FAQ
Häufige Fragen zu Cloud PGP & S/MIME
Klare Antworten auf häufige Fragen zur Cloud-gehosteten PGP- und S/MIME-E-Mail-Verschlüsselung. Wo eine Funktion von der Konfiguration oder von Integrationen abhängt, sagt die Antwort dies ausdrücklich.
Grundlagen der Cloud-E-Mail-Verschlüsselung
Was ist Cloud-gehostete PGP-E-Mail-Verschlüsselung?
Bei der Cloud-gehosteten PGP-E-Mail-Verschlüsselung wird die PGP-Verarbeitung von einzelnen E-Mail-Clients oder einem eigenen Server auf einen verwalteten Verschlüsselungsdienst verlagert. Die Organisation leitet infrage kommende ausgehende E-Mails an den Dienst weiter, der Richtlinien anwendet, den öffentlichen Schlüssel des Empfängers ermittelt und die Nachricht vor der Zustellung mit PGP verschlüsselt oder signiert. Eingehende PGP-Nachrichten können ebenfalls zur Entschlüsselung an den Dienst geleitet werden, wenn dieser den passenden privaten Schlüssel besitzt.
CloudPGP bietet dieses Modell auf Basis der zugrunde liegenden Echoworx-Plattform an. Absender verwenden weiterhin ihren gewohnten E-Mail-Client, während Verschlüsselungsentscheidungen zentral verwalteten Regeln folgen. Siehe Cloud PGP und Funktionsweise.
Wie unterscheidet sich Cloud PGP von einem On-Premises-PGP-Server?
Bei einem On-Premises-PGP-Server installiert, patcht, sichert und skaliert die Organisation das Verschlüsselungssystem selbst und verwaltet ihre Schlüssel und Verzeichnisse lokal. Bei einem Cloud-gehosteten Dienst wird die Verschlüsselungs-Engine als Service betrieben, und die Hauptaufgaben der Organisation bestehen darin, E-Mails an sie weiterzuleiten, Richtlinien festzulegen sowie Schlüssel und Verzeichnisse über die zentrale Administration zu verwalten.
Nachrichten verwenden weiterhin den OpenPGP-Standard, sodass Partner ihre PGP-Software nicht ändern müssen. Was sich ändert, ist der Ort der Verarbeitung und, je nach Konfiguration, der Ort, an dem private Schlüssel aufbewahrt werden. Routing, Schlüsselverwahrung und Tests mit Partnern sollten daher geplant werden. Siehe Migration von On-Premises-PGP.
Was ist S/MIME-E-Mail-Verschlüsselung?
S/MIME (Secure/Multipurpose Internet Mail Extensions) ist ein Standard zum Verschlüsseln und digitalen Signieren von E-Mails mit X.509-Zertifikaten. Ein von einer Zertifizierungsstelle ausgestelltes Zertifikat bindet einen öffentlichen Schlüssel an eine E-Mail-Adresse. Um eine verschlüsselte Nachricht zu senden, benötigt der Absender das Zertifikat des Empfängers; zum Signieren verwendet der Absender seinen eigenen privaten Schlüssel und sein Zertifikat.
Viele gängige E-Mail-Clients unterstützen S/MIME. In einem Cloud-gehosteten Modell kann eine Verschlüsselungs-Engine diese Vorgänge gemäß Richtlinie ausführen, und Aufgaben rund um Zertifikatsabfrage und Zertifikatslebenszyklus können zentral verwaltet werden, sofern Integrationen konfiguriert sind. Siehe Cloud S/MIME.
Kann eine Organisation sowohl PGP als auch S/MIME nutzen?
Ja. Viele Organisationen tauschen E-Mails mit Partnern aus, die sich auf unterschiedliche Technologien festgelegt haben, daher ist die Unterstützung beider Standards üblich. Eine Plattform, die PGP und S/MIME verarbeitet, kann die passende Methode anhand der Richtlinie und der für jeden Empfänger verfügbaren Schlüssel oder Zertifikate anwenden.
Die Unterstützung beider Standards hebt die Kompatibilitätsanforderungen nicht auf: Eine PGP-Nachricht erfordert weiterhin einen Empfänger mit PGP-Schlüssel und kompatibler Software, und eine S/MIME-Nachricht erfordert weiterhin ein Empfängerzertifikat und einen kompatiblen Client. Siehe PGP vs. S/MIME.
Was ist der Unterschied zwischen dem Signieren und dem Verschlüsseln von E-Mails?
Verschlüsselung schützt die Vertraulichkeit: Nur Inhaber des richtigen privaten Schlüssels können den Inhalt lesen. Eine digitale Signatur schützt die Integrität und hilft, die Herkunft zu überprüfen: Der Empfänger kann prüfen, ob die Nachricht vom Inhaber des Signaturschlüssels stammt und nach dem Signieren nicht verändert wurde.
Eine nur signierte Nachricht ist nicht verschlüsselt, sodass jeder, der sie erhält, sie lesen kann. Beides lässt sich kombinieren, und eine Richtlinie kann festlegen, wann was angewendet wird. Signaturmodi bestimmen außerdem, welcher Schlüssel eine Nachricht signiert; siehe S/MIME-Signaturrangfolge.
