So konfigurieren Sie ein S/MIME-Zertifikat in Mozilla Thunderbird

Wenn die Option für digitale Signaturen nicht verfügbar ist oder beim Senden einer Nachricht eine Verschlüsselungswarnung angezeigt wird, bedeutet dies in der Regel, dass Thunderbird noch nicht über das richtige persönliche Zertifikat verfügt, das mit Ihrer E-Mail-Adresse verknüpft ist. Die S/MIME-Einrichtung besteht aus zwei Schritten: Importieren Sie ein Zertifikat mit Ihrem privaten Schlüssel und weisen Sie es anschließend dem richtigen Konto zu. Diese Anleitung beschreibt sowohl die gängige Methode mit einer Zertifikatsdatei als auch Thunderbirds neuere Methode mit einer Zertifikatsignieranforderung.

S/MIME steht für Secure/Multipurpose Internet Mail Extensions. Es handelt sich um einen Standard zum Signieren und Verschlüsseln von E-Mails. Eine digitale Signatur ermöglicht es Empfängern zu überprüfen, ob eine Nachricht mit Ihrem Zertifikat signiert und nach der Signierung nicht verändert wurde. Die Verschlüsselung verschlüsselt den Nachrichteninhalt, sodass nur die vorgesehenen Empfänger mit den passenden privaten Schlüsseln ihn lesen können. Dies sind separate Vorgänge: Das Festlegen eines Zertifikats bedeutet nicht automatisch, dass jede Nachricht verschlüsselt ist.

Bevor Sie beginnen: Welche Zertifikatsdatei besitzen Sie?

Ein persönliches S/MIME-Zertifikat verknüpft eine E-Mail-Adresse mit einem öffentlichen Schlüssel. Der zugehörige private Schlüssel ermöglicht das Signieren und Entschlüsseln von E-Mails. Eine Zertifizierungsstelle (CA) stellt das Zertifikat aus oder validiert es. Thunderbird benötigt das Zertifikat und den zugehörigen privaten Schlüssel für Ihr Konto; ein öffentliches Zertifikat allein reicht zum Signieren und Entschlüsseln nicht aus.

  • Eine .p12- oder .pfx-Datei: Dies ist ein passwortgeschütztes PKCS#12-Paket, das üblicherweise ein Zertifikat und den zugehörigen privaten Schlüssel enthält. Sie erhalten diese Datei von Ihrem Administrator oder Zertifikatsanbieter und das Importpasswort über einen vertrauenswürdigen Kanal.
  • Eine .cer-, .crt- oder .pem-Datei: Diese enthalten oft nur ein öffentliches Zertifikat. Es kann sich um ein Zertifikat für einen Empfänger, eine Zertifizierungsstelle oder das Zertifikat handeln, das nach Ihrer Anfrage ausgestellt wurde. Klären Sie mit dem Aussteller ab, ob der zugehörige private Schlüssel bereits in Thunderbird gespeichert ist oder separat bereitgestellt wird.
  • Eine Zertifikatsignierungsanforderung (CSR) enthält einen öffentlichen Schlüssel und Identifikationsinformationen für eine Zertifizierungsstelle. Sie ist kein Zertifikat und kann nicht zum Signieren von E-Mails verwendet werden. Thunderbird kann ab Version 128 eine CSR erstellen; die Zertifizierungsstelle sendet das signierte Zertifikat zum Importieren zurück.

Prüfen Sie für geschäftliche E-Mails zunächst die Zertifikatsrichtlinien Ihrer Organisation. Verwenden Sie ein Zertifikat, das für die E-Mail-Adresse oder Identität ausgestellt wurde, die Sie konfigurieren möchten. Falls Sie eine Smartcard oder einen Hardware-Token verwenden, befolgen Sie die Anweisungen Ihrer Organisation. Importieren Sie keine private Schlüsseldatei, wenn der Schlüssel auf dem Gerät verbleiben soll.

Thunderbird-Kontoeinstellungen mit aktivierter Ende-zu-Ende-Verschlüsselung und sichtbarem S/MIME-Bereich
Die Einstellungen für die Ende-zu-Ende-Verschlüsselung von Thunderbird enthalten die S/MIME-Zertifikatsteuerung für das ausgewählte E-Mail-Konto.

Option 1: Importieren Sie ein .p12- oder .pfx-Zertifikat

Dies ist der kürzeste Weg, wenn Ihr Anbieter Ihnen ein persönliches Zertifikatspaket mit dem zugehörigen privaten Schlüssel bereitgestellt hat. Die Menübezeichnungen können je nach Betriebssystem und Thunderbird-Version leicht variieren, aber der Zertifikatsmanager ist in den Kontoeinstellungen und den Zertifikatseinstellungen von Thunderbird verfügbar.

