Configurar e testar o Sophos Email Monitoring System
Objetivo e resposta direta
O Sophos Email Monitoring System (EMS) é configurado em cinco passos: verificar o modo EMS, disponibilizar as caixas de correio, adicionar o domínio, configurar o journaling e as políticas e testar o fluxo de correio. Por meio do journaling, o EMS recebe uma cópia das mensagens de correio eletrónico recebidas e enviadas, analisa-as e regista-as e, em seguida, elimina a cópia analisada. A mensagem original é entregue sem alterações.
Assim, o EMS é um sistema de monitorização, não um segundo gateway de correio: as ações de política apresentadas são resultados da observação. O EMS não bloqueia, não encripta nem coloca em quarentena a mensagem original. Este limite deve ser claro para todos os envolvidos antes do onboarding, para que um resultado positivo no EMS não seja confundido com proteção ativa do correio eletrónico.
Pré-requisitos, licença e funções
Antes de começar, verifique os seguintes pontos:
- A licença Sophos EMS foi adicionada à conta Sophos Fusion. Isto ativa o modo EMS por predefinição.
- O EMS e o Sophos Email são alternativas e não podem ser utilizados simultaneamente na mesma conta. A mudança de modo exige uma nova configuração dos domínios.
- Está disponível um Super Admin para gerir os domínios EMS.
- O administrador responsável conhece o serviço de correio utilizado e consegue configurar o respetivo journaling. O Microsoft 365 e o Google Workspace têm procedimentos diferentes, específicos de cada fornecedor.
- As caixas de correio dos utilizadores, as listas de distribuição, as pastas públicas e os aliases a monitorizar estão inventariados. Está disponível pelo menos uma caixa de correio de teste do domínio, com âmbito limitado.
- Se existir um serviço de segurança de correio a montante, os respetivos endereços IP reais de entrega são conhecidos. Estes valores não devem ser copiados de um ambiente de exemplo.
As caixas de correio podem ser adicionadas manualmente, por CSV ou através do AD Sync ou do Microsoft Entra ID Sync. Quem utilizar objetos sincronizados deve primeiro esclarecer os pré-requisitos e limites de responsabilidade do Directory Sync. Uma caixa de correio sincronizada será posteriormente eliminada no Microsoft AD ou no Microsoft Entra ID, não diretamente no Sophos Fusion.
Antes de alterar o modo ou domínios de produção, registe o estado inicial: modo de correio ativo, domínios EMS existentes, serviço de correio, regras de journaling, endereços IP de entrega, caixa de correio de teste e administradores responsáveis. Este breve inventário servirá de referência para a análise de erros e a reversão.
Configuração com valores de exemplo adaptáveis
1. Verificar o modo EMS
O caminho completo é Profile icon > Account preferences > Sophos Email Monitoring System (EMS).
- No Sophos Fusion, clique no Profile icon.
- Abra Account preferences.
- Em Sophos Email Monitoring System (EMS), verifique se Monitor Only mode (EMS) está ativado.
- Se necessário, ative o modo e selecione Save.
Depois de guardar, o EMS fica ativo para a conta. Nas páginas afetadas, uma faixa informativa indica que as mensagens são apenas monitorizadas e que nenhuma ação é aplicada.
2. Disponibilizar e verificar as caixas de correio
Em My Products > Email Security > Mailboxes, são geridos os tipos de objeto user mailbox, distribution list e public folder. Antes de adicionar o domínio, verifique se os destinatários esperados estão presentes. Nos detalhes de uma caixa de correio, pode verificar aliases e assigned policies.
Consoante o modelo de gestão dos objetos, existem três opções:
- Importar automaticamente as caixas de correio através do AD Sync ou do Microsoft Entra ID Sync;
- Adicionar manualmente as caixas de correio na interface;
- Importar caixas de correio e aliases de um ficheiro CSV.
Para uma caixa de correio de teste, verifique também o utilizador principal, os aliases e as políticas atribuídas. Se faltar uma caixa de correio sincronizada, verifique primeiro o diretório de origem. Alterar ou eliminar diretamente no Sophos Fusion contornaria o modelo de gestão dos objetos e não é o procedimento previsto para caixas de correio sincronizadas.
3. Adicionar um domínio EMS
- Abra My Products > Email Security > Settings.
- Na navegação à esquerda, selecione Products and Services > Email > EMS Domains.
- Clique em Add Domain. Se ainda não existir nenhum domínio, o botão pode chamar-se Setup domains for EMS.
- Introduza o seu domínio de correio eletrónico e selecione o mail service efetivamente utilizado.
