Saltar para o conteudo
Avanet

Configurar Sophos Phish Threat Direct Delivery para Microsoft 365 e Google

Com o Direct Delivery, o Sophos Phish Threat entrega os e-mails das campanhas diretamente nas caixas de correio através das APIs do Microsoft Graph ou do Gmail. Isto também se aplica às inscrições e aos lembretes de formação. As regras de filtragem de correio são ignoradas; para este método de entrega, não é necessário autorizar os domínios dos remetentes nem os endereços IP do Phish Threat no Microsoft 365 ou no Google Workspace.

Este artigo aborda exclusivamente a entrega direta por API. As exceções SMTP, os gateways, as regras de conformidade e os procedimentos de autorização específicos do fornecedor pertencem ao caminho de entrega SMTP separado e não são reproduzidos aqui.

Decisão antes da ativação

O Direct Delivery é ativado por domínio verificado. Se tiver vários domínios, cada um requer uma ativação e um teste separados. Escolha o fornecedor de acordo com o sistema de destino do domínio em causa:

  • Microsoft M365 utiliza o Microsoft Graph. É necessário um Global Administrator ou Privileged Role Administrator no Microsoft Entra para conceder consentimento a nível de todo o inquilino às permissões de aplicação do Microsoft Graph.
  • Google Workspace utiliza as APIs da Google. Um Super Admin deve autorizar o cliente OAuth e os âmbitos especificados pela Sophos através de Domain-wide delegation na consola de administração Google. Se Multi-party approval estiver ativado, um segundo Super Admin deve aprovar a alteração.

Antes da alteração, documente o domínio, o fornecedor, o responsável técnico, o destinatário de teste, a janela de manutenção e o método de entrega anterior. Apenas os domínios verificados aparecem em My Products > Sophos Phish Threat > Settings > Direct Delivery for M365/Google.

Antes da mudança, coloque em pausa as campanhas ativas e prestes a começar, os envios escalonados e os lembretes de formação do domínio afetado. Documente o método de entrega SMTP anterior e verifique-o com um destinatário controlado. Se tiver vários domínios, proceda sequencialmente: ative exatamente um domínio por janela de manutenção, conclua o teste rápido e um teste de clique controlado e retome os envios apenas após uma validação bem-sucedida.

Importante: Se o M365 Direct Delivery não estiver ativado, o Phish Threat utiliza SMTP por predefinição. Antes de uma reversão, o caminho de entrega SMTP anterior deve, por isso, continuar operacional. As exceções necessárias para SMTP não fazem parte desta configuração de API.

Microsoft 365: Requisitos e permissões

A Sophos recomenda o Microsoft 365 automated provisioning, porque cria a credencial com as permissões necessárias. No registo manual, Domain.Read.All e Mail.ReadWrite têm de ser configuradas como permissões de aplicação do Microsoft Graph (Application permissions, não permissões delegadas) e aprovadas através do consentimento de administrador para todo o inquilino. Também são necessários o App ID e o Client Secret da aplicação Entra registada. Não adicione outras permissões por precaução.

Este consentimento aplica-se a todo o inquilino sem um utilizador com sessão iniciada: Domain.Read.All permite à aplicação ler objetos de domínio; Mail.ReadWrite permite-lhe criar, ler, alterar e eliminar mensagens em todas as caixas de correio. A segurança da informação tem de aprovar este âmbito antes do consentimento, e a credencial deve ser devidamente protegida.

Uma credencial existente no Sophos Fusion (anteriormente Sophos Central) só pode ser utilizada se incluir as permissões do Phish Threat. Se estas estiverem em falta, a credencial aparece em Disallowed credentials. Nesse caso, adicione as permissões necessárias à credencial existente ou crie uma nova credencial dedicada. O artigo separado sobre Integration Credential Manager explica como verificar a utilização e as dependências antes de bloquear ou eliminar uma credencial.

