Sophos Email: konfiguracja kwarantanny Microsoft 365
M365 Quarantine integruje kwarantannę utrzymywaną przez Microsoft 365 z Sophos Email. Administratorzy zyskują wspólny widok w Sophos Fusion (dawniej Sophos Central), ale właścicielem natywnej kwarantanny i jej stanów nadal jest Microsoft. Zwolnienie lub usunięcie w Sophos Fusion jest więc żądaniem wysłanym do Microsoft 365 i kończy się dopiero po potwierdzeniu jego przetworzenia.
Ten runbook obejmuje połączenie, zgodę, synchronizację i test odbiorczy dla domeny Gateway lub M365 Mailflow, która już istnieje w Sophos Email. Ogólna obsługa innych typów kwarantanny Sophos nie należy do tej konfiguracji.
Przygotowanie wymagań i zmiany
Przed oknem serwisowym potrzebne są:
- aktywne środowisko Sophos Email z daną domeną w Gateway Domains lub M365 Mailflow Domains;
- dostęp do Sophos Fusion oraz konto administratora Microsoft 365 uprawnione do udzielenia wymaganej zgody;
- domeny o dokładnie tych samych nazwach w Sophos Email i Microsoft 365;
- przeglądarka zezwalająca na wyskakujące okna Microsoft podczas konfiguracji;
- kontrolowany odbiorca oraz wiadomość testowa, którą Microsoft 365 umieści w kwarantannie.
Zapisz tenant, domenę, typ domeny, konto udzielające zgody, początkowy stan przełącznika lub połączenia, okno serwisowe i właściciela rollbacku. Nie umieszczaj danych logowania ani tokenów zgody w zgłoszeniu. Nie wyłączaj istniejącej ochrony post-delivery: jeśli integracja jej wymaga, a ochrona jest wyłączona, Sophos włączy ją po wyraźnym potwierdzeniu.
Przygotowanie przeglądarki i logowania Microsoft
Podczas konfiguracji Sophos otwiera okna dialogowe Microsoft. Blokada wyskakujących okien musi więc zezwalać na odpowiednie domeny Microsoft 365. Zaloguj się do właściwego tenantu Microsoft zatwierdzonym kontem administratora. Najpierw zakończ sesję innego tenantu w przeglądarce albo odizoluj ją w osobnym profilu.
Wyskakujące okna mogą pojawić się również później podczas otwierania treści wiadomości lub odświeżania listy M365. Łączą przeglądarkę z usługami Microsoft, więc mogą ładować się z opóźnieniem. Zamkniętego lub zablokowanego okna nie wolno uznawać za udzieloną zgodę.
Włączenie M365 Quarantine dla domeny
- W Sophos Fusion otwórz Global Settings, przewiń do Email Domain Setup i wybierz Gateway Domains albo M365 Mailflow Domains odpowiednio do typu domeny. Alternatywnie otwórz My Products > Email Security > Settings i wybierz właściwy typ w sekcji Email Domain Setup.
- Na liście potwierdź właściwą domenę na podstawie tenantu, nazwy i typu.
- W kolumnie M365 Quarantine włącz przełącznik tylko dla tej domeny.
- Jeśli okno informuje, że zostanie również włączona ochrona post-delivery, ponownie sprawdź wpływ i domenę, a następnie wybierz Proceed.
- Wybierz zatwierdzone konto administratora Microsoft 365. Przy pierwszym logowaniu podaj adres e-mail i hasło; w istniejącej sesji okna uprawnień mogą pojawić się od razu.
- Przeczytaj każde okno Microsoft w całości i zaakceptuj wszystkie wymagane uprawnienia. Obejmują one zarządzanie Exchange jako aplikacją oraz odczyt lub zapis ustawień RBAC katalogu. Częściowa zgoda nie wystarcza ani dla M365 Quarantine, ani dla zależnej ochrony post-delivery.
- Po przyznaniu uprawnień wybierz Close. Aktywacja może potrwać kilka minut; nie zamykaj ani nie uruchamiaj strony ponownie, dopóki okna Microsoft są aktywne.
Nadaj uprawnienia wyłącznie zweryfikowanemu tenantowi. Nie dodawaj innego konta administratora ani szerszej domeny tylko po to, by obejść błąd połączenia.
Sprawdzenie połączenia i pierwszej synchronizacji
Po kilku minutach potwierdź na liście domen, że M365 Quarantine pozostaje włączone dla zamierzonej domeny. Następnie otwórz My Products > Email Security > Quarantined Messages i wybierz M365 quarantine. Karta musi wyświetlać dane kwarantanny Microsoft 365 dla tej domeny.
Pierwsza synchronizacja pobiera ostatnie siedem dni. Następnie dane gromadzą się w ruchomym oknie obejmującym maksymalnie 30 dni. Sophos Fusion synchronizuje się okresowo, dlatego ostatnie zmiany mogą być widoczne z opóźnieniem, a starsze wpisy mogą czasowo nie być zsynchronizowane. Aby pobrać aktualne dane Microsoft na żądanie, wybierz Refresh i poczekaj na zakończenie. Pusta lista bez kontrolowanego obiektu testowego nie dowodzi sprawności połączenia.
