Per l'invio di messaggi IncaMail tramite l'integrazione Mail Gateway (MGI), il vostro server di posta deve presentare un certificato client valido per l'autenticazione TLS reciproca (Mutual TLS) con la piattaforma IncaMail. IncaMail offre la possibilità di creare certificati di invio dedicati direttamente nel portale di gestione.
Nota: I certificati creati tramite il portale IncaMail possono essere utilizzati esclusivamente per l'autenticazione verso IncaMail e non sono adatti ad altri scopi.
A seconda dell'infrastruttura del server di posta, sono disponibili diverse procedure:
Variante A - Il server di posta supporta certificati client dedicati
Se il vostro server di posta o gateway di posta consente l'installazione di un certificato client dedicato, potete creare un certificato direttamente tramite il portale IncaMail. Sono disponibili due metodi tra cui scegliere:
Metodo 1 – Generazione della coppia di chiavi nel browser
La coppia di chiavi viene generata direttamente nel vostro browser. La chiave pubblica viene trasmessa a IncaMail, che crea il certificato e lo rende disponibile per il download.
Metodo 2 – Caricamento del CSR (Certificate Signing Request)
Genererete la chiave privata autonomamente e caricherete solo il CSR (Certificate Signing Request) nel portale. IncaMail creerà il certificato basandosi sul CSR, senza che la chiave privata venga trasmessa. Successivamente sarà possibile scaricare il certificato.
I requisiti per il CSR sono i seguenti:
- Deve essere codificato in formato PEM
- La dimensione non deve superare i 16 kB
- La firma può essere RSA: 2048–8192 o ECDSA P-256, P-384, P-521
Non verifichiamo o ignoriamo: Subject / SAN / EKU richiesti - Questi vengono aggiunti da noi al certificato.
Questo metodo è consigliato se, per motivi di sicurezza, si vuole garantire che la chiave privata non lasci mai il proprio sistema.
Variante B – Server Microsoft Exchange locale (Exchange On-Premises)
Se utilizzate un server Microsoft Exchange locale, attivate al momento della creazione del certificato l'opzione:
«Utilizzo un server Microsoft Exchange locale»
Il certificato così creato non contiene restrizioni EKU («clientAuth») ed è quindi adatto per la configurazione specifica di Exchange. Il pacchetto scaricato include inoltre il certificato Root CA, necessario durante la configurazione nelle impostazioni di Exchange.
Variante C – Server di posta o provider Exchange ospitato senza supporto per certificati client dedicati
Se il vostro server di posta o il provider Exchange ospitato non consente l'installazione di un certificato client dedicato, attivate nelle impostazioni del dominio la seguente opzione:
«Consentire EKU di autenticazione server per l'invio»
In questo modo IncaMail accetterà anche certificati che contengono un EKU serverAuth (cioè emessi per l'autenticazione del server) quando i messaggi vengono inviati dal vostro dominio.
Eccezione: Microsoft Exchange Online (Microsoft 365)
Exchange Online non consente l'installazione di certificati client dedicati. Attivate nelle impostazioni del dominio l'interruttore corrispondente per Exchange Online. Questo attiverà automaticamente l'autenticazione del server e aggiungerà i CN necessari.
Creare un certificato – Passo dopo passo
Prerequisito: è necessario essere connessi al portale di gestione IncaMail come amministratore
- Aprire le impostazioni amministrative Navigate nel portale di gestione IncaMail alle impostazioni amministrative: 👉 Mail Gateway Integration – Portale di gestione
- Modificare la voce del dominio Selezionate il dominio desiderato e aprite la modalità di modifica.
-
Selezionare «Crea certificato client» Scegliete l'opzione adatta alla vostra infrastruttura:
- Generare la coppia di chiavi nel browser, oppure
- Caricare un CSR
Se necessario, attivate l'opzione «Utilizzo un server Microsoft Exchange locale» (vedi Variante B).
- Cliccare su «Crea certificato» Il certificato verrà generato in base ai dati inseriti.
-
Scaricare il certificato
- Con il metodo browser: «Scarica certificato e chiave»
- Con il metodo CSR: «Scarica certificato»
- Completare Terminate la procedura. Il CN del certificato creato verrà inserito automaticamente nel campo «CN certificato di invio» nella configurazione del dominio.
- Installare il certificato Il certificato scaricato deve essere installato da voi o dal vostro team IT sul server di posta.
Panoramica delle varianti
| Situazione | Variante consigliata |
|---|---|
| Il server di posta supporta certificati client dedicati | Variante A – Creare il certificato nel browser o tramite CSR |
| Server Microsoft Exchange locale | Variante B – Attivare l'opzione «Exchange On-Premises» |
| Provider ospitato senza supporto per certificati client (es. Exchange Online) | Variante C – Attivare «Consentire EKU di autenticazione server per l'invio» |
Avete bisogno di assistenza?
Se non siete sicuri di quale variante sia adatta alla vostra infrastruttura o avete domande sull'installazione del certificato, il supporto IncaMail è a vostra disposizione: