Thunderbird telah mendukung S/MIME sejak awal keberadaannya, dan cara kerjanya berbeda dari Outlook dalam satu hal yang menentukan segala sesuatunya: Thunderbird memiliki penyimpanan sertifikat sendiri. Apa pun yang Anda instal ke Windows, macOS, atau keyring Linux Anda tidak akan muncul di Thunderbird, dan apa pun yang Anda impor ke Thunderbird tidak akan muncul di tempat lain.
Itulah juga alasan mengapa prosedurnya sama di setiap sistem operasi. Langkah-langkah di bawah ini telah diperiksa terhadap versi rilis terbaru Thunderbird, yaitu versi 153, dan versi extended support release saat ini, yaitu versi 140.
Thunderbird memiliki penyimpanan sertifikatnya sendiri
Ini adalah hal pertama yang perlu dipahami, karena hal ini menjelaskan sebagian besar kebingungan mengenai Thunderbird dan sertifikat.
Outlook membaca sertifikat dari penyimpanan sertifikat Windows, sehingga di Windows Anda hanya perlu menginstal sertifikat sekali dan setiap aplikasi yang menggunakan penyimpanan tersebut dapat melihatnya. Thunderbird tidak ikut serta dalam hal itu. Thunderbird membawa penyimpanan sendiri di dalam profil Anda, sehingga sertifikat email harus diimpor ke Thunderbird secara khusus, meskipun sertifikat tersebut sudah terinstal di Windows dan berfungsi di program lain.
Konsekuensi praktisnya perlu dinyatakan secara jelas:
- Anda memerlukan file .p12 atau .pfx asli beserta kata sandinya. Sertifikat yang sudah terinstal di Windows tidak cukup kecuali Anda dapat mengekspornya kembali ke sebuah file.
- Langkah-langkahnya sama di Windows, macOS, dan Linux, karena penyimpanan dan antarmukanya adalah milik Thunderbird sendiri.
- Pindah ke komputer baru berarti mengimpor sertifikat ke Thunderbird lagi di sana. Menyalin profil akan membawanya serta, tetapi instalasi baru tidak.
Langkah 1: Impor sertifikat
Siapkan file PKCS#12. File ini memiliki ekstensi .p12 atau .pfx dan berisi baik sertifikat Anda maupun kunci privat, yang dilindungi oleh kata sandi yang Anda tetapkan saat mengunduhnya. Jika Anda kehilangan kata sandi itu, kata sandi tersebut tidak dapat dipulihkan dari file; Anda harus mengekspor salinan baru dari tempat sertifikat masih terinstal, atau meminta sertifikat diterbitkan ulang.
- Buka menu Thunderbird (tiga garis horizontal, kanan atas) dan pilih Settings.
- Pilih Privacy & Security dan gulir ke bawah ke bagian Certificates.
- Klik Manage Certificates.
- Pada tab Your Certificates, klik Import.
- Pilih file .p12 atau .pfx Anda dan masukkan kata sandinya saat diminta.
- Klik OK. Sertifikat sekarang muncul dalam daftar di bawah CA penerbit, menampilkan alamat email Anda.
Tab Your Certificates secara khusus untuk sertifikat yang Anda miliki, yaitu sertifikat yang kunci privatnya Anda pegang. Tab People di sebelahnya menyimpan sertifikat milik orang lain, yaitu tempat sertifikat rekan koresponden terkumpul saat Anda menerima surel yang ditandatangani dari mereka. Mengimpor sertifikat milik Anda sendiri ke tab yang salah adalah kesalahan umum dan membuatnya tidak dapat digunakan untuk penandatanganan.
Jika Anda telah menetapkan Primary Password pada profil, Thunderbird akan menanyakannya selama proses impor, karena itulah yang melindungi kunci privat dalam penyimpanan.
