Sophos EMS : configurer la journalisation Google Workspace
Pour Sophos Email Monitoring System (EMS), la journalisation se configure manuellement dans Google Workspace. Commencez par récupérer l’adresse de destination du journal fournie par Sophos Fusion, puis créez dans la Google Admin Console des règles de routage pour les e-mails entrants et sortants. Si l’environnement utilise déjà une autre solution de sécurité de la messagerie, vous devez également ajouter une Inbound gateway.
Procédure rapide : copiez l’adresse de destination du journal dans Sophos Fusion, sélectionnez l’unité organisationnelle appropriée sous Apps > Google Workspace > Gmail > Routing, définissez les types de messages et les en-têtes, enregistrez la remise supplémentaire à l’adresse de destination avec TLS, puis revenez dans Sophos Fusion pour poursuivre l’intégration. Google indique que la prise en compte des modifications peut nécessiter jusqu’à 24 heures.
Objectif et périmètre de ce guide
La journalisation envoie à Sophos EMS une copie de chaque e-mail couvert par la règle. Google joint le message copié à un rapport de journal et le transfère à la destination définie. Le message en production et sa copie de journalisation suivent donc deux chemins distincts.
Ce guide couvre uniquement la partie Google Workspace de cette procédure manuelle : récupération de l’adresse de destination du journal, création des règles de routage et, si une solution tierce est placée en amont, configuration de la passerelle entrante. La création préalable du domaine EMS et l’analyse ultérieure dans Sophos Fusion sont des étapes distinctes.
Prérequis et décisions avant la modification
Avant de commencer, vous devez disposer des éléments suivants :
- un compte d’administrateur Google Workspace ;
- un domaine créé dans Sophos Fusion, de sorte que la boîte de dialogue Configure External Dependencies soit ouverte ;
- l’adresse de destination du journal affichée dans Step 1 de cette boîte de dialogue ;
- l’unité organisationnelle à laquelle la règle de routage doit s’appliquer ;
- une décision quant à la journalisation des deux directions pour tous les domaines ou pour certains domaines seulement ;
- si une solution tierce de sécurité de la messagerie est placée en amont, les adresses IP depuis lesquelles elle remet les messages entrants à Google Workspace.
La documentation Sophos n’indique, pour cette étape, aucun rôle Google supplémentaire ni aucun contrôle de licence distinct. Si la boîte de dialogue contenant l’adresse de destination n’est pas disponible, ne poursuivez donc pas la configuration du routage avec une adresse supposée. L’administrateur Sophos Fusion responsable doit d’abord faire progresser l’intégration du domaine jusqu’à Configure External Dependencies.
Sophos décrit trois variantes :
- Entrant et sortant pour tous les domaines : une règle commune sans filtre de domaine.
- Entrant pour certains domaines : une règle entrante filtrée sur les destinataires d’enveloppe.
- Sortant pour certains domaines : une règle sortante filtrée sur les expéditeurs d’enveloppe.
Pour journaliser dans les deux directions uniquement certains domaines, vous devez donc créer une règle entrante et une règle sortante. Remplacez la valeur d’exemple example.com par le domaine réellement couvert par la règle.
Récupérer l’adresse de destination du journal dans Sophos Fusion
Après l’ajout du domaine, Sophos Fusion ouvre la boîte de dialogue Configure External Dependencies.
- Dans Step 1, copiez l’adresse e-mail fournie.
- Conservez-la de manière sécurisée pour la configuration Google qui suit. Il s’agit de la journal destination address ; elle doit être saisie dans Google comme Envelope recipient.
- Ne traitez Step 2 que si une solution tierce de sécurité de la messagerie est présente. Dans ce cas, vous configurerez également la passerelle entrante par la suite.
Reprenez exactement l’adresse de destination affichée dans Sophos Fusion. Une adresse construite manuellement ou copiée depuis un autre domaine EMS ne constitue pas une solution de remplacement valide.
Créer la règle de routage dans Google Workspace
Le point de départ commun à toutes les variantes est Google Admin Console > Apps > Google Workspace > Gmail > Routing.
- Connectez-vous à la Google Admin Console et ouvrez Routing.
- Sélectionnez l’unité organisationnelle à laquelle la règle de journalisation doit s’appliquer.
- Faites défiler la page jusqu’à la section Routing.
- Si aucune règle n’est encore présente, sélectionnez Configure. Sinon, sélectionnez Add Another Rule.
- Saisissez une description explicite, par exemple
Journal rule for Sophos (external). - Sous Email messages to affect, sélectionnez la direction correspondant à la variante choisie :
- Inbound and Outbound pour les deux directions et tous les domaines ;
- Inbound pour la règle entrante limitée par domaine destinataire ;
- Outbound pour la règle sortante limitée par domaine expéditeur.
- Sous For the above types of messages, do the following, vérifiez que Modify message est sélectionné.
- Sous Headers, sélectionnez l’option Add X-Gm-Original-To header.
- Sous Also deliver to, sélectionnez successivement Add more recipients, Add, puis Advanced.
