bg-tutorials

So installieren Sie ein S/MIME-Zertifikat in Thunderbird

Thunderbird unterstützt S/MIME seit seiner Existenz, und es handhabt dies auf eine Weise, die sich von Outlook unterscheidet und alles Weitere bestimmt: Es führt einen eigenen Zertifikatspeicher. Nichts, was Sie in Windows, macOS oder Ihren Linux-Schlüsselbund installieren, erscheint in Thunderbird, und nichts, was Sie in Thunderbird importieren, taucht anderswo auf.

Das ist auch der Grund, warum das Vorgehen auf jedem Betriebssystem identisch ist. Die folgenden Schritte wurden anhand der aktuellen Thunderbird-Version 153 sowie der aktuellen Extended-Support-Version 140 überprüft.

Thunderbird führt einen eigenen Zertifikatspeicher

Das ist der erste Punkt, den man verstehen muss, denn er erklärt den Großteil der Verwirrung rund um Thunderbird und Zertifikate.

Outlook liest Zertifikate aus dem Windows-Zertifikatspeicher, sodass Sie unter Windows ein Zertifikat einmal installieren und jede Anwendung, die diesen Speicher nutzt, es sehen kann. Thunderbird beteiligt sich daran nicht. Es führt seinen eigenen Speicher innerhalb Ihres Profils, sodass ein E-Mail-Zertifikat speziell in Thunderbird importiert werden muss, selbst wenn es bereits unter Windows installiert ist und in einem anderen Programm funktioniert.

Die praktischen Konsequenzen sollte man klar benennen:

  • Sie benötigen die ursprüngliche .p12– oder .pfx-Datei sowie das dazugehörige Passwort. Ein bereits in Windows installiertes Zertifikat reicht nicht aus, es sei denn, Sie können es wieder als Datei exportieren.
  • Die Schritte sind unter Windows, macOS und Linux identisch, da der Speicher und die Oberfläche zu Thunderbird selbst gehören.
  • Bei einem Wechsel auf einen neuen Computer müssen Sie das Zertifikat dort erneut in Thunderbird importieren. Das Kopieren des Profils übernimmt es automatisch, eine Neuinstallation hingegen nicht.

Schritt 1: Das Zertifikat importieren

Halten Sie die PKCS#12-Datei bereit. Sie hat die Endung .p12 oder .pfx und enthält sowohl Ihr Zertifikat als auch den privaten Schlüssel, geschützt durch das Passwort, das Sie beim Herunterladen festgelegt haben. Wenn Sie dieses Passwort verloren haben, lässt es sich nicht aus der Datei wiederherstellen; Sie müssen eine neue Kopie dort exportieren, wo das Zertifikat noch installiert ist, oder das Zertifikat neu ausstellen lassen.

  1. Öffnen Sie das Thunderbird-Menü (drei horizontale Linien, oben rechts) und wählen Sie Einstellungen.
  2. Wählen Sie Datenschutz & Sicherheit und scrollen Sie nach unten zu Zertifikate.
  3. Klicken Sie auf Zertifikate verwalten.
  4. Klicken Sie auf der Registerkarte Ihre Zertifikate auf Importieren.
  5. Wählen Sie Ihre .p12– oder .pfx-Datei aus und geben Sie bei Aufforderung das Passwort ein.
  6. Klicken Sie auf OK. Das Zertifikat erscheint nun in der Liste unter der ausstellenden CA und zeigt Ihre E-Mail-Adresse an.

Die Registerkarte Ihre Zertifikate ist speziell für Zertifikate gedacht, die Ihnen gehören, also solche, für die Sie den privaten Schlüssel besitzen. Die benachbarte Registerkarte Personen enthält die Zertifikate anderer Personen, wo sich die Zertifikate von Korrespondenzpartnern ansammeln, sobald Sie signierte E-Mails von ihnen erhalten. Das Importieren des eigenen Zertifikats in die falsche Registerkarte ist ein häufiger Fehler und macht es für das Signieren unbrauchbar.

Wenn Sie für das Profil ein Hauptpasswort festgelegt haben, fragt Thunderbird während des Imports danach, da es damit die privaten Schlüssel im Speicher schützt.

Schritt 2: Es für Ihr Konto auswählen

Der Import legt das Zertifikat im Speicher ab. Er verknüpft es jedoch nicht mit einem E-Mail-Konto, das ist ein separater Schritt und muss pro Konto erfolgen.

