Sophos Email : configurer et exploiter le chiffrement S/MIME
Dans Sophos Email, S/MIME repose sur trois couches interdépendantes : le service S/MIME global, des certificats correctement associés et une stratégie Secure Message. Seul un test de bout en bout prouve qu’un message est signé, vérifié, chiffré ou déchiffré. Cette procédure concerne le traitement S/MIME de Sophos Email dans Sophos Fusion (anciennement Sophos Central). SMTP TLS protège la connexion de transport, Sophos Secure Message Portal est une autre méthode de chiffrement et la S/MIME Certificate API relève d’une procédure d’automatisation distincte.
Avertissement : Reset n’est pas une opération de dépannage courante. Elle supprime l’enregistrement de l’AC locale, tous les certificats locaux et externes ainsi que les clés privées, puis désactive S/MIME. Les paramètres S/MIME des stratégies demeurent. Un certificat racine PEM téléchargé ne permet de restaurer ni l’AC ni une clé privée. N’utilisez Reset qu’avec un changement approuvé et un plan complet de reconstruction indiquant quels fichiers PKCS#12 autorisés pourront réellement être réimportés et quelles clés générées par Sophos seront définitivement perdues.
Confirmer les prérequis et les responsables
Il faut disposer :
- d’une licence ou d’un droit d’utilisation incluant S/MIME ; le réglage global est indisponible en EMS mode ;
- d’un administrateur ayant accès à Global Settings > Products and Services > Email > S/MIME et My Products > Email Security > Policies ;
- de l’adresse exacte déjà présente dans Sophos Fusion pour chaque identité interne ;
- pour les certificats existants, d’un fichier PKCS#12
.p12protégé par mot de passe, contenant certificat et clé privée ; - des certificats S/MIME des destinataires externes ou d’un moyen contrôlé de les récupérer depuis des messages signés et vérifiés ;
- de responsables désignés pour l’AC, les certificats, les mots de passe, le renouvellement et la reprise.
Avant le changement, consignez l’état S/MIME, le périmètre et l’ordre des stratégies, puis l’adresse, l’émetteur, l’empreinte et l’expiration de chaque certificat, ainsi que les partenaires de test et les critères d’acceptation. Stockez les clés privées et les mots de passe PKCS#12 dans le coffre approuvé, jamais dans la demande d’assistance. Sophos ne gère pas la révocation des certificats S/MIME. En cas de compromission, remplacez le certificat et échangez le nouveau avec les correspondants.
Comprendre les rôles et l’association
La configuration initiale exige toujours une AC locale dans Sophos Email, même si l’entreprise utilise déjà une AC interne ou publique. Il n’est pas obligatoire de l’utiliser ensuite pour émettre les certificats utilisateur. Consignez ses données et son empreinte. Son certificat racine autosigné peut être téléchargé au format PEM et remis aux partenaires comme élément public de confiance. Le PEM ne contient aucune clé privée et ne constitue pas une sauvegarde restaurable de l’AC locale.
Les User Certificates appartiennent aux utilisateurs internes de Sophos Fusion. Sophos les utilise pour signer les messages sortants au nom de l’utilisateur et déchiffrer les messages entrants chiffrés. Chaque utilisateur a besoin d’un certificat distinct correspondant à son adresse. Lors du chargement, l’adresse doit identifier un utilisateur existant ; sinon Full name reste vide et le chargement échoue. Le chargement remplace le certificat actuel.
Les S/MIME CAs ajoutent des émetteurs approuvés pour vérifier les signatures entrantes. Vérifiez d’abord si Sophos reconnaît déjà l’AC globalement. Les External S/MIME Certificates appartiennent aux correspondants externes et permettent notamment de leur répondre sous forme chiffrée. Gardez ces trois inventaires séparés.
Activer S/MIME et créer l’AC locale
- Ouvrez Global Settings > Products and Services > Email > S/MIME.
- Dans Secure MIME Settings, activez S/MIME.
- Décidez séparément d’activer Enable automatic S/MIME certificate extraction. Un certificat n’est enregistré que depuis un message entrant signé dont la signature a été correctement vérifiée.
- Créez l’AC locale obligatoire avec les données approuvées.
- Consignez l’empreinte et l’heure, téléchargez le certificat racine PEM public pour une diffusion contrôlée de la confiance, puis comparez-le à l’empreinte consignée. Ne considérez pas le PEM comme une sauvegarde de l’AC ou de sa clé privée.
