bg-tutorials

Thunderbird पर S/MIME सर्टिफिकेट कैसे इंस्टॉल करें

Thunderbird शुरू से ही S/MIME को सपोर्ट करता है, और यह इसे Outlook से एक ऐसे तरीके से अलग तरह से हैंडल करता है जो बाकी सब कुछ निर्धारित करता है: यह अपना खुद का सर्टिफिकेट स्टोर रखता है। आप Windows, macOS या अपनी Linux keyring में जो कुछ भी इंस्टॉल करते हैं, वह Thunderbird में नहीं दिखेगा, और Thunderbird में जो कुछ भी आप इंपोर्ट करते हैं, वह और कहीं नहीं दिखेगा।

यही कारण है कि यह प्रक्रिया हर ऑपरेटिंग सिस्टम पर एक समान है। नीचे दिए गए चरणों की जांच Thunderbird के वर्तमान रिलीज़, वर्शन 153, और वर्तमान एक्सटेंडेड सपोर्ट रिलीज़, वर्शन 140 के विरुद्ध की गई है।

Thunderbird अपना खुद का सर्टिफिकेट स्टोर रखता है

यह समझने वाली पहली बात है, क्योंकि यह Thunderbird और सर्टिफिकेट्स के आस-पास होने वाली अधिकांश उलझन को स्पष्ट करती है।

Outlook Windows सर्टिफिकेट स्टोर से सर्टिफिकेट्स पढ़ता है, इसलिए Windows पर आप एक बार सर्टिफिकेट इंस्टॉल करते हैं और वह स्टोर उपयोग करने वाला हर एप्लिकेशन उसे देख सकता है। Thunderbird इसमें शामिल नहीं होता। यह आपकी प्रोफ़ाइल के भीतर अपना खुद का स्टोर रखता है, इसलिए एक ईमेल सर्टिफिकेट को विशेष रूप से Thunderbird में इंपोर्ट करना पड़ता है, भले ही वह Windows में पहले से इंस्टॉल हो और किसी अन्य प्रोग्राम में काम कर रहा हो।

व्यावहारिक परिणामों को स्पष्ट रूप से बताना ज़रूरी है:

  • आपको मूल .p12 या .pfx फ़ाइल और उसका पासवर्ड चाहिए। Windows में पहले से इंस्टॉल किया गया सर्टिफिकेट पर्याप्त नहीं है, जब तक कि आप उसे वापस किसी फ़ाइल में एक्सपोर्ट न कर सकें।
  • चरण Windows, macOS और Linux पर एक समान हैं, क्योंकि स्टोर और इंटरफ़ेस Thunderbird के अपने हैं।
  • नए कंप्यूटर पर जाने का मतलब है वहां सर्टिफिकेट को फिर से Thunderbird में इंपोर्ट करना। प्रोफ़ाइल कॉपी करने से यह साथ आ जाता है, लेकिन एक नए इंस्टॉल में नहीं आता।

चरण 1: सर्टिफिकेट इंपोर्ट करें

PKCS#12 फ़ाइल तैयार रखें। इसका एक्सटेंशन .p12 या .pfx होता है और इसमें आपका सर्टिफिकेट और प्राइवेट की दोनों होते हैं, जो उस पासवर्ड से सुरक्षित होते हैं जो आपने डाउनलोड करते समय सेट किया था। अगर आपने वह पासवर्ड खो दिया है, तो इसे फ़ाइल से रिकवर नहीं किया जा सकता; आपको किसी ऐसी जगह से एक ताज़ा कॉपी एक्सपोर्ट करना होगा जहां सर्टिफिकेट अभी भी इंस्टॉल है, या सर्टिफिकेट को फिर से जारी करवाना होगा।

  1. Thunderbird मेनू (ऊपर दाईं ओर तीन क्षैतिज रेखाएं) खोलें और Settings चुनें।
  2. Privacy & Security चुनें और नीचे स्क्रॉल करके Certificates तक जाएं।
  3. Manage Certificates पर क्लिक करें।
  4. Your Certificates टैब पर, Import पर क्लिक करें।
  5. अपनी .p12 या .pfx फ़ाइल चुनें और पूछे जाने पर उसका पासवर्ड दर्ज करें।
  6. OK पर क्लिक करें। सर्टिफिकेट अब जारीकर्ता CA के अंतर्गत सूची में दिखाई देता है, जो आपका ईमेल पता दर्शाता है।

