Konfigurera självbetjäning för Sophos Email-karantän
Självbetjäning för karantän låter användare granska berättigade meddelanden via en sammanfattning eller Sophos Fusion Self Service Portal (SSP). Konfigurationen har tre oberoende lager: en Email Security-policy styr karantän och schema, User Settings tillåter specifika åtgärder och den centrala inloggningskonfigurationen ger portalåtkomst. Flödet fungerar endast när alla nödvändiga lager stämmer överens.
Driftgräns: den här proceduren gäller slutanvändarkarantän. Administratörsåtgärder i Quarantined Messages, inbyggd M365 quarantine och användarnas allow/block-regler är separata processer. Data Control-händelser visas inte i End User Quarantine. Försvaga inte sådana kontroller som snabb lösning.
Fastställ förutsättningar och målläge
Dokumentera före ändringen:
- skyddade användare, grupper och distributionslistor samt deras effektiva Email Security-policy;
- tidszon, leveransdagar och tidsintervall för sammanfattningen;
- automatisk åtkomst för alla berättigade användare eller riktade inbjudningar;
- endast läsning eller även Release, Release and Allow, Delete och Delete and Block;
- om Emergency Inbox behövs och vem som godkänner nöddrift;
- exakt en ansvarig ägare per distributionslista;
- en personlig testbrevlåda och vid behov en testlista med ägare.
SSP kräver en berättigad Sophos-licens. Användare måste ha en giltig adress i Sophos Fusion (tidigare Sophos Central) som inte redan använts för ett provabonnemang för Sophos Fusion Admin. Administratörer behöver ingen separat SSP-inbjudan utan loggar in med sina uppgifter för Sophos Fusion Admin.
Konfigurera End User Quarantine och sammanfattningar
Gör ändringarna i policyn som faktiskt gäller:
- Öppna policyn under Email Security och gå till Settings > Inbound > Anti-spam > Quarantine Summary Settings.
- Ställ in Quarantine för önskade kategorier och aktivera Include in End User Quarantine endast där användarna får hantera meddelandena.
- Aktivera Send a quarantine summary email.
- Välj rätt tidszon, dagar och ett eller flera tidsintervall. Alla dagar är valda som standard; klicka igen för att avmarkera. Välj alla dagar och timmar för ett 24/7-schema.
- Välj Save och dokumentera policynamn, prioritet och inställningar.
Endast en Quarantine Summary Settings-konfiguration gäller per användare. Normalt vinner den tilldelade policyn med högst prioritet. Om den innehåller External-adresser eller -domäner använder Sophos i stället nästa policy utan External-poster; saknas en sådan används Base Policy. Kontrollera den effektiva policyn, inte bara den senast redigerade.
Sammanfattningen innehåller endast nya meddelanden som satts i karantän sedan föregående sammanfattning. Efter aktivering skickas den inte förrän minst ett nytt berättigat meddelande finns. Själva sammanfattningarna visas inte i Message History. Quarantine Summary format under Global Settings > Products and Services > Email > User Settings använder formatet som är optimerat för små skärmar.
Bevilja SSP-åtkomst
För automatisk tilldelning:
- Öppna Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in.
- Aktivera Sophos Fusion Self Service Portal access under User Access.
- Kontrollera att nya och befintliga användare utan åtkomst får inbjudan.
Om automatisk åtkomst senare stängs av återkallas inte befintlig åtkomst. Endast användare som läggs till därefter får inte åtkomst automatiskt. Detta är alltså ingen metod för återkallning.
För en riktad inbjudan öppnar du My Environment > Users & Groups, markerar användarna, väljer Email Setup Link, väljer Sophos Fusion Self Service Welcome/Setup Email och sedan Save. Meddelandet kommer från do-not-reply@fusion.sophos.com, har exakt det engelska ämnesmönstret Welcome to Sophos Fusion <First Last name> och innehåller en länk utan utgångsdatum. Sophos Fusion kan acceptera ett val utan giltig adress men skickar då inget meddelande till användaren.
Begränsa användaråtgärder och Emergency Inbox
Aktivera endast godkända funktioner under Global Settings > Products and Services > Email > User Settings:
- Med Release/Delete av kan användaren läsa men inte agera. När det är på blir Release, Release and Allow, Delete och Delete and Block tillgängliga i sammanfattningen eller SSP när meddelandet tillåter det.
- Allow/Block List är ett ytterligare säkerhetsbeslut och aktiveras inte automatiskt med Release/Delete. Granska befintliga smart-banner- och allow/block-flöden före ändring.
