Sophos Mobile EAS-proxy: installatie pas plannen na compatibiliteitscontrole
Voorcontrole op basis van documentatie, geen toestemming voor installatie. De afzonderlijk geïnstalleerde Sophos Mobile EAS-proxy kan in de proxymodus op de EAS-mailroute staan of in de PowerShell-modus de toegang via Exchange beheren terwijl apparaten rechtstreeks met Exchange communiceren. De modi, hun serverdoelen en hun aanmeldroutes zijn niet onderling uitwisselbaar. Vóór installatie of wijziging van mailtoegang in productie moeten de concrete Sophos-versie, het doel, de gebruikte mailclient en de werkwijze met Sophos en het Exchange-team worden afgestemd. De beslisgids voor EAS-toegang behandelt mailroute en quarantaine; Exchange-migratie en EAS-probleemoplossing zijn afzonderlijke taken.
Voorcontrole zonder ingreep
- Doel en modus vastleggen: De Sophos-architectuur en de PowerShell-beschrijving onderscheiden de proxymodus uitsluitend voor Exchange Server van de PowerShell-modus voor Exchange Server of Exchange Online: in het tweede geval communiceren apparaten rechtstreeks met Exchange; de dienst stuurt de toegang via de beheerverbinding. De algemene lijst met mailservers in de releaseopmerkingen is geen goedkeuring voor Exchange Online in de proxymodus. IBM Traveler staat als mailserver vermeld; bij niet-iOS-clients voor Traveler kan Sophos wegens een ontbrekende apparaat-ID niet bij elk verzoek het toegangsrecht controleren. Leg tenant/cloud, betrokken EAS-apparaten en mailapps vast. Volgens Sophos kan mailverkeer van Macs wegens het ontbreken van ActiveSync noch via de EAS-proxy worden gefilterd, noch in de PowerShell-modus worden gecontroleerd. Een werkende beheerverbinding bewijst op zichzelf noch de mailroute, noch een afgedwongen apparaatblokkade.
- Host en mailserver laten controleren: De releaseopmerkingen van Sophos Mobile, onderdeel Requirements > Sophos Mobile EAS proxy noemen als installatiehosts Windows 10 of nieuwer en Windows Server 2016 of nieuwer; de algemene lijst met mailservers noemt Exchange Server 2016 en 2019, Microsoft 365 (Exchange Online) en IBM Traveler 9.0. Die productlijst bewijst noch de actuele goedkeuring volgens de levenscyclus van Microsoft voor de genoemde Windows- en Exchange-versies, noch de compatibiliteit van een concrete installer-build met de tenant; controleer beide afzonderlijk. Volgens de installatiebeschrijving van Sophos zijn beheerdersrechten op de installatiecomputer, de URL van de Sophos Mobile-server en bereikbare benodigde mailservers vereist. Mailservers die niet bereikbaar zijn, worden door de installer niet als verbinding geconfigureerd. De getoonde URL staat volgens de Sophos-handleiding voor het bepalen van de server-URL in de Sophos Mobile-interface onder Setup > Sophos setup > EAS proxy > External; dit is geen tenant-URL die u kunt raden. Vraag vóór elke wijziging het beheerteam om goedkeuring voor de host, de netwerkpaden en het maildoel.
- Downloadvermelding niet verwarren met goedkeuring: De downloadbeschrijving van Sophos verwijst naar de installer-link onder External. De officiële downloadlocaties en-us en zonder taalcode zijn dynamische lijsten, geen verificatie van een gedownload uitvoerbaar bestand. Bij het raadplegen op 29 september 2026 toonde en-us een vermelding Standalone EAS Proxy Installer 9.8.2; de URL zonder taalcode leidde door naar en-gb met een vermelding van 9.8.1. Bij een eerdere raadpleging leidde dezelfde URL door naar de-de met 9.8.2; tussentijdse time-outs bewijzen niet dat de site blijvend onbereikbaar is. De lijst bevat ook oudere downloads voor installaties op eigen locatie; de beëindigde producttak daarvan zegt niets over de status van het door Central beheerde Sophos Mobile. De doorverwijzing en getoonde versie verschillen per locatie; hieruit volgt noch wat wereldwijd de nieuwste versie is, noch of een build de concrete host of Exchange Online ondersteunt. Het gedownloade bestand, de handtekening/herkomst, versie, ondersteunde hostomgeving en goedkeuring door Sophos zijn hier niet gecontroleerd. Start geen installer op basis van deze pagina.
