Sichere E-Mail-Kommunikation ist unerlässlich, um sensible Geschäftskommunikation zu schützen. S/MIME (Secure/Multipurpose Internet Mail Extensions) ermöglicht es Benutzern, Nachrichten digital zu signieren, um die Identität des Absenders zu überprüfen, und E-Mails zu verschlüsseln, um unbefugten Zugriff zu verhindern.
Organisationen, die Microsoft Exchange Online und Microsoft Outlook für iOS oder Android nutzen, können SSL.com einsetzen. S/MIME Zertifikate gewährleisten durchgängige E-Mail-Sicherheit auf mobilen Geräten. Je nach Umgebung können Zertifikate manuell oder automatisch mithilfe von Microsoft Intune verteilt werden.
Dieser Leitfaden erläutert die Voraussetzungen, Bereitstellungsoptionen und Konfigurationsschritte, die für die Verwendung von SSL.com erforderlich sind. S/MIME Zertifikate mit Microsoft Outlook für iOS und Android.
Bevor Sie beginnen
Vor der Bereitstellung S/MIME Zertifikate für mobile Geräte müssen sicherstellen, dass folgende Anforderungen erfüllt sind:
- Ein SSL.com S/MIME Für jeden Benutzer wurde ein Zertifikat ausgestellt.
- Microsoft Exchange Online wurde für die Unterstützung konfiguriert. S/MIME.
- Exchange Online ist mit einer virtuellen Zertifikatssammlung konfiguriert.
- Zertifikatssperrlisten (CRLs) sind öffentlich zugänglich.
- Vertrauenswürdige Stamm- und Zwischenzertifizierungsstellenzertifikate sind in der virtuellen Zertifikatssammlung von Exchange Online verfügbar.
- Mobile Geräte werden bei Microsoft Intune registriert, wenn die automatisierte Bereitstellung verwendet wird.
Informationen zu den Konfigurationsanforderungen für Exchange Online finden Sie unter Microsoft-Dokumentation zum Konfigurieren S/MIME in Exchange Online.
Wie Outlook validiert S/MIME Zertifikate
Bevor Outlook die Signierung oder Verschlüsselung aktiviert, validiert Exchange Online die Zertifikatskette wie folgt:
- Überprüfung jedes Zertifikats in der Kette
- Bestätigung des Vorhandenseins eines vertrauenswürdigen Stammzertifikats
- Überprüfung des Widerrufsstatus des Zertifikats
Darüber hinaus vergleicht Outlook für iOS und Android die primäre SMTP-E-Mail-Adresse des Benutzers mit der E-Mail-Adresse, die im Subjektnamen oder alternativen Subjektnamen (SAN) des Zertifikats enthalten ist.
Stimmen diese Werte nicht exakt überein, stellt Outlook das Zertifikat nicht zum Signieren oder Verschlüsseln von E-Mails zur Verfügung.
Wählen Sie eine Zertifikatsverteilungsmethode aus
Microsoft Outlook unterstützt zwei Bereitstellungsmethoden. S/MIME Zertifikate.
Manuelle Zertifikatsverteilung
Die manuelle Installation eignet sich für kleine Organisationen oder Einzelanwender.
Der Benutzer exportiert sein persönliches Zertifikat als passwortgeschützte PFX-Datei und sendet es sich selbst über Outlook zu. Beim Öffnen des Anhangs in Outlook auf iOS oder Android wird die Zertifikatsinstallation automatisch gestartet.
Anweisungen zum Exportieren eines Zertifikats finden Sie hier. Microsoft-Handbuch.
Die manuelle Verteilung ist zwar einfach, erfordert aber, dass jeder Benutzer sein eigenes Zertifikat installiert und verwaltet.
Automatisierte Zertifikatsverteilung mit Microsoft Intune
Für größere Organisationen empfiehlt Microsoft die automatisierte Zertifikatsbereitstellung über Microsoft Intune.
Die automatisierte Bereitstellung vereinfacht die Verwaltung des Zertifikatslebenszyklus, reduziert den administrativen Aufwand und stellt sicher, dass die Benutzer immer die richtigen Signatur- und Verschlüsselungszertifikate erhalten.
Überlegungen zur iOS-Architektur
Unter iOS müssen die von Outlook verwendeten Zertifikate im Microsoft Publisher-Schlüsselbund und nicht im System-Schlüsselbund gespeichert sein.
