Aller au contenu
Avanet

Sophos Email : déployer et réparer le complément Outlook Report to Sophos

Le complément Outlook Report to Sophos est utilisé avec Sophos Email et Sophos Phish Threat. Cette procédure reste rattachée au circuit de signalement Sophos Email et traite également l’erreur d’accès commune au complément. La logique des campagnes Phish Threat et leur analyse ne relèvent pas de Sophos Email.

Il ne s’agit pas non plus du complément de chiffrement Sophos Email. Ce dernier fournit l’action Encrypt lors de la rédaction et fonctionne avec une Secure Message policy. Le guide du complément de chiffrement Outlook décrit le déploiement et le test de ce produit distinct. Le complément traité ici sert au contraire à signaler un message existant avec Report to Sophos.

Distinguer les circuits de signalement Sophos Email et Phish Threat

Pour un message suspect ou indésirable ordinaire, le complément envoie le signalement aux destinations configurées pour l’organisation ; selon la configuration, une copie est également envoyée à SophosLabs pour analyse. Une licence Phish Threat n’est pas requise pour ce circuit de signalement du spam.

Si le complément reconnaît au contraire un message simulé d’une campagne Phish Threat, le message signalé est enregistré sous Reported Email dans les résultats de la campagne et l’utilisateur reçoit immédiatement un retour positif dans Outlook. Pour l’installation, la configuration des destinations de signalement, la mise à niveau, le parcours utilisateur et la vérification des résultats de campagne, utiliser la procédure Phish Threat du complément Sophos pour Outlook. Si Report to Sophos échoue dès le départ avec l’erreur d’accès ci-dessous dans l’un ou l’autre circuit, appliquer le diagnostic commun de cette procédure.

Définir les prérequis et un test sûr

Il faut un abonnement Sophos Email ou Sophos Phish Threat valide, un accès à Sophos Fusion (anciennement Sophos Central) pour vérifier la licence et l’état du déploiement et, en cas d’incident généralisé, un accès administrateur à Microsoft 365 Admin Center ou Exchange Admin Center. Le circuit de signalement distingué ci-dessus détermine l’abonnement requis.

Avant toute modification, consigner le tenant, les utilisateurs touchés, l’appareil, le système d’exploitation, la version et la variante exactes d’Outlook, l’heure, le chemin réseau et le symptôme. Pour le test final, utiliser un message identifiable, non confidentiel et autorisé à être envoyé à Sophos.

Déterminer d’abord l’étendue

  1. Le même utilisateur réessaie après avoir entièrement redémarré Outlook.
  2. Si possible, il teste la même fonction dans Outlook on the Web (OWA) ou New Outlook.
  3. Un second utilisateur teste sur un autre appareil et, si possible, via un autre chemin réseau approuvé.
  4. Classer l’incident : un utilisateur/appareil, plusieurs utilisateurs/appareils ou tous les utilisateurs de l’organisation.

Si le complément se charge mais qu’un clic sur Report affiche We're sorry, we couldn't access report to Sophos. Make sure you have a network connection. If the problem continues, please try again later., suivre la branche correspondante. Si OWA ou New Outlook fonctionne contrairement à Classic Outlook, rechercher d’abord un défaut local du client ou de son moteur web plutôt qu’un déploiement absent dans tout le tenant.

Vérifier le déploiement et la variante d’Outlook

Pour un premier déploiement dans Microsoft 365 :

  1. Un administrateur Microsoft 365 ouvre Settings > Integrated Apps dans Microsoft 365 Admin Center et lance la procédure d’ajout d’une application.
  2. Rechercher Report to Sophos dans le catalogue d’applications disponible et sélectionner cette fiche. Vérifier l’éditeur, les détails et les autorisations demandées avant de poursuivre ; ne pas lui substituer un complément de signalement ou de chiffrement au nom voisin.
  3. À l’étape d’attribution, choisir le périmètre disponible correspondant au changement : toute l’organisation, certains utilisateurs ou groupes, ou uniquement l’administrateur pour un pilote. Commencer par un petit groupe de test si la gestion des changements impose un déploiement progressif.
  4. Vérifier et confirmer le déploiement. Microsoft peut modifier les libellés de cette procédure : prendre comme preuve la confirmation d’achèvement affichée par la page plutôt que le nom d’un dernier bouton particulier.
  5. Revenir dans Settings > Integrated Apps, ouvrir l’entrée déployée et vérifier son état ainsi que les utilisateurs ou groupes attribués. Après propagation, un utilisateur attribué redémarre Outlook, vérifie que Report to Sophos est disponible sur un message et mène à terme le test approuvé ci-dessous.

La propagation d’un déploiement nouveau ou modifié peut prendre jusqu’à 24 heures. Ne pas écarter une attribution correcte avant la fin de ce délai ; si nécessaire, mettre à jour ou redéployer le complément par la même voie administrative.

Classic Outlook 2013, 2016 et 2019 utilise pour les compléments un moteur web basé sur Internet Explorer, susceptible de provoquer des erreurs de connexion. Dans ce scénario, passer à Outlook 2021 ou Microsoft 365. OWA et New Outlook constituent des tests comparatifs et des contournements temporaires, mais ne prouvent pas que Classic Outlook est réparé. Sous macOS, maintenir macOS et Outlook pour Mac à jour.

