Sophos Email: wdrażanie dodatku szyfrującego do programu Outlook
Dodatek Sophos do programu Outlook udostępnia nadawcy akcję Encrypt. Nie szyfruje wiadomości samodzielnie, lecz oznacza ją do przetworzenia przez Sophos Email. O tym, czy i jak zostanie zaszyfrowana, nadal decyduje właściwa Secure Message policy.
W skrócie: najpierw potwierdź zgodność i zakres reguły, pobierz dodatek z Sophos Fusion (dawniej Sophos Central) przez Download Outlook Add-in, wdróż go obsługiwaną metodą Microsoft w małej grupie i sprawdź całą drogę do kontrolowanego odbiorcy zewnętrznego. Sideloading ogranicz do testu koncepcyjnego.
Sprawdzanie wymagań i granic
Przed pobraniem zapisz tenant, grupę docelową, środowisko pocztowe, klienty Outlook i właściciela wdrożenia Microsoft. Sophos wymienia następujące zgodne kombinacje:
- Microsoft 365 Business z Exchange Online;
- Exchange Server 2013 lub nowszy; Exchange Server 2013 z API 1.4 lub starszym nie jest obsługiwany;
- Outlook dla Windows 2013 lub nowszy;
- Outlook dla Mac 2016;
- Outlook w sieci Web tylko z Microsoft 365.
Dostawcy inni niż Microsoft, tacy jak Gmail, oraz inne konta POP lub IMAP nie są obsługiwani. Samo wyświetlenie konta w Outlook nie potwierdza zgodności. Przed każdym wdrożeniem sprawdź aktualną dokumentację Microsoft i w razie różnic zastosuj proces Microsoft.
Użytkowników musi obejmować wychodząca Secure Message policy z metodą Push Encryption albo Portal Encryption. Zapisz jej zakres, kolejność i stan początkowy. Dodatek nie zarządza wyglądem portalu, logowaniem odbiorców, wygaśnięciem lub odwołaniem ani certyfikatami S/MIME. To oddzielne zadania.
Pobieranie dodatku z Sophos Fusion
- Otwórz Global Settings w Sophos Fusion.
- Przejdź do Products and Services > Email i wybierz Encryption.
- Kliknij Download Outlook Add-in.
- Zapisz pobrany plik bez zmian w chronionej lokalizacji używanej do wdrożenia Microsoft.
Zapisz czas pobrania, odpowiedzialnego administratora i planowany zakres. Nie modyfikuj pliku ani nie umieszczaj go w nieudokumentowanym instalatorze.
Kontrolowane wdrożenie
W ramach testu koncepcyjnego jeden użytkownik może zainstalować dodatek przez sideloading. Ta metoda służy wyłącznie do testów, nie produkcji. Potwierdza, że pakiet ładuje się dla właściwego użytkownika, skrzynki i klienta.
Przed wdrożeniem centralnym użyj procedury Microsoft, aby ustalić, czy Centralized Deployment działa w organizacji. Następnie według aktualnej procedury Microsoft 365 admin center przypisz dodatek tylko grupie pilotażowej. Etapowe przypisanie ogranicza wpływ błędu pakietu lub reguły.
Dla lokalnego Exchange bez połączenia z Microsoft 365 administrator instaluje dodatek organizacyjny przez Exchange Admin Center. Nie łącz metod Microsoft 365 i lokalnego Exchange. Poczekaj na replikację wskazaną przez Microsoft i sprawdź każdy typ klienta w pilotażu.
Przebieg po stronie nadawcy
Użytkownik tworzy wiadomość i przed wysłaniem klika Encrypt w Outlook. Wybrana akcja musi pozostać widocznie aktywna. Encrypt można odznaczyć w dowolnej chwili przed wysłaniem.
Encrypt nie potwierdza szyfrowania ani doręczenia. Po wysłaniu Sophos Email przetwarza wiadomość zgodnie z pasującą Secure Message policy. Instrukcja dla użytkownika powinna określać odbiorców, dozwoloną treść, oczekiwany sposób doręczenia i kanał zgłoszenia braku przycisku lub błędnego wyniku.
Test odbiorczy z kontrolowaną wysyłką
Użyj nadawcy pilotażowego i kontrolowanej skrzynki zewnętrznej, bez danych poufnych:
- Otwórz Outlook i potwierdź, że dodatek Sophos pojawia się bez błędu ładowania.
- Utwórz rozpoznawalną wiadomość testową, wybierz Encrypt i przed wysłaniem sprawdź aktywny stan.
- Wyślij ją i zapisz czas, nadawcę, odbiorcę, temat i Message-ID.
- W Sophos Email potwierdź, że zamierzona Secure Message policy objęła tego nadawcę i odbiorcę.
- U odbiorcy otwórz i przeczytaj całą oczekiwaną przesyłkę Push Encryption albo Portal Encryption.
- W drugim szkicu wybierz Encrypt, odznacz przed wysłaniem i potwierdź odwracalność; szkicu nie trzeba wysyłać.
Test przechodzi dopiero, gdy zgadzają się dodatek, dopasowanie reguły i wynik u odbiorcy. Sam przycisk Encrypt nie wystarcza. Wiadomość portalowa także nie potwierdza wdrożenia, jeśli szyfrowanie wywołała inna reguła.
Metodyczne rozwiązywanie problemów
Brak dodatku u części użytkowników: sprawdź przypisanie, stan wdrożenia Microsoft, czas replikacji, konto skrzynki i klienta względem macierzy. Uruchom ponownie Outlook lub sesję web. Nie maskuj błędnego przypisania ciągłym sideloadingiem.
Brak dodatku u wszystkich: sprawdź pakiet i wdrożenie centralne, ponownie oceń Centralized Deployment i potwierdź użycie Exchange Admin Center lokalnie. Błędy wdrożenia usuwa się po stronie Microsoft; ponowne pobranie pliku nie naprawi przypisania.
Encrypt jest widoczne, ale wynik nie jest zaszyfrowany: potwierdź aktywność Encrypt podczas wysyłania. Sprawdź kierunek, zakres użytkownika lub grupy, kolejność i metodę faktycznie dopasowanej Secure Message policy. Musi to być Push Encryption albo Portal Encryption. Nie zmieniaj portalu ani S/MIME, aby ukryć błąd dodatku lub zakresu.
Nie działa tylko jeden klient: zbierz dokładną wersję Outlook, platformę i typ konta. Outlook w sieci Web jest tu obsługiwany tylko z Microsoft 365; POP, IMAP i Gmail są wykluczone. Drugi obsługiwany klient pomaga izolować problem, ale nie dowodzi obsługi pierwszego.
Wycofanie i usunięcie
Jeśli pilotaż się nie powiedzie, zatrzymaj dalsze przypisania i usuń grupę lub dodatek tą samą drogą administracyjną Microsoft, którą go wdrożono. Usuń dodatek sideloadingowy z konta testowego. Po replikacji sprawdź, czy Encrypt nie jest już dostępne.
Przywróć Secure Message policy tylko wtedy, gdy zmieniono ją w tym samym zatwierdzonym zgłoszeniu. Pozostaw ją, jeśli służy innym procesom. Usunięcie dodatku nie odwołuje ani nie odszyfrowuje wysłanych wiadomości. Odwołanie i wygląd portalu oraz klucze S/MIME nie należą do tego wycofania.
Do eskalacji zbierz tenant i typ wdrożenia, grupę, stan pakietu i przypisania, środowisko, wersję i platformę Outlook, czas, nadawcę, odbiorcę, Message-ID oraz faktyczną regułę i metodę. Nie dołączaj poufnej treści ani poświadczeń.