  1. Öffnen Sie Thunderbird und wählen Sie das Anwendungsmenü (≡) > Kontoeinstellungen . Wählen Sie das E-Mail-Konto oder die Identität aus, die zum Zertifikat passt, und öffnen Sie dann die Ende-zu-Ende-Verschlüsselung .
  2. Wählen Sie unter S/MIME die Option „S/MIME-Zertifikate verwalten“ oder die gleichnamige Schaltfläche „Zertifikatverwaltung“.
  3. Öffnen Sie im Zertifikatsmanager „ Ihre Zertifikate“ und wählen Sie „Importieren“ . Wählen Sie die .p12- oder .pfx-Datei Ihres Anbieters aus.
  4. Geben Sie das Passwort ein, das das Zertifikatspaket schützt. Dieses ist nicht unbedingt identisch mit dem primären Passwort von Thunderbird. Wenn Sie aufgefordert werden, ein primäres Passwort festzulegen oder zu entsperren, lesen Sie die Meldung sorgfältig durch; es schützt lokal gespeicherte private Schlüssel.
  5. Kehren Sie zu „Ihre Zertifikate“ zurück und vergewissern Sie sich, dass das persönliche Zertifikat angezeigt wird. Wählen Sie es aus und klicken Sie auf „Anzeigen“ , wenn Sie die E-Mail-Adresse, den Aussteller, die Gültigkeitsdauer und den Verwendungszweck des Zertifikats überprüfen möchten.
Thunderbird-Zertifikatsverwaltung auf der Registerkarte „Ihre Zertifikate“ mit ausgewähltem persönlichen E-Mail-Zertifikat
Auf der Registerkarte „Ihre Zertifikate“ sollte nach dem Import ein persönliches Zertifikat mit seinem privaten Schlüssel erscheinen.
Ein Thunderbird-Dialog zum Importieren eines persönlichen Zertifikats zeigt einen PKCS#12-Dateinamen, ein Passwortfeld und die aktivierte Option „Vertrauenswürdigkeit bei der Identifizierung“.
Der beispielhafte Importdialog zeigt das Datei- und Paketpasswortfeld sowie eine Option zur Identitätsvertrauensprüfung; überprüfen Sie jede Vertrauensauswahl anhand der Anweisungen des Zertifikatsausstellers und Ihrer Organisation.

Sichern Sie das Zertifikat, bevor Sie sich darauf verlassen.

Wählen Sie unter „Ihre Zertifikate“ das gewünschte Zertifikat aus und klicken Sie auf „Sichern “ oder „Exportieren“ , um eine geschützte Sicherungskopie zu erstellen. Speichern Sie diese Sicherungskopie an einem sicheren Ort, getrennt vom Computer, und sichern Sie das zugehörige Passwort in einem Passwort-Manager. Eine Sicherungskopie, die Ihren privaten Schlüssel enthält, muss wie ein vertrauliches Dokument behandelt werden: Hängen Sie sie nicht an E-Mails an, speichern Sie sie nicht in einem öffentlichen Cloud-Ordner und geben Sie sie nicht an Dritte weiter. Der Verlust des privaten Schlüssels kann dazu führen, dass ältere verschlüsselte Nachrichten unlesbar werden.

Option 2: Zertifikat mit Thunderbird (Version 128 oder höher) anfordern

Verwenden Sie diese Methode, wenn Thunderbird das Schlüsselpaar erstellen soll und Ihre Zertifizierungsstelle (CA) eine Zertifikatsanforderung (CSR) akzeptiert. Laut Mozillas aktueller Anleitung ist diese Funktion ab Thunderbird 128 verfügbar. Thunderbird erstellt den privaten Schlüssel lokal und speichert eine Anforderungsdatei mit dem öffentlichen Schlüssel. Die CA stellt daraufhin ein Zertifikat aus. Mozilla empfiehlt keine bestimmte CA. Wählen Sie daher eine, die Ihren persönlichen oder organisatorischen Anforderungen entspricht.

