S/MIME Sertifikası Nedir?
Bir S/MIME sertifikası, e-postanızı dijital olarak imzalamanızı ve şifrelemenizi sağlayan bir sertifika türüdür. Temelde bir web sitesini güvence altına alan SSL/TLS sertifikasıyla aynı fikri farklı bir kanala uygular: tarayıcı ile sunucu arasındaki bağlantıyı korumak yerine, mesajın kendisini, nereye giderse gitsin korur.
S/MIME sertifikaları iki farklı işlev görür ve hangisine ihtiyacınız olduğu önemlidir:
- İmzalama, bir mesajı kimin gönderdiğini ve içeriğinin iletim sırasında değiştirilmediğini kanıtlar; bu, bir yazılımın imzalanmasına benzer bir mantıkla çalışır.
- Şifreleme, mesajı yalnızca hedeflenen alıcı dışında kimsenin okuyamayacağı hale getirir.
Bu ikisi birbirinden bağımsızdır: bir mesajı şifrelemeden imzalayabilirsiniz ve — burası kritik — birine şifreli mesaj göndermek için önce onun ortak sertifikasına sahip olmanız gerekir, çünkü şifreleme kendi sertifikanızı değil alıcının sertifikasını kullanır. S/MIME'ın kişiden kişiye yayılma eğiliminde olmasının nedeni de budur: imzalı bir mesajı herkese gönderebilirsiniz, ama şifreli e-posta için önce sertifika değişimi gerekir. S/MIME, SSLCipher'ın sertifika kataloğunda standart SSL/TLS sertifikaları ve kod imzalama sertifikaları ile birlikte yer alır; web siteleri ya da yazılım dosyaları yerine e-postayı kapsar.
S/MIME ile E-posta İmzalama ve Şifreleme Arasındaki Fark
İmzalı bir mesaj, mesaj içeriğinin özetinden ve sertifikanızın özel anahtarından oluşturulan bir dijital imza taşır — yazılım imzalamada kullanılanla aynı temel mekanizma: alıcının e-posta istemcisi özeti yeniden hesaplar, imzayla karşılaştırır ve sertifikanın güvenilir bir otoriteye kadar uzandığını doğrular. Bunlardan biri başarısız olursa istemci, mesajı güvenilir göstermek yerine bir uyarı gösterir.
Şifreleme farklı çalışır. Birine şifreli mesaj gönderebilmeniz için e-posta istemcinizin önce onun ortak sertifikasına sahip olması gerekir — bu genellikle karşı taraf size ilk kez imzalı bir mesaj gönderdiğinde elde edilir, çünkü imzalı bir mesaj gönderenin ortak sertifikasını da içerir. İstemciniz sertifikaya sahip olduğunda, mesajı yalnızca o sertifikayla eşleşen özel anahtarın çözebileceği şekilde şifreler; bu sayede kendi giden posta sunucunuz bile düz metin içeriği görmez. Bir e-posta şifreleme sertifikasının yalnızca sertifikasını zaten elinizde bulundurduğunuz kişilere gönderdiğiniz mesajları koruması da bu yüzdendir — varsayılan olarak her alıcıyı değil.
2023 Taban Gereksinimlerine Göre S/MIME Sertifika Türleri
1 Eylül 2023'ten itibaren CA/Browser Forum'un S/MIME Taban Gereksinimleri (Baseline Requirements), herkese güvenilir S/MIME sertifikaları için ortak doğrulama seviyeleri tanımlıyor; bu, SSL sertifikalarının DV, OV ve EV seviyelerine sahip olmasına biraz benzer:
| Tür | Ne doğrulanır | Tipik kullanım |
|---|---|---|
| Mailbox-validated (posta kutusu doğrulamalı) | Yalnızca e-posta kutusunun kontrolü | Sertifikada kurum bilgisi olmadan imzalama ya da şifreleme yapmak isteyen bireyler |
| Organization-validated (kurum doğrulamalı) | Posta kutusu kontrolü artı talep eden kurumun kimliği | Doğrulanmış bir şirket adına e-posta imzalayan çalışanlar |
| Sponsor-validated (sponsor doğrulamalı) | Posta kutusu kontrolü artı bireye kefil olan bir kurum | Sertifikasına kefil olan bir kuruma bağlı kişiler |
| Individual-validated (bireysel doğrulamalı) | Posta kutusu kontrolü artı bireyin kendi doğrulanmış kimliği | Bir kurumdan bağımsız kişisel kimlik doğrulaması gereken kişiler |
Dört türün tamamı e-posta imzalayabilir ve şifreleyebilir; aralarındaki fark, sertifika otoritesinin ne kadar kimlik bilgisi doğruladığı ve dolayısıyla sertifikanın "bu posta kutusu" ötesinde ne kadar güvence verdiğidir.