Ligar automaticamente o Microsoft 365

  1. Abra o My Products > Sophos Phish Threat > Settings e escolha Direct Delivery for M365/Google.
  2. Na coluna Direct delivery, ative o interruptor do domínio pretendido.
  3. No diálogo Configure Direct Delivery, selecione o fornecedor Microsoft M365 e clique em Proceed.
  4. Em Credential Manager, selecione uma credencial existente adequada ou clique em add new credential.
  5. Em Add Microsoft Graph Credential, selecione Use Microsoft 365 automated provisioning.
  6. Introduza um nome e uma descrição únicos e clique em Save and Continue to Provisioning. O nome é apenas um identificador.
  7. Em Connect to Microsoft 365, prossiga com Continue.
  8. Na janela de login da Microsoft, selecione a conta correta, reveja os termos e clique em Accept. Confirme também o segundo diálogo de consentimento para a integração Sophos Fusion com Accept.
  9. Feche a janela de início de sessão com Close. Verifique a nova credencial em Credential Manager e clique em Enable.

O primeiro consentimento autoriza a Master App e o segundo, a integração do Sophos Fusion. Ambos os passos têm de ser concluídos com êxito.

Ligar manualmente o Microsoft 365

  1. Siga os passos acima através de Add Microsoft Graph Credential.
  2. Enter authentication details manually.
  3. Introduza os dados da aplicação Entra registada e atribua um nome exclusivo à credencial.
  4. Clique em Save e, em seguida, em Update no Credential Manager.

O domínio só fica ligado através do Direct Delivery após uma ativação bem-sucedida. Um App ID guardado, por si só, não constitui um teste funcional.

Google Workspace: Requisitos e permissões

Para a configuração, o browser deve permitir janelas pop-up. Se estiverem guardados dados de início de sessão de outro domínio Google, utilize uma janela privada ou de navegação anónima. Isto evita que o consentimento seja concedido no Workspace errado.

A Sophos solicita permissões em função da funcionalidade necessária durante a ligação. Os âmbitos comuns da configuração incluem:

  • https://www.googleapis.com/auth/cloud-platform para criar, ler, atualizar ou validar recursos necessários da nuvem do Google durante a configuração.
  • https://www.googleapis.com/auth/userinfo.email para identificar a conta de administrador Google que concede o consentimento.

Os valores Google OAuth Client ID e OAuth scope necessários para o Direct Delivery são apresentados no Sophos Fusion. Copie-os sem alterações para a consola de administração Google. Não copie âmbitos de exemplos nem os encurte.

Para novas contas Google Workspace, a política para criar chaves de contas de serviço no Google Cloud está ativada por predefinição. Se permanecer ativada, a ligação do Direct Delivery falha. Por isso, a política deve ser desativada no Google Cloud antes da ligação. Isto reduz um controlo de segurança: a exceção deve ser gerida e limitada tanto quanto possível. Após o aprovisionamento bem-sucedido, verifique se a política pode ser aplicada novamente.

Ligar e autorizar o Google Workspace

  1. Abra o My Products > Sophos Phish Threat > Settings > Direct Delivery for M365/Google.
  2. Em Direct delivery ative o interruptor do domínio desejado.
  3. Em Configure Direct Delivery, selecione Google Workspace e clique em Proceed.
  4. Em Sign in with Google, selecione a conta de administrador correta e inicie sessão.
  5. Verifique a política de privacidade e Terms of Service, clique em Continue, selecione o acesso necessário e clique em Continue novamente.
  6. Aguarde até que o progresso da ligação atinja 100% e, em seguida, clique em Close.
  7. Em Direct Delivery for M365/Google, abra o domínio ligado.
  8. Com Copy, copie os valores junto a Google OAuth Client ID e OAuth scope.
  9. Como Super Admin, abra a Google Workspace Admin console e volte a autenticar-se, se necessário.
  10. Em Domain-wide delegation, selecione Add new. Na caixa de diálogo Add a new client ID, introduza o ID copiado em Client ID e os âmbitos copiados em OAuth scopes (comma-delimited). Confirme com Authorise. Se Multi-party approval estiver ativado, um segundo Super Admin terá de aprovar a alteração.
  11. De volta ao Sophos Fusion, clique em Verify and connect. A autorização pode demorar alguns minutos.
  12. Após uma verificação bem-sucedida, confirme o diálogo Verify Connection com Ok.

