Sophos Mobile EAS-proxy: planera installation först efter kompatibilitetskontroll
Dokumenterande förhandskontroll, inte ett godkännande för installation. Sophos Mobiles fristående EAS-proxy kan antingen stå i EAS-trafikvägen i proxyläge eller hantera åtkomst via Exchange i PowerShell-läge, medan enheterna kommunicerar direkt med Exchange. Lägena, deras servermål och inloggningsvägar är inte utbytbara. Före installation eller ändringar i produktionsmiljöns e-poståtkomst måste den aktuella Sophos-versionen, målet, e-postklienten och metoden klarläggas med Sophos och Exchange-teamet. Arkitekturbeslutet för EAS behandlar e-postväg och karantän; Exchange-migrering och felsökning av EAS är separata uppgifter.
Förhandskontroll utan ingrepp
- Dokumentera mål och läge: Sophos arkitekturbeskrivning och beskrivning av PowerShell-läget skiljer mellan proxyläge endast för Exchange Server och PowerShell-läge för Exchange Server eller Exchange Online: i det senare fallet kommunicerar enheterna direkt med Exchange, och tjänsten styr åtkomsten via administrationsanslutningen. Den allmänna listan över e-postservrar i versionsinformationen är inte ett godkännande för Exchange Online i proxyläge. IBM Traveler finns med som e-postserver; för andra Traveler-klienter än iOS kan Sophos inte behörighetskontrollera varje begäran om enhets-ID saknas. Dokumentera tenant/molnmiljö, berörda EAS-enheter och e-postappar. Enligt Sophos kan Mac-datorers e-posttrafik, i avsaknad av ActiveSync, varken filtreras genom EAS-proxyn eller styras i PowerShell-läge. En fungerande administrationsanslutning bevisar i sig varken e-postvägen eller att en enhetsspärr faktiskt upprätthålls.
- Låt kontrollera värd och e-postserver: Versionsinformationen för Sophos Mobile, avsnittet Requirements > Sophos Mobile EAS proxy anger Windows 10 eller senare och Windows Server 2016 eller senare som installationsvärdar; den allmänna listan över e-postservrar anger Exchange Server 2016 och 2019, Microsoft 365 (Exchange Online) och IBM Traveler 9.0. Produktlistan bevisar varken att de nämnda Windows-/Exchange-versionerna omfattas av Microsofts aktuella livscykelstöd eller att en viss version av installationsprogrammet är kompatibel med den aktuella tenantmiljön; kontrollera båda separat. Enligt Sophos installationsbeskrivning krävs administratörsbehörighet på installationsdatorn, URL:en till Sophos Mobile-servern och åtkomst till de e-postservrar som behövs. Installationsprogrammet konfigurerar inte servrar som det inte kan nå som anslutningar. Enligt Sophos visas URL:en i Sophos Mobile-gränssnittet under Setup > Sophos setup > EAS proxy > External; den är ingen tenant-URL som ska gissas fram. Inhämta driftteamets godkännande för värd, nätverksvägar och e-postmål före varje ändring.
- Förväxla inte nedladdning med godkännande: Sophos nedladdningsbeskrivning hänvisar till länken för installationsprogrammet under External. De officiella nedladdningssidorna en-us och utan språkkod är dynamiska listor, inte kontroller av en nedladdad binärfil. Vid hämtningen den 29 september 2026 visade en-us posten Standalone EAS Proxy Installer 9.8.2; URL:en utan språkkod omdirigerade till en-gb med posten 9.8.1. En tidigare hämtning av samma URL omdirigerade till de-de med 9.8.2; tillfälliga tidsgränsfel bevisar inte att sidan är permanent otillgänglig. Listan innehåller också äldre nedladdningar för lokal installation; att den produktgrenen har avvecklats säger inget om statusen för Central-hanterade Sophos Mobile. Omdirigeringen och den visade versionen kan variera mellan platser; de visar varken vilken version som är senast globalt eller om en viss version stöds för den aktuella värden eller Exchange Online. Den nedladdade filen, dess signatur/ursprung och version samt stödet för värdmiljön och Sophos godkännande har inte kontrollerats här. Starta inget installationsprogram med den här sidan som underlag.
