Sophos Email : configurer le chiffrement du portail, l’habillage et le rappel
Portal Encryption conserve le message chiffré dans un portail web ; Push Encryption utilise des identifiants de chiffrement propres au destinataire. Habillage, accès, expiration et suivi expéditeur sont provisionnés à partir d’une demande, puis exploités dans un portail d’administration distinct. Il ne s’agit pas d’un simple commutateur de stratégie à effet immédiat.
Périmètre : TLS pour SMTP, S/MIME, le déploiement de Sophos Outlook Add-in et les en-têtes de chiffrement issus de Data Control suivent des procédures séparées. Aucune de ces procédures ne configure l’habillage ni le rappel du portail.
Prérequis et état initial
Il faut une licence Sophos Email avec Portal Encryption Add-on, un nom, un logo, des couleurs, un pied de page et un contact support validés, au moins un administrateur approuvé et une adresse système dédiée. Décidez de la MFA administrateur, de l’accès destinataire, de Message Expiry Period, de Sender Notification, du rappel et de tout besoin One-Way Submission. Préparez des destinataires externes pour tester Portal Encryption et, le cas échéant, Push Encryption.
Consignez l’état sous Global Settings > Products and Services > Email > Encryption. Si EMS mode empêche la configuration, ne contournez pas cette restriction. Prévenez les destinataires existants : ils devront se réinscrire sur le nouveau portail habillé. Les anciens messages restent sur le portail précédent pendant une transition de 30 jours au maximum et y expirent.
Préparer Portal Branding
- Ouvrez Encryption, cliquez sur Download Branding Guidelines et suivez les exigences actuelles.
- Dans Portal Branding, saisissez Portal Name. Vérifiez Account Name, Region et Email Domains, remplis automatiquement et non modifiables ; faites corriger toute erreur par Sophos Support.
- Dans Portal Logo > Upload Portal Logo, chargez le logo de votre organisation au format JPEG, PNG ou GIF, 5 Mo au maximum, aux dimensions fixes de 450 × 204 pixels. PNG préserve la transparence. L’usage d’une marque tierce peut entraîner le retrait de l’habillage et le rejet des messages chiffrés.
- Définissez Background Color et Foreground Color sous Portal Colors, par sélecteur ou valeurs RGB, HSL ou hexadécimales.
- Contrôlez la connexion et les e-mails d’activation avec Preview Branding, puis revenez avec Confirm Branding.
Pendant le déploiement du nouveau formulaire, certains tenants voient encore un formulaire unique au lieu des sections Portal Branding et Feature Configuration. Les fonctions sont identiques ; consignez la présentation réellement affichée.
Configurer les administrateurs et l’accès des destinataires
Sous Feature Configuration :
- Dans Administrators, ne sélectionnez que les personnes autorisées à gérer les comptes, les réinitialisations et les rapports. L’Administrator Access demandé est indispensable au portail d’administration.
- Activez Multi-factor Authentication pour ces administrateurs avec une application TOTP.
- Choisissez Time Zone pour les dates du portail et des notifications.
- Utilisez une System Email Address dédiée, par exemple
no-reply@example.com. Ne l’employez jamais pour envoyer du courrier chiffré : cela peut créer une boucle et un échec de remise. - Limitez les langues d’activation au nécessaire ; une ou deux langues paraissent moins suspectes qu’une longue liste.
- Décidez explicitement de Reply All, Social Connector Sign-In to Secure Message web-portal, Passkey Login, Challenge Questions et Alternate Address.
- Rendez 2-Step Verification via TOTP (Authenticator Apps) obligatoire ou Optional. Ce réglage destinataire est distinct de la MFA administrateur.
Alternate Address envoie la récupération à l’adresse alternative fournie à l’inscription. Les connecteurs proposés sont Facebook, Google, Windows Live et Office 365. N’activez que les méthodes acceptées par l’organisation.
