Conectar Sophos Email Monitoring System con Microsoft 365
Sophos Email Monitoring System (EMS) puede configurar automáticamente el registro en diario de Microsoft 365. En el dominio de EMS, selecciona Microsoft 365 como origen del diario, inicia Setup M365 Journal y concede el consentimiento solicitado en Microsoft 365. Sophos verifica así la propiedad del dominio, crea la aplicación y la regla de diario necesarias y configura el buzón NDR si todavía no existe ninguno.
Mediante la regla de diario, EMS recibe copias de los correos entrantes y salientes para analizarlos. El flujo de correo normal permanece en Microsoft 365; este proceso no convierte EMS en una puerta de enlace de correo previa. La configuración automática solo se aplica a Microsoft 365, no a Google Workspace.
Requisitos, licencia y roles
Antes de empezar, deben cumplirse estos requisitos:
- El dominio ya está creado en Sophos EMS y Microsoft 365 está seleccionado como origen del diario.
- El tenant utiliza un plan de Exchange Online compatible: Business Basic, Business Standard, Business Premium, E1, E3 o E5.
- Hay un Microsoft 365 Global Administrator disponible para iniciar sesión. Como alternativa, la cuenta utilizada debe poder conceder Admin Consent para aplicaciones y crear reglas de diario de Exchange Online.
- El administrador que realiza la operación puede abrir el cuadro de diálogo del dominio de EMS.
Exchange Online Kiosk no admite reglas de diario. La configuración automática falla con este plan; antes de intentarlo de nuevo se necesita un plan compatible.
Los permisos de Microsoft 365 y los roles de Sophos Fusion son ámbitos de responsabilidad distintos. Asignar correctamente los roles de administración de Sophos Fusion describe los límites generales de los roles de Sophos. Del requisito de rol de Microsoft no se deduce un rol mínimo concreto de Sophos. Si no aparece Setup M365 Journal, primero se debe aclarar el acceso a EMS y el alcance de la licencia con el administrador o partner de Sophos responsable, en lugar de ampliar roles sin una causa confirmada.
Documentar el estado inicial
Antes de seleccionar Proceed, documenta como mínimo el dominio, el tenant de Microsoft 365 y la cuenta de administrador utilizada. En Microsoft Purview, documenta también las reglas de diario existentes y el valor actual de Journal NDR fallback mailbox. Si la aplicación Sophos Email Monitoring ya existe en el tenant, inclúyela asimismo en el estado inicial.
Este inventario es importante para la aceptación y la retirada posteriores: Sophos no sobrescribe un ajuste de buzón NDR existente y no puede restablecerlo durante la retirada.
Configurar automáticamente el registro en diario de Microsoft 365
- Abre el dominio de EMS para el que se ha seleccionado Microsoft 365 como origen del diario.
- En el cuadro de diálogo del dominio, selecciona Setup M365 Journal.
- En el diálogo de confirmación, comprueba que se anuncian la redirección a Microsoft 365 y los permisos para crear una aplicación y reglas de diario.
- Selecciona Proceed.
- Inicia sesión con la cuenta de Microsoft 365 prevista para este fin.
- Revisa los permisos solicitados y concede Application Consent.
- Vuelve a EMS y controla el progreso. La configuración puede tardar varios minutos. El diálogo puede permanecer abierto o cerrarse; el estado se puede volver a comprobar más tarde en la página Domains.
Tras una configuración correcta, se espera este estado:
- Se crea la aplicación Sophos Email Monitoring si todavía no existe en este tenant de Microsoft 365.
- Una regla de diario envía copias de los correos entrantes y salientes a Sophos EMS para su análisis.
- El buzón NDR de la regla de diario solo se configura si aún no existe ninguno. No se sobrescribe un valor existente.
Si el registro en diario ya está configurado para un dominio de EMS, Sophos reutiliza esa configuración de EMS al añadir otros dominios del mismo tenant de Microsoft 365. Esto no significa que adopte reglas de diario cualesquiera, creadas manualmente o para otro fin. Por ello, no crees manualmente aplicaciones o reglas adicionales para el mismo flujo de EMS.
Validación y resultado esperado
Después del mensaje de éxito, selecciona Run a Quick Test. Sophos envía un correo de prueba; el resultado esperado es la confirmación de que el registro en diario funciona. No conectes otros dominios del mismo tenant hasta que esta prueba termine correctamente.
Compara además los recursos esperados automáticamente con el estado inicial:
- La aplicación Sophos Email Monitoring está presente en el tenant.
- La regla de diario creada por Sophos aparece en Microsoft Purview > Journal rules.
- Journal NDR fallback mailbox coincide con el valor existente documentado o con el valor configurado cuando el estado inicial estaba vacío.
