Sophos Email: konfiguracja szyfrowania portalowego, brandingu i odwołania
Portal Encryption przechowuje zaszyfrowaną wiadomość w portalu WWW, a Push Encryption używa danych szyfrowania powiązanych z odbiorcą. Branding, dostęp, czas wygaśnięcia i statusy dla nadawcy są wdrażane na podstawie wniosku, a później obsługiwane w osobnym portalu administracyjnym. Nie jest to zwykły przełącznik polityki działający natychmiast.
Granica zakresu: TLS dla SMTP, S/MIME, wdrożenie Sophos Outlook Add-in oraz nagłówki szyfrowania pochodzące z Data Control to osobne procesy. Żaden z nich nie konfiguruje brandingu ani odwołania w portalu.
Wymagania i stan początkowy
Potrzebna jest licencja Sophos Email z Portal Encryption Add-on, zatwierdzone nazwa portalu, własne logo, kolory, stopka i kontakt pomocy, co najmniej jeden uprawniony administrator oraz osobny adres systemowy. Należy uzgodnić MFA administratorów, logowanie odbiorców, Message Expiry Period, Sender Notification, odwołanie i ewentualne One-Way Submission. Przygotuj zewnętrznych odbiorców testowych dla Portal Encryption i, jeśli jest używane, Push Encryption.
Zapisz stan w Global Settings > Products and Services > Email > Encryption. Jeżeli EMS mode uniemożliwia konfigurację, nie obchodź ograniczenia. Uprzedź dotychczasowych odbiorców: w nowym, oznakowanym portalu muszą zarejestrować się ponownie. Stare wiadomości pozostają w poprzednim portalu przez okres przejściowy do 30 dni i tam wygasają.
Przygotowanie Portal Branding
- Otwórz Encryption, wybierz Download Branding Guidelines i zastosuj bieżące wymagania.
- W Portal Branding wpisz zatwierdzone Portal Name. Sprawdź automatyczne, nieedytowalne pola Account Name, Region i Email Domains; błędy zgłoś do Sophos Support.
- W Portal Logo > Upload Portal Logo prześlij logo własnej organizacji jako JPEG, PNG lub GIF, maksymalnie 5 MB, w stałym rozmiarze 450 × 204 piksele. PNG zachowuje przezroczystość. Cudze logo może skutkować odebraniem brandingu i odrzucaniem zaszyfrowanych wiadomości.
- W Portal Colors ustaw Background Color i Foreground Color selektorem albo wartościami RGB, HSL lub szesnastkowymi.
- Sprawdź ekran logowania i wiadomości aktywacyjne przez Preview Branding, po czym wróć przez Confirm Branding.
W trakcie wdrażania formularza część tenantów widzi jeden formularz zamiast osobnych sekcji Portal Branding i Feature Configuration. Możliwości są takie same; zapisz widoczny wariant.
Administratorzy i dostęp odbiorców
W Feature Configuration:
- W Administrators wybierz tylko osoby uprawnione do obsługi kont, resetów i raportów. Wnioskowany Administrator Access jest konieczny do portalu administracyjnego.
- Włącz Multi-factor Authentication dla tych administratorów przy użyciu aplikacji TOTP.
- Ustaw Time Zone dla dat w portalu i powiadomieniach.
- Wybierz osobny System Email Address, np.
no-reply@example.com. Nie wysyłaj z niego poczty szyfrowanej: może to utworzyć pętlę i spowodować niedostarczenie. - Wybierz tylko potrzebne języki aktywacji; jeden lub dwa wyglądają mniej podejrzanie niż długa lista.
- Świadomie zdecyduj o Reply All, Social Connector Sign-In to Secure Message web-portal, Passkey Login, Challenge Questions i Alternate Address.
- Ustaw 2-Step Verification via TOTP (Authenticator Apps) jako wymagane lub Optional. To ustawienie odbiorcy nie jest MFA administratora.
Alternate Address wysyła odzyskiwanie na alternatywny adres podany przy rejestracji. Wymienione konektory to Facebook, Google, Windows Live i Office 365. Włączaj tylko metody zaakceptowane przez organizację.
Wygaśnięcie, powiadomienia i odwołanie
W Customize sender features wybierz zatwierdzony Message Expiry Period, włącz Sender Notification, jeśli nadawca ma widzieć dostarczenie, odebranie i wygaśnięcie oraz móc odwołać wiadomość, a w Customize Message Template dodaj zatwierdzony tekst. One-Way Submission zapisz jako wyraźne wymaganie i zweryfikuj w potwierdzeniu oraz testem; Preview Branding nie dowodzi aktywności tej funkcji. Inne prośby umieść w Special Instructions, ale uznaj je za skonfigurowane dopiero po potwierdzeniu, ponieważ Sophos realizuje je w miarę możliwości.
