Zum Inhalt springen
Avanet

Sophos Email: Outlook-Add-in für Verschlüsselung bereitstellen

Das Sophos Outlook-Add-in gibt Absendern in Outlook die Aktion Encrypt. Es verschlüsselt eine Nachricht nicht selbst, sondern markiert sie für die Verarbeitung durch Sophos Email. Ob und wie die Nachricht verschlüsselt wird, bestimmt weiterhin die zutreffende Secure Message policy.

Kurzablauf: Kompatibilität und Policy zuerst belegen, das Add-in in Sophos Fusion (ehemals Sophos Central) über Download Outlook Add-in beziehen, für eine kleine Zielgruppe mit dem unterstützten Microsoft-Verfahren bereitstellen und den kompletten Versand bis zum kontrollierten externen Empfänger prüfen. Sideloading bleibt auf den Machbarkeitsnachweis beschränkt.

Voraussetzungen und Grenzen prüfen

Vor dem Download dokumentiert man Tenant, Zielgruppe, Mailumgebung, Outlook-Clients und den Besitzer der Microsoft-Bereitstellung. Sophos nennt folgende kompatible Kombinationen:

  • Microsoft 365 Business mit Exchange Online;
  • Exchange Server 2013 oder neuer; Exchange Server 2013 mit API-Version 1.4 oder älter wird nicht unterstützt;
  • Outlook für Windows 2013 oder neuer;
  • Outlook für Mac 2016;
  • Outlook on the web nur mit Microsoft 365.

Nicht-Microsoft-Provider wie Gmail sowie andere POP-/IMAP-Konten werden nicht unterstützt. Man leitet die Unterstützung auch nicht allein daraus ab, dass Outlook ein Konto anzeigen kann. Vor jedem Rollout wird die aktuelle Microsoft-Dokumentation für Add-in-Kompatibilität und Bereitstellung geprüft; bei Abweichungen gilt das Microsoft-Verfahren.

Für die Zielbenutzer muss eine ausgehende Secure Message policy greifen, deren Verschlüsselungsmethode Push Encryption oder Portal Encryption ist. Scope, Reihenfolge und bisherigen Zustand hält man fest. Das Add-in konfiguriert weder Portal-Branding, Empfängeranmeldung, Ablauf und Rückruf noch S/MIME-Zertifikate. Diese Betriebsarten bleiben eigene Admin-Aufgaben.

Add-in aus Sophos Fusion herunterladen

  1. In Sophos Fusion Global Settings öffnen.
  2. Zu Products and Services > Email wechseln und Encryption wählen.
  3. Download Outlook Add-in anklicken.
  4. Die heruntergeladene Add-in-Datei unverändert an einem zugriffsgeschützten Ort für die Microsoft-Bereitstellung speichern.

Man protokolliert Downloadzeitpunkt, verantwortlichen Administrator und vorgesehenen Deployment-Scope. Die Datei wird nicht umgeschrieben oder über ein nicht dokumentiertes Installationspaket verteilt.

Bereitstellung kontrolliert durchführen

Für einen Proof of Concept darf ein Benutzer das Add-in per Sideloading installieren. Dieses Verfahren dient nur dem Test, nicht dem Produktiv-Rollout. Damit bestätigt man, dass das Paket im vorgesehenen Benutzer-, Postfach- und Clientkontext geladen werden kann.

Vor der zentralen Bereitstellung prüft man mit Microsofts Kompatibilitätsverfahren, ob Centralized Deployment in der Organisation funktioniert. Danach wird das Add-in mit Microsofts aktuellem Verfahren im Microsoft 365 admin center zunächst nur der Pilotgruppe zugewiesen. Eine schrittweise Zuweisung verhindert, dass ein Paket- oder Policyfehler sofort alle Absender betrifft.

In einer lokalen Exchange-Umgebung ohne Verbindung zu Microsoft 365 installiert der Exchange-Administrator das Add-in organisationsweit über das Exchange Admin Center. Microsoft-365-Bereitstellung und lokales Exchange-Verfahren werden nicht gemischt. Nach der Zuweisung wartet man die von Microsoft gemeldete Replikation ab und prüft das Add-in in jedem tatsächlich freigegebenen Clienttyp.

Absenderablauf erklären

Der Benutzer erstellt eine Nachricht und klickt vor dem Versand in Outlook auf Encrypt. Die aktivierte Aktion muss sichtbar bleiben. Solange die Nachricht noch nicht versendet wurde, kann der Benutzer Encrypt wieder abwählen.

Encrypt ist keine Bestätigung erfolgreicher Zustellung oder Verschlüsselung. Nach dem Senden verarbeitet Sophos Email die Nachricht gemäss der passenden Secure Message policy. Die Benutzeranweisung sollte deshalb Empfängerwahl, erlaubte Inhalte, erwarteten Zustellweg und den internen Meldeweg bei einem fehlenden Button oder unerwarteten Ergebnis enthalten.

