Cet article explique comment configurer Microsoft 365 avec Libraesva ESG comme passerelle entrante en utilisant le mode inline.
Dans ce scénario spécifique, il n'est pas nécessaire de modifier l'enregistrement MX public de votre DNS. Les limitations de cette configuration sont décrites ci-dessous ; assurez-vous d'en avoir pris connaissance avant de poursuivre.
En mode inline, Libraesva ESG est positionné entre le moteur de transport des e-mails et le service de messagerie cloud backend, ce qui permet d'examiner minutieusement (et pourtant instantanément) les e-mails avant qu'ils n'atteignent la boîte de réception du destinataire.
Dans ce déploiement, toutes les vérifications de réputation seront effectuées directement par les services de transport de Microsoft 365.
Ce scénario de déploiement affecte l'ensemble de l'appliance Libraesva ESG ; par conséquent, dans un environnement multi-tenant, les configurations de domaines mixtes (inline/non inline) ne sont pas autorisées.
L'avertissement ci-dessous apparaît. Lisez le message et cliquez sur le bouton vert Enable pour continuer.
Choisissez une méthode Recipient Verification et configurez-la comme expliqué dans le guide Recipient Verification.
Laissez les quatre derniers paramètres tels qu'ils sont, sauf besoin particulier.
Microsoft 365 s'appuie sur Azure Active Directory comme service d'annuaire. Chaque tenant Microsoft 365 correspond à un tenant Azure AD où sont stockées les informations relatives à ses utilisateurs. Il est nécessaire d'accorder à votre Libraesva ESG les permissions d'accès à votre tenant Microsoft 365. Libraesva ESG n'apporte aucune modification au tenant Microsoft 365 lui-même.
Suivez les étapes de ce guide : Microsoft 365 APIs configuration.
Une fois terminé, cliquez sur le bouton vert Save.
Avantages et inconvénients de la configuration inline
En mode inline, vous n'avez pas besoin de modifier l'enregistrement MX de votre DNS, car toute la configuration est effectuée via des règles de transport. En revanche, il y a certains inconvénients à prendre en compte avant de choisir d'utiliser ESG en mode inline :- Microsoft applique certaines vérifications de sécurité avant l'application des règles de transport. Cela signifie qu'une partie du trafic pourrait être mise en quarantaine avant d'être analysée par ESG. Ce trafic e-mail n'apparaîtra pas dans le journal de messagerie ESG et vous ne pourrez pas l'analyser ou le libérer via l'interface ESG. Il y aura deux quarantaines au lieu d'une seule, avec deux interfaces complètement différentes.
- Les vérifications de transport seront déléguées à Microsoft ; vous ne pourrez pas personnaliser les configurations de la couche de transport, comme par exemple les exceptions aux vérifications SPF.
- Le Greylisting et la RBL locale d'ESG ne pourront pas fonctionner en mode inline.
- La configuration inline est globale dans ESG. Tous les domaines hébergés sur un ESG configuré pour fonctionner en mode inline doivent être configurés pour fonctionner en mode inline.
Prérequis
Vous devez disposer d'une licence Libraesva pour Microsoft 365 valide ou d'une licence ISP.Étapes préliminaires
Tout d'abord, vous devez activer la confiance Microsoft 365 (inline) en accédant à la page Relay Configuration, puis en vous rendant dans l'onglet Trusted Networks.Configurer le domaine
Connectez-vous à l'interface web de votre appliance Libraesva ESG, accédez à la page Relay Configuration et ajoutez un nouvel enregistrement dans le tableau en cliquant sur le bouton Add dans la barre d'outils du tableau. Une boîte de dialogue apparaît. Vous devez y saisir le Domain et le Mail Server (Retrieve Microsoft 365 destination FQDN). L'adresse Mail Server indique où Libraesva ESG doit rediriger tout le trafic e-mail envoyé à votre organisation (vers votre serveur Microsoft 365).Permissions des API Microsoft
Libraesva ESG offre une intégration native avec Microsoft Office 365. Pour récupérer des informations telles que les utilisateurs, les groupes et les adresses e-mail d'un tenant Office 365, vous devez attribuer certaines permissions depuis votre tenant Office 365.
Avertissement : le connecteur natif Microsoft 365 ne prend pas en charge les listes de distribution non-365. Microsoft 365 propose un guide pour les convertir au nouveau format Microsoft 365 ici. Ce qui précède s'applique uniquement à l'utilisateur et non à la Valid Recipient List.
: le connecteur natif Microsoft 365 ne prend pas en charge les dossiers publics. Les dossiers publics sont dépréciés par Microsoft et ne seront jamais pris en charge par leurs API.
Avertissement : si vous souhaitez gérer la quarantaine d'une boîte aux lettres partagée, consultez le guide suivant how to.
