Vergleich

PGP vs. S/MIME für Unternehmens-E-Mail

PGP und S/MIME schützen E-Mails beide mithilfe von Public-Key-Kryptografie, unterscheiden sich jedoch in der Verwaltung von Schlüsseln bzw. Zertifikaten, in ihren Vertrauensmodellen und in den Erwartungen ihres jeweiligen Ökosystems. Diese Unterschiede zu verstehen ist wichtig, wenn eine Organisation verschlüsselte E-Mails mit etablierten Partnern austauschen muss.

Vergleich auf einen Blick

PGP und S/MIME im Vergleich
AspektPGPS/MIME
Vertrauen und Identität Modell zur Verteilung und Überprüfung öffentlicher Schlüssel X.509-Zertifikate und CA-basiertes Vertrauensmodell
Schlüsselermittlung Schlüsselaustausch, Verzeichnisse und andere konfigurierte Methoden Zertifikatsaustausch, Verzeichnis und CA-bezogene Infrastruktur
Verschlüsselung Verschlüsselung mit dem öffentlichen Schlüssel des Empfängers Verschlüsselung mit dem Zertifikat und dem öffentlichen Schlüssel des Empfängers
Signatur Signaturschlüssel des Absenders Signaturschlüssel und Zertifikat des Absenders
Administrativer Aufwand Schlüsselerzeugung, Austausch, Importe, Widerruf und Richtlinien Zertifikatsausstellung, Ermittlung, Ablauf, Verlängerung und Richtlinien
Kompatibilität Erfordert ein kompatibles PGP-Ökosystem Erfordert ein kompatibles S/MIME-Ökosystem

Scrollen Sie seitwärts, um die gesamte Tabelle zu sehen.

Beide sind offene IETF-Standards. OpenPGP ist in RFC 9580 (externer Link) spezifiziert, S/MIME Version 4.0 in RFC 8551 (externer Link).

Die richtige Methode hängt von Ihren Empfängern ab

Viele Organisationen müssen weiterhin das Protokoll verwenden, das ihre externen Partner unterstützen oder interne Standards vorschreiben. Eine Cloud-Plattform, die beide unterstützt, kann helfen, Richtlinien und betriebliche Abläufe zu zentralisieren, hebt aber die Kompatibilitätsunterschiede zwischen den Protokollen nicht auf: Eine PGP-Nachricht erfordert weiterhin einen Empfänger mit PGP-Schlüssel, und eine S/MIME-Nachricht erfordert weiterhin ein Empfängerzertifikat.

Unter Cloud PGP und Cloud S/MIME erfahren Sie, wie jeder der beiden Standards im gehosteten Modell gehandhabt wird.

Transportverschlüsselung ist nicht dasselbe wie Nachrichtenverschlüsselung

TLS schützt die Verbindung zwischen zwei kommunizierenden Systemen, etwa Mailservern. Sobald die Nachricht angekommen ist, schützt TLS sie nicht mehr, und jeder Server auf dem Weg kann sie lesen.

PGP und S/MIME verschlüsseln den Nachrichteninhalt selbst für die vorgesehenen Schlüsselinhaber. Der Inhalt bleibt in Postfächern und Backups verschlüsselt, bis ein Inhaber des richtigen privaten Schlüssels ihn entschlüsselt.

Sichere Webportale und verschlüsselte Dokumente sind wiederum andere Mechanismen. Ein Portal steuert den Zugriff auf eine zum Abruf gespeicherte Nachricht, und ein verschlüsseltes Dokument schützt einen Anhang mit einem Passwort oder Code. Die Tabelle der Zustellmethoden vergleicht, was jede davon schützt.

Häufig gestellte Fragen

Können PGP und S/MIME parallel genutzt werden?

Ja. Eine Organisation kann mit einigen Partnern PGP und mit anderen S/MIME verwenden. Eine Plattform, die beides unterstützt, kann je nach Empfänger oder Richtlinie die passende Methode anwenden, doch jeder Austausch setzt weiterhin voraus, dass beide Seiten denselben Standard unterstützen.

Ist eine digitale Signatur dasselbe wie Verschlüsselung?

Nein. Mit einer Signatur kann der Empfänger prüfen, ob eine Nachricht vom Inhaber des Signaturschlüssels stammt und nach dem Signieren nicht verändert wurde. Sie verbirgt den Inhalt nicht. Verschlüsselung schützt die Vertraulichkeit. Eine Nachricht kann signiert, verschlüsselt oder beides sein, sowohl bei PGP als auch bei S/MIME.

Was passiert, wenn ein Partner keinen Schlüssel hat?

Wird für einen Empfänger weder ein öffentlicher PGP-Schlüssel noch ein S/MIME-Zertifikat gefunden, kann die Nachricht mit diesem Standard nicht für ihn verschlüsselt werden. Je nach Richtlinie kann die Plattform eine unterstützte Alternative nutzen, etwa eine validierte TLS-Zustellung, ein sicheres Webportal oder ein verschlüsseltes Dokument, oder die Nachricht gemäß den konfigurierten Regeln behandeln. Diese Alternativen bieten einen anderen Schutz als PGP oder S/MIME. Siehe Funktionsweise.

Welche Rolle spielt eine Zertifizierungsstelle?

Bei S/MIME stellt eine Zertifizierungsstelle (CA) X.509-Zertifikate aus, die einen öffentlichen Schlüssel an eine Identität wie eine E-Mail-Adresse binden. Die Software des Empfängers prüft die Zertifikatskette bis zu einer Stamm-CA, der sie vertraut. Zertifikaten weithin anerkannter öffentlicher CAs wird in der Regel standardmäßig vertraut; Zertifikaten einer privaten CA wird nur dort vertraut, wo deren Stammzertifikat installiert wurde. PGP stützt sich nicht in gleicher Weise auf Zertifizierungsstellen. Siehe Cloud S/MIME.

Unsicher, welchen Standard Ihre Partner benötigen?

Kontaktieren Sie uns, um PGP, S/MIME und gemischte Umgebungen zu besprechen.

Kontakt aufnehmen