Sophos Phish Threat Direct Delivery instellen voor Microsoft 365 en Google
Met Direct Delivery bezorgt Sophos Phish Threat campagne-e-mails rechtstreeks in mailboxen via de API’s van Microsoft Graph of Gmail. Dit geldt ook voor trainingsregistraties en trainingsherinneringen. E-mailfilterregels worden omzeild; voor deze leveringsmethode hoeven afzenderdomeinen en IP-adressen van Phish Threat niet op de allowlist van Microsoft 365 of Google Workspace te worden geplaatst.
Dit artikel gaat uitsluitend over directe levering via API. SMTP-uitzonderingen, gateways, complianceregels en providerspecifieke allowlistingprocedures behoren tot het afzonderlijke SMTP-leveringspad en worden hier niet herhaald.
Beslissen vóór activering
Direct Delivery wordt geactiveerd per geverifieerd domein. Bij meerdere domeinen moet elk domein afzonderlijk worden geactiveerd en getest. Kies de provider op basis van het doelsysteem van het betreffende domein:
- Microsoft M365 maakt gebruik van Microsoft Graph. Een Global Administrator of Privileged Role Administrator in Microsoft Entra moet tenantbrede toestemming verlenen voor Microsoft Graph-toepassingsmachtigingen.
- Google Workspace maakt gebruik van Google API’s. Een Super Admin moet de door Sophos gespecificeerde OAuth client en scopes toestaan via Domain-wide delegation in de Google Admin console. Als Multi-party approval is ingeschakeld, moet een tweede Super Admin de wijziging goedkeuren.
Documenteer vóór de wijziging het domein, de provider, de technisch verantwoordelijke, de testontvanger, het onderhoudsvenster en de vorige leveringsmethode. Alleen geverifieerde domeinen worden weergegeven onder My Products > Sophos Phish Threat > Settings > Direct Delivery for M365/Google.
Pauzeer vóór de omschakeling actieve campagnes, campagnes die op het punt staan te beginnen, gefaseerde verzendingen en trainingsherinneringen voor het betrokken domein. Documenteer de vorige SMTP-leveringsmethode en verifieer deze met een gecontroleerde ontvanger. Werk bij meerdere domeinen sequentieel: activeer precies één domein per onderhoudsvenster, voltooi de snelle test en een gecontroleerde kliktest, en hervat de verzending pas na een geslaagde validatie.
Belangrijk: Als M365 Direct Delivery niet is geactiveerd, gebruikt Phish Threat standaard SMTP. Voor een terugrol moet het vorige SMTP-leveringspad dus functioneel blijven. De voor SMTP vereiste uitzonderingen maken geen deel uit van deze API-configuratie.
Microsoft 365: Vereisten en machtigingen
Sophos adviseert Microsoft 365 automated provisioning, omdat daarmee een credential met de vereiste machtigingen wordt gemaakt. Bij handmatige registratie moeten Domain.Read.All en Mail.ReadWrite als Microsoft Graph-toepassingsmachtigingen (Application permissions, geen gedelegeerde machtigingen) worden ingesteld en met tenantbrede beheerderstoestemming worden goedgekeurd. Ook zijn de App ID en het Client Secret van de geregistreerde Entra-toepassing vereist. Voeg niet uit voorzorg extra machtigingen toe.
Deze toestemming geldt voor de volledige tenant zonder aangemelde gebruiker: met Domain.Read.All kan de toepassing domeinobjecten lezen; met Mail.ReadWrite kan ze berichten in alle mailboxen maken, lezen, wijzigen en verwijderen. Informatiebeveiliging moet deze reikwijdte goedkeuren voordat toestemming wordt verleend, en de credential moet dienovereenkomstig worden beveiligd.
Een bestaande credential in Sophos Fusion (voorheen Sophos Central) kan alleen worden gebruikt als deze de Phish Threat-machtigingen bevat. Ontbreken die, dan verschijnt de credential onder Disallowed credentials. Voeg in dat geval de vereiste machtigingen toe of maak een nieuwe, specifieke credential. Het afzonderlijke artikel over Integration Credential Manager beschrijft hoe u gebruik en afhankelijkheden controleert voordat u een credential later blokkeert of verwijdert.
