Sophos Email : choisir l’architecture et planifier l’intégration
La décision la plus importante pour Sophos Email précède l’ajout du premier domaine : Sophos Mailflow ou Sophos Gateway. Les deux options sont administrées dans Sophos Fusion (anciennement Sophos Central), mais interviennent à des endroits différents du flux de messagerie. Un choix précoce permet de planifier les responsabilités, le pilote, la bascule et un retour arrière sûr.
Décision rapide : si vous utilisez exclusivement Microsoft 365 et ne souhaitez pas rediriger les enregistrements MX existants, évaluez d’abord Sophos Mailflow. Si Sophos doit être la passerelle de messagerie en amont, si vous devez contrôler le routage DNS et MX, ou si vous utilisez Google Workspace ou un serveur de messagerie local, planifiez Sophos Gateway. Ne configurez jamais simultanément les deux modes pour un même domaine.
Limite du produit : Sophos Fusion, pas le proxy de messagerie du pare-feu
Cet article traite de Sophos Email dans Sophos Fusion. La fonction Mail Protection intégrée à un Sophos Firewall relève d’un autre produit et d’un autre modèle d’exploitation. Ne transposez pas dans Sophos Email les règles, exceptions ou chemins de menu du proxy de messagerie du pare-feu. Le remplacement de Firewall Mail Protection exige un projet de migration distinct, avec son propre plan de routage et de retour arrière.
Choisir l’architecture
Sophos Mailflow pour Microsoft 365
Sophos Mailflow s’intègre à Microsoft 365 par Microsoft APIs, des connecteurs Exchange Online et des règles de flux de messagerie. Les messages sont acheminés entre Microsoft 365 et Sophos pour analyse ; ce modèle ne nécessite ni redirection MX ni modification DNS pour vérifier le domaine. Les domaines sont administrés dans Sophos Fusion sous Products and Services > Email > M365 Mailflow Domains.
Mailflow convient si Microsoft 365 doit rester le point d’entrée et si une modification du routage public n’est pas souhaitée. Vérifiez d’abord que l’abonnement Microsoft 365 prend en charge les connecteurs entrants et que le compte administrateur peut accorder les consentements et autorisations de flux Exchange Online requis.
Sa limite opérationnelle compte : Microsoft continue de traiter les messages à son point d’entrée. Certains filtres Microsoft, notamment contre le phishing à haute probabilité, ne peuvent pas être entièrement désactivés par des règles de flux. Un message peut donc atteindre la quarantaine Microsoft avant d’être visible dans Sophos. Pour Mailflow, intégrez les deux quarantaines et Microsoft Message Trace à la procédure d’exploitation.
Sophos Gateway pour Microsoft 365, Google Workspace et les serveurs locaux
Sophos Gateway est la secure email gateway en amont. L’enregistrement MX public pointe vers Sophos ; Sophos analyse les messages entrants, puis les remet à Microsoft 365, Google Workspace ou un serveur local. Pour l’analyse sortante, le serveur achemine les envois via Sophos. Les domaines sont administrés sous Products and Services > Email > Gateway Domains.
Gateway convient si Sophos doit recevoir la première connexion SMTP depuis Internet, si des décisions de routage ou de TLS propres sont nécessaires, ou si la plateforme n’est pas Microsoft 365. Il faut accéder à DNS et MX ainsi qu’à la configuration de routage du fournisseur ou du serveur. Ne modifiez MX qu’une fois domaines, destinations, boîtes et stratégies prêts.
Les procédures exactes pour Microsoft 365, Google Workspace et les serveurs locaux appartiennent à leurs guides de configuration respectifs. Ce guide d’architecture n’anticipe volontairement ni hôtes régionaux, ni adresses IP, ni ports, ni noms de connecteurs, ni valeurs DNS.
Confirmer les prérequis et les responsabilités
Consignez au minimum avant le pilote :
- une licence Sophos Email valide et un accès administratif à Sophos Fusion ;
- la plateforme, les domaines protégés et l’architecture choisie pour chacun ;
- toutes les boîtes, alias, listes de distribution et dossiers publics à protéger ;
- la source de référence des boîtes, telle qu’une synchronisation d’annuaire ou un import maintenu ;
- les responsables de DNS, Microsoft 365 ou Google Workspace, du serveur local et de Sophos Fusion ;
- les responsables métier des stratégies Email Security, Data Control et Secure Message ;
- les exigences de chiffrement, conservation, quarantaine et rapports ;
- la fenêtre de bascule, les critères d’acceptation, l’escalade et les contacts habilités à décider du retour arrière.
L’absence d’un objet destinataire n’est pas cosmétique : Sophos Email a besoin d’un inventaire complet pour traiter correctement les messages. Comparez alias et groupes aussi soigneusement que les boîtes personnelles. Modifiez les objets synchronisés dans l’annuaire de référence plutôt que d’appliquer une correction permanente dans Sophos Fusion.
Réaliser l’intégration par phases
1. Documenter l’inventaire et le chemin du courrier
Cartographiez le chemin entrant et sortant actuel de chaque domaine. Notez où se termine MX, quels systèmes envoient directement, quels transferts existent et qui peut modifier DNS, règles du fournisseur et serveurs. Séparez domaines pilotes, de production et particuliers.
2. Préparer le domaine et les destinataires
Ajoutez le domaine dans le mode choisi et connectez la source des boîtes. Synchronisez ou importez boîtes, alias, listes de distribution et dossiers publics. Vérifiez l’inventaire avant de modifier le routage ou d’activer largement la protection.