- Certificaten als afzonderlijke vertrouwensrelaties inventariseren: In de proxymodus moeten het HTTPS-certificaat dat de proxy aan clients toont, de TLS-verbinding naar Exchange en het per instantie aangemaakte certificaat voor de verbinding met Sophos Mobile afzonderlijk worden gecontroleerd. Voor het Exchange-doel moet de geconfigureerde ActiveSync-servernaam overeenkomen met de CN of een SAN van het Exchange-certificaat; controleer ook de keten en het vertrouwen. Upload het instantiecertificaat naar Sophos Mobile. De afzonderlijke Sophos-configuratiebeschrijving waarschuwt: als de dienst vóór de upload wordt gestart, wijst Sophos Mobile de verbinding af en start de dienst niet. De Sophos-installatiestappen beschrijven desondanks eerst starten, dan uploaden en opnieuw starten; neem die volgorde niet zonder beoordeling over als veilige werkinstructie. Verduidelijk vóór ingebruikname de koppeling van elk certificaat aan een instantie, de back-up van certificaatbestanden en het goedgekeurde startvenster. Afzonderlijke opmerking uit de SSL Certificate Wizard: De Sophos-beschrijving van de SSL Certificate Wizard waarschuwt dat bij een zelfondertekend certificaat of een certificaat van een eigen CA het zelfondertekende certificaat of het certificaat van de eigen CA handmatig op apparaten moet worden geïnstalleerd vóór inschrijving (anders vertrouwt de Sophos Mobile Control-app de server niet), en dat Android zero-touch en Knox Mobile Enrollment dan niet beschikbaar zijn. De bron wijst de daar beschreven vertrouwensfout bij inschrijving niet aan een specifiek TLS-eindpunt voor mail toe; koppel deze zonder bewijs niet aan het clientgerichte proxycertificaat, het Exchange-backendcertificaat of het instantiecertificaat. Schakel de certificaatcontrole niet uit als probleemoplossing.
- Neveneffecten van installatie per modus beoordelen: Proxymodus: De wizard controleert de poorten van de proxy-instanties en maakt inkomende Windows-firewallregels aan; een filter op toegestane mail-user-agents kan clients uitsluiten. PowerShell-modus: Apparaten communiceren rechtstreeks met Exchange; volgens Sophos heeft de EAS-proxy daarvoor geen inkomende mailpoort nodig. Geef de uitgaande beheerverbinding met Exchange en de rechtstreekse mailroute voor apparaten afzonderlijk vrij en controleer ze apart; stel poorten en user-agentfilters van proxy-instanties niet voor als de mailroute in PowerShell-modus. Volgens Sophos worden logregels dagelijks verplaatst naar een nieuw bestand met het naampatroon
EASProxy.log.yyyy-mm-dd. Deze dagelijkse logbestanden worden niet automatisch verwijderd en kunnen na verloop van tijd problemen met de beschikbare schijfruimte veroorzaken. Sophos beveelt daarom een proces aan dat de logbestanden naar een back-uplocatie verplaatst. De back-upbestemming, toegangsbeveiliging, privacy en bewaartermijn moeten hiervoor met het beheerteam worden vastgelegd; deze aanbeveling geeft geen toestemming om hier een archiverings- of verwijderproces uit te voeren. Wijzigingen, logbeveiliging en een opslag- en bewaartermijnplan vereisen een afzonderlijk wijzigingsverzoek; beschouw hier geen standaardinstelling als goedgekeurd. - Outlook-pilot in proxymodus afzonderlijk afbakenen: Sophos documenteert dat Outlook op Android/iOS ten onrechte kan worden geblokkeerd: bij het eerste contact met de proxy of na een herinstallatie kan de koppeling van gebruikersnaam aan ActiveSync-ID mislukken bij meerdere apparaten of een gewijzigde ID. Leg vóór de pilot betrokken gebruikers en apparaten en de bestaande mailfunctie vast; controleer na het eerste contact de koppeling en de mailstroom per testapparaat. Als een apparaat niet eenduidig wordt herkend of mail wordt geblokkeerd, stop dan de pilot en keer terug naar de goedgekeurde eerdere mailroute; sta niet alle apparaten toe en pas geen onbewezen ID-correctie toe.
