Vai al contenuto
Avanet

Impostare Sophos Phish Threat Direct Delivery per Microsoft 365 e Google

Con Direct Delivery, Sophos Phish Threat consegna le e-mail delle campagne direttamente nelle caselle di posta tramite le API di Microsoft Graph o Gmail. Questo vale anche per le iscrizioni e i promemoria di formazione. Le regole di filtraggio della posta vengono ignorate; per questo metodo di consegna non è necessario autorizzare i domini dei mittenti e gli indirizzi IP di Phish Threat in Microsoft 365 o Google Workspace.

Questo articolo riguarda esclusivamente la consegna diretta tramite API. Le eccezioni SMTP, i gateway, le regole di conformità e le procedure di autorizzazione specifiche del provider appartengono al percorso di consegna SMTP separato e non vengono riprodotti qui.

Decidere prima dell’attivazione

Direct Delivery viene attivato per ogni dominio verificato. In presenza di più domini, ciascuno richiede un’attivazione e un test separati. Scegliere il provider in base al sistema di destinazione del dominio interessato:

  • Microsoft M365 utilizza Microsoft Graph. Per concedere il consenso a livello di tenant alle autorizzazioni dell’applicazione Microsoft Graph è necessario un Global Administrator o Privileged Role Administrator in Microsoft Entra.
  • Google Workspace utilizza le API di Google. Un Super Admin deve autorizzare il client OAuth e gli ambiti specificati da Sophos tramite Domain-wide delegation nella console di amministrazione Google. Se Multi-party approval è abilitato, un secondo Super Admin deve approvare la modifica.

Prima della modifica, documentare il dominio, il provider, il responsabile tecnico, il destinatario del test, la finestra di manutenzione e il metodo di consegna precedente. Solo i domini verificati vengono visualizzati in My Products > Sophos Phish Threat > Settings > Direct Delivery for M365/Google.

Prima del passaggio, mettere in pausa le campagne attive e quelle in procinto di iniziare, gli invii scaglionati e i promemoria di formazione per il dominio interessato. Documentare il precedente metodo di consegna SMTP e verificarlo con un destinatario controllato. Se sono presenti più domini, procedere in sequenza: attivare esattamente un dominio per finestra di manutenzione, completare il test rapido e un test di clic controllato e riprendere gli invii solo dopo l’esito positivo della verifica.

Importante: Se M365 Direct Delivery non è attivato, Phish Threat utilizza SMTP per impostazione predefinita. Prima di un rollback, il precedente percorso di consegna SMTP deve quindi rimanere operativo. Le eccezioni necessarie per SMTP non fanno parte di questa configurazione API.

Microsoft 365: Requisiti e autorizzazioni

Sophos consiglia Microsoft 365 automated provisioning, perché crea le credenziali con le autorizzazioni necessarie. Per la registrazione manuale, Domain.Read.All e Mail.ReadWrite devono essere configurate come autorizzazioni dell’applicazione Microsoft Graph (Application permissions, non autorizzazioni delegate) e approvate mediante il consenso amministratore a livello di tenant. Sono necessari anche l’App ID e il Client Secret dell’applicazione Entra registrata. Non aggiungere altre autorizzazioni per precauzione.

Questo consenso si applica all’intero tenant senza un utente connesso: Domain.Read.All consente all’applicazione di leggere gli oggetti di dominio; Mail.ReadWrite le consente di creare, leggere, modificare ed eliminare messaggi in tutte le caselle di posta. La sicurezza delle informazioni deve approvare questo ambito prima del consenso e le credenziali devono essere protette di conseguenza.

Una credenziale esistente in Sophos Fusion (in precedenza Sophos Central) può essere utilizzata solo se include le autorizzazioni Phish Threat. Se mancano, la credenziale appare in Disallowed credentials. In tal caso, aggiungere le autorizzazioni richieste alla credenziale esistente oppure crearne una nuova e dedicata. L’articolo separato su Integration Credential Manager spiega come controllarne l’uso e le dipendenze prima di bloccarla o eliminarla.

