[{"data":1,"prerenderedAt":841},["ShallowReactive",2],{"search-de":3,"content-de-developer\u002Ftransport-security":4,"surround-de-\u002Fdeveloper\u002Ftransport-security":833},[],{"id":5,"title":6,"body":7,"description":825,"extension":826,"meta":827,"navigation":828,"path":829,"seo":830,"stem":831,"__hash__":832},"content_de\u002F3.developer\u002F22.transport-security.md","Transportsicherheit",{"type":8,"value":9,"toc":808},"minimark",[10,29,32,37,52,63,66,73,77,92,161,171,197,215,227,235,248,305,315,322,329,335,402,427,438,484,509,520,562,568,579,593,597,607,636,639,647,660,664,667,674,684,690,693,716,732,739,742,778,782],[11,12,13,14,19,20,24,25,28],"p",{},"Die ",[15,16,18],"a",{"href":17},"\u002Fguide\u002Fsealed-mail","Ende-zu-Ende-Verschlüsselung"," von Sealed Mail schützt die ",[21,22,23],"strong",{},"Inhalte"," von Nachrichten zwischen Owlat-Workspaces. Diese Seite behandelt die ergänzende Schicht: die Härtung des ",[21,26,27],{},"SMTP-Transports",", sodass Mail an und von gewöhnlichen (Nicht-Owlat-)Mailservern unterwegs verschlüsselt ist und nicht stillschweigend herabgestuft werden kann — dazu die Secrets, die alles im Ruhezustand versiegelt halten.",[11,30,31],{},"Die eingehende Zustellung ist standardmäßig sicher: Owlat weist SMTP-Transaktionen ab, die nicht mit STARTTLS aufgewertet wurden. Die Steuerungen für ausgehenden Verkehr und Veröffentlichung bleiben bewusste Betreiberentscheidungen.",[33,34,36],"h2",{"id":35},"tls-für-eingehende-zustellung-verlangen","TLS für eingehende Zustellung verlangen",[11,38,39,42,43,47,48,51],{},[21,40,41],{},"Einstellungen → Sealed Mail → TLS für eingehende Mail verlangen"," steuert die SMTP-Annahmeschwelle. Sie ist standardmäßig eingeschaltet. Solange sie aktiv ist, prüft der MTA die laufende Verbindung, bevor er ",[44,45,46],"code",{},"MAIL FROM"," annimmt; ein Klartext-Absender erhält ",[44,49,50],{},"550 5.7.10 Encryption needed",", und Owlat nimmt oder speichert kein einziges Byte der Nachricht.",[11,53,54,55,58,59,62],{},"Konfigurieren Sie ",[44,56,57],{},"BOUNCE_TLS_CERT"," und ",[44,60,61],{},"BOUNCE_TLS_KEY",", damit der eingehende SMTP-Server STARTTLS anbieten kann. Ohne Zertifikat und Schlüssel weist die standardmäßig aktive Schwelle jede eingehende Zustellung ab, weil Absender keinen verschlüsselten Weg haben; deaktivieren Sie die Schwelle nur als vorübergehende Notfallmaßnahme.",[11,64,65],{},"Eigentümer und Admins können die Schwelle für einen Alt-Absender deaktivieren, der STARTTLS nicht aushandeln kann. Ein Deaktivieren erlaubt Klartextzustellung an jede Adresse der Instanz und sollte daher eine vorübergehende Kompatibilitätsmaßnahme bleiben. Die Wahl wird mit dem Redis-gestützten SMTP-Gate des MTA synchronisiert; fehlender oder unlesbarer Policy-Zustand fällt geschlossen aus und verlangt weiterhin TLS.",[11,67,68,69,72],{},"Diese Annahmeschwelle verlangt Verschlüsselung, keine Zertifikatsauthentifizierung. MTA-STS im Modus ",[44,70,71],{},"enforce"," zu veröffentlichen ergänzt sie, indem es kompatiblen Absendern vorab mitteilt, eine zertifikatsgeprüfte TLS-Verbindung