Da Apple Drittanbieteranwendungen den Zugriff auf im System-Schlüsselbund gespeicherte Zertifikate untersagt, kann Outlook für iOS nur Zertifikate verwenden, die über von Microsoft verwaltete Anwendungen wie das Unternehmensportal bereitgestellt werden.
Android-Architektur
Outlook für Android unterstützt die automatisierte Zertifikatsbereitstellung über Microsoft Intune für verschiedene Registrierungsmodelle, darunter:
- Android Enterprise-Arbeitsprofil
- Vollständig verwaltete Android-Unternehmenslösung
- Geräteadministrator (sofern unterstützt)
Voraussetzungen für die automatisierte Bereitstellung
Bevor Sie Zertifikate über Intune bereitstellen, führen Sie die folgenden Aufgaben durch.
Vertrauenswürdige Stammzertifikate bereitstellen
Stellen Sie alle erforderlichen vertrauenswürdigen Stamm- und Zwischenzertifikate bereit. Weitere Informationen finden Sie in diesem Leitfaden: Vertrauenswürdige Stammzertifikatprofile für Microsoft Intune
Dadurch kann Outlook bei der Validierung von Benutzerzertifikaten eine vollständige Vertrauenskette herstellen.
Benutzerverschlüsselungszertifikate importieren
Importieren Sie die Verschlüsselungszertifikate der Benutzer mithilfe von PKCS-importierten Zertifikaten in Microsoft Intune. Weitere Informationen finden Sie in diesem Leitfaden: Konfigurieren und verwenden Sie importierte PKCS-Zertifikate mit Intune
Diese Zertifikate werden automatisch an die registrierten Geräte verteilt.
Installieren Sie den Microsoft Intune PFX-Zertifikatsconnector.
Installieren und konfigurieren Sie den Microsoft Intune PFX-Zertifikatconnector. Weitere Informationen finden Sie in diesem Leitfaden: Laden Sie den PFX Certificate Connector für Microsoft Intune herunter, installieren Sie ihn und konfigurieren Sie ihn
Der Konnektor übermittelt Benutzerzertifikate sicher von Ihrem PKI Umgebung zu verwalteten Geräten.
Benutzergeräte registrieren
Stellen Sie sicher, dass alle Zielgeräte (iOS und Android) bei Microsoft Intune registriert sind, bevor Sie Zertifikatsprofile oder Outlook-Konfigurationsrichtlinien zuweisen.
Outlook für Android konfigurieren
So konfigurieren Sie Outlook auf Android:
- Melden Sie sich im Microsoft Intune Admin Center an.
- Erstellen und zuweisen Sie entweder ein SCEP- oder ein PKCS-Zertifikatsprofil.
- Navigieren Apps > App-Konfigurationsrichtlinien.
- Auswählen Speichern > Verwaltete Geräte.
- Wählen Sie:
- Plattform: Android Enterprise
- Profiltyp: Alle Profiltypen
- Auswählen Microsoft Outlook als die Zielanwendung.
- Der Konfigurationseinstellungen, wählen Verwenden Sie den Konfigurationsdesigner.
- Erweitern Sie die S/MIME .
- Konfigurieren:
- Ermöglichen S/MIME
- Alle E-Mails verschlüsseln
- Alle E-Mails unterschreiben
- Benutzeränderungsberechtigungen
- Weisen Sie die Richtlinie den entsprechenden Microsoft Entra ID-Benutzergruppen zu.
Nach der Richtlinienbereitstellung stellt Intune automatisch Zertifikate für registrierte Android-Geräte bereit.
Outlook für iOS konfigurieren
Führen Sie diese Schritte aus, um Outlook für iOS für die Verwendung von SSL.com zu konfigurieren. S/MIME Zertifikate.
- Melden Sie sich im Microsoft Intune Admin Center an.
- Navigieren Apps > App-Konfigurationsrichtlinien.
- Auswählen Speichern > Verwaltete Geräte.
- Geben Sie einen Namen für die Versicherungspolice und optional eine Beschreibung ein.
- Auswählen iOS / iPadOS als Plattform.
- Wählen Microsoft Outlook als die Zielanwendung.
- Öffne Konfigurationseinstellungen.
- Erweitern Sie die S/MIME .
Konfigurieren Sie die folgenden Optionen nach Bedarf:
- Ermöglichen S/MIME
- Alle E-Mails verschlüsseln
- Alle E-Mails unterschreiben
- Benutzern erlauben oder verbieten, diese Einstellungen zu ändern
- Konfigurieren Sie eine LDAP-URL, falls eine Zertifikatssuche beim Empfänger erforderlich ist.
