Sophos Mobile: van Exchange Server naar Exchange Online – grenzen van de migratie
Bij de overstap van een lokale Exchange Server naar Exchange Online moet de configuratie van e-mailaccounts in het betrokken Sophos Mobile-beleid opnieuw worden beoordeeld. Dat is niet hetzelfde als een postvakmigratie: Sophos Mobile distribueert instellingen naar apparaten; of gebruikers zich kunnen aanmelden en berichten kunnen verzenden en ontvangen, hangt ook af van de mailapp, de verificatie, de tenant en de Exchange-omgeving.
Belangrijk: Dit artikel biedt houvast voor de planning, geen draaiboek voor de omschakeling in productie. De migratiebeschrijving van Sophos dateert van 22 juni 2023. Die documenteert hoe het beleid werkt, maar biedt geen op dit moment geverifieerde end-to-end-compatibiliteit voor de eigen tenant. Verwijder oude beleidsregels of e-mailaccounts niet uitsluitend op basis van dit artikel.
Wat in Sophos Mobile moet worden aangepast
Sophos beschrijft twee mogelijkheden: het bestaande beleid bijwerken met een nieuwe Email account-configuratie of het vervangen door nieuw beleid. Het gedocumenteerde voorbeeld gaat uit van vervanging. Afhankelijk van de bestaande situatie kunnen beleid voor Android Enterprise-apparaten en -werkprofielen, ouder beleid voor Android-apparaten, beleid voor iOS-apparaten en -gebruikers, beleid voor macOS-gebruikers en Windows-beleid betrokken zijn. Deze opsomming is een hulpmiddel voor de inventarisatie, geen bevestiging dat elk van deze clients Exchange Online met de gekozen aanmeldmethode ondersteunt.
Beleid voorbereiden voordat apparaten worden omgezet
Of bijwerken of vervangen eenvoudiger is, hangt af van de bestaande beleidsstructuur. Als gedeeld beleid nog andere configuraties bevat, moet het toepassingsbereik daarvan bij beide mogelijkheden behouden blijven en worden gecontroleerd; een wijziging daarin is niet beperkt tot het geselecteerde pilotapparaat. Bereid voor het vervangingsvoorbeeld eerst nieuw, nog niet toegewezen beleid voor. Een mogelijkheid is het momenteel toegewezen beleid te dupliceren; dit is geen voorgeschreven methode. Controleer overgenomen instellingen op nog benodigde payloads, oude accounts en de juiste gebruikers-/apparaatscope. Herhaal deze voorbereiding voor elke daadwerkelijk betrokken beleidsfamilie uit de bovenstaande inventarisatie. Verstuur nog geen takenpakket en verwijder geen oud beleid.
Account, cloud en verificatie koppelen
Het algemene migratievoorbeeld koppelt outlook.office365.com voor de wereldwijde Microsoft 365-cloud aan het veld Server name en %_EMAILADDRESS_% aan het veld User. Sophos Mobile vervangt de tijdelijke aanduiding door het e-mailadres van de gebruiker. Dit garandeert niet dat het e-mailadres en de daadwerkelijke aanmeldnaam in de eigen tenant overeenkomen. Selecteer voor een andere cloud de passende gegevensset in Microsofts doorlopend bijgehouden bibliotheek Microsoft 365 URLs and IP address ranges: de standaardweergave is Worldwide (+GCC); 21Vianet, DoD en GCC High hebben eigen gegevenssets. Neem de wereldwijd gebruikte host niet zonder controle over.
De OAuth-keuze vereist dat moderne verificatie voor Exchange Online in de tenant is ingeschakeld. Controleer dit afzonderlijk met het Exchange-team. Vervolgens noemt het migratievoorbeeld voor Android Enterprise Authentication > Modern authentication, voor iOS en macOS Turn on OAuth 2.0. Voor Windows en ouder Android-beleid toont deze bron geen overeenkomstige OAuth-keuze. Noch het inschakelen van een optie, noch de eerdere uitspraak over een standaardinstelling van de tenant bewijst dat aanmelden met de daadwerkelijk gebruikte mailclient lukt. Schakel SSL/TLS in; een versleutelde verbinding met geldige certificaatcontrole is vereist voor vrijgave. Problemen met aanmelden los je niet op door TLS-controles uit te schakelen.
