Naar de inhoud
Avanet

Sophos Mobile EAS-toegang: onderscheid tussen proxymodus en PowerShell-modus

De naam Sophos Mobile EAS-proxy verwijst naar twee verschillende manieren om Exchange ActiveSync (EAS), het synchronisatieprotocol voor mobiele e-mail, te beheren. In de proxymodus lopen EAS-verzoeken van daarvoor geconfigureerde apparaten via de afzonderlijk geïnstalleerde Sophos-proxy naar de mailserver. In de PowerShell-modus maken apparaten rechtstreeks verbinding met Exchange; de Sophos-dienst regelt de apparaattoegang via een aparte beheerverbinding. Wie die routes verwart, plant mogelijk de verkeerde netwerkpaden of ziet een wijziging in de Exchange-toegang over het hoofd. Dit artikel helpt bij een beslissing; het is geen installatie-, migratie- of herstelinstructie.

Stop vóór een organisatiebrede quarantaine of een wijziging in productie: als het standaardtoegangsniveau van Exchange van ‘Allow’ naar ‘Quarantine’ verandert, kan dat reeds verbonden EAS-apparaten onmiddellijk raken, tenzij voor hen een apparaattoegangsregel of een individuele Allow-/Block-beslissing geldt. Wijzig niets zonder vastgelegde uitgangssituatie, gecontroleerde apparaat- en compliancestatussen, aantoonbaar werkende aanmelding en een goedgekeurde terugvalprocedure; dit is geen schakelaar voor één pilotapparaat.

Beslisroute: bepaal eerst de beoogde maildienst en de daadwerkelijk gebruikte EAS-mailapps. Voor Exchange Server komt de proxymodus als mailroute in aanmerking; voor Exchange Online noemt Sophos alleen de PowerShell-modus met rechtstreekse apparaattoegang. IBM Traveler is een afzonderlijk proxydoel. Vergelijk de modi alleen voor het betreffende doel. Als apparaatidentiteit, clientaanmelding, beheeraanmelding of ondersteuning van de doelserver niet aantoonbaar zijn, stop dan hier in plaats van uit de moduskeuze een goedkeuring af te leiden.

Een migratie of implementatie moet afzonderlijk worden gepland en goedgekeurd; raadpleeg bij storingen EAS-probleemoplossing.

Licentie- en platformgrens: deze EAS-uitleg betreft apparaatbeheer met Sophos Mobile, niet een zelfstandige Sophos Mobile Threat Defense-licentie. Controleer vóór de moduskeuze de daadwerkelijke Sophos Mobile- of Sophos Mobile Device Management-rechten van de tenant, de inschrijving en compliancerapportage van elk beoogd Android- of iPhone-/iPad-apparaat en de werkelijk gebruikte mailapp en het protocol. Het door Sophos genoemde Microsoft 365 Exchange Online-abonnement is een vereiste voor de maildienst, geen bewijs van Mobile-rechten of dat EAS-controles de eigen Outlook-synchronisatie omvatten. Leid geen dekking voor Macs of andere niet-EAS-clients af.

Welke route volgt mobiele e-mail?

Privacygrens: In de proxymodus loopt e-mailverkeer via de afzonderlijk beheerde proxy; in de PowerShell-modus loopt e-mail er niet doorheen, maar Sophos verwerkt nog steeds apparaatidentiteit en nalevingsstatus voor toegangsbeslissingen. Geen van beide routes toont aan welke inhoud of metagegevens worden gelogd, opgeslagen of bewaard. Controleer vóór goedkeuring de logging, toegang en bewaartermijnen in de werkelijke omgeving.

