Zum Inhalt springen
Avanet

Sophos Phish Threat Direct Delivery für Microsoft 365 und Google einrichten

Mit Direct Delivery übergibt Sophos Phish Threat Kampagnen-E-Mails über Microsoft Graph beziehungsweise Gmail APIs direkt an die Postfächer. Das gilt auch für Trainingsregistrierungen und Trainingserinnerungen. Mailfilterregeln werden dabei umgangen; Phish-Threat-Absender-Domains und -IP-Adressen müssen für diesen Transportweg nicht in Microsoft 365 oder Google Workspace freigegeben werden.

Dieser Beitrag behandelt ausschliesslich die API-Direktzustellung. SMTP-Ausnahmen, Gateways, Compliance-Regeln oder providerbezogene Allowlisting-Verfahren gehören zum separaten SMTP-Zustellweg und werden hier nicht nachgebaut.

Vor der Aktivierung entscheiden

Direct Delivery wird pro verifizierter Domain aktiviert. Bei mehreren Domains ist deshalb für jede Domain eine eigene Aktivierung und ein eigener Test erforderlich. Die Providerwahl richtet sich nach dem Zielsystem der betreffenden Domain:

  • Microsoft M365 verwendet Microsoft Graph. Für die tenantweite Zustimmung zu Microsoft-Graph-Anwendungsberechtigungen ist ein Global Administrator oder Privileged Role Administrator in Microsoft Entra erforderlich.
  • Google Workspace verwendet Google APIs. Ein Super Admin muss den von Sophos vorgegebenen OAuth-Client mit den vorgegebenen Scopes über Domain-wide delegation in der Google Admin-Konsole autorisieren. Ist Multi-party approval aktiviert, muss ein zweiter Super Admin die Änderung freigeben.

Vor dem Change sollten Domain, Provider, technischer Owner, Testempfänger, Wartungsfenster und bisheriger Zustellweg dokumentiert sein. Nur verifizierte Domains erscheinen unter My Products > Sophos Phish Threat > Settings > Direct Delivery for M365/Google.

Vor dem Umschalten aktive und unmittelbar startende Kampagnen, gestaffelte Sendungen sowie Trainingserinnerungen für die betroffene Domain pausieren. Den bisherigen SMTP-Zustellweg dokumentieren und mit einem kontrollierten Empfänger verifizieren. Bei mehreren Domains sequenziell vorgehen: pro Wartungsfenster genau eine Domain aktivieren, den Schnelltest und einen kontrollierten Klicktest abschliessen und die Sendungen erst nach erfolgreicher Abnahme wieder freigeben.

Wichtig: Ist M365 Direct Delivery nicht aktiviert, verwendet Phish Threat standardmässig SMTP. Vor einem Rollback muss deshalb der frühere SMTP-Zustellweg weiterhin funktionsfähig sein. Die für SMTP nötigen Ausnahmen sind nicht Bestandteil dieser API-Konfiguration.

Microsoft 365: Voraussetzungen und Berechtigungen

Sophos empfiehlt Microsoft 365 automated provisioning, weil dabei die Anmeldeinformation mit den erforderlichen Berechtigungen erstellt wird. Bei einer manuellen Registrierung müssen Domain.Read.All und Mail.ReadWrite als Microsoft-Graph-Anwendungsberechtigungen (Application permissions, nicht delegierte Berechtigungen) konfiguriert und per tenantweiter Adminzustimmung genehmigt werden. Zusätzlich werden App ID und Client Secret der registrierten Entra-Anwendung benötigt. Keine weiteren Berechtigungen vorsorglich hinzufügen.

Diese Zustimmung gilt ohne angemeldeten Benutzer für den gesamten Tenant: Domain.Read.All erlaubt der Anwendung, die Domainobjekte zu lesen; Mail.ReadWrite erlaubt ihr, Nachrichten in allen Postfächern zu erstellen, zu lesen, zu ändern und zu löschen. Diese Reichweite muss vor der Zustimmung durch die Informationssicherheit freigegeben und das Credential entsprechend geschützt werden.

Eine bereits in Sophos Fusion (ehemals Sophos Central) vorhandene Anmeldeinformation ist nur verwendbar, wenn sie die Phish-Threat-Berechtigungen enthält. Fehlen diese, erscheint sie als Disallowed credentials. In diesem Fall die bestehende Anmeldeinformation um die erforderlichen Berechtigungen ergänzen oder eine dedizierte neue Anmeldeinformation erstellen. Der separate Beitrag zum Integration Credential Manager beschreibt die Nutzungs- und Abhängigkeitsprüfung vor einer späteren Sperrung oder Löschung.