Collegare Microsoft 365 automaticamente

  1. Aprire My Products > Sophos Phish Threat > Settings e scegliere Direct Delivery for M365/Google.
  2. Nella colonna Direct delivery attivare l’interruttore del dominio desiderato.
  3. Nella finestra di dialogo Configure Direct Delivery selezionare il provider Microsoft M365 e fare clic su Proceed.
  4. In Credential Manager, selezionare una credenziale esistente idonea o fare clic su add new credential.
  5. In Add Microsoft Graph Credential, selezionare Use Microsoft 365 automated provisioning.
  6. Inserire un nome e una descrizione univoci e fare clic su Save and Continue to Provisioning. Il nome è solo un identificatore.
  7. In Connect to Microsoft 365, proseguire con Continue.
  8. Nella finestra di accesso Microsoft, selezionare l’account corretto, esaminare le condizioni e fare clic su Accept. Confermare con Accept anche la seconda finestra di dialogo per il consenso all’integrazione Sophos Fusion.
  9. Chiudere la finestra di accesso con Close. Controllare la nuova credenziale in Credential Manager e fare clic su Enable.

Il primo consenso autorizza la Master App, il secondo l’integrazione Sophos Fusion. Entrambi i passaggi devono essere completati correttamente.

Collegare Microsoft 365 manualmente

  1. Seguire i passaggi sopra fino a Add Microsoft Graph Credential.
  2. Selezionare Enter authentication details manually.
  3. Inserire i dati dell’applicazione Entra registrata e assegnare un nome univoco alla credenziale.
  4. Fare clic su Save, quindi su Update in Credential Manager.

Il dominio è collegato tramite Direct Delivery solo dopo la corretta attivazione. Un App ID memorizzato, da solo, non costituisce un test funzionale.

Google Workspace: Requisiti e autorizzazioni

Per la configurazione, i pop-up devono essere consentiti nel browser. Se sono memorizzati i dati di accesso di un altro dominio Google, utilizzare una finestra di navigazione in incognito o privata. In questo modo si evita di concedere il consenso nel Workspace sbagliato.

Sophos richiede autorizzazioni basate sulla funzione richiesta durante la connessione. Gli ambiti di configurazione comuni includono:

  • https://www.googleapis.com/auth/cloud-platform per creare, leggere, aggiornare o convalidare le risorse Google Cloud necessarie durante la configurazione.
  • https://www.googleapis.com/auth/userinfo.email per identificare l’account amministratore Google che concede il consenso.

I valori Google OAuth Client ID e OAuth scope necessari per Direct Delivery sono visualizzati in Sophos Fusion. Copiarli senza modificarli nella console di amministrazione Google. Non copiare gli ambiti dagli esempi e non abbreviarli.

Per i nuovi account Google Workspace, la policy per la creazione di chiavi degli account di servizio in Google Cloud è abilitata per impostazione predefinita. Se rimane attivata, la connessione Direct Delivery non riesce. La policy deve quindi essere disattivata in Google Cloud prima della connessione. Ciò riduce un controllo di sicurezza: l’eccezione deve essere gestita e limitata il più possibile. Al termine del provisioning, verificare se la policy può essere applicata nuovamente.

Collegare e autorizzare Google Workspace

  1. Aprire My Products > Sophos Phish Threat > Settings > Direct Delivery for M365/Google.
  2. In Direct delivery attivare l’interruttore del dominio desiderato.
  3. In Configure Direct Delivery, selezionare Google Workspace e fare clic su Proceed.
  4. In Sign in with Google, selezionare l’account amministratore corretto ed eseguire l’accesso.
  5. Esaminare l’informativa sulla privacy e i Terms of Service, fare clic su Continue, selezionare l’accesso richiesto e fare nuovamente clic su Continue.
  6. Attendere che il progresso della connessione raggiunga il 100%, quindi fare clic su Close.
  7. Su Direct Delivery for M365/Google aprire il dominio connesso.
  8. Con Copy, copiare i valori accanto a Google OAuth Client ID e OAuth scope.
  9. Come Super Admin, aprire la Google Workspace Admin console ed eseguire nuovamente l’autenticazione, se necessario.
  10. In Domain-wide delegation, selezionare Add new. Nella finestra di dialogo Add a new client ID, inserire l’ID copiato in Client ID e gli ambiti copiati in OAuth scopes (comma-delimited). Confermare con Authorise. Se Multi-party approval è abilitato, un secondo Super Admin deve approvare la modifica.
  11. Tornare in Sophos Fusion e fare clic su Verify and connect. L’autorizzazione può richiedere alcuni minuti.
  12. Dopo la verifica di successo, confermare la finestra di dialogo Verify Connection con Ok.