Schlüssel, Zertifikate und Verzeichnisse
Wie werden öffentliche PGP-Schlüssel gefunden und ausgetauscht?
Ein Absender benötigt den öffentlichen Schlüssel des Empfängers, um eine PGP-Nachricht zu verschlüsseln. Die zugrunde liegende Plattform dokumentiert mehrere Wege, Schlüssel zu finden oder zu verteilen: Abfragen bei konfigurierten LDAP-Schlüsselservern oder Domänenverzeichnissen, ein PGP-Schlüsselverzeichnis, in dem öffentliche Schlüssel veröffentlicht und abgerufen werden können, sowie das Anhängen des öffentlichen Absenderschlüssels an eine geschützte Nachricht, damit der Empfänger sicher antworten kann.
Organisationen können außerdem Schlüssel importieren, die sie bereits besitzen. Welche Methoden genutzt werden, hängt von der Bereitstellung ab. Siehe Ermittlung und Austausch öffentlicher Schlüssel.
Können vorhandene PGP-Schlüssel importiert werden?
Ja. Die zugrunde liegende Plattform unterstützt den Import vorhandener PGP-Schlüssel, einschließlich privater Schlüssel. Das kann einer Organisation helfen, von einer On-Premises-PGP-Umgebung umzusteigen und dabei ihre Beziehungen zu Partnern beizubehalten, die bereits ihre öffentlichen Schlüssel besitzen.
Importe sollten sorgfältig geplant werden: Legen Sie fest, welche Schlüssel noch benötigt werden, wie private Schlüssel sicher übertragen werden und ob ältere Schlüssel zum Entschlüsseln historischer Nachrichten erforderlich sind. Siehe Umgang mit PGP-Schlüsseln.
Wo werden private PGP-Schlüssel aufbewahrt, und was bedeutet MYOK?
Um Nachrichten im Namen von Benutzern zu verschlüsseln, zu entschlüsseln und zu signieren, benötigt eine Cloud-Verschlüsselungsplattform Zugriff auf die entsprechenden privaten Schlüssel. In einer gehosteten Bereitstellung werden diese Schlüssel daher in der Regel innerhalb des Dienstes vorgehalten. Die genaue Ausgestaltung hängt von der Bereitstellung ab und sollte für Ihr Konto bestätigt werden.
Die Dokumentation der Plattform beschreibt außerdem Manage Your Own Key (MYOK, sinngemäß „eigenen Schlüssel verwalten“). Dies bezieht sich auf die Beteiligung des Kunden an der Verwaltung bestimmter Schlüssel über AWS Key Management Service und Hardware-Sicherheitsmodule. MYOK sollte nicht so verstanden werden, dass jeder PGP- oder S/MIME-Nachrichtenschlüssel ausschließlich vom Kunden verwahrt wird. Siehe Schlüsselverwahrung und Kundenkontrolle.
Wie werden S/MIME-Zertifikate verlängert?
Das hängt davon ab, woher das Zertifikat stammt. Für unterstützte Integrationen von Zertifizierungsstellen dokumentiert die Plattform eine automatisierte Verlängerung und einen automatisierten Rollover, sodass neue Zertifikate ausgestellt und in Gebrauch genommen werden können, bevor die alten ablaufen.
Manuell importierte Zertifikate oder Zertifikate eines Anbieters ohne unterstützte Integration müssen möglicherweise außerhalb der Plattform verlängert und erneut importiert werden. Die automatische Verlängerung gilt daher nur für unterstützte Integrationen. Siehe Zertifikatsausstellung und Lebenszyklus.
Wofür werden LDAP-Verzeichnisse verwendet?
LDAP-Verzeichnisse (Lightweight Directory Access Protocol) speichern Informationen, die andere Systeme abfragen können. Bei der E-Mail-Verschlüsselung dienen sie dazu, die öffentlichen PGP-Schlüssel und S/MIME-Zertifikate von Empfängern zu finden, damit Nachrichten für diese verschlüsselt werden können.
Die Plattform kann kompatible Verzeichnisse abfragen, die für eine Bereitstellung konfiguriert sind, und Administratoren können steuern, welche Verzeichnisse durchsucht werden. Werden Abfragen auf vertrauenswürdige, gepflegte Verzeichnisse beschränkt, lässt sich besser vermeiden, dass mit einem veralteten oder falschen Schlüssel verschlüsselt wird. Siehe LDAP-Verzeichnisse und Schlüsselabfragen.
Mail-Systeme und Empfänger
Funktioniert die Verschlüsselung mit Microsoft 365 oder Google Workspace?
Ja, über SMTP-Routing und abhängig von der Konfiguration. Das dokumentierte Muster besteht darin, die Mail-Plattform so zu konfigurieren, dass sie infrage kommende Nachrichten an die Verschlüsselungs-Engine leitet und verarbeitete Nachrichten zur Zustellung wieder annimmt.
Es handelt sich um eine Routing-Integration und nicht um ein natives Add-in. Die genaue Konfiguration für ein- und ausgehende Nachrichten hängt von der Einrichtung des Mandanten und von etwaigen sicheren E-Mail-Gateways im Mailpfad ab. Siehe Mail-Plattformen und Gateways.
