Sophos Email: configurar encriptação do portal, branding e recolha
Portal Encryption mantém a mensagem encriptada num portal Web; Push Encryption utiliza credenciais de encriptação associadas ao destinatário. Branding, acesso, expiração e estados para o remetente são aprovisionados através de um pedido e depois operados num portal de administração separado. Não é um interruptor de política com efeito imediato.
Limite: TLS para SMTP, S/MIME, a implementação do Sophos Outlook Add-in e os cabeçalhos de encriptação originados pelo Data Control são procedimentos separados. Nenhum configura o branding ou a recolha no portal.
Pré-requisitos e estado inicial
É necessária uma licença Sophos Email com Portal Encryption Add-on, nome, logótipo próprio, cores, rodapé e contacto de suporte aprovados, pelo menos um administrador autorizado e um endereço de sistema dedicado. Decida sobre MFA do administrador, acesso dos destinatários, Message Expiry Period, Sender Notification, recolha e eventual One-Way Submission. Prepare destinatários externos de teste para Portal Encryption e, se utilizado, Push Encryption.
Registe o estado em Global Settings > Products and Services > Email > Encryption. Se EMS mode impedir a configuração, não contorne a restrição. Avise os destinatários existentes: terão de voltar a registar-se no novo portal com branding. As mensagens anteriores permanecem no portal antigo durante uma transição de, no máximo, 30 dias e expiram nesse portal.
Preparar Portal Branding
- Abra Encryption, selecione Download Branding Guidelines e siga os requisitos atuais.
- Em Portal Branding, introduza Portal Name. Verifique Account Name, Region e Email Domains, preenchidos automaticamente e não editáveis; peça ao Sophos Support que corrija erros.
- Em Portal Logo > Upload Portal Logo, carregue o logótipo da própria organização em JPEG, PNG ou GIF, até 5 MB, com dimensões fixas de 450 × 204 píxeis. PNG preserva a transparência. Usar uma marca alheia pode causar a revogação do branding e a rejeição de email encriptado.
- Defina Background Color e Foreground Color em Portal Colors através do seletor ou de valores RGB, HSL ou hexadecimais.
- Reveja a página de início de sessão e os emails de ativação com Preview Branding e regresse com Confirm Branding.
Durante a implementação do formulário, alguns tenants ainda apresentam um único formulário em vez das secções Portal Branding e Feature Configuration. As capacidades são iguais; registe a variante visível.
Configurar administradores e acesso
Em Feature Configuration:
- Em Administrators, selecione apenas pessoas autorizadas a gerir contas, reposições e relatórios. O Administrator Access pedido é obrigatório para o portal administrativo.
- Ative Multi-factor Authentication para esses administradores através de uma aplicação TOTP.
- Defina Time Zone para datas do portal e notificações.
- Escolha um System Email Address dedicado, como
no-reply@example.com. Nunca o use para enviar email encriptado: pode criar um ciclo de correio e falhas de entrega. - Escolha apenas os idiomas de ativação necessários; um ou dois parecem menos suspeitos do que uma lista extensa.
- Decida explicitamente sobre Reply All, Social Connector Sign-In to Secure Message web-portal, Passkey Login, Challenge Questions e Alternate Address.
- Torne 2-Step Verification via TOTP (Authenticator Apps) obrigatória ou Optional. Esta definição do destinatário não é a MFA administrativa.
Alternate Address envia a recuperação para o endereço alternativo indicado no registo. Os conectores enumerados são Facebook, Google, Windows Live e Office 365. Ative apenas métodos aceites pela organização.
Expiração, notificações e recolha
Em Customize sender features, selecione o Message Expiry Period aprovado, ative Sender Notification se os remetentes precisarem de consultar entrega, recolha e expiração e de recolher mensagens, e adicione texto aprovado em Customize Message Template. Registe One-Way Submission como requisito explícito e valide-o na confirmação e num teste; Preview Branding não prova que esteja ativo. Coloque outros pedidos em Special Instructions, mas considere-os configurados apenas após confirmação, pois a Sophos apenas tentará acomodá-los.
A recolha requer Sender Notification no pedido. O email contém a ligação para o histórico e disponibiliza Recall ao remetente. A documentação do produto não indica se ou de que forma Recall afeta o acesso posterior ao portal, a reabertura ou cópias externas, pelo que não se deve deduzir tal proteção. Message Expiry Period e Recall são funções distintas: a primeira define o período de disponibilidade configurado, enquanto Recall é uma ação do remetente.
Efeitos dos cabeçalhos de encriptação do Data Control
Uma regra de Data Control correspondente pode definir ou alterar estes cabeçalhos por mensagem. Estas substituições não alteram o pedido de branding ao nível do tenant, Message Expiry Period, Sender Notification ou Recall:
X-SophosEmailEncrypt-NoAuth = true|false:truefornece uma ligação para a mensagem do portal sem exigir autenticação do destinatário;falsenão remove o requisito de autenticação. Este cabeçalho requer o Portal Encryption Add-on.X-SophosEmailEncrypt-VerificationCode = true|false: comtrue, o remetente recebe o código depois de a mensagem encriptada do portal ser enviada e tem de o partilhar com o destinatário. O destinatário pode gerar um código de substituição, que volta a ser enviado ao remetente;falsenão solicita este código. Este cabeçalho também requer o Portal Encryption Add-on.X-SophosEmailEncrypt-ExpiryPeriod = today|fiveDays|oneWeek|twoWeeks: só estes quatro valores são aceites e o período selecionado não pode exceder o máximo da conta. O máximo predefinido é 30 dias e pode ter sido alterado através do branding personalizado. Para Push Encryption, só a mensagem de registo expira, não a mensagem push nem os respetivos documentos protegidos.X-SophosEmailEncrypt-SendNotification = true|false:truenotifica o remetente quando a mensagem encriptada é enviada;falsenão gera essa notificação.X-SophosEmailEncrypt-ReadNotification = true|false:truenotifica o remetente quando a mensagem é lida;falsenão gera essa notificação. Para Push Encryption, só conta a leitura da mensagem de registo, não a abertura de um documento protegido.
