View a markdown version of this page

Amazon SES에서 S/MIME로 이메일 인증 - Amazon Simple Email Service

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

Amazon SES에서 S/MIME로 이메일 인증

Secure/Multipurpose Internet Mail Extensions(S/MIME)는 인증서 기반 디지털 서명을 사용하는 표준입니다. From 주소의 소유자가 메시지를 전송했으며 전송 중에 해당 콘텐츠가 변경되지 않았음을 증명합니다. S/MIME 메시지 형식에 대한 자세한 내용은 RFC 편집기 웹 사이트의 RFC 8551: S/MIME 메시지 사양을 참조하세요.

S/MIME 서명은 개별 발신자 수준에서 메시지 신뢰성과 무결성을 입증합니다. 수신자는 메시지 콘텐츠가 변조되지 않았음을 확신할 수 있습니다.

Amazon SES를 사용하면 메시지를 제출하기 전에 메시지에 서명하지 않고 S/MIME 서명을 자동으로 적용할 수 있습니다. AWS Certificate Manager(ACM)에서 인증서를 관리합니다. Amazon SES는 ACM과 통합되는 서비스 중 하나입니다. ACM과 통합되는 서비스에 대한 자세한 내용은 ACM과 통합되는 서비스를 참조하세요.

S/MIME 및 DKIM

S/MIME 및 DKIM은 다양한 수준에서 작동하며 보완적입니다. DKIM은 전송 도메인이 DNS에 게시된 키를 사용하여 메시지를 승인했음을 증명합니다. S/MIME는 인증서를 사용하여 인증 기관에 신뢰 체인을 다시 어설션합니다. 이는 특정 이메일 주소 소유자가 메시지를 전송했고 콘텐츠가 온전함을 증명합니다. S/MIME는 DKIM을 대체하지 않습니다.

S/MIME 서명 이해

Amazon SES는 S/MIME 서명이 활성화된 구성 세트를 통해 아웃바운드 메시지를 보낼 때 아웃바운드 메시지에 서명합니다. 확인된 이메일 자격 증명에는 발신 주소에 대한 ACTIVE 인증서가 있어야 합니다. Amazon SES는 전송 시간에 메시지 서버 측에 서명합니다.

Amazon SES는 RFC 편집기 웹 사이트의 RFC 1847에 정의된 multipart/signed 형식(클리어 서명)을 사용하여 분리된 서명을 생성합니다. 원본 메시지는 메일 클라이언트가 S/MIME를 지원하지 않는 수신자가 읽을 수 있습니다. Amazon SES는 서명된 콘텐츠를 첫 번째 MIME 부분으로 전송합니다. 서명은 미디어 유형의 두 번째 부분application/pkcs7-signature(일반적으로 이름 )으로 별도로 전달됩니다smime.p7s. Amazon SES는 서명 인증서와 해당 인증서 체인을 서명(암호화 메시지 구문(CMS) SignedData 객체)에 포함합니다. 그런 다음 수신자는 발급 인증 기관에 신뢰 체인을 다시 구축하고 메시지 무결성 및 오리진을 확인할 수 있습니다.

서명된 메시지는 표준 S/MIME 헤더를 사용합니다. 여기에는 protocol 파라미터가 인 Content-Type: multipart/signed 헤더"application/pkcs7-signature"와 다이제스트 알고리즘의 이름을 지정하는 micalg 파라미터(예: sha-256)가 포함됩니다. 다음 예제에서는 서명된 메시지의 최상위 Content-Type 헤더를 보여줍니다.

Content-Type: multipart/signed; protocol="application/pkcs7-signature"; micalg=sha-256; boundary="----=_SmimeBoundary"

S/MIME 인증서 고려 사항

Amazon SES에서 S/MIME 서명에 인증서를 사용하려면 다음 요구 사항을 모두 충족해야 합니다.

  • 인증서는 이메일을 보내는 리전과 동일한 AWS 리전의 ACM에 있어야 합니다.

  • 이메일 자격 증명을 확인해야 합니다. 도메인 확인(TXT 레코드) 또는 이메일 주소 확인이 허용됩니다.

  • 인증서의 주체 대체 이름(SAN)에는 From 주소와 일치하는 RFC822Name 이메일 주소가 포함되어야 합니다. 도메인 자격 증명의 경우 이는 해당 도메인 또는 하위 도메인 아래의 주소를 의미합니다. 이메일 주소 자격 증명의 경우 정확한 일치를 의미합니다.

  • 인증서 키 알고리즘은 RSA 2048, RSA 3072, RSA 4096, EC P-256, EC P-384 또는 EC P-521(RFC 편집기 웹 사이트의 RFC 8550 기준) 중 하나를 사용해야 합니다.

  • 인증서는 현재 유효해야 합니다(만료되지 않음).

인증 기관 신뢰 요구 사항

수신자의 메일 클라이언트는 서명을 검증하기 위해 인증서를 발급한 인증 기관(CA)을 신뢰해야 합니다. 퍼블릭 CA의 인증서는 기본적으로 대부분의 메일 클라이언트 및 ISPs에서 신뢰합니다. 프라이빗 CA를 사용하는 경우 수신자는 루트 CA에 액세스하고 루트 CA를 신뢰해야 합니다. ISPs 및 메일 클라이언트는 기본적으로 프라이빗 CAs 신뢰하지 않습니다.

인증서 표준에 대한 자세한 내용은 RFC 편집기 웹 사이트의 RFC 5280: X.509 인증서 및 CRL 프로필 및 RFC 8550: S/MIME 인증서 처리를 참조하세요.