Configurer Sophos Phish Threat Direct Delivery pour Microsoft 365 et Google
Avec Direct Delivery, Sophos Phish Threat distribue les e-mails de campagne directement dans les boîtes aux lettres via les API Microsoft Graph ou Gmail. Cela vaut également pour les inscriptions aux formations et leurs rappels. Les règles de filtrage des e-mails sont contournées ; les domaines d’expéditeur et les adresses IP de Phish Threat n’ont pas à être ajoutés à une liste d’autorisation dans Microsoft 365 ou Google Workspace pour ce mode de livraison.
Cet article traite exclusivement de la livraison directe par API. Les exceptions SMTP, les passerelles, les règles de conformité et les procédures d’autorisation propres au fournisseur relèvent du chemin de livraison SMTP distinct et ne sont pas reproduites ici.
Décision avant activation
Direct Delivery est activé par domaine vérifié. Si vous avez plusieurs domaines, chaque domaine nécessite une activation et des tests séparés. Choisissez le fournisseur en fonction du système cible pour le domaine en question:
- Microsoft M365 utilise Microsoft Graph. Un Global Administrator ou un Privileged Role Administrator dans Microsoft Entra est requis pour accorder le consentement à l’échelle du locataire aux autorisations d’application Microsoft Graph.
- Google Workspace utilise les API Google. Un Super Admin doit autoriser le client OAuth et les périmètres spécifiés par Sophos via Domain-wide delegation dans la console d’administration Google. Si Multi-party approval est activé, un deuxième Super Admin doit approuver la modification.
Avant le changement, documentez le domaine, le fournisseur, le propriétaire technique, le destinataire du test, la fenêtre de maintenance et le mode de livraison précédent. Seuls les domaines vérifiés apparaissent sous My Products > Sophos Phish Threat > Settings > Direct Delivery for M365/Google.
Avant le changement, suspendez les campagnes actives et celles sur le point de commencer, les envois échelonnés et les rappels de formation pour le domaine concerné. Documentez la méthode de livraison SMTP précédente et vérifiez-la auprès d’un destinataire contrôlé. Si vous avez plusieurs domaines, procédez de façon séquentielle : activez exactement un domaine par fenêtre de maintenance, effectuez le test rapide et un test de clic contrôlé, puis ne reprenez les envois qu’après validation.
Important: Si M365 Direct Delivery n’est pas activé, Phish Threat utilise SMTP par défaut. Avant un retour en arrière, le chemin de livraison SMTP précédent doit donc continuer à être fonctionnel. Les exceptions requises pour SMTP ne font pas partie de cette configuration d’API.
Microsoft 365: Exigences et autorisations
Sophos recommande Microsoft 365 automated provisioning, car cette option crée les informations d’identification avec les autorisations requises. Pour un enregistrement manuel, Domain.Read.All et Mail.ReadWrite doivent être configurées en tant qu’autorisations d’application Microsoft Graph (Application permissions, et non autorisations déléguées), puis approuvées par un consentement administrateur à l’échelle du locataire. L’App ID et le Client Secret de l’application Entra enregistrée sont également requis. N’ajoutez aucune autorisation supplémentaire par précaution.
Ce consentement s’applique à l’ensemble du locataire sans utilisateur connecté : Domain.Read.All permet à l’application de lire des objets de domaine ; Mail.ReadWrite lui permet de créer, lire, modifier et supprimer des messages dans toutes les boîtes aux lettres. La sécurité de l’information doit approuver ce périmètre avant l’octroi du consentement, et les informations d’identification doivent être protégées en conséquence.
Des informations d’identification déjà présentes dans Sophos Fusion (anciennement Sophos Central) ne peuvent être utilisées que si elles comprennent les autorisations Phish Threat. Sinon, elles apparaissent sous Disallowed credentials. Ajoutez alors les autorisations requises aux informations d’identification existantes ou créez-en de nouvelles dédiées. L’article distinct consacré à Integration Credential Manager explique comment vérifier leur utilisation et leurs dépendances avant de les suspendre ou de les supprimer.
Connecter Microsoft 365 automatiquement
- Ouvrez
My Products > Sophos Phish Threat > Settingset sélectionnez Direct Delivery for M365/Google. - Dans la colonne Direct delivery, activez le commutateur du domaine désiré.
