bg-tutorials

Como Instalar um Certificado S/MIME no Outlook

Um certificado S/MIME permite assinar digitalmente os seus e-mails, para que os destinatários possam confirmar que a mensagem realmente veio de si e não foi alterada, e encriptá-los, para que apenas o destinatário pretendido possa lê-los. É um certificado de e-mail, não o certificado SSL/TLS que protege um site, e os dois não são intercambiáveis, mesmo que ambos venham de uma Autoridade de Certificação.

A configuração tem duas partes que os guias tendem a misturar: colocar o certificado no Windows e dizer ao Outlook para o usar. Qual versão do Outlook tem determina a segunda parte, porque agora existem três versões com três ecrãs de configurações diferentes.

O que precisa antes de começar

  • O ficheiro do certificado, com a sua chave privada. Este é um ficheiro PKCS#12, com extensão .p12 ou .pfx. Normalmente, transfere-o da conta do seu fornecedor de certificado de e-mail depois de seguir o link de ativação, e define uma palavra-passe durante a transferência.
  • Essa palavra-passe. Sem ela, o ficheiro não pode ser importado, e não pode ser recuperada a partir do ficheiro.
  • Um certificado emitido para o endereço a partir do qual realmente envia. O Outlook faz corresponder o endereço de e-mail do certificado com a conta que envia a mensagem. Um certificado emitido para um endereço não assinará e-mails de outro, o que é uma surpresa comum para pessoas com aliases ou várias contas num único perfil.

Guarde o ficheiro transferido. Se o perder, juntamente com a chave privada nele contida, perde permanentemente a capacidade de ler qualquer mensagem que tenha sido encriptada para si com esse certificado. Faça uma cópia de segurança num local seguro antes de avançar.

Passo 1: Instalar o certificado no Windows

Todas as variantes do Outlook leem os certificados a partir do repositório de certificados do Windows, pelo que este passo é o mesmo independentemente da versão que utiliza. O novo Outlook, em particular, não faz isso automaticamente por si: a Microsoft afirma claramente que “não importa automaticamente certificados digitais. Deve instalar o certificado manualmente ou pedir ao seu administrador para configurar políticas que instalem automaticamente os certificados.”

  1. Faça duplo clique no ficheiro .p12 ou .pfx. O Assistente de Importação de Certificados abre-se.
  2. Escolha Utilizador Atual como localização do repositório. Um certificado de e-mail pertence a si, não à máquina, pelo que esta é a hierarquia correta. Clique em Seguinte.
  3. Confirme o caminho do ficheiro e clique em Seguinte.
  4. Introduza a palavra-passe que definiu ao transferir o ficheiro. Marque Marcar esta chave como exportável se precisar de mover este certificado para outro computador ou telemóvel mais tarde, o que, para um certificado de e-mail, é muito provável que aconteça. Clique em Seguinte.
  5. Escolha Colocar todos os certificados no seguinte repositório e selecione Pessoal. Clique em Seguinte e depois em Concluir.

Verifique se ficou corretamente instalado abrindo o Gestor de Certificados:

certmgr.msc

Em Pessoal, depois Certificados, o seu certificado deve estar listado com o seu endereço de e-mail, e os seus Fins Pretendidos devem incluir Correio Eletrónico Seguro. Se essa coluna indicar outra coisa, instalou um certificado que não é um certificado S/MIME e o Outlook não o irá oferecer.

O Outlook clássico também pode importar o ficheiro diretamente, em Segurança de E-mail, usando o botão Importar/Exportar em Identificações Digitais (Certificados). Isso funciona, mas apenas ajuda o Outlook clássico. Importar para o Windows uma vez cobre as três variantes e qualquer outra coisa na máquina que precise do certificado.

Passo 2: Dizer ao Outlook para o usar

Encontre a sua variante abaixo. Se não tiver a certeza de qual tem, procure um menu Ficheiro no canto superior esquerdo: o Outlook clássico tem um, o novo Outlook não.

Novo Outlook para Windows

  1. Abra Definições, depois Correio, depois S/MIME.
  2. Ative Escolher automaticamente o melhor certificado para assinatura digital, que deteta o certificado que importou no passo 1.
  3. Decida sobre as predefinições. Adicionar uma assinatura digital a todas as mensagens que envio é seguro deixar ativado e é como os destinatários obtêm o seu certificado. Encriptar o conteúdo e o anexo de todas as mensagens que envio não é, porque qualquer mensagem para alguém cujo certificado não possui não será enviada.

O mesmo ecrã oferece importação e exportação de identificações digitais, caso prefira fazê-lo aqui em vez de através do Windows.

