عادةً ما يعني عدم توفر خيار التوقيع الرقمي، أو ظهور تحذير التشفير عند محاولة إرسال رسالة، أن برنامج Thunderbird لم يقم بعد بربط الشهادة الشخصية الصحيحة بهوية البريد الإلكتروني التي تستخدمها. يتكون إعداد S/MIME من جزأين: استيراد شهادة تتضمن مفتاحك الخاص، ثم تعيينها للحساب الصحيح. يشرح هذا الدليل كلاً من طريقة ملف الشهادة الشائعة وطريقة طلب توقيع الشهادة الأحدث في Thunderbird.
S/MIME اختصار لـ Secure/Multipurpose Internet Mail Extensions، وهو معيار لتوقيع وتشفير رسائل البريد الإلكتروني. يتيح التوقيع الرقمي للمستلمين التحقق من أن الرسالة موقعة بشهادتك ولم يتم تعديلها بعد التوقيع. أما التشفير، فيُشوش محتوى الرسالة بحيث لا يتمكن من قراءتها إلا المستلمون المقصودون الذين يملكون مفاتيح خاصة متطابقة. هذه إجراءات منفصلة: فتعيين الشهادة لا يعني بالضرورة تشفير كل رسالة.
قبل أن تبدأ: ما هو ملف الشهادة الذي لديك؟
تربط شهادة S/MIME الشخصية هوية البريد الإلكتروني بمفتاح عام. ويُمكّنك المفتاح الخاص المطابق لها من توقيع الرسائل وفك تشفير البريد الإلكتروني المُرسل إليك. تقوم جهة إصدار الشهادات (CA) بإصدار الشهادة أو التحقق من صحتها. يحتاج برنامج Thunderbird إلى الشهادة ومفتاحها الخاص لحسابك؛ فالشهادة العامة وحدها لا تكفي للتوقيع أو فك التشفير.
ملف بامتداد .p12 أو .pfx: هو حزمة PKCS#12 محمية بكلمة مرور، وتحتوي عادةً على شهادة ومفتاح خاص. احصل عليه من مسؤول النظام في مؤسستك أو من موفر الشهادات، واحصل على كلمة مرور الاستيراد عبر قناة موثوقة.
ملف بصيغة .cer أو .crt أو .pem: غالبًا ما تحتوي هذه الملفات على شهادة عامة فقط. قد تكون هذه الملفات خاصة بمستلم، أو جهة إصدار شهادات، أو الشهادة الصادرة بعد إنشاء الطلب. تأكد من جهة الإصدار ما إذا كان المفتاح الخاص المطابق مخزنًا بالفعل في برنامج Thunderbird أو مُقدمًا بشكل منفصل.
طلب توقيع الشهادة (CSR): يحتوي هذا الطلب على مفتاح عام ومعلومات تعريفية للجهة المُصدرة. وهو ليس شهادة ولا يُمكن استخدامه لتوقيع البريد الإلكتروني. يُمكن لبرنامج Thunderbird إنشاء طلب توقيع الشهادة في الإصدار 128 والإصدارات الأحدث؛ حيث تُعيد جهة إصدار الشهادات الشهادة المُوقّعة لتتمكن من استيرادها.
بالنسبة لبريد العمل الإلكتروني، تحقق أولاً من سياسة الشهادات الخاصة بمؤسستك. استخدم شهادة صادرة لعنوان البريد الإلكتروني أو الهوية التي تنوي إعدادها. إذا كان لديك بطاقة ذكية أو رمز مميز، فاتبع تعليمات مؤسستك؛ ولا تستورد ملف مفتاح خاص إذا كان من المفترض أن يبقى المفتاح على ذلك الجهاز.
تحتوي إعدادات التشفير من طرف إلى طرف في برنامج Thunderbird على عناصر التحكم في شهادة S/MIME لحساب البريد الإلكتروني المحدد.
