Sophos-Email-Domain sicher entfernen und außer Betrieb nehmen
Eine Domain darf erst aus Sophos Fusion (ehemals Sophos Central) entfernt werden, wenn ihr künftiger Mailweg funktioniert und keine Regel, kein Connector, keine Verzeichnissynchronisation und keine Policy mehr von der Sophos-Strecke abhängt. Prüfen Sie immer beide Bestände: M365 Mailflow Domains und Gateway Domains. Dieser Ablauf betrifft Sophos Email, nicht die Mail Protection einer Sophos Firewall.
Schnellweg: Ausgangszustand und Verantwortliche erfassen, neuen Mailweg in beide Richtungen testen, aktive Mailflow-Verbindung trennen, die Domain unter M365 Mailflow Domains löschen, anschließend Gateway Domains prüfen und einen dortigen Eintrag erst nach Routing- und DNS-Cutover löschen. Danach Zustellung, Microsoft Message Trace, Sophos Message History, Berichte und Quarantäne kontrollieren.
Geltungsbereich und Ausgangsinventar
Für jede Domain erfassen Sie vor dem Change:
- Betriebsart: Mailflow, Gateway oder ein ungeklärter Altbestand in beiden Listen;
- alle geschützten Domains, primären Postfächer, Aliasse und Verteiler;
- Quelle der Postfachsynchronisation: Microsoft Entra ID, AD Sync, CSV oder manuell;
- Besitzer von Email-Policies, Verschlüsselung, Quarantäne, Berichten und Aufbewahrungspflichten;
- MX-, SPF- und sonstige DNS-Werte sowie Zielsysteme, Smarthosts, Regeln und Connectors;
- Cutover-Verantwortliche für Sophos Fusion, Microsoft 365 beziehungsweise den Mailprovider und DNS;
- namentlichen Rollback-Verantwortlichen, Abbruchkriterien und letzten funktionierenden Zustand.
Öffnen Sie in Sophos Fusion Global Settings > Products and Services > Email > M365 Mailflow Domains und erfassen Sie den Domain- und Verbindungsstatus. Öffnen Sie danach am selben Ort Gateway Domains. Eine nicht gefundene Domain in einer Liste ist kein Beweis, dass sie auch in der anderen fehlt.
Abhängigkeiten vor der Löschung klären
Verifizieren Sie für Mailflow im Exchange Admin Center die der Domain zugeordneten Transportregeln und Connectors. Für Gateway prüfen Sie MX-Ziel, ein- und ausgehende Relays, Firewallfreigaben und den endgültigen Zustellhost. Ordnen Sie jedes Objekt eindeutig einer Domain und einem Besitzer zu; löschen Sie keine vermeintlichen Reste auf Verdacht.
Prüfen Sie außerdem, ob synchronisierte Postfächer, Gruppen, Policies, Verschlüsselungsabläufe, Quarantänefälle, geplante Berichte oder Untersuchungen noch benötigt werden. Änderungen an synchronisierten Objekten erfolgen in der Quelldirectory. Export- und Aufbewahrungspflichten müssen vor der Domainlöschung erfüllt sein; verlassen Sie sich nicht darauf, dass historische Daten danach unverändert zugänglich bleiben.
Legen Sie je Richtung eine externe Testnachricht mit Absender, Empfänger, UTC-Zeit und Message-ID fest. Der alternative Mailweg muss vor dem Löschen bereitstehen. Wenn Zuständigkeit, Zielroute oder Rückweg unklar sind, stoppen Sie den Change.
Cutover und Rückweg freigeben
Der genehmigte Plan nennt Change-Fenster, Reihenfolge, erwartete Unterbrechung, DNS-TTL, Erfolgskriterien und den Zeitpunkt für den Rückbau. Halten Sie die Kontakte für Sophos Fusion, Mailplattform, DNS und Incident Management während des Fensters erreichbar.
