Ställ in Sophos Phish Threat Direct Delivery för Microsoft 365 och Google
Med Direct Delivery levererar Sophos Phish Threat kampanjmeddelanden direkt till brevlådorna via Microsoft Graph- eller Gmail-API:erna. Detta gäller även utbildningsregistreringar och utbildningspåminnelser. Regler för e-postfiltrering kringgås; Phish Threats avsändardomäner och IP-adresser behöver inte tillåtas i Microsoft 365 eller Google Workspace för denna leveransmetod.
Den här artikeln behandlar enbart direktleverans via API. SMTP-undantag, gateways, efterlevnadsregler och leverantörsspecifika tillåtelseförfaranden hör till den separata SMTP-leveransvägen och återges inte här.
Beslut innan aktivering
Direct Delivery aktiveras per verifierad domän. Om du har flera domäner kräver varje domän separat aktivering och testning. Välj leverantören baserat på målsystemet för domänen i fråga:
- Microsoft M365 använder Microsoft Graph. En Global Administrator eller Privileged Role Administrator i Microsoft Entra krävs för att ge klientomfattande samtycke till Microsoft Graph-programbehörigheter.
- Google Workspace använder Google-API:er. En Super Admin måste auktorisera den OAuth-klient och de omfång som Sophos anger via Domain-wide delegation i Googles administratörskonsol. Om Multi-party approval är aktiverat måste en andra Super Admin godkänna ändringen.
Dokumentera före ändringen domänen, leverantören, den tekniska ägaren, testmottagaren, underhållsfönstret och den tidigare leveransmetoden. Endast verifierade domäner visas under My Products > Sophos Phish Threat > Settings > Direct Delivery for M365/Google.
Pausa före övergången aktiva kampanjer, kampanjer som snart ska starta, stegvisa utskick och utbildningspåminnelser för den berörda domänen. Dokumentera den tidigare SMTP-leveransmetoden och verifiera den med en kontrollerad mottagare. Om du har flera domäner ska du gå vidare i tur och ordning: aktivera exakt en domän per underhållsfönster, slutför snabbtestet och ett kontrollerat klicktest och återuppta utskicken först efter godkänd validering.
Viktigt: Om M365 Direct Delivery inte är aktiverat använder Phish Threat SMTP som standard. Före en återställning måste den tidigare SMTP-leveransvägen därför fortfarande fungera. Undantagen som krävs för SMTP ingår inte i den här API-konfigurationen.
Microsoft 365: Krav och behörigheter
Sophos rekommenderar Microsoft 365 automated provisioning, eftersom alternativet skapar autentiseringsuppgifterna med de behörigheter som krävs. Vid manuell registrering måste Domain.Read.All och Mail.ReadWrite konfigureras som Microsoft Graph-programbehörigheter (Application permissions, inte delegerade behörigheter) och godkännas med administratörssamtycke för hela klientorganisationen. Den registrerade Entra-appens App ID och Client Secret krävs också. Lägg inte till extra behörigheter i förebyggande syfte.
Samtycket gäller hela klientorganisationen utan en inloggad användare: Domain.Read.All låter programmet läsa domänobjekt; Mail.ReadWrite låter det skapa, läsa, ändra och ta bort meddelanden i alla brevlådor. Informationssäkerhetsfunktionen måste godkänna omfattningen innan samtycke ges, och autentiseringsuppgifterna måste skyddas därefter.
Befintliga autentiseringsuppgifter i Sophos Fusion (tidigare Sophos Central) kan endast användas om de innehåller Phish Threat-behörigheterna. Om de saknas visas uppgifterna under Disallowed credentials. Lägg då till de behörigheter som krävs eller skapa nya, dedikerade autentiseringsuppgifter. Den separata artikeln om Integration Credential Manager beskriver hur användning och beroenden kontrolleras innan uppgifterna senare spärras eller tas bort.
Anslut Microsoft 365 automatiskt
- Öppna
My Products > Sophos Phish Threat > Settingsoch välj Direct Delivery for M365/Google. - Aktivera reglaget för önskad domän i kolumnen Direct delivery.
