bg-tutorials

Outlook पर S/MIME प्रमाणपत्र कैसे इंस्टॉल करें

S/MIME सर्टिफिकेट आपको अपने ईमेल पर डिजिटल हस्ताक्षर करने देता है, जिससे प्राप्तकर्ता यह बता सकते हैं कि संदेश वास्तव में आपकी ओर से आया है और उसमें कोई बदलाव नहीं किया गया है, साथ ही इसे एन्क्रिप्ट भी करने देता है, जिससे केवल इच्छित प्राप्तकर्ता ही उसे पढ़ सके। यह एक ईमेल सर्टिफिकेट है, न कि वह SSL/TLS सर्टिफिकेट जो किसी वेबसाइट को सुरक्षित करता है, और दोनों एक-दूसरे के स्थान पर उपयोग नहीं किए जा सकते, भले ही दोनों किसी Certificate Authority से जारी होते हों।

इस सेटअप के दो हिस्से होते हैं जिन्हें अधिकतर गाइड आपस में मिला देती हैं: सर्टिफिकेट को Windows में लाना, और Outlook को इसका उपयोग करने के लिए बताना। दूसरा हिस्सा इस बात पर निर्भर करता है कि आपके पास कौन-सा Outlook है, क्योंकि अब इसके तीन संस्करण हैं जिनकी सेटिंग्स स्क्रीन भी तीन अलग-अलग तरह की हैं।

शुरू करने से पहले आपको क्या चाहिए

  • सर्टिफिकेट फाइल, उसकी private key के साथ। यह एक PKCS#12 फाइल होती है, जिसका एक्सटेंशन .p12 या .pfx होता है। आप इसे सामान्यतः अपने ईमेल सर्टिफिकेट विक्रेता के खाते से एक्टिवेशन लिंक फॉलो करने के बाद डाउनलोड करते हैं, और डाउनलोड के दौरान आप एक पासवर्ड सेट करते हैं।
  • वह पासवर्ड। इसके बिना फाइल को इम्पोर्ट नहीं किया जा सकता, और इसे फाइल से रिकवर भी नहीं किया जा सकता।
  • वह सर्टिफिकेट जो उस पते पर जारी किया गया हो जहां से आप वास्तव में भेजते हैं। Outlook सर्टिफिकेट के ईमेल पते को उस खाते से मिलाता है जिससे संदेश भेजा जा रहा है। एक पते के लिए जारी सर्टिफिकेट किसी अन्य पते से भेजी गई मेल पर हस्ताक्षर नहीं करेगा, जो उन लोगों के लिए एक सामान्य आश्चर्य होता है जिनके पास एक ही प्रोफाइल में उपनाम (aliases) या कई खाते होते हैं।

डाउनलोड की गई फाइल को सुरक्षित रखें। यदि आप इसे और इसके भीतर मौजूद private key को खो देते हैं, तो आप उस सर्टिफिकेट से एन्क्रिप्ट किए गए किसी भी संदेश को स्थायी रूप से पढ़ने की क्षमता खो देंगे। आगे बढ़ने से पहले इसका बैकअप किसी सुरक्षित स्थान पर रख लें।

चरण 1: सर्टिफिकेट को Windows में इंस्टॉल करें

हर Outlook वेरिएंट सर्टिफिकेट को Windows सर्टिफिकेट स्टोर से पढ़ता है, इसलिए यह चरण आपके द्वारा उपयोग किए जा रहे संस्करण के बावजूद समान रहता है। खासतौर पर नया Outlook यह काम स्वयं नहीं करेगा: Microsoft स्पष्ट रूप से कहता है कि यह “डिजिटल सर्टिफिकेट को स्वचालित रूप से इम्पोर्ट नहीं करता। आपको सर्टिफिकेट को स्वयं इंस्टॉल करना होगा या अपने एडमिनिस्ट्रेटर से सर्टिफिकेट को स्वचालित रूप से इंस्टॉल करने के लिए पॉलिसी सेट करने के लिए कहना होगा।”

