bg-tutorials

Как установить сертификат S/MIME в Thunderbird

Thunderbird поддерживает S/MIME с момента своего появления, и он обрабатывает это иначе, чем Outlook, причём именно так, что это определяет всё остальное: он хранит собственное хранилище сертификатов. Ничто из того, что вы устанавливаете в Windows, macOS или в связку ключей Linux, не появится в Thunderbird, и ничто из импортированного в Thunderbird не появится больше нигде.

Именно поэтому процедура одинакова на всех операционных системах. Шаги ниже проверены на текущей версии Thunderbird — 153, и на текущей версии с расширенной поддержкой — 140.

Thunderbird хранит собственное хранилище сертификатов

Это первое, что нужно понять, поскольку это объясняет большую часть путаницы вокруг Thunderbird и сертификатов.

Outlook считывает сертификаты из хранилища сертификатов Windows, поэтому в Windows вы устанавливаете сертификат один раз, и любое приложение, использующее это хранилище, может его увидеть. Thunderbird в этом не участвует. Он хранит собственное хранилище внутри вашего профиля, поэтому сертификат электронной почты нужно импортировать конкретно в Thunderbird, даже если он уже установлен в Windows и работает в другой программе.

Практические последствия стоит обозначить прямо:

  • Вам нужен исходный файл .p12 или .pfx и его пароль. Сертификата, уже установленного в Windows, недостаточно, если только вы не можете экспортировать его обратно в файл.
  • Шаги одинаковы на Windows, macOS и Linux, поскольку хранилище и интерфейс — это собственные компоненты Thunderbird.
  • Переход на новый компьютер означает повторный импорт сертификата в Thunderbird там же. Копирование профиля переносит его вместе с собой, но чистая установка — нет.

Шаг 1: Импортируйте сертификат

Подготовьте файл PKCS#12. Он имеет расширение .p12 или .pfx и содержит как ваш сертификат, так и приватный ключ, защищённый паролем, который вы установили при скачивании. Если вы потеряли этот пароль, восстановить его из файла невозможно; необходимо экспортировать новую копию оттуда, где сертификат ещё установлен, либо получить перевыпуск сертификата.

  1. Откройте меню Thunderbird (три горизонтальные линии, в правом верхнем углу) и выберите Настройки.
  2. Выберите Приватность и защита и прокрутите вниз до раздела Сертификаты.
  3. Нажмите Управление сертификатами.
  4. На вкладке Ваши сертификаты нажмите Импорт.
  5. Выберите ваш файл .p12 или .pfx и введите пароль, когда будет предложено.
  6. Нажмите OK. Теперь сертификат появится в списке под выпустившим его CA, с указанием вашего адреса электронной почты.

Вкладка Ваши сертификаты предназначена именно для сертификатов, которыми владеете вы, то есть тех, для которых у вас есть приватный ключ. Соседняя вкладка Люди содержит сертификаты других людей, там накапливаются сертификаты корреспондентов по мере получения от них подписанной почты. Импорт собственного сертификата не на ту вкладку — распространённая ошибка, из-за которой он становится непригодным для подписи.

Если в профиле установлен основной пароль, Thunderbird запросит его во время импорта, поскольку именно он защищает приватные ключи в хранилище.

Шаг 2: Выберите его для вашей учётной записи

Импорт помещает сертификат в хранилище. Он не привязывает его к учётной записи электронной почты — это отдельный шаг, и выполняется он для каждой учётной записи отдельно.

  1. Откройте меню (кнопка с тремя линиями) и выберите Настройки учётной записи.
  2. В левой панели, под учётной записью, которую хотите защитить, выберите Сквозное шифрование. Собственное описание этой панели в Thunderbird говорит прямо: чтобы отправлять зашифрованные или подписанные цифровой подписью сообщения, вы настраиваете «либо OpenPGP, либо S/MIME».
  3. Найдите раздел S/MIME, ниже раздела OpenPGP.
  4. Рядом с пунктом Личный сертификат для цифровой подписи нажмите Выбрать и укажите ваш сертификат.
  5. Thunderbird предложит использовать тот же сертификат для шифрования. Согласитесь, если только вам не выданы отдельные сертификаты для подписи и шифрования, в этом случае установите Личный сертификат для шифрования самостоятельно.
  6. При желании включите подпись по умолчанию для этой учётной записи. Оставьте шифрование по умолчанию выключенным, так как оно блокирует отправку сообщений всем, чьего сертификата у вас нет.

В списке выбора предлагаются только сертификаты, которые Thunderbird считает подходящими для адреса учётной записи. Пустой список почти всегда означает, что адрес электронной почты в сертификате не совпадает с адресом учётной записи, либо цепочка до выпустившего CA неполна.