- Ermöglichen Einführung S/MIME Zertifikate von Intune
Signaturzertifikate konfigurieren
Wählen Sie einen der folgenden Zertifikatsprofiltypen aus:
SCEP
Erstellt für jeden Benutzer und jedes Gerät ein individuelles Zertifikat. Weitere Informationen finden Sie in diesem Leitfaden: SCEP-Zertifikatprofile in Intune erstellen und zuweisen
PKCS-importierte Zertifikate
Verwendet vom Administrator importierte Benutzerzertifikate, die auf mehrere registrierte Geräte verteilt werden können. Weitere Informationen finden Sie in diesem Leitfaden: Konfigurieren und Verwenden von PKCS-Zertifikaten mit Intune
Abgeleitete Anmeldeinformationen
Verwendet eine vorhandene Anmeldeinformation, die über den Workflow für abgeleitete Anmeldeinformationen von Intune abgerufen wurde.
Verschlüsselungszertifikate konfigurieren
Wählen Sie eine der folgenden Optionen:
PKCS-importierte Zertifikate
Verteilt importierte Verschlüsselungszertifikate automatisch an registrierte Geräte.
Abgeleitete Anmeldeinformationen
Verwendet ein vorhandenes Gerätezertifikat, das über den Intune-Workflow für abgeleitete Anmeldeinformationen bezogen wurde.
Benutzerbenachrichtigungen konfigurieren
Sobald Zertifikate verfügbar sind, kann Intune die Benutzer auf zwei Arten benachrichtigen.
Unternehmensportal
Die Nutzer erhalten eine Push-Benachrichtigung, die sie zur Anwendung „Unternehmensportal“ weiterleitet, wo der Abruf des Zertifikats beginnt.
Die Nutzer erhalten eine E-Mail mit der Anweisung, das Unternehmensportal zu öffnen und ihre Daten abzurufen. S/MIME Zertifikat.
Unter iOS müssen Benutzer die Zertifikatsbeschaffung über das Unternehmensportal abschließen, bevor Outlook das Zertifikat zum Signieren oder Verschlüsseln verwenden kann.
Ermöglichen S/MIME in Outlook
Nach der Installation der Zertifikate müssen die Benutzer diese manuell aktivieren. S/MIME innerhalb der mobilen Outlook-Anwendung.
Aktivieren S/MIME:
- Öffnen Sie Microsoft Outlook.
- Öffne Einstellungen .
- Wählen Sie das entsprechende E-Mail-Konto aus.
- Navigieren Sicherheit.
- Einschalten S/MIME.
Nach der Aktivierung können Benutzer E-Mail-Nachrichten direkt in Outlook digital signieren oder verschlüsseln.
Optional: LDAP für die Zertifikatssuche konfigurieren
Organisationen können LDAP (Lightweight Directory Access Protocol) konfigurieren, um die Zertifikatssuche zu vereinfachen.
LDAP ermöglicht es Outlook und anderen Anwendungen, Empfängerzertifikate automatisch zu finden, sodass Benutzer E-Mails verschlüsseln können, ohne Empfängerzertifikate manuell importieren zu müssen.
Zu den Vorteilen der LDAP-Integration gehören:
- Zentralisierte Zertifikatsverwaltung
- Vereinfachte Ermittlung von Empfängerzertifikaten
- Verbesserte Zertifikatsvalidierung
- Einfacher unternehmensweit S/MIME Einsatz
Eine Anleitung finden Sie im SSL.com-Leitfaden:
LDAP-Integration mit SSL.com S/MIME Zertifikate
Fazit
SSL.com bereitstellen S/MIME Zertifikate für Microsoft Outlook auf iOS und Android helfen Unternehmen, sensible Kommunikation durch digitale Signaturen und Ende-zu-Ende-E-Mail-Verschlüsselung zu schützen.
Ob Zertifikate für kleinere Installationen manuell oder für Unternehmensumgebungen automatisch über Microsoft Intune verteilt werden – die korrekte Konfiguration gewährleistet, dass Benutzer authentifizierte und verschlüsselte E-Mails sicher versenden können und gleichzeitig die Sicherheitsrichtlinien des Unternehmens eingehalten werden. Die automatisierte Bereitstellung reduziert zudem den Verwaltungsaufwand, vereinfacht die Verwaltung des Zertifikatslebenszyklus und sorgt für eine einheitliche Benutzererfahrung auf allen verwalteten Mobilgeräten.