- Välj leverantören Microsoft M365 i dialogrutan Configure Direct Delivery och klicka på Proceed.
- Välj lämpliga befintliga autentiseringsuppgifter i Credential Manager eller klicka på add new credential.
- På Add Microsoft Graph Credential, välj Use Microsoft 365 automated provisioning.
- Ange ett unikt namn och en beskrivning och klicka på Save and Continue to Provisioning. Namnet är bara en identifierare.
- Klicka på Continue på sidan Connect to Microsoft 365.
- I Microsoft-inloggningsfönstret väljer du rätt konto, granskar villkoren och klickar på Accept. Bekräfta även den andra dialogrutan för samtycke till Sophos Fusion-integrationen med Accept.
- Stäng inloggningsfönstret med Close. Kontrollera de nya autentiseringsuppgifterna i Credential Manager och klicka på Enable.
Det första samtycket auktoriserar Master App och det andra Sophos Fusion-integrationen. Båda stegen måste slutföras utan fel.
Anslut Microsoft 365 manuellt
- Följ stegen ovan genom Add Microsoft Graph Credential.
- Välj Enter authentication details manually.
- Ange uppgifterna för den registrerade Entra-appen och ge autentiseringsuppgifterna ett unikt namn.
- Klicka på Save och sedan på Update i Credential Manager.
Domänen är ansluten via Direct Delivery först efter framgångsrik aktivering. Enbart ett lagrat App ID utgör inget funktionstest.
Google Workspace: Krav och behörigheter
För konfigurationen måste popup-fönster tillåtas i webbläsaren. Om inloggningsuppgifter för en annan Google-domän har sparats bör du använda ett inkognito- eller privat webbläsarfönster. På så sätt undviker du att samtycke ges i fel Workspace.
Sophos begär behörigheter utifrån vilken funktion som behövs under anslutningen. De gemensamma konfigurationsomfången omfattar:
https://www.googleapis.com/auth/cloud-platformför att skapa, läsa, uppdatera eller validera nödvändiga Google Cloud-resurser under installationen.https://www.googleapis.com/auth/userinfo.emailför att identifiera det Google-administratörskonto som ger sitt samtycke.
Värdena Google OAuth Client ID och OAuth scope som krävs för Direct Delivery visas i Sophos Fusion. Kopiera dem oförändrade till Googles administratörskonsol. Kopiera inte omfång från exempel och förkorta dem inte.
För nya Google Workspace-konton är policyn för att skapa nycklar till tjänstkonton i Google Cloud aktiverad som standard. Om den förblir aktiverad misslyckas Direct Delivery-anslutningen. Policyn måste därför inaktiveras i Google Cloud före anslutningen. Detta försvagar en säkerhetskontroll: undantaget måste hanteras kontrollerat och begränsas så mycket som möjligt. Kontrollera efter en lyckad etablering om policyn kan tillämpas igen.
Anslut och auktorisera Google Workspace
- Öppna
My Products > Sophos Phish Threat > Settings > Direct Delivery for M365/Google. - Aktivera reglaget för önskad domän under Direct delivery.
- I Configure Direct Delivery, välj Google Workspace och klicka Proceed.
- I Sign in with Google väljer du rätt administratörskonto och loggar in.
- Granska sekretesspolicyn och Terms of Service, klicka på Continue, välj den åtkomst som krävs och klicka på Continue igen.
- Vänta tills anslutningen når 100%, klicka sedan på Close.
- Öppna den anslutna domänen på sidan Direct Delivery for M365/Google.
- Kopiera värdena bredvid Google OAuth Client ID och OAuth scope med Copy.
- Öppna Google Workspace Admin console som Super Admin och autentisera dig igen vid behov.
- Välj Add new under Domain-wide delegation. I dialogrutan Add a new client ID anger du det kopierade ID:t under Client ID och de kopierade omfången under OAuth scopes (comma-delimited). Bekräfta med Authorise. Om Multi-party approval är aktiverat måste en andra Super Admin godkänna ändringen.