Outlook clássico

  1. Selecione Ficheiro, depois Opções.
  2. Selecione Centro de Confiabilidade, depois o botão Definições do Centro de Confiabilidade.
  3. Selecione Segurança de E-mail no painel esquerdo.
  4. Em E-mail encriptado, clique em Definições.
  5. Dê um nome ao perfil em Nome das Definições de Segurança.
  6. Em Certificados e Algoritmos, clique em Escolher junto a Certificado de Assinatura e selecione o seu certificado. Faça o mesmo junto a Certificado de Encriptação. Na maioria dos casos, é o mesmo certificado para ambos.
  7. Deixe os algoritmos de hash e encriptação nas predefinições, a menos que uma política indique o contrário. O Outlook moderno já usa SHA-256 e AES por predefinição, e guias mais antigos que dizem para mudar de SHA-1 para SHA-256 estão a descrever uma versão que não está a usar.
  8. Clique em OK para fechar cada caixa de diálogo.

De volta à página Segurança de E-mail, pode definir predefinições com Adicionar assinatura digital às mensagens enviadas e Encriptar conteúdo e anexos das mensagens enviadas. Aplica-se a mesma precaução: assinar por predefinição é aceitável, mas encriptar por predefinição irá bloquear mensagens para qualquer pessoa cujo certificado não possua.

Outlook na web

A versão do navegador precisa de um componente auxiliar, porque uma página web não consegue aceder ao seu repositório de certificados por si só.

  1. Vá a Definições, depois Correio, depois S/MIME.
  2. Selecione o link para instalar o controlo S/MIME e escolha Executar ou Abrir quando solicitado.
  3. Poderá então ter de permitir o seu domínio de trabalho nas definições da extensão S/MIME do navegador antes de as opções de assinatura e encriptação aparecerem.

Este caminho depende da configuração do Exchange da sua organização, pelo que, se a opção S/MIME estiver totalmente ausente, trata-se de uma definição de administrador, e não algo que possa corrigir a partir do cliente.

Enviar uma mensagem assinada ou encriptada

Componha uma mensagem, abra o separador Opções e ative Assinar ou Encriptar para essa mensagem. No primeiro envio, o Windows pede permissão para o Outlook usar a sua chave privada; aprove-a.

Para confirmar que funcionou, envie uma mensagem assinada para si mesmo. A cópia recebida traz um selo de assinatura em que pode clicar para inspecionar o certificado, o endereço do signatário e o resultado da validação. Esse selo é também a forma mais rápida de diagnosticar um problema mais tarde, porque indica exatamente o que falhou em vez de simplesmente recusar.

Por que ainda não consegue encriptar para alguém

Esta é a parte que trava a maioria das pessoas, e não é um erro de configuração. A encriptação usa o certificado público do destinatário, não o seu. O seu certificado permite-lhe assinar, e permite que outros encriptem para si. Até que tenha uma cópia do certificado de alguém, o Outlook não pode encriptar nada para essa pessoa e recusará o envio.

A forma normal de o obter é pedir-lhes que lhe enviem uma mensagem assinada. Uma assinatura digital transporta consigo o certificado do remetente, pelo que, assim que a receber e guardar, a encriptação para essa pessoa começa a funcionar. Na prática:

  • Envie-lhes uma mensagem assinada para que tenham a sua.
  • Peça-lhes que respondam com uma mensagem assinada para que tenha a deles.
  • No Outlook clássico, adicione o remetente aos seus contactos a partir dessa mensagem assinada, o que armazena o certificado dele junto ao contacto.
  • Dentro de uma organização com Exchange, os certificados são normalmente publicados no diretório, pelo que a encriptação para colegas funciona sem a troca de e-mails assinados.

Como ambos os lados precisam de certificados, o S/MIME funciona bem dentro de uma organização ou com um correspondente habitual, e mal para e-mails pontuais a estranhos. Isso é uma propriedade da tecnologia, não algo que uma definição corrija. A ideia subjacente é a criptografia de chave pública padrão: encripta-se com a chave pública deles, e eles desencriptam com a chave privada que só eles possuem.

Nunca elimine um certificado S/MIME expirado

Os certificados S/MIME expiram, e quando o seu expirar, obtém um novo e continua. O instinto é então arrumar o antigo. Não o faça.