Проверьте это перед тем, как полагаться на это

В Thunderbird есть шаг проверки, о котором почти ни одно руководство не упоминает: кнопка Проверить рядом с каждым выбранным сертификатом в том же разделе S/MIME. Используйте её. Разница в том, узнаете ли вы об этом сейчас или уже когда подписанное сообщение вернётся с ошибкой.

Сообщения, которые она выдаёт, конкретны, что делает их полезными для диагностики, а не просто для успокоения:

  • Сертификат прошёл проверку и может использоваться для подписи электронной почты. Или аналогичное сообщение для шифрования. Это то, что вам нужно.
  • Сертификат не найден. Выбор указывает на то, чего уже нет в хранилище, обычно после переноса профиля или удаления сертификата.
  • Проверка сертификата не удалась со следующей ошибкой, за которой следует описание и код ошибки, например SEC_ERROR_UNKNOWN_ISSUER. Этот конкретный код означает, что цепочка неполна: у Thunderbird есть ваш сертификат, но нет промежуточного, который связывает его с доверенным корневым сертификатом. Импортируйте промежуточный сертификат, предоставленный вашим CA, на вкладку Центры сертификации того же диспетчера сертификатов.

Если проверка не проходит, Thunderbird всё равно предлагает использовать сертификат. Не воспринимайте это предложение как решение проблемы. Это означает, что ваши получатели увидят ту же ошибку, которую вы только что приняли.

Отправка подписанного или зашифрованного сообщения

В окне создания сообщения используйте выпадающий список Безопасность, чтобы включить подпись или шифрование для этого сообщения. Собственная формулировка Thunderbird стоит того, чтобы её повторить, поскольку она снимает распространённое беспокойство: «Цифровая подпись позволяет получателям убедиться, что сообщение отправлено вами и его содержимое не изменено. Зашифрованные сообщения по умолчанию всегда подписываются.»

Чтобы проверить полученное сообщение, откройте информацию о его безопасности. Thunderbird сообщает алгоритм подписи, алгоритм дайджеста подписи и алгоритм шифрования, показанный вместе с размером ключа, например AES-GCM на 256 битах. Так же можно убедиться, что почта корреспондента действительно подписана, а не просто заявлена как таковая.

Почему вы пока не можете зашифровать сообщение кому-то

Шифрование использует сертификат получателя, а не ваш. Ваш сертификат подписывает исходящую почту и позволяет другим шифровать сообщения для вас. Пока у вас нет копии чьего-то сертификата, Thunderbird не может зашифровать сообщение для этого человека.

Обмен прост, как только вы знаете, что он необходим. Отправьте им подписанное сообщение, которое несёт ваш сертификат. Попросите их ответить подписанным сообщением, которое несёт их сертификат. Thunderbird сохраняет полученный сертификат на вкладке Люди диспетчера сертификатов, и шифрование для этого адреса начинает работать. Это свойство S/MIME, а не ограничение Thunderbird, и то же самое происходит в Outlook и любом другом клиенте.

Ещё нет сертификата? Thunderbird может создать запрос

Текущая версия Thunderbird может сама создать пару ключей и запрос на сертификат, что является путём, предшествующим более старым руководствам. Собственными словами: «Чтобы получить новый личный сертификат S/MIME, создайте запрос на подпись сертификата (CSR) и отправьте его в центр сертификации (CA).»

Эта опция находится на той же панели Сквозное шифрование. Вы выбираете расположение файла CSR, выбираете RSA, который Thunderbird отмечает как рекомендуемый, либо ECC, и выбираете длину ключа. Приватный ключ создаётся внутри собственного хранилища Thunderbird и никогда не покидает его, что является реальным преимуществом по сравнению со скачиванием файла PKCS#12: нет файла, который можно потерять, утечь или отправить самому себе по почте.

Оборотная сторона зеркальна. Поскольку ключ никогда не покидает Thunderbird, для установки того же сертификата на телефон или второй компьютер потребуется потом экспортировать его с вкладки Ваши сертификаты, и если профиль будет утерян до того, как вы это сделаете, ключ будет утерян тоже. Обратите внимание также, что Thunderbird предупреждает, что этап создания «может занять некоторое время и вызвать временную неотзывчивость», поэтому не думайте, что программа зависла.

Не удаляйте просроченные сертификаты

Когда срок действия вашего сертификата истекает, вы получаете новый, а старая запись начинает выглядеть как захламляющая. Оставьте её как есть.

Сообщения, зашифрованные для старого сертификата, могут быть расшифрованы только с помощью старого приватного ключа. Удаление его из Ваших сертификатов делает такие сообщения навсегда нечитаемыми, включая те, что уже находятся в вашем почтовом ящике. Истечение срока не позволяет подписывать новую почту — в этом весь смысл, но ключ продолжает бессрочно расшифровывать старую почту. Сохраняйте каждый вышедший из обращения сертификат электронной почты и экспортируйте их вместе с текущим при каждом переносе на новый компьютер.

