In diesem Artikel wird die Konfiguration von Microsoft 365 mit Libraesva ESG als Ihrem Inbound-System im Inline-Modus beschrieben.
In diesem speziellen Szenario müssen Sie Ihren öffentlichen DNS-MX-Eintrag nicht ändern. Die Einschränkungen dieser Konfiguration werden nachfolgend beschrieben. Stellen Sie sicher, dass Sie sich dieser bewusst sind, bevor Sie mit dieser Konfiguration fortfahren.
Im Inline-Modus wird Libraesva ESG zwischen der E-Mail-Transport-Engine und dem Backend-Cloud-Mail-Store positioniert, sodass die E-Mail gründlich (und dennoch sofort) geprüft werden kann, bevor sie den Posteingang eines Empfängers erreicht.
Bei dieser Bereitstellung werden alle Reputationsprüfungen direkt von den Microsoft 365-Transportdiensten durchgeführt.
Dieses Bereitstellungsszenario betrifft das gesamte Libraesva ESG-Gerät. Daher sind in einer Multi-Tenant-Umgebung gemischte Domain-Setups (inline/nicht inline) nicht zulässig.
Die folgende Warnung wird angezeigt. Lesen Sie die Meldung und klicken Sie auf die grüne Schaltfläche Enable, um fortzufahren.
Wählen Sie eine Recipient Verification-Methode und richten Sie diese wie im Artikel Recipient Verification beschrieben ein.
Lassen Sie die letzten vier Einstellungen unverändert, sofern keine besonderen Anforderungen bestehen.
Microsoft 365 verwendet Azure Active Directory als Verzeichnisdienst. Jeder Microsoft 365-Tenant entspricht einem Azure AD-Tenant, in dem seine Benutzerinformationen gespeichert werden. Es ist erforderlich, Ihrem Libraesva ESG die Berechtigungen zum Zugriff auf Ihren Microsoft 365-Tenant zu gewähren. Libraesva ESG nimmt keine Änderungen am Microsoft 365-Tenant selbst vor.
Befolgen Sie die Schritte dieser Anleitung: Microsoft 365 APIs configuration.
Klicken Sie anschließend auf die grüne Schaltfläche Save.
Vor- und Nachteile der Inline-Konfiguration
Bei der Inline-Konfiguration müssen Sie den MX-Eintrag in Ihrem DNS nicht ändern, da die gesamte Konfiguration über Transportregeln erfolgt. Andererseits gibt es einige Nachteile, die Sie berücksichtigen sollten, bevor Sie sich für die Verwendung von ESG im Inline-Modus entscheiden:- Microsoft wendet einige Sicherheitsprüfungen an, bevor die Transportregeln angewendet werden. Das bedeutet, dass ein Teil des Datenverkehrs unter Quarantäne gestellt werden könnte, bevor er von ESG analysiert wird. Dieser E-Mail-Verkehr erscheint nicht im ESG-Mail-Log, und Sie können ihn nicht über die ESG-Benutzeroberfläche analysieren oder freigeben. Es wird zwei Quarantänen anstelle von einer geben, und diese haben zwei völlig unterschiedliche Oberflächen.
- Die Transportprüfungen werden an Microsoft delegiert. Sie können die Konfigurationen der Transportschicht nicht anpassen, wie z. B. Ausnahmen für SPF-Prüfungen.
- Greylisting und die lokale RBL von ESG können im Inline-Modus nicht funktionieren.
- Die Inline-Konfiguration gilt global in ESG. Alle auf einem für den Inline-Betrieb konfigurierten ESG gehosteten Domains müssen ebenfalls für den Inline-Betrieb konfiguriert werden.
Anforderungen
Sie benötigen eine gültige Libraesva für Microsoft 365-Lizenz oder eine ISP-Lizenz.Vorbereitende Schritte
Zunächst müssen Sie das Microsoft 365 (Inline)-Vertrauen aktivieren, indem Sie zur Seite Relay Configuration gehen und zur Registerkarte Trusted Networks wechseln.Die Domain konfigurieren
Melden Sie sich bei der Web-Benutzeroberfläche Ihres Libraesva ESG-Geräts an, rufen Sie die Seite Relay Configuration auf und fügen Sie einen neuen Eintrag in der Tabelle hinzu, indem Sie auf die Schaltfläche Add in der Symbolleiste der Tabelle klicken. Es wird ein Dialogfeld angezeigt. Hier müssen Sie die Domain und den Mail Server eingeben (Retrieve Microsoft 365 destination FQDN). Die Mail Server-Adresse gibt an, wohin Libraesva ESG den gesamten an Ihre Organisation gesendeten E-Mail-Verkehr weiterleiten soll (an Ihren Microsoft 365-Server).Microsoft-API-Berechtigungen
Libraesva ESG bietet eine native Integration mit Microsoft Office 365. Um Informationen wie Benutzer, Gruppen und E-Mail-Adressen von einem Office 365-Tenant abzurufen, müssen Sie einige Berechtigungen in Ihrem Office 365-Tenant zuweisen.
Warnung: Der native Microsoft 365-Connector unterstützt keine Nicht-365-Verteilerlisten. Microsoft 365 bietet eine Anleitung, um diese in das neue Microsoft 365-Format zu konvertieren, hier. Dies gilt nur für den Benutzer und nicht für die Valid Recipient List.
: Der native Microsoft 365-Connector unterstützt keine öffentlichen Ordner. Öffentliche Ordner sind von Microsoft als veraltet eingestuft und werden von deren APIs nie unterstützt werden.
Warnung: Wenn Sie die Quarantäne eines freigegebenen Postfachs verwalten möchten, lesen Sie die folgende Anleitung.
Den Connector konfigurieren
Um den Connector im ESG zu erstellen, rufen Sie die Integrationsseite Microsoft 365 auf und klicken Sie auf die Schaltfläche Add in der Symbolleiste der Tabelle. Es wird das folgende Dialogfeld angezeigt. Füllen Sie hier die Felder wie folgt aus:- Microsoft 365 Tenant (wenn Ihr Admin-Konto admin@testcompany.onmicrosoft.com lautet, ist Ihr Tenant höchstwahrscheinlich einfach testcompany.onmicrosoft.com)
- App Client ID (die Application Client ID, die Sie in Microsoft 365 erstellt haben)
- App Client Secret (das Application Client Secret, das Sie in Microsoft 365 erstellt haben)
Microsoft 365-Spam-Prüfungen deaktivieren
Das Deaktivieren der 365-Spam-Prüfungen ist nicht zwingend erforderlich. Wir empfehlen jedoch, die Spam-Prüfungen für von Libraesva ESG zugestellte E-Mails zu deaktivieren, um False Positives zu vermeiden. Um die Microsoft 365-Spam-Prüfungen zu deaktivieren, können Sie der Anleitung Disable Microsoft 365 Spam Checks folgen.Den Inbound-Connector konfigurieren
Erstellen Sie im Exchange Admin Center einen Inbound Connector, um M365 so zu konfigurieren, dass es E-Mails von Libraesva ESG akzeptiert und Rate Limiting vermeidet. Hinweis: Dies ist die offizielle Microsoft-Dokumentation zum Hinzufügen eines neuen Receive-Connectors in Microsoft 365.- Klicken Sie auf der linken Seite auf Mail Flow und wählen Sie oben rechts Connectors aus
- Klicken Sie unter Connectors auf die Schaltfläche [+]
- Von Partner Organization - Nach Office 365
- Klicken Sie auf Next.
- Geben Sie einen Namen ein und klicken Sie auf Next
- Wählen Sie Use the sender's IP address
- Geben Sie die IP-Adresse(n) Ihrer Libraesva ESG-Geräte an
- Klicken Sie auf Next
- Wählen Sie die Option Reject email messages if they aren't sent over TLS, wenn Sie Microsoft 365 dazu zwingen möchten, E-Mails von Libraesva ESG ausschließlich über eine TLS-Verbindung zu akzeptieren
- Klicken Sie auf Next
- Überprüfen Sie die Einstellungen und wählen Sie Create a connector
Den Outbound-Connector konfigurieren
Um den Inline-Mail-Flow von Microsoft 365 zu Libraesva ESG zu konfigurieren, gehen Sie wie folgt vor:- Melden Sie sich beim Microsoft 365-Portal an (https://www.office.com)
- Klicken Sie auf Admin und wählen Sie im Dropdown-Menü im linken Bereich Exchange aus (indem Sie auf Show All klicken)
- Wählen Sie in der linken Navigationsleiste mail flow aus
- Klicken Sie oben auf den Link connectors
- Erstellen Sie einen neuen Connector
- Wählen Sie im Bereich From Microsoft 365 aus; wählen Sie im Bereich To Partner Organization aus. Klicken Sie auf Next.
- Geben Sie dem neuen Connector einen Name (z. B. Microsoft 365 to Libraesva ESG) und optional eine Description. Entscheiden Sie mit dem Kontrollkästchen Turn it on, ob der Connector nach dem Speichern aktiviert werden soll.
- Klicken Sie auf Next
- Ändern Sie die Auswahl beim ersten Punkt Only when I have a transport rule.... und klicken Sie auf Next
- Wählen Sie die Option Route email through these smart hosts aus und klicken Sie auf das Plus-Symbol, um die IP-Adresse oder den FQDN Ihres Libraesva ESG-Geräts hinzuzufügen. Klicken Sie auf Save und anschließend auf Next. Achten Sie in einer Cluster-Umgebung darauf, beide Node-IPs hinzuzufügen
- Belassen Sie die Standardeinstellungen Always use Transport Layer Security (TLS) to secure the connection (recommended) und Any digital certificate, including self-signed certificates (sofern Sie kein vertrauenswürdiges Zertifikat besitzen) und klicken Sie auf Next
- Überprüfen Sie Ihre Einstellungen und klicken Sie auf Next
- Validieren Sie den Connector, indem Sie eine externe E-Mail-Adresse (die nicht von Ihnen verwaltet wird) hinzufügen, und klicken Sie auf Save
Die Transportregel für den Connector erstellen
Nun müssen wir die Transportregel erstellen, die mit dem neu erstellten Connector verknüpft wird:- Klicken Sie oben auf den Link rules
- Erstellen Sie eine neue Regel mit dem Namen "Route messages to Libraesva ESG"
- Denken Sie daran, im geöffneten Regel-Pop-up auf den Link More Options zu klicken
- Apply the rule if > the recipient > is external/internal > inside the organization
- Apply this rule if > the sender > is external/internal > outside the organization
- Do the following -> Redirect the message to... -> the following connector -> Wählen Sie den zuvor erstellten Libraesva ESG Outbound-Connector aus
- Klicken Sie auf add exception
- oder The Sender -> IP address in any of these ranges or exactly matches -> Libraesva ESG IP-Adresse (um Loop-Transportprobleme zu vermeiden)
- Aktivieren Sie die Option "stop processing more rules"
- Speichern Sie die Transportregel