Saltar para o conteudo
Avanet

Sophos Email: configurar encriptação do portal, branding e recolha

Portal Encryption mantém a mensagem encriptada num portal Web; Push Encryption utiliza credenciais de encriptação associadas ao destinatário. Branding, acesso, expiração e estados para o remetente são aprovisionados através de um pedido e depois operados num portal de administração separado. Não é um interruptor de política com efeito imediato.

Limite: TLS para SMTP, S/MIME, a implementação do Sophos Outlook Add-in e os cabeçalhos de encriptação originados pelo Data Control são procedimentos separados. Nenhum configura o branding ou a recolha no portal.

Pré-requisitos e estado inicial

É necessária uma licença Sophos Email com Portal Encryption Add-on, nome, logótipo próprio, cores, rodapé e contacto de suporte aprovados, pelo menos um administrador autorizado e um endereço de sistema dedicado. Decida sobre MFA do administrador, acesso dos destinatários, Message Expiry Period, Sender Notification, recolha e eventual One-Way Submission. Prepare destinatários externos de teste para Portal Encryption e, se utilizado, Push Encryption.

Registe o estado em Global Settings > Products and Services > Email > Encryption. Se EMS mode impedir a configuração, não contorne a restrição. Avise os destinatários existentes: terão de voltar a registar-se no novo portal com branding. As mensagens anteriores permanecem no portal antigo durante uma transição de, no máximo, 30 dias e expiram nesse portal.

Preparar Portal Branding

  1. Abra Encryption, selecione Download Branding Guidelines e siga os requisitos atuais.
  2. Em Portal Branding, introduza Portal Name. Verifique Account Name, Region e Email Domains, preenchidos automaticamente e não editáveis; peça ao Sophos Support que corrija erros.
  3. Em Portal Logo > Upload Portal Logo, carregue o logótipo da própria organização em JPEG, PNG ou GIF, até 5 MB, com dimensões fixas de 450 × 204 píxeis. PNG preserva a transparência. Usar uma marca alheia pode causar a revogação do branding e a rejeição de email encriptado.
  4. Defina Background Color e Foreground Color em Portal Colors através do seletor ou de valores RGB, HSL ou hexadecimais.
  5. Reveja a página de início de sessão e os emails de ativação com Preview Branding e regresse com Confirm Branding.

Durante a implementação do formulário, alguns tenants ainda apresentam um único formulário em vez das secções Portal Branding e Feature Configuration. As capacidades são iguais; registe a variante visível.

Configurar administradores e acesso

Em Feature Configuration:

  • Em Administrators, selecione apenas pessoas autorizadas a gerir contas, reposições e relatórios. O Administrator Access pedido é obrigatório para o portal administrativo.
  • Ative Multi-factor Authentication para esses administradores através de uma aplicação TOTP.
  • Defina Time Zone para datas do portal e notificações.
  • Escolha um System Email Address dedicado, como no-reply@example.com. Nunca o use para enviar email encriptado: pode criar um ciclo de correio e falhas de entrega.
  • Escolha apenas os idiomas de ativação necessários; um ou dois parecem menos suspeitos do que uma lista extensa.
  • Decida explicitamente sobre Reply All, Social Connector Sign-In to Secure Message web-portal, Passkey Login, Challenge Questions e Alternate Address.
  • Torne 2-Step Verification via TOTP (Authenticator Apps) obrigatória ou Optional. Esta definição do destinatário não é a MFA administrativa.

Alternate Address envia a recuperação para o endereço alternativo indicado no registo. Os conectores enumerados são Facebook, Google, Windows Live e Office 365. Ative apenas métodos aceites pela organização.

Expiração, notificações e recolha

Em Customize sender features, selecione o Message Expiry Period aprovado, ative Sender Notification se os remetentes precisarem de consultar entrega, recolha e expiração e de recolher mensagens, e adicione texto aprovado em Customize Message Template. Registe One-Way Submission como requisito explícito e valide-o na confirmação e num teste; Preview Branding não prova que esteja ativo. Coloque outros pedidos em Special Instructions, mas considere-os configurados apenas após confirmação, pois a Sophos apenas tentará acomodá-los.

A recolha requer Sender Notification no pedido. O email contém a ligação para o histórico e disponibiliza Recall ao remetente. A documentação do produto não indica se ou de que forma Recall afeta o acesso posterior ao portal, a reabertura ou cópias externas, pelo que não se deve deduzir tal proteção. Message Expiry Period e Recall são funções distintas: a primeira define o período de disponibilidade configurado, enquanto Recall é uma ação do remetente.

Efeitos dos cabeçalhos de encriptação do Data Control

Uma regra de Data Control correspondente pode definir ou alterar estes cabeçalhos por mensagem. Estas substituições não alteram o pedido de branding ao nível do tenant, Message Expiry Period, Sender Notification ou Recall:

  • X-SophosEmailEncrypt-NoAuth = true|false: true fornece uma ligação para a mensagem do portal sem exigir autenticação do destinatário; false não remove o requisito de autenticação. Este cabeçalho requer o Portal Encryption Add-on.
  • X-SophosEmailEncrypt-VerificationCode = true|false: com true, o remetente recebe o código depois de a mensagem encriptada do portal ser enviada e tem de o partilhar com o destinatário. O destinatário pode gerar um código de substituição, que volta a ser enviado ao remetente; false não solicita este código. Este cabeçalho também requer o Portal Encryption Add-on.
  • X-SophosEmailEncrypt-ExpiryPeriod = today|fiveDays|oneWeek|twoWeeks: só estes quatro valores são aceites e o período selecionado não pode exceder o máximo da conta. O máximo predefinido é 30 dias e pode ter sido alterado através do branding personalizado. Para Push Encryption, só a mensagem de registo expira, não a mensagem push nem os respetivos documentos protegidos.
  • X-SophosEmailEncrypt-SendNotification = true|false: true notifica o remetente quando a mensagem encriptada é enviada; false não gera essa notificação.
  • X-SophosEmailEncrypt-ReadNotification = true|false: true notifica o remetente quando a mensagem é lida; false não gera essa notificação. Para Push Encryption, só conta a leitura da mensagem de registo, não a abertura de um documento protegido.

