Sophos Email: configurar cifrado de portal, marca y revocación
Portal Encryption conserva el mensaje cifrado en un portal web; Push Encryption utiliza credenciales de cifrado asociadas al destinatario. La marca, el acceso, la caducidad y los estados para el remitente se aprovisionan mediante una solicitud y después se gestionan en otro portal administrativo. No es un interruptor de aplicación inmediata en una política.
Límite: TLS para SMTP, S/MIME, el despliegue de Sophos Outlook Add-in y los encabezados de cifrado creados por Data Control son flujos independientes. Ninguno configura la marca ni la revocación del portal.
Requisitos y estado inicial
Se necesita una licencia de Sophos Email con Portal Encryption Add-on, nombre, logotipo, colores, pie y contacto de soporte aprobados, al menos un administrador autorizado y una dirección de sistema dedicada. Decida MFA de administradores, acceso de destinatarios, Message Expiry Period, Sender Notification, revocación y cualquier requisito de One-Way Submission. Prepare destinatarios externos de prueba para Portal Encryption y, si se usa, Push Encryption.
Registre el estado actual en Global Settings > Products and Services > Email > Encryption. Si EMS mode impide configurar la opción, no intente eludir la restricción. Avise a los destinatarios existentes: deberán registrarse de nuevo en el portal con la nueva marca. Los mensajes anteriores seguirán accesibles en el portal previo durante una transición máxima de 30 días y caducarán allí.
Preparar Portal Branding
- Abra Encryption, pulse Download Branding Guidelines y siga los requisitos vigentes.
- En Portal Branding, introduzca Portal Name. Verifique Account Name, Region y Email Domains; son campos automáticos y no editables. Sophos Support debe corregir cualquier error.
- En Portal Logo > Upload Portal Logo, cargue un logotipo propio en JPEG, PNG o GIF, de hasta 5 MB y con dimensiones fijas de 450 × 204 píxeles. PNG conserva la transparencia. Un logotipo ajeno puede provocar la retirada de la marca y el rechazo del correo cifrado.
- Defina Background Color y Foreground Color en Portal Colors con el selector o valores RGB, HSL o hexadecimales.
- Revise la pantalla de acceso y los correos de activación con Preview Branding y vuelva mediante Confirm Branding.
Durante el despliegue del formulario, algunos tenants aún muestran un único formulario en vez de Portal Branding y Feature Configuration por separado. Las capacidades son las mismas; documente la variante visible.
Configurar administradores y acceso
En Feature Configuration:
- En Administrators, seleccione solo a quienes gestionarán cuentas, restablecimientos y reportes. El Administrator Access solicitado es imprescindible para el portal administrativo.
- Active Multi-factor Authentication para esos administradores mediante una aplicación TOTP.
- Configure Time Zone para las fechas del portal y las notificaciones.
- Elija una System Email Address dedicada, como
no-reply@example.com. No la use para enviar correo cifrado: puede crear un bucle y fallos de entrega. - Seleccione solo los idiomas necesarios para la activación; uno o dos resultan menos sospechosos que una lista larga.
- Decida explícitamente Reply All, Social Connector Sign-In to Secure Message web-portal, Passkey Login, Challenge Questions y Alternate Address.
- Establezca 2-Step Verification via TOTP (Authenticator Apps) como obligatoria u Optional. Esta protección del destinatario no es la MFA del administrador.
Alternate Address envía la recuperación a la dirección alternativa indicada al registrarse. Los conectores enumerados son Facebook, Google, Windows Live y Office 365. Active solo métodos aceptados por la organización.
Caducidad, notificaciones y revocación
En Customize sender features, elija Message Expiry Period, active Sender Notification si el remitente debe consultar entrega, recogida y caducidad y usar la revocación, y añada texto aprobado en Customize Message Template. Registre One-Way Submission como requisito expreso y compruébelo en la confirmación y con una prueba; Preview Branding no demuestra que esté activo. Incluya otras peticiones en Special Instructions, pero no las considere configuradas hasta recibir confirmación, pues Sophos solo intenta atenderlas cuando es posible.
La revocación requiere Sender Notification en la solicitud. Su correo contiene el enlace al historial y pone Recall a disposición del remitente. La documentación del producto no indica si Recall afecta al acceso posterior al portal, a la reapertura ni a las copias externas, por lo que no debe presuponerse tal protección. Message Expiry Period y Recall son funciones distintas: la primera define el periodo de disponibilidad configurado; Recall es una acción del remitente.
Efectos de los encabezados de cifrado de Data Control
Una regla de Data Control coincidente puede establecer o cambiar estos encabezados por mensaje. Estas anulaciones no modifican la solicitud de marca del tenant ni Message Expiry Period, Sender Notification o Recall:
X-SophosEmailEncrypt-NoAuth = true|false:trueproporciona un enlace al mensaje del portal sin exigir autenticación al destinatario;falseno elimina el requisito de autenticación. Este encabezado requiere Portal Encryption Add-on.X-SophosEmailEncrypt-VerificationCode = true|false: contrue, el remitente recibe el código después de enviar el mensaje cifrado del portal y debe compartirlo con el destinatario. El destinatario puede generar un código de sustitución, que vuelve a enviarse al remitente;falseno solicita este código. También requiere Portal Encryption Add-on.X-SophosEmailEncrypt-ExpiryPeriod = today|fiveDays|oneWeek|twoWeeks: solo se aceptan estos cuatro valores y el periodo elegido no puede superar el máximo de la cuenta. El máximo predeterminado es de 30 días y puede haberse cambiado mediante la marca personalizada. Para Push Encryption, solo caduca el mensaje de registro, no el mensaje push ni sus documentos protegidos.X-SophosEmailEncrypt-SendNotification = true|false:trueavisa al remitente cuando se envía el mensaje cifrado;falseno genera el aviso.X-SophosEmailEncrypt-ReadNotification = true|false:trueavisa al remitente cuando se lee el mensaje;falseno genera el aviso. En Push Encryption, solo cuenta la lectura del mensaje de registro, no la apertura de un documento protegido.