- Kartlägg certifikaten som separata förtroendekedjor: I proxyläge ska det klientvända HTTPS-certifikatet på proxyn, TLS-anslutningen till Exchange-målet och det certifikat som skapas för varje instans för anslutningen till Sophos Mobile kontrolleras var för sig. För Exchange-målet måste det konfigurerade ActiveSync-servernamnet överensstämma med CN eller ett SAN i Exchange-certifikatet; kontrollera även kedjan och förtroendet. Instanscertifikatet måste laddas upp till Sophos Mobile. Sophos separata konfigurationsbeskrivning varnar: om tjänsten startas innan certifikatet har laddats upp avvisar Sophos Mobile anslutningen och tjänsten startar inte. Sophos installationsanvisning beskriver ändå start före uppladdning och därefter omstart; använd inte den ordningsföljden okritiskt som säker driftsanvisning. Före driftsättning ska varje instans kopplas till rätt certifikat, certifikatfilerna säkerhetskopieras och ett godkänt tidsfönster för start fastställas. Separat anmärkning från SSL Certificate Wizard: Sophos beskrivning av SSL Certificate Wizard varnar för att självsignerade certifikat eller certifikat från en egen CA kräver manuell distribution av förtroende till enheterna före registrering (annars litar Sophos Mobile Control-appen inte på servern) och utesluter Android zero-touch och Knox Mobile Enrollment. Källan knyter inte det beskrivna förtroendefelet vid registrering till någon bestämd TLS-slutpunkt för e-post; tillskriv det inte det klientvända proxycertifikatet, Exchange-serverns certifikat eller instanscertifikatet utan belägg. Stäng inte av certifikatkontroll för att lösa felet.
- Bedöm installationsändringar per läge: Proxyläge: Installationsguiden kontrollerar proxyinstansernas portar och skapar inkommande regler i Windows-brandväggen; tillåtelselistan för e-postklienternas User-Agent kan utestänga klienter. PowerShell-läge: Enheterna kommunicerar direkt med Exchange; enligt Sophos behöver EAS-proxyn då ingen inkommande port för e-post. Godkänn och kontrollera den utgående administrationsvägen till Exchange och enheternas direkta e-postväg var för sig; framställ inte proxyinstansernas portar och User-Agent-filter som e-postvägen i PowerShell-läge. Enligt Sophos flyttas loggposter dagligen till en ny fil med namnmönstret
EASProxy.log.yyyy-mm-dd. Dessa dagliga loggfiler raderas inte automatiskt och kan med tiden orsaka problem med diskutrymmet. Sophos rekommenderar därför en process som flyttar loggfilerna till en plats för säkerhetskopiering. Destination, åtkomstskydd, dataskydd och bevarandetid måste fastställas med driftteamet; rekommendationen är inte ett godkännande att köra någon arkiverings- eller raderingsprocess här. Ändringar, loggskydd och en plan för lagring och bevarande kräver ett eget ändringsärende; betrakta inga standardinställningar här som godkända. - Avgränsa Outlook-piloten i proxyläge separat: Sophos dokumenterar möjliga felaktiga blockeringar av Outlook på Android/iOS: vid första kontakten med proxyn eller efter ominstallation kan kopplingen mellan användarnamn och ActiveSync-ID misslyckas om användaren har flera enheter eller ID:t har ändrats. Dokumentera berörda användare och enheter samt hur e-posten fungerade före piloten; kontrollera kopplingen och e-postflödet för varje testenhet efter första kontakten. Om enheten inte kan kopplas entydigt eller e-posten blockeras: stoppa piloten och återgå till den tidigare godkända e-postvägen; ge inte generell åtkomst och hitta inte på en ID-korrigering.