Microsoft 365 automatisch verbinden

  1. My Products > Sophos Phish Threat > Settings öffnen und Direct Delivery for M365/Google wählen.
  2. In der Spalte Direct delivery den Schalter der gewünschten Domain aktivieren.
  3. Im Dialog Configure Direct Delivery den Provider Microsoft M365 wählen und Proceed klicken.
  4. Auf Credential Manager eine geeignete vorhandene Anmeldeinformation wählen oder add new credential klicken.
  5. Auf Add Microsoft Graph Credential die Option Use Microsoft 365 automated provisioning wählen.
  6. Einen eindeutigen Namen und eine Beschreibung eingeben und Save and Continue to Provisioning klicken. Der Name ist nur eine Kennung.
  7. Auf Connect to Microsoft 365 mit Continue fortfahren.
  8. Im Microsoft-Anmeldefenster das richtige Konto wählen, die Bedingungen prüfen und Accept klicken. Den zweiten Zustimmungsdialog für die Sophos-Central-Integration ebenfalls mit Accept bestätigen.
  9. Das Anmeldefenster mit Close schliessen. Auf Credential Manager die neu erstellte Anmeldeinformation prüfen und Enable klicken.

Die erste Zustimmung autorisiert die Master App, die zweite die Sophos-Central-Integration. Beide Schritte müssen erfolgreich abgeschlossen werden.

Microsoft 365 manuell verbinden

  1. Bis Add Microsoft Graph Credential wie oben vorgehen.
  2. Enter authentication details manually wählen.
  3. Die Daten der registrierten Entra-Anwendung eingeben und einen eindeutigen Credential-Namen vergeben.
  4. Save und anschliessend auf Credential Manager Update klicken.

Die Domain gilt erst nach der erfolgreichen Aktivierung als über Direct Delivery angebunden. Eine gespeicherte App ID allein ist kein Funktionstest.

Google Workspace: Voraussetzungen und Berechtigungen

Für die Einrichtung müssen Pop-ups im Browser erlaubt sein. Sind Anmeldedaten einer anderen Google-Domain gespeichert, sollte ein Inkognito- oder privates Browserfenster verwendet werden. So lässt sich vermeiden, dass die Zustimmung im falschen Workspace erfolgt.

Sophos fordert während der Verbindung funktionsabhängige Berechtigungen an. Zu den gemeinsamen Einrichtungsbereichen gehören:

  • https://www.googleapis.com/auth/cloud-platform, um benötigte Google-Cloud-Ressourcen während der Einrichtung zu erstellen, zu lesen, zu aktualisieren oder zu validieren.
  • https://www.googleapis.com/auth/userinfo.email, um das zustimmende Google-Administratorkonto zu identifizieren.

Die für Direct Delivery benötigte Google OAuth Client ID und der OAuth scope werden in Sophos Fusion angezeigt und von dort unverändert in die Google Admin-Konsole kopiert. Scopes nicht aus Beispielen übernehmen oder selbst kürzen.

Bei neuen Google-Workspace-Konten ist die Richtlinie zur Erstellung von Dienstkontoschlüsseln in Google Cloud standardmässig aktiviert. Bleibt sie aktiviert, schlägt die Direct-Delivery-Verbindung fehl. Die Richtlinie muss daher vor der Verbindung in Google Cloud deaktiviert werden. Dadurch wird eine Sicherheitskontrolle gelockert: Die Ausnahme muss kontrolliert und so eng wie möglich begrenzt sein. Nach erfolgreicher Bereitstellung ist zu prüfen, ob die Richtlinie wieder durchgesetzt werden kann.

Google Workspace verbinden und autorisieren

  1. My Products > Sophos Phish Threat > Settings > Direct Delivery for M365/Google öffnen.
  2. In Direct delivery den Schalter der gewünschten Domain aktivieren.
  3. In Configure Direct Delivery Google Workspace wählen und Proceed klicken.
  4. In Sign in with Google das richtige Administratorkonto wählen und anmelden.
  5. Datenschutzbestimmungen und Terms of Service prüfen, Continue klicken, den erforderlichen Zugriff auswählen und nochmals Continue klicken.
  6. Warten, bis der Verbindungsfortschritt 100 % erreicht, dann Close klicken.
  7. Auf Direct Delivery for M365/Google die angebundene Domain öffnen.
  8. Mit Copy die Werte neben Google OAuth Client ID und OAuth scope kopieren.
  9. Als Super Admin die Google Workspace Admin console öffnen und sich bei Bedarf erneut authentifizieren.
  10. Unter Domain-wide delegation Add new wählen. Im Dialog Add a new client ID die kopierte ID unter Client ID und die kopierten Scopes unter OAuth scopes (comma-delimited) einfügen. Mit Authorise bestätigen. Bei aktivierter Multi-party approval muss ein zweiter Super Admin die Änderung freigeben.
  11. Zurück in Sophos Fusion Verify and connect klicken. Die Autorisierung kann einige Minuten dauern.
  12. Nach erfolgreicher Prüfung im Dialog Verify Connection mit Ok bestätigen.

