# S/MIME : chiffrer et signer vos emails

Avec S/MIME, les emails peuvent être chiffrés de manière à ce que seul le destinataire prévu puisse les lire. Pour cela, la clé publique du destinataire est utilisée afin de chiffrer le message. Le déchiffrement s’effectue ensuite avec la clé privée correspondante. Les certificats S/MIME peuvent être importés facilement dans les clients de messagerie.

## Qu’est-ce que S/MIME ?

En 1995, la [RFC 1847](https://tools.ietf.org/html/rfc1847 "RFC 1847 - Security Multiparts for MIME: Multipart/Signed and Multipart/Encrypted") a défini **deux extensions de sécurité** pour le standard d’email MIME (*Multipurpose Internet Mail Extension*) : le format `multipart/signed` pour la signature des messages et le format `multipart/encrypted` pour leur chiffrement. Quatre ans plus tard, l’IETF (*Internet Engineering Task Force*) a publié la norme S/MIME, décrite dans la [RFC 2633](https://tools.ietf.org/html/rfc2633 "RFC 2633 - S/MIME Version 3 Message Specification"), qui prend en charge ce format de signature.

Pour le chiffrement, S/MIME utilise en revanche sa propre solution, `application/pkcs7-mime`. Vous pouvez choisir librement si un email doit être uniquement chiffré, uniquement signé, ou combiner les deux opérations.

Le chiffrement et la signature S/MIME sont compatibles avec les principaux clients de messagerie, comme Microsoft Outlook, Thunderbird ou Apple Mail. Une alternative connue, qui prend en charge à la fois `multipart/signed` et `multipart/encrypted`, est [OpenPGP](https://www.openpgp.org "OpenPGP - OpenPGP"), défini en 2007.

## Comment fonctionnent le chiffrement et la signature S/MIME ?

S/MIME repose sur un procédé de [chiffrement asymétrique](https://www.ionos.fr/digitalguide/serveur/securite/la-cryptographie-asymetrique/) et utilise pour cela une **paire de clés**, composée d’une clé privée (*Private Key*) et d’une clé publique (*Public Key*). La clé publique peut être partagée avec tous vos contacts email, tandis que la clé privée reste accessible uniquement à l’utilisateur. Cette dernière est nécessaire d’une part pour envoyer des emails chiffrés en combinaison avec la clé publique du destinataire, et d’autre part pour déchiffrer les messages reçus. Un **certificat S/MIME** permet au client de messagerie de générer et d’échanger ces clés ; il peut être obtenu auprès de différents fournisseurs.

Pour que le chiffrement des emails fonctionne, chaque message S/MIME contient des en-têtes (*headers*) spécifiques. Ceux-ci fournissent au client de réception les informations nécessaires pour traiter correctement le contenu, comme le type de contenu (par exemple `enveloped-data` pour les données chiffrées), le nom de fichier associé (par ex. `smime.p7m` pour les données signées ou chiffrées) ou encore le type d’encodage. Voici un exemple d’en-tête d’email chiffré :

```none
Content-Type: application/pkcs7-mime; smime-type=enveloped-data; name=smime.p7m
Content-Transfer-Encoding: base64
Content-Disposition: attachment; filename=smime.p7m
```

La signature S/MIME, qui peut être ajoutée automatiquement lors de la rédaction d’un email, présente plusieurs avantages : elle transmet au destinataire votre clé publique afin qu’il puisse également vous envoyer des messages chiffrés, et elle confirme l’authenticité de l’expéditeur. Contrairement à PGP, l’ajout d’une signature ne génère pas de caractères illisibles dans le corps du message. Si le client de réception détecte une anomalie lors de la vérification de la signature, la **légitimité du message** n’est pas validée, ce qui alerte l’utilisateur d’une possible manipulation des données.

Note Si aucune signature numérique n’est utilisée, la clé publique peut être transmise par d’autres moyens, par exemple en la publiant sur un serveur de clés, sur son propre site Web ou en la partageant sous forme de fichier via un support de stockage externe.

## Comment obtenir un certificat S/MIME ?

Comme mentionné précédemment, l’utilisation de S/MIME nécessite un certificat (`X.509`). Il est théoriquement possible d’en créer un soi-même, mais cela suppose de générer au préalable un certificat racine, que vos correspondants devront importer avant tout échange de clés. La solution la plus simple et la plus fiable consiste à acquérir un certificat auprès d’une **autorité de certification officielle**. Les certificats disponibles sont généralement répartis en trois classes :

- **Classe 1 :** vérifie uniquement l’adresse email.
- **Classe 2 :** garantit l’authenticité de l’adresse email ainsi que du nom associé, et éventuellement de l’entreprise. La vérification des données se fait via des bases tierces ou des copies de documents d’identité.
- **Classe 3 :** requiert une vérification en personne de l’identité du demandeur, en plus des contrôles de la classe 2.

