Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Authentification d'un e-mail avec S/MIME Amazon SES
Secure/Multipurpose Internet Mail Extensions (S/MIME) est une norme qui utilise une signature numérique basée sur un certificat. Il prouve qu'un message a été envoyé par le titulaire de l'adresse d'origine et que son contenu n'a pas été modifié pendant le transport. Pour plus d'informations sur le format des S/MIME messages, consultez la RFC 8551 : Spécification des S/MIME messages
S/MIME la signature prouve l'authenticité et l'intégrité du message au niveau de l'expéditeur individuel. Les destinataires peuvent être sûrs que le contenu du message n'a pas été modifié.
Avec Amazon SES, vous pouvez apposer automatiquement une S/MIME signature sans signer les messages avant de les envoyer. Vous gérez le certificat dans AWS Certificate Manager (ACM). Amazon SES est l'un des services qui s'intègrent à ACM. Pour plus d'informations sur les services qui s'intègrent à ACM, consultez la section Services intégrés à ACM.
S/MIME et DKIM
S/MIME et DKIM fonctionnent à des niveaux différents et sont complémentaires. DKIM prouve que le domaine d'envoi a autorisé le message à l'aide de clés publiées dans le DNS. S/MIME utilise un certificat pour établir une chaîne de confiance auprès d'une autorité de certification. Cela prouve que le titulaire de l'adresse e-mail spécifique a envoyé le message et que le contenu est intact. S/MIME ne remplace pas le DKIM.
Comprendre la S/MIME signature
Amazon SES signe un message sortant lorsque vous l'envoyez via un ensemble de configuration dans lequel la S/MIME signature est activée. L'identité e-mail résolue doit disposer d'un ACTIVE certificat pour l'adresse de provenance. Amazon SES signe le message côté serveur au moment de son envoi.
Amazon SES produit une signature détachée en utilisant le multipart/signed format (signature claire), tel que défini dans la RFC 1847 application/pkcs7-signature (généralement nommésmime.p7s). Amazon SES intègre votre certificat de signature et sa chaîne de certificats dans la signature (un SignedData objet CMS (Cryptographic Message Syntax)). Les destinataires peuvent ensuite rétablir la chaîne de confiance jusqu'à l'autorité de certification émettrice et vérifier l'intégrité et l'origine des messages.
Le message signé utilise des S/MIME en-têtes standard. Il s'agit notamment d'un Content-Type: multipart/signed en-tête avec un protocol paramètre de "application/pkcs7-signature" et un micalg paramètre qui nomme l'algorithme de synthèse (par exemple,sha-256). L'exemple suivant montre l' Content-Type en-tête de niveau supérieur d'un message signé :
Content-Type: multipart/signed; protocol="application/pkcs7-signature"; micalg=sha-256; boundary="----=_SmimeBoundary"
S/MIME considérations relatives aux certificats
Pour qu'un certificat soit utilisable pour S/MIME la signature dans Amazon SES, il doit répondre à toutes les exigences suivantes :
-
Le certificat doit se trouver dans ACM dans la même AWS région que celle où vous envoyez le courrier électronique.
-
L'identité e-mail doit être vérifiée. La vérification du domaine (enregistrement TXT) ou la vérification de l'adresse e-mail sont acceptables.
-
Le nom alternatif du sujet (SAN) du certificat doit inclure une adresse e-mail RFC822Name qui correspond à l'adresse de provenance. Pour une identité de domaine, cela signifie une adresse appartenant à ce domaine ou à un sous-domaine. Pour une identité d'adresse e-mail, cela signifie qu'il s'agit d'une correspondance exacte.
-
L'algorithme de clé de certificat doit utiliser l'une des options suivantes : RSA 2048, RSA 3072, RSA 4096, EC, EC ou EC P-256 P-521 (conformément à la norme RFC
8550 P-384 sur le site Web de l'éditeur de RFC). -
Le certificat doit être actuellement valide (il ne doit pas avoir expiré).
Exigence de confiance de l'autorité de certification
Les clients de messagerie des destinataires doivent faire confiance à l'autorité de certification (CA) qui a émis votre certificat pour valider la signature. Les certificats d'une autorité de certification publique sont approuvés par défaut par la plupart des clients de messagerie et des fournisseurs de services Internet. Si vous utilisez une autorité de certification privée, les destinataires doivent avoir accès à votre autorité de certification racine et lui faire confiance. Les FAI et les clients de messagerie ne font pas confiance aux autorités de certification privées par défaut.
Pour plus d'informations sur les normes de certification, consultez la RFC 5280 : X.509 Certificat et profil