Przejdz do tresci
Avanet

Łączenie Sophos Email Monitoring System z Microsoft 365

Sophos Email Monitoring System (EMS) może automatycznie skonfigurować kronikowanie dla Microsoft 365. W domenie EMS wybierz Microsoft 365 jako źródło dziennika, uruchom Setup M365 Journal i udziel wymaganej zgody w Microsoft 365. Sophos zweryfikuje własność domeny, utworzy wymaganą aplikację i regułę kronikowania oraz skonfiguruje skrzynkę NDR, jeśli nie została jeszcze ustawiona.

Za pośrednictwem reguły kronikowania EMS otrzymuje do analizy kopie przychodzących i wychodzących wiadomości e-mail. Zwykły przepływ poczty pozostaje w Microsoft 365; ta procedura nie zmienia EMS w nadrzędną bramę pocztową. Automatyczna konfiguracja dotyczy tylko Microsoft 365, a nie Google Workspace.

Wymagania, licencja i role

Przed rozpoczęciem muszą być spełnione następujące wymagania:

  • Domena jest już utworzona w Sophos EMS, a jako źródło dziennika wybrano Microsoft 365.
  • Tenant korzysta z obsługiwanego planu Exchange Online: Business Basic, Business Standard, Business Premium, E1, E3 lub E5.
  • Do logowania dostępny jest Microsoft 365 Global Administrator. Alternatywnie używane konto musi mieć możliwość zarówno udzielenia Admin Consent aplikacjom, jak i tworzenia reguł kronikowania Exchange Online.
  • Administrator wykonujący operację może otworzyć okno domeny EMS.

Exchange Online Kiosk nie obsługuje reguł kronikowania. W tym planie automatyczna konfiguracja nie powiedzie się; przed ponowną próbą trzeba przejść na obsługiwany plan.

Uprawnienia Microsoft 365 i role Sophos Fusion należą do odrębnych obszarów odpowiedzialności. Artykuł Prawidłowe przypisywanie ról administracyjnych Sophos Fusion opisuje ogólne granice ról Sophos. Z wymagania dotyczącego roli Microsoft nie wynika konkretna minimalna rola Sophos. Jeśli brakuje opcji Setup M365 Journal, najpierw wyjaśnij zakres dostępu do EMS i licencji z właściwym administratorem lub partnerem Sophos, zamiast rozszerzać role bez potwierdzonej przyczyny.

Dokumentowanie stanu początkowego

Przed wybraniem Proceed zapisz co najmniej domenę, tenant Microsoft 365 i używane konto administratora. W Microsoft Purview zapisz także istniejące reguły kronikowania i bieżącą wartość Journal NDR fallback mailbox. Jeśli aplikacja Sophos Email Monitoring już istnieje w tenancie, również uwzględnij ją w stanie początkowym.

Ten spis jest ważny przy późniejszym odbiorze i usuwaniu: Sophos nie nadpisuje istniejącego ustawienia skrzynki NDR i nie może go zresetować podczas offboardingu.

Automatyczna konfiguracja kronikowania Microsoft 365

  1. Otwórz domenę EMS, dla której wybrano Microsoft 365 jako źródło dziennika.
  2. W oknie domeny wybierz Setup M365 Journal.
  3. W oknie potwierdzenia sprawdź, czy podano przekierowanie do Microsoft 365 oraz uprawnienia do utworzenia aplikacji i reguł kronikowania.
  4. Wybierz Proceed.
  5. Zaloguj się przeznaczonym do tego kontem Microsoft 365.
  6. Sprawdź wymagane uprawnienia i udziel Application Consent.
  7. Wróć do EMS i obserwuj postęp. Konfiguracja może potrwać kilka minut. Okno można pozostawić otwarte lub zamknąć; status można później sprawdzić ponownie na stronie Domains.

Po pomyślnej konfiguracji oczekiwany jest następujący stan:

  • Aplikacja Sophos Email Monitoring zostaje utworzona, jeśli nie istnieje jeszcze w tym tenancie Microsoft 365.
  • Reguła kronikowania wysyła do Sophos EMS kopie przychodzących i wychodzących wiadomości e-mail do analizy.
  • Skrzynka NDR dla reguły kronikowania jest ustawiana tylko wtedy, gdy żadna nie jest jeszcze skonfigurowana. Istniejąca wartość nie zostaje nadpisana.

Jeśli kronikowanie jest już skonfigurowane dla jednej domeny EMS, Sophos wykorzystuje tę konfigurację EMS przy dodawaniu kolejnych domen z tego samego tenanta Microsoft 365. Nie oznacza to przejmowania dowolnych ręcznie utworzonych lub niezależnych reguł kronikowania. Dlatego nie twórz ręcznie dodatkowych aplikacji ani reguł dla tego samego procesu EMS.

Weryfikacja i oczekiwany wynik

Po komunikacie o powodzeniu wybierz Run a Quick Test. Sophos wysyła testową wiadomość e-mail; oczekiwanym wynikiem jest potwierdzenie działania kronikowania. Kolejne domeny tego samego tenanta podłączaj dopiero po pomyślnym zakończeniu testu.

Porównaj również automatycznie oczekiwane zasoby ze stanem początkowym:

  • Aplikacja Sophos Email Monitoring istnieje w tenancie.
  • Reguła kronikowania utworzona przez Sophos jest widoczna w Microsoft Purview > Journal rules.
  • Wartość Journal NDR fallback mailbox odpowiada udokumentowanej wcześniejszej wartości albo wartości ustawionej, gdy ustawienie początkowe było puste.