Testen Sie unmittelbar vor dem Cutover eine eingehende und eine ausgehende Nachricht über den noch aktiven Sophos-Weg. Bestätigen Sie Zustellung und den erwarteten Eintrag in Message History sowie beim Mailprovider. Damit entsteht eine belastbare Baseline. Ändern Sie dann Routing beziehungsweise DNS nach dem freigegebenen Providerplan und weisen Sie den neuen Weg nach, bevor Sie Sophos-Objekte endgültig löschen.
Domain in der sicheren Reihenfolge entfernen
- Öffnen Sie Global Settings > Products and Services > Email > M365 Mailflow Domains und suchen Sie die Domain.
- Ist ihre Mailflow-Verbindung aktiv, verwenden Sie die dort angebotene Aktion zum Trennen. Prüfen Sie anschließend unabhängig davon in Microsoft 365, dass keine Domainroute mehr vom Sophos-Pfad abhängt; werten Sie einen Oberflächenstatus nicht als Nachweis. Beheben Sie unklare oder verbliebene Objekte nicht durch ungezieltes Löschen.
- Löschen Sie die Domain erst nach dieser unabhängigen Routingprüfung aus M365 Mailflow Domains.
- Öffnen Sie Global Settings > Products and Services > Email > Gateway Domains und suchen Sie dieselbe Domain.
- Ist sie vorhanden, bestätigen Sie nochmals, dass MX, ein- und ausgehende Route und Zielzustellung bereits auf den freigegebenen Nicht-Sophos-Pfad zeigen. Löschen Sie dann den Eintrag aus Gateway Domains.
- Wiederholen Sie die Prüfung für jede Alias- oder Zusatzdomain des Changes. Dokumentieren Sie Zeitpunkt, ausführende Person und Ergebnis jedes Schritts.
Die Übersichtsseiten von Email dienen nur der Navigation. Leiten Sie aus einer Kachel oder Landingpage weder Betriebsart noch erfolgreichen Rückbau ab.
Offboarding verifizieren
Ein Change ist erst abgeschlossen, wenn:
- die Domain weder unter M365 Mailflow Domains noch unter Gateway Domains vorhanden ist;
- eine kontrollierte eingehende und ausgehende Nachricht den Empfänger über den neuen Weg erreicht;
- Provider-Trace und Header keinen verbliebenen Sophos-Connector, kein Sophos-Relay und keine Schleife zeigen;
- für die neuen Tests kein neuer Verarbeitungseintrag in Sophos Message History erscheint;
- Policies und Postfachbestand keinen unbeabsichtigten Schutzumfang für die entfernte Domain mehr zeigen;
- benötigte historische Berichte und Quarantänefälle gemäß Aufbewahrungsplan geprüft beziehungsweise gesichert wurden;
- Monitoring und zuständige Teams über den neuen Sollzustand informiert sind.
Ein fehlender Eintrag in Message History allein beweist keine Zustellung. Maßgeblich sind Empfängerzustellung, Provider-Trace und Header. Neue Sophos-Einträge nach dem Cutover deuten dagegen auf eine verbliebene Route hin.
Abbruch, Rollback und Eskalation
Schlägt der neue Weg fehl, stoppen Sie vor der nächsten Löschung und stellen Sie den dokumentierten letzten funktionierenden Routingzustand wieder her. Testen Sie beide Richtungen erneut. Wurde eine Domain bereits gelöscht, improvisieren Sie keine Connectoren: richten Sie die passende Betriebsart nach dem genehmigten Berechtigungs- und Routingplan neu ein. Für Mailflow dient die Einrichtungsanleitung für Microsoft 365 als kontrollierter Wiederanlauf.
Bleiben Mailflow-Objekte zurück, ist ihre Zuordnung unklar oder weichen Tests und Status voneinander ab, verwenden Sie die systematische Mailflow-Fehlersuche. Übergeben Sie bei einer Eskalation Domain, UTC-Zeiten, Message-IDs, Header, Traces, vorherigen und aktuellen Bestand sowie die bereits ausgeführten Schritte. Provider-spezifische Einrichtung, Lizenz- oder Directoryfehler gehören in den jeweiligen Fachprozess und nicht in eine riskante Ad-hoc-Bereinigung.