Un certificat S/MIME vous permet de signer numériquement vos e-mails, afin que les destinataires puissent vérifier que le message provient bien de vous et n’a pas été altéré, et de les chiffrer, afin que seul le destinataire prévu puisse les lire. Il s’agit d’un certificat de messagerie, et non du certificat SSL/TLS qui sécurise un site web, et les deux ne sont pas interchangeables même s’ils proviennent tous deux d’une autorité de certification.
La configuration comporte deux volets que les guides ont tendance à confondre : intégrer le certificat dans Windows, puis indiquer à Outlook de l’utiliser. La version d’Outlook que vous utilisez déterminera le second volet, car il en existe désormais trois, avec trois écrans de paramètres différents.
Ce dont vous avez besoin avant de commencer
- Le fichier du certificat, avec sa clé privée. C’est un fichier PKCS#12, avec une extension .p12 ou .pfx. Vous le téléchargez généralement depuis le compte de votre fournisseur de certificat de messagerie après avoir suivi le lien d’activation, et vous définissez un mot de passe lors du téléchargement.
- Ce mot de passe. Sans lui, le fichier ne peut pas être importé, et il ne peut pas être récupéré à partir du fichier.
- Un certificat délivré pour l’adresse depuis laquelle vous envoyez réellement vos e-mails. Outlook compare l’adresse e-mail du certificat avec le compte qui envoie le message. Un certificat délivré pour une adresse ne signera pas les e-mails d’une autre, ce qui surprend souvent les personnes ayant des alias ou plusieurs comptes dans un même profil.
Conservez le fichier téléchargé. Si vous le perdez, ainsi que la clé privée qu’il contient, vous perdez définitivement la possibilité de lire tout message qui vous a été chiffré avec ce certificat. Faites-en une sauvegarde en lieu sûr avant d’aller plus loin.
Étape 1 : installer le certificat dans Windows
Chaque variante d’Outlook lit les certificats depuis le magasin de certificats Windows, cette étape est donc identique quelle que soit la version utilisée. Le nouveau Outlook, en particulier, ne le fait pas automatiquement pour vous : Microsoft indique clairement qu’il « n’importe pas automatiquement les certificats numériques. Vous devez installer le certificat manuellement ou demander à votre administrateur de configurer des règles pour installer automatiquement les certificats. »
- Double-cliquez sur le fichier .p12 ou .pfx. L’Assistant Importation de certificat s’ouvre.
- Choisissez Utilisateur actuel comme emplacement de stockage. Un certificat de messagerie vous appartient à vous, et non à la machine, c’est donc la bonne hiérarchie. Cliquez sur Suivant.
- Confirmez le chemin du fichier et cliquez sur Suivant.
- Saisissez le mot de passe que vous avez défini lors du téléchargement du fichier. Cochez Marquer cette clé comme exportable si vous devrez transférer ce certificat vers un autre ordinateur ou téléphone plus tard, ce qui est très probable pour un certificat de messagerie. Cliquez sur Suivant.
- Choisissez Placer tous les certificats dans le magasin suivant et sélectionnez Personnel. Cliquez sur Suivant, puis sur Terminer.
Vérifiez qu’il a bien été installé en ouvrant le Gestionnaire de certificats :
certmgr.msc
Sous Personnel, puis Certificats, votre certificat doit apparaître avec votre adresse e-mail, et ses Objectifs prévus doivent inclure Courrier électronique sécurisé. Si cette colonne indique autre chose, vous avez installé un certificat qui n’est pas un certificat S/MIME, et Outlook ne le proposera pas.
Le Outlook classique peut également importer le fichier directement, sous Sécurité de la messagerie, via le bouton Importer/Exporter sous ID numériques (certificats). Cela fonctionne, mais cela n’aide que le Outlook classique. Importer le certificat dans Windows une seule fois couvre les trois variantes ainsi que tout autre programme sur la machine qui en a besoin.
Étape 2 : indiquer à Outlook de l’utiliser
Trouvez votre variante ci-dessous. Si vous ne savez pas laquelle vous utilisez, cherchez un menu Fichier en haut à gauche : le Outlook classique en possède un, le nouveau Outlook non.
Nouveau Outlook pour Windows
- Ouvrez Paramètres, puis Courrier, puis S/MIME.
- Activez Choisir automatiquement le meilleur certificat pour la signature numérique, ce qui récupère le certificat importé à l’étape 1.
- Décidez des paramètres par défaut. Ajouter une signature numérique à tous les messages que j’envoie peut rester activé sans risque, c’est ainsi que les destinataires reçoivent votre certificat. Chiffrer le contenu et les pièces jointes pour tous les messages que j’envoie ne le peut pas, car tout message adressé à une personne dont vous ne détenez pas le certificat échouera à l’envoi.
