একটি S/MIME সার্টিফিকেট আপনাকে আপনার ইমেইলে ডিজিটাল স্বাক্ষর দেওয়ার সুযোগ দেয়, যাতে প্রাপক বুঝতে পারেন বার্তাটি সত্যিই আপনার কাছ থেকে এসেছে এবং পরিবর্তিত হয়নি, এবং সেগুলো এনক্রিপ্ট করার সুযোগও দেয়, যাতে শুধুমাত্র নির্দিষ্ট প্রাপক তা পড়তে পারেন। এটি একটি ইমেইল সার্টিফিকেট, ওয়েবসাইট সুরক্ষিত করা SSL/TLS সার্টিফিকেট নয়, এবং দুটি একে অপরের বদলে ব্যবহারযোগ্য নয়, যদিও দুটোই একটি Certificate Authority থেকে আসে।
এই সেটআপে দুটি অংশ থাকে যা সাধারণত গাইডগুলোতে মিশিয়ে ফেলা হয়: সার্টিফিকেটটি Windows-এ ইনস্টল করা, এবং Outlook-কে সেটি ব্যবহার করতে বলা। কোন Outlook আপনার কাছে আছে তার উপর নির্ভর করে দ্বিতীয় অংশটি ঠিক হয়, কারণ বর্তমানে তিনটি ভিন্ন Outlook সংস্করণ রয়েছে যাদের তিনটি ভিন্ন সেটিংস স্ক্রিন রয়েছে।
শুরু করার আগে আপনার যা প্রয়োজন
- প্রাইভেট কি সহ সার্টিফিকেট ফাইল। এটি একটি PKCS#12 ফাইল, যার এক্সটেনশন .p12 বা .pfx। সাধারণত আপনি একটিভেশন লিংক অনুসরণ করার পর আপনার email certificate বিক্রেতার অ্যাকাউন্ট থেকে এটি ডাউনলোড করেন, এবং ডাউনলোডের সময় একটি পাসওয়ার্ড সেট করেন।
- সেই পাসওয়ার্ড। এটি ছাড়া ফাইলটি ইমপোর্ট করা যাবে না, এবং ফাইল থেকে এটি পুনরুদ্ধারও করা যাবে না।
- আপনি আসলে যে ঠিকানা থেকে ইমেইল পাঠান, সেই ঠিকানায় ইস্যু করা সার্টিফিকেট। Outlook সার্টিফিকেটের ইমেইল ঠিকানা মেসেজ পাঠানো অ্যাকাউন্টের সাথে মিলিয়ে দেখে। একটি ঠিকানার জন্য ইস্যু করা সার্টিফিকেট অন্য ঠিকানা থেকে পাঠানো মেইল স্বাক্ষর করবে না, যা অ্যালিয়াস বা একই প্রোফাইলে একাধিক অ্যাকাউন্ট থাকা ব্যক্তিদের জন্য একটি সাধারণ বিভ্রান্তির কারণ।
ডাউনলোড করা ফাইলটি রেখে দিন। যদি আপনি এটি এবং এর ভেতরের private key হারিয়ে ফেলেন, তাহলে সেই সার্টিফিকেট দিয়ে আপনার জন্য এনক্রিপ্ট করা যে কোনো বার্তা পড়ার সামর্থ্য আপনি স্থায়ীভাবে হারাবেন। এগিয়ে যাওয়ার আগে এটি নিরাপদ কোথাও ব্যাকআপ রাখুন।
পদক্ষেপ ১: সার্টিফিকেটটি Windows-এ ইনস্টল করুন
প্রতিটি Outlook সংস্করণ Windows সার্টিফিকেট স্টোর থেকে সার্টিফিকেট পড়ে, তাই আপনি কোনটি ব্যবহার করছেন তা নির্বিশেষে এই পদক্ষেপটি একই থাকে। বিশেষভাবে নতুন Outlook এটি আপনার জন্য করবে না: Microsoft স্পষ্টভাবে বলেছে যে এটি “স্বয়ংক্রিয়ভাবে ডিজিটাল সার্টিফিকেট ইমপোর্ট করে না। আপনাকে ম্যানুয়ালি সার্টিফিকেট ইনস্টল করতে হবে বা আপনার অ্যাডমিনিস্ট্রেটরকে সার্টিফিকেট স্বয়ংক্রিয়ভাবে ইনস্টল করার জন্য পলিসি কনফিগার করতে বলতে হবে।”
- .p12 বা .pfx ফাইলটিতে ডাবল-ক্লিক করুন। Certificate Import Wizard খুলবে।
- স্টোর লোকেশন হিসেবে Current User নির্বাচন করুন। একটি ইমেইল সার্টিফিকেট আপনার জন্য, মেশিনের জন্য নয়, তাই এটিই সঠিক হায়ারার্কি। Next-এ ক্লিক করুন।
- ফাইল পাথ নিশ্চিত করুন এবং Next-এ ক্লিক করুন।
- ফাইল ডাউনলোড করার সময় সেট করা পাসওয়ার্ডটি লিখুন। যদি আপনার পরে এই সার্টিফিকেট অন্য কম্পিউটার বা ফোনে স্থানান্তর করতে হয়, যা ইমেইল সার্টিফিকেটের জন্য প্রায় নিশ্চিতভাবেই হতে পারে, তাহলে Mark this key as exportable চেক করুন। Next-এ ক্লিক করুন।
- Place all certificates in the following store নির্বাচন করুন এবং Personal বাছাই করুন। Next, তারপর Finish-এ ক্লিক করুন।
Certificate Manager খুলে এটি সঠিকভাবে ইনস্টল হয়েছে কিনা যাচাই করুন:
certmgr.msc
Personal-এর অধীনে, তারপর Certificates-এ, আপনার সার্টিফিকেটটি আপনার ইমেইল ঠিকানাসহ তালিকাবদ্ধ থাকা উচিত, এবং এর Intended Purposes-এ Secure Email অন্তর্ভুক্ত থাকা উচিত। যদি সেই কলামে অন্য কিছু বলা থাকে, তাহলে আপনি এমন একটি সার্টিফিকেট ইনস্টল করেছেন যা S/MIME সার্টিফিকেট নয় এবং Outlook তা অফার করবে না।
ক্লাসিক Outlook সরাসরি ফাইলটি ইমপোর্ট করতে পারে, Email Security-এর অধীনে, Digital IDs (Certificates)-এর নিচে থাকা Import/Export বাটন ব্যবহার করে। এটি কাজ করে, কিন্তু এটি শুধুমাত্র ক্লাসিক Outlook-এর জন্য সহায়ক। একবার Windows-এ ইমপোর্ট করলে তা তিনটি সংস্করণকেই কভার করে এবং মেশিনে অন্য কিছু থাকলে যা সার্টিফিকেটের প্রয়োজন হয় তাকেও।
পদক্ষেপ ২: Outlook-কে এটি ব্যবহার করতে বলুন
নিচে আপনার সংস্করণ খুঁজুন। যদি আপনি নিশ্চিত না হন কোনটি আপনার আছে, তাহলে উপরের বাম দিকে File মেনু খুঁজুন: ক্লাসিক Outlook-এ এটি থাকে, নতুন Outlook-এ থাকে না।
Windows-এর জন্য নতুন Outlook
- Settings, তারপর Mail, তারপর S/MIME খুলুন।
- Automatically choose the best certificate for digital signing অন করুন, যা পদক্ষেপ ১-এ ইমপোর্ট করা সার্টিফিকেটটি চিনে নেয়।
- ডিফল্ট সেটিংস সিদ্ধান্ত নিন। Add a digital signature to all messages I send অন রাখা নিরাপদ এবং এভাবেই প্রাপকরা আপনার সার্টিফিকেট পান। Encrypt contents and attachment for all messages I send নিরাপদ নয়, কারণ আপনার কাছে যার সার্টিফিকেট নেই তার কাছে পাঠানো কোনো বার্তা পাঠানো ব্যর্থ হবে।
একই স্ক্রিনে ডিজিটাল আইডি ইমপোর্ট এবং এক্সপোর্ট করার সুযোগ রয়েছে, যদি আপনি Windows-এর মাধ্যমে না করে এখানেই করতে চান।
