Sophos Email: escolher a arquitetura e planear a integração
A decisão mais importante do Sophos Email ocorre antes de adicionar o primeiro domínio: Sophos Mailflow ou Sophos Gateway. Ambas as opções são geridas no Sophos Fusion (anteriormente Sophos Central), mas intervêm em pontos diferentes do fluxo de correio. Escolher cedo a arquitetura permite planear responsáveis, piloto, transição e um retorno seguro.
Decisão rápida: se utiliza exclusivamente Microsoft 365 e não pretende redirecionar os registos MX existentes, avalie primeiro o Sophos Mailflow. Se o Sophos deve ser o gateway de correio a montante, precisa de controlar a rota DNS e MX, ou utiliza Google Workspace ou um servidor local, planeie o Sophos Gateway. Nunca configure simultaneamente os dois modos para o mesmo domínio.
Limite do produto: Sophos Fusion, não o proxy de correio da firewall
Este artigo aborda o Sophos Email no Sophos Fusion. A funcionalidade Mail Protection integrada numa Sophos Firewall é outro produto e modelo operacional. Não transfira para o Sophos Email regras, exceções ou caminhos de menu do proxy de correio da firewall. Substituir Firewall Mail Protection exige um projeto de migração separado, com plano próprio de encaminhamento e reversão.
Escolher a arquitetura
Sophos Mailflow para Microsoft 365
O Sophos Mailflow integra-se com o Microsoft 365 através de Microsoft APIs, conectores Exchange Online e regras de fluxo de correio. As mensagens são encaminhadas entre Microsoft 365 e Sophos para análise; este modelo não requer redirecionamento MX nem alteração DNS para verificar o domínio. Os domínios são geridos no Sophos Fusion em Products and Services > Email > M365 Mailflow Domains.
O Mailflow adequa-se quando o Microsoft 365 deve continuar a ser a porta de entrada e não se pretende alterar o encaminhamento público. Confirme primeiro que a subscrição Microsoft 365 suporta conectores de entrada e que a conta administradora pode conceder o consentimento e as permissões de fluxo do Exchange Online necessários.
O limite operacional é importante: a Microsoft continua a processar mensagens na sua porta de entrada. Alguns filtros Microsoft, sobretudo para phishing de alta confiança, não podem ser totalmente desativados por regras de fluxo. Assim, uma mensagem pode chegar à quarentena Microsoft antes de ficar visível no Sophos. Para Mailflow, inclua ambas as quarentenas e Microsoft Message Trace no procedimento operacional.
Sophos Gateway para Microsoft 365, Google Workspace e servidores locais
O Sophos Gateway é a secure email gateway a montante. O registo MX público aponta para o Sophos; o Sophos analisa mensagens de entrada e entrega-as ao Microsoft 365, Google Workspace ou servidor local. Para análise de saída, o servidor encaminha o envio através do Sophos. Os domínios são geridos em Products and Services > Email > Gateway Domains.
O Gateway adequa-se quando o Sophos deve receber a primeira ligação SMTP da Internet, quando são necessárias decisões próprias de encaminhamento ou TLS, ou quando a plataforma não é Microsoft 365. Requer acesso a DNS e MX e à configuração de encaminhamento do fornecedor ou servidor. Altere MX apenas quando domínios, destinos, caixas e políticas estiverem prontos.
Os procedimentos exatos para Microsoft 365, Google Workspace e servidores locais pertencem aos respetivos guias de configuração. Este guia de arquitetura evita propositadamente antecipar hosts regionais, endereços IP, portas, nomes de conectores ou valores DNS.
Confirmar requisitos e responsabilidades
Registe pelo menos o seguinte antes do piloto:
- licença válida de Sophos Email e acesso administrativo ao Sophos Fusion;
- plataforma de correio, domínios protegidos e arquitetura escolhida por domínio;
- todas as caixas, aliases, listas de distribuição e pastas públicas a proteger;
- fonte autoritativa das caixas, como sincronização de diretório ou importação mantida;
- responsáveis por DNS, Microsoft 365 ou Google Workspace, servidor local e Sophos Fusion;
- responsáveis funcionais pelas políticas Email Security, Data Control e Secure Message;
- requisitos de encriptação, retenção, quarentena e relatórios;
- janela de transição, critérios de aceitação, escalamento e contactos autorizados para decidir a reversão.
Objetos de destinatário em falta não são um problema meramente visual: o Sophos Email precisa do inventário completo para processar corretamente as mensagens. Compare aliases e grupos tão cuidadosamente como caixas pessoais. Altere objetos sincronizados no diretório autoritativo, em vez de aplicar uma correção permanente no Sophos Fusion.
Realizar a integração por fases
1. Documentar o inventário e a rota de correio
Mapeie a rota atual de entrada e saída de cada domínio. Registe onde termina MX, que sistemas enviam diretamente, que reencaminhamentos existem e quem pode alterar DNS, regras do fornecedor e servidores. Separe domínios piloto, de produção e especiais.
2. Preparar domínio e destinatários
Adicione o domínio no modo escolhido e ligue a fonte das caixas. Sincronize ou importe caixas com aliases, listas de distribuição e pastas públicas. Verifique o inventário antes de alterar o encaminhamento ou ativar amplamente a proteção.