zum erwarteten MX zu verlangen.",[33,74,76],{"id":75},"mta-sts-veröffentlichen-eingehend","MTA-STS veröffentlichen (eingehend)",[11,78,79,80,83,84,87,88,91],{},"MTA-STS (RFC 8461) erlaubt Absendern, die Mail ",[21,81,82],{},"an"," Ihr Deployment zustellen, eine verschlüsselte, zertifikatsgeprüfte Zustellung zu verlangen — Schutz gegen STARTTLS-Stripping-Angriffe. Sie veröffentlichen es unter ",[21,85,86],{},"Zustellung → Provider-Konfiguration"," („Eingehende TLS-Richtlinie (MTA-STS)“), was Eigentümern\u002FAdmins vorbehalten ist. Die Haltung wird in den Workspace-Einstellungen als ",[44,89,90],{},"mtaStsMode"," gespeichert und kennt drei Stufen aufsteigender Strenge:",[93,94,95,111],"table",{},[96,97,98],"thead",{},[99,100,101,105,108],"tr",{},[102,103,104],"th",{},"Modus",[102,106,107],{},"UI-Bezeichnung",[102,109,110],{},"Wirkung",[112,113,114,128,145],"tbody",{},[99,115,116,122,125],{},[117,118,119],"td",{},[44,120,121],{},"none",[117,123,124],{},"Aus",[117,126,127],{},"Es wird keine Richtlinie veröffentlicht. Absender stellen Mail exakt so zu wie heute. Der Standard.",[99,129,130,135,138],{},[117,131,132],{},[44,133,134],{},"testing",[117,136,137],{},"Testbetrieb",[117,139,140,141,144],{},"Eine Richtlinie wird veröffentlicht, aber Absender ",[21,142,143],{},"melden"," TLS-Probleme lediglich — sie lassen die Zustellung nie scheitern. Der sichere erste Schritt, während Sie auf Auffälligkeiten achten.",[99,146,147,151,154],{},[117,148,149],{},[44,150,71],{},[117,152,153],{},"Erzwingen",[117,155,156,157,160],{},"Absender ",[21,158,159],{},"müssen"," über geprüftes TLS an einen gelisteten MX zustellen, sonst wird die Nachricht abgewiesen. Schalten Sie das erst ein, wenn der Testbetrieb sauber aussieht.",[11,162,163,164,167,168,170],{},"Eine Richtlinie zu veröffentlichen hat zwei DNS-\u002FHTTPS-Hälften, die beide auf der Seite ",[21,165,166],{},"Domains"," erscheinen, sobald Sie ",[44,169,121],{}," verlassen:",[172,173,174,186],"ol",{},[175,176,177,178,181,182,185],"li",{},"Ein TXT-Record unter ",[44,179,180],{},"_mta-sts.\u003Cdomain>",", der die Richtlinie und eine kurze ",[44,183,184],{},"id"," ankündigt, die sich bei jeder Richtlinienänderung ändert (damit Absender neu laden).",[175,187,188,189,192,193,196],{},"Die Richtliniendatei selbst, über HTTPS unter ",[44,190,191],{},"https:\u002F\u002Fmta-sts.\u003Cdomain>\u002F.well-known\u002Fmta-sts.txt"," ausgeliefert. Owlat liefert sie für einen konfigurierten Mail-Host automatisch aus; Sie veröffentlichen lediglich den ",[44,194,195],{},"mta-sts","-DNS-Record, der darauf zeigt.",[11,198,199,200,203,204,206,207,211,212,214],{},"Die veröffentlichte Richtlinie verwendet ein ",[44,201,202],{},"max_age"," von einer Woche (der weit verbreitete Standard). Beginnen Sie bei ",[44,205,134],{},", beobachten Sie das ",[15,208,210],{"href":209},"#reading-the-tls-rpt-dashboard","TLS-RPT-Dashboard",", bis die Berichte sauber aussehen, und gehen Sie dann auf ",[44,213,71],{},".",[216,217,219],"callout",{"type":218},"warning",[11,220,221,223,224,226],{},[44,222,71],{}," ohne konfigurierten eingehenden