Integrar Sophos Email con Threat Analysis Center
La integración de Sophos Email permite que Sophos Fusion (antes Sophos Central) envíe a Sophos datos sobre eventos de correo electrónico para su análisis. El proceso breve consiste en abrir Sophos Email en Marketplace, proporcionar dominios y rangos IP internos durante la configuración de la primera integración, activar la integración en Integration Details y seleccionar Save. Después, el mosaico debe mostrar una integración activa con estado Online.
Límite claro: esta es una integración compartida de Threat Analysis administrada en Sophos Fusion. No cambia registros MX, conectores, enrutamiento Gateway ni políticas de Email Security, y no configura el flujo de correo. Para esas decisiones, consulte la guía de arquitectura e incorporación de Sophos Email.
Comprobar los requisitos previos
Se necesita una licencia de Sophos Email activa; Sophos lo indica expresamente. La cuenta administrativa también debe poder acceder a Threat Analysis Center > Integrations > Marketplace en el tenant correcto de Sophos Fusion y guardar cambios. Si el mosaico no aparece o no se puede configurar, compruebe primero este acceso y después el derecho de licencia. Las integraciones MDR y XDR en Sophos Fusion explican la diferencia general entre los tipos de integración y Data Lake.
Antes de abrir la configuración, recopile sus propios dominios internos y sus direcciones o rangos IP internos. Sophos solicita estos datos cuando es la primera integración que se añade. La solicitud que se muestre es la referencia: no introduzca dominios de terceros, datos de ejemplo públicos ni rangos supuestos. La licencia y la asignación del tenant se pueden confirmar mediante la comprobación de licencia y región.
Activar y guardar la integración
- En Sophos Fusion, abra Threat Analysis Center > Integrations > Marketplace.
- Busque Email y seleccione el mosaico Sophos Email.
- Si Sophos Fusion solicita dominios e IP internos para esta primera integración, introduzca por completo los dominios y las direcciones o rangos IP preparados para el tenant. Rellene únicamente los campos que realmente pida la página; no copie nombres de campo ni valores predeterminados de otras integraciones.
- En la página Sophos Email, bajo Integration Details, active la integración.
- Seleccione Save.
Esto activa el envío de eventos. No configura cómo llegan los mensajes a Sophos Email ni cómo se filtran allí.
Validar el estado y los datos de eventos
Vuelva a Threat Analysis Center > Integrations > Marketplace. El mosaico Sophos Email debe mostrar ahora una integración activa con estado Online. Esta es la primera prueba de que la integración guardada está activa.
El estado por sí solo no demuestra que haya llegado un evento concreto. Sophos valida los datos antes de mostrarlos; después deben aparecer en Sophos Data Lake. Para la aceptación funcional, elija un evento de Email representativo y ya esperado posterior a la activación, anote su hora y tenant y, tras un intervalo de procesamiento razonable, compruebe que el registro correspondiente esté presente en el flujo de análisis. No es necesario generar un mensaje malicioso.
La aceptación requiere ambos niveles:
- mosaico: una integración activa y estado Online;
- datos: un evento esperado de Sophos Email rastreable en el tenant correcto después de la validación de Sophos.
Resolver problemas según el síntoma
- No aparece el mosaico o no se puede activar: compruebe el tenant correcto, la licencia de Sophos Email y el acceso de la cuenta a Marketplace. No intente solucionarlo cambiando el flujo de correo.
- No se puede guardar: para la primera integración, compruebe que estén completos todos los dominios y direcciones o rangos IP internos solicitados en la página. No copie campos ni formatos de otra integración.
- El mosaico no muestra una integración activa o Online: vuelva a abrir Sophos Email, compruebe el interruptor en Integration Details y el estado guardado. Espere a que el estado se actualice en lugar de crear inmediatamente una segunda configuración.
- Online, pero aún no hay datos: los datos aparecen en Data Lake solo después de la validación de Sophos. Compare únicamente eventos posteriores a la activación, compruebe tenant y periodo y conceda suficiente tiempo de procesamiento.
- Los datos siguen sin aparecer: vuelva a comprobar licencia, datos obligatorios, activación guardada y existencia de un evento de Email representativo. Para escalar, documente tenant, hora de activación, estado visible del mosaico y marca temporal del evento esperado, sin divulgar innecesariamente el contenido del mensaje ni datos personales.
Hasta que el mosaico esté Online y se haya demostrado un evento representativo, la integración no está totalmente aceptada. Cambiar MX, conectores o políticas de Email no es una medida de reparación adecuada.