Sophos Email: Microsoft 365-quarantaine instellen
M365 Quarantine integreert de door Microsoft 365 beheerde quarantaine in Sophos Email. Beheerders krijgen zo één overzicht in Sophos Fusion (voorheen Sophos Central), maar Microsoft blijft eigenaar van de native quarantaine en de bijbehorende statussen. Vrijgeven of verwijderen in Sophos Fusion is daarom een verzoek aan Microsoft 365 en is pas voltooid nadat de verwerking is bevestigd.
Dit runbook behandelt verbinding, toestemming, synchronisatie en acceptatie voor een Gateway- of M365 Mailflow-domein dat al in Sophos Email bestaat. Het algemene beheer van andere Sophos-quarantainetypen valt buiten deze configuratie.
Vereisten en wijziging voorbereiden
Vóór het onderhoudsvenster zijn nodig:
- een actieve Sophos Email-omgeving met het betrokken domein onder Gateway Domains of M365 Mailflow Domains;
- toegang tot Sophos Fusion en een Microsoft 365-beheerdersaccount dat de gevraagde toestemming mag verlenen;
- exact overeenkomende domeinen in Sophos Email en Microsoft 365;
- een browser die tijdens de configuratie Microsoft-pop-ups toestaat;
- een gecontroleerde ontvanger en een testbericht dat Microsoft 365 in quarantaine plaatst.
Leg tenant, domein, domeintype, toestemmingsaccount, huidige schakelaar- of verbindingsstatus, onderhoudsvenster en rollback-eigenaar vast. Neem geen aanmeldgegevens of toestemmingstokens op in het ticket. Schakel bestaande post-delivery-bescherming niet uit: als de integratie die nodig heeft en deze uitstaat, schakelt Sophos haar na expliciete bevestiging in.
Browser en Microsoft-aanmelding voorbereiden
Sophos opent tijdens de configuratie Microsoft-dialoogvensters. De pop-upblokkering moet daarom de betrokken Microsoft 365-domeinen toestaan. Meld je met het goedgekeurde beheerdersaccount aan bij de juiste Microsoft-tenant. Beëindig eerst een bestaande browsersessie voor een andere tenant of isoleer deze in een apart browserprofiel.
Pop-ups kunnen later ook verschijnen wanneer berichtinhoud wordt geopend of de M365-lijst wordt vernieuwd. Ze verbinden de browser met Microsoft-services en kunnen enige tijd laden. Een gesloten of geblokkeerd venster mag niet als verleende toestemming worden beschouwd.
M365 Quarantine voor het domein inschakelen
- Open in Sophos Fusion Global Settings, scrol naar Email Domain Setup en selecteer voor het domeintype Gateway Domains of M365 Mailflow Domains. Open eventueel My Products > Email Security > Settings en kies onder Email Domain Setup het juiste domeintype.
- Controleer in de lijst aan de hand van tenant, naam en type of dit het juiste domein is.
- Schakel in de kolom M365 Quarantine alleen voor dit domein de schakelaar in.
- Als een dialoogvenster meldt dat ook post-delivery-bescherming wordt ingeschakeld, controleer dan opnieuw impact en domein en selecteer Proceed.
- Selecteer het goedgekeurde Microsoft 365-beheerdersaccount. Voer bij de eerste aanmelding e-mailadres en wachtwoord in; bij een bestaande sessie kunnen de machtigingsvensters direct verschijnen.
- Beoordeel elk Microsoft-venster volledig en accepteer alle gevraagde machtigingen. Dit omvat machtigingen om Exchange als toepassing te beheren en RBAC-instellingen van de directory te lezen of te schrijven. Gedeeltelijke toestemming is onvoldoende voor zowel M365 Quarantine als de afhankelijke post-delivery-bescherming.
- Selecteer Close nadat de machtigingen zijn verleend. Activering kan enkele minuten duren; sluit of herstart de pagina niet voortijdig zolang de Microsoft-vensters actief zijn.
Verleen alleen machtigingen voor de gecontroleerde tenant. Voeg geen ander beheerdersaccount of breder domein toe om een verbindingsfout te omzeilen.
Verbinding en eerste synchronisatie controleren
Controleer na enkele minuten in de domeinlijst of M365 Quarantine voor het bedoelde domein ingeschakeld blijft. Open daarna My Products > Email Security > Quarantined Messages en selecteer M365 quarantine. Het tabblad moet Microsoft 365-quarantainegegevens voor het domein tonen.
De eerste synchronisatie haalt de laatste zeven dagen op. Daarna groeit de dataset tot een voortschrijdend venster van maximaal 30 dagen. Sophos Fusion synchroniseert periodiek, zodat recente wijzigingen vertraagd zichtbaar kunnen worden en oudere vermeldingen tijdelijk niet synchroon kunnen zijn. Selecteer Refresh en wacht tot de aanvraag is afgerond om actuele Microsoft-gegevens op te halen. Een lege lijst zonder gecontroleerd testobject bewijst niet dat de verbinding werkt.
Het vrijgave- en verwijderpad testen
Gebruik voor acceptatie geen productiebericht of schadelijk bericht. Laat Microsoft 365 een duidelijk benoemd testbericht voor de gecontroleerde ontvanger in quarantaine plaatsen. Doe daarna het volgende:
- Zoek onder M365 quarantine op ontvanger, afzender, onderwerp en tijd en leg bericht-ID en Microsoft-reden vast.
