Exchange E-Mails mit S/MIME signieren und verschlüsseln
Erfahren Sie, wie Sie Ihr S/MIME-Zertifikat veröffentlichen und Ihre Exchange E-Mails in Outlook, OWA, auf iOS und Android signieren und verschlüsseln
Ziel
S/MIME ergänzt Ihre Exchange E-Mails mithilfe eines persönlichen Zertifikats um zwei Garantien:
- Die Verschlüsselung stellt sicher, dass nur der vorgesehene Empfänger die Nachricht lesen kann. Wird die E-Mail während der Übertragung abgefangen oder erhält eine unbefugte Person Zugriff darauf, bleibt ihr Inhalt unlesbar.
- Die digitale Signatur garantiert die Identität des Absenders und die Integrität der Nachricht. Sie beweist, dass die E-Mail vom erwarteten Absender gesendet wurde und dass ihr Inhalt während der Übertragung nicht verändert wurde.
Beide sind voneinander unabhängig: Eine E-Mail kann signiert, verschlüsselt oder beides sein.
S/MIME basiert auf einem für jeden Benutzer individuellen Zertifikat, das einen öffentlichen und einen privaten Schlüssel enthält. OVHcloud stellt keine S/MIME-Zertifikate aus: Sie bestellen Ihr Zertifikat bei einer Zertifizierungsstelle (CA) wie Sectigo für die primäre E-Mail-Adresse Ihres Exchange Accounts.
Diese Anleitung erklärt, wie Sie Ihr S/MIME-Zertifikat veröffentlichen und wie Sie Ihre E-Mails in Outlook, im Webmail OWA und auf Mobilgeräten signieren und verschlüsseln.
Voraussetzungen
- Sie verfügen über einen Hosted Exchange, Private Exchange oder Trusted Exchange Dienst.
- Sie verfügen über ein S/MIME-Zertifikat, das für die primäre E-Mail-Adresse Ihres Exchange Accounts ausgestellt wurde.
- Sie haben Outlook für Windows installiert und mit Ihrem Exchange Account eingerichtet.
- Zum Verschlüsseln einer E-Mail: Sie verfügen über das Zertifikat jedes Empfängers, das Ihr E-Mail-Client aus der globalen Adressliste (GAL) abruft — siehe Abschnitt Funktionsweise der Verschlüsselung unten.
Beginnen Sie mit Outlook, unabhängig davon, welchen Client Sie verwenden möchten. Die Veröffentlichung Ihres Zertifikats in der Exchange Organisation ist nur über Outlook für Windows möglich. Solange dies nicht erfolgt ist, können die anderen Benutzer Ihrer Organisation weder an Sie gerichtete E-Mails verschlüsseln noch Ihre Signaturen überprüfen — und die anderen Clients (OWA, iOS, Android) können nicht für S/MIME verwendet werden.
Funktionsweise
Funktionsweise der Verschlüsselung
Jeder Benutzer verfügt über ein Zertifikat, das einen öffentlichen und einen privaten Schlüssel enthält. Wenn eine verschlüsselte E-Mail gesendet wird:
- Der E-Mail-Client ruft das Zertifikat des Empfängers und damit dessen öffentlichen Schlüssel ab.
- Die Nachricht wird mit diesem öffentlichen Schlüssel verschlüsselt.
- Nach der Verschlüsselung ist die Nachricht für jeden Vermittler unlesbar, einschließlich des Exchange Servers.
- Nur der Empfänger kann sie mit seinem privaten Schlüssel entschlüsseln, der auf seinem Gerät gespeichert ist.
Deshalb müssen Sie bereits über das Zertifikat des Empfängers verfügen, um eine an ihn gerichtete E-Mail zu verschlüsseln.
Funktionsweise der Signatur
- Der E-Mail-Client berechnet einen Fingerabdruck (Hash) des E-Mail-Inhalts.
- Dieser Fingerabdruck wird mit dem privaten Schlüssel des Absenders verschlüsselt: Das ergibt die Signatur.
- Der E-Mail-Client des Empfängers überprüft die Signatur mit dem öffentlichen Schlüssel des Absenders, den er aus dessen in der Exchange Organisation veröffentlichtem Zertifikat abruft.
Jede Änderung der Nachricht macht die Signatur ungültig.
In der praktischen Anwendung
Schritt 1: Zertifikat aus Outlook veröffentlichen
Durch die Veröffentlichung wird Ihr Zertifikat innerhalb Ihrer Exchange Organisation zugänglich. Die anderen Benutzer rufen es dann automatisch ab, um die E-Mails zu verschlüsseln, die sie Ihnen senden, und um die digitale Signatur der Nachrichten zu überprüfen, die Sie ihnen senden. Anschließend können Sie die anderen E-Mail-Clients verwenden.
Gehen Sie die 4 folgenden Tabs in dieser Reihenfolge durch:
Trust Center öffnen
-
Klicken Sie in Outlook auf
Dateiund anschließend aufOptionen. -
Wählen Sie in der linken Liste
Trust Centeraus und klicken Sie dann aufEinstellungen für das Trust Center.... -
Öffnen Sie den Bereich
E-Mail-Sicherheit.