  • Proxymodus: apparaat → Sophos Mobile EAS-proxy → ondersteunde mailserver (voor Exchange: lokale Exchange Server; Sophos noemt ook IBM Traveler). Op de apparaten moet de proxy als EAS-mailserver voor inkomende en uitgaande e-mail zijn ingesteld; dat betekent niet dat een afzonderlijke SMTP-configuratie nodig is. Via een HTTPS-webinterface maakt de proxy verbinding met Sophos Mobile, controleert hij apparaatidentiteit en vereiste beleidsstatus en stuurt hij passende EAS-verzoeken door. Daarnaast kan de proxy zo worden geconfigureerd dat hij bepaalde apparaten blokkeert; dit staat los van de compliancecontrole en individuele Exchange-ABQ-vermeldingen. De eigenlijke mailserver hoeft voor deze proxymailroute niet rechtstreeks vanaf internet bereikbaar te zijn. Dat garandeert niet dat elk verzoek wordt gecontroleerd: de hieronder beschreven Traveler-uitzondering blijft gelden. De proxy ligt hier op de mailroute: uitval en doorvoercapaciteit van de proxy zijn van belang voor de bereikbaarheid van mobiele e-mail.
  • PowerShell-modus: apparaat → rechtstreeks naar Exchange; daarnaast, via een afzonderlijke verbinding, Sophos Mobile EAS-dienst → Exchange-beheerinterface. De Sophos-dienst maakt bovendien via een HTTPS-webinterface verbinding met Sophos Mobile. Het mailverkeer loopt niet via de Sophos-proxy; op de host daarvan is dus geen firewallpoort voor inkomende e-mail nodig. De bereikbaarheid van Exchange en de beheer- en controleverbindingen moeten wel worden gepland. Sophos noemt Exchange Server 2016/2019 en Microsoft 365 met een Exchange Online-abonnement als doelen. Die productvermelding bewijst nog niet dat de aanwezige proxyversie, de concrete client, diens aanmelding en de tenant vandaag samen werken. De dimensionering van de mailrelay in proxymodus is niet op deze modus over te dragen.

Netwerkpaden in het gedateerde clientcertificaatvoorbeeld: Het architectuurdiagram van Sophos (Engelse pagina van 12 april 2023, Duitse pagina van 27 april 2023) toont Sophos Mobile, de EAS-proxy en Exchange binnen een gestippelde klantomgeving met het label ‘Customer’; de apparaten staan erbuiten. Dit is een afgebeelde topologie die door de klant wordt beheerd, geen universeel voorschrift voor Sophos Mobile-implementaties en geen bewijs van een firewall- of DMZ-grens. Naast de EAS-mailroute is er een afzonderlijk MDM-pad apparaat → Sophos Mobile via HTTPS; dit apparaatbeheerpad loopt in het diagram niet via de EAS-proxy. De eerder beschreven HTTPS-controleverbinding EAS-proxy → Sophos Mobile staat daar los van.

De eindpunttabel van dit diagram bevat uitsluitend schematische voorbeeldwaarden, geen over te nemen operationele eindpunten of algemene firewallgoedkeuringen:

Afgebeeld apparaatpadVoorbeeld van de externe URLProtocol en doel in het diagram
MDM → Sophos Mobilehttps://smc.company.com/HTTPS → SMC Server:443
ActiveSync → EAS-proxyhttps://eas.company.com/Microsoft-Server-ActiveSyncHTTPS → EAS Proxy:443

De namen smc.company.com en eas.company.com en de doelpoorten horen bij dit voorbeeld. De pijl EAS-proxy → Exchange heeft daarentegen alleen het label http/s; een backendpoort is niet vermeld. Dit behoudt de schematische HTTP-/HTTPS-weergave, maar vereist geen onversleuteld backendverkeer en geeft daarvoor evenmin algemene toestemming. Ook volgen hieruit geen uitspraken over TLS-terminatie of certificaatvertrouwen. Controleer en laat de daadwerkelijke eindpunten, poorten en beveiligde backendverbinding voor de eigen omgeving afzonderlijk goedkeuren; de pijlrichtingen sluiten antwoordverkeer niet uit. Het diagram verruimt noch de hieronder genoemde product- en versiebeperkingen, noch de ondersteunde mailservermatrix.

Central-voorbeeld met afzonderlijke klantomgeving: Een andere gearchiveerde architectuur toont Sophos Mobile in Central binnen het gebied Sophos Central, terwijl EAS proxy en Exchange in het gebied Customer staan. De apparaten bevinden zich buiten beide gebieden. Hun afzonderlijke MDM-pad loopt via HTTPS naar Sophos Mobile in Central; het tekstvak noemt daarvoor central.sophos.com. De ActiveSync-mailroute loopt daarentegen via HTTPS naar eas.company.com bij de EAS-proxy aan de klantzijde en vandaar via http/s naar Exchange. Daarnaast toont een afzonderlijke HTTPS-pijl van de EAS-proxy naar Sophos Mobile in Central de controleverbinding over de afgebeelde grens tussen de klantomgeving en Central. MDM, e-mail en proxycontrole zijn dus drie afzonderlijke paden, niet één gezamenlijke route door Central.

