Cover Image for PGP in Outlook und Microsoft 365: Add-in oder Gateway

PGP in Outlook und Microsoft 365: Add-in oder Gateway

Outlook kann von Haus aus S/MIME, aber kein OpenPGP. Welche Wege es trotzdem gibt, was Microsoft selbst zu PGP in Microsoft 365 sagt und warum Unternehmen PGP lieber am Gateway als auf jedem Rechner lösen.

5 minVerschlüsselung

Ein Partner schickt seinen öffentlichen PGP-Schlüssel und bittet um verschlüsselte Post. In Outlook sucht man danach vergeblich. Das ist kein Einstellungsproblem: Outlook kennt OpenPGP schlicht nicht.

Was Outlook und Microsoft 365 mitbringen

Microsoft nennt in seiner Übersicht zur E-Mail-Verschlüsselung in Microsoft 365 drei eigene Verfahren:

  • S/MIME mit Zertifikaten je Person,
  • Microsoft Purview Message Encryption, bei der Empfänger die Nachricht über eine Microsoft-Seite öffnen,
  • Information Rights Management für Nutzungsbeschränkungen.

OpenPGP ist nicht dabei. Zu Werkzeugen von Drittanbietern schreibt Microsoft auf derselben Seite, dass Microsoft 365 kein PGP/MIME unterstützt und nur PGP/Inline gesendet und empfangen werden kann. PGP/Inline ist die ältere Form und gilt bei Anhängen und HTML-Nachrichten als fehleranfällig.

Weg 1: GpgOL im klassischen Outlook

Das freie Gpg4win bringt mit GpgOL ein Add-in für das klassische Outlook unter Windows mit. Schlüssel entstehen und liegen in Kleopatra auf dem jeweiligen Rechner.

Das funktioniert für Einzelne gut. Im Unternehmen stellen sich schnell Fragen:

  • Jeder Rechner braucht Gpg4win, jeder Nutzer seinen eigenen Schlüssel.
  • Private Schlüssel liegen auf Endgeräten. Ein neuer Laptop braucht ein sauberes Backup.
  • Jeder Schlüssel hat sein eigenes Ablaufdatum, niemand hat die Liste.
  • Wer verschlüsselt, entscheidet der Mensch. Wer es vergisst, sendet im Klartext.

Weg 2: GpgOL/Web im neuen Outlook

Das neue Outlook lädt keine klassischen COM-Add-ins mehr. Für diesen Fall gibt es GpgOL/Web, enthalten in Gpg4win 5. Es arbeitet über einen lokal laufenden Dienst, der zwischen Outlook und GnuPG vermittelt. Die privaten Schlüssel bleiben dabei auf dem eigenen Rechner.

Damit bleibt das Grundprinzip aus Weg 1 erhalten: Software und Schlüssel auf jedem Gerät. Auf Smartphones, wo kein lokaler GnuPG-Dienst läuft, hilft es nicht.

Weg 3: PGP am Gateway

Ein Gateway verschlüsselt, nachdem die Nachricht den Microsoft-365-Tenant verlassen hat, und entschlüsselt eingehende Post, bevor sie dort ankommt. Für die Mitarbeitenden ändert sich nichts: sie schreiben in Outlook, am Smartphone oder im Browser wie immer.

Die Grenze von Microsoft 365 bei PGP/MIME betrifft diesen Weg nicht, weil die Verschlüsselung außerhalb des Tenants passiert. Entscheidend sind dafür drei Dinge:

  • Regeln statt Knopf. Ob verschlüsselt wird, entscheidet eine Regel nach Absender, Empfänger oder Inhalt.
  • Zentrale Schlüssel. Eigene Schlüssel und die der Partner liegen an einer Stelle, nicht auf Laptops.
  • Ein Weg für Empfänger ohne Schlüssel. Sonst endet die Regel in einer Nachricht, die niemand lesen kann.

Der ehrliche Preis: eingehende Nachrichten liegen nach der Entschlüsselung unverschlüsselt im Postfach. Wer auch die Ablage im Postfach verschlüsselt braucht, kommt um Ende-zu-Ende auf dem Gerät nicht herum.

Die drei Wege im Vergleich

KriteriumGpgOLGpgOL/WebGateway
Neues Outlook und Browserneinjaja
Smartphoneneinneinja
Software auf jedem Rechnerjajanein
Private Schlüsselauf dem Gerätauf dem Gerätzentral
Verschlüsselt ohne Zutunneinneinnach Regel

Wie Conbool PGP für Outlook löst

Conbool SecureMail arbeitet als Gateway vor Microsoft 365 und Exchange. Ausgehende Nachrichten werden nach Regel mit PGP oder S/MIME verschlüsselt und signiert. Öffentliche Schlüssel von Partnern übernimmt SecureMail auf Wunsch automatisch aus eingehenden signierten Nachrichten. Eigene Schlüssel entstehen je Gruppe automatisch und werden vor Ablauf verlängert. Hat ein Empfänger keinen Schlüssel, springen verschlüsselte PDF oder das Nachrichtenportal ein.

Mehr dazu auf den Seiten SecureMail für Microsoft 365 und PGP-Schlüsselverwaltung. Wer PGP grundsätzlich einordnen will, findet den Hintergrund im Beitrag S/MIME vs. PGP.

Häufige Fragen

Unterstützt Outlook PGP von Haus aus?

Nein. Outlook bringt S/MIME und die Microsoft Purview Message Encryption mit. Für OpenPGP braucht es ein Add-in oder ein Gateway.

Funktioniert GpgOL im neuen Outlook?

Das klassische GpgOL ist ein Add-in für das klassische Outlook unter Windows. Für das neue Outlook gibt es GpgOL/Web ab Gpg4win 5, das einen lokal laufenden Dienst auf dem Rechner voraussetzt.

Unterstützt Microsoft 365 PGP/MIME?

Laut Microsoft nicht. Mit Werkzeugen von Drittanbietern lässt sich nur PGP/Inline senden und empfangen. Ein Gateway, das nach dem Verlassen des Tenants verschlüsselt, ist davon nicht betroffen.

Was ist der Nachteil von PGP am Gateway?

Eingehende Nachrichten werden am Gateway entschlüsselt und liegen danach unverschlüsselt im Postfach. Der Schutz gilt für den Weg zwischen den Unternehmen, nicht für die Ablage im eigenen Postfach.

Conbool als bevorzugte Quelle bei Google

Google zeigt Inhalte bevorzugter Quellen häufiger in der Suche, in den KI-Übersichten und im KI-Modus. Die Auswahl lässt sich jederzeit wieder ändern.

Als bevorzugte Quelle festlegen

Weitere Artikel

Die neuesten Beiträge aus unserem Blog.