bg-tutorials

Cara Menginstal Sertifikat S/MIME di Outlook

Sertifikat S/MIME memungkinkan Anda menandatangani email secara digital, sehingga penerima dapat memastikan bahwa pesan tersebut benar-benar berasal dari Anda dan tidak diubah, serta mengenkripsinya, sehingga hanya penerima yang dituju yang dapat membacanya. Ini adalah sertifikat email, bukan sertifikat SSL/TLS yang mengamankan situs web, dan keduanya tidak dapat dipertukarkan meskipun keduanya berasal dari Certificate Authority.

Pengaturannya memiliki dua bagian yang sering dianggap sama oleh banyak panduan: memasukkan sertifikat ke dalam Windows, dan mengatur Outlook agar menggunakannya. Versi Outlook yang Anda miliki menentukan bagian kedua, karena sekarang ada tiga versi dengan tiga tampilan pengaturan yang berbeda.

Yang Anda butuhkan sebelum memulai

  • Berkas sertifikat, beserta kunci privatnya. Ini adalah berkas PKCS#12, dengan ekstensi .p12 atau .pfx. Biasanya Anda mengunduhnya dari akun vendor sertifikat email setelah mengikuti tautan aktivasi, dan Anda mengatur kata sandi saat mengunduh.
  • Kata sandi tersebut. Tanpa kata sandi ini, berkas tidak dapat diimpor, dan kata sandi tersebut tidak dapat dipulihkan dari berkasnya.
  • Sertifikat yang diterbitkan untuk alamat yang benar-benar Anda gunakan untuk mengirim email. Outlook mencocokkan alamat email pada sertifikat dengan akun yang mengirim pesan. Sertifikat yang diterbitkan untuk satu alamat tidak akan menandatangani email dari alamat lain, yang sering menjadi kejutan bagi orang yang memiliki alias atau beberapa akun dalam satu profil.

Simpan berkas yang telah diunduh. Jika Anda kehilangan berkas tersebut beserta kunci privat di dalamnya, Anda akan kehilangan kemampuan secara permanen untuk membaca pesan apa pun yang dienkripsi kepada Anda dengan sertifikat tersebut. Buat cadangan di tempat yang aman sebelum melanjutkan.

Langkah 1: Instal sertifikat ke dalam Windows

Setiap varian Outlook membaca sertifikat dari certificate store Windows, sehingga langkah ini sama terlepas dari versi mana yang Anda gunakan. New Outlook secara khusus tidak akan melakukannya secara otomatis untuk Anda: Microsoft menyatakan dengan jelas bahwa aplikasi ini “tidak mengimpor sertifikat digital secara otomatis. Anda harus menginstal sertifikat secara manual atau meminta administrator untuk mengonfigurasi kebijakan agar sertifikat diinstal secara otomatis.”

  1. Klik dua kali berkas .p12 atau .pfx. Certificate Import Wizard akan terbuka.
  2. Pilih Current User sebagai lokasi penyimpanan. Sertifikat email adalah milik Anda, bukan milik perangkat, sehingga ini adalah hierarki yang tepat. Klik Next.
  3. Konfirmasi jalur berkas dan klik Next.
  4. Masukkan kata sandi yang Anda tetapkan saat mengunduh berkas. Centang Mark this key as exportable jika nantinya Anda perlu memindahkan sertifikat ini ke komputer atau ponsel lain, yang untuk sertifikat email kemungkinan besar memang diperlukan. Klik Next.
  5. Pilih Place all certificates in the following store dan pilih Personal. Klik Next, lalu Finish.

Pastikan sertifikat berhasil terpasang dengan membuka Certificate Manager:

certmgr.msc

Di bagian Personal, lalu Certificates, sertifikat Anda seharusnya tercantum dengan alamat email Anda, dan Intended Purposes-nya harus mencakup Secure Email. Jika kolom tersebut menunjukkan hal lain, berarti Anda telah menginstal sertifikat yang bukan sertifikat S/MIME dan Outlook tidak akan menawarkannya.

Classic Outlook juga dapat mengimpor berkas secara langsung, di bawah Email Security, menggunakan tombol Import/Export di bawah Digital IDs (Certificates). Cara ini berhasil, tetapi hanya membantu classic Outlook. Mengimpor ke Windows sekali sudah mencakup ketiga varian dan hal lain apa pun di perangkat yang memerlukan sertifikat tersebut.