Si vous souhaitez chiffrer vos emails avec S/MIME, gardez à l’esprit que la fonction principale d’un certificat est de **sécuriser vos communications** en empêchant l’interception et la modification des messages. Le choix d’un fournisseur fiable et digne de confiance est donc primordial.

Un service recommandé est [Sectigo](https://www.sectigo.com/fr/certificats-ssl-tls/chiffrement-email-smime "Certificat SMIME - signature et chiffrement des emails | Sectigo® Officiel") (anciennement Comodo), dont les certificats sont reconnus par 99 % des clients de messagerie. Sectigo, surtout connu pour ses certificats SSL de haute qualité, propose également des **certificats pour un usage privé** (à partir de 23 €/an), permettant de mettre en place un chiffrement email de bout en bout avec S/MIME.

## Configurer S/MIME dans votre programme de messagerie

La première étape consiste à obtenir un certificat S/MIME auprès d’un fournisseur sécurisé. Ensuite, il faut créer un **certificat personnalisé** et l’installer. La procédure exacte varie légèrement selon le prestataire, mais le principe reste similaire. Une fois le certificat installé, vous configurez votre programme de messagerie afin qu’il utilise S/MIME et s’appuie sur ce certificat. Dans la plupart des cas, un redémarrage du client finalise l’installation et active de nouvelles options pour le chiffrement ou la signature, manuels ou automatiques, des messages.

Les sections suivantes proposent des **guides détaillés** pour la configuration de S/MIME sous Windows, macOS, iOS et Android.

### Configurer S/MIME sous Windows

Si vous souhaitez utiliser S/MIME sur un PC Windows sans investir dans Outlook ou Microsoft Office, vous pouvez vous tourner vers [Thunderbird](https://www.thunderbird.net/fr/ "Thunderbird — Libérez votre boîte de réception. — Thunderbird"), l’alternative gratuite développée par Mozilla, également à l’origine du navigateur Firefox. Si le client n’est pas encore **installé** et qu’aucun **compte** n’a été configuré, commencez par le faire. Ensuite, procédez ainsi pour activer le chiffrement et la signature S/MIME sur ce compte :

1. Après avoir obtenu votre certificat auprès d’un fournisseur, ouvrez **Thunderbird** et accédez aux **Paramètres**. Dans le menu « Vie privée et sécurité », cliquez sur « Certificats », puis sur « Gérer les certificats ».

[![Image: Paramètres de confidentialité et de sécurité dans Thunderbird](https://www.ionos.fr/digitalguide/fileadmin/_processed_/f/4/csm_smime-thunderbird-manage-certificates_e44ef96fb8.webp "Paramètres de confidentialité et de sécurité dans Thunderbird")](https://www.ionos.fr/digitalguide/fileadmin/DigitalGuide/Screenshots_2025/smime-thunderbird-manage-certificates.jpg) Dans les paramètres « Vie privée et sécurité», cliquez sur « Gérer les certificats » pour accéder à la gestion des certificats. 2. Vous accédez alors au menu de gestion des certificats. Sélectionnez l’onglet « **Propres certificats** » et importez le certificat que vous avez obtenu et enregistré auprès de votre fournisseur en cliquant sur « **Importer** », puis en le sélectionnant. Entrez ensuite le mot de passe fourni par le prestataire afin de finaliser l’opération.

[![Image: Importer un certificat dans Thunderbird](https://www.ionos.fr/digitalguide/fileadmin/_processed_/2/a/csm_smime-thunderbird-import-certificate_bbd50deb9e.webp "Importer un certificat dans Thunderbird")](https://www.ionos.fr/digitalguide/fileadmin/DigitalGuide/Screenshots_2025/smime-thunderbird-import-certificate.jpg) Cliquez sur « Importer » pour sélectionner le certificat S/MIME de l’utilisateur. 3. Rendez-vous ensuite dans les paramètres du compte email pour lequel vous souhaitez activer le chiffrement. Cliquez sur le menu « Chiffrement de bout en bout ». Dans la section dédiée à S/MIME, vous pouvez sélectionner le certificat importé pour signer et chiffrer vos messages.

[![Image: Sélectionner un certificat dans Thunderbird](https://www.ionos.fr/digitalguide/fileadmin/_processed_/8/2/csm_smime-thunderbird-select-certificate_288abde09d.webp "Sélectionner un certificat dans Thunderbird")](https://www.ionos.fr/digitalguide/fileadmin/DigitalGuide/Screenshots_2025/smime-thunderbird-select-certificate.jpg) Dans les paramètres de votre compte, définissez le certificat S/MIME importé pour le chiffrement et la signature. 4. Lorsque vous rédigez un email, vous pouvez activer ou désactiver les options via le **bouton S/MIME** dans la barre d’outils, et choisir si vous souhaitez utiliser S/MIME pour le chiffrement, la signature ou les deux.

[![Image: Activer le chiffrement dans Thunderbird](https://www.ionos.fr/digitalguide/fileadmin/_processed_/a/e/csm_smime-thunderbird-encrypt_df1495d393.webp "Activer le chiffrement dans Thunderbird")](https://www.ionos.fr/digitalguide/fileadmin/DigitalGuide/Screenshots_2025/smime-thunderbird-encrypt.jpg) Lorsque vous rédigez un email, vous pouvez activer ou désactiver le chiffrement et la signature en cliquant sur « S/MIME ». Que le chiffrement et la signature soient ajoutés manuellement ou automatiquement dans Thunderbird, notez que l’objet du message n’est jamais chiffré.

### Configuration de S/MIME sous macOS et iOS

Les appareils Apple intègrent déjà une solution intégrée avec le **client Mail**, qui permet de chiffrer et de signer les emails via S/MIME. Si vous utilisez macOS ou l’application iOS Mail, vous pouvez obtenir un certificat auprès de votre fournisseur **sans installer de logiciel supplémentaire**. La procédure est similaire à celle sous Windows : vous vous rendez sur le site du fournisseur et obtenez un certificat basé sur vos données personnelles.

Sous macOS :

1. Ouvrez l’email envoyé par votre fournisseur et téléchargez le certificat dans le dossier de votre choix.
2. Double-cliquez sur le fichier reçu pour l’ajouter directement au Trousseau d’Accès.
3. Lancez ou redémarrez Apple Mail afin d’intégrer les fonctions de chiffrement et de signature.
4. Testez S/MIME en vous envoyant un message chiffré et signé. Dans Apple Mail, créez un nouvel email et sélectionnez, dans le champ « De », le compte pour lequel un certificat S/MIME est enregistré dans le Trousseau d’Accès. Deux symboles apparaissent alors dans l’en-tête : une coche pour la signature et un cadenas pour le chiffrement.

Sous iOS :

1. Envoyez-vous le certificat (souvent au format `.p12` ou `.cer`) par email et ouvrez-le sur votre iPhone ou iPad.
2. Confirmez son installation dans **Réglages** -&gt; **Profil téléchargé**.
3. Activez-le ensuite dans **Réglages** -&gt; **Mail** -&gt; **Comptes** -&gt; **Avancé** -&gt; **S/MIME**.
4. Vous pouvez désormais activer la signature et le chiffrement directement dans l’application Mail.

### Configurer S/MIME sur votre appareil Android

Android, comme Windows, ne dispose pas de client natif pour l’intégration de S/MIME. Il existe cependant plusieurs applications compatibles, disponibles sur le Google Play Store. Parmi les **solutions gratuites**, on trouve l’application open source [FairEmail](https://play.google.com/store/apps/details?id=eu.faircode.email&amp;hl=fr "FairEmail, privacy aware email – Applications sur Google Play"), proposée en version Pro payante sans publicité. Comme sous Windows et macOS, vous avez d’abord besoin d’un **certificat valide**, généré comme expliqué précédemment. Les étapes suivantes permettent ensuite l’installation :

1. Pour importer votre certificat, ouvrez dans les paramètres de l’application le menu « **Chiffrement** ». Faites défiler jusqu’à l’option « S/MIME » puis appuyez sur « **Importer le certificat** ».

[![Image: FairEmail : importer une clé](https://www.ionos.fr/digitalguide/fileadmin/_processed_/c/b/csm_fairemail-import-smime-key_a411e73a49.webp "FairEmail : importer une clé")](https://www.ionos.fr/digitalguide/fileadmin/DigitalGuide/Screenshots_2025/fairemail-import-smime-key.jpg) Avec FairEmail, vous pouvez importer aussi bien des certificats S/MIME que des clés PGP. 2. Dans le même menu, indiquez quel algorithme de signature et quel algorithme de chiffrement doivent être utilisés. Vous pouvez ensuite définir, dans la section « Général » du menu de chiffrement, à quel moment vos messages doivent être chiffrés (par exemple par défaut, ou uniquement lors d’une réponse à un message déjà chiffré).

[![Image: FairEmail : paramètres de chiffrement](https://www.ionos.fr/digitalguide/fileadmin/_processed_/9/2/csm_fairemail-default-encryption_3cce2c271c.webp "FairEmail : paramètres de chiffrement")](https://www.ionos.fr/digitalguide/fileadmin/DigitalGuide/Screenshots_2025/fairemail-default-encryption.jpg) Si vous avez importé plusieurs clés de signature, vous pouvez choisir laquelle utiliser. 3. Lorsque vous rédigez un message, le chiffrement et la signature sont automatiquement appliqués si vous avez activé cette option à l’étape précédente. Sinon, utilisez les boutons **en bas de la fenêtre de rédaction** pour activer manuellement ces mécanismes de protection.


This is a markdown version of: [https://www.ionos.fr/digitalguide/email/securite-email/smime/](https://www.ionos.fr/digitalguide/email/securite-email/smime/) for AI/LLM consumption.