Aller au contenu
Avanet

Sophos Email : configurer la quarantaine Microsoft 365

M365 Quarantine intègre dans Sophos Email la quarantaine tenue par Microsoft 365. Les administrateurs disposent ainsi d’une vue unifiée dans Sophos Fusion (anciennement Sophos Central), mais Microsoft reste propriétaire de la quarantaine native et de ses états. Une libération ou suppression lancée dans Sophos Fusion est donc une demande adressée à Microsoft 365 ; elle n’est terminée qu’après confirmation du traitement.

Ce runbook couvre la connexion, le consentement, la synchronisation et la recette d’un domaine Gateway ou M365 Mailflow déjà présent dans Sophos Email. L’administration générale des autres quarantaines Sophos ne fait pas partie de cette configuration.

Préparer les prérequis et le changement

Avant la fenêtre de maintenance, il faut :

  • un environnement Sophos Email actif où le domaine concerné figure parmi les Gateway Domains ou M365 Mailflow Domains ;
  • un accès à Sophos Fusion et un compte administrateur Microsoft 365 autorisé à accorder le consentement demandé ;
  • des domaines strictement identiques dans Sophos Email et Microsoft 365 ;
  • un navigateur qui autorise les fenêtres contextuelles Microsoft pendant la configuration ;
  • un destinataire contrôlé et un message de test mis en quarantaine par Microsoft 365.

Consignez le tenant, le domaine, son type, le compte de consentement, l’état initial du commutateur ou de la connexion, la fenêtre de maintenance et le responsable du rollback. Ne placez ni identifiant ni jeton de consentement dans le ticket. Ne désactivez pas une protection post-delivery existante : si l’intégration en a besoin et qu’elle est désactivée, Sophos l’active après une confirmation explicite.

Préparer le navigateur et la connexion Microsoft

Sophos ouvre des dialogues Microsoft pendant la configuration. Le bloqueur de fenêtres contextuelles doit donc autoriser les domaines Microsoft 365 concernés. Connectez-vous au bon tenant Microsoft avec le compte administrateur approuvé. Fermez d’abord toute session d’un autre tenant ou isolez-la dans un profil de navigateur distinct.

Des fenêtres contextuelles peuvent aussi apparaître ensuite lors de l’ouverture du contenu d’un message ou de l’actualisation de la liste M365. Elles connectent le navigateur aux services Microsoft et peuvent tarder à se charger. Une fenêtre fermée ou bloquée ne signifie pas que le consentement a été accordé.

Activer M365 Quarantine pour le domaine

  1. Dans Sophos Fusion, ouvrez Global Settings, descendez jusqu’à Email Domain Setup, puis sélectionnez Gateway Domains ou M365 Mailflow Domains selon le type. Vous pouvez aussi ouvrir My Products > Email Security > Settings et choisir le type approprié sous Email Domain Setup.
  2. Dans la liste, vérifiez le bon domaine au moyen du tenant, du nom et du type.
  3. Dans la colonne M365 Quarantine, activez le commutateur de ce seul domaine.
  4. Si un dialogue annonce l’activation de la protection post-delivery, vérifiez de nouveau l’impact et le domaine, puis sélectionnez Proceed.
  5. Sélectionnez le compte administrateur Microsoft 365 approuvé. Lors de la première connexion, saisissez son adresse et son mot de passe ; avec une session existante, les demandes d’autorisation peuvent s’afficher immédiatement.
  6. Lisez intégralement chaque dialogue Microsoft et acceptez toutes les autorisations demandées. Elles incluent la gestion d’Exchange en tant qu’application et la lecture ou l’écriture des paramètres RBAC de l’annuaire. Un consentement partiel ne suffit ni à M365 Quarantine ni à la protection post-delivery qui en dépend.
  7. Une fois les autorisations accordées, sélectionnez Close. L’activation peut prendre quelques minutes ; ne fermez ni ne relancez prématurément la page pendant les dialogues Microsoft.

N’accordez les autorisations qu’au tenant vérifié. N’ajoutez pas un autre compte administrateur ou un domaine plus large pour contourner une erreur de connexion.

Vérifier la connexion et la première synchronisation

Après quelques minutes, confirmez dans la liste des domaines que M365 Quarantine reste activé pour le domaine prévu. Ouvrez ensuite My Products > Email Security > Quarantined Messages et sélectionnez M365 quarantine. Cet onglet doit afficher les données de quarantaine Microsoft 365 du domaine.

La première synchronisation récupère les sept derniers jours. Les données s’accumulent ensuite dans une fenêtre glissante de 30 jours au maximum. Sophos Fusion se synchronise périodiquement : les changements récents peuvent donc apparaître en retard et des entrées anciennes être temporairement décalées. Pour demander les données Microsoft actuelles, sélectionnez Refresh et attendez la fin de l’opération. Une liste vide sans objet de test contrôlé ne prouve pas que la connexion fonctionne.