De eindpunttabel van dit Central-voorbeeld bevat precies één koppeling: https://eas.company.com/Microsoft-Server-ActiveSync → HTTPS → EAS Proxy:443. Zij vermeldt noch een Central-MDM-doelpoort, noch een Exchange-backendpoort. Ook hier zijn de hostnamen schematische archiefvoorbeelden, geen operationele eindpunten van de eigen tenant. De gestippelde gebieden bewijzen geen firewall- of DMZ-opstelling; uit http/s volgt noch toestemming voor onversleuteld verkeer, noch informatie over TLS-terminatie.

Voor de proxymodus beschrijft Sophos meerdere ondersteunde Exchange- of Traveler-mailservers, met één EAS-proxy-instantie per mailserver.

Het opschalen van één mailroute staat daar los van: daarvoor kunnen instanties op meerdere computers achter een loadbalancer worden uitgevoerd. Ook clientcertificaten zijn voorzien: er wordt een certificaat van een certificeringsinstantie (CA) gekozen; de clientcertificaten moeten van die CA zijn afgeleid. In de door Sophos beschreven clientcertificaatmodus (architectuurvoorbeeld van 12 april 2023) controleert de EAS-proxy de aangeboden clientcertificaten aan de hand van het geselecteerde CA-certificaat en blokkeert hij zowel clients zonder clientcertificaat als clients met een ongeldig clientcertificaat. Deze gedocumenteerde blokkeerconditie geldt alleen voor de weergegeven clientcertificaatmodus; zij bewijst niet dat de eigen build deze afdwingt of specifieke controles op ongeldigheid of intrekking uitvoert. Deze clientauthenticatie is iets anders dan de PowerShell-verbindingscertificaten die later naar Sophos Mobile worden geüpload. Instanties, lastverdeling en certificaatvertrouwen moeten voor de concrete omgeving worden gepland en getest.

Concrete lastverdeling in het gearchiveerde voorbeeld: Het loadbalancerdiagram toont Sophos Mobile, een loadbalancer, twee EAS-proxy’s en Exchange binnen Customer, met de apparaten erbuiten. Het MDM-pad van apparaten loopt via HTTPS rechtstreeks naar Sophos Mobile (smc.company.com), het ActiveSync-pad via HTTPS naar de loadbalancer (eas.company.com). Vanaf de loadbalancer lopen twee afzonderlijke pijlen naar de beide proxy’s, met het gezamenlijke label http/s. Elke proxy heeft een eigen HTTPS-controleverbinding met Sophos Mobile en een eigen http/s-mailroute naar Exchange. De controle loopt in deze weergave dus niet van de loadbalancer naar Sophos Mobile.

De volledige koppelingen uit de tabel in de afbeelding kunnen zonder brede tabel worden weergegeven:

  • MDM: https://smc.company.com/* → HTTPS → SMC Server:443; beide daaropvolgende tabelvelden bevatten -. Het sterretje hoort bij het afgebeelde URL-voorbeeld.
  • ActiveSync, Proxy 1: https://eas.company.com/Microsoft-Server-ActiveSync → HTTPS → Load balancer:443 → http/s → EAS Proxy 1:81.
  • ActiveSync, Proxy 2: https://eas.company.com/Microsoft-Server-ActiveSync → HTTPS → Load balancer:443 → http/s → EAS Proxy 2:81.

Poort 81 verwijst hier naar de proxydoelen achter de loadbalancer, niet naar Exchange. Voor Exchange bevat de afbeelding geen backendpoort. Deze schematische archiefweergave is noch een algemene firewallgoedkeuring, noch bewijs van TLS-offloading, het doorgeven van certificaten, sessieaffiniteit, Health Checks, een bepaald lastverdelingsalgoritme of gegarandeerde hoge beschikbaarheid. De koppeling tussen frontend- en proxypoorten vervangt niet het plannen en goedkeuren van de daadwerkelijke verbindingen.

