翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
Amazon SES での S/MIME を使用した E メールの認証
Secure/Multipurpose Internet Mail Extensions (S/MIME) は、証明書ベースのデジタル署名を使用する標準です。これは、メッセージが送信元アドレスの所有者によって送信され、そのコンテンツが転送中に変更されていないことを証明します。S/MIME メッセージ形式の詳細については、RFC Editor ウェブサイトの「RFC 8551: S/MIME Message Specification
S/MIME 署名は、個々の送信者レベルでメッセージの信頼性と整合性を証明するものです。受信者は、メッセージコンテンツが改ざんされていないことを確信できます。
Amazon SES では、メッセージを送信する前に署名せずに S/MIME 署名を自動的に適用できます。Certificate Manager (ACM) AWS で証明書を管理します。Amazon SES は、ACM と統合するサービスの 1 つです。ACM と統合するサービスの詳細については、「ACM と統合するサービス」を参照してください。
S/MIME と DKIM
S/MIME と DKIM はさまざまなレベルで動作し、補完的です。DKIM は、送信側ドメインが DNS で公開されたキーを使用してメッセージを承認したことを証明します。S/MIME は証明書を使用して、信頼チェーンを認証機関にアサートします。これは、特定の E メールアドレス所有者がメッセージを送信し、コンテンツがそのままであることを証明します。S/MIME は DKIM に代わるものではありません。
S/MIME 署名について
Amazon SES は、S/MIME 署名が有効になっている設定セットを介して送信するときにアウトバウンドメッセージに署名します。解決された E メール ID には、送信元アドレスのACTIVE証明書が必要です。Amazon SES は、送信時にメッセージサーバー側に署名します。
Amazon SES は、RFC Editor ウェブサイトの RFC 1847multipart/signed (クリア署名) を使用してデタッチされた署名を生成します。元のメッセージは、メールクライアントが S/MIME をサポートしていない受信者が読み取ることができます。Amazon SES は署名付きコンテンツを最初の MIME パートとして送信します。署名は、メディアタイプの 2 番目の部分 application/pkcs7-signature (通常は ) として個別に保持されますsmime.p7s。Amazon SES は、署名証明書とその証明書チェーンを署名 (暗号化メッセージ構文 (CMS) SignedData オブジェクト) に埋め込みます。その後、受信者は発行認証機関に信頼チェーンを構築し、メッセージの整合性とオリジンを検証できます。
署名付きメッセージは、標準の S/MIME ヘッダーを使用します。これには、 のprotocolパラメータを持つContent-Type: multipart/signedヘッダー"application/pkcs7-signature"と、ダイジェストアルゴリズムに名前を付けるmicalgパラメータ (例: ) が含まれますsha-256。次の例は、署名付きメッセージの最上位 Content-Type ヘッダーを示しています。
Content-Type: multipart/signed; protocol="application/pkcs7-signature"; micalg=sha-256; boundary="----=_SmimeBoundary"
S/MIME 証明書に関する考慮事項
Amazon SES で S/MIME 署名に証明書を使用するには、次のすべての要件を満たす必要があります。
-
証明書は、E メールを送信するリージョンと同じ AWS リージョンの ACM に存在する必要があります。
-
E メール ID を検証する必要があります。ドメイン検証 (TXT レコード) または E メールアドレス検証のいずれかを使用できます。
-
証明書のサブジェクト代替名 (SAN) には、送信元アドレスに一致する RFC822Name E メールアドレスが含まれている必要があります。ドメイン ID の場合、これはそのドメインまたはサブドメインの下のアドレスを意味します。E メールアドレス ID の場合、これは完全一致を意味します。
-
証明書キーアルゴリズムは、RSA 2048、RSA 3072、RSA 4096、EC P-256、EC P-384、または EC P-521 (RFC Editor ウェブサイトの RFC 8550
による) のいずれかを使用する必要があります。 -
証明書は現在有効 (有効期限が切れていない) である必要があります。
認証機関の信頼要件
受信者のメールクライアントは、証明書を発行した認証機関 (CA) を信頼して署名を検証する必要があります。パブリック CA からの証明書は、デフォルトでほとんどのメールクライアントと ISPs によって信頼されます。プライベート CA を使用する場合、受信者はルート CA にアクセスして信頼する必要があります。デフォルトではISPs とメールクライアントはプライベート CAs信頼しません。
証明書標準の詳細については、RFC Editor ウェブサイトの「RFC 5280: X.509 Certificate and CRL Profile