bg-tutorials

Comment installer un certificat S/MIME sur Thunderbird

Thunderbird prend en charge S/MIME depuis toujours, et il gère cela différemment d’Outlook d’une manière qui déterminera tout le reste : il conserve son propre magasin de certificats. Rien de ce que vous installez dans Windows, macOS ou votre trousseau Linux n’apparaîtra dans Thunderbird, et rien de ce que vous importez dans Thunderbird n’apparaîtra ailleurs.

C’est aussi pourquoi la procédure est identique sur tous les systèmes d’exploitation. Les étapes ci-dessous ont été vérifiées avec la version actuelle de Thunderbird, la version 153, ainsi qu’avec la version actuelle à support étendu, la version 140.

Thunderbird conserve son propre magasin de certificats

C’est la première chose à comprendre, car cela explique la majeure partie de la confusion autour de Thunderbird et des certificats.

Outlook lit les certificats depuis le magasin de certificats Windows, donc sous Windows, vous installez un certificat une seule fois et chaque application qui utilise ce magasin peut le voir. Thunderbird ne participe pas à ce système. Il possède son propre magasin dans votre profil, donc un certificat de messagerie doit être importé spécifiquement dans Thunderbird, même s’il est déjà installé dans Windows et fonctionne dans un autre programme.

Les conséquences pratiques valent la peine d’être énoncées clairement :

  • Vous avez besoin du fichier .p12 ou .pfx original et de son mot de passe. Un certificat déjà installé dans Windows ne suffit pas, sauf si vous pouvez l’exporter à nouveau vers un fichier.
  • Les étapes sont identiques sous Windows, macOS et Linux, car le magasin et l’interface appartiennent en propre à Thunderbird.
  • Passer à un nouvel ordinateur signifie importer à nouveau le certificat dans Thunderbird sur ce dernier. Copier le profil l’emporte avec lui, mais une nouvelle installation ne le fait pas.

Étape 1 : Importer le certificat

Ayez le fichier PKCS#12 à disposition. Il possède une extension .p12 ou .pfx et contient à la fois votre certificat et la clé privée, protégée par le mot de passe que vous avez défini lors du téléchargement. Si vous avez perdu ce mot de passe, il ne peut pas être récupéré à partir du fichier ; vous devez exporter une nouvelle copie depuis un endroit où le certificat est encore installé, ou faire réémettre le certificat.

  1. Ouvrez le menu Thunderbird (trois lignes horizontales, en haut à droite) et choisissez Paramètres.
  2. Sélectionnez Vie privée et sécurité et faites défiler jusqu’à Certificats.
  3. Cliquez sur Gérer les certificats.
  4. Dans l’onglet Vos certificats, cliquez sur Importer.
  5. Sélectionnez votre fichier .p12 ou .pfx et saisissez son mot de passe lorsqu’on vous le demande.
  6. Cliquez sur OK. Le certificat apparaît maintenant dans la liste sous la CA émettrice, en affichant votre adresse e-mail.

L’onglet Vos certificats est spécifiquement destiné aux certificats que vous possédez, c’est-à-dire ceux pour lesquels vous détenez la clé privée. L’onglet voisin Personnes contient les certificats d’autres personnes, où s’accumulent les certificats de vos correspondants au fur et à mesure que vous recevez d’eux des messages signés. Importer votre propre certificat dans le mauvais onglet est une erreur courante et le rend inutilisable pour la signature.

Si vous avez défini un mot de passe principal sur le profil, Thunderbird le demande lors de l’importation, car c’est ce qui protège les clés privées dans le magasin.

Étape 2 : Le sélectionner pour votre compte

L’importation place le certificat dans le magasin. Elle ne l’attache pas à un compte de messagerie, ce qui constitue une étape distincte, à effectuer pour chaque compte.

  1. Ouvrez le menu (le bouton à trois lignes) et choisissez Paramètres des comptes.
  2. Dans le panneau de gauche, sous le compte que vous souhaitez sécuriser, sélectionnez Chiffrement de bout en bout. La propre description que Thunderbird donne de ce panneau le dit clairement : pour envoyer des messages chiffrés ou signés numériquement, vous configurez « soit OpenPGP, soit S/MIME ».
  3. Trouvez la section S/MIME, sous celle d’OpenPGP.
  4. À côté de Certificat personnel pour la signature numérique, cliquez sur Sélectionner et choisissez votre certificat.
  5. Thunderbird propose d’utiliser le même certificat pour le chiffrement. Acceptez, sauf si des certificats de signature et de chiffrement distincts vous ont été délivrés, auquel cas définissez vous-même le Certificat personnel pour le chiffrement.
  6. Activez éventuellement la signature par défaut pour ce compte. Laissez le chiffrement par défaut désactivé, car il bloque les messages destinés à toute personne dont vous ne possédez pas le certificat.