Your Certificates टैब विशेष रूप से आपके स्वामित्व वाले सर्टिफिकेट्स के लिए है, यानी जिनकी प्राइवेट की आपके पास है। पड़ोसी People टैब में अन्य लोगों के सर्टिफिकेट्स रहते हैं, जो तब जमा होते हैं जब आप उनसे साइन किया हुआ मेल प्राप्त करते हैं। अपने सर्टिफिकेट को गलत टैब में इंपोर्ट करना एक सामान्य गलती है और इससे यह साइनिंग के लिए अनुपयोगी हो जाता है।

अगर आपने प्रोफ़ाइल पर Primary Password सेट किया है, तो Thunderbird इंपोर्ट के दौरान इसकी मांग करेगा, क्योंकि यही स्टोर में प्राइवेट की को सुरक्षित रखता है।

चरण 2: इसे अपने अकाउंट के लिए चुनें

इंपोर्ट करने से सर्टिफिकेट स्टोर में आ जाता है। इससे यह किसी ईमेल अकाउंट से जुड़ नहीं जाता, जो एक अलग चरण है और प्रति अकाउंट किया जाता है।

  1. मेनू (तीन-रेखाओं वाला बटन) खोलें और Account Settings चुनें।
  2. बाएं पैनल में, जिस अकाउंट को आप सुरक्षित करना चाहते हैं उसके अंतर्गत, End-To-End Encryption चुनें। Thunderbird का इस पैनल का अपना वर्णन स्पष्ट रूप से कहता है: एन्क्रिप्टेड या डिजिटल रूप से साइन किए हुए संदेश भेजने के लिए आप “either OpenPGP or S/MIME” कॉन्फ़िगर करते हैं।
  3. OpenPGP सेक्शन के नीचे, S/MIME सेक्शन खोजें।
  4. Personal certificate for digital signing के बगल में, Select पर क्लिक करें और अपना सर्टिफिकेट चुनें।
  5. Thunderbird एन्क्रिप्शन के लिए भी उसी सर्टिफिकेट का उपयोग करने का सुझाव देता है। इसे स्वीकार करें, सिवाय इसके कि आपको अलग साइनिंग और एन्क्रिप्शन सर्टिफिकेट जारी किए गए हों, ऐसी स्थिति में Personal certificate for encryption को स्वयं सेट करें।
  6. वैकल्पिक रूप से इस अकाउंट के लिए डिफ़ॉल्ट रूप से साइनिंग चालू करें। एन्क्रिप्शन को डिफ़ॉल्ट रूप से बंद रखें, क्योंकि यह उन सभी लोगों को संदेश भेजने में रोकता है जिनका सर्टिफिकेट आपके पास नहीं है।

पिकर में केवल वे सर्टिफिकेट्स दिखाए जाते हैं जो Thunderbird अकाउंट के पते के लिए मान्य मानता है। एक खाली सूची का मतलब लगभग हमेशा यह होता है कि सर्टिफिकेट का ईमेल पता अकाउंट से मेल नहीं खाता, या जारीकर्ता CA तक की चेन अधूरी है।

इस पर निर्भर होने से पहले इसे टेस्ट करें

Thunderbird में एक सत्यापन चरण है जिसका लगभग कोई भी गाइड उल्लेख नहीं करता: वही S/MIME सेक्शन में चुने गए हर सर्टिफिकेट के बगल में एक Test बटन है। इसका उपयोग करें। यह अभी पता लगाने और तब पता लगाने के बीच का अंतर है जब कोई साइन किया हुआ संदेश वापस लौट आता है।

यह जो संदेश लौटाता है वे विशिष्ट होते हैं, जो उन्हें केवल आश्वासन के बजाय निदान के लिए उपयोगी बनाते हैं:

  • सर्टिफिकेट ने टेस्ट पास कर लिया और इसे ईमेल साइनिंग के लिए इस्तेमाल किया जा सकता है। या एन्क्रिप्शन के लिए समान संदेश। यही आप चाहते हैं।
  • सर्टिफिकेट नहीं मिल सका। चुनाव किसी ऐसी चीज़ की ओर इशारा करता है जो अब स्टोर में नहीं है, जो आमतौर पर तब होता है जब कोई प्रोफ़ाइल स्थानांतरित की गई हो या कोई सर्टिफिकेट डिलीट कर दिया गया हो।
  • निम्नलिखित त्रुटि के साथ सर्टिफिकेट सत्यापन विफल हो गया, जिसके बाद एक विवरण और SEC_ERROR_UNKNOWN_ISSUER जैसा एक एरर कोड आता है। उस विशेष कोड का मतलब है कि चेन अधूरी है: Thunderbird के पास आपका सर्टिफिकेट है लेकिन वह इंटरमीडिएट नहीं है जो इसे एक विश्वसनीय रूट से जोड़ता है। अपनी CA द्वारा दिए गए इंटरमीडिएट को उसी सर्टिफिकेट मैनेजर के Authorities टैब में इंपोर्ट करें।

