Sophos Email Mailflow: reparar o Microsoft 365 de forma sistemática
Se o Sophos Email Mailflow falhar no Microsoft 365, não se devem eliminar conectores ou regras de transporte por suspeita. Primeiro verifica-se o estado do domínio no Sophos Fusion (anteriormente Sophos Central), executa-se Run a Quick Test e compara-se a mesma mensagem no Microsoft Message Trace e no Sophos Message History. Só depois se repara o percurso afetado.
Percurso rápido: Connected com visto verde indica uma ligação Mailflow ativa. Not Connected com cruz vermelha exige verificar ligação ou permissões. Um ponto de exclamação com View Details indica uma regra ou conector alterado diretamente no Microsoft 365. Perante o erro 552, procurar primeiro cabeçalhos Sophos e Microsoft duplicados: muitas vezes mostram que uma plataforma de assinatura voltou a encaminhar a mensagem pelo Sophos.
Este runbook aplica-se apenas ao Sophos Email em modo Mailflow (MFR). Os registos MX continuam a apontar para o Microsoft 365 e as regras de transporte e conectores Microsoft enviam mensagens ao Sophos e de volta. No modo Gateway, os MX apontam para o Sophos, pelo que diagnóstico e remoção são diferentes. Não aplicar instruções Gateway a um domínio Mailflow. A implementação e migração planeada constam de Configurar o Sophos Email Mailflow para o Microsoft 365.
Pré-requisitos e ponto de partida seguro
É necessário acesso administrativo ao Sophos Fusion e uma conta capaz de conceder consentimento à aplicação Sophos Email e as permissões de fluxo de correio do Exchange Online. Os domínios Microsoft 365 devem ser elegíveis para Mailflow e os utilizadores e grupos necessários devem estar sincronizados.
Antes de alterar, registar:
- domínio, remetente, destinatário, hora UTC, Internet Message-ID e cabeçalhos completos;
- estado Mailflow Connection e, se aplicável, Post Delivery;
- nomes, estado e prioridade de regras e conectores Sophos, do serviço de assinatura e de terceiros;
- resultados do Microsoft Message Trace e Sophos Message History;
- última configuração funcional e responsável por cada alteração.
Alterar um só fator por teste. Não remover o domínio xgeconnector.com criado pelo Sophos, pois pode interromper fluxo e processamento. Não eliminar um conector aparentemente órfão antes de documentar a sua atribuição e o rollback.
1. Verificar ligação e estado do domínio
- No Sophos Fusion, abrir Global Settings.
- Selecionar Products and Services > Email > M365 Mailflow Domains.
- Verificar o domínio:
- visto verde, Connected: existe ligação;
- cruz vermelha, Not Connected: passar o cursor e clicar no visto verde para voltar a ligar;
- exclamação, View Details: investigar uma alteração no Microsoft 365.
- Clicar no ícone de teste. Em Run a Quick Test, inserir um destinatário controlado e selecionar Proceed. Pode demorar alguns minutos.
- Se falhar, usar primeiro Run The Test Again e depois Reconnect se persistir.
Um Quick Test bem-sucedido repõe o visto verde, mas não prova a entrega ponta a ponta. Enviar depois uma mensagem de entrada e uma de saída controladas e segui-las até ao destinatário no Microsoft Message Trace e Sophos Message History.
Se Reconnect não criar regras ou conectores
Confirmar que a aplicação Sophos Mailflow tem as atribuições de função necessárias no tenant. As permissões de fluxo do Exchange Online devem estar disponíveis através da função de administrador Exchange. A reparação automática requer consentimento válido e estas permissões.
Se Reconnect continuar a falhar, não repetir eliminações manuais. Guardar estado, resultado do Quick Test, nomes de regras e conectores e Message-ID e escalar para o Sophos Support; poderá ser necessária limpeza manual.
2. Tratar um alerta sobre objetos Mailflow alterados
O Sophos monitoriza desativação, eliminação e modificação de regras e conectores necessários ao Mailflow. A auditoria do Microsoft 365 deve estar ativa e a aplicação Sophos Email deve ter a permissão organizacional Read activity data. Para domínios configurados antes de 12 de abril de 2022, concede-se ao desligar e voltar a ligar; configurações posteriores já a deverão ter.
