Saltar para o conteudo
Avanet

Integrar o Sophos Email com o Threat Analysis Center

A integração do Sophos Email permite que o Sophos Fusion (anteriormente Sophos Central) envie à Sophos dados sobre eventos de e-mail para análise. O procedimento curto é: abrir Sophos Email no Marketplace, fornecer domínios e intervalos IP internos durante a configuração da primeira integração, ativar a integração em Integration Details e selecionar Save. Em seguida, o mosaico deve apresentar uma integração ativa com o estado Online.

Limite claro: esta é uma integração partilhada de Threat Analysis, gerida no Sophos Fusion. Não altera registos MX, conectores, encaminhamento Gateway nem políticas de Email Security e não configura o fluxo de correio. Para essas decisões, consulte o guia de arquitetura e onboarding do Sophos Email.

Verificar os pré-requisitos

É necessária uma licença Sophos Email ativa; a Sophos indica-o explicitamente. A conta administrativa também deve conseguir aceder a Threat Analysis Center > Integrations > Marketplace no tenant correto do Sophos Fusion e guardar alterações. Se o mosaico não aparecer ou não puder ser configurado, verifique primeiro este acesso e depois o direito de licença. As integrações MDR e XDR no Sophos Fusion explicam a distinção geral entre os tipos de integração e o Data Lake.

Antes de abrir a configuração, reúna os seus próprios domínios internos e endereços ou intervalos IP internos. A Sophos solicita estes dados quando esta é a primeira integração adicionada. A indicação efetivamente apresentada é determinante: não introduza domínios de terceiros, dados públicos de exemplo ou intervalos presumidos. A licença e a atribuição do tenant podem ser confirmadas através da verificação de licença e região.

Ativar e guardar a integração

  1. No Sophos Fusion, abra Threat Analysis Center > Integrations > Marketplace.
  2. Pesquise Email e selecione o mosaico Sophos Email.
  3. Se o Sophos Fusion pedir domínios e IP internos para esta primeira integração, introduza por completo os domínios e endereços ou intervalos IP preparados para o tenant. Preencha apenas os campos realmente solicitados na página; não copie nomes de campos nem valores predefinidos de outras integrações.
  4. Na página Sophos Email, em Integration Details, ative a integração.
  5. Selecione Save.

Isto ativa o envio de eventos. Não configura a forma como as mensagens chegam ao Sophos Email nem como são filtradas.

Validar o estado e os dados dos eventos

Regresse a Threat Analysis Center > Integrations > Marketplace. O mosaico Sophos Email deve agora mostrar uma integração ativa com o estado Online. Esta é a primeira prova de que a integração guardada está ativa.

O estado, por si só, não prova que um evento específico chegou. A Sophos valida os dados antes de estes aparecerem; depois devem ficar disponíveis no Sophos Data Lake. Para a aceitação funcional, escolha um evento Email representativo e já esperado, posterior à ativação, registe a hora e o tenant e, após um intervalo de processamento razoável, confirme que o registo correspondente está presente no fluxo de análise. Não é necessário gerar uma mensagem maliciosa.

A aceitação exige ambos os níveis:

  • mosaico: uma integração ativa e estado Online;
  • dados: um evento Sophos Email esperado e rastreável no tenant correto após a validação da Sophos.

Resolver problemas por sintoma

  • Mosaico ausente ou ativação impossível: verifique o tenant correto, a licença Sophos Email e o acesso da conta ao Marketplace. Não tente corrigir isto alterando o fluxo de correio.
  • Não é possível guardar: na primeira integração, confirme que todos os domínios e endereços ou intervalos IP internos solicitados na página estão preenchidos. Não copie campos ou formatos de outra integração.
  • O mosaico não mostra uma integração ativa ou Online: reabra Sophos Email, verifique o seletor em Integration Details e o estado guardado. Depois, aguarde a atualização do estado em vez de criar imediatamente uma segunda configuração.
  • Online, mas ainda sem dados: os dados só aparecem no Data Lake após a validação da Sophos. Compare apenas eventos posteriores à ativação, verifique o tenant e o período e conceda tempo de processamento suficiente.
  • Os dados continuam ausentes: verifique novamente a licença, os dados obrigatórios, a ativação guardada e a existência de um evento Email representativo. Para escalar, registe o tenant, a hora de ativação, o estado visível do mosaico e o carimbo temporal do evento esperado, sem divulgar desnecessariamente conteúdo de mensagens nem dados pessoais.

Enquanto o mosaico não estiver Online e não for demonstrado um evento representativo, a integração não está totalmente aceite. Alterar MX, conectores ou políticas Email não é uma tentativa de correção adequada.