Sophos Email: portalversleuteling, branding en intrekken instellen
Portal Encryption bewaart het versleutelde bericht in een webportal; Push Encryption gebruikt versleutelingsgegevens die bij de ontvanger horen. Branding, toegang, vervaltijd en afzenderstatus worden via een aanvraag ingericht en daarna in een afzonderlijke beheerportal beheerd. Dit is geen gewone beleidsschakelaar die direct werkt.
Afbakening: TLS voor SMTP, S/MIME, uitrol van Sophos Outlook Add-in en versleutelingsheaders uit Data Control zijn aparte workflows. Geen daarvan configureert portalbranding of het intrekken van berichten.
Vereisten en nulmeting
U hebt een Sophos Email-licentie met Portal Encryption Add-on nodig, plus een goedgekeurde portalnaam, eigen logo, kleuren, voettekst, supportcontact, ten minste één bevoegde beheerder en een apart systeemadres. Beslis over beheerders-MFA, ontvangerstoegang, Message Expiry Period, Sender Notification, intrekken en eventuele One-Way Submission. Bereid externe testontvangers voor Portal Encryption en zo nodig Push Encryption voor.
Leg de huidige instellingen vast onder Global Settings > Products and Services > Email > Encryption. Als EMS mode configuratie blokkeert, omzeil die beperking dan niet. Informeer bestaande ontvangers: voor de nieuwe portalbranding moeten ze zich opnieuw registreren. Eerdere berichten blijven tijdens een overgang van maximaal 30 dagen in de oude portal beschikbaar en vervallen daar.
Portal Branding voorbereiden
- Open Encryption, kies Download Branding Guidelines en volg de actuele eisen.
- Vul onder Portal Branding de goedgekeurde Portal Name in. Controleer de automatisch ingevulde, niet-wijzigbare velden Account Name, Region en Email Domains; laat fouten door Sophos Support corrigeren.
- Upload onder Portal Logo > Upload Portal Logo het eigen organisatielogo als JPEG, PNG of GIF, maximaal 5 MB, met vaste afmetingen van 450 × 204 pixels. PNG bewaart transparantie. Een logo van een andere organisatie kan leiden tot intrekking van branding en afwijzing van versleutelde mail.
- Stel onder Portal Colors Background Color en Foreground Color in via de kiezer of RGB-, HSL- of hexwaarden.
- Controleer aanmeldpagina en activatiemail via Preview Branding en keer terug met Confirm Branding.
Tijdens de uitrol zien sommige tenants nog één formulier in plaats van afzonderlijke secties Portal Branding en Feature Configuration. De mogelijkheden zijn gelijk; leg vast welke variant zichtbaar is.
Beheerders en ontvangerstoegang instellen
Onder Feature Configuration:
- Selecteer in Administrators alleen bevoegde personen voor accounts, wachtwoordresets en rapporten. Aangevraagde Administrator Access is vereist voor de beheerportal.
- Schakel Multi-factor Authentication voor deze beheerders in via een TOTP-app.
- Stel Time Zone in voor datums in portal en meldingen.
- Kies een apart System Email Address, bijvoorbeeld
no-reply@example.com. Gebruik dit adres nooit om versleutelde mail te verzenden: dit kan een e-maillus en bezorgfouten veroorzaken. - Kies alleen noodzakelijke activatietalen; één of twee talen ogen minder verdacht dan een lange lijst.
- Beslis expliciet over Reply All, Social Connector Sign-In to Secure Message web-portal, Passkey Login, Challenge Questions en Alternate Address.
- Maak 2-Step Verification via TOTP (Authenticator Apps) verplicht of Optional. Deze ontvangerinstelling is iets anders dan beheerders-MFA.
Bij Alternate Address gaat herstel naar het alternatieve adres dat bij registratie is opgegeven. De genoemde sociale connectors zijn Facebook, Google, Windows Live en Office 365. Activeer alleen door de organisatie geaccepteerde methoden.
Vervaltijd, meldingen en intrekken
Kies onder Customize sender features de goedgekeurde Message Expiry Period, activeer Sender Notification als afzenders bezorging, ophalen en vervallen moeten zien en berichten moeten kunnen intrekken, en plaats goedgekeurde tekst in Customize Message Template. Neem One-Way Submission expliciet als vereiste op en verifieer dit in de bevestiging en met een test; Preview Branding bewijst niet dat het actief is. Zet overige verzoeken in Special Instructions, maar beschouw ze pas na bevestiging als ingericht omdat Sophos slechts probeert eraan te voldoen.
Intrekken vereist Sender Notification in de aanvraag. De e-mail bevat de link naar de statushistorie en stelt Recall beschikbaar aan de afzender. De productdocumentatie vermeldt niet of en hoe Recall latere portaltoegang, opnieuw openen of externe kopieën beïnvloedt; leid daar dus geen dergelijke bescherming uit af. Message Expiry Period en Recall zijn afzonderlijke functies: de eerste bepaalt de ingestelde beschikbaarheidsperiode, terwijl Recall een actie van de afzender is.
Effecten van Data Control-versleutelingsheaders
Een overeenkomende Data Control-regel kan deze headers per bericht instellen of wijzigen. Deze overrides wijzigen niet de brandingaanvraag op tenantniveau, Message Expiry Period, Sender Notification of Recall:
X-SophosEmailEncrypt-NoAuth = true|false:truebiedt een link naar het portalbericht zonder ontvangersauthenticatie;falseheft de authenticatievereiste niet op. Deze header vereist de Portal Encryption Add-on.X-SophosEmailEncrypt-VerificationCode = true|false: bijtrueontvangt de afzender de code nadat het portalversleutelde bericht is verzonden en moet deze met de ontvanger delen. De ontvanger kan een vervangende code genereren, die opnieuw naar de afzender wordt gestuurd;falsevraagt deze code niet aan. Ook deze header vereist de Portal Encryption Add-on.X-SophosEmailEncrypt-ExpiryPeriod = today|fiveDays|oneWeek|twoWeeks: alleen deze vier waarden worden geaccepteerd en de gekozen periode mag het accountmaximum niet overschrijden. Het standaardmaximum is 30 dagen en kan via aangepaste branding zijn gewijzigd. Bij Push Encryption vervalt alleen het registratiebericht, niet het pushbericht of de beveiligde documenten.X-SophosEmailEncrypt-SendNotification = true|false:truemeldt de afzender wanneer het versleutelde bericht is verzonden;falsegenereert deze melding niet.X-SophosEmailEncrypt-ReadNotification = true|false:truemeldt de afzender wanneer het bericht wordt gelezen;falsegenereert deze melding niet. Bij Push Encryption telt alleen het lezen van het registratiebericht, niet het openen van een beveiligd document.
Stel voor acceptatie telkens slechts één exacte headerwaarde in een beperkt uitgaand pilotbeleid in en gebruik onschuldige berichten. Controleer bij Portal Encryption de overeenkomende regel en actie en, afhankelijk van de test, normale authenticatie, toegang zonder authenticatie of levering en vervanging van de code via de afzender. Toets een vervalwaarde aan het accountmaximum; een Push-test moet aantonen dat alleen het registratiebericht vervalt. Test SendNotification=true en ReadNotification=true afzonderlijk op de verwachte afzendermeldingen; bij Push mag alleen het lezen van het registratiebericht een leesmelding genereren. Een verzendmelding activeert noch branding noch Recall.
Aanvraag indienen en inrichting afwachten
Klik op Submit en daarna Confirm. De aanvraag kan vervolgens niet rechtstreeks worden gewijzigd; correcties lopen via Sophos Support. Inrichting duurt doorgaans twee werkdagen, maar dit is geen gegarandeerde termijn.
De beheerder ontvangt een portallink en inloggegevens. Het tijdelijke wachtwoord vervalt na één dag. Rond de configuratie snel af of gebruik Forgot Password in de beheerportal. Start productie pas na bevestiging en een geslaagde acceptatietest.
Workflows testen
Stuur onschuldige testberichten naar een nieuwe externe en een bestaande ontvanger. Controleer:
- Sender Notification bevat de verwachte statuslink.
- Activatie toont juiste branding en portal en registratie lukt.
- Aanmelding, TOTP of Optional, passkey, sociale connector en herstel volgen het goedgekeurde ontwerp.
- Antwoord en Reply All volgen de configuratie.
- Bezorgen, ophalen en vervallen tonen aannemelijke tijden in de juiste Time Zone.
- Trek een tweede, onschadelijk testbericht via Recall in en leg daarna alleen de waargenomen status en het gedrag bij openen in de portal vast. Beschouw de waarneming niet als productgarantie en trek geen conclusies over externe kopieën.
- Verifieer Message Expiry Period met een geschikte test of rapportage.
Push Encryption vanuit het perspectief van de ontvanger
Een pushversleutelde levering bevat met een wachtwoord beveiligde bijlagen en kan ook de berichttekst als PDF bevatten. Inhoud die Sophos in een beveiligd document plaatst, gebruikt het geregistreerde Sophos Secure Message-wachtwoord van de ontvanger; bijlagen die vóór verzending al waren versleuteld, blijven ongewijzigd. Eén levering kan PDF-, Microsoft Office- en ZIP-bestanden combineren. De ontvanger opent deze met een compatibele documentviewer, bijvoorbeeld Adobe Reader, en het geregistreerde wachtwoord. Na het openen van het versleutelde bericht in die viewer kan de ontvanger veilig antwoorden.
Een portalantwoord kan bij een volgende provider niet door de SPF-controle komen, omdat het zichtbare pad afwijkt van de oorspronkelijke afzender. Gebruik bij Google Workspace Sophos Email als controlegrens of Google’s automatische detectie van externe IP-adressen volgens het goedgekeurde mailflowontwerp; schakel SPF niet breed uit. Als TLS 1.2 niet beschikbaar is, mislukken zowel afgedwongen als opportunistische TLS-mailstromen. Dit zijn transportcontroles, geen brandingopties.
Ontvangers en rapporten beheren
In de beheerportal scheidt Credential Management de methoden:
- Document Encryption Passwords voor Push Encryption: Disable User 2-Step Verification, Migrate Encryption Keys en Expire Encryption Keys. Na verval registreert de ontvanger een nieuw wachtwoord voor toekomstige pushberichten.
- Web Portal voor Portal Encryption: Reset Password, Suspend Account en Disable User 2-Step Verification. Opschorten blokkeert toegang zonder het account te verwijderen.
Gebruik Summary reports voor uitwisselingen in een periode, Policy reports onder meer voor berichten die bijna vervallen en Message reports voor specifieke berichten of ontvangers. Controleer adres en methode voor elke actie; sleutelmigratie is geen portalwachtwoordreset.
Problemen oplossen en veilig terugdraaien
- Branding ontbreekt: controleer bevestiging en tenant. Dien niet opnieuw in tijdens normale inrichting; onjuiste automatische gegevens en wijzigingen gaan naar Sophos Support.
- Beheerder kan zich niet aanmelden: controleer de termijn van één dag, Forgot Password, Administrator Access, TOTP-tijd en de geselecteerde beheerder.
- Ontvanger krijgt geen toegang: onderscheid Portal van Push Encryption. Controleer in Web Portal wachtwoord, opschorting en verificatie; controleer in Document Encryption Passwords migratie en sleutelverval.
- Recall ontbreekt: bevestig dat Sender Notification in de ingerichte aanvraag stond. Alleen een bezorgmelding of beleidsactie schakelt dit niet in.
- Tijd of status klopt niet: vergelijk Time Zone, ontvanger, Message-ID en statushistorie; gebruik rapporten als aanvullend bewijs.
- Antwoord faalt op SPF of TLS: onderzoek mailflow en ontvangende provider afzonderlijk; verlaag portalbeveiliging niet om een transportfout te maskeren.
Omdat een ingediende aanvraag niet direct bewerkbaar is, is rollback een gecontroleerde correctie. Pauzeer de productie-uitrol, laat Sophos de goedgekeurde correctie inrichten, schort alleen getroffen accounts op bij toegangsrisico en gebruik intussen een reeds goedgekeurd veilig kanaal. Upload nooit een vreemd logo, gebruik het systeemadres niet als versleutelde afzender en schakel MFA niet breed uit. Geef support tenant, regio, indientijd, bevestiging, getroffen adressen, Message-ID, tijdstempels, portalstatus en geanonimiseerde schermafbeeldingen.