  1. Öffnen Sie die Kontoeinstellungen > die Seite „Ende-zu-Ende-Verschlüsselung“ des entsprechenden Kontos . Scrollen Sie zu S/MIME und wählen Sie „CSR-Datei generieren und speichern unter…“ .
  2. Speichern Sie die Anforderungsdatei an einem Ort, den Sie wiederfinden können. Falls Sie nach kryptografischen Einstellungen gefragt werden und keine entsprechende Richtlinie festgelegt ist, empfiehlt Mozilla, die Standardeinstellungen zu verwenden.
  3. Senden Sie den vollständigen CSR-Text an eine Zertifizierungsstelle, die CSRs akzeptiert. Die erste Zeile sollte lauten -----BEGIN CERTIFICATE REQUEST-----: [Hier sollte der Text der Zertifizierungsstelle stehen]. Folgen Sie den Verifizierungsschritten der Zertifizierungsstelle und laden Sie das ausgestellte Zertifikat herunter.
  4. Kehren Sie zum Zertifikatsmanager von Thunderbird zurück. Importieren Sie für ein Zertifikat, das für einen in Thunderbird erstellten Schlüssel ausgestellt wurde, das ausgestellte Zertifikat gemäß der Anleitung von Mozilla über die Registerkarte „ Personen “. Überprüfen Sie anschließend unter „Ihre Zertifikate“ , ob Thunderbird das Zertifikat mit dem lokal gespeicherten privaten Schlüssel verknüpft hat.
  5. Wenn die Zertifizierungsstelle (CA) Zwischenzertifikate bereitstellt, befolgen Sie deren Anweisungen und die Hinweise von Mozilla zum Importieren dieser Zertifikate. Ein Zwischenzertifikat trägt zum Aufbau der Vertrauenskette bei; markieren Sie eine unbekannte CA nicht ohne triftigen Grund als vertrauenswürdig. Falls die CA nach dem Einreichen einer CSR eine .p12- oder .pfx-Datei zurückgibt, fragen Sie nach, ob diese den von Thunderbird erstellten privaten Schlüssel enthält. Mozilla weist darauf hin, dass dieser Dateityp bedeuten kann, dass die CA einen anderen privaten Schlüssel generiert hat, der nicht mit der in Thunderbird gespeicherten Anfrage übereinstimmt.
Thunderbird S/MIME-Einstellungen mit der Schaltfläche „CSR-Datei generieren und speichern als“
Thunderbird 128 und spätere Versionen können eine CSR aus dem S/MIME-Abschnitt generieren, wenn Sie eine Zertifizierungsstelle verwenden, die Anfragen akzeptiert.
Eine generische Seite für Zertifizierungsstellenanforderungen mit einem CSR-Textfeld und einer Schaltfläche „CSR absenden“.
Eine Zertifizierungsstelle kann Sie auffordern, den vollständigen CSR-Text einzufügen; die Seite und der Verifizierungsprozess variieren je nach Anbieter.
Thunderbird-Zertifikatmanager mit aktiviertem Reiter „Personen“ und sichtbarer Schaltfläche „Importieren“
Wenn ein Zertifikat für eine von Thunderbird generierte CSR zurückgegeben wird, weist die Anleitung von Mozilla darauf hin, dass man das ausgestellte Zertifikat von der Registerkarte „Personen“ importieren und es dann unter „Ihre Zertifikate“ überprüfen soll.

Weisen Sie das Zertifikat der Signierung und Verschlüsselung zu.

Gehen Sie zurück zu Kontoeinstellungen > dem entsprechenden Konto oder der entsprechenden Identität > Ende-zu-Ende-Verschlüsselung . Klicken Sie im Abschnitt S/MIME neben „Persönliches Zertifikat für digitale Signatur“ auf „Auswählen…“ , wählen Sie Ihr Zertifikat aus und bestätigen Sie. Wiederholen Sie diesen Vorgang für „Persönliches Zertifikat für Verschlüsselung“ . Falls Thunderbird fragt, ob dasselbe Zertifikat für beide Zwecke verwendet werden soll, bestätigen Sie dies nur, wenn das Zertifikat für beide Zwecke vorgesehen ist und die Richtlinien Ihrer Organisation dies zulassen.

Belassen Sie die Standardeinstellungen für Signierung und Verschlüsselung so, wie es Ihren Bedürfnissen entspricht. Viele beginnen mit „Standardmäßig nicht signieren“ und „Standardmäßig nicht verschlüsseln“ und wählen dann die gewünschte Aktion für jede Nachricht einzeln aus. Um einen Signierungstest durchzuführen, öffnen Sie eine neue Nachricht und wählen Sie im Menü „Sicherheit“ die Option „Diese Nachricht digital signieren“ . Senden Sie eine Nachricht mit geringem Risiko an ein Konto, das Sie regelmäßig überprüfen, und vergewissern Sie sich, dass die empfangene Nachricht als signiert markiert ist. Senden Sie während dieses Tests keine vertraulichen Inhalte.

