bg-tutorials

Как установить сертификат S/MIME в Outlook

Сертификат S/MIME позволяет цифровым образом подписывать ваши электронные письма, чтобы получатели могли убедиться, что сообщение действительно пришло от вас и не было изменено, а также шифровать их, чтобы прочитать письмо мог только предполагаемый получатель. Это email-сертификат, а не SSL/TLS сертификат, который защищает веб-сайт, и эти два типа не взаимозаменяемы, даже несмотря на то что оба выдаются Центром сертификации (CA).

Настройка состоит из двух частей, которые руководства часто смешивают воедино: установка сертификата в Windows и настройка Outlook на его использование. От того, какой у вас Outlook, зависит вторая часть, поскольку сейчас существует три его версии с тремя разными экранами настроек.

Что нужно подготовить перед началом

  • Файл сертификата вместе с закрытым ключом. Это файл в формате PKCS#12, с расширением .p12 или .pfx. Обычно его скачивают из личного кабинета продавца email-сертификата после перехода по ссылке активации, а пароль устанавливается во время скачивания.
  • Этот пароль. Без него файл невозможно импортировать, и восстановить его из самого файла нельзя.
  • Сертификат, выданный на адрес, с которого вы действительно отправляете письма. Outlook сопоставляет email-адрес сертификата с учётной записью, отправляющей сообщение. Сертификат, выданный на один адрес, не подпишет письмо с другого адреса, что часто становится неожиданностью для тех, у кого есть псевдонимы или несколько учётных записей в одном профиле.

Сохраните скачанный файл. Если вы потеряете его вместе с закрытым ключом внутри него, вы навсегда потеряете возможность читать любое сообщение, зашифрованное для вас этим сертификатом. Сделайте резервную копию в надёжном месте, прежде чем продолжать.

Шаг 1: Установите сертификат в Windows

Каждая версия Outlook считывает сертификаты из хранилища сертификатов Windows, поэтому этот шаг одинаков независимо от того, какой версией вы пользуетесь. Новый Outlook, в частности, не сделает это за вас: Microsoft прямо указывает, что он «не импортирует цифровые сертификаты автоматически. Вы должны установить сертификат вручную или попросить администратора настроить политики для автоматической установки сертификатов».

  1. Дважды щёлкните файл .p12 или .pfx. Откроется Мастер импорта сертификатов.
  2. Выберите Текущий пользователь в качестве расположения хранилища. Email-сертификат принадлежит вам, а не устройству, поэтому это правильная иерархия. Нажмите Далее.
  3. Подтвердите путь к файлу и нажмите Далее.
  4. Введите пароль, который вы задали при скачивании файла. Отметьте пункт Разрешить экспорт ключа, если вам понадобится перенести этот сертификат на другой компьютер или телефон позже, а для email-сертификата это весьма вероятно. Нажмите Далее.
  5. Выберите Поместить все сертификаты в следующее хранилище и укажите Личное. Нажмите Далее, затем Готово.

Убедитесь, что всё прошло корректно, открыв Диспетчер сертификатов:

certmgr.msc

В разделе Личное, затем Сертификаты, ваш сертификат должен быть указан вместе с вашим email-адресом, а его Назначение должно включать Защищённая почта. Если в этом столбце указано что-то другое, значит вы установили сертификат, который не является сертификатом S/MIME, и Outlook не предложит его использовать.

Классический Outlook также может импортировать файл напрямую, в разделе Безопасность электронной почты, с помощью кнопки Импорт/экспорт под Цифровые удостоверения (сертификаты). Это работает, но помогает только классическому Outlook. Импорт в Windows один раз охватывает все три версии, а также всё остальное на устройстве, что нуждается в сертификате.

Шаг 2: Настройте Outlook на использование сертификата

Найдите свою версию ниже. Если вы не уверены, какая у вас версия, поищите меню Файл в верхнем левом углу: у классического Outlook оно есть, у нового — нет.

Новый Outlook для Windows

  1. Откройте Настройки, затем Почта, затем S/MIME.
  2. Включите опцию Автоматически выбирать наилучший сертификат для цифровой подписи, которая подхватит сертификат, импортированный на шаге 1.
  3. Определитесь с настройками по умолчанию. Опцию Добавлять цифровую подпись ко всем отправляемым мной сообщениям можно спокойно оставить включённой, так именно получатели получают ваш сертификат. А вот Шифровать содержимое и вложения для всех отправляемых мной сообщений — нет, потому что любое сообщение адресату, чьим сертификатом вы не располагаете, отправить не удастся.

Тот же экран предлагает импорт и экспорт цифровых удостоверений, если вы предпочитаете делать это здесь, а не через Windows.

