Configurer et tester Sophos Email Monitoring System
Objectif et réponse directe
Sophos Email Monitoring System (EMS) se configure en cinq étapes : vérifier le mode EMS, préparer les boîtes aux lettres, ajouter le domaine, configurer la journalisation et les politiques, puis tester le flux de messagerie. Par journalisation, EMS reçoit une copie des e-mails entrants et sortants, les analyse et les consigne, puis supprime la copie analysée. Le message d’origine est distribué sans modification.
EMS est donc un système de surveillance, et non une deuxième passerelle de messagerie : les actions affichées par les politiques sont des résultats d’observation. EMS ne bloque pas, ne chiffre pas et ne met pas en quarantaine le message d’origine. Cette limite doit être claire pour toutes les parties prenantes avant l’intégration, afin qu’un résultat EMS positif ne soit pas confondu avec une protection des e-mails effectivement appliquée.
Prérequis, licence et rôles
Avant de commencer, vérifier les points suivants :
- La licence Sophos EMS est ajoutée au compte Sophos Fusion. Le mode EMS est ainsi activé par défaut.
- EMS et Sophos Email sont deux solutions alternatives qui ne peuvent pas être utilisées simultanément dans le même compte. Un changement de mode nécessite une nouvelle configuration du domaine.
- Un Super Admin est disponible pour gérer les domaines EMS.
- L’administrateur responsable connaît le service de messagerie utilisé et peut en configurer la journalisation. Microsoft 365 et Google Workspace suivent des procédures différentes selon le fournisseur.
- Les boîtes aux lettres des utilisateurs, les listes de distribution, les dossiers publics et les alias à surveiller sont inventoriés. Au moins une boîte aux lettres de test, d’usage limité, est disponible sur le domaine.
- Si un service de sécurité des e-mails est placé en amont, ses adresses IP de distribution réelles sont connues. Ces valeurs ne doivent pas être reprises d’un environnement d’exemple.
Les boîtes aux lettres peuvent être ajoutées manuellement, par CSV ou via AD Sync ou Microsoft Entra ID Sync. Si des objets synchronisés sont utilisés, il faut d’abord clarifier les prérequis et les limites de responsabilité de Directory Sync. Une boîte aux lettres synchronisée est ensuite supprimée dans Microsoft AD ou Microsoft Entra ID, et non directement dans Sophos Fusion.
Avant toute modification du mode ou de domaines en production, consigner l’état initial : mode de messagerie actif, domaines EMS existants, service de messagerie, règles de journalisation, adresses IP de distribution, boîte aux lettres de test et administrateurs responsables. Ce bref inventaire servira de référence pour le diagnostic et le retour arrière.
Configuration avec valeurs d’exemple à adapter
1. Vérifier le mode EMS
Le chemin complet est Profile icon > Account preferences > Sophos Email Monitoring System (EMS).
- Dans Sophos Fusion, cliquer sur Profile icon.
- Ouvrir Account preferences.
- Sous Sophos Email Monitoring System (EMS), vérifier que Monitor Only mode (EMS) est activé.
- Si nécessaire, activer le mode et sélectionner Save.
Une fois les modifications enregistrées, EMS est actif pour le compte. Sur les pages concernées, une bannière indique que les e-mails sont uniquement surveillés et qu’aucune action n’est appliquée.
2. Préparer et vérifier les boîtes aux lettres
Sous My Products > Email Security > Mailboxes, les types d’objets user mailbox, distribution list et public folder sont gérés. Avant l’intégration du domaine, vérifier que les destinataires attendus sont présents. Les détails d’une boîte aux lettres permettent de vérifier aliases et assigned policies.
Selon le modèle de responsabilité, trois méthodes sont possibles :
- Importer automatiquement les boîtes aux lettres via AD Sync ou Microsoft Entra ID Sync ;
- Ajouter manuellement les boîtes aux lettres dans l’interface ;
- Importer les boîtes aux lettres et les alias depuis un fichier CSV.
Pour une boîte aux lettres de test, vérifier également l’utilisateur principal, les alias et les politiques attribuées. Si une boîte aux lettres synchronisée manque, vérifier d’abord l’annuaire source. Modifier ou supprimer directement des boîtes aux lettres synchronisées dans Sophos Fusion contournerait le modèle de responsabilité et n’est pas prévu.
3. Ajouter un domaine EMS
- Ouvrir My Products > Email Security > Settings.
- Dans la navigation de gauche, sélectionner Products and Services > Email > EMS Domains.
- Cliquer sur Add Domain. Si aucun domaine n’existe encore, le bouton peut s’appeler Setup domains for EMS.
- Saisir son domaine de messagerie et sélectionner le mail service réellement utilisé.