3. Definir políticas antes da transição
Defina pelo menos responsável e âmbito de Email Security, Data Control e, quando necessário, Secure Message. Comece com regras compreensíveis e exceções documentadas. Decida notificações de quarentena, encriptação e proteção de saída antes da mudança para produção, não depois de uma mensagem empresarial ser bloqueada.
4. Executar um piloto limitado
Escolha interlocutores internos e externos representativos e, se a arquitetura permitir, um grupo piloto claramente delimitado. Teste mensagens normais, anexos e respostas nos dois sentidos. Inclua um alias ou lista de distribuição. O Mailflow pode proteger um subconjunto de caixas; a atribuição exata de grupos será descrita no guia Mailflow dedicado.
5. Fazer uma transição controlada
Ative apenas uma arquitetura por domínio. No Gateway, a alteração MX é o último passo, depois de preparar destinos internos, rota de saída, destinatários e políticas. No Mailflow, conectores e regras criados pelo Sophos devem estar completos e sem conflitos no Microsoft 365. Suspenda alterações paralelas de encaminhamento durante a aceitação.
Decidir o comportamento durante uma interrupção do serviço
Consoante a configuração de Email, Account preferences mostra Selectively scan ou Enforce scan, nunca ambas as opções em simultâneo. Durante uma rara interrupção do serviço, Selectively scan entrega as mensagens sem atraso, executando apenas as análises essenciais. Enforce scan mantém as mensagens em fila até à recuperação do serviço para executar todas as análises, à custa de atrasar a entrega.
Antes da transição para produção, documente a escolha entre disponibilidade e análise completa, o responsável e critérios de aceitação mensuráveis. Selectively scan dá prioridade à entrega, mas aceita que nem todas as análises sejam executadas; Enforce scan dá prioridade à análise de segurança completa, mas aceita um atraso na entrega.
Após uma interrupção, verifique as mensagens analisadas seletivamente nos detalhes da mensagem em Message History. Para Enforce scan, reveja o atraso na entrega e a recuperação da fila através dos seguimentos habituais de mensagens e do fornecedor, e confirme que as mensagens acumuladas foram entregues e os critérios acordados foram cumpridos.
Proteger a transição e a reversão
Regressar exige mais do que um valor MX antigo. Antes da mudança, aprove uma folha de reversão com:
- valores originais e responsáveis por DNS, MX, conectores, regras e smart hosts;
- condição de interrupção, como mensagens externas não entregues ou um ciclo de encaminhamento;
- ordem para restaurar a rota antiga e desativar a nova;
- mensagens de controlo depois de cada passo;
- contactos do Sophos Fusion, fornecedor, DNS e servidor interno.
Não elimine manualmente a aplicação Microsoft/Sophos, os conectores ou as regras de fluxo de correio com base nesta visão geral. Utilize apenas o procedimento de desativação específico do fornecedor quando estiver documentado e aprovado. Antes de qualquer alteração autorizada, registe o estado existente e verifique o encaminhamento das mensagens depois de cada alteração. Até esse procedimento estar estabelecido, escale a desativação em vez de improvisar. Também para o Gateway, a reversão acima serve apenas como orientação de planeamento; a execução deve seguir um procedimento específico do fornecedor, documentado e aprovado.
Demonstrar o funcionamento
Estado de domínios e caixas
Em M365 Mailflow Domains ou Gateway Domains, confirme que o domínio esperado aparece protegido. Depois compare as caixas protegidas com o inventário pretendido. Uma amostra não basta se aliases, listas ou pastas públicas forem críticos.
Mensagens de teste de entrada e saída
Para cada domínio, envie pelo menos uma mensagem de entrada a partir de uma conta externa controlada e uma mensagem de saída para essa conta. Confirme remetente, destinatário, hora e entrega final. Siga ambas em Message History. No Mailflow, acrescente Microsoft Message Trace; no Gateway, verifique também o seguimento do fornecedor ou servidor.
Se uma mensagem só for visível de um lado, não enfraqueça imediatamente uma política de filtragem. Determine primeiro se falham o estado do domínio ou caixa, encaminhamento, conector, DNS, inventário ou entrega. Isto evita uma exceção de segurança para corrigir um problema de rota.
Relatórios e quarentena
Abra Message History, gere ou agende um Email Report e verifique a quarentena do administrador. Para Mailflow, inclua também a quarentena Microsoft no procedimento. Defina quem pode libertar mensagens, comunicar classificações incorretas e analisar tendências. A integração só termina operacionalmente quando histórico, relatórios e quarentena têm responsável.
Se a aceitação falhar
- Domínio ou caixa não protegido: verifique fonte das caixas, sincronização, atribuição do domínio e licença.
- Entrada falha, saída funciona: verifique rota pública, MX ou regras de fluxo e seguimento do fornecedor.
- Saída falha, entrada funciona: verifique rota de saída, conector ou smart host.
- Mensagem apenas na quarentena Microsoft: verifique Microsoft Message Trace e essa quarentena; não conclua que houve entrega a partir de Sophos Message History.
- Processamento duplicado ou ciclo: confirme imediatamente se Mailflow e Gateway, ou conectores antigos e novos, estão ativos em simultâneo; execute a reversão aprovada se necessário.
Os erros específicos de conectores, DNS, licenças e sincronização de diretórios serão tratados em guias detalhados separados. Recolha horas, remetente, destinatário, Message-ID e resultados dos dois seguimentos, em vez de experimentar definições incertas.