Para a aceitação, defina apenas um valor exato de cada vez numa regra-piloto de saída com âmbito limitado e use mensagens inofensivas. Em Portal Encryption, confirme a regra e a ação correspondentes e, consoante o caso, a autenticação normal, o acesso sem autenticação ou a entrega e substituição do código através do remetente. Compare um valor de expiração com o máximo da conta; um teste Push tem de demonstrar que só a mensagem de registo expira. Teste SendNotification=true e ReadNotification=true separadamente e confirme as notificações esperadas; em Push, só a leitura da mensagem de registo deve gerar uma notificação de leitura. Uma notificação de envio não ativa o branding nem Recall.
Submeter e aprovisionar
Clique em Submit e depois em Confirm. O pedido deixa de poder ser editado diretamente; as alterações exigem Sophos Support. O aprovisionamento demora normalmente dois dias úteis, mas o prazo não é garantido.
O administrador recebe uma ligação e credenciais. A palavra-passe temporária expira após um dia. Conclua a configuração rapidamente ou utilize Forgot Password no portal administrativo. Não inicie produção antes da confirmação e de um teste de aceitação bem-sucedido.
Testar os fluxos
Envie mensagens inofensivas para um destinatário externo novo e outro existente. Confirme:
- Sender Notification fornece a ligação de estado esperada.
- A ativação apresenta branding e portal corretos e permite o registo.
- Início de sessão, TOTP ou Optional, passkey, conector social e recuperação correspondem ao modelo aprovado.
- Resposta e Reply All seguem a configuração.
- Entrega, recolha e expiração têm horas plausíveis na Time Zone correta.
- Recolha uma segunda mensagem de teste inofensiva através de Recall e registe apenas o estado observado e o comportamento ao abri-la no portal. Não trate a observação como garantia do produto nem tire conclusões sobre cópias externas.
- Valide Message Expiry Period com um teste adequado ou relatório.
Push Encryption na perspetiva do destinatário
Uma entrega encriptada por Push contém anexos protegidos por palavra-passe e também pode incluir o corpo da mensagem como PDF. O conteúdo que a Sophos coloca num documento protegido utiliza a palavra-passe Sophos Secure Message registada pelo destinatário; os anexos encriptados antes do envio permanecem inalterados. Uma entrega pode combinar ficheiros PDF, Microsoft Office e ZIP. O destinatário abre-os com um visualizador de documentos compatível, por exemplo Adobe Reader, e a palavra-passe registada. Depois de abrir a mensagem encriptada nesse visualizador, pode enviar uma resposta segura.
Uma resposta do portal pode falhar a verificação SPF num fornecedor a jusante porque o percurso visível difere do remetente original. No Google Workspace, confie no Sophos Email no limite de correio ou utilize a deteção automática de IP externos do Google de acordo com o desenho aprovado; não desative SPF de forma abrangente. Se TLS 1.2 não estiver disponível, falham tanto os fluxos TLS obrigatórios como os oportunistas. São verificações de transporte, não de branding.
Administrar destinatários e relatórios
No portal administrativo, Credential Management separa os métodos:
- Document Encryption Passwords para Push Encryption: Disable User 2-Step Verification, Migrate Encryption Keys e Expire Encryption Keys. Após a expiração, o destinatário regista uma nova palavra-passe para futuras mensagens push.
- Web Portal para Portal Encryption: Reset Password, Suspend Account e Disable User 2-Step Verification. A suspensão bloqueia o acesso sem eliminar a conta.
Utilize Summary reports para trocas num período, Policy reports incluindo mensagens perto da expiração e Message reports para mensagens ou destinatários específicos. Confirme endereço e método antes de agir; migrar chaves não é repor uma palavra-passe do portal.
Diagnosticar e reverter em segurança
- Branding ausente: verifique confirmação e tenant; não volte a submeter durante o aprovisionamento normal. Dados automáticos incorretos ou alterações vão para Sophos Support.
- Administrador não entra: verifique a validade de um dia, Forgot Password, Administrator Access, hora TOTP e administrador selecionado.
- Destinatário sem acesso: distinga Portal de Push Encryption. Em Web Portal, verifique palavra-passe, suspensão e verificação; em Document Encryption Passwords, migração e expiração das chaves.
- Recall ausente: confirme que Sender Notification constava do pedido aprovisionado. Uma notificação de entrega ou ação de política não o ativa.
- Hora ou estado incorretos: compare Time Zone, destinatário, Message-ID e histórico; use relatórios como confirmação adicional.
- Resposta bloqueada por SPF ou TLS: investigue o fluxo e o fornecedor separadamente; não desative a segurança do portal.
Como um pedido submetido não é diretamente editável, a reversão é uma correção controlada. Pause a produção, solicite à Sophos a correção aprovada, suspenda apenas contas afetadas se houver risco e use entretanto um canal seguro já aprovado. Nunca carregue uma marca alheia, use o endereço de sistema como remetente encriptado ou desative MFA de forma geral. Forneça ao suporte tenant, região, hora do pedido, confirmação, endereços afetados, Message-ID, marcas temporais, estado do portal e capturas anonimizadas.