Os alertas são High, Medium ou Low. Todos aparecem no Sophos Fusion; apenas High e Medium também enviam email a administradores e superadministradores e mudam o estado do domínio. Em Alerts, agrupar, abrir Mail Flow Rules e usar View Details para ver domínio, hora, objeto e alteração.
- Renomeação conhecida de lista: confirmar sincronização do novo grupo, atualizá-lo nas definições do domínio M365 e guardar.
- Alteração intencional: documentar e executar Run a Quick Test; manter apenas se tiver êxito.
- Alteração desconhecida ou acidental: identificar evento e autor na auditoria Microsoft 365. Reverter uma alteração errada compreendida e repetir o teste. Se não for clara ou falhar, usar Reconnect para o Sophos recriar ou ativar os objetos necessários.
Um alerta isolado não prova interrupção. Uma alteração planeada também não é segura apenas por ser conhecida: Quick Test e testes de entrega decidem.
3. Corrigir falhas SPF no regresso ao Microsoft 365
No Mailflow, mensagens de saída vão do Microsoft 365 ao Sophos e regressam. SPF pode falhar se o remetente Sophos regional não estiver autorizado no registo SPF.
v=spf1 include:spf.protection.outlook.com -all
Adicionar o domínio include publicado para a região Sophos Fusion:
v=spf1 include:spf.protection.outlook.com include:<sophos-spf-domain> -all
<sophos-spf-domain> é um marcador, não um valor a publicar. Obter o valor regional atual em Sophos Email domain information, manter um único registo TXT SPF por domínio e não alterar o mecanismo final sem análise. Após propagação DNS, verificar o TXT e enviar um teste de saída; SPF deve passar no percurso esperado.
4. Corrigir reencaminhamento e Microsoft DLP
Mensagem automaticamente reencaminhada para o exterior é rejeitada
O Microsoft 365 reescreve por SRS o envelope-from (P1 From). Se Header-From continuar a ser um domínio externo não configurado no Sophos Email, o Sophos pode rejeitar a mensagem. O Sophos não retransmite genericamente correio originado externamente, pois criaria um risco semelhante a open relay e prejudicaria a reputação.
- No Microsoft 365 Security Center, abrir Policies & rules > Threat policies > Rules > Enhanced filtering.
- Selecionar o conector que permite mensagens de entrada do Sophos Email.
- Ativar Automatically detect and skip the last IP address para a organização.
- Configurar o reencaminhamento para usar como remetente uma mailbox local do domínio protegido.
- Repetir com a mesma origem e destino e comparar cabeçalhos, Message Trace e Message History.
Não adicionar domínios externos arbitrários ao Sophos nem criar uma exceção relay ampla.
Microsoft DLP envia notificações duplicadas
Se uma regra DLP disparar nas duas passagens Mailflow, excluir dessa regra apenas os IP de remetente Sophos Email documentados:
- Entrar como administrador no portal DLP Microsoft Purview.
- Editar política e regra em Advanced DLP rules > Customize advanced DLP rules.
- Escolher Add exception > Except if sender IP address is e inserir apenas os IP regionais atuais das informações do domínio.
- Guardar e repetir para cada regra afetada.
- Confirmar com mensagem controlada que DLP continua ativo, mas produz uma notificação.
Não alargar a exceção a intervalos desnecessários; DLP permanece eficaz nos restantes percursos.
5. Investigar erro 552 e serviços de assinatura
O NDR típico é:
552 5.6.0 Headers too large (32768 max)
Examinar todos os cabeçalhos. Grupos duplicados como X-Sophos-Antispam, X-LASED-Hits, X-Microsoft-Antispam-Message-Info ou X-Microsoft-Antispam-Message-Info-Original indicam processamento repetido. Com CodeTwo ou Exclaimer, surge frequentemente este percurso errado:
Microsoft 365 > Sophos > Microsoft 365 > signature service > Microsoft 365 > Sophos > Microsoft 365 > recipient
O percurso definitivo processa a mensagem uma vez em cada serviço:
Microsoft 365 > signature service > Microsoft 365 > Sophos > recipient
Rever conectores e regras do serviço de assinatura e Sophos. CodeTwo ou Exclaimer deve atuar antes do percurso de saída Sophos; remover ou limitar regras sobrepostas que devolvam correio ao Sophos. Configurar a regra de terceiros segundo as orientações atuais do fornecedor. Message Trace e cabeçalhos devem provar uma passagem por serviço.