Mit einem kontrollierten Versand abnehmen

Man verwendet einen Pilotabsender und ein kontrolliertes externes Empfängerpostfach ohne vertrauliche Daten. Der Test umfasst:

  1. Outlook öffnen und bestätigen, dass das Sophos-Add-in ohne Ladefehler erscheint.
  2. Eine eindeutig erkennbare Testnachricht verfassen, Encrypt aktivieren und vor dem Senden den aktiven Zustand prüfen.
  3. Die Nachricht senden und Zeitpunkt, Absender, Empfänger, Betreff und Message-ID notieren.
  4. Bei Sophos Email prüfen, dass die vorgesehene Secure Message policy für diesen Absender und Empfänger gegriffen hat.
  5. Am Empfänger den erwarteten Push Encryption- oder Portal Encryption-Ablauf vollständig öffnen und lesen.
  6. Einen zweiten Entwurf mit Encrypt aktivieren, die Aktion vor dem Versand wieder abwählen und bestätigen, dass die Bedienung reversibel ist; dieser Entwurf muss nicht gesendet werden.

Bestanden ist die Abnahme erst, wenn Add-in, Policyzuordnung und Empfängerergebnis zusammenpassen. Ein sichtbarer Encrypt-Button allein reicht nicht. Ebenso beweist eine Portalnachricht keine korrekte Add-in-Bereitstellung, wenn eine andere Regel die Verschlüsselung ausgelöst hat.

Fehler systematisch eingrenzen

Add-in fehlt bei einzelnen Benutzern: Zuerst Zielgruppenzuweisung, Microsoft-Bereitstellungsstatus, Replikationszeit, Postfachkonto und verwendeten Client gegen die Supportmatrix prüfen. Danach Outlook beziehungsweise die Websitzung neu starten. Nicht durch dauerndes Sideloading eine fehlerhafte zentrale Zuweisung verdecken.

Add-in fehlt bei allen Benutzern: Paket und zentralen Deploymentstatus prüfen, die Organisationskompatibilität für Centralized Deployment erneut bewerten und sicherstellen, dass beim lokalen Exchange tatsächlich das Exchange Admin Center verwendet wurde. Microsoft-Bereitstellungsfehler werden auf der Microsoft-Seite behoben; ein erneuter Sophos-Download ändert keine falsche Zuweisung.

Encrypt ist sichtbar, aber das Ergebnis ist nicht verschlüsselt: Prüfen, ob Encrypt beim Senden aktiv war. Danach Richtung, Benutzer-/Gruppen-Scope, Regelreihenfolge und Verschlüsselungsmethode der tatsächlich greifenden Secure Message policy kontrollieren. Die Methode muss Push Encryption oder Portal Encryption sein. Keine Portal- oder S/MIME-Einstellungen ändern, um ein Add-in- oder Policy-Scope-Problem zu kaschieren.

Nur ein Clienttyp funktioniert nicht: Exakte Outlook-Version, Plattform und Kontotyp erfassen. Outlook on the web ist in dieser Matrix nur für Microsoft 365 unterstützt; POP/IMAP und Gmail bleiben ausgeschlossen. Einen Test in einem unterstützten zweiten Client nutzt man zur Eingrenzung, nicht als Beweis, dass der erste Client unterstützt sein müsste.

Rollback und Entfernung

Schlägt der Pilot fehl, stoppt man weitere Zuweisungen und entfernt die Pilotgruppe beziehungsweise das Add-in mit demselben Microsoft-Administrationsweg, über den es bereitgestellt wurde. Ein per Sideloading installiertes Test-Add-in wird aus dem betreffenden Testkonto entfernt. Anschliessend prüft man nach der Replikation, dass Encrypt nicht mehr angeboten wird.

Die Secure Message policy wird nur zurückgesetzt, wenn sie Bestandteil desselben genehmigten Changes war. Wird sie auch für andere Verschlüsselungsabläufe benötigt, bleibt sie unverändert. Bereits gesendete Nachrichten werden durch die Add-in-Entfernung weder zurückgerufen noch entschlüsselt. Portal-Rückruf, Portal-Branding und S/MIME-Schlüsselverwaltung gehören ausdrücklich nicht zu diesem Rollback.

Für eine Eskalation sammelt man Tenant und Deploymentart, Zielgruppe, Paket- und Zuweisungsstatus, Mailumgebung, Outlook-Version und Plattform, Zeitpunkt, Absender/Empfänger, Message-ID sowie die effektiv greifende Policy und Methode. Vertrauliche Nachrichteninhalte oder Zugangsdaten gehören nicht in das Fehlerprotokoll.