Tras configurar correctamente el servicio, puedes seleccionar Review Policies para configurar las políticas de supervisión. Estas políticas no forman parte de la configuración del registro en diario de Microsoft 365. La configuración está completa cuando EMS informa de que la configuración automática ha finalizado correctamente y Run a Quick Test confirma el registro en diario.
Resolución de problemas según el síntoma
La configuración automática falla con Exchange Online Kiosk
Los planes Kiosk no admiten reglas de diario. Repetir el intento sin cambios no puede funcionar. Cambia primero a Business Basic, Business Standard, Business Premium, E1, E3 o E5 y vuelve a iniciar la configuración.
Sophos no puede crear las credenciales de aplicación necesarias
Una Application Management Policy puede limitar las credenciales permitidas para aplicaciones nuevas. Conditional Access también puede bloquear la configuración. El administrador de Microsoft 365 debe revisar ambos tipos de política para localizar reglas que impidan crear las credenciales necesarias. Vuelve a ejecutar Setup M365 Journal únicamente después de corregir el bloqueo concreto.
Falla la comprobación de propiedad del dominio
Comprueba que la cuenta conectada puede conceder Admin Consent y crear reglas de diario de Exchange Online. Además, el dominio debe pertenecer al tenant de Microsoft 365 utilizado. Después, repite el inicio de sesión con el tenant correcto y una cuenta con permisos suficientes.
El estado sigue en curso o continúa la limpieza
La configuración y la limpieza pueden tardar varios minutos. Puedes cerrar el diálogo de progreso y comprobar el estado más tarde en la página Domains. Mientras el proceso esté activo, no crees ni elimines manualmente aplicaciones o reglas de diario paralelas para el mismo flujo. Si el estado no cambia, facilita al soporte de Sophos el estado inicial documentado y el mensaje de error visible, en lugar de modificar recursos sin una causa confirmada.
Run a Quick Test no confirma el registro en diario
Comprueba primero el estado del dominio en EMS. Después, compara la aplicación, la regla de diario y el valor NDR con el estado inicial documentado. Si falta un recurso esperado, no ajustes todavía las políticas de supervisión. Analiza el error mostrado, comprueba posibles bloqueos de Conditional Access o de una Application Management Policy y repite el Quick Test solo después de corregir el problema.
Reversión segura o retirada
Antes de eliminar un dominio configurado automáticamente, determina si otros dominios de EMS de este tenant utilizan la misma configuración de diario. Es decisivo porque Sophos realiza una limpieza diferente:
- Si permanece al menos otro dominio de EMS de este tenant, Sophos elimina la asociación entre las reglas de diario y el dominio eliminado. La configuración de diario compartida se mantiene para los otros dominios.
- Al eliminar el último dominio de EMS de este tenant, Sophos retira las reglas de diario y la aplicación de Microsoft 365 que creó.
La reversión controlada es la siguiente:
- Haz inventario de todos los dominios de EMS del tenant de Microsoft 365 y determina si el dominio que se va a eliminar es el último.
- Vuelve a documentar las reglas de diario, la aplicación y Journal NDR fallback mailbox.
- Elimina el dominio en EMS y deja que termine la limpieza.
- Si quedan dominios, utiliza allí Run a Quick Test para confirmar que la configuración de diario compartida sigue funcionando.
- Si se eliminó el último dominio, comprueba que se hayan retirado las reglas de diario y la aplicación creadas por Sophos.
- Compara por separado la dirección NDR de reserva con el valor objetivo establecido.
Microsoft 365 no permite a Sophos restablecer Journal NDR fallback mailbox. Si la dirección debe cambiar después de la retirada, cámbiala manualmente en Microsoft Purview. El valor objetivo correcto depende del entorno de Exchange Online y no debe sustituirse por un valor genérico.
Operación, revisión y ciclo de vida
Vuelve a ejecutar Run a Quick Test después de cambios en los planes, dominios, Conditional Access o Application Management Policies de Microsoft 365. Haz lo mismo tras añadir otro dominio en el mismo tenant, aunque Sophos reutilice la configuración existente.
Para la operación, documenta los responsables de Microsoft 365 y EMS, la cuenta o el rol autorizado para dar consentimiento, los dominios afectados y el valor NDR actual. Revisa esta documentación antes de eliminar el último dominio. Así queda claro qué recursos creó Sophos y qué ajuste NDR ya existía.
Guías existentes relacionadas
- Asignar correctamente los roles de administración de Sophos Fusion explica los roles del lado de Sophos y el principio de mínimo privilegio. Los roles de Microsoft 365 y Admin Consent siguen siendo independientes.