Aller au contenu
Avanet

Sophos Email : déployer le complément Outlook de chiffrement

Le complément Sophos pour Outlook propose à l’expéditeur l’action Encrypt. Il ne chiffre pas lui-même le message : il le marque afin que Sophos Email le traite. La Secure Message policy applicable détermine toujours si le message est chiffré et selon quelle méthode.

En bref : valider d’abord la compatibilité et le périmètre de la stratégie, récupérer le complément dans Sophos Fusion (anciennement Sophos Central) avec Download Outlook Add-in, le déployer auprès d’un petit groupe selon la méthode Microsoft prise en charge, puis tester tout le parcours vers un destinataire externe contrôlé. Le sideloading reste réservé à la preuve de concept.

Vérifier les prérequis et les limites

Avant le téléchargement, consigner le tenant, le groupe cible, l’environnement de messagerie, les clients Outlook et le responsable du déploiement Microsoft. Sophos indique les combinaisons compatibles suivantes :

  • Microsoft 365 Business avec Exchange Online ;
  • Exchange Server 2013 ou ultérieur ; Exchange Server 2013 avec l’API 1.4 ou antérieure n’est pas pris en charge ;
  • Outlook pour Windows 2013 ou ultérieur ;
  • Outlook pour Mac 2016 ;
  • Outlook sur le web uniquement avec Microsoft 365.

Les fournisseurs non-Microsoft tels que Gmail et les autres comptes POP ou IMAP ne sont pas pris en charge. L’affichage d’un compte dans Outlook ne prouve rien. Avant chaque déploiement, consulter la documentation Microsoft actuelle et appliquer sa procédure en cas de différence.

Une Secure Message policy sortante doit s’appliquer aux utilisateurs et utiliser Push Encryption ou Portal Encryption. Consigner son périmètre, son ordre et son état initial. Le complément ne gère ni l’identité visuelle, l’accès, l’expiration ou le rappel du portail, ni les certificats S/MIME. Ces opérations restent distinctes.

Télécharger le complément depuis Sophos Fusion

  1. Ouvrir Global Settings dans Sophos Fusion.
  2. Accéder à Products and Services > Email, puis sélectionner Encryption.
  3. Cliquer sur Download Outlook Add-in.
  4. Conserver le fichier téléchargé sans modification dans un emplacement à accès contrôlé pour le déploiement Microsoft.

Consigner l’heure, l’administrateur responsable et le périmètre prévu. Ne pas modifier le fichier ni l’intégrer à un programme d’installation non documenté.

Effectuer un déploiement contrôlé

Pour une preuve de concept, un utilisateur peut installer le complément par sideloading. Cette méthode sert uniquement aux tests, pas à la production. Elle confirme que le package se charge dans le contexte utilisateur, boîte aux lettres et client prévu.

Avant le déploiement central, utiliser la procédure Microsoft pour déterminer si Centralized Deployment fonctionne dans l’organisation. Affecter ensuite le complément au seul groupe pilote selon la procédure actuelle du Microsoft 365 admin center. Un déploiement progressif évite qu’un problème touche immédiatement tous les expéditeurs.

Pour Exchange local sans connexion à Microsoft 365, l’administrateur installe le complément de l’organisation via Exchange Admin Center. Ne pas mélanger les méthodes Microsoft 365 et Exchange local. Attendre la réplication indiquée par Microsoft, puis vérifier chaque type de client du pilote.

Expliquer le parcours de l’expéditeur

L’utilisateur rédige un message et clique sur Encrypt dans Outlook avant l’envoi. L’action sélectionnée doit rester visible. Il peut désélectionner Encrypt à tout moment avant l’envoi.

Encrypt ne confirme ni le chiffrement ni la remise. Après l’envoi, Sophos Email traite le message selon la Secure Message policy correspondante. Les consignes doivent préciser destinataires et contenus autorisés, mode de remise attendu et canal interne en cas de bouton absent ou de résultat inattendu.

Valider avec un envoi contrôlé

Utiliser un expéditeur pilote et une boîte externe contrôlée, sans donnée confidentielle :

  1. Ouvrir Outlook et confirmer l’affichage du complément sans erreur de chargement.
  2. Rédiger un message de test identifiable, sélectionner Encrypt et vérifier son état actif avant l’envoi.
  3. Envoyer, puis noter l’heure, l’expéditeur, le destinataire, l’objet et le Message-ID.
  4. Dans Sophos Email, vérifier que la Secure Message policy prévue correspond bien à cet expéditeur et ce destinataire.
  5. Chez le destinataire, ouvrir et lire entièrement la remise Push Encryption ou Portal Encryption attendue.
  6. Dans un second brouillon, sélectionner puis désélectionner Encrypt avant l’envoi pour confirmer la réversibilité ; inutile d’envoyer ce brouillon.

La recette n’est réussie que si complément, stratégie et résultat concordent. Le seul bouton Encrypt ne suffit pas. Un message de portail ne prouve pas non plus le déploiement si une autre règle a déclenché le chiffrement.

Dépanner méthodiquement

Le complément manque pour certains utilisateurs : vérifier l’affectation, l’état du déploiement Microsoft, la réplication, le compte de boîte aux lettres et le client par rapport à la matrice. Redémarrer Outlook ou la session web. Ne pas masquer une affectation centrale défectueuse par un sideloading permanent.

Le complément manque pour tous : contrôler le package et le déploiement central, réévaluer Centralized Deployment et confirmer l’emploi d’Exchange Admin Center en local. Corriger les erreurs de déploiement côté Microsoft ; retélécharger le fichier Sophos ne corrige pas une mauvaise affectation.

Encrypt apparaît, mais le résultat n’est pas chiffré : confirmer que Encrypt était actif lors de l’envoi. Vérifier direction, périmètre utilisateur ou groupe, ordre et méthode de la Secure Message policy réellement appliquée. Elle doit utiliser Push Encryption ou Portal Encryption. Ne pas modifier le portail ou S/MIME pour masquer un défaut du complément ou du périmètre.

Un seul type de client échoue : relever version Outlook, plateforme et type de compte exacts. Outlook sur le web n’est ici pris en charge qu’avec Microsoft 365 ; POP, IMAP et Gmail restent exclus. Un autre client pris en charge aide au diagnostic sans prouver que le premier devrait l’être.

Revenir en arrière et supprimer

Si le pilote échoue, arrêter les affectations et retirer le groupe pilote ou le complément par la même voie d’administration Microsoft que lors du déploiement. Supprimer tout complément sideloadé du compte de test. Après réplication, vérifier que Encrypt n’est plus proposé.

Ne restaurer la Secure Message policy que si elle a été modifiée dans le même changement approuvé. La conserver si d’autres flux l’utilisent. La suppression ne rappelle ni ne déchiffre les messages déjà envoyés. Rappel et identité visuelle du portail, ainsi que gestion des clés S/MIME, sont hors de ce retour arrière.

Pour l’escalade, recueillir tenant et type de déploiement, groupe cible, états du package et de l’affectation, environnement, version et plateforme Outlook, heure, expéditeur, destinataire, Message-ID, stratégie et méthode effectives. Ne pas inclure de contenu confidentiel ni d’identifiants.