- Si un autre service de sécurité des e-mails est placé en amont, saisir ses delivery IP addresses.
- Selon le mail service sélectionné, suivre la procédure pour Microsoft 365 ou Google Workspace. Microsoft 365 utilise le processus EMS automatique, tandis que Google Workspace nécessite une configuration manuelle.
- Revenir à EMS Domains et vérifier l’état du domaine.
Le domaine et la boîte aux lettres de test dépendent de l’environnement. Pour un projet pilote limité, utiliser par exemple un domaine réel peu critique et une boîte aux lettres dédiée telle que ems-test@beispiel.ch ; cet exemple doit être remplacé par une adresse existante du domaine configuré. Les adresses IP de distribution doivent correspondre au parcours réel des e-mails, faute de quoi EMS ne pourra pas associer correctement les messages journalisés.
4. Adapter les politiques à l’environnement existant
Sous My Products > Email Security > Policies, les politiques Email Security et Data Control sont disponibles en mode EMS. Leurs actions sont uniquement consignées comme résultats attendus et ne sont pas appliquées aux messages d’origine. Il convient donc de les aligner autant que possible sur l’environnement de messagerie existant.
Certaines fonctions ne peuvent pas être configurées en mode EMS. Il s’agit notamment de SMTP Routing, Time of Click, Self Service Portal et des politiques Secure Message ; le chiffrement d’une copie journalisée n’est pas non plus pris en charge. Il ne faut donc pas chercher à « réparer » les contrôles absents en modifiant le flux de messagerie.
Pour les actions ultérieures sur les messages, EMS ne prend en charge que on-demand clawback. La recherche et la remédiation automatiques (automatic search and remediate) ne sont pas disponibles en mode EMS. La configuration et l’évaluation de telles actions ne font pas partie de la configuration du domaine.
Les paramètres globaux de messagerie se trouvent via Global Settings icon, sous Products and Services > Email. Avant un déploiement à grande échelle, vérifier d’abord un petit groupe de destinataires documenté. Cela permet d’expliquer les résultats d’observation sans modifier simultanément le flux de messagerie en production.
Validation et résultat attendu
Quick Test pour un domaine
- Ouvrir My Products > Email Security > Settings > Products and Services > Email > EMS Domains.
- Cliquer sur Quick Test icon pour le domaine configuré.
- Dans Quick Test mailbox, saisir une boîte aux lettres existante de ce domaine.
- Lancer le test.
Le Quick Test envoie un message d’exemple et vérifie la règle de journalisation. En cas de réussite, la boîte aux lettres indiquée et la destination du journal reçoivent une copie du message de test conformément à la configuration de journalisation. Si le test ne se termine pas dans le délai attendu, attendre quelques minutes et le relancer une fois.
Confirmer le flux de messagerie entrant et sortant
Après un Quick Test réussi, envoyer un message de test entrant et un message de test sortant pour un destinataire couvert par la règle de journalisation. Ouvrir ensuite My Products > Email Security > Reports > Message History.
Le test est réussi si les entrées correspondantes y apparaissent. En parallèle, le message d’origine doit être distribué sans modification par le service de messagerie existant. Un verdict EMS consigné indique ce que Sophos Email aurait fait ; il ne prouve pas que le message d’origine a été bloqué ou mis en quarantaine.
Dépannage par symptôme
Quick Test expire
Attendre quelques minutes et relancer le test une fois. S’il ne donne toujours aucun résultat, vérifier dans cet ordre delivery IP addresses, la boîte aux lettres de test et la règle de journalisation active. Éviter de modifier simultanément le domaine, la règle et les adresses IP de distribution, car cela complique le diagnostic.
La boîte aux lettres de test ne reçoit aucun message
Sous My Products > Email Security > Mailboxes, vérifier que la boîte aux lettres saisie existe réellement et appartient au domaine configuré. Pour une boîte aux lettres synchronisée, vérifier ensuite l’attribut e-mail, le filtre et l’état dans l’annuaire source. Puis s’assurer que la règle de journalisation est active et correctement configurée.
Message History reste vide
Confirmer d’abord que le Quick Test a réussi. Envoyer ensuite un message entrant et un message sortant à un utilisateur couvert par la règle, puis rouvrir My Products > Email Security > Reports > Message History. Si aucune entrée n’apparaît, vérifier les adresses IP de distribution, les boîtes aux lettres existantes et la règle de journalisation. Si ces trois vérifications ne révèlent aucune erreur, transmettre le dossier au support Sophos avec le domaine, l’heure, l’expéditeur de test, le destinataire de test et l’état visible du domaine.