- Behandla tjänstkontot enbart för PowerShell-läget: Sophos beskriver för detta ett separat konto som läser information om ActiveSync-enheter, tillåter eller blockerar enhetsåtkomst och hanterar åtkomstregler för ActiveSync-enheter. För dessa uppgifter anger Sophos Exchange-RBAC-rollerna Mail Recipients och Organization Client Access; enligt Sophos krävs varken en Microsoft 365-postlåda, en Microsoft 365-licens eller en Azure-/Microsoft Entra-roll. Detta är dokumenterade rollnamn, inte ett godkännande av behörighet eller inloggning som har verifierats i den här tenantmiljön. Kontrollera identitet, rolltilldelning, hantering av lösenord/hemligheter, MFA, Conditional Access och återkallande med Exchange-teamet; skapa inget konto och tilldela inga roller utifrån denna artikel. Kontrollen av tenantmiljöns inloggningskrav är skild från behörighetstilldelningen och är inget skäl att tilldela ytterligare katalogroller.
Proxyläge: guider och konfigurationens omfattning
Följande avsnitt beskriver de formulär och beslut som Sophos dokumenterar för EAS proxy, inte PowerShell-instansen. De används för att förbereda ett senare ändringsärende fullständigt. Installera, lägg till, importera, ladda upp, spara eller starta inte om något utifrån detta. Det kräver ett separat godkänt ändringsärende, bekräftad kompatibilitet för build/värd/e-postserver, planerat certifikatförtroende samt dokumenterat utgångsläge, underhållsfönster, avbrottskriterier och kontrollerad återgång. Källkonflikten kring den första tjänststarten är fortfarande olöst; beskrivningen nedan löser den inte.
Från installation till konfigurationsguide
Sophos beskriver Sophos Mobile EAS Proxy Setup.exe som ingången till Sophos Mobile EAS Proxy - Setup Wizard. Målmappen väljs på Choose Install Location; Install startar installationen. När den är klar startar Sophos Mobile EAS Proxy - Configuration Wizard automatiskt. Målmappen och den automatiska övergången ingår alltså i installationsplaneringen, men innebär ingen uppmaning att starta ett okontrollerat installationsprogram.
I dialogrutan Sophos Mobile server configuration anges den tidigare fastställda URL:en till Sophos Mobile-servern. Use proxy server är en valfri inställning om EAS-proxyn behöver en nätverksproxy för anslutningen till Sophos Mobile. Detta är HTTPS-kontrollvägen, inte enheternas e-postväg och inte den separata, systemomfattande WinHTTP-konfigurationen för anslutningen till Exchange. En ändring av en väg ersätter varken kontroll eller godkännande av den andra.
Inkommande TLS, certifikatimport och klientautentisering
Sophos rekommenderar Use SSL for incoming connections (Clients to EAS Proxy) för en skyddad anslutning från e-postklienterna till proxyn. Om alternativet väljs visas Configure server certificate för denna slutpunkts HTTPS-certifikat. Guiden skiljer mellan:
- Create self-signed certificate: Det dokumenterade alternativet om ett betrott certifikat ännu saknas. På nästa sida ska en server som klientenheterna kan nå anges. Nåbarhet i sig skapar inget certifikatförtroende; alternativet är ingen generell rekommendation för e-postvägen i produktion.
- Import a certificate from a trusted issuer: För ett befintligt betrott certifikat finns alternativen PKCS12 with certificate, private key and certificate chain (intermediate and CA) och Separate files for certificate, private key, intermediate and CA certificate. Därefter anges certifikatuppgifterna för den valda typen. Importen omfattar alltså även den privata nyckeln och kedjan; filer och nycklar måste skyddas och kopplas till rätt slutpunkt.
Det valfria Use client certificates for authentication kompletterar EAS-proxyns inloggningsuppgifter med ett klientcertifikat; det ersätter inte inloggningsuppgifterna. När alternativet väljs visas SMC client authentication configuration. Där väljs certifikatet för en certifikatutfärdare (CA) som klientcertifikaten måste härstamma från. Vid anslutningsförsöket kontrollerar EAS-proxyn detta ursprung. CA-valet ska hållas separat från HTTPS-servercertifikatet, Exchange-backendens certifikat och de instanscertifikat som senare ska laddas upp. Före godkännande måste de avsedda e-postklienterna och deras certifikatförsörjning stödja denna väg; formuläret i sig bevisar inte det.