PowerShell-afbeelding en tekstbewijs onderscheiden: De gearchiveerde Central-PowerShell-afbeelding toont de EAS Proxy in het gebied Company, Sophos Mobile in het afzonderlijke gebied Sophos Central en daaronder een eigen gebied zonder zichtbare naam met Office 365 Exchange Online en outlook.office365.com. Tussen Company en Sophos Central staan de labels https en Query device compliance list. Bij de EAS-proxy staat Needs PowerShell 3.0 or higher. Dit is een historische vermelding in de afbeelding, geen actuele minimumvereiste of bewijs van ondersteuning; de hieronder vereiste controle van de concrete build en PowerShell-host blijft bepalend. In deze gearchiveerde pixels zijn verbindingspijlen niet betrouwbaar herkenbaar. Het hierboven beschreven onderscheid tussen de rechtstreekse mailroute van apparaten en de afzonderlijke Exchange-beheerverbinding is daarom een gedocumenteerde uitspraak uit de tekst, geen pijlrichting die uit deze afbeelding is afgelezen. De afbeelding bevat evenmin numerieke poorten of een eindpunttabel; het hostlabel bewijst geen actuele aanmeld- of transportroute voor Exchange Online.

Gedateerd dimensioneringsadvies duiden: In de Sizing Considerations van 14 april 2022 beschrijft Sophos een lage CPU- en geheugenbehoefte van de EAS-proxy, noemt het bandbreedte als voornaamste beperking en adviseert het 1 CPU en 2 GB werkgeheugen. Voor grote installaties adviseert deze bron meerdere EAS-proxy-instanties achter een loadbalancer; voor de PowerShell-modus is deze mailrelayopstelling niet nodig. Dit is een gedateerd advies uit de documentatie, geen benchmark, geen aangetoond actueel minimum en geen capaciteitsgarantie. Controleer de concrete build, de mailbelasting en de beschikbare netwerkpaden met het beheerteam en valideer de dimensionering vóór goedkeuring in een geautoriseerde omgeving; deze waarden alleen geven geen toestemming voor productiegebruik.

Bespreek vóór de inrichting de netwerkintegratie met het beheerteam: leg de mailroute van apparaten, de Sophos Mobile-HTTPS-controleverbinding en zo nodig de Exchange-beheerverbinding afzonderlijk vast. Sophos vermeldt de ondersteunde mailservers in het onderdeel Requirements van de Mobile-release notes. Voor de overdracht moeten de mailservermatrix voor de beoogde build, de doelbuild en de levenscyclus bevestigd zijn; een algemene productlijst volstaat niet. Host-, netwerk- en installatievereisten horen bij de afzonderlijke EAS-installatievoorcontrole, niet bij een stilzwijgende goedkeuring op basis van deze moduskeuze.

Beide varianten beheren EAS, niet zomaar elk mobiel mailprotocol. Sophos sluit Macs voor deze controlewijze uit en verwijst daarbij naar het ontbreken van ActiveSync-ondersteuning in macOS; dit is geen uitspraak over elke mogelijke mailclient van derden op een Mac. Bij IBM Traveler kunnen verzoeken van niet-iOS-apparaten zonder apparaat-ID worden doorgestuurd zonder dat de proxy hun toegangsrecht kan controleren.

In de proxymodus kan Outlook op Android/iOS vastlopen op de koppeling tussen gebruiker en ActiveSync-ID, bijvoorbeeld bij meerdere nog onbekende apparaten of als een herinstallatie van de app een nieuwe ActiveSync-ID oplevert die niet overeenkomt met de opgeslagen vermelding. Niet elke herinstallatie hoeft deze fout te veroorzaken; eenzelfde fout in de PowerShell-modus is daarmee niet aangetoond. Volgens Sophos treedt dit specifieke koppelingsprobleem niet op bij Gmail op Android en Mail op iOS, omdat Sophos Mobile hun ActiveSync-ID bij de inschrijving ontvangt. Andere mailfouten zijn daarmee niet uitgesloten. Controleer de daadwerkelijk gebruikte mailapps, protocollen en apparaat-ID’s in beide modi. Gebruik bij failed to resolve active sync id eerst EAS-probleemoplossing om de oorzaak met alleen leesacties af te bakenen. Een koppelingsfout geeft geen toestemming voor een ID-reset of gewijzigde gebruikerstoewijzing; bespreek een noodzakelijke reparatie pas met het beheerteam na eenduidige apparaatidentificatie en afzonderlijke goedkeuring.

