Comparaison

PGP ou S/MIME pour la messagerie d’entreprise

PGP et S/MIME utilisent tous deux la cryptographie à clé publique pour protéger les e-mails, mais ils diffèrent par la gestion des clés ou des certificats, par leurs modèles de confiance et par les attentes de leurs écosystèmes respectifs. Comprendre ces différences est important lorsqu’une organisation doit échanger des e-mails chiffrés avec des partenaires établis.

Comparaison en bref

Comparaison de PGP et de S/MIME
CritèrePGPS/MIME
Confiance et identité Modèle de distribution et de vérification des clés publiques Certificats X.509 et modèle de confiance fondé sur les AC
Découverte des clés Échange de clés, annuaires et autres méthodes configurées Échange de certificats, annuaires et infrastructure associée aux AC
Chiffrement Chiffrement avec la clé publique du destinataire Chiffrement à l’aide du certificat et de la clé publique du destinataire
Signature Clé de signature de l’expéditeur Clé de signature et certificat de l’expéditeur
Besoins d’administration Génération, échange, importation et révocation des clés, et politiques Émission, découverte, expiration et renouvellement des certificats, et politiques
Compatibilité Nécessite un écosystème PGP compatible Nécessite un écosystème S/MIME compatible

Faites défiler horizontalement pour voir l’ensemble du tableau.

Toutes deux sont des normes ouvertes de l’IETF. OpenPGP est spécifié dans la RFC 9580 (lien externe), et S/MIME version 4.0 dans la RFC 8551 (lien externe).

La bonne méthode dépend de vos destinataires

De nombreuses organisations doivent continuer à utiliser le protocole pris en charge par leurs partenaires externes ou exigé par leurs normes internes. Une plateforme cloud qui prend en charge les deux peut aider à centraliser les politiques et les processus opérationnels, mais elle n’efface pas les différences de compatibilité entre protocoles : un message PGP nécessite toujours un destinataire disposant d’une clé PGP, et un message S/MIME nécessite toujours un certificat du destinataire.

Consultez les pages Cloud PGP et Cloud S/MIME pour savoir comment chaque norme est gérée dans le modèle hébergé.

Chiffrer le transport n’est pas chiffrer le message

TLS protège la connexion entre deux systèmes qui communiquent, comme des serveurs de messagerie. Une fois le message arrivé, TLS ne le protège plus, et chaque serveur sur le trajet peut le lire.

PGP et S/MIME chiffrent le contenu même du message à l’intention des détenteurs de clés prévus. Le contenu reste chiffré dans les boîtes aux lettres et les sauvegardes jusqu’à ce qu’un détenteur de la bonne clé privée le déchiffre.

Les portails web sécurisés et les documents chiffrés sont encore d’autres mécanismes. Un portail contrôle l’accès à un message stocké en vue de sa récupération, et un document chiffré protège une pièce jointe par un mot de passe ou un code. Le tableau des méthodes de remise compare ce que chacune protège.

Questions fréquentes

PGP et S/MIME peuvent-ils coexister ?

Oui. Une organisation peut utiliser PGP avec certains partenaires et S/MIME avec d’autres. Une plateforme qui prend en charge les deux peut appliquer la méthode appropriée par destinataire ou par politique, mais chaque échange exige toujours que les deux parties prennent en charge la même norme.

Une signature numérique équivaut-elle à un chiffrement ?

Non. Une signature permet au destinataire de vérifier qu’un message provient du détenteur de la clé de signature et qu’il n’a pas été modifié après sa signature. Elle n’en masque pas le contenu. Le chiffrement, lui, protège la confidentialité. Un message peut être signé, chiffré ou les deux, avec PGP comme avec S/MIME.

Que se passe-t-il lorsqu’un partenaire n’a pas de clé ?

Si aucune clé publique PGP ni aucun certificat S/MIME n’est trouvé pour un destinataire, le message ne peut pas être chiffré à son intention avec cette norme. Selon la politique, la plateforme peut recourir à une alternative prise en charge, comme la remise via TLS validé, un portail web sécurisé ou un document chiffré, ou bien traiter le message conformément aux règles configurées. Ces alternatives offrent une protection différente de celle de PGP ou de S/MIME. Consultez la page Fonctionnement.

Quel est le rôle d’une autorité de certification ?

Dans S/MIME, une autorité de certification (AC) émet des certificats X.509 qui associent une clé publique à une identité, comme une adresse e-mail. Le logiciel du destinataire vérifie la chaîne de certificats jusqu’à une AC racine qu’il approuve. Les certificats émis par des AC publiques largement reconnues sont généralement approuvés par défaut ; ceux émis par une AC privée ne sont approuvés que là où sa racine a été installée. PGP ne repose pas sur les autorités de certification de la même manière. Consultez la page Cloud S/MIME.

Vous ne savez pas de quelle norme vos partenaires ont besoin ?

Contactez-nous pour discuter de PGP, de S/MIME et des environnements mixtes.

Nous contacter