Saltar para o conteudo
Avanet

Configurar o Sophos Email Mailflow para o Microsoft 365

O Sophos Mailflow integra o Sophos Email através de aplicações Microsoft 365, conectores do Exchange Online e regras de fluxo de correio. Não exige alteração do MX: o Microsoft 365 envia as mensagens aplicáveis ao Sophos para análise e recebe-as de volta. Como a configuração concede consentimento para toda a organização e altera automaticamente o Exchange Online, faça-a numa janela de alteração aprovada.

Percurso rápido: registe pré-requisitos e reversão, sincronize o diretório, crie opcionalmente um grupo Microsoft 365 para um subconjunto, adicione o domínio em Global Settings > Products and Services > Email > M365 Mailflow Domains, reveja e conceda conscientemente os consentimentos Microsoft, execute Connect, resolva conflitos antes da ativação e inicie Run a Quick Test. Depois valide tráfego de entrada e saída no Sophos Message History e Microsoft Message Trace.

Registar pré-requisitos e estado inicial

Use uma subscrição Microsoft 365 que suporte conectores de entrada; tenants Microsoft Developer não são adequados. A conta precisa da função administrativa para confirmação do domínio e consentimento. A Sophos indica Global admin para iniciar sessão no domínio Microsoft e Super Admin do domínio correspondente para estabelecer a ligação. Atribua responsáveis por Microsoft 365, Sophos Fusion (anteriormente Sophos Central) e DNS e aprove previamente o percurso de recuperação.

Registe tenant, domínios, caixas ou grupo, nomes e prioridades das regras e conectores atuais, qualquer Gateway existente, remetentes e destinatários de teste e critérios de paragem. Permita pop-ups Microsoft e confirme o tenant autenticado; use uma janela privada se existirem credenciais guardadas de outro tenant. O Mailflow só verifica domínios adicionados e validados no Sophos Fusion e incluídos nos conectores Microsoft. Avalie também qualquer domínio onmicrosoft.com ou outro domínio remetente usado.

Rever permissões e consentimento de todo o tenant

O consentimento aplica-se à organização, não apenas à pessoa que o aprova. Antes de Accept, compare tenant, editor, nome da aplicação e direitos pedidos com a alteração aprovada:

  • Sophos Email lê domínios, diretório e perfis de utilizador e pode ler e escrever correio em todas as caixas.
  • Sophos gere aplicações que cria ou possui e lê o perfil do utilizador autenticado.
  • Sophos Email Mail flow gere o Exchange como aplicação, lê dados de atividade da organização, lê e escreve domínios e definições RBAC do diretório e lê dados do diretório.

Esses direitos permitem à Sophos criar aplicações, domínio aceite, conectores e regras de transporte através de APIs Microsoft e PowerShell. Não justificam scripts não verificados com privilégios adicionais. Os consentimentos não expiram automaticamente; revogá-los interrompe o Mailflow. O Post-Delivery Protection cria uma segunda aplicação com direitos Graph separados. Pare se tenant, editor, nomes ou direitos forem inesperados.

Proteger todas as caixas ou um subconjunto

Para todas as caixas, sincronize preferencialmente utilizadores, caixas e grupos via Active Directory ou Microsoft Entra ID; também são aceites introdução manual e CSV. Compare o inventário importado com o âmbito previsto antes de alterar encaminhamento.

Para um subconjunto, crie antes da ligação um grupo do tipo Microsoft 365 no domínio correto no centro de administração e adicione as caixas escolhidas. Após sincronizar, o nome é sugerido; sem sincronização, introduza-o exatamente. Um domínio pode ter até 10 000 caixas, enquanto o grupo seleciona apenas as protegidas. O Microsoft 365 expande uma lista de distribuição em mensagens por destinatário antes do Sophos; alinhe as políticas com esse comportamento.

