Configurar Sophos Phish Threat Direct Delivery para Microsoft 365 y Google
Con Direct Delivery, Sophos Phish Threat entrega los correos de las campañas directamente en los buzones mediante las API de Microsoft Graph o Gmail. Esto también se aplica a las inscripciones y los recordatorios de formación. Se omiten las reglas de filtrado de correo; para este método de entrega no es necesario autorizar los dominios de remitente ni las direcciones IP de Phish Threat en Microsoft 365 o Google Workspace.
Este artículo trata exclusivamente de la entrega directa por API. Las excepciones SMTP, las pasarelas, las reglas de cumplimiento y los procedimientos de listas de permitidos específicos del proveedor pertenecen a la ruta de entrega SMTP independiente y no se reproducen aquí.
Decidir antes de la activación
Direct Delivery se activa por dominio verificado. Si tiene varios dominios, cada uno requiere una activación y una prueba independientes. Elija el proveedor según el sistema de destino del dominio en cuestión:
- Microsoft M365 utiliza Microsoft Graph. Se requiere un Global Administrator o un Privileged Role Administrator de Microsoft Entra para conceder el consentimiento de todo el inquilino a los permisos de aplicación de Microsoft Graph.
- Google Workspace utiliza las API de Google. Un Super Admin debe autorizar el cliente OAuth y los ámbitos especificados por Sophos mediante Domain-wide delegation en la consola de administración de Google. Si Multi-party approval está habilitado, un segundo Super Admin debe aprobar el cambio.
Antes del cambio, documente el dominio, proveedor, propietario técnico, receptor de pruebas, ventana de mantenimiento y método de entrega anterior. Sólo los dominios verificados aparecen bajo My Products > Sophos Phish Threat > Settings > Direct Delivery for M365/Google.
Antes del cambio, pause las campañas activas y las que estén a punto de comenzar, los envíos escalonados y los recordatorios de formación del dominio afectado. Documente el método de entrega SMTP anterior y verifíquelo con un destinatario controlado. Si tiene varios dominios, proceda de forma secuencial: active exactamente un dominio por ventana de mantenimiento, complete la prueba rápida y una prueba de clic controlada, y reanude los envíos solo después de una validación satisfactoria.
Importante: Si M365 Direct Delivery no está activado, Phish Threat utiliza SMTP por defecto. Antes de un retroceso, la ruta previa de entrega SMTP debe seguir siendo funcional. Las excepciones requeridas para SMTP no son parte de esta configuración de API.
Microsoft 365: Requisitos y permisos
Sophos recomienda Microsoft 365 automated provisioning, ya que crea la credencial con los permisos necesarios. Para el registro manual, Domain.Read.All y Mail.ReadWrite deben configurarse como permisos de aplicación de Microsoft Graph (Application permissions, no permisos delegados) y aprobarse mediante el consentimiento de administrador para todo el inquilino. También se requieren el App ID y el Client Secret de la aplicación Entra registrada. No añada permisos adicionales por precaución.
Este consentimiento se aplica a todo el inquilino sin que haya un usuario conectado: Domain.Read.All permite que la aplicación lea objetos de dominio; Mail.ReadWrite le permite crear, leer, modificar y eliminar mensajes en todos los buzones. El equipo de seguridad de la información debe aprobar este alcance antes de conceder el consentimiento, y la credencial debe protegerse debidamente.
Una credencial existente en Sophos Fusion (antes Sophos Central) solo puede utilizarse si incluye los permisos de Phish Threat. Si faltan, aparece bajo Disallowed credentials. En ese caso, añada los permisos necesarios a la credencial existente o cree una nueva credencial específica. El artículo independiente sobre Integration Credential Manager explica cómo comprobar el uso y las dependencias antes de suspender o eliminar una credencial.
Conectar Microsoft 365 automáticamente
- Abra
My Products > Sophos Phish Threat > Settingsy seleccione Direct Delivery for M365/Google. - En la columna Direct delivery, active el interruptor del dominio deseado.
- En el diálogo Configure Direct Delivery seleccione el proveedor Microsoft M365 y haga clic en Proceed.
- En Credential Manager, seleccione una credencial existente adecuada o haga clic en add new credential.
- En Add Microsoft Graph Credential, seleccione Use Microsoft 365 automated provisioning.
- Introduzca un nombre y descripción únicos y haga clic en Save and Continue to Provisioning. El nombre es sólo un identificador.
- En Connect to Microsoft 365, continúe con Continue.
- En la ventana de inicio de sesión de Microsoft, seleccione la cuenta correcta, revise los términos y haga clic en Accept. Confirme también con Accept el segundo diálogo de consentimiento para la integración de Sophos Fusion.
- Cierre la ventana de inicio de sesión con Close. Revise la nueva credencial en Credential Manager y haga clic en Enable.
El primer consentimiento autoriza la Master App y el segundo, la integración de Sophos Fusion. Ambos pasos deben completarse correctamente.
Conectar Microsoft 365 manualmente
- Siga los pasos de arriba a Add Microsoft Graph Credential.
- Enter authentication details manually.
- Introduzca los datos de la aplicación Entra registrada y asigne un nombre único a la credencial.