Afzonderlijke uitzondering voor Exchange Online, Outlook en Conditional Access: wanneer een gebruiker zich aanmeldt bij Outlook voor iOS of Android, worden volgens Microsoft de Exchange Online-regels voor mobiele apparaattoegang Allow/Block/Quarantine (ABQ) overgeslagen als een op die gebruiker toegepaste Microsoft Entra Conditional Access-beleidsregel Exchange Online of Office 365 als cloudapp, iOS en/of Android als apparaatplatform, ‘Mobile apps and desktop client’ als clientapps en minstens één toekenningsvoorwaarde bevat: een conform apparaat, een goedgekeurde clientapp of een app-beveiligingsbeleid vereisen. Dit geldt niet voor elk gebruik van Outlook of elk Conditional Access-beleid; Conditional Access kan toegang nog steeds beperken. Microsoft waarschuwt dat ABQ op zichzelf geen veiligheidsgarantie biedt: een client die de DeviceType-header vervalst, kan mogelijk een blokkade voor een bepaald apparaattype omzeilen. Controleer voor Exchange Online ook beleid en toegangsregels van Basic Mobility and Security: na inschrijving bij die dienst gaan deze voor het apparaat vóór Exchange-beleid voor mobiele apparaatmailboxen en apparaattoegangsregels. Beschouw noch een ABQ-beslissing noch het ontbreken van deze specifieke Conditional Access-uitzondering als een beveiligingsgrens. Dit is iets anders dan het hierboven beschreven probleem met Outlooks ActiveSync-ID-koppeling in de proxymodus. Voor Exchange Online beschrijft Microsoft voor Outlook op iOS en Android een eigen synchronisatieprotocol, niet EAS; controleer het werkelijk gebruikte clientprotocol voordat u toegang toeschrijft aan EAS-controles. De EAS-aanmeldcontroles hieronder gelden alleen voor clients die werkelijk EAS gebruiken; test voor andere clients de aanmelding en gegevensroute van de feitelijke mailapp. Ga er voor deze kwalificerende route niet van uit dat door Sophos gestuurde Exchange ABQ-beslissingen of quarantaine de toegang afdwingen alleen omdat de PowerShell-beheerverbinding werkt. Controleer vóór een architectuuraanbeveling in de doeltenant de identiteit van de gebruiker, de mailapp, de effectieve Conditional Access-voorwaarden voor cloudapp/platform/clientapp/toekenning en de Exchange-apparaattoegangsbeslissing; verifieer met geautoriseerde tests de daadwerkelijke aanmelding, het verzenden, ontvangen en synchroniseren van elk representatief apparaat.

Exchange Online en de levenscyclus van servers afzonderlijk beoordelen

Exchange Online – geen terugval naar Basic: Microsoft heeft Basic Authentication voor aanmeldingen van EAS-clients én voor Remote PowerShell in alle tenants uitgeschakeld; voor deze toepassingen kan Basic niet opnieuw worden ingeschakeld. Een terugval naar Basic zou dus noch de beheeraanmelding herstellen, noch een EAS-mailapp die zich met Basic aanmeldt. De Sophos-installatiehandleiding van 9 september 2026 beschrijft geen procedure waarbij eerst moderne authenticatie wordt geprobeerd en bij mislukking Basic; uit het ontbreken daarvan kan echter evenmin een andere aanmeldprocedure van de dienst worden afgeleid. De Sophos-installatietekst noemt nog /powershell-liveid; Microsoft ondersteunt REST-verbindingen voor Exchange Online PowerShell. Daarmee is niet vastgesteld of een concrete Sophos-build deze route gebruikt. De Sophos-instructie over Basic voor de PowerShell-directory van een lokale Exchange Server is geen instructie voor Exchange Online. Schakel Basic of WinRM Basic niet in als oplossing voor Exchange Online.