- Dans la boîte de dialogue Configure Direct Delivery sélectionnez le fournisseur Microsoft M365 et cliquez sur Proceed.
- Dans Credential Manager, sélectionnez des informations d’identification existantes adaptées ou cliquez sur add new credential.
- Sur Add Microsoft Graph Credential, sélectionnez Use Microsoft 365 automated provisioning.
- Entrez un nom et une description uniques et cliquez sur Save and Continue to Provisioning. Ce nom n’est qu’un identifiant.
- Sur Connect to Microsoft 365, cliquez sur Continue.
- Dans la fenêtre de connexion de Microsoft, sélectionnez le bon compte, examinez les termes et cliquez sur Accept. Confirmez également la deuxième boîte de dialogue de consentement pour l’intégration Sophos Fusion avec Accept.
- Fermez la fenêtre de connexion avec Close. Vérifiez les nouvelles informations d’identification dans Credential Manager, puis cliquez sur Enable.
Le premier consentement autorise la Master App et le second, l’intégration Sophos Fusion. Les deux étapes doivent aboutir.
Connecter Microsoft 365 manuellement
- Suivez les étapes ci-dessus jusqu’à Add Microsoft Graph Credential.
- Enter authentication details manually.
- Entrez les données d’application Entra enregistrées et assignez un nom d’identification unique.
- Cliquez sur Save, puis sur Update dans Credential Manager.
Le domaine n’est connecté via Direct Delivery qu’après une activation réussie. Le simple enregistrement d’un App ID ne constitue pas un test fonctionnel.
Google Workspace: Exigences et autorisations
Pour la configuration, les fenêtres contextuelles doivent être autorisées dans le navigateur. Si les identifiants d’un autre domaine Google y sont enregistrés, utilisez une fenêtre de navigation privée. Vous éviterez ainsi d’accorder le consentement dans le mauvais Workspace.
Sophos demande des autorisations adaptées à la fonction requise lors de la connexion. Les périmètres communs à la configuration comprennent :
https://www.googleapis.com/auth/cloud-platformpour créer, lire, mettre à jour ou valider les ressources nécessaires Google Cloud pendant la configuration.https://www.googleapis.com/auth/userinfo.emailpour identifier le compte administrateur Google qui accorde son consentement.
Les valeurs Google OAuth Client ID et OAuth scope requises pour Direct Delivery sont affichées dans Sophos Fusion. Copiez-les sans les modifier dans la console d’administration Google. Ne reprenez pas les scopes d’un exemple et ne les raccourcissez pas.
Pour les nouveaux comptes Google Workspace, la règle de création de clés de compte de service dans Google Cloud est activée par défaut. Si elle reste active, la connexion Direct Delivery échoue. Elle doit donc être désactivée dans Google Cloud avant la connexion. Cela assouplit un contrôle de sécurité : l’exception doit être encadrée et limitée autant que possible. Une fois le provisionnement terminé, vérifiez si la règle peut être de nouveau appliquée.
Connecter et autoriser Google Workspace
- Ouvrez
My Products > Sophos Phish Threat > Settings > Direct Delivery for M365/Google. - Dans Direct delivery, activez le commutateur du domaine souhaité.
- Dans Configure Direct Delivery, sélectionnez Google Workspace et cliquez sur Proceed.
- Dans Sign in with Google, sélectionnez le bon compte administrateur et connectez-vous.
- Vérifiez la politique de confidentialité et Terms of Service, cliquez sur Continue, sélectionnez l’accès requis et cliquez de nouveau sur Continue.
- Attendez jusqu’à ce que la progression de la connexion atteigne 100%, puis cliquez sur Close.
- Sur Direct Delivery for M365/Google, ouvrez le domaine connecté.
- Avec Copy, copiez les valeurs à côté de Google OAuth Client ID et OAuth scope.
- En tant que Super Admin, ouvrez la Google Workspace Admin console et authentifiez-vous de nouveau si nécessaire.
