Ligar o Sophos Email Monitoring System ao Microsoft 365
O Sophos Email Monitoring System (EMS) pode configurar automaticamente o journaling para o Microsoft 365. No domínio EMS, selecione Microsoft 365 como origem do diário, inicie Setup M365 Journal e conceda o consentimento solicitado no Microsoft 365. O Sophos verifica assim a propriedade do domínio, cria a aplicação e a regra de diário necessárias e configura a caixa NDR caso ainda não exista uma.
Através da regra de diário, o EMS recebe cópias dos e-mails recebidos e enviados para análise. O fluxo normal de correio permanece no Microsoft 365; este processo não transforma o EMS num gateway de e-mail a montante. A configuração automática aplica-se apenas ao Microsoft 365, não ao Google Workspace.
Pré-requisitos, licença e funções
Antes de começar, confirme os seguintes requisitos:
- O domínio já existe no Sophos EMS e Microsoft 365 está selecionado como origem do diário.
- O tenant utiliza um plano Exchange Online suportado: Business Basic, Business Standard, Business Premium, E1, E3 ou E5.
- Está disponível um Microsoft 365 Global Administrator para iniciar sessão. Em alternativa, a conta utilizada tem de poder conceder Admin Consent para aplicações e criar regras de diário do Exchange Online.
- O administrador que executa a operação consegue abrir a caixa de diálogo do domínio EMS.
O Exchange Online Kiosk não suporta regras de diário. A configuração automática falha com este plano; mude para um plano suportado antes de tentar novamente.
As permissões do Microsoft 365 e as funções do Sophos Fusion são áreas de responsabilidade distintas. Atribuir corretamente funções administrativas do Sophos Fusion descreve os limites gerais das funções Sophos. O requisito de função Microsoft não implica uma função Sophos mínima específica. Se Setup M365 Journal não estiver disponível, esclareça primeiro o acesso ao EMS e o âmbito da licença com o administrador ou parceiro Sophos responsável, em vez de alargar funções sem uma causa confirmada.
Documentar o estado inicial
Antes de selecionar Proceed, registe pelo menos o domínio, o tenant do Microsoft 365 e a conta de administrador utilizada. No Microsoft Purview, registe também as regras de diário existentes e o valor atual de Journal NDR fallback mailbox. Se a aplicação Sophos Email Monitoring já existir no tenant, inclua-a também no estado inicial.
Este inventário é importante para a posterior aceitação e remoção: o Sophos não substitui uma configuração existente da caixa NDR e não pode repô-la durante o offboarding.
Configurar automaticamente o journaling do Microsoft 365
- Abra o domínio EMS para o qual Microsoft 365 está selecionado como origem do diário.
- Na caixa de diálogo do domínio, selecione Setup M365 Journal.
- Na caixa de confirmação, verifique se são indicados o redirecionamento para o Microsoft 365 e as permissões para criar uma aplicação e regras de diário.
- Selecione Proceed.
- Inicie sessão com a conta Microsoft 365 destinada a este fim.
- Verifique as permissões solicitadas e conceda o Application Consent.
- Regresse ao EMS e acompanhe o progresso. A configuração pode demorar alguns minutos. Pode manter a caixa aberta ou fechá-la; volte a verificar o estado mais tarde na página Domains.
Após uma configuração bem-sucedida, espera-se o seguinte estado:
- A aplicação Sophos Email Monitoring é criada caso ainda não exista neste tenant do Microsoft 365.
- Uma regra de diário envia cópias dos e-mails recebidos e enviados para o Sophos EMS para análise.
- A caixa NDR da regra de diário só é configurada se ainda não existir uma. Um valor existente não é substituído.
Se o journaling já estiver configurado para um domínio EMS, o Sophos reutiliza essa configuração EMS ao adicionar outros domínios do mesmo tenant do Microsoft 365. Isto não significa que sejam adotadas regras de diário arbitrárias, criadas manualmente ou para outros fins. Por isso, não crie manualmente aplicações ou regras adicionais para o mesmo processo EMS.
Validação e resultado esperado
Após a mensagem de sucesso, selecione Run a Quick Test. O Sophos envia um e-mail de teste; o resultado esperado é a confirmação de que o journaling funciona. Ligue outros domínios do mesmo tenant apenas depois de o teste ser bem-sucedido.
Compare também os recursos automaticamente esperados com o estado inicial:
- A aplicação Sophos Email Monitoring está presente no tenant.
- A regra de diário criada pelo Sophos está presente em Microsoft Purview > Journal rules.
- A Journal NDR fallback mailbox corresponde ao valor existente documentado ou ao valor definido quando a configuração inicial estava vazia.