- Se houver outro serviço de segurança de correio a montante, introduza os respetivos delivery IP addresses.
- Consoante o mail service selecionado, siga as instruções para Microsoft 365 ou Google Workspace. O Microsoft 365 utiliza o procedimento automático do EMS; o Google Workspace exige uma configuração manual.
- Regresse a EMS Domains e verifique o estado do domínio.
O domínio e a caixa de correio de teste são valores específicos do ambiente. Para um projeto-piloto limitado, utilize, por exemplo, um domínio real de baixa criticidade e uma caixa de correio destinada a esse fim, como ems-test@beispiel.ch; substitua o marcador por um endereço que exista efetivamente no domínio configurado. Os endereços IP de entrega têm de corresponder ao percurso real do correio, caso contrário o EMS não conseguirá associar corretamente as mensagens de journaling.
4. Ajustar as políticas ao ambiente existente
Em My Products > Email Security > Policies, estão disponíveis no modo EMS as políticas Email Security e Data Control. As respetivas ações são registadas apenas como resultados esperados e não são aplicadas às mensagens originais. Por isso, configure-as de modo a refletirem adequadamente o ambiente de correio existente.
Algumas funcionalidades não podem ser configuradas no modo EMS. Entre elas estão SMTP Routing, Time of Click, Self Service Portal e as políticas Secure Message; a encriptação também não é suportada numa cópia de journaling. Por isso, a ausência destes controlos não deve ser «corrigida» com alterações ao fluxo de correio.
Para ações posteriores sobre mensagens, o EMS só suporta on-demand clawback. A pesquisa e remediação automáticas (automatic search and remediate) não estão disponíveis no modo EMS. A configuração e a avaliação dessas ações não fazem parte da configuração do domínio.
As definições globais de correio eletrónico encontram-se através do Global Settings icon, em Products and Services > Email. Antes de uma implementação alargada, verifique primeiro um pequeno grupo de destinatários documentado. Desta forma, os resultados da observação podem ser explicados sem alterar ao mesmo tempo o fluxo de correio de produção.
Validação e resultado esperado
Quick Test para um domínio
- Abra My Products > Email Security > Settings > Products and Services > Email > EMS Domains.
- No domínio configurado, clique no Quick Test icon.
- Em Quick Test mailbox, introduza uma caixa de correio existente nesse domínio.
- Inicie o teste.
O Quick Test envia uma mensagem de exemplo e verifica a regra de journaling. Se for bem-sucedido, a caixa de correio indicada e o destino do journal recebem uma cópia da mensagem de teste, de acordo com a configuração de journaling. Se o teste não terminar no tempo esperado, aguarde alguns minutos e repita-o uma vez.
Confirmar o fluxo de correio de entrada e saída
Depois de um Quick Test bem-sucedido, envie uma mensagem de teste de entrada e outra de saída para um destinatário abrangido pela regra de journaling. Em seguida, abra My Products > Email Security > Reports > Message History.
O teste é bem-sucedido quando aparecem aí as entradas correspondentes. Ao mesmo tempo, a mensagem original tem de ser entregue sem alterações pelo serviço de correio existente. Um veredito registado pelo EMS mostra o que o Sophos Email teria feito; não prova que a mensagem original tenha sido bloqueada ou colocada em quarentena.
Resolução de problemas por sintoma
O Quick Test excede o tempo limite
Aguarde alguns minutos e repita o teste uma vez. Se continuar sem resultado, verifique, por esta ordem, o campo delivery IP addresses, a caixa de correio de teste e a regra de journaling ativa. Evite alterar simultaneamente o domínio, a regra e os IP de entrega, pois isso dificulta a identificação da causa.
A caixa de correio de teste não recebe nenhuma mensagem
Em My Products > Email Security > Mailboxes, confirme que a caixa de correio introduzida existe realmente e pertence ao domínio configurado. Se for uma caixa de correio sincronizada, verifique depois o atributo de correio eletrónico, o filtro e o estado no diretório de origem. Por fim, confirme que a regra de journaling está ativa e corretamente configurada.
O Message History permanece vazio
Confirme primeiro que o Quick Test foi bem-sucedido. Depois, envie uma mensagem de entrada e outra de saída para um utilizador abrangido pela regra e volte a abrir My Products > Email Security > Reports > Message History. Se continuarem a não aparecer entradas, verifique os endereços IP de entrega, o inventário das caixas de correio e a regra de journaling. Se estas três verificações não revelarem qualquer erro, encaminhe o caso para o suporte da Sophos com o domínio, a hora, o remetente e o destinatário de teste e o estado visível do domínio.
