Przejdz do tresci
Avanet

Sophos Mobile EAS-Proxy: instalację planuj dopiero po sprawdzeniu zgodności

Wstępna weryfikacja na podstawie dokumentacji, nie zgoda na instalację. Samodzielna usługa Sophos Mobile EAS-Proxy może działać w trybie proxy jako element ścieżki poczty EAS albo w trybie PowerShell zarządzać dostępem przez Exchange, podczas gdy urządzenia komunikują się bezpośrednio z Exchange. Tych trybów, ich serwerów docelowych ani metod logowania nie można traktować zamiennie. Przed instalacją lub zmianą dostępu do poczty produkcyjnej należy z Sophos i zespołem Exchange ustalić konkretną wersję Sophos, system docelowy, używaną aplikację pocztową i sposób działania. Decyzja o architekturze EAS dotyczy ścieżki poczty i kwarantanny; migracja Exchange oraz diagnostyka EAS to odrębne zadania.

Weryfikacja wstępna bez wprowadzania zmian

  • Ustal system docelowy i tryb: Dokumentacja architektury Sophos i opis trybu PowerShell rozróżniają tryb proxy wyłącznie dla Exchange Server oraz tryb PowerShell dla Exchange Server lub Exchange Online. W drugim przypadku urządzenia łączą się bezpośrednio z Exchange, a usługa steruje dostępem przez połączenie administracyjne. Ogólna lista serwerów pocztowych w informacjach o wydaniu nie stanowi zgody na użycie Exchange Online w trybie proxy. IBM Traveler figuruje na liście serwerów pocztowych; w przypadku klientów Traveler innych niż iOS Sophos nie zawsze może sprawdzić uprawnienia każdego żądania z powodu braku identyfikatora urządzenia. Zapisz dzierżawę/chmurę, urządzenia korzystające z EAS i aplikacje pocztowe. Według Sophos ruchu pocztowego z Maców, ze względu na brak ActiveSync, nie można ani filtrować przez EAS-Proxy, ani kontrolować w trybie PowerShell. Samo działające połączenie administracyjne nie potwierdza ani ścieżki poczty, ani skutecznego blokowania urządzeń.
  • Zleć weryfikację hosta i serwera pocztowego: Informacje o wydaniu Sophos Mobile, sekcja Requirements > Sophos Mobile EAS proxy wymienia jako hosty instalacyjne Windows 10 lub nowszy oraz Windows Server 2016 lub nowszy; ogólna lista serwerów pocztowych obejmuje Exchange Server 2016 i 2019, Microsoft 365 (Exchange Online) oraz IBM Traveler 9.0. Ta lista produktów nie potwierdza ani aktualnego wsparcia wymienionych wersji Windows/Exchange w cyklu życia Microsoft, ani zgodności konkretnej wersji instalatora i dzierżawy; obie kwestie sprawdź osobno. Zgodnie z instrukcją instalacji Sophos wymagane są uprawnienia administratora na komputerze instalacyjnym, adres URL serwera Sophos Mobile i dostęp do potrzebnych serwerów pocztowych. Instalator nie konfiguruje połączenia z nieosiągalnymi serwerami pocztowymi. Według instrukcji Sophos dotyczącej adresu serwera adres URL jest wyświetlany w interfejsie Sophos Mobile w Setup > Sophos setup > EAS proxy > External; nie jest to adres dzierżawy, który można odgadnąć. Przed każdą zmianą uzyskaj od zespołu utrzymania zgody dotyczące hosta, ścieżek sieciowych i docelowego serwera pocztowego.
  • Nie myl listy pobierania ze zgodą na użycie pliku: Instrukcja pobierania Sophos wskazuje odsyłacz do instalatora w sekcji External. Oficjalne strony pobierania en-us oraz bez kodu języka to dynamiczne listy, a nie weryfikacja pobranego pliku wykonywalnego. Podczas sprawdzenia 29 września 2026 r. wersja en-us wyświetlała pozycję Standalone EAS Proxy Installer 9.8.2; adres bez kodu języka przekierował do en-gb, gdzie widniała pozycja 9.8.1. Wcześniejsze sprawdzenie tego samego adresu prowadziło do de-de z pozycją 9.8.2; sporadyczne przekroczenia limitu czasu nie dowodzą trwałej niedostępności. Lista zawiera także starsze pliki do pobrania dla instalacji on-premise; zakończenie tego wariantu produktu nie przesądza o statusie Sophos Mobile zarządzanego przez Central. Przekierowanie i wyświetlana wersja zależą od lokalizacji; nie dowodzą ani tego, która wersja jest globalnie najnowsza, ani wsparcia konkretnej wersji instalatora dla danego hosta czy Exchange Online. Pobrany plik, jego podpis/pochodzenie, wersja, obsługiwane środowisko hosta i potwierdzenie Sophos nie zostały tutaj sprawdzone. Nie uruchamiaj instalatora na podstawie tej strony.
