Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
I certificati di email, noti anche come certificati S/MIME, offrono una maggiore sicurezza alle comunicazioni di posta elettronica utilizzando la crittografia e la decrittografia. Microsoft Intune può usare i certificati S/MIME per firmare e crittografare i messaggi di posta elettronica nei dispositivi mobili che eseguono le piattaforme seguenti:
- Android
- iOS/iPadOS
- macOS
- Windows
Intune può recapitare automaticamente i certificati di crittografia S/MIME a tutte le piattaforme. I certificati S/MIME vengono associati automaticamente ai profili di posta che usano il client di posta nativo in iOS e a Outlook nei dispositivi iOS e Android. Per le piattaforme Windows e macOS e per altri client di posta iOS e Android, Intune fornisce i certificati, ma gli utenti devono abilitare manualmente S/MIME nell'app di posta e scegliere i certificati S/MIME.
Per altre informazioni sulla firma della posta elettronica S/MIME e la crittografia con Exchange, vedere S/MIME per la firma e la crittografia dei messaggi.
Questo articolo fornisce una panoramica sull'uso dei certificati S/MIME per firmare e crittografare i messaggi di posta elettronica nei dispositivi.
Certificati di firma
I certificati usati per la firma consentono all'app di posta elettronica client di comunicare in modo sicuro con il server di posta elettronica.
Per usare i certificati di firma, creare un modello nell'autorità di certificazione (CA) incentrato sulla firma. In Configura il modello di certificato server dell'Autorità di certificazione di Microsoft Active Directory vengono elencati i passaggi per la creazione di modelli di certificato.
I certificati di firma in Intune usano certificati PKCS. Configurare e usare i certificati PKCS descrive come distribuire e usare il certificato PKCS nell'ambiente Intune. Questi passaggi sono:
- Installare e configurare il connettore di certificati per Microsoft Intune per supportare le richieste di certificati PKCS. Il connettore ha gli stessi requisiti di rete dei dispositivi gestiti.
- Creare un profilo di certificato radice attendibile per i dispositivi. Questo passaggio include l'uso di certificati radice e intermedi attendibili per l'Autorità di certificazione e quindi la distribuzione del profilo ai dispositivi.
- Creare un profilo di certificato PKCS usando il modello di certificato creato. Questo profilo rilascia certificati di firma ai dispositivi e distribuisce il profilo del certificato PKCS ai dispositivi.
È anche possibile importare un certificato di firma per un utente specifico. Il certificato di firma viene distribuito in tutti i dispositivi registrati dall'utente. Per importare i certificati in Intune, usare i cmdlet di PowerShell in GitHub. Per distribuire un certificato PKCS importato in Intune per l'uso per la firma della posta elettronica, seguire la procedura descritta in Configurare e usare i certificati PKCS con Intune. Questi passaggi sono:
- Scaricare, installare e configurare il connettore di certificato per Microsoft Intune. Questo connettore recapita i certificati PKCS importati ai dispositivi.
- Importare certificati di firma di posta elettronica S/MIME in Intune.
- Creare un profilo di certificato importato PKCS. Questo profilo recapita i certificati PKCS importati ai dispositivi dell'utente appropriato.
Certificati di crittografia
I certificati usati per la crittografia confermano che un messaggio di posta elettronica crittografato può essere decrittografato solo dal destinatario previsto. La crittografia S/MIME è un ulteriore livello di sicurezza che può essere usato nelle comunicazioni di posta elettronica.
Quando si invia un messaggio di posta elettronica crittografato a un altro utente, viene ottenuta la chiave pubblica del certificato di crittografia dell'utente che crittografa il messaggio inviato. Il destinatario decrittografa il messaggio di posta elettronica usando la chiave privata nel proprio dispositivo. Gli utenti possono avere una cronologia dei certificati usati per crittografare la posta elettronica. Ognuno di questi certificati deve essere distribuito in tutti i dispositivi di un utente specifico in modo che la posta elettronica venga decrittografata correttamente.
È consigliabile non creare certificati di crittografia della posta elettronica in Intune. Anche se Intune supporta l'emissione di certificati PKCS che supportano la crittografia, Intune crea un certificato univoco per dispositivo. Un certificato univoco per dispositivo non è ideale per uno scenario di crittografia S/MIME in cui il certificato di crittografia deve essere condiviso tra tutti i dispositivi dell'utente.
Per distribuire i certificati S/MIME usando Intune, è necessario importare tutti i certificati di crittografia di un utente in Intune. Intune distribuisce quindi tutti i certificati in ogni dispositivo registrato dall'utente. Per importare i certificati in Intune, usare i cmdlet di PowerShell in GitHub.
Per distribuire un certificato PKCS importato in Intune usato per la crittografia della posta elettronica, seguire la procedura descritta in Configurare e usare i certificati PKCS con Intune. Questi passaggi sono:
- Installare e configurare il connettore di certificato per Microsoft Intune. Questo connettore recapita i certificati PKCS importati ai dispositivi.
- Importare certificati di crittografia email S/MIME in Intune.
- Creare un profilo di certificato importato PKCS. Questo profilo recapita i certificati PKCS importati ai dispositivi dell'utente appropriato.
Nota
I certificati di crittografia S/MIME importati vengono rimossi da Intune quando i dati aziendali vengono rimossi o quando gli utenti vengono cancellati dalla gestione. Tuttavia, i certificati non vengono revocati dall'autorità di certificazione.
Profili di posta elettronica S/MIME
Dopo aver creato i profili del certificato di firma e crittografia S/MIME, è possibile abilitare S/MIME per la posta nativa di iOS/iPadOS.