Integrationen
Integrationen für E-Mail-Verschlüsselung
Die zugrunde liegende Echoworx-Plattform ist darauf ausgelegt, sich mithilfe etablierter Messaging- und Identitätsstandards in bestehende E-Mail-Systeme von Unternehmen einzufügen. Die Konfiguration hängt vom Routing-Design, den Verzeichnissen, dem Identitätsanbieter und den Zertifikatsanforderungen der Organisation ab.
Mail-Plattformen und Gateways
Die im Quellmaterial dokumentierten unterstützten Muster nutzen SMTP-Routing zusammen mit den folgenden Systemen:
| System | Integrationsmuster |
|---|---|
| Microsoft 365 | SMTP-Routing infrage kommender Nachrichten zur und von der Verschlüsselungs-Engine |
| Google Workspace | SMTP-Routing infrage kommender Nachrichten zur und von der Verschlüsselungs-Engine |
| Bestehende sichere E-Mail-Gateways | SMTP-Routing parallel zum Gateway gemäß dessen Regeln |
In jedem Fall wird die Mail-Plattform mit Routing-Regeln konfiguriert, die infrage kommende Nachrichten über SMTP an die Verschlüsselungs-Engine übergeben und verarbeitete Nachrichten zur Zustellung wieder annehmen. Es handelt sich um Integrationen auf Transportebene: Wo nur SMTP-Routing dokumentiert ist, wird weder ein natives Add-in noch ein Anwendungs-Connector in Aussicht gestellt.
LDAP-Verzeichnisse und Schlüsselabfragen
Öffentliche PGP-Schlüssel und S/MIME-Empfängerzertifikate können über kompatible Verzeichniskonfigurationen ermittelt werden. Administratoren können steuern, welche Verzeichnisquellen die Plattform abfragt.
Die Wahl der Verzeichnisse ist Teil des Sicherheitskonzepts: Die Abfrage eines nicht vertrauenswürdigen oder veralteten Verzeichnisses könnte den falschen Schlüssel oder das falsche Zertifikat liefern. Die Liste der zu durchsuchenden Verzeichnisse sollte daher bewusst festgelegt und gepflegt werden.
Identitätsintegration
Das bereitgestellte Material nennt zwei Identitätsstandards für unterstützte Authentifizierungs-Workflows, darunter zentrales Single Sign-on und der Portalzugriff für Empfänger:
- SAML, weit verbreitet für Single Sign-on in Unternehmen;
- OpenID Connect, eine auf OAuth 2.0 aufbauende Identitätsschicht.
Das genaue Nutzererlebnis hängt von der Einrichtung des Identitätsanbieters und den aktivierten Optionen ab. Siehe SSO und Identitätsföderation.
Integration von Zertifizierungsstellen
Die Referenzarchitekturen zeigen eine API, die die Verschlüsselungs-Engine mit unterstützten Zertifikatsausstellern verbindet, darunter Beispiele für öffentliche CAs sowie AWS Private CA. Der genaue CA-Workflow hängt von der jeweiligen Integration ab.
Eine Erläuterung beider Architekturen, einschließlich des Workflows mit AWS Private CA, finden Sie auf der Seite Cloud S/MIME.
Eine technisch fundierte Integration planen
Vor der Implementierung sollten Administratoren Folgendes dokumentieren:
- den E-Mail-Fluss, ausgehend und eingehend;
- das Gateway-Routing und die Reihenfolge, in der Regeln angewendet werden;
- LDAP-Verzeichnisse und wie weit jedem einzelnen vertraut wird;
- Anforderungen an den Austausch öffentlicher Schlüssel mit Partnern;
- Zertifikatsrichtlinien und Integrationen von Zertifizierungsstellen;
- Zugriffsmethoden für Empfänger, die PGP oder S/MIME nicht nutzen können.
Diese Website bietet keinen automatisierten Integrationsassistenten. Die Integration wird im Verschlüsselungsdienst sowie in den eigenen Mail- und Identitätssystemen der Organisation konfiguriert.
Besprechen Sie Ihre Integration
Kontaktieren Sie uns mit Angaben zu Ihrer Mail-Plattform, Ihren Gateways, Ihren Verzeichnissen und Ihrem Identitätsanbieter.