Sophos Email Mailflow für Microsoft 365 einrichten
Sophos Mailflow bindet Sophos Email über Microsoft-365-Anwendungen, Exchange-Online-Connectors und Mailflow-Regeln ein. Die MX-Einträge müssen dafür nicht geändert werden: Microsoft 365 leitet passende Nachrichten zur Prüfung an Sophos und anschliessend zurück. Weil die Einrichtung tenantweite Zustimmungen und automatische Änderungen in Exchange Online umfasst, gehört sie in ein genehmigtes Change-Fenster.
Schnellweg: Voraussetzungen und Rollback erfassen, Verzeichnis synchronisieren, optional eine Microsoft-365-Gruppe für die Teilmenge anlegen, unter Global Settings > Products and Services > Email > M365 Mailflow Domains die Domain hinzufügen, Microsoft-Zustimmungen bewusst prüfen und erteilen, Connect ausführen, Konflikte vor der Aktivierung lösen und Run a Quick Test starten. Danach eingehenden und ausgehenden Verkehr im Sophos-Verlauf und im Microsoft Message Trace prüfen.
Voraussetzungen und Ausgangszustand erfassen
Vor dem Start benötigt man eine geeignete Microsoft-365-Subscription mit Unterstützung für eingehende Connectors; Microsoft-Developer-Tenants sind nicht geeignet. Das verwendete Konto muss die für Domainbestätigung und Zustimmung erforderliche Microsoft-365-Administratorrolle besitzen. Für die Verbindung nennt Sophos den Global admin, für das Einrichten einer Verbindung ausserdem einen Super Admin der betreffenden Domain. Zuständigkeiten für Microsoft 365, Sophos Fusion (ehemals Sophos Central) und DNS sowie ein freigegebener Rückweg müssen feststehen.
Im Change erfasst man Tenant, Domains, gewünschte Mailboxen oder Gruppe, aktuelle Regeln und Connectors samt Reihenfolge, vorhandenen Gateway-Betrieb, Absender- und Empfänger für Tests sowie Abbruchkriterien. Der Browser muss Microsoft-Pop-ups zulassen und am richtigen Tenant angemeldet sein; bei gespeicherten Anmeldedaten eines anderen Tenants verwendet man ein privates Fenster. Mailflow prüft nur in Sophos Fusion hinzugefügte, verifizierte und in den Microsoft-Connectors enthaltene Domains. Auch verwendete onmicrosoft.com- oder andere Absenderdomains müssen deshalb bewusst bewertet werden.
Tenantweite Berechtigungen und Zustimmung prüfen
Die Zustimmung gilt für die gesamte Organisation, nicht nur für die Person, die den Dialog bestätigt. Vor Accept vergleicht man Tenantname, Publisher, Anwendungsname und angeforderte Rechte mit dem genehmigten Change. Sophos dokumentiert drei Rollen im Ablauf:
- Sophos Email liest Domains, Verzeichnisdaten und Benutzerprofile und erhält Lese-/Schreibzugriff auf Nachrichten in allen Mailboxen.
- Sophos darf Anwendungen, die diese Anwendung erstellt oder besitzt, verwalten und das Profil der angemeldeten Person lesen.
- Sophos Email Mail flow verwaltet Exchange als Anwendung, liest Organisations-Aktivitätsdaten, liest und schreibt Domains und Verzeichnis-RBAC-Einstellungen und liest Verzeichnisdaten.
Diese Rechte ermöglichen die automatische Anlage der Anwendungen, akzeptierten Domain, Connectors und Transportregeln über Microsoft APIs und PowerShell. Sie sind kein Anlass, eigene unbelegte Skripte mit zusätzlichen Rechten auszuführen. Die Zustimmungen laufen nicht automatisch ab; ein späterer Entzug stoppt Mailflow. Falls Post-Delivery Protection aktiviert wird, legt Sophos dafür eine zweite Anwendung mit eigenen Graph-Berechtigungen an. Unerwartete Namen, Publisher, Tenant oder Rechte sind ein Stoppgrund.