Seuls les certificats que Thunderbird considère comme valides pour l’adresse du compte sont proposés dans le sélecteur. Une liste vide signifie presque toujours que l’adresse e-mail du certificat ne correspond pas au compte, ou que la chaîne vers la CA émettrice est incomplète.

Testez-le avant de vous y fier

Thunderbird propose une étape de vérification que presque aucun guide ne mentionne : un bouton Tester situé à côté de chaque certificat sélectionné, dans la même section S/MIME. Utilisez-le. C’est ce qui fait la différence entre le découvrir maintenant et le découvrir lorsqu’un message signé est rejeté.

Les messages qu’il renvoie sont précis, ce qui les rend utiles pour le diagnostic plutôt que de simples confirmations :

  • Le certificat a réussi le test et peut être utilisé pour la signature des e-mails. Ou l’équivalent pour le chiffrement. C’est ce que vous souhaitez.
  • Le certificat ne peut pas être trouvé. La sélection pointe vers quelque chose qui ne se trouve plus dans le magasin, généralement après le déplacement d’un profil ou la suppression d’un certificat.
  • La vérification du certificat a échoué avec l’erreur suivante, suivie d’une description et d’un code d’erreur tel que SEC_ERROR_UNKNOWN_ISSUER. Ce code précis signifie que la chaîne est incomplète : Thunderbird a votre certificat mais pas l’intermédiaire qui le relie à une racine de confiance. Importez l’intermédiaire fourni par votre CA dans l’onglet Autorités du même gestionnaire de certificats.

En cas d’échec de la vérification, Thunderbird propose d’utiliser le certificat malgré tout. Ne considérez pas cette proposition comme une solution. Cela signifie que vos destinataires verront le même échec que vous venez d’accepter.

Envoyer un message signé ou chiffré

Dans la fenêtre de rédaction, utilisez le menu déroulant Sécurité pour activer la signature ou le chiffrement pour ce message. La formulation utilisée par Thunderbird mérite d’être rappelée, car elle dissipe une inquiétude fréquente : « Une signature numérique permet aux destinataires de vérifier que le message a bien été envoyé par vous et que son contenu n’a pas été modifié. Les messages chiffrés sont toujours signés par défaut. »

Pour vérifier un message reçu, ouvrez ses informations de sécurité. Thunderbird indique l’algorithme de signature, l’algorithme de condensé de la signature et l’algorithme de chiffrement, affichés avec la taille de clé, par exemple AES-GCM à 256 bits. C’est aussi ainsi que vous confirmez qu’un message d’un correspondant est réellement signé plutôt que simplement présenté comme tel.

Pourquoi vous ne pouvez pas encore chiffrer un message pour quelqu’un

Le chiffrement utilise le certificat du destinataire, pas le vôtre. Votre certificat signe vos e-mails sortants et permet aux autres de chiffrer des messages pour vous. Jusqu’à ce que vous disposiez d’une copie du certificat de quelqu’un, Thunderbird ne peut pas chiffrer de message pour cette personne.

L’échange est simple une fois que l’on sait qu’il est nécessaire. Envoyez-leur un message signé, qui transporte votre certificat. Demandez-leur de répondre par un message signé, qui transporte le leur. Thunderbird classe le certificat reçu dans l’onglet Personnes du gestionnaire de certificats, et le chiffrement vers cette adresse commence alors à fonctionner. C’est une propriété de S/MIME plutôt qu’une limitation propre à Thunderbird, et c’est identique dans Outlook et tout autre client.

Pas encore de certificat ? Thunderbird peut générer la demande

La version actuelle de Thunderbird peut créer elle-même la paire de clés et la demande de certificat, une méthode que les guides plus anciens n’abordaient pas encore. Selon ses propres termes : « Pour obtenir un nouveau certificat personnel S/MIME, générez une demande de signature de certificat (CSR) et soumettez-la à une autorité de certification (CA). »

Cette option se trouve dans le même panneau Chiffrement de bout en bout. Vous choisissez un emplacement pour le fichier CSR, sélectionnez RSA, que Thunderbird présente comme recommandé, ou ECC, puis choisissez une force de clé. La clé privée est générée à l’intérieur du magasin propre à Thunderbird et n’en sort jamais, ce qui constitue un véritable avantage par rapport au téléchargement d’un fichier PKCS#12 : il n’y a aucun fichier à perdre, à divulguer ou à vous envoyer par e-mail.

La contrepartie est à l’inverse. Comme la clé ne sort jamais de Thunderbird, mettre le même certificat sur un téléphone ou un second ordinateur nécessite ensuite de l’exporter depuis l’onglet Vos certificats, et si le profil est perdu avant de le faire, la clé l’est également. Notez aussi que Thunderbird avertit que l’étape de génération « peut prendre un certain temps et provoquer un blocage temporaire », donc ne supposez pas qu’il s’est figé.

Ne supprimez pas les certificats expirés

Lorsque votre certificat expire, vous en obtenez un nouveau, et l’ancienne entrée commence à ressembler à un simple encombrement. Laissez-la telle quelle.

