Przejdz do tresci
Avanet

Konfiguracja Sophos Email Mailflow dla Microsoft 365

Sophos Mailflow integruje Sophos Email za pomocą aplikacji Microsoft 365, łączników Exchange Online i reguł przepływu poczty. Nie wymaga zmiany MX: Microsoft 365 wysyła pasujące wiadomości do Sophos do skanowania, a następnie odbiera je z powrotem. Ponieważ konfiguracja udziela zgody dla całej organizacji i automatycznie zmienia Exchange Online, wykonaj ją w zatwierdzonym oknie zmian.

Szybka ścieżka: zapisz wymagania i plan wycofania, zsynchronizuj katalog, opcjonalnie utwórz grupę Microsoft 365 dla podzbioru, dodaj domenę w Global Settings > Products and Services > Email > M365 Mailflow Domains, świadomie sprawdź i udziel zgód Microsoft, uruchom Connect, usuń konflikty przed aktywacją i wykonaj Run a Quick Test. Następnie sprawdź ruch przychodzący i wychodzący w Sophos Message History oraz Microsoft Message Trace.

Zapisanie wymagań i stanu początkowego

Użyj subskrypcji Microsoft 365 obsługującej łączniki przychodzące; tenanty Microsoft Developer nie są odpowiednie. Konto musi mieć rolę administracyjną do potwierdzenia domeny i zgody. Sophos wskazuje Global admin do logowania do domeny Microsoft i Super Admin odpowiedniej domeny do utworzenia połączenia. Wyznacz właścicieli Microsoft 365, Sophos Fusion (dawniej Sophos Central) i DNS oraz wcześniej zatwierdź ścieżkę odtworzenia.

Zapisz tenant, domeny, zakres skrzynek lub grupę, nazwy i priorytety istniejących reguł i łączników, działający Gateway, nadawców i odbiorców testowych oraz kryteria zatrzymania. Zezwól na okna Microsoft i sprawdź zalogowany tenant; użyj okna prywatnego, jeśli zapisano inne dane. Mailflow sprawdza tylko domeny dodane i zweryfikowane w Sophos Fusion oraz uwzględnione w łącznikach Microsoft. Oceń też używane domeny onmicrosoft.com i inne domeny nadawców.

Kontrola uprawnień i zgody dla całego tenanta

Zgoda dotyczy organizacji, nie tylko osoby ją zatwierdzającej. Przed Accept porównaj tenant, wydawcę, nazwę aplikacji i żądane prawa z zatwierdzoną zmianą:

  • Sophos Email odczytuje domeny, katalog i profile użytkowników oraz może czytać i zapisywać pocztę we wszystkich skrzynkach.
  • Sophos zarządza aplikacjami utworzonymi lub posiadanymi przez siebie i odczytuje profil zalogowanej osoby.
  • Sophos Email Mail flow zarządza Exchange jako aplikacja, odczytuje dane aktywności organizacji, odczytuje i zapisuje domeny oraz ustawienia RBAC katalogu i odczytuje katalog.

Te prawa umożliwiają Sophos utworzenie aplikacji, akceptowanej domeny, łączników i reguł transportowych przez API Microsoft i PowerShell. Nie uzasadniają uruchamiania niezweryfikowanych skryptów z dodatkowymi prawami. Zgody nie wygasają automatycznie; ich odebranie zatrzymuje Mailflow. Post-Delivery Protection tworzy drugą aplikację z oddzielnymi prawami Graph. Przerwij, jeśli tenant, wydawca, nazwy lub prawa są nieoczekiwane.

Ochrona wszystkich skrzynek lub podzbioru

Dla wszystkich skrzynek najlepiej synchronizuj użytkowników, skrzynki i grupy przez Active Directory lub Microsoft Entra ID; obsługiwane są też wpisy ręczne i CSV. Przed zmianą routingu porównaj import ze spodziewanym zakresem.

Dla podzbioru utwórz przed połączeniem w centrum administracyjnym grupę typu Microsoft 365 we właściwej domenie i dodaj wybrane skrzynki. Po synchronizacji nazwa grupy jest podpowiadana; bez niej wprowadź nazwę dokładnie. Domena może mieć do 10 000 skrzynek, a grupa wskazuje tylko chronione. Microsoft 365 rozwija listę dystrybucyjną do wiadomości dla poszczególnych odbiorców przed Sophos; dostosuj do tego polityki.

Utworzenie domeny, reguł i łączników

  1. Otwórz Global Settings > Products and Services > Email > M365 Mailflow Domains i wybierz Setup Domains and Policies for M365 Mailflow. Przy migracji z Gateway wybierz Copy Existing M365 Domains.
  2. W razie potrzeby zsynchronizuj katalog. Wybierz domenę i przygotowaną grupę, a następnie uruchom Setup M365 Mailflow.
  3. Po przekierowaniu Microsoft zaloguj się do właściwego tenanta, sprawdź każde żądanie i udziel tylko zatwierdzonych praw.
  4. Na liście domen wybierz Connect i ukończ kreator. Tworzenie może potrwać dziesięć minut, a Microsoft może później kończyć zasoby w tle.
  5. W Exchange Admin Center sprawdź Mail flow > Rules oraz Mail flow > Connectors, stan i priorytet każdego obiektu. Sophos dodaje również akceptowaną subdomenę z końcówką xgeconnector.com dla komunikacji certyfikatowej. Nie usuwaj jej, ponieważ przepływ może przestać działać.

