Saltar para o conteudo
Avanet

Sophos Email: configurar a quarentena do Microsoft 365

M365 Quarantine integra no Sophos Email a quarentena mantida pelo Microsoft 365. Os administradores obtêm uma vista unificada no Sophos Fusion (anteriormente Sophos Central), mas a Microsoft continua a ser responsável pela quarentena nativa e respetivos estados. Libertar ou eliminar no Sophos Fusion é, portanto, um pedido ao Microsoft 365 e só fica concluído depois de o processamento ser confirmado.

Este runbook abrange ligação, consentimento, sincronização e teste de aceitação para um domínio Gateway ou M365 Mailflow já existente no Sophos Email. A gestão geral de outros tipos de quarentena Sophos não faz parte desta configuração.

Preparar os requisitos e a alteração

Antes da janela de manutenção, é necessário:

  • um ambiente Sophos Email ativo com o domínio em causa em Gateway Domains ou M365 Mailflow Domains;
  • acesso ao Sophos Fusion e uma conta de administrador do Microsoft 365 autorizada a conceder o consentimento pedido;
  • domínios exatamente iguais no Sophos Email e no Microsoft 365;
  • um browser que permita pop-ups da Microsoft durante a configuração;
  • um destinatário controlado e uma mensagem de teste que o Microsoft 365 coloque em quarentena.

Registe o tenant, domínio, tipo de domínio, conta de consentimento, estado inicial do seletor ou da ligação, janela de manutenção e responsável pelo rollback. Não coloque credenciais nem tokens de consentimento no ticket. Não desative a proteção post-delivery existente: se a integração precisar dela e estiver desativada, a Sophos ativa-a após confirmação explícita.

Preparar o browser e o início de sessão Microsoft

A Sophos abre diálogos Microsoft durante a configuração. O bloqueador de pop-ups deve, por isso, permitir os domínios Microsoft 365 envolvidos. Inicie sessão no tenant Microsoft correto com a conta de administrador aprovada. Termine primeiro qualquer sessão de outro tenant ou isole-a num perfil separado do browser.

Os pop-ups também podem aparecer mais tarde ao abrir conteúdo de mensagens ou atualizar a lista M365. Ligam o browser aos serviços Microsoft e podem demorar a carregar. Uma janela fechada ou bloqueada não pode ser interpretada como consentimento concedido.

Ativar M365 Quarantine para o domínio

  1. No Sophos Fusion, abra Global Settings, desloque-se até Email Domain Setup e selecione Gateway Domains ou M365 Mailflow Domains, conforme o tipo. Em alternativa, abra My Products > Email Security > Settings e escolha o tipo adequado em Email Domain Setup.
  2. Na lista, confirme o domínio correto através do tenant, nome e tipo.
  3. Na coluna M365 Quarantine, ative o seletor apenas para esse domínio.
  4. Se um diálogo indicar que a proteção post-delivery também será ativada, volte a verificar o impacto e o domínio e selecione Proceed.
  5. Selecione a conta de administrador do Microsoft 365 aprovada. No primeiro início de sessão, introduza endereço de email e palavra-passe; com uma sessão existente, os pedidos de permissão podem aparecer imediatamente.
  6. Reveja por completo todos os diálogos Microsoft e aceite todas as permissões pedidas. Incluem permissões para gerir o Exchange como aplicação e ler ou escrever definições RBAC do diretório. Um consentimento parcial não chega para M365 Quarantine nem para a proteção post-delivery dependente.
  7. Depois de conceder as permissões, selecione Close. A ativação pode demorar alguns minutos; não feche nem reinicie prematuramente a página enquanto os diálogos Microsoft estiverem ativos.

Conceda permissões apenas ao tenant verificado. Não adicione outra conta de administrador ou um domínio mais amplo apenas para contornar um erro de ligação.

Verificar a ligação e a primeira sincronização

Após alguns minutos, confirme na lista de domínios que M365 Quarantine continua ativado para o domínio pretendido. Em seguida, abra My Products > Email Security > Quarantined Messages e selecione M365 quarantine. O separador deve mostrar dados da quarentena do Microsoft 365 para o domínio.

A primeira sincronização obtém os últimos sete dias. Depois, os dados acumulam-se até uma janela móvel máxima de 30 dias. O Sophos Fusion sincroniza periodicamente, pelo que alterações recentes podem surgir com atraso e registos antigos podem ficar temporariamente dessincronizados. Para pedir os dados Microsoft atuais, selecione Refresh e aguarde a conclusão. Uma lista vazia sem um objeto de teste controlado não prova que a ligação funciona.