الخيار الأول: استيراد شهادة بصيغة .p12 أو .pfx
هذا هو المسار الأقصر عندما يمنحك مزود الخدمة حزمة شهادات شخصية تحتوي على مفتاحه الخاص. قد تختلف صياغة القائمة قليلاً باختلاف نظام التشغيل وإصدار Thunderbird، ولكن مدير الشهادات متاح من إعدادات الحساب ومن إعدادات شهادات Thunderbird.
افتح برنامج Thunderbird واختر قائمة التطبيقات (≡) > إعدادات الحساب . اختر حساب البريد الإلكتروني أو الهوية التي تتطابق مع الشهادة، ثم افتح التشفير من طرف إلى طرف .
ضمن S/MIME، حدد إدارة شهادات S/MIME أو زر إدارة الشهادات الذي يحمل اسمًا مشابهًا.
في مدير الشهادات، افتح شهاداتك واختر استيراد . حدد ملف .p12 أو .pfx من مزود الخدمة الخاص بك.
أدخل كلمة المرور التي تحمي حزمة الشهادة. هذه الكلمة ليست بالضرورة هي نفسها كلمة المرور الأساسية لبرنامج Thunderbird. إذا طُلب منك تعيين كلمة مرور أساسية أو إلغاء قفلها، فاقرأ الرسالة بعناية؛ فهي تحمي بيانات المفتاح الخاص المخزنة محليًا.
ارجع إلى شهاداتك وتأكد من ظهور الشهادة الشخصية. حددها واختر " عرض" إذا كنت بحاجة إلى التحقق من هوية البريد الإلكتروني، والجهة المصدرة، وتواريخ الصلاحية، وأغراض الشهادة.
علامة التبويب "شهاداتك" هي المكان الذي يجب أن تظهر فيه الشهادة الشخصية مع مفتاحها الخاص بعد الاستيراد.يُظهر مربع حوار الاستيراد التوضيحي الملف وحقل كلمة مرور الحزمة وخيار ثقة الهوية؛ راجع أي خيار ثقة مقابل مُصدر الشهادة وتعليمات مؤسستك.
قم بعمل نسخة احتياطية من الشهادة قبل الاعتماد عليها
في قسم "شهاداتك" ، حدد الشهادة واختر "نسخ احتياطي" أو "تصدير" لإنشاء نسخة احتياطية محمية. خزّن النسخة الاحتياطية في مكان آمن منفصل عن جهاز الكمبيوتر، واحفظ كلمة مرورها في مدير كلمات المرور. يجب التعامل مع النسخة الاحتياطية التي تحتوي على مفتاحك الخاص كبيانات اعتماد حساسة: لا ترفقها برسالة بريد إلكتروني، ولا تضعها في مجلد سحابي عام، ولا تشاركها مع أي مستلم. فقدان المفتاح الخاص قد يجعل الرسائل المشفرة القديمة غير قابلة للقراءة.
الخيار الثاني: طلب شهادة باستخدام برنامج Thunderbird (الإصدار 128 أو أحدث)
استخدم هذه الطريقة عندما تريد أن يقوم برنامج Thunderbird بإنشاء زوج المفاتيح، وتقبل جهة إصدار الشهادات (CA) طلب توقيع الشهادة (CSR). تشير تعليمات موزيلا الحالية إلى أن هذه الميزة متاحة بدءًا من Thunderbird 128. يقوم Thunderbird بإنشاء المفتاح الخاص محليًا وحفظ ملف طلب يحتوي على المفتاح العام؛ وتصدر جهة إصدار الشهادات شهادة بناءً على هذا الطلب. لا توصي موزيلا بجهة إصدار شهادات محددة، لذا اختر جهة مناسبة لاحتياجاتك الشخصية أو المؤسسية.
افتح إعدادات الحساب > صفحة التشفير التام للحساب ذي الصلة . انتقل إلى S/MIME واختر إنشاء ملف CSR وحفظه باسم ...
