Ir al contenido
Avanet

Sophos Email: desplegar el complemento de cifrado para Outlook

El complemento de Sophos para Outlook ofrece al remitente la acción Encrypt. No cifra por sí mismo el mensaje, sino que lo marca para que Sophos Email lo procese. La Secure Message policy aplicable sigue determinando si se cifra y mediante qué método.

Resumen: primero se demuestran la compatibilidad y el alcance de la política, se obtiene el complemento en Sophos Fusion mediante Download Outlook Add-in, se despliega con el método admitido por Microsoft en un grupo pequeño y se comprueba todo el recorrido hasta un destinatario externo controlado. La instalación de prueba o sideloading se limita a la prueba de concepto.

Comprobar requisitos y límites

Antes de descargar, se anotan el tenant, grupo de destino, entorno de correo, clientes Outlook y responsable del despliegue de Microsoft. Sophos indica estas combinaciones compatibles:

  • Microsoft 365 Business con Exchange Online;
  • Exchange Server 2013 o posterior; no se admite Exchange Server 2013 con API 1.4 o anterior;
  • Outlook para Windows 2013 o posterior;
  • Outlook para Mac 2016;
  • Outlook en la Web solo con Microsoft 365.

No se admiten proveedores ajenos a Microsoft, como Gmail, ni otras cuentas POP o IMAP. Que Outlook muestre una cuenta no demuestra compatibilidad. Antes de cada despliegue se revisa la documentación actual de Microsoft; si difiere, se aplica el procedimiento de Microsoft.

Los usuarios deben estar cubiertos por una Secure Message policy saliente cuyo método sea Push Encryption o Portal Encryption. Se registran alcance, orden y estado inicial. El complemento no administra marca, acceso, caducidad ni revocación del portal, ni certificados S/MIME. Son tareas operativas separadas.

Descargar el complemento desde Sophos Fusion

  1. Abrir Global Settings en Sophos Fusion.
  2. Ir a Products and Services > Email y seleccionar Encryption.
  3. Hacer clic en Download Outlook Add-in.
  4. Guardar sin modificar el archivo descargado en una ubicación de acceso controlado para el despliegue de Microsoft.

Se registran la hora de descarga, el administrador responsable y el alcance previsto. No se modifica el archivo ni se encapsula en un instalador no documentado.

Realizar un despliegue controlado

Para una prueba de concepto, un usuario puede instalar el complemento mediante sideloading. Este método solo sirve para pruebas, no para producción. Confirma que el paquete se carga con el usuario, buzón y cliente previstos.

Antes del despliegue central, se usa el procedimiento de Microsoft para determinar si Centralized Deployment funciona en la organización. Después se asigna el complemento solo al grupo piloto siguiendo el procedimiento actual del Microsoft 365 admin center. Una asignación gradual evita afectar de inmediato a todos los remitentes.

En Exchange local sin conexión a Microsoft 365, el administrador instala el complemento de la organización mediante Exchange Admin Center. No se mezclan los métodos local y Microsoft 365. Tras la replicación indicada por Microsoft, se comprueba cada tipo de cliente del piloto.

Explicar el flujo al remitente

El usuario redacta el mensaje y pulsa Encrypt en Outlook antes de enviarlo. La acción seleccionada debe permanecer visible. Puede desmarcar Encrypt en cualquier momento antes del envío.

Encrypt no confirma el cifrado ni la entrega. Tras el envío, Sophos Email procesa el mensaje según la Secure Message policy coincidente. Las instrucciones deben indicar destinatarios y contenidos permitidos, entrega esperada y canal interno para comunicar un botón ausente o un resultado inesperado.

Validar con un envío controlado

Se utilizan un remitente piloto y un buzón externo controlado, sin datos confidenciales:

  1. Abrir Outlook y confirmar que el complemento aparece sin error de carga.
  2. Redactar un mensaje de prueba identificable, seleccionar Encrypt y comprobar que sigue activo antes de enviarlo.
  3. Enviarlo y anotar hora, remitente, destinatario, asunto y Message-ID.
  4. En Sophos Email, verificar que la Secure Message policy prevista coincidió con ese remitente y destinatario.
  5. En el destino, abrir y leer por completo la entrega esperada mediante Push Encryption o Portal Encryption.
  6. En un segundo borrador, seleccionar Encrypt, desmarcarlo antes del envío y confirmar que es reversible; no es necesario enviar el borrador.

La prueba solo se supera cuando complemento, política y resultado del destinatario coinciden. El botón Encrypt no basta. Un mensaje de portal tampoco demuestra el despliegue si otra regla provocó el cifrado.

Diagnosticar de forma metódica

Falta para algunos usuarios: comprobar asignación, estado del despliegue de Microsoft, replicación, cuenta de buzón y cliente frente a la matriz compatible. Reiniciar Outlook o la sesión web. No ocultar una asignación central defectuosa con sideloading permanente.

Falta para todos: revisar paquete y despliegue central, volver a evaluar Centralized Deployment y confirmar que Exchange local usó Exchange Admin Center. Los errores de despliegue de Microsoft se corrigen allí; volver a descargar el archivo no corrige una asignación errónea.

Encrypt aparece, pero no hay cifrado: confirmar que Encrypt estaba activo al enviar. Revisar dirección, alcance de usuario o grupo, orden y método de la Secure Message policy efectiva. Debe ser Push Encryption o Portal Encryption. No cambiar el portal ni S/MIME para ocultar un fallo del complemento o del alcance.

Solo falla un tipo de cliente: registrar versión exacta de Outlook, plataforma y tipo de cuenta. Outlook en la Web solo se admite aquí con Microsoft 365; POP, IMAP y Gmail quedan excluidos. Otro cliente compatible ayuda a aislar el fallo, pero no demuestra compatibilidad del primero.

Revertir y eliminar

Si falla el piloto, se detienen nuevas asignaciones y se quitan el grupo o complemento por la misma vía administrativa de Microsoft usada para desplegarlo. El complemento instalado por sideloading se elimina de la cuenta de prueba. Tras la replicación se comprueba que Encrypt ya no aparece.

La Secure Message policy solo se restaura si se modificó dentro del mismo cambio aprobado. Si sirve a otros flujos de cifrado, se conserva. Eliminar el complemento no revoca ni descifra mensajes enviados. Revocación y marca del portal, y gestión de claves S/MIME, quedan fuera de esta reversión.

Para escalar, se reúnen tenant y tipo de despliegue, grupo, estado del paquete y asignación, entorno, versión y plataforma de Outlook, hora, remitente, destinatario, Message-ID y política y método efectivos. No se incluyen contenido confidencial ni credenciales.