Separat SSL Certificate Wizard: begäran och historiska Apple-krav
Detta är en dokumentär inventering, inte ett godkännande att skapa ett certifikat. Installationsprogrammet placerar den separata guiden i C:\Program Files (x86)\Sophos\Sophos Mobile EAS Proxy\tools\Wizard; programfilen heter Sophos Mobile SSL Certificate Wizard.exe. På Upload CSR öppnar Open CSR certifikatbegäran (CSR) om certifikatutfärdaren accepterar inklistrad begärandetext. På Import Certificate Files hör CA-certifikatet som hämtades under Upload CSR till fältet Select CA certificate file. Certificate created visar mappen med det färdiga certifikatet för senare konfiguration. Dokumentera platsen och säkerhetskopiera hela mappen på ett skyddat sätt, inklusive privata nycklar. Starta inte guiden och skapa eller importera inga filer här; befintliga gränser för ändringar, förtroende och återställning gäller fortfarande.
För ett självsignerat certifikat som skapats utanför Sophos Mobile Configuration Wizard och SSL Certificate Wizard hänvisar Sophos till historiska Apple-krav för iOS 13 och macOS 10.15: RSA-nycklar i TLS-servercertifikatet och utfärdande CA måste vara minst 2048 bitar, signaturerna måste använda SHA-2 och serverns DNS-namn måste finnas i Subject Alternative Name (SAN); ett DNS-namn enbart i Common Name räcker inte. För TLS-servercertifikat utfärdade efter 1 juli 2019 (enligt NotBefore) kräver dessa historiska regler även Extended Key Usage id-kp-serverAuth och högst 825 dagar giltighet mellan NotBefore och NotAfter. Överträdelser kan hindra TLS-anslutningar på dessa plattformar. Den historiska gränsen är varken ett tillräckligt godkännande för dagens plattformar eller giltighetstider eller ett bevis på förtroende. Kontrollera aktuella krav och förtroendedistribution separat; registreringsundantagen och förbudet mot att kringgå TLS kvarstår.
Fält för varje EAS-proxyinstans
På EAS Proxy instance setup beskriver Sophos en eller flera instanser. Dokumentera värden och kopplingar separat för varje planerad instans:
- Instance type:
EAS proxy, intePowerShell Exchange/Office 365. - Instance name: Ett valfritt namn som identifierar instansen.
- Server port: Den inkommande e-postporten på EAS-proxyn. Vid flera proxyinstanser måste varje instans använda en annan port. Härled ingen standardport från denna beskrivning; portanvändning, nätverksgodkännande och klientväg måste stämma med den godkända utformningen.
- Require client certificate authentication: Instansens krav på att e-postklienter autentiserar sig med ett klientcertifikat vid anslutning. Stäm av valet mot klient-CA:n ovan och den faktiska certifikatförsörjningen.
- ActiveSync server: Namn eller IP-adress för den Exchange ActiveSync-serverinstans som proxyinstansen ansluter till. Värdet måste matcha CN eller SAN i dess TLS-certifikat; en godtycklig nåbar IP-adress räcker inte.
- SSL: Skyddar anslutningen från proxyinstansen till Exchange ActiveSync-servern med SSL respektive TLS enligt serverns stöd. Detta är en annan anslutning än Use SSL for incoming connections (Clients to EAS Proxy); fältnamnet godkänner varken föråldrade protokoll eller kringgående av TLS-kontroll.
- Enable Traveler client access: Enligt Sophos endast för nödvändig åtkomst från Traveler-klienter på andra enheter än iOS. Begränsningen ovan på grund av saknat enhets-ID kvarstår; valet godkänner inte Exchange Online i proxyläge och garanterar inte behörighetskontroll av varje begäran.
Add och export av instanscertifikatet
När instansuppgifterna har angetts lägger Add till den nya instansen i listan Instances. Installationsprogrammet skapar ett separat certifikat för varje proxyinstans för den senare anslutningen till Sophos Mobile. Efter Add visas en uppmaning om uppladdning; OK öppnar en dialogruta med mappen för det skapade certifikatet.