احفظ ملف الطلب في مكان يسهل عليك الوصول إليه لاحقًا. إذا طُلب منك تحديد إعدادات التشفير ولم تكن لديك سياسة مُحددة، تنصح موزيلا باستخدام الإعدادات الافتراضية.
قدّم نص طلب توقيع الشهادة (CSR) كاملاً إلى جهة إصدار شهادات تقبل طلبات توقيع الشهادات. يجب أن يكون السطر الأول كالتالي -----BEGIN CERTIFICATE REQUEST-----: اتبع خطوات التحقق الخاصة بجهة إصدار الشهادات، ثم نزّل الشهادة الصادرة.
ارجع إلى مدير الشهادات في برنامج Thunderbird. بالنسبة للشهادة الصادرة للمفتاح الذي تم إنشاؤه في Thunderbird، استورد الشهادة الصادرة من علامة تبويب "الأشخاص" كما هو موضح في تعليمات Mozilla. ثم تحقق من "شهاداتك" للتأكد من أن Thunderbird قد ربطها بالمفتاح الخاص المخزن محليًا.
إذا قدمت جهة إصدار الشهادات شهادات وسيطة، فاتبع تعليماتها وإرشادات موزيلا لاستيرادها. تُساعد الشهادة الوسيطة في بناء سلسلة الثقة؛ لذا لا تُصنّف جهة إصدار شهادات غير مألوفة على أنها موثوقة دون سبب واضح. إذا أعادت جهة إصدار الشهادات ملفًا بامتداد .p12 أو .pfx بعد تقديم طلب توقيع الشهادة (CSR)، فاسأل عما إذا كان يحتوي على المفتاح الخاص الذي أنشأه برنامج Thunderbird. تُشير موزيلا إلى أن هذا النوع من الملفات قد يعني أن جهة إصدار الشهادات قد أنشأت مفتاحًا خاصًا مختلفًا، وهو ما لا يتطابق مع الطلب المُخزّن في Thunderbird.
يمكن لبرنامج Thunderbird 128 والإصدارات الأحدث إنشاء CSR من قسم S/MIME عند استخدام CA الذي يقبل الطلبات.قد تطلب منك جهة إصدار الشهادات لصق نص طلب توقيع الشهادة بالكامل؛ وتختلف الصفحة وعملية التحقق حسب المزود.بالنسبة للشهادة التي تم إرجاعها لشهادة CSR تم إنشاؤها بواسطة Thunderbird، يرشدك دليل Mozilla إلى استيراد الشهادة الصادرة من علامة التبويب "الأشخاص"، ثم التحقق منها ضمن "شهاداتك".
قم بتعيين الشهادة للتوقيع والتشفير
ارجع إلى إعدادات الحساب > الحساب أو الهوية المطابقة > التشفير التام . في قسم S/MIME، استخدم "تحديد..." بجوار "شهادة شخصية للتوقيع الرقمي" ، ثم اختر شهادتك، وقم بالتأكيد. كرر العملية نفسها للشهادة الشخصية للتشفير . إذا سألك Thunderbird عما إذا كنت تريد استخدام الشهادة نفسها لكلا الغرضين، فؤكد ذلك فقط إذا كانت الشهادة مخصصة لكلا الغرضين وتسمح سياسة مؤسستك بذلك.
اترك إعدادات التوقيع والتشفير الافتراضية كما هي، بما يناسب احتياجاتك. يبدأ الكثيرون بخياري "عدم التوقيع" و"عدم التشفير" افتراضيًا، ثم يختارون الإجراء المناسب لكل رسالة. لإجراء اختبار التوقيع، افتح رسالة جديدة، واستخدم قائمة " الأمان" لاختيار " توقيع هذه الرسالة رقميًا" . أرسل رسالة منخفضة المخاطر إلى حساب يمكنك التحقق منه، وتأكد من أن الرسالة المستلمة مُوقّعة. لا تُرسل أي محتوى سري خلال هذا الاختبار.