Os endereços IP de entrega estão incorretos
Compare os endereços registados no EMS com o percurso real da última etapa de entrega das mensagens de journaling. Se existir um serviço de segurança a montante, são os respetivos endereços IP reais de saída que contam, não valores genéricos do fornecedor ou de exemplo. Após a correção, repita primeiro o Quick Test e depois um teste de correio de entrada e outro de saída.
As ações das políticas não são executadas
Este é o comportamento esperado no modo EMS. As ações de Email Security e Data Control produzem apenas vereditos para relatórios. Se for necessário proteger ativamente ou alterar as mensagens, é preciso reavaliar a solução de proteção utilizada e a configuração do fluxo de correio; uma ação não deve ser considerada executada apenas com base num veredito do EMS.
O Sophos Support precisa de acesso
O Remote Assistance só é ativado mediante pedido específico e após aprovação interna. O caminho é Profile icon > Account Details > Sophos Support; aí, pode ativar temporariamente Remote Assistance. Após a conclusão do caso, verifique o tempo restante da autorização.
Reversão segura ou offboarding
Remover um domínio individual
A eliminação de um domínio interrompe imediatamente a respetiva análise e os registos no EMS. Antes disso, documente o estado do domínio, a regra de journaling, os endereços IP de entrega e os recursos específicos do fornecedor.
- Abra My Products > Email Security > Settings > Products and Services > Email > EMS Domains.
- No domínio pretendido, selecione o Delete icon.
- Na caixa de diálogo de confirmação, clique em Delete.
- Confirme que o domínio deixou de ser monitorizado.
- Remova de forma controlada as regras de journaling configuradas manualmente e as configurações dependentes no fornecedor de correio, e reponha as definições associadas do domínio ou do correio eletrónico.
Para domínios configurados automaticamente, a Sophos remove a associação entre as regras de journaling e o domínio eliminado. Se este era o último domínio de um tenant Microsoft 365, são removidas as regras de journaling criadas pela Sophos e a aplicação Microsoft 365. A limpeza em segundo plano pode demorar alguns minutos; durante esse período, não inicie mais ações sobre domínios EMS. A Sophos não consegue repor a caixa de correio de fallback NDR; se necessário, ajuste-a manualmente no Microsoft Purview.
Desativar o modo EMS ou mudar para o Sophos Email
Antes da desativação, tenha em conta que todos os domínios EMS restantes serão desassociados. Primeiro, guarde a lista de domínios e as configurações específicas dos fornecedores; depois, desative o modo em Profile icon > Account preferences > Sophos Email Monitoring System (EMS). Em seguida, confirme que os domínios foram desassociados e elimine as configurações manuais de journaling que restarem no fornecedor.
As políticas mantêm-se, mas as configurações de domínio do EMS, do Sophos Gateway e do Sophos Mailflow são diferentes. É necessário recriá-las para o novo modo; não há confirmação de que a simples mudança de modo permita um regresso automático e sem perdas. Se não estiver claro quem é responsável por um recurso no fornecedor de correio ou como revertê-lo, interrompa o processo antes da eliminação e esclareça a situação com a administração do fornecedor responsável ou com o suporte da Sophos.
Operação, verificação e ciclo de vida
Para a operação, documente o domínio, o serviço de correio, os endereços IP de entrega, o responsável pelo journaling, a caixa de correio de teste e o último Quick Test bem-sucedido. Após alterações ao encaminhamento de correio, às regras de journaling, à sincronização de caixas de correio ou à configuração do fornecedor, repita o Quick Test e os testes de entrada e saída, e verifique as entradas em Message History.
Verifique também regularmente se as políticas continuam alinhadas com o ambiente de correio de produção. Isto é importante porque o EMS só fornece resultados de observação: uma política EMS desatualizada pode produzir um veredito aparentemente plausível, mas pouco significativo para o ambiente real.
A interface atual do produto e a respetiva ajuda são as referências para as funcionalidades atualmente disponíveis. Não se deve inferir uma data de desativação, migração ou fim de vida a partir de anúncios antigos.
Guias relacionados existentes
- Preparar o Directory Sync para o Sophos Email: diretório de referência, pré-visualização, validação e limites de eliminação para caixas de correio sincronizadas.
- Configurar o journaling EMS para o Microsoft 365: procedimento automático do fornecedor e respetiva reversão.
- Configurar o journaling EMS para o Google Workspace: configuração manual do encaminhamento e do journaling.