Сертификат S/MIME позволяет цифровым образом подписывать ваши электронные письма, чтобы получатели могли убедиться, что сообщение действительно пришло от вас и не было изменено, а также шифровать их, чтобы прочитать письмо мог только предполагаемый получатель. Это email-сертификат, а не SSL/TLS сертификат, который защищает веб-сайт, и эти два типа не взаимозаменяемы, даже несмотря на то что оба выдаются Центром сертификации (CA).
Настройка состоит из двух частей, которые руководства часто смешивают воедино: установка сертификата в Windows и настройка Outlook на его использование. От того, какой у вас Outlook, зависит вторая часть, поскольку сейчас существует три его версии с тремя разными экранами настроек.
Что нужно подготовить перед началом
- Файл сертификата вместе с закрытым ключом. Это файл в формате PKCS#12, с расширением .p12 или .pfx. Обычно его скачивают из личного кабинета продавца email-сертификата после перехода по ссылке активации, а пароль устанавливается во время скачивания.
- Этот пароль. Без него файл невозможно импортировать, и восстановить его из самого файла нельзя.
- Сертификат, выданный на адрес, с которого вы действительно отправляете письма. Outlook сопоставляет email-адрес сертификата с учётной записью, отправляющей сообщение. Сертификат, выданный на один адрес, не подпишет письмо с другого адреса, что часто становится неожиданностью для тех, у кого есть псевдонимы или несколько учётных записей в одном профиле.
Сохраните скачанный файл. Если вы потеряете его вместе с закрытым ключом внутри него, вы навсегда потеряете возможность читать любое сообщение, зашифрованное для вас этим сертификатом. Сделайте резервную копию в надёжном месте, прежде чем продолжать.
Шаг 1: Установите сертификат в Windows
Каждая версия Outlook считывает сертификаты из хранилища сертификатов Windows, поэтому этот шаг одинаков независимо от того, какой версией вы пользуетесь. Новый Outlook, в частности, не сделает это за вас: Microsoft прямо указывает, что он «не импортирует цифровые сертификаты автоматически. Вы должны установить сертификат вручную или попросить администратора настроить политики для автоматической установки сертификатов».
- Дважды щёлкните файл .p12 или .pfx. Откроется Мастер импорта сертификатов.
- Выберите Текущий пользователь в качестве расположения хранилища. Email-сертификат принадлежит вам, а не устройству, поэтому это правильная иерархия. Нажмите Далее.
- Подтвердите путь к файлу и нажмите Далее.
- Введите пароль, который вы задали при скачивании файла. Отметьте пункт Разрешить экспорт ключа, если вам понадобится перенести этот сертификат на другой компьютер или телефон позже, а для email-сертификата это весьма вероятно. Нажмите Далее.
- Выберите Поместить все сертификаты в следующее хранилище и укажите Личное. Нажмите Далее, затем Готово.
Убедитесь, что всё прошло корректно, открыв Диспетчер сертификатов:
certmgr.msc
В разделе Личное, затем Сертификаты, ваш сертификат должен быть указан вместе с вашим email-адресом, а его Назначение должно включать Защищённая почта. Если в этом столбце указано что-то другое, значит вы установили сертификат, который не является сертификатом S/MIME, и Outlook не предложит его использовать.
Классический Outlook также может импортировать файл напрямую, в разделе Безопасность электронной почты, с помощью кнопки Импорт/экспорт под Цифровые удостоверения (сертификаты). Это работает, но помогает только классическому Outlook. Импорт в Windows один раз охватывает все три версии, а также всё остальное на устройстве, что нуждается в сертификате.
Шаг 2: Настройте Outlook на использование сертификата
Найдите свою версию ниже. Если вы не уверены, какая у вас версия, поищите меню Файл в верхнем левом углу: у классического Outlook оно есть, у нового — нет.
Новый Outlook для Windows
- Откройте Настройки, затем Почта, затем S/MIME.
- Включите опцию Автоматически выбирать наилучший сертификат для цифровой подписи, которая подхватит сертификат, импортированный на шаге 1.
- Определитесь с настройками по умолчанию. Опцию Добавлять цифровую подпись ко всем отправляемым мной сообщениям можно спокойно оставить включённой, так именно получатели получают ваш сертификат. А вот Шифровать содержимое и вложения для всех отправляемых мной сообщений — нет, потому что любое сообщение адресату, чьим сертификатом вы не располагаете, отправить не удастся.
Тот же экран предлагает импорт и экспорт цифровых удостоверений, если вы предпочитаете делать это здесь, а не через Windows.