Réparer un utilisateur ou appareil Windows

Modifier une seule cause à la fois et retester après chaque étape :

  1. Si Internet Explorer est installé, ouvrir Internet Properties. Sous Security, vérifier que Protected Mode est activé pour Internet et Restricted sites, et qu’Internet Explorer n’est pas en mode de compatibilité.
  2. Sous Security > Trusted sites > Sites, ajouter https://*.sophos.com, confirmer les boîtes de dialogue et redémarrer complètement Outlook.
  3. Fermer totalement Outlook. Supprimer le contenu de %LOCALAPPDATA%\Microsoft\Office\16.0\Wef\, rouvrir Outlook et tester.
  4. Sur Windows Server uniquement : dans Server Manager > Local Server, définir IE Enhanced Security Configuration sur Off pour les administrateurs, redémarrer Outlook et tester. Ne pas appliquer cette exception aux postes Windows ordinaires.

Ces actions réinitialisent le moteur web et le cache locaux. Elles ne remplacent pas une attribution utilisateur manquante et ne débloquent pas une connexion réseau.

Vérifier plusieurs utilisateurs ou appareils Windows

Si plusieurs appareils sont touchés, l’équipe réseau examine le proxy, le pare-feu, Conditional Access et l’inspection TLS/SSL. L’inspection TLS ne doit pas s’appliquer à *.sophos.com ni à *.hydra.sophos.com. Limiter les exclusions au strict nécessaire, puis tester via le chemin d’entreprise normal.

Le contexte touché doit pouvoir joindre :

  • https://cloud-assets.sophos.com — une page vide est la réponse attendue ;
  • https://phish-outlook.cloudstation.*.prod.hydra.sophos.com ;
  • https://graph.microsoft.com — requis pour l’authentification Azure AD/Entra ID et/ou SSO.

Pour les utilisateurs AD/SSO, vérifier aussi qu’Entra ID émet le jeton utilisateur et que le proxy ou Conditional Access ne bloque pas les demandes des postes joints au domaine. Implémenter les jokers selon le dispositif réseau sans les remplacer par une région fixe inventée.

Traiter un incident généralisé

Si tous les utilisateurs sont touchés, contrôler d’abord l’état, le périmètre et la dernière modification du déploiement dans Settings > Integrated Apps. Accorder jusqu’à 24 heures à une nouvelle attribution pour se répliquer. L’administrateur peut ensuite mettre à jour le déploiement ou redéployer le complément de façon contrôlée, en testant d’abord sur un petit groupe.

En parallèle, tester OWA et New Outlook. Si ces variantes échouent également après confirmation de l’attribution et de la propagation, traiter l’incident comme un problème de réseau, d’authentification ou de service et recueillir des preuves au lieu d’effacer les caches de tous les appareils.

Nettoyer le cache et les jetons sous macOS

  1. Fermer Outlook.
  2. Supprimer les données du complément en cache dans ~/Library/Containers/com.microsoft.Outlook/Data/Library/Caches/.
  3. Rouvrir Outlook et tester.
  4. Si l’erreur persiste, ouvrir Keychain Access, rechercher adal ou office et supprimer uniquement les jetons obsolètes. S’authentifier de nouveau.
  5. Vérifier que macOS et Outlook pour Mac sont à jour ; d’anciennes versions peuvent présenter des problèmes de rendu WebKit.

Outlook pour Mac ne fournit pas Recover Deleted Items pour cette procédure. Si un message signalé doit être récupéré, utiliser OWA ou le navigateur. Ne nettoyer caches et jetons que pour l’utilisateur touché, jamais globalement dans le tenant.

Valider le résultat et escalader

Redémarrer Outlook complètement. L’utilisateur ouvre le message de test approuvé, clique sur Report to Sophos, confirme la demande avec Yes et vérifie que le signalement aboutit sans l’erreur d’accès indiquée. Le simple chargement du complément ne suffit pas. En cas de contournement, consigner que seuls OWA ou New Outlook fonctionnent et que Classic Outlook reste défaillant.

Ne pas utiliser de message d’une campagne Phish Threat active pour le test fonctionnel technique, car son signalement modifie les résultats de la campagne. Si le circuit de simulation doit être testé explicitement, le responsable de la campagne coordonne le test et vérifie également le retour positif immédiat dans Outlook ainsi que l’enregistrement du message simulé signalé sous Reported Email dans les résultats de la campagne. Cette vérification peut aussi être effectuée sous Campaigns > [Campagne] > By User. Un test réussi de signalement du spam ne valide pas ce circuit de campagne, et inversement.

Pour rapprocher le message de test du traitement effectué par Sophos Email ou examiner un autre résultat de livraison, suivre le guide de dépannage de Message History.

Pour l’escalade, recueillir le tenant, le périmètre utilisateur, les appareils et plateformes, la version et variante exactes d’Outlook, l’heure et le fuseau, l’état du déploiement et de l’attribution, l’expiration du délai de 24 heures, les résultats dans Classic Outlook, New Outlook et OWA, le chemin réseau, l’état de l’inspection TLS, l’accessibilité des trois endpoints et les caches ou jetons déjà supprimés. Ne pas inclure de message confidentiel, d’identifiants ni de jetons complets.