O domínio só está totalmente autorizado quando Verify and connect foi concluído com sucesso. Um progresso de ligação de 100% não substitui este segundo passo de verificação.

Validar cada domínio com um teste rápido

Microsoft 365 e Google Workspace usam o mesmo processo de teste específico do domínio:

  1. Em Direct Delivery for M365/Google, clique em Test junto ao domínio ativado.
  2. Em Run a quick direct delivery test, introduza o endereço de um destinatário controlado deste ambiente.
  3. Clique em Proceed e documente a mensagem de êxito ou de erro.
  4. Na caixa de correio de destino, verifique a receção, a apresentação do remetente e a ligação de campanha pretendida.

Execute o teste separadamente para cada domínio ativado. Uma mensagem de sucesso confirma a entrega por API ao destinatário de teste, mas não confirma automaticamente que as funções de proteção posteriores permitirão todos os cliques em URLs.

O Microsoft Defender pode bloquear os URLs de campanhas de phishing simuladas quando são selecionados, mesmo que o Direct Delivery tenha entregue corretamente a mensagem na caixa de correio. Não há contradição: um teste rápido bem-sucedido comprova a entrega por API, mas não que o Safe Links ou outras funcionalidades de proteção permitam todos os links da campanha.

Para ligações bloqueadas ou reescritas, obtenha primeiro os endereços IP, os domínios e os destinos Web atuais do Phish Threat no seu inquilino, em Global Settings > Products & Services > Sophos Phish Threat > Sending domains and IPs. Em seguida, verifique o procedimento de exclusão atual do Microsoft 365 para o caminho de entrega utilizado. Numa política do Safe Links, os padrões de URL indicados pela Sophos podem ser necessários em Do not rewrite the following URLs. A Sophos documenta o formato *.domainname/*, por exemplo *.hr-benefits.site/*. Limite a exceção aos padrões efetivamente necessários e documente-a separadamente da ativação do Direct Delivery.

Do not rewrite the following URLs, por si só, não garante que o Microsoft Defender permita uma ligação quando esta é selecionada. Consoante a configuração e o caminho de entrega do Microsoft 365, o Advanced Delivery e outras exceções do Defender também podem afetar o tratamento da simulação. Por isso, não adicione uma regra de transporte genérica: teste com um clique controlado a combinação configurada do Defender, Advanced Delivery e Safe Links e documente o resultado.

Resolver erros específicos

Um domínio não é apresentado

Direct Delivery for M365/Google apresenta os domínios verificados. Se faltar um domínio, verifique primeiro o respetivo estado de verificação no Sophos Fusion; não contorne o problema criando uma credencial para outro domínio.

A Microsoft apresenta Disallowed credentials

A credencial selecionada foi criada para outra finalidade e não inclui as permissões do Phish Threat. Verifique e complete as permissões do Graph e o consentimento ou crie uma credencial adequada via Use Microsoft 365 automated provisioning. No aprovisionamento manual, Domain.Read.All e Mail.ReadWrite têm de existir como Application permissions com o consentimento de administrador de todo o inquilino; as permissões delegadas não são suficientes.

O teste rápido da Microsoft falha

Verifique se o interruptor está ativo para o domínio correto, se a credencial associada continua válida e se ambos os passos de consentimento da Microsoft foram concluídos. Numa configuração manual, verifique também o App ID, o Client Secret, o tipo de permissão Application e o consentimento de administrador para todo o inquilino. Em seguida, execute Update e volte a usar Test.