  • Rozdziel ścieżki zaufania certyfikatów: W trybie proxy osobno sprawdź certyfikat HTTPS po stronie klientów na serwerze proxy, połączenie TLS z docelowym serwerem Exchange i certyfikat generowany dla każdej instancji na potrzeby połączenia z Sophos Mobile. W przypadku serwera Exchange skonfigurowana nazwa serwera ActiveSync musi odpowiadać polu CN lub jednej z nazw SAN jego certyfikatu; sprawdź także łańcuch certyfikatów i zaufanie do niego. Certyfikat instancji należy przesłać do Sophos Mobile. Osobna instrukcja konfiguracji Sophos ostrzega: jeśli usługa zostanie uruchomiona przed przesłaniem certyfikatu, Sophos Mobile odrzuci połączenie i usługa się nie uruchomi. Procedura instalacji Sophos opisuje jednak uruchomienie przed przesłaniem certyfikatu, a potem ponowne uruchomienie; nie przyjmuj bez weryfikacji tej kolejności za bezpieczną instrukcję eksploatacyjną. Przed uruchomieniem produkcyjnym ustal przyporządkowanie certyfikatów do instancji, kopię zapasową plików certyfikatów i zatwierdzone okno uruchomienia. Osobna uwaga dotycząca SSL Certificate Wizard: Opis Sophos dotyczący SSL Certificate Wizard ostrzega, że przy certyfikacie z podpisem własnym lub wystawionym przez własne CA zaufanie trzeba ręcznie rozprowadzić na urządzeniach przed ich rejestracją (w przeciwnym razie aplikacja Sophos Mobile Control nie zaufa serwerowi); wskazuje też brak możliwości skorzystania z Android zero-touch i Knox Mobile Enrollment. Źródło nie przypisuje opisanego tam błędu zaufania podczas rejestracji do żadnego konkretnego punktu końcowego TLS poczty; bez dowodów nie przypisuj go ani certyfikatowi proxy po stronie klientów, ani certyfikatowi Exchange, ani certyfikatowi instancji. Wyłączenie weryfikacji certyfikatów nie jest sposobem usunięcia problemu.
  • Oceń skutki uboczne instalacji osobno dla każdego trybu: Tryb proxy: kreator sprawdza porty instancji proxy i tworzy przychodzące reguły Zapory systemu Windows; filtr dozwolonych wartości nagłówka User-Agent w poczcie może wykluczyć część klientów. Tryb PowerShell: urządzenia łączą się bezpośrednio z Exchange; według Sophos EAS-Proxy nie wymaga w tym trybie przychodzącego portu pocztowego. Osobno zatwierdź i sprawdź wychodzącą ścieżkę administracyjną do Exchange i bezpośrednią ścieżkę pocztową urządzeń; nie przedstawiaj portów ani filtrów User-Agent instancji proxy jako elementów ścieżki poczty w trybie PowerShell. Według Sophos wpisy dziennika są codziennie przenoszone do nowego pliku o nazwie zgodnej ze wzorcem EASProxy.log.yyyy-mm-dd. Te codzienne pliki dzienników nie są automatycznie usuwane i z czasem mogą powodować problemy z miejscem na dysku. Sophos zaleca więc wdrożenie procesu przenoszenia plików dzienników do lokalizacji przeznaczonej na kopie zapasowe. Miejsce docelowe, ochronę dostępu, ochronę danych osobowych i okres przechowywania należy uzgodnić z zespołem utrzymania; zalecenie nie stanowi zgody na uruchomienie tutaj procesu archiwizacji ani usuwania. Zmiany, ochrona dzienników oraz plan pojemności i przechowywania wymagają osobnego zatwierdzenia; nie uznawaj tu żadnych ustawień domyślnych za zatwierdzone.
  • Osobno ogranicz pilotaż Outlooka w trybie proxy: Sophos opisuje możliwe błędne blokowanie Outlooka na Androidzie/iOS: przy pierwszym kontakcie z proxy albo po ponownej instalacji przypisanie na podstawie nazwy użytkownika i identyfikatora ActiveSync może się nie powieść przy wielu urządzeniach lub zmienionym identyfikatorze. Przed pilotażem spisz objętych nim użytkowników i urządzenia oraz dotychczasowe działanie poczty; po pierwszym kontakcie sprawdź przypisanie i przepływ poczty na każdym urządzeniu testowym. Jeśli nie można jednoznacznie przypisać urządzenia lub poczta jest zablokowana, zatrzymaj pilotaż i wróć do zatwierdzonej poprzedniej ścieżki pocztowej; nie stosuj ogólnego zezwolenia ani wymyślonej korekty identyfikatora.
  • Konto usługi rozpatruj tylko w trybie PowerShell: Sophos opisuje w tym celu osobne konto, które odczytuje informacje o urządzeniach ActiveSync, zezwala na dostęp urządzeń lub go blokuje oraz zarządza regułami dostępu urządzeń ActiveSync. Do tych zadań Sophos wskazuje role Exchange RBAC Mail Recipients i Organization Client Access; według Sophos nie są do tego potrzebne skrzynka Microsoft 365, licencja Microsoft 365 ani rola Azure/Microsoft Entra. Są to udokumentowane nazwy ról, a nie sprawdzone w tej dzierżawie uprawnienia lub zgoda na użycie metody logowania. Z zespołem Exchange sprawdź tożsamość, przypisanie ról, zarządzanie hasłem i sekretami, MFA, Conditional Access oraz możliwość cofnięcia dostępu; nie twórz konta ani nie przypisuj ról na podstawie tego artykułu. Weryfikacja wymagań dzierżawy dotyczących logowania jest odrębna od nadawania uprawnień i nie uzasadnia przypisywania dodatkowych ról katalogowych.

