Mozilla ThunderbirdでS/MIME証明書を設定する方法

デジタル署名オプションが利用できない場合、またはメッセージを送信しようとしたときに暗号化の警告が表示される場合は、通常、Thunderbird が使用しているメール ID に適切な個人証明書をまだ関連付けていないことを意味します。S/MIME の設定は、秘密鍵を含む証明書をインポートし、それを適切なアカウントに割り当てるという 2 つの手順で行います。このガイドでは、一般的な証明書ファイル方式と、Thunderbird の新しい証明書署名要求方式の両方について説明します。

S/MIMEとは、Secure/Multipurpose Internet Mail Extensionsの略です。これは、電子メールの署名と暗号化のための標準規格です。デジタル署名により、受信者はメッセージがあなたの証明書で署名され、署名後に改ざんされていないことを確認できます。暗号化はメッセージの内容を難読化し、一致する秘密鍵を持つ意図された受信者のみが内容を読み取れるようにします。これらは別々の処理であり、証明書を設定したからといって、すべてのメッセージが自動的に暗号化されるわけではありません。

始める前に:お持ちの証明書ファイルは何ですか?

個人用S/MIME証明書は、メールのIDを公開鍵に紐付けます。対応する秘密鍵は、メッセージに署名したり、自分宛てのメールを復号化したりするために必要です。証明書は認証局(CA)によって発行または検証されます。Thunderbirdは、ユーザー自身のアカウント用の証明書とその秘密鍵を必要とします。公開証明書だけでは、署名や復号化はできません。

  • .p12 または .pfx ファイル:これはパスワードで保護された PKCS#12 パッケージで、通常は証明書と秘密鍵が一緒に格納されています。組織の管理者または証明書プロバイダーから入手し、信頼できるチャネルを通じてインポートパスワードを取得してください。
  • .cer、.crt、または.pemファイル:これらのファイルには、多くの場合、公開証明書のみが含まれています。これらは、受信者、認証局(CA)、またはリクエスト作成後に発行された証明書のものである可能性があります。対応する秘密鍵がThunderbirdに既に保存されているか、または別途提供されているかを発行者に確認してください。
  • CSR(証明書署名要求)とは、発行者の公開鍵と識別情報を含む証明書署名要求のことです。これは証明書ではなく、メールの署名には使用できません。Thunderbirdはバージョン128以降でCSRを作成できます。認証局(CA)は署名済みの証明書を返送するので、それをインポートできます。

業務用メールの場合は、まず組織の証明書ポリシーを確認してください。設定予定のメールアドレスまたはIDに発行された証明書を使用してください。スマートカードまたはハードウェアトークンをお持ちの場合は、組織の指示に従ってください。秘密鍵がそのデバイスに保持される予定の場合は、秘密鍵ファイルをインポートしないでください。

Thunderbirdのアカウント設定で、エンドツーエンド暗号化が選択され、S/MIMEセクションが表示されている状態
Thunderbirdのエンドツーエンド暗号化設定には、選択したメールアカウントのS/MIME証明書制御が含まれています。

オプション1:.p12または.pfx証明書をインポートする

プロバイダから秘密鍵を含む個人証明書パッケージが提供された場合、これが最短ルートです。メニューの文言はオペレーティングシステムやThunderbirdのリリースによって若干異なる場合がありますが、証明書マネージャーはアカウント設定とThunderbirdの証明書設定から利用できます。

  1. Thunderbird を開き、アプリケーション メニュー (≡) >アカウント設定を選択します。証明書に一致するメール アカウントまたは ID を選択し、エンドツーエンド暗号化を開きます。
  2. S/MIMEの項目で、「S/MIME証明書の管理」または同様の名前の証明書管理ボタンを選択します。
  3. 証明書マネージャーで、「証明書」を開き、「インポート」を選択します。プロバイダーから提供された.p12または.pfxファイルを選択してください。
  4. 証明書パッケージを保護するパスワードを入力してください。これは必ずしもThunderbirdのプライマリパスワードと同じではありません。プライマリパスワードの設定または解除を求められた場合は、プロンプトをよく読んでください。このパスワードはローカルに保存されている秘密鍵情報を保護します。
  5. 「証明書」画面に戻り、個人証明書が表示されていることを確認してください。証明書を選択し、「表示」を選択すると、メールアドレス、発行者、有効期限、証明書の用途などを確認できます。
Thunderbirdの証明書マネージャーの「証明書」タブで、個人用メール証明書を選択します。
インポート後、個人証明書とその秘密鍵は「証明書」タブに表示されます。
Thunderbirdの個人証明書インポートダイアログには、PKCS#12ファイル名、パスワードフィールド、および「自己識別のための信頼」オプションのチェックが表示されています。
例として表示されるインポートダイアログには、ファイル、パッケージパスワードフィールド、およびID信頼オプションが表示されます。証明書の発行者と組織の指示に基づいて、信頼に関する選択肢を確認してください。