Alle oder ausgewählte Mailboxen schützen
Für alle Mailboxen synchronisiert man Benutzer, Mailboxen und Gruppen bevorzugt über Active Directory oder Microsoft Entra ID; alternativ unterstützt die Einrichtung manuelle oder CSV-basierte Erfassung. Vor dem Routing vergleicht man den importierten Bestand mit der Soll-Liste.
Für eine Teilmenge erstellt man vor der Mailflow-Verbindung im Microsoft-365-Admin-Center eine Gruppe vom Typ Microsoft 365, in der richtigen Domain, und fügt die gewünschten Mailboxen hinzu. Nach der Verzeichnissynchronisation erscheint der Gruppenname als Vorschlag. Ohne Synchronisation muss er exakt eingegeben werden. Eine Domain kann bis zu 10.000 Mailboxen enthalten; die Gruppe kann beispielsweise nur die tatsächlich zu schützenden Mailboxen auswählen. Verteilerlisten werden von Microsoft 365 vor der Übergabe an Sophos in einzelne Empfängernachrichten aufgeteilt; Policies müssen dieses Verhalten berücksichtigen.
Domain, Regeln und Connectors erstellen
- In Sophos Fusion Global Settings > Products and Services > Email > M365 Mailflow Domains öffnen und Setup Domains and Policies for M365 Mailflow wählen. Bei einer Gateway-Migration stattdessen Copy Existing M365 Domains verwenden.
- Falls nötig, das Verzeichnis synchronisieren. Domainangaben und gegebenenfalls die vorbereitete Microsoft-365-Gruppe auswählen und Setup M365 Mailflow starten.
- In der Microsoft-Weiterleitung mit dem richtigen Tenant anmelden, jede Zustimmung prüfen und nur im genehmigten Umfang erteilen.
- In der Domainliste Connect wählen und den geführten Ablauf für Anwendungen, Connectors und Regeln abschliessen. Die Erstellung kann bis zu zehn Minuten dauern; Microsoft kann danach weitere Ressourcen im Hintergrund fertigstellen.
- Im Exchange Admin Center unter Mail flow > Rules und Mail flow > Connectors die neu angelegten Objekte, ihre Aktivierung und Reihenfolge mit dem Change-Protokoll vergleichen. Sophos legt ausserdem eine akzeptierte Subdomain mit dem Suffix
xgeconnector.comfür zertifikatbasierte Exchange-Kommunikation an. Diese Domain nicht löschen; sonst kann der Mailfluss ausfallen.
Sophos-Regeln erhalten Vorrang vor vorhandenen Mailflow-Regeln, damit die Bedrohungsprüfung zuerst erfolgt; bestehende Regeln laufen danach in ihrer bisherigen Reihenfolge. Microsoft kann besonders sicher eingestuftes Phishing oder Malware dennoch vor Sophos filtern. Das ist eine Systemgrenze und darf nicht durch eine pauschale Abschaltung von Microsoft-Schutz umgangen werden.
Regelkonflikte vor der Aktivierung lösen
Bei Pre-existing Mailflow Rules Found aktiviert man nicht blind. Nur wenn die vorhandenen Regeln und Connectors sicher verstanden sind und den Sophos-Pfad nicht beeinflussen, wählt man den Abschluss mit sofortiger Aktivierung. Andernfalls wählt man Complete Sophos mailflow configuration but keep it turned off. Sophos erstellt dann die Objekte, lässt die Verbindung aber aus.
Im Exchange Admin Center vergleicht man Bedingungen, Ausnahmen, Ziel-Connectors und Prioritäten der vorhandenen und der Sophos-Regeln. Es darf nur einen kohärenten Hin- und Rückweg geben. Nach dokumentierter Konfliktbereinigung aktiviert man die Domain in M365 Mailflow Domains mit Connect und testet erneut. Direktes Umbenennen, Deaktivieren, Löschen oder Umordnen von Sophos-Objekten ohne Bewertung kann den Schutz unterbrechen.
