Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengautentikasi email dengan S/MIME di Amazon SES
Secure/Multipurpose Internet Mail Extensions (S/MIME) adalah standar yang menggunakan tanda tangan digital berbasis sertifikat. Ini membuktikan bahwa pesan dikirim oleh pemegang alamat Dari dan bahwa isinya tidak diubah dalam perjalanan. Untuk informasi selengkapnya tentang format S/MIME pesan, lihat RFC 8551: Spesifikasi S/MIME Pesan
S/MIME penandatanganan membuktikan keaslian pesan dan integritas pada tingkat pengirim individu. Penerima dapat yakin bahwa konten pesan belum dirusak.
Dengan Amazon SES, Anda dapat secara otomatis menerapkan S/MIME tanda tangan tanpa menandatangani pesan sebelum mengirimkannya. Anda mengelola sertifikat di AWS Certificate Manager (ACM). Amazon SES adalah salah satu layanan yang terintegrasi dengan ACM. Untuk informasi selengkapnya tentang layanan yang terintegrasi dengan ACM, lihat Layanan terintegrasi dengan AC M.
S/MIME dan DKIM
S/MIME dan DKIM beroperasi pada tingkat yang berbeda dan saling melengkapi. DKIM membuktikan bahwa domain pengirim mengesahkan pesan menggunakan kunci yang diterbitkan dalam DNS. S/MIME menggunakan sertifikat untuk menegaskan rantai kepercayaan kembali ke otoritas sertifikat. Ini membuktikan bahwa pemegang alamat email tertentu mengirim pesan dan kontennya utuh. S/MIME bukan pengganti DKIM.
Memahami S/MIME tanda tangan
Amazon SES menandatangani pesan keluar saat Anda mengirimkannya melalui kumpulan konfigurasi yang telah mengaktifkan S/MIME penandatanganan. Identitas email yang diselesaikan harus memiliki ACTIVE sertifikat untuk alamat Dari. Amazon SES menandatangani pesan di sisi server pada waktu pengiriman.
Amazon SES menghasilkan tanda tangan terpisah menggunakan multipart/signed format (penandatanganan jelas), seperti yang didefinisikan dalam RFC 1847 di application/pkcs7-signature (biasanya dinamaismime.p7s). Amazon SES menyematkan sertifikat penandatanganan Anda dan rantai sertifikatnya di tanda tangan ( SignedData objek Sintaks Pesan Kriptografi (CMS)). Penerima kemudian dapat membangun rantai kepercayaan kembali ke otoritas sertifikat penerbit dan memverifikasi integritas dan asal pesan.
Pesan yang ditandatangani menggunakan S/MIME header standar. Ini termasuk Content-Type: multipart/signed header dengan protocol parameter "application/pkcs7-signature" dan micalg parameter yang memberi nama algoritma ringkasan (misalnya,sha-256). Contoh berikut menunjukkan Content-Type header tingkat atas dari pesan yang ditandatangani:
Content-Type: multipart/signed; protocol="application/pkcs7-signature"; micalg=sha-256; boundary="----=_SmimeBoundary"
S/MIME pertimbangan sertifikat
Agar sertifikat dapat digunakan untuk S/MIME masuk ke Amazon SES, sertifikat harus memenuhi semua persyaratan berikut:
-
Sertifikat harus berada di ACM di Wilayah yang sama AWS tempat Anda mengirim email.
-
Identitas email harus diverifikasi. Verifikasi domain (catatan TXT) atau verifikasi alamat email dapat diterima.
-
Nama Alternatif Subjek (SAN) sertifikat harus menyertakan alamat email RFC822Name yang cocok dengan alamat Dari. Untuk identitas domain, ini berarti alamat di bawah domain tersebut atau subdomain. Untuk identitas alamat email, ini berarti kecocokan yang tepat.
-
Algoritma kunci sertifikat harus menggunakan salah satu dari: RSA 2048, RSA 3072, RSA 4096, EC, EC P-256 P-384, atau EC P-521 (per RFC 8550
di situs web Editor RFC). -
Sertifikat harus saat ini valid (tidak kedaluwarsa).
Persyaratan kepercayaan otoritas sertifikat
Klien email penerima harus mempercayai otoritas sertifikat (CA) yang mengeluarkan sertifikat Anda untuk memvalidasi tanda tangan. Sertifikat dari CA publik dipercaya oleh sebagian besar klien email dan ISP secara default. Jika Anda menggunakan CA pribadi, penerima harus memiliki akses ke dan mempercayai CA root Anda. ISP dan klien email tidak mempercayai CA pribadi secara default.
Untuk informasi selengkapnya tentang standar sertifikat, lihat RFC 5280: Profil X.509 Sertifikat dan CRL