Sur cette page, vous pouvez configurer certains aspects de la validation des certificats S/MIME.
Note
C'est simplement, en grande partie, une version plus conviviale des mêmes réglages que vous pouvez aussi trouver dans la section intitulée « Configurer le système GnuPG ». Tout ce que vous pouvez configurer ici, vous pouvez également le faire là-bas, à l'exception de Vérifie la validité des certificats toutes les N heures. qui est spécifique à Kleopatra.
La signification de chacune des options est la suivante :
- Valider les certificats en utilisant des LRC
Si cette option est sélectionnée, les certificats S/MIME sont validés en utilisant les Listes de Révocations de Certificats (LRC).
Voir Valider les certificats en ligne (OCSP) pour obtenir des méthodes alternatives de vérification de validité de certificat.
- Valider les certificats en ligne (OCSP)
Si cette option est sélectionnée, les certificats S/MIME sont validés en ligne en utilisant le protocole de vérification en ligne de certificat (Online Certificates Status Protocol, OCSP).
Avertissement
Quand vous choisissez cette méthode, une requête est envoyée au serveur de la CA plus ou moins à chaque fois que vous envoyez ou recevez un message chiffré, permettant théoriquement à l'agence de certification émettrice de localiser celui avec qui vous échangez des (par exemple) courriels.
Pour utilisez cette méthode, vous aurez besoin de saisir l'URL du serveur OCSP dans URL du serveur OCSP.
Voir Valider les certificats en ligne (OCSP) pour obtenir une méthode plus traditionnelle de vérification de validité de certificat qui ne divulgue pas d'informations sur celui avec qui vous échangez des courriels.
- URL du serveur OCSP
Saisissez ici l'adresse du serveur pour la validation en ligne des certificats (du serveur OCSP). L'URL commence habituellement par
http://.- Signature du serveur OCSP :
Sélectionnez ici le certificat avec lequel le serveur OCSP signe ses réponses.
- Ignorer l'URL de service des certificats
Chaque certificat S/MIME contient généralement l'URL de son serveur OCSP de l'émetteur ( → révélera si un certificat donné en contient une).
Cochez cette option fais ignorer ces URL par GpgSM et seulement prendre en compte celle configurée au-dessus.
Utiliser cela pour, par exemple, imposer l'utilisation d'un serveur mandataire OCSP à travers toute une société.
- Ne pas vérifier les règles de certificat
Par défaut, GpgSM utilise le fichier
~/.gnupg/policies.txtpour vérifier si une règle de certificat est permise. Si cette option est sélectionnée, les règles ne sont pas vérifiées.- Ne jamais consulter une LRC
Si cette option est activée, les listes de révocation de certificats ne sont jamais utilisées pour valider les certificats S/MIME.
- Autoriser le marquage de confiance des certificats racines
Si cette option est activée lorsque le certificat CA racine est importé, il vous sera demandé de confirmer son empreinte numérique et si vous considérez ou non sa signature comme de confiance.
Un certificat racine a besoin d'être de confiance avant de pouvoir considérer les certificats qui en proviennent comme de confiance également. Mais avoir confiance en des certificats racines trop facilement peut abaisser la sécurité générale du système.
Note
Activer cette fonctionnalité dans le moteur peut vous amenez à être dérangé par des menus contextuels de PinEntry à des moments inopportuns (c'est-à-dire à la vérification des signatures), et peut ainsi bloquer le traitement des courriels laissé sans surveillance. Pour cette raison, et parce qu'il est souhaitable d'être en mesure de ne plus faire confiance à un certificat racine de confiance à nouveau, Kleopatra permet le réglage manuel du niveau de confiance en utilisant → et → .
Les réglages ici n'influencent pas la fonction de Kleopatra.
- Recevoir les certificats sans émetteur
Si cette option est activée, les certificats sans émetteur sont reçus lorsque nécessaire (cela s'applique aux deux méthodes de validation, par LRC et par OCSP).
- N'effectuer aucune requête HTTP
Désactiver totalement l'utilisation de HTTP pour S/MIME.
- Ignorer le point de distribution de LRC HTTP des certificats
Lorsque l'emplacement d'une LRC est recherché, le certificat à tester contient généralement des entrées connues comme le « point de distribution de LRC » (DP, CRL Distribution Point) qui sont des URLs décrivant le moyen d'accéder aux LRC. La première entrée DP trouvée est utilisée.
Avec cette option, toutes les entrées utilisant le protocole HTTP sont ignorées lors de la recherche d'un DP adéquat.
- Utiliser le serveur mandataire HTTP du système
Si cette option est sélectionnée, le serveur mandataire HTTP affiché à droite (Correspondant à la variable d'environnement
http_proxy) sera utilisé pour toute requête HTTP.- Utiliser ce serveur mandataire pour les requêtes HTTP
Si aucun système de serveur mandataire n'est défini, ou si vous avez besoin d'utiliser un serveur mandataire différent pour GpgSM, veuillez saisir son emplacement ici.
Il sera utilisé pour toutes les requêtes HTTP relatives à « S / MIME ».
La syntaxe est
, c'est-à-diremachine:portmon-proxy.quelque-part.com:3128.
- N'effectuer aucune requête LDAP
Désactive totalement l'utilisation de LDAP pour S/MIME.
- Ignorer le point de distribution des LRC LDAP des certificats
Lorsque l'emplacement d'une LRC est recherché, le certificat à tester contient généralement des entrées connues comme « point de distribution de LRC » (DP) qui sont des URLs décrivant un moyen d'accès. La première entrée DP trouvée est utilisée.
Avec cette option, toutes les entrées utilisant le protocole LDAP sont ignorées lors de la recherche d'un DP adéquat.
- Hôte primaire pour les requêtes LDAP
Indiquer un serveur LDAP ici fera passer toutes les requêtes LDAP d'abord par ce serveur. Plus précisément, ce réglage prend le pas sur tout
hôteetportspécifié dans une URL LDAP et sera également utilisé si l'hôteet leportont été omis dans l'URL.Les autres serveurs LDAP seront utilisés uniquement si la connexion au « serveur mandataire » échoue. La syntaxe est
ouhôte. Sihôte:portportest omis le port 389 (port standard LDAP) sera utilisé.