Langkah 2: Atur Outlook agar menggunakannya

Temukan varian Anda di bawah ini. Jika Anda tidak yakin versi mana yang Anda miliki, cari menu File di pojok kiri atas: classic Outlook memilikinya, new Outlook tidak.

New Outlook untuk Windows

  1. Buka Settings, lalu Mail, lalu S/MIME.
  2. Aktifkan Automatically choose the best certificate for digital signing, yang akan mendeteksi sertifikat yang Anda impor pada langkah 1.
  3. Tentukan pengaturan bawaan. Add a digital signature to all messages I send aman untuk dibiarkan aktif dan menjadi cara penerima memperoleh sertifikat Anda. Encrypt contents and attachment for all messages I send tidak aman untuk dibiarkan aktif, karena pesan apa pun kepada seseorang yang sertifikatnya belum Anda miliki akan gagal terkirim.

Halaman yang sama juga menawarkan opsi impor dan ekspor digital ID jika Anda lebih memilih melakukannya di sini daripada melalui Windows.

Classic Outlook

  1. Pilih File, lalu Options.
  2. Pilih Trust Center, lalu tombol Trust Center Settings.
  3. Pilih Email Security di panel kiri.
  4. Di bagian Encrypted email, klik Settings.
  5. Berikan nama profil pada Security Settings Name.
  6. Di bagian Certificates and Algorithms, klik Choose di sebelah Signing Certificate dan pilih sertifikat Anda. Lakukan hal yang sama di sebelah Encryption Certificate. Dalam kebanyakan kasus, sertifikatnya sama untuk keduanya.
  7. Biarkan algoritme hash dan enkripsi pada nilai bawaannya kecuali ada kebijakan yang menyatakan sebaliknya. Outlook modern sudah menggunakan SHA-256 dan AES secara bawaan, dan panduan lama yang menyuruh Anda mengganti SHA-1 ke SHA-256 sebenarnya menjelaskan versi yang tidak Anda gunakan.
  8. Klik OK untuk menutup setiap kotak dialog.

Kembali ke halaman Email Security, Anda dapat mengatur nilai bawaan dengan Add digital signature to outgoing messages dan Encrypt contents and attachments for outgoing messages. Peringatan yang sama tetap berlaku: menandatangani secara bawaan tidak masalah, tetapi mengenkripsi secara bawaan akan menghambat pesan kepada siapa pun yang sertifikatnya belum Anda miliki.

Outlook di web

Versi browser membutuhkan komponen bantu, karena halaman web tidak dapat mengakses certificate store Anda dengan sendirinya.

  1. Buka Settings, lalu Mail, lalu S/MIME.
  2. Pilih tautan untuk menginstal kontrol S/MIME, dan pilih Run atau Open saat diminta.
  3. Anda mungkin kemudian perlu mengizinkan domain kerja Anda di pengaturan ekstensi S/MIME browser sebelum opsi tanda tangan dan enkripsi muncul.

Cara ini bergantung pada konfigurasi Exchange organisasi Anda, sehingga jika opsi S/MIME sama sekali tidak muncul, itu merupakan pengaturan administrator dan bukan sesuatu yang dapat Anda perbaiki dari sisi klien.

Mengirim pesan yang ditandatangani atau dienkripsi

Buat pesan baru, buka tab Options, dan aktifkan Sign atau Encrypt untuk pesan tersebut. Pada pengiriman pertama, Windows akan meminta izin agar Outlook dapat menggunakan kunci privat Anda; setujui permintaan tersebut.

Untuk memastikan berhasil, kirim pesan yang ditandatangani kepada diri sendiri. Salinan yang diterima akan menampilkan tanda tanda tangan yang dapat Anda klik untuk memeriksa sertifikat, alamat penandatangan, dan hasil validasinya. Tanda tersebut juga merupakan cara tercepat untuk mendiagnosis masalah nantinya, karena tanda tersebut menunjukkan apa yang gagal, bukan sekadar menolak pengiriman.

