Retirer en toute sécurité un domaine Sophos Email
Ne supprimez pas un domaine de Sophos Fusion (anciennement Sophos Central) avant que le chemin de remplacement fonctionne et qu’aucune règle, aucun connecteur, aucune synchronisation ou stratégie ne dépende de Sophos. Contrôlez toujours M365 Mailflow Domains et Gateway Domains. Il s’agit du retrait de Sophos Email, pas de l’administration Mail Protection d’un Sophos Firewall.
Parcours rapide : consignez l’état et les responsables, testez le nouveau chemin dans les deux sens, déconnectez Mailflow s’il est actif, supprimez le domaine de M365 Mailflow Domains, puis contrôlez Gateway Domains et n’y supprimez l’entrée qu’après la bascule du routage et du DNS. Vérifiez la remise, Microsoft Message Trace, Message History, les rapports et la quarantaine.
Délimiter et inventorier
Pour chaque domaine, consignez le mode, domaines et boîtes protégés, alias et groupes, source de synchronisation, responsables des stratégies, du chiffrement, de la quarantaine et des rapports, MX et dépendances de routage. Nommez les contacts de bascule et de retour arrière pour Sophos Fusion, la plateforme de messagerie, le DNS et les incidents, ainsi que les critères d’arrêt et le dernier état opérationnel.
Ouvrez Global Settings > Products and Services > Email > M365 Mailflow Domains et relevez domaine et connexion, puis ouvrez Gateway Domains. L’absence dans une liste ne prouve pas l’absence dans l’autre.
Lever les dépendances
Pour Mailflow, identifiez dans Exchange Admin Center les règles de transport et connecteurs du domaine. Pour Gateway, vérifiez MX, relais entrants et sortants, pare-feu et hôte de remise. Attribuez chaque objet à un domaine et un responsable ; ne supprimez jamais des vestiges présumés au hasard.
Contrôlez boîtes et groupes synchronisés, stratégies, chiffrement, cas en quarantaine, rapports planifiés et investigations. Modifiez les objets synchronisés dans l’annuaire source. Respectez export et conservation avant suppression ; ne présumez pas que l’historique restera accessible de la même manière.
Définissez un test externe entrant et sortant avec expéditeur, destinataire, heure UTC et Message-ID. Le chemin alternatif doit être prêt. Arrêtez si responsabilité, route cible ou retour arrière restent ambigus.
Autoriser bascule et retour arrière
Le plan approuvé précise fenêtre, ordre, interruption, TTL DNS, critères de succès et échéance du retour. Gardez les contacts disponibles. Juste avant la bascule, remettez un message dans chaque sens via Sophos et confirmez la remise, Message History et la trace du fournisseur comme référence. Appliquez routage ou DNS selon la procédure approuvée et prouvez le nouveau chemin avant toute suppression définitive.
Supprimer dans l’ordre sûr
- Dans Global Settings > Products and Services > Email > M365 Mailflow Domains, trouvez le domaine.
- Si Mailflow est actif, utilisez l’action de déconnexion proposée à cet endroit. Vérifiez ensuite de manière indépendante dans Microsoft 365 qu’aucune route ne dépend encore de Sophos ; ne considérez pas l’état affiché dans l’interface comme une preuve. Ne supprimez pas indistinctement des objets incertains.
- Ne supprimez le domaine de M365 Mailflow Domains qu’après cette vérification indépendante du routage.
- Ouvrez Global Settings > Products and Services > Email > Gateway Domains et recherchez le même domaine.
- S’il existe, reconfirmez que MX, routages entrant et sortant et remise finale utilisent le chemin approuvé sans Sophos. Supprimez-le de Gateway Domains.
- Répétez pour chaque alias ou domaine supplémentaire en notant heure, opérateur et résultat.
Les pages d’accueil Email servent uniquement à naviguer ; elles ne prouvent ni le mode ni le retrait.
Vérifier le retrait
Le domaine doit être absent des deux listes ; les tests entrant et sortant doivent arriver par le nouveau chemin ; traces et en-têtes ne doivent montrer ni connecteur, ni relais, ni boucle Sophos ; les nouveaux tests ne doivent créer aucune entrée dans Message History ; stratégies et boîtes ne doivent garder aucun périmètre involontaire ; rapports et quarantaines requis doivent être conservés ; supervision et responsables doivent connaître le nouvel état.
L’absence dans Message History ne prouve pas la remise : réception, trace et en-têtes font foi. Une nouvelle entrée Sophos après bascule révèle au contraire une route restante.
Arrêter, restaurer et escalader
Si le nouveau chemin échoue, arrêtez avant la suppression suivante, restaurez le dernier routage opérationnel et testez les deux sens. Si le domaine a déjà été supprimé, n’improvisez pas de connecteurs : reconstruisez le mode approuvé. Pour Mailflow, utilisez Configurer Sophos Email Mailflow pour Microsoft 365.
S’il reste des objets, si leur propriété est incertaine ou si état et tests divergent, suivez le dépannage Mailflow. Transmettez domaine, heures UTC, Message-ID, en-têtes, traces, inventaires avant/après et actions. Traitez configuration fournisseur, licences et annuaire dans leurs procédures dédiées.