跳至內容

S/MIME 電子郵件加密設定

您可以設定 S/MIME 加密,透過數位簽章與加密來保護電子郵件。

若要存取 S/MIME 設定,請按一下「整體設定」圖示 整體設定圖示。。前往「產品與服務」 > 「電子郵件」,然後點選「S/MIME」。

設定 S/MIME 設定

請使用此區段來設定全域 S/MIME 設定,並啟用自動憑證處理功能。

在「安全 MIME 設定」頁面上,您可以開啟下列選項:

  • S/MIME:允許您的使用者傳送與接收 S/MIME 簽章與加密的電子郵件。
  • 啟用自動 S/MIME 憑證擷取:自動從內送的簽章郵件中擷取並儲存憑證。

    此選項可讓您的使用者回覆加密郵件,而無需手動上傳憑證。由 Sophos 電子郵件已全域信任的 CA,或由您已上傳至 S/MIME CA 清單的 CA 所簽署憑證的內送郵件,將會自動進行驗證並傳遞。

若要在開啟 S/MIME 之前進一步了解其在 Sophos 電子郵件中的運作方式,請參閱 S/MIME

注意

即使您已經使用來自其他本機或外部 CA 的憑證,在設定 S/MIME 時仍必須建立本機 CA。建立此 CA 後,您不必一定要使用它。

憑證提取行為

S/MIME 憑證僅會從通過簽章驗證的內送郵件中擷取。

當您的安全郵件原則中關閉 驗證內送郵件 時,即使已開啟 啟用自動 S/MIME 憑證擷取,Sophos 電子郵件也不會擷取憑證。

只有通過驗證的郵件才能存入憑證信任存放區。

此行為可防止潛在的偽造或未經驗證的憑證被儲存並用於未來的加密。

如果您的組織僅需要加密而不需要簽章驗證,則必須手動為寄件者上傳憑證。手動上傳的憑證會被隱含信任。

本機 CA

請使用此區段來建立及管理貴組織的內部憑證授權單位。

建立本機 CA 以使用您的自簽憑證簽署外寄郵件,或讓其他人可以信任這些憑證。

您可以查看組織名稱和指紋等詳細資料,並以 PEM 格式下載您的自簽根 憑證。您也可以與外部組織共用此憑證,以便他們驗證並信任您的使用者所傳送的郵件。

如果您已經在使用來自其他本機或外部 CA 的憑證,您仍然需要在 Sophos 電子郵件中建立新的 CA,但不需要使用它。

使用者憑證

請使用此區段新增使用者,並管理其個別的 S/MIME 憑證。

使用者憑證允許 Sophos 電子郵件代表每位使用者簽署外寄郵件,並解密內送的加密郵件。

建立本機 CA 後,您可以為個別使用者產生或上傳 S/MIME 憑證。每個要發送和接收加密電子郵件的使用者都必須擁有自己的憑證。我們建議您在設定 S/MIME 政策之前,先為您的使用者設定憑證。

在「使用者憑證」中,您可以執行下列動作:

  • 新增使用者:在上傳使用者的憑證之前,手動新增使用者項目。
  • 匯入使用者:使用 CSV 或 TXT 檔案批量匯入使用者項目。
  • 上傳憑證:為選定的使用者上傳 S/MIME 憑證。

您必須先新增或匯入使用者,才能上傳其憑證。

手動新增使用者

若要手動新增使用者,請依照以下步驟操作:

  1. 在 Sophos Central 中,點擊「全域設定」圖示全域設定。
  2. 前往「產品與服務」 > 「電子郵件」,然後點選「S/MIME」。
  3. 選取「使用者憑證」索引標籤。
  4. 按一下新增使用者
  5. 在「電子郵件地址」中,輸入現有 Sophos Central 使用者的電子郵件地址。

    識別後,「全名」欄位會自動填入。

  6. 按一下 新增

該使用者會被新增至清單中,且其 S/MIME 憑證會自動建立。

您可以下載此憑證並將其傳送給外部收件者,特別是當他們的系統無法從已簽署的郵件中擷取憑證,或不信任您的 CA 時。

批量匯入使用者

若要批量匯入使用者,請依照以下步驟操作:

  1. 在 Sophos Central 中,點擊「全域設定」圖示全域設定。
  2. 前往「產品與服務」 > 「電子郵件」,然後點選「S/MIME」。
  3. 選取「使用者憑證」索引標籤。
  4. 點選「匯入使用者」。
  5. 準備 CSV 或 TXT 格式的檔案。每一行都必須包含現有 Sophos Central 使用者的有效電子郵件地址。
  6. 按一下 瀏覽,然後選取您的 檔案。
  7. 按一下 匯入

使用者會被新增至清單中,且其 S/MIME 憑證會自動建立。

您可以下載憑證並在需要時將其傳送給外部收件者,特別是當他們的系統無法從簽署的郵件中擷取憑證或不信任您的 CA 時。

上傳憑證

您可能已經擁有某些使用者的 S/MIME 憑證,並希望將其上傳。這些憑證允許 Sophos 電子郵件代表這些使用者簽署送出郵件並解密送入的加密郵件。

如果憑證是由全域 CA 發行,請檢查 Sophos 是否已識別該 CA。請參見 已識別的憑證授權單位

憑證必須位於具有 .p12 副檔名的 PKCS #12 容器 檔案中,並受密碼保護。如果您的憑證為 PFX 格式,則要使用行業標準工具將其轉換為 PKCS #12 格式才能上傳。

若要上傳憑證,請執行下列操作:

  1. 在 Sophos Central 中,點擊「全域設定」圖示全域設定。
  2. 前往「產品與服務」 > 「電子郵件」,然後點選「S/MIME」。
  3. 選取「使用者憑證」索引標籤。
  4. 按一下 上傳憑證
  5. 在「電子郵件地址」中,輸入現有 Sophos Central 使用者的電子郵件地址。

    識別後,「全名」欄位會自動填入。電子郵件地址必須與 Sophos Central 中的現有使用者相符。如果無效,則不會填入全名,且上傳將會失敗。

  6. 輸入 PKCS #12 憑證 檔案的密碼。

  7. 按一下 瀏覽,然後選取您的 PKCS #12 檔案。
  8. 按一下上傳

憑證已上傳。您現在可以下載它並將其傳送給外部收件者,特別是當他們的系統無法從簽署的郵件中擷取憑證或不信任您的 CA 時。

注意

上傳憑證會取代該使用者現有的憑證。

S/MIME CA

請使用此區段來管理用於驗證傳入簽署訊息的可信憑證授權機構。

您可以上傳 CA 憑證以自動信任送入的簽署郵件。

如果啟用了 啓用自動 S/MIME 憑證擷取 功能,則該清單中 CA 簽署的帶有憑證的送入電子郵件將會被自動信任並傳送。該清單包含您在此處上傳的 CA 以及 Sophos 已信任的全域 S/MIME CA。

若要從外部 CA 上載憑證,請執行下列操作:

  1. 在 Sophos Central 中,點擊「全域設定」圖示全域設定。
  2. 前往「產品與服務」 > 「電子郵件」,然後點選「S/MIME」。
  3. 按一下 S/MIME CA > 上傳
  4. 按一下瀏覽
  5. 找到裝置上的憑證 檔案,然後按一下 上載

憑證將出現在清單中。

外部 S/MIME 憑證

請使用此區段上傳並管理外部收件人的憑證。

外部 S/MIME 憑證對於入站和出站電子郵件安全都是必要的:

  • 它們是用於驗證和解密以第三方自簽憑證簽署的入站電子郵件。
  • 它們允許您的使用者使用 S/MIME 將加密的電子郵件傳送給受信任的第三方。

您可以手動上載這些憑證,或允許從已簽署的入站電子郵件中自動擷取。

若要手動上載外部 S/MIME 憑證,請執行下列操作:

  1. 在 Sophos Central 中,點擊「全域設定」圖示全域設定。
  2. 前往「產品與服務」 > 「電子郵件」,然後點選「S/MIME」。
  3. 按一下外部 S/MIME 憑證 > 上載
  4. 按一下瀏覽
  5. 找到裝置上的檔案,然後按一下上載

憑證將出現在清單中。

注意

您可以開啟 啟用自動 S/MIME 憑證擷取,以從已簽署的入站電子郵件中擷取並信任憑證,而無需手動上載。

管理 S/MIME 保護

請使用此區段,將 S/MIME 加密與簽署原則套用至您的使用者。

上載憑證後,請前往 電子郵件安全 > 原則 以管理如何對您的使用者套用 S/MIME 保護。請參見 安全郵件原則