As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Autenticação de e-mail com o S/MIME Amazon SES
Secure/Multipurpose O Internet Mail Extensions (S/MIME) é um padrão que usa uma assinatura digital baseada em certificado. Isso prova que uma mensagem foi enviada pelo titular do endereço de origem e que seu conteúdo não foi alterado em trânsito. Para obter mais informações sobre o formato da S/MIME mensagem, consulte RFC 8551: Especificação de S/MIME mensagem
S/MIME a assinatura comprova a autenticidade e a integridade da mensagem no nível do remetente individual. Os destinatários podem ter certeza de que o conteúdo da mensagem não foi adulterado.
Com o Amazon SES, você pode aplicar automaticamente uma S/MIME assinatura sem assinar mensagens antes de enviá-las. Você gerencia o certificado no AWS Certificate Manager (ACM). O Amazon SES é um dos serviços que se integram ao ACM. Para obter mais informações sobre serviços que se integram ao ACM, consulte Serviços integrados ao ACM.
S/MIME e DKIM
S/MIME e o DKIM operam em diferentes níveis e são complementares. O DKIM prova que o domínio de envio autorizou a mensagem usando chaves publicadas no DNS. S/MIME usa um certificado para devolver uma cadeia de confiança a uma autoridade de certificação. Isso prova que o titular do endereço de e-mail específico enviou a mensagem e que o conteúdo está intacto. S/MIME não substitui o DKIM.
Entendendo a S/MIME assinatura
O Amazon SES assina uma mensagem de saída quando você a envia por meio de um conjunto de configurações que tem a S/MIME assinatura habilitada. A identidade de e-mail resolvida deve ter um ACTIVE certificado para o endereço do remetente. O Amazon SES assina a mensagem no lado do servidor no momento do envio.
O Amazon SES produz uma assinatura separada usando o multipart/signed formato (assinatura clara), conforme definido na RFC 1847 application/pkcs7-signature (normalmente denominadasmime.p7s). O Amazon SES incorpora seu certificado de assinatura e sua cadeia de certificados na assinatura (um objeto de sintaxe de mensagem criptográfica (CMS)). SignedData Os destinatários podem então construir a cadeia de confiança até a autoridade de certificação emissora e verificar a integridade e a origem da mensagem.
A mensagem assinada usa S/MIME cabeçalhos padrão. Isso inclui um Content-Type: multipart/signed cabeçalho com um protocol parâmetro de "application/pkcs7-signature" e um micalg parâmetro que nomeia o algoritmo de resumo (por exemplo,sha-256). O exemplo a seguir mostra o Content-Type cabeçalho de nível superior de uma mensagem assinada:
Content-Type: multipart/signed; protocol="application/pkcs7-signature"; micalg=sha-256; boundary="----=_SmimeBoundary"
S/MIME considerações sobre o certificado
Para que um certificado possa ser usado para S/MIME assinatura no Amazon SES, ele deve atender a todos os seguintes requisitos:
-
O certificado deve estar no ACM na mesma AWS região em que você envia o e-mail.
-
A identidade do e-mail deve ser verificada. A verificação do domínio (registro TXT) ou a verificação do endereço de e-mail são aceitáveis.
-
O nome alternativo do assunto (SAN) do certificado deve incluir um endereço de e-mail com o nome RFC822 que corresponda ao endereço do remetente. Para uma identidade de domínio, isso significa um endereço sob esse domínio ou subdomínio. Para uma identidade de endereço de e-mail, isso significa uma correspondência exata.
-
O algoritmo da chave do certificado deve usar um dos seguintes: RSA 2048, RSA 3072, RSA 4096, EC, EC ou EC P-256 P-521 (de acordo com o RFC
8550 no site do Editor de RFC). P-384 -
O certificado deve estar atualmente válido (não expirado).
Requisito de confiança da autoridade certificadora
Os clientes de e-mail dos destinatários devem confiar na autoridade de certificação (CA) que emitiu seu certificado para validar a assinatura. Por padrão, os certificados de uma CA pública são confiáveis para a maioria dos clientes de e-mail e ISPs. Se você usa uma CA privada, os destinatários devem ter acesso e confiar na sua CA raiz. Por padrão, ISPs e clientes de e-mail não confiam em CAs privadas.
Para obter mais informações sobre padrões de certificados, consulte RFC 5280: Perfil de X.509 certificado e CRL