- Serviceaccount uitsluitend voor de PowerShell-modus beoordelen: Sophos beschrijft hiervoor een afzonderlijk account dat ActiveSync-apparaatinformatie leest, apparaattoegang toestaat of blokkeert en ActiveSync-regels voor apparaattoegang beheert. Voor deze taken noemt Sophos de Exchange-RBAC-rollen Mail Recipients en Organization Client Access; een Microsoft 365-postvak, een Microsoft 365-licentie of een Azure-/Microsoft Entra-rol zijn daarvoor volgens Sophos niet vereist. Dit zijn gedocumenteerde rolnamen, geen voor deze tenant gecontroleerde goedkeuring voor rechten of aanmelding. Bespreek identiteit, roltoewijzing, wachtwoord- en geheimbeheer, MFA, Conditional Access en intrekking van toegang met het Exchange-team; maak geen account of rollen aan op basis van dit artikel. De controle van de aanmeldvereisten van de tenant staat los van de toekenning van rechten en is geen aanleiding om extra directoryrollen toe te wijzen.
Proxymodus: wizards en configuratieomvang
De volgende onderdelen beschrijven de door Sophos gedocumenteerde schermen en keuzes voor EAS proxy, niet voor de PowerShell-instantie. Ze dienen om een latere wijziging volledig voor te bereiden. Installeer, voeg toe, importeer, upload, sla op of herstart hier niets. Daarvoor zijn een afzonderlijk goedgekeurde wijziging, bevestigde compatibiliteit van build, host en mailserver, gepland certificaatvertrouwen en een vastgelegde uitgangssituatie, onderhoudsvenster, afbreekcriteria en gecontroleerde terugvalroute vereist. Het bronconflict over de eerste start van de dienst blijft open; de beschrijving hieronder lost dat niet op.
Van installatie naar configuratiewizard
Sophos beschrijft Sophos Mobile EAS Proxy Setup.exe als startpunt van de Sophos Mobile EAS Proxy - Setup Wizard. Op Choose Install Location wordt de doelmap gekozen; Install start de installatie. Na voltooiing start automatisch de Sophos Mobile EAS Proxy - Configuration Wizard. Doelmap en automatische overdracht horen dus bij de installatieplanning, maar zijn geen oproep om de ongecontroleerde installer te starten.
In het dialoogvenster Sophos Mobile server configuration wordt de eerder vastgestelde Sophos Mobile-server-URL ingevoerd. Use proxy server is een optionele instelling wanneer de EAS-proxy een netwerkproxy nodig heeft voor de verbinding met Sophos Mobile. Dit is het HTTPS-controlepad, niet de mailroute van apparaten en niet de afzonderlijke, systeembrede WinHTTP-configuratie voor de verbinding met Exchange. Een wijziging aan één van deze routes vervangt noch de controle noch de goedkeuring van de andere.
Inkomende TLS, certificaatimport en clientauthenticatie
Sophos beveelt Use SSL for incoming connections (Clients to EAS Proxy) aan voor de beveiligde verbinding van mailclients met de proxy. Bij deze keuze verschijnt Configure server certificate voor het HTTPS-certificaat van dit eindpunt. De wizard onderscheidt:
- Create self-signed certificate: De gedocumenteerde optie wanneer er nog geen vertrouwd certificaat is. Op de volgende pagina moet een server worden opgegeven die bereikbaar is vanaf de clientapparaten. Bereikbaarheid alleen maakt een certificaat niet vertrouwd; deze optie is geen algemeen advies voor de mailroute in productie.
- Import a certificate from a trusted issuer: Voor een bestaand vertrouwd certificaat zijn er de keuzes PKCS12 with certificate, private key and certificate chain (intermediate and CA) en Separate files for certificate, private key, intermediate and CA certificate. Daarna volgen de certificaatgegevens voor het gekozen type. De import omvat dus ook de privésleutel en de keten; bestanden en sleutels moeten worden beschermd en aan het juiste eindpunt zijn gekoppeld.
Optioneel voegt Use client certificates for authentication een clientcertificaat toe aan de EAS-proxy-inloggegevens; het vervangt deze niet. Bij deze keuze verschijnt SMC client authentication configuration. Daar wordt het certificaat van een certificeringsinstantie (CA) geselecteerd waarvan de clientcertificaten afgeleid moeten zijn. Bij een verbindingspoging controleert de EAS-proxy deze afleiding. Onderscheid de CA-keuze van het HTTPS-servercertificaat, het Exchange-backendcertificaat en de later te uploaden instantiecertificaten. Vóór goedkeuring moeten de beoogde mailclients en hun certificaatvoorziening deze route ondersteunen; het scherm alleen bewijst dat niet.