Para a aceitação, defina apenas um valor exato de cada vez numa regra-piloto de saída com âmbito limitado e use mensagens inofensivas. Em Portal Encryption, confirme a regra e a ação correspondentes e, consoante o caso, a autenticação normal, o acesso sem autenticação ou a entrega e substituição do código através do remetente. Compare um valor de expiração com o máximo da conta; um teste Push tem de demonstrar que só a mensagem de registo expira. Teste SendNotification=true e ReadNotification=true separadamente e confirme as notificações esperadas; em Push, só a leitura da mensagem de registo deve gerar uma notificação de leitura. Uma notificação de envio não ativa o branding nem Recall.

Submeter e aprovisionar

Clique em Submit e depois em Confirm. O pedido deixa de poder ser editado diretamente; as alterações exigem Sophos Support. O aprovisionamento demora normalmente dois dias úteis, mas o prazo não é garantido.

O administrador recebe uma ligação e credenciais. A palavra-passe temporária expira após um dia. Conclua a configuração rapidamente ou utilize Forgot Password no portal administrativo. Não inicie produção antes da confirmação e de um teste de aceitação bem-sucedido.

Testar os fluxos

Envie mensagens inofensivas para um destinatário externo novo e outro existente. Confirme:

  1. Sender Notification fornece a ligação de estado esperada.
  2. A ativação apresenta branding e portal corretos e permite o registo.
  3. Início de sessão, TOTP ou Optional, passkey, conector social e recuperação correspondem ao modelo aprovado.
  4. Resposta e Reply All seguem a configuração.
  5. Entrega, recolha e expiração têm horas plausíveis na Time Zone correta.
  6. Recolha uma segunda mensagem de teste inofensiva através de Recall e registe apenas o estado observado e o comportamento ao abri-la no portal. Não trate a observação como garantia do produto nem tire conclusões sobre cópias externas.
  7. Valide Message Expiry Period com um teste adequado ou relatório.

Push Encryption na perspetiva do destinatário

Uma entrega encriptada por Push contém anexos protegidos por palavra-passe e também pode incluir o corpo da mensagem como PDF. O conteúdo que a Sophos coloca num documento protegido utiliza a palavra-passe Sophos Secure Message registada pelo destinatário; os anexos encriptados antes do envio permanecem inalterados. Uma entrega pode combinar ficheiros PDF, Microsoft Office e ZIP. O destinatário abre-os com um visualizador de documentos compatível, por exemplo Adobe Reader, e a palavra-passe registada. Depois de abrir a mensagem encriptada nesse visualizador, pode enviar uma resposta segura.

Uma resposta do portal pode falhar a verificação SPF num fornecedor a jusante porque o percurso visível difere do remetente original. No Google Workspace, confie no Sophos Email no limite de correio ou utilize a deteção automática de IP externos do Google de acordo com o desenho aprovado; não desative SPF de forma abrangente. Se TLS 1.2 não estiver disponível, falham tanto os fluxos TLS obrigatórios como os oportunistas. São verificações de transporte, não de branding.

Administrar destinatários e relatórios

No portal administrativo, Credential Management separa os métodos:

  • Document Encryption Passwords para Push Encryption: Disable User 2-Step Verification, Migrate Encryption Keys e Expire Encryption Keys. Após a expiração, o destinatário regista uma nova palavra-passe para futuras mensagens push.
  • Web Portal para Portal Encryption: Reset Password, Suspend Account e Disable User 2-Step Verification. A suspensão bloqueia o acesso sem eliminar a conta.

Utilize Summary reports para trocas num período, Policy reports incluindo mensagens perto da expiração e Message reports para mensagens ou destinatários específicos. Confirme endereço e método antes de agir; migrar chaves não é repor uma palavra-passe do portal.

Diagnosticar e reverter em segurança

  • Branding ausente: verifique confirmação e tenant; não volte a submeter durante o aprovisionamento normal. Dados automáticos incorretos ou alterações vão para Sophos Support.
  • Administrador não entra: verifique a validade de um dia, Forgot Password, Administrator Access, hora TOTP e administrador selecionado.
  • Destinatário sem acesso: distinga Portal de Push Encryption. Em Web Portal, verifique palavra-passe, suspensão e verificação; em Document Encryption Passwords, migração e expiração das chaves.
  • Recall ausente: confirme que Sender Notification constava do pedido aprovisionado. Uma notificação de entrega ou ação de política não o ativa.
  • Hora ou estado incorretos: compare Time Zone, destinatário, Message-ID e histórico; use relatórios como confirmação adicional.
  • Resposta bloqueada por SPF ou TLS: investigue o fluxo e o fornecedor separadamente; não desative a segurança do portal.

Como um pedido submetido não é diretamente editável, a reversão é uma correção controlada. Pause a produção, solicite à Sophos a correção aprovada, suspenda apenas contas afetadas se houver risco e use entretanto um canal seguro já aprovado. Nunca carregue uma marca alheia, use o endereço de sistema como remetente encriptado ou desative MFA de forma geral. Forneça ao suporte tenant, região, hora do pedido, confirmação, endereços afetados, Message-ID, marcas temporais, estado do portal e capturas anonimizadas.