Mail-Host kann gar nicht wirksam werden — es gibt keinen MX, für den eine Richtlinie mit geprüftem TLS ausgeliefert werden könnte. Richten Sie zuerst den Empfang ein oder bleiben Sie auf ",[44,225,134],{},". Die Oberfläche warnt Sie in diesem Fall ehrlich.",[33,228,230,231,234],{"id":229},"ausgehende-tls-haltung-outbound_tls_mode","Ausgehende TLS-Haltung (",[44,232,233],{},"OUTBOUND_TLS_MODE",")",[11,236,237,239,240,243,244,247],{},[44,238,233],{}," regelt die ",[21,241,242],{},"Direct-to-MX","-Zustellung des eingebauten MTA — wie streng Owlat beim Versand von Mail in Sachen TLS ist. Es ist einer von drei Werten (Standard ",[44,245,246],{},"opportunistic","):",[93,249,250,261],{},[96,251,252],{},[99,253,254,258],{},[102,255,256],{},[44,257,233],{},[102,259,260],{},"Verhalten",[112,262,263,277,291],{},[99,264,265,274],{},[117,266,267,269,270],{},[44,268,246],{}," ",[271,272,273],"em",{},"(Standard)",[117,275,276],{},"Verschlüsseln, wenn der Empfänger STARTTLS anbietet, aber die Zustellung nie an einem fehlenden oder nicht prüfbaren Zertifikat scheitern lassen (RFC 7435). Byte-identisch zum historischen Verhalten.",[99,278,279,284],{},[117,280,281],{},[44,282,283],{},"require",[117,285,286,287,290],{},"Der Handshake ",[21,288,289],{},"muss"," auf TLS aufwerten; das Zertifikat wird nicht geprüft (immer verschlüsseln, selbstsignierte MX-Zertifikate tolerieren).",[99,292,293,298],{},[117,294,295],{},[44,296,297],{},"require-verified",[117,299,300,301,304],{},"Der Handshake muss auf TLS aufwerten ",[21,302,303],{},"und"," das Zertifikat muss sich gegen den WebPKI-Trust-Store verifizieren lassen. Kann Mail an Empfänger mit kaputtem oder selbstsigniertem TLS zurückbouncen.",[11,306,307,308,311,312,314],{},"Der MTA liest dies aus seiner eigenen Konfiguration; der Wert wird zusätzlich schreibgeschützt im Transport-Editor der Zustellung angezeigt, damit das erneute Anwenden einer Bearbeitung die gewählte Schwelle erhält. Ein Tippfehler (zum Beispiel ",[44,309,310],{},"require_verified"," mit Unterstrich) lässt den MTA-Boot sofort scheitern, statt still auf ",[44,313,246],{}," abzufallen.",[11,316,317,318,321],{},"Unabhängig von dieser globalen Schwelle ",[21,319,320],{},"erzwingt"," Owlat bereits die veröffentlichten MTA-STS-Richtlinien anderer Domains, wenn es an sie sendet — ein Empfänger, der geprüftes TLS verlangt, bekommt es also unabhängig von Ihrem ausgehenden Modus.",[33,323,325,326,234],{"id":324},"dane-haltung-dane_mode","DANE-Haltung (",[44,327,328],{},"DANE_MODE",[11,330,331,332,334],{},"DANE (RFC 7672) authentifiziert das TLS-Zertifikat eines Empfängers gegen einen DNSSEC-signierten TLSA-Record und schließt damit die Vertrauenslücke, die reines WebPKI lässt. Es wird über ",[44,333,328],{}," am MTA geregelt, einer von drei Werten:",[93,336,337,347],{},[96,338,339],{},[99,340,341,345],{},[102,342,343],{},[44,344,328],{},[102,346,260],{},[112,348,349,359,388],{},[99,350,351,356],{},[117,352,353],{},[44,354,355],{},"off",[117,357,358],{},"Keine TLSA-Abfragen, keine DANE-Wirkung — byte-identisch zum historischen (DANE-losen) Pfad.",[99,360,361,366],{},[117,362,363],{},[44,364,365],{},"report",[117,367,368,369,371,372,375,376,379,380,383,384,387],{},"Das TLSA-RRset jedes Empfänger-MX abfragen und das Zertifikat dagegen prüfen, das Ergebnis dann in TLS-RPT ",[21,370,143],{}," (ein ",[44,373,374],{},"success"," oder ein ",[44,377,378],{},"validation-failure"," unter der Policy ",[44,381,382],{},"tlsa",") — aber ",[21,385,386],{},"nie"," TLS verlangen oder aufgrund eines DANE-Ergebnisses bouncen. Die Zustellung läuft nach der normalen opportunistischen\u002FMTA-STS-Entscheidung weiter. Nur Beobachtbarkeit, keinerlei Auswirkung auf die Zustellung.",[99,389,390,394],{},[117,391,392],{},[44,393,71],{},[117,395,396,397,399,400,214],{},"Ein brauchbares TLSA-RRset ",[21,398,320],{}," geprüftes, dagegen authentifiziertes TLS (das setzt MTA-STS außer Kraft); ein nicht passendes Zertifikat stellt die Nachricht zurück (fällt nie auf Klartext zurück) und protokolliert ein ",[44,401,378],{},[11,403,404,405,407,408,411,412,414,415,417,418,420,421,423,424,426],{},"Der Standard ist ",[44,406,355],{},", passend zur festgelegten Entscheidung ",[21,409,410],{},"D6",". Wählen Sie ",[44,413,365],{},", um DANE-Sichtbarkeit im ",[15,416,210],{"href":209}," zu sammeln, ohne Zustellergebnisse zu verändern. Heben Sie eine Domain erst dann auf ",[44,419,71],{},", wenn der Report-only-Betrieb zeigt, dass ihre TLSA-Records sauber validieren — exakt der Weg von ",[44,422,134],{}," zu ",[44,425,71],{},", den Sie auch bei MTA-STS gehen.",[11,428,429,430,433,434,437],{},"DANE benötigt einen ",[21,431,432],{},"validierenden DoH-Resolver (DNS-over-HTTPS, RFC 8484)",", konfiguriert über ",[44,435,436],{},"DANE_RESOLVER_URL",":",[93,439,440,450],{},[96,441,442],{},[99,443,444,447],{},[102,445,446],{},"Umgebungsvariable",[102,448,449],{},"Zweck",[112,451,452,469],{},[99,453,454,458],{},[117,455,456],{},[44,457,328],{},[117,459,460,462,463,465,466,468],{},[44,461,355],{}," (Standard), ",[44,464,365],{}," oder ",[44,467,71],{},". Ein unbekannter Wert lässt den MTA-Boot sofort scheitern, statt still auf eine andere Haltung abzufallen.",[99,470,471,475],{},[117,472,473],{},[44,474,436],{},[117,476,477,478,480,481,483],{},"Ein validierender DoH-Resolver-Endpunkt. Nötig, damit ",[44,479,365],{},"\u002F",[44,482,71],{}," tatsächlich laufen.",[216,485,488],{"type":486,"title":487},"info","Kein Resolver → DANE ist wirkungslos",[11,489,490,58,492,494,495,497,498,501,502,505,506,508],{},[44,491,365],{},[44,493,71],{}," benötigen beide ",[44,496,436],{},". ",[21,499,500],{},"Wenn sie nicht gesetzt ist, ist DANE in jedem Modus wirkungslos"," (keine TLSA-Abfragen). Setzen Sie sowohl ",[44,503,504],{},"DANE_MODE=report"," als auch ",[44,507,436],{},", um die Report-only-Beobachtbarkeit einzuschalten.",[11,510,511,512,515,516,519],{},"Die gesamte Sicherheit von DANE ruht auf dem DNSSEC-",[21,513,514],{},"AD-Bit (Authenticated Data)"," des Resolvers, weshalb der Kanal zum Resolver einer sein muss, den ein On-Path-Angreifer nicht fälschen kann. Wenn eine Resolver-URL gesetzt ",[21,517,518],{},"ist",", validiert der MTA