- Emergency Inbox visar endast användarens inkorg via SSP under ett leveransavbrott. Meddelanden lagras i 14 dagar medan Sophos Email försöker leverera igen. När e-postservern återkommer förväntas Emergency Inbox inte själv leverera meddelandena.
- Allow release of M365 quarantine emails hör till den separata Microsoft 365-karantänintegrationen. Även när funktionen är aktiv är Microsoft 365-meddelanden i kategorierna Malware, High Confidence Phish eller DLP av säkerhetsskäl inte tillgängliga i SSP.
Användare kan endast frisläppa kategorier som stöds av End User Quarantine, bland annat Authentication failure, Unscanned, Intelix Threat, Malicious URL, Confirmed Spam och Bulk. Tillgängliga åtgärder beror alltså på kategori, policy och globala rättigheter. Kringgå inte en saknad knapp med bredare allow-listor.
Kontrollera ägare och mottagarmappning
Sammanfattningar skickas endast till användarbrevlådor, inte direkt till alias, distributionslistor eller gemensamma mappar:
- Användare får sin egen sammanfattning.
- För en distributionslista får den tilldelade ägaren sammanfattningen och hanterar listkarantänen separat i SSP. Under My Products > Email Security > Mailboxes väljer du listan, väljer Add, väljer exakt en användare i Add Distribution List Owner och väljer Save. En användare kan äga flera listor. Vid Active Directory- eller Microsoft Entra ID-synkronisering underhålls ägaren även på motsvarande källobjekt.
- Med Active Directory går sammanfattningar för delade brevlådor till associerade delegater. Microsoft Entra ID känner inte igen dessa kopplingar här, så sammanfattningen går endast till den delade brevlådans adress.
- Ägare av gemensamma mappar får sammanfattningen; själva mappen får den inte.
- För ett alias får den associerade användaren sammanfattningen.
Verifiera med representativa användare
Ett test är meningsfullt först när ett nytt, ofarligt meddelande som är berättigat till End User Quarantine hamnar i karantän efter aktiveringen. Frisläpp aldrig riktig skadlig kod för testning.
- Dokumentera testanvändarens effektiva policy, kategori, Include in End User Quarantine, schema och tidszon.
- Vänta på ett nytt berättigat meddelande eller använd ett godkänt ofarligt testfall.
- Kontrollera att sammanfattningen kommer i rätt intervall och endast visar det väntade meddelandet.
- Logga in i SSP som testanvändaren och kontrollera personlig karantän, förhandsvisning och exakt de godkända åtgärderna.
- Om en distributionslista ingår, logga in som ägare och kontrollera att listkarantänen visas separat.
- Testa en tillåten åtgärd endast med ett bevisat ofarligt meddelande och bekräfta leverans eller borttagning.
- Testa Emergency Inbox endast i en godkänd avbrottsövning och skilj på synlighet, 14-dagarsgränsen och normala leveransförsök.
Felsök systematiskt
Ingen sammanfattning: kontrollera först att ett nytt berättigat meddelande satts i karantän efter aktiveringen eller föregående sammanfattning. Kontrollera effektiv prioritet, External-reserv, Include in End User Quarantine, schema, tidszon, adress och kategori. Om meddelanden finns kan en administratör tillfälligt välja ett annat språk under Profile Menu > Language och sedan byta tillbaka.
Inbjudan saknas: kontrollera att adressen är giltig och unik. Om den användes för ett provabonnemang för Sophos Fusion Admin ska konflikten lösas med godkänd kontoprocess. En Audit Log-post bevisar inte leverans. Det blockerande gamla användarkontot måste tas bort före en ny inbjudan; skicka därefter Sophos Fusion Self Service Welcome/Setup Email igen.
Portalåtkomst eller åtgärder saknas: kontrollera licens, identitet, automatisk eller riktad tilldelning, effektiva User Settings, kategori och Include in End User Quarantine. Kontrollera även ägare och katalogkälla för en lista. Fler rättigheter gör inte en Data Control-händelse eller ett icke frisläppbart meddelande till ett användarfall.
Länken visar message is already released: Microsoft 365 Safe Links kan besöka frisläppningslänken under skanning. Lägg efter säkerhetsgodkännande till hmr.sophos.com i listan över URL:er som inte ska skrivas om i ansvarig Safe Links-policy. Testa därefter med en ny sammanfattning; en redan besökt gammal länk är inget giltigt omtest.
Samla för eskalering tenant, användaradress, policynamn och prioritet, kategori, karantäntid, intervall och tidszon, åtkomstmetod, ägartilldelning samt skärmbild av den saknade eller felaktiga åtgärden. Lägg inte lösenord, installationslänkar eller konfidentiellt meddelandeinnehåll i ärendet.