Saltar para o conteudo
Avanet

Configurar o autosserviço de quarentena do Sophos Email

O autosserviço de quarentena permite aos utilizadores analisar mensagens elegíveis num resumo ou no Sophos Fusion Self Service Portal (SSP). A configuração tem três camadas independentes: uma política Email Security controla a quarentena e o horário, User Settings permite ações específicas e a configuração central de início de sessão concede acesso ao portal. O fluxo só funciona quando todas as camadas necessárias estão alinhadas.

Limite operacional: este procedimento abrange a quarentena do utilizador final. As ações administrativas em Quarantined Messages, a M365 quarantine nativa e as regras allow/block dos utilizadores são processos separados. Os eventos Data Control não aparecem em End User Quarantine. Não reduza esses controlos como solução rápida.

Definir pré-requisitos e estado pretendido

Antes da alteração, registe:

  • utilizadores, grupos e listas de distribuição protegidos e a política Email Security efetiva;
  • fuso horário, dias e intervalos de envio do resumo;
  • acesso automático para todos os utilizadores elegíveis ou convite direcionado;
  • apenas leitura ou também Release, Release and Allow, Delete e Delete and Block;
  • necessidade de Emergency Inbox e responsável pela autorização de emergência;
  • exatamente um proprietário responsável por lista de distribuição;
  • uma caixa pessoal de teste e, se necessário, uma lista de teste com proprietário.

O SSP requer uma licença Sophos elegível. O utilizador precisa de um endereço válido no Sophos Fusion (anteriormente Sophos Central) que não tenha sido usado numa conta de avaliação do Sophos Fusion Admin. Os administradores não precisam de convite SSP separado e iniciam sessão com as credenciais de Sophos Fusion Admin.

Configurar End User Quarantine e resumos

Faça as alterações na política realmente efetiva:

  1. Em Email Security, abra a política e aceda a Settings > Inbound > Anti-spam > Quarantine Summary Settings.
  2. Defina Quarantine para as categorias necessárias e ative Include in End User Quarantine apenas onde o utilizador possa gerir as mensagens.
  3. Ative Send a quarantine summary email.
  4. Selecione o fuso correto, dias e um ou mais intervalos. Todos os dias vêm selecionados; clique novamente para anular. Para 24/7, selecione todos os dias e horas.
  5. Selecione Save e registe nome, prioridade e definições da política.

Só uma configuração Quarantine Summary Settings se aplica a cada utilizador. Normalmente prevalece a política atribuída de maior prioridade. Porém, se tiver endereços ou domínios External, o Sophos usa a política seguinte sem entradas External; se não existir, aplica Base Policy. Verifique a política efetiva e não apenas a última editada.

O resumo inclui apenas mensagens novas colocadas em quarentena desde o anterior. Após a ativação, não é enviado até existir pelo menos uma mensagem nova elegível. Os próprios resumos não aparecem em Message History. Quarantine Summary format, em Global Settings > Products and Services > Email > User Settings, aplica o formato otimizado para ecrãs pequenos.

Conceder acesso ao SSP

Para aprovisionamento automático:

  1. Abra Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in.
  2. Em User Access, ative Sophos Fusion Self Service Portal access.
  3. Verifique que utilizadores novos e existentes sem acesso recebem o convite.

Desativar posteriormente o acesso automático não revoga acessos já concedidos; apenas impede a atribuição automática a utilizadores adicionados depois. Portanto, não é um método de revogação.

Para um convite direcionado, abra My Environment > Users & Groups, selecione os utilizadores, clique em Email Setup Link, escolha Sophos Fusion Self Service Welcome/Setup Email e selecione Save. A mensagem vem de do-not-reply@fusion.sophos.com, tem exatamente o padrão de assunto em inglês Welcome to Sophos Fusion <First Last name> e inclui um link que não expira. O Sophos Fusion pode aceitar uma seleção sem endereço válido, mas não envia mensagem a esse utilizador.