Microsoft 365 automatisch verbinden
- Open
My Products > Sophos Phish Threat > Settingsen kies Direct Delivery for M365/Google. - Activeer in de kolom Direct delivery de schakelaar van het gewenste domein.
- Selecteer in het dialoogvenster Configure Direct Delivery de provider Microsoft M365 en klik op Proceed.
- Selecteer in Credential Manager een geschikte bestaande credential of klik op add new credential.
- Selecteer in Add Microsoft Graph Credential de optie Use Microsoft 365 automated provisioning.
- Voer een unieke naam en beschrijving in en klik op Save and Continue to Provisioning. De naam is slechts een identificatie.
- Ga bij Connect to Microsoft 365 verder met Continue.
- Selecteer in het Microsoft-aanmeldvenster het juiste account, bekijk de voorwaarden en klik op Accept. Bevestig ook de tweede toestemmingsdialoog voor de Sophos Fusion-integratie met Accept.
- Sluit het aanmeldvenster met Close. Controleer de nieuwe credential in Credential Manager en klik op Enable.
De eerste toestemming autoriseert de Master App, de tweede de Sophos Fusion-integratie. Beide stappen moeten met succes worden voltooid.
Microsoft 365 handmatig verbinden
- Volg de stappen hierboven door Add Microsoft Graph Credential.
- Selecteer Enter authentication details manually.
- Voer de gegevens van de geregistreerde Entra-toepassing in en geef de credential een unieke naam.
- Klik op Save en vervolgens op Update in Credential Manager.
Het domein is alleen verbonden via Direct Delivery na succesvolle activering. Een opgeslagen App ID alleen is geen functionele test.
Google Workspace: Vereisten en machtigingen
Voor de configuratie moeten pop-ups in de browser zijn toegestaan. Als inloggegevens van een ander Google-domein zijn opgeslagen, gebruik dan een incognito- of privévenster. Zo voorkomt u dat toestemming wordt verleend in de verkeerde Workspace.
Sophos vraagt tijdens het verbinden machtigingen aan op basis van de vereiste functie. De gemeenschappelijke configuratiescopes omvatten:
https://www.googleapis.com/auth/cloud-platformvoor het maken, lezen, bijwerken of valideren van de vereiste Google-cloudbronnen tijdens het instellen.https://www.googleapis.com/auth/userinfo.emailom het Google-beheerderaccount te identificeren dat toestemming verleent.
De voor Direct Delivery vereiste waarden Google OAuth Client ID en OAuth scope worden in Sophos Fusion weergegeven. Kopieer ze ongewijzigd naar de Google Admin-console. Neem geen scopes over uit voorbeelden en kort ze niet in.
Voor nieuwe Google Workspace-accounts is het beleid voor het maken van serviceaccountsleutels in Google Cloud standaard ingeschakeld. Als dit ingeschakeld blijft, mislukt de Direct Delivery-verbinding. Schakel het beleid daarom in Google Cloud uit voordat u verbinding maakt. Dit versoepelt een beveiligingsmaatregel: beheer de uitzondering zorgvuldig en beperk deze zo veel mogelijk. Controleer na een geslaagde inrichting of het beleid weer kan worden afgedwongen.
Google Workspace verbinden en autoriseren
- Open
My Products > Sophos Phish Threat > Settings > Direct Delivery for M365/Google. - Activeer in Direct delivery de schakelaar van het gewenste domein.
- Selecteer in Configure Direct Delivery de optie Google Workspace en klik op Proceed.
- Selecteer in Sign in with Google het juiste beheerdersaccount en meld u aan.
- Controleer het privacybeleid en Terms of Service, klik op Continue, selecteer de benodigde toegang en klik nogmaals op Continue.
- Wacht tot de voortgang van de verbinding 100% bereikt, klik dan op Close.
- Open op Direct Delivery for M365/Google het verbonden domein.
- Kopieer met Copy de waarden naast Google OAuth Client ID en OAuth scope.
- Open als Super Admin de Google Workspace Admin console en authenticeer u indien nodig opnieuw.
- Selecteer onder Domain-wide delegation de optie Add new. Voer in het dialoogvenster Add a new client ID het gekopieerde ID in onder Client ID en de gekopieerde scopes onder OAuth scopes (comma-delimited). Bevestig met Authorise. Als Multi-party approval is ingeschakeld, moet een tweede Super Admin de wijziging goedkeuren.