Von Gateway ohne Doppelprüfung migrieren
Mailflow und Gateway sind für dieselbe Domain keine dauerhafte Parallelarchitektur. Für einen kontrollierten Übergang kopiert man erkannte Microsoft-365-Domains, erstellt Mailflow zunächst deaktiviert, prüft die neuen Objekte und aktiviert erst dann einen kurzen, überwachten Test. Man dokumentiert vorher die Gateway-Domain, MX-Werte und alle ursprünglichen Microsoft-365-Anpassungen.
Sobald Mailflow in beide Richtungen nachgewiesen ist, löscht man die alte Gateway-Verbindung unter Products and Services > Email > Gateway Domains, entfernt die früher für Gateway vorgenommenen Microsoft-365-Einstellungen und stellt nicht mehr benötigte MX-Änderungen nach dem freigegebenen Plan zurück. Die Überlappung so kurz wie möglich halten. Doppelte Einträge in Message History, doppelte Smart Banners oder Quarantäneeinträge zeigen eine Doppelverarbeitung an; bei gruppenbasiertem Schutz kann Sophos sie nicht zuverlässig verhindern. Dann den freigegebenen Rückweg auslösen oder die alte Gateway-Strecke sofort sauber trennen.
Einrichtung und Zustellung validieren
Nach erfolgreicher Einrichtung muss die Domain mit grünem Häkchen erscheinen. Run a Quick Test an eine kontrollierte Adresse senden. Schlägt der Test unmittelbar fehl, mindestens 15 Minuten warten und einmal wiederholen, weil Microsoft Ressourcen noch im Hintergrund erstellen kann. Danach nicht wiederholt unkontrolliert verbinden, sondern den Zustand untersuchen.
Je Domain sendet man eine externe eingehende und eine ausgehende Nachricht. Absender, Empfänger, Zeit und Message-ID werden in Sophos Message History und im Microsoft Message Trace abgeglichen. Zusätzlich prüft man mindestens eine geschützte Gruppenmailbox und eine nicht ausgewählte Mailbox. Microsoft-Quarantäne kontrollieren, wenn eine eingehende Nachricht Sophos nie erreicht. Erst wenn Domainstatus, beide Richtungen, Soll-Scope und genau eine Sophos-Verarbeitung bestätigt sind, ist der Change erfolgreich.
Bei fehlgeschlagenen Tests, geänderten Regeln oder Connectors und anderen Betriebsstörungen hilft die systematische Fehlersuche für Sophos Email Mailflow in Microsoft 365.
Rollback und vollständige Entfernung
Bei einer Störung deaktiviert oder trennt man zuerst kontrolliert die Mailflow-Verbindung und stellt den zuvor dokumentierten funktionierenden Pfad wieder her. Testnachrichten bestätigen die Zustellung, bevor weitere Objekte entfernt werden. Ein Disconnect in Sophos Fusion entfernt die zugehörigen Regeln und Connectors normalerweise automatisch; trotzdem wird der tatsächliche Zustand in Microsoft 365 geprüft.
Bleiben nach dem Disconnect Reste oder wird Mailflow endgültig entfernt, geht man domainweise vor: Im Microsoft Entra Admin Center unter App registrations die Anwendung Sophos Email Mail flow der Domain löschen; bei Post-Delivery Protection auch deren Anwendung entfernen. Danach im Exchange Admin Center unter Mail flow > Rules die Sophos-Umleitungsregeln für ein- und ausgehende Nachrichten und unter Mail flow > Connectors die zugehörigen ein- und ausgehenden Connectors löschen. Nur eindeutig der Domain zugeordnete Objekte entfernen. Abschliessend Domainstatus, akzeptierte Domainreste, Zustellung in beide Richtungen, Message Trace und das Fehlen weiterer Sophos-Routen prüfen und die tenantweiten Zustimmungen gemäss Offboarding-Freigabe widerrufen.