Sophos Email: Microsoft-365-Quarantäne einrichten
M365 Quarantine bindet die von Microsoft 365 geführte Quarantäne in Sophos Email ein. Administratoren erhalten dadurch in Sophos Fusion (ehemals Sophos Central) eine gemeinsame Sicht, Microsoft bleibt jedoch Eigentümer der nativen Quarantäne und ihrer Zustände. Eine Freigabe oder Löschung in Sophos Fusion ist daher eine Anfrage an Microsoft 365 und erst nach bestätigter Verarbeitung abgeschlossen.
Dieses Runbook behandelt Verbindung, Consent, Synchronisierung und Abnahme für eine bereits in Sophos Email vorhandene Gateway- oder M365-Mailflow-Domain. Die allgemeine Bearbeitung anderer Sophos-Quarantänetypen ist nicht Bestandteil dieses Setups.
Voraussetzungen und Change vorbereiten
Vor dem Wartungsfenster benötigt man:
- eine aktive Sophos-Email-Umgebung mit der betroffenen Domain unter Gateway Domains oder M365 Mailflow Domains;
- Zugriff auf Sophos Fusion und ein Microsoft-365-Administratorkonto, das den angeforderten Consent erteilen darf;
- exakt übereinstimmende Domains in Sophos Email und Microsoft 365;
- einen Browser, der Microsoft-Pop-ups während des Setups zulässt;
- einen kontrollierten Empfänger und eine Testnachricht, die Microsoft 365 quarantänisiert.
Man protokolliert Tenant, Domain, Domaintyp, Consent-Konto, aktuellen Schalter- beziehungsweise Verbindungszustand, Wartungsfenster und Rollback-Verantwortung. Zugangsdaten und Consent-Tokens gehören nicht ins Ticket. Bestehenden Post-Delivery-Schutz nicht deaktivieren: Wird er für die Integration benötigt und ist noch ausgeschaltet, aktiviert Sophos ihn nach ausdrücklicher Bestätigung mit.
Browser und Microsoft-Anmeldung vorbereiten
Beim Setup öffnet Sophos Microsoft-Dialoge. Pop-up-Blocker müssen deshalb für die beteiligten Microsoft-365-Domains eine Ausnahme erhalten. Man meldet sich im richtigen Microsoft-Tenant und mit dem zuvor freigegebenen Administratorkonto an; eine bereits im Browser vorhandene Sitzung für einen anderen Tenant ist vorab zu beenden oder in einem getrennten Browserprofil zu isolieren.
Pop-ups können auch später beim Öffnen von Nachrichteninhalten oder Aktualisieren der M365-Liste erscheinen. Sie verbinden den Browser mit Microsoft-Diensten und können verzögert laden. Ein geschlossenes oder blockiertes Fenster darf nicht als erteilter Consent interpretiert werden.
M365 Quarantine für die Domain aktivieren
- In Sophos Fusion Global Settings öffnen, zum Abschnitt Email Domain Setup scrollen und je nach Domaintyp Gateway Domains oder M365 Mailflow Domains wählen. Alternativ My Products > Email Security > Settings öffnen und unter Email Domain Setup den passenden Domaintyp wählen.
- In der Domainliste die richtige Domain anhand von Tenant, Namen und Domaintyp prüfen.
- In der Spalte M365 Quarantine den Schalter für genau diese Domain aktivieren.
- Meldet ein Dialog, dass Post-Delivery-Schutz ebenfalls aktiviert wird, Auswirkung und Domain erneut prüfen und Proceed wählen.
- Das freigegebene Microsoft-365-Administratorkonto auswählen. Bei der ersten Anmeldung E-Mail-Adresse und Passwort eingeben; bei einer bestehenden Sitzung erscheinen die Berechtigungsdialoge möglicherweise sofort.
- Jeden Microsoft-Dialog vollständig prüfen und alle angeforderten Berechtigungen akzeptieren. Dazu gehören Berechtigungen, Exchange als Anwendung zu verwalten sowie Directory-RBAC-Einstellungen zu lesen oder zu schreiben. Teilweiser Consent reicht weder für M365 Quarantine noch für den abhängigen Post-Delivery-Schutz.
- Nach erfolgreicher Berechtigungsvergabe Close wählen. Die Aktivierung kann einige Minuten dauern; die Seite während der Microsoft-Dialoge nicht vorschnell schliessen oder erneut starten.
Berechtigungen werden nur für den geprüften Tenant erteilt. Weder ein zusätzliches Admin-Konto noch eine breitere Domain wird aufgenommen, nur um einen Verbindungsfehler zu umgehen.
Verbindung und erste Synchronisierung prüfen
Nach einigen Minuten bestätigt man in der Domainliste, dass M365 Quarantine für die vorgesehene Domain eingeschaltet bleibt. Danach öffnet man My Products > Email Security > Quarantined Messages und wählt M365 quarantine. Die Registerkarte muss Microsoft-365-Quarantänedaten für die Domain anzeigen.
Die erste Synchronisierung lädt die letzten sieben Tage. Danach wächst der Bestand bis zu einem rollierenden Fenster von maximal 30 Tagen. Sophos Fusion synchronisiert periodisch; neue Änderungen können deshalb verspätet erscheinen und ältere Einträge vorübergehend abweichen. Für den aktuellen Microsoft-Stand löst man eine On-Demand-Synchronisierung mit Refresh aus und wartet den Abruf ab. Eine leere Liste beweist ohne kontrolliertes Testobjekt keine funktionierende Verbindung.
Freigabe- und Löschweg abnehmen
Für den Abnahmetest verwendet man keine produktive oder schädliche Nachricht. Microsoft 365 quarantänisiert eine eindeutig bezeichnete Testnachricht für den kontrollierten Empfänger. Danach:
- Unter M365 quarantine nach Empfänger, Absender, Betreff und Zeitpunkt suchen und Message-ID sowie Microsoft-Grund dokumentieren.
