Google Workspace 采用最新的加密标准对所有静态数据以及在其设施间传输的数据进行加密。此外,Gmail 采用 TLS(传输层安全协议)与其他邮件服务提供商通信。借助 Gmail 客户端加密功能 (CSE),您可以先在自己的浏览器中对数据进行加密,然后再传输数据或将数据存储在 Google 云端存储空间中,从而加强敏感数据或受监管数据内容的机密性。此操作可确保所有邮件在送达目标收件人之前都能得到统一的保护。
开始前须知
以下 Google Workspace 版本支持对邮件进行额外加密:
- 企业 Plus 版
- 教育 Plus 版
- 教育标准版
- 一线员工 Plus 版
如果您启用了“安全管控”加购项,则无需设置 S/MIME,也可以向任何人发送经过端到端加密的邮件。详细了解“安全管控”加购项。
- 如果您启用了“安全管控”加购项:您可以像发送普通邮件一样向内部和外部收件人发送加密邮件。
- 您的管理员可以控制外部收件人访问加密邮件的方式。他们可以执行以下任一操作:
- 允许收件人使用现有的 Google 账号(@gmail.com 或 Google Workspace 账号)。
- 要求所有外部收件人创建访客账号。
- 您的管理员可以控制外部收件人访问加密邮件的方式。他们可以执行以下任一操作:
- 如果您未启用“安全管控”加购项并且使用的是 S/MIME:您需要交换证书。
- 外部收件人可以在自己的邮件应用中阅读您发送的邮件。
如果找不到客户端加密功能,请与您的管理员联系。
客户端加密功能简介
开启客户端加密功能后:
- 邮件的正文(包括内嵌图片和附件)会额外加密。
- 邮件的标头(包括主题、时间戳和收件人)不会额外加密。
您的管理员可能已将您的邮件设为默认开启客户端加密功能。
向任何人发送经过端到端加密的邮件
重要提示:
- 如果您的 Gmail 启用了“安全管控”加购项并且您可以使用 Beta 版,那么您可以向任何人发送经过端到端加密的邮件,而无需设置 S/MIME。
- 开始撰写邮件草稿之前,先决定好是否要额外加密。虽然您可以在撰写邮件草稿的过程中再进行额外加密,但这样做会导致系统删除您的草稿并打开一个新草稿。
- 撰写邮件草稿后,如果不再需要额外加密,您可以关闭该功能。请先确保草稿中不含任何敏感信息,再取消额外加密。
- 在 Gmail 中点击写邮件。
- 点击邮件右下角的“邮件安全性”图标
。
- 在“额外加密”下,点击开启。
- 添加收件人、主题和邮件内容。
- 点击发送。
- 如果系统提示您使用身份提供方账号登录,请按提示操作。
如果您使用的是 S/MIME:通过客户端加密功能向外部网域发送邮件
您必须先交换数字签名,才能使用客户端加密功能向网域外的收件人发送邮件。
重要提示:
- 带有数字签名的邮件包含您的证书和公钥,收件人可使用它们对发送给您的邮件进行加密。
- 交换数字签名时,请确保收件人也向您发回了带有数字签名的邮件。收件人向您发送带有数字签名的邮件后,系统会自动存储其中的公钥。这样,您在与该收件人通信时便可启用额外加密。
- 您只需与每个联系人交换一次数字签名。
- 如果您或联系人更新了证书,则需要再次交换数字签名。
如果您在邮箱中看到“数字签名”邮件 ,则表示发件人提供了额外的身份证明信息,来证明自己是发件人。如果您想确认某封邮件是否经过数字签名,请在会话视图中查找相应图标。
- 在 Gmail 中点击写邮件。
- 点击邮件右下角的“邮件安全性”图标
。
- 确保尚未开启额外加密功能。
- 点击数字签名
为邮件签名。
- 如要查看并下载证书,请点击查看签名。
- 将经过签名的邮件发送给收件人。
- 为确认收件人收到了有数字签名的邮件,请让对方向您发回一封经过签名的邮件。
