Prérequis
- Vous devez disposer d'un accès SuperAdmin à Libraesva.
- Vous avez besoin d'un connecteur Graph API créé dans ESG. Pour le créer, veuillez suivre le guide précédent Configuration des APIs Microsoft 365.
Configuration
Le processus de configuration comporte plusieurs étapes, veuillez les suivre dans l'ordre indiqué.Flux entrant
Récupérer le FQDN de destination Microsoft 365
- Connectez-vous au portail Microsoft 365 avec un compte administrateur.
- Dans le menu de gauche, sélectionnez l'option Show all.
- Naviguez ensuite vers Settings > Domains.
- Sélectionnez votre domaine dans la liste des domaines et cliquez sur celui-ci.
- Rendez-vous dans les enregistrements DNS et repérez votre enregistrement MX.
- Votre enregistrement MX devrait ressembler à yourdomain-com.mail.protection.outlook.com, votre serveur de messagerie de destination.
Désactiver les contrôles anti-spam de Microsoft 365
- La désactivation des contrôles anti-spam de 365 n'est pas obligatoire. Nous vous conseillons de désactiver les contrôles anti-spam sur les e-mails délivrés par Libraesva ESG pour éviter les faux positifs. Pour désactiver les contrôles anti-spam de 365, veuillez suivre le guide Désactiver les contrôles anti-spam de Microsoft 365.
Mise à jour des enregistrements MX
- Pour diriger votre trafic e-mail vers Libraesva ESG, vous devez mettre à jour les enregistrements MX de votre/vos domaine(s). Les enregistrements MX sont stockés chez votre hébergeur de domaine et dirigeront votre e-mail vers votre/vos serveur(s) de messagerie. C'est comme enregistrer votre nouvelle adresse auprès des services postaux-Microsoft pour que votre courrier soit livré.
- Chaque registraire de domaine a des procédures de configuration MX légèrement différentes, mais vous pouvez utiliser ces étapes générales comme guide.
-
- Connectez-vous au compte de votre domaine chez votre hébergeur de domaine.
- Localisez la page permettant de mettre à jour les enregistrements MX de votre domaine. Cette page peut être nommée "DNS Management", "Name Server Management", ou "Advanced Settings".
- Ajoutez de nouveaux enregistrements MX pour les serveurs de messagerie ESG. La valeur de destination est le nom public de votre appliance ESG. Si vous avez une configuration en cluster, vous devez ajouter deux enregistrements et choisir une priorité relative pour les nœuds : si vous donnez la même priorité aux deux nœuds, les deux seront utilisés pour le courrier entrant, sinon le nœud avec la priorité la plus élevée (c'est-à-dire un nombre plus élevé) sera utilisé, tandis que l'autre nœud servira de serveur de messagerie de secoursExemple de valeurs pour les enregistrements MX ESG
Nom/Hôte/Alias Durée de vie (TTL) Type d'enregistrement Priorité Valeur/Réponse/Destination @ ou laisser vide 3600 MX 10 esva1.example.com @ ou laisser vide 3600 MX 10 esva2.example.com - Supprimez tout enregistrement MX existant. Tous les autres enregistrements MX doivent être supprimés, car ils ne sont plus utilisés directement. Si vous ne pouvez pas supprimer les enregistrements MX existants, assurez-vous simplement qu'ils ont une priorité inférieure à vos nouveaux enregistrements ESG
- Enregistrez vos modifications
Configuration du connecteur
Le Inbound Connector est essentiel pour éviter les politiques de limitation de débit (Rate Limiting) de Microsoft 365 sur les e-mails provenant d'ESG.-
Le connecteur entrant peut être configuré de deux manières :
- verrouiller le flux entrant, en l'autorisant uniquement depuis ESG (le bon choix pour le système de production)
- autoriser le flux entrant depuis n'importe quelle source (recommandé uniquement pour les tests ou POC)
- Sur le côté gauche du client Mail Flow et sélectionnez Connectors en haut à droite
- Sous Connectors, cliquez sur le bouton d'ajout (plus)
- Sélectionnez Connection from > Partner Organization et Connection to > Office 365. Une fois cela fait, cliquez sur Next
- Donnez-lui un nom et cliquez sur Next
- Sélectionnez Use the sender's domain
- Spécifiez un Sender domain avec * (astérisque) et cliquez sur Next
- Sélectionnez l'option Reject email messages if they aren't sent from within this IP address range
- Saisissez les adresses IP de votre/vos appliance(s) Libraesva ESG et cliquez sur Next
- Vérifiez et Create connector
- Sur le côté gauche du client Mail Flow et sélectionnez Connectors en haut à droite
- Sous Connectors, cliquez sur le bouton d'ajout (plus).
- Sélectionnez Connection from > Partner Organization et Connection to > Office 365. Une fois cela fait, cliquez sur Next
- Donnez-lui un nom et cliquez sur Next
- Sélectionnez Use the sender's IP address
- Spécifiez les adresses IP de votre/vos appliance(s) Libraesva ESG et cliquez sur Next
- Sélectionnez l'option Reject email messages if they aren't sent over TLS si vous souhaitez forcer Microsoft 365 à accepter les e-mails de Libraesva ESG uniquement avec une connexion TLS, puis cliquez sur Next
- Vérifiez et Create a connector
Enhanced Filtering for Connectors
Grâce à cette configuration, vous permettez à Microsoft 365 d'authentifier correctement les messages même lorsque ESG se trouve devant celui-ci. Ceci est nécessaire notamment si les messages doivent être transférés depuis M365 après avoir été reçus par ESG ou si l'expéditeur possède un enregistrement BIMI configuré.- Pour configurer l'Enhanced Filtering for Connector, procédez comme suit :
-
- Allez sur https://security.microsoft.com/skiplisting et connectez-vous en tant qu'Administrateur
- Sélectionnez le Inbound Connector créé à l'étape précédente pour le trafic ESG vers M365
- Sélectionnez l'option "Automatically detect and skip the last IP address" et "Apply to entire organization", puis SAVE.
Flux sortant
L'utilisation de Libraesva ESG comme passerelle sortante n'est pas obligatoire, mais c'est essentiel si vous souhaitez activer les fonctionnalités d'e-mails sortants (par ex. les modules Account Takeover) sur l'appliance.Activer le service hébergé Microsoft 365
Activez l'intégration de relais Microsoft 365 depuis la section Relay Configuration > Trusted Networks > Manage Hosted Services. Lorsque cette option est activée, Libraesva ESG gérera automatiquement les plages IP de Microsoft 365.Enregistrement SPF
Votre organisation devrait déjà avoir un enregistrement SPF pour le(s) domaine(s) enregistré(s) auprès de Microsoft 365.-
Lors de la mise en œuvre de Libraesva ESG avec Microsoft 365, cet enregistrement doit être mis à jour dans la zone DNS du domaine concerné pour inclure ce qui suit :
- include:spf.esvacloud.com (installations Libraesva ESG on-cloud)
- include:<customer-spf-record> ou a:<ESG-HOSTNAME> ou ip4:<ESG-IP-Address> (installations Libraesva ESG on-premise)
Configuration du connecteur
Pour configurer le flux de messagerie sortant de Microsoft 365 vers Libraesva ESG, procédez comme suit :- Connectez-vous à l'Exchange Admin Center
- Sur le côté gauche du client Mail Flow et sélectionnez Connectors en haut à droite
- Sous Connectors, cliquez sur le bouton d'ajout (plus).
- Sélectionnez Connection from > Office 365 et Connection to > Partner Organization. Une fois cela fait, cliquez sur Next
- Donnez-lui un nom et cliquez sur Next
-
Modifiez la sélection sur la première puce Only when I have a transport rule... et cliquez sur Next
-
Sélectionnez l'option Route email through these smart hosts, puis cliquez sur l'icône plus pour ajouter l'adresse IP de votre/vos appliance(s). Une fois cela fait, cliquez sur Next
- Laissez les paramètres par défaut Always use Transport Layer Security (TLS) to secure the connection (recommended) et Any digital certificate, including self-signed certificates (sauf si vous possédez un certificat de confiance) puis cliquez sur Next
- Vérifiez vos paramètres et cliquez sur Next
-
Validez le connecteur en ajoutant une adresse e-mail externe (non gérée par vous) et cliquez sur Save
Règle de transport sortant
- Vous devez maintenant créer la règle de transport qui sera liée au connecteur nouvellement créé :
-
- Sélectionnez le lien rules en haut.
- Créez une nouvelle règle en la nommant « Route messages to Libraesva ESG »
- N'oubliez pas de cliquer sur le lien the More options une fois que la règle contextuelle s'ouvre.
- Apply this rule if -> the sender -> is external/internal -> inside the organization.
- Do the following -> Redirect the message to… -> the following connector -> sélectionnez le connecteur sortant Libraesva ESG créé précédemment.
- Cliquez sur add exception.
- Except if -> the recipient -> is External/Internal -> inside the organization (cela empêchera les messages internes d'être acheminés via Libraesva ESG)
- or -> the message properties -> include the message type -> automatic reply
- or The Sender -> IP address in any of these ranges or exactly matches -> adresse IP de Libraesva ESG (pour éviter les problèmes de boucle de transport)
- enfin cliquez sur Next, laissez les paramètres par défaut sur la page suivante et enregistrez la règle de transport.
Scénario de flux sortant
-
Le flux de messagerie sortant peut être configuré de deux manières :
- Livraison depuis l'adresse IP d'ESG (les e-mails seront envoyés depuis votre IP, configuration SPF et DKIM nécessaire sur Libraesva ESG)
- Retour vers Microsoft 365 (les e-mails seront envoyés depuis les IP du tenant Microsoft 365, aucune configuration SPF et DKIM nécessaire sur Libraesva ESG)
- Dans ce scénario, tous les e-mails sortants sont livrés à la destination finale directement par votre Libraesva ESG, en effectuant des recherches MX et en utilisant son adresse IP. Vous avez le contrôle total et la responsabilité de la réputation du nœud.
Configurer un connecteur Smarthost pour le flux de messagerie sortant
Vous devez créer un autre Inbound Connector. Ce connecteur sera utilisé pour recevoir les e-mails sortants qui revient d'ESG.- Connectez-vous à l'Exchange Admin Center
- Sur le côté gauche du client Mail Flow et sélectionnez Connectors en haut à droite
- Sous Connectors, cliquez sur le bouton d'ajout (plus).
- Sélectionnez Connection from > Your organization's mail server et Connection to > Office 365. Une fois cela fait, cliquez sur Next
- Donnez-lui un nom et cliquez sur Next
- Sélectionnez By verifying that the subject name on the certificate
- Spécifiez le nom d'hôte de votre/vos appliance(s) Libraesva ESG et cliquez sur Next, si vous avez plusieurs appliances, créez un connecteur dédié pour chaque appliance correspondant au nom d'hôte spécifique
- Vérifiez et Save
[fruitful_alert type="alert-info"]Note : vous devez maintenant attendre jusqu'à 24h avant d'activer le smart host. Microsoft prend parfois du temps à propager les paramètres. Si vous n'attendez pas, vous risquez de recevoir une erreur M365 indiquant Tenant Attribution Error.[/fruitful_alert]
Connectez-vous à votre appliance Libraesva ESG ; s'il s'agit d'un cluster, appliquez cette configuration aux deux nœuds car elle ne se réplique pas automatiquement- Cliquez sur Admin Area-> Mail Transport-> Relay Configuration-> Smarthost Relay
- Cliquez sur New
- Saisissez comme Source : <votre-domaine>
- Smarthost Address : votre enregistrement MX 365 (par ex. you-domain-com.mail.protecion.outlook.com)
- Port : 25
- Cliquez sur Save
- Activez le moteur
Flux interne
Il est possible de configurer un routage différent pour permettre à Libraesva ESG d'analyser également le flux de messagerie interne. Cette option comporte certains inconvénients inévitables en raison de la nature du routage Microsoft 365.Avantages de l'analyse des e-mails internes
- Analyse antispam et antivirus supplémentaire, en plus de la sécurité standard de Microsoft 365 pour les messages internes
- Contrôle possible du flux de messagerie avec le quota de politique ATP, pour attribuer différents seuils aux messages internes
- Possibilité d'appliquer des restrictions de DLP, de Content Filtering et de Dictionary aux messages internes
Inconvénients de l'analyse des e-mails internes
- La fonction de rappel native de Microsoft 365 ne fonctionnera plus, seul Libraesva ESG pourra rappeler avec la fonction Recall (le connecteur Threat remediation est nécessaire)
- Les réactions rapides aux messages ne fonctionneront plus (emojis Outlook pour répondre aux messages depuis le bureau ou le mobile)
- Les messages envoyés à des groupes internes qui ne peuvent pas accepter de messages externes ne pourront plus être livrés et devront être maintenus internes via une règle de transport
- Créer une nouvelle règle comme indiqué ci-dessous
- Sélectionnez le lien rules en haut.
- Créez une nouvelle règle en la nommant « Calendaring Exception - Libraesva ESG »
- N'oubliez pas de cliquer sur le lien the More options une fois que la règle contextuelle s'ouvre.
- Apply this rule if -> the message properties -> include the message type -> Calendaring
- Do the following -> Modify the message properties -> remove a message header -> saisissez le nom de l'en-tête "LIBRAESVA-NULL-HEADER"
- Cliquez sur Next
- Sur la page des paramètres, sélectionnez "Stop Processing More Rules"
- enfin, enregistrez la règle.
- Assurez-vous de définir cette règle avec une priorité AVANT la règle de transport créée précédemment
- Modifiez la règle de transport créée précédemment en supprimant le "Except if" pour "The Recipient" is "Inside the Organization"