Anslut Sophos Email Monitoring System till Microsoft 365
Sophos Email Monitoring System (EMS) kan konfigurera journalföring för Microsoft 365 automatiskt. Välj Microsoft 365 som journalkälla i EMS-domänen, starta Setup M365 Journal och ge det begärda samtycket i Microsoft 365. Sophos verifierar då domänägarskapet, skapar det program och den journalregel som krävs och konfigurerar NDR-postlådan om ingen sådan redan finns.
Via journalregeln får EMS kopior av inkommande och utgående e-postmeddelanden för analys. Det normala e-postflödet ligger kvar i Microsoft 365. Den här processen gör inte EMS till en framförliggande e-postgateway. Den automatiska konfigurationen gäller endast Microsoft 365, inte Google Workspace.
Förutsättningar, licens och roller
Kontrollera följande förutsättningar innan du börjar:
- Domänen finns redan i Sophos EMS och Microsoft 365 har valts som journalkälla.
- Klientorganisationen använder en Exchange Online-plan som stöds: Business Basic, Business Standard, Business Premium, E1, E3 eller E5.
- En Microsoft 365 Global Administrator är tillgänglig för inloggning. Alternativt måste kontot som används både kunna ge Admin Consent för program och skapa journalregler i Exchange Online.
- Administratören som utför åtgärden kan öppna dialogrutan för EMS-domänen.
Exchange Online Kiosk stöder inte journalregler. Den automatiska konfigurationen misslyckas med den planen. Byt till en plan som stöds innan du försöker igen.
Microsoft 365-behörigheter och Sophos Fusion-roller är separata ansvarsområden. Tilldela Sophos Fusion-administratörsroller korrekt beskriver de allmänna gränserna för Sophos-roller. Kravet på Microsoft-rollen innebär inte någon viss minsta Sophos-roll. Om Setup M365 Journal saknas bör du först reda ut EMS-åtkomst och licensomfattning med ansvarig Sophos-administratör eller partner, i stället för att utöka roller utan bekräftad orsak.
Dokumentera utgångsläget
Dokumentera minst domänen, Microsoft 365-klientorganisationen och administratörskontot som används innan du väljer Proceed. Dokumentera även befintliga journalregler och det aktuella värdet för Journal NDR fallback mailbox i Microsoft Purview. Om programmet Sophos Email Monitoring redan finns i klientorganisationen ska även detta ingå i utgångsläget.
Inventeringen är viktig för senare godkännande och borttagning: Sophos skriver inte över en befintlig NDR-postlådeinställning och kan inte återställa den vid avveckling.
Konfigurera Microsoft 365-journalföring automatiskt
- Öppna EMS-domänen där Microsoft 365 har valts som journalkälla.
- Välj Setup M365 Journal i domändialogrutan.
- Kontrollera i bekräftelsedialogrutan att omdirigeringen till Microsoft 365 och behörigheterna för att skapa ett program och journalregler anges.
- Välj Proceed.
- Logga in med det Microsoft 365-konto som är avsett för ändamålet.
- Granska de begärda behörigheterna och ge Application Consent.
- Gå tillbaka till EMS och följ förloppet. Konfigurationen kan ta några minuter. Du kan lämna dialogrutan öppen eller stänga den och kontrollera statusen senare på sidan Domains.
Efter en lyckad konfiguration förväntas följande tillstånd:
- Programmet Sophos Email Monitoring skapas om det inte redan finns i denna Microsoft 365-klientorganisation.
- En journalregel skickar kopior av inkommande och utgående e-postmeddelanden till Sophos EMS för analys.
- NDR-postlådan för journalregeln ställs bara in om ingen redan är konfigurerad. Ett befintligt värde skrivs inte över.
Om journalföring redan har konfigurerats för en EMS-domän återanvänder Sophos den EMS-konfigurationen när fler domäner från samma Microsoft 365-klientorganisation läggs till. Detta innebär inte att godtyckliga manuellt skapade eller andra journalregler tas över. Skapa därför inte extra program eller regler manuellt för samma EMS-process.
Validering och förväntat resultat
Välj Run a Quick Test efter meddelandet om att åtgärden lyckades. Sophos skickar ett testmeddelande. Det förväntade resultatet är en bekräftelse på att journalföringen fungerar. Anslut inte fler domäner från samma klientorganisation förrän testet har lyckats.
Jämför även de automatiskt förväntade resurserna med utgångsläget:
- Programmet Sophos Email Monitoring finns i klientorganisationen.
- Journalregeln som Sophos har skapat finns under Microsoft Purview > Journal rules.
- Journal NDR fallback mailbox motsvarar antingen det dokumenterade befintliga värdet eller det värde som sattes när den ursprungliga inställningen var tom.
