Sophos Email: configurar e operar a encriptação S/MIME
O S/MIME no Sophos Email combina três níveis interdependentes: o serviço S/MIME global, certificados corretamente associados e uma política Secure Message. Só um teste de ponta a ponta dos três prova que uma mensagem é assinada, verificada, encriptada ou desencriptada. Este procedimento abrange o processamento S/MIME pelo Sophos Email no Sophos Fusion (anteriormente Sophos Central). SMTP TLS protege a ligação de transporte, Sophos Secure Message Portal é outro método de encriptação e a S/MIME Certificate API pertence a um procedimento de automatização separado.
Aviso: Reset não é uma medida normal de diagnóstico. Elimina o registo da CA local, todos os certificados locais e externos e as chaves privadas, e desativa S/MIME. As definições S/MIME nas políticas permanecem. Um certificado raiz PEM descarregado não permite restaurar a CA nem qualquer chave privada. Utilize Reset apenas com uma alteração aprovada e um plano completo de reconstrução que identifique quais os ficheiros PKCS#12 autorizados que podem realmente ser reimportados e quais as chaves geradas pela Sophos que serão perdidas definitivamente.
Confirmar pré-requisitos e responsáveis
Antes da configuração são necessários:
- licença ou direito de utilização que inclua S/MIME; em EMS mode a definição global não pode ser configurada;
- administrador com acesso a Global Settings > Products and Services > Email > S/MIME e My Products > Email Security > Policies;
- endereço exato já existente no Sophos Fusion para cada identidade interna;
- para certificados existentes, ficheiro PKCS#12
.p12protegido por palavra-passe, com certificado e chave privada; - certificados S/MIME dos destinatários externos ou uma forma controlada de os obter de mensagens assinadas verificadas;
- responsáveis nomeados por CA, certificados, palavras-passe, renovação e recuperação.
Antes da alteração, registe o estado S/MIME, o âmbito e a ordem das políticas, bem como o endereço, emissor, impressão digital e validade de cada certificado, os parceiros de teste e os critérios de aceitação. Guarde as chaves privadas e palavras-passe PKCS#12 no cofre aprovado, não no pedido de suporte. A Sophos não suporta a revogação de certificados S/MIME. Se uma chave for comprometida, substitua o certificado e partilhe o novo com os parceiros.
Compreender funções e correspondência
A configuração inicial exige sempre uma CA local no Sophos Email, mesmo que já sejam utilizados certificados de uma CA interna ou pública. Não é obrigatório usá-la depois para emitir certificados de utilizador. Registe os dados e a impressão digital. O certificado raiz autoassinado pode ser descarregado em formato PEM e entregue a parceiros como material público de confiança. O PEM não contém a chave privada e não é uma cópia de segurança restaurável da CA local.
Os User Certificates pertencem a utilizadores internos do Sophos Fusion. A Sophos utiliza-os para assinar mensagens enviadas pelo utilizador e desencriptar mensagens encriptadas recebidas. Cada utilizador precisa de certificado próprio correspondente ao endereço. No upload, o endereço tem de identificar um utilizador existente; caso contrário, Full name fica vazio e o upload falha. Um upload substitui o certificado atual.
As S/MIME CAs adicionam emissores de confiança para verificar assinaturas recebidas. Confirme primeiro se a Sophos já reconhece globalmente a CA. Os External S/MIME Certificates pertencem a parceiros externos e permitem, em especial, respostas encriptadas para esses destinatários. Mantenha os três inventários separados.
Ativar S/MIME e criar a CA local
- Abra Global Settings > Products and Services > Email > S/MIME.
- Em Secure MIME Settings, ative S/MIME.
- Decida separadamente sobre Enable automatic S/MIME certificate extraction. Só guarda um certificado proveniente de uma mensagem recebida assinada cuja verificação seja bem-sucedida.
- Crie a CA local obrigatória com os dados aprovados.
- Registe a impressão digital e a hora, descarregue o certificado raiz PEM público para distribuição controlada da confiança e compare-o com a impressão registada. Não trate o PEM como cópia de segurança da CA ou da chave privada.
