Sophos Email: konfigurera Microsoft 365-karantän
M365 Quarantine integrerar karantänen som Microsoft 365 hanterar med Sophos Email. Administratörer får en gemensam vy i Sophos Fusion (tidigare Sophos Central), men Microsoft är fortfarande ägare till den inbyggda karantänen och dess statusar. Frisläppning eller borttagning i Sophos Fusion är därför en begäran till Microsoft 365 och är inte klar förrän bearbetningen har bekräftats.
Den här runbooken omfattar anslutning, samtycke, synkronisering och acceptanstest för en Gateway- eller M365 Mailflow-domän som redan finns i Sophos Email. Allmän hantering av andra karantäntyper i Sophos ingår inte i den här konfigurationen.
Förbered krav och ändring
Före underhållsfönstret behövs:
- en aktiv Sophos Email-miljö där den berörda domänen finns under Gateway Domains eller M365 Mailflow Domains;
- åtkomst till Sophos Fusion och ett Microsoft 365-administratörskonto som får bevilja det begärda samtycket;
- exakt matchande domäner i Sophos Email och Microsoft 365;
- en webbläsare som tillåter popup-fönster från Microsoft under konfigurationen;
- en kontrollerad mottagare och ett testmeddelande som Microsoft 365 placerar i karantän.
Dokumentera tenant, domän, domäntyp, samtyckeskonto, aktuellt läge för reglaget eller anslutningen, underhållsfönster och ansvarig för rollback. Lägg inte in autentiseringsuppgifter eller samtyckestoken i ärendet. Stäng inte av befintligt post-delivery-skydd: om integrationen kräver det och det är avstängt aktiverar Sophos det efter uttrycklig bekräftelse.
Förbered webbläsare och Microsoft-inloggning
Sophos öppnar Microsoft-dialogrutor under konfigurationen. Popup-blockeraren måste därför tillåta de berörda Microsoft 365-domänerna. Logga in i rätt Microsoft-tenant med det godkända administratörskontot. Avsluta först en befintlig webbläsarsession för en annan tenant eller isolera den i en separat webbläsarprofil.
Popup-fönster kan också visas senare när meddelandeinnehåll öppnas eller M365-listan uppdateras. De ansluter webbläsaren till Microsoft-tjänster och kan ta tid att läsa in. Ett stängt eller blockerat fönster får inte tolkas som beviljat samtycke.
Aktivera M365 Quarantine för domänen
- Öppna Global Settings i Sophos Fusion, bläddra till Email Domain Setup och välj Gateway Domains eller M365 Mailflow Domains beroende på domäntyp. Alternativt öppnar du My Products > Email Security > Settings och väljer rätt typ under Email Domain Setup.
- Kontrollera rätt domän i listan med hjälp av tenant, namn och typ.
- Slå endast på reglaget för den här domänen i kolumnen M365 Quarantine.
- Om en dialogruta anger att post-delivery-skydd också aktiveras kontrollerar du påverkan och domänen igen och väljer Proceed.
- Välj det godkända Microsoft 365-administratörskontot. Ange e-postadress och lösenord vid den första inloggningen; om det redan finns en session kan behörighetsdialogerna visas direkt.
- Granska varje Microsoft-dialogruta fullständigt och godkänn alla begärda behörigheter. De omfattar behörighet att hantera Exchange som ett program och att läsa eller skriva katalogens RBAC-inställningar. Partiellt samtycke räcker varken för M365 Quarantine eller för det beroende post-delivery-skyddet.
- Välj Close när behörigheterna har beviljats. Aktiveringen kan ta några minuter; stäng eller starta inte om sidan i förtid medan Microsoft-dialogrutorna är aktiva.
Bevilja endast behörigheter för den verifierade tenanten. Lägg inte till ett annat administratörskonto eller en bredare domän bara för att kringgå ett anslutningsfel.
Kontrollera anslutningen och den första synkroniseringen
Bekräfta efter några minuter i domänlistan att M365 Quarantine fortfarande är på för den avsedda domänen. Öppna sedan My Products > Email Security > Quarantined Messages och välj M365 quarantine. Fliken ska visa karantändata från Microsoft 365 för domänen.
Den första synkroniseringen hämtar de senaste sju dagarna. Därefter samlas data i ett rullande fönster på högst 30 dagar. Sophos Fusion synkroniserar regelbundet, så nya ändringar kan visas med fördröjning och äldre poster kan tillfälligt vara osynkroniserade. Välj Refresh och vänta tills begäran är klar för att hämta aktuella Microsoft-data. En tom lista utan ett kontrollerat testobjekt bevisar inte att anslutningen fungerar.
Testa flödet för frisläppning och borttagning
Använd inte ett produktionsmeddelande eller ett skadligt meddelande för acceptanstestet. Låt Microsoft 365 placera ett tydligt namngivet testmeddelande till den kontrollerade mottagaren i karantän. Gör sedan följande:
- Sök under M365 quarantine på mottagare, avsändare, ämne och tid och dokumentera meddelande-ID samt Microsofts orsak.