Le même écran propose l’importation et l’exportation des ID numériques si vous préférez le faire ici plutôt que via Windows.
Outlook classique
- Sélectionnez Fichier, puis Options.
- Sélectionnez Centre de gestion de la confidentialité, puis le bouton Paramètres du Centre de gestion de la confidentialité.
- Sélectionnez Sécurité de la messagerie dans le volet de gauche.
- Sous Courrier chiffré, cliquez sur Paramètres.
- Donnez un nom au profil dans Nom des paramètres de sécurité.
- Sous Certificats et algorithmes, cliquez sur Choisir à côté de Certificat de signature et sélectionnez votre certificat. Faites de même à côté de Certificat de chiffrement. Dans la plupart des cas, il s’agit du même certificat pour les deux.
- Laissez les algorithmes de hachage et de chiffrement à leurs valeurs par défaut, sauf indication contraire d’une politique. Outlook moderne utilise déjà SHA-256 et AES par défaut, et les anciens guides vous conseillant de remplacer SHA-1 par SHA-256 décrivent une version que vous n’utilisez pas.
- Cliquez sur OK pour fermer chaque boîte de dialogue.
De retour sur la page Sécurité de la messagerie, vous pouvez définir des valeurs par défaut avec Ajouter une signature numérique aux messages sortants et Chiffrer le contenu et les pièces jointes des messages sortants. La même précaution s’applique : signer par défaut ne pose pas de problème, chiffrer par défaut bloquera les messages destinés à toute personne dont vous ne possédez pas le certificat.
Outlook sur le web
La version navigateur nécessite un composant d’assistance, car une page web ne peut pas accéder à elle seule à votre magasin de certificats.
- Allez dans Paramètres, puis Courrier, puis S/MIME.
- Sélectionnez le lien pour installer le contrôle S/MIME, et choisissez Exécuter ou Ouvrir lorsque vous y êtes invité.
- Vous devrez peut-être ensuite autoriser votre domaine professionnel dans les paramètres de l’extension S/MIME du navigateur avant que la signature et le chiffrement n’apparaissent.
Cette voie dépend de la configuration Exchange de votre organisation, donc si l’option S/MIME est complètement absente, il s’agit d’un paramètre administrateur plutôt que de quelque chose que vous pouvez corriger depuis le client.
Envoyer un message signé ou chiffré
Rédigez un message, ouvrez l’onglet Options, et activez Signer ou Chiffrer pour ce message. Lors du premier envoi, Windows demande l’autorisation à Outlook d’utiliser votre clé privée ; approuvez-la.
Pour confirmer que cela fonctionne, envoyez-vous un message signé. La copie reçue comporte un badge de signature sur lequel vous pouvez cliquer pour inspecter le certificat, l’adresse du signataire et le résultat de la validation. Ce badge est aussi le moyen le plus rapide de diagnostiquer un problème par la suite, car il indique précisément ce qui a échoué plutôt que de simplement refuser.
Pourquoi vous ne pouvez pas encore chiffrer vers quelqu’un
C’est le point qui bloque la plupart des gens, et ce n’est pas une erreur de configuration. Le chiffrement utilise le certificat public du destinataire, pas le vôtre. Votre certificat vous permet de signer, et permet aux autres de chiffrer vers vous. Tant que vous ne possédez pas une copie du certificat de quelqu’un, Outlook ne peut rien chiffrer pour cette personne et refusera l’envoi.
La méthode habituelle pour l’obtenir est de demander à cette personne de vous envoyer un message signé. Une signature numérique transporte avec elle le certificat de l’expéditeur, donc une fois que vous l’avez reçu et enregistré, le chiffrement vers cette personne commence à fonctionner. En pratique :
- Envoyez-leur un message signé pour qu’ils disposent du vôtre.
- Demandez-leur de répondre avec un message signé pour que vous disposiez du leur.
- Dans le Outlook classique, ajoutez l’expéditeur à vos contacts à partir de ce message signé, ce qui enregistre son certificat associé au contact.
- Au sein d’une organisation utilisant Exchange, les certificats sont généralement publiés dans l’annuaire, si bien que le chiffrement vers les collègues fonctionne sans échange préalable de courriers signés.
Comme les deux parties ont besoin de certificats, S/MIME fonctionne bien au sein d’une organisation ou avec un correspondant régulier, mais moins bien pour un courrier ponctuel adressé à des inconnus. C’est une caractéristique de la technologie, pas quelque chose qu’un paramètre peut corriger. L’idée sous-jacente est la cryptographie à clé publique standard : chiffrer avec leur clé publique, et eux déchiffrent avec la clé privée qu’eux seuls détiennent.
Ne jamais supprimer un certificat S/MIME expiré
Les certificats S/MIME expirent, et lorsque le vôtre expire, vous en obtenez un nouveau et continuez. L’instinct naturel est alors de faire le ménage et de supprimer l’ancien. Ne le faites pas.