Tryb proxy: kreatory i zakres konfiguracji

Poniższe sekcje opisują udokumentowane przez Sophos formularze i decyzje dla EAS proxy, a nie instancji PowerShell. Służą pełnemu przygotowaniu późniejszej zmiany. Nie instaluj, nie dodawaj, nie importuj, nie przesyłaj, nie zapisuj ani nie uruchamiaj ponownie niczego na podstawie tej strony. Potrzebne są osobno zatwierdzona zmiana, potwierdzona zgodność wersji instalatora, hosta i serwera pocztowego, zaplanowane zaufanie do certyfikatów oraz stan wyjściowy, okno serwisowe, kryteria przerwania i sprawdzona droga wycofania. Konflikt źródeł dotyczący pierwszego uruchomienia usługi pozostaje otwarty; poniższy opis go nie rozstrzyga.

Od instalacji do kreatora konfiguracji

Sophos opisuje Sophos Mobile EAS Proxy Setup.exe jako punkt wejścia do Sophos Mobile EAS Proxy - Setup Wizard. Na stronie Choose Install Location wybiera się folder docelowy; Install rozpoczyna instalację. Po jej zakończeniu automatycznie uruchamia się Sophos Mobile EAS Proxy - Configuration Wizard. Folder docelowy i automatyczne przejście należą więc do planowania instalacji, ale nie są zachętą do uruchomienia niesprawdzonego instalatora.

W oknie Sophos Mobile server configuration wpisuje się wcześniej ustalony adres URL serwera Sophos Mobile. Use proxy server jest opcjonalnym ustawieniem, gdy EAS-Proxy potrzebuje sieciowego serwera proxy do połączenia z Sophos Mobile. Jest to ścieżka sterowania HTTPS, a nie ścieżka poczty urządzeń ani odrębna, ogólnosystemowa konfiguracja WinHTTP dla połączenia z Exchange. Zmiana jednej z tych ścieżek nie zastępuje ani weryfikacji, ani zatwierdzenia drugiej.

Przychodzące TLS, import certyfikatu i uwierzytelnianie klientów

Sophos zaleca Use SSL for incoming connections (Clients to EAS Proxy) do ochrony połączenia klientów pocztowych z proxy. Po wybraniu tej opcji pojawia się Configure server certificate dla certyfikatu HTTPS tego punktu końcowego. Kreator rozróżnia:

  • Create self-signed certificate: Udokumentowana opcja, gdy nie ma jeszcze zaufanego certyfikatu. Na następnej stronie trzeba wskazać serwer osiągalny z urządzeń klienckich. Sama osiągalność nie zapewnia zaufania do certyfikatu; ta opcja nie jest ogólnym zaleceniem dla produkcyjnej ścieżki poczty.
  • Import a certificate from a trusted issuer: Dla istniejącego zaufanego certyfikatu dostępne są PKCS12 with certificate, private key and certificate chain (intermediate and CA) lub Separate files for certificate, private key, intermediate and CA certificate. Potem wprowadza się dane certyfikatów właściwe dla wybranego typu. Import obejmuje zatem również klucz prywatny i łańcuch; pliki i klucze trzeba chronić i przypisać do właściwego punktu końcowego.

Opcjonalne Use client certificates for authentication uzupełnia dane dostępowe EAS-Proxy o certyfikat klienta; nie zastępuje danych dostępowych. Po wybraniu tej opcji pojawia się SMC client authentication configuration. Wybiera się tam certyfikat urzędu certyfikacji (CA), od którego muszą pochodzić certyfikaty klientów. Przy próbie połączenia EAS-Proxy sprawdza to pochodzenie. Wybór CA należy odróżnić od certyfikatu serwera HTTPS, certyfikatu serwera Exchange i certyfikatów instancji przesyłanych później. Przed zatwierdzeniem planowane klienty pocztowe i sposób dostarczania im certyfikatów muszą obsługiwać tę ścieżkę; sam formularz tego nie potwierdza.