Reguły Sophos mają wyższy priorytet, aby skanowanie zagrożeń odbyło się najpierw; istniejące reguły zachowują potem względną kolejność. Microsoft nadal może odfiltrować phishing lub malware o wysokiej pewności przed Sophos. To granica architektury, a nie powód do szerokiego wyłączania ochrony Microsoft.

Usunięcie konfliktów przed aktywacją

Po komunikacie Pre-existing Mailflow Rules Found nie aktywuj bez kontroli. Zakończ z natychmiastową aktywacją tylko wtedy, gdy istniejące reguły i łączniki są zrozumiałe i nie zakłócają Sophos. W przeciwnym razie wybierz Complete Sophos mailflow configuration but keep it turned off: obiekty powstaną, lecz połączenie pozostanie wyłączone.

W Exchange Admin Center porównaj warunki, wyjątki, łączniki docelowe i priorytety. Musi istnieć jedna spójna droga wysłania i powrotu. Po udokumentowanej korekcie aktywuj domenę przez Connect w M365 Mailflow Domains i ponów test. Zmiana nazwy, wyłączenie, usunięcie lub przeniesienie obiektów Sophos bez oceny może przerwać ochronę.

Migracja z Gateway bez podwójnego skanowania

Mailflow i Gateway nie są stałą równoległą architekturą dla jednej domeny. Skopiuj wykryte domeny Microsoft 365, utwórz wyłączony Mailflow, sprawdź nowe obiekty i włącz go tylko na krótki monitorowany test. Wcześniej zapisz domenę Gateway, wartości MX i pierwotne zmiany Microsoft 365.

Po potwierdzeniu obu kierunków usuń stare połączenie w Products and Services > Email > Gateway Domains, wycofaj ustawienia Microsoft 365 wprowadzone dla Gateway i cofnij zbędne zmiany MX zgodnie z planem. Ogranicz nakładanie się. Podwójne wpisy Message History, Smart Banners lub kwarantanny oznaczają podwójne przetwarzanie; przy ochronie grupowej Sophos nie zawsze może mu zapobiec. Uruchom zatwierdzone wycofanie albo natychmiast i poprawnie odłącz Gateway.

Walidacja konfiguracji i dostarczania

Domena musi mieć zielony znacznik. Wyślij Run a Quick Test na kontrolowany adres. Jeśli od razu się nie powiedzie, odczekaj co najmniej 15 minut i spróbuj jeszcze raz, gdyż Microsoft może tworzyć zasoby. Nie wykonuj wielokrotnych połączeń bez diagnozy.

Dla każdej domeny wyślij zewnętrzną wiadomość przychodzącą i jedną wychodzącą. Porównaj nadawcę, odbiorcę, czas i Message-ID w Sophos Message History i Microsoft Message Trace. Przetestuj chronioną skrzynkę grupy oraz skrzynkę poza grupą. Sprawdź kwarantannę Microsoft, jeśli wiadomość nie dociera do Sophos. Zmiana jest poprawna dopiero po potwierdzeniu stanu, obu kierunków, właściwego zakresu i dokładnie jednego skanu Sophos.

W przypadku nieudanych testów, zmienionych reguł lub łączników i innych problemów operacyjnych skorzystaj z instrukcji systematycznego rozwiązywania problemów z Sophos Email Mailflow w Microsoft 365.

Pełne wycofanie i usunięcie

Podczas awarii najpierw kontrolowanie wyłącz lub odłącz Mailflow i odtwórz udokumentowaną działającą trasę. Potwierdź dostarczanie testami przed usuwaniem kolejnych obiektów. Odłączenie domeny w Sophos Fusion zwykle automatycznie usuwa reguły i łączniki, ale sprawdź rzeczywisty stan Microsoft 365.

Jeśli pozostały obiekty lub Mailflow jest wycofywany, pracuj domena po domenie. W Microsoft Entra Admin Center, w App registrations, usuń aplikację Sophos Email Mail flow domeny oraz używaną aplikację post-delivery. W Exchange Admin Center usuń przychodzące i wychodzące reguły Sophos w Mail flow > Rules, a następnie ich łączniki w Mail flow > Connectors. Usuwaj tylko obiekty jednoznacznie związane z domeną. Na koniec sprawdź stan, pozostałości akceptowanych domen, dostarczanie w obu kierunkach, Message Trace i brak tras Sophos, po czym odbierz zgody tenantowe zgodnie z zatwierdzonym offboardingiem.