証明書を使用する前にバックアップを取ってください。

「証明書」で証明書を選択し、「バックアップ」または「エクスポート」を選択して、保護されたバックアップを作成します。バックアップはコンピュータとは別の安全な場所に保存し、パスワードはパスワードマネージャーに保存してください。秘密鍵を含むバックアップは機密性の高い認証情報と同様に扱う必要があります。メールに添付したり、公開クラウドフォルダに保存したり、受信者と共有したりしないでください。秘密鍵を紛失すると、古い暗号化されたメッセージが読み取れなくなる可能性があります。

オプション2:Thunderbird(バージョン128以降)を使用して証明書を要求する

Thunderbirdで鍵ペアを作成したい場合、かつ認証局(CA)がCSR(証明書署名要求)を受け入れる場合は、この方法を使用してください。Mozillaの現在の説明によると、この機能はThunderbird 128以降で利用可能です。Thunderbirdはローカルで秘密鍵を作成し、公開鍵を含む要求ファイルを保存します。CAはその要求に基づいて証明書を発行します。Mozillaは特定のCAを推奨していませんので、個人または組織の要件に適したCAを選択してください。

  1. アカウント設定を開き、該当するアカウントのエンドツーエンド暗号化ページを開きます。S/MIMEまでスクロールし、「CSRファイルを生成して保存する」を選択します。
  2. リクエストファイルは、後で見つけやすい場所に保存してください。暗号化設定について質問された場合で、従うべきポリシーがない場合は、Mozillaはデフォルト設定を使用することを推奨します。
  3. CSRを受け付けている認証局に、完全なCSRテキストを送信してください。最初の行は と記述してください-----BEGIN CERTIFICATE REQUEST-----。認証局の検証手順に従って、発行された証明書をダウンロードしてください。
  4. Thunderbirdの証明書マネージャーに戻ります。Thunderbirdで作成したキー用に発行された証明書の場合は、Mozillaの指示に従って、[ユーザー]タブから発行済みの証明書をインポートします。次に、 [証明書]を確認して、Thunderbirdがローカルに保存されている秘密鍵と証明書を正しくペアリングしていることを確認します。
  5. CAが中間証明書を提供する場合は、その指示とMozillaのガイダンスに従ってインポートしてください。中間証明書は信頼チェーンの構築に役立ちます。明確な理由がない限り、見慣れないCAを信頼済みとしてマークしないでください。CSRを送信した後にCAから.p12または.pfxファイルが返された場合は、そのファイルにThunderbirdによって作成された秘密鍵が含まれているかどうかを確認してください。Mozillaは、このファイル形式はCAが異なる秘密鍵を生成した可能性があり、その秘密鍵はThunderbirdに保存されているリクエストと一致しない可能性があると指摘しています。
ThunderbirdのS/MIME設定で「CSRファイルを生成して保存」ボタンを使用する
Thunderbird 128以降では、リクエストを受け付ける認証局(CA)を使用している場合、S/MIMEセクションからCSRを生成できます。
CSRテキストボックスと「CSRを送信」ボタンを備えた、汎用的な認証局リクエストページ
認証局によっては、CSR(証明書署名要求)の全文を貼り付けるよう求められる場合があります。ページや検証プロセスはプロバイダーによって異なります。
Thunderbirdの証明書マネージャーで、[ユーザー]タブがアクティブになり、[インポート]ボタンが表示されている状態
Thunderbirdで生成されたCSRに対して返された証明書については、Mozillaのガイドによると、[ユーザー]タブから発行された証明書をインポートし、[証明書]で検証するように指示されています。