Классический Outlook
- Выберите Файл, затем Параметры.
- Выберите Центр управления безопасностью, затем кнопку Параметры центра управления безопасностью.
- В левой панели выберите Безопасность электронной почты.
- В разделе Зашифрованная почта нажмите Параметры.
- Присвойте профилю имя в поле Имя параметров безопасности.
- В разделе Сертификаты и алгоритмы нажмите Выбрать рядом с Сертификат подписи и выберите свой сертификат. Проделайте то же самое рядом с Сертификат шифрования. В большинстве случаев это один и тот же сертификат для обеих функций.
- Оставьте алгоритмы хеширования и шифрования со значениями по умолчанию, если политика вашей организации не требует иного. Современный Outlook уже по умолчанию использует SHA-256 и AES, а старые руководства, советующие сменить SHA-1 на SHA-256, описывают версию, которой вы не пользуетесь.
- Нажмите OK, чтобы закрыть каждое диалоговое окно.
Вернувшись на страницу Безопасность электронной почты, вы можете задать настройки по умолчанию с помощью Добавлять цифровую подпись к исходящим сообщениям и Шифровать содержимое и вложения для исходящих сообщений. Действует та же осторожность: подпись по умолчанию — это нормально, а шифрование по умолчанию заблокирует отправку сообщений тем, чьих сертификатов у вас нет.
Outlook в браузере
Браузерной версии требуется вспомогательный компонент, поскольку веб-страница не может самостоятельно получить доступ к вашему хранилищу сертификатов.
- Перейдите в Настройки, затем Почта, затем S/MIME.
- Выберите ссылку для установки элемента управления S/MIME и нажмите Выполнить или Открыть при появлении запроса.
- После этого вам, возможно, потребуется разрешить рабочий домен в настройках расширения S/MIME браузера, прежде чем появятся опции подписи и шифрования.
Этот способ зависит от конфигурации Exchange вашей организации, поэтому если опция S/MIME полностью отсутствует, это настройка на уровне администратора, а не то, что можно исправить со стороны клиента.
Отправка подписанного или зашифрованного сообщения
Составьте сообщение, откройте вкладку Параметры и включите Подписать или Зашифровать для этого сообщения. При первой отправке Windows запросит разрешение на использование Outlook вашего закрытого ключа; подтвердите его.
Чтобы убедиться, что всё сработало, отправьте подписанное сообщение самому себе. Полученная копия содержит значок подписи, по которому можно щёлкнуть, чтобы проверить сертификат, адрес подписавшего и результат проверки. Этот значок также является самым быстрым способом диагностировать проблему в будущем, поскольку он указывает, что именно не удалось, а не просто отказывает.
Почему вы пока не можете шифровать сообщения кому-либо
Это тот момент, который останавливает большинство людей, и это не ошибка конфигурации. Шифрование использует открытый сертификат получателя, а не ваш. Ваш сертификат позволяет вам подписывать сообщения и позволяет другим шифровать сообщения для вас. Пока у вас нет копии чьего-либо сертификата, Outlook не может ничего зашифровать для этого человека и откажется отправлять сообщение.
Обычный способ получить его — попросить, чтобы вам прислали подписанное сообщение. Цифровая подпись несёт с собой сертификат отправителя, поэтому как только вы получите и сохраните его, шифрование для этого человека начнёт работать. На практике:
- Отправьте им подписанное сообщение, чтобы у них был ваш сертификат.
- Попросите их ответить подписанным сообщением, чтобы у вас был их сертификат.
- В классическом Outlook добавьте отправителя в контакты из этого подписанного сообщения, что сохранит его сертификат вместе с контактом.
- Внутри организации, использующей Exchange, сертификаты обычно публикуются в каталоге, поэтому шифрование сообщений коллегам работает без обмена подписанными письмами.
Поскольку обеим сторонам нужны сертификаты, S/MIME хорошо работает внутри организации или с постоянным корреспондентом, и плохо подходит для разовой переписки с незнакомцами. Это свойство самой технологии, а не то, что можно исправить настройкой. Лежащая в основе идея — это стандартная криптография с открытым ключом: шифруете открытым ключом получателя, а расшифровывает он закрытым ключом, которым владеет только он.
Никогда не удаляйте просроченный сертификат S/MIME
Срок действия сертификатов S/MIME истекает, и когда это происходит с вашим, вы получаете новый и продолжаете работу. Инстинктивно хочется убрать старый. Не делайте этого.
