Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Autenticazione della posta elettronica con Amazon S/MIME SES
Secure/Multipurpose Internet Mail Extensions (S/MIME) è uno standard che utilizza una firma digitale basata su certificati. Dimostra che un messaggio è stato inviato dal titolare dell'indirizzo di provenienza e che il suo contenuto non è stato alterato durante il transito. Per ulteriori informazioni sul formato del S/MIME messaggio, vedere RFC 8551: S/MIME Message Specification
S/MIME la firma dimostra l'autenticità e l'integrità del messaggio a livello di singolo mittente. I destinatari possono essere certi che il contenuto del messaggio non sia stato manomesso.
Con Amazon SES, puoi applicare automaticamente una S/MIME firma senza firmare i messaggi prima di inviarli. Gestisci il certificato in AWS Certificate Manager (ACM). Amazon SES è uno dei servizi che si integrano con ACM. Per ulteriori informazioni sui servizi che si integrano con ACM, consulta Servizi integrati con ACM.
S/MIME e DKIM
S/MIME e DKIM operano a diversi livelli e sono complementari. Il DKIM dimostra che il dominio mittente ha autorizzato il messaggio utilizzando le chiavi pubblicate nel DNS. S/MIME utilizza un certificato per riaffermare una catena di fiducia a un'autorità di certificazione. Ciò dimostra che il titolare dell'indirizzo email specifico ha inviato il messaggio e che il contenuto è intatto. S/MIME non sostituisce DKIM.
Comprensione della firma S/MIME
Amazon SES firma un messaggio in uscita quando lo invii tramite un set di configurazione con S/MIME firma abilitata. L'identità e-mail risolta deve avere un ACTIVE certificato per l'indirizzo di provenienza. Amazon SES firma il messaggio lato server al momento dell'invio.
Amazon SES produce una firma indipendente utilizzando il multipart/signed formato (clear-signature), come definito nella RFC application/pkcs7-signature (in genere denominatasmime.p7s). Amazon SES incorpora il certificato di firma e la relativa catena di certificati nella firma (un oggetto CMS (Cryptographic Message Syntax)). SignedData I destinatari possono quindi ricondurre la catena di fiducia all'autorità di certificazione emittente e verificare l'integrità e l'origine del messaggio.
Il messaggio firmato utilizza intestazioni standard S/MIME . Questi includono un'Content-Type: multipart/signedintestazione con un protocol parametro di "application/pkcs7-signature" e un micalg parametro che nomina l'algoritmo di digest (ad esempio,). sha-256 L'esempio seguente mostra l' Content-Type intestazione di primo livello di un messaggio firmato:
Content-Type: multipart/signed; protocol="application/pkcs7-signature"; micalg=sha-256; boundary="----=_SmimeBoundary"
S/MIME considerazioni sui certificati
Affinché un certificato sia utilizzabile per la S/MIME firma in Amazon SES, deve soddisfare tutti i seguenti requisiti:
-
Il certificato deve essere in ACM nella stessa AWS regione in cui invii l'email.
-
L'identità e-mail deve essere verificata. È accettabile la verifica del dominio (record TXT) o la verifica dell'indirizzo email.
-
Il Subject Alternative Name (SAN) del certificato deve includere un indirizzo email RFC822Name che corrisponda all'indirizzo di provenienza. Per un'identità di dominio, significa un indirizzo all'interno di quel dominio o un sottodominio. Per l'identità di un indirizzo email, ciò significa una corrispondenza esatta.
-
L'algoritmo della chiave del certificato deve utilizzare uno tra: RSA 2048, RSA 3072, RSA 4096, EC, EC o EC P-521 (secondo RFC P-256 8550 sul sito P-384 Web RFC Editor).
-
Il certificato deve essere attualmente valido (non scaduto).
Requisito di fiducia dell'autorità di certificazione
I client di posta dei destinatari devono fidarsi dell'autorità di certificazione (CA) che ha emesso il certificato per convalidare la firma. Per impostazione predefinita, i certificati di una CA pubblica sono considerati affidabili dalla maggior parte dei client di posta e degli ISP. Se si utilizza una CA privata, i destinatari devono avere accesso e considerare attendibili la CA principale. Per impostazione predefinita, gli ISP e i client di posta non considerano attendibili le CA private.
Per ulteriori informazioni sugli standard dei certificati, vedere RFC 5280: Certificate and CRL Profile