  1. Öffnen Sie das Menü (Schaltfläche mit den drei Linien) und wählen Sie Konten-Einstellungen.
  2. Wählen Sie im linken Bereich unter dem Konto, das Sie absichern möchten, Ende-zu-Ende-Verschlüsselung. Thunderbirds eigene Beschreibung dieses Bereichs sagt es klar: Um verschlüsselte oder digital signierte Nachrichten zu senden, konfigurieren Sie „entweder OpenPGP oder S/MIME“.
  3. Suchen Sie den Abschnitt S/MIME, unterhalb des OpenPGP-Abschnitts.
  4. Klicken Sie neben Persönliches Zertifikat für die digitale Signatur auf Auswählen und wählen Sie Ihr Zertifikat aus.
  5. Thunderbird bietet an, dasselbe Zertifikat für die Verschlüsselung zu verwenden. Akzeptieren Sie dies, es sei denn, Ihnen wurden separate Zertifikate für Signatur und Verschlüsselung ausgestellt; in diesem Fall legen Sie das persönliche Zertifikat für die Verschlüsselung selbst fest.
  6. Aktivieren Sie optional die standardmäßige Signierung für dieses Konto. Lassen Sie die standardmäßige Verschlüsselung deaktiviert, da sie Nachrichten an jeden blockiert, dessen Zertifikat Sie nicht besitzen.

In der Auswahlliste werden nur Zertifikate angeboten, die Thunderbird für die Adresse des Kontos als gültig erachtet. Eine leere Liste bedeutet fast immer, dass die E-Mail-Adresse des Zertifikats nicht mit dem Konto übereinstimmt oder die Kette zur ausstellenden CA unvollständig ist.

Testen Sie es, bevor Sie sich darauf verlassen

Thunderbird verfügt über einen Verifizierungsschritt, den fast keine Anleitung erwähnt: eine Test-Schaltfläche neben jedem ausgewählten Zertifikat im selben S/MIME-Abschnitt. Nutzen Sie sie. Sie macht den Unterschied aus, ob Sie es jetzt herausfinden oder erst dann, wenn eine signierte Nachricht zurückkommt.

Die zurückgemeldeten Nachrichten sind konkret, was sie eher zur Diagnose nützlich macht als nur zur Beruhigung:

  • Das Zertifikat hat den Test bestanden und kann zum Signieren von E-Mails verwendet werden. Oder das Äquivalent für die Verschlüsselung. Das ist, was Sie wollen.
  • Das Zertifikat kann nicht gefunden werden. Die Auswahl verweist auf etwas, das nicht mehr im Speicher vorhanden ist, üblicherweise nachdem ein Profil verschoben oder ein Zertifikat gelöscht wurde.
  • Die Zertifikatsüberprüfung ist mit folgendem Fehler fehlgeschlagen, gefolgt von einer Beschreibung und einem Fehlercode wie SEC_ERROR_UNKNOWN_ISSUER. Dieser spezielle Code bedeutet, dass die Kette unvollständig ist: Thunderbird besitzt Ihr Zertifikat, aber nicht das Zwischenzertifikat, das es mit einem vertrauenswürdigen Root verbindet. Importieren Sie das von Ihrer CA bereitgestellte Zwischenzertifikat in die Registerkarte Zertifizierungsstellen desselben Zertifikatsmanagers.

Wenn die Überprüfung fehlschlägt, bietet Thunderbird an, das Zertifikat trotzdem zu verwenden. Betrachten Sie dieses Angebot nicht als Lösung. Es bedeutet, dass Ihre Empfänger denselben Fehler sehen werden, den Sie gerade akzeptiert haben.

Eine signierte oder verschlüsselte Nachricht senden

Verwenden Sie im Verfassen-Fenster das Dropdown-Menü Sicherheit, um Signierung oder Verschlüsselung für diese Nachricht zu aktivieren. Thunderbirds eigene Formulierung ist es wert, wiederholt zu werden, da sie eine häufige Sorge beseitigt: „Eine digitale Signatur ermöglicht es den Empfängern zu überprüfen, dass die Nachricht von Ihnen gesendet wurde und ihr Inhalt nicht verändert wurde. Verschlüsselte Nachrichten werden standardmäßig immer signiert.“

Um eine empfangene Nachricht zu überprüfen, öffnen Sie ihre Sicherheitsinformationen. Thunderbird meldet den Signaturalgorithmus, den Signatur-Digest-Algorithmus und den Verschlüsselungsalgorithmus, angezeigt mit der Schlüsselgröße, zum Beispiel AES-GCM mit 256 Bit. So bestätigen Sie auch, dass die E-Mail eines Korrespondenzpartners tatsächlich signiert ist und nicht nur vorgibt, es zu sein.