Po pomyślnej konfiguracji możesz wybrać Review Policies, aby skonfigurować zasady monitorowania. Zasady te nie są częścią konfiguracji kronikowania Microsoft 365. Konfiguracja jest zakończona, gdy EMS zgłasza pomyślne wykonanie automatycznej konfiguracji, a Run a Quick Test potwierdza kronikowanie.

Rozwiązywanie problemów według objawu

Automatyczna konfiguracja nie działa z Exchange Online Kiosk

Plany Kiosk nie obsługują reguł kronikowania. Powtórzenie próby bez zmian nie może się udać. Najpierw przejdź na Business Basic, Business Standard, Business Premium, E1, E3 lub E5, a następnie ponownie uruchom konfigurację.

Sophos nie może utworzyć wymaganych poświadczeń aplikacji

Application Management Policy może ograniczać poświadczenia dozwolone dla nowych aplikacji. Konfigurację może też blokować Conditional Access. Administrator Microsoft 365 sprawdza oba typy zasad pod kątem reguł uniemożliwiających utworzenie wymaganych poświadczeń. Ponownie uruchom Setup M365 Journal dopiero po usunięciu konkretnej znalezionej blokady.

Weryfikacja własności domeny nie powiedzie się

Sprawdź, czy zalogowane konto może udzielać Admin Consent i tworzyć reguły kronikowania Exchange Online. Domena musi także należeć do używanego tenanta Microsoft 365. Następnie zaloguj się ponownie do właściwego tenanta za pomocą konta z wystarczającymi uprawnieniami.

Status pozostaje w toku lub trwa czyszczenie

Konfiguracja i czyszczenie mogą potrwać kilka minut. Okno postępu można zamknąć, a status sprawdzić później na stronie Domains. W trakcie operacji nie twórz ani nie usuwaj ręcznie równoległych aplikacji lub reguł kronikowania dla tego samego procesu. Jeśli status się nie zmienia, przekaż udokumentowany stan początkowy i widoczny komunikat o błędzie do pomocy technicznej Sophos, zamiast modyfikować zasoby bez potwierdzonej przyczyny.

Run a Quick Test nie potwierdza kronikowania

Najpierw sprawdź status domeny w EMS. Następnie porównaj aplikację, regułę kronikowania i wartość NDR z udokumentowanym stanem początkowym. Jeśli brakuje oczekiwanego zasobu, nie zmieniaj jeszcze zasad monitorowania. Przeanalizuj wyświetlony błąd, sprawdź blokady powodowane przez Conditional Access lub Application Management Policy i powtórz Quick Test dopiero po usunięciu problemu.

Bezpieczne wycofanie lub offboarding

Przed usunięciem automatycznie skonfigurowanej domeny ustal, czy inne domeny EMS tego tenanta korzystają z tej samej konfiguracji kronikowania. Jest to kluczowe, ponieważ Sophos wykonuje czyszczenie w różny sposób:

  • Jeśli pozostaje co najmniej jedna inna domena EMS tego tenanta, Sophos usuwa powiązanie reguł kronikowania z usuwaną domeną. Wspólna konfiguracja kronikowania pozostaje dostępna dla pozostałych domen.
  • W przypadku ostatniej domeny EMS tego tenanta Sophos usuwa utworzone przez siebie reguły kronikowania i aplikację Microsoft 365.

Kontrolowane wycofanie przebiega następująco:

  1. Sporządź spis wszystkich domen EMS w tenancie Microsoft 365 i ustal, czy usuwana domena jest ostatnia.
  2. Ponownie zapisz reguły kronikowania, aplikację i Journal NDR fallback mailbox.
  3. Usuń domenę w EMS i poczekaj na zakończenie czyszczenia.
  4. Jeśli pozostają inne domeny, uruchom w nich Run a Quick Test, aby potwierdzić dalsze działanie wspólnej konfiguracji kronikowania.
  5. Jeśli usunięto ostatnią domenę, sprawdź, czy reguły kronikowania i aplikacja utworzone przez Sophos zostały usunięte.
  6. Osobno porównaj zapasowy adres NDR z zatwierdzoną wartością docelową.

Microsoft 365 nie pozwala Sophos zresetować wartości Journal NDR fallback mailbox. Jeśli adres ma zostać zmieniony po offboardingu, zrób to ręcznie w Microsoft Purview. Prawidłowa wartość docelowa zależy od środowiska Exchange Online i nie może zostać zastąpiona wartością ogólną.

Eksploatacja, przegląd i cykl życia

Uruchom ponownie Run a Quick Test po zmianach planów Microsoft 365, domen, Conditional Access lub Application Management Policies. Zrób to również po dodaniu kolejnej domeny w tym samym tenancie, nawet jeśli Sophos ponownie wykorzystuje istniejącą konfigurację.

Na potrzeby eksploatacji dokumentuj osoby odpowiedzialne za Microsoft 365 i EMS, konto lub rolę uprawnioną do udzielania zgody, objęte domeny i bieżącą wartość NDR. Ponownie sprawdź te informacje przed usunięciem ostatniej domeny. Dzięki temu wiadomo, które zasoby utworzył Sophos i jakie ustawienie NDR istniało wcześniej.

Powiązane istniejące instrukcje