Ir al contenido
Avanet

Sophos Email: configurar la cuarentena de Microsoft 365

M365 Quarantine integra en Sophos Email la cuarentena que mantiene Microsoft 365. Los administradores obtienen una vista unificada en Sophos Fusion (antes Sophos Central), pero Microsoft sigue siendo el propietario de la cuarentena nativa y de sus estados. Por tanto, una liberación o eliminación desde Sophos Fusion es una solicitud a Microsoft 365 y no finaliza hasta que se confirma su procesamiento.

Este procedimiento abarca la conexión, el consentimiento, la sincronización y la prueba de aceptación de un dominio Gateway o M365 Mailflow ya existente en Sophos Email. La gestión general de otros tipos de cuarentena de Sophos queda fuera de esta configuración.

Preparar los requisitos y el cambio

Antes de la ventana de mantenimiento se necesita:

  • un entorno Sophos Email activo con el dominio afectado en Gateway Domains o M365 Mailflow Domains;
  • acceso a Sophos Fusion y una cuenta de administrador de Microsoft 365 autorizada para conceder el consentimiento solicitado;
  • dominios que coincidan exactamente en Sophos Email y Microsoft 365;
  • un navegador que permita las ventanas emergentes de Microsoft durante la configuración;
  • un destinatario controlado y un mensaje de prueba que Microsoft 365 ponga en cuarentena.

Registra el tenant, dominio, tipo de dominio, cuenta de consentimiento, estado actual del interruptor o conexión, ventana de mantenimiento y responsable del rollback. No incluyas credenciales ni tokens de consentimiento en el ticket. No desactives la protección post-delivery existente: si la integración la necesita y está desactivada, Sophos la habilitará tras una confirmación explícita.

Preparar el navegador y el inicio de sesión en Microsoft

Sophos abre diálogos de Microsoft durante la configuración. El bloqueador de ventanas emergentes debe permitir los dominios de Microsoft 365 implicados. Inicia sesión en el tenant correcto con la cuenta de administrador aprobada. Cierra previamente cualquier sesión de otro tenant o aíslala en otro perfil del navegador.

También pueden aparecer ventanas emergentes al abrir el contenido de un mensaje o actualizar la lista M365. Conectan el navegador con servicios de Microsoft y pueden tardar en cargar. Una ventana cerrada o bloqueada no equivale a consentimiento concedido.

Activar M365 Quarantine para el dominio

  1. En Sophos Fusion, abre Global Settings, desplázate hasta Email Domain Setup y selecciona Gateway Domains o M365 Mailflow Domains según el tipo. Como alternativa, abre My Products > Email Security > Settings y selecciona el tipo adecuado en Email Domain Setup.
  2. En la lista, verifica el dominio correcto mediante el tenant, el nombre y el tipo.
  3. En la columna M365 Quarantine, activa el interruptor solo para ese dominio.
  4. Si un diálogo indica que también se habilitará la protección post-delivery, vuelve a comprobar el impacto y el dominio y selecciona Proceed.
  5. Selecciona la cuenta de administrador de Microsoft 365 aprobada. En el primer inicio, introduce el correo y la contraseña; con una sesión existente, los diálogos de permisos pueden aparecer de inmediato.
  6. Revisa por completo cada diálogo de Microsoft y acepta todos los permisos solicitados. Incluyen permisos para administrar Exchange como aplicación y leer o escribir la configuración RBAC del directorio. Un consentimiento parcial no basta para M365 Quarantine ni para la protección post-delivery dependiente.
  7. Una vez concedidos los permisos, selecciona Close. La activación puede tardar varios minutos; no cierres ni reinicies la página prematuramente mientras estén activos los diálogos de Microsoft.

Concede permisos solo para el tenant verificado. No añadas otra cuenta administrativa ni un dominio más amplio para sortear un error de conexión.

Verificar la conexión y la primera sincronización

Tras unos minutos, confirma en la lista de dominios que M365 Quarantine sigue activado para el dominio previsto. Después abre My Products > Email Security > Quarantined Messages y selecciona M365 quarantine. La pestaña debe mostrar datos de cuarentena de Microsoft 365 para el dominio.

La primera sincronización recupera los últimos siete días. Después, los datos se acumulan hasta una ventana móvil máxima de 30 días. Sophos Fusion sincroniza periódicamente, por lo que los cambios recientes pueden aparecer con retraso y los registros antiguos pueden quedar temporalmente desfasados. Para solicitar los datos actuales de Microsoft, selecciona Refresh y espera a que termine. Una lista vacía sin un objeto de prueba controlado no demuestra que la conexión funcione.