Warum Sie noch nicht an jemanden verschlüsseln können

Die Verschlüsselung verwendet das Zertifikat des Empfängers, nicht Ihres. Ihr Zertifikat signiert Ihre ausgehende E-Mail und ermöglicht es anderen, an Sie zu verschlüsseln. Solange Sie keine Kopie des Zertifikats einer Person besitzen, kann Thunderbird nicht an sie verschlüsseln.

Der Austausch ist einfach, sobald man weiß, dass er erforderlich ist. Senden Sie eine signierte Nachricht, die Ihr Zertifikat mitbringt. Bitten Sie um eine signierte Antwort, die deren Zertifikat mitbringt. Thunderbird speichert das empfangene Zertifikat unter der Registerkarte Personen des Zertifikatsmanagers ab, und die Verschlüsselung an diese Adresse beginnt zu funktionieren. Dies ist eine Eigenschaft von S/MIME und keine Einschränkung von Thunderbird, und es ist in Outlook und jedem anderen Client genauso.

Noch kein Zertifikat? Thunderbird kann die Anfrage erstellen

Die aktuelle Thunderbird-Version kann das Schlüsselpaar und die Zertifikatsanfrage selbst erstellen, ein Weg, den die älteren Anleitungen noch nicht kannten. In eigenen Worten: „Um ein neues persönliches S/MIME-Zertifikat zu erhalten, erstellen Sie eine Zertifikatsignieranforderung (CSR) und reichen Sie diese bei einer Zertifizierungsstelle (CA) ein.“

Die Option befindet sich im selben Bereich Ende-zu-Ende-Verschlüsselung. Sie wählen einen Speicherort für die CSR-Datei, entscheiden sich für RSA, das Thunderbird als empfohlen kennzeichnet, oder ECC, und wählen eine Schlüsselstärke. Der private Schlüssel wird innerhalb von Thunderbirds eigenem Speicher erzeugt und verlässt ihn nie, was ein echter Vorteil gegenüber dem Herunterladen einer PKCS#12-Datei ist: Es gibt keine Datei, die verloren gehen, durchsickern oder an sich selbst gemailt werden könnte.

Der Kompromiss ist das Spiegelbild davon. Da der Schlüssel Thunderbird nie verlässt, bedeutet das Übertragen desselben Zertifikats auf ein Telefon oder einen zweiten Computer, dass es anschließend aus der Registerkarte Ihre Zertifikate exportiert werden muss, und geht das Profil verloren, bevor Sie das getan haben, ist auch der Schlüssel verloren. Beachten Sie auch, dass Thunderbird warnt, der Erstellungsschritt „kann einige Zeit in Anspruch nehmen und zu vorübergehender Nichtreaktion führen“, nehmen Sie also nicht an, dass er hängen geblieben ist.

Abgelaufene Zertifikate nicht löschen

Wenn Ihr Zertifikat abläuft, erhalten Sie ein neues, und der alte Eintrag wirkt wie überflüssiger Ballast. Lassen Sie ihn unangetastet.

Nachrichten, die mit dem alten Zertifikat verschlüsselt wurden, lassen sich nur mit dem alten privaten Schlüssel entschlüsseln. Entfernen Sie ihn aus Ihre Zertifikate, werden diese Nachrichten dauerhaft unlesbar, einschließlich solcher, die sich bereits in Ihrem Postfach befinden. Der Ablauf hindert Sie daran, neue E-Mails zu signieren, was auch der ganze Sinn davon ist, aber der Schlüssel entschlüsselt weiterhin unbegrenzt alte E-Mails. Bewahren Sie jedes ausgemusterte E-Mail-Zertifikat auf und exportieren Sie es zusammen mit dem aktuellen, wann immer Sie den Rechner wechseln.

Fehlerbehebung

  • Die Zertifikatsauswahl ist leer. Entweder befindet sich das Zertifikat nicht unter Ihre Zertifikate, oder seine E-Mail-Adresse stimmt nicht mit dem Konto überein. Beides ist im Zertifikatsmanager sichtbar.
  • Sie haben es unter Windows installiert, und Thunderbird kann es nicht sehen. Erwartungsgemäß. Thunderbird verwendet seinen eigenen Speicher, importieren Sie die PKCS#12-Datei also auch in Thunderbird.
  • Die Test-Schaltfläche meldet SEC_ERROR_UNKNOWN_ISSUER. Das Zwischenzertifikat fehlt. Importieren Sie es in die Registerkarte Zertifizierungsstellen.
  • Der Import schlägt fehl oder fragt nach einem Passwort, das Sie nicht festgelegt haben. Thunderbird fragt nach dem Hauptpasswort des Profils, nicht nach dem der Datei. Es handelt sich um unterschiedliche Passwörter, und der Dialog macht das nicht immer deutlich.
  • Die Verschlüsselung ist bei einem Empfänger ausgegraut. Sie besitzen dessen Zertifikat nicht. Bitten Sie um eine signierte Nachricht.
  • Sie haben das falsche Konto konfiguriert. Die S/MIME-Einstellungen gelten pro Konto und pro Identität, sodass bei einem Profil mit mehreren Adressen das Zertifikat jeweils unter der Adresse ausgewählt werden muss, für die es gilt.