Каждое сообщение, которое кто-либо зашифровал для вас с помощью старого сертификата, может быть расшифровано только этим старым закрытым ключом. Удалите его, и эти сообщения станут навсегда нечитаемыми, включая те, что сейчас находятся в вашем почтовом ящике. Просроченный сертификат не позволяет подписывать новые письма, что и является смыслом истечения срока действия, но он бесконечно продолжает расшифровывать старую почту. Оставляйте на месте каждый выведенный из эксплуатации email-сертификат, а если переходите на новый компьютер, экспортируйте и импортируйте их вместе с текущим. Наше руководство по удалению сертификатов из Windows охватывает этап экспорта, который нужно выполнить перед любой очисткой.
Устранение неполадок
- Кнопка «Подписать» или «Зашифровать» ничего не делает, или Outlook сообщает, что сертификат недоступен. Outlook не может найти сертификат, чей email-адрес совпадает с учётной записью, с которой вы отправляете письмо. Проверьте адрес на сертификате в
certmgr.mscв сравнении с учётной записью в Outlook. - Сертификат не предлагается в диалоговом окне выбора. Проверьте Назначение в
certmgr.msc. Оно должно включать Защищённая почта. TLS-сертификат или сертификат подписи кода здесь не появится, и никакая настройка этого не изменит. - Вы импортировали файл, но ничего не появляется. Вероятно, вы импортировали в иерархию Локальный компьютер, а не Текущий пользователь. Outlook считывает хранилище пользователя. Импортируйте снова, выбрав Текущий пользователь.
- Шифрование не работает для одного получателя. У вас нет сертификата этого человека. Попросите у него подписанное сообщение.
- Получатели видят предупреждение на вашей подписанной почте. Цепочка сертификатов не является доверенной на их устройстве, срок действия сертификата истёк, или указанный на нём адрес не совпадает с тем, с которого вы отправили письмо. Значок подписи на сообщении укажет, в чём именно проблема.
- Работает на компьютере, но не на телефоне. Сертификат необходимо устанавливать на каждое устройство отдельно. Синхронизации закрытых ключей между установками Outlook не существует.
Часто задаваемые вопросы
Да. Microsoft описывает настройку в разделе Настройки, затем Почта, затем S/MIME, с опциями подписи и шифрования по умолчанию, а также автоматического выбора сертификата подписи. Единственное отличие от классического Outlook, о котором стоит знать, заключается в том, что новый Outlook «не импортирует цифровые сертификаты автоматически», поэтому сначала установите сертификат в Windows самостоятельно.
Нет. SSL/TLS сертификат идентифицирует веб-сайт и защищает соединение с ним. Сертификат S/MIME идентифицирует человека или email-адрес и защищает само сообщение. Они выдаются по разным правилам и не взаимозаменяемы, поэтому сертификат, купленный для веб-сервера, не может подписать вашу электронную почту.
Подпись использует ваш собственный закрытый ключ, поэтому она работает сразу после установки сертификата. Шифрование использует открытый сертификат получателя, которого у вас пока нет. Попросите его прислать вам подписанное сообщение; его сертификат придёт вместе с ним.
Да, но вам нужно установить его на каждом устройстве из файла PKCS#12. Ничто не синхронизирует закрытый ключ за вас. Именно поэтому важно отметить пункт Разрешить экспорт ключа при первом импорте: без этого вы не сможете снова создать файл с этого устройства.
Вы больше не сможете подписывать им новые сообщения, а корреспонденты не смогут шифровать им новые сообщения для вас. Установите замену тем же способом. Оставьте просроченный сертификат установленным, поскольку только он способен по-прежнему расшифровывать старые сообщения, зашифрованные им.
Нет, но им нужен почтовый клиент, поддерживающий S/MIME, и закрытый ключ, соответствующий сертификату, которым вы зашифровали письмо. S/MIME — это стандарт, поэтому Thunderbird, Apple Mail и большинство деловых почтовых клиентов его поддерживают. Наше сопутствующее руководство описывает установку сертификата S/MIME в Thunderbird.
Не через CA. Закрытый ключ был сгенерирован на вашей стороне, и ни один Центр сертификации не хранит его копию. Если сертификат всё ещё установлен на каком-либо устройстве, а его ключ был отмечен как экспортируемый, экспортируйте его оттуда, и файл будет у вас снова. Если экспорт не был разрешён, вы можете запросить новый сертификат для подписи, но любая почта, зашифрованная старым сертификатом, останется нечитаемой.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