Thunderbird-Ende-zu-Ende-Verschlüsselungseinstellungen mit einem für Signierung und Verschlüsselung ausgewählten persönlichen Zertifikat und den unten aufgeführten Standardaktionssteuerelementen.
Wählen Sie das persönliche Zertifikat für beide S/MIME-Zwecke aus. Die Seite enthält außerdem separate Steuerelemente für das optionale Standardverhalten beim Signieren und Verschlüsseln.
Thunderbird-Nachrichtenfenster mit aktivierter Option „Diese Nachricht digital signieren“ im Sicherheitsmenü
Für einen einfachen Test wählen Sie im Verfassen-Fenster „Diese Nachricht digital signieren“ aus und überprüfen Sie die Signatur der empfangenen Nachricht.

Was Sie vor der Verschlüsselung an jemand anderen benötigen

Ihr eigenes Zertifikat allein reicht nicht aus, um Nachrichten an alle Kontakte zu verschlüsseln. Thunderbird benötigt für jeden Empfänger einer Nachricht, einschließlich der Empfänger in Kopie, ein gültiges öffentliches S/MIME-Zertifikat. Eine gängige Methode, das öffentliche Zertifikat eines Kontakts zu erhalten, ist der Empfang einer digital signierten E-Mail von dieser Person. Alternativ können Sie ein von der Person freigegebenes Zertifikat über die Registerkarte „Personen“ importieren . Überprüfen Sie bei privaten Nachrichten, ob das Zertifikat zur beabsichtigten Adresse gehört, bevor Sie es verwenden. Wenn ein Zertifikat abgelaufen, widerrufen, nicht vertrauenswürdig oder auf eine andere Adresse ausgestellt ist, wenden Sie sich bitte an den Aussteller oder Empfänger, anstatt die Warnung zu ignorieren.

Häufige Probleme, die es zu vermeiden gilt

  • Die Signaturoption fehlt oder ist fehlerhaft: Prüfen Sie, ob das Zertifikat unter „Ihre Zertifikate“ aufgeführt ist, den zugehörigen privaten Schlüssel enthält, nicht abgelaufen ist und für die korrekte Absenderidentität ausgewählt wurde. Eine öffentliche .cer- oder .pem-Datei allein reicht nicht aus, um Ihre E-Mail zu signieren.
  • Thunderbird fragt wiederholt nach einem Passwort: Prüfen Sie, ob die Aufforderung nach dem Importpasswort für .p12/.pfx-Dateien oder nach dem primären Thunderbird-Passwort fragt. Bitten Sie den Aussteller um Bestätigung des Paketpassworts, falls dieses abgelehnt wird. Versuchen Sie nicht, das Passwort wiederholt zu erraten oder die Vertrauenseinstellungen zu ändern.
  • Verschlüsselung ist nicht verfügbar: Importieren oder beschaffen Sie für jeden Empfänger ein gültiges öffentliches Zertifikat. Stellen Sie sicher, dass das Zertifikat der tatsächlichen E-Mail-Adresse des Empfängers zugeordnet ist und die Zertifikatskette vertrauenswürdig ist.
  • Das Zertifikat ist sichtbar, aber nicht auswählbar: Überprüfen Sie die Adresse und die Identität des Zertifikats, seine Gültigkeitsdauer und die zulässigen Verwendungszwecke. Wenn Sie eine Zertifikatsanforderung (CSR) verwendet haben, vergewissern Sie sich, dass die Zertifizierungsstelle (CA) für diese spezifische Anfrage ein Zertifikat ausgestellt hat und dass Thunderbird dieses mit dem privaten Schlüssel verknüpft hat.
  • Sie vermischen S/MIME und OpenPGP: Es handelt sich um unterschiedliche E-Mail-Sicherheitssysteme. Ein OpenPGP-Schlüssel kann nicht als S/MIME-Zertifikat verwendet werden, und S/MIME-Zertifikate ersetzen keine OpenPGP-Schlüssel.

Checkliste zur abschließenden Überprüfung

Die Einrichtung ist bereit zum Signieren, sobald das korrekte Zertifikat unter „ Ihre Zertifikate“ angezeigt und im Feld für die digitale Signatur des entsprechenden Kontos ausgewählt ist und eine Testnachricht mit gültiger Signaturanzeige eingeht. Die Einrichtung zur Verschlüsselung für eine bestimmte Person ist erst dann bereit, wenn Thunderbird auch über das gültige öffentliche Zertifikat dieses Empfängers verfügt und Ihnen die Verschlüsselung einer an ihn adressierten Nachricht ermöglicht. Bewahren Sie die Sicherungskopie des privaten Schlüssels sicher auf, notieren Sie sich das Ablaufdatum des Zertifikats und erneuern oder ersetzen Sie es vor dessen Ablauf.