Mengapa Anda belum bisa mengenkripsi kepada seseorang

Ini adalah bagian yang sering membuat kebanyakan orang berhenti, dan ini bukan kesalahan konfigurasi. Enkripsi menggunakan sertifikat publik penerima, bukan milik Anda. Sertifikat Anda memungkinkan Anda menandatangani, dan memungkinkan orang lain mengenkripsi pesan kepada Anda. Sampai Anda memiliki salinan sertifikat seseorang, Outlook tidak dapat mengenkripsi apa pun kepada mereka dan akan menolak untuk mengirim.

Cara umum untuk memperolehnya adalah dengan meminta mereka mengirimkan pesan yang ditandatangani kepada Anda. Tanda tangan digital membawa sertifikat pengirim bersamanya, sehingga setelah Anda menerima dan menyimpannya, enkripsi kepada orang tersebut akan mulai berfungsi. Dalam praktiknya:

  • Kirimkan mereka pesan yang ditandatangani agar mereka memiliki sertifikat Anda.
  • Minta mereka membalas dengan pesan yang ditandatangani agar Anda memiliki sertifikat mereka.
  • Di classic Outlook, tambahkan pengirim ke daftar kontak Anda dari pesan yang ditandatangani tersebut, yang akan menyimpan sertifikat mereka bersama kontak itu.
  • Di dalam organisasi yang menjalankan Exchange, sertifikat biasanya dipublikasikan di direktori, sehingga enkripsi kepada rekan kerja berfungsi tanpa perlu saling mengirim email yang ditandatangani.

Karena kedua belah pihak memerlukan sertifikat, S/MIME bekerja dengan baik di dalam suatu organisasi atau dengan koresponden tetap, dan kurang cocok untuk email sesekali kepada orang yang tidak dikenal. Ini adalah sifat dari teknologinya, bukan sesuatu yang dapat diperbaiki melalui pengaturan. Ide dasarnya adalah kriptografi kunci publik standar: enkripsi dengan kunci publik mereka, mereka mendekripsi dengan kunci privat yang hanya mereka miliki.

Jangan pernah menghapus sertifikat S/MIME yang sudah kedaluwarsa

Sertifikat S/MIME memiliki masa berlaku, dan ketika sertifikat Anda kedaluwarsa, Anda akan mendapatkan yang baru dan melanjutkannya. Naluri Anda kemudian mungkin ingin membersihkan sertifikat yang lama. Jangan lakukan itu.

Setiap pesan yang dienkripsi kepada Anda menggunakan sertifikat lama hanya dapat didekripsi dengan kunci privat lama tersebut. Jika Anda menghapusnya, pesan-pesan tersebut akan menjadi tidak dapat dibaca secara permanen, termasuk pesan yang saat ini berada di kotak masuk Anda. Sertifikat yang kedaluwarsa menghentikan Anda dari menandatangani email baru, yang memang menjadi tujuan kedaluwarsa, tetapi sertifikat itu tetap dapat mendekripsi email lama tanpa batas waktu. Biarkan setiap sertifikat email yang sudah tidak digunakan tetap ada, dan jika Anda beralih ke komputer baru, ekspor dan impor sertifikat-sertifikat tersebut bersama dengan yang saat ini digunakan. Panduan kami tentang menghapus sertifikat dari Windows membahas langkah ekspor, yang harus dilakukan sebelum melakukan pembersihan apa pun.

Pemecahan masalah

  • Tombol Sign atau Encrypt tidak melakukan apa-apa, atau Outlook mengatakan tidak ada sertifikat yang tersedia. Outlook tidak menemukan sertifikat yang alamat emailnya cocok dengan akun yang Anda gunakan untuk mengirim. Periksa alamat pada sertifikat di certmgr.msc dan bandingkan dengan akun di Outlook.
  • Sertifikat tidak ditawarkan di kotak dialog Choose. Periksa Intended Purposes di certmgr.msc. Harus mencakup Secure Email. Sertifikat TLS atau sertifikat penandatanganan kode tidak akan muncul di sini, dan tidak ada pengaturan yang dapat mengubahnya.
  • Anda telah mengimpor berkas tetapi tidak ada yang muncul. Kemungkinan Anda mengimpor ke hierarki Local Computer bukan Current User. Outlook membaca dari penyimpanan pengguna Anda. Impor kembali, dan pilih Current User.
  • Enkripsi gagal untuk satu penerima. Anda belum memiliki sertifikat orang tersebut. Minta mereka mengirim pesan yang ditandatangani.
  • Penerima melihat peringatan pada email yang Anda tandatangani. Rantai sertifikat tidak dipercaya di perangkat mereka, sertifikat sudah kedaluwarsa, atau alamat di dalamnya tidak cocok dengan alamat yang Anda gunakan untuk mengirim. Tanda tanda tangan pada pesan menunjukkan mana yang menjadi penyebabnya.
  • Berfungsi di desktop tetapi tidak di ponsel Anda. Sertifikat harus diinstal di setiap perangkat secara terpisah. Tidak ada sinkronisasi kunci privat antar instalasi Outlook.

