Nya Outlook: S/MIME-signatur kan inte verifieras i sekundärt konto, bilagor saknas
Nya Outlook meddelar i en delad postlåda att S/MIME-signaturen inte kan verifieras i det sekundära kontot och visar inga bilagor. Artikeln förklarar skillnaden mellan Clear Signing och Opaque Signing, varför bilagorna försvinner i ogenomskinligt signerade e-postmeddelanden, varför nya Outlook bara behandlar S/MIME i primärkontot och vilka lösningar som finns, inklusive uppackning av smime.p7m med PowerShell eller OpenSSL.
I nya Outlook för Windows visas en röd rad när du öppnar ett digitalt signerat e-postmeddelande i en delad postlåda: “S/MIME-signaturen kan inte verifieras vid visning i det sekundära kontot.” Själva meddelandet visas, men inte bilagorna, trots att avsändaren har skickat med sådana. Kollegor som använder samma postlåda som primärkonto ser bilagorna utan problem.
Det beror på två saker som förstärker varandra: nya Outlook behandlar S/MIME endast i primärkontot, och avsändaren har signerat meddelandet ogenomskinligt. Med denna signaturform ligger hela innehållet, inklusive bilagor, i en enda kryptografisk behållare. Om klienten inte kan öppna behållaren förblir bilagorna osynliga. Båda problemen kan lösas var för sig.
Vad meddelandet betyder
“Sekundärt konto” betyder i nya Outlook varje postlåda som inte är det konto som du har loggat in med. Det gäller delade postlådor (Shared Mailboxes) som visas via fullständig åtkomst och automapping, liksom postlådor som du har anslutit via “Lägg till delad postlåda”, samt delegeringar. S/MIME-behandlingen i nya Outlook är fast knuten till primärkontot. Om ett signerat meddelande kommer in i ett annat konto kontrollerar klienten inte signaturen utan visar i stället meddelandet.
Detta säger ingenting om signaturens giltighet och är inte ett certifikatproblem hos avsändaren. Samma e-postmeddelande kan kontrolleras och öppnas i primärkontot eller i klassiska Outlook.
Clear Signing och Opaque Signing
S/MIME-standarden (RFC 8551) har två format för signerade meddelanden. Båda ger samma signatur, men paketerar meddelandet på olika sätt.
| Clear Signing | Opaque Signing | |
|---|---|---|
| MIME-typ | multipart/signed med protocol="application/pkcs7-signature" | application/pkcs7-mime med smime-type=signed-data |
| Struktur | Två delar: den läsbara meddelandetexten med bilagor och den separata signaturen bredvid | En del: meddelandetext, bilagor och signatur tillsammans i en CMS-SignedData-behållare, Base64-kodad |
| Bilaga som en klient utan S/MIME ser | smime.p7s (endast signaturen, några få KB) | smime.p7m (hela meddelandet) |
| Läsbart utan S/MIME-stöd | Ja, text och bilagor visas normalt | Nej, klienten ser endast behållaren |
| Känslighet under överföringen | Signaturen blir ogiltig om en e-postserver eller gateway ändrar radbrytningar, kodning eller blanksteg | Behållaren skyddar innehållet mot sådana ändringar |
| RFC 8551-avsnitt | 3.5.3 | 3.5.2 |
I meddelandekällan känner du igen de två formaten på rubriken Content-Type. Ett clear-signed e-postmeddelande börjar så här:
Content-Type: multipart/signed; protocol="application/pkcs7-signature";
micalg=sha-256; boundary="----=_Part_4711"
Ett opaque-signed e-postmeddelande så här:
Content-Type: application/pkcs7-mime; smime-type=signed-data;
name="smime.p7m"
Content-Transfer-Encoding: base64
Content-Disposition: attachment; filename="smime.p7m"
Skillnaden förklarar helt beteendet i nya Outlook. Vid ett clear-signed e-postmeddelande visar klienten text och bilagor även om den inte kontrollerar signaturen; endast signaturstatusen saknas. Vid ett opaque-signed e-postmeddelande måste klienten först packa upp behållaren via S/MIME-behandlingen för att komma åt text och bilagor. Om den vägrar eftersom meddelandet ligger i ett sekundärt konto förblir behållaren stängd. Att texten ändå är läsbar beror på Exchange Online: tjänsten återger textdelen på serversidan, men inte bilagorna från behållaren.
Inget av formaten krypterar något. Även den ogenomskinliga varianten är bara Base64-kodad och läsbar för alla som får tag i meddelandet. Microsoft påpekar detta uttryckligen i dokumentationen för Exchange Online.
Vilket format avsändaren väljer
I klassiska Outlook styr alternativet “Skicka signerade meddelanden som klartext” (Arkiv > Alternativ > Säkerhetscenter > E-postsäkerhet) formatet. Det är aktiverat som standard, vilket innebär att Outlook signerar clear-signed. Den som inaktiverar alternativet skickar ogenomskinligt. Nya Outlook och Outlook på webben erbjuder inte denna inställning.