Классический Outlook

  1. Выберите Файл, затем Параметры.
  2. Выберите Центр управления безопасностью, затем кнопку Параметры центра управления безопасностью.
  3. В левой панели выберите Безопасность электронной почты.
  4. В разделе Зашифрованная почта нажмите Параметры.
  5. Присвойте профилю имя в поле Имя параметров безопасности.
  6. В разделе Сертификаты и алгоритмы нажмите Выбрать рядом с Сертификат подписи и выберите свой сертификат. Проделайте то же самое рядом с Сертификат шифрования. В большинстве случаев это один и тот же сертификат для обеих функций.
  7. Оставьте алгоритмы хеширования и шифрования со значениями по умолчанию, если политика вашей организации не требует иного. Современный Outlook уже по умолчанию использует SHA-256 и AES, а старые руководства, советующие сменить SHA-1 на SHA-256, описывают версию, которой вы не пользуетесь.
  8. Нажмите OK, чтобы закрыть каждое диалоговое окно.

Вернувшись на страницу Безопасность электронной почты, вы можете задать настройки по умолчанию с помощью Добавлять цифровую подпись к исходящим сообщениям и Шифровать содержимое и вложения для исходящих сообщений. Действует та же осторожность: подпись по умолчанию — это нормально, а шифрование по умолчанию заблокирует отправку сообщений тем, чьих сертификатов у вас нет.

Outlook в браузере

Браузерной версии требуется вспомогательный компонент, поскольку веб-страница не может самостоятельно получить доступ к вашему хранилищу сертификатов.

  1. Перейдите в Настройки, затем Почта, затем S/MIME.
  2. Выберите ссылку для установки элемента управления S/MIME и нажмите Выполнить или Открыть при появлении запроса.
  3. После этого вам, возможно, потребуется разрешить рабочий домен в настройках расширения S/MIME браузера, прежде чем появятся опции подписи и шифрования.

Этот способ зависит от конфигурации Exchange вашей организации, поэтому если опция S/MIME полностью отсутствует, это настройка на уровне администратора, а не то, что можно исправить со стороны клиента.

Отправка подписанного или зашифрованного сообщения

Составьте сообщение, откройте вкладку Параметры и включите Подписать или Зашифровать для этого сообщения. При первой отправке Windows запросит разрешение на использование Outlook вашего закрытого ключа; подтвердите его.

Чтобы убедиться, что всё сработало, отправьте подписанное сообщение самому себе. Полученная копия содержит значок подписи, по которому можно щёлкнуть, чтобы проверить сертификат, адрес подписавшего и результат проверки. Этот значок также является самым быстрым способом диагностировать проблему в будущем, поскольку он указывает, что именно не удалось, а не просто отказывает.

Почему вы пока не можете шифровать сообщения кому-либо

Это тот момент, который останавливает большинство людей, и это не ошибка конфигурации. Шифрование использует открытый сертификат получателя, а не ваш. Ваш сертификат позволяет вам подписывать сообщения и позволяет другим шифровать сообщения для вас. Пока у вас нет копии чьего-либо сертификата, Outlook не может ничего зашифровать для этого человека и откажется отправлять сообщение.

Обычный способ получить его — попросить, чтобы вам прислали подписанное сообщение. Цифровая подпись несёт с собой сертификат отправителя, поэтому как только вы получите и сохраните его, шифрование для этого человека начнёт работать. На практике:

  • Отправьте им подписанное сообщение, чтобы у них был ваш сертификат.
  • Попросите их ответить подписанным сообщением, чтобы у вас был их сертификат.
  • В классическом Outlook добавьте отправителя в контакты из этого подписанного сообщения, что сохранит его сертификат вместе с контактом.
  • Внутри организации, использующей Exchange, сертификаты обычно публикуются в каталоге, поэтому шифрование сообщений коллегам работает без обмена подписанными письмами.

Поскольку обеим сторонам нужны сертификаты, S/MIME хорошо работает внутри организации или с постоянным корреспондентом, и плохо подходит для разовой переписки с незнакомцами. Это свойство самой технологии, а не то, что можно исправить настройкой. Лежащая в основе идея — это стандартная криптография с открытым ключом: шифруете открытым ключом получателя, а расшифровывает он закрытым ключом, которым владеет только он.

Никогда не удаляйте просроченный сертификат S/MIME

Срок действия сертификатов S/MIME истекает, и когда это происходит с вашим, вы получаете новый и продолжаете работу. Инстинктивно хочется убрать старый. Не делайте этого.

