bg-tutorials

Come installare un certificato S/MIME su Thunderbird

Thunderbird supporta S/MIME da quando esiste, e lo gestisce in modo diverso da Outlook in un aspetto che determina tutto il resto: mantiene un proprio archivio di certificati. Nulla di ciò che installi in Windows, macOS o nel tuo portachiavi Linux comparirà in Thunderbird, e nulla di ciò che importi in Thunderbird apparirà altrove.

Questo è anche il motivo per cui la procedura è identica su ogni sistema operativo. I passaggi seguenti sono stati verificati con la versione attuale di Thunderbird, la 153, e con l’attuale versione a supporto estivo, la 140.

Thunderbird mantiene un proprio archivio di certificati

Questa è la prima cosa da capire, perché spiega gran parte della confusione riguardo Thunderbird e i certificati.

Outlook legge i certificati dall’archivio certificati di Windows, quindi su Windows installi un certificato una volta e ogni applicazione che utilizza quell’archivio può vederlo. Thunderbird non partecipa a questo meccanismo. Ha un proprio archivio all’interno del profilo, quindi un certificato email deve essere importato specificamente in Thunderbird, anche se è già installato in Windows e funziona in un altro programma.

Vale la pena esprimere chiaramente le conseguenze pratiche:

  • Hai bisogno del file originale .p12 o .pfx e della sua password. Un certificato già installato in Windows non è sufficiente, a meno che non riesca a esportarlo di nuovo in un file.
  • I passaggi sono gli stessi su Windows, macOS e Linux, perché l’archivio e l’interfaccia sono propri di Thunderbird.
  • Passare a un nuovo computer significa importare nuovamente il certificato in Thunderbird lì. Copiare il profilo lo porta con sé, ma un’installazione pulita non lo fa.

Passo 1: Importa il certificato

Tieni pronto il file PKCS#12. Ha estensione .p12 o .pfx e contiene sia il certificato che la chiave privata, protetta dalla password impostata al momento del download. Se hai perso quella password, non può essere recuperata dal file; devi esportare una nuova copia da un luogo dove il certificato è ancora installato, oppure farti riemettere il certificato.

  1. Apri il menu di Thunderbird (tre linee orizzontali, in alto a destra) e scegli Impostazioni.
  2. Seleziona Privacy e sicurezza e scorri fino a Certificati.
  3. Clicca su Gestisci certificati.
  4. Nella scheda I tuoi certificati, clicca su Importa.
  5. Seleziona il tuo file .p12 o .pfx e inserisci la password quando richiesto.
  6. Clicca su OK. Il certificato appare adesso nell’elenco sotto la CA emittente, mostrando il tuo indirizzo email.

La scheda I tuoi certificati è specificamente per i certificati che possiedi, cioè quelli per cui detieni la chiave privata. La scheda vicina, Persone, contiene i certificati di altre persone, dove si accumulano i certificati dei corrispondenti quando ricevi da loro email firmate. Importare il proprio certificato nella scheda sbagliata è un errore comune e lo rende inutilizzabile per la firma.

Se hai impostato una Password Primaria sul profilo, Thunderbird la richiede durante l’importazione, perché è ciò che protegge le chiavi private nell’archivio.

Passo 2: Selezionalo per il tuo account

L’importazione mette il certificato nell’archivio. Non lo collega a un account di posta, che è un passaggio separato e specifico per ogni account.

  1. Apri il menu (il pulsante a tre linee) e scegli Impostazioni account.
  2. Nel pannello di sinistra, sotto l’account che vuoi proteggere, seleziona Crittografia end-to-end. La descrizione stessa di Thunderbird per questo pannello lo dice chiaramente: per inviare messaggi crittografati o firmati digitalmente configuri “OpenPGP o S/MIME”.
  3. Trova la sezione S/MIME, sotto quella di OpenPGP.
  4. Accanto a Certificato personale per la firma digitale, clicca su Seleziona e scegli il tuo certificato.
  5. Thunderbird propone di utilizzare lo stesso certificato per la crittografia. Accetta a meno che non ti siano stati rilasciati certificati separati per firma e crittografia, nel qual caso imposta tu stesso il Certificato personale per la crittografia.
  6. Opzionalmente, attiva la firma predefinita per questo account. Lascia disattivata la crittografia predefinita, poiché blocca i messaggi verso chiunque di cui non hai il certificato.

Solo i certificati che Thunderbird considera validi per l’indirizzo dell’account vengono proposti nel selettore. Un elenco vuoto significa quasi sempre che l’indirizzo email del certificato non corrisponde all’account, oppure che la catena verso la CA emittente è incompleta.