Définir expiration, notification et rappel
Sous Customize sender features, choisissez Message Expiry Period, activez Sender Notification si les expéditeurs doivent voir les états de remise, collecte et expiration et utiliser le rappel, puis ajoutez le texte validé dans Customize Message Template. Formulez tout besoin One-Way Submission explicitement et vérifiez-le dans la confirmation et par un test : Preview Branding ne prouve pas son activation. Placez les autres demandes dans Special Instructions, mais ne les considérez actives qu’après confirmation, Sophos ne promettant que de faire son possible.
Le rappel exige Sender Notification dans la demande. Son e-mail donne accès à l’historique et met Recall à la disposition de l’expéditeur. La documentation du produit n’indique pas si ni comment Recall agit sur un accès ultérieur au portail, une nouvelle ouverture ou des copies externes ; n’en déduisez donc aucune protection de ce type. Message Expiry Period et Recall sont des fonctions distinctes : la première définit la période de disponibilité configurée, tandis que Recall est une action de l’expéditeur.
Effets des en-têtes de chiffrement Data Control
Une règle Data Control correspondante peut définir ou modifier ces en-têtes pour chaque message. Ces dérogations ne changent ni la demande d’habillage du tenant, ni Message Expiry Period, Sender Notification ou Recall :
X-SophosEmailEncrypt-NoAuth = true|false:truefournit un lien vers le message du portail sans authentification du destinataire ;falsene supprime pas l’obligation d’authentification. Cet en-tête exige Portal Encryption Add-on.X-SophosEmailEncrypt-VerificationCode = true|false: avectrue, l’expéditeur reçoit le code après l’envoi du message chiffré du portail et doit le communiquer au destinataire. Le destinataire peut générer un code de remplacement, à nouveau envoyé à l’expéditeur ;falsene demande pas ce code. Cet en-tête exige également Portal Encryption Add-on.X-SophosEmailEncrypt-ExpiryPeriod = today|fiveDays|oneWeek|twoWeeks: seules ces quatre valeurs sont acceptées et la durée choisie ne peut pas dépasser le maximum du compte. Le maximum par défaut est de 30 jours et peut avoir été modifié par l’habillage personnalisé. Pour Push Encryption, seul le message d’inscription expire, pas le message push ni ses documents protégés.X-SophosEmailEncrypt-SendNotification = true|false:trueavertit l’expéditeur lorsque le message chiffré est envoyé ;falsene génère pas cette notification.X-SophosEmailEncrypt-ReadNotification = true|false:trueavertit l’expéditeur à la lecture ;falsene génère pas cette notification. Pour Push Encryption, seule la lecture du message d’inscription est prise en compte, pas l’ouverture d’un document protégé.
Pour la recette, définissez une seule valeur exacte à la fois dans une règle pilote sortante étroitement ciblée et utilisez des messages sans données sensibles. Pour Portal Encryption, vérifiez la règle et l’action appliquées ainsi que, selon le cas, l’authentification normale, l’accès sans authentification ou la remise et le remplacement du code par l’expéditeur. Comparez la valeur d’expiration au maximum du compte ; un test Push doit démontrer que seul le message d’inscription expire. Testez séparément SendNotification=true et ReadNotification=true et contrôlez les notifications attendues ; en Push, seule la lecture du message d’inscription doit produire une notification de lecture. Une notification d’envoi n’active ni l’habillage ni Recall.
Soumettre et provisionner
Cliquez sur Submit, puis Confirm. La demande ne peut ensuite plus être modifiée directement ; les changements passent par Sophos Support. Le provisionnement prend généralement deux jours ouvrés, sans garantie de délai.
L’administrateur reçoit ensuite un lien et des identifiants. Le mot de passe temporaire expire après un jour. Terminez l’inscription rapidement ou utilisez Forgot Password dans le portail d’administration. N’ouvrez pas la production avant confirmation et recette réussie.
Recetter les parcours
Envoyez des messages sans données sensibles à un nouveau destinataire externe et à un destinataire existant. Vérifiez :
- Sender Notification fournit le lien de statut attendu.
- L’activation affiche le bon habillage et le bon portail et permet l’inscription.
