Collegare Sophos Email Monitoring System a Microsoft 365
Sophos Email Monitoring System (EMS) può configurare automaticamente il journaling per Microsoft 365. Nel dominio EMS, seleziona Microsoft 365 come origine del journal, avvia Setup M365 Journal e concedi il consenso richiesto in Microsoft 365. Sophos verifica così la proprietà del dominio, crea l’applicazione e la regola del journal necessarie e configura la cassetta NDR se non ne esiste ancora una.
Tramite la regola del journal, EMS riceve copie delle e-mail in entrata e in uscita per l’analisi. Il normale flusso di posta rimane in Microsoft 365; questa procedura non trasforma EMS in un gateway e-mail a monte. La configurazione automatica si applica solo a Microsoft 365, non a Google Workspace.
Prerequisiti, licenza e ruoli
Prima di iniziare devono essere soddisfatti i seguenti requisiti:
- Il dominio è già presente in Sophos EMS e Microsoft 365 è selezionato come origine del journal.
- Il tenant utilizza un piano Exchange Online supportato: Business Basic, Business Standard, Business Premium, E1, E3 o E5.
- Per l’accesso è disponibile un Microsoft 365 Global Administrator. In alternativa, l’account utilizzato deve poter sia concedere l’Admin Consent per le applicazioni sia creare regole del journal di Exchange Online.
- L’amministratore che esegue l’operazione può aprire la finestra di dialogo del dominio EMS.
Exchange Online Kiosk non supporta le regole del journal. Con questo piano la configurazione automatica non riesce; prima di riprovare è necessario passare a un piano supportato.
Le autorizzazioni Microsoft 365 e i ruoli Sophos Fusion sono ambiti di responsabilità separati. Assegnare correttamente i ruoli amministrativi di Sophos Fusion descrive i limiti generali dei ruoli Sophos. Dal requisito relativo al ruolo Microsoft non deriva uno specifico ruolo minimo Sophos. Se Setup M365 Journal non è disponibile, chiarisci prima l’accesso a EMS e l’ambito della licenza con l’amministratore o il partner Sophos responsabile, invece di ampliare i ruoli senza una causa accertata.
Documentare lo stato iniziale
Prima di selezionare Proceed, annota almeno il dominio, il tenant Microsoft 365 e l’account amministratore utilizzato. In Microsoft Purview, documenta anche le regole del journal esistenti e il valore corrente di Journal NDR fallback mailbox. Se l’applicazione Sophos Email Monitoring è già presente nel tenant, includila nello stato iniziale.
Questo inventario è importante per la successiva verifica e rimozione: Sophos non sovrascrive un’impostazione esistente della cassetta NDR e non può ripristinarla durante l’offboarding.
Configurare automaticamente il journaling di Microsoft 365
- Apri il dominio EMS per il quale è selezionato Microsoft 365 come origine del journal.
- Nella finestra di dialogo del dominio, seleziona Setup M365 Journal.
- Nella finestra di conferma, verifica che siano indicati il reindirizzamento a Microsoft 365 e le autorizzazioni per creare un’applicazione e regole del journal.
- Seleziona Proceed.
- Accedi con l’account Microsoft 365 previsto.
- Verifica le autorizzazioni richieste e concedi l’Application Consent.
- Torna a EMS e controlla l’avanzamento. La configurazione può richiedere alcuni minuti. Puoi lasciare aperta o chiudere la finestra; lo stato può essere ricontrollato in seguito nella pagina Domains.
Dopo una configurazione riuscita, lo stato previsto è il seguente:
- L’applicazione Sophos Email Monitoring viene creata se non esiste già nel tenant Microsoft 365.
- Una regola del journal invia a Sophos EMS copie delle e-mail in entrata e in uscita per l’analisi.
- La cassetta NDR della regola del journal viene configurata solo se non ne esiste una. Un valore esistente non viene sovrascritto.
Se il journaling è già configurato per un dominio EMS, Sophos riutilizza tale configurazione EMS quando aggiungi altri domini dello stesso tenant Microsoft 365. Ciò non significa che vengano adottate regole del journal arbitrarie, create manualmente o per altri scopi. Non creare quindi manualmente applicazioni o regole aggiuntive per lo stesso flusso EMS.
Verifica e risultato previsto
Dopo il messaggio di riuscita, seleziona Run a Quick Test. Sophos invia un’e-mail di prova; il risultato previsto è la conferma che il journaling funziona. Collega altri domini dello stesso tenant solo dopo il superamento di questo test.
Confronta inoltre le risorse previste automaticamente con lo stato iniziale:
- L’applicazione Sophos Email Monitoring è presente nel tenant.
- La regola del journal creata da Sophos è presente in Microsoft Purview > Journal rules.
- Journal NDR fallback mailbox corrisponde al valore esistente documentato oppure al valore impostato quando l’impostazione iniziale era vuota.
