفعل في صندوق بريدك. انتهاء الصلاحية يمنعك من توقيع رسائل جديدة، وهذا هو الغرض منه، لكن المفتاح يستمر في فك تشفير الرسائل القديمة إلى ما لا نهاية. احتفظ بكل شهادة بريد إلكتروني متقاعدة، وقم بتصديرها مع الشهادة الحالية كلما انتقلت بين الأجهزة.

حل المشكلات

  • قائمة اختيار الشهادة فارغة. إما أن الشهادة غير موجودة في شهاداتك، أو أن عنوان بريدها الإلكتروني لا يطابق الحساب. كلا الأمرين ظاهر في مدير الشهادات.
  • ثبّتها في Windows ولا يمكن لـ Thunderbird رؤيتها. هذا متوقع. يستخدم Thunderbird مخزنه الخاص، فاستورد ملف PKCS#12 إلى Thunderbird أيضًا.
  • زر الاختبار يعرض SEC_ERROR_UNKNOWN_ISSUER. الشهادة الوسيطة مفقودة. استوردها إلى علامة التبويب الجهات (Authorities).
  • الاستيراد يفشل أو يطلب كلمة مرور لم تحددها. يطلب Thunderbird كلمة المرور الأساسية للملف الشخصي، وليست كلمة مرور الملف. هما كلمتا مرور مختلفتان، ولا يوضح مربع الحوار ذلك دائمًا بجلاء.
  • التشفير معطل (باللون الرمادي) لأحد المستلمين. لا تملك شهادته. اطلب منه رسالة موقعة.
  • قمت بضبط الحساب الخاطئ. إعدادات S/MIME هي لكل حساب ولكل هوية على حدة، لذا فإن الملف الشخصي الذي يحتوي عدة عناوين يحتاج إلى تحديد الشهادة تحت كل واحد منها ينطبق عليه.

الأسئلة الشائعة

أين ذهبت علامة تبويب الأمان في إعدادات الحساب؟

أصبحت التشفير من طرف إلى طرف عندما أضاف Thunderbird دعمًا مدمجًا لـ OpenPGP في الإصدار 78. لم يذهب S/MIME إلى أي مكان، بل يشارك اللوحة الآن ويقع في قسمه الخاص أسفل OpenPGP. الأدلة التي تخبرك بالنقر على الأمان، أو بالعثور على الشهادات تحت علامة تبويب متقدم في الخيارات، تصف إصدارًا من Thunderbird يعود إلى ما قبل عام 2020.

هل يجب أن أستخدم S/MIME أم OpenPGP؟

يدعم Thunderbird كلاهما، وتُعد أحدهما لكل حساب. يستخدم S/MIME شهادات من جهة إصدار شهادات (CA)، لذا تُبنى الثقة نيابة عنك، وهو الخيار المعتاد في المؤسسات وحيث يتوقعه طرف تجاري آخر. يستخدم OpenPGP مفاتيح تولّدها وتتحقق منها بنفسك، بدون تدخل أي جهة إصدار شهادات (CA). إذا اشتريت شهادة بريد إلكتروني، فإن S/MIME هو ما تقوم بتهيئته.

لماذا تعمل شهادتي في Outlook ولا تعمل في Thunderbird؟

لأن Outlook يقرأ مخزن شهادات Windows بينما لا يفعل Thunderbird ذلك. تثبيت شهادة في Windows لا يؤثر في Thunderbird. استورد نفس الملف بصيغة .p12 أو .pfx إلى مخزن Thunderbird الخاص، باتباع الخطوة 1 أعلاه. يغطي دليلنا المرافق تثبيت شهادة S/MIME في Outlook، حيث يكون الوضع معكوسًا.

هل شهادة S/MIME هي نفسها شهادة SSL؟

لا. تحدد شهادة SSL/TLS هوية موقع ويب وتحمي الاتصال به. أما شهادة S/MIME فتحدد هوية شخص أو عنوان بريد إلكتروني وتحمي الرسالة نفسها. تُصدر كل منهما بقواعد مختلفة، ولا يمكن لأي منهما القيام بمهمة الأخرى. ما تحتاجه لـ Thunderbird هو شهادة بريد إلكتروني.

هل يجب أن أفعل هذا على كل جهاز كمبيوتر؟

نعم، على كل تثبيت لـ Thunderbird، إلا إذا نسخت الملف الشخصي كاملًا. تعيش الشهادة في الملف الشخصي، وليس في نظام التشغيل، وليس في حساب بريدك الإلكتروني، لذا يبدأ التثبيت الجديد بمخزن فارغ.

هل يمكنني نسخ الشهادة احتياطيًا خارج Thunderbird؟

نعم. في إدارة الشهادات، في علامة التبويب شهاداتك، حدد الشهادة واستخدم خيار النسخ الاحتياطي لكتابة ملف PKCS#12 محمي بكلمة مرور تختارها. قم بذلك فورًا بعد توليد شهادة داخل Thunderbird، لأنه في هذه الحالة يحتفظ المخزن بالنسخة الوحيدة الموجودة من المفتاح الخاص.

لأي إصدار من Thunderbird تنطبق هذه الخطوات؟

الإصدار 153، وهو الإصدار الحالي، والإصدار 140، وهو إصدار الدعم الموسع الحالي. ظلت أسماء اللوحات مستقرة منذ الإصدار 78، لذا فإن كل ما هو بعد تلك النقطة يتطابق. توليد CSR داخل التطبيق موجود في كلا الإصدارين الحاليين.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.