Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
ПРИМЕНЯЕТСЯ К:
2016
2019
по подписке
Администратор сервера Exchange Server может включить безопасные/многоцелевые почтовые расширения Интернета (S/MIME) для вашей организации. S/MIME это общепринятый способ, а точнее протокол для передачи зашифрованных сообщений с цифровой подписью. S/MIME позволяет шифровать электронные письма и добавлять к ним цифровую подпись. При использовании S/MIME получатели могут быть уверены, что:
сообщение в их почтовом ящике точная копия отправленного;
сообщение поступило от определенного отправителя, а не от мошенника.
Для этого S/MIME предоставляет службы криптографической безопасности, такие как проверка подлинности, обеспечение целостности сообщений и неотрекаемости источника (с помощью цифровых подписей). Протокол S/MIME также помогает повысить конфиденциальность и безопасность обмена электронными сообщениями (с помощью шифрования).
Для применения S/MIME требуется сертификат и инфраструктура публикации, которая часто используется при взаимодействии с корпоративными клиентами и конечными потребителями. Пользователь управляет криптографическими ключами в S/MIME и может выбрать, будут ли они применяться для каждого отправляемого сообщения. Почтовые программы, такие как Outlook, выполняют поиск в расположении доверенного корневого центра сертификации для добавления цифровой подписи и ее проверки.
Полный обзор истории и архитектуры S/MIME в контексте электронной почты см. в этой статье.
Поддерживаемые сценарии и технические особенности S/MIME
S/MIME можно настроить для работы со следующими конечными точками:
Outlook 2010 или более поздней версии;
Outlook в Интернете (предыдущее название Outlook Web App);
Exchange ActiveSync (EAS).
Действия по настройке S/MIME для каждой из этих конечных точек несколько различаются. Ниже приведены общие инструкции.
Установите центр сертификации на базе Windows и настройте инфраструктуру открытых ключей для выдачи сертификатов S/MIME. Поддерживаются сертификаты, выпущенные сторонними поставщиками сертификатов. Дополнительные сведения см. в статье Обзор развертывания сертификатов сервера.
Опубликуйте сертификат пользователя в учетной записи локальная служба Active Directory Доменные службы (AD DS) с атрибутами UserSMIMECertificate и (или) UserCertificate. Ваши службы AD DS должны быть расположены на компьютерах в физическом расположении, которым вы управляете, а не на удаленном объекте или в облачной службе где-то в Интернете. Дополнительные сведения об AD DS см. в статье Обзор доменных служб Active Directory.
Настройте коллекцию виртуальных сертификатов для проверки S/MIME. Эта информация используется Outlook в Интернете при проверке подписи сообщения электронной почты для подтверждения того, что оно было подписано доверенным сертификатом.
Настройте конечную точку Outlook или EAS для использования S/MIME.
Настройка S/MIME для Outlook в Интернете
Настройка S/MIME для Outlook в Интернете состоит из следующих этапов:
Сведения об отправке зашифрованного сообщения S/MIME в Outlook в Интернете см. в статье "Шифрование сообщений с помощью S/MIME в Outlook в Интернете".
Технологии шифрования сообщений
Различные технологии шифрования используются совместно для обеспечения защиты сообщений, хранящихся в почтовых ящиках и при пересылке. Протокол S/MIME может работать одновременно со следующими технологиями, но не зависит от них:
Протокол TLS шифрует туннель или маршрут между серверами электронной почты для предотвращения перехвата и перехвата, а также шифрует соединение между клиентами электронной почты и серверами.
Примечание.
Теперь для шифрования данных, которыми обмениваются компьютерные системы, используется протокол TLS вместо протокола SSL. Они настолько тесно связаны, что термины "SSL" и "TLS" (без версий) часто используются как взаимозаменяемые. Из-за этого сходства ссылки на "SSL" в разделах Exchange, Центре администрирования Exchange и командной консоли Exchange часто используются для охвата протоколов SSL и TLS. Как правило, термин "SSL" обозначает именно протокол SSL только в тех случаях, когда указан номер версии (например, SSL 3.0). Чтобы узнать, почему следует отключить протокол SSL и перейти на TLS, выполните проверку Защита от уязвимости SSL 3.0.
BitLocker: шифрует данные на жестком диске в центре обработки данных, чтобы в случае несанкционированного доступа к данным они не смогли прочитать их. Дополнительные сведения см. в статье BitLocker: развертывание в Windows Server 2012 и более поздних версиях