Sophos Email Mailflow voor Microsoft 365 instellen
Sophos Mailflow integreert Sophos Email via Microsoft 365-applicaties, Exchange Online-connectors en mailflowregels. Een MX-wijziging is niet nodig: Microsoft 365 stuurt toepasselijke berichten voor controle naar Sophos en ontvangt ze daarna terug. Omdat de configuratie organisatiebrede toestemming verleent en Exchange Online automatisch wijzigt, voer je haar in een goedgekeurd wijzigingsvenster uit.
Snelle route: leg vereisten en rollback vast, synchroniseer de directory, maak eventueel een Microsoft 365-groep voor een deelverzameling, voeg het domein toe onder Global Settings > Products and Services > Email > M365 Mailflow Domains, controleer en verleen Microsoft-toestemming bewust, voer Connect uit, los conflicten vóór activering op en start Run a Quick Test. Controleer daarna inkomend en uitgaand verkeer in Sophos Message History en Microsoft Message Trace.
Vereisten en beginsituatie vastleggen
Gebruik een Microsoft 365-abonnement dat inkomende connectors ondersteunt; Microsoft Developer-tenants zijn niet geschikt. Het account moet de beheerdersrol voor domeinbevestiging en toestemming hebben. Sophos noemt Global admin voor aanmelding bij het Microsoft-domein en Super Admin van het betreffende domein voor het maken van de verbinding. Wijs eigenaren voor Microsoft 365, Sophos Fusion (voorheen Sophos Central) en DNS aan en keur vooraf een herstelpad goed.
Noteer tenant, domeinen, mailbox- of groepsbereik, namen en prioriteiten van bestaande regels en connectors, een bestaande Gateway, testafzenders en -ontvangers en stopcriteria. Sta Microsoft-pop-ups toe en controleer de aangemelde tenant; gebruik een privévenster als andere aanmeldgegevens zijn opgeslagen. Mailflow controleert alleen domeinen die in Sophos Fusion zijn toegevoegd en geverifieerd én in Microsoft-connectors staan. Beoordeel ook gebruikte onmicrosoft.com- of andere afzenderdomeinen.
Tenantbrede machtigingen en toestemming beoordelen
Toestemming geldt voor de organisatie, niet alleen voor de persoon die haar verleent. Vergelijk vóór Accept tenant, uitgever, applicatienaam en gevraagde rechten met de goedgekeurde wijziging:
- Sophos Email leest domeinen, directorygegevens en gebruikersprofielen en kan e-mail in alle mailboxen lezen en schrijven.
- Sophos beheert applicaties die het maakt of bezit en leest het profiel van de aangemelde gebruiker.
- Sophos Email Mail flow beheert Exchange als applicatie, leest organisatieactiviteit, leest en schrijft domeinen en directory-RBAC-instellingen en leest directorygegevens.
Met deze rechten maakt Sophos via Microsoft API’s en PowerShell applicaties, het geaccepteerde domein, connectors en transportregels. Ze zijn geen reden om ongecontroleerde scripts met extra rechten uit te voeren. Toestemming verloopt niet automatisch; intrekken stopt Mailflow. Post-Delivery Protection maakt een tweede applicatie met afzonderlijke Graph-rechten. Stop bij een onverwachte tenant, uitgever, naam of machtiging.
Alle mailboxen of een deelverzameling beschermen
Synchroniseer voor alle mailboxen bij voorkeur gebruikers, mailboxen en groepen via Active Directory of Microsoft Entra ID; handmatige invoer en CSV worden ook ondersteund. Vergelijk de import met het beoogde bereik voordat routing verandert.
Maak voor een deelverzameling vóór de verbinding in het juiste domein een groep van het type Microsoft 365 en voeg de gekozen mailboxen toe. Na directorysynchronisatie wordt de groepsnaam voorgesteld; zonder synchronisatie moet je hem exact invoeren. Een domein kan maximaal 10.000 mailboxen bevatten, terwijl de groep alleen de te beschermen mailboxen kiest. Microsoft 365 splitst een distributielijst vóór Sophos in berichten per ontvanger; stem beleidsregels hierop af.
Domein, regels en connectors maken
- Open Global Settings > Products and Services > Email > M365 Mailflow Domains en kies Setup Domains and Policies for M365 Mailflow. Kies voor een Gateway-migratie Copy Existing M365 Domains.
- Synchroniseer zo nodig de directory. Selecteer domein en voorbereide groep en start Setup M365 Mailflow.
- Meld je in de Microsoft-omleiding bij de juiste tenant aan, controleer elk verzoek en verleen uitsluitend goedgekeurde rechten.