- Ga terug naar Sophos Fusion en klik op Verify and connect. De autorisatie kan enkele minuten duren.
- Bevestig na een geslaagde verificatie het dialoogvenster Verify Connection met Ok.
Het domein is pas volledig geautoriseerd nadat Verify and connect met succes is voltooid. Een verbindingsvoortgang van 100% vervangt deze tweede verificatie niet.
Valideer elk domein met een snelle test
Microsoft 365 en Google Workspace gebruiken hetzelfde domeinspecifieke testproces:
- Klik op Direct Delivery for M365/Google naast het geactiveerde domein op Test.
- Voer in Run a quick direct delivery test het adres in van een gecontroleerde ontvanger in deze omgeving.
- Klik op Proceed en leg de succes- of foutmelding vast.
- Controleer in de doelmailbox de ontvangst, de afzenderweergave en de bedoelde campagnelink.
Voer de test afzonderlijk uit voor elk geactiveerd domein. Een succesmelding bevestigt de levering via de API aan de testontvanger, maar niet automatisch dat achterliggende beveiligingsfuncties elke klik op een URL toestaan.
Defender en Safe Links afzonderlijk controleren
Microsoft Defender kan URL’s uit gesimuleerde phishingcampagnes blokkeren wanneer erop wordt geklikt, hoewel Direct Delivery het bericht correct in de mailbox heeft geplaatst. Dat is niet tegenstrijdig: de geslaagde snelle test bewijst de API-levering, maar niet dat Safe Links of andere beveiligingsfuncties elke campagnelink toestaan.
Haal bij geblokkeerde of herschreven links eerst de actuele IP-adressen, domeinen en webbestemmingen van Phish Threat in uw eigen tenant op via Global Settings > Products & Services > Sophos Phish Threat > Sending domains and IPs. Controleer vervolgens de actuele Microsoft 365-uitzonderingsprocedure voor het gebruikte leveringspad. In een Safe Links-beleid kunnen de door Sophos opgegeven URL-patronen nodig zijn onder Do not rewrite the following URLs. Sophos documenteert de notatie *.domainname/*, bijvoorbeeld *.hr-benefits.site/*. Beperk de uitzondering tot de werkelijk benodigde patronen en documenteer deze los van de activering van Direct Delivery.
Do not rewrite the following URLs alleen garandeert niet dat Microsoft Defender een link bij het klikken toestaat. Afhankelijk van de Microsoft 365-configuratie en het leveringspad kunnen ook Advanced Delivery en andere Defender-uitzonderingen de verwerking van de simulatie beïnvloeden. Voeg daarom geen algemene transportregel toe: test de daadwerkelijk geconfigureerde combinatie van Defender, Advanced Delivery en Safe Links met een gecontroleerde gebruikersklik en documenteer het resultaat.
Specifieke fouten oplossen
Een domein wordt niet weergegeven
Direct Delivery for M365/Google geeft geverifieerde domeinen weer. Als een domein ontbreekt, controleer dan eerst de verificatiestatus in Sophos Fusion; omzeil het probleem niet door een credential voor een ander domein te maken.
Microsoft toont Disallowed credentials
De geselecteerde credential is voor een ander doel gemaakt en bevat geen Phish Threat-machtigingen. Controleer de Graph-machtigingen en toestemming en vul deze aan, of maak via Use Microsoft 365 automated provisioning een geschikte credential. Bij handmatige inrichting moeten Domain.Read.All en Mail.ReadWrite als Application permissions met tenantbrede beheerderstoestemming zijn ingesteld; gedelegeerde machtigingen volstaan niet.
De snelle Microsoft-test mislukt
Controleer of de schakelaar actief is voor het juiste domein, de bijbehorende credential nog geldig is en beide Microsoft-toestemmingsstappen zijn voltooid. Controleer bij een handmatige configuratie ook de App ID, het Client Secret, het machtigingstype Application en de tenantbrede beheerderstoestemming. Voer daarna Update uit en gebruik Test opnieuw.
Google maakt geen verbinding
Controleer bij nieuwe Workspaces eerst het beleid voor het maken van serviceaccountsleutels in Google Cloud. Controleer vervolgens de pop-upblokkering, het gebruikte Workspace-domein en het beheerdersaccount. Gebruik een privévenster om een in de browser opgeslagen aanmelding bij het verkeerde domein uit te sluiten.
Verify and connect blijft in afwachting of mislukt
Wacht enkele minuten totdat de autorisatie is doorgevoerd. Vergelijk vervolgens de Client ID en OAuth scopes (comma-delimited) met de waarden in Sophos Fusion. Ontbrekende of ingekorte scopes, of scopes die in het verkeerde Workspace-domein zijn geautoriseerd, verhinderen een volledige verbinding.
De e-mail arriveert, maar de link is geblokkeerd
Dit wijst op een geslaagde Direct Delivery en een daaropvolgende URL-controle. Bekijk de huidige waarden onder Sending domains and IPs, controleer de Microsoft 365-uitsluitingsprocedure en Safe Links voor het gebruikte leveringspad en test de klik opnieuw op een gecontroleerde manier. Maak de API-verbinding niet opnieuw aan zolang de snelle test slaagt.
Google-rechten ingetrokken
Als machtigingen in Google Workspace worden verwijderd, werkt de bijbehorende Sophos-functie niet meer. Direct Delivery moet dan opnieuw worden verbonden en geautoriseerd in Sophos Fusion. Alleen opnieuw een Test verzenden herstelt de machtiging niet.
Deactiveren en terugrollen op een gecontroleerde manier
Pauzeer vóór de deactivering het verzenden voor het betrokken domein, documenteer de huidige domeinstatus en gebruikte credential, en controleer de SMTP-terugval. Schakel vervolgens tijdens het onderhoudsvenster alleen de schakelaar van dit domein in de kolom Direct delivery uit. Voor M365 valt het domein daarmee terug op de standaard SMTP-levering. Laat het verzenden gepauzeerd totdat een gecontroleerde vervolgtest de beoogde vervolgleveringsmethode bevestigt. Hervat geen campagne als de test mislukt; herstel de gedocumenteerde beginsituatie of escaleer naar Sophos Support.
Voor Google is ook een begeleid ontkoppelingsproces beschreven:
- Schakel op Direct Delivery for M365/Google de domeinschakelaar onder Direct delivery uit.
- Controleer en accepteer de gebruiksvoorwaarden opnieuw; dit is vereist voor elke ontkoppeling.
- Selecteer het Google Workspace-beheerdersaccount dat voor de ontkoppeling wordt gebruikt en voltooi de accountverificatie.
- Controleer de gevraagde machtigingsdialoogvensters, selecteer de benodigde toegang en klik op Continue.
- Wacht tot de ontkoppeling is voltooid en klik op Close.
Het ontkoppelen kan enkele minuten duren. Daarna moet het domein als ontkoppeld worden weergegeven.
Levering uitschakelen of autorisatie verwijderen
Het uitschakelen van de levering is niet hetzelfde als het volledig intrekken van machtigingen:
- Microsoft 365: De domeinschakelaar beëindigt Direct Delivery voor dit domein, maar verwijdert niet automatisch de Sophos-credential, een handmatig gemaakt Client Secret of de Entra-service-principal met beheerderstoestemming.
- Google Workspace: Inventariseer na de begeleide ontkoppeling de domeinbrede delegatie en machtigingen van derden in de Google Admin console. Controleer ze afzonderlijk en verwijder ze indien nodig.
Controleer voordat u een credential, service principal, Client Secret of Google-autorisatie verwijdert altijd of andere Sophos-integraties of domeinen deze gebruiken. Trek pas na bevestiging van de terugrol en afronding van deze afhankelijkheidscontrole niet langer benodigde autorisaties in en verwijder overbodige secrets; documenteer daarna de intrekking.
Acceptatiecriterium: De activering is pas voltooid wanneer het gewenste domein de verwachte status toont en de API-levering met een gecontroleerde ontvanger succesvol is getest. Klikgedrag onder Safe Links vereist een afzonderlijke test. Een terugrol is voltooid wanneer Direct Delivery voor het domein is uitgeschakeld, de beoogde vervolgleveringsmethode is gecontroleerd en een voorgenomen intrekking van machtigingen afzonderlijk is geverifieerd.