Limitar ações e Emergency Inbox

Em Global Settings > Products and Services > Email > User Settings, ative apenas funções aprovadas:

  • Com Release/Delete desativado, o utilizador pode ler, mas não agir. Quando ativo, Release, Release and Allow, Delete e Delete and Block ficam disponíveis no resumo ou SSP se a mensagem o permitir.
  • Allow/Block List é uma decisão de segurança adicional e não se ativa automaticamente com Release/Delete. Reveja os fluxos smart banner e allow/block existentes antes de alterar.
  • Emergency Inbox mostra apenas a caixa de entrada no SSP durante uma falha de entrega. As mensagens ficam guardadas 14 dias enquanto o Sophos Email repete a entrega. Quando o servidor regressa, não se espera que a Emergency Inbox entregue as mensagens por si própria.
  • Allow release of M365 quarantine emails pertence à integração separada de quarentena do Microsoft 365. Mesmo ativa, mensagens Microsoft 365 classificadas como Malware, High Confidence Phish ou DLP não estão disponíveis no SSP por segurança.

Os utilizadores só podem libertar categorias suportadas por End User Quarantine, incluindo Authentication failure, Unscanned, Intelix Threat, Malicious URL, Confirmed Spam e Bulk. A ação depende da categoria, política e permissões globais. Não contorne um botão ausente com allow lists mais abrangentes.

Verificar proprietários e associação de destinatários

Os resumos são enviados apenas para caixas de utilizador, nunca diretamente para aliases, listas ou pastas públicas:

  • Cada utilizador recebe o seu resumo.
  • Numa lista de distribuição, o proprietário atribuído recebe o resumo e gere a quarentena da lista separadamente no SSP. Em My Products > Email Security > Mailboxes, selecione a lista, clique em Add, escolha exatamente um utilizador em Add Distribution List Owner e selecione Save. Um utilizador pode possuir várias listas. Com Active Directory ou Microsoft Entra ID, mantenha também o proprietário no objeto de origem correspondente.
  • Com Active Directory, os resumos de caixas partilhadas seguem para os delegados associados. O Microsoft Entra ID não reconhece aqui essas associações; o resumo segue apenas para o endereço da caixa partilhada.
  • Os proprietários de pastas públicas recebem o resumo; a pasta não.
  • Num alias, recebe-o o utilizador associado.

Validar com utilizadores representativos

O teste só é significativo quando, após a ativação, uma mensagem nova, inofensiva e elegível para End User Quarantine entra em quarentena. Nunca liberte malware real para testar.

  1. Registe política efetiva, categoria, Include in End User Quarantine, horário e fuso do utilizador de teste.
  2. Aguarde uma nova mensagem elegível ou use um caso inofensivo aprovado.
  3. Confirme que o resumo chega no intervalo previsto e mostra apenas a mensagem esperada.
  4. Inicie sessão no SSP como utilizador de teste e verifique quarentena pessoal, pré-visualização e exatamente as ações aprovadas.
  5. Se houver uma lista, entre como proprietário e confirme que a quarentena da lista surge separada.
  6. Teste uma ação permitida apenas com uma mensagem comprovadamente inofensiva e confirme entrega ou remoção.
  7. Teste Emergency Inbox apenas num exercício aprovado, distinguindo visibilidade, limite de 14 dias e repetições normais.

Diagnosticar sistematicamente

Sem resumo: confirme primeiro se uma nova mensagem elegível entrou em quarentena após a ativação ou o resumo anterior. Verifique prioridade efetiva, fallback External, Include in End User Quarantine, horário, fuso, endereço e categoria. Se houver mensagens, um administrador pode escolher temporariamente outro idioma em Profile Menu > Language e voltar depois ao original.

Convite ausente: verifique se o endereço é válido e único. Se foi usado numa avaliação do Sophos Fusion Admin, resolva o conflito pelo processo aprovado. Uma entrada Audit Log não prova o envio. Antes de novo convite, remova a conta antiga bloqueadora; depois reenvie Sophos Fusion Self Service Welcome/Setup Email.

Acesso ou ações ausentes: verifique licença, identidade, concessão automática ou dirigida, User Settings efetivas, categoria e Include in End User Quarantine. Numa lista, verifique também proprietário e origem de diretório. Mais direitos não transformam um evento Data Control ou mensagem não libertável num caso de utilizador.

O link indica message is already released: o Microsoft 365 Safe Links pode visitar o link durante a análise. Após aprovação de segurança, adicione hmr.sophos.com à lista de URLs a não reescrever na política Safe Links responsável. Teste depois com um resumo novo; um link antigo já visitado não é um novo teste válido.

Para escalamento, recolha tenant, endereço, nome e prioridade da política, categoria, hora de quarentena, intervalo e fuso, método de acesso, associação do proprietário e captura da ação ausente ou incorreta. Não inclua palavras-passe, links de configuração ou conteúdo confidencial no pedido.