Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
E-Mail mit S/MIME Amazon SES authentifizieren
Secure/Multipurpose Internet Mail Extensions (S/MIME) ist ein Standard, der eine zertifikatbasierte digitale Signatur verwendet. Es beweist, dass eine Nachricht vom Inhaber der Absenderadresse gesendet wurde und dass ihr Inhalt während der Übertragung nicht verändert wurde. Weitere Informationen zum S/MIME Nachrichtenformat finden Sie unter RFC 8551: S/MIME Message Specification
S/MIME Das Signieren beweist die Authentizität und Integrität der Nachricht auf der Ebene der einzelnen Absender. Die Empfänger können sicher sein, dass der Nachrichteninhalt nicht manipuliert wurde.
Mit Amazon SES können Sie automatisch eine S/MIME Signatur anbringen, ohne Nachrichten vor dem Absenden zu signieren. Sie verwalten das Zertifikat im AWS Certificate Manager (ACM). Amazon SES ist einer der Dienste, die in ACM integriert sind. Weitere Informationen zu Diensten, die in ACM integriert sind, finden Sie unter In ACM integrierte Dienste.
S/MIME und DKIM
S/MIME und DKIM arbeiten auf verschiedenen Ebenen und ergänzen sich gegenseitig. DKIM beweist, dass die sendende Domain die Nachricht mithilfe der im DNS veröffentlichten Schlüssel autorisiert hat. S/MIME verwendet ein Zertifikat, um eine Vertrauenskette gegenüber einer Zertifizierungsstelle geltend zu machen. Dies beweist, dass der spezifische Inhaber der E-Mail-Adresse die Nachricht gesendet hat und dass der Inhalt intakt ist. S/MIME ist kein Ersatz für DKIM.
Die S/MIME Signatur verstehen
Amazon SES signiert eine ausgehende Nachricht, wenn Sie sie über einen Konfigurationssatz senden, für den das S/MIME Signieren aktiviert ist. Die aufgelöste E-Mail-Identität muss über ein ACTIVE Zertifikat für die Absenderadresse verfügen. Amazon SES signiert die Nachricht serverseitig zum Zeitpunkt des Sendens.
Amazon SES erstellt eine separate Signatur im multipart/signed Format (Clear-Signing), wie es in RFC 1847 application/pkcs7-signature (normalerweise benanntsmime.p7s). Amazon SES bettet Ihr Signaturzertifikat und seine Zertifikatskette in die Signatur ein (ein SignedData CMS-Objekt (Cryptographic Message Syntax)). Die Empfänger können dann die Vertrauenskette bis zur ausstellenden Zertifizierungsstelle aufbauen und die Integrität und Herkunft der Nachricht überprüfen.
Die signierte Nachricht verwendet S/MIME Standardkopfzeilen. Dazu gehören ein Content-Type: multipart/signed Header mit dem protocol Parameter "application/pkcs7-signature" und einem micalg Parameter, der den Digest-Algorithmus benennt (z. B.sha-256). Das folgende Beispiel zeigt den Content-Type Header der obersten Ebene einer signierten Nachricht:
Content-Type: multipart/signed; protocol="application/pkcs7-signature"; micalg=sha-256; boundary="----=_SmimeBoundary"
S/MIME Überlegungen zum Zertifikat
Damit ein Zertifikat für das S/MIME Signieren in Amazon SES verwendet werden kann, muss es alle folgenden Anforderungen erfüllen:
-
Das Zertifikat muss sich in ACM in derselben AWS Region befinden, in die Sie die E-Mail senden.
-
Die E-Mail-Identität muss verifiziert werden. Es ist entweder eine Domainverifizierung (TXT-Eintrag) oder eine Überprüfung der E-Mail-Adresse zulässig.
-
Der Subject Alternative Name (SAN) des Zertifikats muss eine RFC822Name-E-Mail-Adresse enthalten, die mit der Absenderadresse übereinstimmt. Für eine Domain-Identität bedeutet dies eine Adresse unter dieser Domain oder einer Subdomain. Für eine E-Mail-Adressenidentität bedeutet dies eine exakte Übereinstimmung.
-
Der Algorithmus für den Zertifikatsschlüssel muss einen der folgenden Werte verwenden: RSA 2048, RSA 3072, RSA 4096, EC, EC oder EC P-521 (gemäß P-256 RFC 8550 auf der RFC Editor-Website). P-384
-
Das Zertifikat muss aktuell gültig sein (nicht abgelaufen).
Vertrauensanforderung der Zertifizierungsstelle
Die E-Mail-Clients der Empfänger müssen der Zertifizierungsstelle (CA) vertrauen, die Ihr Zertifikat ausgestellt hat, um die Signatur zu überprüfen. Zertifikate von einer öffentlichen CA werden von den meisten E-Mail-Clients und ISPs standardmäßig als vertrauenswürdig eingestuft. Wenn Sie eine private CA verwenden, müssen die Empfänger Zugriff auf Ihre Root-CA haben und ihr vertrauen. ISPs und E-Mail-Clients vertrauen privaten CAs standardmäßig nicht.
Weitere Informationen zu Zertifikatsstandards finden Sie unter RFC 5280: X.509 Certificate and CRL Profile