A extração automática também exige Verify inbound message na política Secure Message aplicável. Se a verificação estiver inativa, nada é extraído mesmo que a extração esteja ativa. Assim, certificados não verificados não entram no arquivo de confiança. Se for apenas necessária encriptação sem verificação de assinaturas, carregue certificados externos manualmente; os carregados manualmente são implicitamente considerados de confiança.
Disponibilizar certificados internos
Para gerar um certificado com a Sophos:
- Abra User Certificates > Add user.
- Introduza em Email address o endereço existente no Sophos Fusion e verifique o valor preenchido automaticamente em Full name.
- Clique em Add. A Sophos cria automaticamente o certificado individual.
Para vários utilizadores, use Import users com um ficheiro CSV ou TXT que contenha exatamente um endereço válido existente no Sophos Fusion por linha; compare os resultados e erros com a lista pretendida.
Para carregar um certificado existente:
- Verifique endereço em Subject/SAN, emissor, validade, utilização, robustez da chave e presença da chave privada.
- Se necessário, converta PFX com uma ferramenta aprovada num contentor PKCS#12
.p12protegido. - Selecione User Certificates > Upload certificate, introduza endereço e palavra-passe, escolha o ficheiro e clique em Upload.
- Confirme endereço, emissor, impressão digital e expiração. Como o carregamento substitui o existente, defina previamente a reversão.
Um certificado de utilizador descarregado contém apenas material público de confiança, nunca a chave privada, e é fornecido num ficheiro PKCS#12 encriptado. Por isso, não permite restaurar a chave de assinatura ou desencriptação do utilizador. Distribua-o aos parceiros cujos sistemas não extraem certificados de mensagens assinadas ou não confiam na CA. Nas mensagens enviadas, a Sophos anexa o certificado do utilizador, não o certificado da CA que o assinou.
Adicionar confiança e certificados de destinatários
Em S/MIME CAs, compare o emissor e a cadeia com as CAs que a Sophos já apresenta como reconhecidas globalmente. Use Upload apenas se faltar a CA necessária e depois de verificar o ficheiro, a impressão digital e a origem através de um canal independente. Para um destinatário externo, carregue o certificado em External S/MIME Certificates > Upload ou obtenha-o de uma mensagem recebida assinada que passe na verificação. Confirme a identidade, endereço, emissor, impressão digital e validade.
Nunca associe apenas pelo nome do ficheiro ou nome apresentado. Se o endereço ou cadeia não corresponder, não force com confiança ampla numa CA; peça ao responsável para corrigir certificado ou associação.
Atribuir a política Secure Message
Depois de instalar os certificados, abra My Products > Email Security > Policies e crie ou altere uma política Secure Message. Registe:
- o âmbito interno de utilizadores, grupos ou domínios e o eventual âmbito de parceiros externos;
- a direção e o comportamento esperado de assinatura, verificação, encriptação e desencriptação;
- a ordem da política e o respetivo estado de aplicação;
- os utilizadores-piloto e um utilizador de controlo fora do âmbito.
Comece por um piloto pequeno. Ativar S/MIME globalmente não impõe sozinho o processamento pretendido. Inversamente, uma política mantida após Reset não funciona enquanto o S/MIME e a CA local não forem novamente configurados e os certificados necessários não forem reimportados ou gerados de novo.
Validar envio e receção
Para cada mensagem, registe hora, direção, remetente e destinatário SMTP e Message-ID. Teste pelo menos:
- mensagem de controlo normal não assinada, recebida e enviada;
- mensagem enviada assinada por um piloto e verificada com êxito pelo parceiro;
- mensagem recebida assinada por identidade externa de confiança e verificada pela Sophos;
- mensagem enviada encriptada para destinatário com certificado externo correspondente, desencriptável apenas por ele;
- mensagem recebida encriptada para utilizador interno com certificado e chave privada correspondentes;
- com extração ativa, mensagem assinada verificada de parceiro de teste seguida de resposta encriptada.
