Turvaline e-post on tundliku ärisuhtluse kaitsmiseks hädavajalik. S/MIME (Turvalised/mitmeotstarbelised internetimeili laiendused) võimaldavad kasutajatel sõnumeid digitaalselt allkirjastada, et kontrollida saatja isikut ja krüpteerida e-kirju volitamata juurdepääsu vältimiseks.
Organisatsioonid, mis kasutavad Microsoft Exchange Online'i ja Microsoft Outlooki iOS-i või Androidi jaoks, saavad juurutada SSL.com S/MIME sertifikaadid otsast lõpuni e-posti turvalisuse tagamiseks mobiilseadmetes. Sõltuvalt teie keskkonnast saab sertifikaate jagada käsitsi või automaatselt Microsoft Intune'i abil.
See juhend selgitab SSL.com kasutamiseks vajalikke eeltingimusi, juurutamisvõimalusi ja konfigureerimisetappe. S/MIME sertifikaadid Microsoft Outlookiga iOS-i ja Androidi jaoks.
Enne alustamist
Enne juurutamist S/MIME mobiilseadmetesse sertifikaatide saatmisel veenduge, et on täidetud järgmised nõuded:
- SSL.com S/MIME Igale kasutajale on väljastatud sertifikaat.
- Microsoft Exchange Online on konfigureeritud toetama S/MIME.
- Exchange Online on konfigureeritud virtuaalse sertifikaatide kogumiga.
- Sertifikaatide tühistusloendid (CRL-id) on avalikult kättesaadavad.
- Usaldusväärsed juur- ja vahesertifikaadid on saadaval Exchange Online'i virtuaalses sertifikaatide kogumikus.
- Mobiilseadmed registreeritakse Microsoft Intune'is, kui kasutatakse automaatset juurutamist.
Exchange Online'i konfiguratsiooninõuete kohta vaadake Microsofti dokumentatsioon konfigureerimiseks S/MIME Exchange Online'is.
Kuidas Outlook valideerib S/MIME Sertifikaadid
Enne kui Outlook lubab allkirjastamise või krüptimise, valideerib Exchange Online sertifitseerimisahela järgmiselt.
- Iga sertifikaadi kontrollimine ahelas
- Usaldusväärse juursertifikaadi olemasolu kinnitamine
- Sertifikaadi tühistamisoleku kontrollimine
Lisaks võrdleb Outlook iOS-i ja Androidi jaoks kasutaja peamist SMTP-e-posti aadressi sertifikaadi teema või teema alternatiivse nime (SAN) väljal sisalduva meiliaadressiga.
Kui need väärtused ei ühti täpselt, ei tee Outlook sertifikaati e-kirjade allkirjastamiseks ega krüptimiseks kättesaadavaks.
Valige sertifikaatide levitamise meetod
Microsoft Outlook toetab kahte juurutamismeetodit S/MIME sertifikaadid.
Sertifikaatide käsitsi levitamine
Käsitsi installimine sobib väikestele organisatsioonidele või üksikisikutele.
Kasutaja ekspordib oma isikliku sertifikaadi parooliga kaitstud PFX-failina ja saadab selle endale Outlooki abil. Manuse avamine Outlookist iOS-is või Androidis alustab automaatselt sertifikaadi installimist.
Sertifikaadi eksportimise juhised leiate sellest Microsofti juhend.
Kuigi käsitsi levitamine on lihtne, nõuab see iga kasutaja sertifikaadi installimist ja haldamist.
Automatiseeritud sertifikaatide levitamine Microsoft Intune'iga
Suuremate organisatsioonide jaoks soovitab Microsoft sertifikaatide automaatset juurutamist Microsoft Intune'i kaudu.
Automatiseeritud juurutamine lihtsustab sertifikaatide elutsükli haldamist, vähendab halduskoormust ja tagab, et kasutajad saavad alati õiged allkirjastamis- ja krüpteerimissertifikaadid.
iOS-i arhitektuuri kaalutlused
iOS-is peavad Outlooki kasutatavad sertifikaadid asuma Microsofti avaldaja võtmehoidjas, mitte süsteemi võtmehoidjas.
