Przejdz do tresci
Avanet

Sophos Email: wdrażanie dodatku szyfrującego do programu Outlook

Dodatek Sophos do programu Outlook udostępnia nadawcy akcję Encrypt. Nie szyfruje wiadomości samodzielnie, lecz oznacza ją do przetworzenia przez Sophos Email. O tym, czy i jak zostanie zaszyfrowana, nadal decyduje właściwa Secure Message policy.

W skrócie: najpierw potwierdź zgodność i zakres reguły, pobierz dodatek z Sophos Fusion (dawniej Sophos Central) przez Download Outlook Add-in, wdróż go obsługiwaną metodą Microsoft w małej grupie i sprawdź całą drogę do kontrolowanego odbiorcy zewnętrznego. Sideloading ogranicz do testu koncepcyjnego.

Sprawdzanie wymagań i granic

Przed pobraniem zapisz tenant, grupę docelową, środowisko pocztowe, klienty Outlook i właściciela wdrożenia Microsoft. Sophos wymienia następujące zgodne kombinacje:

  • Microsoft 365 Business z Exchange Online;
  • Exchange Server 2013 lub nowszy; Exchange Server 2013 z API 1.4 lub starszym nie jest obsługiwany;
  • Outlook dla Windows 2013 lub nowszy;
  • Outlook dla Mac 2016;
  • Outlook w sieci Web tylko z Microsoft 365.

Dostawcy inni niż Microsoft, tacy jak Gmail, oraz inne konta POP lub IMAP nie są obsługiwani. Samo wyświetlenie konta w Outlook nie potwierdza zgodności. Przed każdym wdrożeniem sprawdź aktualną dokumentację Microsoft i w razie różnic zastosuj proces Microsoft.

Użytkowników musi obejmować wychodząca Secure Message policy z metodą Push Encryption albo Portal Encryption. Zapisz jej zakres, kolejność i stan początkowy. Dodatek nie zarządza wyglądem portalu, logowaniem odbiorców, wygaśnięciem lub odwołaniem ani certyfikatami S/MIME. To oddzielne zadania.

Pobieranie dodatku z Sophos Fusion

  1. Otwórz Global Settings w Sophos Fusion.
  2. Przejdź do Products and Services > Email i wybierz Encryption.
  3. Kliknij Download Outlook Add-in.
  4. Zapisz pobrany plik bez zmian w chronionej lokalizacji używanej do wdrożenia Microsoft.

Zapisz czas pobrania, odpowiedzialnego administratora i planowany zakres. Nie modyfikuj pliku ani nie umieszczaj go w nieudokumentowanym instalatorze.

Kontrolowane wdrożenie

W ramach testu koncepcyjnego jeden użytkownik może zainstalować dodatek przez sideloading. Ta metoda służy wyłącznie do testów, nie produkcji. Potwierdza, że pakiet ładuje się dla właściwego użytkownika, skrzynki i klienta.

Przed wdrożeniem centralnym użyj procedury Microsoft, aby ustalić, czy Centralized Deployment działa w organizacji. Następnie według aktualnej procedury Microsoft 365 admin center przypisz dodatek tylko grupie pilotażowej. Etapowe przypisanie ogranicza wpływ błędu pakietu lub reguły.

Dla lokalnego Exchange bez połączenia z Microsoft 365 administrator instaluje dodatek organizacyjny przez Exchange Admin Center. Nie łącz metod Microsoft 365 i lokalnego Exchange. Poczekaj na replikację wskazaną przez Microsoft i sprawdź każdy typ klienta w pilotażu.

Przebieg po stronie nadawcy

Użytkownik tworzy wiadomość i przed wysłaniem klika Encrypt w Outlook. Wybrana akcja musi pozostać widocznie aktywna. Encrypt można odznaczyć w dowolnej chwili przed wysłaniem.