Langkah 2: Pilih sertifikat untuk akun Anda
Mengimpor hanya menempatkan sertifikat ke dalam penyimpanan. Ini tidak melekatkannya ke akun email, yang merupakan langkah terpisah dan berlaku per akun.
- Buka menu (tombol tiga garis) dan pilih Account Settings.
- Di panel kiri, di bawah akun yang ingin Anda amankan, pilih End-To-End Encryption. Deskripsi Thunderbird sendiri mengenai panel ini menyatakan dengan jelas: untuk mengirim pesan yang dienkripsi atau ditandatangani secara digital, Anda mengonfigurasi “either OpenPGP or S/MIME”.
- Temukan bagian S/MIME, di bawah bagian OpenPGP.
- Di sebelah Personal certificate for digital signing, klik Select dan pilih sertifikat Anda.
- Thunderbird menawarkan untuk menggunakan sertifikat yang sama untuk enkripsi. Terima tawaran itu, kecuali Anda diberikan sertifikat penandatanganan dan enkripsi yang terpisah, dalam hal itu tetapkan Personal certificate for encryption sendiri.
- Secara opsional, aktifkan penandatanganan secara default untuk akun ini. Biarkan enkripsi default tetap nonaktif, karena hal itu akan menghambat pesan ke siapa pun yang sertifikatnya belum Anda miliki.
Hanya sertifikat yang dianggap valid oleh Thunderbird untuk alamat akun tersebut yang ditawarkan dalam pemilih. Daftar yang kosong hampir selalu berarti alamat email sertifikat tidak cocok dengan akun, atau rantai ke CA penerbit belum lengkap.
Uji dahulu sebelum mengandalkannya
Thunderbird memiliki langkah verifikasi yang hampir tidak disebutkan dalam panduan lain: tombol Test di sebelah setiap sertifikat yang dipilih pada bagian S/MIME yang sama. Gunakanlah. Ini adalah perbedaan antara mengetahuinya sekarang dan mengetahuinya saat pesan yang ditandatangani gagal terkirim.
Pesan yang ditampilkan bersifat spesifik, sehingga berguna untuk diagnosis, bukan sekadar penenang hati:
- The certificate passed the test and can be used for email signing. Atau padanannya untuk enkripsi. Inilah yang Anda inginkan.
- The certificate cannot be found. Pilihan tersebut mengarah ke sesuatu yang sudah tidak lagi ada di penyimpanan, biasanya setelah profil dipindahkan atau sertifikat dihapus.
- The certificate verification failed with the following error, diikuti dengan deskripsi dan kode kesalahan seperti SEC_ERROR_UNKNOWN_ISSUER. Kode tersebut secara khusus berarti rantainya belum lengkap: Thunderbird memiliki sertifikat Anda tetapi tidak memiliki intermediate yang menghubungkannya ke root tepercaya. Impor intermediate yang disediakan CA Anda ke tab Authorities pada certificate manager yang sama.
Jika verifikasi gagal, Thunderbird menawarkan untuk tetap menggunakan sertifikat tersebut. Jangan menganggap tawaran itu sebagai solusi. Itu berarti penerima Anda akan melihat kegagalan yang sama seperti yang baru saja Anda terima.
Mengirim pesan yang ditandatangani atau dienkripsi
Di jendela penulisan pesan, gunakan menu dropdown Security untuk mengaktifkan penandatanganan atau enkripsi untuk pesan tersebut. Kalimat asli dari Thunderbird sendiri layak diulang karena menghilangkan kekhawatiran yang umum terjadi: “A digital signature allows recipients to verify that the message was sent by you and its content was not changed. Encrypted messages are always signed by default.”
Untuk memeriksa pesan yang diterima, buka informasi keamanannya. Thunderbird melaporkan algoritma tanda tangan, algoritma digest tanda tangan, dan algoritma enkripsi, ditampilkan bersama ukuran kuncinya, misalnya AES-GCM pada 256 bit. Begitu pula cara Anda memastikan surel dari koresponden memang benar-benar ditandatangani, bukan hanya mengaku demikian.