Kuna Apple piirab kolmandate osapoolte rakenduste juurdepääsu süsteemi võtmehoidjas talletatud sertifikaatidele, saab Outlook iOS-i jaoks kasutada ainult Microsofti hallatavate rakenduste (nt ettevõtteportaali) kaudu edastatud sertifikaate.
Androidi arhitektuur
Outlook for Android toetab automaatset sertifikaatide edastamist Microsoft Intune'i kaudu mitme registreerimismudeli puhul, sealhulgas:
- Androidi ettevõtte tööprofiil
- Täielikult hallatud Android Enterprise
- Seadme administraator (kui seda toetatakse)
Automatiseeritud juurutamise eeltingimused
Enne Intune'i kaudu sertifikaatide juurutamist tehke järgmist.
Usaldusväärsete juursertifikaatide juurutamine
Paigalda kõik vajalikud usaldusväärsed juur- ja vahesertifikaadid. Lisateabe saamiseks vaata seda juhendit: Microsoft Intune'i usaldusväärsed juursertifikaadi profiilid
See võimaldab Outlookil luua täieliku usaldusahela kasutajasertifikaatide valideerimisel.
Kasutaja krüptosertifikaatide importimine
Importige kasutajate krüptosertifikaadid Microsoft Intune'i PKCS-i imporditud sertifikaatide abil. Lisateavet leiate sellest juhendist: Konfigureerige ja kasutage Intune'iga imporditud PKCS-i sertifikaate
Need sertifikaadid jagatakse registreeritud seadmetesse automaatselt.
Microsoft Intune'i PFX-sertifikaadi konnektori installimine
Installige ja konfigureerige Microsoft Intune PFX sertifikaadiliides. Lisateavet leiate sellest juhendist: Laadige alla, installige ja konfigureerige Microsoft Intune'i PFX-sertifikaadi konnektor
Pistikprogramm edastab kasutajasertifikaate turvaliselt teie PKI keskkond hallatavatele seadmetele.
Kasutajaseadmete registreerimine
Enne sertifikaadiprofiilide või Outlooki konfiguratsioonipoliitikate määramist veenduge, et kõik iOS-i ja Androidi sihtseadmed oleksid Microsoft Intune'is registreeritud.
Outlooki konfigureerimine Androidi jaoks
Outlooki seadistamine Androidis:
- Logige sisse Microsoft Intune'i administreerimiskeskusesse.
- Looge ja määrake kas SCEP- või PKCS-sertifikaadi profiil.
- Liigu Rakendused > Rakenduse konfiguratsioonipoliitikad.
- valima lisama > Hallatavad seadmed.
- Vali:
- platvorm: Androiderprise
- Profiili tüüp: Kõik profiilitüübid
- valima Microsoft Outlook kui sihtotstarbeline rakendus.
- alla Konfiguratsiooniseaded, vali Kasutage konfiguratsioonidisainerit.
- Laienda S/MIME sektsiooni.
- Seadistamine:
- Võimaldama S/MIME
- Krüpteeri kõik e-kirjad
- Allkirjasta kõik e-kirjad
- Kasutaja muutmisõigused
- Määrake poliitika vastavatele Microsoft Entra ID kasutajarühmadele.
Pärast poliitika juurutamist varustab Intune registreeritud Androidi seadmeid sertifikaatidega automaatselt.
Outlooki iOS-i konfigureerimine
Outlooki iOS-i jaoks SSL.com-i kasutamiseks konfigureerimiseks järgige neid samme S/MIME sertifikaadid.
- Logige sisse Microsoft Intune'i administreerimiskeskusesse.
- Liigu Rakendused > Rakenduse konfiguratsioonipoliitikad.
- valima lisama > Hallatavad seadmed.
- Sisestage poliitika nimi ja valikuline kirjeldus.
- valima iOS / iPadOS platvormina.
- Vali Microsoft Outlook kui sihtotstarbeline rakendus.
- avatud Konfiguratsiooniseaded.
- Laienda S/MIME sektsiooni.
