Zum Inhalt springen
Avanet

Sophos Email Monitoring System mit Microsoft 365 verbinden

Sophos Email Monitoring System (EMS) kann das Journaling für Microsoft 365 automatisch einrichten. Dazu wird in der EMS-Domain mit der Journalquelle Microsoft 365 die Aktion Setup M365 Journal gestartet und die angeforderte Zustimmung in Microsoft 365 erteilt. Sophos bestätigt damit den Domainbesitz, erstellt die benötigte Anwendung und Journalregel und setzt die NDR-Mailbox-Einstellung, sofern noch keine vorhanden ist.

EMS erhält über die Journalregel Kopien ein- und ausgehender E-Mails zur Analyse. Der normale Mailfluss bleibt bei Microsoft 365; dieser Ablauf macht EMS nicht zu einem vorgelagerten Mail-Gateway. Die automatische Konfiguration gilt nur für Microsoft 365, nicht für Google Workspace.

Voraussetzungen, Lizenz und Rollen

Vor dem Start müssen folgende Voraussetzungen erfüllt sein:

  • Die Domain ist bereits in Sophos EMS angelegt und Microsoft 365 ist als Journalquelle ausgewählt.
  • Der Tenant verwendet einen unterstützten Exchange-Online-Plan: Business Basic, Business Standard, Business Premium, E1, E3 oder E5.
  • Für die Anmeldung steht ein Microsoft 365 Global Administrator zur Verfügung. Alternativ muss das verwendete Konto sowohl Admin Consent für Anwendungen erteilen als auch Exchange-Online-Journalregeln erstellen dürfen.
  • Der ausführende Administrator kann den EMS-Domaindialog öffnen.

Exchange Online Kiosk unterstützt keine Journalregeln. Mit diesem Plan schlägt die automatische Konfiguration fehl; vor einem erneuten Versuch ist ein unterstützter Plan erforderlich.

Microsoft-365-Berechtigungen und Sophos-Fusion-Rollen sind getrennte Zuständigkeitsbereiche. Die allgemeinen Sophos-Rollengrenzen beschreibt Sophos Fusion Administrationsrollen richtig zuweisen. Aus der Microsoft-Rollenvoraussetzung lässt sich keine bestimmte Sophos-Mindestrolle ableiten. Fehlt Setup M365 Journal, werden daher zuerst EMS-Zugriff und Lizenzumfang mit dem zuständigen Sophos-Administrator oder Partner geklärt, statt Rollen auf Verdacht zu erweitern.

Ausgangszustand dokumentieren

Vor Proceed werden mindestens Domain, Microsoft-365-Tenant und verwendetes Administratorkonto festgehalten. In Microsoft Purview werden ausserdem die vorhandenen Journalregeln und die aktuelle Journal NDR fallback mailbox dokumentiert. Falls die Anwendung Sophos Email Monitoring bereits im Tenant vorhanden ist, gehört auch dies in den Ausgangszustand.

Diese Bestandsaufnahme ist für die spätere Abnahme und Entfernung wichtig: Sophos überschreibt keine vorhandene NDR-Mailbox-Einstellung und kann sie beim Offboarding nicht zurücksetzen.

Microsoft-365-Journaling automatisch einrichten

  1. Die EMS-Domain öffnen, für die Microsoft 365 als Journalquelle ausgewählt ist.
  2. Im Domaindialog Setup M365 Journal wählen.
  3. Im Bestätigungsdialog prüfen, dass die Weiterleitung zu Microsoft 365 sowie die Berechtigungen zum Erstellen einer Anwendung und von Journalregeln angekündigt werden.
  4. Proceed wählen.
  5. Mit dem dafür vorgesehenen Microsoft-365-Konto anmelden.
  6. Die angeforderten Berechtigungen prüfen und den Application Consent erteilen.
  7. Zu EMS zurückkehren und den Fortschritt kontrollieren. Die Konfiguration kann einige Minuten dauern. Der Dialog kann geöffnet bleiben oder geschlossen werden; der Status lässt sich später auf der Domains-Seite erneut prüfen.

Nach erfolgreicher Konfiguration ist folgender Zustand zu erwarten:

  • Die Anwendung Sophos Email Monitoring wird erstellt, sofern sie in diesem Microsoft-365-Tenant noch nicht existiert.
  • Eine Journalregel sendet Kopien ein- und ausgehender E-Mails an Sophos EMS zur Analyse.
  • Die NDR-Mailbox für die Journalregel wird nur gesetzt, wenn noch keine konfiguriert ist. Ein vorhandener Wert wird nicht überschrieben.

Ist Journaling bereits für eine EMS-Domain eingerichtet, verwendet Sophos diese EMS-Konfiguration beim Hinzufügen weiterer Domains aus demselben Microsoft-365-Tenant. Daraus darf nicht abgeleitet werden, dass beliebige manuell erstellte oder anderweitige Journalregeln übernommen werden. Für denselben EMS-Ablauf werden deshalb nicht zusätzlich Anwendungen oder Regeln von Hand angelegt.

Validierung und erwartetes Ergebnis

Nach der Erfolgsmeldung wird Run a Quick Test gewählt. Sophos sendet eine Test-E-Mail; das erwartete Ergebnis ist die Bestätigung, dass das Journaling funktioniert. Erst nach diesem erfolgreichen Test werden weitere Domains desselben Tenants angebunden.

Für den Soll-Ist-Vergleich werden zusätzlich die automatisch erwarteten Ressourcen kontrolliert:

  • Die Anwendung Sophos Email Monitoring ist im Tenant vorhanden.
  • Unter Microsoft Purview > Journal rules ist die von Sophos erstellte Journalregel vorhanden.
  • Die Journal NDR fallback mailbox entspricht entweder dem dokumentierten vorhandenen Wert oder dem Wert, der bei zuvor leerem Ausgangszustand gesetzt wurde.