अगर सत्यापन विफल हो जाता है, तो Thunderbird फिर भी सर्टिफिकेट इस्तेमाल करने का सुझाव देता है। इस सुझाव को समाधान न मानें। इसका मतलब है कि आपके प्राप्तकर्ता वही विफलता देखेंगे जिसे आपने अभी स्वीकार किया है।

एक साइन किया हुआ या एन्क्रिप्टेड संदेश भेजें

कंपोज़ विंडो में, उस संदेश के लिए साइनिंग या एन्क्रिप्शन चालू करने के लिए Security ड्रॉपडाउन का उपयोग करें। Thunderbird के अपने शब्द दोहराने लायक हैं क्योंकि यह एक सामान्य चिंता को दूर करते हैं: “A digital signature allows recipients to verify that the message was sent by you and its content was not changed. Encrypted messages are always signed by default.”

प्राप्त संदेश की जांच करने के लिए, उसकी सुरक्षा जानकारी खोलें। Thunderbird साइनेचर एल्गोरिथ्म, साइनेचर डाइजेस्ट एल्गोरिथ्म और एन्क्रिप्शन एल्गोरिथ्म की रिपोर्ट करता है, जिसे की-साइज़ के साथ दिखाया जाता है, उदाहरण के लिए 256 बिट्स पर AES-GCM। इस तरह से आप यह भी पुष्टि कर सकते हैं कि किसी पत्राचार करने वाले का मेल वास्तव में साइन किया हुआ है या केवल ऐसा होने का दावा कर रहा है।

आप अभी किसी को एन्क्रिप्ट क्यों नहीं कर सकते

एन्क्रिप्शन प्राप्तकर्ता के सर्टिफिकेट का इस्तेमाल करता है, आपके सर्टिफिकेट का नहीं। आपका सर्टिफिकेट आपके आउटगोइंग मेल को साइन करता है और दूसरों को आपके लिए एन्क्रिप्ट करने देता है। जब तक आपके पास किसी व्यक्ति के सर्टिफिकेट की कॉपी नहीं है, तब तक Thunderbird उन्हें एन्क्रिप्ट नहीं कर सकता।

एक बार यह जान लेने के बाद कि यह आवश्यक है, यह आदान-प्रदान सरल है। उन्हें एक साइन किया हुआ संदेश भेजें, जो आपका सर्टिफिकेट अपने साथ लाता है। उनसे साइन किए हुए संदेश के साथ जवाब देने के लिए कहें, जो उनका सर्टिफिकेट अपने साथ लाता है। Thunderbird प्राप्त सर्टिफिकेट को सर्टिफिकेट मैनेजर के People टैब के अंतर्गत फाइल करता है, और उस पते के लिए एन्क्रिप्शन काम करना शुरू कर देता है। यह S/MIME की एक विशेषता है, न कि Thunderbird की सीमा, और यह Outlook और हर अन्य क्लाइंट में समान है।

अभी सर्टिफिकेट नहीं है? Thunderbird रिक्वेस्ट बना सकता है

वर्तमान Thunderbird की-पेयर और सर्टिफिकेट रिक्वेस्ट स्वयं बना सकता है, जो एक ऐसा रास्ता है जिसके अस्तित्व से पुराने गाइड पहले के हैं। अपने ही शब्दों में: “To obtain a new personal S/MIME certificate, generate a Certificate Signing Request (CSR) and submit it to a Certificate Authority (CA).”

