Saltar para o conteudo
Avanet

Sophos EMS: configurar o journaling do Google Workspace

Para o Sophos Email Monitoring System (EMS), o journaling é configurado manualmente no Google Workspace. Primeiro, copie o endereço de destino de journal disponibilizado pelo Sophos Fusion e, em seguida, crie regras de routing na Google Admin Console para e-mails recebidos e enviados. Se o ambiente já utilizar outra solução de segurança de e-mail, também será necessário um Inbound gateway.

Percurso rápido: copie o endereço de destino de journal no Sophos Fusion, selecione a unidade organizacional adequada em Apps > Google Workspace > Gmail > Routing, defina os tipos de mensagem e os headers, guarde a entrega adicional para o endereço de destino com TLS e, depois, regresse ao Sophos Fusion para continuar o onboarding. A Google indica que as alterações podem demorar até 24 horas.

Objetivo e âmbito deste guia

O journaling envia uma cópia de cada e-mail abrangido pela regra para o Sophos EMS. A Google anexa a mensagem copiada a um relatório de journal e encaminha-o para o destino definido. Por conseguinte, a mensagem de produção e a cópia de journal seguem dois percursos distintos.

Este guia abrange apenas o lado do Google Workspace neste processo manual: obter o endereço de destino de journal, criar regras de routing e, caso exista uma solução de terceiros a montante, configurar o Inbound Gateway. A criação prévia do domínio EMS e a análise posterior no Sophos Fusion são passos separados.

Pré-requisitos e decisões antes da alteração

Antes de começar, são necessários:

  • uma conta de administrador do Google Workspace;
  • um domínio criado no Sophos Fusion, para que a caixa de diálogo Configure External Dependencies esteja aberta;
  • o endereço de destino de journal apresentado em Step 1 nessa caixa de diálogo;
  • a unidade organizacional à qual a regra de routing se deve aplicar;
  • a decisão de abranger ambas as direções para todos os domínios ou apenas determinados domínios;
  • caso exista uma solução de segurança de e-mail de terceiros a montante, os respetivos endereços IP de entrega de entrada para o Google Workspace.

As instruções da Sophos não indicam qualquer função adicional da Google nem uma verificação de licença específica para esta etapa. Por isso, se a caixa de diálogo com o endereço de destino não estiver disponível, não prossiga com a configuração de routing utilizando um endereço presumido. Primeiro, o administrador responsável pelo Sophos Fusion deve avançar o onboarding do domínio até Configure External Dependencies.

As três variantes descritas pela Sophos são:

  1. Inbound e Outbound para todos os domínios: uma regra conjunta sem filtro de domínio.
  2. Inbound para determinados domínios: uma regra de Inbound com um filtro para os destinatários do envelope.
  3. Outbound para determinados domínios: uma regra de Outbound com um filtro para os remetentes do envelope.

Para abranger ambas as direções apenas em determinados domínios, são necessárias uma regra de Inbound e outra de Outbound. O valor de exemplo example.com deve ser substituído pelo domínio efetivamente abrangido pela regra.

Obter o endereço de destino de journal no Sophos Fusion

Depois de adicionar o domínio, o Sophos Fusion abre a caixa de diálogo Configure External Dependencies.

  1. Em Step 1, copie o endereço de e-mail disponibilizado.
  2. Guarde o endereço em segurança para a configuração seguinte no Google. Este é o journal destination address e deve ser introduzido no Google como Envelope recipient.
  3. Preencha Step 2 apenas se existir uma solução de segurança de e-mail de terceiros. Nesse caso, o Inbound Gateway será configurado posteriormente.

O endereço de destino deve ser copiado exatamente do Sophos Fusion. Um endereço criado manualmente ou copiado de outro domínio EMS não é uma alternativa válida.

Criar a regra de routing no Google Workspace

O ponto de partida comum a todas as variantes é Google Admin Console > Apps > Google Workspace > Gmail > Routing.

  1. Inicie sessão na Google Admin Console e abra Routing.
  2. Selecione a unidade organizacional à qual a regra de journal se deve aplicar.
  3. Desloque-se até à secção Routing.
  4. Se ainda não existir uma regra, selecione Configure. Caso contrário, selecione Add Another Rule.
  5. Introduza uma descrição inequívoca, por exemplo, Journal rule for Sophos (external).
  6. Em Email messages to affect, defina a direção adequada à variante escolhida:
    • Inbound and Outbound para ambas as direções e todos os domínios;
    • Inbound para a regra de entrada limitada pelo domínio do destinatário;
    • Outbound para a regra de saída limitada pelo domínio do remetente.
  7. Em For the above types of messages, do the following, confirme que Modify message está selecionado.
  8. Em Headers, selecione a opção Add X-Gm-Original-To header.
  9. Em Also deliver to, selecione sucessivamente Add more recipients, Add e Advanced.
  10. Em Envelope recipient, selecione a opção Change envelope recipient e introduza o endereço de destino anteriormente copiado do Sophos Fusion.
  11. Em Spam and delivery options, desmarque a opção Do not deliver spam to this recipient e mantenha Suppress bounces from the recipient ativada.
  12. Em Headers, ative Add X-Gm-Original-To header e Add X-Gm-Spam and X-Gm-Phishy headers.
  13. Guarde esta configuração de destinatário com Save. Esta ação leva-o de volta à caixa de diálogo principal Add setting.
  14. Nessa caixa de diálogo, em Encryption (onward delivery only), ative a opção Require secure transport (TLS).
  15. Abra Show options e selecione os tipos de conta Users e Groups.

A partir deste ponto, apenas o filtro de domínio difere.

Ambas as direções para todos os domínios

Na variante Inbound and Outbound, não adicione nenhum filtro de envelope. Guarde a regra com Save.

Esta variante abrangente é adequada quando se pretende incluir toda a unidade organizacional selecionada. O âmbito é determinado pela unidade organizacional e pelos tipos de conta selecionados, não por um filtro de domínio Regexp.

Inbound para determinados domínios

Para esta regra, pode utilizar a descrição de exemplo específica da direção EMS scan inbound.

Em Envelope filter, defina os seguintes valores:

  1. Selecione Only affect specific envelope recipients.
  2. Selecione Pattern match.
  3. No campo Regexp, introduza o domínio pretendido, por exemplo, example.com.
  4. Guarde a regra com Save.

Neste caso, o filtro aplica-se aos destinatários do envelope. O exemplo da Sophos abrange um domínio. Se for necessário abranger vários domínios, a expressão regular deve ser criada de acordo com os requisitos do ambiente Google Workspace da organização.

Outbound para determinados domínios

Para e-mails enviados, crie uma regra separada e defina Email messages to affect como Outbound. Uma descrição de exemplo adequada a esta direção é EMS scan outbound. Em Envelope filter, defina:

  1. Only affect specific envelope senders;
  2. Pattern match;
  3. no campo Regexp, o domínio pretendido, por exemplo, example.com;
  4. por fim, Save.

A diferença em relação à regra de Inbound é relevante para a segurança: a regra de Outbound filtra os remetentes do envelope, enquanto a regra de Inbound filtra os destinatários do envelope. Se forem necessárias ambas as direções, as duas regras têm de estar integralmente configuradas.

Configurar o Inbound Gateway opcional

Este passo aplica-se apenas se já existir uma solução de segurança de e-mail de terceiros que entregue e-mails à Google. Caso contrário, ignore-o.

  1. Na Google Admin Console, abra Apps > Google Workspace > Gmail > Spam, Phishing and Malware.
  2. Selecione a unidade organizacional afetada.
  3. Em Inbound gateway, selecione o ícone de edição.
  4. Ative Inbound gateway.
  5. Introduza os endereços IP de entrega de entrada através dos quais os e-mails chegam à Google.
  6. Guarde com Save.

Os endereços IP têm de corresponder ao percurso de entrega real da solução de terceiros. A Sophos não fornece endereços de exemplo nem um método para os determinar. Se os endereços não forem conhecidos, interrompa a alteração e consulte o operador da solução a montante.

Validação e resultado esperado

Depois de guardar, comece por comparar os valores configurados na Google com a configuração planeada:

  • a unidade organizacional e a direção corretas em Email messages to affect;
  • Modify message e os headers X-Gm-Original-To, X-Gm-Spam e X-Gm-Phishy;
  • o Envelope recipient copiado exatamente;
  • Suppress bounces from the recipient ativada e Do not deliver spam to this recipient desmarcada nesta configuração de destinatário adicional;
  • Require secure transport (TLS) e os tipos de conta Users e Groups;
  • nas regras limitadas, o filtro de destinatário ou remetente adequado, com o domínio correto no campo Regexp;
  • caso exista uma solução de terceiros, o Inbound gateway ativo com os endereços IP de entrega corretos.

Depois, regresse ao Sophos Fusion e prossiga com o onboarding do domínio. Para um teste funcional limitado, envie mensagens em cada direção configurada utilizando utilizadores da unidade organizacional ou do domínio abrangido. O resultado esperado é que a regra de routing encaminhe adicionalmente estas mensagens para o endereço de destino de journal. Não confunda a entrega de produção com a entrega adicional de journal.

As alterações da Google podem demorar até 24 horas a entrar em vigor. No Google Workspace Admin audit log, é possível verificar se e quando a alteração administrativa foi registada; no entanto, o registo não comprova que a regra de routing já esteja ativa em todo o lado. Se não houver entrada no EMS, repita o teste limitado de fluxo de e-mail depois de terminar este período.

Resolução de problemas por sintoma

Ainda não aparecem mensagens de journal depois de guardar

Comece por verificar no Google Workspace Admin audit log se e quando a alteração administrativa foi registada. Este registo não indica se a regra já está ativa em todo o lado. Durante o período máximo de 24 horas indicado pela Google, não crie repetidamente novas regras. Depois, teste novamente o fluxo de e-mail e compare a unidade organizacional, a direção, Users, Groups e qualquer filtro Regexp com a conta de teste.

Apenas uma direção das mensagens é abrangida

Em Email messages to affect, verifique se Inbound and Outbound está definido. Numa configuração limitada por domínio, têm de existir duas regras: uma de Inbound com Only affect specific envelope recipients e outra de Outbound com Only affect specific envelope senders. Um filtro de envelope trocado pode excluir a direção pretendida do âmbito.

Falta um determinado domínio ou grupo

Verifique a unidade organizacional selecionada, Users, Groups e o valor do domínio no campo Regexp. example.com é apenas um marcador de posição. Confirme também se a regra filtra destinatários para Inbound e remetentes para Outbound.

O journaling deixou de funcionar após a introdução de uma solução de segurança a montante

Se existir uma solução de segurança de e-mail de terceiros no percurso de entrega, verifique em Apps > Google Workspace > Gmail > Spam, Phishing and Malware > Inbound gateway se o gateway está ativo e se os endereços IP introduzidos correspondem ao percurso real de entrega de entrada. Não presuma endereços IP do fornecedor que sejam desconhecidos ou variáveis; esclareça-os com o operador da solução.

A regra está completa, mas o EMS continua sem confirmar o fluxo de e-mail

Depois de terminar o período de alteração da Google, volte a testar cada direção configurada. Só serão necessárias uma mensagem de Inbound abrangida e uma mensagem de Outbound abrangida se ambas as direções estiverem configuradas. Se o âmbito da regra de routing, o endereço de destino, o TLS e, se aplicável, o Inbound Gateway estiverem corretos, estão esgotadas as verificações no Google Workspace descritas neste guia. Nesse caso, documente os carimbos de data e hora, o remetente, o destinatário, a unidade organizacional, o nome da regra e a hora da operação de alteração registada no Google Workspace Admin audit log, e entregue estas informações à equipa responsável pelo onboarding do EMS na sua organização. Se esta equipa confirmar a configuração da Google e o EMS continuar sem detetar o fluxo de e-mail, deverá abrir um caso junto do Sophos Support com estas informações.

Reversão segura e offboarding

A Sophos descreve a criação, mas não a desativação nem a eliminação das regras de routing da Google. Por isso, este guia não fornece um percurso de cliques para essas ações.

Antes de uma reversão, documente o endereço de destino de journal, a unidade organizacional, os nomes das regras, as direções, os filtros de domínio, os headers, a definição de TLS e qualquer Inbound Gateway. Depois, utilize apenas o processo de alteração ou eliminação do Google Workspace aprovado na organização. Se uma regra ou um Inbound Gateway for partilhado, interrompa o processo até todas as dependências estarem esclarecidas.

Após a reversão aprovada, utilize os mesmos casos de teste limitados para confirmar que já não são enviadas cópias de journal adicionais para o endereço de destino do EMS e que o fluxo de e-mail normal continua a funcionar. Não remova um Inbound Gateway apenas porque o EMS foi desativado: este pode continuar a fazer parte do percurso de entrega da solução de segurança de terceiros.

Operação e ciclo de vida

Durante as verificações regulares, compare a configuração da Google com o âmbito documentado do EMS. São particularmente relevantes as alterações a unidades organizacionais, domínios, ao serviço de segurança de e-mail a montante, aos respetivos endereços IP de entrega e ao endereço de destino de journal disponibilizado pelo Sophos Fusion. Após qualquer uma destas alterações, volte a testar todas as direções configuradas. No Google Workspace Admin audit log, verifique também se e quando a alteração administrativa foi registada.

Se a origem das caixas de correio ou dos grupos geridos no Sophos Fusion mudar, o guia Preparar corretamente o Sophos Fusion Directory Sync para o Sophos Email ajuda a verificar separadamente o inventário do diretório. No entanto, o Directory Sync não substitui as regras de routing nem o Inbound Gateway.

A Google disponibiliza informações de contexto sobre journaling em Route journal messages to Google Vault. Para esta configuração do EMS, prevalecem os campos da Sophos descritos acima e o endereço de destino fornecido pelo Sophos Fusion. Após alterações a qualquer serviço envolvido, volte a verificar os rótulos da interface, o âmbito e o fluxo de e-mail.