This article is available in French. Other languages coming soon.

🔏 Ajouter mon certificat S/MIME

Importer un certificat S/MIME dans le webmail MaxiCloud pour signer et chiffrer vos e-mails.

S/MIME permet de signer vos messages — le destinataire a la preuve qu’ils viennent bien de vous et n’ont pas été modifiés — et de les chiffrer, pour que seul le destinataire puisse les lire.

C’est la norme retenue dans la plupart des environnements professionnels, notamment face à Outlook et Exchange, qui la prennent en charge nativement.

Avant de commencer

Il vous faut un certificat S/MIME à votre adresse e-mail, délivré par une autorité de certification. Nous ne les émettons pas : ils s’obtiennent auprès d’un prestataire reconnu, gratuitement ou pour quelques dizaines de francs par an selon le niveau de validation.

Le certificat doit correspondre exactement à l’adresse depuis laquelle vous écrivez. Un certificat émis pour nom@exemple.ch ne signera pas les messages envoyés depuis contact@exemple.ch.

Où se trouve le réglage

Dans le webmail mail.maxicloud.ch : Réglages → section S/MIME (chiffrement des e-mails).

Vous y voyez l’état courant — Aucun certificat, ou bien Installé avec le sujet, l’adresse et la date d’expiration — ainsi que les boutons Importer un certificat, Remplacer et Supprimer.

Le format attendu : PEM, pas .p12

Le webmail demande deux blocs de texte au format PEM :

  • le certificat, commençant par -----BEGIN CERTIFICATE-----
  • la clé privée, commençant par -----BEGIN PRIVATE KEY-----

Or les autorités livrent presque toujours un fichier unique .p12 ou .pfx. Il faut donc l’extraire une fois pour toutes.

Convertir un fichier .p12

Sur macOS et Linux, openssl est déjà installé. Sur Windows, utilisez le sous-système Linux ou Git Bash.

Extraire le certificat :

openssl pkcs12 -in moncertificat.p12 -clcerts -nokeys -out certificat.pem

Extraire la clé privée, sans mot de passe de sortie :

openssl pkcs12 -in moncertificat.p12 -nocerts -nodes -out cle.pem

Les deux commandes demandent le mot de passe du .p12, celui fourni par l’autorité.

Ouvrez ensuite les deux fichiers dans un éditeur de texte. Le fichier cle.pem contient parfois des lignes descriptives avant le bloc : ne copiez que la partie allant de -----BEGIN PRIVATE KEY----- à -----END PRIVATE KEY-----, ces lignes comprises.

Importer dans le webmail

  1. RéglagesS/MIMEImporter un certificat.
  2. Collez le contenu de certificat.pem dans le champ du certificat.
  3. Collez le contenu de cle.pem dans le champ de la clé privée.
  4. Saisissez une phrase secrète. Elle chiffre votre clé privée dans ce navigateur, et vous sera demandée pour signer ou déchiffrer.
  5. Enregistrer.

Le message Certificat S/MIME importé confirme l’opération. Le sujet, l’adresse et la date d’expiration s’affichent alors dans le réglage.

Où vit votre clé privée

Elle ne quitte jamais votre navigateur. Elle y est stockée chiffrée par la phrase secrète que vous avez choisie. Nous ne la recevons pas, nous ne la stockons pas, et nous ne pouvons pas la récupérer.

Deux conséquences à connaître :

  • L’import est à refaire sur chaque navigateur et chaque appareil où vous voulez signer ou déchiffrer. Conservez donc les fichiers PEM en lieu sûr.
  • Si vous perdez la phrase secrète, il faut réimporter le certificat. Et si vous perdez la clé privée elle-même, les messages qui vous ont été chiffrés avec deviennent définitivement illisibles — y compris pour nous.

Sauvegardez le .p12 d’origine dans un gestionnaire de mots de passe ou sur un support hors ligne.

Signer un message

À la rédaction, activez la signature avant d’envoyer. La phrase secrète vous est demandée pour déverrouiller la clé.

Vos destinataires verront une mention de signature valide dans les clients qui gèrent S/MIME — Outlook, Apple Mail, Thunderbird. Ceux qui ne le gèrent pas verront une pièce jointe nommée smime.p7s : c’est inoffensif, simplement la signature qu’ils ne savent pas interpréter.

Chiffrer un message

Le chiffrement exige de posséder le certificat public du destinataire. C’est la contrainte structurelle de S/MIME : on ne peut pas chiffrer pour quelqu’un dont on n’a pas la clé publique.

En pratique, on l’obtient en recevant d’abord un message signé de sa part : le certificat public y est joint et devient utilisable. L’usage courant consiste donc à s’échanger un premier message signé de part et d’autre, après quoi le chiffrement fonctionne dans les deux sens.

Vérifier un message reçu

Le webmail vérifie la signature des messages entrants : validité du certificat, chaîne de confiance complète jusqu’à une autorité reconnue, et révocation — un certificat révoqué par son autorité est signalé comme tel.

Une signature affichée comme non vérifiable ne veut pas dire que le message est falsifié : le plus souvent, l’autorité émettrice n’est pas reconnue, ou le certificat a expiré depuis l’envoi.

Renouveler un certificat expiré

Les certificats S/MIME durent généralement un à trois ans. À l’expiration, vous ne pouvez plus signer, mais vous pouvez toujours déchiffrer les anciens messages — à condition d’avoir conservé l’ancienne clé.

Après renouvellement, utilisez Remplacer plutôt que Supprimer puis réimporter : vous garderez ainsi la trace de l’identité précédente pendant la transition.

S/MIME ou OpenPGP ?

Les deux chiffrent et signent, mais ne sont pas interopérables.

S/MIME repose sur des autorités de certification, comme les certificats des sites web. C’est le choix naturel face à des correspondants professionnels sous Outlook ou Exchange, et il est nativement pris en charge partout.

OpenPGP repose sur la confiance directe entre personnes, sans autorité. Il est répandu dans les milieux techniques et n’exige aucun achat.

Le webmail MaxiCloud gère les deux. Rien n’empêche d’utiliser S/MIME avec vos clients et OpenPGP avec vos partenaires techniques.

Problèmes fréquents

« Certificat invalide (PEM attendu) » — vous avez probablement collé un fichier binaire .p12, ou oublié les lignes -----BEGIN----- et -----END-----. Reprenez la conversion.

« Clé privée invalide (PEM attendu) » — le fichier cle.pem contient des lignes descriptives avant le bloc. Ne collez que du BEGIN au END.

La signature ne s’active pas — l’adresse du certificat ne correspond pas à l’adresse d’envoi. Vérifiez le champ Email affiché dans le réglage.

Impossible de chiffrer pour un destinataire — vous n’avez pas encore son certificat public. Demandez-lui de vous envoyer un message signé.