Cada mensagem que alguém encriptou para si com o certificado antigo só pode ser desencriptada com essa chave privada antiga. Elimine-a e essas mensagens tornam-se permanentemente ilegíveis, incluindo as que estão neste momento na sua caixa de correio. Um certificado expirado impede-o de assinar novos e-mails, que é o propósito da expiração, mas continua a desencriptar e-mails antigos indefinidamente. Mantenha todos os certificados de e-mail retirados no lugar e, se migrar para um novo computador, exporte-os e importe-os juntamente com o atual. O nosso guia sobre remover certificados do Windows aborda o passo de exportação, que é o que deve executar antes de qualquer limpeza.

Resolução de problemas

  • O botão Assinar ou Encriptar não faz nada, ou o Outlook diz que não há certificado disponível. O Outlook não está a encontrar um certificado cujo endereço de e-mail corresponda à conta a partir da qual está a enviar. Verifique o endereço no certificado em certmgr.msc comparando com a conta no Outlook.
  • O certificado não é oferecido na caixa de diálogo Escolher. Verifique os Fins Pretendidos em certmgr.msc. Deve incluir Correio Eletrónico Seguro. Um certificado TLS ou um certificado de assinatura de código não aparecerão aqui, e nenhuma definição os fará aparecer.
  • Importou o ficheiro mas nada aparece. Provavelmente importou para a hierarquia Computador Local em vez de Utilizador Atual. O Outlook lê o seu repositório de utilizador. Importe novamente, escolhendo Utilizador Atual.
  • A encriptação falha para um destinatário. Não tem o certificado dessa pessoa. Peça-lhe uma mensagem assinada.
  • Os destinatários veem um aviso no seu e-mail assinado. A cadeia não é confiável na máquina deles, o certificado expirou, ou o endereço no certificado não corresponde ao remetente a partir do qual enviou. O selo de assinatura na mensagem indica qual é o caso.
  • Funciona no computador mas não no telemóvel. O certificado tem de ser instalado separadamente em cada dispositivo. Não existe sincronização de chaves privadas entre instalações do Outlook.

Perguntas Frequentes

O novo Outlook para Windows suporta S/MIME?

Sim. A Microsoft documenta a configuração em Definições, depois Correio, depois S/MIME, com opções para assinar e encriptar por predefinição e para escolher automaticamente o certificado de assinatura. A única diferença em relação ao Outlook clássico que vale a pena conhecer é que o novo Outlook “não importa automaticamente certificados digitais”, pelo que deve instalar o certificado no Windows primeiro.

Um certificado S/MIME é o mesmo que um certificado SSL?

Não. Um certificado SSL/TLS identifica um site e protege a ligação ao mesmo. Um certificado S/MIME identifica uma pessoa ou um endereço de e-mail e protege a própria mensagem. São emitidos sob regras diferentes e não são intercambiáveis, pelo que um certificado comprado para um servidor web não pode assinar o seu e-mail.

Por que consigo assinar mensagens mas não encriptá-las?

Assinar usa a sua própria chave privada, pelo que funciona assim que o seu certificado está instalado. Encriptar usa o certificado público do destinatário, que ainda não possui. Peça-lhe que lhe envie uma mensagem assinada; o certificado dele viaja junto com ela.

Posso usar o mesmo certificado no telemóvel e no portátil?

Sim, mas tem de o instalar em cada dispositivo a partir do ficheiro PKCS#12. Nada sincroniza a chave privada por si. É por isso que marcar Marcar esta chave como exportável durante a primeira importação é importante: sem isso, não consegue produzir novamente o ficheiro a partir dessa máquina.

O que acontece quando o meu certificado expira?

Já não pode assinar novas mensagens com ele, e os correspondentes já não podem encriptar novas mensagens para ele. Instale o substituto da mesma forma. Mantenha o expirado instalado, porque é a única coisa que ainda consegue desencriptar mensagens mais antigas encriptadas para ele.

O destinatário precisa do Outlook para ler o meu e-mail encriptado?

Não, mas precisa de um cliente de e-mail que suporte S/MIME e da chave privada correspondente ao certificado para o qual encriptou. O S/MIME é um padrão, pelo que o Thunderbird, o Apple Mail e a maioria dos clientes empresariais o suportam. O nosso guia complementar aborda a instalação de um certificado S/MIME no Thunderbird.

Perdi o ficheiro .p12 e a palavra-passe. Posso recuperá-lo?

Não através da CA. A chave privada foi gerada do seu lado e nenhuma Autoridade de Certificação guarda uma cópia. Se o certificado ainda estiver instalado numa máquina e a sua chave tiver sido marcada como exportável, exporte-o a partir daí e terá o ficheiro de volta. Se não era exportável, pode solicitar um novo certificado para assinatura, mas qualquer e-mail encriptado para o antigo permanece ilegível.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.