For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/de/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/de/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/de/guides/web-cloud/email-and-collaborative-solutions/microsoft-exchange/feature-smime.md.

Exchange E-Mails mit S/MIME signieren und verschlüsseln

Als Markdown ansehen

Erfahren Sie, wie Sie Ihr S/MIME-Zertifikat veröffentlichen und Ihre Exchange E-Mails in Outlook, OWA, auf iOS und Android signieren und verschlüsseln

Ziel

S/MIME ergänzt Ihre Exchange E-Mails mithilfe eines persönlichen Zertifikats um zwei Garantien:

  • Die Verschlüsselung stellt sicher, dass nur der vorgesehene Empfänger die Nachricht lesen kann. Wird die E-Mail während der Übertragung abgefangen oder erhält eine unbefugte Person Zugriff darauf, bleibt ihr Inhalt unlesbar.
  • Die digitale Signatur garantiert die Identität des Absenders und die Integrität der Nachricht. Sie beweist, dass die E-Mail vom erwarteten Absender gesendet wurde und dass ihr Inhalt während der Übertragung nicht verändert wurde.

Beide sind voneinander unabhängig: Eine E-Mail kann signiert, verschlüsselt oder beides sein.

S/MIME basiert auf einem für jeden Benutzer individuellen Zertifikat, das einen öffentlichen und einen privaten Schlüssel enthält. OVHcloud stellt keine S/MIME-Zertifikate aus: Sie bestellen Ihr Zertifikat bei einer Zertifizierungsstelle (CA) wie Sectigo für die primäre E-Mail-Adresse Ihres Exchange Accounts.

Diese Anleitung erklärt, wie Sie Ihr S/MIME-Zertifikat veröffentlichen und wie Sie Ihre E-Mails in Outlook, im Webmail OWA und auf Mobilgeräten signieren und verschlüsseln.

Voraussetzungen

  • Sie verfügen über ein S/MIME-Zertifikat, das für die primäre E-Mail-Adresse Ihres Exchange Accounts ausgestellt wurde.
  • Sie haben Outlook für Windows installiert und mit Ihrem Exchange Account eingerichtet.
  • Zum Verschlüsseln einer E-Mail: Sie verfügen über das Zertifikat jedes Empfängers, das Ihr E-Mail-Client aus der globalen Adressliste (GAL) abruft — siehe Abschnitt Funktionsweise der Verschlüsselung unten.
Warning

Beginnen Sie mit Outlook, unabhängig davon, welchen Client Sie verwenden möchten. Die Veröffentlichung Ihres Zertifikats in der Exchange Organisation ist nur über Outlook für Windows möglich. Solange dies nicht erfolgt ist, können die anderen Benutzer Ihrer Organisation weder an Sie gerichtete E-Mails verschlüsseln noch Ihre Signaturen überprüfen — und die anderen Clients (OWA, iOS, Android) können nicht für S/MIME verwendet werden.

Funktionsweise

Funktionsweise der Verschlüsselung

Jeder Benutzer verfügt über ein Zertifikat, das einen öffentlichen und einen privaten Schlüssel enthält. Wenn eine verschlüsselte E-Mail gesendet wird:

  1. Der E-Mail-Client ruft das Zertifikat des Empfängers und damit dessen öffentlichen Schlüssel ab.
  2. Die Nachricht wird mit diesem öffentlichen Schlüssel verschlüsselt.
  3. Nach der Verschlüsselung ist die Nachricht für jeden Vermittler unlesbar, einschließlich des Exchange Servers.
  4. Nur der Empfänger kann sie mit seinem privaten Schlüssel entschlüsseln, der auf seinem Gerät gespeichert ist.

Deshalb müssen Sie bereits über das Zertifikat des Empfängers verfügen, um eine an ihn gerichtete E-Mail zu verschlüsseln.

Schema der S/MIME-Verschlüsselung: Der Absender ruft den öffentlichen Schlüssel des Empfängers aus der globalen Adressliste ab, verschlüsselt die E-Mail, und nur der private Schlüssel des Empfängers kann sie entschlüsseln

Funktionsweise der Signatur

  1. Der E-Mail-Client berechnet einen Fingerabdruck (Hash) des E-Mail-Inhalts.
  2. Dieser Fingerabdruck wird mit dem privaten Schlüssel des Absenders verschlüsselt: Das ergibt die Signatur.
  3. Der E-Mail-Client des Empfängers überprüft die Signatur mit dem öffentlichen Schlüssel des Absenders, den er aus dessen in der Exchange Organisation veröffentlichtem Zertifikat abruft.

Jede Änderung der Nachricht macht die Signatur ungültig.