Samma dialogruta kan alternativt öppnas på EAS Proxy instance setup genom att välja den berörda instansen och Export config and upload to Sophos Mobile server. Dokumentera certifikatmappen tillsammans med instanskopplingen och säkerhetskopiera filen skyddat: mappen behövs vid den senare uppladdningen. Enligt Sophos konfigureras ytterligare instanser genom att använda Add igen. Detta är inte Save utan ändringar för en befintlig PowerShell-instans och inte sparandet av en certifikatuppladdning i Sophos Mobile.
Efter alla nödvändiga instanser följer enligt installationsbeskrivningen Next, med portkontroll och skapande av inkommande regler i Windows-brandväggen. Allowed mail user agents erbjuder Allow all mail user agents utan begränsning eller Only allow the specified mail user agents, med urval och upprepat Add för varje tillåten e-postklient. Klienter som inte finns med avvisas i det begränsade alternativet. Varken generell tillåtelse eller en okontrollerad begränsning är godkänd här.
Ladda upp alla instanscertifikat – startordningen är fortfarande oklar
Den dokumenterade första starten är motsägelsefull. Installationsbeskrivningen går från Sophos Mobile EAS Proxy - Configuration Wizard finished tillbaka till installationen via Finish. Där krävs Start Sophos Mobile EAS Proxy server now och Finish, alltså första tjänststarten före certifikatuppladdningen. Den separata konfigurationsbeskrivningen varnar däremot för att Sophos Mobile avvisar anslutningen utan föregående uppladdning och att tjänsten inte startar. Här finns varken en lösning från tillverkaren eller en testad säker ordningsföljd. Härled ingen ändring av kryssrutor eller annan kringgående lösning från detta; klarlägg ordningen för den aktuella builden med Sophos och driftteamet före första start.
Den uppladdning som därefter dokumenteras omfattar uttryckligen varje proxyinstans, inte bara PowerShell-anslutningar:
- Öppna My Products > Mobile i Sophos Fusion, därefter Setup > Sophos setup och fliken EAS proxy.
- Välj under External > Upload a file det certifikat som skapades under konfigurationen och hör till den berörda instansen. Upprepa uppladdningen för alla instanscertifikat om det finns flera instanser.
- Spara med Save. Detta är sparandet i Sophos Mobile, inte Add i Windows-guiden.
- I Windows anger Sophos dialogrutan Services och omstart av tjänsten EASProxy.
Listan är en inventering av konfigurationen, inte ett godkännande att utföra den trots startkonflikten. Uppladdning, Save och i synnerhet den avbrytande tjänstomstarten hör enbart till ett separat auktoriserat ändringsärende. Säkra först den fullständiga instans-/certifikatkopplingen och tjänststatusen; vid delvis uppladdade certifikat, avvisade anslutningar eller utebliven tjänststart gäller överenskomna avbrotts- och återgångskriterier. En lyckad uppladdning eller omstart garanterar varken enhetsinloggning eller e-postflöde. Faktisk kontroll och återställning förblir begränsade till den godkända piloten och dess testpostlådor.
Tjänstkonto: dokumenterade alternativ och gränser för ändringar
Följande sammanställning återger Sophos beskrivning av tjänstkonton, inte en godkänd konfiguration. Kontoskapande, ändringar av lösenordskrav, indragning av licenser samt roll- och gruppändringar kräver var och en ett separat godkännande med dokumenterat utgångsläge och överenskommen återgång. Kommandona är exempel från källan; inget av dem har körts här.
Förbered kontot: Exchange Online eller Exchange Server
| Mål | Dokumenterad plats för kontoskapande | Avgränsning |
|---|---|---|
| Exchange Online | Microsoft 365 admin center, admin.microsoft.com | Skapa identiteten här; tilldela sedan roller i Exchange. |
| Lokal Exchange Server | Exchange admin center, https://<ServerFQDN>/ecp | <ServerFQDN> är det fullständigt kvalificerade domännamnet för denna Exchange-server. |
För båda alternativen beskriver Sophos ett användarnamn som visar kontots syfte, exempelvis smc_powershell, och att inställningen för obligatoriskt lösenordsbyte vid nästa inloggning är avstängd. Exempelnamnet är inte obligatoriskt. För Exchange Online beskriver Sophos dessutom att en automatiskt tilldelad Microsoft 365-licens tas bort, eftersom detta tjänstkonto varken behöver licens eller postlåda. Detta är ingen uppmaning att ändra befintliga konton, lösenordskrav eller licenser under förhandskontrollen.