Dopo la configurazione puoi selezionare Review Policies per configurare i criteri di monitoraggio. Questi criteri non fanno parte della configurazione del journaling di Microsoft 365. La configurazione è completa quando EMS segnala il completamento corretto della configurazione automatica e Run a Quick Test conferma il journaling.
Risoluzione dei problemi per sintomo
La configurazione automatica non riesce con Exchange Online Kiosk
I piani Kiosk non supportano le regole del journal. Ripetere lo stesso tentativo non può funzionare. Passa prima a Business Basic, Business Standard, Business Premium, E1, E3 o E5, quindi riavvia la configurazione.
Sophos non riesce a creare le credenziali dell’applicazione necessarie
Una Application Management Policy può limitare le credenziali consentite per le nuove applicazioni. Anche Conditional Access può bloccare la configurazione. L’amministratore Microsoft 365 verifica entrambi i tipi di criteri per individuare le regole che impediscono la creazione delle credenziali necessarie. Esegui nuovamente Setup M365 Journal solo dopo aver corretto il blocco specifico.
La verifica della proprietà del dominio non riesce
Verifica che l’account connesso possa concedere l’Admin Consent e creare regole del journal di Exchange Online. Inoltre, il dominio deve appartenere al tenant Microsoft 365 utilizzato. Accedi quindi di nuovo al tenant corretto con un account dotato di autorizzazioni sufficienti.
Lo stato rimane in elaborazione o la pulizia continua
La configurazione e la pulizia possono richiedere alcuni minuti. Puoi chiudere la finestra di avanzamento e ricontrollare lo stato in seguito nella pagina Domains. Mentre l’operazione è in corso, non creare o eliminare manualmente applicazioni o regole del journal parallele per lo stesso flusso. Se lo stato non cambia, fornisci al supporto Sophos lo stato iniziale documentato e il messaggio di errore visibile, invece di modificare risorse senza una causa accertata.
Run a Quick Test non conferma il journaling
Controlla innanzitutto lo stato del dominio in EMS. Confronta quindi l’applicazione, la regola del journal e il valore NDR con lo stato iniziale documentato. Se manca una risorsa prevista, non modificare ancora i criteri di monitoraggio. Analizza l’errore visualizzato, verifica eventuali blocchi dovuti a Conditional Access o a una Application Management Policy e ripeti il Quick Test solo dopo la correzione.
Ripristino sicuro o offboarding
Prima di eliminare un dominio configurato automaticamente, stabilisci se altri domini EMS di questo tenant utilizzano la stessa configurazione di journaling. È essenziale perché Sophos esegue una pulizia diversa:
- Se rimane almeno un altro dominio EMS nel tenant, Sophos rimuove l’associazione tra le regole del journal e il dominio eliminato. La configurazione di journaling condivisa rimane disponibile per gli altri domini.
- Per l’ultimo dominio EMS del tenant, Sophos rimuove le regole del journal e l’applicazione Microsoft 365 che ha creato.
Procedi al ripristino controllato come segue:
- Censisci tutti i domini EMS del tenant Microsoft 365 e stabilisci se il dominio da eliminare è l’ultimo.
- Documenta nuovamente le regole del journal, l’applicazione e Journal NDR fallback mailbox.
- Elimina il dominio in EMS e attendi il completamento della pulizia.
- Se rimangono domini, utilizza Run a Quick Test su di essi per confermare che la configurazione di journaling condivisa funzioni ancora.
- Se è stato eliminato l’ultimo dominio, verifica che le regole del journal e l’applicazione create da Sophos siano state rimosse.
- Confronta separatamente l’indirizzo NDR di fallback con il valore di destinazione approvato.
Microsoft 365 non consente a Sophos di ripristinare Journal NDR fallback mailbox. Se l’indirizzo deve cambiare dopo l’offboarding, modificalo manualmente in Microsoft Purview. Il valore di destinazione corretto dipende dall’ambiente Exchange Online e non deve essere sostituito con un valore generico.
Operatività, revisione e ciclo di vita
Esegui di nuovo Run a Quick Test dopo modifiche ai piani Microsoft 365, ai domini, a Conditional Access o alle Application Management Policies. Fai lo stesso dopo aver aggiunto un altro dominio nello stesso tenant, anche se Sophos riutilizza la configurazione esistente.
Per l’operatività, documenta i responsabili di Microsoft 365 ed EMS, l’account o il ruolo autorizzato a concedere il consenso, i domini interessati e il valore NDR corrente. Ricontrolla queste informazioni prima di rimuovere l’ultimo dominio. In questo modo rimane chiaro quali risorse sono state create da Sophos e quale impostazione NDR esisteva già.
Guide esistenti correlate
- Assegnare correttamente i ruoli amministrativi di Sophos Fusion descrive i ruoli sul lato Sophos e il principio del privilegio minimo. I ruoli Microsoft 365 e l’Admin Consent rimangono separati.