bg-tutorials

Cum se instalează un certificat S/MIME în Outlook

Un certificat S/MIME vă permite să vă semnați digital e-mailurile, astfel încât destinatarii să poată verifica faptul că mesajul a venit într-adevăr de la dvs. și nu a fost modificat, și să le criptați, astfel încât doar destinatarul vizat să le poată citi. Este un certificat de e-mail, nu certificatul SSL/TLS care securizează un website, iar cele două nu sunt interschimbabile, chiar dacă ambele provin de la o Autoritate de Certificare.

Configurarea are două jumătăți pe care ghidurile tind să le amestece: instalarea certificatului în Windows și indicarea către Outlook să îl folosească. Versiunea de Outlook pe care o aveți determină a doua jumătate, deoarece acum există trei versiuni cu trei ecrane de setări diferite.

Ce vă trebuie înainte de a începe

  • Fișierul certificatului, cu cheia sa privată. Acesta este un fișier PKCS#12, cu extensia .p12 sau .pfx. De obicei îl descărcați din contul de la furnizorul de certificat de e-mail după ce urmați linkul de activare, iar în timpul descărcării stabiliți o parolă.
  • Acea parolă. Fără ea, fișierul nu poate fi importat și nu poate fi recuperată din fișier.
  • Un certificat emis pentru adresa de la care trimiteți efectiv. Outlook potrivește adresa de e-mail a certificatului cu contul care trimite mesajul. Un certificat emis pentru o adresă nu va semna e-mailuri trimise de la altă adresă, ceea ce este o surpriză frecventă pentru persoanele cu alias-uri sau mai multe conturi într-un singur profil.

Păstrați fișierul descărcat. Dacă îl pierdeți, împreună cu cheia privată din interior, pierdeți permanent capacitatea de a citi orice mesaj care a fost criptat pentru dvs. cu acel certificat. Faceți o copie de rezervă undeva sigur înainte de a continua.

Pasul 1: Instalați certificatul în Windows

Fiecare variantă de Outlook citește certificatele din magazinul de certificate Windows, așa că acest pas este identic indiferent de versiunea folosită. New Outlook în special nu va face acest lucru automat pentru dvs.: Microsoft afirmă clar că acesta „nu importă automat certificate digitale. Trebuie să instalați certificatul manual sau să cereți administratorului să configureze politici pentru instalarea automată a certificatelor.”

  1. Faceți dublu clic pe fișierul .p12 sau .pfx. Se deschide Expertul de import certificat.
  2. Alegeți Current User (Utilizator curent) ca locație de stocare. Un certificat de e-mail vă aparține dvs., nu computerului, așa că aceasta este ierarhia corectă. Faceți clic pe Next.
  3. Confirmați calea fișierului și faceți clic pe Next.
  4. Introduceți parola pe care ați stabilit-o la descărcarea fișierului. Bifați Mark this key as exportable (Marchează această cheie ca exportabilă) dacă va trebui să mutați acest certificat pe alt computer sau telefon mai târziu, ceea ce, pentru un certificat de e-mail, este foarte probabil. Faceți clic pe Next.
  5. Alegeți Place all certificates in the following store (Plasează toate certificatele în următorul magazin) și selectați Personal. Faceți clic pe Next, apoi pe Finish.

Verificați dacă a fost instalat corect deschizând Managerul de certificate:

certmgr.msc

La secțiunea Personal, apoi Certificates, certificatul dvs. ar trebui să fie listat cu adresa dvs. de e-mail, iar Intended Purposes (Scopuri intenționate) ar trebui să includă Secure Email. Dacă acea coloană arată altceva, ați instalat un certificat care nu este un certificat S/MIME, iar Outlook nu îl va oferi.

Outlook clasic poate de asemenea importa fișierul direct, la secțiunea Email Security, folosind butonul Import/Export de la Digital IDs (Certificates). Acest lucru funcționează, dar ajută doar Outlook clasic. Importul în Windows o singură dată acoperă toate cele trei variante și orice altceva de pe computer care are nevoie de certificat.

Pasul 2: Indicați-i lui Outlook să îl folosească

Găsiți varianta dvs. mai jos. Dacă nu sunteți sigur pe care o aveți, căutați un meniu File în stânga sus: Outlook clasic are unul, New Outlook nu.

New Outlook pentru Windows

  1. Deschideți Settings, apoi Mail, apoi S/MIME.
  2. Activați Automatically choose the best certificate for digital signing (Alege automat cel mai bun certificat pentru semnătura digitală), care preia certificatul importat la pasul 1.
  3. Decideți asupra setărilor implicite. Add a digital signature to all messages I send (Adaugă o semnătură digitală la toate mesajele pe care le trimit) este sigur să fie lăsat activat și este modul prin care destinatarii primesc certificatul dvs. Encrypt contents and attachment for all messages I send (Criptează conținutul și atașamentele pentru toate mesajele pe care le trimit) nu este, deoarece orice mesaj către cineva al cărui certificat nu îl dețineți nu va putea fi trimis.

Același ecran oferă import și export de ID-uri digitale, dacă preferați să faceți acest lucru aici mai degrabă decât prin Windows.

Outlook clasic

  1. Selectați File, apoi Options.
  2. Selectați Trust Center, apoi butonul Trust Center Settings.
  3. Selectați Email Security în panoul din stânga.
  4. La secțiunea Encrypted email, faceți clic pe Settings.
  5. Dați un nume profilului în Security Settings Name.
  6. La secțiunea Certificates and Algorithms, faceți clic pe Choose lângă Signing Certificate și alegeți certificatul dvs. Faceți la fel lângă Encryption Certificate. În majoritatea cazurilor este același certificat pentru ambele.
  7. Lăsați algoritmii de hash și criptare la setările implicite, cu excepția cazului în care o politică vă indică altfel. Outlook modern are deja implicit SHA-256 și AES, iar ghidurile mai vechi care vă spun să schimbați SHA-1 în SHA-256 descriu o versiune pe care nu o rulați.
  8. Faceți clic pe OK pentru a închide fiecare dialog.

Revenind pe pagina Email Security puteți seta valori implicite cu Add digital signature to outgoing messages (Adaugă semnătură digitală la mesajele trimise) și Encrypt contents and attachments for outgoing messages (Criptează conținutul și atașamentele la mesajele trimise). Se aplică aceeași precauție: semnarea implicită este în regulă, criptarea implicită va bloca mesajele către oricine al cărui certificat nu îl aveți.

Outlook pe web

Versiunea de browser are nevoie de o componentă ajutătoare, deoarece o pagină web nu poate accesa singură magazinul dvs. de certificate.

  1. Mergeți la Settings, apoi Mail, apoi S/MIME.
  2. Selectați linkul pentru instalarea controlului S/MIME și alegeți Run sau Open atunci când vi se solicită.
  3. Este posibil să fie nevoie apoi să permiteți domeniul dvs. de lucru în setările extensiei S/MIME din browser înainte ca semnarea și criptarea să apară.

Această cale depinde de configurația Exchange a organizației dvs., așa că, dacă opțiunea S/MIME lipsește complet, este o setare de administrator, nu ceva ce puteți remedia din client.

Trimiteți un mesaj semnat sau criptat

Redactați un mesaj, deschideți fila Options și activați Sign sau Encrypt pentru acel mesaj. La prima trimitere, Windows solicită permisiunea ca Outlook să folosească cheia dvs. privată; aprobați-o.

Pentru a confirma că a funcționat, trimiteți-vă un mesaj semnat. Copia primită poartă o insignă de semnătură pe care o puteți accesa pentru a inspecta certificatul, adresa semnatarului și rezultatul validării. Acea insignă este de asemenea cel mai rapid mod de a diagnostica o problemă mai târziu, deoarece indică exact ce a eșuat, în loc să refuze pur și simplu.

De ce nu puteți încă cripta pentru cineva

Aceasta este partea care blochează majoritatea oamenilor și nu este o eroare de configurare. Criptarea folosește certificatul public al destinatarului, nu pe al dvs. Certificatul dvs. vă permite să semnați și le permite altora să cripteze pentru dvs. Până nu dețineți o copie a certificatului cuiva, Outlook nu poate cripta nimic pentru acea persoană și va refuza trimiterea.

Modul normal de a-l obține este să vă trimită un mesaj semnat. O semnătură digitală poartă cu ea certificatul expeditorului, așa că, odată ce îl primiți și îl salvați, criptarea pentru acea persoană începe să funcționeze. În practică:

  • Trimiteți-le un mesaj semnat, astfel încât să îl aibă pe al dvs.
  • Cereți-le să răspundă cu un mesaj semnat, astfel încât să îl aveți pe al lor.
  • În Outlook clasic, adăugați expeditorul la contactele dvs. din acel mesaj semnat, ceea ce stochează certificatul acestuia asociat contactului.
  • Într-o organizație care rulează Exchange, certificatele sunt de obicei publicate în director, astfel încât criptarea pentru colegi funcționează fără schimbul de e-mailuri semnate.

Deoarece ambele părți au nevoie de certificate, S/MIME funcționează bine în interiorul unei organizații sau cu un corespondent obișnuit, și mai puțin bine pentru e-mailuri ocazionale către necunoscuți. Aceasta este o proprietate a tehnologiei, nu ceva ce se rezolvă printr-o setare. Ideea de bază este criptografia standard cu cheie publică: criptați cu cheia publică a acestora, ei decriptează cu cheia privată pe care doar ei o dețin.

Nu ștergeți niciodată un certificat S/MIME expirat

Certificatele S/MIME expiră, iar când al dvs. expiră, obțineți unul nou și continuați. Instinctul este apoi să faceți curățenie și să eliminați cel vechi. Nu faceți acest lucru.