Odwołanie wymaga Sender Notification we wniosku. Powiadomienie zawiera łącze do historii i udostępnia nadawcy funkcję Recall. Dokumentacja produktu nie określa, czy ani jak Recall wpływa na późniejszy dostęp do portalu, ponowne otwarcie lub kopie zewnętrzne, dlatego nie należy zakładać takiej ochrony. Message Expiry Period i Recall to odrębne funkcje: pierwsza ustala skonfigurowany okres dostępności, a Recall jest działaniem nadawcy.
Skutki nagłówków szyfrowania Data Control
Pasująca reguła Data Control może ustawiać lub zmieniać te nagłówki dla poszczególnych wiadomości. Te nadpisania nie zmieniają wniosku brandingowego na poziomie tenantu ani ustawień Message Expiry Period, Sender Notification lub Recall:
X-SophosEmailEncrypt-NoAuth = true|false:trueudostępnia łącze do wiadomości portalowej bez uwierzytelniania odbiorcy;falsenie znosi wymogu uwierzytelnienia. Ten nagłówek wymaga dodatku Portal Encryption Add-on.X-SophosEmailEncrypt-VerificationCode = true|false: przytruenadawca otrzymuje kod po wysłaniu wiadomości zaszyfrowanej w portalu i musi przekazać go odbiorcy. Odbiorca może wygenerować kod zastępczy, który ponownie trafia do nadawcy;falsenie żąda tego kodu. Ten nagłówek również wymaga dodatku Portal Encryption Add-on.X-SophosEmailEncrypt-ExpiryPeriod = today|fiveDays|oneWeek|twoWeeks: akceptowane są tylko te cztery wartości, a wybrany okres nie może przekraczać maksimum konta. Domyślny limit to 30 dni i mógł zostać zmieniony przez niestandardowy branding. W Push Encryption wygasa tylko wiadomość rejestracyjna, a nie wiadomość push ani jej chronione dokumenty.X-SophosEmailEncrypt-SendNotification = true|false:truepowiadamia nadawcę o wysłaniu zaszyfrowanej wiadomości;falsenie tworzy tego powiadomienia.X-SophosEmailEncrypt-ReadNotification = true|false:truepowiadamia nadawcę o odczytaniu wiadomości;falsenie tworzy tego powiadomienia. W Push Encryption liczy się tylko odczytanie wiadomości rejestracyjnej, a nie otwarcie chronionego dokumentu.
W teście odbiorczym ustawiaj po jednej dokładnej wartości nagłówka w wąsko ograniczonej wychodzącej regule pilotażowej i używaj nieszkodliwych wiadomości. Dla Portal Encryption sprawdź dopasowaną regułę i akcję oraz, zależnie od przypadku, zwykłe uwierzytelnienie, dostęp bez uwierzytelnienia albo dostarczenie i zastąpienie kodu za pośrednictwem nadawcy. Porównaj wartość wygaśnięcia z maksimum konta; test Push musi wykazać, że wygasa tylko wiadomość rejestracyjna. Osobno przetestuj SendNotification=true i ReadNotification=true; w Push tylko odczytanie wiadomości rejestracyjnej może wywołać powiadomienie o odczycie. Powiadomienie o wysłaniu nie włącza brandingu ani Recall.
Wysłanie i wdrożenie
Kliknij Submit, a następnie Confirm. Wniosku nie można później edytować bezpośrednio; zmiany wymagają Sophos Support. Wdrożenie trwa zwykle dwa dni robocze, ale termin nie jest gwarantowany.
Administrator otrzyma łącze i dane logowania. Hasło tymczasowe wygasa po jednym dniu. Dokończ konfigurację niezwłocznie albo użyj Forgot Password w portalu administracyjnym. Produkcję uruchom dopiero po potwierdzeniu i zaliczeniu testu.
Test przepływów
Wyślij nieszkodliwe wiadomości do nowego i istniejącego odbiorcy zewnętrznego. Potwierdź:
- Sender Notification zawiera oczekiwane łącze statusu.
- Aktywacja ma właściwy branding i portal, a rejestracja działa.
