Saltar para o conteudo
Avanet

Sophos Email: configurar e operar a encriptação S/MIME

O S/MIME no Sophos Email combina três níveis interdependentes: o serviço S/MIME global, certificados corretamente associados e uma política Secure Message. Só um teste de ponta a ponta dos três prova que uma mensagem é assinada, verificada, encriptada ou desencriptada. Este procedimento abrange o processamento S/MIME pelo Sophos Email no Sophos Fusion (anteriormente Sophos Central). SMTP TLS protege a ligação de transporte, Sophos Secure Message Portal é outro método de encriptação e a S/MIME Certificate API pertence a um procedimento de automatização separado.

Aviso: Reset não é uma medida normal de diagnóstico. Elimina o registo da CA local, todos os certificados locais e externos e as chaves privadas, e desativa S/MIME. As definições S/MIME nas políticas permanecem. Um certificado raiz PEM descarregado não permite restaurar a CA nem qualquer chave privada. Utilize Reset apenas com uma alteração aprovada e um plano completo de reconstrução que identifique quais os ficheiros PKCS#12 autorizados que podem realmente ser reimportados e quais as chaves geradas pela Sophos que serão perdidas definitivamente.

Confirmar pré-requisitos e responsáveis

Antes da configuração são necessários:

  • licença ou direito de utilização que inclua S/MIME; em EMS mode a definição global não pode ser configurada;
  • administrador com acesso a Global Settings > Products and Services > Email > S/MIME e My Products > Email Security > Policies;
  • endereço exato já existente no Sophos Fusion para cada identidade interna;
  • para certificados existentes, ficheiro PKCS#12 .p12 protegido por palavra-passe, com certificado e chave privada;
  • certificados S/MIME dos destinatários externos ou uma forma controlada de os obter de mensagens assinadas verificadas;
  • responsáveis nomeados por CA, certificados, palavras-passe, renovação e recuperação.

Antes da alteração, registe o estado S/MIME, o âmbito e a ordem das políticas, bem como o endereço, emissor, impressão digital e validade de cada certificado, os parceiros de teste e os critérios de aceitação. Guarde as chaves privadas e palavras-passe PKCS#12 no cofre aprovado, não no pedido de suporte. A Sophos não suporta a revogação de certificados S/MIME. Se uma chave for comprometida, substitua o certificado e partilhe o novo com os parceiros.

Compreender funções e correspondência

A configuração inicial exige sempre uma CA local no Sophos Email, mesmo que já sejam utilizados certificados de uma CA interna ou pública. Não é obrigatório usá-la depois para emitir certificados de utilizador. Registe os dados e a impressão digital. O certificado raiz autoassinado pode ser descarregado em formato PEM e entregue a parceiros como material público de confiança. O PEM não contém a chave privada e não é uma cópia de segurança restaurável da CA local.

Os User Certificates pertencem a utilizadores internos do Sophos Fusion. A Sophos utiliza-os para assinar mensagens enviadas pelo utilizador e desencriptar mensagens encriptadas recebidas. Cada utilizador precisa de certificado próprio correspondente ao endereço. No upload, o endereço tem de identificar um utilizador existente; caso contrário, Full name fica vazio e o upload falha. Um upload substitui o certificado atual.

As S/MIME CAs adicionam emissores de confiança para verificar assinaturas recebidas. Confirme primeiro se a Sophos já reconhece globalmente a CA. Os External S/MIME Certificates pertencem a parceiros externos e permitem, em especial, respostas encriptadas para esses destinatários. Mantenha os três inventários separados.

Ativar S/MIME e criar a CA local

  1. Abra Global Settings > Products and Services > Email > S/MIME.
  2. Em Secure MIME Settings, ative S/MIME.
  3. Decida separadamente sobre Enable automatic S/MIME certificate extraction. Só guarda um certificado proveniente de uma mensagem recebida assinada cuja verificação seja bem-sucedida.
  4. Crie a CA local obrigatória com os dados aprovados.
  5. Registe a impressão digital e a hora, descarregue o certificado raiz PEM público para distribuição controlada da confiança e compare-o com a impressão registada. Não trate o PEM como cópia de segurança da CA ou da chave privada.