Verificalo prima di fare affidamento su di esso

Thunderbird ha un passaggio di verifica che quasi nessuna guida menziona: un pulsante Test accanto a ogni certificato selezionato nella stessa sezione S/MIME. Usalo. È la differenza tra scoprirlo ora e scoprirlo quando un messaggio firmato viene rifiutato.

I messaggi che restituisce sono specifici, il che li rende utili per la diagnosi e non solo per la rassicurazione:

  • Il certificato ha superato il test e può essere utilizzato per la firma email. Oppure l’equivalente per la crittografia. Questo è ciò che vuoi.
  • Il certificato non può essere trovato. La selezione punta a qualcosa non più presente nell’archivio, di solito dopo che un profilo è stato spostato o un certificato eliminato.
  • La verifica del certificato non è riuscita con il seguente errore, seguito da una descrizione e un codice di errore come SEC_ERROR_UNKNOWN_ISSUER. Quel particolare codice significa che la catena è incompleta: Thunderbird ha il tuo certificato ma non l’intermedio che lo collega a una root attendibile. Importa l’intermedio fornito dalla tua CA nella scheda Autorità dello stesso gestore certificati.

Se la verifica fallisce, Thunderbird propone di usare comunque il certificato. Non considerare questa proposta come una soluzione. Significa che i tuoi destinatari vedranno lo stesso errore che hai appena accettato.

Invia un messaggio firmato o crittografato

Nella finestra di composizione, usa il menu a discesa Sicurezza per attivare la firma o la crittografia per quel messaggio. La formulazione stessa di Thunderbird vale la pena ripeterla perché elimina una preoccupazione comune: “Una firma digitale permette ai destinatari di verificare che il messaggio sia stato inviato da te e che il suo contenuto non sia stato modificato. I messaggi crittografati sono sempre firmati per impostazione predefinita.”

Per verificare un messaggio ricevuto, apri le sue informazioni di sicurezza. Thunderbird riporta l’algoritmo di firma, l’algoritmo di digest della firma e l’algoritmo di crittografia, mostrati con la dimensione della chiave, ad esempio AES-GCM a 256 bit. È anche così che confermi che la posta di un corrispondente è realmente firmata e non solo dichiarata come tale.

Perché non puoi ancora crittografare verso qualcuno

La crittografia usa il certificato del destinatario, non il tuo. Il tuo certificato firma la posta in uscita e permette agli altri di crittografare verso di te. Finché non possiedi una copia del certificato di qualcuno, Thunderbird non può crittografare i messaggi verso quella persona.

Lo scambio è semplice una volta capito che è necessario. Invia loro un messaggio firmato, che porta con sé il tuo certificato. Chiedi loro di rispondere con un messaggio firmato, che porta il loro. Thunderbird archivia il certificato ricevuto nella scheda Persone del gestore certificati, e la crittografia verso quell’indirizzo comincia a funzionare. Questa è una caratteristica di S/MIME e non un limite di Thunderbird, ed è la stessa cosa in Outlook e in qualsiasi altro client.

Non hai ancora un certificato? Thunderbird può generare la richiesta

La versione attuale di Thunderbird può creare essa stessa la coppia di chiavi e la richiesta di certificato, una funzionalità che le guide più vecchie non consideravano. Nelle sue stesse parole: “Per ottenere un nuovo certificato personale S/MIME, genera una richiesta di firma del certificato (CSR) e inviala a un’autorità di certificazione (CA).”

L’opzione si trova nello stesso pannello Crittografia end-to-end. Scegli una posizione per il file CSR, seleziona RSA, che Thunderbird segnala come raccomandato, oppure ECC, e scegli una lunghezza della chiave. La chiave privata viene generata all’interno dell’archivio proprio di Thunderbird e non lo lascia mai, il che è un vero vantaggio rispetto allo scaricare un file PKCS#12: non c’è alcun file da perdere, far trapelare o inviarsi via email.

Il compromesso è l’immagine speculare. Poiché la chiave non esce mai da Thunderbird, mettere lo stesso certificato su un telefono o un secondo computer significa esportarlo successivamente dalla scheda I tuoi certificati, e se il profilo viene perso prima di farlo, si perde anche la chiave. Nota inoltre che Thunderbird avverte che il passaggio di generazione “potrebbe richiedere del tempo e causare una temporanea mancata risposta”, quindi non presumere che si sia bloccato.

Non eliminare i certificati scaduti

Quando il tuo certificato scade ne ottieni uno nuovo, e la vecchia voce comincia a sembrare superflua. Lasciala stare.

I messaggi che sono stati crittografati con il vecchio certificato possono essere decrittografati solo con la vecchia chiave privata. Rimuoverla da I tuoi certificati rende quei messaggi permanentemente illeggibili, incluse le email già presenti nella tua casella di posta. La scadenza ti impedisce di firmare nuova posta, che è il suo scopo principale, ma la chiave continua a decrittografare la vecchia posta indefinitamente. Conserva ogni certificato email ritirato, ed esportali insieme a quello attuale ogni volta che cambi macchina.

Risoluzione dei problemi

  • Il selettore dei certificati è vuoto. Oppure il certificato non è in I tuoi certificati, oppure il suo indirizzo email non corrisponde all’account. Entrambi sono visibili nel gestore certificati.
  • L’hai installato in Windows e Thunderbird non lo vede. Previsto. Thunderbird usa il proprio archivio, quindi importa anche il file PKCS#12 in Thunderbird.
  • Il pulsante Test riporta SEC_ERROR_UNKNOWN_ISSUER. Manca il certificato intermedio. Importalo nella scheda Autorità.
  • L’importazione fallisce oppure chiede una password che non hai impostato. Thunderbird richiede la Password Primaria del profilo, non quella del file. Sono password diverse e la finestra di dialogo non lo rende sempre evidente.
  • La crittografia è disattivata (in grigio) per un destinatario. Non possiedi il suo certificato. Chiedi un messaggio firmato.
  • Hai configurato l’account sbagliato. Le impostazioni S/MIME sono per account e per identità, quindi un profilo con più indirizzi richiede la selezione del certificato sotto ognuno di quelli a cui si applica.

Domande frequenti

Dove è andata la scheda Sicurezza nelle Impostazioni account?

È diventata Crittografia end-to-end quando Thunderbird ha aggiunto il supporto integrato per OpenPGP nella versione 78. S/MIME non è andato da nessuna parte, condivide semplicemente il pannello e si trova in una propria sezione sotto OpenPGP. Le guide che dicono di cliccare su Sicurezza, o di trovare i certificati sotto una scheda Avanzate in Opzioni, descrivono un Thunderbird precedente al 2020.

Dovrei usare S/MIME o OpenPGP?

Thunderbird supporta entrambi e ne configuri uno per account. S/MIME usa certificati rilasciati da un’autorità di certificazione, quindi la fiducia viene stabilita per te ed è la scelta abituale nelle organizzazioni e dove una controparte aziendale se lo aspetta. OpenPGP usa chiavi che generi e verifichi tu stesso, senza alcuna CA coinvolta. Se hai acquistato un certificato email, S/MIME è ciò che stai configurando.

Perché il mio certificato funziona in Outlook ma non in Thunderbird?

Perché Outlook legge l’archivio certificati di Windows e Thunderbird no. Installare un certificato in Windows non ha alcun effetto in Thunderbird. Importa lo stesso file .p12 o .pfx nell’archivio proprio di Thunderbird, seguendo il passo 1 sopra. La nostra guida complementare tratta l’installazione di un certificato S/MIME su Outlook, dove la situazione è invertita.

Un certificato S/MIME è la stessa cosa di un certificato SSL?

No. Un certificato SSL/TLS identifica un sito web e protegge la connessione ad esso. Un certificato S/MIME identifica una persona o un indirizzo email e protegge il messaggio stesso. Vengono rilasciati secondo regole diverse, e uno non può svolgere il compito dell’altro. Ciò di cui hai bisogno per Thunderbird è un certificato email.

Devo farlo su ogni computer?

Sì, su ogni installazione di Thunderbird, a meno che non copi l’intero profilo. Il certificato vive nel profilo, non nel sistema operativo e non nel tuo account email, quindi un’installazione pulita parte con un archivio vuoto.

Posso eseguire il backup del certificato fuori da Thunderbird?

Sì. In Gestisci certificati, nella scheda I tuoi certificati, seleziona il certificato e usa l’opzione di backup per scrivere un file PKCS#12 protetto da una password a tua scelta. Fallo subito dopo aver generato un certificato all’interno di Thunderbird, poiché in quel caso l’archivio detiene l’unica copia esistente della chiave privata.

A quale versione di Thunderbird si applicano questi passaggi?

Alla versione 153, quella attuale, e alla versione 140, l’attuale versione a supporto estivo. I nomi dei pannelli sono stabili dalla versione 78, quindi tutto ciò che è successivo corrisponde. La generazione della CSR integrata nell’app è presente in entrambe le linee attuali.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.

Avatar of Sergiu Rosca
Technical Review by Sergiu Rosca

Sergiu Rosca is the core web developer behind SSL Dragon. He manages the technical infrastructure, platform performance, and backend integrations that keep the site running smoothly and securely. At SSL Dragon, Sergiu shares practical insights on web development, site optimization, and technical troubleshooting.

All SSL Dragon installation guides are tested on live server environments and undergo a strict peer-review process to ensure your infrastructure remains secure. Read our full Editorial Policy.