CONBOOL
  • Blog
  • Dokumentation
Loslegen
CONBOOL

Sichere und automatisierte E-Mail-Sicherheit für Unternehmen – einfach, zentral und zuverlässig.

© Copyright 2026 Conbool. Alle Rechte vorbehalten.

Auszeichnungen
  • OMR Leader Badge für E-Mail-Sicherheit
Mitglied bei
  • Bitkom Mitglied – Digitalverband
  • BSI Allianz für Cyber-Sicherheit – Mitglied
Über uns
  • Blog
  • FAQ
  • Partner
  • Kontakt
Produkt
  • SecureMail
  • MailGuard
  • Disclaimer
  • Dokumentation
Add-ins
  • Disclaimer
  • SecureMail
  • SecureFiles
Rechtliches
  • Nutzungsbedingungen
  • Datenschutzerklärung
  • Impressum
Dokumentation
  • Erste Schritte
  • Konfiguration
  • SecureMail
    • Eingehende Regeln
    • Ausgehende Regeln
    • Routing Priorität
    • Kryptographie
      • S/MIME
        • Managed PKI
        • Auto Import
        • Auto Zertifikatsausstellung
        • Zertifikatsexport
        • Zertifikatsimport
        • Zertifikate ausstellen
        • Eigene Zertifizierungsstellen
        • SwissSign S/MIME
      • PGP
        • Schlüsselerstellung
        • Schlüsselexport
        • Schlüsselimport
      • Nachrichtenportal
        • Konfiguration
        • Zustellprozess
        • Antworten und Interaktionen
        • Portalkonfiguration
      • PDF-Verschlüsselung
  • MailGuard
  • Disclaimer
  • Werkzeuge & Support
  • Integrationen
  • Mandantenverwaltung
  • Rollen & Berechtigungen

PDF-Verschlüsselung

Die PDF-Verschlüsselung ermöglicht den sicheren Versand vertraulicher Nachrichten als passwortgeschütztes PDF — auch an Empfänger ohne Zertifikate, Schlüssel oder Portal-Zugang.

PDF-Verschlüsselung — Überblick

Die PDF-Verschlüsselung ist die vierte Option für sichere E-Mail-Kommunikation in Conbool — neben S/MIME, PGP und dem Nachrichtenportal. Sie ist speziell für Empfänger konzipiert, die:

  • Keine S/MIME-Zertifikate oder PGP-Schlüssel besitzen.
  • Keine Links in E-Mails öffnen dürfen (z. B. deutsche Behörden nach BSI-Grundschutz).
  • Keinen Portal-Zugang nutzen können oder wollen.

Der Nachrichteninhalt wird als AES-256-verschlüsseltes PDF zugestellt. Anhänge werden direkt in das PDF eingebettet. Der Empfänger benötigt lediglich einen PDF-Reader und das vereinbarte Passwort.

Wie funktioniert die PDF-Verschlüsselung?

  1. Absender sendet eine E-Mail wie gewohnt über Outlook oder einen anderen Client.
  2. Conbool erkennt anhand der Routing-Regeln (oder eines Betreffzeilen-Kommandos), dass PDF-Verschlüsselung aktiviert ist.
  3. Conbool prüft die Fallback-Kette: S/MIME → PGP → PDF-Verschlüsselung → Nachrichtenportal. PDF greift, wenn kein Zertifikat oder Schlüssel verfügbar ist.
  4. Der E-Mail-Inhalt wird als PDF generiert, inklusive Absender, Empfänger, Betreff, Datum und Nachrichtentext.
  5. Anhänge werden in das PDF eingebettet und sind über die Anlagen-Funktion des PDF-Readers abrufbar.
  6. Das PDF wird mit AES-256 verschlüsselt (via qpdf) und als Anhang an eine Benachrichtigungs-E-Mail gehängt.
  7. Der Empfänger öffnet das PDF mit dem vereinbarten Passwort.

Zwei Modi

Modus A: Pre-shared (Festes Passwort)

Ideal für feste Kommunikationspartner wie Behörden:

  • Der Administrator legt ein Passwort in der Routing-Regel fest.
  • Das Passwort wird dem Empfänger einmalig telefonisch oder per Brief mitgeteilt.
  • Alle E-Mails an diesen Empfänger werden automatisch mit dem gleichen Passwort verschlüsselt.
  • Kein Link-Klick erforderlich — der Empfänger braucht nur sein PDF-Passwort.

Modus B: Self-Service

Ideal für Unternehmen und externe Partner:

  • Beim Erstversand erhält der Empfänger eine Einladung zum Conbool-Portal.
  • Der Empfänger legt dort sein eigenes Passwort fest.
  • Ab diesem Zeitpunkt werden alle Nachrichten automatisch mit seinem Passwort verschlüsselt.
  • Wartende Nachrichten werden nach der Passwortvergabe nachgeliefert.
  • Der Empfänger kann sein Passwort jederzeit im Self-Service-Bereich ändern.

Sicherheitsmerkmale

Verschlüsselung

  • AES-256 — der gleiche Algorithmus der von Banken und Regierungen eingesetzt wird.
  • Verschlüsselung erfolgt durch qpdf, ein bewährtes Open-Source-Tool.
  • Das PDF ist ohne Passwort vollständig unlesbar — weder Inhalt noch Anhänge sind zugänglich.