Tout message que quelqu’un vous a chiffré avec l’ancien certificat ne peut être déchiffré qu’avec cette ancienne clé privée. Supprimez-la et ces messages deviennent définitivement illisibles, y compris ceux qui se trouvent actuellement dans votre boîte de réception. Un certificat expiré vous empêche de signer de nouveaux courriers, ce qui est le but de l’expiration, mais il continue de déchiffrer les anciens courriers indéfiniment. Laissez chaque certificat de messagerie retiré en place, et si vous migrez vers un nouvel ordinateur, exportez-les et importez-les tous en même temps que le certificat actuel. Notre guide sur la suppression des certificats sous Windows couvre l’étape d’exportation, celle à effectuer avant tout nettoyage.
Dépannage
- Le bouton Signer ou Chiffrer ne fait rien, ou Outlook indique qu’aucun certificat n’est disponible. Outlook ne trouve pas de certificat dont l’adresse e-mail correspond au compte depuis lequel vous envoyez le message. Vérifiez l’adresse du certificat dans
certmgr.mscpar rapport au compte utilisé dans Outlook. - Le certificat n’est pas proposé dans la boîte de dialogue Choisir. Vérifiez les Objectifs prévus dans
certmgr.msc. Cela doit inclure Courrier électronique sécurisé. Un certificat TLS ou un certificat de signature de code n’apparaîtra pas ici, et aucun paramètre ne peut y remédier. - Vous avez importé le fichier mais rien n’apparaît. Vous avez probablement importé dans la hiérarchie Ordinateur local plutôt que Utilisateur actuel. Outlook lit le magasin de votre utilisateur. Réimportez en choisissant Utilisateur actuel.
- Le chiffrement échoue pour un destinataire. Vous ne possédez pas le certificat de cette personne. Demandez-lui un message signé.
- Les destinataires voient un avertissement sur votre courrier signé. La chaîne de confiance n’est pas approuvée sur leur machine, le certificat a expiré, ou l’adresse qu’il contient ne correspond pas à celle depuis laquelle vous avez envoyé le message. Le badge de signature sur le message précise lequel de ces cas s’applique.
- Cela fonctionne sur l’ordinateur mais pas sur votre téléphone. Le certificat doit être installé séparément sur chaque appareil. Il n’existe aucune synchronisation des clés privées entre les installations d’Outlook.
Questions fréquemment posées
Oui. Microsoft documente la configuration dans Paramètres, puis Courrier, puis S/MIME, avec des options pour signer et chiffrer par défaut et pour choisir automatiquement le certificat de signature. La seule différence par rapport au Outlook classique à connaître est que le nouveau Outlook « n’importe pas automatiquement les certificats numériques », il faut donc d’abord installer le certificat dans Windows vous-même.
Non. Un certificat SSL/TLS identifie un site web et sécurise la connexion vers celui-ci. Un certificat S/MIME identifie une personne ou une adresse e-mail et sécurise le message lui-même. Ils sont délivrés selon des règles différentes et ne sont pas interchangeables, un certificat acheté pour un serveur web ne peut donc pas signer votre courrier électronique.
La signature utilise votre propre clé privée, elle fonctionne donc dès que votre certificat est installé. Le chiffrement utilise le certificat public du destinataire, que vous ne possédez pas encore. Demandez-lui de vous envoyer un message signé ; son certificat voyage avec celui-ci.
Oui, mais vous devez l’installer sur chaque appareil à partir du fichier PKCS#12. Rien ne synchronise la clé privée à votre place. C’est pourquoi cocher Marquer cette clé comme exportable lors de la première importation est important : sans cela, vous ne pouvez pas générer à nouveau le fichier depuis cette machine.
Vous ne pouvez plus signer de nouveaux messages avec lui, et vos correspondants ne peuvent plus lui chiffrer de nouveaux messages. Installez le certificat de remplacement de la même manière. Conservez l’ancien installé, car c’est le seul moyen de continuer à déchiffrer les anciens messages qui lui ont été chiffrés.
Non, mais il a besoin d’un client de messagerie prenant en charge S/MIME et de la clé privée correspondant au certificat que vous avez utilisé pour chiffrer. S/MIME est une norme, donc Thunderbird, Apple Mail et la plupart des clients professionnels le prennent en charge. Notre guide complémentaire couvre l’installation d’un certificat S/MIME sur Thunderbird.
Pas auprès de l’AC. La clé privée a été générée de votre côté et aucune autorité de certification n’en possède de copie. Si le certificat est encore installé sur une machine et que sa clé a été marquée comme exportable, exportez-le depuis cette machine et vous récupérerez votre fichier. S’il n’était pas exportable, vous pouvez demander un nouveau certificat pour la signature, mais tout courrier chiffré avec l’ancien restera illisible.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