Peça também ao parceiro para verificar certificado do remetente e cadeia, e examine o resultado observado no Sophos Fusion. Um ícone S/MIME ou entrega bem-sucedida não provam a política e identidade corretas. Utilize identidades deliberadamente diferentes, certificados de teste expirados ou emissores de teste não confiáveis apenas num piloto isolado; não danifique chaves de produção.
Considerar limites técnicos
- Os certificados devem cumprir S/MIME Version 3 Message Specification ou posterior.
- A Sophos rejeita RSA/DSA inferiores a 1024 bits e curvas EC inferiores a P-224. Aplique requisitos PKI internos mais rigorosos aos certificados novos.
- Certificados Sophos usam SHA-256, RSA de 2048 bits e AES-256 CBC para conteúdo. Certificados carregados mantêm o algoritmo RSA, DSA ou EC suportado; o conteúdo utiliza AES-256 CBC.
- Uma mensagem enviada que não cumpra MIME pode não ser processada por S/MIME.
- Mensagens assinadas entre Sophos Email Security e Sophos UTM não podem ser verificadas quando SMTP envelope
Fromdifere de RFC822From. - Após renovação externa de um certificado de remetente armazenado, a primeira mensagem pode ser rejeitada. A Sophos extrai e guarda o novo certificado; as seguintes são aceites.
Renovar, remover e efetuar rollback
Aos 60, 30 e 14 dias antes da expiração, o responsável revê o inventário e os parceiros. Verifique o endereço, a chave privada e a cadeia do novo certificado interno, substitua-o numa janela de manutenção e repita os testes nas duas direções. O conteúdo histórico só pode ser desencriptado com a chave privada antiga correspondente. Conserve-a apenas num arquivo PKCS#12 autorizado e protegido por palavra-passe, de acordo com a política de retenção. Os certificados gerados pela Sophos não permitem a exportação da chave privada; por isso, não prometa desencriptação histórica após a respetiva substituição ou após Reset.
Numa alteração externa, planeie a possível rejeição da primeira mensagem ou carregue antecipadamente o novo certificado por um canal verificado. Após aceitação, remova individualmente certificados externos obsoletos e CAs sem uso. A desativação do utilizador inclui o âmbito da política, o respetivo User Certificate, as relações de confiança, a retenção e o teste final; não justifica Reset de todo o ambiente.
Se o piloto falhar, restaure o estado de aplicação e a ordem anteriores e remova apenas certificados ou CAs adicionados pela alteração. Confirme o fluxo anterior com mensagens de controlo. Reset é apenas a última via aprovada de reconstrução.
Resolver problemas metodicamente
- Menu ou opção ausente: verifique o direito de utilização, a função e EMS mode.
- Upload falha: verifique
.p12, palavra-passe, chave privada, versão S/MIME, algoritmo e tamanho; confirme utilizador reconhecido e Full name preenchido. - Assinatura não confiável: verifique validade, impressão digital, cadeia completa e S/MIME CA; confirme primeiro se o emissor já é reconhecido globalmente.
- Extração vazia: confirme mensagem recebida assinada, verificação bem-sucedida, Enable automatic S/MIME certificate extraction e Verify inbound message ativos.
- Sem encriptação enviada: verifique âmbito, ordem e External S/MIME Certificate válido correspondente ao destinatário.
- Não é possível desencriptar entrada: verifique certificado interno, chave privada, destinatário, expiração e eventual upload substituto.
- Só falha a primeira mensagem após renovação: considere o comportamento documentado, confira a impressão digital guardada e envie segundo teste controlado.
- Resultado continua inesperado: verifique conformidade MIME e, com Sophos UTM, igualdade entre SMTP envelope
Frome RFC822From.
Para escalar, recolha os Message-ID, hora UTC, direção, endereços SMTP, âmbito e ordem da política, assunto do certificado, emissor, impressão digital, expiração e erro exato. Nunca anexe chaves privadas, ficheiros PKCS#12 ou palavras-passe a um pedido de suporte normal.