Intégrer Sophos Email au Threat Analysis Center
L’intégration Sophos Email permet à Sophos Fusion (anciennement Sophos Central) d’envoyer à Sophos des données sur les événements de messagerie pour analyse. Le parcours court consiste à ouvrir Sophos Email dans le Marketplace, à fournir les domaines et plages IP internes lors de la première configuration d’intégration, à activer l’intégration sous Integration Details, puis à cliquer sur Save. La vignette doit ensuite afficher une intégration active avec l’état de santé Online.
Limite claire : il s’agit d’une intégration Threat Analysis partagée et administrée dans Sophos Fusion. Elle ne modifie ni les enregistrements MX, ni les connecteurs, ni le routage Gateway, ni les stratégies Email Security. Ce n’est pas une configuration du flux de messagerie. Pour ces décisions, consultez le guide d’architecture et d’intégration Sophos Email.
Vérifier les prérequis
Une licence Sophos Email active est obligatoire ; Sophos l’indique explicitement. Le compte administrateur doit aussi pouvoir accéder à Threat Analysis Center > Integrations > Marketplace dans le bon tenant Sophos Fusion et enregistrer les modifications. Si la vignette manque ou ne peut pas être configurée, vérifiez d’abord cet accès, puis le droit de licence. Les intégrations MDR et XDR dans Sophos Fusion expliquent la distinction générale entre les types d’intégration et le Data Lake.
Avant d’ouvrir l’assistant, rassemblez vos propres domaines internes ainsi que vos adresses ou plages IP internes. Sophos demande ces informations lorsqu’il s’agit de la première intégration ajoutée. L’invite réellement affichée fait foi : ne saisissez pas de domaines tiers, de données d’exemple publiques ou de plages supposées. La licence et l’affectation du tenant peuvent être confirmées avec le contrôle des licences et de la région.
Activer et enregistrer l’intégration
- Dans Sophos Fusion, ouvrez Threat Analysis Center > Integrations > Marketplace.
- Recherchez Email, puis sélectionnez la vignette Sophos Email.
- Si Sophos Fusion demande les domaines et IP internes pour cette première intégration, saisissez intégralement les domaines et adresses ou plages IP préparés pour ce tenant. Ne remplissez que les champs réellement demandés sur la page ; ne reprenez ni noms de champ ni valeurs par défaut d’autres intégrations.
- Sur la page Sophos Email, sous Integration Details, activez l’intégration.
- Cliquez sur Save.
Cette opération active l’envoi des événements. Elle ne configure pas l’acheminement des messages vers Sophos Email ni leur filtrage.
Valider l’état et les événements
Revenez à Threat Analysis Center > Integrations > Marketplace. La vignette Sophos Email doit maintenant afficher une intégration active et l’état de santé Online. C’est la première preuve que la configuration enregistrée est active.
L’état seul ne prouve pas qu’un événement précis est arrivé. Sophos valide les données avant leur affichage ; elles doivent ensuite apparaître dans le Sophos Data Lake. Pour la recette fonctionnelle, choisissez un événement Email représentatif et déjà attendu, postérieur à l’activation, notez son heure et son tenant, puis vérifiez après un délai de traitement raisonnable que l’enregistrement correspondant se trouve dans le flux d’analyse. Il n’est pas nécessaire de générer un message malveillant.
La validation exige les deux niveaux suivants :
- vignette : une intégration active et l’état Online ;
- données : un événement Sophos Email attendu et traçable dans le bon tenant après validation par Sophos.
Résoudre les problèmes selon le symptôme
- Vignette absente ou activation impossible : vérifiez le tenant, la licence Sophos Email et l’accès du compte au Marketplace. Ne modifiez pas le flux de messagerie pour corriger ce problème.
- Enregistrement impossible : pour la première intégration, vérifiez que tous les domaines et adresses ou plages IP internes demandés sur la page sont renseignés. Ne reprenez pas les champs ou formats d’une autre intégration.
- Aucune intégration active ou état différent de Online : rouvrez Sophos Email, contrôlez le commutateur sous Integration Details et l’état enregistré. Attendez ensuite l’actualisation plutôt que de créer immédiatement une seconde configuration.
- Online mais aucune donnée : les données n’apparaissent dans le Data Lake qu’après validation par Sophos. Comparez uniquement des événements postérieurs à l’activation, contrôlez le tenant et la période, puis laissez un délai de traitement suffisant.
- Toujours aucune donnée : revérifiez la licence, les informations obligatoires, l’activation enregistrée et l’existence d’un événement Email représentatif. Pour l’escalade, consignez le tenant, l’heure d’activation, l’état visible de la vignette et l’horodatage de l’événement attendu, sans divulguer inutilement le contenu des messages ni les données personnelles.
Tant que la vignette n’est pas Online et qu’un événement représentatif n’est pas démontré, l’intégration n’est pas entièrement validée. Modifier les MX, les connecteurs ou les stratégies Email n’est pas une mesure corrective appropriée.