L’extraction automatique nécessite aussi Verify inbound message dans la stratégie Secure Message applicable. Si la vérification est désactivée, aucun certificat n’est extrait, même si l’extraction est active. Cela empêche l’ajout de certificats non vérifiés au magasin de confiance. Si seule la fonction de chiffrement est requise sans vérification des signatures, chargez manuellement les certificats externes ; ceux-ci sont implicitement approuvés.
Fournir les certificats internes
Pour générer un certificat avec Sophos :
- Ouvrez User Certificates > Add user.
- Saisissez dans Email address l’adresse existante dans Sophos Fusion et contrôlez la valeur automatiquement renseignée dans Full name.
- Cliquez sur Add. Sophos crée automatiquement le certificat individuel.
Pour plusieurs utilisateurs, utilisez Import users avec un fichier CSV ou TXT comportant exactement une adresse valide existante dans Sophos Fusion par ligne, puis rapprochez les résultats et les erreurs de la liste cible.
Pour charger un certificat existant :
- Vérifiez l’adresse dans le sujet ou le SAN, l’émetteur, la validité, l’usage, la robustesse de la clé et la présence de la clé privée.
- Au besoin, convertissez PFX avec un outil approuvé en conteneur PKCS#12
.p12protégé. - Choisissez User Certificates > Upload certificate, saisissez adresse et mot de passe, sélectionnez le fichier, puis Upload.
- Confirmez l’adresse, l’émetteur, l’empreinte et l’expiration. Le chargement remplaçant l’existant, définissez d’abord la procédure de retour arrière.
Un certificat utilisateur téléchargé ne contient que des éléments publics de confiance, jamais la clé privée, et se présente sous forme PKCS#12 chiffrée. Il ne permet donc pas de restaurer la clé de signature ou de déchiffrement de l’utilisateur. Remettez-le aux partenaires dont le système n’extrait pas les certificats des messages signés ou ne reconnaît pas votre AC. Sur les messages sortants, Sophos joint le certificat utilisateur, pas celui de l’AC signataire.
Ajouter les AC et certificats destinataires
Sous S/MIME CAs, comparez l’émetteur et la chaîne aux AC que Sophos indique déjà comme reconnues globalement. N’utilisez Upload que si l’AC requise est absente, après vérification du fichier, de l’empreinte et de l’origine par un canal indépendant. Pour un destinataire externe, chargez son certificat sous External S/MIME Certificates > Upload ou récupérez-le d’un message entrant signé ayant réussi la vérification. Contrôlez l’identité, l’adresse, l’émetteur, l’empreinte et la validité.
N’associez jamais un certificat sur le seul nom du fichier ou nom affiché. Si adresse ou chaîne ne correspond pas, ne contournez pas le problème avec une approbation large d’AC ; faites corriger le certificat ou l’association par son responsable.
Affecter la stratégie Secure Message
Une fois les certificats disponibles, ouvrez My Products > Email Security > Policies et créez ou modifiez une stratégie Secure Message. Consignez :
- le périmètre interne d’utilisateurs, de groupes ou de domaines et l’éventuel périmètre des partenaires externes ;
- la direction et le comportement attendu pour la signature, la vérification, le chiffrement et le déchiffrement ;
- l’ordre de la stratégie et son état d’application ;
- les utilisateurs pilotes et un utilisateur témoin hors périmètre.
Commencez par un petit pilote. L’activation globale de S/MIME n’impose pas seule le traitement souhaité. Inversement, une stratégie conservée après Reset ne fonctionne plus tant que S/MIME et l’AC locale ne sont pas reconfigurés et que les certificats requis ne sont pas réimportés ou générés à nouveau.
Valider l’envoi et la réception
Pour chaque message, notez l’heure, le sens, l’expéditeur et le destinataire SMTP ainsi que le Message-ID. Testez au minimum :
- un message témoin normal non signé, entrant et sortant ;
- un message sortant signé par un pilote et correctement vérifié par le partenaire ;
- un message entrant signé par une identité externe approuvée et correctement vérifié par Sophos ;
- un message sortant chiffré pour un destinataire au certificat externe correspondant, déchiffrable par lui seul ;
- un message entrant chiffré pour un utilisateur interne disposant du certificat et de la clé privée correspondants ;
- si l’extraction est active, un message signé vérifié d’un partenaire de test suivi d’une réponse chiffrée.
