
Zimbra é o cliente de e-mail web implantado no CHU de Reims para todo o pessoal hospitalar. Acessar este e-mail a partir de um posto localizado fora da rede interna da instituição pressupõe respeitar várias exigências técnicas e de segurança, especialmente desde que a autenticação dupla se generalizou nas estruturas de saúde públicas francesas.
Vulnerabilidades recentes do Zimbra e consequências para o acesso remoto
Antes mesmo de falar sobre configuração, um ponto merece a atenção de todo agente que se conecta de casa: a superfície de ataque do Zimbra foi ativamente explorada nos últimos meses. Correções foram publicadas em novembro de 2025 para as versões 10.1.13 e 10.0.18, e uma atualização para a versão 10.1.20 ou superior foi recomendada para corrigir uma vulnerabilidade de execução de código remoto relacionada ao pacote zimbra-snmp.
A NSA também relatou uma campanha de phishing sustentada por um ator estatal, visando especificamente os usuários do Zimbra desde julho de 2025. Para um agente do CHU, isso significa que cada conexão externa não segura representa um risco real, não teórico.
Esses alertas explicam por que as instituições hospitalares estão endurecendo suas condições de acesso remoto. Um guia detalhando o acesso ao Zimbra do CHU de Reims a partir do exterior permite verificar se o procedimento seguido permanece conforme as recomendações atuais.
Autenticação dupla para o e-mail hospitalar: o que muda
Várias instituições públicas francesas, incluindo a AP-HP e os HCL, tornaram obrigatório um segundo fator de autenticação para qualquer acesso ao e-mail a partir do exterior da rede. Essa tendência, confirmada entre 2025 e 2026, vai além do simples par login/senha ainda descrito na maioria dos tutoriais disponíveis online.
O princípio baseia-se em um código temporário (OTP) gerado por um aplicativo de autenticação instalado no smartphone do agente. Após inserir seu login e senha na página de login do Zimbra, o usuário deve inserir esse código de uso único antes de acessar sua caixa de entrada.

A CNIL é explicitamente citada como referência regulatória para justificar essa autenticação dupla no contexto do teletrabalho hospitalar. Um agente que tentasse contornar esse mecanismo (usando um antigo link de conexão direta, por exemplo) enfrentaria um bloqueio sistemático.
Preparar seu smartphone para o segundo fator
O aplicativo de autenticação deve ser instalado e configurado antes da primeira tentativa de conexão remota. Esperar estar em casa em um domingo à noite para descobrir essa etapa garante uma frustração desnecessária.
- Instalar um aplicativo compatível (o serviço de TI do CHU especifica qual) em um telefone pessoal ou profissional
- Escanear o código QR fornecido durante o registro, geralmente realizado no local no serviço de TI
- Verificar se o relógio do telefone está sincronizado automaticamente, pois um desvio de alguns minutos invalida os códigos OTP
- Conservar os códigos de segurança fornecidos durante a ativação, em um local distinto do telefone em si
Configuração IMAP e ActiveSync em um dispositivo pessoal
O webmail Zimbra acessível via navegador cobre a maioria dos usos. Para aqueles que preferem um cliente de e-mail nativo (Outlook, Thunderbird, o aplicativo Mail do iOS), dois protocolos entram em jogo: IMAP e ActiveSync.
IMAP sincroniza os e-mails entre o servidor e o cliente. ActiveSync vai além, sincronizando também o calendário, os contatos e as tarefas. A escolha depende da necessidade: um agente que consulta apenas seus e-mails pode se contentar com IMAP. Aquele que gerencia sua agenda de plantão a partir do telefone tem interesse em configurar o ActiveSync.
Parâmetros do servidor a serem informados
Os identificadores de conexão são os mesmos que para o webmail. O servidor de correio de entrada corresponde ao endereço do servidor Zimbra do CHU (comunicado pela DSI). A porta IMAP segura utiliza a criptografia SSL/TLS, e o servidor SMTP de saída segue a mesma lógica de criptografia.
Um erro frequente consiste em informar um servidor SMTP genérico (o do seu provedor de acesso à internet) em vez do servidor SMTP do CHU. O e-mail é então enviado sem assinatura institucional, ou até mesmo fica bloqueado pelos filtros anti-spam do destinatário.
Proteger um computador pessoal usado para o e-mail do CHU de Reims
Conectar-se a partir de um computador pessoal não é trivial quando as mensagens transitadas contêm dados de saúde. As recomendações nacionais convergem para um endurecimento do posto de conexão, não apenas da ligação de rede.
- Manter o sistema operacional e o navegador atualizados, pois as falhas exploradas nas campanhas de phishing que visam o Zimbra frequentemente se baseiam em navegadores obsoletos
- Nunca salvar a senha do Zimbra no gerenciador do navegador em um posto compartilhado
- Usar uma sessão dedicada no computador familiar, protegida por uma senha distinta, para evitar que outro usuário do lar acesse o e-mail profissional
- Fechar a sessão do Zimbra após cada uso em vez de simplesmente fechar a aba, pois o cookie de sessão pode permanecer ativo

A página de login do CHU (mail.chu-reims.fr) exibe uma mensagem de autenticação requerida quando a sessão expira. Esse comportamento é normal e não significa que a conta está bloqueada. Basta reconectar-se inserindo novamente seus identificadores e o código OTP.
A escolha entre a versão Modern e a versão Classic da interface do Zimbra, oferecida na conexão, não tem impacto na segurança. A versão Modern oferece uma interface adaptada para telas sensíveis ao toque, enquanto a versão Classic é mais adequada para usuários acostumados a um cliente pesado como o Outlook. Essa preferência pode ser alterada nas configurações gerais do Zimbra, na seção “Zimbra Version”.
Acessar seu e-mail profissional fora dos muros do CHU baseia-se, afinal, em três pilares: uma autenticação reforçada corretamente configurada antecipadamente, parâmetros do servidor conforme as indicações da DSI, e um computador pessoal mantido em um estado de segurança aceitável. Negligenciar um desses elementos expõe não apenas o agente, mas também os dados dos pacientes que transitam nessas trocas.