Устранение неполадок

  • Список выбора сертификата пуст. Либо сертификата нет на вкладке Ваши сертификаты, либо его адрес электронной почты не совпадает с адресом учётной записи. Обе причины видны в диспетчере сертификатов.
  • Вы установили его в Windows, а Thunderbird его не видит. Ожидаемо. Thunderbird использует собственное хранилище, поэтому импортируйте файл PKCS#12 в Thunderbird тоже.
  • Кнопка «Проверить» сообщает SEC_ERROR_UNKNOWN_ISSUER. Отсутствует промежуточный сертификат. Импортируйте его на вкладку Центры сертификации.
  • Импорт не удаётся или запрашивает пароль, который вы не устанавливали. Thunderbird запрашивает основной пароль профиля, а не пароль файла. Это разные пароли, и диалоговое окно не всегда даёт это понять.
  • Шифрование неактивно для одного получателя. У вас нет его сертификата. Попросите прислать подписанное сообщение.
  • Вы настроили не ту учётную запись. Настройки S/MIME задаются для каждой учётной записи и каждой личности отдельно, поэтому в профиле с несколькими адресами сертификат нужно выбрать для каждого адреса, к которому он относится.

Часто задаваемые вопросы

Куда делась вкладка Безопасность в Настройках учётной записи?

Она стала Сквозным шифрованием, когда Thunderbird добавил встроенную поддержку OpenPGP в версии 78. S/MIME никуда не делся, он просто теперь делит панель и находится в собственном разделе ниже OpenPGP. Руководства, которые советуют нажать Безопасность или искать сертификаты на вкладке Дополнительно в Настройках, описывают Thunderbird до 2020 года.

Стоит ли использовать S/MIME или OpenPGP?

Thunderbird поддерживает оба варианта, и вы настраиваете один из них для каждой учётной записи. S/MIME использует сертификаты от центра сертификации, поэтому доверие устанавливается за вас, и это обычный выбор в организациях и там, где деловой партнёр этого ожидает. OpenPGP использует ключи, которые вы создаёте и проверяете самостоятельно, без участия CA. Если вы приобрели сертификат электронной почты, вы настраиваете именно S/MIME.

Почему мой сертификат работает в Outlook, но не в Thunderbird?

Потому что Outlook считывает хранилище сертификатов Windows, а Thunderbird — нет. Установка сертификата в Windows никак не влияет на Thunderbird. Импортируйте тот же файл .p12 или .pfx в собственное хранилище Thunderbird, следуя шагу 1 выше. Наше сопутствующее руководство описывает установку сертификата S/MIME в Outlook, где ситуация обратная.

Сертификат S/MIME — это то же самое, что SSL-сертификат?

Нет. Сертификат SSL/TLS идентифицирует веб-сайт и защищает соединение с ним. Сертификат S/MIME идентифицирует человека или адрес электронной почты и защищает само сообщение. Они выпускаются по разным правилам, и один не может выполнять работу другого. Для Thunderbird вам нужен сертификат электронной почты.

Нужно ли делать это на каждом компьютере?

Да, на каждой установке Thunderbird, если только вы не переносите весь профиль целиком. Сертификат хранится в профиле, а не в операционной системе и не в учётной записи электронной почты, поэтому новая установка начинается с пустого хранилища.

Могу ли я сделать резервную копию сертификата из Thunderbird?

Да. В разделе Управление сертификатами, на вкладке Ваши сертификаты, выберите сертификат и используйте функцию резервного копирования, чтобы записать файл PKCS#12, защищённый выбранным вами паролем. Сделайте это сразу после создания сертификата внутри Thunderbird, поскольку в этом случае хранилище содержит единственную существующую копию приватного ключа.

К каким версиям Thunderbird применимы эти шаги?

К версии 153, текущему релизу, и версии 140, текущей версии с расширенной поддержкой. Названия панелей остаются неизменными с версии 78, поэтому всё, начиная с этого момента, подходит. Создание CSR внутри приложения присутствует в обеих текущих линейках.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.

Avatar of Sergiu Rosca
Technical Review by Sergiu Rosca

Sergiu Rosca is the core web developer behind SSL Dragon. He manages the technical infrastructure, platform performance, and backend integrations that keep the site running smoothly and securely. At SSL Dragon, Sergiu shares practical insights on web development, site optimization, and technical troubleshooting.

All SSL Dragon installation guides are tested on live server environments and undergo a strict peer-review process to ensure your infrastructure remains secure. Read our full Editorial Policy.