Vai al contenuto
Avanet

Configurare Sophos Email Mailflow per Microsoft 365

Sophos Mailflow integra Sophos Email mediante applicazioni Microsoft 365, connettori Exchange Online e regole del flusso di posta. Non richiede modifiche MX: Microsoft 365 inoltra i messaggi interessati a Sophos per la scansione e li riceve nuovamente. Poiché la configurazione concede il consenso per l’intera organizzazione e modifica automaticamente Exchange Online, eseguila in una finestra di cambiamento approvata.

Procedura rapida: registra prerequisiti e rollback, sincronizza la directory, crea facoltativamente un gruppo Microsoft 365 per un sottoinsieme, aggiungi il dominio in Global Settings > Products and Services > Email > M365 Mailflow Domains, esamina e concedi consapevolmente i consensi Microsoft, esegui Connect, risolvi i conflitti prima dell’attivazione e avvia Run a Quick Test. Verifica poi il traffico in entrata e in uscita in Sophos Message History e Microsoft Message Trace.

Registrare prerequisiti e stato iniziale

Serve un abbonamento Microsoft 365 che supporti connettori in ingresso; i tenant Microsoft Developer non sono adatti. L’account deve avere il ruolo amministrativo necessario per conferma del dominio e consenso. Sophos indica Global admin per l’accesso al dominio Microsoft e Super Admin del dominio interessato per creare una connessione. Assegna i responsabili di Microsoft 365, Sophos Central e DNS e approva prima il percorso di ripristino.

Registra tenant, domini, cassette o gruppo, nomi e priorità di regole e connettori esistenti, eventuale Gateway, mittenti e destinatari di prova e criteri di arresto. Consenti i popup Microsoft e verifica il tenant autenticato; usa una finestra privata se sono memorizzate credenziali diverse. Mailflow controlla solo domini aggiunti e verificati in Sophos Central e inclusi nei connettori Microsoft. Valuta anche gli eventuali domini onmicrosoft.com o altri domini mittente utilizzati.

Esaminare autorizzazioni e consenso a livello tenant

Il consenso vale per l’organizzazione, non solo per chi approva. Prima di Accept, confronta tenant, editore, nome applicazione e diritti con il change approvato:

  • Sophos Email legge domini, directory e profili utente e può leggere e scrivere la posta in tutte le cassette.
  • Sophos gestisce le applicazioni create o possedute e legge il profilo dell’utente connesso.
  • Sophos Email Mail flow gestisce Exchange come applicazione, legge i dati attività dell’organizzazione, legge e scrive domini e impostazioni RBAC della directory e legge i dati della directory.

Questi diritti consentono a Sophos di creare applicazioni, dominio accettato, connettori e regole di trasporto mediante API Microsoft e PowerShell. Non autorizzano script non verificati con privilegi aggiuntivi. Il consenso non scade automaticamente; revocarlo arresta Mailflow. Post-Delivery Protection crea una seconda applicazione con permessi Graph separati. Fermati se tenant, editore, nomi o diritti non corrispondono.

Proteggere tutte le cassette o un sottoinsieme

Per tutte le cassette, sincronizza preferibilmente utenti, cassette e gruppi tramite Active Directory o Microsoft Entra ID; sono supportati anche inserimento manuale e CSV. Confronta l’inventario importato con l’ambito previsto prima di cambiare il routing.

Per un sottoinsieme, crea prima della connessione un gruppo di tipo Microsoft 365 nel dominio corretto dal centro di amministrazione, quindi aggiungi le cassette selezionate. Dopo la sincronizzazione il nome viene proposto; senza sincronizzazione va inserito esattamente. Un dominio può contenere fino a 10.000 cassette, mentre il gruppo seleziona soltanto quelle da proteggere. Microsoft 365 espande una lista di distribuzione in messaggi per destinatario prima di Sophos: adegua le policy a questo comportamento.

Creare dominio, regole e connettori

  1. Apri Global Settings > Products and Services > Email > M365 Mailflow Domains e seleziona Setup Domains and Policies for M365 Mailflow. Per migrare da Gateway scegli invece Copy Existing M365 Domains.
  2. Sincronizza la directory se necessario. Seleziona dominio e gruppo preparato, quindi avvia Setup M365 Mailflow.
  3. Nel reindirizzamento Microsoft accedi al tenant corretto, controlla ogni richiesta e concedi soltanto quanto approvato.
  4. Nell’elenco domini seleziona Connect e completa la creazione guidata. Può richiedere dieci minuti; Microsoft può continuare a creare risorse in background.
  5. In Exchange Admin Center controlla Mail flow > Rules e Mail flow > Connectors, stato e priorità di ogni oggetto. Sophos aggiunge anche un sottodominio accettato con suffisso xgeconnector.com per la comunicazione basata su certificato. Non eliminarlo: il flusso potrebbe interrompersi.

