Configurer Sophos Email Mailflow pour Microsoft 365
Sophos Mailflow intègre Sophos Email au moyen d’applications Microsoft 365, de connecteurs Exchange Online et de règles de flux de messagerie. Il ne nécessite pas de modification MX : Microsoft 365 envoie les messages concernés à Sophos pour analyse, puis les reçoit en retour. Comme l’installation accorde un consentement à l’échelle de l’organisation et modifie automatiquement Exchange Online, réalisez-la dans une fenêtre de changement approuvée.
Parcours rapide : consignez les prérequis et le retour arrière, synchronisez l’annuaire, créez éventuellement un groupe Microsoft 365 pour un sous-ensemble, ajoutez le domaine dans Global Settings > Products and Services > Email > M365 Mailflow Domains, examinez puis accordez consciemment les consentements Microsoft, lancez Connect, résolvez les conflits avant activation et exécutez Run a Quick Test. Vérifiez ensuite les flux entrant et sortant dans Sophos Message History et Microsoft Message Trace.
Consigner les prérequis et l’état initial
Utilisez un abonnement Microsoft 365 prenant en charge les connecteurs entrants ; les tenants Microsoft Developer ne conviennent pas. Le compte doit posséder le rôle d’administration requis pour confirmer le domaine et consentir. Sophos demande un Global admin pour la connexion au domaine Microsoft et un Super Admin du domaine correspondant pour établir la connexion. Désignez les responsables de Microsoft 365, Sophos Fusion (anciennement Sophos Central) et DNS, puis faites approuver le plan de reprise.
Consignez le tenant, les domaines, les boîtes ou le groupe visés, les noms et priorités actuels des règles et connecteurs, tout déploiement Gateway, les expéditeurs et destinataires de test et les critères d’arrêt. Autorisez les fenêtres Microsoft et vérifiez le tenant connecté ; utilisez une fenêtre privée si un autre identifiant est mémorisé. Mailflow ne contrôle que les domaines ajoutés et vérifiés dans Sophos Fusion et inclus dans les connecteurs Microsoft. Évaluez aussi tout domaine onmicrosoft.com ou autre domaine expéditeur utilisé.
Examiner les autorisations et le consentement du tenant
Le consentement vaut pour toute l’organisation, pas uniquement pour la personne qui l’approuve. Avant Accept, comparez tenant, éditeur, nom d’application et droits demandés au changement approuvé :
- Sophos Email lit domaines, annuaire et profils utilisateurs, et peut lire et écrire les messages de toutes les boîtes.
- Sophos peut gérer les applications qu’il crée ou possède et lire le profil de l’utilisateur connecté.
- Sophos Email Mail flow gère Exchange en tant qu’application, lit les données d’activité de l’organisation, lit et écrit domaines et paramètres RBAC de l’annuaire, et lit l’annuaire.
Ces droits permettent à Sophos de créer applications, domaine accepté, connecteurs et règles de transport via les API Microsoft et PowerShell. Ils ne justifient pas l’exécution de scripts non vérifiés avec davantage de privilèges. Les consentements n’expirent pas automatiquement ; leur révocation arrête Mailflow. Post-Delivery Protection crée une seconde application avec ses propres droits Graph. Arrêtez-vous si le tenant, l’éditeur, les noms ou les droits sont inattendus.
Protéger toutes les boîtes ou un sous-ensemble
Pour toutes les boîtes, synchronisez de préférence utilisateurs, boîtes et groupes via Active Directory ou Microsoft Entra ID ; la saisie manuelle et le CSV sont aussi possibles. Comparez l’inventaire importé au périmètre prévu avant de modifier le routage.
Pour un sous-ensemble, créez avant la connexion un groupe de type Microsoft 365 dans le bon domaine depuis le centre d’administration, puis ajoutez les boîtes choisies. Après synchronisation, son nom est proposé ; sans synchronisation, saisissez-le exactement. Un domaine peut compter jusqu’à 10 000 boîtes, le groupe ne sélectionnant que celles à protéger. Microsoft 365 éclate une liste de distribution en messages par destinataire avant Sophos ; adaptez les stratégies à ce comportement.
Créer le domaine, les règles et les connecteurs
- Ouvrez Global Settings > Products and Services > Email > M365 Mailflow Domains, puis Setup Domains and Policies for M365 Mailflow. Pour migrer depuis Gateway, choisissez plutôt Copy Existing M365 Domains.
- Synchronisez l’annuaire si nécessaire. Sélectionnez le domaine et, le cas échéant, le groupe préparé, puis lancez Setup M365 Mailflow.
