Konfiguracja Sophos Phish Threat Direct Delivery dla Microsoft 365 i Google
Dzięki Direct Delivery Sophos Phish Threat dostarcza wiadomości e-mail z kampanii bezpośrednio do skrzynek pocztowych za pośrednictwem interfejsów API Microsoft Graph lub Gmail. Dotyczy to również rejestracji na szkolenia i przypomnień o szkoleniach. Reguły filtrowania poczty są pomijane; dla tej metody dostarczania nie trzeba dodawać domen nadawców ani adresów IP Phish Threat do list dozwolonych w Microsoft 365 lub Google Workspace.
Ten artykuł dotyczy wyłącznie bezpośredniego dostarczania przez API. Wyjątki SMTP, bramy, reguły zgodności i procedury dodawania do list dozwolonych właściwe dla dostawcy należą do oddzielnej ścieżki dostarczania SMTP i nie są tutaj odtwarzane.
Decyzja przed aktywacją
Direct Delivery jest aktywowany dla zweryfikowanej domeny. Jeśli masz wiele domen, każda domena wymaga oddzielnej aktywacji i testowania. Wybierz dostawcę w oparciu o system docelowy dla danej domeny:
- Microsoft M365 korzysta z Microsoft Graph. Do udzielenia zgody dla całej dzierżawy na uprawnienia aplikacji Microsoft Graph wymagany jest Global Administrator lub Privileged Role Administrator w Microsoft Entra.
- Google Workspace korzysta z interfejsów API Google. Super Admin musi autoryzować klienta OAuth i zakresy wskazane przez Sophos za pomocą Domain-wide delegation w konsoli administracyjnej Google. Jeśli włączono Multi-party approval, zmianę musi zatwierdzić drugi Super Admin.
Przed zmianą udokumentuj domenę, dostawcę, właściciela technicznego, odbiorcę testów, okno konserwacji i poprzednią metodę dostawy. Tylko zweryfikowane domeny pojawiają się w My Products > Sophos Phish Threat > Settings > Direct Delivery for M365/Google.
Przed przełączeniem wstrzymaj aktywne kampanie, kampanie, które mają się wkrótce rozpocząć, wysyłki rozłożone w czasie oraz przypomnienia o szkoleniach dla danej domeny. Udokumentuj poprzednią metodę dostarczania SMTP i zweryfikuj ją z kontrolowanym odbiorcą. Jeśli masz wiele domen, działaj kolejno: w każdym oknie konserwacyjnym aktywuj dokładnie jedną domenę, wykonaj szybki test i kontrolowany test kliknięcia, a wysyłanie wznów dopiero po pomyślnej weryfikacji.
Ważne: Jeśli M365 Direct Delivery nie jest aktywne, Phish Threat domyślnie korzysta z SMTP. Dlatego przed wycofaniem poprzednia ścieżka dostarczania SMTP musi nadal działać. Wyjątki wymagane dla SMTP nie są częścią tej konfiguracji API.
Microsoft 365: Wymagania i uprawnienia
Sophos zaleca Microsoft 365 automated provisioning, ponieważ ta opcja tworzy poświadczenie z wymaganymi uprawnieniami. W przypadku rejestracji ręcznej Domain.Read.All i Mail.ReadWrite muszą być skonfigurowane jako uprawnienia aplikacji Microsoft Graph (Application permissions, a nie uprawnienia delegowane) i zatwierdzone zgodą administratora dla całej dzierżawy. Wymagane są także App ID i Client Secret zarejestrowanej aplikacji Entra. Nie dodawaj zapobiegawczo innych uprawnień.
Ta zgoda obowiązuje w całej dzierżawie bez zalogowanego użytkownika: Domain.Read.All pozwala aplikacji odczytywać obiekty domeny, a Mail.ReadWrite — tworzyć, odczytywać, modyfikować i usuwać wiadomości we wszystkich skrzynkach pocztowych. Zespół bezpieczeństwa informacji musi zatwierdzić ten zakres przed udzieleniem zgody, a poświadczenie należy odpowiednio chronić.
Istniejącego poświadczenia w Sophos Fusion (dawniej Sophos Central) można użyć tylko wtedy, gdy zawiera uprawnienia Phish Threat. Jeśli ich brakuje, pojawia się ono w sekcji Disallowed credentials. Dodaj wymagane uprawnienia do istniejącego poświadczenia lub utwórz nowe, dedykowane poświadczenie. Oddzielny artykuł o Integration Credential Manager opisuje sprawdzanie użycia i zależności przed późniejszym zablokowaniem lub usunięciem poświadczenia.