Tilldela roller: två molnalternativ och ett lokalt gruppalternativ
För Exchange Online dokumenterar Sophos två alternativa sätt att tilldela roller:
- Rollgrupp i Exchange admin center: Under
admin.exchange.microsoft.comleder sökvägen Roles > Admin roles till rollgruppen. Den nya grupp som beskrivs får ett namn som anger syftet, exempelvissmc_powershell_role, rollerna Mail Recipients och Organization Client Access samt tjänstkontot som medlem. Även detta gruppnamn är bara ett exempel. - Direkt tilldelning med Exchange Online PowerShell: Sophos anger detta alternativ för automatiserade eller skriptbaserade driftsättningar eller när kommandoraden föredras. En Exchange Online PowerShell-session krävs; för rolltilldelningen behöver den administrativa identitet som kör kommandona separat godkända tilldelningsbehörigheter. Den ska inte likställas med tjänstkontot vars åtkomst senare kontrolleras. Sophos visar följande sätt att upprätta sessionen och de två kommandon som ändrar tilldelningarna, inte ett godkännande att köra dem:
Connect-ExchangeOnline
New-ManagementRoleAssignment -Role "Mail Recipients" -User "smc_powershell@<tenant>.onmicrosoft.com"
New-ManagementRoleAssignment -Role "Organization Client Access" -User "smc_powershell@<tenant>.onmicrosoft.com"
smc_powershell@<tenant>.onmicrosoft.com är den oförändrade exempeladressen från källan: kontonamnet och <tenant> måste anpassas till den faktiska tjänstkontoidentiteten inom ett separat godkänt ändringsärende. Kör inte kommandona med platshållarna oförändrade. Sophos visar därefter denna kontroll som endast läser tilldelningarna, med kolumnerna Role och RoleAssigneeName:
Get-ManagementRoleAssignment -RoleAssignee smc_powershell@<tenant>.onmicrosoft.com | Select-Object Role, RoleAssigneeName
Enligt Sophos är direkta tilldelningar en giltig RBAC-mekanism i Exchange Online och fungerar på samma sätt vid körning som tilldelningar via en rollgrupp. Detta innebär inget godkännande av inloggningen eller Sophos-tjänsten i den aktuella tenantmiljön.
För lokal Exchange Server beskriver Sophos en ny rollgrupp med ett namn som anger syftet och med rollerna Mail Recipients och Organization Client Access, där det tidigare skapade kontot är medlem. Kommandoradsalternativet för molnet ingår inte i denna del av källan som gäller lokal Exchange Server.
Kontrollera Exchange Online-kontots åtkomst separat
För en separat auktoriserad kontroll av tjänstkontots åtkomst beskriver Sophos en Exchange Online PowerShell-session med Connect-ExchangeOnline och därefter följande cmdlets som endast läser information. Sessionen måste då kontrollera åtkomsten för det tjänstkonto som ska granskas, inte bara åtkomsten för en annan administrativ identitet:
Get-MobileDevice
Get-ActiveSyncDeviceAccessRule
Om någon av dessa cmdlets misslyckas anger Sophos att nästa kontrollsteg är att kontrollera att båda rollerna har tilldelats tjänstkontot. Frågorna i sig åtgärdar inga fel; här finns varken testresultat eller någon förväntad lista över enheter eller regler. Lyckade frågor bekräftar endast denna åtkomst till Exchange-administrationen, inte Sophos-tjänstens kompatibilitet vid körning eller autentiseringsväg och inte att en e-postapp kan skicka, ta emot eller synkronisera.
Utökade behörigheter är ingen produktionslösning: Sophos varnar för att Exchange Administrator visserligen fungerar, men ger betydligt fler behörigheter än vad som behövs. Källan begränsar undantaget till tillfällig felsökning och avråder uttryckligen och starkt från att använda rollen i produktionsmiljön; därmed är även permanent tilldelning utesluten. Detta är en beskrivning från tillverkaren, inte en rekommenderad åtgärd eller ett tillstånd att höja behörigheterna. Även tillfälliga behörighetsändringar kräver ett eget godkännande och en plan för återkallande. Källan anger varken en fast tidsperiod eller konkreta kommandon för återkallande eller återställning; här påstås inte att någon återgång har testats.