Schema der S/MIME-Signatur: Der Absender signiert einen Fingerabdruck der Nachricht mit seinem privaten Schlüssel, der Empfänger überprüft ihn mit dem öffentlichen Schlüssel des Absenders, und jede Änderung macht die Signatur ungültig

In der praktischen Anwendung

Schritt 1: Zertifikat aus Outlook veröffentlichen

Durch die Veröffentlichung wird Ihr Zertifikat innerhalb Ihrer Exchange Organisation zugänglich. Die anderen Benutzer rufen es dann automatisch ab, um die E-Mails zu verschlüsseln, die sie Ihnen senden, und um die digitale Signatur der Nachrichten zu überprüfen, die Sie ihnen senden. Anschließend können Sie die anderen E-Mail-Clients verwenden.

Gehen Sie die 4 folgenden Tabs in dieser Reihenfolge durch:

1. Trust Center
2. Zertifikat importieren
3. Sicherheitseinstellungen
4. In der GAL veröffentlichen

Trust Center öffnen

  1. Klicken Sie in Outlook auf Datei und anschließend auf Optionen.

  2. Wählen Sie in der linken Liste Trust Center aus und klicken Sie dann auf Einstellungen für das Trust Center....

  3. Öffnen Sie den Bereich E-Mail-Sicherheit.

Fenster Outlook-Optionen mit ausgewähltem Trust Center und der Schaltfläche Einstellungen für das Trust Center

Ihr Zertifikat ist nun veröffentlicht. In Outlook können Sie eine Nachricht über den Tab Optionen des Nachrichtenfensters mit Signieren und Verschlüsseln signieren und verschlüsseln.

Eine signierte und/oder verschlüsselte E-Mail zeigt dies in ihrem Nachrichtenkopf an: rechts ein Schlosssymbol (Verschlüsselung) und ein Rosettensymbol (Signatur) sowie eine Zeile Signiert von mit der signierenden Adresse.

Schritt 2: Weitere Clients konfigurieren

Webmail OWA
iOS
Android

S/MIME-Optionen finden

Über das Webmail OWA können Sie empfangene E-Mails entschlüsseln und deren Signatur überprüfen sowie die Nachrichten, die Sie senden, signieren und verschlüsseln. Die S/MIME-Einstellungen finden Sie in den OWA-Optionen unter E-Mail > S/MIME. Auf dieser Seite können Sie alle ausgehenden Nachrichten standardmäßig verschlüsseln und digital signieren sowie das Zertifikat für die Signatur auswählen.

Seite der S/MIME-Einstellungen in den OWA-Optionen

S/MIME-Steuerelement installieren

Um eine verschlüsselte E-Mail zu lesen oder eine Signatur zu überprüfen, benötigen Sie einen kompatiblen Browser, in dem das S/MIME-Steuerelement installiert und konfiguriert ist. Das Steuerelement wird als Browser-Erweiterung bereitgestellt.

Fehlt das Steuerelement, zeigt OWA eine Meldung mit einem direkten Download-Link für das Steuerelement an.

OWA-Warnung, dass die digitale Signatur nicht überprüft wurde, weil das S/MIME-Steuerelement nicht installiert ist

Webmail-Domain hinterlegen

Öffnen Sie nach der Installation des Steuerelements dessen Einstellungen, fügen Sie die Domain Ihres Exchange Webmails zu den vertrauenswürdigen Domains hinzu und speichern Sie.

Optionen des Microsoft S/MIME-Steuerelements mit der zu den vertrauenswürdigen Domains hinzugefügten Domain des Exchange Webmails
Warning

Das Steuerelement funktioniert nicht im Lesebereich. Öffnen Sie die E-Mail in einem eigenen Fenster, um die S/MIME-Funktionen zu verwenden.

Einschränkungen

  • Um eine E-Mail zu verschlüsseln, müssen Sie bereits über das Zertifikat des Empfängers verfügen.
  • Ohne Backup bedeutet der Verlust des Geräts oder der Zertifikate den Verlust des Zugriffs auf verschlüsselte E-Mails. Bewahren Sie eine Sicherungskopie Ihres Zertifikats an einem sicheren Ort auf.
  • S/MIME wird auf jedem Client separat konfiguriert. Auf Mobilgeräten unterstützt die iOS-Mail-App S/MIME nativ; unter Android verwenden Sie einen E-Mail-Client, der S/MIME für Exchange unterstützt (siehe Schritt 2).
  • Wenn eine Transportregel den Text der E-Mail verändert, wird die signierte E-Mail im Outlook des Empfängers als Anhang angezeigt.

Weiterführende Informationen

Exchange - E-Mail-Account auf klassischem Outlook für Windows einrichten

E-Mail-Adresse über das Webmail Outlook Web App (OWA) verwenden

Die Zwei-Faktor-Authentifizierung für einen Exchange Account konfigurieren

Treten Sie unserer User Community bei.

War diese Seite hilfreich?