Actueel beleid voor iOS-apparaten: OAuth-hostdetectie in plaats van een algemene serverwaarde. Bij Email account voor Apple Mail blijft Server name met OAuth leeg: de Exchange-host wordt automatisch bepaald. Vul alleen een OAuth authorization endpoint in als de verificatieprovider dat vereist; daarmee vervalt de hostdetectie en moet Server name de passende server-URL bevatten. Vul ook OAuth token endpoint alleen in als de provider dit voorschrijft. De algemene hostkoppeling hierboven is dus geen onvoorwaardelijke configuratiestap voor iOS met OAuth. Voor Exchange Online blijft Domain leeg. %_EMAILADDRESS_% in User vult het adres in van de gebruiker die aan het apparaat is toegewezen; daarvoor moeten Exchange Login en Email Address van deze gebruiker in Sophos Fusion zijn ingevuld. Controleer de gebruikerstoewijzing, de ingevulde waarden na vervanging van de tijdelijke aanduiding, de hostdetectie en de daadwerkelijke aanmelding afzonderlijk in de geautoriseerde pilot. Pas deze beschrijving voor iOS-apparaten niet automatisch toe op beleid voor iOS-gebruikers of andere clients.
Overige accountinstellingen per beleidstype controleren
Alleen de host wijzigen vervangt geen volledige controle van Email account. Controleer vóór de toewijzing per beleidstype de bestaande accountweergave, gebruikerstoewijzing, aanmelding, synchronisatieomvang, gegevensdeling en zo nodig certificaten. Bij beleid voor iOS-apparaten beperkt Synchronization period de lokaal gesynchroniseerde e-mails. Allow move, Allow recent address syncing en Use in Mail only zijn afzonderlijke beslissingen over het wisselen tussen accounts, iCloud-adressynchronisatie en verzendende apps. Identity certificate en S/MIME-ondertekening en -versleuteling vereisen de passende certificaten in het beleid; die volgen niet uit de serverwijziging. Stel e-mail-, agenda- en contactsynchronisatie en de toegestane gebruikerswijzigingen bewust vast en neem ze niet blind over uit het oude profiel.
Voor afzonderlijke platformtaken behandelt het beleid voor iPhone-/iPad-apparaten de beheermodus, accounts en de werking van het beleid. Het beleid voor Android Enterprise-bedrijfsapparaten behandelt alleen Full Device met Gmail, inclusief de oude Gmail-configuratie, gebruikerstoewijzing en de Chrome-vereiste voor OAuth; het is geen recept voor Work Profile of oudere Android-apparaten. Voor macOS user policy legt het macOS-beleid het EWS-account en de bijbehorende OAuth-hostdetectie uit, niet EAS. Zoek bij Windows eerst de account- en clientgrenzen uit; daaruit volgt geen ondersteunde uitrol van een actuele mailclient. Controleer bij Android-werkprofielen, ouder Android-beleid of beleid voor iOS-gebruikers de daadwerkelijk aangeboden accountvelden en clientvereisten afzonderlijk. Wijs zolang hun gedrag niet is bevestigd geen waarden uit een andere beleidsfamilie toe als getoetste configuratie.
Takenpakketten en toekomstige registraties afzonderlijk plannen
Voor het vervangen van beleid noemt het Sophos-voorbeeld een takenpakket met Assign policy voor het nieuwe beleid; Uninstall policy voor het oude beleid wordt alleen genoemd bij beleid voor Android-apparaten en iOS-apparaten, Unassign iOS user policy alleen bij beleid voor iOS-gebruikers. Bestaande apparaten en toekomstige registraties via Self Service zijn afzonderlijke trajecten: Het takenpakket dat naar bestaande apparaten wordt gestuurd, vervangt niet automatisch het registratietakenpakket van een configuratie in het Self Service Portal. Als zulke configuraties worden gebruikt, moeten de betrokken registratietakenpakketten daar worden vervangen door pakketten die het nieuwe beleid toewijzen; controleer vóór verdere registraties elke betrokken configuratie en de toewijzing van de bijbehorende pakketten. Het gecombineerde takenpakket is een gedocumenteerd voorbeeld, geen goedgekeurde volgorde voor vervanging in productie. De uitvoering ervan of een geslaagde taakstatus bewijst niet dat aanmelden of e-mailverkeer werkt, of dat het oude profiel zonder nadelige gevolgen kan worden verwijderd.