Oddzielny SSL Certificate Wizard: wniosek i historyczne wymagania Apple

To opis dokumentacyjny, nie zgoda na utworzenie certyfikatu. Instalator umieszcza oddzielny kreator w C:\Program Files (x86)\Sophos\Sophos Mobile EAS Proxy\tools\Wizard; jego plik wykonywalny to Sophos Mobile SSL Certificate Wizard.exe. Na stronie Upload CSR przycisk Open CSR otwiera żądanie podpisania certyfikatu (CSR), jeżeli urząd certyfikacji przyjmuje wklejony tekst żądania. Na Import Certificate Files certyfikat CA pobrany podczas Upload CSR trafia do pola Select CA certificate file. Certificate created wskazuje folder gotowego certyfikatu potrzebny do późniejszej konfiguracji. Zapisz tę lokalizację i wykonaj chronioną kopię całego folderu, w tym kluczy prywatnych. Nie uruchamiaj tutaj kreatora ani nie twórz i nie importuj plików; dotychczasowe ograniczenia zmian, zaufania i przywracania pozostają w mocy.

Dla certyfikatu samopodpisanego utworzonego poza Sophos Mobile Configuration Wizard i SSL Certificate Wizard Sophos wskazuje historyczne wymagania Apple dla iOS 13 i macOS 10.15: klucze RSA certyfikatu serwera TLS i wystawiającego CA muszą mieć co najmniej 2048 bitów, podpisy muszą używać SHA-2, a nazwa DNS serwera musi znajdować się w Subject Alternative Name (SAN); sama nazwa DNS w Common Name nie wystarcza. Dla certyfikatów serwera TLS wystawionych po 1 lipca 2019 r. (według NotBefore) te historyczne wymagania przewidują również Extended Key Usage id-kp-serverAuth oraz ważność nieprzekraczającą 825 dni pomiędzy NotBefore i NotAfter. Naruszenia mogą uniemożliwić połączenia TLS na tych platformach. Ten historyczny limit nie stanowi wystarczającego zatwierdzenia obecnych platform lub okresów ważności ani dowodu zaufania. Sprawdź oddzielnie aktualne wymagania i dystrybucję zaufania; wykluczenia rejestracji i zakaz obchodzenia TLS nadal obowiązują.

Pola każdej instancji EAS-Proxy

Na stronie EAS Proxy instance setup Sophos opisuje jedną lub więcej instancji. Dla każdej planowanej instancji trzeba osobno zapisać wartości i ich przyporządkowanie:

  • Instance type: EAS proxy, a nie PowerShell Exchange/Office 365.
  • Instance name: Dowolnie wybrana nazwa identyfikująca instancję.
  • Server port: Przychodzący port poczty na EAS-Proxy. Przy wielu instancjach proxy każda musi używać innego portu. Nie wywodź z tego opisu portu domyślnego; zajętość portów, zezwolenia sieciowe i trasa klientów muszą odpowiadać zatwierdzonemu projektowi.
  • Require client certificate authentication: Wymóg dla danej instancji, aby klienty pocztowe uwierzytelniały się certyfikatem klienta podczas łączenia. Porównaj ten wybór z opisaną wyżej CA klientów i rzeczywistym sposobem dostarczania certyfikatów.
  • ActiveSync server: Nazwa lub adres IP instancji serwera Exchange ActiveSync, z którą łączy się ta instancja proxy. Wpisana wartość musi odpowiadać CN lub SAN jej certyfikatu TLS; dowolny osiągalny adres IP nie wystarczy.
  • SSL: Ochrona połączenia instancji proxy z serwerem Exchange ActiveSync przez SSL lub TLS zgodnie z jego obsługą. To inne połączenie niż Use SSL for incoming connections (Clients to EAS Proxy); nazwa pola nie stanowi zgody na przestarzałe protokoły ani omijanie TLS.
  • Enable Traveler client access: Według Sophos tylko dla wymaganego dostępu klientów Traveler na urządzeniach innych niż iOS. Wymienione wyżej ograniczenie wynikające z braku identyfikatora urządzenia pozostaje w mocy; wybór ten ani nie dopuszcza Exchange Online w trybie proxy, ani nie gwarantuje sprawdzenia uprawnień każdego żądania.

Add i eksport certyfikatu instancji

Po wpisaniu danych instancji Add dodaje nową instancję do listy Instances. Dla każdej instancji proxy instalator tworzy osobny certyfikat do późniejszego połączenia z Sophos Mobile. Po Add pojawia się informacja o przesłaniu certyfikatu; OK otwiera okno z folderem wygenerowanego certyfikatu.

