Naar de inhoud
Laatste updates

Verstuur e-mail alleen over een versleutelde verbinding met Enforced TLS

Gepubliceerd op:

Eind juli lanceerden we de IP-allowlist voor API-tokens, waarmee je vastlegt vanaf welke servers er verstuurd mag worden. Vandaag komt daar de verbinding met de ontvanger bij.

Bij het versturen van een e-mail maken onze servers verbinding met de mailserver van de ontvanger. Die verbinding beveiligen we met TLS (Transport Layer Security) zodra de andere kant dat ondersteunt. Dat is de standaardinstelling en heet Opportunistic.

Of die versleuteling tot stand komt, bepaalt de ontvangende server. Ondersteunt die server geen TLS, dan wordt het bericht alsnog afgeleverd, maar zonder versleuteling. Bij een nieuwsbrief via broadcast e-mail is dat zelden een probleem. Verstuur je een transactional e-mail met een factuur of gegevens uit een patiëntendossier, dan is Enforced het overwegen waard.

Hoe werkt het?

Een verzending bestaat uit twee delen. In deel 1 stuurt jouw applicatie de e-mail naar ons toe, via de API of via SMTP.

Deel 2 is de aflevering. Wij zoeken de mailserver van de ontvanger op en maken daar verbinding mee. Dit is het enige onderdeel dat afhangt van een externe partij. Hoe die server is ingesteld en welke verbindingen daarop worden geaccepteerd, bepaalt of de aflevering versleuteld verloopt. En juist hiervoor is de nieuwe instelling bedoeld.

Wanneer zet je dit aan?

Voor het grootste deel van de verzending is Opportunistic de juiste keuze. De aflevering gaat dan altijd door, ook naar servers die geen versleuteling aanbieden. Enforced is bedoeld voor verzending waarbij de inhoud nooit onversleuteld over het internet mag gaan.

Dat speelt vooral bij organisaties die met persoonsgegevens werken, zoals in de zorg of bij de overheid. Daar staat in een verwerkersovereenkomst of in intern beleid vaak vastgelegd dat het transport versleuteld moet zijn. Met Enforced dwing je dat af op precies die routes waar het nodig is, terwijl je andere routes zoals die voor broadcast e-mail minder streng instelt.

Zo stel je het in

Per route leg je vast wat er standaard gebeurt. Zet een route op Enforced en alles wat over deze route gaat wordt alleen versleuteld afgeleverd. Hierdoor kun je alle transactional e-mails met gevoelige inhoud over één route laten lopen en daar de strengste instelling op zetten.

Wil je het voor één e-mail regelen, dan kan dat ook. Via SMTP geef je dat mee met de header X-LM-Override-TLS, en via de API en onze SDK's werkt het net zo. Handig als je binnen een bestaande route af en toe iets verstuurt dat strenger of juist soepeler moet.

          curl --request POST \
  --url https://api.lettermint.co/v1/send \
  --header 'x-lettermint-token: your-api-key' \
  --header 'Content-Type: application/json' \
  --data '{
    "from": "no-reply@hgwrts.edu",
    "to": ["harry@owlpost.com"],
    "subject": "Confidential: your grades are in",
    "html": "<p>Your grades are in!</p>",
    "settings": {
      "tls": "enforced"
    }
  }'

        

Nu beschikbaar

Je vindt de instelling in je dashboard (opent in een nieuw venster) bij de instellingen van een route. Standaard staat alles op Opportunistic, dus er verandert niets aan je verzending zolang je dat zo laat. Meer lezen kan in onze documentatie over TLS.