Эта функция доступна в версиях Frontline Plus, Enterprise Plus, Education Fundamentals, Education Standard и Education Plus. Сравнение версий
Вы можете настроить размещаемые сертификаты S/MIME в консоли администратора Google, чтобы защитить сотрудников организации от фишинга, вредоносных прикрепленных файлов и других типов угроз, связанных с электронной почтой. S/MIME обеспечивает более высокий уровень безопасности электронной почты за счет шифрования писем и добавления цифровой подписи. Для расшифровки используется сочетание из открытого и закрытого ключей. Если сертификат S/MIME является размещаемым, организация, которая использует S/MIME для шифрования, хранит закрытый ключ.
При желании вы можете установить требование использовать S/MIME для исходящих сообщений или для сообщений, содержащих определенный контент. Подробнее о том, как сделать шифрование S/MIME обязательным для исходящих писем…
Сравнение CSE и S/MIME
При использовании клиентского шифрования Google Workspace сотрудники также могут отправлять и получать письма, зашифрованные с помощью S/MIME. Однако при использовании шифрования на стороне клиента закрытыми ключами управляет внешний сервис, чтобы обеспечить более надежную конфиденциальность и защиту данных. Подробнее о шифровании на стороне клиента…
Шаг 1. Включите размещаемые сертификаты S/MIME в консоли администратора Google
-
В консоли администратора Google нажмите на значок меню
Приложения
Google Workspace
Gmail
Пользовательские настройки.
У вас должны быть права администратора с доступом к настройкам Gmail.
Слева в разделе Организации выберите нужный домен или организацию.
Важно! Чтобы использовать расширенные возможности управления доверенными сертификатами S/MIME для загрузки корневых сертификатов и управления ими, включите S/MIME для организации верхнего уровня (как правило, это ваш домен). Подробнее о S/MIME и корневых сертификатах…
Найдите параметр S/MIME и установите флажок Включить шифрование S/MIME для отправляемых и получаемых писем.
Чтобы сотрудники могли загружать сертификаты, установите флажок Разрешить пользователям загружать собственные сертификаты.
Чтобы загружать корневые сертификаты и управлять ими:
- Рядом с параметром Принимать эти дополнительные корневые сертификаты для определенных доменов нажмите Добавить.
- В окне Добавить корневой сертификат нажмите Загрузить корневой сертификат.
- Выберите файл сертификата и нажмите Открыть. Появится сообщение для проверки сертификата. В нем будет указано название и дата окончания срока действия.
- В разделе Уровень шифрования выберите уровень шифрования для сертификата.
- В разделе Список адресов укажите хотя бы один домен, который будет использовать добавляемый корневой сертификат. Если вы добавляете несколько доменов, укажите их через запятую. В доменных именах допускается использование подстановочных знаков. Чтобы узнать больше об использовании подстановочных знаков в доменных именах, ознакомьтесь с документом RFC 6125.
Если нужно разрешить пары ключей шифрования на стороне клиента с сертификатами, связанными с адресом электронной почты, отличным от основного адреса пользователя, включите параметр несоответствия сертификатов (Для этих доменов разрешить сертификаты с адресами электронной почты, которые не соответствуют текущему адресу электронной почты пользователя).
В целях безопасности этот параметр рекомендуется использовать только в том случае, если это требуется организацией. Эта функция поддерживается для шифрования на стороне клиента, но не для размещаемых сертификатов S/MIME. С подробной информацией о несоответствии сертификатов можно ознакомиться в статье Как управлять доверенными сертификатами для S/MIME.
Нажмите Готово.
Чтобы загрузить другие цепочки сертификатов, повторите описанные выше действия.
Если в вашем домене или организации требуется использование алгоритма SHA-1, установите флажок Разрешить шифрование SHA-1 глобально (не рекомендуется). Подробная информация о SHA-1 приведена в статье Как управлять доверенными сертификатами для S/MIME.
Нажмите Сохранить.
Изменения вступают в силу в течение 24 часов (обычно быстрее). Подробнее… Письма, отправленные в этот промежуток, не шифруются.
Шаг 2. Попросите пользователей перезагрузить Gmail
Включив размещаемые сертификаты S/MIME в консоли администратора Google, попросите сотрудников своей организации перезагрузить Gmail. Если размещаемые сертификаты S/SMIME включены, в строке "Тема" отображается значок замка. Если сообщение зашифровано с помощью размещаемого сертификата S/MIME, замок будет зеленым.
Шаг 3. Добавьте сертификаты S/MIME в Gmail
Далее добавьте сертификаты S/MIME в Gmail. Это можно сделать двумя способами.
- Администраторы могут добавить сертификаты с помощью Gmail S/MIME API.
- Пользователи могут добавить сертификаты в настройки своего аккаунта Gmail.
Для администраторов: добавление сертификатов с помощью API Gmail S/MIME (рекомендуется)
Мы рекомендуем администраторам загружать сертификаты с помощью Gmail S/MIME API Настройки.
Для пользователей: добавление сертификатов в настройки аккаунта Gmail
Вы можете попросить сотрудников своей организации выполнить приведенные ниже инструкции для добавления сертификатов S/MIME в настройки Gmail на вкладке Аккаунты и импорт или Аккаунты в разделе Отправлять письма как. Аккаунты "Отправлять письма как" не наследуют сертификаты S/MIME от основного аккаунта Gmail, поэтому вам нужно вручную добавлять сертификаты S/MIME в такие аккаунты. Подробнее о том, как настроить отправку писем с другого адреса или с помощью псевдонима…
Важно!
