Connecter Sophos Email Monitoring System à Microsoft 365
Sophos Email Monitoring System (EMS) peut configurer automatiquement la journalisation pour Microsoft 365. Dans le domaine EMS, sélectionnez Microsoft 365 comme source de journal, lancez Setup M365 Journal, puis accordez le consentement demandé dans Microsoft 365. Sophos vérifie alors la propriété du domaine, crée l’application et la règle de journal requises, puis configure la boîte NDR si aucune n’existe encore.
Grâce à la règle de journal, EMS reçoit des copies des e-mails entrants et sortants à des fins d’analyse. Le flux de messagerie normal reste dans Microsoft 365 ; cette procédure ne transforme pas EMS en passerelle de messagerie en amont. La configuration automatique s’applique uniquement à Microsoft 365, pas à Google Workspace.
Prérequis, licence et rôles
Avant de commencer, vérifiez les conditions suivantes :
- Le domaine existe déjà dans Sophos EMS et Microsoft 365 est sélectionné comme source de journal.
- Le tenant utilise un plan Exchange Online pris en charge : Business Basic, Business Standard, Business Premium, E1, E3 ou E5.
- Un Microsoft 365 Global Administrator est disponible pour la connexion. À défaut, le compte utilisé doit pouvoir à la fois accorder l’Admin Consent aux applications et créer des règles de journal Exchange Online.
- L’administrateur qui effectue l’opération peut ouvrir la boîte de dialogue du domaine EMS.
Exchange Online Kiosk ne prend pas en charge les règles de journal. La configuration automatique échoue avec ce plan ; passez à un plan pris en charge avant de réessayer.
Les autorisations Microsoft 365 et les rôles Sophos Fusion relèvent de responsabilités distinctes. Attribuer correctement les rôles d’administration Sophos Fusion décrit les limites générales des rôles Sophos. Le rôle Microsoft requis n’implique aucun rôle Sophos minimal particulier. Si Setup M365 Journal est absent, clarifiez d’abord l’accès EMS et le périmètre de licence avec l’administrateur ou le partenaire Sophos responsable, plutôt que d’élargir les rôles sans cause établie.
Documenter l’état initial
Avant de sélectionner Proceed, consignez au minimum le domaine, le tenant Microsoft 365 et le compte administrateur utilisé. Dans Microsoft Purview, consignez également les règles de journal existantes et la valeur actuelle de Journal NDR fallback mailbox. Si l’application Sophos Email Monitoring existe déjà dans le tenant, incluez-la aussi dans l’état initial.
Cet inventaire est important pour la validation et la suppression ultérieures : Sophos ne remplace pas une configuration de boîte NDR existante et ne peut pas la réinitialiser lors de l’offboarding.
Configurer automatiquement la journalisation Microsoft 365
- Ouvrez le domaine EMS pour lequel Microsoft 365 est sélectionné comme source de journal.
- Dans la boîte de dialogue du domaine, sélectionnez Setup M365 Journal.
- Dans la boîte de dialogue de confirmation, vérifiez qu’elle annonce la redirection vers Microsoft 365 et les autorisations nécessaires pour créer une application et des règles de journal.
- Sélectionnez Proceed.
- Connectez-vous avec le compte Microsoft 365 prévu à cet effet.
- Vérifiez les autorisations demandées et accordez l’Application Consent.
- Revenez dans EMS et surveillez la progression. La configuration peut prendre plusieurs minutes. Vous pouvez laisser la boîte de dialogue ouverte ou la fermer ; l’état peut être vérifié ultérieurement sur la page Domains.
Après une configuration réussie, l’état attendu est le suivant :
- L’application Sophos Email Monitoring est créée si elle n’existe pas encore dans ce tenant Microsoft 365.
- Une règle de journal envoie à Sophos EMS des copies des e-mails entrants et sortants à des fins d’analyse.
- La boîte NDR de la règle de journal n’est configurée que si aucune n’existe. Une valeur existante n’est pas remplacée.
Si la journalisation est déjà configurée pour un domaine EMS, Sophos réutilise cette configuration EMS lors de l’ajout d’autres domaines du même tenant Microsoft 365. Cela ne signifie pas que des règles de journal arbitraires, créées manuellement ou à d’autres fins, sont reprises. Ne créez donc pas manuellement d’applications ou de règles supplémentaires pour le même processus EMS.
Validation et résultat attendu
Après le message de réussite, sélectionnez Run a Quick Test. Sophos envoie un e-mail de test ; le résultat attendu est la confirmation du bon fonctionnement de la journalisation. Ne connectez d’autres domaines du même tenant qu’après la réussite de ce test.
Comparez également les ressources automatiquement attendues avec l’état initial :
- L’application Sophos Email Monitoring est présente dans le tenant.
- La règle de journal créée par Sophos figure sous Microsoft Purview > Journal rules.
- La valeur de Journal NDR fallback mailbox correspond soit à la valeur existante consignée, soit à la valeur définie lorsque le paramètre initial était vide.