Les adresses IP de distribution sont incorrectes
Comparer les adresses saisies dans EMS avec le dernier parcours de distribution réel des messages journalisés. Si un service de sécurité est placé en amont, ce sont ses véritables adresses IP sortantes qui font foi, et non des valeurs génériques du fournisseur ou des exemples. Après correction, répéter d’abord le Quick Test, puis un test de messagerie entrant et un test sortant.
Les actions des politiques ne sont pas exécutées
Ce comportement est attendu en mode EMS. Les actions Email Security et Data Control ne produisent que des verdicts de reporting. Si les messages doivent être activement protégés ou modifiés, il faut réévaluer la solution de protection déployée et la configuration du flux de messagerie ; une action ne doit pas être considérée comme exécutée sur la seule base d’un verdict EMS.
Sophos Support a besoin d’un accès
Remote Assistance n’est activé que sur demande précise et après approbation interne. Le chemin est Profile icon > Account Details > Sophos Support ; Remote Assistance peut y être activé pour une durée limitée. Une fois le dossier clos, vérifier la durée d’accès encore autorisée.
Retour arrière sûr ou sortie du service
Supprimer un domaine individuel
La suppression d’un domaine arrête immédiatement son analyse et sa journalisation par EMS. Au préalable, documenter l’état du domaine, la règle de journalisation, les adresses IP de distribution et les ressources propres au fournisseur.
- Ouvrir My Products > Email Security > Settings > Products and Services > Email > EMS Domains.
- Pour le domaine concerné, sélectionner Delete icon.
- Dans la boîte de dialogue de confirmation, cliquer sur Delete.
- Vérifier que le domaine n’est plus surveillé.
- Supprimer de manière contrôlée les règles de journalisation configurées manuellement et les configurations dépendantes chez le fournisseur de messagerie, puis réinitialiser les paramètres de domaine ou de messagerie associés.
Pour les domaines configurés automatiquement, Sophos supprime l’association entre les règles de journalisation et le domaine supprimé. S’il s’agissait du dernier domaine d’un tenant Microsoft 365, les règles de journalisation créées par Sophos et l’application Microsoft 365 sont supprimées. Le nettoyage en arrière-plan peut prendre quelques minutes ; pendant ce temps, ne lancer aucune autre action sur les domaines EMS. Sophos ne peut pas réinitialiser la boîte aux lettres de secours NDR : il faut, si nécessaire, l’adapter manuellement dans Microsoft Purview.
Désactiver le mode EMS ou passer à Sophos Email
Avant de désactiver le mode, il faut savoir que tous les domaines EMS restants seront déconnectés. Sauvegarder d’abord la liste des domaines et les configurations propres aux fournisseurs, puis désactiver le mode sous Profile icon > Account preferences > Sophos Email Monitoring System (EMS). Confirmer ensuite que les domaines sont déconnectés et supprimer les éventuelles configurations de journalisation manuelles restantes chez le fournisseur.
Les politiques sont conservées, mais les configurations de domaine pour EMS, Sophos Gateway et Sophos Mailflow sont différentes. Elles doivent être recréées pour le nouveau mode ; un simple changement de mode ne constitue pas un retour arrière automatique sans perte avéré. Si le responsable d’une ressource chez le fournisseur de messagerie ou sa procédure de suppression n’est pas clairement identifié, arrêter avant toute suppression et clarifier la situation avec l’administration du fournisseur compétente ou le support Sophos.
Exploitation, vérification et cycle de vie
Pour l’exploitation, documenter le domaine, le service de messagerie, les adresses IP de distribution, le responsable de la journalisation, la boîte aux lettres de test et le dernier Quick Test réussi. Après toute modification du routage des e-mails, des règles de journalisation, de la synchronisation des boîtes aux lettres ou de la configuration du fournisseur, répéter Quick Test ainsi qu’un test entrant et un test sortant, puis vérifier les entrées dans Message History.
Vérifier aussi régulièrement que les politiques correspondent toujours à l’environnement de messagerie en production. C’est important, car EMS ne fournit que des résultats d’observation : une politique EMS obsolète peut produire un verdict apparemment plausible, mais peu pertinent pour l’environnement réel.
L’interface actuelle du produit et son aide font foi pour connaître les fonctionnalités en vigueur. Les anciennes annonces ne permettent pas de déduire une date d’arrêt, de migration ou de fin de vie.
Guides connexes existants
- Préparer Directory Sync pour Sophos Email : annuaire de référence, aperçu, validation et limites de suppression pour les boîtes aux lettres synchronisées.
- Configurer la journalisation EMS pour Microsoft 365 : procédure automatique propre au fournisseur et son retour arrière.
- Configurer la journalisation EMS pour Google Workspace : configuration manuelle du routage et de la journalisation.