E-postgatewayer som signerar centralt har en egen inställning för signaturformatet. Vissa produkter signerar ogenomskinligt som standard av robusthetsskäl, eftersom signaturen då förblir giltig även efter att efterföljande system har gjort ändringar. Om du regelbundet får e-postmeddelanden med saknade bilagor från en viss avsändare är det värt att kontrollera dess gateway-konfiguration.
Varför nya Outlook bara behandlar S/MIME i primärkontot
Microsoft dokumenterar begränsningen, men anger ingen teknisk orsak. Orsaken framgår av klientens arkitektur.
Nya Outlook är i grunden webbklienten Outlook på webben i ett inbyggt skal. I webbläsaren får JavaScript inte åtkomst till Windows certifikatarkiv. Därför behövde Outlook på webben under många år ett separat S/MIME-webbläsartillägg. Nya Outlook ersätter detta tillägg med en inbyggd brygga mellan webbgränssnittet och Windows-kryptografi. Bryggan initieras när du loggar in på primärkontot och får dess postlådesession, certifikat och S/MIME-inställningar från Inställningar > E-post > S/MIME.
Delade postlådor och sekundära konton använder andra datavägar. Sekundära konton har egna sessioner, medan delade postlådor läses in via delegeringen från primärkontot. Bryggan har hittills inte anslutits för dessa vägar. Detta gäller även ren kontroll av en signatur, trots att någon privat nyckel inte skulle behövas: tolkningen och uppackningen av PKCS#7-strukturen sker via samma komponent.
I klassiska Outlook uppstår inte problemet eftersom S/MIME-behandlingen där sker i MAPI-stacken per meddelande, oberoende av från vilket Store meddelandet kommer.
Microsoft lägger till den saknade anslutningen: Roadmap-posten 565861 utökar S/MIME i nya Outlook till delade och delegerade postlådor som är kopplade till primärkontot. Allmän tillgänglighet är annonserad för juli 2026 och utrullningen sker stegvis. Om du fortfarande ser meddelandet har ändringen ännu inte nått din tenant eller klientversion. Separat tillagda sekundära konton med egen inloggning omfattas inte av posten.
Lösningar
Vilken väg som passar beror på hur postlådan är ansluten och om du behöver kontrollera signaturen eller bara vill komma åt bilagorna.
| Väg | Förutsättning | Resultat |
|---|---|---|
| Öppna e-postmeddelandet i primärkontot | Du har själv postlådan som primärkonto eller e-postmeddelandet har vidarebefordrats till dig | Signaturkontroll och bilagor |
| Lägg till postlådan som ett separat konto i nya Outlook (Inställningar > Konton > Lägg till konto) | Postlådan har egna inloggningsuppgifter; inte möjligt för delade postlådor utan lösenord | Signaturkontroll och bilagor så snart du växlar till detta konto |
| Klassiska Outlook | Fortfarande installerat eller möjligt att växla tillbaka via reglaget “Nya Outlook”; anslut postlådan där som ett separat konto (Arkiv > Kontoinställningar > Nytt) | Signaturkontroll och bilagor i varje Store |
| Outlook på webben | Öppna postlådan direkt (outlook.office.com/mail/<adresse>), S/MIME-tillägg för Edge eller Chrome installerat | Signaturkontroll och bilagor |
| Be avsändaren om Clear Signing | Avsändaren använder klassiska Outlook eller en gateway med valbart format | Bilagor synliga, men signaturstatusen i sekundärkontot saknas fortfarande |
| Packa upp behållaren manuellt | Spara e-postmeddelandet som .eml eller spara smime.p7m | Bilagor utan signaturkontroll |
Packa upp behållaren manuellt
För enstaka fall räcker det att öppna behållaren utanför Outlook. Signaturen kontrolleras då matematiskt, men certifikatets förtroendekedja kontrolleras inte. Spara meddelandet som .eml eller spara bilagan smime.p7m i en mapp.
I Windows räcker PowerShell. .NET Framework innehåller klassen SignedCms, som läser PKCS#7-behållaren:
Add-Type -AssemblyName System.Security
$bytes = [IO.File]::ReadAllBytes("C:\Temp\smime.p7m")
$cms = New-Object System.Security.Cryptography.Pkcs.SignedCms
$cms.Decode($bytes)
$cms.CheckSignature($true)
[IO.File]::WriteAllBytes("C:\Temp\inhalt.eml", $cms.ContentInfo.Content)
I Linux, macOS eller med Git för Windows finns OpenSSL tillgängligt. Om hela e-postmeddelandet finns som .eml utför OpenSSL även Base64-avkodningen:
openssl cms -verify -noverify \
-in nachricht.eml \
-out inhalt.eml
Filen inhalt.eml innehåller den ursprungliga meddelandetexten och alla bilagor som vanliga MIME-delar. Ett dubbelklick öppnar den i Outlook, där du kan spara bilagorna som vanligt.
Kommentarer
Kommentarerna hämtas från GitHub / Giscus.