ক্লাসিক Outlook
- File, তারপর Options নির্বাচন করুন।
- Trust Center, তারপর Trust Center Settings বাটন নির্বাচন করুন।
- বাম প্যানেলে Email Security নির্বাচন করুন।
- Encrypted email-এর অধীনে, Settings-এ ক্লিক করুন।
- Security Settings Name-এ প্রোফাইলের একটি নাম দিন।
- Certificates and Algorithms-এর অধীনে, Signing Certificate-এর পাশে Choose-এ ক্লিক করুন এবং আপনার সার্টিফিকেট বাছাই করুন। Encryption Certificate-এর পাশেও একই কাজ করুন। বেশিরভাগ ক্ষেত্রে দুটির জন্যই একই সার্টিফিকেট ব্যবহার হয়।
- কোনো পলিসি না থাকলে হ্যাশ এবং এনক্রিপশন অ্যালগরিদম তাদের ডিফল্ট অবস্থায় রেখে দিন। আধুনিক Outlook স্বাভাবিকভাবেই SHA-256 এবং AES ব্যবহার করে ডিফল্ট হিসেবে, এবং পুরনো গাইডগুলোতে SHA-1 থেকে SHA-256-এ পরিবর্তনের পরামর্শ দেওয়া হয় যা আপনি চালাচ্ছেন না এমন একটি সংস্করণ বর্ণনা করছে।
- প্রতিটি ডায়ালগ বন্ধ করতে OK-এ ক্লিক করুন।
Email Security পেজে ফিরে গিয়ে আপনি Add digital signature to outgoing messages এবং Encrypt contents and attachments for outgoing messages দিয়ে ডিফল্ট সেট করতে পারেন। একই সতর্কতা প্রযোজ্য: ডিফল্ট হিসেবে স্বাক্ষর করা ঠিক আছে, কিন্তু ডিফল্ট হিসেবে এনক্রিপ্ট করা তাদের কাছে বার্তা ব্লক করবে যাদের সার্টিফিকেট আপনার কাছে নেই।
Outlook on the web
ব্রাউজার সংস্করণের একটি হেল্পার কম্পোনেন্ট প্রয়োজন, কারণ একটি ওয়েব পেজ নিজে থেকে আপনার সার্টিফিকেট স্টোরে পৌঁছাতে পারে না।
- Settings, তারপর Mail, তারপর S/MIME-এ যান।
- S/MIME control ইনস্টল করার লিংক নির্বাচন করুন, এবং প্রম্পট হলে Run বা Open নির্বাচন করুন।
- স্বাক্ষর ও এনক্রিপশন দেখানোর আগে আপনাকে ব্রাউজারের S/MIME এক্সটেনশন সেটিংসে আপনার কর্মক্ষেত্রের ডোমেইন অনুমোদন করতে হতে পারে।
এই পথটি আপনার সংস্থার Exchange কনফিগারেশনের উপর নির্ভরশীল, তাই যদি S/MIME অপশনটি পুরোপুরি অনুপস্থিত থাকে, তাহলে এটি একটি অ্যাডমিনিস্ট্রেটর সেটিং, ক্লায়েন্ট থেকে ঠিক করার কিছু নয়।
একটি স্বাক্ষরিত বা এনক্রিপ্ট করা বার্তা পাঠান
একটি বার্তা রচনা করুন, Options ট্যাব খুলুন, এবং সেই বার্তার জন্য Sign বা Encrypt চালু করুন। প্রথম বার পাঠানোর সময়, Windows আপনার প্রাইভেট কি ব্যবহারের জন্য Outlook-এর অনুমতি চাইবে; এটি অনুমোদন করুন।
এটি কাজ করেছে কিনা নিশ্চিত করতে, নিজেকে একটি স্বাক্ষরিত বার্তা পাঠান। প্রাপ্ত কপিতে একটি স্বাক্ষর ব্যাজ থাকে যাতে ক্লিক করে সার্টিফিকেট, স্বাক্ষরকারীর ঠিকানা এবং যাচাইকরণের ফলাফল দেখা যায়। এই ব্যাজটি পরে সমস্যা নির্ণয়ের দ্রুততম উপায়ও, কারণ এটি শুধু প্রত্যাখ্যান না করে ঠিক কোনটি ব্যর্থ হয়েছে তা নাম দিয়ে বলে।
কেন আপনি এখনো কারো কাছে এনক্রিপ্ট করতে পারবেন না
এই অংশটিই বেশিরভাগ মানুষকে আটকে দেয়, এবং এটি কোনো কনফিগারেশন ভুল নয়। এনক্রিপশন প্রাপকের পাবলিক সার্টিফিকেট ব্যবহার করে, আপনার নয়। আপনার সার্টিফিকেট আপনাকে স্বাক্ষর করতে দেয়, এবং অন্যদের আপনার কাছে এনক্রিপ্ট করতে দেয়। যতক্ষণ না আপনার কাছে কারো সার্টিফিকেটের একটি কপি থাকে, Outlook তাদের কাছে কিছু এনক্রিপ্ট করতে পারবে না এবং পাঠাতে অস্বীকার করবে।
এটি পাওয়ার সাধারণ উপায় হলো তাদের কাছ থেকে একটি স্বাক্ষরিত বার্তা পাওয়া। একটি ডিজিটাল স্বাক্ষরের সাথে প্রেরকের সার্টিফিকেট যুক্ত থাকে, তাই একবার আপনি এটি গ্রহণ করে সংরক্ষণ করলে, সেই ব্যক্তির কাছে এনক্রিপশন কাজ শুরু করবে। বাস্তবে:
- তাদের কাছে একটি স্বাক্ষরিত বার্তা পাঠান যাতে তাদের কাছে আপনার সার্টিফিকেট থাকে।
- তাদের একটি স্বাক্ষরিত বার্তা দিয়ে উত্তর দিতে বলুন যাতে আপনার কাছে তাদের সার্টিফিকেট থাকে।
- ক্লাসিক Outlook-এ, সেই স্বাক্ষরিত বার্তা থেকে প্রেরককে আপনার কন্টাক্টে যুক্ত করুন, যা কন্টাক্টের বিপরীতে তাদের সার্টিফিকেট সংরক্ষণ করে।
- Exchange চালিত একটি সংস্থার ভেতরে, সার্টিফিকেট সাধারণত ডিরেক্টরিতে প্রকাশিত থাকে, তাই সহকর্মীদের কাছে এনক্রিপশন স্বাক্ষরিত মেইল বিনিময় না করেই কাজ করে।
যেহেতু দুই পক্ষেরই সার্টিফিকেট প্রয়োজন, তাই S/MIME একটি সংস্থার মধ্যে বা নিয়মিত যোগাযোগকারীর সাথে ভালো কাজ করে, এবং অপরিচিতদের সাথে এক-বার মেইলের জন্য কম কার্যকর। এটি প্রযুক্তির একটি বৈশিষ্ট্য, কোনো সেটিং ঠিক করে দিতে পারে এমন কিছু নয়। এর মূল ধারণাটি হলো প্রমিত public key cryptography: তাদের পাবলিক কি দিয়ে এনক্রিপ্ট করুন, তারা কেবল তাদের কাছে থাকা প্রাইভেট কি দিয়ে ডিক্রিপ্ট করে।
মেয়াদ শেষ হওয়া S/MIME সার্টিফিকেট কখনো ডিলিট করবেন না
S/MIME সার্টিফিকেটের মেয়াদ শেষ হয়ে যায়, এবং যখন আপনার সার্টিফিকেটের মেয়াদ শেষ হবে, আপনি একটি নতুনটি নিয়ে চালিয়ে যান। তখন পুরনোটি পরিষ্কার করে ফেলার প্রবৃত্তি হয়। এটি করবেন না।