Après une configuration réussie, vous pouvez sélectionner Review Policies pour configurer les stratégies de surveillance. Ces stratégies ne font pas partie de la configuration de la journalisation Microsoft 365. La configuration est terminée lorsqu’EMS indique que la configuration automatique a réussi et que Run a Quick Test confirme la journalisation.
Dépannage par symptôme
La configuration automatique échoue avec Exchange Online Kiosk
Les plans Kiosk ne prennent pas en charge les règles de journal. Répéter la tentative sans changement ne peut pas fonctionner. Passez d’abord à Business Basic, Business Standard, Business Premium, E1, E3 ou E5, puis relancez la configuration.
Sophos ne peut pas créer les informations d’identification d’application requises
Une Application Management Policy peut limiter les informations d’identification autorisées pour les nouvelles applications. Conditional Access peut également bloquer la configuration. L’administrateur Microsoft 365 vérifie ces deux types de stratégie afin d’identifier les règles qui empêchent la création des informations d’identification nécessaires. Ne relancez Setup M365 Journal qu’après avoir corrigé le blocage précis.
La vérification de la propriété du domaine échoue
Vérifiez que le compte connecté peut accorder l’Admin Consent et créer des règles de journal Exchange Online. Le domaine doit également appartenir au tenant Microsoft 365 utilisé. Reconnectez-vous ensuite au bon tenant avec un compte disposant d’autorisations suffisantes.
L’état reste en cours ou le nettoyage continue
La configuration et le nettoyage peuvent prendre plusieurs minutes. Vous pouvez fermer la boîte de dialogue de progression et vérifier l’état plus tard sur la page Domains. Tant que l’opération est en cours, ne créez ni ne supprimez manuellement d’applications ou de règles de journal parallèles pour le même processus. Si l’état ne change pas, transmettez l’état initial consigné et le message d’erreur visible au support Sophos au lieu de modifier des ressources sans cause établie.
Run a Quick Test ne confirme pas la journalisation
Vérifiez d’abord l’état du domaine dans EMS. Comparez ensuite l’application, la règle de journal et la valeur NDR à l’état initial consigné. Si une ressource attendue manque, ne modifiez pas encore les stratégies de surveillance. Analysez l’erreur affichée, recherchez un blocage dû à Conditional Access ou à une Application Management Policy, puis répétez le Quick Test uniquement après correction.
Retour arrière sécurisé ou offboarding
Avant de supprimer un domaine configuré automatiquement, déterminez si d’autres domaines EMS de ce tenant utilisent la même configuration de journalisation. Cette vérification est essentielle, car le nettoyage effectué par Sophos diffère :
- S’il reste au moins un autre domaine EMS dans ce tenant, Sophos supprime l’association entre les règles de journal et le domaine supprimé. La configuration de journalisation partagée reste disponible pour les autres domaines.
- Pour le dernier domaine EMS de ce tenant, Sophos supprime les règles de journal et l’application Microsoft 365 qu’il a créées.
Procédez au retour arrière contrôlé comme suit :
- Inventoriez tous les domaines EMS du tenant Microsoft 365 et déterminez si le domaine à supprimer est le dernier.
- Consignez à nouveau les règles de journal, l’application et Journal NDR fallback mailbox.
- Supprimez le domaine dans EMS et laissez le nettoyage se terminer.
- S’il reste des domaines, utilisez Run a Quick Test sur ceux-ci pour confirmer que la configuration de journalisation partagée fonctionne toujours.
- Si le dernier domaine a été supprimé, vérifiez que les règles de journal et l’application créées par Sophos ont été supprimées.
- Comparez séparément l’adresse NDR de secours à la valeur cible approuvée.
Microsoft 365 n’autorise pas Sophos à réinitialiser Journal NDR fallback mailbox. Si l’adresse doit changer après l’offboarding, modifiez-la manuellement dans Microsoft Purview. La valeur cible correcte dépend de votre environnement Exchange Online et ne doit pas être remplacée par une valeur générique.
Exploitation, révision et cycle de vie
Exécutez de nouveau Run a Quick Test après toute modification des plans Microsoft 365, des domaines, de Conditional Access ou des Application Management Policies. Faites de même après l’ajout d’un autre domaine dans le même tenant, même si Sophos réutilise la configuration existante.
Pour l’exploitation, documentez les responsables Microsoft 365 et EMS, le compte ou le rôle autorisé à donner son consentement, les domaines concernés et la valeur NDR actuelle. Vérifiez à nouveau ces informations avant de supprimer le dernier domaine. Vous saurez ainsi quelles ressources Sophos a créées et quelle configuration NDR existait auparavant.
Guides existants associés
- Attribuer correctement les rôles d’administration Sophos Fusion décrit les rôles côté Sophos et le principe du moindre privilège. Les rôles Microsoft 365 et l’Admin Consent restent distincts.