- Kies in de domeinlijst Connect en voltooi het begeleide maken. Dit kan tien minuten duren; Microsoft kan daarna nog resources op de achtergrond afronden.
- Controleer in Exchange Admin Center onder Mail flow > Rules en Mail flow > Connectors status en prioriteit van elk object. Sophos voegt voor certificaatcommunicatie ook een geaccepteerd subdomein met achtervoegsel
xgeconnector.comtoe. Verwijder dit niet, want dan kan de mailflow uitvallen.
Sophos-regels krijgen voorrang zodat bedreigingscontrole eerst plaatsvindt; bestaande regels behouden daarna hun relatieve volgorde. Microsoft kan phishing of malware met hoge betrouwbaarheid nog vóór Sophos filteren. Dit is een architectuurgrens, geen reden om Microsoft-bescherming breed uit te schakelen.
Conflicten vóór activering oplossen
Activeer niet blind bij Pre-existing Mailflow Rules Found. Rond alleen direct ingeschakeld af als bestaande regels en connectors volledig begrepen zijn en Sophos niet hinderen. Kies anders Complete Sophos mailflow configuration but keep it turned off: Sophos maakt de objecten, maar laat de verbinding uit.
Vergelijk in Exchange Admin Center voorwaarden, uitzonderingen, doelconnectors en prioriteiten. Er mag slechts één samenhangend heen-en-terugpad zijn. Activeer na gedocumenteerde correctie het domein via Connect in M365 Mailflow Domains en test opnieuw. Sophos-objecten zonder beoordeling hernoemen, uitschakelen, verwijderen of verplaatsen kan de bescherming onderbreken.
Van Gateway migreren zonder dubbele scan
Mailflow en Gateway zijn geen permanente parallelle architectuur voor één domein. Kopieer gedetecteerde Microsoft 365-domeinen, maak Mailflow uitgeschakeld, controleer de objecten en activeer alleen voor een korte bewaakte test. Leg eerst Gateway-domein, MX-waarden en oorspronkelijke Microsoft 365-wijzigingen vast.
Als beide richtingen bewezen zijn, verwijder je de oude verbinding onder Products and Services > Email > Gateway Domains, draai je vroegere Microsoft 365-instellingen voor Gateway terug en herstel je overbodige MX-wijzigingen volgens het plan. Houd overlap zo kort mogelijk. Dubbele Message History-items, Smart Banners of quarantaineregels duiden op dubbele verwerking; Sophos kan dit bij groepsbescherming niet betrouwbaar verhinderen. Start de goedgekeurde rollback of koppel Gateway direct netjes los.
Configuratie en bezorging valideren
Het domein moet een groen vinkje tonen. Stuur Run a Quick Test naar een gecontroleerd adres. Wacht bij een onmiddellijke fout minstens 15 minuten en probeer eenmaal opnieuw, omdat Microsoft nog resources kan maken. Maak niet herhaald verbinding zonder diagnose.
Stuur per domein één extern inkomend en één uitgaand bericht. Vergelijk afzender, ontvanger, tijd en Message-ID in Sophos Message History en Microsoft Message Trace. Test ook één beschermde groepsmailbox en één mailbox buiten de groep. Controleer Microsoft-quarantaine wanneer inkomende mail Sophos nooit bereikt. De wijziging slaagt pas wanneer status, beide richtingen, juist bereik en precies één Sophos-scan zijn bevestigd.
Raadpleeg bij mislukte tests, gewijzigde regels of connectors en andere operationele storingen de handleiding voor systematische probleemoplossing van Sophos Email Mailflow in Microsoft 365.
Volledig terugdraaien en verwijderen
Schakel bij een incident eerst Mailflow gecontroleerd uit of koppel het los en herstel het gedocumenteerde werkende pad. Bevestig bezorging met testberichten voordat je meer verwijdert. Loskoppelen in Sophos Fusion verwijdert bijbehorende regels en connectors normaal automatisch, maar verifieer de werkelijke Microsoft 365-status.
Werk bij restobjecten of definitieve uitfasering per domein. Verwijder in Microsoft Entra Admin Center onder App registrations de applicatie Sophos Email Mail flow van dat domein en, indien gebruikt, de post-delivery-app. Verwijder in Exchange Admin Center de inkomende en uitgaande Sophos-regels onder Mail flow > Rules en daarna de connectors onder Mail flow > Connectors. Verwijder uitsluitend ondubbelzinnig gekoppelde objecten. Controleer ten slotte domeinstatus, resten van geaccepteerde domeinen, bezorging in beide richtingen, Message Trace en afwezigheid van Sophos-routes en trek tenanttoestemming volgens het goedgekeurde offboardingplan in.