Fiecare mesaj pe care cineva l-a criptat pentru dvs. cu vechiul certificat poate fi decriptat doar cu acea veche cheie privată. Ștergeți-o și acele mesaje devin ilizibile permanent, inclusiv cele aflate chiar acum în căsuța dvs. poștală. Un certificat expirat vă oprește să semnați e-mailuri noi, care este scopul expirării, dar continuă să decripteze e-mailuri vechi la nesfârșit. Lăsați fiecare certificat de e-mail retras la locul lui, iar dacă migrați la un computer nou, exportați-le și importați-le pe toate, împreună cu cel curent. Ghidul nostru despre eliminarea certificatelor din Windows acoperă pasul de export, care este cel de urmat înainte de orice curățenie.

Depanare

  • Butonul Sign sau Encrypt nu face nimic, sau Outlook spune că nu este disponibil niciun certificat. Outlook nu găsește un certificat a cărui adresă de e-mail să corespundă contului de la care trimiteți. Verificați adresa de pe certificat în certmgr.msc comparativ cu contul din Outlook.
  • Certificatul nu este oferit în dialogul Choose. Verificați Intended Purposes în certmgr.msc. Trebuie să includă Secure Email. Un certificat TLS sau un certificat de semnare a codului nu vor apărea aici, iar nicio setare nu poate schimba acest lucru.
  • Ați importat fișierul, dar nu apare nimic. Probabil ați importat în ierarhia Local Computer în loc de Current User. Outlook citește din magazinul dvs. de utilizator. Importați din nou, alegând Current User.
  • Criptarea eșuează pentru un anumit destinatar. Nu aveți certificatul acelei persoane. Cereți-i un mesaj semnat.
  • Destinatarii văd un avertisment la e-mailul dvs. semnat. Lanțul de încredere nu este de încredere pe mașina lor, certificatul a expirat sau adresa de pe acesta nu se potrivește cu cea de la care ați trimis. Insigna de semnătură de pe mesaj indică motivul.
  • Funcționează pe desktop, dar nu pe telefon. Certificatul trebuie instalat pe fiecare dispozitiv separat. Nu există sincronizare a cheilor private între instalările Outlook.

Întrebări frecvente

New Outlook pentru Windows suportă S/MIME?

Da. Microsoft documentează configurarea la Settings, apoi Mail, apoi S/MIME, cu opțiuni de semnare și criptare implicite și de alegere automată a certificatului de semnare. Singura diferență față de Outlook clasic care merită menționată este că new Outlook „nu importă automat certificatele digitale”, așa că instalați mai întâi certificatul în Windows manual.

Un certificat S/MIME este același lucru cu un certificat SSL?

Nu. Un certificat SSL/TLS identifică un website și securizează conexiunea către acesta. Un certificat S/MIME identifică o persoană sau o adresă de e-mail și securizează mesajul în sine. Sunt emise conform unor reguli diferite și nu sunt interschimbabile, deci un certificat cumpărat pentru un server web nu poate semna e-mailul dvs.

De ce pot semna mesaje, dar nu le pot cripta?

Semnarea folosește propria dvs. cheie privată, așa că funcționează imediat ce certificatul dvs. este instalat. Criptarea folosește certificatul public al destinatarului, pe care nu îl aveți încă. Cereți-i să vă trimită un mesaj semnat; certificatul lor călătorește odată cu acesta.

Pot folosi același certificat pe telefon și pe laptop?

Da, dar trebuie să îl instalați pe fiecare dispozitiv din fișierul PKCS#12. Nimic nu sincronizează cheia privată pentru dvs. Din acest motiv, bifarea opțiunii Mark this key as exportable în timpul primului import contează: fără ea, nu puteți produce din nou fișierul de pe acea mașină.

Ce se întâmplă când certificatul meu expiră?

Nu mai puteți semna mesaje noi cu el, iar corespondenții nu mai pot cripta mesaje noi pentru el. Instalați înlocuitorul în același mod. Păstrați instalat cel expirat, deoarece este singurul lucru care mai poate decripta mesajele mai vechi criptate pentru el.

Destinatarul are nevoie de Outlook pentru a-mi citi e-mailul criptat?

Nu, dar are nevoie de un client de e-mail care suportă S/MIME și de cheia privată corespunzătoare certificatului pentru care ați criptat. S/MIME este un standard, așa că Thunderbird, Apple Mail și majoritatea clienților de business îl gestionează. Ghidul nostru complementar acoperă instalarea unui certificat S/MIME pe Thunderbird.

Am pierdut fișierul .p12 și parola. Îl pot recupera?

Nu de la CA. Cheia privată a fost generată pe partea dvs. și nicio Autoritate de Certificare nu deține o copie. Dacă certificatul este încă instalat pe o mașină și cheia sa a fost marcată ca exportabilă, exportați-l de acolo și veți avea fișierul înapoi. Dacă nu a fost exportabil, puteți solicita un certificat nou pentru semnare, dar orice e-mail criptat pentru cel vechi rămâne ilizibil.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.