اختر الشهادة الشخصية بجانب غرضي S/MIME. تحتوي الصفحة أيضًا على عناصر تحكم منفصلة لسلوك التوقيع والتشفير الافتراضي الاختياري.لإجراء اختبار أساسي، حدد "التوقيع الرقمي على هذه الرسالة" في نافذة الإنشاء وتحقق من التوقيع الموجود على الرسالة المستلمة.
ما تحتاجه قبل تشفير البيانات وإرسالها إلى شخص آخر
لا تكفي شهادتك الشخصية وحدها لتشفير الرسائل لجميع جهات الاتصال. يحتاج برنامج Thunderbird إلى شهادة S/MIME عامة صالحة لكل مستلم في الرسالة، بما في ذلك المستلمين المنسوخين. إحدى الطرق الشائعة للحصول على الشهادة العامة لجهة اتصال هي استلام بريد إلكتروني موقّع رقميًا منها؛ كما يمكنك استيراد شهادة يشاركها معك من خلال علامة تبويب "الأشخاص" . في حالة المراسلة الخاصة، تأكد من أن الشهادة تخص العنوان المقصود قبل استخدامها. إذا كانت الشهادة منتهية الصلاحية، أو ملغاة، أو غير موثوقة، أو صادرة لعنوان مختلف، فتوقف عن استخدام البرنامج وتواصل مع الجهة المصدرة أو المستلم لحل المشكلة بدلًا من تجاهل التحذير.
مشاكل شائعة يجب تجنبها
خيار التوقيع مفقود أو به أخطاء: تأكد من أن الشهادة مدرجة ضمن "شهاداتك"، وأنها تتضمن المفتاح الخاص المطابق، وأنها غير منتهية الصلاحية، وأنها محددة لهوية المرسل بدقة. لا يمكن لملف .cer أو .pem عام وحده توقيع بريدك الإلكتروني.
يطلب برنامج Thunderbird كلمة المرور باستمرار: تحقق مما إذا كان يطلب كلمة مرور استيراد ملفات .p12/.pfx أو كلمة مرور Thunderbird الأساسية. اطلب من الجهة المُصدرة تأكيد كلمة مرور الحزمة إذا تم رفضها؛ لا تُحاول تخمين كلمة المرور أو تغيير إعدادات الأمان بشكل متكرر.
التشفير غير متاح: استورد أو احصل على شهادة عامة صالحة لكل مستلم. تأكد من أن الشهادة مرتبطة بعنوان البريد الإلكتروني الفعلي للمستلم وأن سلسلة الشهادات موثوقة.
الشهادة ظاهرة ولكن لا يمكن تحديدها: تحقق من العنوان والهوية المذكورين في الشهادة، وفترة صلاحيتها، واستخداماتها المسموح بها. إذا كنت قد استخدمت طلب توقيع شهادة (CSR)، فتأكد من أن جهة إصدار الشهادات (CA) قد أعادت شهادةً لهذا الطلب تحديدًا، وأن برنامج Thunderbird قد ربطها بالمفتاح الخاص.
أنت تخلط بين S/MIME و OpenPGP: فهما نظامان مختلفان لأمان البريد الإلكتروني. لا يمكن اختيار مفتاح OpenPGP كشهادة S/MIME، كما أن شهادات S/MIME لا تحل محل مفاتيح OpenPGP.
قائمة التحقق النهائية
يصبح الإعداد جاهزًا للتوقيع عندما تظهر الشهادة الصحيحة في "شهاداتك" ، ويتم تحديدها في حقل التوقيع الرقمي للحساب المطابق، وتصل رسالة اختبارية مع مؤشر توقيع صالح. يصبح الإعداد جاهزًا للتشفير لشخص معين فقط عندما يمتلك برنامج Thunderbird أيضًا الشهادة العامة الصالحة لهذا المستلم ويسمح لك بتشفير رسالة موجهة إليه. احتفظ بنسخة احتياطية من المفتاح الخاص في مكان آمن، ودوّن تاريخ انتهاء صلاحية الشهادة، وجددها أو استبدلها قبل انتهاء صلاحيتها.