- Dans la redirection Microsoft, connectez-vous au bon tenant, vérifiez chaque demande et n’accordez que les droits approuvés.
- Dans la liste des domaines, choisissez Connect et terminez l’assistant de création. Cela peut prendre dix minutes et Microsoft peut encore terminer des ressources en arrière-plan.
- Dans Exchange Admin Center, contrôlez Mail flow > Rules et Mail flow > Connectors, l’état et la priorité de chaque objet. Sophos ajoute aussi un sous-domaine accepté se terminant par
xgeconnector.compour la communication par certificat. Ne le supprimez pas : le flux pourrait s’interrompre.
Les règles Sophos sont prioritaires afin que l’analyse des menaces s’exécute d’abord ; les règles existantes conservent ensuite leur ordre relatif. Microsoft peut néanmoins filtrer phishing ou malware de haute confiance avant Sophos. C’est une limite d’architecture, pas une raison de désactiver globalement la protection Microsoft.
Résoudre les conflits avant l’activation
À l’affichage de Pre-existing Mailflow Rules Found, n’activez pas à l’aveugle. Ne terminez avec activation immédiate que si les règles et connecteurs existants sont compris et sans incidence. Sinon, choisissez Complete Sophos mailflow configuration but keep it turned off : les objets sont créés, mais la connexion reste désactivée.
Dans Exchange Admin Center, comparez conditions, exceptions, connecteurs cibles et priorités. Il ne doit exister qu’un parcours aller-retour cohérent. Après résolution documentée, activez le domaine avec Connect dans M365 Mailflow Domains et retestez. Renommer, désactiver, supprimer ou déplacer directement un objet Sophos sans analyse peut couper la protection.
Migrer depuis Gateway sans double analyse
Mailflow et Gateway ne constituent pas une architecture parallèle permanente pour un domaine. Copiez les domaines Microsoft 365 détectés, créez Mailflow désactivé, contrôlez les nouveaux objets puis ne l’activez que pour un bref test surveillé. Au préalable, consignez domaine Gateway, valeurs MX et modifications Microsoft 365 historiques.
Une fois les deux sens validés, supprimez l’ancienne connexion sous Products and Services > Email > Gateway Domains, annulez les anciens réglages Microsoft 365 pour Gateway et restaurez les MX devenus inutiles conformément au plan approuvé. Réduisez le chevauchement. Des entrées Message History, Smart Banners ou quarantaines doubles indiquent un double traitement, que Sophos ne peut pas toujours empêcher avec une protection par groupe. Exécutez alors le retour arrière approuvé ou déconnectez immédiatement et proprement Gateway.
Valider l’installation et la distribution
Le domaine doit afficher une coche verte. Envoyez Run a Quick Test à une adresse contrôlée. En cas d’échec immédiat, attendez au moins 15 minutes puis réessayez une fois, car Microsoft peut encore créer des ressources. Ne reconnectez pas en boucle sans diagnostic.
Pour chaque domaine, envoyez un message externe entrant et un sortant. Rapprochez expéditeur, destinataire, heure et Message-ID dans Sophos Message History et Microsoft Message Trace. Testez aussi une boîte protégée du groupe et une boîte exclue. Consultez la quarantaine Microsoft si un message entrant n’atteint jamais Sophos. Le changement n’est validé qu’après confirmation de l’état, des deux sens, du bon périmètre et d’une seule analyse Sophos.
Pour les échecs de test, les règles ou connecteurs modifiés et les autres incidents opérationnels, consultez le guide de dépannage méthodique de Sophos Email Mailflow dans Microsoft 365.
Revenir en arrière et tout supprimer proprement
En incident, désactivez ou déconnectez d’abord Mailflow de façon contrôlée et restaurez le parcours fonctionnel documenté. Confirmez la distribution par tests avant de supprimer davantage. La déconnexion dans Sophos Fusion supprime normalement règles et connecteurs associés, mais vérifiez l’état réel dans Microsoft 365.
S’il reste des objets ou si Mailflow est retiré, procédez domaine par domaine. Dans Microsoft Entra Admin Center, sous App registrations, supprimez l’application Sophos Email Mail flow du domaine et, si utilisée, l’application post-delivery. Dans Exchange Admin Center, supprimez les règles Sophos entrantes et sortantes sous Mail flow > Rules, puis les connecteurs correspondants sous Mail flow > Connectors. Ne retirez que les objets attribués sans ambiguïté au domaine. Enfin, contrôlez état du domaine, restes de domaines acceptés, distribution bidirectionnelle, Message Trace et absence de route Sophos, puis révoquez les consentements du tenant conformément à l’offboarding approuvé.