Configurar Sophos Email Mailflow para Microsoft 365
Sophos Mailflow integra Sophos Email mediante aplicaciones de Microsoft 365, conectores de Exchange Online y reglas de flujo de correo. No requiere cambiar el MX: Microsoft 365 envía los mensajes afectados a Sophos para analizarlos y los recibe de vuelta. Como la configuración concede consentimiento para toda la organización y modifica Exchange Online automáticamente, hazla en una ventana de cambio aprobada.
Ruta rápida: documenta requisitos y reversión, sincroniza el directorio, crea si procede un grupo de Microsoft 365 para un subconjunto, añade el dominio en Global Settings > Products and Services > Email > M365 Mailflow Domains, revisa y concede conscientemente el consentimiento de Microsoft, ejecuta Connect, resuelve conflictos antes de activar y lanza Run a Quick Test. Después verifica tráfico entrante y saliente en Sophos Message History y Microsoft Message Trace.
Documentar requisitos y estado inicial
Usa una suscripción de Microsoft 365 compatible con conectores entrantes; los tenants Microsoft Developer no sirven. La cuenta debe tener el rol administrativo necesario para confirmar el dominio y consentir. Sophos indica Global admin para iniciar sesión en el dominio Microsoft y Super Admin del dominio correspondiente para crear una conexión. Asigna responsables de Microsoft 365, Sophos Fusion (antes Sophos Central) y DNS, y aprueba antes una vía de recuperación.
Registra tenant, dominios, buzones o grupo, nombres y prioridades de reglas y conectores actuales, cualquier Gateway existente, remitentes y destinatarios de prueba y criterios de parada. Permite ventanas emergentes de Microsoft y comprueba el tenant conectado; utiliza una ventana privada si hay credenciales de otro tenant. Mailflow solo analiza dominios añadidos y verificados en Sophos Fusion e incluidos en los conectores Microsoft. Evalúa también cualquier dominio onmicrosoft.com u otro dominio remitente utilizado.
Revisar permisos y consentimiento de todo el tenant
El consentimiento afecta a la organización, no solo a quien lo aprueba. Antes de Accept, compara tenant, editor, aplicación y derechos solicitados con el cambio aprobado:
- Sophos Email lee dominios, directorio y perfiles de usuario, y puede leer y escribir correo de todos los buzones.
- Sophos administra aplicaciones que crea o posee y lee el perfil del usuario conectado.
- Sophos Email Mail flow administra Exchange como aplicación, lee datos de actividad de la organización, lee y escribe dominios y configuración RBAC del directorio y lee datos del directorio.
Estos derechos permiten crear aplicaciones, dominio aceptado, conectores y reglas de transporte mediante API de Microsoft y PowerShell. No justifican ejecutar scripts no verificados con más privilegios. Los consentimientos no caducan automáticamente; revocarlos detiene Mailflow. Post-Delivery Protection crea una segunda aplicación con permisos Graph propios. Detente si tenant, editor, nombres o derechos son inesperados.
Proteger todos los buzones o un subconjunto
Para todos los buzones, sincroniza preferentemente usuarios, buzones y grupos mediante Active Directory o Microsoft Entra ID; también se admite entrada manual o CSV. Compara el inventario importado con el alcance previsto antes de cambiar rutas.
Para un subconjunto, crea antes de conectar un grupo de tipo Microsoft 365 en el dominio correcto desde el centro de administración y añade los buzones seleccionados. Tras sincronizar, se sugerirá el nombre; sin sincronización, escríbelo exactamente. Un dominio puede contener hasta 10.000 buzones y el grupo seleccionar solo los protegidos. Microsoft 365 divide una lista de distribución en mensajes por destinatario antes de Sophos; ajusta las políticas a este comportamiento.
Crear dominio, reglas y conectores
- Abre Global Settings > Products and Services > Email > M365 Mailflow Domains y selecciona Setup Domains and Policies for M365 Mailflow. Para migrar desde Gateway, elige Copy Existing M365 Domains.
- Sincroniza el directorio si hace falta. Selecciona dominio y grupo preparado, y comienza Setup M365 Mailflow.
- En la redirección de Microsoft, entra al tenant correcto, revisa cada solicitud y concede solo lo aprobado.