Criar domínio, regras e conectores

  1. Abra Global Settings > Products and Services > Email > M365 Mailflow Domains e escolha Setup Domains and Policies for M365 Mailflow. Para migrar de Gateway, escolha Copy Existing M365 Domains.
  2. Sincronize o diretório se necessário. Selecione domínio e grupo preparado e inicie Setup M365 Mailflow.
  3. No redirecionamento Microsoft, autentique-se no tenant certo, reveja cada pedido e conceda apenas o aprovado.
  4. Na lista de domínios, escolha Connect e conclua a criação guiada. Pode demorar dez minutos e a Microsoft pode continuar a criar recursos em segundo plano.
  5. No Exchange Admin Center, verifique Mail flow > Rules e Mail flow > Connectors, o estado e prioridade de cada objeto. A Sophos adiciona ainda um subdomínio aceite terminado em xgeconnector.com para comunicação por certificado. Não o elimine, pois pode interromper o fluxo.

As regras Sophos têm prioridade para que a análise de ameaças ocorra primeiro; as existentes mantêm depois a ordem relativa. A Microsoft ainda pode filtrar phishing ou malware de alta confiança antes do Sophos. É um limite de arquitetura, não um motivo para desativar amplamente a proteção Microsoft.

Resolver conflitos antes da ativação

Quando surgir Pre-existing Mailflow Rules Found, não ative sem analisar. Conclua com ativação imediata apenas se compreender as regras e conectores existentes e estes não afetarem o Sophos. Caso contrário, escolha Complete Sophos mailflow configuration but keep it turned off: os objetos são criados, mas a ligação fica desligada.

No Exchange Admin Center, compare condições, exceções, conectores de destino e prioridades. Deve existir um único percurso coerente de ida e volta. Após documentar a correção, ative o domínio com Connect em M365 Mailflow Domains e volte a testar. Renomear, desativar, eliminar ou reordenar objetos Sophos sem avaliação pode interromper a proteção.

Migrar de Gateway sem análise duplicada

Mailflow e Gateway não são uma arquitetura paralela permanente para o mesmo domínio. Copie os domínios Microsoft 365 detetados, crie Mailflow desligado, inspecione os novos objetos e ative-o apenas num teste curto e monitorizado. Primeiro registe domínio Gateway, valores MX e alterações Microsoft 365 originais.

Depois de validar ambos os sentidos, elimine a ligação antiga em Products and Services > Email > Gateway Domains, reverta as definições Microsoft 365 feitas para Gateway e restaure alterações MX desnecessárias conforme o plano. Minimize a sobreposição. Entradas duplicadas no Message History, Smart Banners ou quarentena indicam processamento duplo, que a Sophos nem sempre consegue impedir com proteção por grupos. Execute a reversão aprovada ou desligue imediatamente o Gateway de forma limpa.

Validar configuração e entrega

O domínio deve apresentar um visto verde. Envie Run a Quick Test para um endereço controlado. Se falhar imediatamente, aguarde pelo menos 15 minutos e tente mais uma vez, pois a Microsoft pode ainda criar recursos. Não repita ligações sem diagnóstico.

Por domínio, envie uma mensagem externa de entrada e uma de saída. Correlacione remetente, destinatário, hora e Message-ID no Sophos Message History e Microsoft Message Trace. Teste também uma caixa protegida do grupo e uma excluída. Consulte a quarentena Microsoft se a mensagem não chegar ao Sophos. A alteração só passa quando estado, ambos os sentidos, âmbito correto e exatamente uma análise Sophos forem confirmados.

Para testes falhados, regras ou conectores alterados e outros problemas operacionais, consulte o guia de resolução sistemática de problemas do Sophos Email Mailflow no Microsoft 365.

Reverter e remover completamente

Num incidente, primeiro desative ou desligue o Mailflow de modo controlado e restaure o percurso funcional documentado. Confirme a entrega com testes antes de eliminar mais objetos. Desligar o domínio no Sophos Fusion normalmente remove regras e conectores relacionados, mas valide o estado real no Microsoft 365.

Se restarem objetos ou o Mailflow for retirado, trabalhe domínio a domínio. No Microsoft Entra Admin Center, em App registrations, elimine a aplicação Sophos Email Mail flow do domínio e, se usada, a aplicação post-delivery. No Exchange Admin Center, elimine regras Sophos de entrada e saída em Mail flow > Rules e depois os conectores em Mail flow > Connectors. Remova apenas objetos inequivocamente associados ao domínio. Por fim, verifique estado, resíduos de domínios aceites, entrega bidirecional, Message Trace e ausência de rotas Sophos, e revogue os consentimentos do tenant conforme o offboarding aprovado.