Integrar o Sophos Email com o Threat Analysis Center
A integração do Sophos Email permite que o Sophos Fusion (anteriormente Sophos Central) envie à Sophos dados sobre eventos de e-mail para análise. O procedimento curto é: abrir Sophos Email no Marketplace, fornecer domínios e intervalos IP internos durante a configuração da primeira integração, ativar a integração em Integration Details e selecionar Save. Em seguida, o mosaico deve apresentar uma integração ativa com o estado Online.
Limite claro: esta é uma integração partilhada de Threat Analysis, gerida no Sophos Fusion. Não altera registos MX, conectores, encaminhamento Gateway nem políticas de Email Security e não configura o fluxo de correio. Para essas decisões, consulte o guia de arquitetura e onboarding do Sophos Email.
Verificar os pré-requisitos
É necessária uma licença Sophos Email ativa; a Sophos indica-o explicitamente. A conta administrativa também deve conseguir aceder a Threat Analysis Center > Integrations > Marketplace no tenant correto do Sophos Fusion e guardar alterações. Se o mosaico não aparecer ou não puder ser configurado, verifique primeiro este acesso e depois o direito de licença. As integrações MDR e XDR no Sophos Fusion explicam a distinção geral entre os tipos de integração e o Data Lake.
Antes de abrir a configuração, reúna os seus próprios domínios internos e endereços ou intervalos IP internos. A Sophos solicita estes dados quando esta é a primeira integração adicionada. A indicação efetivamente apresentada é determinante: não introduza domínios de terceiros, dados públicos de exemplo ou intervalos presumidos. A licença e a atribuição do tenant podem ser confirmadas através da verificação de licença e região.
Ativar e guardar a integração
- No Sophos Fusion, abra Threat Analysis Center > Integrations > Marketplace.
- Pesquise Email e selecione o mosaico Sophos Email.
- Se o Sophos Fusion pedir domínios e IP internos para esta primeira integração, introduza por completo os domínios e endereços ou intervalos IP preparados para o tenant. Preencha apenas os campos realmente solicitados na página; não copie nomes de campos nem valores predefinidos de outras integrações.
- Na página Sophos Email, em Integration Details, ative a integração.
- Selecione Save.
Isto ativa o envio de eventos. Não configura a forma como as mensagens chegam ao Sophos Email nem como são filtradas.
Validar o estado e os dados dos eventos
Regresse a Threat Analysis Center > Integrations > Marketplace. O mosaico Sophos Email deve agora mostrar uma integração ativa com o estado Online. Esta é a primeira prova de que a integração guardada está ativa.
O estado, por si só, não prova que um evento específico chegou. A Sophos valida os dados antes de estes aparecerem; depois devem ficar disponíveis no Sophos Data Lake. Para a aceitação funcional, escolha um evento Email representativo e já esperado, posterior à ativação, registe a hora e o tenant e, após um intervalo de processamento razoável, confirme que o registo correspondente está presente no fluxo de análise. Não é necessário gerar uma mensagem maliciosa.
A aceitação exige ambos os níveis:
- mosaico: uma integração ativa e estado Online;
- dados: um evento Sophos Email esperado e rastreável no tenant correto após a validação da Sophos.
Resolver problemas por sintoma
- Mosaico ausente ou ativação impossível: verifique o tenant correto, a licença Sophos Email e o acesso da conta ao Marketplace. Não tente corrigir isto alterando o fluxo de correio.
- Não é possível guardar: na primeira integração, confirme que todos os domínios e endereços ou intervalos IP internos solicitados na página estão preenchidos. Não copie campos ou formatos de outra integração.
- O mosaico não mostra uma integração ativa ou Online: reabra Sophos Email, verifique o seletor em Integration Details e o estado guardado. Depois, aguarde a atualização do estado em vez de criar imediatamente uma segunda configuração.
- Online, mas ainda sem dados: os dados só aparecem no Data Lake após a validação da Sophos. Compare apenas eventos posteriores à ativação, verifique o tenant e o período e conceda tempo de processamento suficiente.
- Os dados continuam ausentes: verifique novamente a licença, os dados obrigatórios, a ativação guardada e a existência de um evento Email representativo. Para escalar, registe o tenant, a hora de ativação, o estado visível do mosaico e o carimbo temporal do evento esperado, sem divulgar desnecessariamente conteúdo de mensagens nem dados pessoais.
Enquanto o mosaico não estiver Online e não for demonstrado um evento representativo, a integração não está totalmente aceite. Alterar MX, conectores ou políticas Email não é uma tentativa de correção adequada.