Encrypt nie potwierdza szyfrowania ani doręczenia. Po wysłaniu Sophos Email przetwarza wiadomość zgodnie z pasującą Secure Message policy. Instrukcja dla użytkownika powinna określać odbiorców, dozwoloną treść, oczekiwany sposób doręczenia i kanał zgłoszenia braku przycisku lub błędnego wyniku.

Test odbiorczy z kontrolowaną wysyłką

Użyj nadawcy pilotażowego i kontrolowanej skrzynki zewnętrznej, bez danych poufnych:

  1. Otwórz Outlook i potwierdź, że dodatek Sophos pojawia się bez błędu ładowania.
  2. Utwórz rozpoznawalną wiadomość testową, wybierz Encrypt i przed wysłaniem sprawdź aktywny stan.
  3. Wyślij ją i zapisz czas, nadawcę, odbiorcę, temat i Message-ID.
  4. W Sophos Email potwierdź, że zamierzona Secure Message policy objęła tego nadawcę i odbiorcę.
  5. U odbiorcy otwórz i przeczytaj całą oczekiwaną przesyłkę Push Encryption albo Portal Encryption.
  6. W drugim szkicu wybierz Encrypt, odznacz przed wysłaniem i potwierdź odwracalność; szkicu nie trzeba wysyłać.

Test przechodzi dopiero, gdy zgadzają się dodatek, dopasowanie reguły i wynik u odbiorcy. Sam przycisk Encrypt nie wystarcza. Wiadomość portalowa także nie potwierdza wdrożenia, jeśli szyfrowanie wywołała inna reguła.

Metodyczne rozwiązywanie problemów

Brak dodatku u części użytkowników: sprawdź przypisanie, stan wdrożenia Microsoft, czas replikacji, konto skrzynki i klienta względem macierzy. Uruchom ponownie Outlook lub sesję web. Nie maskuj błędnego przypisania ciągłym sideloadingiem.

Brak dodatku u wszystkich: sprawdź pakiet i wdrożenie centralne, ponownie oceń Centralized Deployment i potwierdź użycie Exchange Admin Center lokalnie. Błędy wdrożenia usuwa się po stronie Microsoft; ponowne pobranie pliku nie naprawi przypisania.

Encrypt jest widoczne, ale wynik nie jest zaszyfrowany: potwierdź aktywność Encrypt podczas wysyłania. Sprawdź kierunek, zakres użytkownika lub grupy, kolejność i metodę faktycznie dopasowanej Secure Message policy. Musi to być Push Encryption albo Portal Encryption. Nie zmieniaj portalu ani S/MIME, aby ukryć błąd dodatku lub zakresu.

Nie działa tylko jeden klient: zbierz dokładną wersję Outlook, platformę i typ konta. Outlook w sieci Web jest tu obsługiwany tylko z Microsoft 365; POP, IMAP i Gmail są wykluczone. Drugi obsługiwany klient pomaga izolować problem, ale nie dowodzi obsługi pierwszego.

Wycofanie i usunięcie

Jeśli pilotaż się nie powiedzie, zatrzymaj dalsze przypisania i usuń grupę lub dodatek tą samą drogą administracyjną Microsoft, którą go wdrożono. Usuń dodatek sideloadingowy z konta testowego. Po replikacji sprawdź, czy Encrypt nie jest już dostępne.

Przywróć Secure Message policy tylko wtedy, gdy zmieniono ją w tym samym zatwierdzonym zgłoszeniu. Pozostaw ją, jeśli służy innym procesom. Usunięcie dodatku nie odwołuje ani nie odszyfrowuje wysłanych wiadomości. Odwołanie i wygląd portalu oraz klucze S/MIME nie należą do tego wycofania.

Do eskalacji zbierz tenant i typ wdrożenia, grupę, stan pakietu i przypisania, środowisko, wersję i platformę Outlook, czas, nadawcę, odbiorcę, Message-ID oraz faktyczną regułę i metodę. Nie dołączaj poufnej treści ani poświadczeń.