Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

MS Exchange Forum


Alles zum Thema Microsoft Exchange — Q & A zu Microsoft Exchange 5.5 / 2000 / 2003 / 2007 / 2010 Architektur, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 06.12.2011, 16:57   #1
Senior Member
 
Offline
Registriert seit: 02-2005
Beiträge: 349
EXCH - OWA 2010: S/MIME-Unterstützung

Hallo,

momentan beschäftige ich mich mit der Implementation der S/MIME-Verschlüsselung und Signierung in die bestehende E-Mail-Infrastruktur (Exchange 2010 mit Outlook 2010).

Zum Test habe ich mir zwei öffentliche Zertifikate von VeriSign organisiert und der Umgang mit Outlook 2010 funktioniert reibungslos. Nun bereitet mir nur noch die Implementierung von OWA Probleme.

MSXFAQ.DE - SMIME mit OWA2010

Nach obiger Anleitung müsste es unter den Einstellungen eines Benutzerpostfaches den Reiter "S/MIME" geben - doch der erscheint bei mir am Client nicht - nur weiß ich nicht wieso...

Aktuell verwende ich Windows 7 (inkl. aller ServicePacks und Updates) und nutze den Internet Explorer 9. Im Internet habe ich gelesen, dass der "/owa"-Zugriff über https erfolgen muss - diese Bedingung habe ich erfüllt, denn auf OWA greife ich problemlos über die Domain "https://exchange.meineDomain.de/owa" (verwende dazu ein öffentliches Zertifikat) zu.

Gibt es weitere Voraussetzungen die ich erfüllen muss? Wenn ja welche? Oder muss ich auf Server-Seite noch etwas installieren, damit die Option am Client angezeigt wird? Oder kann man die owasmime.msi auch wo anders runterladen?

Bin für jeden Tipp dankbar!

Gruß

Stefan
    Mit Zitat antworten
Alt 06.12.2011, 21:09   #2
Board Veteran
 
Offline
Registriert seit: 10-2010
Ort: Berlin
Beiträge: 1.792
Moin,

da S/MIME über ein ActiveX läuft, musst Du den Server eventuell noch eine Internet Zone verschieben, wo die Nutzung von ActiveX erlaubt ist.

Signatur
Grüße aus Berlin schickt Robert
MVP Exchange Server
There are seldom good technological solutions to behavioral problems - Ed Crowley, Exchange MVP

    Mit Zitat antworten
Alt 07.12.2011, 09:00   #3
Senior Member
 
Offline
Registriert seit: 02-2005
Beiträge: 349
Hi,

vielen Dank für dein Feedback.

Habe die Seite "https://exchange.meineDomain.de/owa" zu den vertrauenswürdigen Seiten des IE hinzugefügt und für diese Gruppe die Sicherheitsstufe auf "sehr niedrig" gestellt.

Nur dass wir uns nicht missverstehen:
Die S/MIME-Option wird gar nicht angezeigt, soll heißen, ich habe das MSI-Paket für die Installation noch gar nicht erhalten (bzw. kriege es nicht angezeigt) und noch nicht installieren können. Und wenn ich es richtig deute, dann wird dafür (also für den Download) doch gar kein ActiveX benötigt, oder?

Danke und Gruß

Stefan
    Mit Zitat antworten
Alt 07.12.2011, 10:13   #4
ara
Member
 
Offline
Registriert seit: 08-2010
Beiträge: 159
greifst du evtl. über einen Proxy darauf zu? Der Reiter wird nur bei Benutzung des IE angezeigt. Wenn nun evtl. irgendwas den User-Agent ändert ...

Btw finde ich den Ansatz über ein Verschlüsselungs-Gateway (z.B. kostenlos Djigzo Open Source Email Encryption - Centrally managed open source email encryption at the gateway level and on mobile devices) besser. Damit müssen die Zertifikate nichtmehr auf dem Client installiert werden, du hast freie Browserauswahl für OWA, und auch keinen Aufwand Verschlüsselung für mobile Geräte wie Iphone und Blackberry zu bieten.
    Mit Zitat antworten
Alt 07.12.2011, 13:58   #5
Expert Member
 
Benutzerbild von NorbertFe
 
Offline
Registriert seit: 07-2007
Beiträge: 15.983
Dafür wäre es aber keine end-to-end Verschlüsselung.

Bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Alt 07.12.2011, 19:31   #6
Board Veteran
 
Offline
Registriert seit: 10-2010
Ort: Berlin
Beiträge: 1.792
Moin,

und es würde mich interessieren, wie ich damit wirklich Verschlüsselung kann, denn dafür brauche ich den Schlüssel des EMPFÄNGERS. Und alle weltweit mögliche Empfänger mit ihren Keys wird die Software wohl nicht kennen (und intern brauche ich das eher nicht, dass macht dann AD alleine).

Signatur
Grüße aus Berlin schickt Robert
MVP Exchange Server
There are seldom good technological solutions to behavioral problems - Ed Crowley, Exchange MVP

    Mit Zitat antworten
Alt 07.12.2011, 22:30   #7
Expert Member
 
Benutzerbild von NorbertFe
 
Offline
Registriert seit: 07-2007
Beiträge: 15.983
Es gibt Boxen, die strippen automatisch den public Key aller signierten Mails und können demzufolge ausgehend alle Mails an diesen Empfänger wieder verschlüsselt versenden. Dauert natürlich eine Weile, oder erfordert vorab administrativen Aufwand, die Schlüssel zu hinterlegen.

Bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Alt 08.12.2011, 08:19   #8
Board Veteran
 
Offline
Registriert seit: 10-2010
Ort: Berlin
Beiträge: 1.792
Moin,

klar, dass setzt aber voraus, dass die Empfänger, denen ich eine Mail schicken will, mir vorher eine signierte Mail geschickt haben.

Ich bin ehrlich: In 11 Jahren Exchange habe ich bisher eine einzige Person gesehen, die standardmäßig ihre Mails signiert: Mich....

In der MVP-Maillingliste gibt es ein paar, aber bei keinen Kunden macht das niemand.

Signatur
Grüße aus Berlin schickt Robert
MVP Exchange Server
There are seldom good technological solutions to behavioral problems - Ed Crowley, Exchange MVP

    Mit Zitat antworten
Alt 09.12.2011, 10:28   #9
ara
Member
 
Offline
Registriert seit: 08-2010
Beiträge: 159
Zitat von RobertWi Beitrag anzeigen
klar, dass setzt aber voraus, dass die Empfänger, denen ich eine Mail schicken will, mir vorher eine signierte Mail geschickt haben.
Natürlich, das ist bei Zertifikats-basierter Verschlüsselung immer so, egal ob das per Outlook/Exchange oder extra Gateway passiert.
Was Djigzo (und andere Gateways) aber z.B. noch können ist die ganze Mail + Anhänge in ein verschlüsseltes PDF zu packen. Das Passwort teilt man dann natürlich nicht per Mail, sondern telefonisch, per SMS etc. mit.
    Mit Zitat antworten
Alt 09.12.2011, 11:33   #10
Board Veteran
 
Offline
Registriert seit: 10-2010
Ort: Berlin
Beiträge: 1.792
Zitat von ara Beitrag anzeigen
Natürlich, das ist bei Zertifikats-basierter Verschlüsselung immer so, egal ob das per Outlook/Exchange oder extra Gateway passiert.
Ja, aber WENN ich Benutzer habe, die in der Lage sind, ihr Mails zu signieren und zu verschlüsseln (sonst würde die Schlüsselfindung mit einem Gateway nicht funktionieren), warum brauche ich dann eine Gateway?

Der Grund für den Einsatz dieser Gateway liegt ja darin, dass die Benutzer es nicht machen. Wenn es Leute aber nicht machen, kann es auch nichts lernen.

Und auch für die Signatur halte ich Gateway ungeeignet.

Oder um es an Anlehnung meiner Signatur mal zu sagen: Solche Gateways sind eine schlechte und eigentlich technische falsche Lösung für ein Verhaltensproblem.

Signatur
Grüße aus Berlin schickt Robert
MVP Exchange Server
There are seldom good technological solutions to behavioral problems - Ed Crowley, Exchange MVP

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Win7 - Outlook 2010 und Multi-Part MIME Stoertebeker Windows Forum — Allgemein 1 10.06.2011 15:33
2K3 - S/mime twiki Windows Server Forum 1 23.09.2009 14:12
PKI und S/MIME Nepomuk78 Windows Server Forum 0 06.09.2007 07:58
OWA und S/Mime lokalerhorst MS Exchange Forum 0 12.12.2006 08:28
S/MIME Zertifikate wiggum Windows Server Forum 0 02.08.2005 09:51


Alle Zeitangaben in MEZ/CET. Es ist jetzt 16:19 Uhr. Seite generiert in 0,040 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang