Sophos EMS: configurar o journaling do Google Workspace
Para o Sophos Email Monitoring System (EMS), o journaling é configurado manualmente no Google Workspace. Primeiro, copie o endereço de destino de journal disponibilizado pelo Sophos Fusion e, em seguida, crie regras de routing na Google Admin Console para e-mails recebidos e enviados. Se o ambiente já utilizar outra solução de segurança de e-mail, também será necessário um Inbound gateway.
Percurso rápido: copie o endereço de destino de journal no Sophos Fusion, selecione a unidade organizacional adequada em Apps > Google Workspace > Gmail > Routing, defina os tipos de mensagem e os headers, guarde a entrega adicional para o endereço de destino com TLS e, depois, regresse ao Sophos Fusion para continuar o onboarding. A Google indica que as alterações podem demorar até 24 horas.
Objetivo e âmbito deste guia
O journaling envia uma cópia de cada e-mail abrangido pela regra para o Sophos EMS. A Google anexa a mensagem copiada a um relatório de journal e encaminha-o para o destino definido. Por conseguinte, a mensagem de produção e a cópia de journal seguem dois percursos distintos.
Este guia abrange apenas o lado do Google Workspace neste processo manual: obter o endereço de destino de journal, criar regras de routing e, caso exista uma solução de terceiros a montante, configurar o Inbound Gateway. A criação prévia do domínio EMS e a análise posterior no Sophos Fusion são passos separados.
Pré-requisitos e decisões antes da alteração
Antes de começar, são necessários:
- uma conta de administrador do Google Workspace;
- um domínio criado no Sophos Fusion, para que a caixa de diálogo Configure External Dependencies esteja aberta;
- o endereço de destino de journal apresentado em Step 1 nessa caixa de diálogo;
- a unidade organizacional à qual a regra de routing se deve aplicar;
- a decisão de abranger ambas as direções para todos os domínios ou apenas determinados domínios;
- caso exista uma solução de segurança de e-mail de terceiros a montante, os respetivos endereços IP de entrega de entrada para o Google Workspace.
As instruções da Sophos não indicam qualquer função adicional da Google nem uma verificação de licença específica para esta etapa. Por isso, se a caixa de diálogo com o endereço de destino não estiver disponível, não prossiga com a configuração de routing utilizando um endereço presumido. Primeiro, o administrador responsável pelo Sophos Fusion deve avançar o onboarding do domínio até Configure External Dependencies.
As três variantes descritas pela Sophos são:
- Inbound e Outbound para todos os domínios: uma regra conjunta sem filtro de domínio.
- Inbound para determinados domínios: uma regra de Inbound com um filtro para os destinatários do envelope.
- Outbound para determinados domínios: uma regra de Outbound com um filtro para os remetentes do envelope.
Para abranger ambas as direções apenas em determinados domínios, são necessárias uma regra de Inbound e outra de Outbound. O valor de exemplo example.com deve ser substituído pelo domínio efetivamente abrangido pela regra.
Obter o endereço de destino de journal no Sophos Fusion
Depois de adicionar o domínio, o Sophos Fusion abre a caixa de diálogo Configure External Dependencies.
- Em Step 1, copie o endereço de e-mail disponibilizado.
- Guarde o endereço em segurança para a configuração seguinte no Google. Este é o journal destination address e deve ser introduzido no Google como Envelope recipient.
- Preencha Step 2 apenas se existir uma solução de segurança de e-mail de terceiros. Nesse caso, o Inbound Gateway será configurado posteriormente.
O endereço de destino deve ser copiado exatamente do Sophos Fusion. Um endereço criado manualmente ou copiado de outro domínio EMS não é uma alternativa válida.
Criar a regra de routing no Google Workspace
O ponto de partida comum a todas as variantes é Google Admin Console > Apps > Google Workspace > Gmail > Routing.
- Inicie sessão na Google Admin Console e abra Routing.
- Selecione a unidade organizacional à qual a regra de journal se deve aplicar.
- Desloque-se até à secção Routing.
- Se ainda não existir uma regra, selecione Configure. Caso contrário, selecione Add Another Rule.
- Introduza uma descrição inequívoca, por exemplo,
Journal rule for Sophos (external). - Em Email messages to affect, defina a direção adequada à variante escolhida:
- Inbound and Outbound para ambas as direções e todos os domínios;
- Inbound para a regra de entrada limitada pelo domínio do destinatário;
- Outbound para a regra de saída limitada pelo domínio do remetente.
- Em For the above types of messages, do the following, confirme que Modify message está selecionado.
- Em Headers, selecione a opção Add X-Gm-Original-To header.
- Em Also deliver to, selecione sucessivamente Add more recipients, Add e Advanced.
- Em Envelope recipient, selecione a opção Change envelope recipient e introduza o endereço de destino anteriormente copiado do Sophos Fusion.
- Em Spam and delivery options, desmarque a opção Do not deliver spam to this recipient e mantenha Suppress bounces from the recipient ativada.
- Em Headers, ative Add X-Gm-Original-To header e Add X-Gm-Spam and X-Gm-Phishy headers.
- Guarde esta configuração de destinatário com Save. Esta ação leva-o de volta à caixa de diálogo principal Add setting.
- Nessa caixa de diálogo, em Encryption (onward delivery only), ative a opção Require secure transport (TLS).
- Abra Show options e selecione os tipos de conta Users e Groups.
A partir deste ponto, apenas o filtro de domínio difere.
Ambas as direções para todos os domínios
Na variante Inbound and Outbound, não adicione nenhum filtro de envelope. Guarde a regra com Save.
Esta variante abrangente é adequada quando se pretende incluir toda a unidade organizacional selecionada. O âmbito é determinado pela unidade organizacional e pelos tipos de conta selecionados, não por um filtro de domínio Regexp.
Inbound para determinados domínios
Para esta regra, pode utilizar a descrição de exemplo específica da direção EMS scan inbound.
Em Envelope filter, defina os seguintes valores:
- Selecione Only affect specific envelope recipients.
- Selecione Pattern match.
- No campo Regexp, introduza o domínio pretendido, por exemplo,
example.com. - Guarde a regra com Save.
Neste caso, o filtro aplica-se aos destinatários do envelope. O exemplo da Sophos abrange um domínio. Se for necessário abranger vários domínios, a expressão regular deve ser criada de acordo com os requisitos do ambiente Google Workspace da organização.
Outbound para determinados domínios
Para e-mails enviados, crie uma regra separada e defina Email messages to affect como Outbound. Uma descrição de exemplo adequada a esta direção é EMS scan outbound. Em Envelope filter, defina:
- Only affect specific envelope senders;
- Pattern match;
- no campo Regexp, o domínio pretendido, por exemplo,
example.com; - por fim, Save.
A diferença em relação à regra de Inbound é relevante para a segurança: a regra de Outbound filtra os remetentes do envelope, enquanto a regra de Inbound filtra os destinatários do envelope. Se forem necessárias ambas as direções, as duas regras têm de estar integralmente configuradas.
Configurar o Inbound Gateway opcional
Este passo aplica-se apenas se já existir uma solução de segurança de e-mail de terceiros que entregue e-mails à Google. Caso contrário, ignore-o.
- Na Google Admin Console, abra Apps > Google Workspace > Gmail > Spam, Phishing and Malware.
- Selecione a unidade organizacional afetada.
- Em Inbound gateway, selecione o ícone de edição.
- Ative Inbound gateway.
- Introduza os endereços IP de entrega de entrada através dos quais os e-mails chegam à Google.
- Guarde com Save.
Os endereços IP têm de corresponder ao percurso de entrega real da solução de terceiros. A Sophos não fornece endereços de exemplo nem um método para os determinar. Se os endereços não forem conhecidos, interrompa a alteração e consulte o operador da solução a montante.
Validação e resultado esperado
Depois de guardar, comece por comparar os valores configurados na Google com a configuração planeada:
- a unidade organizacional e a direção corretas em Email messages to affect;
- Modify message e os headers X-Gm-Original-To, X-Gm-Spam e X-Gm-Phishy;
- o Envelope recipient copiado exatamente;
- Suppress bounces from the recipient ativada e Do not deliver spam to this recipient desmarcada nesta configuração de destinatário adicional;
- Require secure transport (TLS) e os tipos de conta Users e Groups;
- nas regras limitadas, o filtro de destinatário ou remetente adequado, com o domínio correto no campo Regexp;
- caso exista uma solução de terceiros, o Inbound gateway ativo com os endereços IP de entrega corretos.
Depois, regresse ao Sophos Fusion e prossiga com o onboarding do domínio. Para um teste funcional limitado, envie mensagens em cada direção configurada utilizando utilizadores da unidade organizacional ou do domínio abrangido. O resultado esperado é que a regra de routing encaminhe adicionalmente estas mensagens para o endereço de destino de journal. Não confunda a entrega de produção com a entrega adicional de journal.
As alterações da Google podem demorar até 24 horas a entrar em vigor. No Google Workspace Admin audit log, é possível verificar se e quando a alteração administrativa foi registada; no entanto, o registo não comprova que a regra de routing já esteja ativa em todo o lado. Se não houver entrada no EMS, repita o teste limitado de fluxo de e-mail depois de terminar este período.
Resolução de problemas por sintoma
Ainda não aparecem mensagens de journal depois de guardar
Comece por verificar no Google Workspace Admin audit log se e quando a alteração administrativa foi registada. Este registo não indica se a regra já está ativa em todo o lado. Durante o período máximo de 24 horas indicado pela Google, não crie repetidamente novas regras. Depois, teste novamente o fluxo de e-mail e compare a unidade organizacional, a direção, Users, Groups e qualquer filtro Regexp com a conta de teste.
Apenas uma direção das mensagens é abrangida
Em Email messages to affect, verifique se Inbound and Outbound está definido. Numa configuração limitada por domínio, têm de existir duas regras: uma de Inbound com Only affect specific envelope recipients e outra de Outbound com Only affect specific envelope senders. Um filtro de envelope trocado pode excluir a direção pretendida do âmbito.
Falta um determinado domínio ou grupo
Verifique a unidade organizacional selecionada, Users, Groups e o valor do domínio no campo Regexp. example.com é apenas um marcador de posição. Confirme também se a regra filtra destinatários para Inbound e remetentes para Outbound.
O journaling deixou de funcionar após a introdução de uma solução de segurança a montante
Se existir uma solução de segurança de e-mail de terceiros no percurso de entrega, verifique em Apps > Google Workspace > Gmail > Spam, Phishing and Malware > Inbound gateway se o gateway está ativo e se os endereços IP introduzidos correspondem ao percurso real de entrega de entrada. Não presuma endereços IP do fornecedor que sejam desconhecidos ou variáveis; esclareça-os com o operador da solução.
A regra está completa, mas o EMS continua sem confirmar o fluxo de e-mail
Depois de terminar o período de alteração da Google, volte a testar cada direção configurada. Só serão necessárias uma mensagem de Inbound abrangida e uma mensagem de Outbound abrangida se ambas as direções estiverem configuradas. Se o âmbito da regra de routing, o endereço de destino, o TLS e, se aplicável, o Inbound Gateway estiverem corretos, estão esgotadas as verificações no Google Workspace descritas neste guia. Nesse caso, documente os carimbos de data e hora, o remetente, o destinatário, a unidade organizacional, o nome da regra e a hora da operação de alteração registada no Google Workspace Admin audit log, e entregue estas informações à equipa responsável pelo onboarding do EMS na sua organização. Se esta equipa confirmar a configuração da Google e o EMS continuar sem detetar o fluxo de e-mail, deverá abrir um caso junto do Sophos Support com estas informações.
Reversão segura e offboarding
A Sophos descreve a criação, mas não a desativação nem a eliminação das regras de routing da Google. Por isso, este guia não fornece um percurso de cliques para essas ações.
Antes de uma reversão, documente o endereço de destino de journal, a unidade organizacional, os nomes das regras, as direções, os filtros de domínio, os headers, a definição de TLS e qualquer Inbound Gateway. Depois, utilize apenas o processo de alteração ou eliminação do Google Workspace aprovado na organização. Se uma regra ou um Inbound Gateway for partilhado, interrompa o processo até todas as dependências estarem esclarecidas.
Após a reversão aprovada, utilize os mesmos casos de teste limitados para confirmar que já não são enviadas cópias de journal adicionais para o endereço de destino do EMS e que o fluxo de e-mail normal continua a funcionar. Não remova um Inbound Gateway apenas porque o EMS foi desativado: este pode continuar a fazer parte do percurso de entrega da solução de segurança de terceiros.
Operação e ciclo de vida
Durante as verificações regulares, compare a configuração da Google com o âmbito documentado do EMS. São particularmente relevantes as alterações a unidades organizacionais, domínios, ao serviço de segurança de e-mail a montante, aos respetivos endereços IP de entrega e ao endereço de destino de journal disponibilizado pelo Sophos Fusion. Após qualquer uma destas alterações, volte a testar todas as direções configuradas. No Google Workspace Admin audit log, verifique também se e quando a alteração administrativa foi registada.
Se a origem das caixas de correio ou dos grupos geridos no Sophos Fusion mudar, o guia Preparar corretamente o Sophos Fusion Directory Sync para o Sophos Email ajuda a verificar separadamente o inventário do diretório. No entanto, o Directory Sync não substitui as regras de routing nem o Inbound Gateway.
A Google disponibiliza informações de contexto sobre journaling em Route journal messages to Google Vault. Para esta configuração do EMS, prevalecem os campos da Sophos descritos acima e o endereço de destino fornecido pelo Sophos Fusion. Após alterações a qualquer serviço envolvido, volte a verificar os rótulos da interface, o âmbito e o fluxo de e-mail.