A extração automática também exige Verify inbound message na política Secure Message aplicável. Se a verificação estiver inativa, nada é extraído mesmo que a extração esteja ativa. Assim, certificados não verificados não entram no arquivo de confiança. Se for apenas necessária encriptação sem verificação de assinaturas, carregue certificados externos manualmente; os carregados manualmente são implicitamente considerados de confiança.

Disponibilizar certificados internos

Para gerar um certificado com a Sophos:

  1. Abra User Certificates > Add user.
  2. Introduza em Email address o endereço existente no Sophos Fusion e verifique o valor preenchido automaticamente em Full name.
  3. Clique em Add. A Sophos cria automaticamente o certificado individual.

Para vários utilizadores, use Import users com um ficheiro CSV ou TXT que contenha exatamente um endereço válido existente no Sophos Fusion por linha; compare os resultados e erros com a lista pretendida.

Para carregar um certificado existente:

  1. Verifique endereço em Subject/SAN, emissor, validade, utilização, robustez da chave e presença da chave privada.
  2. Se necessário, converta PFX com uma ferramenta aprovada num contentor PKCS#12 .p12 protegido.
  3. Selecione User Certificates > Upload certificate, introduza endereço e palavra-passe, escolha o ficheiro e clique em Upload.
  4. Confirme endereço, emissor, impressão digital e expiração. Como o carregamento substitui o existente, defina previamente a reversão.

Um certificado de utilizador descarregado contém apenas material público de confiança, nunca a chave privada, e é fornecido num ficheiro PKCS#12 encriptado. Por isso, não permite restaurar a chave de assinatura ou desencriptação do utilizador. Distribua-o aos parceiros cujos sistemas não extraem certificados de mensagens assinadas ou não confiam na CA. Nas mensagens enviadas, a Sophos anexa o certificado do utilizador, não o certificado da CA que o assinou.

Adicionar confiança e certificados de destinatários

Em S/MIME CAs, compare o emissor e a cadeia com as CAs que a Sophos já apresenta como reconhecidas globalmente. Use Upload apenas se faltar a CA necessária e depois de verificar o ficheiro, a impressão digital e a origem através de um canal independente. Para um destinatário externo, carregue o certificado em External S/MIME Certificates > Upload ou obtenha-o de uma mensagem recebida assinada que passe na verificação. Confirme a identidade, endereço, emissor, impressão digital e validade.

Nunca associe apenas pelo nome do ficheiro ou nome apresentado. Se o endereço ou cadeia não corresponder, não force com confiança ampla numa CA; peça ao responsável para corrigir certificado ou associação.

Atribuir a política Secure Message

Depois de instalar os certificados, abra My Products > Email Security > Policies e crie ou altere uma política Secure Message. Registe:

  • o âmbito interno de utilizadores, grupos ou domínios e o eventual âmbito de parceiros externos;
  • a direção e o comportamento esperado de assinatura, verificação, encriptação e desencriptação;
  • a ordem da política e o respetivo estado de aplicação;
  • os utilizadores-piloto e um utilizador de controlo fora do âmbito.

Comece por um piloto pequeno. Ativar S/MIME globalmente não impõe sozinho o processamento pretendido. Inversamente, uma política mantida após Reset não funciona enquanto o S/MIME e a CA local não forem novamente configurados e os certificados necessários não forem reimportados ou gerados de novo.

Validar envio e receção

Para cada mensagem, registe hora, direção, remetente e destinatário SMTP e Message-ID. Teste pelo menos:

  1. mensagem de controlo normal não assinada, recebida e enviada;
  2. mensagem enviada assinada por um piloto e verificada com êxito pelo parceiro;
  3. mensagem recebida assinada por identidade externa de confiança e verificada pela Sophos;
  4. mensagem enviada encriptada para destinatário com certificado externo correspondente, desencriptável apenas por ele;
  5. mensagem recebida encriptada para utilizador interno com certificado e chave privada correspondentes;
  6. com extração ativa, mensagem assinada verificada de parceiro de teste seguida de resposta encriptada.