Após a configuração bem-sucedida, pode selecionar Review Policies para configurar as políticas de monitorização. Estas políticas não fazem parte da configuração de journaling do Microsoft 365. A configuração está concluída quando o EMS comunica que a configuração automática foi bem-sucedida e Run a Quick Test confirma o journaling.
Resolução de problemas por sintoma
A configuração automática falha com o Exchange Online Kiosk
Os planos Kiosk não suportam regras de diário. Repetir a tentativa sem alterações não terá sucesso. Mude primeiro para Business Basic, Business Standard, Business Premium, E1, E3 ou E5 e volte a iniciar a configuração.
O Sophos não consegue criar as credenciais de aplicação necessárias
Uma Application Management Policy pode limitar as credenciais permitidas para novas aplicações. O Conditional Access também pode bloquear a configuração. O administrador do Microsoft 365 verifica ambos os tipos de política para localizar regras que impeçam a criação das credenciais necessárias. Volte a executar Setup M365 Journal apenas depois de corrigir o bloqueio concreto.
A verificação da propriedade do domínio falha
Verifique se a conta autenticada pode conceder Admin Consent e criar regras de diário do Exchange Online. Além disso, o domínio tem de pertencer ao tenant do Microsoft 365 utilizado. Em seguida, inicie sessão novamente no tenant correto com uma conta com permissões suficientes.
O estado permanece em processamento ou a limpeza continua
A configuração e a limpeza podem demorar alguns minutos. Pode fechar a caixa de progresso e verificar o estado mais tarde na página Domains. Enquanto a operação estiver em curso, não crie nem elimine manualmente aplicações ou regras de diário paralelas para o mesmo processo. Se o estado não mudar, forneça o estado inicial documentado e a mensagem de erro visível ao suporte Sophos, em vez de alterar recursos sem uma causa confirmada.
Run a Quick Test não confirma o journaling
Verifique primeiro o estado do domínio no EMS. Em seguida, compare a aplicação, a regra de diário e o valor NDR com o estado inicial documentado. Se faltar um recurso esperado, não ajuste ainda as políticas de monitorização. Analise o erro apresentado, verifique bloqueios causados por Conditional Access ou por uma Application Management Policy e repita o Quick Test apenas depois da correção.
Reversão segura ou offboarding
Antes de eliminar um domínio configurado automaticamente, determine se outros domínios EMS deste tenant utilizam a mesma configuração de journaling. Isto é essencial porque o Sophos efetua a limpeza de forma diferente:
- Se permanecer pelo menos outro domínio EMS deste tenant, o Sophos remove a associação entre as regras de diário e o domínio eliminado. A configuração de journaling partilhada permanece para os outros domínios.
- No caso do último domínio EMS deste tenant, o Sophos remove as regras de diário e a aplicação Microsoft 365 que criou.
Efetue a reversão controlada da seguinte forma:
- Inventarie todos os domínios EMS do tenant do Microsoft 365 e determine se o domínio a eliminar é o último.
- Volte a registar as regras de diário, a aplicação e a Journal NDR fallback mailbox.
- Elimine o domínio no EMS e aguarde a conclusão da limpeza.
- Se restarem domínios, utilize Run a Quick Test nos mesmos para confirmar que a configuração de journaling partilhada continua a funcionar.
- Se tiver eliminado o último domínio, verifique se as regras de diário e a aplicação criadas pelo Sophos foram removidas.
- Compare separadamente o endereço NDR de contingência com o valor de destino aprovado.
O Microsoft 365 não permite que o Sophos reponha a Journal NDR fallback mailbox. Se o endereço tiver de ser alterado após o offboarding, faça-o manualmente no Microsoft Purview. O valor de destino correto depende do ambiente Exchange Online e não deve ser substituído por um valor genérico.
Operação, revisão e ciclo de vida
Execute novamente Run a Quick Test após alterações aos planos Microsoft 365, domínios, Conditional Access ou Application Management Policies. Faça o mesmo após adicionar outro domínio no mesmo tenant, mesmo que o Sophos reutilize a configuração existente.
Para a operação, documente os responsáveis pelo Microsoft 365 e pelo EMS, a conta ou função autorizada a conceder consentimento, os domínios afetados e o valor NDR atual. Reveja esta documentação antes de remover o último domínio. Assim, permanece claro que recursos foram criados pelo Sophos e que configuração NDR já existia.
Guias existentes relacionados
- Atribuir corretamente funções administrativas do Sophos Fusion explica as funções do lado Sophos e o princípio do menor privilégio. As funções do Microsoft 365 e o Admin Consent permanecem separados.