O e-mail seguro é essencial para proteger as comunicações comerciais confidenciais. S/MIME (Extensões de Correio da Internet Seguras/Multiuso) permite que os usuários assinem digitalmente as mensagens para verificar a identidade do remetente e criptografem os e-mails para impedir o acesso não autorizado.
Organizações que utilizam o Microsoft Exchange Online e o Microsoft Outlook para iOS ou Android podem implementar o SSL.com. S/MIME Certificados para fornecer segurança de e-mail de ponta a ponta em dispositivos móveis. Dependendo do seu ambiente, os certificados podem ser distribuídos manualmente ou automaticamente usando o Microsoft Intune.
Este guia explica os pré-requisitos, as opções de implantação e as etapas de configuração necessárias para usar o SSL.com. S/MIME Certificados com o Microsoft Outlook para iOS e Android.
Antes de você começar
Antes de implantar S/MIME Para obter certificados para dispositivos móveis, assegure-se de que os seguintes requisitos sejam atendidos:
- Um SSL.com S/MIME Um certificado foi emitido para cada usuário.
- O Microsoft Exchange Online foi configurado para oferecer suporte. S/MIME.
- O Exchange Online está configurado com uma coleção de certificados virtuais.
- As listas de revogação de certificados (CRLs) são de acesso público.
- Os certificados de autoridade de certificação (CA) raiz e intermediária confiáveis estão disponíveis na coleção de certificados virtuais do Exchange Online.
- Os dispositivos móveis são inscritos no Microsoft Intune se a implantação for automatizada.
Para obter informações sobre os requisitos de configuração do Exchange Online, consulte: Documentação da Microsoft para configurar S/MIME no Exchange Online.
Como o Outlook realiza a validação S/MIME Profissionais
Antes que o Outlook habilite a assinatura ou a criptografia, o Exchange Online valida a cadeia de certificados da seguinte forma:
- Verificando cada certificado na cadeia
- Confirmação da presença de um certificado raiz confiável
- Verificando o status de revogação do certificado
Além disso, o Outlook para iOS e Android compara o endereço de e-mail SMTP principal do usuário com o endereço de e-mail contido no Assunto ou no Nome Alternativo do Assunto (SAN) do certificado.
Se esses valores não corresponderem exatamente, o Outlook não disponibilizará o certificado para assinatura ou criptografia de e-mails.
Escolha um método de distribuição de certificados.
O Microsoft Outlook suporta dois métodos de implantação. S/MIME certificados.
Distribuição Manual de Certificados
A instalação manual é adequada para pequenas organizações ou usuários individuais.
O usuário exporta seu certificado pessoal como um arquivo PFX protegido por senha e o envia para si mesmo usando o Outlook. Abrir o anexo no Outlook para iOS ou Android inicia automaticamente a instalação do certificado.
Para obter instruções sobre como exportar um certificado, consulte este link. Guia da Microsoft.
Embora simples, a distribuição manual exige que cada usuário instale e gerencie seu próprio certificado.
Distribuição automatizada de certificados com o Microsoft Intune
Para organizações de maior porte, a Microsoft recomenda a implantação automatizada de certificados por meio do Microsoft Intune.
A implantação automatizada simplifica o gerenciamento do ciclo de vida dos certificados, reduz a sobrecarga administrativa e garante que os usuários sempre recebam os certificados de assinatura e criptografia corretos.
Considerações sobre a arquitetura do iOS
No iOS, os certificados usados pelo Outlook devem estar localizados no chaveiro do editor da Microsoft, e não no chaveiro do sistema.
Como a Apple restringe o acesso de aplicativos de terceiros aos certificados armazenados no chaveiro do sistema, o Outlook para iOS só pode usar certificados fornecidos por meio de aplicativos gerenciados pela Microsoft, como o Portal da Empresa.
Arquitetura Android
O Outlook para Android oferece suporte à entrega automatizada de certificados por meio do Microsoft Intune em vários modelos de inscrição, incluindo:
- Perfil de trabalho do Android Enterprise
- Android Enterprise totalmente gerenciado
- Administrador do dispositivo (onde houver suporte)
Pré-requisitos para a implantação automatizada
Antes de implementar certificados por meio do Intune, conclua as seguintes tarefas.
Implantar certificados raiz confiáveis
Implante todos os certificados raiz e intermediários confiáveis necessários. Para obter mais detalhes, consulte este guia: Perfis de certificado raiz confiáveis para o Microsoft Intune
Isso permite que o Outlook estabeleça uma cadeia de confiança completa ao validar certificados de usuário.
Importar certificados de criptografia de usuário
Importe os certificados de criptografia dos usuários para o Microsoft Intune usando certificados PKCS importados. Para obter mais detalhes, consulte este guia: Configurar e usar certificados PKCS importados com o Intune
Esses certificados serão distribuídos automaticamente aos dispositivos cadastrados.
Instale o Conector de Certificado PFX do Microsoft Intune
Instale e configure o Conector de Certificado PFX do Microsoft Intune. Para obter mais detalhes, consulte este guia: Baixe, instale e configure o Conector de Certificado PFX para Microsoft Intune
O conector entrega certificados de usuário de forma segura a partir do seu sistema. PKI ambiente para dispositivos gerenciados.
Cadastrar dispositivos do usuário
Certifique-se de que todos os dispositivos iOS e Android de destino estejam inscritos no Microsoft Intune antes de atribuir perfis de certificado ou políticas de configuração do Outlook.