- Haga clic en Save y, a continuación, en Update dentro de Credential Manager.
El dominio está conectado a través de Direct Delivery sólo después de la activación exitosa. Un ID de aplicación almacenado por sí solo no es una prueba funcional.
Google Workspace: Requisitos y permisos
Para realizar la configuración, el navegador debe permitir las ventanas emergentes. Si hay datos de inicio de sesión guardados para otro dominio de Google, utilice una ventana privada o de incógnito. Así evitará conceder el consentimiento en el Workspace equivocado.
Sophos solicita permisos basados en la función requerida durante la conexión. Los ámbitos comunes de configuración incluyen:
https://www.googleapis.com/auth/cloud-platformpara crear, leer, actualizar o validar los recursos necesarios de nube de Google durante la configuración.https://www.googleapis.com/auth/userinfo.emailpara identificar la cuenta de administrador de Google que aprueba.
Los valores Google OAuth Client ID y OAuth scope necesarios para Direct Delivery se muestran en Sophos Fusion. Cópielos sin modificarlos en la consola de administración de Google. No copie los ámbitos de ejemplos ni los acorte.
En las cuentas nuevas de Google Workspace, la política de creación de claves de cuentas de servicio en Google Cloud está habilitada de forma predeterminada. Si permanece activa, la conexión de Direct Delivery falla. Por tanto, debe desactivarse en Google Cloud antes de establecer la conexión. Esto reduce un control de seguridad: la excepción debe gestionarse y limitarse al máximo. Tras completar correctamente el aprovisionamiento, compruebe si la política puede volver a aplicarse.
Conectar y autorizar Google Workspace
- Abra
My Products > Sophos Phish Threat > Settings > Direct Delivery for M365/Google. - En Direct delivery, active el interruptor del dominio deseado.
- En Configure Direct Delivery, seleccione Google Workspace y haga clic en Proceed.
- En Sign in with Google, seleccione la cuenta de administrador correcta e inicie sesión.
- Compruebe la política de privacidad y Terms of Service, haga clic en Continue, seleccione el acceso requerido y haga clic en Continue de nuevo.
- Espere hasta que el progreso de la conexión alcance el 100%, luego haga clic en Close.
- En Direct Delivery for M365/Google, abra el dominio conectado.
- Con Copy, copie los valores situados junto a Google OAuth Client ID y OAuth scope.
- Como Super Admin, abra la Google Workspace Admin console y vuelva a autenticarse si es necesario.
- Bajo Domain-wide delegation, seleccione Add new. En el diálogo Add a new client ID, ingrese el ID copiado bajo Client ID y los alcances copiados bajo OAuth scopes (comma-delimited). Confirme con Authorise. Si Multi-party approval está habilitado, un segundo Super Admin debe aprobar el cambio.
- De vuelta en Sophos Fusion, haga clic en Verify and connect. La autorización puede tardar unos minutos.
- Después de la verificación exitosa, confirme el diálogo Verify Connection con Ok.
El dominio solo está completamente autorizado cuando Verify and connect ha sido completado con éxito. Un progreso de conexión del 100% no reemplaza esta segunda prueba.
Validar cada dominio con una prueba rápida
Microsoft 365 y Google Workspace utilizan el mismo proceso de prueba de dominio específico:
- En Direct Delivery for M365/Google, haga clic en Test junto al dominio activado.
- En Run a quick direct delivery test, introduzca la dirección de un destinatario controlado de este entorno.
- Haga clic en Proceed y documente el mensaje de éxito o error.
- En el buzón de destino, compruebe la recepción, la presentación del remitente y el enlace de campaña previsto.
Ejecute la prueba por separado para cada dominio activado. Un mensaje de éxito confirma la entrega por API al destinatario de prueba, pero no confirma automáticamente que las funciones de protección posteriores permitirán hacer clic en todas las URL.
Comprobar Defender y Safe Links por separado
Microsoft Defender puede bloquear las URL de campañas de phishing simuladas al hacer clic, aunque Direct Delivery haya entregado correctamente el mensaje al buzón. No hay contradicción: una prueba rápida satisfactoria demuestra la entrega mediante API, pero no que Safe Links u otras funciones de protección permitan todos los enlaces de la campaña.
Para los enlaces bloqueados o reescritos, recupere primero las direcciones IP, los dominios y los destinos web actuales de Phish Threat en su propio inquilino, en Global Settings > Products & Services > Sophos Phish Threat > Sending domains and IPs. A continuación, revise el procedimiento de exclusión actual de Microsoft 365 para el método de entrega utilizado. En una directiva de Safe Links, pueden ser necesarios los patrones de URL indicados por Sophos en Do not rewrite the following URLs. Sophos documenta el formato *.domainname/*, por ejemplo *.hr-benefits.site/*. Limite la excepción a los patrones realmente necesarios y documéntela por separado de la activación de Direct Delivery.
Do not rewrite the following URLs no garantiza por sí solo que Microsoft Defender permita un enlace al hacer clic. Según la configuración y el método de entrega de Microsoft 365, Advanced Delivery y otras excepciones de Defender también pueden influir en el tratamiento de la simulación. Por tanto, no añada una regla de transporte general: pruebe con un clic controlado la combinación configurada de Defender, Advanced Delivery y Safe Links, y documente el resultado.