- Logowanie, TOTP lub Optional, passkey, konektor społecznościowy i odzyskiwanie odpowiadają zatwierdzonemu projektowi.
- Odpowiedź i Reply All działają zgodnie z konfiguracją.
- Dostarczenie, odebranie i wygaśnięcie mają wiarygodne czasy we właściwej Time Zone.
- Odwołaj drugą nieszkodliwą wiadomość testową przez Recall, a następnie zapisz tylko zaobserwowany stan i zachowanie podczas otwierania w portalu. Nie traktuj obserwacji jako gwarancji produktu ani nie wyciągaj wniosków o kopiach zewnętrznych.
- Zweryfikuj Message Expiry Period odpowiednim testem lub raportem.
Push Encryption z perspektywy odbiorcy
Dostawa zaszyfrowana metodą Push zawiera załączniki chronione hasłem i może także obejmować treść wiadomości jako plik PDF. Treść umieszczona przez Sophos w chronionym dokumencie używa hasła Sophos Secure Message zarejestrowanego przez odbiorcę; załączniki zaszyfrowane przed wysłaniem pozostają niezmienione. Jedna dostawa może łączyć pliki PDF, Microsoft Office i ZIP. Odbiorca otwiera je w zgodnej przeglądarce dokumentów, na przykład Adobe Reader, przy użyciu zarejestrowanego hasła. Po otwarciu zaszyfrowanej wiadomości w tej przeglądarce może wysłać bezpieczną odpowiedź.
Odpowiedź z portalu może nie przejść SPF u dalszego dostawcy, bo widoczna trasa różni się od pierwotnego nadawcy. Dla Google Workspace polegaj na Sophos Email na granicy poczty albo użyj automatycznego wykrywania zewnętrznych adresów IP Google zgodnie z projektem; nie wyłączaj SPF globalnie. Jeśli TLS 1.2 nie jest dostępny, zawodzą zarówno wymuszone, jak i oportunistyczne przepływy TLS. To testy transportu, nie brandingu.
Konta i raporty
W portalu administracyjnym Credential Management rozdziela metody:
- Document Encryption Passwords dla Push Encryption: Disable User 2-Step Verification, Migrate Encryption Keys i Expire Encryption Keys. Po wygaśnięciu odbiorca rejestruje nowe hasło dla przyszłych wiadomości push.
- Web Portal dla Portal Encryption: Reset Password, Suspend Account i Disable User 2-Step Verification. Zawieszenie blokuje dostęp bez usunięcia konta.
Summary reports podsumowują okres, Policy reports pokazują m.in. wiadomości bliskie wygaśnięcia, a Message reports dotyczą konkretnych wiadomości lub odbiorców. Przed działaniem sprawdź adres i metodę; migracja klucza nie jest resetem hasła portalu.
Diagnostyka i bezpieczne wycofanie
- Brak brandingu: sprawdź potwierdzenie i tenant; nie wysyłaj ponownie podczas zwykłego wdrażania. Błędne dane automatyczne i zmiany zgłoś do Sophos Support.
- Administrator nie może się zalogować: sprawdź jednodniowy termin, Forgot Password, Administrator Access, czas TOTP i wybranego administratora.
- Odbiorca nie ma dostępu: odróżnij Portal od Push Encryption. W Web Portal sprawdź hasło, zawieszenie i weryfikację; w Document Encryption Passwords migrację i wygaśnięcie kluczy.
- Brak Recall: potwierdź Sender Notification we wdrożonym wniosku. Samo powiadomienie o dostarczeniu lub akcja polityki go nie włącza.
- Błędny czas lub stan: porównaj Time Zone, odbiorcę, Message-ID i historię; raportów użyj jako potwierdzenia.
- Odpowiedź blokuje SPF lub TLS: badaj przepływ i dostawcę osobno; nie obniżaj ochrony portalu.
Ponieważ wysłanego wniosku nie edytuje się bezpośrednio, wycofanie oznacza kontrolowaną korektę. Wstrzymaj produkcję, poproś Sophos o zatwierdzoną zmianę, w razie ryzyka zawieś tylko dotknięte konta i tymczasowo użyj wcześniej zatwierdzonego bezpiecznego kanału. Nie przesyłaj cudzej marki, nie używaj adresu systemowego jako zaszyfrowanego nadawcy i nie wyłączaj szeroko MFA. Przekaż wsparciu tenant, region, czas złożenia, potwierdzenie, adresy, Message-ID, znaczniki czasu, stan portalu i zanonimizowane zrzuty.