3. Définir les stratégies avant la bascule
Définissez au minimum le responsable et la portée de Email Security, Data Control et, si nécessaire, Secure Message. Commencez par des règles compréhensibles et des exceptions documentées. Décidez des notifications de quarantaine, du chiffrement et de la protection sortante avant la mise en production, pas après le blocage d’un message métier.
4. Mener un pilote limité
Choisissez des correspondants internes et externes représentatifs et, si l’architecture le permet, un groupe pilote clairement délimité. Testez messages ordinaires, pièces jointes et réponses dans les deux sens. Incluez un alias ou une liste de distribution. Mailflow peut protéger un sous-ensemble de boîtes ; l’affectation précise des groupes sera détaillée dans le guide Mailflow dédié.
5. Basculer de manière contrôlée
N’activez qu’une architecture par domaine. Pour Gateway, la modification MX est la dernière étape, après préparation des destinations internes, du chemin sortant, des destinataires et des stratégies. Pour Mailflow, les connecteurs et règles créés par Sophos doivent être complets et sans conflit dans Microsoft 365. Gelez les changements de routage parallèles durant la recette.
Décider du comportement pendant une interruption de service
Selon la configuration Email, Account preferences affiche soit Selectively scan, soit Enforce scan, jamais les deux simultanément. Lors d’une rare interruption de service, Selectively scan distribue les messages sans délai en n’exécutant que les analyses essentielles. Enforce scan met les messages en file d’attente jusqu’au rétablissement afin d’exécuter toutes les analyses, au prix d’un retard de distribution.
Avant la bascule en production, consignez le choix entre disponibilité et analyse complète, le responsable désigné et des critères d’acceptation mesurables. Selectively scan privilégie la distribution, mais accepte que toutes les analyses ne soient pas exécutées ; Enforce scan privilégie l’analyse de sécurité complète, mais accepte un retard de distribution.
Après une interruption, vérifiez les messages analysés de manière sélective dans les détails du message de Message History. Pour Enforce scan, examinez le retard de distribution et la résorption de la file à l’aide des traces habituelles des messages et du fournisseur, puis confirmez que le stock a été distribué et que les critères convenus sont remplis.
Sécuriser la bascule et le retour arrière
Un retour arrière ne se résume pas à une ancienne valeur MX. Avant la bascule, validez une fiche indiquant :
- valeurs initiales et responsables pour DNS, MX, connecteurs, règles et smart hosts ;
- critère d’arrêt, par exemple des messages externes non distribuables ou une boucle de routage ;
- ordre de restauration de l’ancien chemin et de désactivation du nouveau ;
- messages de contrôle après chaque étape ;
- contacts Sophos Fusion, fournisseur, DNS et serveur interne.
Ne supprimez pas manuellement l’application Microsoft/Sophos, les connecteurs ou les règles de flux de messagerie sur la seule base de cette vue d’ensemble. Utilisez uniquement la procédure de retrait propre au fournisseur lorsqu’elle est documentée et approuvée. Avant toute modification autorisée, consignez l’état existant, puis vérifiez le routage des messages après chaque modification. Tant que cette procédure n’est pas établie, faites remonter le retrait au lieu d’improviser. Pour Gateway également, le retour arrière décrit ci-dessus sert uniquement à la planification ; son exécution doit suivre une procédure propre au fournisseur, documentée et approuvée.
Prouver le bon fonctionnement
État des domaines et des boîtes
Dans M365 Mailflow Domains ou Gateway Domains, vérifiez que le domaine attendu apparaît protégé. Comparez ensuite les boîtes protégées à l’inventaire cible. Un échantillon ne suffit pas si alias, listes ou dossiers publics sont critiques.
Messages de test entrants et sortants
Pour chaque domaine, envoyez au moins un message entrant depuis un compte externe contrôlé et un message sortant vers ce compte. Vérifiez expéditeur, destinataire, heure et distribution finale. Suivez les deux dans Message History. Pour Mailflow, ajoutez Microsoft Message Trace ; pour Gateway, examinez aussi la trace du fournisseur ou du serveur.
Si un message n’est visible que d’un côté, n’assouplissez pas immédiatement une stratégie de filtrage. Déterminez d’abord si l’état du domaine ou de la boîte, le routage, le connecteur, DNS, l’inventaire ou la distribution est en cause. Vous évitez ainsi une exception de sécurité destinée à corriger un problème de routage.
Rapports et quarantaine
Ouvrez Message History, générez ou planifiez un Email Report et contrôlez la quarantaine administrateur. Pour Mailflow, incluez aussi la quarantaine Microsoft dans la procédure. Définissez qui peut libérer les messages, signaler les erreurs de classification et examiner les tendances. L’intégration n’est achevée sur le plan opérationnel que lorsque historique, rapports et quarantaine ont un responsable.
En cas d’échec de la recette
- Domaine ou boîte non protégé : vérifiez la source des boîtes, la synchronisation, l’affectation du domaine et la licence.
- Entrant en échec, sortant fonctionnel : vérifiez le chemin public, MX ou les règles de flux, et la trace du fournisseur.
- Sortant en échec, entrant fonctionnel : vérifiez la route sortante, le connecteur ou le smart host.
- Message uniquement en quarantaine Microsoft : vérifiez Microsoft Message Trace et cette quarantaine ; ne déduisez pas la distribution de Sophos Message History.
- Double traitement ou boucle : vérifiez immédiatement si Mailflow et Gateway, ou anciens et nouveaux connecteurs, sont actifs ensemble ; déclenchez si nécessaire le retour arrière validé.
Les erreurs propres aux connecteurs, à DNS, aux licences et à la synchronisation d’annuaire seront traitées dans des guides détaillés distincts. Recueillez horodatage, expéditeur, destinataire, Message-ID et résultats des deux traces au lieu d’essayer des paramètres incertains.