Die Domain ist erst vollständig autorisiert, wenn Verify and connect erfolgreich abgeschlossen wurde. Ein Verbindungsfortschritt von 100 % ersetzt diesen zweiten Nachweis nicht.

Jede Domain mit einem Schnelltest abnehmen

Microsoft 365 und Google Workspace verwenden denselben domainbezogenen Testablauf:

  1. Auf Direct Delivery for M365/Google neben der aktivierten Domain Test klicken.
  2. In Run a quick direct delivery test die Adresse eines kontrollierten Empfängers dieser Umgebung eingeben.
  3. Proceed klicken und die Erfolgs- oder Fehlermeldung dokumentieren.
  4. Im Zielpostfach Eingang, Absenderdarstellung und den vorgesehenen Kampagnenlink kontrollieren.

Der Test ist für jede aktivierte Domain separat auszuführen. Eine Erfolgsmeldung bestätigt die API-Zustellung an den Testempfänger, aber nicht automatisch, dass jeder URL-Klick von nachgelagerten Schutzfunktionen zugelassen wird.

Microsoft Defender kann URLs aus simulierten Phishing-Kampagnen beim Klick blockieren, obwohl Direct Delivery die Nachricht erfolgreich ins Postfach gelegt hat. Das ist kein Widerspruch: Der erfolgreiche Schnelltest belegt die API-Zustellung, aber nicht die Freigabe jedes Kampagnenlinks durch Safe Links oder andere Schutzfunktionen.

Bei blockierten oder umgeschriebenen Links zuerst die aktuellen Phish-Threat-IP-Adressen, -Domains und Webziele im eigenen Tenant unter Global Settings > Products & Services > Sophos Phish Threat > Sending domains and IPs abrufen. Danach das aktuelle Microsoft-365-Ausschlussverfahren für den verwendeten Zustellweg prüfen. In einer Safe-Links-Richtlinie können die von Sophos vorgegebenen URL-Muster unter Do not rewrite the following URLs erforderlich sein. Sophos dokumentiert dafür das Format *.domainname/*, zum Beispiel *.hr-benefits.site/*. Die Ausnahme auf die tatsächlich benötigten Muster begrenzen und getrennt von der Direct-Delivery-Aktivierung dokumentieren.

Do not rewrite the following URLs allein garantiert nicht, dass Microsoft Defender einen Link beim Klick zulässt. Je nach Microsoft-365-Konfiguration und Zustellweg können auch Advanced Delivery und weitere Defender-Ausnahmen die Behandlung der Simulation beeinflussen. Deshalb keine pauschale Transportregel ergänzen: die tatsächlich konfigurierte Kombination aus Defender, Advanced Delivery und Safe Links mit einem kontrollierten Benutzerklick prüfen und das Ergebnis dokumentieren.

Fehler gezielt eingrenzen

Eine Domain wird nicht angezeigt

Unter Direct Delivery for M365/Google werden verifizierte Domains gelistet. Fehlt eine Domain, zuerst deren Verifizierungsstatus in Sophos Fusion prüfen; nicht durch Anlegen einer Anmeldeinformation für eine andere Domain umgehen.

Microsoft zeigt Disallowed credentials

Die ausgewählte Anmeldeinformation wurde für einen anderen Zweck ohne Phish-Threat-Berechtigungen erstellt. Ihre Graph-Berechtigungen und Zustimmung prüfen und ergänzen oder über Use Microsoft 365 automated provisioning eine passende Anmeldeinformation erstellen. Bei manueller Bereitstellung müssen Domain.Read.All und Mail.ReadWrite als Application permissions mit tenantweiter Adminzustimmung vorhanden sein; delegierte Berechtigungen genügen nicht.

Der Microsoft-Schnelltest schlägt fehl

Prüfen, ob der Schalter an der richtigen Domain aktiv ist, die zugeordnete Anmeldeinformation noch gültig ist und beide Microsoft-Zustimmungen abgeschlossen wurden. Bei manueller Konfiguration zusätzlich App ID, Client Secret, den Berechtigungstyp Application und die tenantweite Adminzustimmung kontrollieren. Danach Update ausführen und erneut Test verwenden.