Exchange Online – TLS en aanmelding afzonderlijk controleren: de Sophos-optie ‘Allow all certificates’ schakelt de controle van het servercertificaat uit en verzwakt de beveiliging van de verbinding; zij bewijst geen ondersteunde TLS- of REST-beheerroute en lost de uitschakeling van Basic niet op. Controleer certificaatvertrouwen en TLS-verbinding; omzeil de certificaatcontrole niet. Vraag Sophos voor de eigen omgeving om bevestiging van de concrete proxy-build, de versie van de ExchangeOnlineManagement-module, de daadwerkelijk door de dienst gebruikte PowerShell-host en diens versie, de Windows-versie en de .NET Framework- respectievelijk .NET-versie volgens Microsofts matrix voor module, host en besturingssysteem, de cloud, de OAuth-/REST-beheerroute, de accountrechten en de omgang met MFA en Conditional Access. Noch een geïnstalleerde module, noch een geschikte hostversie bewijst welk transport de Sophos-dienst daadwerkelijk gebruikt of dat de aanmelding werkt. In een geautoriseerde testtenant zijn twee afzonderlijke controles nodig: kan de dienst Exchange beheren (verbinding en rechten), en kunnen de beoogde apparaten zich met hun werkelijke mailapp bij EAS aanmelden en synchroniseren? Een geslaagde beheerverbinding bewijst geen mailtoegang.

Lokale Exchange Server: De Sophos-installatiehandleiding vraagt om BasicAuthentication in te schakelen voor de PowerShell-directory van de lokale Exchange Server. Dat bewijst niet dat elke lokale beheerverbinding altijd Basic gebruikt; dit betreft noch de aanmelding van EAS-clients, noch Exchange Online, en is geen algemene toestemming om Basic lokaal in te schakelen. Lokale authenticatie en beveiligingsmaatregelen vereisen een afzonderlijke beveiligingsgoedkeuring. Sophos noemt Exchange 2016/2019; de reguliere ondersteuning van Microsoft voor beide eindigde op 14 oktober 2025. Exchange Server Subscription Edition (SE) is niet in deze Sophos-vermelding opgenomen. Een migratiemogelijkheid van Microsoft is geen certificering door Sophos. Vraag voor precies dit doel afzonderlijk bevestiging van de server-build, de levenscyclus of eventuele bijzondere overeenkomsten en de Sophos-ondersteuning, in plaats van uit een architectuurdiagram toestemming voor productiegebruik af te leiden.

Wat bij een goedgekeurde PowerShell-inrichting hoort

De PowerShell-inrichting omvat voorbereiding van de host, een specifiek Exchange-serviceaccount, de instantieverbinding en de bijbehorende certificaattoewijzing. De volgende gedocumenteerde stappen en velden helpen bij de overdracht aan het beheerteam; ze vervangen noch de controle van de concrete build en aanmeldroute, noch een goedgekeurde wijziging. De afzonderlijke EAS-installatievoorcontrole behandelt host, serviceaccount en installatievereisten, maar is evenmin een goedgekeurd installatie-runbook. Wijzig uitvoeringsbeleid, lokale Basic-instellingen, systeembrede proxy-instellingen of herstart diensten niet uitsluitend op basis van dit artikel. Documenteer en laat de uitgangssituatie, gevolgen en terugvalprocedure daarvoor afzonderlijk goedkeuren.

Host, lokale Exchange en serviceaccount

  • Op de EAS-host: Sophos noemt zo nodig de installatie van Windows PowerShell. Stem vóór installatie de versie en geschiktheid met het beheerteam af voor de concrete build. Daarna beschrijft de handleiding hoe in een als administrator geopende PowerShell het uitvoeringsbeleid naar RemoteSigned wordt gewijzigd. Deze voorbereiding bewijst nog niet welke PowerShell-host de Sophos-dienst gebruikt of dat die daarmee compatibel is.
  • Alleen bij een lokale Exchange Server: In de Exchange Management Shell beschrijft Sophos een afzonderlijke RemoteSigned-stap en daarna het vaststellen van de daadwerkelijke PowerShell-directory met Get-PowerShellVirtualDirectory -Server <server name>. De placeholder staat voor de computernaam van de Exchange Server, niet voor de EAS-host of instantienaam. Alleen voor een standaardinstallatie noemt Sophos PowerShell (Default Web Site) als directory. Pas na die controle volgt in de officiële handleiding het inschakelen van BasicAuthentication voor de betreffende virtuele directory. Deze wijziging blijft voorbehouden aan de afzonderlijk goedgekeurde lokale inrichting; zij hoort uitdrukkelijk niet bij een Exchange Online-inrichting.
  • Serviceaccount: Sophos gebruikt een specifiek gebruikersaccount op de Exchange-mailserver om PowerShell-opdrachten uit te voeren. Het aanmaken verschilt tussen Exchange Server en Exchange Online; bespreek accountaanmaak, rechten en aanmeldmethode voor het concrete doel met het Exchange-team tijdens de EAS-installatievoorcontrole. Een wachtwoordveld volstaat daarvoor niet; maak hier geen account of rollen aan.