Offizielle Thunderbird-Referenzen

Einen Kommentar hinterlassen

Thunderbird Compact-Ordnerprobleme beheben: Einfrieren oder Nichtreagieren

Thunderbird Compact-Ordnerprobleme beheben: Einfrieren oder Nichtreagieren

Beheben von Problemen mit Thunderbird, das beim Komprimieren von Ordnern einfriert. Erfahren Sie, wann Sie warten sollten, Ihr Profil sichern, einen Ordnerindex reparieren und den Problembehandlungsmodus testen sollten.

So sichern Sie Thunderbird-E-Mails und Kontakte automatisch

So sichern Sie Thunderbird-E-Mails und Kontakte automatisch

Richten Sie automatische Thunderbird-Profilsicherungen mit PowerShell und der Aufgabenplanung ein. Schützen Sie lokale E-Mails und Adressbücher, überprüfen Sie Snapshots und testen Sie die Wiederherstellung.

Wie man Spam-E-Mails in Thunderbird automatisch filtert und verschiebt

Wie man Spam-E-Mails in Thunderbird automatisch filtert und verschiebt

Richten Sie die adaptive Spam-Kontrolle von Thunderbird ein, trainieren Sie den Filter und erstellen Sie präzise Nachrichtenregeln, die unerwünschte E-Mails in einen Überprüfungsordner verschieben.

Behebung von Problemen mit doppelten E-Mails im Thunderbird-Posteingang: 5 Lösungsansätze

Behebung von Problemen mit doppelten E-Mails im Thunderbird-Posteingang: 5 Lösungsansätze

Doppelt angezeigte Nachrichten im einheitlichen Posteingang von Thunderbird vermeiden. Ordnerzugehörigkeiten prüfen, veraltete Posteingangsindizes reparieren und Anzeigeprobleme von echten Postfachkopien unterscheiden.

Behebung des Problems, dass die automatische Thunderbird-Aktualisierung unter Windows 11 fehlgeschlagen ist

Behebung des Problems, dass die automatische Thunderbird-Aktualisierung unter Windows 11 fehlgeschlagen ist

Beheben Sie Probleme mit automatischen Thunderbird-Updates unter Windows 11, indem Sie die Update-Einstellungen überprüfen, hängengebliebene Prozesse schließen, Berechtigungen auflösen und Thunderbird sicher über die bestehende Kopie neu installieren.

So konfigurieren Sie ein S/MIME-Zertifikat in Mozilla Thunderbird

So konfigurieren Sie ein S/MIME-Zertifikat in Mozilla Thunderbird

Importieren Sie Ihr S/MIME-Zertifikat in Thunderbird, weisen Sie es zum Signieren und Verschlüsseln zu, erstellen Sie eine Sicherungskopie und überprüfen Sie, ob es funktioniert.

Thunderbird-Fehler „IMAP-Server hat die Verbindung getrennt“ beheben: Eine Schritt-für-Schritt-Anleitung

Thunderbird-Fehler „IMAP-Server hat die Verbindung getrennt“ beheben: Eine Schritt-für-Schritt-Anleitung

Beheben Sie IMAP-Verbindungsabbrüche in Thunderbird, indem Sie die Provider-Einstellungen überprüfen, die Anzahl der zwischengespeicherten Verbindungen reduzieren, Netzwerkfilter testen und Add-ons isolieren.

So installieren Sie Linux auf einem Chromebook: Eine praktische Schritt-für-Schritt-Anleitung

So installieren Sie Linux auf einem Chromebook: Eine praktische Schritt-für-Schritt-Anleitung

Erfahren Sie, wie Sie Linux auf einem unterstützten Chromebook mit der integrierten Debian-Umgebung von ChromeOS installieren, einschließlich Apps, Dateien, Backups, Fehlerbehebung und Einschränkungen.

So finden Sie die Ubuntu-Version heraus: 6 zuverlässige Methoden zur Überprüfung

So finden Sie die Ubuntu-Version heraus: 6 zuverlässige Methoden zur Überprüfung

Erfahren Sie, wie Sie Ihre Ubuntu-Version über die Einstellungen oder das Terminal überprüfen, den Unterschied zwischen Release- und Kernel-Versionen verstehen, häufige Befehlsprobleme beheben und das Ergebnis verifizieren.

MyIPTV Player für Windows 10 – Einrichtung und Verwendung

MyIPTV Player für Windows 10 – Einrichtung und Verwendung

Streamen Sie Ihre Lieblingsfernsehsender überall mit MyIPTV Player. Ein umfassender Leitfaden zur Einrichtung und Nutzung des Players für Windows 10 und Xbox One.