Configurar o Outlook para Android
Para configurar o Outlook no Android:
- Faça login no Centro de administração do Microsoft Intune.
- Crie e atribua um perfil de certificado SCEP ou PKCS.
- Acessar Aplicativos > Políticas de configuração de aplicativos.
- Selecionar Adicione > Dispositivos gerenciados.
- Escolha:
- Plataforma: Empresa Android
- Tipo de perfil: Todos os tipos de perfil
- Selecionar Microsoft Outlook como a aplicação alvo.
- Debaixo Definições de configuração, escolha Usar designer de configuração.
- Expandir o S/MIME seção.
- Configurar:
- Permitir S/MIME
- Criptografar todos os e-mails
- Assinar todos os e-mails
- Permissões de modificação do usuário
- Atribua a política aos grupos de usuários Microsoft Entra ID apropriados.
Após a implementação da política, o Intune provisiona automaticamente certificados para dispositivos Android registrados.
Configurar o Outlook para iOS
Siga estes passos para configurar o Outlook para iOS para usar SSL.com S/MIME certificados.
- Faça login no Centro de administração do Microsoft Intune.
- Acessar Aplicativos > Políticas de configuração de aplicativos.
- Selecionar Adicione > Dispositivos gerenciados.
- Insira o nome da política e uma descrição opcional.
- Selecionar iOS / iPadOS como a plataforma.
- Escolha Microsoft Outlook como a aplicação alvo.
- Abra Definições de configuração.
- Expandir o S/MIME seção.
Configure as seguintes opções conforme necessário:
- Permitir S/MIME
- Criptografar todos os e-mails
- Assinar todos os e-mails
- Permitir ou impedir que os usuários alterem essas configurações.
- Configure um URL LDAP caso seja necessário consultar o certificado do destinatário.
- Permitir Implementar S/MIME certificados do Intune
Configurar certificados de assinatura
Escolha um dos seguintes tipos de perfil de certificado:
Cetro
Cria um certificado exclusivo para cada usuário e dispositivo. Para mais detalhes, consulte este guia: Crie e atribua perfis de certificado SCEP no Intune.
Certificados importados PKCS
Utiliza certificados de usuário importados pelo administrador, que podem ser distribuídos entre vários dispositivos registrados. Para mais detalhes, consulte este guia: Configure e utilize certificados PKCS com o Intune.
Credenciais derivadas
Utiliza uma credencial existente obtida através do fluxo de trabalho de credenciais derivadas do Intune.
Configurar certificados de criptografia
Escolha uma das seguintes opções:
Certificados importados PKCS
Distribui automaticamente os certificados de criptografia importados para os dispositivos registrados.
Credenciais derivadas
Utiliza um certificado de dispositivo existente obtido por meio do fluxo de trabalho de credenciais derivadas do Intune.
Configurar notificações de usuário
Quando os certificados estiverem disponíveis, o Intune poderá notificar os usuários usando um dos dois métodos a seguir.
Portal da Empresa
Os usuários recebem uma notificação push que os direciona para o aplicativo Portal da Empresa, onde se inicia a recuperação do certificado.
Os usuários recebem um e-mail com instruções para acessar o Portal da Empresa e recuperar seus dados. S/MIME certificado.
No iOS, os usuários devem concluir a recuperação do certificado por meio do Portal da Empresa antes que o Outlook possa usar o certificado para assinatura ou criptografia.
Permitir S/MIME no Outlook
Após a instalação dos certificados, os usuários devem habilitá-los manualmente. S/MIME dentro do aplicativo móvel Outlook.
Para habilitar S/MIME:
- Abra o Microsoft Outlook.
- Abra Configurações.
- Selecione a conta de e-mail apropriada.
- Acessar Total.
- Ligar S/MIME.
Uma vez ativada, a função permite que os usuários assinem digitalmente ou criptografem mensagens de e-mail diretamente do Outlook.
Opcional: Configurar LDAP para pesquisa de certificados
As organizações podem configurar o LDAP (Lightweight Directory Access Protocol) para simplificar a descoberta de certificados.
O LDAP permite que o Outlook e outros aplicativos localizem automaticamente os certificados dos destinatários, possibilitando que os usuários criptografem e-mails sem precisar importar manualmente os certificados.
Os benefícios da integração LDAP incluem:
- Gestão centralizada de certificados
- Descoberta simplificada de certificados de destinatários
- Validação de certificados aprimorada
- Mais facilidade em toda a empresa. S/MIME desenvolvimento
Para obter instruções, consulte o guia do SSL.com:
Integração LDAP com SSL.com S/MIME Profissionais
Conclusão
Implantação do SSL.com S/MIME Os certificados com o Microsoft Outlook no iOS e Android ajudam as organizações a proteger comunicações confidenciais por meio de assinaturas digitais e criptografia de e-mail de ponta a ponta.
Seja a distribuição de certificados feita manualmente para pequenas implementações ou automaticamente pelo Microsoft Intune para ambientes corporativos, a configuração adequada garante que os usuários possam enviar e-mails autenticados e criptografados com segurança, mantendo a conformidade com as políticas de segurança da organização. A implantação automatizada também reduz o esforço administrativo, simplifica o gerenciamento do ciclo de vida dos certificados e proporciona uma experiência de usuário consistente em todos os dispositivos móveis gerenciados.