Alternatywnie to samo okno można otworzyć na stronie EAS Proxy instance setup, wybierając właściwą instancję i Export config and upload to Sophos Mobile server. Udokumentuj folder certyfikatu wraz z przypisaniem do instancji i bezpiecznie zabezpiecz plik: folder będzie potrzebny do późniejszego przesłania. Kolejne instancje według Sophos konfiguruje się przez ponowne Add. Nie jest to Save bez zmiany wartości istniejącej instancji PowerShell ani zapis przesłanego certyfikatu w Sophos Mobile.

Po skonfigurowaniu wszystkich potrzebnych instancji opis instalacji przewiduje Next wraz ze sprawdzeniem portów i utworzeniem przychodzących reguł Zapory systemu Windows. Allowed mail user agents oferuje Allow all mail user agents bez ograniczeń albo Only allow the specified mail user agents z wyborem i ponawianiem Add dla każdego dozwolonego klienta pocztowego. Przy wariancie ograniczonym niewymienione klienty są odrzucane. Ani ogólne zezwolenie, ani niesprawdzone ograniczenie nie są tutaj zatwierdzone.

Przesłanie wszystkich certyfikatów instancji — kolejność uruchomienia nadal niewyjaśniona

Opis pierwszego uruchomienia jest sprzeczny. Opis instalacji na stronie Sophos Mobile EAS Proxy - Configuration Wizard finished prowadzi przez Finish z powrotem do instalatora. Wymaga tam Start Sophos Mobile EAS Proxy server now i Finish, czyli pierwszego uruchomienia usługi przed przesłaniem certyfikatu. Osobny opis konfiguracji ostrzega natomiast, że bez wcześniejszego przesłania Sophos Mobile odrzuca połączenie i usługa się nie uruchamia. Nie potwierdzono tutaj ani rozstrzygnięcia producenta, ani przetestowanej bezpiecznej kolejności. Nie wywodź z tego zmiany pola wyboru ani innego obejścia; przed pierwszym uruchomieniem uzgodnij kolejność dla konkretnej wersji instalatora z Sophos i zespołem utrzymania.

Opisane następnie przesłanie obejmuje wyraźnie każdą instancję proxy, nie tylko połączenia PowerShell:

  1. W Sophos Fusion otworzyć My Products > Mobile, potem Setup > Sophos setup i kartę EAS proxy.
  2. W External > Upload a file wybrać certyfikat utworzony podczas konfiguracji i przypisany do właściwej instancji. Przy wielu instancjach powtórzyć przesłanie dla wszystkich certyfikatów instancji.
  3. Zapisać przez Save. Jest to zapis w Sophos Mobile, a nie Add w kreatorze Windows.
  4. W Windows Sophos wskazuje okno Services i ponowne uruchomienie usługi EASProxy.

Ta lista jest inwentarzem konfiguracji, a nie zgodą na wykonanie pomimo konfliktu kolejności uruchomienia. Przesłanie, Save, a zwłaszcza przerywający działanie restart usługi należą wyłącznie do osobno autoryzowanej zmiany. Wcześniej zabezpiecz pełne przypisanie instancji i certyfikatów oraz stan usługi; dla częściowego przesłania, odrzuconych połączeń lub braku uruchomienia usługi obowiązują uzgodnione kryteria przerwania i wycofania. Udane przesłanie lub restart nie gwarantują ani logowania urządzeń, ani przepływu poczty. Rzeczywista kontrola i przywracanie pozostają ograniczone do zatwierdzonego pilotażu i jego skrzynek testowych.

Konto usługi: udokumentowane warianty i granice zmian

Poniższe zestawienie przedstawia opis Sophos dotyczący konta usługi i nie jest zatwierdzoną procedurą konfiguracji. Utworzenie konta, zmiana wymagań dotyczących haseł, odebranie licencji oraz zmiany ról i grup wymagają każdorazowo odrębnej zgody, udokumentowanego stanu wyjściowego i uzgodnionej drogi wycofania. Polecenia są przykładami ze źródła; żadnego z nich tutaj nie wykonano.

Przygotowanie konta: Exchange Online lub Exchange Server

System docelowyUdokumentowane miejsce tworzenia kontaRozgraniczenie
Exchange OnlineMicrosoft 365 admin center, admin.microsoft.comTutaj tworzy się tożsamość; role przypisuje się później w Exchange.
Lokalny Exchange ServerExchange admin center, https://<ServerFQDN>/ecp<ServerFQDN> to w pełni kwalifikowana nazwa domenowa tego serwera Exchange.

Dla obu wariantów Sophos opisuje nazwę użytkownika wskazującą przeznaczenie konta, na przykład smc_powershell, oraz wyłączone ustawienie wymuszające zmianę hasła przy następnym logowaniu. Przykładowa nazwa nie jest obowiązkowa. Dla Exchange Online Sophos opisuje dodatkowo usunięcie automatycznie przypisanej licencji Microsoft 365, ponieważ to konto usługi nie potrzebuje ani licencji, ani skrzynki pocztowej. Nie jest to polecenie zmiany istniejących kont, wymagań dotyczących haseł ani licencji podczas wstępnej weryfikacji.