Ihr Zertifikat ist nun veröffentlicht. In Outlook können Sie eine Nachricht über den Tab Optionen des Nachrichtenfensters mit Signieren und Verschlüsseln signieren und verschlüsseln.
Eine signierte und/oder verschlüsselte E-Mail zeigt dies in ihrem Nachrichtenkopf an: rechts ein Schlosssymbol (Verschlüsselung) und ein Rosettensymbol (Signatur) sowie eine Zeile Signiert von mit der signierenden Adresse.
Schritt 2: Weitere Clients konfigurieren
S/MIME-Optionen finden
Über das Webmail OWA können Sie empfangene E-Mails entschlüsseln und deren Signatur überprüfen sowie die Nachrichten, die Sie senden, signieren und verschlüsseln. Die S/MIME-Einstellungen finden Sie in den OWA-Optionen unter E-Mail > S/MIME. Auf dieser Seite können Sie alle ausgehenden Nachrichten standardmäßig verschlüsseln und digital signieren sowie das Zertifikat für die Signatur auswählen.

S/MIME-Steuerelement installieren
Um eine verschlüsselte E-Mail zu lesen oder eine Signatur zu überprüfen, benötigen Sie einen kompatiblen Browser, in dem das S/MIME-Steuerelement installiert und konfiguriert ist. Das Steuerelement wird als Browser-Erweiterung bereitgestellt.
Fehlt das Steuerelement, zeigt OWA eine Meldung mit einem direkten Download-Link für das Steuerelement an.

Webmail-Domain hinterlegen
Öffnen Sie nach der Installation des Steuerelements dessen Einstellungen, fügen Sie die Domain Ihres Exchange Webmails zu den vertrauenswürdigen Domains hinzu und speichern Sie.

Das Steuerelement funktioniert nicht im Lesebereich. Öffnen Sie die E-Mail in einem eigenen Fenster, um die S/MIME-Funktionen zu verwenden.
Einschränkungen
- Um eine E-Mail zu verschlüsseln, müssen Sie bereits über das Zertifikat des Empfängers verfügen.
- Ohne Backup bedeutet der Verlust des Geräts oder der Zertifikate den Verlust des Zugriffs auf verschlüsselte E-Mails. Bewahren Sie eine Sicherungskopie Ihres Zertifikats an einem sicheren Ort auf.
- S/MIME wird auf jedem Client separat konfiguriert. Auf Mobilgeräten unterstützt die iOS-Mail-App S/MIME nativ; unter Android verwenden Sie einen E-Mail-Client, der S/MIME für Exchange unterstützt (siehe Schritt 2).
- Wenn eine Transportregel den Text der E-Mail verändert, wird die signierte E-Mail im Outlook des Empfängers als Anhang angezeigt.
Weiterführende Informationen
Exchange - E-Mail-Account auf klassischem Outlook für Windows einrichten
E-Mail-Adresse über das Webmail Outlook Web App (OWA) verwenden
Die Zwei-Faktor-Authentifizierung für einen Exchange Account konfigurieren
Treten Sie unserer User Community bei.




