Naar de inhoud
Avanet

Sophos Email Monitoring System verbinden met Microsoft 365

Sophos Email Monitoring System (EMS) kan journaling voor Microsoft 365 automatisch instellen. Selecteer in het EMS-domein Microsoft 365 als journaalbron, start Setup M365 Journal en verleen de gevraagde toestemming in Microsoft 365. Sophos verifieert daarmee het domeineigendom, maakt de vereiste toepassing en journaalregel en configureert de NDR-mailboxinstelling als er nog geen bestaat.

Via de journaalregel ontvangt EMS kopieën van inkomende en uitgaande e-mails voor analyse. De normale e-mailstroom blijft in Microsoft 365; deze procedure maakt van EMS geen voorliggende e-mailgateway. De automatische configuratie geldt alleen voor Microsoft 365, niet voor Google Workspace.

Vereisten, licentie en rollen

Controleer vóór de start de volgende vereisten:

  • Het domein bestaat al in Sophos EMS en Microsoft 365 is als journaalbron geselecteerd.
  • De tenant gebruikt een ondersteund Exchange Online-abonnement: Business Basic, Business Standard, Business Premium, E1, E3 of E5.
  • Voor het aanmelden is een Microsoft 365 Global Administrator beschikbaar. Als alternatief moet het gebruikte account zowel Admin Consent voor toepassingen kunnen verlenen als Exchange Online-journaalregels kunnen maken.
  • De uitvoerende beheerder kan het EMS-domeinvenster openen.

Exchange Online Kiosk ondersteunt geen journaalregels. Met dit abonnement mislukt de automatische configuratie; stap over op een ondersteund abonnement voordat je het opnieuw probeert.

Microsoft 365-machtigingen en Sophos Fusion-rollen zijn afzonderlijke verantwoordelijkheidsgebieden. Sophos Fusion-beheerdersrollen correct toewijzen beschrijft de algemene grenzen van Sophos-rollen. Uit de Microsoft-rolvereiste volgt geen specifieke minimale Sophos-rol. Ontbreekt Setup M365 Journal, stem dan eerst de EMS-toegang en licentieomvang af met de verantwoordelijke Sophos-beheerder of -partner, in plaats van rollen zonder bevestigde oorzaak uit te breiden.

Beginsituatie vastleggen

Leg vóór Proceed ten minste het domein, de Microsoft 365-tenant en het gebruikte beheerdersaccount vast. Leg in Microsoft Purview ook de bestaande journaalregels en de huidige Journal NDR fallback mailbox vast. Als de toepassing Sophos Email Monitoring al in de tenant bestaat, hoort die eveneens bij de beginsituatie.

Deze inventarisatie is belangrijk voor de latere acceptatie en verwijdering: Sophos overschrijft een bestaande NDR-mailboxinstelling niet en kan deze tijdens offboarding niet terugzetten.

Microsoft 365-journaling automatisch instellen

  1. Open het EMS-domein waarvoor Microsoft 365 als journaalbron is geselecteerd.
  2. Selecteer Setup M365 Journal in het domeinvenster.
  3. Controleer in het bevestigingsvenster of de omleiding naar Microsoft 365 en de machtigingen voor het maken van een toepassing en journaalregels worden vermeld.
  4. Selecteer Proceed.
  5. Meld je aan met het daarvoor bestemde Microsoft 365-account.
  6. Controleer de gevraagde machtigingen en verleen Application Consent.
  7. Ga terug naar EMS en volg de voortgang. De configuratie kan enkele minuten duren. Je kunt het venster openlaten of sluiten; controleer de status later opnieuw op de pagina Domains.

Na een geslaagde configuratie wordt de volgende toestand verwacht:

  • De toepassing Sophos Email Monitoring wordt gemaakt als deze nog niet in deze Microsoft 365-tenant bestaat.
  • Een journaalregel stuurt kopieën van inkomende en uitgaande e-mails naar Sophos EMS voor analyse.
  • De NDR-mailbox voor de journaalregel wordt alleen ingesteld als er nog geen is geconfigureerd. Een bestaande waarde wordt niet overschreven.

Als journaling al voor een EMS-domein is ingesteld, gebruikt Sophos die EMS-configuratie opnieuw wanneer verdere domeinen uit dezelfde Microsoft 365-tenant worden toegevoegd. Dit betekent niet dat willekeurige handmatig gemaakte of andere journaalregels worden overgenomen. Maak daarom niet handmatig extra toepassingen of regels voor dezelfde EMS-procedure.

Validatie en verwacht resultaat

Selecteer na de succesmelding Run a Quick Test. Sophos verstuurt een test-e-mail; het verwachte resultaat is de bevestiging dat journaling werkt. Koppel pas na een geslaagde test verdere domeinen uit dezelfde tenant.

Vergelijk daarnaast de automatisch verwachte resources met de beginsituatie:

  • De toepassing Sophos Email Monitoring is aanwezig in de tenant.
  • De door Sophos gemaakte journaalregel staat onder Microsoft Purview > Journal rules.
  • De Journal NDR fallback mailbox komt overeen met de vastgelegde bestaande waarde of met de waarde die is ingesteld toen de beginsituatie leeg was.