পুরনো সার্টিফিকেটের অধীনে যে কেউ আপনার জন্য এনক্রিপ্ট করা প্রতিটি বার্তা শুধুমাত্র সেই পুরনো প্রাইভেট কি দিয়েই ডিক্রিপ্ট করা যাবে। এটি ডিলিট করলে সেই বার্তাগুলো স্থায়ীভাবে পড়ার অযোগ্য হয়ে যাবে, এমনকি যেগুলো এই মুহূর্তে আপনার মেইলবক্সে রয়েছে সেগুলোও। একটি মেয়াদোত্তীর্ণ সার্টিফিকেট আপনাকে নতুন মেইল স্বাক্ষর করতে দেয় না, যা মেয়াদ শেষের উদ্দেশ্য, কিন্তু এটি পুরনো মেইল অনির্দিষ্টকালের জন্য ডিক্রিপ্ট করতে থাকে। প্রতিটি অবসরপ্রাপ্ত ইমেইল সার্টিফিকেট রেখে দিন, এবং যদি আপনি একটি নতুন কম্পিউটারে স্থানান্তরিত হন, তাহলে বর্তমান সার্টিফিকেটের সাথে সেগুলোও এক্সপোর্ট এবং ইমপোর্ট করুন। Windows থেকে সার্টিফিকেট অপসারণের আমাদের গাইডে এক্সপোর্ট পদক্ষেপটি কভার করা হয়েছে, যা কোনো পরিষ্কার-পরিচ্ছন্নতার আগে চালানো উচিত।
সমস্যা সমাধান
- Sign বা Encrypt বাটন কিছু করে না, বা Outlook বলে কোনো সার্টিফিকেট উপলব্ধ নেই। Outlook এমন একটি সার্টিফিকেট খুঁজে পাচ্ছে না যার ইমেইল ঠিকানা আপনার পাঠানো অ্যাকাউন্টের সাথে মেলে।
certmgr.msc-এ সার্টিফিকেটের ঠিকানা Outlook-এর অ্যাকাউন্টের সাথে যাচাই করুন। - Choose ডায়ালগে সার্টিফিকেটটি অফার করা হয় না।
certmgr.msc-এ Intended Purposes চেক করুন। এতে Secure Email অন্তর্ভুক্ত থাকা আবশ্যক। একটি TLS সার্টিফিকেট বা কোড সাইনিং সার্টিফিকেট এখানে প্রদর্শিত হবে না, এবং কোনো সেটিং এটিকে পরিবর্তন করতে পারে না। - আপনি ফাইলটি ইমপোর্ট করেছেন কিন্তু কিছুই দেখাচ্ছে না। আপনি সম্ভবত Current User-এর বদলে Local Computer হায়ারার্কিতে ইমপোর্ট করেছেন। Outlook আপনার ইউজার স্টোর পড়ে। আবার ইমপোর্ট করুন, Current User নির্বাচন করে।
- একজন প্রাপকের জন্য এনক্রিপশন ব্যর্থ হয়। আপনার কাছে সেই ব্যক্তির সার্টিফিকেট নেই। তাদের কাছে একটি স্বাক্ষরিত বার্তার জন্য অনুরোধ করুন।
- প্রাপকরা আপনার স্বাক্ষরিত মেইলে একটি সতর্কতা দেখেন। তাদের মেশিনে চেইনটি বিশ্বাসযোগ্য নয়, সার্টিফিকেটের মেয়াদ শেষ হয়ে গেছে, বা এতে থাকা ঠিকানা আপনি যেখান থেকে পাঠিয়েছেন তার সাথে মেলে না। বার্তার স্বাক্ষর ব্যাজটি কোনটি সেই বিষয়ে নাম দিয়ে বলে।
- এটি ডেস্কটপে কাজ করে কিন্তু আপনার ফোনে করে না। সার্টিফিকেটটি প্রতিটি ডিভাইসে আলাদাভাবে ইনস্টল করতে হয়। Outlook ইনস্টলেশনগুলোর মধ্যে প্রাইভেট কি-এর কোনো সিঙ্ক্রোনাইজেশন নেই।
প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
হ্যাঁ। Microsoft Settings, তারপর Mail, তারপর S/MIME-তে এই সেটআপ নথিভুক্ত করেছে, যেখানে ডিফল্ট হিসেবে স্বাক্ষর ও এনক্রিপ্ট করার এবং স্বয়ংক্রিয়ভাবে স্বাক্ষর সার্টিফিকেট বাছাই করার অপশন রয়েছে। ক্লাসিক Outlook থেকে জানার জন্য গুরুত্বপূর্ণ একটি পার্থক্য হলো নতুন Outlook “স্বয়ংক্রিয়ভাবে ডিজিটাল সার্টিফিকেট ইমপোর্ট করে না”, তাই সার্টিফিকেটটি প্রথমে নিজেই Windows-এ ইনস্টল করুন।
