Naar de inhoud
Avanet

Sophos Email: de Outlook-invoegtoepassing voor versleuteling implementeren

De Sophos-invoegtoepassing voor Outlook geeft afzenders de actie Encrypt. Ze versleutelt het bericht niet zelf, maar markeert het voor verwerking door Sophos Email. De toepasselijke Secure Message policy bepaalt nog steeds of en hoe het bericht wordt versleuteld.

Kort samengevat: bewijs eerst compatibiliteit en beleidsbereik, haal de invoegtoepassing via Download Outlook Add-in uit Sophos Fusion (voorheen Sophos Central), implementeer ze met de ondersteunde Microsoft-methode voor een kleine groep en test de volledige route naar een gecontroleerde externe ontvanger. Beperk sideloading tot een proof-of-concept.

Vereisten en grenzen controleren

Leg vóór het downloaden tenant, doelgroep, mailomgeving, Outlook-clients en eigenaar van de Microsoft-implementatie vast. Sophos noemt deze compatibele combinaties:

  • Microsoft 365 Business met Exchange Online;
  • Exchange Server 2013 of nieuwer; Exchange Server 2013 met API-versie 1.4 of ouder wordt niet ondersteund;
  • Outlook voor Windows 2013 of nieuwer;
  • Outlook voor Mac 2016;
  • Outlook op het web uitsluitend met Microsoft 365.

Niet-Microsoft-providers zoals Gmail en andere POP- of IMAP-accounts worden niet ondersteund. Dat Outlook een account toont, bewijst geen ondersteuning. Raadpleeg vóór elke uitrol de actuele Microsoft-documentatie en volg het Microsoft-proces bij verschillen.

Op de gebruikers moet een uitgaand Secure Message policy van toepassing zijn met Push Encryption of Portal Encryption. Leg bereik, volgorde en uitgangstoestand vast. De invoegtoepassing beheert geen portalbranding, toegang, vervaldatum of intrekking en geen S/MIME-certificaten. Dat zijn aparte beheertaken.

De invoegtoepassing uit Sophos Fusion downloaden

  1. Open Global Settings in Sophos Fusion.
  2. Ga naar Products and Services > Email en selecteer Encryption.
  3. Klik op Download Outlook Add-in.
  4. Bewaar het gedownloade bestand ongewijzigd op een locatie met toegangsbeheer voor de Microsoft-implementatie.

Noteer downloadtijd, verantwoordelijke beheerder en bedoeld bereik. Wijzig het bestand niet en verpak het niet in een ongedocumenteerd installatieprogramma.

Een gecontroleerde implementatie uitvoeren

Voor een proof-of-concept mag één gebruiker de invoegtoepassing via sideloading installeren. Dit is alleen voor tests, niet voor productie. Zo wordt bevestigd dat het pakket in de bedoelde gebruikers-, postvak- en clientcontext laadt.

Gebruik vóór centrale implementatie de Microsoft-controle om te bepalen of Centralized Deployment in de organisatie werkt. Wijs de invoegtoepassing daarna volgens de actuele procedure in het Microsoft 365 admin center alleen aan de pilotgroep toe. Gefaseerde toewijzing voorkomt directe gevolgen voor alle afzenders.

Bij lokale Exchange zonder Microsoft 365-verbinding installeert de Exchange-beheerder de organisatie-invoegtoepassing via het Exchange Admin Center. Meng de Microsoft 365- en lokale Exchange-methoden niet. Wacht op de door Microsoft aangegeven replicatie en controleer elk clienttype in de pilot.

De afzenderwerkwijze uitleggen

De gebruiker schrijft een bericht en klikt vóór verzending in Outlook op Encrypt. De geselecteerde actie moet zichtbaar actief blijven. Encrypt kan tot het verzenden weer worden uitgeschakeld.

Encrypt bevestigt geen geslaagde versleuteling of bezorging. Na verzending verwerkt Sophos Email het bericht volgens het overeenkomende Secure Message policy. Gebruikersinstructies vermelden daarom ontvangers en toegestane inhoud, verwacht bezorgpad en intern meldpunt voor een ontbrekende knop of onverwacht resultaat.

Accepteren met een gecontroleerde verzending

Gebruik een pilotafzender en een beheerd extern postvak, zonder vertrouwelijke gegevens:

  1. Open Outlook en bevestig dat de Sophos-invoegtoepassing zonder laadfout verschijnt.
  2. Schrijf een herkenbaar testbericht, selecteer Encrypt en controleer vóór verzending dat het actief is.
  3. Verzend en noteer tijd, afzender, ontvanger, onderwerp en Message-ID.
  4. Controleer in Sophos Email dat het bedoelde Secure Message policy voor deze afzender en ontvanger overeenkwam.
  5. Open en lees bij de ontvanger de verwachte Push Encryption- of Portal Encryption-bezorging volledig.
  6. Selecteer in een tweede concept Encrypt, schakel het vóór verzending uit en bevestig dat dit omkeerbaar is; het concept hoeft niet te worden verzonden.

De test slaagt pas als invoegtoepassing, beleidsmatch en ontvangersresultaat overeenstemmen. Alleen de knop Encrypt volstaat niet. Een portalbericht bewijst de implementatie evenmin als een andere regel de versleuteling veroorzaakte.

Problemen methodisch oplossen

De invoegtoepassing ontbreekt bij enkele gebruikers: controleer doelgroep, Microsoft-implementatiestatus, replicatietijd, postvakaccount en client tegen de matrix. Start Outlook of de websessie opnieuw. Verberg een defecte centrale toewijzing niet met permanente sideloading.

Ze ontbreekt bij iedereen: controleer pakket en centrale implementatie, beoordeel Centralized Deployment opnieuw en bevestig dat lokaal Exchange Admin Center is gebruikt. Herstel Microsoft-implementatiefouten aan Microsoft-zijde; opnieuw downloaden corrigeert geen verkeerde toewijzing.

Encrypt is zichtbaar maar het resultaat is niet versleuteld: bevestig dat Encrypt bij verzending actief was. Controleer richting, gebruikers- of groepsbereik, volgorde en methode van het werkelijk overeenkomende Secure Message policy. Dit moet Push Encryption of Portal Encryption gebruiken. Wijzig geen portal- of S/MIME-instellingen om een invoegtoepassings- of bereikfout te maskeren.

Slechts één clienttype faalt: verzamel exacte Outlook-versie, platform en accounttype. Outlook op het web wordt hier alleen met Microsoft 365 ondersteund; POP, IMAP en Gmail blijven uitgesloten. Een tweede ondersteunde client helpt isoleren, maar bewijst geen ondersteuning van de eerste.

Terugdraaien en verwijderen

Mislukt de pilot, stop dan verdere toewijzingen en verwijder pilotgroep of invoegtoepassing via dezelfde Microsoft-beheerroute als bij de implementatie. Verwijder een gesideloade test-invoegtoepassing uit het testaccount. Controleer na replicatie dat Encrypt niet meer wordt aangeboden.

Herstel het Secure Message policy alleen als het binnen dezelfde goedgekeurde wijziging was aangepast. Laat het intact als andere versleutelingsprocessen het gebruiken. Verwijdering trekt verzonden berichten niet in en ontsleutelt ze niet. Portalintrekking, portalbranding en S/MIME-sleutelbeheer vallen uitdrukkelijk buiten deze rollback.

Verzamel voor escalatie tenant en implementatietype, doelgroep, pakket- en toewijzingsstatus, mailomgeving, Outlook-versie en platform, tijd, afzender, ontvanger, Message-ID en effectief beleid en methode. Neem geen vertrouwelijke inhoud of aanmeldgegevens op.