Faites aussi vérifier par le partenaire le certificat expéditeur et la chaîne, puis examinez le résultat observé dans Sophos Fusion. Une icône S/MIME ou une livraison réussie ne prouve ni la bonne stratégie ni la bonne identité. Réservez les identités volontairement différentes, certificats de test expirés ou émetteurs de test non approuvés à une relation pilote isolée ; n’altérez jamais les clés de production.
Tenir compte des limites techniques
- Les certificats doivent respecter S/MIME Version 3 Message Specification ou une version ultérieure.
- Sophos refuse RSA/DSA sous 1024 bits et les courbes EC sous P-224. Appliquez les exigences internes plus strictes aux nouveaux certificats.
- Les certificats générés par Sophos utilisent SHA-256, RSA 2048 bits et AES-256 CBC pour le contenu. Les certificats chargés conservent leur algorithme RSA, DSA ou EC pris en charge ; le contenu utilise AES-256 CBC.
- Un message sortant non conforme à MIME peut ne pas être traité par S/MIME.
- Les messages signés entre Sophos Email Security et Sophos UTM ne peuvent être vérifiés si SMTP envelope
Fromdiffère de RFC822From. - Après renouvellement externe d’un certificat expéditeur déjà stocké, le premier message peut être rejeté. Sophos extrait et stocke le nouveau certificat ; les suivants sont acceptés.
Renouveler, supprimer et revenir en arrière
À 60, 30 et 14 jours de l’expiration, le responsable examine l’inventaire et les partenaires. Vérifiez l’adresse, la clé privée et la chaîne du nouveau certificat interne, remplacez-le pendant une fenêtre de maintenance et répétez les tests dans les deux sens. Le contenu historique ne peut être déchiffré qu’avec l’ancienne clé privée correspondante. Conservez-la uniquement dans une archive PKCS#12 autorisée et protégée par mot de passe, conformément à la politique de rétention. Les certificats générés par Sophos ne permettent pas l’exportation de la clé privée ; ne promettez donc pas le déchiffrement historique après leur remplacement ou après Reset.
Lors d’un changement externe, prévoyez le possible rejet du premier message ou chargez le nouveau certificat à l’avance par un canal vérifié. Après validation, retirez individuellement les certificats externes obsolètes et les AC inutilisées. Le départ d’un utilisateur couvre le périmètre de la stratégie, son User Certificate, les relations de confiance externes, la rétention et un test final ; il ne justifie pas Reset pour l’ensemble de l’environnement.
Si le pilote échoue, restaurez l’état d’application et l’ordre antérieurs, puis retirez seulement les certificats ou AC ajoutés par le changement. Confirmez l’ancien flux par des messages témoins. Reset reste le dernier moyen approuvé de reconstruction.
Diagnostiquer méthodiquement
- Menu ou bouton absent : vérifiez le droit d’utilisation, le rôle et EMS mode.
- Échec du chargement : vérifiez
.p12, mot de passe, clé privée, version S/MIME, algorithme et taille ; confirmez que l’utilisateur est reconnu et Full name renseigné. - Signature non approuvée : contrôlez la validité, l’empreinte, la chaîne complète et la S/MIME CA ; vérifiez d’abord si l’émetteur est déjà reconnu globalement.
- Extraction vide : confirmez message entrant signé, vérification réussie, Enable automatic S/MIME certificate extraction actif et Verify inbound message actif dans la stratégie.
- Pas de chiffrement sortant : contrôlez le périmètre, l’ordre et un External S/MIME Certificate valide correspondant au destinataire.
- Impossible de déchiffrer l’entrée : contrôlez certificat interne, clé privée, destinataire, expiration et éventuel chargement de remplacement.
- Seul le premier message après renouvellement échoue : tenez compte du comportement documenté, contrôlez l’empreinte stockée et envoyez un second test.
- Résultat toujours inattendu : contrôlez la conformité MIME et, avec Sophos UTM, l’égalité de SMTP envelope
Fromet RFC822From.
Pour l’escalade, réunissez les Message-ID, l’heure UTC, le sens, les adresses SMTP, le périmètre et l’ordre de la stratégie, le sujet du certificat, l’émetteur, l’empreinte, l’expiration et l’erreur exacte. Ne joignez jamais de clé privée, de fichier PKCS#12 ou de mot de passe à une demande d’assistance ordinaire.