E-Mails nur über eine verschlüsselte Verbindung senden mit Enforced TLS
Veröffentlicht am:
Ende Juli haben wir die IP allowlist für API Tokens eingeführt. Damit legen Sie fest, von welchen Servern aus versendet werden darf. Heute kommt die Verbindung zum Empfänger dazu.
Beim Versand einer E-Mail verbinden sich unsere Server mit dem Mailserver des Empfängers. Diese Verbindung sichern wir mit TLS (Transport Layer Security), sobald die Gegenseite das unterstützt. Das ist die Standardeinstellung und heißt Opportunistic.
Ob diese Verschlüsselung zustande kommt, entscheidet der empfangende Server. Unterstützt dieser Server kein TLS, wird die Nachricht trotzdem zugestellt, aber ohne Verschlüsselung. Bei einem Newsletter über Broadcast E-Mail ist das selten ein Problem. Versenden Sie eine Transactional E-Mail mit einer Rechnung oder Daten aus einer Patientenakte, lohnt sich ein Blick auf Enforced.
Wie funktioniert das?
Ein Versand besteht aus zwei Teilen. In Teil 1 schickt Ihre Anwendung die E-Mail zu uns, über die API oder über SMTP.
Teil 2 ist die Zustellung. Wir suchen den Mailserver des Empfängers und verbinden uns damit. Das ist der einzige Teil, der von einer externen Partei abhängt. Wie dieser Server konfiguriert ist und welche Verbindungen dort akzeptiert werden, bestimmt, ob die Zustellung verschlüsselt abläuft. Und genau dafür ist die neue Einstellung gedacht.
Wann schalten Sie das ein?
Für den größten Teil Ihres Versands ist Opportunistic die richtige Wahl. Die Zustellung geht dann immer durch, auch an Server, die keine Verschlüsselung anbieten. Enforced ist für Nachrichten gedacht, deren Inhalt niemals unverschlüsselt durch das Internet gehen darf.
Das betrifft vor allem Organisationen, die mit personenbezogenen Daten arbeiten, etwa im Gesundheitswesen oder in der Verwaltung. Dort ist in einem Auftragsverarbeitungsvertrag oder in internen Richtlinien oft festgelegt, dass der Transport verschlüsselt sein muss. Mit Enforced setzen Sie das genau auf den Routen durch, wo es nötig ist, während Sie andere Routen wie die für Broadcast E-Mail weniger streng einstellen.
So stellen Sie es ein
Pro Route legen Sie fest, was standardmäßig passiert. Stellen Sie eine Route auf Enforced und alles, was über diese Route läuft, wird nur verschlüsselt zugestellt. So können Sie alle Transactional E-Mails mit sensiblen Inhalten über eine Route laufen lassen und dort die strengste Einstellung setzen.
Sie können es auch für eine einzelne E-Mail regeln. Über SMTP geben Sie das mit dem Header X-LM-Override-TLS mit, über die API und unsere SDKs funktioniert es genauso. Praktisch, wenn Sie innerhalb einer bestehenden Route ab und zu etwas versenden, das strenger oder weniger streng sein soll.
curl --request POST \
--url https://api.lettermint.co/v1/send \
--header 'x-lettermint-token: your-api-key' \
--header 'Content-Type: application/json' \
--data '{
"from": "no-reply@hgwrts.edu",
"to": ["harry@owlpost.com"],
"subject": "Confidential: your grades are in",
"html": "<p>Your grades are in!</p>",
"settings": {
"tls": "enforced"
}
}'
Jetzt verfügbar
Sie finden die Einstellung in Ihrem Dashboard (wird in einem neuen Fenster geöffnet) in den Einstellungen einer Route. Standardmäßig steht alles auf Opportunistic, an Ihrem Versand ändert sich also nichts, solange Sie das so lassen. Mehr dazu lesen Sie in unserer Dokumentation zu TLS.