- Sous Envelope recipient, sélectionnez Change envelope recipient, puis saisissez l’adresse de destination précédemment copiée depuis Sophos Fusion.
- Sous Spam and delivery options, désélectionnez Do not deliver spam to this recipient et laissez Suppress bounces from the recipient activé.
- Sous Headers, activez à la fois Add X-Gm-Original-To header et Add X-Gm-Spam and X-Gm-Phishy headers.
- Enregistrez cette configuration de destinataire avec Save. Vous revenez alors à la boîte de dialogue parente Add setting.
- Dans cette boîte de dialogue, sous Encryption (onward delivery only), activez Require secure transport (TLS).
- Ouvrez Show options et sélectionnez les types de comptes Users et Groups.
À ce stade, seul le filtre de domaine diffère selon la variante.
Les deux directions pour tous les domaines
Pour la variante Inbound and Outbound, n’ajoutez aucun filtre d’enveloppe. Enregistrez la règle avec Save.
Cette variante étendue convient lorsque toute l’unité organisationnelle sélectionnée doit être couverte. Le périmètre est déterminé par l’unité organisationnelle et les types de comptes sélectionnés, et non par un filtre de domaine Regexp.
Entrant pour certains domaines
Vous pouvez utiliser la description d’exemple propre à cette direction : EMS scan inbound.
Sous Envelope filter, définissez les valeurs suivantes :
- Sélectionnez Only affect specific envelope recipients.
- Sélectionnez Pattern match.
- Dans le champ Regexp, saisissez le domaine souhaité, par exemple
example.com. - Enregistrez la règle avec Save.
Le filtre porte ici sur les destinataires d’enveloppe. L’exemple Sophos couvre un seul domaine. Si plusieurs domaines doivent être couverts, construisez l’expression régulière conformément aux exigences de votre propre environnement Google Workspace.
Sortant pour certains domaines
Pour les e-mails sortants, créez une règle distincte et définissez Email messages to affect sur Outbound. Vous pouvez utiliser la description d’exemple propre à cette direction : EMS scan outbound. Sous Envelope filter, définissez les valeurs suivantes :
- Only affect specific envelope senders ;
- Pattern match ;
- dans le champ Regexp, le domaine souhaité, par exemple
example.com; - pour terminer, Save.
La différence avec la règle entrante est importante pour la sécurité : la règle sortante filtre les expéditeurs d’enveloppe, tandis que la règle entrante filtre les destinataires d’enveloppe. Si les deux directions sont nécessaires, les deux règles doivent être entièrement configurées.
Configurer la passerelle entrante facultative
Cette étape ne s’applique que si une solution tierce de sécurité de la messagerie remet déjà les e-mails à Google. En l’absence d’une telle solution, ignorez-la.
- Dans la Google Admin Console, ouvrez Apps > Google Workspace > Gmail > Spam, Phishing and Malware.
- Sélectionnez l’unité organisationnelle concernée.
- Sous Inbound gateway, sélectionnez l’icône de modification.
- Activez Inbound gateway.
- Saisissez les adresses IP depuis lesquelles les e-mails entrants sont remis à Google.
- Enregistrez avec Save.
Les adresses IP doivent correspondre au chemin de remise réel de la solution tierce. Sophos ne fournit ni adresses d’exemple ni méthode pour les déterminer. Si elles ne sont pas clairement établies, arrêtez la modification et consultez l’exploitant de la solution en amont.
Validation et résultat attendu
Après l’enregistrement, commencez par comparer les valeurs configurées dans Google avec la configuration prévue :
- unité organisationnelle et direction correctes sous Email messages to affect ;
- Modify message et les en-têtes X-Gm-Original-To, X-Gm-Spam et X-Gm-Phishy ;
- Envelope recipient repris à l’identique ;
- Suppress bounces from the recipient activé et Do not deliver spam to this recipient désélectionné dans cette configuration de destinataire supplémentaire ;
- Require secure transport (TLS) ainsi que les types de comptes Users et Groups ;
- pour les règles limitées, filtre de destinataire ou d’expéditeur approprié avec le bon domaine dans le champ Regexp ;
- en présence d’une solution tierce, Inbound gateway actif avec les bonnes adresses IP de remise.
Revenez ensuite dans Sophos Fusion et poursuivez l’intégration du domaine. Pour effectuer un test fonctionnel limité, envoyez des messages dans chaque direction configurée avec des utilisateurs appartenant à l’unité organisationnelle ou au domaine couvert. La règle de routage doit remettre une copie supplémentaire de ces messages à l’adresse de destination du journal. Ne confondez pas la remise en production avec cette remise supplémentaire de journalisation.
Les modifications Google peuvent mettre jusqu’à 24 heures à prendre effet. Le Google Workspace Admin audit log permet de vérifier si et quand la modification administrative a été enregistrée ; cette entrée ne prouve toutefois pas que la règle de routage est déjà effective partout. Si aucun message n’arrive dans EMS, répétez le test limité du flux de messagerie à l’issue de ce délai.