- Gå tillbaka till Sophos Fusion och klicka på Verify and connect. Auktoriseringen kan ta några minuter.
- När verifieringen har lyckats bekräftar du dialogrutan Verify Connection med Ok.
Domänen är inte fullständigt auktoriserad förrän Verify and connect har slutförts. Ett anslutningsförlopp på 100 % ersätter inte denna andra verifiering.
Validera varje domän med ett snabbt test
Microsoft 365 och Google Workspace använder samma domänspecifika testprocess:
- Klicka på Test bredvid den aktiverade domänen på sidan Direct Delivery for M365/Google.
- I Run a quick direct delivery test anger du adressen till en kontrollerad mottagare i den här miljön.
- Klicka på Proceed och dokumentera meddelandet om lyckat resultat eller fel.
- Kontrollera i målbrevlådan mottagandet av meddelandet, hur avsändaren visas och den avsedda kampanjlänken.
Kör testet separat för varje aktiverad domän. Ett framgångsmeddelande bekräftar API-leverans till testmottagaren, men bekräftar inte automatiskt att nedströmsskyddsfunktioner tillåter varje URL-klick.
Kontrollera Defender och Safe Links separat
Microsoft Defender kan blockera webbadresser från simulerade nätfiskekampanjer när användaren klickar på dem, även om Direct Delivery har levererat meddelandet till brevlådan. Det är ingen motsägelse: ett godkänt snabbtest bekräftar API-leveransen, men inte att Safe Links eller andra skyddsfunktioner tillåter varje kampanjlänk.
För blockerade eller omskrivna länkar hämtar du först de aktuella IP-adresserna, domänerna och webbmålen för Phish Threat i din egen klientorganisation under Global Settings > Products & Services > Sophos Phish Threat > Sending domains and IPs. Kontrollera sedan den aktuella Microsoft 365-undantagsproceduren för leveransvägen som används. I en Safe Links-princip kan URL-mönstren som Sophos anger behövas under Do not rewrite the following URLs. Sophos dokumenterar formatet *.domainname/*, till exempel *.hr-benefits.site/*. Begränsa undantaget till de mönster som faktiskt behövs och dokumentera det separat från aktiveringen av Direct Delivery.
Do not rewrite the following URLs garanterar inte i sig att Microsoft Defender tillåter en länk vid klick. Beroende på Microsoft 365-konfigurationen och leveransvägen kan även Advanced Delivery och andra Defender-undantag påverka hur simuleringen hanteras. Lägg därför inte till en generell transportregel: testa den faktiskt konfigurerade kombinationen av Defender, Advanced Delivery och Safe Links med ett kontrollerat användarklick och dokumentera resultatet.
Felsöka specifika fel
En domän visas inte
Direct Delivery for M365/Google listar verifierade domäner. Om en domän saknas ska du först kontrollera dess verifieringsstatus i Sophos Fusion. Kringgå inte problemet genom att skapa autentiseringsuppgifter för en annan domän.
Microsoft visar Disallowed credentials
De valda autentiseringsuppgifterna skapades för ett annat ändamål och saknar Phish Threat-behörigheter. Kontrollera och komplettera Graph-behörigheterna och samtycket, eller skapa lämpliga autentiseringsuppgifter via Use Microsoft 365 automated provisioning. Vid manuell etablering måste Domain.Read.All och Mail.ReadWrite finnas som Application permissions med administratörssamtycke för hela klientorganisationen; delegerade behörigheter räcker inte.
Microsofts snabba test misslyckas
Kontrollera att växeln är aktiv för rätt domän, att de tillhörande autentiseringsuppgifterna fortfarande är giltiga och att båda Microsofts samtyckessteg är kompletta. För en manuell konfiguration ska du även kontrollera App ID, Client Secret, behörighetstypen Application och administratörssamtycket för hela klientorganisationen. Kör sedan Update och använd Test igen.
