Konfigurera och verifiera Sophos Email Post-Delivery Protection
Post-Delivery Protection (PDP) tar bort meddelanden som redan har nått användarnas postlådor. Det görs genom att ansluta en skyddad Microsoft 365- eller Google Workspace-domän till Sophos Fusion (tidigare Sophos Central). Funktionerna är avstängda från början och ska aktiveras medvetet först när anslutningen lyckats.
Operativ gräns: den här proceduren omfattar konfiguration och drift i Sophos Fusion. Clawback via API och API-åtkomst till post-delivery-karantänen är ett separat automatiseringsflöde. Rapporten Post delivery summary är inte heller konfigurationskällan.
Kontrollera krav och dokumentera utgångsläget
Kontrollera och dokumentera före ändringen:
- ett Sophos Fusion-konto med Super Admin-rättigheter för domänanslutningen;
- en giltig Sophos Email-licens;
- en redan tillagd och ansluten skyddad domän: Microsoft 365 Gateway eller Mailflow, eller Google Workspace Gateway;
- ett administratörskonto i rätt tenant som får ge begärda behörigheter;
- aktuell Post-Delivery-anslutningsstatus och läget för alla PDP-reglage;
- upp till fem postlådor som av dokumenterade skäl måste vara undantagna;
- provideranslutningen kontrollerad på domännivå med Test connection, där providerflödet erbjuder testet;
- en kontrollerad testpostlåda reserverad för validering av leverans och manuell clawback.
Webbläsaren måste tillåta Microsofts eller Googles popup-fönster under installationen. Sparade inloggningsuppgifter för en annan tenant orsakar ofta fel. Använd då ett privat fönster och kontrollera domänen som visas innan du samtycker.
För nya Google Workspace-konton aktiverar Google Cloud som standard en policy som hindrar skapande av tjänstkontonycklar. Inaktivera den före PDP-anslutningen, annars misslyckas anslutningen. Samordna ändringen med Google Cloud-ansvarig och dokumentera den.
Skilj automatisk och manuell åtgärd
Funktionerna har olika utlösare:
- Auto search and remediate söker i postlådor efter levererade meddelanden som senare visar sig vara skadliga. Remove emails containing malicious URLs reagerar på URL:er som senare klassas som skadliga; Remove emails containing malware på malware som upptäcks efter leverans. Träffar flyttas till post-delivery-karantänen.
- On demand clawback startas av en administratör för ett tidigare levererat meddelande som anses olämpligt för en eller flera mottagare. Det är inte ett automatiskt malwareutlåtande. Valda meddelanden dras tillbaka till post-delivery-karantänen.
Include internally forwarded emails utökar båda åtgärderna till kopior som vidarebefordrats eller besvarats internt. Vid manuell clawback omfattar det inkorgar och skickade objekt. Alternativet stöds endast för Microsoft 365-postlådor. När det är avstängt påverkas bara det ursprungligen levererade meddelandet.
Exclude mailboxes kan undanta högst fem postlådor från PDP. Varken automatisk eller manuell clawback tar bort meddelanden därifrån. Ett undantag är därför en avsiktlig skyddslucka och behöver ägare, motivering och granskningsdatum.
Anslut Microsoft 365
- Öppna Global Settings i Sophos Fusion.
- Gå till Products and Services > Email > Gateway Domains, eller M365 Mailflow Domains för Mailflow.
- För pekaren över den aktuella domänstatusen under Post-Delivery och välj Connect.
- Välj Microsoft M365 om Sophos inte kan identifiera tjänsten. Läs och godkänn användningsvillkoren.
- Granska Microsofts behörighetsfönster och samtyck med en administratör i rätt tenant. Normalt visas två begäranden, en för Sophos huvudapplikation och en för API-åtkomst; tidigare samtycke kan innebära att bara en visas.
- Välj Continue, vänta de minuter installationen tar och välj Close först när den är klar.
- Kontrollera domänstatusen. Öppna Configure Post Delivery, aktivera godkända funktioner och välj Save.
Att ett samtyckesfönster inte visas igen betyder inte i sig ett fel: Sophos Fusion kan återanvända en Microsoft 365-auktorisering för andra domäner i samma tenant. Rätt tenant och slutlig status är avgörande.
Anslut och auktorisera Google Workspace
- Öppna Global Settings > Products and Services > Email > Gateway Domains.
