Configurar el autoservicio de cuarentena de Sophos Email
El autoservicio de cuarentena permite que los usuarios revisen mensajes aptos mediante un resumen o el Sophos Fusion Self Service Portal (SSP). La configuración consta de tres capas independientes: una política de Email Security controla la cuarentena y el horario, User Settings permite acciones concretas y la configuración central de inicio de sesión concede acceso al portal. El flujo solo funciona cuando coinciden todas las capas necesarias.
Límite operativo: Este procedimiento cubre la cuarentena de usuario final. Las acciones administrativas en Quarantined Messages, la M365 quarantine nativa y las reglas allow/block de los usuarios son procesos separados. Los eventos de Data Control no aparecen en End User Quarantine. No se deben debilitar esos controles para resolver rápidamente un fallo.
Definir requisitos y estado objetivo
Antes del cambio, documente:
- usuarios, grupos y listas de distribución protegidos, y su política Email Security efectiva;
- zona horaria, días y franjas de envío del resumen;
- si el acceso se concederá automáticamente a todos los usuarios aptos o de forma selectiva por correo;
- si podrán solo leer o también usar Release, Release and Allow, Delete y Delete and Block;
- si se necesita Emergency Inbox y quién autoriza el modo de emergencia;
- exactamente un propietario responsable por lista de distribución;
- un buzón personal de prueba y, si procede, una lista de prueba con propietario.
SSP requiere una licencia Sophos apta. El usuario debe tener en Sophos Fusion (antes Sophos Central) una dirección válida que no se haya usado para una cuenta de prueba de Sophos Fusion Admin. Los administradores no necesitan una invitación SSP independiente: acceden con sus credenciales de Sophos Fusion Admin.
Configurar End User Quarantine y los resúmenes
Realice los cambios en la política realmente efectiva:
- En Email Security, abra la política y vaya a Settings > Inbound > Anti-spam > Quarantine Summary Settings.
- Establezca Quarantine para las categorías necesarias y active Include in End User Quarantine solo donde el usuario pueda gestionarlas.
- Active Send a quarantine summary email.
- Seleccione la zona horaria correcta, los días y una o varias franjas. Todos los días vienen seleccionados; otro clic anula una selección. Para un horario 24/7, seleccione todos los días y horas.
- Pulse Save y registre nombre, prioridad y ajustes de la política en el cambio.
Solo una configuración de Quarantine Summary Settings se aplica a cada usuario. Normalmente prevalece la política asignada de mayor prioridad. Sin embargo, si contiene direcciones o dominios External, Sophos usa la siguiente política sin entradas External; si no existe, se aplica Base Policy. Compruebe la política efectiva, no solo la última editada.
El resumen contiene únicamente mensajes nuevos puestos en cuarentena desde el resumen anterior. Tras activarlo, no se envía hasta que haya al menos un mensaje nuevo apto. Los propios resúmenes no aparecen en Message History. Quarantine Summary format, en Global Settings > Products and Services > Email > User Settings, activa el formato optimizado para pantallas pequeñas.
Conceder acceso a SSP
Para el aprovisionamiento automático:
- Abra Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in.
- En User Access, active Sophos Fusion Self Service Portal access.
- Verifique que los usuarios nuevos y los existentes sin acceso reciben la invitación.
Desactivar después el acceso automático no revoca el de usuarios ya autorizados; solo impide la concesión automática a los añadidos posteriormente. Por tanto, no sirve para retirar accesos existentes.
Para una invitación selectiva, abra My Environment > Users & Groups, seleccione usuarios, pulse Email Setup Link, elija Sophos Fusion Self Service Welcome/Setup Email y pulse Save. El mensaje procede de do-not-reply@fusion.sophos.com, usa exactamente el patrón de asunto en inglés Welcome to Sophos Fusion <First Last name> y contiene un enlace que no caduca. Sophos Fusion puede aceptar una selección sin dirección válida, pero no enviará el mensaje a ese usuario.
Limitar acciones y Emergency Inbox
En Global Settings > Products and Services > Email > User Settings, habilite solo las funciones autorizadas:
- Con Release/Delete desactivado, el usuario puede leer, pero no actuar. Al activarlo, estarán disponibles Release, Release and Allow, Delete y Delete and Block en el resumen o SSP cuando el mensaje lo permita.