Przypisywanie ról: dwa alternatywne sposoby w chmurze i lokalny wariant z grupą ról

Dla Exchange Online Sophos dokumentuje dwa alternatywne sposoby przypisywania ról:

  • Grupa ról w Exchange admin center: Pod adresem admin.exchange.microsoft.com ścieżka Roles > Admin roles prowadzi do grupy ról. Opisana nowa grupa otrzymuje nazwę wskazującą jej przeznaczenie, na przykład smc_powershell_role, role Mail Recipients i Organization Client Access oraz konto usługi jako członka. Ta nazwa grupy również jest tylko przykładem.
  • Bezpośrednie przypisanie za pomocą Exchange Online PowerShell: Sophos wskazuje ten wariant dla wdrożeń zautomatyzowanych lub wykonywanych za pomocą skryptów, a także wtedy, gdy preferowany jest wiersz poleceń. Wymagana jest sesja Exchange Online PowerShell; tożsamość administracyjna wykonująca przypisanie ról musi mieć odrębnie zatwierdzone uprawnienia do ich przypisywania. Nie należy jej utożsamiać z kontem usługi, którego dostęp będzie później sprawdzany. Sophos przedstawia poniższe nawiązanie sesji i dwa polecenia przypisania zmieniające stan, a nie zgodę na ich wykonanie:
Connect-ExchangeOnline
New-ManagementRoleAssignment -Role "Mail Recipients" -User "smc_powershell@<tenant>.onmicrosoft.com"
New-ManagementRoleAssignment -Role "Organization Client Access" -User "smc_powershell@<tenant>.onmicrosoft.com"

smc_powershell@<tenant>.onmicrosoft.com to niezmieniony przykładowy adres ze źródła: nazwa konta i <tenant> muszą odpowiadać rzeczywistej tożsamości konta usługi w ramach odrębnie zatwierdzonej zmiany. Nie wykonuj poleceń z dosłownie pozostawionymi symbolami zastępczymi. Następnie Sophos pokazuje poniższą kontrolę przypisań tylko do odczytu, z kolumnami Role i RoleAssigneeName:

Get-ManagementRoleAssignment -RoleAssignee smc_powershell@<tenant>.onmicrosoft.com | Select-Object Role, RoleAssigneeName

Według Sophos bezpośrednie przypisania są prawidłowym mechanizmem Exchange Online RBAC i podczas działania zachowują się tak samo jak przypisania przez grupę ról. Nie wynika z tego zgoda na logowanie ani na działanie usługi Sophos w konkretnej dzierżawie.

Dla lokalnego Exchange Server Sophos opisuje nową grupę ról o nazwie wskazującej jej przeznaczenie, z rolami Mail Recipients i Organization Client Access, której członkiem jest wcześniej utworzone konto. Alternatywny wariant z poleceniami dla chmury nie należy do części źródła dotyczącej środowiska lokalnego.

Osobna weryfikacja dostępu konta do Exchange Online

Na potrzeby odrębnie autoryzowanej weryfikacji dostępu konta usługi Sophos opisuje sesję Exchange Online PowerShell nawiązaną za pomocą Connect-ExchangeOnline, a następnie poniższe polecenia cmdlet tylko do odczytu. Sesja musi przy tym sprawdzać dostęp badanego konta usługi, a nie jedynie dostęp innej tożsamości administracyjnej:

Get-MobileDevice
Get-ActiveSyncDeviceAccessRule

Jeśli któreś z poleceń cmdlet zakończy się niepowodzeniem, Sophos wskazuje jako następny krok weryfikacji sprawdzenie przypisania obu ról do konta usługi. Same zapytania nie usuwają błędu; nie przedstawiono tutaj ani wyników testów, ani oczekiwanej listy urządzeń lub reguł. Udane zapytania potwierdzają tylko ten dostęp administracyjny do Exchange, a nie zgodność usługi Sophos podczas działania, jej ścieżkę uwierzytelniania ani wysyłanie, odbieranie czy synchronizowanie poczty w aplikacji pocztowej.

Szersze uprawnienia nie są rozwiązaniem produkcyjnym: Sophos ostrzega, że rola Exchange Administrator wprawdzie działa, ale przyznaje znacznie więcej uprawnień, niż potrzeba. Źródło ogranicza wyjątek do tymczasowej diagnostyki oraz wyraźnie i zdecydowanie odradza używanie tej roli w środowisku produkcyjnym; tym samym wykluczone jest również jej stałe przypisanie. Jest to opis producenta, a nie zalecany sposób naprawy ani pozwolenie na zwiększenie uprawnień. Nawet tymczasowe zmiany uprawnień wymagają odrębnej zgody i planu ich cofnięcia. Źródło nie podaje ani stałego czasu trwania takiej zmiany, ani konkretnych poleceń cofnięcia uprawnień lub przywrócenia stanu poprzedniego; nie twierdzimy tutaj, że droga wycofania została przetestowana.

Uwierzytelnianie EAS-PowerShell: próba Modern Auth i granica powrotu do Basic

Opis Sophos dotyczący nowoczesnego uwierzytelniania dotyczy wyraźnie wyłącznie trybu PowerShell. Opisuje dla Exchange Online próbę Modern Auth, gdy dostępny jest moduł ExchangeOnlineManagement, oraz powrót do Basic po jej niepowodzeniu; dla lokalnego Exchange Server opisuje Basic dla połączenia administracyjnego, nie dla każdego logowania klienta. Microsoft wyjaśnia, że Basic Authentication dla Exchange Online EAS i Remote PowerShell zostało wyłączone i nie można go ponownie włączyć. Opisany przez Sophos powrót do Basic nie jest więc dostępną drogą awaryjną dla Exchange Online. Sama obecność modułu nie potwierdza ani rzeczywistego sposobu komunikacji zainstalowanej usługi Sophos, ani obsługiwanego logowania dla chmury, dzierżawy i konta usługi. Nie przenoś z tych źródeł poleceń PowerShell, instrukcji włączania Basic, obchodzenia TLS ani ogólnych zaleceń dotyczących ról.

Konkretny konflikt między źródłami: Konfiguracja PowerShell według Sophos wskazuje outlook.office365.com dla globalnej chmury i podaje, że kreator dopisuje /powershell-liveid; dokumentacja połączeń Microsoft przedstawia to połączenie Remote PowerShell wyłącznie jako historyczną, niewspieraną już metodę i opisuje obecne połączenia modułu oparte na REST. Informacja Sophos o próbie Modern Auth nie rozstrzyga, czy konkretny wariant proxy faktycznie nadal korzysta ze starej ścieżki, czy używa obsługiwanych poleceń REST. Ani dostępność modułu, ani osobne, udane wywołanie Connect-ExchangeOnline nie potwierdzają ścieżki uwierzytelniania usługi Sophos.

WSTRZYMANIE wdrożenia dla Exchange Online: Przed zatwierdzonym pilotażem Sophos i zespół Exchange muszą potwierdzić konkretną wersję proxy, zgodność hosta/modułu/środowiska uruchomieniowego, punkt końcowy chmury i protokołu, działanie OAuth/REST samej usługi, uprawnienia konta usługi oraz zasady dzierżawy dotyczące MFA/Conditional Access. Niezależnie od tego rzeczywista aplikacja pocztowa musi móc zalogować się do planowanej skrzynki oraz wysyłać, odbierać i synchronizować pocztę; udane połączenie PowerShell ani status „Last active” tego nie dowodzą. Jeśli choć jedna z tych kwestii pozostaje niewyjaśniona, nie zalecaj instalacji, zmiany DefaultAccessLevel/kwarantanny ani szerokiego przełączenia klientów.

Udokumentowana kolejność dla nowej i istniejącej instalacji – nie zgoda na wykonanie

Instrukcja Sophos dotycząca nowoczesnego uwierzytelniania rozróżnia dwa przypadki dla Exchange Online w trybie PowerShell. Przy nowej instalacji opisuje uruchomienie Windows PowerShell jako administrator na planowanym hoście EAS, instalację modułu ExchangeOnlineManagement i dopiero potem instalację EAS-Proxy lub jego konfigurację w trybie PowerShell. W przypadku już zainstalowanego proxy również opisuje uruchomienie Windows PowerShell jako administrator na jego hoście: najpierw porównanie zainstalowanej wersji proxy z ofertą producenta w pozycji Standalone EAS Proxy Installer, następnie instalację modułu, a potem ponowne otwarcie kreatora konfiguracji. Porównanie wersji nie potwierdza ani tego, która wersja jest globalnie najnowsza, ani zgody na aktualizację; wsparcie konkretnej wersji instalatora oraz zgodność hosta/modułu/środowiska uruchomieniowego nadal wymagają osobnego potwierdzenia. Ta kolejność odzwierciedla opis ze źródła, a nie zatwierdzoną tutaj instalację lub aktualizację. Warunkiem pozostają powyższe WSTRZYMANIE wdrożenia oraz odrębnie zatwierdzona zmiana z udokumentowanym stanem wyjściowym i uzgodnioną drogą wycofania.