  1. .p12 या .pfx फाइल पर डबल-क्लिक करें। Certificate Import Wizard खुल जाएगा।
  2. स्टोर लोकेशन के रूप में Current User चुनें। एक ईमेल सर्टिफिकेट आपसे संबंधित होता है, न कि मशीन से, इसलिए यह सही पदानुक्रम है। Next पर क्लिक करें।
  3. फाइल पथ की पुष्टि करें और Next पर क्लिक करें।
  4. फाइल डाउनलोड करते समय सेट किया गया पासवर्ड दर्ज करें। यदि आपको बाद में इस सर्टिफिकेट को किसी अन्य कंप्यूटर या फोन में ले जाना पड़ सकता है, तो Mark this key as exportable पर टिक करें – जो कि ईमेल सर्टिफिकेट के लिए बहुत संभावित है। Next पर क्लिक करें।
  5. Place all certificates in the following store चुनें और Personal का चयन करें। Next पर क्लिक करें, फिर Finish पर।

Certificate Manager खोलकर इसकी पुष्टि करें कि यह सही तरीके से इंस्टॉल हुआ है:

certmgr.msc

Personal के अंतर्गत, फिर Certificates में, आपका सर्टिफिकेट आपके ईमेल पते के साथ सूचीबद्ध होना चाहिए, और इसके Intended Purposes में Secure Email शामिल होना चाहिए। यदि वह कॉलम कुछ और दिखा रहा है, तो आपने ऐसा सर्टिफिकेट इंस्टॉल किया है जो S/MIME सर्टिफिकेट नहीं है और Outlook इसे प्रस्तुत नहीं करेगा।

Classic Outlook इस फाइल को सीधे भी इम्पोर्ट कर सकता है, Email Security के अंतर्गत, Digital IDs (Certificates) के नीचे Import/Export बटन का उपयोग करके। यह काम करता है, लेकिन यह केवल classic Outlook में मदद करता है। Windows में एक बार इम्पोर्ट करने से यह तीनों संस्करणों और मशीन पर सर्टिफिकेट की जरूरत वाली किसी भी अन्य चीज़ को कवर कर लेता है।

चरण 2: Outlook को इसका उपयोग करने के लिए बताएं

नीचे अपना संस्करण खोजें। यदि आप सुनिश्चित नहीं हैं कि आपके पास कौन-सा है, तो ऊपर बाईं ओर File मेन्यू देखें: classic Outlook में यह होता है, नए Outlook में नहीं।

Windows के लिए नया Outlook

  1. Settings खोलें, फिर Mail, फिर S/MIME
  2. Automatically choose the best certificate for digital signing को चालू करें, जो चरण 1 में इम्पोर्ट किए गए सर्टिफिकेट को पहचान लेता है।
  3. डिफ़ॉल्ट्स तय करें। Add a digital signature to all messages I send को चालू रखना सुरक्षित है और यही तरीका है जिससे प्राप्तकर्ताओं को आपका सर्टिफिकेट मिलता है। Encrypt contents and attachment for all messages I send ऐसा नहीं है, क्योंकि किसी ऐसे व्यक्ति को भेजा गया कोई भी संदेश जिसका सर्टिफिकेट आपके पास नहीं है, भेजने में विफल हो जाएगा।

यही स्क्रीन डिजिटल IDs के इम्पोर्ट और एक्सपोर्ट का विकल्प भी देती है, यदि आप Windows के बजाय इसे यहीं से करना पसंद करते हैं।