Il dominio è completamente autorizzato solo quando Verify and connect è stato completato correttamente. Un avanzamento della connessione pari al 100% non sostituisce questa seconda verifica.

Convalidare ogni dominio con un test rapido

Microsoft 365 e Google Workspace utilizzano lo stesso processo di test specifico per il dominio:

  1. In Direct Delivery for M365/Google, fare clic su Test accanto al dominio attivato.
  2. In Run a quick direct delivery test inserire l’indirizzo di un destinatario controllato di questo ambiente.
  3. Fare clic su Proceed e documentare il messaggio di esito positivo o di errore.
  4. Nella casella di posta di destinazione, controllare la ricezione, la visualizzazione del mittente e il link della campagna previsto.

Eseguire il test separatamente per ogni dominio attivato. Un messaggio di successo conferma la consegna API al destinatario del test, ma non conferma automaticamente che le funzionalità di protezione a valle consentiranno ogni clic su URL.

Microsoft Defender può bloccare gli URL delle campagne di phishing simulate quando vengono selezionati, anche se Direct Delivery ha recapitato correttamente il messaggio nella casella di posta. Non è una contraddizione: il test rapido riuscito dimostra la consegna tramite API, ma non che Safe Links o altre funzionalità di protezione consentano ogni link della campagna.

Per i link bloccati o riscritti, recuperare innanzitutto gli indirizzi IP, i domini e le destinazioni Web correnti di Phish Threat nel proprio tenant in Global Settings > Products & Services > Sophos Phish Threat > Sending domains and IPs. Controllare quindi la procedura di esclusione Microsoft 365 aggiornata per il percorso di consegna utilizzato. In un criterio Safe Links, i modelli URL forniti da Sophos possono essere necessari in Do not rewrite the following URLs. Sophos documenta il formato *.domainname/*, ad esempio *.hr-benefits.site/*. Limitare l’eccezione ai soli modelli effettivamente necessari e documentarla separatamente dall’attivazione di Direct Delivery.

Do not rewrite the following URLs da solo non garantisce che Microsoft Defender consenta un collegamento quando viene selezionato. A seconda della configurazione e del percorso di consegna di Microsoft 365, anche Advanced Delivery e altre eccezioni di Defender possono influire sulla gestione della simulazione. Non aggiungere quindi una regola di trasporto generica: verificare con un clic controllato la combinazione configurata di Defender, Advanced Delivery e Safe Links e documentare il risultato.

Risolvere errori specifici

Un dominio non viene visualizzato

Direct Delivery for M365/Google elenca i domini verificati. Se manca un dominio, controllarne prima lo stato di verifica in Sophos Fusion; non aggirare il problema creando credenziali per un altro dominio.

Microsoft mostra Disallowed credentials

Le credenziali selezionate sono state create per un altro scopo e non includono le autorizzazioni Phish Threat. Verificare e aggiungere le autorizzazioni Graph e il consenso necessari oppure creare credenziali appropriate tramite Use Microsoft 365 automated provisioning. Per il provisioning manuale, Domain.Read.All e Mail.ReadWrite devono essere configurate come Application permissions con il consenso amministratore a livello di tenant; le autorizzazioni delegate non sono sufficienti.

Il test rapido Microsoft fallisce

Controllare che l’interruttore sia attivo per il dominio corretto, che la credenziale associata sia ancora valida e che entrambe le fasi di consenso Microsoft siano state completate. Per una configurazione manuale, controllare anche l’App ID, il Client Secret, il tipo di autorizzazione Application e il consenso amministratore a livello di tenant. Eseguire quindi Update e utilizzare nuovamente Test.