- För pekaren över domänstatusen under Post-Delivery och välj Connect.
- Välj Google Workspace om tjänsten efterfrågas och godkänn villkoren.
- Välj Google Workspace-administratören för rätt domän, verifiera kontot och bevilja all begärd åtkomst. PDP fungerar inte utan behörigheterna.
- Välj Continue, vänta tills installationen är klar och klicka på Close.
- Kopiera Google OAuth Client ID och listan över OAuth scopes med Copy-knapparna på den utfällda domänraden.
- Öppna den angivna länken till Google Workspace Admin Console, välj Add new, klistra in klient-ID och kommaseparerade scopes och välj Authorize. Välj Overwrite existing client ID endast om detta ID redan finns och medvetet ska ersättas.
- Gå tillbaka till Sophos Fusion och kör Test connection. Auktoriseringen kan ta några minuter; ett lyckat test bekräftar fullständig auktorisering.
- Öppna Configure Post Delivery, aktivera godkända funktioner och välj Save.
Sophos Fusion kan återanvända en Google Workspace-auktorisering för flera domäner i samma tenant. Kontrollera ändå domän, konto och status var för sig.
Skilj Google-behörigheter från Phish Threat
I Googles samtyckesdialog kan https://www.googleapis.com/auth/cloud-platform visas för att skapa, läsa, uppdatera eller validera nödvändiga Google Cloud-resurser under konfigurationen och https://www.googleapis.com/auth/userinfo.email för att identifiera administratörskontot som ger sitt samtycke. Behörigheterna används av Google Directory, Google Post-Delivery Protection och Google Direct Delivery. Att de visas betyder dock inte att alla tre funktionerna är konfigurerade: Sophos använder dem bara för den funktion som konfigureras.
Av dessa tre funktioner behandlar den här proceduren endast Google Post-Delivery Protection. Google Direct Delivery används för att leverera Phish Threat-simuleringar och konfigureras separat i Konfigurera och verifiera Sophos Phish Threat Direct Delivery; PDP-undantag som Exclude mailboxes ersätter inte dess leveranskonfiguration.
Efter samtycket bekräftar Test connection och den kontrollerade, ofarliga clawback-åtgärden i avsnittet ”Validera säkert” PDP-anslutningen. Om en nödvändig behörighet återkallas i Google Workspace slutar den tillhörande Sophos-funktionen att fungera tills den ansluts på nytt i Sophos Fusion. Upprepa därför båda kontrollerna efter återanslutningen; behörigheter för tredje part kan också granskas eller tas bort i Googles administratörskonsol.
Konfigurera skyddsomfattningen
Gör en stegvis utrullning:
- Aktivera och spara först On demand clawback för den anslutna domänen.
- Gör en kontrollerad, ofarlig clawback och kontrollera resultatet.
- Aktivera Auto search and remediate och välj uttryckligen nödvändiga underalternativ för skadliga URL:er och malware.
- Aktivera Include internally forwarded emails i Microsoft 365 först efter granskning av den större räckvidden.
- Lägg till nödvändiga postlådor under Exclude mailboxes och dokumentera gränsen på fem och skyddsluckan.
Underalternativen är avgörande: att enbart aktivera Auto search and remediate anger inte om senare URL-detekteringar, malwaredetekteringar eller båda ska tas bort.
Validera säkert
Skicka aldrig riktig malware eller okända prover. Kör först Test connection för domänen där providerflödet erbjuder testet. Leverera sedan ett ofarligt, entydigt identifierbart inkommande meddelande till en isolerad testpostlåda i den anslutna domänen och följ detta gränssnittsflöde:
- Dokumentera tid, avsändare, mottagare, ämne och Message-ID.
- Gå till Reports > Email Security Logs > Message History. Filtrera på inkommande meddelanden med Delivery Successful och använd Advanced Search och de dokumenterade uppgifterna för att hitta det berättigade meddelandet. Endast meddelanden som levererats korrekt till postlådor i en PDP-ansluten domän kan dras tillbaka.
- Välj ämnet för att öppna Message Details, markera endast mottagarraden för den kontrollerade testpostlådan och välj Initiate clawback. Välj en orsak i dialogrutan och, om alternativet erbjuds, om meddelandet ska rapporteras till SophosLabs; välj Clawback för att starta åtgärden.