Les messages qui ont été chiffrés avec l’ancien certificat ne peuvent être déchiffrés qu’avec l’ancienne clé privée. Le supprimer de Vos certificats rend ces messages définitivement illisibles, y compris ceux déjà présents dans votre boîte de réception. L’expiration vous empêche de signer de nouveaux messages, ce qui est bien son rôle, mais la clé continue de déchiffrer indéfiniment les anciens messages. Conservez chaque certificat de messagerie retiré, et exportez-les avec le certificat actuel chaque fois que vous changez de machine.

Dépannage

  • Le sélecteur de certificat est vide. Soit le certificat n’est pas dans Vos certificats, soit son adresse e-mail ne correspond pas au compte. Les deux sont visibles dans le gestionnaire de certificats.
  • Vous l’avez installé dans Windows et Thunderbird ne le voit pas. C’est normal. Thunderbird utilise son propre magasin, importez donc également le fichier PKCS#12 dans Thunderbird.
  • Le bouton Tester signale SEC_ERROR_UNKNOWN_ISSUER. Le certificat intermédiaire est manquant. Importez-le dans l’onglet Autorités.
  • L’importation échoue ou demande un mot de passe que vous n’avez pas défini. Thunderbird demande le mot de passe principal du profil, pas celui du fichier. Ce sont deux mots de passe différents, et la boîte de dialogue ne le précise pas toujours clairement.
  • Le chiffrement est grisé pour un destinataire. Vous ne possédez pas son certificat. Demandez-lui un message signé.
  • Vous avez configuré le mauvais compte. Les paramètres S/MIME sont propres à chaque compte et à chaque identité, donc un profil comportant plusieurs adresses nécessite que le certificat soit sélectionné sous chacune de celles auxquelles il s’applique.

Questions fréquentes

Où est passé l’onglet Sécurité dans les Paramètres des comptes ?

Il est devenu Chiffrement de bout en bout lorsque Thunderbird a ajouté la prise en charge intégrée d’OpenPGP dans la version 78. S/MIME n’a disparu nulle part, il partage simplement désormais le panneau et se trouve dans sa propre section sous OpenPGP. Les guides qui vous disent de cliquer sur Sécurité, ou de trouver les certificats sous un onglet Avancé dans Options, décrivent une version de Thunderbird antérieure à 2020.

Dois-je utiliser S/MIME ou OpenPGP ?

Thunderbird prend en charge les deux et vous en configurez un par compte. S/MIME utilise des certificats délivrés par une autorité de certification, donc la confiance est établie pour vous, et c’est le choix habituel dans les organisations et lorsqu’un partenaire commercial l’exige. OpenPGP utilise des clés que vous générez et vérifiez vous-même, sans intervention d’une CA. Si vous avez acheté un certificat de messagerie, c’est S/MIME que vous configurez.

Pourquoi mon certificat fonctionne-t-il dans Outlook mais pas dans Thunderbird ?

Parce qu’Outlook lit le magasin de certificats Windows et que Thunderbird ne le fait pas. Installer un certificat dans Windows n’a aucun effet dans Thunderbird. Importez le même fichier .p12 ou .pfx dans le propre magasin de Thunderbird, en suivant l’étape 1 ci-dessus. Notre guide complémentaire couvre l’installation d’un certificat S/MIME sur Outlook, où la situation est inversée.

Un certificat S/MIME est-il identique à un certificat SSL ?

Non. Un certificat SSL/TLS identifie un site web et protège la connexion vers celui-ci. Un certificat S/MIME identifie une personne ou une adresse e-mail et protège le message lui-même. Ils sont délivrés selon des règles différentes, et l’un ne peut pas remplir le rôle de l’autre. Ce dont vous avez besoin pour Thunderbird est un certificat de messagerie.

Dois-je faire cela sur chaque ordinateur ?

Oui, sur chaque installation de Thunderbird, sauf si vous copiez le profil dans son intégralité. Le certificat se trouve dans le profil, pas dans le système d’exploitation ni dans votre compte de messagerie, donc une nouvelle installation démarre avec un magasin vide.

Puis-je sauvegarder le certificat en dehors de Thunderbird ?

Oui. Dans Gérer les certificats, sur l’onglet Vos certificats, sélectionnez le certificat et utilisez l’option de sauvegarde pour créer un fichier PKCS#12 protégé par un mot de passe de votre choix. Faites-le immédiatement après avoir généré un certificat dans Thunderbird, car dans ce cas, le magasin contient l’unique copie existante de la clé privée.

À quelle version de Thunderbird ces étapes s’appliquent-elles ?

À la version 153, la version actuelle, et à la version 140, la version actuelle à support étendu. Les noms des panneaux sont stables depuis la version 78, donc tout ce qui vient après correspond. La génération de CSR intégrée à l’application est présente dans les deux versions actuelles.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.