sie beim Boot (in jedem Modus, damit ein Fehler auffällt, bevor Sie DANE aktivieren, und nicht erst am Tag der Aktivierung):",[521,522,523,529],"ul",{},[175,524,525,526,528],{},"Eine fehlerhafte ",[44,527,436],{}," → der Boot scheitert.",[175,530,531,532,535,536,539,540,543,544,547,548,551,552,551,555,551,558,561],{},"Ein ",[21,533,534],{},"entfernter"," Resolver ohne ",[44,537,538],{},"https:"," → der Boot scheitert. ",[44,541,542],{},"http:"," ist ",[21,545,546],{},"nur"," für einen Loopback-Resolver erlaubt (",[44,549,550],{},"localhost",", ",[44,553,554],{},"127.0.0.1",[44,556,557],{},"::1",[44,559,560],{},"*.localhost","), wo es kein On-Path-Netz zum Angreifen gibt.",[11,563,564,565,567],{},"Wenn DANE aktiviert ist, übernimmt derselbe validierende Resolver neben der TLSA-Abfrage auch die Zielermittlung. Der MTA behält den DNSSEC-Zustand der MX- und Adressantworten, weigert sich, DANE über eine nicht authentifizierte Adresskette anzuwenden, und behandelt Resolver-Fehler im Modus ",[44,566,71],{}," als temporäre Zustellfehler, statt still ohne DANE erneut zu versuchen.",[11,569,570,571,574,575,578],{},"Beide interoperablen SMTP-Verwendungen werden unterstützt. ",[21,572,573],{},"DANE-EE(3)"," authentifiziert den Leaf-Schlüssel bzw. das Leaf-Zertifikat direkt, weshalb WebPKI-Vertrauen, Zertifikatsnamen und Zertifikatsdaten bewusst ignoriert werden. ",[21,576,577],{},"DANE-TA(2)"," validiert die vorgelegte Kette bis zur TLSA-assoziierten CA und erzwingt weiterhin Zertifikatsgültigkeit, CA-\u002FSignaturkette und die MX-Referenznamensregeln aus RFC 7672. Während einer Zertifikatsrotation darf jede gültige Assoziation in einem gemischten EE\u002FTA-RRset die Gegenstelle authentifizieren. Wiederverwendbare SMTP-Verbindungen werden nach einem Fingerprint des vollständigen TLSA-RRsets und seiner Referenznamen partitioniert, sodass eine unter einer älteren Richtlinie authentifizierte Verbindung nie unter einer geänderten Richtlinie wiederverwendet wird.",[216,580,582],{"type":486,"title":581},"Einen lokalen validierenden Resolver betreiben",[11,583,584,585,588,589,592],{},"Das empfohlene Setup (gemäß D6) ist ein ",[21,586,587],{},"lokaler validierender Resolver"," — zum Beispiel ",[44,590,591],{},"https:\u002F\u002F127.0.0.1:8443\u002Fdns-query"," — statt eines öffentlichen DoH-Endpunkts. Ein lokaler Resolver, den Sie kontrollieren, führt die DNSSEC-Validierung selbst durch, sodass das AD-Bit, das er zurückgibt, durchgehend vertrauenswürdig ist. Dem AD-Bit eines entfernten Resolvers zu vertrauen heißt, sowohl diesem Resolver als auch dem Netzwerkpfad dorthin zu vertrauen.",[33,594,596],{"id":595},"das-tls-rpt-dashboard-lesen","Das TLS-RPT-Dashboard lesen",[11,598,599,600,603,604,606],{},"TLS Reporting (TLS-RPT, RFC 8460) ist die Art, wie Sie den Kreis schließen: Andere Mailserver senden Ihnen täglich aggregierte Berichte darüber, wie die TLS-Aushandlung verlief, als sie ",[21,601,602],{},"an Sie"," zugestellt haben. Owlat nimmt sie auf und aggregiert sie auf der Seite ",[21,605,86],{}," („Eingehende TLS-Berichte — Wie Partner uns über