Nach erfolgreicher Einrichtung kann Review Policies zur Konfiguration der Monitoring-Richtlinien gewählt werden. Diese Richtlinien sind nicht Teil der Microsoft-365-Journaling-Konfiguration. Die Einrichtung ist abgeschlossen, wenn EMS die automatische Konfiguration als erfolgreich meldet und Run a Quick Test das Journaling bestätigt.

Troubleshooting nach Symptom

Automatische Einrichtung schlägt mit Exchange Online Kiosk fehl

Kiosk-Pläne unterstützen keine Journalregeln. Ein unveränderter Wiederholungsversuch kann nicht erfolgreich sein. Zuerst wird auf Business Basic, Business Standard, Business Premium, E1, E3 oder E5 gewechselt; danach kann die Einrichtung erneut gestartet werden.

Sophos kann die benötigten Anwendungszugangsdaten nicht erstellen

Eine Application Management Policy kann zulässige Zugangsdaten für neue Anwendungen einschränken. Auch Conditional Access kann die Einrichtung blockieren. Der Microsoft-365-Administrator prüft beide Richtlinienarten auf Regeln, die die Erstellung der benötigten Zugangsdaten verhindern. Erst nach Behebung der konkret gefundenen Blockade wird Setup M365 Journal erneut ausgeführt.

Die Prüfung des Domainbesitzes schlägt fehl

Es wird geprüft, ob das angemeldete Konto Admin Consent erteilen und Exchange-Online-Journalregeln erstellen darf. Zudem muss die Domain dem verwendeten Microsoft-365-Tenant zugeordnet sein. Danach wird die Anmeldung mit dem richtigen Tenant und einem ausreichend berechtigten Konto wiederholt.

Der Status bleibt in Bearbeitung oder die Bereinigung läuft weiter

Einrichtung und Bereinigung können einige Minuten dauern. Der Fortschrittsdialog darf geschlossen und der Status später auf der Domains-Seite erneut geprüft werden. Solange der Vorgang läuft, werden für denselben Ablauf keine parallelen Anwendungen oder Journalregeln manuell erstellt oder gelöscht. Bleibt der Status unverändert, werden Ausgangszustand und sichtbare Fehlermeldung an den Sophos-Support übergeben, statt Ressourcen auf Verdacht zu verändern.

Run a Quick Test bestätigt das Journaling nicht

Zuerst wird der Domainstatus in EMS kontrolliert. Danach werden Anwendung, Journalregel und NDR-Wert mit dem dokumentierten Ausgangszustand verglichen. Fehlt eine erwartete Ressource, werden noch keine Monitoring-Richtlinien angepasst. Stattdessen wird die angezeigte Fehlermeldung ausgewertet, auf Blockaden durch Conditional Access oder eine Application Management Policy geprüft und der Quick Test erst nach der Korrektur wiederholt.

Sicherer Rückweg oder Offboarding

Vor dem Löschen einer automatisch konfigurierten Domain wird festgestellt, ob weitere EMS-Domains dieses Tenants dieselbe Journaling-Konfiguration verwenden. Das ist entscheidend, weil Sophos unterschiedlich bereinigt:

  • Wenn mindestens eine weitere EMS-Domain dieses Tenants bestehen bleibt, entfernt Sophos die Verknüpfung zwischen Journalregeln und der gelöschten Domain. Die gemeinsame Journaling-Konfiguration bleibt für die anderen Domains bestehen.
  • Bei der letzten EMS-Domain dieses Tenants entfernt Sophos die von ihm erstellten Journalregeln und die von ihm erstellte Microsoft-365-Anwendung.

Der kontrollierte Rückweg sieht so aus:

  1. Alle EMS-Domains des Microsoft-365-Tenants erfassen und bestimmen, ob die zu löschende Domain die letzte ist.
  2. Journalregeln, Anwendung und Journal NDR fallback mailbox erneut dokumentieren.
  3. Die Domain in EMS löschen und die Bereinigung abschliessen lassen.
  4. Bleiben Domains übrig, dort mit Run a Quick Test bestätigen, dass die gemeinsame Journaling-Konfiguration weiter funktioniert.
  5. Wurde die letzte Domain gelöscht, prüfen, dass die von Sophos erstellten Journalregeln und die Anwendung entfernt wurden.
  6. Die NDR-Fallback-Adresse separat mit dem festgelegten Sollwert vergleichen.

Microsoft 365 erlaubt Sophos nicht, die Journal NDR fallback mailbox zurückzusetzen. Muss die Adresse nach dem Offboarding geändert werden, geschieht dies manuell in Microsoft Purview. Der korrekte Zielwert hängt von der eigenen Exchange-Online-Umgebung ab und wird nicht durch einen pauschalen Wert ersetzt.

Betrieb, Review und Lifecycle

Nach Änderungen an Microsoft-365-Plänen, Domains, Conditional Access oder Application Management Policies wird Run a Quick Test erneut ausgeführt. Dasselbe gilt nach dem Hinzufügen einer weiteren Domain im selben Tenant, auch wenn Sophos die vorhandene Konfiguration wiederverwendet.

Für den Betrieb werden Verantwortliche für Microsoft 365 und EMS, zustimmungsberechtigtes Konto beziehungsweise Rolle, betroffene Domains und aktueller NDR-Wert dokumentiert. Vor dem Entfernen der letzten Domain wird diese Dokumentation erneut geprüft. So bleibt nachvollziehbar, welche Ressourcen Sophos erstellt hat und welche NDR-Einstellung bereits vorher bestand.

Verwandte bestehende Anleitungen