Mengapa Anda belum bisa mengenkripsi ke seseorang
Enkripsi menggunakan sertifikat milik penerima, bukan milik Anda. Sertifikat Anda menandatangani surel keluar Anda dan memungkinkan orang lain mengenkripsi pesan untuk Anda. Sampai Anda memiliki salinan sertifikat seseorang, Thunderbird tidak dapat mengenkripsi pesan untuk mereka.
Pertukarannya sederhana begitu Anda mengetahui bahwa hal itu diperlukan. Kirimkan mereka pesan yang ditandatangani, yang membawa sertifikat Anda. Mintalah mereka membalas dengan pesan yang ditandatangani, yang membawa sertifikat mereka. Thunderbird menyimpan sertifikat yang diterima di bawah tab People pada certificate manager, dan enkripsi ke alamat tersebut mulai berfungsi. Ini adalah sifat dari S/MIME, bukan keterbatasan Thunderbird, dan hal ini sama di Outlook maupun klien email lainnya.
Belum punya sertifikat? Thunderbird dapat membuat permintaannya
Thunderbird versi terbaru dapat membuat sendiri pasangan kunci dan permintaan sertifikat, yang merupakan cara yang belum ada pada panduan-panduan lama. Dalam kata-katanya sendiri: “To obtain a new personal S/MIME certificate, generate a Certificate Signing Request (CSR) and submit it to a Certificate Authority (CA).”
Opsi ini terletak pada panel End-To-End Encryption yang sama. Anda memilih lokasi untuk file CSR, memilih RSA, yang ditandai Thunderbird sebagai rekomendasi, atau ECC, dan memilih kekuatan kunci. Kunci privat dihasilkan di dalam penyimpanan Thunderbird sendiri dan tidak pernah meninggalkannya, yang merupakan keunggulan nyata dibandingkan mengunduh file PKCS#12: tidak ada file yang dapat hilang, bocor, atau terkirim ke diri sendiri.
Kompromi yang muncul adalah kebalikannya. Karena kunci tidak pernah meninggalkan Thunderbird, menempatkan sertifikat yang sama pada ponsel atau komputer kedua berarti Anda harus mengekspornya dari tab Your Certificates setelahnya, dan jika profil tersebut hilang sebelum Anda melakukannya, kunci itu pun ikut hilang. Perhatikan juga bahwa Thunderbird memperingatkan bahwa langkah pembuatan “may take some time and cause temporary unresponsiveness”, jadi jangan langsung mengira aplikasinya macet.
Jangan hapus sertifikat yang sudah kedaluwarsa
Ketika sertifikat Anda kedaluwarsa, Anda akan mendapatkan yang baru, dan entri lama mulai terlihat seperti sampah. Biarkan saja.
Pesan yang dienkripsi dengan sertifikat lama hanya dapat didekripsi dengan kunci privat lama. Menghapusnya dari Your Certificates membuat pesan-pesan tersebut tidak dapat dibaca secara permanen, termasuk yang sudah tersimpan di kotak surat Anda. Kedaluwarsa hanya menghentikan Anda menandatangani surel baru, yang memang menjadi tujuan utamanya, tetapi kunci tersebut tetap dapat mendekripsi surel lama tanpa batas waktu. Simpan setiap sertifikat email yang sudah tidak berlaku, dan ekspor mereka bersama sertifikat yang sedang digunakan setiap kali Anda berpindah komputer.
Pemecahan masalah
- Pemilih sertifikat kosong. Entah sertifikatnya tidak ada di Your Certificates, atau alamat emailnya tidak cocok dengan akun tersebut. Keduanya dapat dilihat di certificate manager.
- Anda menginstalnya di Windows dan Thunderbird tidak dapat melihatnya. Itu memang wajar. Thunderbird menggunakan penyimpanannya sendiri, jadi impor juga file PKCS#12 ke dalam Thunderbird.