Verbindingswizard en afronding

De verbinding wordt voorbereid in de installatiewizard; het uitvoeren daarvan blijft voorbehouden aan de afzonderlijk goedgekeurde installatiewijziging. Op EAS Proxy instance setup zijn de volgende velden gedocumenteerd:

  • Instance type: PowerShell Exchange/Office 365.
  • Instance name: Een zelf gekozen naam om de instantie eenduidig te identificeren.
  • Exchange server: Bij lokale Exchange de servernaam of het IP-adres; voor de globale Microsoft 365-dienst noemt Sophos outlook.office365.com. Voor andere clouds moet het juiste verbindingsendpoint afzonderlijk met het Exchange-team worden bevestigd; Sophos verwijst daarvoor naar de -ConnectionUri-koppeling van Connect-ExchangeOnline. Volgens Sophos worden https:// en /powershell-liveid niet in dit veld ingevuld, omdat de wizard ze toevoegt. Dit documenteert het gedrag van het veld, geen voor 2026 geverifieerd Exchange Online-transport. Raad geen vervangend endpoint; de hierboven vereiste controle van build, cloud en aanmelding blijft nodig.
  • Service account en Password: Naam en wachtwoord van het eerder aangemaakte serviceaccount. Neem geen inloggegevens over in auditbestanden, voorbeelden of tickets; de velden alleen bewijzen geen authenticatiemethode.

Met Add wordt de verbinding aan de lijst Instances toegevoegd. Voor verdere Exchange-serverinstanties beschrijft Sophos het herhalen van deze configuratie en daarna het afronden van de wizard. Ook met dit veldoverzicht blijft Allow all certificates geen aanbevolen snelle oplossing: controleer certificaatvertrouwen in plaats van de servercontrole uit te schakelen.

Optionele proxy voor uitgaande verbindingen: Als de EAS-host Exchange Server of Exchange Online via een netwerkproxy moet bereiken, beschrijft Sophos daarvoor een WinHTTP-stap op de EAS-host in een opdrachtprompt met Run as administrator. De concrete WinHTTP-configuratie blijft voorbehouden aan het beheerteam en de daarvoor goedgekeurde installatiewijziging; dit is geen proxymodus voor apparaatmail. De instelling werkt systeembreed en kan andere programma’s op de Windows-host beïnvloeden. Vóór zo’n wijziging vereisen ook die afhankelijkheden een vastgelegde uitgangssituatie en goedgekeurde terugvalprocedure; dit is geen algemene proxyoplossing voor aanmeldfouten.

Ter afronding beschrijft Sophos het uploaden van het bij de configuratie aangemaakte PowerShell-verbindingscertificaat onder My Products > Mobile > Setup > Sophos setup > EAS proxy > External > Upload a file. Bij meerdere instanties worden alle instantiecertificaten geüpload, gevolgd door Save en een goedgekeurde herstart van EASProxy in het Windows-venster Services. Stem daarvoor onderhoudsvenster, dienststatus en terugvalprocedure af met het beheerteam. Opgeslagen certificaten of een nieuwe Last active-waarde bewijzen noch geslaagde apparaataanmelding, noch mailbezorging: controleer aanmelding, verzenden, ontvangen en synchronisatie nog steeds per betrokken apparaat vóór en na de wijziging.