EAS PowerShell-autentisering: försök med modern autentisering och gränsen för Basic som reservväg
Sophos beskrivning av modern autentisering gäller uttryckligen bara PowerShell-läget. Den beskriver ett försök med modern autentisering för Exchange Online om modulen ExchangeOnlineManagement finns tillgänglig och ett återfall till Basic om försöket misslyckas; för lokal Exchange Server beskriver den Basic för administrationsanslutningen, inte för varje klientinloggning. Microsoft klargör att Basic Authentication har stängts av för Exchange Online EAS och Remote PowerShell och inte kan aktiveras igen. Återfallet som Sophos beskriver är därför ingen användbar reservväg för Exchange Online. Modulen i sig bevisar varken den installerade Sophos-tjänstens faktiska transportmetod eller att inloggning stöds för molnet, tenantmiljön och tjänstkontot. Överför inga PowerShell-kommandon, instruktioner för att aktivera Basic, undantag från TLS-kontroll eller generella rollkrav från dessa källtexter till driften.
Konkret konflikt mellan källorna: Sophos PowerShell-konfiguration anger outlook.office365.com för det globala molnet och säger att guiden lägger till /powershell-liveid; Microsofts anslutningsdokumentation tar bara upp denna Remote PowerShell-anslutning som en historisk metod utan stöd och beskriver aktuella REST-baserade modulanslutningar. Sophos uppgift om försöket med modern autentisering visar inte om den aktuella proxyversionen faktiskt använder den gamla vägen eller i stället använder REST-cmdlets som stöds. Varken en tillgänglig modul eller ett separat lyckat Connect-ExchangeOnline bekräftar Sophos-tjänstens autentiseringsväg.
STOPP för Exchange Online: Före en godkänd pilot måste Sophos och Exchange-teamet bekräfta den aktuella proxyversionen, kompatibiliteten för värd/modul/körmiljö, moln- och protokollslutpunkten, tjänstens OAuth-/REST-beteende, tjänstkontots behörigheter samt tenantmiljöns krav på MFA/Conditional Access. Separat måste den faktiska e-postappen kunna logga in i den avsedda postlådan och skicka, ta emot och synkronisera; en lyckad PowerShell-anslutning eller ”Last active” bevisar inte det. Om något av detta är oklart ska ingen installation, ändring av DefaultAccessLevel eller karantänregler eller bred klientmigrering rekommenderas.
Dokumenterad ordningsföljd för nyinstallation och befintlig installation – inget godkännande att utföra åtgärderna
Sophos anvisning om modern autentisering skiljer mellan två fall för Exchange Online i PowerShell-läge. Vid en nyinstallation beskriver den att Windows PowerShell öppnas som administratör på den avsedda EAS-värden, att modulen ExchangeOnlineManagement installeras och att EAS-proxyn först därefter installeras eller konfigureras för PowerShell-läge. För en redan installerad proxy beskriver den också att Windows PowerShell öppnas som administratör på proxyns värd: först jämförs den installerade proxyversionen med tillverkarens utbud under Standalone EAS Proxy Installer, därefter installeras modulen och sedan öppnas konfigurationsguiden på nytt. Versionsjämförelsen bevisar varken vilken version som är senast globalt eller att en uppgradering är godkänd; stöd för den aktuella versionen och kompatibiliteten för värd/modul/körmiljö måste fortfarande bekräftas separat. Denna ordningsföljd återger källan, inte en installation eller uppdatering som är godkänd här. Ovanstående HOLD och ett separat godkänt ändringsärende med dokumenterat utgångsläge och överenskommen återgång är fortfarande förutsättningar.