- Die Nachrichtendetails öffnen. Ein Microsoft-Pop-up bestätigen, falls der Inhalt darüber geladen wird.
- Nur eine für den Test unterstützte Aktion auswählen, beispielsweise Release. Verfügbare Aktionen richten sich nach Zustand und nativer Microsoft-Quarantänekategorie.
- Refresh ausführen und die Synchronisierung abwarten.
- In Microsoft 365 den neuen Quarantänestatus und bei Freigabe die Zustellung an genau den vorgesehenen Empfänger bestätigen.
Ein Klick auf Release oder Delete, eine verschwundene Zeile oder eine unveränderte Sophos-Liste ist allein kein Erfolgsbeleg. Filter, Verzögerung und der von Microsoft geführte Zustand müssen berücksichtigt werden. Bei Delete bestätigt man die Verarbeitung in Microsoft 365; eine Testlöschung ersetzt keinen genehmigten Aufbewahrungsprozess.
Benutzerzugriff bewusst konfigurieren
Microsoft-quarantänisierte Nachrichten können im Sophos Central Self Service Portal erscheinen. Ist in User Settings die Option Allow release of M365 quarantine emails für einen Benutzer aktiviert, sieht dieser die Nachrichten unter M365 quarantine und kann unterstützte Nachrichten anzeigen und freigeben. Sie erscheinen ausserdem in der Quarantäne-Zusammenfassung; am Feld Reason steht zur Herkunft (Microsoft Quarantine).
Diese Freigabe wird nur nach einem separaten Berechtigungsentscheid aktiviert. Nachrichten der Microsoft-Kategorien Malware, High Confidence Phish oder Data Loss Prevention (DLP) stehen aus Sicherheitsgründen im Self Service Portal nicht zur Verfügung. Dass ein Administrator einen Eintrag in Sophos Fusion sieht, beweist daher nicht, dass der Benutzer ihn sehen oder freigeben darf.
Consent- und Verbindungsfehler beheben
- Failed to establish session: session has timed out. Mit dem richtigen Administratorkonto erneut anmelden und den Consent-Ablauf ohne Unterbrechung abschliessen.
- Failed to create connection: consent for API access wasn’t granted. Setup erneut ausführen und alle angeforderten API-Berechtigungen erteilen.
- Failed to create connection: consent for data access wasn’t granted. Setup erneut ausführen und auch den vollständigen Datenzugriff genehmigen.
- Failed to create connection: the domains in Sophos Email don’t match the domains in the Microsoft 365 domain. Domainnamen und Tenant-Zuordnung auf beiden Seiten vergleichen und die Abweichung korrigieren; nicht mit einem fremden Tenant fortfahren.
- Failed to create connection: (reason not specified). Pop-ups, aktiven Microsoft-Tenant, Admin-Berechtigung und Domainzuordnung prüfen und den Setup-Vorgang einmal sauber wiederholen. Bleibt der Fehler, mit den unten genannten Daten eskalieren.
- Liste fehlt oder bleibt leer: Domainschalter und Post-Delivery-Schutz prüfen, M365 quarantine statt einer Sophos-Quarantäneliste wählen, mindestens einige Minuten warten und Refresh ausführen. Danach mit dem bekannten Testobjekt statt nur mit der Trefferzahl prüfen.
- Aktion bleibt unverändert: Message-ID und Zustand in Microsoft 365 kontrollieren, Synchronisierung erneut laden und prüfen, ob die Aktion für diese Microsoft-Kategorie und diesen Zustand unterstützt wird. Nicht wiederholt klicken und keinen Sophos-Allow-Eintrag als Umgehung anlegen.
Eine Consent-Reparatur wird wie ein privilegierter Change behandelt: richtigen Tenant bestätigen, Browser-Pop-ups zulassen, Setup mit einem berechtigten Konto erneut durchlaufen und alle Dialoge vollständig annehmen. Den Domainschalter nicht unkontrolliert aus- und einschalten, wenn die Auswirkungen auf Post-Delivery-Schutz und Benutzerzugriff nicht geklärt sind.
Abschluss, Rollback und Eskalation
Die Abnahme ist bestanden, wenn der Schalter aktiv bleibt, M365 quarantine Daten des richtigen Tenants lädt, der Testeintrag identisch anhand der Message-ID gefunden wird und Microsoft 365 die angeforderte Testaktion samt Zustellung beziehungsweise Status bestätigt. Im Change werden Zeitpunkt, Tenant, Domain, Consent-Konto, erteilte Berechtigungsklassen, Sync-Zeit, Message-ID und Ergebnis festgehalten, jedoch keine Nachrichtentexte oder Zugangsdaten.
Scheitert die Aktivierung vor erfolgreichem Consent, beendet man den Change ohne breite Ersatzberechtigungen und belässt den dokumentierten Ausgangszustand. Wurde Post-Delivery-Schutz im selben Change neu aktiviert oder Benutzerfreigabe geändert, wird nur nach Auswirkungsprüfung und gemäss genehmigtem Rückweg zurückgesetzt. Eine bestehende Schutzfunktion wird nicht allein wegen einer verzögerten Liste entfernt.
Für eine Eskalation sammelt man Tenant-ID, Domain und Domaintyp, UTC-Zeit, Consent-Konto, Browser und Pop-up-Status, exakten Fehlertext, Zustand von M365 Quarantine und Post-Delivery-Schutz, Zeitpunkt des letzten Refresh sowie die Message-ID des kontrollierten Tests. Passwörter, Tokens und unnötige Nachrichteninhalte werden nicht mitgegeben.