Google non si connette

Per i nuovi ambienti Workspace, controllare prima la policy per la creazione delle chiavi degli account di servizio in Google Cloud. Successivamente, controllare il blocco dei pop-up, il dominio Workspace utilizzato e l’account amministratore. Una finestra privata consente di escludere un accesso al dominio errato memorizzato nel browser.

Verify and connect rimane in sospeso o non riesce

Attendere qualche minuto per l’autorizzazione a propagarsi. Quindi confrontare Client ID e OAuth scopes (comma-delimited) con i valori visualizzati in Sophos Fusion. Gli ambiti mancanti, abbreviati o autorizzati nel dominio Workspace errato impediscono la connessione completa.

Questo indica che Direct Delivery funziona e che successivamente viene eseguito un controllo dell’URL. Recuperare i valori correnti in Sending domains and IPs, verificare la procedura di esclusione Microsoft 365 e le impostazioni Safe Links per il percorso di consegna, quindi ripetere il test del clic in modo controllato. Non ricreare la connessione API finché il test rapido riesce.

Autorizzazioni Google revocate

Se le autorizzazioni vengono rimosse in Google Workspace, la funzione Sophos associata smette di funzionare. Direct Delivery deve quindi essere riconnesso e autorizzato in Sophos Fusion. Il semplice reinvio di un Test non ripristina l’autorizzazione.

Disattivare ed eseguire il rollback in modo controllato

Prima della disattivazione, sospendere gli invii per il dominio interessato, documentare lo stato corrente del dominio e le credenziali utilizzate e verificare il fallback SMTP. Durante la finestra di manutenzione, disattivare solo l’interruttore di tale dominio nella colonna Direct delivery. Per M365, il dominio torna così alla consegna SMTP predefinita. Mantenere gli invii sospesi finché un test controllato non conferma il percorso di consegna successivo previsto. Se il test non riesce, non riavviare alcuna campagna; ripristinare lo stato iniziale documentato o inoltrare il caso al supporto Sophos.

Per Google è documentato anche un processo di disconnessione guidata:

  1. Su Direct Delivery for M365/Google, disabilitare l’interruttore del dominio sotto Direct delivery.
  2. Rivedere e accettare i termini di utilizzo; questo è necessario per ogni disconnessione.
  3. Selezionare l’account amministratore Google Workspace utilizzato per la disconnessione e completare la verifica dell’account.
  4. Controllare le finestre di dialogo delle autorizzazioni richieste, selezionare l’accesso necessario e fare clic su Continue.
  5. Attendere il completamento della disconnessione e fare clic su Close.

La disconnessione può richiedere qualche minuto. Il dominio deve quindi essere visualizzato come disconnesso.

Disattivare la consegna o rimuovere l’autorizzazione

Disabilitare la consegna non equivale a revocare completamente le autorizzazioni:

  • Microsoft 365: L’interruttore del dominio termina Direct Delivery per il dominio, ma non elimina automaticamente le credenziali Sophos, un Client Secret creato manualmente o il service principal Entra con il relativo consenso amministratore.
  • Google Workspace: Dopo la disconnessione guidata, inventariare la delega a livello di dominio e le autorizzazioni di terze parti nella console di amministrazione Google. Esaminarle separatamente e rimuoverle se necessario.

Prima di eliminare una credenziale, un service principal, un Client Secret o un’autorizzazione Google, verificare sempre se sono utilizzati da altre integrazioni o domini Sophos. Solo dopo aver confermato il rollback e completato questo controllo delle dipendenze, revocare le autorizzazioni e rimuovere i segreti non più necessari; documentare quindi la revoca.

Criterio di accettazione: L’attivazione è completa solo quando il dominio desiderato mostra lo stato previsto e la consegna API è stata testata correttamente con un destinatario controllato. Il comportamento dei clic con Safe Links richiede un test separato. Il rollback è completo quando Direct Delivery è stato disattivato per il dominio, il metodo di consegna successivo previsto è stato verificato e ogni revoca di autorizzazione prevista è stata verificata separatamente.