Google verbindet nicht

Bei neuen Workspaces zuerst die Richtlinie zur Erstellung von Dienstkontoschlüsseln in Google Cloud kontrollieren. Anschliessend Pop-up-Blocker, verwendete Workspace-Domain und Administratorkonto prüfen. Eine im Browser zwischengespeicherte Anmeldung der falschen Domain lässt sich mit einem privaten Fenster ausschliessen.

Verify and connect bleibt ausstehend oder schlägt fehl

Einige Minuten auf die Übernahme der Autorisierung warten. Danach Client ID und OAuth scopes (comma-delimited) mit den in Sophos Fusion angezeigten Werten vergleichen. Fehlende, gekürzte oder in der falschen Workspace-Domain autorisierte Scopes verhindern die vollständige Verbindung.

Das spricht für erfolgreiche Direct Delivery und eine nachgelagerte URL-Prüfung. Die aktuellen Werte unter Sending domains and IPs abrufen, das für den Zustellweg vorgesehene Microsoft-365-Ausschlussverfahren sowie Safe Links prüfen und den Klick erneut kontrolliert testen. Die API-Verbindung nicht neu erstellen, solange der Schnelltest erfolgreich ist.

Google-Berechtigungen wurden widerrufen

Werden Berechtigungen in Google Workspace entfernt, funktioniert die zugehörige Sophos-Funktion nicht weiter. Direct Delivery muss dann in Sophos Fusion erneut verbunden und autorisiert werden. Das blosse erneute Senden eines Tests stellt die Berechtigung nicht wieder her.

Deaktivieren und kontrolliert zurückrollen

Vor der Deaktivierung die Sendungen für die betroffene Domain pausieren, den aktuellen Domainstatus und das verwendete Credential dokumentieren und den SMTP-Fallback verifizieren. Danach im Wartungsfenster nur den Schalter dieser Domain in der Spalte Direct delivery deaktivieren. Für M365 fällt die Domain damit auf die standardmässige SMTP-basierte Zustellung zurück. Die Sendungen bleiben pausiert, bis ein anschliessender kontrollierter Test den vorgesehenen Folgezustellweg bestätigt. Schlägt der Test fehl, keine Kampagne freigeben, sondern den dokumentierten Ausgangsstatus wiederherstellen oder an Sophos Support eskalieren.

Für Google ist zusätzlich ein geführter Trennvorgang dokumentiert:

  1. Auf Direct Delivery for M365/Google in Direct delivery den Schalter der Domain deaktivieren.
  2. Die Nutzungsbedingungen erneut lesen und akzeptieren; dies ist bei jeder Trennung erforderlich.
  3. Das zu trennende Google-Workspace-Administratorkonto wählen und die Kontoprüfung abschliessen.
  4. Die angeforderten Berechtigungsdialoge prüfen, den erforderlichen Zugriff auswählen und Continue klicken.
  5. Warten, bis die Trennung abgeschlossen ist, und Close klicken.

Die Trennung kann einige Minuten dauern. Danach muss die Domain als getrennt angezeigt werden.

Zustellung deaktivieren oder Autorisierung entfernen

Das Deaktivieren der Zustellung ist nicht mit einem vollständigen Berechtigungswiderruf gleichzusetzen:

  • Microsoft 365: Der Domainschalter beendet Direct Delivery für diese Domain, löscht aber nicht automatisch das Sophos-Credential, ein manuell angelegtes Client Secret oder den Entra-Service-Principal samt Adminzustimmung.
  • Google Workspace: Nach dem geführten Trennvorgang die domainweite Delegierung und die Drittanbieterberechtigungen in der Google Admin-Konsole inventarisieren. Sie sind separat zu prüfen und gegebenenfalls zu entfernen.

Vor dem Löschen eines Credentials, Service Principals, Client Secrets oder einer Google-Autorisierung immer prüfen, ob es von weiteren Sophos-Integrationen oder Domains verwendet wird. Erst nach bestätigtem Rollback und dieser Abhängigkeitsprüfung nicht mehr benötigte Autorisierungen widerrufen und Secrets entfernen; anschliessend den Entzug dokumentieren.

Abnahmekriterium: Die Aktivierung ist erst abgeschlossen, wenn die gewünschte Domain den erwarteten Status zeigt und die API-Zustellung mit einem kontrollierten Empfänger erfolgreich getestet wurde. Das Klickverhalten unter Safe Links ist ein separater Test. Ein Rollback ist abgeschlossen, wenn Direct Delivery für die Domain deaktiviert, der vorgesehene Folgezustellweg geprüft und ein beabsichtigter Berechtigungsentzug separat verifiziert wurde.