Afzonderlijke SSL Certificate Wizard: aanvraag en historische Apple-eisen
Dit is een documentair overzicht, geen toestemming om een certificaat aan te maken. Het installatieprogramma plaatst de afzonderlijke wizard in C:\Program Files (x86)\Sophos\Sophos Mobile EAS Proxy\tools\Wizard; het uitvoerbare bestand heet Sophos Mobile SSL Certificate Wizard.exe. Op Upload CSR opent Open CSR de certificaataanvraag (CSR) als de CA geplakte aanvraagtekst accepteert. Op Import Certificate Files hoort het tijdens Upload CSR gedownloade CA-certificaat in Select CA certificate file. Certificate created toont de map met het voltooide certificaat voor de latere configuratie. Leg die locatie vast en maak een beveiligde back-up van de volledige map, inclusief privésleutels. Start de wizard hier niet en maak of importeer geen bestanden; de bestaande grenzen voor wijzigingen, vertrouwen en herstel blijven gelden.
Voor een zelfondertekend certificaat dat buiten de Sophos Mobile Configuration Wizard en SSL Certificate Wizard is gemaakt, verwijst Sophos naar de historische Apple-eisen voor iOS 13 en macOS 10.15: RSA-sleutels van het TLS-servercertificaat en de uitgevende CA moeten minimaal 2048 bits lang zijn, de handtekeningen moeten SHA-2 gebruiken en de DNS-naam van de server moet in Subject Alternative Name (SAN) staan; alleen een DNS-naam in Common Name is onvoldoende. Voor TLS-servercertificaten uitgegeven na 1 juli 2019 (volgens NotBefore) vereisen deze historische regels ook Extended Key Usage id-kp-serverAuth en maximaal 825 dagen geldigheid tussen NotBefore en NotAfter. Overtredingen kunnen TLS-verbindingen op die platforms verhinderen. Deze historische grens is geen voldoende goedkeuring voor huidige platforms of geldigheidsduren en bewijst geen vertrouwen. Controleer actuele eisen en vertrouwensdistributie afzonderlijk; de inschrijvingsuitsluitingen en het verbod op TLS-omzeiling blijven gelden.
Velden van elke EAS-proxy-instantie
Op EAS Proxy instance setup beschrijft Sophos één of meer instanties. Leg voor elke geplande instantie de waarden en hun toewijzing afzonderlijk vast:
- Instance type:
EAS proxy, nietPowerShell Exchange/Office 365. - Instance name: Een zelfgekozen naam om de instantie te identificeren.
- Server port: De inkomende mailpoort op de EAS-proxy. Bij meerdere proxy-instanties moet elke instantie een andere poort gebruiken. Leid uit deze beschrijving geen standaardpoort af; poortgebruik, netwerkgoedkeuring en clientroute moeten bij het goedgekeurde ontwerp passen.
- Require client certificate authentication: De eis per instantie dat mailclients zich bij het verbinden met een clientcertificaat authenticeren. Stem deze keuze af op de hierboven beschreven client-CA en de daadwerkelijke certificaatvoorziening.
- ActiveSync server: Naam of IP-adres van de Exchange-ActiveSync-serverinstantie waarmee deze proxy-instantie verbindt. De ingevoerde waarde moet overeenkomen met de CN of SAN van het TLS-certificaat daarvan; een willekeurig bereikbaar IP-adres volstaat niet.
- SSL: Beveiliging van de verbinding van de proxy-instantie met de Exchange-ActiveSync-server via SSL of TLS, afhankelijk van de ondersteuning daarvan. Dit is een andere verbinding dan Use SSL for incoming connections (Clients to EAS Proxy); de veldnaam geeft geen toestemming voor verouderde protocollen of het omzeilen van TLS.
- Enable Traveler client access: Volgens Sophos alleen voor benodigde toegang van Traveler-clients op niet-iOS-apparaten. De hierboven genoemde beperking door ontbrekende apparaat-ID blijft bestaan; deze keuze geeft geen aanvullende goedkeuring voor Exchange Online in de proxymodus en garandeert niet dat de rechten bij elk verzoek worden gecontroleerd.
Add en export van het instantiecertificaat
Na invoer van de instantiegegevens voegt Add de nieuwe instantie toe aan de lijst Instances. Voor elke proxy-instantie maakt de installer een eigen certificaat aan voor de latere verbinding met Sophos Mobile. Na Add verschijnt een uploadmelding; OK opent een dialoogvenster met de map van het aangemaakte certificaat.
Hetzelfde dialoogvenster kan op EAS Proxy instance setup ook worden geopend door de betreffende instantie te selecteren en Export config and upload to Sophos Mobile server te kiezen. Documenteer de certificaatmap samen met de bijbehorende instantie en bewaar het bestand beveiligd: de map is nodig voor de latere upload. Volgens Sophos worden verdere instanties geconfigureerd door opnieuw Add te kiezen. Dit is niet het ongewijzigde Save van een bestaande PowerShell-instantie en evenmin het opslaan van een certificaatupload in Sophos Mobile.