Classic Outlook

  1. File चुनें, फिर Options
  2. Trust Center चुनें, फिर Trust Center Settings बटन।
  3. बाईं पट्टी में Email Security चुनें।
  4. Encrypted email के अंतर्गत, Settings पर क्लिक करें।
  5. Security Settings Name में प्रोफाइल का नाम दें।
  6. Certificates and Algorithms के अंतर्गत, Signing Certificate के बगल में Choose पर क्लिक करें और अपना सर्टिफिकेट चुनें। Encryption Certificate के बगल में भी वही करें। अधिकतर मामलों में दोनों के लिए एक ही सर्टिफिकेट होता है।
  7. हैश और एन्क्रिप्शन एल्गोरिदम को उनके डिफ़ॉल्ट पर ही छोड़ दें, जब तक कि कोई पॉलिसी अन्यथा न कहे। आधुनिक Outlook पहले से ही SHA-256 और AES को डिफ़ॉल्ट के रूप में उपयोग करता है, और पुराने गाइड जो आपको SHA-1 से SHA-256 में बदलने के लिए कहते हैं, वे एक ऐसे संस्करण का वर्णन कर रहे हैं जिसे आप उपयोग नहीं कर रहे हैं।
  8. प्रत्येक डायलॉग को बंद करने के लिए OK पर क्लिक करें।

Email Security पेज पर वापस आकर आप Add digital signature to outgoing messages और Encrypt contents and attachments for outgoing messages के साथ डिफ़ॉल्ट सेट कर सकते हैं। वही सावधानी लागू होती है: डिफ़ॉल्ट रूप से हस्ताक्षर करना ठीक है, लेकिन डिफ़ॉल्ट रूप से एन्क्रिप्ट करना उन सभी लोगों को भेजे जाने वाले संदेशों को रोक देगा जिनका सर्टिफिकेट आपके पास नहीं है।

Outlook वेब पर

ब्राउज़र संस्करण को एक हेल्पर घटक की आवश्यकता होती है, क्योंकि एक वेब पेज स्वयं आपके सर्टिफिकेट स्टोर तक नहीं पहुंच सकता।

  1. Settings पर जाएं, फिर Mail, फिर S/MIME
  2. S/MIME कंट्रोल इंस्टॉल करने के लिंक का चयन करें, और पूछे जाने पर Run या Open चुनें।
  3. इसके बाद आपको हस्ताक्षर और एन्क्रिप्शन विकल्प दिखने से पहले ब्राउज़र की S/MIME एक्सटेंशन सेटिंग्स में अपने कार्य डोमेन को अनुमति देने की आवश्यकता हो सकती है।

यह तरीका आपके संगठन के Exchange कॉन्फिगरेशन पर निर्भर करता है, इसलिए यदि S/MIME विकल्प पूरी तरह से गायब है, तो यह एक एडमिनिस्ट्रेटर सेटिंग है बजाय कि कुछ ऐसा जिसे आप क्लाइंट से ठीक कर सकते हैं।

हस्ताक्षरित या एन्क्रिप्टेड संदेश भेजें

एक संदेश लिखें, Options टैब खोलें, और उस संदेश के लिए Sign या Encrypt चालू करें। पहली बार भेजने पर, Windows Outlook को आपकी private key का उपयोग करने की अनुमति मांगेगा; इसे स्वीकृति दें।

यह पुष्टि करने के लिए कि यह काम कर गया, अपने आप को एक हस्ताक्षरित संदेश भेजें। प्राप्त प्रति में एक हस्ताक्षर बैज होता है जिसे आप क्लिक करके सर्टिफिकेट, हस्ताक्षरकर्ता का पता और सत्यापन परिणाम देख सकते हैं। बाद में किसी समस्या का निदान करने का यह बैज सबसे तेज़ तरीका भी है, क्योंकि यह बताता है कि वास्तव में क्या विफल हुआ, बजाय केवल इनकार करने के।

आप अभी किसी को एन्क्रिप्ट क्यों नहीं कर सकते

यही वह हिस्सा है जो अधिकतर लोगों को रोक देता है, और यह कोई कॉन्फिगरेशन त्रुटि नहीं है। एन्क्रिप्शन प्राप्तकर्ता के सार्वजनिक सर्टिफिकेट का उपयोग करता है, न कि आपके। आपका सर्टिफिकेट आपको हस्ताक्षर करने देता है, और दूसरों को आपके लिए एन्क्रिप्ट करने देता है। जब तक आपके पास किसी व्यक्ति के सर्टिफिकेट की प्रति नहीं होती, Outlook उन्हें कुछ भी एन्क्रिप्ट नहीं कर सकता और भेजने से इनकार कर देगा।