- Tombol Test melaporkan SEC_ERROR_UNKNOWN_ISSUER. Sertifikat intermediate hilang. Impor ke tab Authorities.
- Proses impor gagal atau meminta kata sandi yang tidak Anda tetapkan. Thunderbird sedang meminta Primary Password profil, bukan kata sandi file. Keduanya adalah kata sandi yang berbeda dan dialognya tidak selalu membuat hal itu jelas.
- Enkripsi berwarna abu-abu untuk salah satu penerima. Anda belum memiliki sertifikat mereka. Mintalah pesan yang ditandatangani.
- Anda mengonfigurasi akun yang salah. Pengaturan S/MIME bersifat per akun dan per identitas, sehingga profil dengan beberapa alamat memerlukan sertifikat yang dipilih pada setiap alamat yang berlaku.
Pertanyaan yang Sering Diajukan
Tab tersebut berubah menjadi End-To-End Encryption saat Thunderbird menambahkan dukungan OpenPGP bawaan pada versi 78. S/MIME tidak pindah ke mana pun, hanya berbagi panel yang sama sekarang dan berada dalam bagiannya sendiri di bawah OpenPGP. Panduan yang menyuruh Anda mengklik Security, atau mencari sertifikat di bawah tab Advanced dalam Options, menggambarkan Thunderbird versi sebelum 2020.
Thunderbird mendukung keduanya dan Anda mengonfigurasi satu per akun. S/MIME menggunakan sertifikat dari Certificate Authority, sehingga kepercayaan sudah ditetapkan untuk Anda dan ini adalah pilihan umum di organisasi serta di tempat mitra bisnis mengharapkannya. OpenPGP menggunakan kunci yang Anda buat dan verifikasi sendiri, tanpa keterlibatan CA. Jika Anda membeli sertifikat email, S/MIME adalah yang sedang Anda siapkan.
Karena Outlook membaca penyimpanan sertifikat Windows sedangkan Thunderbird tidak. Menginstal sertifikat di Windows tidak berpengaruh pada Thunderbird. Impor file .p12 atau .pfx yang sama ke dalam penyimpanan Thunderbird sendiri, dengan mengikuti langkah 1 di atas. Panduan pendamping kami membahas menginstal sertifikat S/MIME di Outlook, di mana situasinya berkebalikan.
Tidak. Sertifikat SSL/TLS mengidentifikasi sebuah situs web dan melindungi koneksi ke situs tersebut. Sertifikat S/MIME mengidentifikasi seseorang atau alamat email dan melindungi pesan itu sendiri. Keduanya diterbitkan berdasarkan aturan yang berbeda, dan yang satu tidak dapat menggantikan fungsi yang lain. Yang Anda perlukan untuk Thunderbird adalah sertifikat email.
Ya, di setiap instalasi Thunderbird, kecuali Anda menyalin seluruh profil. Sertifikat tersimpan dalam profil, bukan dalam sistem operasi maupun akun email Anda, sehingga instalasi baru dimulai dengan penyimpanan yang kosong.
Ya. Di Manage Certificates, pada tab Your Certificates, pilih sertifikat dan gunakan opsi backup untuk menulis file PKCS#12 yang dilindungi oleh kata sandi pilihan Anda. Lakukan ini segera setelah membuat sertifikat di dalam Thunderbird, karena dalam kasus itu penyimpanan tersebut memegang satu-satunya salinan kunci privat yang ada.
Versi 153, rilis saat ini, dan versi 140, extended support release saat ini. Nama-nama panel telah stabil sejak versi 78, sehingga apa pun mulai dari titik itu ke depan tetap cocok. Pembuatan CSR di dalam aplikasi tersedia di kedua lini versi saat ini.
Hemat 10% untuk Sertifikat SSL saat memesan hari ini!
Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10
