

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Autenticazione della posta elettronica con Amazon S/MIME SES
<a name="send-email-authentication-smime"></a>

*Secure/Multipurpose Internet Mail Extensions * (*S/MIME*) è uno standard che utilizza una firma digitale basata su certificati. Dimostra che un messaggio è stato inviato dal titolare dell'indirizzo di provenienza e che il suo contenuto non è stato alterato durante il transito. Per ulteriori informazioni sul formato del S/MIME messaggio, vedere [ RFC 8551: S/MIME Message Specification ](https://www.rfc-editor.org/rfc/rfc8551) sul sito Web di RFC Editor.

S/MIME la firma dimostra l'autenticità e l'integrità del messaggio a livello di singolo mittente. I destinatari possono essere certi che il contenuto del messaggio non sia stato manomesso.

Con Amazon SES, puoi applicare automaticamente una S/MIME firma senza firmare i messaggi prima di inviarli. Gestisci il certificato in AWS Certificate Manager (ACM). Amazon SES è uno dei servizi che si integrano con ACM. Per ulteriori informazioni sui servizi che si integrano con ACM, consulta [ Servizi integrati con ACM. ](https://docs.aws.amazon.com/acm/latest/userguide/acm-services.html)

**S/MIME e DKIM**  
S/MIME e DKIM operano a diversi livelli e sono complementari. Il DKIM dimostra che il dominio mittente ha autorizzato il messaggio utilizzando le chiavi pubblicate nel DNS. S/MIME utilizza un certificato per riaffermare una catena di fiducia a un'autorità di certificazione. Ciò dimostra che il titolare dell'indirizzo email specifico ha inviato il messaggio e che il contenuto è intatto. S/MIME non sostituisce DKIM.

## Comprensione della firma S/MIME
<a name="send-email-authentication-smime-signature"></a>

Amazon SES firma un messaggio in uscita quando lo invii tramite un set di configurazione con S/MIME firma abilitata. L'identità e-mail risolta deve avere un `ACTIVE` certificato per l'indirizzo di provenienza. Amazon SES firma il messaggio lato server al momento dell'invio.

Amazon SES produce una firma indipendente utilizzando il `multipart/signed` formato (clear-signature), come definito nella [ RFC ](https://www.rfc-editor.org/rfc/rfc1847) 1847 sul sito Web RFC Editor. Il messaggio originale rimane leggibile dai destinatari i cui client di posta non sono supportati. S/MIME Amazon SES invia il contenuto firmato come prima parte MIME. Porta la firma separatamente come seconda parte del tipo di supporto `application/pkcs7-signature` (in genere denominata`smime.p7s`). Amazon SES incorpora il certificato di firma e la relativa catena di certificati nella firma (un oggetto CMS (Cryptographic Message Syntax)). SignedData I destinatari possono quindi ricondurre la catena di fiducia all'autorità di certificazione emittente e verificare l'integrità e l'origine del messaggio.

Il messaggio firmato utilizza intestazioni standard S/MIME . Questi includono un'`Content-Type: multipart/signed`intestazione con un `protocol` parametro di `"application/pkcs7-signature"` e un `micalg` parametro che nomina l'algoritmo di digest (ad esempio,). `sha-256` L'esempio seguente mostra l' Content-Type intestazione di primo livello di un messaggio firmato:

```
Content-Type: multipart/signed;
    protocol="application/pkcs7-signature";
    micalg=sha-256;
    boundary="----=_SmimeBoundary"
```

## S/MIME considerazioni sui certificati
<a name="send-email-authentication-smime-certificate-considerations"></a>

Affinché un certificato sia utilizzabile per la S/MIME firma in Amazon SES, deve soddisfare tutti i seguenti requisiti:
+ Il certificato deve essere in ACM nella stessa AWS regione in cui invii l'email.
+ L'identità e-mail deve essere verificata. È accettabile la verifica del dominio (record TXT) o la verifica dell'indirizzo email.
+ Il Subject Alternative Name (SAN) del certificato deve includere un indirizzo email RFC822Name che corrisponda all'indirizzo di provenienza. Per un'identità di dominio, significa un indirizzo all'interno di quel dominio o un sottodominio. Per l'identità di un indirizzo email, ciò significa una corrispondenza esatta.
+ L'algoritmo della chiave del certificato deve utilizzare uno tra: RSA 2048, RSA 3072, RSA 4096, EC, EC o EC P-521 (secondo [ RFC P-256 8550 sul sito P-384 Web RFC Editor). ](https://www.rfc-editor.org/rfc/rfc8550)
+ Il certificato deve essere attualmente valido (non scaduto).

**Requisito di fiducia dell'autorità di certificazione**  
I client di posta dei destinatari devono fidarsi dell'autorità di certificazione (CA) che ha emesso il certificato per convalidare la firma. Per impostazione predefinita, i certificati di una CA pubblica sono considerati affidabili dalla maggior parte dei client di posta e degli ISP. Se si utilizza una CA privata, i destinatari devono avere accesso e considerare attendibili la CA principale. Per impostazione predefinita, gli ISP e i client di posta non considerano attendibili le CA private.

Per ulteriori informazioni sugli standard dei certificati, vedere [ RFC 5280: Certificate and CRL Profile ](https://www.rfc-editor.org/rfc/rfc5280) e RFC 8550: X.509 S/MIME Certificate Handling sul sito Web [ RFC Editor. ](https://www.rfc-editor.org/rfc/rfc8550)

**Topics**
+ [Comprensione della firma S/MIME](#send-email-authentication-smime-signature)
+ [S/MIME considerazioni sui certificati](#send-email-authentication-smime-certificate-considerations)
+ [Allegare un certificato a un'identità e-mail](send-email-authentication-smime-associate.md)
+ [Abilitazione S/MIME della firma su un set di configurazione](send-email-authentication-smime-enable.md)