इसे प्राप्त करने का सामान्य तरीका है कि उनसे आपको एक हस्ताक्षरित संदेश भेजने के लिए कहें। एक डिजिटल हस्ताक्षर अपने साथ भेजने वाले का सर्टिफिकेट लेकर आता है, इसलिए एक बार जब आप इसे प्राप्त और सहेज लेते हैं, तो उस व्यक्ति के लिए एन्क्रिप्शन काम करना शुरू हो जाता है। व्यवहार में:

  • उन्हें एक हस्ताक्षरित संदेश भेजें ताकि उनके पास आपका सर्टिफिकेट हो।
  • उनसे एक हस्ताक्षरित संदेश के साथ जवाब देने के लिए कहें ताकि आपके पास उनका सर्टिफिकेट हो।
  • Classic Outlook में, उस हस्ताक्षरित संदेश से भेजने वाले को अपने संपर्कों में जोड़ें, जो उनके सर्टिफिकेट को उस संपर्क के साथ संग्रहित करता है।
  • Exchange चलाने वाले किसी संगठन के अंदर, सर्टिफिकेट सामान्यतः डायरेक्टरी में प्रकाशित होते हैं, इसलिए सहकर्मियों के लिए एन्क्रिप्शन हस्ताक्षरित मेल के आदान-प्रदान के बिना ही काम करता है।

क्योंकि दोनों पक्षों को सर्टिफिकेट की आवश्यकता होती है, S/MIME किसी संगठन के भीतर या किसी नियमित पत्राचारकर्ता के साथ अच्छी तरह से काम करता है, और अजनबियों को एक-बार भेजी जाने वाली मेल के लिए खराब तरीके से काम करता है। यह तकनीक का एक गुण है, कोई ऐसी चीज़ नहीं जिसे कोई सेटिंग ठीक कर दे। इसके पीछे की मूल अवधारणा मानक पब्लिक की क्रिप्टोग्राफी है: उनकी पब्लिक की से एन्क्रिप्ट करें, वे उस प्राइवेट की से डिक्रिप्ट करते हैं जो केवल उनके पास होती है।

कभी भी एक्सपायर हो चुका S/MIME सर्टिफिकेट न हटाएं

S/MIME सर्टिफिकेट की समय सीमा समाप्त हो जाती है, और जब आपका समाप्त हो जाता है, तो आप एक नया प्राप्त करते हैं और आगे बढ़ते हैं। इसके बाद स्वाभाविक इच्छा पुराने वाले को साफ करने की होती है। ऐसा न करें।

पुराने सर्टिफिकेट के साथ आपके लिए किसी के भी द्वारा एन्क्रिप्ट किए गए हर संदेश को केवल उस पुरानी private key से ही डिक्रिप्ट किया जा सकता है। इसे हटाएं और वे संदेश स्थायी रूप से अपठनीय हो जाते हैं, जिनमें वे भी शामिल हैं जो अभी आपके मेलबॉक्स में बैठे हैं। एक एक्सपायर हो चुका सर्टिफिकेट आपको नई मेल पर हस्ताक्षर करने से रोकता है, जो कि एक्सपायरी का पूरा उद्देश्य है, लेकिन यह पुरानी मेल को अनिश्चित काल तक डिक्रिप्ट करता रहता है। प्रत्येक रिटायर हो चुके ईमेल सर्टिफिकेट को अपनी जगह पर छोड़ दें, और यदि आप किसी नए कंप्यूटर में माइग्रेट करते हैं, तो उन्हें वर्तमान वाले के साथ-साथ एक्सपोर्ट और इम्पोर्ट करें। Windows से सर्टिफिकेट हटाने पर हमारा गाइड एक्सपोर्ट चरण को कवर करता है, जो किसी भी सफाई से पहले चलाने वाला चरण है।

