Ir al contenido
Avanet

Sophos Email: desplegar y reparar el complemento Report to Sophos para Outlook

El complemento de Outlook Report to Sophos se utiliza con Sophos Email y Sophos Phish Threat. Este procedimiento sigue asociado al proceso de notificación de Sophos Email y también abarca el error de acceso común del complemento. La lógica de las campañas de Phish Threat y su análisis no forman parte de Sophos Email.

Tampoco es el complemento de cifrado de Sophos Email. Ese complemento ofrece la acción Encrypt al redactar y funciona con una Secure Message policy. La guía del complemento de cifrado para Outlook describe el despliegue y la prueba de ese producto independiente. El complemento tratado aquí permite notificar un mensaje existente mediante Report to Sophos.

Distinguir los procesos de notificación de Sophos Email y Phish Threat

Para un mensaje sospechoso o no deseado normal, el complemento envía la notificación a los destinos configurados para la organización; según la configuración, también se envía una copia a SophosLabs para su análisis. No se requiere una licencia de Phish Threat para este proceso de notificación de spam.

En cambio, si el complemento reconoce un mensaje simulado de una campaña de Phish Threat, el mensaje notificado se registra como Reported Email en los resultados de la campaña y el usuario recibe de inmediato una respuesta positiva en Outlook. Para la instalación, la configuración de los destinos de notificación, la actualización, el proceso del usuario final y la comprobación de los resultados de la campaña, se utiliza el procedimiento de Phish Threat para el complemento de Sophos para Outlook. Si Report to Sophos ya falla en cualquiera de los dos procesos con el error de acceso indicado más abajo, se aplica el diagnóstico común de este procedimiento.

Definir los requisitos y una prueba segura

Se necesita una suscripción válida a Sophos Email o Sophos Phish Threat, acceso a Sophos Fusion (antes Sophos Central) para comprobar la licencia y el estado de despliegue y, para problemas de toda la organización, acceso administrativo a Microsoft 365 Admin Center o Exchange Admin Center. El proceso de notificación distinguido más arriba determina qué suscripción se requiere.

Antes de modificar nada, se registran el tenant, los usuarios afectados, el dispositivo, el sistema operativo, la versión y variante exactas de Outlook, la hora, la ruta de red y el síntoma. Para la prueba final se utiliza un mensaje identificable, no confidencial y autorizado para su envío a Sophos.

Determinar primero el alcance

  1. El mismo usuario repite la prueba tras cerrar y reiniciar Outlook por completo.
  2. Si es posible, prueba la misma función en Outlook on the Web (OWA) o New Outlook.
  3. Un segundo usuario prueba en otro dispositivo y, si es viable, por otra ruta de red autorizada.
  4. El problema se clasifica como de un usuario/dispositivo, de varios usuarios/dispositivos o de todos los usuarios de la organización.

Si el complemento carga, pero al pulsar Report aparece We're sorry, we couldn't access report to Sophos. Make sure you have a network connection. If the problem continues, please try again later., se sigue la rama correspondiente. Si OWA o New Outlook funciona y Classic Outlook no, se considera primero un problema local del cliente o de su motor web, no un despliegue ausente en todo el tenant.

Comprobar el despliegue y la variante de Outlook

Para un despliegue inicial en Microsoft 365:

  1. Un administrador de Microsoft 365 abre Settings > Integrated Apps en Microsoft 365 Admin Center e inicia el proceso para añadir una aplicación.
  2. Busca Report to Sophos en el catálogo de aplicaciones disponible y selecciona esa ficha. Antes de continuar, revisa el editor, los detalles y los permisos solicitados; no elige en su lugar un complemento de notificación o cifrado con un nombre parecido.
  3. En el paso de asignación elige el ámbito disponible que corresponda al cambio: toda la organización, usuarios o grupos seleccionados o solo el administrador para una prueba piloto. Si el control de cambios exige un despliegue por fases, comienza con un grupo de prueba pequeño.
  4. Revisa y confirma el despliegue. Microsoft puede cambiar las etiquetas del proceso, por lo que se usa como evidencia la confirmación de finalización de la página y no el nombre de un botón final concreto.
  5. Vuelve a Settings > Integrated Apps, abre la entrada desplegada y comprueba su estado y los usuarios o grupos asignados. Tras la propagación, un usuario asignado reinicia Outlook, confirma que Report to Sophos está disponible en un mensaje y completa la prueba autorizada indicada más abajo.

Un despliegue nuevo o modificado puede tardar hasta 24 horas en propagarse. No se descarta una asignación correcta antes de que termine ese plazo; si hace falta, se actualiza o vuelve a desplegar por la misma vía administrativa.

Classic Outlook 2013, 2016 y 2019 usa para los complementos un motor web basado en Internet Explorer que puede provocar fallos de conexión. En esta situación se actualiza a Outlook 2021 o Microsoft 365. OWA y New Outlook sirven como pruebas comparativas y soluciones temporales, pero no demuestran que Classic Outlook esté reparado. En macOS se mantienen actualizados macOS y Outlook para Mac.