- Connexion, TOTP ou Optional, passkey, connecteur social et récupération correspondent au modèle approuvé.
- Les réponses et Reply All suivent la configuration.
- Remise, collecte et expiration ont des horodatages plausibles dans la bonne Time Zone.
- Rappelez un second message sans données sensibles par Recall, puis consignez uniquement l’état observé et le comportement lors de l’ouverture dans le portail. Ne considérez pas cette observation comme une garantie du produit et n’en tirez aucune conclusion sur les copies externes.
- Vérifiez Message Expiry Period par un test adapté ou un rapport.
Push Encryption du point de vue du destinataire
Une remise chiffrée par Push contient des pièces jointes protégées par mot de passe et peut aussi inclure le corps du message au format PDF. Le contenu que Sophos place dans un document protégé utilise le mot de passe Sophos Secure Message enregistré par le destinataire ; les pièces jointes déjà chiffrées avant l’envoi restent inchangées. Une même remise peut combiner des fichiers PDF, Microsoft Office et ZIP. Le destinataire les ouvre avec un lecteur de documents compatible, par exemple Adobe Reader, et son mot de passe enregistré. Après avoir ouvert le message chiffré dans ce lecteur, il peut envoyer une réponse sécurisée.
Une réponse du portail peut échouer au contrôle SPF d’un fournisseur en aval, car le chemin visible diffère de l’expéditeur initial. Pour Google Workspace, appuyez-vous sur Sophos Email à la frontière de messagerie ou utilisez la détection automatique des IP externes de Google selon l’architecture validée ; ne désactivez pas globalement SPF. Si TLS 1.2 n’est pas disponible, les flux TLS imposés comme les flux TLS opportunistes échouent. Ce sont des contrôles de transport, pas des réglages d’habillage.
Administrer destinataires et rapports
Dans le portail d’administration, Credential Management sépare les méthodes :
- Document Encryption Passwords pour Push Encryption : Disable User 2-Step Verification, Migrate Encryption Keys et Expire Encryption Keys. Après expiration, le destinataire enregistre un nouveau mot de passe pour les futurs messages push.
- Web Portal pour Portal Encryption : Reset Password, Suspend Account et Disable User 2-Step Verification. La suspension bloque l’accès sans supprimer le compte.
Utilisez Summary reports pour une période, Policy reports notamment pour les messages approchant l’expiration, et Message reports pour un message ou destinataire précis. Vérifiez adresse et méthode avant toute action ; migrer une clé n’est pas réinitialiser un mot de passe portail.
Dépanner et revenir en arrière sans risque
- Habillage absent : vérifiez confirmation et tenant. Ne renvoyez pas la demande pendant le délai normal ; adressez données automatiques erronées et changements à Sophos Support.
- Connexion administrateur impossible : vérifiez le délai d’un jour, Forgot Password, l’Administrator Access, l’heure TOTP et l’administrateur sélectionné.
- Destinataire bloqué : distinguez Portal de Push Encryption. Dans Web Portal, contrôlez mot de passe, suspension et vérification ; dans Document Encryption Passwords, migration et expiration des clés.
- Recall absent : confirmez que Sender Notification figure dans la demande provisionnée. Une notification de remise ou une action de stratégie ne suffit pas.
- Heure ou état incorrect : comparez Time Zone, destinataire, Message-ID et historique ; utilisez les rapports comme corroboration.
- Réponse refusée par SPF ou TLS : examinez séparément le flux et le fournisseur ; ne désactivez pas la sécurité du portail.
Une demande soumise n’étant pas directement éditable, le retour arrière est une correction contrôlée. Suspendez le déploiement, demandez à Sophos la correction validée, suspendez uniquement les comptes concernés en cas de risque et utilisez entre-temps un canal sûr déjà approuvé. Ne chargez jamais une marque tierce, n’utilisez pas l’adresse système comme expéditeur chiffré et ne désactivez pas largement la MFA. Transmettez au support tenant, région, heure de soumission, confirmation, adresses concernées, Message-ID, horodatages, état du portail et captures anonymisées.