İmzaladığınızda ya da Şifrelediğinizde Alıcılar Ne Görür?
Doğru şekilde imzalanmış bir mesaj, genellikle alıcının e-posta istemcisinde gönderenin adının yanında görünür bir işaretle — sıklıkla bir rozet ya da kurdele simgesiyle — imzanın geçerli olduğunu gösterir; arkasındaki sertifika ayrıntılarını görüntüleme seçeneği de sunar. Şifrelenmiş bir mesaj genellikle bir kilit simgesiyle görünür ve eşleşen özel anahtara sahip olmayan hiç kimse için — çoğu yapılandırmada alıcının kendi posta sağlayıcısı dahil — açılmaz.
Bir imza doğrulanmazsa — sertifika süresi dolmuşsa, iptal edilmişse ya da mesajla eşleşmiyorsa — e-posta istemcileri genellikle mesajı sessizce güvenilir göstermek yerine işaretler. Bir e-posta imzalama sertifikasının kimlik taklidine karşı işe yaramasının bir nedeni de budur: sahte bir "gönderen" adresi, geçerli bir imza olmadan göze batar, sıradan görünmez.
Outlook, Apple Mail ve Thunderbird'de S/MIME Kurulumu
Genel hatlarıyla, S/MIME kurulumu büyük e-posta istemcilerinde benzer bir sırayı takip eder; ancak tam menüler sürüme göre değişir:
- S/MIME sertifikasını, özel anahtarıyla birlikte, işletim sisteminin ya da e-posta istemcisinin sertifika deposuna kurun. Bu adım genellikle cihaz başına bir kez yapılır.
- E-posta istemcinizde hesabın güvenlik ya da sertifika ayarlarını açın — Outlook, Apple Mail ve Thunderbird'ün hepsinde bunun için ayrı bir bölüm bulunur — ve kurulu sertifikayı imzalama için, ayrıca şifreleme için seçin.
- Giden postalarda varsayılan olarak imzalamanın mı, şifrelemenin mi yoksa ikisinin birden mi uygulanacağını seçin; birden fazla posta kutusu yönetiyorsanız bu ayarı her hesap için ayrı ayrı onaylayın.
Özel anahtar, kurulum sırasında sertifikayla birlikte taşındığından, sertifika dosyasını ve onu koruyan parolayı diğer önemli kimlik bilgileriniz kadar dikkatli saklayın; ikisine de sahip olan biri sizin adınıza e-posta imzalayabilir ya da şifreli postayı çözebilir.
Anahtarınızı Yedeklemek ve Yeni Cihaza Taşımak
Bir S/MIME sertifikası, yalnızca özel anahtarının da kurulu olduğu bir cihazda işe yarar; bu yüzden yeni bir bilgisayara ya da telefona geçerken, her seferinde yeni bir sertifika almak yerine eski cihazdaki sertifikayı, parolayla korunan özel anahtarıyla birlikte, dışa aktarıp yenisine içe aktarmanız gerekir. Yedeği olmadan özel anahtarı kaybetmek, o sertifikayla şifrelenmiş herhangi bir postayı çözme yeteneğinizi de kaybetmeniz anlamına gelir — bundan sonra imzalanan ya da şifrelenen yeni postalar için yeni düzenlenen bir sertifika kullanılabilir, ancak kayıp anahtara bağlı eski şifreli mesajlar yalnızca sertifika üzerinden kurtarılamaz.
Bu nedenle, S/MIME özel anahtarınızı diğer hassas kimlik bilgileriniz gibi ele almak — yalnızca kurulduğu tek cihazda değil, güvenli bir yerde de yedeklemek — ihtiyaç duymadan önce yapılması gereken bir şeydir.
S/MIME'ın Kurumsal Kullanım Alanları
S/MIME sertifikaları en çok, ispatlanabilir şekilde gerçek ya da gizli kalması gereken e-postalarda karşımıza çıkar:
- Fatura ve sözleşmeler. E-posta ile gönderilen fatura ve sözleşmeler, belirtilen gönderenden geldiğini ve sonradan değiştirilmediğini doğrulayan bir imzadan fayda görür.
- Finans ve İK yazışmaları. Genellikle hassas kişisel ya da finansal ayrıntılar içerir; bu da yalnızca posta sunucusuna giden bağlantıyı değil, mesajın kendisini şifrelemeyi gerektirir.
- Kimlik avına (phishing) karşı koruma. S/MIME benimsemenin yaygın nedenlerinden biridir: geçerli şekilde imzalanmış bir mesajı ikna edici şekilde taklit etmek, düz bir "gönderen" adresine göre çok daha zordur, çünkü sahte bir mesajda imza zaten doğrulanmaz.