Resolver errores concretos
Un dominio no se muestra
Direct Delivery for M365/Google muestra los dominios verificados. Si falta un dominio, compruebe primero su estado de verificación en Sophos Fusion; no intente eludir el problema creando una credencial para otro dominio.
Microsoft muestra Disallowed credentials
La credencial seleccionada se creó para otro fin y no incluye los permisos de Phish Threat. Revise y complete los permisos de Graph y el consentimiento, o cree una credencial adecuada mediante Use Microsoft 365 automated provisioning. Para el aprovisionamiento manual, Domain.Read.All y Mail.ReadWrite deben configurarse como Application permissions con consentimiento de administrador para todo el inquilino; los permisos delegados no son suficientes.
La prueba rápida de Microsoft falla
Compruebe que el interruptor esté activo para el dominio correcto, que la credencial asociada siga siendo válida y que se hayan completado ambos pasos de consentimiento de Microsoft. En una configuración manual, compruebe también el App ID, el Client Secret, el tipo de permiso Application y el consentimiento de administrador para todo el inquilino. A continuación, ejecute Update y vuelva a utilizar Test.
Google no se conecta
En los Workspace nuevos, compruebe primero la política de creación de claves de cuentas de servicio en Google Cloud. Después, revise el bloqueador de ventanas emergentes, el dominio de Workspace utilizado y la cuenta de administrador. Una ventana privada permite descartar una sesión almacenada en el navegador para un dominio incorrecto.
Verify and connect permanece pendiente o fracasa
Espere unos minutos a que se propague la autorización. A continuación, compare el Client ID y OAuth scopes (comma-delimited) con los valores mostrados en Sophos Fusion. Los ámbitos ausentes, abreviados o autorizados en un dominio de Workspace incorrecto impiden completar la conexión.
El correo electrónico llega, pero el enlace está bloqueado
Esto indica que Direct Delivery funciona y que después se realiza una inspección de la URL. Obtenga los valores actuales en Sending domains and IPs, revise el procedimiento de exclusión de Microsoft 365 y la configuración de Safe Links para el método de entrega, y repita la prueba de clic de forma controlada. No vuelva a crear la conexión API mientras la prueba rápida funcione.
Se han revocado los permisos de Google
Si se eliminan permisos en Google Workspace, la función de Sophos asociada deja de funcionar. Direct Delivery debe volver a conectarse y autorizarse en Sophos Fusion. Reenviar únicamente un Test no restaura el permiso.
Desactivar y revertir de forma controlada
Antes de desactivar la función, pause los envíos del dominio afectado, documente el estado actual del dominio y la credencial utilizada, y verifique la alternativa SMTP. Durante la ventana de mantenimiento, desactive únicamente el interruptor de ese dominio en la columna Direct delivery. En M365, el dominio vuelve así a la entrega basada en SMTP predeterminada. Mantenga los envíos en pausa hasta que una prueba controlada confirme el método de entrega posterior previsto. Si la prueba falla, no reanude ninguna campaña; restaure el estado inicial documentado o escale el caso al soporte de Sophos.
Para Google, se documenta también un proceso de desconexión guiada:
- En Direct Delivery for M365/Google, desactive el interruptor del dominio en Direct delivery.
- Revise y acepte de nuevo los términos de uso; es necesario hacerlo en cada desconexión.
- Seleccione la cuenta de administrador Google Workspace utilizada para la desconexión y complete la verificación de la cuenta.
- Compruebe los diálogos de permisos solicitados, seleccione el acceso requerido y haga clic en Continue.
- Espere hasta que finalice la desconexión y haga clic en Close.
La desconexión puede tardar unos minutos. Después, el dominio debe aparecer como desconectado.
Desactivar la entrega o eliminar la autorización
La entrega deshabilitada no es la misma que la revocación completa de permisos:
- Microsoft 365: El interruptor del dominio finaliza Direct Delivery para ese dominio, pero no elimina automáticamente la credencial de Sophos, un Client Secret creado manualmente ni el principal de servicio de Entra con su consentimiento de administrador.
- Google Workspace: Después de la desconexión guiada, haga inventario de la delegación en todo el dominio y de los permisos de terceros en la consola de administración de Google. Revíselos por separado y elimínelos si procede.
Antes de eliminar una credencial, un principal de servicio, un Client Secret o una autorización de Google, compruebe siempre si lo utilizan otras integraciones o dominios de Sophos. Solo después de confirmar el retorno y completar esta comprobación de dependencias debe revocar las autorizaciones y eliminar los secretos que ya no sean necesarios; documente después la revocación.
Criterio de aceptación: La activación solo se completa cuando el dominio deseado muestra el estado esperado y la entrega por API se ha probado correctamente con un destinatario controlado. El comportamiento de los clics con Safe Links requiere una prueba independiente. El retorno se completa cuando Direct Delivery está desactivado para el dominio, se ha verificado el método de entrega posterior previsto y cualquier revocación de permisos prevista se ha comprobado por separado.