Configurer le connecteur
Pour créer le connecteur sur l'ESG, accédez à la page d'intégrations Microsoft 365 et cliquez sur le bouton Add dans la barre d'outils du tableau. La boîte de dialogue ci-dessous apparaît. Vous devez remplir les champs comme suit :- Microsoft 365 Tenant (si votre compte administrateur est admin@testcompany.onmicrosoft.com, votre tenant sera probablement simplement testcompany.onmicrosoft.com)
- App Client ID (l'ID client de l'application que vous avez créée dans Microsoft 365)
- App Client Secret (le secret client de l'application que vous avez créée dans Microsoft 365)
Désactiver les vérifications antispam de Microsoft 365
La désactivation des vérifications antispam de 365 n'est pas obligatoire. Nous conseillons de désactiver les vérifications antispam sur les e-mails livrés par Libraesva ESG afin d'éviter les faux positifs. Pour désactiver les vérifications antispam de Microsoft 365, vous pouvez suivre le guide Disable Microsoft 365 Spam Checks.Configurer le connecteur entrant
Dans l'Exchange Admin Center, pour configurer M365 afin d'accepter les e-mails de Libraesva ESG et d'éviter la limitation de débit (Rate Limiting), créez un Inbound Connector. Remarque : voici la documentation officielle de Microsoft concernant l'ajout d'un nouveau connecteur de réception dans Microsoft 365.- Dans le panneau de gauche, cliquez sur Mail Flow puis sélectionnez Connectors en haut à droite
- Sous Connectors, cliquez sur le bouton [+]
- De Partner Organization - Vers Office 365
- Cliquez sur Next.
- Donnez-lui un nom et cliquez sur Next
- Sélectionnez Use the sender's IP address
- Spécifiez les adresses IP de votre/vos appliance(s) Libraesva ESG
- Cliquez sur Next
- Sélectionnez l'option Reject email messages if they aren't sent over TLS si vous souhaitez forcer Microsoft 365 à accepter les e-mails de Libraesva ESG uniquement via une connexion TLS
- Cliquez sur Next
- Vérifiez et Create a connector
Configurer le connecteur sortant
Pour configurer le flux de messagerie inline de Microsoft 365 vers Libraesva ESG, procédez comme suit :- Connectez-vous au portail Microsoft 365 (https://www.office.com)
- Cliquez sur Admin et sélectionnez Exchange dans le menu déroulant du panneau de gauche (en cliquant sur Show All)
- Sélectionnez mail flow dans la barre de navigation à gauche
- Sélectionnez le lien connectors en haut
- Créez un nouveau connecteur
- Dans la section From, sélectionnez Microsoft 365 ; dans la section To, sélectionnez Partner Organization. Cliquez sur Next.
- Donnez un Name au nouveau connecteur (par exemple Microsoft 365 to Libraesva ESG), une Description facultative, et décidez si le connecteur doit être activé une fois enregistré à l'aide de la case à cocher Turn it on.
- Cliquez sur Next
- Modifiez la sélection du premier point Only when I have a transport rule.... puis cliquez sur next
- Sélectionnez l'option Route email through these smart hosts, et cliquez sur l'icône plus pour ajouter l'adresse IP ou le FQDN de votre appliance Libraesva ESG. Cliquez sur Save, puis sur Next. Dans un environnement en cluster, assurez-vous d'ajouter les IP des deux nœuds
- Laissez les options par défaut Always use Transport Layer Security (TLS) to secure the connection (recommended) et Any digital certificate, including self-signed certificates activées (sauf si vous possédez un certificat de confiance) et cliquez sur Next
- Vérifiez vos paramètres et cliquez sur Next
- Validez le connecteur en ajoutant une adresse e-mail externe (non gérée par vous) et cliquez sur Save
Créer la règle de transport du connecteur
Nous devons maintenant créer la règle de transport qui sera liée au connecteur récemment créé :- Sélectionnez le lien rules en haut
- Créez une nouvelle règle en lui donnant le nom "Route messages to Libraesva ESG"
- N'oubliez pas de cliquer sur le lien More Options une fois la fenêtre pop-up de la règle ouverte
- Apply the rule if > the recipient > is external/internal > inside the organization
- Apply this rule if > the sender > is external/internal > outside the organization
- Do the following -> Redirect the message to... -> the following connector -> Sélectionnez le connecteur Libraesva ESG Outbound créé précédemment
- Cliquez sur add exception
- ou The Sender -> IP address in any of these ranges or exactly matches -> adresse IP de Libraesva ESG (pour éviter les problèmes de boucle de transport)
- Cochez l'option "stop processing more rules"
- Enregistrez la règle de transport