Dla istniejącej instalacji źródło podaje na hoście Windows następujące polecenie rejestru tylko do odczytu: Get-Item -Path "Registry::HKLM\SOFTWARE\Wow6432Node\Sophos\Sophos Mobile Control EAS Proxy\". Wymaga ono wskazanej ścieżki rejestru; brak klucza lub jego zawartość nie potwierdzają wersji każdej kompilacji ani zgodności środowiska uruchomieniowego. Nie zaobserwowano tutaj ani nie wymyślono wyników lub właściwości rejestru. Dla nowych i istniejących instalacji źródło podaje również Install-Module -Name ExchangeOnlineManagement jako instalację modułu zmieniającą system, w Windows PowerShell z uprawnieniami administratora. Nie jest to zalecenie automatycznej naprawy: wymagane są osobna zgoda na zmianę, kontrola wsparcia i zgodności hosta/modułu/środowiska uruchomieniowego oraz plan przywracania. Żadnego z poleceń tutaj nie wykonano. Ani inwentaryzacja rejestru, ani obecność modułu nie potwierdzają działania OAuth/REST usługi; HOLD i Save bez zmian dla każdej istniejącej instancji PowerShell pozostają w mocy.

W przypadku istniejącej instalacji Sophos opisuje po przygotowaniu modułu ponowne otwarcie aplikacji Windows Sophos Mobile EAS Proxy - Configuration Wizard. W kreatorze następuje wybór instancji z Instance type PowerShell Exchange/Office 365, a następnie Save bez zmiany wartości. Źródło opisuje powtórzenie wyboru i zapisu bez zmian dla każdej kolejnej instancji tego typu, a potem ukończenie pozostałych kroków kreatora. Jest to odrębna operacja konfiguracyjna, nie Add dla nowego połączenia ani Save po przesłaniu certyfikatu w Sophos Mobile. Nawet zapis bez zmian nie jest diagnostyką tylko do odczytu i wymaga odrębnie zatwierdzonej zmiany. Z tej sekwencji nie wynika ani konkretny wewnętrzny mechanizm aktualizacji, ani konieczność ponownego uruchomienia lub ponownego przesłania certyfikatu; nie potwierdza ona udanego logowania Modern Auth ani przetestowanego usunięcia problemu.

Kwarantanna: osobny przykład ze źródła, nie zakończenie instalacji

Kwarantanna w całej organizacji jest osobną zmianą dostępu, a nie zakończeniem instalacji. Decyzja o architekturze EAS opisuje wymagania, ograniczenia ABQ i protokołów, skutki oraz drogę wycofania. Udokumentowany przykład ze źródła składa się wyraźnie z jednej linii i nie jest tutaj zatwierdzony do wykonania:

Set-ActiveSyncOrganizationSettings -DefaultAccessLevel quarantine -UserMailInsert "Bitte registrieren Sie Ihr Gerät bei Sophos Mobile."

-DefaultAccessLevel quarantine ustawia domyślny poziom dostępu dla całej organizacji; tekst w cudzysłowie po -UserMailInsert to konfigurowalna zachęta do rejestracji w wiadomości o kwarantannie. Powyższe WSTRZYMANIE wdrożenia oraz wymóg osobnego zatwierdzenia zmiany i drogi wycofania pozostają w mocy.

Granice odbioru i wycofania

Przed każdym późniejszym, osobno zatwierdzonym pilotażem udokumentuj stan wyjściowy dla każdego trybu: dotychczasowe punkty końcowe EAS/DNS i profile pocztowe objętych nim urządzeń, obowiązujące reguły dostępu Exchange wraz z indywidualnymi decyzjami, instancję proxy/port/zaporę/filtr User-Agent, przypisanie certyfikatów, konto usługi/role, zasady kont pocztowych i zadania SSP oraz przepływ poczty w testowych skrzynkach. Droga wycofania musi być wcześniej zatwierdzona przez zespoły utrzymania Exchange i Mobile dla konkretnej ścieżki poczty oraz obejmować przywrócenie poprzedniej trasy klientów, decyzji o dostępie i przypisań; samo zatrzymanie usługi proxy nie wystarczy po przełączeniu klientów. Ustal okno zmiany i kryteria przerwania również na wypadek nieudanego przesłania certyfikatu lub częściowego przełączenia. W autoryzowanym pilotażu o ograniczonym zakresie obserwuj połączenie usługi z Sophos Mobile, osobno logowanie administracyjne do Exchange i przepływ poczty z urządzeń; po przerwaniu sprawdź przywrócenie wysyłania, odbierania i synchronizacji w każdej objętej zmianą aplikacji testowej. Ani pojawienie się instancji w Sophos Mobile, ani udane logowanie usługi nie potwierdzają dostępu klienta. Bez zweryfikowanego instalatora, ścieżki uwierzytelniania, ustanowionego zaufania i przetestowanej drogi wycofania instalacja i przełączenie środowiska produkcyjnego nie są zatwierdzone. Te warunki dotyczą zgody na działania operacyjne, nie publikacji tej wstępnej weryfikacji opartej na dokumentacji.