Hoppa till innehållet
Avanet

Sophos Email: konfigurera portalkryptering, profilering och återkallning

Portal Encryption lagrar det krypterade meddelandet i en webbportal, medan Push Encryption använder krypteringsuppgifter knutna till mottagaren. Profilering, åtkomst, utgångstid och avsändarstatus etableras genom en begäran och hanteras därefter i en separat administrationsportal. Det är inte en vanlig policyväxel som får omedelbar verkan.

Avgränsning: TLS för SMTP, S/MIME, distribution av Sophos Outlook Add-in och krypteringshuvuden från Data Control är separata arbetsflöden. Inget av dem konfigurerar portalprofilering eller återkallning.

Förutsättningar och nuläge

Du behöver en Sophos Email-licens med Portal Encryption Add-on, godkänt portalnamn, egen logotyp, färger, sidfot och supportkontakt, minst en behörig administratör och en separat systemadress. Besluta om administratörs-MFA, mottagarinloggning, Message Expiry Period, Sender Notification, återkallning och eventuellt One-Way Submission. Förbered externa testmottagare för Portal Encryption och, om det används, Push Encryption.

Dokumentera nuläget under Global Settings > Products and Services > Email > Encryption. Försök inte kringgå begränsningen om EMS mode gör inställningen otillgänglig. Informera befintliga mottagare: de måste registrera sig igen för den nya profilerade portalen. Äldre meddelanden finns kvar i den föregående portalen under en övergång på högst 30 dagar och upphör där.

Förbered Portal Branding

  1. Öppna Encryption, välj Download Branding Guidelines och följ de aktuella kraven.
  2. Ange godkänt Portal Name under Portal Branding. Kontrollera de automatiska, skrivskyddade fälten Account Name, Region och Email Domains; låt Sophos Support rätta fel.
  3. Ladda upp organisationens egen logotyp under Portal Logo > Upload Portal Logo som JPEG, PNG eller GIF, högst 5 MB och med fasta mått 450 × 204 pixlar. PNG behåller transparens. En annan organisations varumärke kan leda till indragen profilering och avvisad krypterad e-post.
  4. Ange Background Color och Foreground Color under Portal Colors med väljaren eller RGB-, HSL- eller hexadecimalvärden.
  5. Kontrollera inloggningssidan och aktiveringsmeddelanden med Preview Branding och återgå med Confirm Branding.

Under formulärets utrullning visar vissa klientorganisationer fortfarande ett enda formulär i stället för separata Portal Branding- och Feature Configuration-avsnitt. Funktionerna är desamma; dokumentera vilken variant som visas.

Konfigurera administratörer och mottagaråtkomst

Under Feature Configuration:

  • Välj i Administrators endast personer som får hantera konton, återställningar och rapporter. Begärd Administrator Access krävs för administrationsportalen.
  • Aktivera Multi-factor Authentication för administratörerna med en TOTP-app.
  • Ange Time Zone för datum i portalen och aviseringar.
  • Välj en separat System Email Address, till exempel no-reply@example.com. Använd den aldrig som avsändare för krypterad e-post: det kan skapa en e-postloop och leveransfel.
  • Välj endast nödvändiga aktiveringsspråk; ett eller två ser mindre misstänkta ut än en lång lista.
  • Ta uttryckliga beslut om Reply All, Social Connector Sign-In to Secure Message web-portal, Passkey Login, Challenge Questions och Alternate Address.
  • Gör 2-Step Verification via TOTP (Authenticator Apps) obligatoriskt eller Optional. Mottagarinställningen är inte administratörs-MFA.

Alternate Address skickar återställning till den alternativa adress som angavs vid registrering. De angivna anslutningarna är Facebook, Google, Windows Live och Office 365. Aktivera bara metoder som organisationen godkänt.

