Hoppa till innehållet
Avanet

Konfigurera Sophos Email Mailflow för Microsoft 365

Sophos Mailflow integrerar Sophos Email med Microsoft 365-appar, Exchange Online-anslutningar och e-postflödesregler. MX behöver inte ändras: Microsoft 365 skickar berörda meddelanden till Sophos för kontroll och tar sedan emot dem igen. Eftersom konfigurationen ger samtycke för hela organisationen och automatiskt ändrar Exchange Online ska den genomföras i ett godkänt ändringsfönster.

Snabbväg: dokumentera förutsättningar och återställning, synkronisera katalogen, skapa vid behov en Microsoft 365-grupp för en delmängd, lägg till domänen under Global Settings > Products and Services > Email > M365 Mailflow Domains, granska och bevilja Microsoft-samtycken medvetet, kör Connect, lös konflikter före aktivering och kör Run a Quick Test. Verifiera sedan inkommande och utgående trafik i Sophos Message History och Microsoft Message Trace.

Dokumentera förutsättningar och utgångsläge

Använd en Microsoft 365-prenumeration som stöder inkommande anslutningar; Microsoft Developer-klientorganisationer stöds inte. Kontot måste ha administratörsrollen för domänbekräftelse och samtycke. Sophos anger Global admin för inloggningen till Microsoft-domänen och Super Admin för den aktuella domänen när anslutningen skapas. Utse ansvariga för Microsoft 365, Sophos Fusion (tidigare Sophos Central) och DNS och godkänn först en återställningsväg.

Dokumentera klientorganisation, domäner, brevlåde- eller gruppomfattning, befintliga reglers och anslutningars namn och prioritet, eventuell Gateway, testavsändare och -mottagare samt stoppkriterier. Tillåt Microsoft-popupfönster och kontrollera inloggad klientorganisation; använd privat fönster om andra uppgifter är sparade. Mailflow kontrollerar endast domäner som lagts till och verifierats i Sophos Fusion och finns i Microsoft-anslutningarna. Bedöm även onmicrosoft.com och andra använda avsändardomäner.

Granska klientomfattande behörigheter och samtycke

Samtycket gäller organisationen, inte bara den som godkänner. Jämför före Accept klientorganisation, utgivare, appnamn och begärda rättigheter med den godkända ändringen:

  • Sophos Email läser domäner, katalogdata och användarprofiler och kan läsa och skriva e-post i alla brevlådor.
  • Sophos hanterar appar som den skapar eller äger och läser den inloggade användarens profil.
  • Sophos Email Mail flow hanterar Exchange som app, läser organisationens aktivitetsdata, läser och skriver domäner och katalogens RBAC-inställningar samt läser katalogdata.

Rättigheterna låter Sophos skapa appar, accepterad domän, anslutningar och transportregler via Microsoft API:er och PowerShell. De motiverar inte overifierade skript med fler privilegier. Samtycken upphör inte automatiskt; återkallelse stoppar Mailflow. Post-Delivery Protection skapar en andra app med separata Graph-rättigheter. Stoppa om klientorganisation, utgivare, namn eller rättigheter är oväntade.

Skydda alla brevlådor eller en delmängd

För alla brevlådor bör användare, brevlådor och grupper synkroniseras via Active Directory eller Microsoft Entra ID; manuell och CSV-baserad registrering stöds också. Jämför importen med avsedd omfattning innan routningen ändras.

För en delmängd skapar du före anslutningen en grupp av typen Microsoft 365 i rätt domän i administrationscentret och lägger till valda brevlådor. Efter katalogsynkronisering föreslås gruppnamnet; utan synkronisering måste det anges exakt. En domän kan innehålla upp till 10 000 brevlådor medan gruppen väljer de skyddade. Microsoft 365 delar upp en distributionslista i meddelanden per mottagare före Sophos; anpassa policyerna till beteendet.

Skapa domän, regler och anslutningar

  1. Öppna Global Settings > Products and Services > Email > M365 Mailflow Domains och välj Setup Domains and Policies for M365 Mailflow. Vid migrering från Gateway väljer du Copy Existing M365 Domains.
  2. Synkronisera katalogen vid behov. Välj domän och förberedd grupp och starta Setup M365 Mailflow.
  3. Logga in på rätt klientorganisation i Microsoft-omdirigeringen, granska varje begäran och bevilja endast godkända rättigheter.
  4. Välj Connect i domänlistan och slutför den guidade konfigurationen. Det kan ta tio minuter och Microsoft kan fortsätta skapa resurser i bakgrunden.
  5. Kontrollera i Exchange Admin Center under Mail flow > Rules och Mail flow > Connectors varje objekts status och prioritet. Sophos lägger också till en accepterad underdomän som slutar med xgeconnector.com för certifikatbaserad kommunikation. Ta inte bort den; e-postflödet kan brytas.