TLS erreichen“).",[11,608,609,610,613,614,617,618,621,622,625,626,629,630,632,633,635],{},"Um Berichte zu erhalten, müssen Sie einen ",[44,611,612],{},"_smtp._tls","-TXT-Record veröffentlichen, der eine Berichtsadresse benennt, die Sie tatsächlich überwachen. Setzen Sie ",[44,615,616],{},"MTA_TLSRPT_RUA"," (zum Beispiel ",[44,619,620],{},"mailto:tls-reports@example.com"," oder einen ",[44,623,624],{},"https:\u002F\u002F","-Collector), und Owlat gibt den Record aus — ",[44,627,628],{},"v=TLSRPTv1; rua=\u003Caddress>",". Ist ",[44,631,616],{}," nicht gesetzt, wird kein ",[44,634,612],{},"-Record erzeugt (Owlat richtet kein Berichtspostfach pro Domain ein, die Berichte blieben sonst also ungelesen).",[11,637,638],{},"Das Dashboard zeigt über ein rollierendes 30-Tage-Fenster:",[521,640,641,644],{},[175,642,643],{},"Eine Gesamt-TLS-Erfolgsquote sowie eine Aufschlüsselung nach berichtender Organisation.",[175,645,646],{},"Eine allgemeinverständliche Aufstellung etwaiger Fehlschläge — zum Beispiel „STARTTLS wurde stromaufwärts entfernt“ oder „Zertifikat passte nicht zum Servernamen“.",[11,648,649,650,653,654,656,657,659],{},"Die Aufnahme ist idempotent nach berichtender Organisation und ",[44,651,652],{},"report-id",", sodass ein erneut zugestellter Bericht nie doppelt zählt. Beobachten Sie dieses Dashboard, solange eine Domain auf MTA-STS ",[44,655,134],{}," steht, bevor Sie sie auf ",[44,658,71],{}," heben.",[33,661,663],{"id":662},"secrets-im-ruhezustand","Secrets im Ruhezustand",[11,665,666],{},"Zwei Secrets schützen die Daten von Sealed Mail im Ruhezustand. Beide werden einmal gesetzt und müssen sicher verwahrt werden — sie zu verlieren hat echte Folgen.",[668,669,671],"h3",{"id":670},"mta_secret",[44,672,673],{},"MTA_SECRET",[11,675,676,677,58,680,683],{},"Versiegelt die eigenen Zugangsdaten des MTA im Ruhezustand: ",[21,678,679],{},"DKIM-Signierschlüssel",[21,681,682],{},"Relay-Zugangsdaten",". Der MTA startet nicht, wenn es fehlt oder zu schwach ist, statt unter einem erratbaren Schlüssel zu versiegeln. Beschränken Sie es auf den MTA-Prozess.",[668,685,687],{"id":686},"instance_secret",[44,688,689],{},"INSTANCE_SECRET",[11,691,692],{},"Das Wurzel-Secret für alles, was Owlat auf der Convex-Seite im Ruhezustand versiegelt:",[521,694,695,705],{},[175,696,697,698,701,702,704],{},"Den ",[21,699,700],{},"Sealed-Mail-Schlüsseltresor"," — jeder private Versiegelungsschlüssel ist unter einer domänenseparierten Box verschlüsselt, die aus ",[44,703,689],{}," abgeleitet wird.",[175,706,707,710,711,715],{},[21,708,709],{},"Nachrichtentexte im Ruhezustand"," — gespeicherte Bodys und Blobs sind unter separaten, domänenseparierten Schlüsseln versiegelt, die aus demselben Secret abgeleitet werden (siehe ",[15,712,714],{"href":713},"\u002Fdeveloper\u002Fsealed-mail-at-rest","Sealed Mail im Ruhezustand",").",[216,717,719],{"type":218,"title":718},"Verlust von INSTANCE_SECRET",[11,720,721,723,724,726,727,731],{},[44,722,689],{}," öffnet den Schlüsseltresor. Wenn Sie es verlieren ",[21,725,303],{}," jedes ",[15,728,730],{"href":729},"\u002Fguide\u002Fsealed-mail-recovery-kit","Wiederherstellungs-Kit"," verloren ist, lässt sich bereits empfangene versiegelte Mail nicht mehr öffnen — es gibt kein Admin-Escrow (D7). Sichern Sie es so sorgfältig wie jedes andere Root-Credential.",[733,734,736,738],"h4",{"id":735},"instance_secret-rotieren",[44,737,689],{}," rotieren",[11,740,741],{},"So rotieren Sie das Instanz-Secret, ohne den Zugriff zu verlieren:",[172,743,744,762,773],{},[175,745,746,747,750,751,753,754,757,758,761],{},"Setzen Sie den ",[21,748,749],{},"neuen"," Wert als ",[44,752,689],{}," und behalten Sie den ",[21,755,756],{},"vorherigen"," Wert in ",[44,759,760],{},"INSTANCE_SECRET_PREVIOUS",". Solange beide gesetzt sind, öffnet der Tresor jeden versiegelten Schlüssel unter dem aktuellen Secret und fällt auf das vorherige zurück, sodass Lesevorgänge mitten in der Migration weiter funktionieren.",[175,763,764,765,768,769,772],{},"Führen Sie ",[21,766,767],{},"Sealed Mail neu versiegeln"," unter ",[21,770,771],{},"Einstellungen → Sealed Mail"," („Nach dem Ändern des Instanz-Secrets“) aus. Das verschlüsselt jeden gespeicherten Schlüssel unter dem neuen Secret neu. Versiegelte Mail lässt sich durchgehend weiter öffnen.",[175,774,775,776,214],{},"Sobald das erneute Versiegeln abgeschlossen ist, entfernen Sie ",[44,777,760],{},[33,779,781],{"id":780},"verwandt","Verwandt",[521,783,784,790,796,801],{},[175,785,786,789],{},[15,787,788],{"href":17},"Sealed Mail"," — die Ende-zu-Ende-Verschlüsselung, die diese Transporte tragen.",[175,791,792,795],{},[15,793,794],{"href":729},"Sealed-Mail-Wiederherstellungs-Kit"," — die benutzergehaltenen Schlüssel, die einen Neuaufbau überdauern.",[175,797,798,800],{},[15,799,714],{"href":713}," — wie gespeicherte Nachrichtentexte versiegelt werden.",[175,802,803,807],{},[15,804,806],{"href":805},"\u002Fdeveloper\u002Fmta-system","MTA-System"," — der eingebaute Mail Transfer Agent.",{"title":809,"searchDepth":810,"depth":810,"links":811},"",2,[812,813,814,816,818,819,824],{"id":35,"depth":810,"text":36},{"id":75,"depth":810,"text":76},{"id":229,"depth":810,"text":815},"Ausgehende TLS-Haltung (OUTBOUND_TLS_MODE)",{"id":324,"depth":810,"text":817},"DANE-Haltung (DANE_MODE)",{"id":595,"depth":810,"text":596},{"id":662,"depth":810,"text":663,"children":820},[821,823],{"id":670,"depth":822,"text":673},3,{"id":686,"depth":822,"text":689},{"id":780,"depth":810,"text":781},"Betreiberleitfaden zur Transporthärtung von Sealed Mail: TLS-Pflicht für eingehende Zustellung, MTA-STS veröffentlichen, ausgehende TLS- und DANE-Haltung, TLS-RPT und Secrets im Ruhezustand.","md",{},true,"\u002Fdeveloper\u002Ftransport-security",{"title":6,"description":825},"3.developer\u002F22.transport-security","mPbHi0f5tsyOuxHI1kTJaxBT4-5jZS8AGqTQN-XrujI",[834,837],{"title":835,"path":713,"stem":836,"children":-1},"Sealed Mail: Nachrichtentexte im Ruhezustand","3.developer\u002F21.sealed-mail-at-rest",{"title":838,"path":839,"stem":840,"children":-1},"UI-Lokalisierung — eine Sprache hinzufügen","\u002Fdeveloper\u002Fui-localization","3.developer\u002F23.ui-localization",1786915108479]