- Sous Domain-wide delegation, sélectionnez Add new. Dans la boîte de dialogue Add a new client ID, saisissez l’ID copié sous Client ID et les périmètres copiés sous OAuth scopes (comma-delimited). Confirmez avec Authorise. Si Multi-party approval est activé, un deuxième Super Admin doit approuver la modification.
- Retour dans Sophos Fusion, cliquez sur Verify and connect. L’autorisation peut prendre quelques minutes.
- Après vérification réussie, confirmez la boîte de dialogue Verify Connection avec Ok.
Le domaine n’est entièrement autorisé qu’après la réussite de l’étape Verify and connect. Une progression de connexion de 100 % ne remplace pas cette deuxième vérification.
Valider chaque domaine avec un test rapide
Microsoft 365 et Google Workspace utilisent le même processus de test spécifique au domaine:
- Sur Direct Delivery for M365/Google, cliquez sur Test à côté du domaine activé.
- Dans Run a quick direct delivery test, saisissez l’adresse d’un destinataire contrôlé dans cet environnement.
- Cliquez sur Proceed et consignez le message de réussite ou d’erreur.
- Dans la boîte aux lettres de destination, vérifiez la réception du message, l’affichage de l’expéditeur et le lien de campagne prévu.
Exécutez le test séparément pour chaque domaine activé. Un message de réussite confirme la livraison par API au destinataire du test, mais ne confirme pas automatiquement que les fonctions de protection en aval autoriseront chaque clic sur une URL.
Contrôler séparément Defender et Safe Links
Microsoft Defender peut bloquer les URL des campagnes de phishing simulées lors d’un clic, même si Direct Delivery a correctement déposé le message dans la boîte aux lettres. Il n’y a aucune contradiction : le test rapide réussi prouve la livraison par API, mais pas que Safe Links ou d’autres fonctions de protection autoriseront chaque lien de campagne.
Pour les liens bloqués ou réécrits, récupérez d’abord les adresses IP, domaines et destinations web actuels de Phish Threat dans votre propre locataire sous Global Settings > Products & Services > Sophos Phish Threat > Sending domains and IPs. Vérifiez ensuite la procédure d’exclusion Microsoft 365 actuelle pour le chemin de livraison utilisé. Dans une stratégie Safe Links, les modèles d’URL fournis par Sophos peuvent être requis sous Do not rewrite the following URLs. Sophos indique le format *.domainname/*, par exemple *.hr-benefits.site/*. Limitez l’exception aux modèles réellement nécessaires et documentez-la séparément de l’activation de Direct Delivery.
Do not rewrite the following URLs ne garantit pas à lui seul que Microsoft Defender autorisera un lien lors du clic. Selon la configuration et le chemin de livraison Microsoft 365, Advanced Delivery et d’autres exceptions Defender peuvent également influer sur le traitement de la simulation. N’ajoutez donc pas de règle de transport générale : testez la combinaison réellement configurée de Defender, Advanced Delivery et Safe Links avec un clic utilisateur contrôlé, puis consignez le résultat.
Dépannage d’erreurs spécifiques
Un domaine n’est pas affiché
Direct Delivery for M365/Google répertorie les domaines vérifiés. Si un domaine manque, vérifiez d’abord son état de vérification dans Sophos Fusion ; ne contournez pas le problème en créant des informations d’identification pour un autre domaine.
Microsoft affiche Disallowed credentials
Les informations d’identification sélectionnées ont été créées à une autre fin et ne comprennent pas les autorisations Phish Threat. Vérifiez et complétez les autorisations Graph et le consentement, ou créez des informations d’identification adaptées via Use Microsoft 365 automated provisioning. Pour le déploiement manuel, Domain.Read.All et Mail.ReadWrite doivent exister en tant que Application permissions avec le consentement de l’administration à l’échelle du locataire; les autorisations déléguées ne sont pas suffisantes.
Le test rapide de Microsoft échoue
Vérifiez que le commutateur est actif pour le bon domaine, que les informations d’identification associées sont toujours valides et que les deux étapes de consentement Microsoft sont terminées. Pour une configuration manuelle, vérifiez également l’App ID, le Client Secret, le type d’autorisation Application et le consentement administrateur à l’échelle du locataire. Exécutez ensuite Update, puis relancez Test.