- Open de berichtdetails. Bevestig een Microsoft-pop-up als de inhoud daarmee wordt geladen.
- Selecteer alleen een voor de test ondersteunde actie, bijvoorbeeld Release. Beschikbare acties hangen af van de status en de native Microsoft-quarantainecategorie.
- Selecteer Refresh en wacht op synchronisatie.
- Bevestig in Microsoft 365 de nieuwe quarantainestatus en bij vrijgave de bezorging aan precies de bedoelde ontvanger.
Het selecteren van Release of Delete, een verdwenen rij of een ongewijzigde Sophos-lijst bewijst op zichzelf geen succes. Houd rekening met filters, vertraging en de door Microsoft beheerde status. Bevestig bij Delete de verwerking in Microsoft 365; een testverwijdering vervangt geen goedgekeurd bewaarbeleid.
Gebruikerstoegang bewust configureren
Door Microsoft in quarantaine geplaatste berichten kunnen in het Sophos Central Self Service Portal verschijnen. Als voor een gebruiker in User Settings de optie Allow release of M365 quarantine emails is ingeschakeld, ziet deze berichten onder M365 quarantine en kan die ondersteunde items bekijken en vrijgeven. De berichten staan ook in het quarantaineoverzicht, waar het veld Reason de herkomst aangeeft als (Microsoft Quarantine).
Schakel deze mogelijkheid alleen in na een afzonderlijk autorisatiebesluit. Berichten in de Microsoft-categorieën Malware, High Confidence Phish of Data Loss Prevention (DLP) zijn om veiligheidsredenen niet beschikbaar in het Self Service Portal. Dat een beheerder een item in Sophos Fusion ziet, bewijst dus niet dat de gebruiker het kan zien of vrijgeven.
Toestemmings- en verbindingsfouten herstellen
- Failed to establish session: session has timed out. Meld je opnieuw aan met het juiste beheerdersaccount en voltooi de toestemmingsprocedure zonder onderbreking.
- Failed to create connection: consent for API access wasn’t granted. Voer de configuratie opnieuw uit en verleen alle gevraagde API-machtigingen.
- Failed to create connection: consent for data access wasn’t granted. Voer de configuratie opnieuw uit en verleen ook alle gevraagde gegevenstoegang.
- Failed to create connection: the domains in Sophos Email don’t match the domains in the Microsoft 365 domain. Vergelijk domeinnamen en tenanttoewijzing aan beide kanten en corrigeer het verschil; ga niet verder met een andere tenant.
- Failed to create connection: (reason not specified). Controleer pop-ups, actieve Microsoft-tenant, beheerdersautorisatie en domeintoewijzing en herhaal de configuratie eenmaal vanaf een schone uitgangssituatie. Escaleer met onderstaande gegevens als de fout blijft bestaan.
- Lijst ontbreekt of blijft leeg: controleer de domeinschakelaar en post-delivery-bescherming, kies M365 quarantine in plaats van een Sophos-lijst, wacht ten minste enkele minuten en selecteer Refresh. Controleer daarna met het bekende object en niet alleen met het aantal resultaten.
- Actie blijft ongewijzigd: controleer bericht-ID en status in Microsoft 365, laad de synchronisatie opnieuw en ga na of de actie wordt ondersteund voor deze Microsoft-categorie en status. Klik niet herhaaldelijk en maak geen Sophos-toestaanvermelding als omweg.
Behandel het herstellen van toestemming als een bevoorrechte wijziging: bevestig de juiste tenant, sta browserpop-ups toe, doorloop de configuratie opnieuw met een bevoegd account en accepteer elk venster volledig. Schakel de domeinschakelaar niet zomaar uit en aan zonder de impact op post-delivery-bescherming en gebruikerstoegang te kennen.
Afronden, terugdraaien en escaleren
De acceptatie slaagt wanneer de schakelaar ingeschakeld blijft, M365 quarantine gegevens van de juiste tenant laadt, het testobject op bericht-ID overeenkomt en Microsoft 365 de gevraagde testactie en bezorging of status bevestigt. Leg tijd, tenant, domein, toestemmingsaccount, verleende machtigingsklassen, synchronisatietijd, bericht-ID en resultaat vast, maar geen berichtinhoud of aanmeldgegevens.
Als de activering mislukt voordat toestemming slaagt, beëindig je de wijziging zonder brede vervangende machtigingen en behoud je de vastgelegde uitgangssituatie. Als post-delivery-bescherming nieuw werd ingeschakeld of gebruikersvrijgave in dezelfde wijziging werd aangepast, draai je dit alleen terug na impactanalyse en volgens de goedgekeurde rollback. Verwijder geen bestaande bescherming alleen omdat een lijst vertraagd is.
Verzamel voor escalatie tenant-ID, domein en type, UTC-tijd, toestemmingsaccount, browser en pop-upstatus, exacte fouttekst, status van M365 Quarantine en post-delivery-bescherming, tijdstip van de laatste Refresh en bericht-ID van de gecontroleerde test. Verstrek geen wachtwoorden, tokens of onnodige berichtinhoud.