Na alle benodigde instanties volgt volgens de installatiebeschrijving Next, met poortcontrole en het aanmaken van inkomende Windows-firewallregels. Allowed mail user agents biedt Allow all mail user agents zonder beperking of Only allow the specified mail user agents, met selectie en herhaald Add voor elke toegestane mailclient. Bij de beperkte variant worden niet-vermelde clients geweigerd. Noch algemene toelating noch een ongecontroleerde beperking is hier goedgekeurd.
Alle instantiecertificaten uploaden – startvolgorde blijft onopgehelderd
De gedocumenteerde eerste start is tegenstrijdig. De installatiebeschrijving keert op Sophos Mobile EAS Proxy - Configuration Wizard finished via Finish terug naar de installatie. Daar schrijft ze Start Sophos Mobile EAS Proxy server now en Finish voor, dus de eerste start van de dienst vóór de certificaatupload. De afzonderlijke configuratiebeschrijving waarschuwt daarentegen dat Sophos Mobile de verbinding zonder voorafgaande upload weigert en de dienst niet start. Hier is noch een oplossing van de fabrikant noch een geteste veilige volgorde aangetoond. Leid hieruit geen wijziging van een selectievakje of andere omweg af; stem vóór de eerste start de volgorde voor de concrete build af met Sophos en het beheerteam.
De daarna beschreven upload omvat uitdrukkelijk elke proxy-instantie, niet alleen PowerShell-verbindingen:
- Open in Sophos Fusion My Products > Mobile, daarna Setup > Sophos setup en het tabblad EAS proxy.
- Selecteer onder External > Upload a file het tijdens de configuratie aangemaakte certificaat dat bij de betreffende instantie hoort. Herhaal bij meerdere instanties de upload voor alle instantiecertificaten.
- Sla op met Save. Dit is opslaan in Sophos Mobile, niet Add in de Windows-wizard.
- In Windows noemt Sophos het dialoogvenster Services en een herstart van de dienst EASProxy.
Deze opsomming is een configuratie-inventaris, geen toestemming om ondanks het startconflict de stappen uit te voeren. Upload, Save en vooral de onderbrekende herstart van de dienst horen uitsluitend bij de afzonderlijk geautoriseerde wijziging. Leg vooraf de volledige koppeling tussen instanties en certificaten en de dienststatus vast; voor gedeeltelijke uploads, geweigerde verbindingen of een uitblijvende dienststart gelden de afgesproken afbreekcriteria en terugvalroute. Een geslaagde upload of herstart garandeert noch apparaataanmelding noch mailstroom. De daadwerkelijke controle en het herstel blijven beperkt tot de goedgekeurde pilot en de bijbehorende testpostvakken.
Serviceaccount: gedocumenteerde varianten en wijzigingsgrenzen
Het onderstaande overzicht geeft de Sophos-beschrijving van het serviceaccount weer, geen goedgekeurde inrichting. Het aanmaken van accounts, wijzigingen in wachtwoordvereisten, het intrekken van licenties en wijzigingen in rollen en groepen vereisen elk een afzonderlijke goedkeuring met een gedocumenteerde uitgangssituatie en een afgesproken terugvalprocedure. De opdrachten zijn voorbeelden uit de bron; hier is geen enkele opdracht uitgevoerd.
Account voorbereiden: Exchange Online of Exchange Server
| Doel | Gedocumenteerde locatie voor het aanmaken van het account | Afbakening |
|---|---|---|
| Exchange Online | Microsoft 365 admin center, admin.microsoft.com | Maak de identiteit hier aan; wijs daarna rollen toe in Exchange. |
| Lokale Exchange Server | Exchange admin center, https://<ServerFQDN>/ecp | <ServerFQDN> is de volledig gekwalificeerde domeinnaam van deze Exchange-server. |
Voor beide varianten beschrijft Sophos een gebruikersnaam die het doel van het account duidelijk maakt, bijvoorbeeld smc_powershell, en een uitgeschakelde instelling voor het verplicht wijzigen van het wachtwoord bij de volgende aanmelding. De voorbeeldnaam is niet verplicht. Voor Exchange Online beschrijft Sophos daarnaast het verwijderen van een automatisch toegewezen Microsoft 365-licentie, omdat dit serviceaccount geen licentie of postvak nodig heeft. Dit is geen oproep om bestaande accounts, wachtwoordvereisten of licenties tijdens de voorafgaande controle te wijzigen.