Vóór elke wijziging van de EAS-toegang

Met een reeds ingerichte en gecontroleerde PowerShell-controleverbinding kan Exchange zo worden geconfigureerd dat apparaten zonder inschrijving in Sophos Mobile in quarantaine komen en geen mailtoegang krijgen. Dit geldt alleen waar de hierboven beschreven protocol- en ABQ-beperkingen deze controle toelaten. Het blokkeren van niet-ingeschreven apparaten is een afzonderlijke organisatiebrede toegangsverandering voor het Exchange-/Mobile-beheerteam, niet de afronding van de installatie. De voorafgaande architectuur- en beveiligingscontrole volgt hier; het inrichten van de controleverbinding hoort bij de afzonderlijke EAS-installatievoorcontrole. Sophos beschrijft daarbij een Exchange-melding die gebruikers vraagt zich in te schrijven. In het gedocumenteerde voorbeeld stelt Set-ActiveSyncOrganizationSettings met -DefaultAccessLevel quarantine de organisatiebrede standaard in; -UserMailInsert vult de quarantainemail aan met een aanpasbare inschrijvingsinstructie. Dit artikel raadt niet aan de opdracht uit te voeren. Eerst moeten de voorwaarden, gevolgen en goedgekeurde terugvalprocedure duidelijk zijn.

De beheercontext verschilt: voor lokale Exchange Server is de Exchange Management Shell bedoeld, voor de cloud een afzonderlijk gecontroleerde Exchange Online-PowerShell-verbinding met een passend account en ondersteunde aanmeld-/transportroute. Een lokale shell of de Basic-instelling daarvan vervangt geen gecontroleerde cloudverbinding.

Een organisatiebrede Exchange-quarantaine is geen pilotschakelaar voor één testapparaat. Waar Exchange ABQ daadwerkelijk wordt toegepast, kan een wijziging van ‘Allow’ naar ‘Quarantine’ reeds verbonden EAS-apparaten onmiddellijk raken, niet alleen nieuwe of onbekende apparaten, tenzij een apparaattoegangsregel of individuele Allow-/Block-beslissing geldt. Veronderstel dit effect niet voor de hierboven beschreven kwalificerende Exchange Online/Outlook/Conditional Access-route: Exchange ABQ-regels worden daar overgeslagen. In de PowerShell-modus kunnen ook reeds ingeschreven apparaten in quarantaine terechtkomen als hun compliancestatus onbekend is na uitgebleven synchronisatie of bij een verstoorde verbinding met Sophos Mobile, mits ABQ op hun route van toepassing is. Automatische vrijgave na succesvolle inschrijving vereist een werkende beheerverbinding; zij garandeert geen herstel bij een storing.

Leg vóór een goedgekeurde wijziging de bestaande Exchange-waarde voor DefaultAccessLevel, de meldingstekst, bestaande apparaattoegangsregels en individuele Allow-/Block-vermeldingen vast, evenals een inventaris van apparaten en mailapps, de actuele synchronisatie- en compliancestatus, het certificaatvertrouwen en de verantwoordelijken. Observeer voor testmailboxen toegestane, onbekende en tijdelijk niet beoordeelbare apparaten; controleer beschikbare gebeurtenissen van Sophos, Exchange en Entra op beslissingen en verbindingsfouten en verifieer de koppeling aan elk betreffend apparaat in de doeltenant. Controleer vóór de wijziging met afgesproken testmailboxen per betrokken apparaat de daadwerkelijke EAS-aanmelding, het verzenden, ontvangen en synchroniseren; gebeurtenissen alleen bewijzen de gevolgen niet. In het Sophos-menu My Products > Mobile > Setup > Sophos setup > EAS proxy geeft de waarde onder External > Last active per proxy-instantie alleen aan wanneer die voor het laatst contact had met Sophos Mobile, niet of elk apparaat succesvol is aangemeld, e-mail heeft afgeleverd of toegang heeft gekregen.

De goedgekeurde terugvalprocedure moet het herstel van het vastgelegde standaardtoegangsniveau, de regels, individuele beslissingen en de meldingstekst omvatten, met verantwoordelijken en afbreekcriteria. Alleen de standaardwaarde terugzetten bewijst niet dat de oorspronkelijke situatie is hersteld: apparaten kunnen in een onverwachte toestand blijven; controleer na de terugval met de afgesproken testmailboxen voor elk betrokken apparaat afzonderlijk de daadwerkelijke EAS-aanmelding, het verzenden, ontvangen en synchroniseren, ook na een verouderde compliancestatus of uitval van de Sophos-beheerverbinding. Zolang authenticatie, mailroute en terugval niet zijn aangetoond en de wijziging niet is goedgekeurd, adviseert dit artikel geen installatie, omschakeling naar quarantaine of migratie.