Pertanyaan yang Sering Diajukan

Apakah new Outlook untuk Windows mendukung S/MIME?

Ya. Microsoft mendokumentasikan pengaturannya di Settings, lalu Mail, lalu S/MIME, dengan opsi untuk menandatangani dan mengenkripsi secara bawaan serta memilih sertifikat penandatanganan secara otomatis. Satu perbedaan dari classic Outlook yang perlu diketahui adalah bahwa new Outlook “tidak mengimpor sertifikat digital secara otomatis”, sehingga Anda harus menginstal sertifikat ke Windows sendiri terlebih dahulu.

Apakah sertifikat S/MIME sama dengan sertifikat SSL?

Tidak. Sertifikat SSL/TLS mengidentifikasi sebuah situs web dan mengamankan koneksi ke situs tersebut. Sertifikat S/MIME mengidentifikasi seseorang atau alamat email dan mengamankan pesan itu sendiri. Keduanya diterbitkan berdasarkan aturan yang berbeda dan tidak dapat dipertukarkan, sehingga sertifikat yang dibeli untuk server web tidak dapat digunakan untuk menandatangani email Anda.

Mengapa saya bisa menandatangani pesan tetapi tidak bisa mengenkripsinya?

Menandatangani menggunakan kunci privat Anda sendiri, sehingga berfungsi begitu sertifikat Anda terinstal. Mengenkripsi menggunakan sertifikat publik penerima, yang belum Anda miliki. Minta mereka mengirimkan pesan yang ditandatangani; sertifikat mereka akan menyertainya.

Bisakah saya menggunakan sertifikat yang sama di ponsel dan laptop saya?

Ya, tetapi Anda harus menginstalnya di setiap perangkat dari berkas PKCS#12. Tidak ada sinkronisasi otomatis untuk kunci privat. Inilah sebabnya mencentang Mark this key as exportable saat impor pertama sangat penting: tanpa itu, Anda tidak dapat menghasilkan berkas tersebut lagi dari perangkat itu.

Apa yang terjadi jika sertifikat saya kedaluwarsa?

Anda tidak dapat lagi menandatangani pesan baru dengannya, dan koresponden tidak dapat lagi mengenkripsi pesan baru kepada Anda dengannya. Instal penggantinya dengan cara yang sama. Simpan sertifikat yang kedaluwarsa itu, karena hanya itu yang masih dapat mendekripsi pesan lama yang dienkripsi dengannya.

Apakah penerima memerlukan Outlook untuk membaca email terenkripsi saya?

Tidak, tetapi mereka memerlukan klien email yang mendukung S/MIME dan kunci privat yang cocok dengan sertifikat yang Anda gunakan untuk mengenkripsi. S/MIME adalah standar, sehingga Thunderbird, Apple Mail, dan sebagian besar klien bisnis dapat menanganinya. Panduan pendamping kami membahas cara menginstal sertifikat S/MIME di Thunderbird.

Saya kehilangan berkas .p12 dan kata sandinya. Bisakah saya memulihkannya?

Tidak dari pihak CA. Kunci privat dibuat di sisi Anda dan tidak ada Certificate Authority yang menyimpan salinannya. Jika sertifikat masih terinstal di sebuah perangkat dan kuncinya ditandai sebagai exportable, ekspor dari perangkat tersebut dan Anda akan mendapatkan kembali berkasnya. Jika tidak ditandai exportable, Anda dapat meminta sertifikat baru untuk penandatanganan, tetapi email apa pun yang terenkripsi dengan sertifikat lama akan tetap tidak dapat dibaca.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.