समस्या निवारण

  • Sign या Encrypt बटन कुछ नहीं करता, या Outlook कहता है कि कोई सर्टिफिकेट उपलब्ध नहीं है। Outlook को ऐसा कोई सर्टिफिकेट नहीं मिल रहा जिसका ईमेल पता उस खाते से मेल खाता हो जिससे आप भेज रहे हैं। certmgr.msc में सर्टिफिकेट पर मौजूद पते को Outlook के खाते से जांचें।
  • Choose डायलॉग में सर्टिफिकेट प्रस्तुत नहीं किया जाता। certmgr.msc में Intended Purposes जांचें। इसमें Secure Email शामिल होना चाहिए। एक TLS सर्टिफिकेट या एक code signing सर्टिफिकेट यहां दिखाई नहीं देगा, और कोई सेटिंग इसे संभव नहीं बनाती।
  • आपने फाइल इम्पोर्ट की लेकिन कुछ भी दिखाई नहीं देता। आपने संभवतः Current User के बजाय Local Computer पदानुक्रम में इम्पोर्ट किया है। Outlook आपके user store को पढ़ता है। फिर से इम्पोर्ट करें, Current User का चयन करते हुए।
  • एक प्राप्तकर्ता के लिए एन्क्रिप्शन विफल हो जाता है। आपके पास उस व्यक्ति का सर्टिफिकेट नहीं है। उनसे एक हस्ताक्षरित संदेश मांगें।
  • प्राप्तकर्ताओं को आपकी हस्ताक्षरित मेल पर एक चेतावनी दिखाई देती है। उनकी मशीन पर चेन विश्वसनीय नहीं है, सर्टिफिकेट की समय सीमा समाप्त हो गई है, या उस पर दिया गया पता उस पते से मेल नहीं खाता जिससे आपने भेजा था। संदेश पर हस्ताक्षर बैज बताता है कि कौन सी बात है।
  • यह डेस्कटॉप पर काम करता है लेकिन आपके फोन पर नहीं। सर्टिफिकेट को हर डिवाइस पर अलग से इंस्टॉल करना पड़ता है। Outlook इंस्टॉलेशनों के बीच private keys का कोई सिंक्रोनाइज़ेशन नहीं होता।

अक्सर पूछे जाने वाले प्रश्न

क्या नया Outlook for Windows S/MIME को सपोर्ट करता है?

हां। Microsoft इस सेटअप का दस्तावेज़ीकरण Settings, फिर Mail, फिर S/MIME पर करता है, जहां डिफ़ॉल्ट रूप से हस्ताक्षर और एन्क्रिप्ट करने के साथ-साथ हस्ताक्षर सर्टिफिकेट को स्वचालित रूप से चुनने के विकल्प होते हैं। Classic Outlook से जानने योग्य एक अंतर यह है कि नया Outlook “डिजिटल सर्टिफिकेट को स्वचालित रूप से इम्पोर्ट नहीं करता”, इसलिए पहले सर्टिफिकेट को स्वयं Windows में इंस्टॉल करें।

क्या S/MIME सर्टिफिकेट SSL सर्टिफिकेट के समान है?

नहीं। एक SSL/TLS सर्टिफिकेट किसी वेबसाइट की पहचान करता है और उससे कनेक्शन को सुरक्षित करता है। एक S/MIME सर्टिफिकेट किसी व्यक्ति या ईमेल पते की पहचान करता है और संदेश को स्वयं सुरक्षित करता है। ये अलग-अलग नियमों के अंतर्गत जारी किए जाते हैं और इन्हें एक-दूसरे के स्थान पर उपयोग नहीं किया जा सकता, इसलिए वेब सर्वर के लिए खरीदा गया सर्टिफिकेट आपके ईमेल पर हस्ताक्षर नहीं कर सकता।

मैं संदेशों पर हस्ताक्षर कर सकता हूं लेकिन उन्हें एन्क्रिप्ट क्यों नहीं कर सकता?