Automatycznie podłącz Microsoft 365
- Otwórz
My Products > Sophos Phish Threat > Settingsi wybierz Direct Delivery for M365/Google. - W kolumnie Direct delivery włącz przełącznik wybranej domeny.
- W oknie dialogowym Configure Direct Delivery wybierz dostawcę Microsoft M365 i kliknij Proceed.
- W Credential Manager wybierz odpowiednie istniejące poświadczenie lub kliknij add new credential.
- Na stronie Add Microsoft Graph Credential wybierz Use Microsoft 365 automated provisioning.
- Wprowadź unikalną nazwę i opis oraz kliknij Save and Continue to Provisioning. Nazwa jest tylko identyfikatorem.
- Na stronie Connect to Microsoft 365 kliknij Continue.
- W oknie logowania Microsoft wybierz właściwe konto, zapoznaj się z warunkami i kliknij Accept. Przyciskiem Accept potwierdź również drugie okno zgody dotyczące integracji Sophos Fusion.
- Zamknij okno logowania przyciskiem Close. Sprawdź nowo utworzone poświadczenie w Credential Manager i kliknij Enable.
Pierwsza zgoda autoryzuje aplikację Master, druga autoryzuje integrację Sophos Fusion. Oba etapy muszą być pomyślnie zakończone.
Podłącz ręcznie Microsoft 365
- Postępuj zgodnie z powyższymi krokami przez Add Microsoft Graph Credential.
- Wybierz Enter authentication details manually.
- Wprowadź dane zarejestrowanej aplikacji Entra i nadaj poświadczeniu unikatową nazwę.
- Kliknij Save, a następnie Update w Credential Manager.
Domena jest połączona przez Direct Delivery dopiero po pomyślnej aktywacji. Samo zapisanie App ID nie jest testem funkcjonalnym.
Google Workspace: Wymagania i uprawnienia
Podczas konfiguracji przeglądarka musi zezwalać na wyskakujące okna. Jeśli zapisano dane logowania do innej domeny Google, użyj okna incognito lub prywatnego. Zapobiegnie to udzieleniu zgody w niewłaściwym Workspace.
Sophos prosi o zezwolenia na podstawie wymaganej funkcji podczas połączenia. Wspólne zakresy konfiguracji obejmują:
https://www.googleapis.com/auth/cloud-platformdo tworzenia, odczytu, aktualizacji lub walidacji wymaganych zasobów w chmurze Google podczas konfiguracji.https://www.googleapis.com/auth/userinfo.emailw celu identyfikacji konta administratora Google udzielającego zgody.
Wartości Google OAuth Client ID i OAuth scope wymagane przez Direct Delivery są wyświetlane w Sophos Fusion. Skopiuj je bez zmian do konsoli administracyjnej Google. Nie kopiuj zakresów z przykładów ani ich nie skracaj.
W nowych kontach Google Workspace zasada tworzenia kluczy kont usługi w Google Cloud jest domyślnie włączona. Jeśli pozostanie aktywna, połączenie Direct Delivery nie powiedzie się. Dlatego przed nawiązaniem połączenia należy ją wyłączyć w Google Cloud. Osłabia to mechanizm bezpieczeństwa: wyjątek musi być kontrolowany i maksymalnie ograniczony. Po pomyślnym aprowizowaniu sprawdź, czy zasadę można ponownie wymusić.
Połącz i autoryzuj Google Workspace
- Otwórz
My Products > Sophos Phish Threat > Settings > Direct Delivery for M365/Google. - W sekcji Direct delivery włącz przełącznik żądanej domeny.
- W oknie Configure Direct Delivery wybierz Google Workspace i kliknij Proceed.
- W Sign in with Google wybierz poprawne konto administratora i zaloguj się.
- Sprawdź politykę prywatności i Terms of Service, kliknij Continue, wybierz wymagany dostęp i kliknij Continue ponownie.
- Poczekaj, aż postęp połączenia osiągnie 100%, a następnie kliknij Close.
- Na stronie Direct Delivery for M365/Google otwórz połączoną domenę.
- Za pomocą przycisku Copy skopiuj wartości obok Google OAuth Client ID i OAuth scope.
- Jako Super Admin otwórz Google Workspace Admin console i w razie potrzeby uwierzytelnij się ponownie.
- W sekcji Domain-wide delegation wybierz Add new. W oknie Add a new client ID wprowadź skopiowany identyfikator w polu Client ID, a skopiowane zakresy w polu OAuth scopes (comma-delimited). Potwierdź przyciskiem Authorise. Jeśli włączono Multi-party approval, zmianę musi zatwierdzić drugi Super Admin.