Testar o percurso de libertação e eliminação

Não use uma mensagem de produção ou maliciosa para a aceitação. Faça com que o Microsoft 365 coloque em quarentena uma mensagem de teste claramente identificada para o destinatário controlado. Depois:

  1. Em M365 quarantine, pesquise por destinatário, remetente, assunto e hora, e registe o ID da mensagem e o motivo Microsoft.
  2. Abra os detalhes. Confirme um pop-up Microsoft se o conteúdo for carregado através dele.
  3. Selecione apenas uma ação suportada para o teste, como Release. As ações disponíveis dependem do estado e da categoria nativa de quarentena Microsoft.
  4. Selecione Refresh e aguarde a sincronização.
  5. No Microsoft 365, confirme o novo estado e, em caso de libertação, a entrega exatamente ao destinatário pretendido.

Selecionar Release ou Delete, o desaparecimento de uma linha ou uma lista Sophos inalterada não comprovam isoladamente o sucesso. Considere filtros, atraso e o estado gerido pela Microsoft. Para Delete, confirme o processamento no Microsoft 365; uma eliminação de teste não substitui um processo de retenção aprovado.

Configurar deliberadamente o acesso dos utilizadores

As mensagens colocadas em quarentena pela Microsoft podem aparecer no Self Service Portal do Sophos Central. Se, em User Settings, a opção Allow release of M365 quarantine emails estiver ativada para um utilizador, este vê as mensagens em M365 quarantine e pode consultar e libertar os itens suportados. As mensagens também surgem no resumo de quarentena, onde o campo Reason identifica a origem como (Microsoft Quarantine).

Ative esta capacidade apenas após uma decisão de autorização separada. Por motivos de segurança, mensagens das categorias Microsoft Malware, High Confidence Phish ou Data Loss Prevention (DLP) não estão disponíveis no Self Service Portal. O facto de um administrador ver um item no Sophos Fusion não prova que o utilizador o possa ver ou libertar.

Reparar erros de consentimento e ligação

  • Failed to establish session: session has timed out. Inicie novamente sessão com a conta de administrador correta e conclua o consentimento sem interrupções.
  • Failed to create connection: consent for API access wasn’t granted. Repita a configuração e conceda todas as permissões API pedidas.
  • Failed to create connection: consent for data access wasn’t granted. Repita a configuração e conceda também todo o acesso a dados pedido.
  • Failed to create connection: the domains in Sophos Email don’t match the domains in the Microsoft 365 domain. Compare nomes de domínio e associação ao tenant nos dois lados e corrija a diferença; não prossiga com outro tenant.
  • Failed to create connection: (reason not specified). Verifique pop-ups, tenant Microsoft ativo, autorização administrativa e associação do domínio e repita uma vez a configuração de forma limpa. Se o erro persistir, escale com os dados abaixo.
  • Lista ausente ou vazia: verifique o seletor do domínio e a proteção post-delivery, escolha M365 quarantine em vez de uma lista Sophos, aguarde alguns minutos e selecione Refresh. Depois, teste com o objeto conhecido e não apenas com o número de resultados.
  • A ação permanece inalterada: verifique o ID e o estado no Microsoft 365, recarregue a sincronização e confirme se a ação é suportada para essa categoria e estado. Não clique repetidamente nem crie uma permissão Sophos como solução de contorno.

Trate a reparação do consentimento como uma alteração privilegiada: confirme o tenant correto, permita pop-ups, repita a configuração com uma conta autorizada e aceite integralmente cada diálogo. Não desligue e volte a ligar o seletor do domínio sem conhecer o impacto na proteção post-delivery e no acesso dos utilizadores.

Concluir, reverter e escalar

A aceitação é aprovada quando o seletor permanece ativo, M365 quarantine carrega dados do tenant correto, o objeto de teste corresponde pelo ID e o Microsoft 365 confirma a ação pedida e a entrega ou o estado. Registe hora, tenant, domínio, conta de consentimento, classes de permissões concedidas, hora de sincronização, ID e resultado, mas não o corpo das mensagens nem credenciais.

Se a ativação falhar antes de o consentimento ser concluído, termine a alteração sem permissões alternativas amplas e mantenha o estado inicial documentado. Se a proteção post-delivery foi ativada ou a libertação pelo utilizador foi alterada na mesma mudança, reverta apenas após análise de impacto e segundo o rollback aprovado. Não remova uma proteção existente apenas porque uma lista está atrasada.

Para escalar, reúna ID do tenant, domínio e tipo, hora UTC, conta de consentimento, browser e estado dos pop-ups, texto exato do erro, estado de M365 Quarantine e da proteção post-delivery, hora do último Refresh e ID da mensagem de teste controlada. Não inclua palavras-passe, tokens nem conteúdo desnecessário.