Anhänge

  • Original-Anhänge werden direkt in das verschlüsselte PDF eingebettet.
  • Der Empfänger findet sie im PDF-Reader unter dem Büroklammer-Symbol (Anlagen).
  • Inline-Bilder (z. B. Signatur-Logos) werden herausgefiltert und nicht eingebettet.
  • Ein Dokument, ein Passwort — keine separaten ZIP-Dateien nötig.

Passwort-Verwaltung

AspektPre-sharedSelf-Service
Passwort-WahlAdmin setzt/generiertEmpfänger wählt selbst
ZustellungTelefonisch/BriefÜber Portal-Registrierung
ÄnderungAdmin in Routing-EinstellungenEmpfänger im Self-Service
VergessenAdmin teilt erneut mitEmpfänger setzt im Portal neu
SicherheitGleich für alle MailsPro Empfänger individuell

Fallback-Kette

Die PDF-Verschlüsselung ist Teil der automatischen Fallback-Kette:

PrioritätMethodeBedingung
1S/MIMEEmpfänger hat ein S/MIME-Zertifikat
2PGPEmpfänger hat einen PGP-Schlüssel
3PDF-VerschlüsselungKein Zertifikat/Schlüssel, PDF-Verschlüsselung in Route aktiviert
4NachrichtenportalLetzte Fallback-Option

Der Administrator kann pro Route beliebig viele Methoden aktivieren. Conbool wählt automatisch die beste verfügbare Methode.

Portal-Compose Override

Interne Absender können beim Verfassen einer Nachricht im Portal die Zustellmethode manuell überschreiben:

  • Im Compose-Bereich erscheint ein Dropdown: „Über Nachrichtenportal" oder „Als verschlüsseltes PDF".
  • Bei Auswahl von „Als verschlüsseltes PDF" wird S/MIME und PGP übersprungen.
  • Wenn der Empfänger ein Self-Service-Passwort hat, wird das PDF sofort verschlüsselt.
  • Wenn nicht, wird die Mail in die Warteschlange gestellt und eine Einladung versendet.

Hinweis: Der Override ist nur für interne Absender verfügbar (Absender-Domain = verwaltete Domain).

Antwort-Funktion

Die Antwortmöglichkeit hängt vom Modus ab:

ModusAntwort
Pre-sharedEmpfänger antwortet per normaler E-Mail (TLS). Dies ist branchenüblich — kein Anbieter löst verschlüsselte Antworten ohne Link-Klick.
Self-ServiceEmpfänger hat Portal-Zugang und kann über das Nachrichtenportal verschlüsselt antworten.

Konfiguration

Voraussetzungen

  1. SecureMail-Modul muss aktiv sein.
  2. PDF-Verschlüsselung muss in den Portal-Einstellungen aktiviert werden.

Aktivierung

  1. Navigieren Sie zu Einstellungen → Portal-Einstellungen.
  2. Aktivieren Sie den Schalter „PDF-Passwortverschlüsselung aktivieren".
  3. Die PDF-Option erscheint nun in den Routing- und Kommando-Konfigurationen.

Routing-Regel erstellen

  1. Navigieren Sie zu SecureMail → Routing.
  2. Erstellen Sie eine neue Route oder bearbeiten Sie eine bestehende.
  3. Im Schritt Protokoll aktivieren Sie „PDF-Passwort".
  4. Im Konfigurationsschritt wählen Sie den Modus:
    • Pre-shared: Geben Sie ein Passwort ein oder klicken Sie „Generieren".
    • Self-Service: Keine weitere Konfiguration nötig.
  5. Speichern Sie die Route.

Betreffzeilen-Kommando

Alternativ kann die PDF-Verschlüsselung über ein Betreffzeilen-Kommando ausgelöst werden:

  1. Navigieren Sie zu SecureMail → Kommandos.
  2. Erstellen Sie ein neues Kommando mit dem gewünschten Schlüsselwort.
  3. Aktivieren Sie „PDF-Passwort" als Protokoll.
  4. Konfigurieren Sie den Modus wie bei der Routing-Regel.

Self-Service für Empfänger

Empfänger mit Self-Service-Zugang verwalten ihr PDF-Passwort unter Einstellungen → PDF-Passwort:

  • Passwort festlegen: Beim ersten Besuch (nach Einladungsannahme).
  • Passwort anzeigen: Bestehendes Passwort einsehen (Reveal-Button).
  • Passwort ändern: Neues Passwort setzen (altes wird nicht benötigt).
  • Passwortstärke: Mindestens 8 Zeichen mit 3 von 4 Kategorien (Großbuchstaben, Kleinbuchstaben, Ziffern, Sonderzeichen).

Hinweis: Bereits zugestellte PDFs behalten ihr bisheriges Passwort. Nur zukünftige Nachrichten werden mit dem neuen Passwort verschlüsselt.

Warteschlange

Wenn ein Self-Service-Empfänger noch kein Passwort festgelegt hat:

  1. Die Nachricht wird in einer sicheren Warteschlange gespeichert (eigener Storage-Bucket).
  2. Der Empfänger erhält eine Einladungs-E-Mail zur Passwort-Registrierung.
  3. Nach der Passwortvergabe werden alle wartenden Nachrichten automatisch als PDF zugestellt.
  4. Warteschlangen-Einträge verfallen nach 30 Tagen.

Auf dieser Seite

  1. PDF-Verschlüsselung — Überblick
    1. Wie funktioniert die PDF-Verschlüsselung?
    2. Zwei Modi
    3. Sicherheitsmerkmale
    4. Fallback-Kette
    5. Portal-Compose Override
    6. Antwort-Funktion
    7. Konfiguration
    8. Self-Service für Empfänger
    9. Warteschlange