EAS-toegangscontrole is niet het e-mailtraject
Als de bestaande omgeving de EAS proxy van Sophos Mobile voor toegangscontrole gebruikt, maakt Sophos voor Exchange Online onderscheid tussen twee werkwijzen: volgens de documentatie ondersteunt Proxy mode Exchange Server, niet Exchange Online. In PowerShell mode communiceren apparaten rechtstreeks met Exchange; de Sophos-dienst stuurt toegangsbeslissingen via de beheerinterface van Exchange. De mailapp heeft daarnaast nog steeds een eigen werkend traject voor aanmelding en gegevensuitwisseling nodig. Volgens Sophos is op Macs geen PowerShell-gebaseerde ActiveSync-toegangscontrole beschikbaar.
Bij de verificatie van de Sophos-dienst bestaat een onopgehelderd punt: de Sophos-beschrijving van januari 2026 noemt na een mislukte moderne aanmelding een poging met Basic Authentication. Microsoft staat niet toe Basic Authentication voor Exchange Online EAS en Remote PowerShell opnieuw in te schakelen. De beschreven fallback is daarom geen herstelmogelijkheid. Sophos beschrijft Basic afzonderlijk voor de beheerverbinding van zijn dienst in PowerShell-modus met een lokale Exchange Server; dit gaat niet over de aanmelding van EAS-clients of Exchange Online en geeft geen toestemming om Basic zonder beveiligingsgoedkeuring in te schakelen. Bovendien noemt de Sophos-configuratie van september 2026 een verbindings-URI met /powershell-liveid. Microsoft noemt deze URI ook als standaardwaarde in de actuele documentatie van de Connect-ExchangeOnline-module, die moderne REST-verbindingen zonder WinRM Basic beschrijft. De URI alleen bewijst niet dat het transport verouderd is of dat de concrete Sophos-build compatibel is; de gebruikte module, aanmelding en het feitelijke verbindingsgedrag zijn niet geverifieerd. De Sophos-handleiding voor PowerShell van september 2026 noemt Exchange Server 2016 en 2019 nog als ondersteunde versies; de ondersteuningsroadmap van Microsoft noemt 14 oktober 2025 als einddatum voor beide. Afzonderlijk vermelden de Microsoft-levenscyclustabellen voor Exchange Server 2016 en Exchange Server 2019 elk 15 oktober 2025 om 06:59:59 uur Pacific Time als eindtijdstip van uitgebreide ondersteuning. Deze primaire bronnen verschillen over de kalenderdatum en geen ervan verklaart dat verschil. Leid hieruit geen gemeenschappelijk tijdstip of extra ondersteuningsdag af. De lijst van Sophos is dus geen goedkeuring van de levenscyclusstatus van de servers. Voordat toegangscontrole wordt ingezet, moeten de ondersteunde proxy-build, module, cloudendpoint, serviceaccount, rechten en daadwerkelijke OAuth-/REST-verbinding, evenals de ondersteuningsstatus van de bestaande serveromgeving, met Sophos en het verantwoordelijke Exchange-team worden opgehelderd. Leid hieruit geen algemene goedkeuring af voor Basic, WinRM Basic of uitgeschakelde certificaatcontrole.
PowerShell-configuratie als afzonderlijke, voorwaardelijke taak
Dit traject is alleen nodig als EAS-toegangscontrole daadwerkelijk zal worden ingezet. De EAS-architectuurkeuze behandelt het clientprotocol, de apparaatidentiteit en quarantaine; de voorafgaande installatiecontrole behandelt de host, build, het serviceaccount en certificaatvertrouwen. Beide zijn voorafgaande controles, geen goedgekeurde configuratiedraaiboeken. Voor de migratieplanning kan de configuratie in drie afzonderlijke onderdelen worden verdeeld:
- Beheeromgeving en serviceaccount: Laat een passende PowerShell-/moduleomgeving op de beoogde host en een eigen Exchange-beheeraccount met de benodigde rechten en aanmeldvereisten van de tenant bevestigen. De vereisten voor Exchange Server en Exchange Online zijn niet onderling uitwisselbaar. Opdrachten om Basic in te schakelen op de lokale Exchange-PowerShell-directory horen niet thuis in een Exchange Online-wijziging. Ook wijzigingen in het PowerShell-uitvoeringsbeleid zijn een afzonderlijk goed te keuren ingreep op de host.