O Google não estabelece ligação

Em novos ambientes do Workspace, verifique primeiro a política de criação de chaves de contas de serviço no Google Cloud. Em seguida, verifique o bloqueador de pop-ups, o domínio do Workspace utilizado e a conta de administrador. Uma janela privada permite excluir um início de sessão no domínio errado guardado em cache no browser.

Verify and connect permanece pendente ou falha

Aguarde alguns minutos pela propagação da autorização. Em seguida, compare o Client ID e OAuth scopes (comma-delimited) com os valores apresentados no Sophos Fusion. Âmbitos em falta, abreviados ou autorizados no domínio do Workspace errado impedem a ligação completa.

O e-mail chega, mas a ligação está bloqueada

Isto indica que o Direct Delivery foi bem-sucedido e que ocorreu uma verificação posterior do URL. Recupere os valores atuais em Sending domains and IPs, reveja o procedimento de exclusão do Microsoft 365 e as definições de Safe Links aplicáveis ao método de entrega e volte a testar o clique de forma controlada. Não recrie a ligação à API enquanto o teste rápido for bem-sucedido.

Permissões do Google revogadas

Se as permissões forem removidas no Google Workspace, a função Sophos associada deixa de funcionar. O Direct Delivery terá então de ser novamente ligado e autorizado no Sophos Fusion. O simples reenvio de um Test não repõe a permissão.

Desativar e reverter de forma controlada

Antes da desativação, coloque em pausa os envios do domínio afetado, documente o estado atual do domínio e a credencial utilizada e verifique o recurso ao SMTP. Durante a janela de manutenção, desative apenas o interruptor desse domínio na coluna Direct delivery. No M365, o domínio regressa assim à entrega predefinida baseada em SMTP. Mantenha os envios em pausa até que um teste controlado confirme o caminho de entrega subsequente pretendido. Se o teste falhar, não retome nenhuma campanha; restaure o estado inicial documentado ou encaminhe o caso para o Suporte Sophos.

Para o Google, está também documentado um processo de desligamento guiado:

  1. Em Direct Delivery for M365/Google, desative o interruptor do domínio em Direct delivery.
  2. Reveja e aceite novamente os termos de utilização; tal é necessário para cada desligamento.
  3. Selecione a conta de administrador do Google Workspace utilizada para o desligamento e conclua a verificação da conta.
  4. Verifique as janelas de permissão solicitadas, selecione o acesso necessário e clique em Continue.
  5. Aguarde até que o desligamento esteja concluído e clique em Close.

O desligamento pode demorar alguns minutos. Em seguida, o domínio deverá aparecer como desligado.

Desativar a entrega ou remover a autorização

Desativar a entrega não é o mesmo que revogar totalmente as permissões:

  • Microsoft 365: O interruptor do domínio termina o Direct Delivery para esse domínio, mas não elimina automaticamente a credencial Sophos, um Client Secret criado manualmente nem o principal de serviço Entra com o respetivo consentimento de administrador.
  • Google Workspace: Após o desligamento guiado, faça o inventário da delegação a nível do domínio e das permissões de terceiros na consola de administração Google. Reveja-as separadamente e remova-as, se necessário.

Antes de eliminar uma credencial, um principal de serviço, um Client Secret ou uma autorização Google, verifique sempre se é utilizado por outras integrações ou domínios Sophos. Só depois de confirmar o rollback e concluir esta verificação de dependências deve revogar as autorizações e remover os segredos que já não são necessários; documente depois a revogação.

Critério de aceitação: A ativação só está concluída quando o domínio pretendido apresenta o estado esperado e a entrega por API foi testada com êxito com um destinatário controlado. O comportamento dos cliques com o Safe Links requer um teste separado. O rollback está concluído quando o Direct Delivery foi desativado para o domínio, o caminho de entrega subsequente previsto foi verificado e qualquer revogação de permissões planeada foi verificada separadamente.