Solução temporária limitada sem loop
Se não houver percurso duplicado, mas um grande cabeçalho de diagnóstico ainda exceder o limite, criar no Exchange Admin Center, Mail flow > Rules:
- Apply this rule if: A message header > includes any of these words; cabeçalho
X-Sophos-Email-ID, palavraTrue. - Do the following: Modify the message properties > remove a message header; cabeçalho
X-Microsoft-Exchange-Diagnostics-untrusted. - Manter os restantes valores predefinidos. Colocar após as regras prefilter e redirect Sophos Email; se mantiverem prioridades predefinidas 0, 1 e 2, usar prioridade 3.
Primeiro exportar ou documentar a ordem. Depois testar uma mensagem afetada e uma normal. A regra reduz cabeçalhos, mas não corrige um loop. Remover cabeçalhos Microsoft no Sophos com .* também é temporário; com cabeçalhos Sophos duplicados deve reparar-se o routing.
Comportamento esperado: duas etiquetas de confidencialidade
O Microsoft 365 pode aplicar duas vezes a mesma sensitivity label a uma mensagem de saída: antes de a enviar ao Sophos e após o regresso. Se Message Trace mostrar este percurso sem loop, é comportamento Mailflow esperado e não prova uma segunda análise Sophos. Não alterar conectores apenas por duas etiquetas.
Validação, reversão e escalamento
A reparação termina quando:
- o domínio mostra Connected em M365 Mailflow Domains e Quick Test passa;
- uma mensagem de entrada e uma de saída coincidem no Microsoft Message Trace e Sophos Message History e são entregues;
- os cabeçalhos mostram apenas as passagens Sophos, Microsoft e assinatura esperadas;
- SPF passa e os testes de reencaminhamento ou DLP dão exatamente o resultado previsto;
- não aparecem novos alertas Mailflow High ou Medium.
Para uma reversão manual deliberada, desligar o domínio pela cruz junto a Connected em M365 Mailflow Domains. O Sophos remove aplicações, conectores e regras criados para o domínio; pode demorar minutos. Antes de voltar a ligar, verificar a remoção em App registrations no Microsoft Entra Admin Center e Mail flow > Rules e Mail flow > Connectors no Exchange Admin Center. Depois ligar com consentimento válido.
Distinguir um bloqueio RBL do Gateway anterior à deteção do Mailflow
Se uma mensagem de entrada for rejeitada, os registos do Sophos Gateway mostrarem uma rejeição RBL, mas o Sophos Message History não tiver o evento Mailflow correspondente, a ligação Gateway ainda ativa poderá ter aplicado a sua lista de bloqueio em tempo real antes de o Sophos conseguir detetar a ligação Mailflow e reencaminhar a mensagem. Correlacionar a mesma mensagem e a mesma hora UTC nos registos Gateway, no Microsoft Message Trace e no Mailflow Message History. Neste padrão, a ausência do evento Mailflow não prova uma falha do conector Mailflow.
Não contornar amplamente nem desativar globalmente uma RBL. Também não prolongar o processamento paralelo: depois de validar o Mailflow de entrada e saída, remover prontamente a antiga ligação Gateway de acordo com o plano de migração.
É uma reparação controlada, não limpeza improvisada. Em produção, definir primeiro janela, percurso alternativo e critério de interrupção. Numa migração Gateway para Mailflow, manter o percurso Gateway documentado apenas como reversão planeada; Gateway e Mailflow não devem encaminhar simultaneamente o mesmo domínio produtivo pelo Sophos, para evitar análises duplicadas ou loops. Se restarem objetos, a responsabilidade for incerta ou Reconnect falhar com permissões corretas, parar alterações e fornecer ao Sophos Support domínio, Message-IDs, horas UTC, cabeçalhos, traces, Quick Test e inventário.