Rollen toewijzen: twee cloudalternatieven, één lokale groepsvariant
Voor Exchange Online documenteert Sophos twee alternatieve manieren van toewijzen:
- Rolgroep in het Exchange admin center: Onder
admin.exchange.microsoft.comleidt het pad Roles > Admin roles naar de rolgroep. De beschreven nieuwe groep krijgt een naam die het doel duidelijk maakt, bijvoorbeeldsmc_powershell_role, de rollen Mail Recipients en Organization Client Access en het serviceaccount als lid. Ook deze groepsnaam is slechts een voorbeeld. - Directe toewijzing met Exchange Online PowerShell: Sophos noemt dit alternatief voor geautomatiseerde of gescripte implementaties of wanneer de voorkeur uitgaat naar de opdrachtregel. Een Exchange Online PowerShell-sessie is een vereiste; voor de roltoewijzing heeft de uitvoerende administratieve identiteit afzonderlijk goedgekeurde toewijzingsrechten nodig. Deze identiteit is niet hetzelfde als het serviceaccount waarvan de toegang later wordt gecontroleerd. Sophos toont hiervoor de volgende sessieopbouw en de twee toestandswijzigende toewijzingsopdrachten, geen goedkeuring voor uitvoering:
Connect-ExchangeOnline
New-ManagementRoleAssignment -Role "Mail Recipients" -User "smc_powershell@<tenant>.onmicrosoft.com"
New-ManagementRoleAssignment -Role "Organization Client Access" -User "smc_powershell@<tenant>.onmicrosoft.com"
smc_powershell@<tenant>.onmicrosoft.com is het ongewijzigde voorbeeldadres uit de bron: de accountnaam en <tenant> moeten in een afzonderlijk goedgekeurde wijziging overeenkomen met de daadwerkelijke identiteit van het serviceaccount. Voer de placeholders niet letterlijk uit. Sophos toont vervolgens deze alleen-lezencontrole van de toewijzingen met de kolommen Role en RoleAssigneeName:
Get-ManagementRoleAssignment -RoleAssignee smc_powershell@<tenant>.onmicrosoft.com | Select-Object Role, RoleAssigneeName
Volgens Sophos zijn directe toewijzingen een geldig Exchange Online-RBAC-mechanisme en gedragen ze zich tijdens runtime hetzelfde als toewijzingen via een rolgroep. Daaruit volgt geen goedkeuring voor de aanmelding of de Sophos-service in de specifieke tenant.
Voor de lokale Exchange Server beschrijft Sophos een nieuwe rolgroep met een naam die het doel duidelijk maakt, met Mail Recipients en Organization Client Access, waarvan het eerder aangemaakte account lid is. Het cloudalternatief met opdrachten maakt geen deel uit van deze lokale variant in de bron.
Exchange Online-accounttoegang afzonderlijk controleren
Voor een afzonderlijk geautoriseerde toegangscontrole van het serviceaccount beschrijft Sophos een Exchange Online PowerShell-sessie met Connect-ExchangeOnline en daarna de volgende alleen-lezen-cmdlets. De sessie moet daarbij de toegang van het te controleren serviceaccount toetsen, niet alleen die van een andere administratieve identiteit:
Get-MobileDevice
Get-ActiveSyncDeviceAccessRule
Als een van de cmdlets mislukt, noemt Sophos als volgende controlestap de toewijzing van beide rollen aan het serviceaccount. De query’s zelf verhelpen geen fout; hier zijn geen testresultaten of verwachte lijsten met apparaten of regels beschikbaar. Geslaagde query’s tonen alleen deze toegang tot Exchange-beheer aan, niet de runtimecompatibiliteit of het authenticatiepad van de Sophos-service en evenmin het verzenden, ontvangen of synchroniseren via een mail-app.
Geen productieoplossing door extra rechten: Sophos waarschuwt dat Exchange Administrator weliswaar werkt, maar aanzienlijk meer rechten verleent dan nodig zijn. De bron beperkt de uitzondering tot tijdelijke probleemoplossing en raadt uitdrukkelijk en met klem af om de rol in de productieomgeving te gebruiken; een permanente toewijzing is daarmee eveneens uitgesloten. Dit is een beschrijving van de leverancier, geen aanbevolen oplossing of toestemming om rechten te verhogen. Ook tijdelijke wijzigingen in privileges vereisen een eigen goedkeuring en een plan voor intrekking. De bron biedt hiervoor geen vaste duur of concrete opdrachten voor intrekking of herstel; hier wordt niet gesteld dat er een geteste terugvalprocedure is.