Probar la ruta de liberación y eliminación

No uses mensajes de producción ni maliciosos para la aceptación. Haz que Microsoft 365 ponga en cuarentena un mensaje de prueba claramente identificado para el destinatario controlado. A continuación:

  1. En M365 quarantine, busca por destinatario, remitente, asunto y hora, y registra el identificador del mensaje y el motivo de Microsoft.
  2. Abre los detalles. Confirma una ventana emergente de Microsoft si el contenido se carga a través de ella.
  3. Selecciona solo una acción admitida para la prueba, como Release. Las acciones disponibles dependen del estado y de la categoría de cuarentena nativa de Microsoft.
  4. Selecciona Refresh y espera la sincronización.
  5. En Microsoft 365, confirma el nuevo estado y, si se liberó, la entrega exactamente al destinatario previsto.

Seleccionar Release o Delete, que desaparezca una fila o que la lista de Sophos no cambie no demuestra por sí solo el éxito. Hay que tener en cuenta filtros, retrasos y el estado gestionado por Microsoft. Para Delete, confirma el procesamiento en Microsoft 365; una eliminación de prueba no sustituye un proceso de retención aprobado.

Configurar deliberadamente el acceso de los usuarios

Los mensajes puestos en cuarentena por Microsoft pueden aparecer en el Self Service Portal de Sophos Central. Si en User Settings se habilita Allow release of M365 quarantine emails para un usuario, este verá los mensajes en M365 quarantine y podrá consultar y liberar los elementos admitidos. También aparecerán en el resumen de cuarentena, cuyo campo Reason indica el origen como (Microsoft Quarantine).

Habilita esta capacidad solo tras una decisión de autorización independiente. Los mensajes de las categorías de Microsoft Malware, High Confidence Phish o Data Loss Prevention (DLP) no están disponibles en el Self Service Portal por motivos de seguridad. Que un administrador vea un elemento en Sophos Fusion no demuestra que el usuario pueda verlo o liberarlo.

Reparar errores de consentimiento y conexión

  • Failed to establish session: session has timed out. Inicia sesión de nuevo con la cuenta administrativa correcta y completa el consentimiento sin interrupciones.
  • Failed to create connection: consent for API access wasn’t granted. Repite la configuración y concede todos los permisos de API solicitados.
  • Failed to create connection: consent for data access wasn’t granted. Repite la configuración y concede también todo el acceso a datos solicitado.
  • Failed to create connection: the domains in Sophos Email don’t match the domains in the Microsoft 365 domain. Compara los dominios y la asignación de tenant en ambos lados y corrige la diferencia; no continúes con otro tenant.
  • Failed to create connection: (reason not specified). Comprueba las ventanas emergentes, el tenant activo, la autorización administrativa y la asignación de dominios; repite una vez la configuración desde el principio. Si persiste, escala con los datos indicados abajo.
  • La lista falta o está vacía: comprueba el interruptor del dominio y la protección post-delivery, selecciona M365 quarantine en vez de una lista de Sophos, espera varios minutos y selecciona Refresh. Después valida con el objeto conocido, no solo con el número de resultados.
  • La acción no cambia: revisa el identificador y el estado en Microsoft 365, recarga la sincronización y comprueba si la acción está admitida para esa categoría y ese estado. No hagas clic repetidamente ni crees una excepción de Sophos para sortearlo.

Trata la reparación del consentimiento como un cambio privilegiado: confirma el tenant, permite las ventanas emergentes, repite la configuración con una cuenta autorizada y acepta todos los diálogos. No apagues y enciendas el interruptor del dominio sin conocer el impacto en la protección post-delivery y el acceso de usuarios.

Finalizar, revertir y escalar

La aceptación se supera cuando el interruptor permanece activo, M365 quarantine carga datos del tenant correcto, el objeto de prueba coincide por su identificador y Microsoft 365 confirma la acción solicitada y la entrega o el estado. Registra hora, tenant, dominio, cuenta de consentimiento, clases de permisos concedidos, hora de sincronización, identificador y resultado, pero no cuerpos de mensajes ni credenciales.

Si la activación falla antes de completar el consentimiento, finaliza el cambio sin permisos alternativos amplios y conserva el estado inicial documentado. Si en el mismo cambio se habilitó la protección post-delivery o se modificó la liberación de usuarios, revierte solo tras analizar el impacto y conforme al rollback aprobado. No retires una protección existente solo porque una lista tarde en actualizarse.

Para escalar, recopila el identificador del tenant, dominio y tipo, hora UTC, cuenta de consentimiento, navegador y estado de ventanas emergentes, texto exacto del error, estado de M365 Quarantine y de la protección post-delivery, hora del último Refresh e identificador del mensaje de prueba. No incluyas contraseñas, tokens ni contenido innecesario.