Konfigureerige järgmised valikud vastavalt vajadusele:
- Võimaldama S/MIME
- Krüpteeri kõik e-kirjad
- Allkirjasta kõik e-kirjad
- Luba või keela kasutajatel neid sätteid muuta
- LDAP URL-i seadistamine, kui saaja sertifikaadi otsing on vajalik
- Võimaldama juurutada S/MIME Intune'i sertifikaadid
Allkirjastamissertifikaatide seadistamine
Valige üks järgmistest sertifikaadiprofiili tüüpidest:
SCEP
Loob iga kasutaja ja seadme jaoks unikaalse sertifikaadi. Lisateabe saamiseks vaadake seda juhendit: SCEP-sertifikaadiprofiilide loomine ja määramine Intune'is
PKCS-i imporditud sertifikaadid
Kasutab administraatori imporditud kasutajasertifikaate, mida saab levitada mitme registreeritud seadme vahel. Lisateavet leiate sellest juhendist: PKCS-sertifikaatide konfigureerimine ja kasutamine Intune'iga
Tuletatud volikirjad
Kasutab Intune'i tuletatud mandaadi töövoo kaudu hangitud olemasolevat mandaati.
Krüpteerimissertifikaatide seadistamine
Valige üks järgmistest valikutest:
PKCS-i imporditud sertifikaadid
Jaotab imporditud krüpteerimissertifikaadid automaatselt registreeritud seadmetesse.
Tuletatud volikirjad
Kasutab olemasolevat seadme sertifikaati, mis on saadud Intune'i tuletatud mandaadi töövoo kaudu.
Kasutajate teavituste seadistamine
Kui sertifikaadid on saadaval, saab Intune kasutajaid sellest teavitada ühel kahest meetodist.
Ettevõtte portaal
Kasutajad saavad tõuketeate, mis suunab nad ettevõtteportaali rakendusse, kus algab sertifikaatide hankimine.
E-POST
Kasutajad saavad meili, milles palutakse neil avada ettevõtteportaal ja sealt oma andmed kätte saada. S/MIME tunnistus.
iOS-is peavad kasutajad enne, kui Outlook saab sertifikaati allkirjastamiseks või krüptimiseks kasutada, selle ettevõtteportaali kaudu hankima.
Võimaldama S/MIME Outlookis
Pärast sertifikaatide installimist peavad kasutajad need käsitsi lubama S/MIME Outlooki mobiilirakenduse sees.
Võimaldada S/MIME:
- Avage Microsoft Outlook.
- avatud Seaded.
- Valige sobiv e-posti konto.
- Liigu TURVALISUS.
- sisse lülitama S/MIME.
Kui see on lubatud, saavad kasutajad e-kirju otse Outlookist digitaalselt allkirjastada või krüptida.
Valikuline: LDAP-i seadistamine sertifikaatide otsimiseks
Organisatsioonid võivad sertifikaatide leidmise lihtsustamiseks konfigureerida LDAP-i (Lightweight Directory Access Protocol).
LDAP võimaldab Outlookil ja teistel rakendustel saaja sertifikaate automaatselt leida, lubades kasutajatel e-kirju krüptida ilma saaja sertifikaate käsitsi importimata.
LDAP-integratsiooni eelised hõlmavad järgmist:
- Tsentraliseeritud sertifikaatide haldus
- Saaja sertifikaadi lihtsustatud leidmine
- Täiustatud sertifikaatide valideerimine
- Lihtsam ettevõtteülene S/MIME kasutuselevõtu
Juhiste saamiseks vaadake SSL.com juhendit:
LDAP-integratsioon SSL.com-iga S/MIME Sertifikaadid
Järeldus
SSL.com juurutamine S/MIME iOS-i ja Androidi Microsoft Outlooki sertifikaadid aitavad organisatsioonidel kaitsta tundlikku sidet digitaalallkirjade ja otsast lõpuni krüptimise abil.
Olenemata sellest, kas sertifikaate levitatakse väikeste juurutuste puhul käsitsi või ettevõttekeskkondade puhul Microsoft Intune'i kaudu automaatselt, tagab õige konfigureerimine, et kasutajad saavad turvaliselt saata autentitud ja krüptitud e-kirju, järgides samal ajal organisatsiooni turbepoliitikaid. Automatiseeritud juurutamine vähendab ka halduskoormust, lihtsustab sertifikaatide elutsükli haldamist ja pakub ühtset kasutuskogemust kõigis hallatavates mobiilseadmetes.