Каждое сообщение, которое кто-либо зашифровал для вас с помощью старого сертификата, может быть расшифровано только этим старым закрытым ключом. Удалите его, и эти сообщения станут навсегда нечитаемыми, включая те, что сейчас находятся в вашем почтовом ящике. Просроченный сертификат не позволяет подписывать новые письма, что и является смыслом истечения срока действия, но он бесконечно продолжает расшифровывать старую почту. Оставляйте на месте каждый выведенный из эксплуатации email-сертификат, а если переходите на новый компьютер, экспортируйте и импортируйте их вместе с текущим. Наше руководство по удалению сертификатов из Windows охватывает этап экспорта, который нужно выполнить перед любой очисткой.

Устранение неполадок

  • Кнопка «Подписать» или «Зашифровать» ничего не делает, или Outlook сообщает, что сертификат недоступен. Outlook не может найти сертификат, чей email-адрес совпадает с учётной записью, с которой вы отправляете письмо. Проверьте адрес на сертификате в certmgr.msc в сравнении с учётной записью в Outlook.
  • Сертификат не предлагается в диалоговом окне выбора. Проверьте Назначение в certmgr.msc. Оно должно включать Защищённая почта. TLS-сертификат или сертификат подписи кода здесь не появится, и никакая настройка этого не изменит.
  • Вы импортировали файл, но ничего не появляется. Вероятно, вы импортировали в иерархию Локальный компьютер, а не Текущий пользователь. Outlook считывает хранилище пользователя. Импортируйте снова, выбрав Текущий пользователь.
  • Шифрование не работает для одного получателя. У вас нет сертификата этого человека. Попросите у него подписанное сообщение.
  • Получатели видят предупреждение на вашей подписанной почте. Цепочка сертификатов не является доверенной на их устройстве, срок действия сертификата истёк, или указанный на нём адрес не совпадает с тем, с которого вы отправили письмо. Значок подписи на сообщении укажет, в чём именно проблема.
  • Работает на компьютере, но не на телефоне. Сертификат необходимо устанавливать на каждое устройство отдельно. Синхронизации закрытых ключей между установками Outlook не существует.

Часто задаваемые вопросы

Поддерживает ли новый Outlook для Windows S/MIME?

Да. Microsoft описывает настройку в разделе Настройки, затем Почта, затем S/MIME, с опциями подписи и шифрования по умолчанию, а также автоматического выбора сертификата подписи. Единственное отличие от классического Outlook, о котором стоит знать, заключается в том, что новый Outlook «не импортирует цифровые сертификаты автоматически», поэтому сначала установите сертификат в Windows самостоятельно.

Является ли сертификат S/MIME тем же, что и SSL-сертификат?

Нет. SSL/TLS сертификат идентифицирует веб-сайт и защищает соединение с ним. Сертификат S/MIME идентифицирует человека или email-адрес и защищает само сообщение. Они выдаются по разным правилам и не взаимозаменяемы, поэтому сертификат, купленный для веб-сервера, не может подписать вашу электронную почту.

Почему я могу подписывать сообщения, но не могу их шифровать?

Подпись использует ваш собственный закрытый ключ, поэтому она работает сразу после установки сертификата. Шифрование использует открытый сертификат получателя, которого у вас пока нет. Попросите его прислать вам подписанное сообщение; его сертификат придёт вместе с ним.

Могу ли я использовать один и тот же сертификат на телефоне и ноутбуке?

Да, но вам нужно установить его на каждом устройстве из файла PKCS#12. Ничто не синхронизирует закрытый ключ за вас. Именно поэтому важно отметить пункт Разрешить экспорт ключа при первом импорте: без этого вы не сможете снова создать файл с этого устройства.

Что произойдёт, когда истечёт срок действия моего сертификата?

Вы больше не сможете подписывать им новые сообщения, а корреспонденты не смогут шифровать им новые сообщения для вас. Установите замену тем же способом. Оставьте просроченный сертификат установленным, поскольку только он способен по-прежнему расшифровывать старые сообщения, зашифрованные им.

Нужен ли получателю Outlook, чтобы прочитать моё зашифрованное письмо?

Нет, но им нужен почтовый клиент, поддерживающий S/MIME, и закрытый ключ, соответствующий сертификату, которым вы зашифровали письмо. S/MIME — это стандарт, поэтому Thunderbird, Apple Mail и большинство деловых почтовых клиентов его поддерживают. Наше сопутствующее руководство описывает установку сертификата S/MIME в Thunderbird.

Я потерял файл .p12 и пароль. Могу ли я его восстановить?

Не через CA. Закрытый ключ был сгенерирован на вашей стороне, и ни один Центр сертификации не хранит его копию. Если сертификат всё ещё установлен на каком-либо устройстве, а его ключ был отмечен как экспортируемый, экспортируйте его оттуда, и файл будет у вас снова. Если экспорт не был разрешён, вы можете запросить новый сертификат для подписи, но любая почта, зашифрованная старым сертификатом, останется нечитаемой.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.