- Öppna meddelandeinformationen. Bekräfta ett Microsoft-popup-fönster om innehållet läses in genom det.
- Välj endast en åtgärd som stöds för testet, exempelvis Release. Tillgängliga åtgärder beror på status och Microsofts inbyggda karantänkategori.
- Välj Refresh och vänta på synkroniseringen.
- Bekräfta den nya karantänstatusen i Microsoft 365 och, vid frisläppning, leverans till exakt den avsedda mottagaren.
Att välja Release eller Delete, att en rad försvinner eller att Sophos-listan förblir oförändrad är inte i sig ett bevis på framgång. Ta hänsyn till filter, fördröjning och statusen som Microsoft hanterar. För Delete ska bearbetningen bekräftas i Microsoft 365; en testborttagning ersätter inte en godkänd lagringsprocess.
Konfigurera användaråtkomst medvetet
Meddelanden som Microsoft placerat i karantän kan visas i Sophos Central Self Service Portal. Om User Settings aktiverar Allow release of M365 quarantine emails för en användare, ser användaren meddelanden under M365 quarantine och kan visa och frisläppa de objekt som stöds. Meddelandena visas också i karantänsammanfattningen, där fältet Reason anger ursprunget som (Microsoft Quarantine).
Aktivera den här möjligheten först efter ett separat behörighetsbeslut. Meddelanden i Microsoft-kategorierna Malware, High Confidence Phish eller Data Loss Prevention (DLP) är av säkerhetsskäl inte tillgängliga i Self Service Portal. Att en administratör ser ett objekt i Sophos Fusion bevisar därför inte att användaren kan se eller frisläppa det.
Reparera samtyckes- och anslutningsfel
- Failed to establish session: session has timed out. Logga in igen med rätt administratörskonto och slutför samtyckesflödet utan avbrott.
- Failed to create connection: consent for API access wasn’t granted. Kör konfigurationen igen och bevilja alla begärda API-behörigheter.
- Failed to create connection: consent for data access wasn’t granted. Kör konfigurationen igen och bevilja även all begärd dataåtkomst.
- Failed to create connection: the domains in Sophos Email don’t match the domains in the Microsoft 365 domain. Jämför domännamn och tenantkoppling på båda sidor och korrigera skillnaden; fortsätt inte med en annan tenant.
- Failed to create connection: (reason not specified). Kontrollera popup-fönster, aktiv Microsoft-tenant, administratörsbehörighet och domänkoppling och gör sedan om konfigurationen en gång från ett rent läge. Eskalera med uppgifterna nedan om felet kvarstår.
- Listan saknas eller är tom: kontrollera domänreglaget och post-delivery-skyddet, välj M365 quarantine i stället för en Sophos-lista, vänta minst några minuter och välj Refresh. Testa sedan mot det kända objektet i stället för att bara lita på antalet resultat.
- Åtgärden förblir oförändrad: kontrollera meddelande-ID och status i Microsoft 365, läs in synkroniseringen igen och kontrollera att åtgärden stöds för den Microsoft-kategorin och statusen. Klicka inte upprepade gånger och skapa inte ett Sophos-tillåtelseobjekt som en genväg.
Behandla reparation av samtycke som en privilegierad ändring: bekräfta rätt tenant, tillåt popup-fönster i webbläsaren, kör konfigurationen igen med ett behörigt konto och godkänn varje dialogruta fullständigt. Slå inte av och på domänreglaget utan att känna till påverkan på post-delivery-skydd och användaråtkomst.
Slutför, återställ och eskalera
Acceptanstestet är godkänt när reglaget förblir aktivt, M365 quarantine läser in data från rätt tenant, testobjektet matchas med meddelande-ID och Microsoft 365 bekräftar den begärda teståtgärden samt leverans eller status. Dokumentera tid, tenant, domän, samtyckeskonto, beviljade behörighetsklasser, synkroniseringstid, meddelande-ID och resultat i ändringen, men inte meddelandetext eller autentiseringsuppgifter.
Om aktiveringen misslyckas innan samtycket lyckas avslutar du ändringen utan breda ersättningsbehörigheter och behåller det dokumenterade startläget. Om post-delivery-skydd aktiverades eller användarfrisläppning ändrades i samma ändring återställs detta först efter en konsekvensanalys och enligt godkänd rollback. Ta inte bort ett befintligt skydd bara för att en lista är fördröjd.
Samla tenant-ID, domän och typ, UTC-tid, samtyckeskonto, webbläsare och popup-status, exakt feltext, status för M365 Quarantine och post-delivery-skydd, tid för senaste Refresh samt meddelande-ID för det kontrollerade testet vid eskalering. Ta aldrig med lösenord, token eller onödigt meddelandeinnehåll.