交换数字签名后,即可使用客户端加密功能,在与该联系人通信时进行额外加密。
登录以阅读加密邮件
如果您收到阅读 Gmail 加密邮件的邀请,可能需要创建 Google 访客账号并登录第三方服务才能阅读该邮件。
- 在您的设备上打开邮件客户端。
- 点击包含加密邮件通知的邮件
查看邮件。
- 对于非 Gmail 的移动客户端,此操作将通过浏览器打开 Gmail 网页版。
- 验证您的邮箱。
- 如需接收验证码,请点击发送验证码。
- 查收相关邮件以获取验证码。
- 输入验证码。
- 点击验证。
- 按照屏幕上的说明操作。
- 创建访客账号后,登录该账号。
- 如果您同意服务条款,请点击我了解。
阅读使用客户端加密功能加密的邮件
收到使用客户端加密功能加密的邮件后,您会在发件人姓名下方看到“已加密的邮件”字样。如要阅读邮件内容,请执行以下操作:
- 在 Gmail 中打开该邮件。
- 如果系统提示您使用身份提供方账号登录,请按提示操作。
- 该邮件会在 Gmail 浏览器窗口中自动解密。
使用硬件密钥进行加密
通过硬件密钥添加证书
重要提示:如需通过硬件密钥添加证书,请确保您或您的管理员已安装 Google Workspace 硬件密钥应用。
- 在电脑上打开 Gmail。
- 点击右上角的“设置”图标
查看所有设置。
- 在“账号”标签页中,点击“加密证书”旁边的管理证书。
- 将硬件密钥插入设备。
- 点击添加证书。
- 选择要上传到 Gmail 的证书。
- 点击添加。
- 进入“有效”标签页,确认您的证书已在列表中,然后点击完成。
- 请务必为以下各项设置默认证书:
- 数字签名
- 加密签名
- 依次点击保存默认证书
添加
完成。
设置默认证书
重要提示:当前证书到期后,您可以添加新证书。- 在电脑上打开 Gmail。
- 点击右上角的“设置”图标
查看所有设置。
- 在“账号”标签页中,点击“加密证书”旁边的管理证书
上传证书。
- 请务必为以下各项设置默认证书:
- 数字签名
- 加密签名
- 依次点击保存默认证书
添加
完成。
验证您的数字签名
- 在电脑上打开 Gmail。
- 如需打开新草稿,请点击写邮件。
- 在“收件人:”行的右侧,点击“邮件安全性”图标
。
- 依次点击数字签名
查看签名。
附件大小限制
开启额外加密功能后,所上传的附件和内嵌图片大小不能超过 5 MB 的上限。
屏蔽的文件类型
开启客户端加密功能后,如果您收到带附件的邮件,则会看到一条警告消息,提示您系统无法对已加密的邮件进行病毒扫描。除非您确定邮件是安全的,否则请谨慎处理附件。系统会自动屏蔽某些文件类型的附件。
Gmail 会屏蔽以下文件类型:
.ade、.adp、.apk、.appx、.appxbundle、.bat、.cab、.chm、.cmd、.com、.cpl、.diagcab、.diagcfg、.diagpack、.dll、.dmg、.ex、.ex_、.exe、.hta、.img、.ins、.iso、.isp、.jar、.jnlp、.js、.jse、.lib、.lnk、.mde、.msc、.msi、.msix、.msixbundle、.msp、.mst、.nsh、.pif、.ps1、.scr、.sct、.shb、.sys、.vb、.vbe、.vbs、.vhd、.vxd、.wsc、.wsf、.wsh、.xll
功能限制
开启额外加密功能后,以下功能将无法使用:
- 机密模式
- 委托的账号
- 邮件版式
- 群发单显模式
- 建议会议时间
- 在弹出式窗口和全屏窗口中撰写邮件
- 将群组添加为收件人
- 邮件签名
- 表情符号
- 打印
- Google AI 产品
- Gmail 智能功能
- 移动设备屏幕录制
- Android 移动设备屏幕截图