Na een geslaagde installatie kun je Review Policies selecteren om het monitoringbeleid te configureren. Dit beleid maakt geen deel uit van de Microsoft 365-journalingconfiguratie. De configuratie is voltooid wanneer EMS meldt dat de automatische configuratie is geslaagd en Run a Quick Test journaling bevestigt.

Problemen per symptoom oplossen

Automatische configuratie mislukt met Exchange Online Kiosk

Kiosk-abonnementen ondersteunen geen journaalregels. De poging ongewijzigd herhalen kan niet slagen. Stap eerst over op Business Basic, Business Standard, Business Premium, E1, E3 of E5 en start daarna de configuratie opnieuw.

Sophos kan de vereiste toepassingsreferenties niet maken

Een Application Management Policy kan de toegestane referenties voor nieuwe toepassingen beperken. Ook Conditional Access kan de configuratie blokkeren. De Microsoft 365-beheerder controleert beide beleidstypen op regels die het maken van de vereiste referenties verhinderen. Voer Setup M365 Journal pas opnieuw uit nadat de concreet gevonden blokkade is verholpen.

Verificatie van het domeineigendom mislukt

Controleer of het aangemelde account Admin Consent kan verlenen en Exchange Online-journaalregels kan maken. Het domein moet bovendien bij de gebruikte Microsoft 365-tenant horen. Meld je daarna opnieuw aan bij de juiste tenant met een account dat voldoende machtigingen heeft.

De status blijft in behandeling of het opruimen gaat door

De configuratie en het opruimen kunnen enkele minuten duren. Je kunt het voortgangsvenster sluiten en de status later opnieuw controleren op de pagina Domains. Maak of verwijder tijdens het proces geen parallelle toepassingen of journaalregels voor dezelfde procedure. Als de status niet verandert, geef dan de vastgelegde beginsituatie en zichtbare foutmelding door aan Sophos Support in plaats van resources zonder bevestigde oorzaak te wijzigen.

Run a Quick Test bevestigt journaling niet

Controleer eerst de domeinstatus in EMS. Vergelijk daarna de toepassing, journaalregel en NDR-waarde met de vastgelegde beginsituatie. Pas het monitoringbeleid nog niet aan als een verwachte resource ontbreekt. Beoordeel de weergegeven foutmelding, controleer op blokkades door Conditional Access of een Application Management Policy en herhaal de Quick Test pas na de correctie.

Veilig terugdraaien of offboarding

Bepaal vóór het verwijderen van een automatisch geconfigureerd domein of andere EMS-domeinen van deze tenant dezelfde journalingconfiguratie gebruiken. Dit is essentieel omdat Sophos verschillend opruimt:

  • Als ten minste één ander EMS-domein van deze tenant blijft bestaan, verwijdert Sophos de koppeling tussen de journaalregels en het verwijderde domein. De gedeelde journalingconfiguratie blijft voor de andere domeinen bestaan.
  • Bij het laatste EMS-domein van deze tenant verwijdert Sophos de door Sophos gemaakte journaalregels en Microsoft 365-toepassing.

Voer het gecontroleerd terugdraaien als volgt uit:

  1. Inventariseer alle EMS-domeinen van de Microsoft 365-tenant en bepaal of het te verwijderen domein het laatste is.
  2. Leg de journaalregels, toepassing en Journal NDR fallback mailbox opnieuw vast.
  3. Verwijder het domein in EMS en laat het opruimen voltooien.
  4. Als er domeinen overblijven, bevestig daar met Run a Quick Test dat de gedeelde journalingconfiguratie blijft werken.
  5. Als het laatste domein is verwijderd, controleer dan of de door Sophos gemaakte journaalregels en toepassing zijn verwijderd.
  6. Vergelijk het NDR-fallbackadres afzonderlijk met de vastgestelde doelwaarde.

Microsoft 365 staat Sophos niet toe om de Journal NDR fallback mailbox terug te zetten. Als het adres na offboarding moet worden gewijzigd, doe je dit handmatig in Microsoft Purview. De juiste doelwaarde hangt af van de eigen Exchange Online-omgeving en mag niet door een algemene waarde worden vervangen.

Gebruik, controle en levenscyclus

Voer Run a Quick Test opnieuw uit na wijzigingen in Microsoft 365-abonnementen, domeinen, Conditional Access of Application Management Policies. Doe hetzelfde na het toevoegen van een ander domein in dezelfde tenant, ook als Sophos de bestaande configuratie hergebruikt.

Leg voor het beheer de verantwoordelijken voor Microsoft 365 en EMS, het account of de rol met toestemmingsbevoegdheid, de betrokken domeinen en de huidige NDR-waarde vast. Controleer deze documentatie opnieuw voordat je het laatste domein verwijdert. Zo blijft duidelijk welke resources Sophos heeft gemaakt en welke NDR-instelling al bestond.

Verwante bestaande handleidingen