Reparar un usuario o dispositivo Windows

Se cambia una sola causa cada vez y se vuelve a probar después de cada paso:

  1. Si Internet Explorer está instalado, abrir Internet Properties. En Security, comprobar que Protected Mode esté habilitado para Internet y Restricted sites y que Internet Explorer no esté en modo de compatibilidad.
  2. En Security > Trusted sites > Sites, añadir https://*.sophos.com, confirmar los cuadros de diálogo y reiniciar Outlook por completo.
  3. Cerrar Outlook completamente. Borrar el contenido de %LOCALAPPDATA%\Microsoft\Office\16.0\Wef\, abrir Outlook y probar.
  4. Solo en Windows Server: abrir Server Manager > Local Server, establecer IE Enhanced Security Configuration en Off para administradores, reiniciar Outlook y probar. Esta excepción no se aplica a endpoints Windows normales.

Estas acciones restablecen el motor web y la caché locales. No sustituyen una asignación de usuario ausente ni desbloquean una conexión de red.

Comprobar varios usuarios o dispositivos Windows

Si hay varios dispositivos afectados, el equipo de red revisa proxy, firewall, Conditional Access e inspección TLS/SSL. La inspección TLS no debe aplicarse a *.sophos.com ni *.hydra.sophos.com. Las exclusiones se limitan al mínimo y después se prueba por la ruta corporativa normal.

Desde el contexto afectado deben ser accesibles:

  • https://cloud-assets.sophos.com — se espera como respuesta una página en blanco;
  • https://phish-outlook.cloudstation.*.prod.hydra.sophos.com;
  • https://graph.microsoft.com — necesario para la autenticación de Azure AD/Entra ID y/o SSO.

Para usuarios AD/SSO, se comprueba también que Entra ID emita el token y que las reglas de proxy o Conditional Access no bloqueen las solicitudes de equipos unidos al dominio. Los comodines se implementan según el mecanismo de red; no se sustituyen por una región fija inventada.

Tratar un fallo de toda la organización

Si afecta a todos, primero se revisan el estado, el ámbito y el último cambio del despliegue en Settings > Integrated Apps. Una asignación nueva dispone de hasta 24 horas para replicarse. Después, el administrador puede actualizar el despliegue o volver a desplegar el complemento de forma controlada, probándolo primero con un grupo pequeño.

En paralelo se comprueba OWA y New Outlook. Si también fallan tras confirmar asignación y propagación, se trata como un problema de red, autenticación o servicio y se recogen pruebas en vez de borrar cachés locales en todos los equipos.

Limpiar la caché y los tokens en macOS

  1. Cerrar Outlook.
  2. Borrar los datos de complemento almacenados en ~/Library/Containers/com.microsoft.Outlook/Data/Library/Caches/.
  3. Abrir Outlook y probar.
  4. Si continúa el error, abrir Keychain Access, buscar adal u office y eliminar solo tokens obsoletos. Autenticarse de nuevo.
  5. Confirmar que macOS y Outlook para Mac estén actualizados; las versiones antiguas pueden tener problemas de renderizado WebKit.

Outlook para Mac no ofrece Recover Deleted Items para este proceso. Si hay que recuperar un mensaje notificado, se usa OWA o el navegador. La caché y los tokens se limpian solo para el usuario afectado, no en todo el tenant.

Validar el resultado y escalar

Se reinicia Outlook por completo. El usuario abre el mensaje de prueba autorizado, pulsa Report to Sophos, confirma la pregunta con Yes y comprueba que la notificación termina sin el error indicado. Que el complemento cargue no basta. Si se usa una alternativa, se registra que solo funcionan OWA o New Outlook y que Classic Outlook sigue fallando.

Para la prueba técnica de funcionamiento no se utiliza un mensaje de una campaña de Phish Threat activa, porque su notificación modifica los resultados de la campaña. Si se debe probar expresamente el proceso de simulación, el responsable de la campaña coordina la prueba y comprueba además la respuesta positiva inmediata en Outlook y que el mensaje simulado notificado figure como Reported Email en los resultados de la campaña. También puede comprobarse en Campaigns > [Campaña] > By User. Una prueba satisfactoria de notificación de spam no demuestra que este proceso de campaña funcione, ni viceversa.

Para relacionar el mensaje de prueba con el procesamiento de Sophos Email o investigar otro resultado de entrega, se sigue la guía de solución de problemas de Message History.

Para escalar se recopilan tenant, ámbito de usuarios, dispositivos y plataformas, versión y variante exactas de Outlook, hora con zona horaria, estado de despliegue y asignación, finalización del plazo de 24 horas, resultados en Classic Outlook, New Outlook y OWA, ruta de red, estado de inspección TLS, accesibilidad de los tres endpoints y cachés o tokens ya limpiados. No se incluyen mensajes confidenciales, credenciales ni tokens completos.