Le regole Sophos hanno priorità affinché la scansione avvenga per prima; le regole esistenti mantengono poi l’ordine relativo. Microsoft può comunque filtrare phishing o malware ad alta attendibilità prima di Sophos. È un limite architetturale, non un motivo per disattivare in blocco la protezione Microsoft.

Risolvere i conflitti prima dell’attivazione

Quando compare Pre-existing Mailflow Rules Found, non attivare alla cieca. Completa con attivazione immediata solo se regole e connettori esistenti sono compresi e non interferiscono. Altrimenti scegli Complete Sophos mailflow configuration but keep it turned off: Sophos crea gli oggetti ma lascia spenta la connessione.

In Exchange Admin Center confronta condizioni, eccezioni, connettori di destinazione e priorità. Deve esistere un solo percorso coerente di andata e ritorno. Dopo aver documentato la soluzione, attiva il dominio con Connect in M365 Mailflow Domains e ripeti il test. Rinominare, disabilitare, eliminare o riordinare direttamente gli oggetti Sophos senza analisi può interrompere la protezione.

Migrare da Gateway senza doppia scansione

Mailflow e Gateway non sono un’architettura parallela permanente per lo stesso dominio. Copia i domini Microsoft 365 rilevati, crea Mailflow disattivato, controlla i nuovi oggetti e attivalo soltanto per un breve test sorvegliato. Prima registra dominio Gateway, valori MX e tutte le precedenti modifiche Microsoft 365.

Quando entrambi i versi sono verificati, elimina la vecchia connessione in Products and Services > Email > Gateway Domains, annulla le impostazioni Microsoft 365 usate per Gateway e ripristina le modifiche MX non più necessarie secondo il piano. Riduci al minimo la sovrapposizione. Voci duplicate in Message History, Smart Banner o quarantena indicano doppia elaborazione, che Sophos non può sempre impedire con gruppi. Attiva il rollback approvato o disconnetti subito e correttamente Gateway.

Convalidare configurazione e recapito

Il dominio deve mostrare un segno di spunta verde. Invia Run a Quick Test a un indirizzo controllato. Se fallisce subito, attendi almeno 15 minuti e riprova una volta: Microsoft potrebbe ancora creare risorse. Non ripetere riconnessioni senza diagnosticare.

Per ogni dominio invia un messaggio esterno in ingresso e uno in uscita. Confronta mittente, destinatario, ora e Message-ID in Sophos Message History e Microsoft Message Trace. Prova anche una cassetta protetta del gruppo e una esclusa. Controlla la quarantena Microsoft se un messaggio non raggiunge Sophos. Il change riesce solo dopo aver confermato stato, entrambi i versi, ambito corretto ed esattamente una scansione Sophos.

Per test non riusciti, regole o connettori modificati e altri problemi operativi, consulta la guida alla risoluzione sistematica dei problemi di Sophos Email Mailflow in Microsoft 365.

Eseguire rollback e rimozione completa

In caso d’incidente, disattiva o disconnetti prima Mailflow in modo controllato e ripristina il percorso funzionante documentato. Conferma il recapito con messaggi di prova prima di eliminare altro. La disconnessione in Sophos Central normalmente rimuove regole e connettori correlati, ma verifica lo stato reale di Microsoft 365.

Se restano residui o Mailflow viene ritirato, procedi un dominio alla volta. In Microsoft Entra Admin Center, sotto App registrations, elimina l’app Sophos Email Mail flow del dominio e, se usata, l’app post-delivery. In Exchange Admin Center elimina le regole Sophos in entrata e uscita in Mail flow > Rules, poi i relativi connettori in Mail flow > Connectors. Rimuovi solo oggetti attribuibili senza ambiguità al dominio. Infine verifica stato dominio, residui di domini accettati, recapito bidirezionale, Message Trace e assenza di route Sophos, poi revoca il consenso tenant secondo l’offboarding approvato.