EAS-PowerShell-authenticatie: poging met moderne authenticatie en grens aan terugval op Basic
De Sophos-beschrijving van moderne authenticatie geldt uitdrukkelijk alleen voor de PowerShell-modus. Ze beschrijft voor Exchange Online, wanneer de module ExchangeOnlineManagement beschikbaar is, een poging met moderne authenticatie en bij mislukking een terugval op Basic; voor een lokale Exchange Server beschrijft ze Basic voor de beheerverbinding, niet voor iedere clientaanmelding. Microsoft verduidelijkt dat Basic Authentication voor Exchange Online EAS en Remote PowerShell is uitgeschakeld en niet opnieuw kan worden ingeschakeld. De door Sophos beschreven terugval is daarom geen bruikbare uitweg voor Exchange Online. De aanwezigheid van de module bewijst op zichzelf noch het daadwerkelijke transport van de geïnstalleerde Sophos-dienst, noch een ondersteunde aanmelding voor cloud, tenant en serviceaccount. Neem uit deze bronteksten geen PowerShell-opdrachten, inschakeling van Basic, omzeiling van TLS-controles of algemene roltoewijzingen over.
Concreet conflict tussen bronnen: De Sophos-configuratie voor PowerShell noemt voor de wereldwijde cloud outlook.office365.com en vermeldt dat de wizard /powershell-liveid toevoegt; de Microsoft-documentatie voor verbindingen beschrijft deze Remote PowerShell-verbinding slechts als een historische, niet-ondersteunde methode en behandelt actuele REST-gebaseerde moduleverbindingen. Uit de Sophos-vermelding van een poging met moderne authenticatie blijkt niet of de concrete proxy-build de oude route daadwerkelijk nog gebruikt of in plaats daarvan ondersteunde REST-cmdlets inzet. Noch de aanwezigheid van de module, noch een afzonderlijk geslaagde Connect-ExchangeOnline-verbinding bevestigt de authenticatieroute van de Sophos-dienst.
HOLD voor Exchange Online: Vóór een goedgekeurde pilot moeten Sophos en het Exchange-team de concrete proxy-build, de compatibiliteit van host, module en runtime, de cloud en het protocol-eindpunt, het OAuth-/REST-gedrag van de dienst, de rechten van het serviceaccount en de tenanteisen voor MFA en Conditional Access bevestigen. Afzonderlijk daarvan moet de daadwerkelijk gebruikte mailapp zich bij het beoogde postvak kunnen aanmelden en kunnen verzenden, ontvangen en synchroniseren; een geslaagd PowerShell-contact of ‘Last active’ bewijst dat niet. Als een van deze punten openblijft, adviseer dan geen installatie, wijziging van DefaultAccessLevel of quarantaine, of brede omschakeling van clients.
Gedocumenteerde volgorde voor nieuwe en bestaande installaties – geen toestemming voor uitvoering
De Sophos-handleiding voor moderne authenticatie onderscheidt voor Exchange Online in de PowerShell-modus twee situaties. Bij een nieuwe installatie beschrijft ze op de beoogde EAS-host een als administrator geopende Windows PowerShell, de installatie van de module ExchangeOnlineManagement en pas daarna de installatie of PowerShell-configuratie van de EAS-proxy. Bij een reeds geïnstalleerde proxy beschrijft ze op de host van die proxy eveneens een als administrator geopende Windows PowerShell: eerst de vergelijking van de geïnstalleerde proxyversie met het aanbod van de leverancier onder Standalone EAS Proxy Installer, daarna de module-installatie en vervolgens het opnieuw openen van de configuratiewizard. Die versievergelijking bewijst noch wat wereldwijd de nieuwste versie is, noch dat een upgrade is goedgekeurd; ondersteuning van de concrete build en compatibiliteit van host, module en runtime moeten nog afzonderlijk worden bevestigd. Deze volgorde geeft weer wat de bron documenteert, geen hier goedgekeurde installatie of update. De bovenstaande HOLD en een afzonderlijk goedgekeurde wijziging met een gedocumenteerde uitgangssituatie en een afgesproken terugvalprocedure blijven vereist.