यह विकल्प उसी End-To-End Encryption पैनल में है। आप CSR फ़ाइल के लिए एक लोकेशन चुनते हैं, RSA चुनते हैं, जिसे Thunderbird सुझाव के रूप में चिह्नित करता है, या ECC, और की-स्ट्रेंग्थ चुनते हैं। प्राइवेट की Thunderbird के अपने स्टोर के भीतर बनाई जाती है और कभी उसे छोड़ती नहीं है, जो PKCS#12 फ़ाइल डाउनलोड करने पर एक वास्तविक लाभ है: यहां कोई फ़ाइल नहीं है जिसे खोया, लीक किया या अपने आप को ईमेल किया जा सके।

ट्रेड-ऑफ इसका उलटा प्रतिबिंब है। चूंकि की Thunderbird को कभी नहीं छोड़ती, इसलिए वही सर्टिफिकेट फ़ोन या दूसरे कंप्यूटर पर डालने का मतलब है बाद में इसे Your Certificates टैब से एक्सपोर्ट करना, और अगर प्रोफ़ाइल इससे पहले खो जाती है, तो की भी चली जाती है। यह भी ध्यान दें कि Thunderbird चेतावनी देता है कि जनरेशन चरण “may take some time and cause temporary unresponsiveness”, इसलिए यह मत मानें कि यह अटक गया है।

एक्सपायर्ड सर्टिफिकेट्स को डिलीट न करें

जब आपका सर्टिफिकेट एक्सपायर होता है तो आपको एक नया मिलता है, और पुरानी एंट्री अनावश्यक जगह की तरह दिखने लगती है। इसे वैसे ही छोड़ दें।

जो संदेश पुराने सर्टिफिकेट के साथ एन्क्रिप्ट किए गए थे, उन्हें केवल पुरानी प्राइवेट की से ही डिक्रिप्ट किया जा सकता है। उसे Your Certificates से हटाने से वे संदेश स्थायी रूप से अपठनीय हो जाते हैं, जिसमें आपके मेलबॉक्स में पहले से मौजूद संदेश भी शामिल हैं। एक्सपायरी आपको नए मेल साइन करने से रोकती है, जो इसका पूरा उद्देश्य है, लेकिन की अनिश्चित काल तक पुराने मेल को डिक्रिप्ट करती रहती है। हर रिटायर हो चुके ईमेल सर्टिफिकेट को रखें, और जब भी मशीन बदलें तो उन्हें वर्तमान सर्टिफिकेट के साथ एक्सपोर्ट करें।

समस्या निवारण

  • सर्टिफिकेट पिकर खाली है। या तो सर्टिफिकेट Your Certificates में नहीं है, या इसका ईमेल पता अकाउंट से मेल नहीं खाता। दोनों ही सर्टिफिकेट मैनेजर में दिखाई देते हैं।
  • आपने इसे Windows में इंस्टॉल किया और Thunderbird इसे नहीं देख सकता। यह अनुमानित है। Thunderbird अपना खुद का स्टोर इस्तेमाल करता है, इसलिए PKCS#12 फ़ाइल को Thunderbird में भी इंपोर्ट करें।
  • Test बटन SEC_ERROR_UNKNOWN_ISSUER की रिपोर्ट देता है। इंटरमीडिएट सर्टिफिकेट गायब है। इसे Authorities टैब में इंपोर्ट करें।
  • इंपोर्ट विफल हो जाता है या आपके द्वारा सेट न किए गए पासवर्ड की मांग करता है। Thunderbird प्रोफ़ाइल के Primary Password की मांग कर रहा है, फ़ाइल का नहीं। ये अलग-अलग पासवर्ड हैं और डायलॉग हमेशा इसे स्पष्ट नहीं करता।
  • एक प्राप्तकर्ता के लिए एन्क्रिप्शन ग्रे-आउट है। आपके पास उनका सर्टिफिकेट नहीं है। एक साइन किया हुआ संदेश मांगें।
  • आपने गलत अकाउंट कॉन्फ़िगर किया। S/MIME सेटिंग्स प्रति अकाउंट और प्रति आइडेंटिटी होती हैं, इसलिए कई पतों वाली एक प्रोफ़ाइल में हर लागू होने वाले पते के अंतर्गत सर्टिफिकेट चुना जाना ज़रूरी है।

अक्सर पूछे जाने वाले प्रश्न

Account Settings में Security टैब कहां गया?

जब Thunderbird ने वर्शन 78 में बिल्ट-इन OpenPGP सपोर्ट जोड़ा तो यह End-To-End Encryption बन गया। S/MIME कहीं नहीं गया, यह अब बस इस पैनल को साझा करता है और OpenPGP के नीचे अपने खुद के सेक्शन में रहता है। जो गाइड आपको Security पर क्लिक करने के लिए कहते हैं, या Options में Advanced टैब के अंतर्गत सर्टिफिकेट्स खोजने के लिए कहते हैं, वे 2020 से पहले के Thunderbird का वर्णन कर रहे हैं।

मुझे S/MIME या OpenPGP का इस्तेमाल करना चाहिए?