Para la aceptación, establezca un único valor exacto cada vez en una regla piloto saliente de alcance limitado y use mensajes inocuos. En Portal Encryption, verifique la regla y la acción coincidentes, además de la autenticación normal, el acceso sin autenticación o la entrega y sustitución del código a través del remitente, según corresponda. Compare el valor de caducidad con el máximo de la cuenta; una prueba Push debe demostrar que solo caduca el mensaje de registro. Pruebe SendNotification=true y ReadNotification=true por separado y compruebe los avisos esperados; en Push, solo la lectura del mensaje de registro debe generar el aviso de lectura. Un aviso de envío no habilita ni la marca ni Recall.
Enviar y aprovisionar
Pulse Submit y después Confirm. La solicitud ya no puede modificarse directamente; los cambios requieren Sophos Support. El aprovisionamiento suele tardar dos días laborables, no es un plazo garantizado.
El administrador recibirá un enlace y credenciales. La contraseña temporal caduca en un día. Complete el alta de inmediato o use Forgot Password en el portal administrativo. No inicie producción sin confirmación y pruebas satisfactorias.
Validar los flujos
Envíe mensajes inocuos a un destinatario externo nuevo y a otro existente. Confirme:
- Sender Notification entrega el enlace de estado esperado.
- La activación usa la marca y el portal correctos y permite registrar al nuevo destinatario.
- Acceso, TOTP u Optional, passkey, conector social y recuperación coinciden con el diseño aprobado.
- Las respuestas y Reply All respetan la configuración.
- Entrega, recogida y caducidad muestran horas plausibles en la Time Zone correcta.
- Revoque otro mensaje inocuo mediante Recall y registre únicamente el estado observado y el comportamiento al abrirlo en el portal. No trate la observación como una garantía del producto ni extraiga conclusiones sobre copias externas.
- Verifique Message Expiry Period mediante una prueba adecuada o un reporte.
Push Encryption desde la perspectiva del destinatario
Una entrega cifrada mediante Push contiene adjuntos protegidos con contraseña y también puede incluir el cuerpo del mensaje como PDF. El contenido que Sophos coloca en un documento protegido utiliza la contraseña de Sophos Secure Message registrada por el destinatario; los adjuntos cifrados antes del envío no se modifican. Una entrega puede combinar archivos PDF, Microsoft Office y ZIP. El destinatario los abre con un visor de documentos compatible, por ejemplo Adobe Reader, y su contraseña registrada. Después de abrir el mensaje cifrado en ese visor, puede enviar una respuesta segura.
Una respuesta del portal puede fallar SPF en un proveedor posterior porque la ruta visible no coincide con el remitente original. En Google Workspace, confíe en Sophos Email como límite de comprobación o use la detección automática de IP externas de Google según el diseño aprobado; no desactive SPF globalmente. Si TLS 1.2 no está disponible, fallan tanto los flujos TLS forzados como los oportunistas. Son comprobaciones de transporte, no opciones de marca.
Administrar destinatarios y reportes
En el portal administrativo, Credential Management separa los métodos:
- Document Encryption Passwords para Push Encryption: Disable User 2-Step Verification, Migrate Encryption Keys y Expire Encryption Keys. Tras caducar, el destinatario registra una nueva contraseña para futuros mensajes push.
- Web Portal para Portal Encryption: Reset Password, Suspend Account y Disable User 2-Step Verification. La suspensión bloquea el acceso sin borrar la cuenta.
Use Summary reports para intercambios por periodo, Policy reports para datos como mensajes próximos a caducar y Message reports para mensajes o destinatarios concretos. Verifique dirección y método antes de actuar; migrar claves no equivale a restablecer una contraseña del portal.
Diagnóstico y reversión segura
- No aparece la marca: compruebe confirmación y tenant; no reenvíe durante el aprovisionamiento normal. Datos automáticos erróneos o cambios van a Sophos Support.
- Falla el acceso del administrador: revise el día de validez, Forgot Password, Administrator Access, hora TOTP y administrador seleccionado.
- Falla el destinatario: distinga Portal de Push Encryption. En Web Portal, revise contraseña, suspensión y verificación; en Document Encryption Passwords, migración y caducidad de claves.
- No aparece Recall: confirme que Sender Notification estaba en la solicitud aprovisionada. Un aviso de entrega o una acción de política no lo habilita.
- Hora o estado incorrectos: compare Time Zone, destinatario, Message-ID e historial; use reportes como contraste.
- Respuesta bloqueada por SPF o TLS: investigue el flujo y el proveedor aparte; no desactive la seguridad del portal para ocultar el fallo.
Como una solicitud enviada no se edita directamente, la reversión es una corrección controlada. Pause el despliegue, pida a Sophos la configuración aprobada, suspenda solo cuentas afectadas si existe riesgo y utilice mientras tanto un canal seguro ya autorizado. Nunca cargue marcas ajenas, use la dirección de sistema como remitente cifrado ni desactive MFA de forma general. Entregue a soporte tenant, región, hora de envío, confirmación, direcciones afectadas, Message-ID, marcas de tiempo, estado y capturas anonimizadas.