- W Sophos Fusion kliknij Verify and connect. Autoryzacja może potrwać kilka minut.
- Po pomyślnej weryfikacji potwierdź okno Verify Connection przyciskiem Ok.
Domena jest w pełni autoryzowana tylko wtedy, gdy Verify and connect został ukończony pomyślnie. Postęp połączenia na poziomie 100% nie zastępuje tego drugiego etapu weryfikacji.
Potwierdź każdą domenę szybkim testem
Microsoft 365 i Google Workspace używają tego samego procesu testowania specyficznego dla danej domeny:
- Na stronie Direct Delivery for M365/Google kliknij Test obok aktywowanej domeny.
- W Run a quick direct delivery test wpisz adres kontrolowanego odbiorcy tego środowiska.
- Kliknij Proceed i udokumentuj komunikat o powodzeniu lub błędzie.
- W docelowej skrzynce pocztowej sprawdź odbiór wiadomości, sposób wyświetlania nadawcy oraz właściwy link kampanii.
Przeprowadź test oddzielnie dla każdej aktywowanej domeny. Komunikat o powodzeniu potwierdza dostarczenie przez API do odbiorcy testowego, ale nie oznacza automatycznie, że dalsze mechanizmy ochronne zezwolą na kliknięcie każdego adresu URL.
Osobna kontrola Defender i Safe Links
Microsoft Defender może blokować po kliknięciu adresy URL z symulowanych kampanii phishingowych, mimo że Direct Delivery pomyślnie umieścił wiadomość w skrzynce pocztowej. Nie ma tu sprzeczności: udany szybki test potwierdza dostarczenie przez API, ale nie gwarantuje, że Safe Links ani inne funkcje ochronne zezwolą na otwarcie każdego linku kampanii.
W przypadku zablokowanych lub przepisanych linków najpierw pobierz aktualne adresy IP, domeny i miejsca docelowe w sieci dla Phish Threat we własnej dzierżawie, w sekcji Global Settings > Products & Services > Sophos Phish Threat > Sending domains and IPs. Następnie sprawdź aktualną procedurę wykluczeń Microsoft 365 dla używanej ścieżki dostarczania. W zasadach Safe Links wzorce URL wskazane przez Sophos mogą być wymagane w polu Do not rewrite the following URLs. Sophos dokumentuje format *.domainname/*, na przykład *.hr-benefits.site/*. Ogranicz wyjątek do faktycznie potrzebnych wzorców i udokumentuj go oddzielnie od aktywacji Direct Delivery.
Samo ustawienie Do not rewrite the following URLs nie gwarantuje, że Microsoft Defender zezwoli na otwarcie linku. W zależności od konfiguracji i ścieżki dostarczania Microsoft 365 na obsługę symulacji mogą wpływać również Advanced Delivery i inne wyjątki Defender. Nie dodawaj więc ogólnej reguły transportowej: sprawdź faktycznie skonfigurowane połączenie Defender, Advanced Delivery i Safe Links za pomocą kontrolowanego kliknięcia użytkownika i udokumentuj wynik.
Rozwiązywanie konkretnych błędów
Domena nie jest wyświetlana
Direct Delivery for M365/Google wyświetla zweryfikowane domeny. Jeśli domeny brakuje, najpierw sprawdź jej stan weryfikacji w Sophos Fusion; nie obchodź problemu przez utworzenie poświadczenia dla innej domeny.
Microsoft pokazuje Disallowed credentials
Wybrane poświadczenie utworzono do innego celu i nie zawiera ono uprawnień Phish Threat. Sprawdź i uzupełnij wymagane uprawnienia Graph oraz zgodę albo utwórz odpowiednie poświadczenie za pomocą Use Microsoft 365 automated provisioning. Przy ręcznym wdrożeniu Domain.Read.All i Mail.ReadWrite muszą być skonfigurowane jako Application permissions ze zgodą administratora dla całej dzierżawy; uprawnienia delegowane nie wystarczą.
Szybki test Microsoft nie powiódł się
Sprawdź, czy przełącznik jest aktywny dla właściwej domeny, powiązane poświadczenie jest nadal ważne i ukończono oba etapy zgody Microsoft. Przy konfiguracji ręcznej sprawdź również App ID, Client Secret, typ uprawnienia Application i zgodę administratora dla całej dzierżawy. Następnie wykonaj Update i ponownie użyj Test.