Tester le parcours de libération et de suppression

N’utilisez pas de message de production ou malveillant pour la recette. Faites mettre en quarantaine par Microsoft 365 un message de test clairement nommé, destiné au destinataire contrôlé. Ensuite :

  1. Sous M365 quarantine, recherchez le destinataire, l’expéditeur, l’objet et l’heure, puis consignez l’identifiant du message et le motif Microsoft.
  2. Ouvrez les détails. Validez la fenêtre contextuelle Microsoft si elle sert à charger le contenu.
  3. Ne sélectionnez qu’une action prise en charge pour ce test, par exemple Release. Les actions disponibles dépendent de l’état et de la catégorie native de quarantaine Microsoft.
  4. Sélectionnez Refresh et attendez la synchronisation.
  5. Dans Microsoft 365, confirmez le nouvel état et, en cas de libération, la remise au seul destinataire prévu.

La sélection de Release ou Delete, la disparition d’une ligne ou une liste Sophos inchangée ne prouve pas à elle seule le succès. Tenez compte des filtres, du délai et de l’état géré par Microsoft. Pour Delete, confirmez le traitement dans Microsoft 365 ; une suppression de test ne remplace pas une procédure de conservation approuvée.

Configurer délibérément l’accès utilisateur

Les messages mis en quarantaine par Microsoft peuvent apparaître dans le Self Service Portal de Sophos Central. Si, dans User Settings, l’option Allow release of M365 quarantine emails est activée pour un utilisateur, celui-ci voit les messages sous M365 quarantine et peut consulter et libérer les éléments pris en charge. Ils figurent aussi dans le récapitulatif de quarantaine, où le champ Reason indique leur origine par (Microsoft Quarantine).

N’activez cette possibilité qu’après une décision d’autorisation distincte. Pour des raisons de sécurité, les messages des catégories Microsoft Malware, High Confidence Phish ou Data Loss Prevention (DLP) ne sont pas disponibles dans le Self Service Portal. Le fait qu’un administrateur voie un élément dans Sophos Fusion ne prouve donc pas que l’utilisateur puisse le voir ou le libérer.

Réparer les erreurs de consentement et de connexion

  • Failed to establish session: session has timed out. Reconnectez-vous avec le bon compte administrateur et terminez le consentement sans interruption.
  • Failed to create connection: consent for API access wasn’t granted. Reprenez la configuration et accordez toutes les autorisations API demandées.
  • Failed to create connection: consent for data access wasn’t granted. Reprenez la configuration et accordez aussi l’intégralité de l’accès aux données demandé.
  • Failed to create connection: the domains in Sophos Email don’t match the domains in the Microsoft 365 domain. Comparez les noms de domaine et l’association au tenant des deux côtés, puis corrigez l’écart ; ne continuez pas avec un autre tenant.
  • Failed to create connection: (reason not specified). Vérifiez les fenêtres contextuelles, le tenant Microsoft actif, les droits administratifs et l’association du domaine, puis recommencez proprement une fois. Si l’erreur persiste, escaladez avec les informations ci-dessous.
  • Liste absente ou vide : vérifiez le commutateur du domaine et la protection post-delivery, choisissez M365 quarantine plutôt qu’une liste Sophos, attendez quelques minutes et sélectionnez Refresh. Testez ensuite l’objet connu au lieu de vous fier au seul nombre de résultats.
  • Action inchangée : contrôlez l’identifiant et l’état dans Microsoft 365, rechargez la synchronisation et vérifiez que l’action est prise en charge pour cette catégorie et cet état. Ne cliquez pas à répétition et ne créez pas d’autorisation Sophos pour contourner le problème.

Traitez la réparation du consentement comme un changement privilégié : confirmez le tenant, autorisez les fenêtres contextuelles, relancez la configuration avec un compte habilité et acceptez intégralement chaque dialogue. Ne basculez pas le commutateur du domaine sans connaître l’impact sur la protection post-delivery et l’accès utilisateur.

Terminer, revenir en arrière et escalader

La recette est réussie lorsque le commutateur reste actif, que M365 quarantine charge les données du bon tenant, que l’objet de test correspond par identifiant et que Microsoft 365 confirme l’action demandée ainsi que la remise ou l’état. Consignez l’heure, le tenant, le domaine, le compte de consentement, les classes d’autorisations accordées, l’heure de synchronisation, l’identifiant et le résultat, mais aucun contenu de message ni identifiant secret.

Si l’activation échoue avant le consentement, arrêtez le changement sans accorder de droits de substitution étendus et conservez l’état initial documenté. Si la protection post-delivery a été activée ou la libération utilisateur modifiée dans le même changement, ne revenez en arrière qu’après analyse d’impact et selon le rollback approuvé. Ne retirez pas une protection existante à cause d’une liste simplement retardée.

Pour l’escalade, rassemblez l’identifiant du tenant, le domaine et son type, l’heure UTC, le compte de consentement, le navigateur et l’état des fenêtres contextuelles, le texte exact de l’erreur, l’état de M365 Quarantine et de la protection post-delivery, l’heure du dernier Refresh et l’identifiant du message de test. N’incluez jamais mots de passe, jetons ou contenu inutile.