हस्ताक्षर करना आपकी अपनी private key का उपयोग करता है, इसलिए यह आपके सर्टिफिकेट के इंस्टॉल होने के तुरंत बाद काम करता है। एन्क्रिप्शन प्राप्तकर्ता के सार्वजनिक सर्टिफिकेट का उपयोग करता है, जो आपके पास अभी नहीं है। उनसे एक हस्ताक्षरित संदेश भेजने के लिए कहें; उनका सर्टिफिकेट उसके साथ आता है।

क्या मैं अपने फोन और लैपटॉप पर एक ही सर्टिफिकेट का उपयोग कर सकता हूं?

हां, लेकिन आपको इसे हर डिवाइस पर PKCS#12 फाइल से इंस्टॉल करना होगा। कुछ भी आपके लिए private key को सिंक नहीं करता। इसलिए पहली बार इम्पोर्ट करते समय Mark this key as exportable पर टिक करना महत्वपूर्ण है: इसके बिना आप उस मशीन से फिर से फाइल नहीं बना सकते।

जब मेरा सर्टिफिकेट एक्सपायर हो जाता है तो क्या होता है?

आप उससे नई मेल पर हस्ताक्षर नहीं कर सकते, और पत्राचारकर्ता इससे नई मेल को एन्क्रिप्ट नहीं कर सकते। रिप्लेसमेंट को उसी तरीके से इंस्टॉल करें। एक्सपायर हो चुके सर्टिफिकेट को इंस्टॉल रखें, क्योंकि यही एकमात्र चीज़ है जो अभी भी उससे एन्क्रिप्ट की गई पुरानी मेल को डिक्रिप्ट कर सकती है।

क्या प्राप्तकर्ता को मेरी एन्क्रिप्टेड ईमेल पढ़ने के लिए Outlook की आवश्यकता है?

नहीं, लेकिन उन्हें एक ऐसा ईमेल क्लाइंट चाहिए जो S/MIME को सपोर्ट करता हो और वह private key जो आपके एन्क्रिप्ट किए गए सर्टिफिकेट से मेल खाती हो। S/MIME एक मानक है, इसलिए Thunderbird, Apple Mail और अधिकतर बिजनेस क्लाइंट इसे संभालते हैं। हमारा साथी गाइड Thunderbird पर S/MIME सर्टिफिकेट इंस्टॉल करने को कवर करता है।

मैंने .p12 फाइल और पासवर्ड खो दिया है। क्या मैं इसे रिकवर कर सकता हूं?

CA से नहीं। private key आपकी तरफ से जेनरेट की गई थी और कोई भी Certificate Authority इसकी कोई प्रति नहीं रखता। यदि सर्टिफिकेट अभी भी किसी मशीन पर इंस्टॉल है और उसकी key exportable मार्क की गई थी, तो उसे वहां से एक्सपोर्ट करें और आपकी फाइल वापस आ जाएगी। यदि यह exportable नहीं थी, तो आप हस्ताक्षर करने के लिए एक नया सर्टिफिकेट मांग सकते हैं, लेकिन पुराने सर्टिफिकेट से एन्क्रिप्ट की गई कोई भी मेल अपठनीय ही रहेगी।

आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!

तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10

उड़ान में एक ड्रैगन की एक विस्तृत छवि
द्वारा लिखित

एसएसएल प्रमाणपत्रों में विशेषज्ञता वाला अनुभवी सामग्री लेखक। जटिल साइबर सुरक्षा विषयों को स्पष्ट, आकर्षक सामग्री में बदलना। प्रभावशाली आख्यानों के माध्यम से डिजिटल सुरक्षा को बेहतर बनाने में योगदान करें।