Google ansluter inte
För nya Workspace kontrollerar du först policyn för att skapa tjänstkontonycklar i Google Cloud. Kontrollera därefter popup-blockeraren, vilken Workspace-domän som används och administratörskontot. Med ett privat fönster kan du utesluta en webbläsarcachad inloggning till fel domän.
Verify and connect förblir väntande eller misslyckas
Vänta några minuter tills auktoriseringen har slagit igenom. Jämför sedan Client ID och OAuth scopes (comma-delimited) med värdena i Sophos Fusion. Omfång som saknas, har förkortats eller har auktoriserats i fel Workspace-domän förhindrar en fullständig anslutning.
E-postmeddelandet kommer, men länken är blockerad
Detta visar att Direct Delivery fungerar och att en efterföljande URL-kontroll utförs. Hämta de aktuella värdena under Sending domains and IPs, kontrollera Microsoft 365-undantagsproceduren och Safe Links-inställningarna för leveransvägen och upprepa klicktestet under kontrollerade former. Skapa inte API-anslutningen på nytt så länge snabbtestet lyckas.
Google-behörigheter återkallade
Om behörigheter tas bort i Google Workspace kommer den associerade Sophos-funktionen inte längre att fungera. Direct Delivery måste sedan återanslutas och auktoriseras i Sophos Fusion. Att bara skicka ett Test igen återställer inte behörigheten.
Deaktivera och rulla tillbaka på ett kontrollerat sätt
Pausa före inaktiveringen utskicken för den berörda domänen, dokumentera domänens aktuella status och de autentiseringsuppgifter som används och verifiera SMTP-reservvägen. Inaktivera sedan, under underhållsfönstret, endast reglaget för denna domän i kolumnen Direct delivery. För M365 återgår domänen då till den vanliga SMTP-baserade leveransen. Låt utskicken vara pausade tills ett efterföljande kontrollerat test bekräftar den avsedda leveransvägen. Om testet misslyckas ska ingen kampanj startas; återställ det dokumenterade utgångsläget eller eskalera till Sophos Support.
För Google dokumenteras en guidad urkopplingsprocess:
- Inaktivera domänens reglage under Direct delivery på sidan Direct Delivery for M365/Google.
- Granska och acceptera användarvillkoren igen; detta krävs för varje bortkoppling.
- Välj det Google Workspace-administratörskonto som ska användas för frånkopplingen och slutför kontokontrollen.
- Granska dialogrutorna för de begärda behörigheterna, välj den åtkomst som krävs och klicka på Continue.
- Vänta tills frånkopplingen är klar och klicka på Close.
Frånkopplingen kan ta några minuter. Därefter måste domänen visas som frånkopplad.
Avaktivera leverans eller ta bort tillstånd
Att inaktivera leveransen är inte detsamma som att helt återkalla behörigheterna:
- Microsoft 365: Domänreglaget avslutar Direct Delivery för den här domänen, men tar inte automatiskt bort Sophos-autentiseringsuppgifterna, ett manuellt skapat Client Secret eller Entra-tjänstens huvudnamn med administratörssamtycke.
- Google Workspace: Efter den guidade frånkopplingen inventerar du domänomfattande delegering och tredjepartsbehörigheter i Googles administratörskonsol. Granska dem separat och ta bort dem vid behov.
Innan du tar bort autentiseringsuppgifter, ett tjänsthuvudnamn, ett Client Secret eller en Google-auktorisering, kontrollera alltid om andra Sophos-integrationer eller domäner använder den. Endast efter att ha bekräftat återgången och slutfört denna beroendekontroll bör du återkalla auktorisationer och ta bort hemligheter som inte längre krävs; dokumentera sedan återkallelsen.
Acceptanskriterium: Aktiveringen är inte slutförd förrän önskad domän visar förväntad status och API-leveransen har testats framgångsrikt med en kontrollerad mottagare. Klickbeteendet under Safe Links kräver ett separat test. En återställning är slutförd när Direct Delivery har inaktiverats för domänen, den avsedda efterföljande leveransvägen har verifierats och varje planerad återkallelse av behörigheter har verifierats separat.