Dépannage par symptôme
Aucun message de journalisation n’apparaît après l’enregistrement
Vérifiez d’abord dans le Google Workspace Admin audit log si et quand la modification administrative a été enregistrée. Cette entrée ne permet pas de savoir si la règle est déjà effective partout. Pendant le délai maximal de 24 heures indiqué par Google, ne créez pas de nouvelles règles de manière répétée. Testez ensuite à nouveau le flux de messagerie et vérifiez que l’unité organisationnelle, la direction, Users, Groups et tout filtre Regexp existant correspondent au compte de test.
Une seule direction des messages est journalisée
Sous Email messages to affect, vérifiez si Inbound and Outbound est sélectionné. Dans une configuration limitée par domaine, deux règles doivent exister : une règle entrante avec Only affect specific envelope recipients et une règle sortante avec Only affect specific envelope senders. Un filtre d’enveloppe inversé peut exclure du périmètre la direction souhaitée.
Un domaine ou un groupe donné manque
Contrôlez l’unité organisationnelle sélectionnée, Users, Groups et la valeur de domaine dans le champ Regexp. example.com n’est qu’un espace réservé. Vérifiez également que la règle filtre les destinataires pour les messages entrants et les expéditeurs pour les messages sortants.
La journalisation ne fonctionne plus depuis l’ajout d’une solution de sécurité en amont
Lorsqu’une solution tierce de sécurité de la messagerie se trouve sur le chemin de remise, vérifiez sous Apps > Google Workspace > Gmail > Spam, Phishing and Malware > Inbound gateway que la passerelle est active et que les adresses IP saisies correspondent au véritable chemin de remise entrant. Ne devinez pas les adresses IP du fournisseur si elles sont inconnues ou variables : clarifiez-les avec l’exploitant de la solution.
La règle est complète, mais EMS ne confirme toujours pas le flux de messagerie
À l’issue du délai de prise en compte des modifications Google, testez à nouveau chaque direction configurée. Une vérification avec un message entrant et un message sortant couverts n’est nécessaire que si les deux directions sont configurées. Si le périmètre de la règle de routage, l’adresse de destination, TLS et, le cas échéant, la passerelle entrante sont corrects, les contrôles Google Workspace décrits ici sont épuisés. Consignez alors les horodatages, les expéditeurs, les destinataires, l’unité organisationnelle, le nom de la règle et l’heure de l’opération de modification enregistrée dans le Google Workspace Admin audit log, puis transmettez ces informations à l’équipe responsable de l’intégration EMS dans votre organisation. Si elle confirme la configuration Google et qu’EMS ne détecte toujours pas le flux de messagerie, cette équipe ouvrira un dossier auprès du support Sophos avec ces informations.
Retour arrière sûr et retrait du service
Sophos décrit la création des règles de routage Google, mais pas leur désactivation ni leur suppression. Ce guide ne fournit donc aucun chemin de navigation pour ces opérations.
Avant tout retour arrière, documentez l’adresse de destination du journal, l’unité organisationnelle, les noms des règles, les directions, les filtres de domaine, les en-têtes, le paramètre TLS et toute passerelle entrante éventuelle. Utilisez ensuite uniquement le processus de modification ou de suppression Google Workspace approuvé au sein de votre organisation. Si une règle ou une passerelle entrante est partagée, arrêtez l’opération jusqu’à ce que toutes les dépendances aient été clarifiées.
Après le retour arrière approuvé, reprenez les mêmes cas de test limités pour vérifier qu’aucune copie de journalisation supplémentaire n’est envoyée à l’adresse de destination EMS et que le flux de messagerie normal fonctionne toujours. Ne supprimez pas une passerelle entrante uniquement parce qu’EMS est mis hors service : elle peut rester nécessaire au chemin de remise de la solution de sécurité tierce.
Exploitation et cycle de vie
Lors des contrôles réguliers, comparez la configuration Google au périmètre EMS documenté. Portez une attention particulière aux modifications des unités organisationnelles, des domaines, du service de sécurité de la messagerie en amont, de ses adresses IP de remise et de l’adresse de destination du journal fournie par Sophos Fusion. Après chacune de ces modifications, testez à nouveau chaque direction configurée. Vérifiez également dans le Google Workspace Admin audit log si et quand la modification administrative a été enregistrée.
Si la source des boîtes aux lettres ou des groupes gérés dans Sophos Fusion change, le guide Bien préparer Sophos Fusion Directory Sync pour Sophos Email vous aidera à contrôler séparément les données de l’annuaire. Directory Sync ne remplace toutefois ni les règles de routage ni la passerelle entrante.
Pour en savoir plus sur la journalisation Google, consultez la documentation Google Route journal messages to Google Vault. Pour la présente configuration EMS, les champs Sophos décrits ci-dessus et l’adresse de destination fournie par Sophos Fusion restent déterminants. Après toute modification d’un service concerné, vérifiez à nouveau les libellés de l’interface, le périmètre et le flux de messagerie.