För en befintlig installation anger källan detta registerkommando som endast läser information, på Windows-värden: Get-Item -Path "Registry::HKLM\SOFTWARE\Wow6432Node\Sophos\Sophos Mobile Control EAS Proxy\". Det förutsätter den angivna registersökvägen; en saknad nyckel eller dess innehåll bevisar varken versionen för varje build eller kompatibiliteten vid körning. Ingen utdata eller registeregenskap har observerats eller hittats på här. För både nya och befintliga installationer anger källan också Install-Module -Name ExchangeOnlineManagement som en systemändrande modulinstallation i Windows PowerShell med administratörsbehörighet. Detta är ingen rekommendation om automatisk reparation: separat ändringsgodkännande, kontroll av support och värd-/modul-/körmiljökompatibilitet samt återställningsplanering krävs. Inget av kommandona har körts här. Varken registerinventering eller modulens närvaro bevisar tjänstens OAuth/REST-beteende; HOLD och oförändrat Save för varje befintlig PowerShell-instans gäller fortfarande.
För en befintlig installation beskriver Sophos att Windows-appen Sophos Mobile EAS Proxy - Configuration Wizard öppnas på nytt efter förberedelsen av modulen. I guiden väljs sedan en instans med Instance type PowerShell Exchange/Office 365, följt av Save utan att värdena ändras. Källan beskriver att valet och sparandet utan ändringar upprepas för varje ytterligare instans av denna typ och att guidens återstående steg därefter slutförs. Detta är en separat konfigurationsåtgärd, inte Add för en ny anslutning eller Save efter en certifikatuppladdning i Sophos Mobile. Även sparande utan ändringar är något annat än en diagnos som bara läser information och kräver ett separat godkänt ändringsärende. Denna sekvens innebär varken någon viss intern uppdateringsmekanism eller att en omstart eller en ny certifikatuppladdning krävs; den bevisar varken en lyckad inloggning med modern autentisering eller en testad felåtgärd.
Karantän: separat källexempel, inte ett avslutande installationssteg
Organisationsomfattande karantän är en separat åtkomständring, inte ett avslutande installationssteg. Arkitekturbeslutet för EAS beskriver förutsättningar, ABQ- och protokollbegränsningar, konsekvenser och återgång. Det dokumenterade källexemplet består uttryckligen av en rad och är här inte godkänt för körning:
Set-ActiveSyncOrganizationSettings -DefaultAccessLevel quarantine -UserMailInsert "Bitte registrieren Sie Ihr Gerät bei Sophos Mobile."
-DefaultAccessLevel quarantine anger standardnivån för hela organisationen; den citerade texten efter -UserMailInsert är en anpassningsbar registreringsanvisning för karantänmeddelandet. Ovanstående HOLD och kravet på separat godkännande av ändringen och återgången gäller fortfarande.
Gränser för godkännande och återgång
Före varje senare, separat godkänd pilot ska utgångsläget dokumenteras per läge: befintliga EAS-slutpunkter/DNS och e-postprofiler för berörda enheter, befintliga Exchange-åtkomstregler inklusive individuella beslut, proxyinstans/port/brandvägg/User-Agent-filter, certifikatkopplingar, tjänstkonto/roller, Email Account-policies och SSP-uppgifter samt e-postflöde med testpostlådor. En återgång för den aktuella e-postvägen måste godkännas i förväg av Exchange- och Mobile-driften och omfatta återställning av klienternas tidigare väg, åtkomstbeslut och tilldelningar; att bara stoppa proxytjänsten räcker inte efter en klientmigrering. Bestäm ändringsfönster och avbrottskriterier även för misslyckad certifikatuppladdning eller delvis genomförd migrering. I en auktoriserad, begränsad pilot ska tjänstens anslutning till Sophos Mobile, Exchange-administrationsinloggningen och enheternas e-postflöde observeras var för sig; efter ett avbrott ska återställd möjlighet att skicka, ta emot och synkronisera kontrolleras i varje berörd testapp. Varken att en instans visas i Sophos Mobile eller att tjänsten lyckas logga in bevisar klientåtkomst. Utan verifierat installationsprogram, verifierad autentiseringsväg, etablerat förtroende och testad återgång är installation och övergång till produktionsdrift inte godkända. Dessa förutsättningar gäller godkännandet för drift, inte publiceringen av denna dokumenterande förhandskontroll.