- Allow/Block List es otra decisión de seguridad y no se activa automáticamente con Release/Delete. Revise los flujos de smart banners y allow/block antes de cambiarla.
- Emergency Inbox muestra solo la bandeja del usuario en SSP durante una interrupción. Los mensajes se guardan 14 días mientras Sophos Email reintenta la entrega. Cuando vuelve el servidor, no se espera que Emergency Inbox entregue por sí misma los mensajes.
- Allow release of M365 quarantine emails pertenece a la integración separada de cuarentena de Microsoft 365. Aunque esté activa, los mensajes clasificados como Malware, High Confidence Phish o DLP no están disponibles en SSP por seguridad.
Los usuarios solo pueden liberar categorías admitidas por End User Quarantine, como Authentication failure, Unscanned, Intelix Threat, Malicious URL, Confirmed Spam y Bulk. La acción depende de categoría, política y permisos globales. No compense un botón ausente ampliando listas allow.
Verificar propietarios y asignación de destinatarios
Los resúmenes se envían solo a buzones de usuario, nunca directamente a alias, listas o carpetas públicas:
- Cada usuario recibe su propio resumen.
- En una lista de distribución, el propietario asignado recibe el resumen y gestiona su cuarentena en SSP por separado. En My Products > Email Security > Mailboxes, seleccione la lista, pulse Add, elija exactamente un usuario en Add Distribution List Owner y pulse Save. Un usuario puede poseer varias listas. Con sincronización de Active Directory o Microsoft Entra ID, mantenga también el propietario en el objeto de origen.
- Con Active Directory, los resúmenes de buzones compartidos van a los delegados asociados. Microsoft Entra ID no reconoce aquí esa asociación y los envía solo a la dirección del buzón compartido.
- Los propietarios de carpetas públicas reciben el resumen; la carpeta no.
- En un alias, lo recibe el usuario asociado.
Validar con usuarios representativos
La prueba solo es significativa cuando un mensaje nuevo, inocuo y apto para End User Quarantine entra en cuarentena tras la activación. Nunca libere malware real para probar.
- Registre política efectiva, categoría, Include in End User Quarantine, horario y zona del usuario de prueba.
- Espere un mensaje nuevo apto o use un caso inocuo autorizado.
- Confirme que el resumen llega en la franja prevista y muestra solo el mensaje esperado.
- Entre en SSP como usuario de prueba y compruebe cuarentena personal, vista previa y exactamente las acciones aprobadas.
- Si participa una lista, entre como propietario y confirme que su cuarentena aparece separada.
- Pruebe una acción permitida solo con un mensaje demostrablemente inocuo y confirme entrega o eliminación.
- Pruebe Emergency Inbox solo en un ejercicio autorizado, diferenciando visibilidad, límite de 14 días y reintentos normales.
Diagnosticar de forma sistemática
No llega el resumen: Confirme primero que existe un mensaje nuevo apto desde la activación o el resumen anterior. Revise prioridad efectiva, fallback por External, Include in End User Quarantine, horario, zona, dirección y categoría. Si sí hay mensajes, un administrador puede cambiar temporalmente el idioma en Profile Menu > Language y volver después al original.
Falta la invitación: Compruebe que la dirección sea válida y única. Si se usó para una prueba de Sophos Fusion Admin, resuelva el conflicto mediante el proceso aprobado. Una entrada en Audit Log no demuestra el envío. Antes de repetirlo debe eliminarse la antigua cuenta que bloquea; después envíe de nuevo Sophos Fusion Self Service Welcome/Setup Email.
Faltan acceso o acciones: Revise licencia, identidad, concesión automática o selectiva, User Settings efectivos, categoría e Include in End User Quarantine. Para una lista, revise propietario y origen de directorio. Más permisos no convierten un evento Data Control ni un mensaje no liberable en un caso de usuario.
El enlace indica message is already released: Safe Links de Microsoft 365 puede visitar el enlace al analizarlo. Tras aprobación de seguridad, añada hmr.sophos.com a la lista de URL que no deben reescribirse en la política Safe Links responsable. Pruebe luego con un resumen nuevo; un enlace antiguo ya visitado no es una repetición válida.
Para escalar, recopile tenant, dirección, nombre y prioridad de política, categoría, hora de cuarentena, franja y zona, método de acceso, asignación de propietario y captura de la acción ausente o errónea. No incluya contraseñas, enlaces de alta ni contenido confidencial.