- En la lista de dominios selecciona Connect y completa la creación guiada. Puede tardar diez minutos y Microsoft puede seguir creando recursos en segundo plano.
- En Exchange Admin Center revisa Mail flow > Rules y Mail flow > Connectors, el estado y prioridad de cada objeto. Sophos añade además un subdominio aceptado terminado en
xgeconnector.compara comunicación por certificado. No lo borres: podría romper el flujo.
Las reglas Sophos tienen prioridad para analizar amenazas primero; las reglas existentes conservan después su orden relativo. Microsoft aún puede filtrar phishing o malware de alta confianza antes de Sophos. Es un límite de arquitectura, no un motivo para desactivar indiscriminadamente la protección Microsoft.
Resolver conflictos antes de activar
Cuando aparezca Pre-existing Mailflow Rules Found, no actives sin revisar. Completa con activación inmediata solo si entiendes las reglas y conectores existentes y no afectan a Sophos. En caso contrario elige Complete Sophos mailflow configuration but keep it turned off: Sophos crea los objetos pero deja apagada la conexión.
En Exchange Admin Center compara condiciones, excepciones, conectores destino y prioridades. Debe haber una sola ruta coherente de ida y vuelta. Tras documentar la resolución, activa el dominio con Connect en M365 Mailflow Domains y repite las pruebas. Renombrar, deshabilitar, borrar o reordenar directamente objetos Sophos sin evaluarlos puede interrumpir la protección.
Migrar desde Gateway sin doble análisis
Mailflow y Gateway no son una arquitectura paralela permanente para un dominio. Copia los dominios Microsoft 365 detectados, crea Mailflow desactivado, inspecciona los objetos nuevos y actívalo solo para una prueba breve y vigilada. Antes registra dominio Gateway, valores MX y modificaciones originales de Microsoft 365.
Cuando ambos sentidos estén demostrados, elimina la conexión antigua en Products and Services > Email > Gateway Domains, revierte la configuración Microsoft 365 creada para Gateway y restaura los cambios MX innecesarios según el plan. Reduce al mínimo el solapamiento. Entradas duplicadas en Message History, Smart Banners o cuarentena señalan doble procesamiento, que Sophos no siempre puede evitar con protección por grupos. Ejecuta la reversión aprobada o desconecta Gateway de inmediato y limpiamente.
Validar configuración y entrega
El dominio debe mostrar una marca verde. Envía Run a Quick Test a una dirección controlada. Si falla inmediatamente, espera al menos 15 minutos y prueba una vez más, pues Microsoft puede seguir creando recursos. No reconectes repetidamente sin diagnosticar.
Por dominio envía un mensaje externo entrante y uno saliente. Correlaciona remitente, destinatario, hora y Message-ID en Sophos Message History y Microsoft Message Trace. Prueba además un buzón protegido del grupo y otro excluido. Consulta la cuarentena Microsoft si el correo entrante no llega a Sophos. El cambio solo pasa cuando se confirman estado, ambos sentidos, alcance previsto y un único análisis Sophos.
Para pruebas fallidas, reglas o conectores modificados y otras incidencias operativas, consulta la guía de resolución sistemática de problemas de Sophos Email Mailflow en Microsoft 365.
Revertir y eliminar completamente
Durante una incidencia, primero desactiva o desconecta Mailflow de forma controlada y restaura la ruta funcional documentada. Confirma la entrega con pruebas antes de borrar más. Desconectar el dominio en Sophos Fusion normalmente elimina sus reglas y conectores, pero verifica el estado real en Microsoft 365.
Si quedan restos o se retira Mailflow, trabaja dominio a dominio. En Microsoft Entra Admin Center, bajo App registrations, elimina la aplicación Sophos Email Mail flow del dominio y, si se usa, la aplicación post-delivery. En Exchange Admin Center elimina las reglas Sophos entrantes y salientes en Mail flow > Rules y después sus conectores en Mail flow > Connectors. Borra solo objetos inequívocamente vinculados al dominio. Finalmente comprueba estado, restos de dominios aceptados, entrega bidireccional, Message Trace y ausencia de rutas Sophos, y revoca los consentimientos del tenant según el offboarding aprobado.