Peça também ao parceiro para verificar certificado do remetente e cadeia, e examine o resultado observado no Sophos Fusion. Um ícone S/MIME ou entrega bem-sucedida não provam a política e identidade corretas. Utilize identidades deliberadamente diferentes, certificados de teste expirados ou emissores de teste não confiáveis apenas num piloto isolado; não danifique chaves de produção.

Considerar limites técnicos

  • Os certificados devem cumprir S/MIME Version 3 Message Specification ou posterior.
  • A Sophos rejeita RSA/DSA inferiores a 1024 bits e curvas EC inferiores a P-224. Aplique requisitos PKI internos mais rigorosos aos certificados novos.
  • Certificados Sophos usam SHA-256, RSA de 2048 bits e AES-256 CBC para conteúdo. Certificados carregados mantêm o algoritmo RSA, DSA ou EC suportado; o conteúdo utiliza AES-256 CBC.
  • Uma mensagem enviada que não cumpra MIME pode não ser processada por S/MIME.
  • Mensagens assinadas entre Sophos Email Security e Sophos UTM não podem ser verificadas quando SMTP envelope From difere de RFC822 From.
  • Após renovação externa de um certificado de remetente armazenado, a primeira mensagem pode ser rejeitada. A Sophos extrai e guarda o novo certificado; as seguintes são aceites.

Renovar, remover e efetuar rollback

Aos 60, 30 e 14 dias antes da expiração, o responsável revê o inventário e os parceiros. Verifique o endereço, a chave privada e a cadeia do novo certificado interno, substitua-o numa janela de manutenção e repita os testes nas duas direções. O conteúdo histórico só pode ser desencriptado com a chave privada antiga correspondente. Conserve-a apenas num arquivo PKCS#12 autorizado e protegido por palavra-passe, de acordo com a política de retenção. Os certificados gerados pela Sophos não permitem a exportação da chave privada; por isso, não prometa desencriptação histórica após a respetiva substituição ou após Reset.

Numa alteração externa, planeie a possível rejeição da primeira mensagem ou carregue antecipadamente o novo certificado por um canal verificado. Após aceitação, remova individualmente certificados externos obsoletos e CAs sem uso. A desativação do utilizador inclui o âmbito da política, o respetivo User Certificate, as relações de confiança, a retenção e o teste final; não justifica Reset de todo o ambiente.

Se o piloto falhar, restaure o estado de aplicação e a ordem anteriores e remova apenas certificados ou CAs adicionados pela alteração. Confirme o fluxo anterior com mensagens de controlo. Reset é apenas a última via aprovada de reconstrução.

Resolver problemas metodicamente

  1. Menu ou opção ausente: verifique o direito de utilização, a função e EMS mode.
  2. Upload falha: verifique .p12, palavra-passe, chave privada, versão S/MIME, algoritmo e tamanho; confirme utilizador reconhecido e Full name preenchido.
  3. Assinatura não confiável: verifique validade, impressão digital, cadeia completa e S/MIME CA; confirme primeiro se o emissor já é reconhecido globalmente.
  4. Extração vazia: confirme mensagem recebida assinada, verificação bem-sucedida, Enable automatic S/MIME certificate extraction e Verify inbound message ativos.
  5. Sem encriptação enviada: verifique âmbito, ordem e External S/MIME Certificate válido correspondente ao destinatário.
  6. Não é possível desencriptar entrada: verifique certificado interno, chave privada, destinatário, expiração e eventual upload substituto.
  7. Só falha a primeira mensagem após renovação: considere o comportamento documentado, confira a impressão digital guardada e envie segundo teste controlado.
  8. Resultado continua inesperado: verifique conformidade MIME e, com Sophos UTM, igualdade entre SMTP envelope From e RFC822 From.

Para escalar, recolha os Message-ID, hora UTC, direção, endereços SMTP, âmbito e ordem da política, assunto do certificado, emissor, impressão digital, expiração e erro exato. Nunca anexe chaves privadas, ficheiros PKCS#12 ou palavras-passe a um pedido de suporte normal.