Bu kullanım alanları, S/MIME benimsemesinin genellikle kurum öncülüğünde ilerlemesini açıklar: bir ekip belirli bir yazışma türü için imzalı ya da şifreli postayı standart haline getirdiğinde, uygulama genellikle onunla o tür postayı paylaşan herkese yayılır.
Kurmadan Önce Bilmeniz Gereken S/MIME Sınırları
S/MIME'ı devreye almadan önce bilinmesi gereken iki pratik sınır vardır:
- Her iki tarafın da desteklemesi gerekir. İmzalama herhangi bir alıcı için çalışır, ancak şifreli posta hem alıcının e-posta istemcisinin S/MIME'ı desteklemesini hem de sizin onun sertifikasına zaten sahip olmanızı gerektirir — her kişi için tek taraflı olarak açabileceğiniz bir şey değildir.
- Webmail desteği değişkendir. Outlook, Apple Mail ve Thunderbird gibi masaüstü ve mobil istemcilerin S/MIME desteği uzun süredir vardır, ancak tarayıcı tabanlı webmail arayüzleri sertifika tabanlı imzalama ve şifrelemeyi ne kadar iyi — ya da hiç — desteklediği konusunda farklılık gösterir; bu yüzden kendi webmail sağlayıcınızın masaüstü istemcisiyle aynı şekilde çalıştığını varsaymadan önce kontrol edin.
S/MIME Sertifikası Nasıl Alınır?
Hangi S/MIME türüne ihtiyacınız olduğu — mailbox-, organization-, sponsor- ya da individual-validated — sertifikanın bir bireyi mi, bir şirket içindeki bir rolü mü, yoksa şirketin kendisini mi temsil etmesi gerektiğine ve arkasında ne kadar kimlik doğrulaması istediğinize bağlıdır. Genel satın alma süreci, SSL sertifikası nasıl alınır rehberimizde anlatılanla aynı şekli takip eder: ürünü seçin, gerekli doğrulamayı tamamlayın ve kurulmaya hazır sertifikayı teslim alın.
SSLCipher'ın kataloğunda, SSL/TLS ve kod imzalama ürünlerinin yanı sıra S/MIME sertifikaları da yer alır; güncel ürünler ve fiyatlar fiyatlandırma sayfasında listelenir.
Sık sorulan sorular
01S/MIME ile e-postayı imzalamak ve şifrelemek arasındaki fark nedir?
İmzalama, bir mesajı kimin gönderdiğini ve değiştirilmediğini kanıtlar; şifreleme ise mesajı yalnızca hedeflenen alıcı dışında kimsenin okuyamayacağı hale getirir. Herkese imzalı posta gönderebilirsiniz, ancak yalnızca ortak sertifikasına zaten sahip olduğunuz kişilere şifreli mesaj gönderebilirsiniz, çünkü şifreleme kendi sertifikanızı değil alıcının sertifikasını kullanır.
02Hangi S/MIME sertifika türüne ihtiyacım var?
Bu, sertifikanın bir bireyi mi, bir kurum tarafından desteklenen bir rolü mü yoksa doğrulanmış bir şirketi mi temsil etmesi gerektiğine bağlıdır: mailbox-validated yalnızca e-posta adresinin kontrolünü doğrular, organization- ve sponsor-validated buna kurum bağlantısını ekler, individual-validated ise kişisel kimlik doğrulaması ekler. Alıcılarınızın ne kadar kimlik güvencesi görmesi gerektiğine göre hangi seviyenin size uyduğunu kontrol edin.
03Şifreli e-posta alışverişi için iki tarafın da S/MIME sertifikası olması gerekir mi?
Size şifreli posta gönderebilmek için yalnızca alıcının bir sertifikaya ihtiyacı vardır, çünkü şifreleme onun ortak sertifikasını kullanır; ancak şifreli yanıt almak istiyorsanız kendi sertifikanıza da ihtiyacınız olur. İmzalama ise yalnızca gönderen tarafında bir sertifika gerektirir.
04S/MIME, Gmail ya da Outlook web gibi webmail'lerde çalışır mı?
Destek sağlayıcıya göre değişir ve tarihsel olarak Outlook, Apple Mail ve Thunderbird gibi masaüstü ve mobil e-posta istemcilerinde, tarayıcı tabanlı webmail'e göre daha güçlü olmuştur. Sertifika tabanlı imzalama ve şifrelemenin masaüstündeki gibi çalıştığını varsaymadan önce kullandığınız webmail arayüzünün güncel belgelerini kontrol edin.