Google ne se connecte pas
Pour les nouveaux Workspace, contrôlez d’abord la règle de création de clés de compte de service dans Google Cloud. Vérifiez ensuite le bloqueur de fenêtres contextuelles, le domaine Workspace utilisé et le compte administrateur. Une fenêtre privée permet d’écarter une connexion au mauvais domaine mise en cache dans le navigateur.
Verify and connect reste en attente ou échoue
Attendez quelques minutes que l’autorisation se propage. Comparez ensuite le Client ID et les OAuth scopes (comma-delimited) avec les valeurs affichées dans Sophos Fusion. Des périmètres manquants, abrégés ou autorisés dans le mauvais domaine Workspace empêchent la connexion complète.
Le courriel arrive, mais le lien est bloqué
Cela indique que Direct Delivery fonctionne et qu’un contrôle d’URL intervient ensuite. Récupérez les valeurs actuelles sous Sending domains and IPs, vérifiez la procédure d’exclusion Microsoft 365 et les paramètres Safe Links prévus pour le chemin de livraison, puis répétez le test de clic de manière contrôlée. Ne recréez pas la connexion API tant que le test rapide réussit.
Autorisations de Google révoquées
Si les permissions sont supprimées dans Google Workspace, la fonction Sophos associée ne fonctionnera plus. Direct Delivery doit ensuite être reconnecté et autorisé dans Sophos Fusion. Le simple fait de renvoyer un Test ne rétablit pas l’autorisation.
Désactiver et revenir en arrière de manière contrôlée
Avant la désactivation, suspendez les envois pour le domaine concerné, documentez son état actuel et les informations d’identification utilisées, puis vérifiez le chemin de secours SMTP. Pendant la fenêtre de maintenance, désactivez uniquement le commutateur de ce domaine dans la colonne Direct delivery. Pour M365, le domaine revient alors à la livraison SMTP par défaut. Maintenez les envois en pause jusqu’à ce qu’un test contrôlé confirme le chemin de livraison suivant. Si le test échoue, ne relancez aucune campagne ; rétablissez l’état initial documenté ou transmettez le cas au support Sophos.
Pour Google, un processus de déconnexion guidé est également documenté:
- Sur Direct Delivery for M365/Google, désactivez le commutateur du domaine sous Direct delivery.
- Relisez et acceptez les conditions d’utilisation ; cette opération est nécessaire à chaque déconnexion.
- Sélectionnez le compte administrateur Google Workspace utilisé pour la déconnexion et effectuez la vérification du compte.
- Vérifiez les dialogues d’autorisation demandés, sélectionnez l’accès requis et cliquez sur Continue.
- Attendez la fin de la déconnexion, puis cliquez sur Close.
La déconnexion peut prendre quelques minutes. Le domaine doit alors être affiché comme déconnecté.
Désactiver la livraison ou supprimer l’autorisation
La désactivation de la livraison n’est pas équivalente à une révocation complète des autorisations :
- Microsoft 365: Le commutateur du domaine arrête Direct Delivery pour ce domaine, mais ne supprime pas automatiquement les informations d’identification Sophos, un Client Secret créé manuellement ni le principal de service Entra et son consentement administrateur.
- Google Workspace: Après la déconnexion guidée, inventoriez la délégation à l’échelle du domaine et les autorisations de tiers dans la console Google Admin. Examinez-les séparément et retirez-les si nécessaire.
Avant de supprimer des informations d’identification, un principal de service, un Client Secret ou l’autorisation Google, vérifiez toujours si d’autres intégrations ou domaines Sophos les utilisent. Ce n’est qu’après avoir confirmé le retour et terminé cette vérification des dépendances que vous devez révoquer les autorisations, supprimer les secrets qui ne sont plus requis, puis documenter la révocation.
Critère d’acceptation : L’activation n’est terminée que lorsque le domaine souhaité affiche l’état attendu et que la livraison par API a été testée avec succès avec un destinataire contrôlé. Le comportement des clics avec Safe Links doit faire l’objet d’un test distinct. Le retour arrière est terminé lorsque Direct Delivery est désactivé pour le domaine, que le chemin de livraison suivant a été vérifié et que toute révocation d’autorisation prévue a été vérifiée séparément.