署名と暗号化に証明書を割り当てる

アカウント設定> 該当するアカウントまたはID >エンドツーエンド暗号化に戻ります。S/MIME セクションで、「デジタル署名用の個人証明書」の横にある「選択…」を使用して証明書を選択し、確認します。暗号化用の個人証明書についても同様の手順を繰り返します。Thunderbird が両方に同じ証明書を使用するかどうかを尋ねてきた場合は、証明書が両方の目的に使用されることを想定しており、かつ組織のポリシーで許可されている場合にのみ確認します。

デフォルトの署名と暗号化の動作は、ニーズに合った設定のままにしておいてください。多くの場合、「デフォルトでは署名しない」「デフォルトでは暗号化しない」から始め、メッセージごとにアクションを選択します。署名テストを行うには、新しいメッセージを開き、セキュリティメニューから「このメッセージにデジタル署名する」を選択します。リスクの低いメッセージを、確認可能なアカウントに送信し、受信したメッセージが署名済みとしてマークされていることを確認します。このテスト中は、機密性の高いコンテンツを送信しないでください。

Thunderbirdのエンドツーエンド暗号化設定(署名と暗号化に個人証明書を選択)と、以下のデフォルトアクションコントロール
S/MIMEの用途の横にある個人証明書を選択してください。このページには、オプションのデフォルトの署名および暗号化動作を設定するための個別のコントロールも含まれています。
Thunderbirdのメッセージ作成ウィンドウで、「セキュリティ」メニューの「このメッセージにデジタル署名する」にチェックが入っている
基本的なテストを行うには、メッセージ作成ウィンドウで「このメッセージにデジタル署名する」を選択し、受信したメッセージの署名を確認してください。

他の人に暗号化する前に必要なもの

ご自身の証明書だけでは、すべての連絡先に対して暗号化を行うことはできません。Thunderbird では、メッセージの受信者(コピーされた受信者を含む)ごとに有効な公開 S/MIME 証明書が必要です。連絡先の公開証明書を取得する一般的な方法は、その方からデジタル署名付きのメールを受信することです。また、「連絡先」タブから、相手が共有している証明書をインポートすることもできます。プライベートなやり取りの場合は、証明書を使用する前に、それが意図したアドレスのものであることを確認してください。証明書の有効期限が切れている、失効している、信頼できない、または別のアドレスに発行されている場合は、警告を無視するのではなく、発行者または受信者に連絡して問題を解決してください。

避けるべき一般的な問題

  • 署名オプションが見つからないか、エラーが発生しています。証明書が「証明書」にリストされていること、一致する秘密鍵が含まれていること、有効期限が切れていないこと、送信者IDとして正しく選択されていることを確認してください。公開されている.cerファイルまたは.pemファイルだけでは、メールに署名することはできません。
  • Thunderbird がパスワードを繰り返し要求する場合:プロンプトに .p12/.pfx インポートパスワードまたは Thunderbird のプライマリパスワードのどちらが要求されているかを確認してください。パスワードが拒否された場合は、発行元にパッケージパスワードの確認を依頼してください。繰り返し推測したり、信頼設定を変更したりしないでください。
  • 暗号化が利用できません。受信者ごとに、使用可能な公開証明書をインポートまたは取得してください。証明書が受信者の実際のメールアドレスに関連付けられていること、および証明書チェーンが信頼できるものであることを確認してください。
  • 証明書は表示されますが選択できません。証明書に記載されているアドレスとID、有効期間、および許可されている用途を確認してください。CSRを使用した場合は、認証局がその特定のリクエストに対して証明書を返送し、Thunderbirdがそれを秘密鍵とペアリングしたことを確認してください。
  • S/MIMEとOpenPGPを混同しています。これらは異なるメールセキュリティシステムです。OpenPGPキーをS/MIME証明書として選択することはできませんし、S/MIME証明書がOpenPGPキーに取って代わることもありません。