- Пользователи могут добавлять сертификаты S/MIME в аккаунты "Отправлять письма как" только с помощью веб-интерфейса Gmail. Действия, описанные в этом разделе, не поддерживаются в приложении Gmail.
- Пользователи могут отправлять сообщения S/MIME из своих аккаунтов "Отправлять письма как", только используя веб-версию Gmail.
Чтобы добавить сертификаты S/MIME:
- Откройте веб-интерфейс Gmail.
- Выберите Настройки
Все настройки.
- Выберите вкладку Аккаунты.
Рядом с пунктом Отправлять письма как выберите Изменить информацию.
Откроется окно Изменение адреса электронной почты и настроек шифрования. Если этого параметра нет, обратитесь к администратору.
Нажмите Загрузить личный сертификат.
Выберите сертификат и нажмите Открыть, после чего вам потребуется ввести пароль сертификата.
Введите пароль и нажмите Добавить сертификат.
Нажмите Сохранить изменения.
Требования к сертификату
Сертификаты, используемые с Gmail, должны соответствовать текущим криптографическим стандартам и иметь формат архивного файла Public-Key Cryptography Standards (PKCS) #12.
В Google есть список доверенных сертификатов, которые поддерживают Gmail для S/MIME.
Шаг 4. Попросите пользователей обменяться ключами
Чтобы получить возможность отправлять и получать письма с шифрованием S/MIME, пользователям необходимо обменяться ключами с получателями писем. Это можно сделать следующими способами:
- Отправить получателю сообщение, подписанное с помощью сертификата S/MIME. Это письмо с цифровой подписью будет включать открытый ключ пользователя. Получатели могут с помощью этого открытого ключа шифровать письма, адресованные пользователю.
- Попросить получателя написать письмо. Оно будет подписано с помощью сертификата S/MIME, а ключ – автоматически сохранен и доступен для использования. У всех последующих писем, отправленных получателю, будет шифрование S/MIME.
Как переопределить настройки S/MIME дочерней организации
По умолчанию организационные подразделения наследуют настройки S/MIME от организационного подразделения верхнего уровня. Вы можете переопределить унаследованные настройки S/MIME для организационных подразделений. Эта функция может быть полезна, если вам нужно отключить или изменить настройки S/MIME для определенных организационных подразделений.
Чтобы переопределить настройки S/MIME:
-
В консоли администратора Google нажмите на значок меню
Приложения
Google Workspace
Gmail
Пользовательские настройки.
У вас должны быть права администратора с доступом к настройкам Gmail.
- Слева в разделе Организации выберите организационное подразделение, для которого нужно задать настройки.
Найдите параметр S/MIME и разверните его.
В метке параметра S/MIME будет указано Унаследовано от (название организации или доменное имя) или Переопределено.
Нажмите Переопределить, чтобы сохранить изменения для дочерней организации, которая наследует настройки S/MIME.
После сохранения под меткой настроек S/MIME появится надпись Переопределено. Также рядом с организациями, для которых переопределены настройки, в дереве структуры организационного подразделения слева отображается точка.
Совет. Если в вашей дочерней организации были переопределены настройки организации верхнего уровня, вы можете вернуть эти настройки с помощью кнопки Наследовать.
Устранение неполадок, из-за которых дочерние организации не наследуют настройки S/MIME
Проблема. Дочерние организационные подразделения не наследуют настройки S/MIME корневого организационного подразделения.
Причина. Наиболее распространенной причиной является то, что шифрование S/MIME было отключено или изменено для всей организации (на уровне корневого подразделения) после того, как в одном или нескольких организационных подразделениях были добавлены настройки S/MIME с помощью функции переопределения. Подробнее…
Такая проблема также может возникнуть, если эти параметры S/MIME заданы на уровне дочернего организационного подразделения с помощью любой из функций переопределения: Включить S/MIME, Разрешить пользователям загружать собственные сертификаты или Разрешить шифрование SHA-1 глобально. Это связано с тем, что эти изменения переопределяют настройки сертификата на уровне корневого подразделения.
Решение. Чтобы исправить проблему и применить наследование настроек S/MIME к дочернему организационному подразделению:
- В настройках S/MIME выберите название дочернего организационного подразделения слева под надписью S/MIME.
- Нажмите Наследовать, чтобы применить корневые настройки S/MIME к дочернему организационному подразделению.
- Примените настройки дочернего подразделения повторно:
- Оставьте дочернее организационное подразделение выбранным слева под надписью S/MIME.
- Измените соответствующие настройки S/MIME для дочернего организационного подразделения: Включить S/MIME, Разрешить пользователям загружать собственные сертификаты или Разрешить шифрование SHA-1 глобально.
- Нажмите Переопределить. Будут сохранены настройки для дочернего организационного подразделения, но при этом оно также унаследует предыдущие изменения корневых сертификатов и настроек S/MIME на уровне корневого подразделения.
Повторите эти действия для каждого дочернего организационного подразделения, которое затронула проблема.
Важно! При каждом добавлении и удалении корневого сертификата необходимо повторить указанные действия для каждого организационного подразделения, к которому нужно применить изменения.
Статьи по теме
Как управлять доверенными сертификатами для S/MIME (расширенная настройка)