Thunderbird दोनों को सपोर्ट करता है और आप प्रति अकाउंट एक कॉन्फ़िगर करते हैं। S/MIME एक सर्टिफिकेट अथॉरिटी के सर्टिफिकेट्स का इस्तेमाल करता है, इसलिए विश्वास आपके लिए स्थापित होता है और यह संगठनों में और जहां कोई व्यावसायिक साथी इसकी अपेक्षा करता है वहां सामान्य विकल्प है। OpenPGP उन कीज़ का इस्तेमाल करता है जिन्हें आप स्वयं जनरेट और सत्यापित करते हैं, जिसमें कोई CA शामिल नहीं होता। अगर आपने एक ईमेल सर्टिफिकेट खरीदा है, तो S/MIME ही है जिसे आप सेट कर रहे हैं।

मेरा सर्टिफिकेट Outlook में काम करता है लेकिन Thunderbird में नहीं करता, क्यों?

क्योंकि Outlook Windows सर्टिफिकेट स्टोर पढ़ता है और Thunderbird नहीं पढ़ता। Windows में एक सर्टिफिकेट इंस्टॉल करने का Thunderbird पर कोई असर नहीं होता। ऊपर बताए गए चरण 1 का पालन करते हुए वही .p12 या .pfx फ़ाइल Thunderbird के अपने स्टोर में इंपोर्ट करें। हमारी साथी गाइड Outlook पर S/MIME सर्टिफिकेट इंस्टॉल करने को कवर करती है, जहां स्थिति उलटी है।

क्या एक S/MIME सर्टिफिकेट एक SSL सर्टिफिकेट के समान है?

नहीं। एक SSL/TLS सर्टिफिकेट एक वेबसाइट की पहचान करता है और उससे कनेक्शन को सुरक्षित करता है। एक S/MIME सर्टिफिकेट एक व्यक्ति या एक ईमेल पते की पहचान करता है और स्वयं संदेश को सुरक्षित करता है। वे अलग-अलग नियमों के अंतर्गत जारी किए जाते हैं, और एक दूसरे का काम नहीं कर सकता। Thunderbird के लिए आपको जो चाहिए वह एक ईमेल सर्टिफिकेट है।

क्या मुझे यह हर कंप्यूटर पर करना होगा?

हां, हर Thunderbird इंस्टॉलेशन पर, जब तक कि आप पूरी प्रोफ़ाइल को न कॉपी करें। सर्टिफिकेट प्रोफ़ाइल में रहता है, ऑपरेटिंग सिस्टम में नहीं और न ही आपके ईमेल अकाउंट में, इसलिए एक नया इंस्टॉल एक खाली स्टोर के साथ शुरू होता है।

क्या मैं सर्टिफिकेट को Thunderbird से बाहर बैकअप कर सकता हूं?

हां। Manage Certificates में, Your Certificates टैब पर, सर्टिफिकेट चुनें और अपने द्वारा चुने गए पासवर्ड से सुरक्षित PKCS#12 फ़ाइल लिखने के लिए बैकअप विकल्प का उपयोग करें। Thunderbird के भीतर एक सर्टिफिकेट जनरेट करने के तुरंत बाद यह करें, क्योंकि इस स्थिति में स्टोर के पास प्राइवेट की की अस्तित्व में एकमात्र कॉपी होती है।

ये चरण किस Thunderbird वर्शन पर लागू होते हैं?

वर्शन 153, वर्तमान रिलीज़, और वर्शन 140, वर्तमान एक्सटेंडेड सपोर्ट रिलीज़। पैनल के नाम वर्शन 78 से स्थिर रहे हैं, इसलिए उस बिंदु से आगे कुछ भी मेल खाता है। इन-ऐप CSR जनरेशन दोनों वर्तमान लाइनों में मौजूद है।

आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!

तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10

उड़ान में एक ड्रैगन की एक विस्तृत छवि
द्वारा लिखित

एसएसएल प्रमाणपत्रों में विशेषज्ञता वाला अनुभवी सामग्री लेखक। जटिल साइबर सुरक्षा विषयों को स्पष्ट, आकर्षक सामग्री में बदलना। प्रभावशाली आख्यानों के माध्यम से डिजिटल सुरक्षा को बेहतर बनाने में योगदान करें।