Was passiert, wenn ein Empfänger kein PGP oder S/MIME empfangen kann?
Ist für einen Empfänger weder ein verwendbarer Schlüssel noch ein verwendbares Zertifikat verfügbar, kann die Nachricht nicht mit PGP oder S/MIME für ihn verschlüsselt werden. Je nach Richtlinie und Konfiguration kann die Plattform eine unterstützte Alternative nutzen: die Zustellung über validiertes TLS, ein sicheres Webportal, über das der Empfänger die Nachricht abruft, oder ein verschlüsseltes PDF oder Dokument.
Diese Alternativen schützen unterschiedliche Dinge. TLS schützt die Verbindung zwischen Servern, während Portale und geschützte Dokumente davon abhängen, wie Zugangsdaten festgelegt und weitergegeben werden. Keine davon ist gleichwertig mit einer PGP- oder S/MIME-Nachrichtenverschlüsselung. Siehe Schlüssel finden und zustellen.
Benötigt jeder Empfänger ein Konto?
Nein. Empfänger, die PGP oder S/MIME verwenden, lesen Nachrichten mit ihren eigenen Schlüsseln und ihrer eigenen Software und benötigen kein Konto beim Dienst.
Bei der Zustellung über das sichere Portal hängt die Zugriffsmethode von der Richtlinie ab: Empfänger können sich registrieren, eine vom Absender festgelegte Passphrase verwenden, eine Einmal-PIN eingeben oder sich über einen Identitätsanbieter anmelden. Der Zugriff ohne Konto ist nur für bestimmte unterstützte Workflows verfügbar. Siehe Sicherer Portalzugriff für Empfänger.
Können Empfänger Passkeys oder Multi-Faktor-Verifizierung verwenden?
Ja, sofern aktiviert. Die zugrunde liegende Plattform unterstützt Passkeys für den Portalzugriff, die mit einer Geräte-PIN oder einer biometrischen Prüfung auf dem Gerät des Empfängers entsperrt werden, sowie die Verifizierung per TOTP über eine Authenticator-App, per Textnachricht oder per automatisiertem Sprachanruf.
Die Verfügbarkeit hängt von der Richtlinie und vom Gerät des Empfängers ab, und nicht jedes Gerät unterstützt Passkeys. Die Methoden unterscheiden sich zudem in ihrer Phishing-Resistenz: Einmalcodes bieten weniger Schutz als Passkeys. Siehe Authentifizierung & Zugriffskontrolle.
Kann der Dienst sichere PDFs und Anhänge unterstützen?
Die zugrunde liegende Plattform deckt Workflows für geschützte PDF-, Office- und ZIP-Anhänge ab. Je nach Konfiguration öffnet der Empfänger eine geschützte Datei mit einem vom Absender festgelegten Passwort, einem generierten Verifizierungscode, der über einen separaten Kanal gesendet wird, oder einem Passwort, das der Empfänger für wiederholten Austausch pflegt.
Dadurch wird der Anhang selbst geschützt, was sich von der Verschlüsselung der gesamten Nachricht mit PGP oder S/MIME unterscheidet. Siehe Zugriff auf verschlüsselte Dokumente.
Compliance, diese Website und Support
Erfüllt Cloud-E-Mail-Verschlüsselung automatisch die Anforderungen von DSGVO, HIPAA oder PCI DSS?
Nein. E-Mail-Verschlüsselung kann eine der technischen Maßnahmen sein, mit denen eine Organisation Anforderungen aus Gesetzen und Standards wie der DSGVO, HIPAA oder PCI DSS erfüllt, aber kein Produkt sorgt für sich allein dafür, dass eine Organisation diese Anforderungen erfüllt.
Die Compliance hängt davon ab, wie der Dienst konfiguriert und genutzt wird, von Verträgen und Vereinbarungen zur Datenverarbeitung, von internen Richtlinien und vom anwendbaren Recht. CloudPGP zertifiziert keine Kundeninstallationen. Siehe Sicherheit & Compliance.
Verarbeitet die Marketing-Website von CloudPGP Schlüssel zur E-Mail-Verschlüsselung von Kunden?
Nein. Diese Website informiert über den Dienst. Sie verarbeitet, speichert oder entschlüsselt keine E-Mails und verwahrt keine Verschlüsselungsschlüssel. Diese Funktionen gehören zum separat betriebenen Verschlüsselungsdienst.
Bitte senden Sie keine Passwörter, privaten Schlüssel oder sensiblen Nachrichteninhalte über das Kontaktformular der Website.
Wie erreiche ich den Support?
Auf der Seite Support finden Sie die telefonischen Support-Kontakte für Nordamerika und Europa. Per E-Mail erreichen Sie den Support unter [email protected].
Für allgemeine Fragen, Vertriebsanfragen oder Gespräche zur Integration nutzen Sie bitte das Kontaktformular.
Haben Sie noch eine Frage?
Kontaktieren Sie das CloudPGP-Team zu Ihren Anforderungen an PGP, S/MIME oder sichere E-Mail.