Efter en lyckad konfiguration kan du välja Review Policies för att konfigurera övervakningsprinciperna. Dessa principer ingår inte i konfigurationen av Microsoft 365-journalföring. Konfigurationen är klar när EMS meddelar att den automatiska konfigurationen lyckades och Run a Quick Test bekräftar journalföringen.
Felsökning efter symptom
Den automatiska konfigurationen misslyckas med Exchange Online Kiosk
Kiosk-planer stöder inte journalregler. Det går inte att lyckas genom att upprepa samma försök. Byt först till Business Basic, Business Standard, Business Premium, E1, E3 eller E5 och starta sedan konfigurationen igen.
Sophos kan inte skapa nödvändiga programautentiseringsuppgifter
En Application Management Policy kan begränsa tillåtna autentiseringsuppgifter för nya program. Även Conditional Access kan blockera konfigurationen. Microsoft 365-administratören kontrollerar båda typerna av principer efter regler som förhindrar att nödvändiga autentiseringsuppgifter skapas. Kör Setup M365 Journal igen först när den konkreta blockeringen har åtgärdats.
Verifieringen av domänägarskapet misslyckas
Kontrollera att det inloggade kontot kan ge Admin Consent och skapa journalregler i Exchange Online. Domänen måste också tillhöra den Microsoft 365-klientorganisation som används. Logga sedan in igen i rätt klientorganisation med ett konto som har tillräckliga behörigheter.
Statusen förblir pågående eller rensningen fortsätter
Konfiguration och rensning kan ta några minuter. Du kan stänga förloppsdialogrutan och kontrollera statusen senare på sidan Domains. Skapa eller ta inte bort parallella program eller journalregler manuellt för samma process medan åtgärden pågår. Om statusen inte ändras ska du lämna det dokumenterade utgångsläget och det synliga felmeddelandet till Sophos Support i stället för att ändra resurser utan bekräftad orsak.
Run a Quick Test bekräftar inte journalföringen
Kontrollera först domänstatusen i EMS. Jämför sedan programmet, journalregeln och NDR-värdet med det dokumenterade utgångsläget. Ändra inte övervakningsprinciperna ännu om en förväntad resurs saknas. Analysera felet som visas, kontrollera blockeringar från Conditional Access eller en Application Management Policy och upprepa Quick Test först när problemet har åtgärdats.
Säker återställning eller avveckling
Fastställ innan en automatiskt konfigurerad domän tas bort om andra EMS-domäner i klientorganisationen använder samma journalföringskonfiguration. Detta är avgörande eftersom Sophos rensar på olika sätt:
- Om minst en annan EMS-domän i klientorganisationen finns kvar tar Sophos bort kopplingen mellan journalreglerna och den borttagna domänen. Den delade journalföringskonfigurationen finns kvar för de andra domänerna.
- För den sista EMS-domänen i klientorganisationen tar Sophos bort journalreglerna och Microsoft 365-programmet som Sophos skapade.
Utför den kontrollerade återställningen så här:
- Inventera alla EMS-domäner i Microsoft 365-klientorganisationen och fastställ om domänen som ska tas bort är den sista.
- Dokumentera journalreglerna, programmet och Journal NDR fallback mailbox igen.
- Ta bort domänen i EMS och låt rensningen slutföras.
- Om domäner finns kvar använder du Run a Quick Test där för att bekräfta att den delade journalföringskonfigurationen fortfarande fungerar.
- Om den sista domänen togs bort kontrollerar du att journalreglerna och programmet som Sophos skapade har tagits bort.
- Jämför NDR-reservadressen separat med det fastställda målvärdet.
Microsoft 365 tillåter inte Sophos att återställa Journal NDR fallback mailbox. Om adressen måste ändras efter avveckling gör du det manuellt i Microsoft Purview. Rätt målvärde beror på den egna Exchange Online-miljön och ska inte ersättas med ett generellt värde.
Drift, granskning och livscykel
Kör Run a Quick Test igen efter ändringar av Microsoft 365-planer, domäner, Conditional Access eller Application Management Policies. Gör samma sak när ytterligare en domän har lagts till i samma klientorganisation, även om Sophos återanvänder den befintliga konfigurationen.
Dokumentera ansvariga för Microsoft 365 och EMS, kontot eller rollen med rätt att ge samtycke, berörda domäner och aktuellt NDR-värde för den löpande driften. Granska dokumentationen igen innan den sista domänen tas bort. Då framgår det vilka resurser Sophos skapade och vilken NDR-inställning som redan fanns.
Relaterade befintliga guider
- Tilldela Sophos Fusion-administratörsroller korrekt beskriver rollerna på Sophos-sidan och principen om minsta behörighet. Microsoft 365-roller och Admin Consent förblir separata.