Häufig gestellte Fragen

Wo ist die Registerkarte Sicherheit in den Konten-Einstellungen geblieben?

Sie wurde zu Ende-zu-Ende-Verschlüsselung, als Thunderbird in Version 78 integrierte OpenPGP-Unterstützung hinzufügte. S/MIME ist nicht verschwunden, es teilt sich nun nur den Bereich und befindet sich in einem eigenen Abschnitt unterhalb von OpenPGP. Anleitungen, die Ihnen sagen, Sie sollen auf Sicherheit klicken oder Zertifikate unter einer Registerkarte Erweitert in Optionen suchen, beschreiben ein Thunderbird von vor 2020.

Sollte ich S/MIME oder OpenPGP verwenden?

Thunderbird unterstützt beides, und Sie konfigurieren jeweils eines pro Konto. S/MIME verwendet Zertifikate einer Zertifizierungsstelle, sodass Vertrauen für Sie hergestellt wird, und es ist die übliche Wahl in Organisationen und dort, wo ein Geschäftspartner es erwartet. OpenPGP verwendet Schlüssel, die Sie selbst erzeugen und verifizieren, ohne dass eine CA beteiligt ist. Wenn Sie ein E-Mail-Zertifikat gekauft haben, richten Sie S/MIME ein.

Warum funktioniert mein Zertifikat in Outlook, aber nicht in Thunderbird?

Weil Outlook den Windows-Zertifikatspeicher liest, Thunderbird jedoch nicht. Die Installation eines Zertifikats unter Windows hat keine Auswirkung auf Thunderbird. Importieren Sie dieselbe .p12– oder .pfx-Datei in Thunderbirds eigenen Speicher, wie in Schritt 1 oben beschrieben. Unsere begleitende Anleitung behandelt die Installation eines S/MIME-Zertifikats in Outlook, wo die Situation umgekehrt ist.

Ist ein S/MIME-Zertifikat dasselbe wie ein SSL-Zertifikat?

Nein. Ein SSL/TLS-Zertifikat identifiziert eine Website und schützt die Verbindung zu ihr. Ein S/MIME-Zertifikat identifiziert eine Person oder eine E-Mail-Adresse und schützt die Nachricht selbst. Sie werden nach unterschiedlichen Regeln ausgestellt, und keines kann die Aufgabe des anderen übernehmen. Was Sie für Thunderbird benötigen, ist ein E-Mail-Zertifikat.

Muss ich das auf jedem Computer machen?

Ja, auf jeder Thunderbird-Installation, es sei denn, Sie kopieren das gesamte Profil hinüber. Das Zertifikat befindet sich im Profil, nicht im Betriebssystem und nicht in Ihrem E-Mail-Konto, sodass eine Neuinstallation mit einem leeren Speicher beginnt.

Kann ich das Zertifikat aus Thunderbird heraus sichern?

Ja. Wählen Sie im Bereich Zertifikate verwalten auf der Registerkarte Ihre Zertifikate das Zertifikat aus und verwenden Sie die Sicherungsoption, um eine durch ein von Ihnen gewähltes Passwort geschützte PKCS#12-Datei zu schreiben. Tun Sie dies direkt nach der Erstellung eines Zertifikats in Thunderbird, da in diesem Fall der Speicher die einzige existierende Kopie des privaten Schlüssels enthält.

Für welche Thunderbird-Version gelten diese Schritte?

Für Version 153, die aktuelle Version, und Version 140, die aktuelle Extended-Support-Version. Die Bezeichnungen der Bereiche sind seit Version 78 stabil geblieben, sodass alles ab diesem Zeitpunkt übereinstimmt. Die App-interne CSR-Erstellung ist in beiden aktuellen Versionslinien vorhanden.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.

Avatar of Sergiu Rosca
Technical Review by Sergiu Rosca

Sergiu Rosca is the core web developer behind SSL Dragon. He manages the technical infrastructure, platform performance, and backend integrations that keep the site running smoothly and securely. At SSL Dragon, Sergiu shares practical insights on web development, site optimization, and technical troubleshooting.

All SSL Dragon installation guides are tested on live server environments and undergo a strict peer-review process to ensure your infrastructure remains secure. Read our full Editorial Policy.