- Instantie en verbinding: De configuratiewizard beschrijft op EAS Proxy instance setup de Instance type > PowerShell Exchange/Office 365, een vrij gekozen Instance name, het doel onder Exchange server en Service account met Password. Dit zijn velden ter voorbereiding, geen al bevestigde waarden voor de eigen build. Voor de wereldwijde cloud noemt het voorbeeld
outlook.office365.com; de wizard vult protocol en pad zelf aan. Neem niet blind een volledige URI over in het hostveld en leid uit het aangevulde pad geen actuele goedkeuring van het transport af. Allow all certificates schakelt de controle van het servercertificaat uit en blijft voor dit plan uitgeschakeld; los een vertrouwensfout afzonderlijk op. De ondersteunde beheeraanmelding moet onafhankelijk van het e-mailtraject van het apparaat worden aangetoond. - Instantievertrouwen met Sophos Mobile: Het certificaat dat tijdens de configuratie voor elke PowerShell-instantie wordt aangemaakt, moet aan de juiste instantie zijn gekoppeld. De gedocumenteerde upload bevindt zich onder My Products > Mobile > Setup > Sophos setup > EAS proxy > External > Upload a file, gevolgd door Save. Dit is niet hetzelfde als het TLS-servercertificaat of een clientcertificaat in het e-mailprofiel. De daarna beschreven herstart van de Windows-dienst EASProxy is een bedrijfsonderbreking en hoort uitsluitend thuis in een afzonderlijk goedgekeurde wijziging met controle van het opstarten en de terugweg; start hier noch de upload, noch de herstart.
Zonder bevestigde build, aanmelding, certificaatkoppeling en terugweg blijft het bij deze voorbereiding. Een ingevuld account, geüpload certificaat of bereikbare dienst bewijst niet dat een toegangsbeslissing wordt afgedwongen of dat verzenden en ontvangen werken. Toets deze drie trajecten pas na afzonderlijke vrijgave elk op acceptatie; gebruik geen brede Exchange-quarantaine als configuratietest.
Uitzoeken vóór een beslissing over productie
- Betrokken groepen: Leg eigendom en beheermodus, huidig en gepland beleid, apparaat en besturingssysteem, mailapp, accounttype en gebruikte verificatie afzonderlijk vast. Leid voor Windows en oudere Android-clients geen OAuth-compatibiliteit af uit de migratielijst van Sophos.
- Tenant en rechten: Controleer de Microsoft-cloud, het endpoint, het Exchange Online-abonnement en de gebruikerspostvakken; het serviceaccount voor toegangscontrole gebruikt een ander aanmeldtraject dan het e-mailaccount van de gebruiker. Bespreek rechten en MFA-/Conditional Access-vereisten met het Exchange-team, in plaats van uit te gaan van uitgebreide beheerdersrechten of een Basic-fallback.
- Gecontroleerde pilottoetsing: Leg eerst op een geautoriseerd pilotapparaat met testpostvak het doelapparaat, de bestaande toewijzing, de synchronisatiestatus, de mailapp, de toestand van het postvak en de aanwezige e-mailgegevens vast, zonder beleid toe te wijzen of te verwijderen. Bespreek vóór elke wijziging in de pilot met het Exchange-team welke aanmelding wordt ondersteund, wat de mogelijke gevolgen voor profielen en gegevens zijn, hoe betrokken gegevens controleerbaar kunnen worden veiliggesteld en wat de criteria zijn om af te breken en terug te keren; stop hier als de gevolgen of de terugweg onbekend zijn. Plan pas daarna een afzonderlijk geautoriseerde beleidswijziging, beperkt tot de pilotgroep, en controleer of de nieuwe accountinstellingen daadwerkelijk zijn toegepast, of aanmelden, verzenden en ontvangen werken en – indien van toepassing – of de beoogde EAS-toegangsbeslissing plaatsvindt. Beslis pas na deze acceptatie over brede uitrol of verwijdering van het oude beleid. Ga er niet van uit dat oude en nieuwe profielen naast elkaar kunnen bestaan of dat Uninstall policy omkeerbaar is; start geen verwijdering als loutere voorafgaande pilotcontrole. Onderzoek bij afwijkingen eerst de client en de aanmelding, en afzonderlijk de verbinding voor toegangscontrole; activeer geen brede blokkade van onbekende apparaten als diagnostische stap.
- Terugweg en vrijgave: Documenteer oud en nieuw beleid en de Self Service-takenpakketten; bepaal vóór de omschakeling het wijzigingsvenster, de afbreekcriteria, de verantwoordelijkheden en de herstelbaarheid van de daadwerkelijke postvak- en serveromgeving. Het opnieuw toewijzen van het oude Sophos-beleid herstelt geen postvak dat al is gemigreerd of een uitgeschakelde lokale Exchange Server.
Zolang deze punten niet voor de concrete omgeving zijn bevestigd, is de beleidsbeschrijving slechts een basis voor de planning. Een cutover in productie, een garantie op succes of een algemene rollback worden hier niet aanbevolen.