最終確認チェックリスト

正しい証明書が「証明書」に表示され、該当するアカウントのデジタル署名フィールドで選択され、有効な署名を示すテストメッセージが届いたら、署名の準備は完了です。特定の人物への暗号化の準備が完了するのは、Thunderbird にその受信者の有効な公開証明書があり、その人物宛てのメッセージの暗号化が許可されている場合のみです。秘密鍵のバックアップは安全に保管し、証明書の有効期限をメモしておき、有効期限が切れる前に証明書を更新または交換してください。

公式のサンダーバード関連資料

コメントを残す

Thunderbirdのコンパクトフォルダがフリーズしたり応答しなくなったりする問題を解決する

Thunderbirdのコンパクトフォルダがフリーズしたり応答しなくなったりする問題を解決する

Thunderbirdのフォルダ圧縮中にフリーズする場合のトラブルシューティング方法。待機すべきタイミング、プロファイルのバックアップ方法、フォルダインデックスの修復方法、トラブルシューティングモードのテスト方法などを学びましょう。

Thunderbirdのメールと連絡先を自動的にバックアップする方法

Thunderbirdのメールと連絡先を自動的にバックアップする方法

PowerShellとタスクスケジューラを使用して、Thunderbirdプロファイルの自動バックアップを設定します。ローカルのメールとアドレス帳を保護し、スナップショットを検証し、復元をテストします。

Thunderbirdでスパムメールを自動的にフィルタリングして移動する方法

Thunderbirdでスパムメールを自動的にフィルタリングして移動する方法

Thunderbirdの適応型スパム対策を設定し、フィルターを学習させ、不要なメールをレビューフォルダに移動さ​​せるための正確なメッセージルールを作成します。

Thunderbirdの統合受信トレイで重複メールが表示される問題を解決する:効果のある5つのチェック方法

Thunderbirdの統合受信トレイで重複メールが表示される問題を解決する:効果のある5つのチェック方法

Thunderbirdの統合受信トレイで、重複したように見えるメッセージをなくしましょう。フォルダのメンバーシップを確認し、古い受信トレイのインデックスを修復し、表示上の問題と実際のメールボックスのコピーを区別します。

Windows 11でThunderbirdの自動更新が失敗する問題を解決する

Windows 11でThunderbirdの自動更新が失敗する問題を解決する

Windows 11 で Thunderbird の自動更新が失敗する場合は、更新設定を確認し、停止しているプロセスを終了させ、アクセス許可を解決し、既存のコピーに安全に再インストールすることで問題を解決します。

Mozilla ThunderbirdでS/MIME証明書を設定する方法

Mozilla ThunderbirdでS/MIME証明書を設定する方法

S/MIME証明書をThunderbirdにインポートし、署名と暗号化に割り当て、安全な場所にバックアップを取り、正しく動作することを確認してください。

Thunderbirdの「IMAPサーバーが切断されました」エラーを修正する:ステップバイステップガイド

Thunderbirdの「IMAPサーバーが切断されました」エラーを修正する:ステップバイステップガイド

ThunderbirdのIMAP接続切断を解決するには、プロバイダ設定の確認、キャッシュ接続数の削減、ネットワークフィルタのテスト、アドオンの分離などを行います。

ChromebookにLinuxをインストールする方法:実用的なステップバイステップガイド

ChromebookにLinuxをインストールする方法:実用的なステップバイステップガイド

ChromeOSの組み込みDebian環境を使用して、対応するChromebookにLinuxをインストールする方法、アプリ、ファイル、バックアップ、トラブルシューティング、制限事項について学びましょう。

Ubuntuのバージョンを確認する方法:信頼できる6つのチェック手順

Ubuntuのバージョンを確認する方法:信頼できる6つのチェック手順

設定またはターミナルからUbuntuのバージョンを確認する方法、リリースとカーネルバージョンの違い、一般的なコマンドの問題の修正、および結果の検証方法を学びましょう。

デスクトップ用PDFキャンディー(ダウンロード):使い方

デスクトップ用PDFキャンディー(ダウンロード):使い方

PDFファイルは、デスクトップまたはモバイルを問わず、あらゆる種類のデバイスで表示できるため、PDF形式はテキストドキュメントに最適です。しかし、適切なツールの選択が難しいことがあります。