Test ścieżki zwalniania i usuwania
Do odbioru nie używaj wiadomości produkcyjnej ani szkodliwej. Spraw, aby Microsoft 365 umieścił w kwarantannie jednoznacznie nazwaną wiadomość testową dla kontrolowanego odbiorcy. Następnie:
- W M365 quarantine wyszukaj odbiorcę, nadawcę, temat i czas oraz zapisz identyfikator wiadomości i przyczynę Microsoft.
- Otwórz szczegóły. Potwierdź wyskakujące okno Microsoft, jeśli za jego pośrednictwem ładowana jest treść.
- Wybierz tylko akcję obsługiwaną dla testu, na przykład Release. Dostępne akcje zależą od stanu i natywnej kategorii kwarantanny Microsoft.
- Wybierz Refresh i poczekaj na synchronizację.
- W Microsoft 365 potwierdź nowy stan kwarantanny, a przy zwolnieniu dostarczenie dokładnie do zamierzonego odbiorcy.
Samo wybranie Release lub Delete, zniknięcie wiersza albo brak zmiany listy Sophos nie stanowi dowodu sukcesu. Uwzględnij filtry, opóźnienie i stan zarządzany przez Microsoft. Dla Delete potwierdź przetworzenie w Microsoft 365; usunięcie testowe nie zastępuje zatwierdzonego procesu retencji.
Świadome skonfigurowanie dostępu użytkowników
Wiadomości poddane kwarantannie przez Microsoft mogą pojawiać się w Sophos Central Self Service Portal. Jeśli dla użytkownika w User Settings włączono Allow release of M365 quarantine emails, widzi on wiadomości w M365 quarantine i może wyświetlać oraz zwalniać obsługiwane elementy. Wiadomości pojawiają się też w podsumowaniu kwarantanny, gdzie pole Reason wskazuje ich źródło jako (Microsoft Quarantine).
Włącz tę możliwość dopiero po osobnej decyzji autoryzacyjnej. Ze względów bezpieczeństwa wiadomości należące do kategorii Microsoft Malware, High Confidence Phish lub Data Loss Prevention (DLP) nie są dostępne w Self Service Portal. Widoczność elementu dla administratora w Sophos Fusion nie dowodzi więc, że użytkownik może go zobaczyć lub zwolnić.
Naprawa błędów zgody i połączenia
- Failed to establish session: session has timed out. Zaloguj się ponownie właściwym kontem administratora i bez przerw dokończ proces zgody.
- Failed to create connection: consent for API access wasn’t granted. Uruchom konfigurację ponownie i nadaj wszystkie wymagane uprawnienia API.
- Failed to create connection: consent for data access wasn’t granted. Uruchom konfigurację ponownie i nadaj również cały wymagany dostęp do danych.
- Failed to create connection: the domains in Sophos Email don’t match the domains in the Microsoft 365 domain. Porównaj nazwy domen i przypisanie tenantu po obu stronach oraz usuń rozbieżność; nie kontynuuj z innym tenantem.
- Failed to create connection: (reason not specified). Sprawdź wyskakujące okna, aktywny tenant Microsoft, uprawnienia administratora i przypisanie domeny, po czym jeden raz powtórz czystą konfigurację. Jeśli błąd pozostanie, eskaluj z poniższymi danymi.
- Brak lub pusta lista: sprawdź przełącznik domeny i ochronę post-delivery, wybierz M365 quarantine zamiast listy Sophos, odczekaj co najmniej kilka minut i wybierz Refresh. Następnie sprawdź znany obiekt, a nie tylko liczbę wyników.
- Stan akcji nie zmienia się: sprawdź identyfikator i stan w Microsoft 365, ponownie załaduj synchronizację i ustal, czy akcja jest obsługiwana dla tej kategorii i stanu. Nie klikaj wielokrotnie i nie twórz wpisu zezwalającego Sophos jako obejścia.
Naprawę zgody traktuj jako zmianę uprzywilejowaną: potwierdź właściwy tenant, zezwól na wyskakujące okna, ponownie wykonaj konfigurację uprawnionym kontem i w pełni zaakceptuj każde okno. Nie przełączaj domeny bez poznania wpływu na ochronę post-delivery i dostęp użytkowników.
Zakończenie, rollback i eskalacja
Odbiór kończy się powodzeniem, gdy przełącznik pozostaje aktywny, M365 quarantine ładuje dane właściwego tenantu, obiekt testowy zgadza się według identyfikatora, a Microsoft 365 potwierdza żądaną akcję oraz dostarczenie lub stan. W zmianie zapisz czas, tenant, domenę, konto zgody, klasy nadanych uprawnień, czas synchronizacji, identyfikator i wynik, ale nie treść wiadomości ani dane logowania.
Jeśli aktywacja nie powiedzie się przed udzieleniem zgody, zakończ zmianę bez szerokich uprawnień zastępczych i zachowaj udokumentowany stan początkowy. Jeśli w tej samej zmianie nowo włączono ochronę post-delivery lub zmieniono zwalnianie przez użytkowników, wycofaj to dopiero po analizie wpływu i zgodnie z zatwierdzonym rollbackiem. Nie usuwaj istniejącej ochrony tylko dlatego, że lista jest opóźniona.
Do eskalacji zbierz identyfikator tenantu, domenę i typ, czas UTC, konto zgody, przeglądarkę i stan wyskakujących okien, dokładny tekst błędu, stan M365 Quarantine i ochrony post-delivery, czas ostatniego Refresh oraz identyfikator kontrolowanej wiadomości testowej. Nie przekazuj haseł, tokenów ani zbędnej treści wiadomości.