না। একটি SSL/TLS সার্টিফিকেট একটি ওয়েবসাইট চিহ্নিত করে এবং এর সাথে সংযোগ সুরক্ষিত করে। একটি S/MIME সার্টিফিকেট একজন ব্যক্তি বা একটি ইমেইল ঠিকানা চিহ্নিত করে এবং বার্তাটি নিজেই সুরক্ষিত করে। এগুলো ভিন্ন নিয়মের অধীনে ইস্যু করা হয় এবং একে অপরের বদলে ব্যবহারযোগ্য নয়, তাই একটি ওয়েব সার্ভারের জন্য কেনা সার্টিফিকেট আপনার ইমেইল স্বাক্ষর করতে পারবে না।
স্বাক্ষর করা আপনার নিজের প্রাইভেট কি ব্যবহার করে, তাই আপনার সার্টিফিকেট ইনস্টল হওয়ার সাথে সাথেই এটি কাজ করে। এনক্রিপশন প্রাপকের পাবলিক সার্টিফিকেট ব্যবহার করে, যা আপনার কাছে এখনো নেই। তাদের কাছে একটি স্বাক্ষরিত বার্তা পাঠাতে বলুন; তাদের সার্টিফিকেট এর সাথেই আসবে।
হ্যাঁ, কিন্তু আপনাকে PKCS#12 ফাইল থেকে প্রতিটি ডিভাইসে এটি ইনস্টল করতে হবে। আপনার জন্য প্রাইভেট কি সিঙ্ক করার মতো কিছু নেই। এই কারণেই প্রথম ইমপোর্টের সময় Mark this key as exportable চেক করা গুরুত্বপূর্ণ: এটি ছাড়া আপনি সেই মেশিন থেকে ফাইলটি আবার তৈরি করতে পারবেন না।
আপনি এটি দিয়ে আর নতুন বার্তা স্বাক্ষর করতে পারবেন না, এবং যোগাযোগকারীরা এতে নতুন বার্তা এনক্রিপ্ট করতে পারবেন না। প্রতিস্থাপনটি একই পদ্ধতিতে ইনস্টল করুন। মেয়াদোত্তীর্ণটি ইনস্টল রাখুন, কারণ এটিই একমাত্র জিনিস যা এখনো এর জন্য এনক্রিপ্ট করা পুরনো বার্তাগুলো ডিক্রিপ্ট করতে পারে।
না, কিন্তু তাদের একটি এমন ইমেইল ক্লায়েন্ট প্রয়োজন যা S/MIME সমর্থন করে এবং আপনি যে সার্টিফিকেটে এনক্রিপ্ট করেছেন তার সাথে মেলে এমন প্রাইভেট কি প্রয়োজন। S/MIME একটি স্ট্যান্ডার্ড, তাই Thunderbird, Apple Mail এবং বেশিরভাগ বিজনেস ক্লায়েন্ট এটি হ্যান্ডেল করে। আমাদের সহায়ক গাইডে Thunderbird-এ একটি S/MIME সার্টিফিকেট ইনস্টল করার বিষয়টি কভার করা হয়েছে।
CA থেকে নয়। প্রাইভেট কি আপনার পক্ষে তৈরি করা হয়েছিল এবং কোনো Certificate Authority-এর কাছে এর কোনো কপি নেই। যদি সার্টিফিকেটটি এখনো কোনো মেশিনে ইনস্টল থাকে এবং এর কি এক্সপোর্টেবল হিসেবে চিহ্নিত থাকে, তাহলে সেখান থেকে এক্সপোর্ট করুন এবং আপনার ফাইলটি ফিরে পাবেন। যদি এটি এক্সপোর্টেবল না থাকে, তাহলে আপনি স্বাক্ষরের জন্য একটি নতুন সার্টিফিকেটের অনুরোধ করতে পারেন, কিন্তু পুরনো সার্টিফিকেটে এনক্রিপ্ট করা কোনো মেইল পড়ার অযোগ্যই থাকবে।
আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!
দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10