Sophos-regler prioriteras så att hotkontrollen sker först; befintliga regler behåller därefter sin relativa ordning. Microsoft kan fortfarande filtrera nätfiske eller skadlig kod med hög tillförlitlighet före Sophos. Det är en arkitekturgräns, inte skäl att stänga av Microsoft-skydd generellt.

Lös regelkonflikter före aktivering

Aktivera inte blint när Pre-existing Mailflow Rules Found visas. Slutför med omedelbar aktivering bara om befintliga regler och anslutningar är förstådda och inte påverkar Sophos. Välj annars Complete Sophos mailflow configuration but keep it turned off: objekten skapas men anslutningen förblir avstängd.

Jämför villkor, undantag, målanslutningar och prioriteringar i Exchange Admin Center. Det ska bara finnas en sammanhängande väg ut och tillbaka. Efter dokumenterad korrigering aktiverar du domänen med Connect i M365 Mailflow Domains och testar igen. Att byta namn på, stänga av, ta bort eller flytta Sophos-objekt utan bedömning kan avbryta skyddet.

Migrera från Gateway utan dubbel skanning

Mailflow och Gateway är inte en permanent parallellarkitektur för en domän. Kopiera upptäckta Microsoft 365-domäner, skapa Mailflow avstängt, kontrollera nya objekt och aktivera endast för ett kort övervakat test. Dokumentera först Gateway-domänen, MX-värden och tidigare Microsoft 365-ändringar.

När båda riktningarna är bekräftade tar du bort den gamla anslutningen under Products and Services > Email > Gateway Domains, återställer tidigare Microsoft 365-inställningar för Gateway och återför onödiga MX-ändringar enligt planen. Minimera överlappningen. Dubbla poster i Message History, Smart Banners eller karantän visar dubbel behandling, vilket Sophos inte alltid kan förhindra vid gruppskydd. Kör godkänd återställning eller koppla genast bort Gateway korrekt.

Validera konfiguration och leverans

Domänen ska visa en grön bock. Skicka Run a Quick Test till en kontrollerad adress. Om testet misslyckas direkt väntar du minst 15 minuter och försöker en gång till, eftersom Microsoft kan skapa resurser. Återanslut inte upprepade gånger utan diagnos.

Skicka ett externt inkommande och ett utgående meddelande per domän. Matcha avsändare, mottagare, tid och Message-ID i Sophos Message History och Microsoft Message Trace. Testa även en skyddad gruppbrevlåda och en utanför gruppen. Kontrollera Microsoft-karantän om inkommande e-post aldrig når Sophos. Ändringen godkänns först när status, båda riktningarna, korrekt omfattning och exakt en Sophos-skanning har bekräftats.

Vid misslyckade tester, ändrade regler eller anslutningar och andra driftproblem följer du guiden för systematisk felsökning av Sophos Email Mailflow i Microsoft 365.

Återställ och ta bort fullständigt

Vid incident stänger du först av eller kopplar bort Mailflow kontrollerat och återställer den dokumenterade fungerande vägen. Bekräfta leverans med tester innan fler objekt tas bort. Frånkoppling i Sophos Fusion tar normalt automatiskt bort tillhörande regler och anslutningar, men verifiera faktiskt Microsoft 365-läge.

Om rester finns eller Mailflow avvecklas arbetar du domänvis. Ta i Microsoft Entra Admin Center under App registrations bort domänens Sophos Email Mail flow-app och, om den används, post-delivery-appen. Ta i Exchange Admin Center bort inkommande och utgående Sophos-regler under Mail flow > Rules och därefter deras anslutningar under Mail flow > Connectors. Ta endast bort objekt som entydigt hör till domänen. Kontrollera slutligen domänstatus, rester av accepterade domäner, leverans åt båda håll, Message Trace och frånvaro av Sophos-rutter, och återkalla klientsamtycken enligt godkänd avveckling.