Voor een bestaande installatie vermeldt de bron deze alleen-lezen registeropdracht op de Windows-host: Get-Item -Path "Registry::HKLM\SOFTWARE\Wow6432Node\Sophos\Sophos Mobile Control EAS Proxy\". De opdracht is afhankelijk van het opgegeven registerpad; een ontbrekende sleutel of de inhoud ervan bewijst niet de versie van elke build of de runtimecompatibiliteit. Hier is geen uitvoer of registereigenschap waargenomen of verzonnen. Voor zowel nieuwe als bestaande installaties noemt de bron ook Install-Module -Name ExchangeOnlineManagement als systeemwijzigende module-installatie in Windows PowerShell met beheerdersrechten. Dit is geen aanbeveling voor automatisch herstel: afzonderlijke wijzigingsgoedkeuring, controle van ondersteuning en host-/module-/runtimecompatibiliteit en een herstelplan zijn vereist. Geen van deze opdrachten is hier uitgevoerd. Noch registerinventarisatie noch aanwezigheid van de module bewijst het OAuth/REST-gedrag van de dienst; de HOLD en ongewijzigd Save voor elke bestaande PowerShell-instantie blijven gelden.
Voor een bestaande installatie beschrijft Sophos na de modulevoorbereiding het opnieuw openen van de Windows-app Sophos Mobile EAS Proxy - Configuration Wizard. In de wizard volgt de selectie van een instantie met Instance type PowerShell Exchange/Office 365, daarna Save zonder de waarden te wijzigen. De bron beschrijft het herhalen van de selectie en het ongewijzigd opslaan voor elke overige instantie van dit type en vervolgens het afronden van de resterende wizardstappen. Dit is een afzonderlijke configuratiehandeling, niet Add voor een nieuwe verbinding of Save na een certificaatupload in Sophos Mobile. Ook ongewijzigd opslaan is geen alleen-lezen-diagnose en vereist een afzonderlijk goedgekeurde wijziging. Uit deze reeks volgt noch een bepaald intern bijwerkingsmechanisme, noch een vereiste herstart of nieuwe certificaatupload; ze bewijst geen geslaagde aanmelding met moderne authenticatie en geen geteste probleemoplossing.
Quarantaine: afzonderlijk bronvoorbeeld, geen afronding van de installatie
Een organisatiebrede quarantaine is een afzonderlijke toegangsverandering, niet de afronding van de installatie. De beslisgids voor EAS-toegang beschrijft voorwaarden, ABQ- en protocolbeperkingen, gevolgen en de terugvalprocedure. Het gedocumenteerde bronvoorbeeld bestaat uitdrukkelijk uit één regel en is hier niet goedgekeurd voor uitvoering:
Set-ActiveSyncOrganizationSettings -DefaultAccessLevel quarantine -UserMailInsert "Bitte registrieren Sie Ihr Gerät bei Sophos Mobile."
-DefaultAccessLevel quarantine stelt de organisatiebrede standaard in; de geciteerde tekst na -UserMailInsert is een aanpasbare inschrijvingsinstructie voor de quarantainemail. De bovenstaande HOLD en de afzonderlijke goedkeuring van de wijziging en terugvalprocedure blijven vereist.
Acceptatiecriteria en grenzen aan de terugweg
Documenteer vóór elke later afzonderlijk goedgekeurde pilot de uitgangssituatie per modus: bestaande EAS-eindpunten/DNS en mailprofielen van de betrokken apparaten, bestaande Exchange-toegangsregels inclusief individuele beslissingen, proxy-instantie/poort/firewall/user-agentfilter, certificaattoewijzing, serviceaccount/rollen, beleid voor e-mailaccounts en SSP-taken, en de mailstroom met testpostvakken. Een terugweg moet vooraf met de teams voor Exchange en Mobile voor de concrete mailroute worden goedgekeurd en het herstel van de eerdere clientroute, toegangsbeslissingen en toewijzingen omvatten; na een omschakeling van clients volstaat het niet alleen de proxydienst te stoppen. Leg het wijzigingsvenster en de afbreekcriteria ook voor een mislukte certificaatupload of gedeeltelijke omschakeling vast. Observeer in een geautoriseerde, beperkte pilot de dienstverbinding met Sophos Mobile en, daarvan gescheiden, de Exchange-beheeraanmelding en de mailstroom op apparaten; controleer na afbreken of verzenden, ontvangen en synchroniseren in elke betrokken testapp weer werken. Noch het verschijnen van een instantie in Sophos Mobile, noch een geslaagde dienstaanmelding bewijst clienttoegang. Zonder geverifieerde installer, authenticatieroute, vertrouwensrelaties en een geteste terugweg zijn installatie en omschakeling in productie niet goedgekeurd. Deze voorwaarden betreffen de operationele goedkeuring, niet de publicatie van deze voorcontrole op basis van documentatie.