- Kontrollera Additional details i Message Details. Förväntad statusföljd är Clawback Initiated och sedan Clawback Successful; providerbearbetningen kan ta upp till 10 minuter. För en distributionslista kan statusen ligga kvar på Clawback Initiated trots ett lyckat försök.
- Om statusen blir Clawback Failed granskar du Additional details och kontrollerar på nytt lyckad leverans, vald mottagare och domänanslutningen för mottagarens postlåda. Korrigera den specifika orsaken innan du gör ett nytt försök.
- Bekräfta att meddelandet inte längre finns i den valda postlådan och visas under My Products > Email Security > Quarantined Messages > Post delivery quarantine. I vissa vyer börjar sökvägen med Email Security Dashboard. Matcha mottagare och meddelande där. Använd Release eller Delete först efter innehållsgranskning och enligt intern frigivnings- eller raderingsprocess.
- Stäm av händelsen under Reports > Post delivery summary, utan att behandla rapporten som konfiguration.
Validera inte automatisk åtgärd genom att skicka skadligt innehåll. Granska en befintlig giltig detektering eller invänta en verklig omklassificering i pilotomfattningen och jämför postlåda, karantän och sammanfattning.
I Google Workspace kan internt routade meddelanden med flera mottagare visa enskilda mottagarfel i sammanfattningen trots att meddelandet redan dragits tillbaka. Google bearbetar varje mottagare separat. Kontrollera den faktiska postlådan innan clawback upprepas.
Diagnostisera status och fel
Anslutningen slutförs inte
Låt meddelandet avgöra nästa steg:
- Failed to establish session: session has timed out: försök igen i ett nytt privat fönster och tillåt popup-fönster.
- Consent for API access wasn’t granted eller consent for data access wasn’t granted: anslut igen med rätt provideradministratör och godkänn all åtkomst.
- Domains … don’t match: jämför Sophos Email-domänen med inloggad tenant; kringgå inte genom att samtycka i fel tenant.
- Google kräver Google APIs Terms of Service eller Google Apps Admin APIs Terms of Service: acceptera dem som administratör och anslut igen.
- Google rapporterar nekad Cloud-dataåtkomst, Access was denied eller applikationsfel: kontrollera avbrutet samtyckesfönster, vald åtkomst och konto.
- Google-testet misslyckas fortfarande: jämför klient-ID och kommaseparerade scopes med domänraden, vänta på auktorisering och testa igen. Kontrollera även policyn för skapande av tjänstkontonycklar.
Upprepade snabba anslutningar rättar inte saknat samtycke eller domänskillnad. Åtgärda den specifika orsaken och gör sedan ett nytt försök.
Anslutningen finns men meddelandet tas inte bort
Kontrollera i denna ordning:
- Visas den berörda domänen som ansluten?
- Sparades Auto search and remediate eller On demand clawback med rätt underalternativ för URL eller malware?
- Finns postlådan under Exclude mailboxes?
- Förväntas interna kopior i Google Workspace eller med Microsoft-alternativet avstängt? Den omfattningen finns inte då.
- Var meddelandet redan levererat, valdes rätt mottagare och finns resultat i karantänen eller sammanfattningen?
- För flera Google-mottagare: är felet bara den dokumenterade interna bearbetningseffekten fast postlådan redan åtgärdats?
Ett meddelande som aldrig omklassificerats som skadligt är inte ett negativt test av Auto search and remediate. Det krävs en giltig detektering efter leverans.
Återställ utan okontrollerad frigivning
Dokumentera anslutning, reglage, underalternativ, intern vidarebefordran och undantag före konfigurationen. Om piloten misslyckas återställer du först det dokumenterade utgångsläget och sparar. Frige eller radera inte meddelanden i bulk; bedöm vart och ett.
Använd Disconnect under Post-Delivery för att helt ta bort provideranslutningen. Det stoppar skanning av levererade meddelanden och fortsatta post-delivery-åtgärder för domänen. För Google Workspace bekräftar du ett administratörskonto, godkänner villkor och behörighetsfönster, inväntar slutförandet och kontrollerar status.
Bekräfta efter återställningen med ett ofarligt meddelande att normal leverans fungerar och att ingen ny PDP-åtgärd väntas eller startas. Samla för eskalering domän, provider, status, UTC-tid, administratörstenant, exakt fel, PDP-alternativ, mottagare, Message-ID och resultat från karantän och sammanfattning. Lägg aldrig lösenord, token eller andra inloggningsuppgifter i ett ärende.