View a markdown version of this page

Autenticación del correo electrónico con S/MIME Amazon SES - Amazon Simple Email Service

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Autenticación del correo electrónico con S/MIME Amazon SES

Secure/Multipurpose Internet Mail Extensions (S/MIME) es un estándar que utiliza una firma digital basada en certificados. Demuestra que el titular de la dirección de origen envió un mensaje y que su contenido no se modificó durante el tránsito. Para obtener más información sobre el formato del S/MIME mensaje, consulte la RFC 8551: Especificación del S/MIME mensaje en el sitio web del editor de RFC.

S/MIME la firma demuestra la autenticidad e integridad del mensaje a nivel del remitente individual. Los destinatarios pueden estar seguros de que el contenido del mensaje no ha sido alterado.

Con Amazon SES, puede aplicar automáticamente una S/MIME firma sin firmar los mensajes antes de enviarlos. El certificado se administra en AWS Certificate Manager (ACM). Amazon SES es uno de los servicios que se integran con ACM. Para obtener más información sobre los servicios que se integran con ACM, consulte Servicios integrados con ACM.

S/MIME y DKIM

S/MIME y DKIM funcionan en diferentes niveles y son complementarios. DKIM demuestra que el dominio remitente autorizó el mensaje mediante las claves publicadas en el DNS. S/MIME utiliza un certificado para establecer una cadena de confianza en una autoridad de certificación. Esto demuestra que el titular de la dirección de correo electrónico específica envió el mensaje y que el contenido está intacto. S/MIME no sustituye a DKIM.

Comprender la firma S/MIME

Amazon SES firma un mensaje saliente cuando lo envía a través de un conjunto de configuración que tiene habilitada la S/MIME firma. La identidad de correo electrónico resuelta debe tener un ACTIVE certificado para la dirección de origen. Amazon SES firma los mensajes en el servidor en el momento del envío.

Amazon SES produce una firma independiente con el multipart/signed formato (firma transparente), tal como se define en el RFC 1847 del sitio web del editor de RFC. El mensaje original sigue siendo legible para los destinatarios cuyos clientes de correo no lo admiten. S/MIME Amazon SES envía el contenido firmado como primera parte de MIME. Lleva la firma por separado como una segunda parte del tipo de medio application/pkcs7-signature (normalmente denominadosmime.p7s). Amazon SES incrusta su certificado de firma y su cadena de certificados en la firma (un SignedData objeto de sintaxis de mensajes criptográficos (CMS)). De este modo, los destinatarios pueden restablecer la cadena de confianza con la autoridad emisora del certificado y verificar la integridad y el origen del mensaje.

El mensaje firmado utiliza S/MIME encabezados estándar. Estos incluyen un Content-Type: multipart/signed encabezado con un protocol parámetro de "application/pkcs7-signature" y un micalg parámetro que asigna un nombre al algoritmo de resumen (por ejemplo,sha-256). El siguiente ejemplo muestra el Content-Type encabezado de nivel superior de un mensaje firmado:

Content-Type: multipart/signed; protocol="application/pkcs7-signature"; micalg=sha-256; boundary="----=_SmimeBoundary"

S/MIME consideraciones sobre el certificado

Para que un certificado pueda utilizarse para S/MIME iniciar sesión en Amazon SES, debe cumplir todos los requisitos siguientes:

  • El certificado debe estar en ACM, en la misma AWS región a la que envía el correo electrónico.

  • Se debe verificar la identidad del correo electrónico. Se acepta la verificación del dominio (registro TXT) o la verificación de la dirección de correo electrónico.

  • El nombre alternativo del sujeto (SAN) del certificado debe incluir una dirección de correo electrónico con el nombre RFC822 que coincida con la dirección de origen. En el caso de una identidad de dominio, esto significa una dirección de ese dominio o subdominio. En el caso de una identidad de dirección de correo electrónico, esto significa una coincidencia exacta.

  • El algoritmo de la clave del certificado debe utilizar uno de los siguientes: RSA 2048, RSA 3072, RSA 4096, EC, EC o EC P-521 (según el RFC P-256 8550 del P-384 sitio web del editor de RFC).

  • El certificado debe ser válido actualmente (no debe haber caducado).

Requisito de confianza de la autoridad certificadora

Los clientes de correo de los destinatarios deben confiar en la autoridad de certificación (CA) que emitió el certificado para validar la firma. De forma predeterminada, la mayoría de los clientes de correo e ISP confían en los certificados de una CA pública. Si usa una CA privada, los destinatarios deben tener acceso a su CA raíz y confiar en ella. De forma predeterminada, los ISP y los clientes de correo no confían en las CA privadas.

Para obtener más información sobre los estándares de certificación, consulte el RFC 5280: perfil de X.509 certificado y CRL y el RFC 8550: manejo de S/MIME certificados en el sitio web del editor de RFC.