Google nie łączy się
W przypadku nowych Workspace najpierw sprawdź zasadę tworzenia kluczy kont usługi w Google Cloud. Następnie sprawdź blokowanie wyskakujących okien, używaną domenę Workspace i konto administratora. Okno prywatne pozwala wykluczyć zapisane w przeglądarce logowanie do niewłaściwej domeny.
Verify and connect pozostaje w toku lub kończy się niepowodzeniem
Odczekaj kilka minut na zastosowanie autoryzacji. Następnie porównaj Client ID i OAuth scopes (comma-delimited) z wartościami wyświetlanymi w Sophos Fusion. Brakujące lub skrócone zakresy albo zakresy autoryzowane w niewłaściwej domenie Workspace uniemożliwiają pełne połączenie.
Wiadomość dociera, ale link jest blokowany
Oznacza to pomyślne działanie Direct Delivery oraz późniejszą kontrolę adresu URL. Pobierz bieżące wartości w sekcji Sending domains and IPs, sprawdź procedurę wykluczeń Microsoft 365 i ustawienia Safe Links dla używanej ścieżki dostarczania, a następnie ponów kontrolowany test kliknięcia. Nie twórz ponownie połączenia API, dopóki szybki test kończy się powodzeniem.
Cofnięte uprawnienia Google
Jeśli uprawnienia zostaną usunięte w Google Workspace, odpowiednia funkcja Sophos przestanie działać. Direct Delivery trzeba wtedy ponownie połączyć i autoryzować w Sophos Fusion. Samo ponowne wysłanie Test nie przywraca uprawnień.
Kontrolowane wyłączenie i wycofanie
Przed wyłączeniem wstrzymaj wysyłki dla danej domeny, udokumentuj jej bieżący stan i używane poświadczenie oraz zweryfikuj zapasową ścieżkę SMTP. Następnie w oknie konserwacyjnym wyłącz tylko przełącznik tej domeny w kolumnie Direct delivery. W M365 domena powróci w ten sposób do domyślnego dostarczania przez SMTP. Wysyłki muszą pozostać wstrzymane, dopóki kolejny kontrolowany test nie potwierdzi przewidzianej ścieżki dostarczania. Jeśli test się nie powiedzie, nie uruchamiaj żadnej kampanii; przywróć udokumentowany stan początkowy albo eskaluj problem do Sophos Support.
Dla Google udokumentowany jest również proces odłączenia z przewodnikiem:
- Na stronie Direct Delivery for M365/Google wyłącz przełącznik domeny w sekcji Direct delivery.
- Ponownie przejrzyj i zaakceptuj warunki użytkowania; jest to wymagane przy każdym odłączeniu.
- Wybierz konto administratora Google Workspace używane do odłączenia i dokończ weryfikację konta.
- Sprawdź wyświetlone okna uprawnień, wybierz wymagany dostęp i kliknij Continue.
- Poczekaj na zakończenie odłączania i kliknij Close.
Odłączenie może zająć kilka minut. Domena musi być następnie pokazana jako odłączona.
Wyłączenie dostarczania lub usunięcie autoryzacji
Wyłączenie dostawy nie jest tym samym, co pełne cofnięcie uprawnień:
- Microsoft 365: Przełącznik domeny kończy Direct Delivery dla tej domeny, ale nie usuwa automatycznie poświadczenia Sophos, ręcznie utworzonego Client Secret ani jednostki usługi Entra wraz ze zgodą administratora.
- Google Workspace: Po odłączeniu z przewodnikiem zinwentaryzuj delegowanie w całej domenie oraz uprawnienia podmiotów zewnętrznych w konsoli administracyjnej Google. Sprawdź je oddzielnie i w razie potrzeby usuń.
Przed usunięciem poświadczenia, jednostki usługi, Client Secret lub autoryzacji Google zawsze sprawdź, czy nie korzystają z nich inne integracje lub domeny Sophos. Dopiero po potwierdzeniu wycofania i zakończeniu kontroli zależności cofnij zbędne autoryzacje i usuń niepotrzebne sekrety, a następnie udokumentuj ich odebranie.
Kryterium odbioru: Aktywacja jest zakończona dopiero wtedy, gdy żądana domena ma oczekiwany stan, a dostarczanie przez API zostało pomyślnie przetestowane z kontrolowanym odbiorcą. Zachowanie kliknięć w Safe Links wymaga oddzielnego testu. Wycofanie jest zakończone, gdy Direct Delivery dla domeny zostało wyłączone, przewidziana kolejna ścieżka dostarczania została sprawdzona, a planowane cofnięcie uprawnień zweryfikowano oddzielnie.