Ställ in utgångstid, avisering och återkallning

Välj godkänd Message Expiry Period under Customize sender features, aktivera Sender Notification om avsändare ska se leverans, hämtning och utgång samt kunna återkalla, och lägg in godkänd text i Customize Message Template. Ange One-Way Submission som ett uttryckligt krav och verifiera det i etableringsbekräftelsen och ett test; Preview Branding bevisar inte att funktionen är aktiv. Lägg andra önskemål i Special Instructions, men betrakta dem som konfigurerade först efter bekräftelse eftersom Sophos endast försöker tillgodose dem.

Återkallning kräver Sender Notification i begäran. Meddelandet innehåller länken till statushistoriken och gör Recall tillgängligt för avsändaren. Produktdokumentationen anger inte om eller hur Recall påverkar senare portalåtkomst, möjligheten att öppna meddelandet igen eller externa kopior; förutsätt därför inte ett sådant skydd. Message Expiry Period och Recall är separata funktioner: den första anger den konfigurerade tillgänglighetsperioden, medan Recall är en avsändaråtgärd.

Effekter av krypteringshuvuden från Data Control

En matchande Data Control-regel kan ange eller ändra dessa huvuden per meddelande. Dessa åsidosättningar ändrar inte profileringsbegäran på klientorganisationsnivå, Message Expiry Period, Sender Notification eller Recall:

  • X-SophosEmailEncrypt-NoAuth = true|false: true ger en länk till portalmeddelandet utan krav på mottagarautentisering; false tar inte bort autentiseringskravet. Huvudet kräver Portal Encryption Add-on.
  • X-SophosEmailEncrypt-VerificationCode = true|false: med true får avsändaren koden efter att det portalkrypterade meddelandet har skickats och måste dela den med mottagaren. Mottagaren kan skapa en ersättningskod, som åter skickas till avsändaren; false begär inte koden. Även detta huvud kräver Portal Encryption Add-on.
  • X-SophosEmailEncrypt-ExpiryPeriod = today|fiveDays|oneWeek|twoWeeks: endast dessa fyra värden godtas och den valda perioden får inte överskrida kontots maximum. Standardmaximum är 30 dagar och kan ha ändrats genom anpassad profilering. För Push Encryption upphör endast registreringsmeddelandet, inte pushmeddelandet eller dess skyddade dokument.
  • X-SophosEmailEncrypt-SendNotification = true|false: true aviserar avsändaren när det krypterade meddelandet har skickats; false skapar inte aviseringen.
  • X-SophosEmailEncrypt-ReadNotification = true|false: true aviserar avsändaren när meddelandet läses; false skapar inte aviseringen. För Push Encryption räknas endast läsning av registreringsmeddelandet, inte öppning av ett skyddat dokument.

För acceptanstest anger du endast ett exakt huvudvärde åt gången i en snävt avgränsad utgående pilotregel och använder ofarliga meddelanden. För Portal Encryption verifierar du matchande regel och åtgärd samt, beroende på test, normal autentisering, åtkomst utan autentisering eller leverans och ersättning av koden via avsändaren. Kontrollera ett utgångsvärde mot kontots maximum; ett Push-test måste visa att endast registreringsmeddelandet upphör. Testa SendNotification=true och ReadNotification=true separat och kontrollera förväntade avsändaraviseringar; i Push-testet får endast läsning av registreringsmeddelandet utlösa en läsavisering. En sändningsavisering aktiverar varken profilering eller Recall.

Skicka in och etablera

Klicka på Submit och sedan Confirm. Begäran kan därefter inte redigeras direkt; ändringar kräver Sophos Support. Etableringen tar normalt två arbetsdagar, men tiden är inte garanterad.

Administratören får en portallänk och inloggningsuppgifter. Det tillfälliga lösenordet upphör efter en dag. Slutför konfigurationen direkt eller använd Forgot Password i administrationsportalen. Starta inte produktion före bekräftelse och godkänt acceptanstest.

Testa arbetsflödena

Skicka ofarliga testmeddelanden till en ny extern och en befintlig mottagare. Bekräfta:

  1. Sender Notification ger förväntad statuslänk.
  2. Aktiveringen visar rätt profilering och portal och registreringen fungerar.
  3. Inloggning, TOTP eller Optional, passkey, social anslutning och återställning följer godkänd design.
  4. Svar och Reply All följer konfigurationen.
  5. Leverans, hämtning och utgång visar rimliga tider i rätt Time Zone.
  6. Återkalla ett andra ofarligt testmeddelande genom Recall och dokumentera därefter endast observerad status och beteendet när meddelandet öppnas i portalen. Behandla inte observationen som en produktgaranti och dra inga slutsatser om externa kopior.
  7. Verifiera Message Expiry Period med ett lämpligt test eller en rapport.

Push Encryption ur mottagarens perspektiv

En pushkrypterad leverans innehåller lösenordsskyddade bilagor och kan också innehålla meddelandetexten som PDF. Innehåll som Sophos placerar i ett skyddat dokument använder mottagarens registrerade Sophos Secure Message-lösenord; bilagor som krypterats före sändning förblir oförändrade. En leverans kan kombinera PDF-, Microsoft Office- och ZIP-filer. Mottagaren öppnar dem med en kompatibel dokumentvisare, till exempel Adobe Reader, och det registrerade lösenordet. Efter att ha öppnat det krypterade meddelandet i visaren kan mottagaren skicka ett säkert svar.

Ett portalsvar kan underkännas av SPF hos en efterföljande leverantör eftersom den synliga vägen avviker från den ursprungliga avsändaren. För Google Workspace använder du Sophos Email som kontrollgräns eller Googles automatiska identifiering av externa IP-adresser enligt godkänd e-postdesign; stäng inte av SPF generellt. Om TLS 1.2 saknas misslyckas både framtvingade och opportunistiska TLS-flöden. Detta är transportkontroller, inte profileringsinställningar.

Hantera mottagare och rapporter

I administrationsportalen skiljer Credential Management på metoderna:

  • Document Encryption Passwords för Push Encryption: Disable User 2-Step Verification, Migrate Encryption Keys och Expire Encryption Keys. Efter utgång registrerar mottagaren ett nytt lösenord för framtida pushmeddelanden.
  • Web Portal för Portal Encryption: Reset Password, Suspend Account och Disable User 2-Step Verification. Avstängning blockerar åtkomst utan att radera kontot.

Använd Summary reports för utbyten under en period, Policy reports bland annat för meddelanden som snart upphör och Message reports för specifika meddelanden eller mottagare. Kontrollera adress och metod innan du agerar; nyckelmigrering är inte en återställning av portallösenord.

Felsök och återställ säkert

  • Profilering saknas: kontrollera bekräftelse och tenant. Skicka inte igen under normal etablering; felaktiga automatiska data och ändringar hanteras av Sophos Support.
  • Administratören kan inte logga in: kontrollera endagsgränsen, Forgot Password, Administrator Access, TOTP-tid och vald administratör.
  • Mottagaren saknar åtkomst: skilj Portal från Push Encryption. Kontrollera lösenord, avstängning och verifiering i Web Portal; kontrollera migrering och nyckelutgång i Document Encryption Passwords.
  • Recall saknas: verifiera att Sender Notification ingick i den etablerade begäran. En leveransavisering eller policyåtgärd räcker inte.
  • Fel tid eller status: jämför Time Zone, mottagare, Message-ID och statushistorik; använd rapporter som stöd.
  • Svar blockeras av SPF eller TLS: undersök e-postflöde och mottagande leverantör separat; sänk inte portalsäkerheten.

Eftersom en inskickad begäran inte kan redigeras direkt är återställning en kontrollerad korrigering. Pausa produktionsutrullningen, be Sophos etablera den godkända rättningen, stäng endast av berörda konton vid åtkomstrisk och använd under tiden en redan godkänd säker kanal. Ladda aldrig upp ett främmande varumärke, använd inte systemadressen som krypterad avsändare och stäng inte av MFA generellt. Ge support tenant, region, inskickningstid, bekräftelse, berörda adresser, Message-ID, tidsstämplar, portalstatus och anonymiserade skärmbilder.