Configuration des aspects de la validation « S / MIME »

Sur cette page, vous pouvez configurer certains aspects de la validation des certificats S/MIME.

Note

C'est simplement, en grande partie, une version plus conviviale des mêmes réglages que vous pouvez aussi trouver dans la section intitulée « Configurer le système GnuPG ». Tout ce que vous pouvez configurer ici, vous pouvez également le faire là-bas, à l'exception de Vérifie la validité des certificats toutes les N heures. qui est spécifique à Kleopatra.

La signification de chacune des options est la suivante :

Configurer la vérification périodique des certificats

Vérifie la validité des certificats toutes les N heures.

Cette option active la vérification périodique de la validité des certificats. L'effet de la vérification périodique est le même que AffichageActualiser (F5)  ; la programmation périodique de OutilsRafraîchir les certificats « OpenPGP » ou OutilsRafraîchir les certificats « X.509 » n'est pas prévu.

Note

La validation est effectuée implicitement à chaque fois que des fichiers significatifs sont modifiés dans ~/.gnupg. Cette option, comme OutilsRafraîchir les certificats « OpenPGP » et OutilsRafraîchir les certificats « X.509 » , affecte donc seulement les facteurs externes de la validité des certificats.

Configurer la méthode de validation

Valider les certificats en utilisant des LRC

Si cette option est sélectionnée, les certificats S/MIME sont validés en utilisant les Listes de Révocations de Certificats (LRC).

Voir Valider les certificats en ligne (OCSP) pour obtenir des méthodes alternatives de vérification de validité de certificat.

Valider les certificats en ligne (OCSP)

Si cette option est sélectionnée, les certificats S/MIME sont validés en ligne en utilisant le protocole de vérification en ligne de certificat (Online Certificates Status Protocol, OCSP).

Avertissement

Quand vous choisissez cette méthode, une requête est envoyée au serveur de la CA plus ou moins à chaque fois que vous envoyez ou recevez un message chiffré, permettant théoriquement à l'agence de certification émettrice de localiser celui avec qui vous échangez des (par exemple) courriels.

Pour utilisez cette méthode, vous aurez besoin de saisir l'URL du serveur OCSP dans URL du serveur OCSP.

Voir Valider les certificats en ligne (OCSP) pour obtenir une méthode plus traditionnelle de vérification de validité de certificat qui ne divulgue pas d'informations sur celui avec qui vous échangez des courriels.

URL du serveur OCSP

Saisissez ici l'adresse du serveur pour la validation en ligne des certificats (du serveur OCSP). L'URL commence habituellement par http://.

Signature du serveur OCSP :

Sélectionnez ici le certificat avec lequel le serveur OCSP signe ses réponses.

Ignorer l'URL de service des certificats

Chaque certificat S/MIME contient généralement l'URL de son serveur OCSP de l'émetteur ( CertificatsCopie (Dump) du certificat révélera si un certificat donné en contient une).

Cochez cette option fais ignorer ces URL par GpgSM et seulement prendre en compte celle configurée au-dessus.

Utiliser cela pour, par exemple, imposer l'utilisation d'un serveur mandataire OCSP à travers toute une société.

Configurer les options de validation

Ne pas vérifier les règles de certificat

Par défaut, GpgSM utilise le fichier ~/.gnupg/policies.txt pour vérifier si une règle de certificat est permise. Si cette option est sélectionnée, les règles ne sont pas vérifiées.

Ne jamais consulter une LRC

Si cette option est activée, les listes de révocation de certificats ne sont jamais utilisées pour valider les certificats S/MIME.

Autoriser le marquage de confiance des certificats racines

Si cette option est activée lorsque le certificat CA racine est importé, il vous sera demandé de confirmer son empreinte numérique et si vous considérez ou non sa signature comme de confiance.

Un certificat racine a besoin d'être de confiance avant de pouvoir considérer les certificats qui en proviennent comme de confiance également. Mais avoir confiance en des certificats racines trop facilement peut abaisser la sécurité générale du système.

Note

Activer cette fonctionnalité dans le moteur peut vous amenez à être dérangé par des menus contextuels de PinEntry à des moments inopportuns (c'est-à-dire à la vérification des signatures), et peut ainsi bloquer le traitement des courriels laissé sans surveillance. Pour cette raison, et parce qu'il est souhaitable d'être en mesure de ne plus faire confiance à un certificat racine de confiance à nouveau, Kleopatra permet le réglage manuel du niveau de confiance en utilisant CertificatsCertificat racine de confiance et CertificatsCertificat racine de méfiance .

Les réglages ici n'influencent pas la fonction de Kleopatra.

Recevoir les certificats sans émetteur

Si cette option est activée, les certificats sans émetteur sont reçus lorsque nécessaire (cela s'applique aux deux méthodes de validation, par LRC et par OCSP).

Configurer les options des requêtes HTTP

N'effectuer aucune requête HTTP

Désactiver totalement l'utilisation de HTTP pour S/MIME.

Ignorer le point de distribution de LRC HTTP des certificats

Lorsque l'emplacement d'une LRC est recherché, le certificat à tester contient généralement des entrées connues comme le « point de distribution de LRC » (DP, CRL Distribution Point) qui sont des URLs décrivant le moyen d'accéder aux LRC. La première entrée DP trouvée est utilisée.

Avec cette option, toutes les entrées utilisant le protocole HTTP sont ignorées lors de la recherche d'un DP adéquat.

Utiliser le serveur mandataire HTTP du système

Si cette option est sélectionnée, le serveur mandataire HTTP affiché à droite (Correspondant à la variable d'environnement http_proxy) sera utilisé pour toute requête HTTP.

Utiliser ce serveur mandataire pour les requêtes HTTP

Si aucun système de serveur mandataire n'est défini, ou si vous avez besoin d'utiliser un serveur mandataire différent pour GpgSM, veuillez saisir son emplacement ici.

Il sera utilisé pour toutes les requêtes HTTP relatives à « S / MIME ».

La syntaxe est machine:port, c'est-à-dire mon-proxy.quelque-part.com:3128.

Configurer les options des requêtes LDAP

N'effectuer aucune requête LDAP

Désactive totalement l'utilisation de LDAP pour S/MIME.

Ignorer le point de distribution des LRC LDAP des certificats

Lorsque l'emplacement d'une LRC est recherché, le certificat à tester contient généralement des entrées connues comme « point de distribution de LRC » (DP) qui sont des URLs décrivant un moyen d'accès. La première entrée DP trouvée est utilisée.

Avec cette option, toutes les entrées utilisant le protocole LDAP sont ignorées lors de la recherche d'un DP adéquat.

Hôte primaire pour les requêtes LDAP

Indiquer un serveur LDAP ici fera passer toutes les requêtes LDAP d'abord par ce serveur. Plus précisément, ce réglage prend le pas sur tout hôte et port spécifié dans une URL LDAP et sera également utilisé si l'hôte et le port ont été omis dans l'URL.

Les autres serveurs LDAP seront utilisés uniquement si la connexion au « serveur mandataire » échoue. La syntaxe est hôte ou hôte:port. Si port est omis le port 389 (port standard LDAP) sera utilisé.