Étapes préliminaires
- Vous devez disposer d'une licence Libraesva for Microsoft 365 valide ou d'une licence ISP.
- Si vous souhaitez également activer le flux de messagerie sortant, activez la confiance 365 en allant sur votre Libraesva ESG Appliance et en sélectionnant le Menù System >Mail Transport >Relay Configuration >Trusted Networks et en sélectionnant l'option Trust Microsoft Office 365
Configuration Entrante
- Connectez-vous au Microsoft 365 Portal avec un compte administrateur.
- Dans le menu de gauche, sélectionnez l'option Show all.
- Naviguez ensuite vers Settings > Domains.
- Sélectionnez votre domaine dans la liste des domaines et cliquez sur celui-ci.
- Allez dans DNS records et repérez votre enregistrement MX.
- Votre enregistrement MX devrait ressembler à yourdomain-com.mail.protection.outlook.com, votre serveur de messagerie de destination.
- Connectez-vous à l'interface web de Libraesva ESG et allez dans le menu System > Mail Transport > Relay Configuration > Domain Relay.
- Ajoutez (ou modifiez si déjà présent) le your-domain.tld et définissez le champ Mail Server
Recipient Verification
- Méthode préférée (à partir de la version 4.6) : Configurez le connecteur
- Recipient Verification, méthode alternative :
Alternativement, dans Microsoft 365 vous pouvez activer la fonctionnalité Directory Based Edge Blocking (DBEB), qui est similaire à la Valid Recipient list dans Libraesva ESG, puis activer Dynamic Verification dans Libraesva ESG. Les instructions se trouvent ici :
Fonctionnalité Directory Based Edge Blocking (DBEB) de Microsoft 365
Cependant, si vous disposez de votre propre AD/LDAP externe, vous pouvez l'intégrer avec Libraesva ESG pour effectuer la vérification des destinataires, le streaming et l'authentification des identifiants utilisateurs.
Une autre solution consiste à définir votre domaine sur Microsoft 365 comme Authoritative et à toujours définir la vérification des destinataires de Libraesva ESG sur Dynamic. De plus, Microsoft 365 fournit un service POP3 public que vous pourriez utiliser pour l'authentification des utilisateurs accédant à l'interface web de Libraesva ESG. Pour utiliser ces services, veuillez contacter Microsoft pour plus de détails.
Domain Antispoofing
Laissez le paramètre Domain Antispoofing sur Standard (SPF) sauf si vous êtes certain que personne d'autre n'envoie de courrier avec votre domaine comme expéditeur d'enveloppe.
Désactiver les vérifications anti-spam de Microsoft 365
Désactiver les vérifications anti-spam 365 n'est pas obligatoire. Nous conseillons de désactiver les vérifications anti-spam sur le courrier délivré par Libraesva ESG afin d'éviter les faux positifs.- Dans le Microsoft 365 Portal, pour désactiver les vérifications anti-spam internes pour le courrier analysé par Libraesva ESG, créez une Transport Rule :
1) Cliquez sur Admin Centers et sélectionnez Exchange dans le menu déroulant du panneau de gauche. 2) Sur le côté gauche, cliquez ensuite sur le lien Mail Flow. 3) Sous Rules, cliquez sur le bouton [+] et sélectionnez Create New Rule.
4) Donnez-lui un nom 5) Regardez en bas et cliquez sur More options… 6) Sous le menu déroulant Apply this rule if…, sélectionnez The sender… -> IP address is in any of these ranges or exactly matches. 7) Dans la fenêtre contextuelle intitulée IP address ranges, saisissez l'adresse IP de Libraesva ESG 8) Cliquez sur [+] puis cliquez sur OK. 9) Sous la section *Do the following…, sélectionnez Modify the message properties… -> Set the spam confidence level (SCL), et sous Specify SCL, sélectionnez Bypass spam filtering via le menu déroulant. 10) Cliquez sur OK, puis cliquez sur Save pour enregistrer la nouvelle règle de transport.
- Faites de même dans la section Connection Filtering (https://security.microsoft.com/skiplisting).
1) Cliquez sur Connection Filter Policy 2) Cliquez sur le lien Edit connection filter policy en bas de la fenêtre contextuelle 3) Ajoutez l'IP dans la section "Always allow messages from the following IP addresses or address range" 4) Cliquez sur le bouton Save en bas de la fenêtre contextuelle
- Faites de même dans la section Skiplist (https://security.microsoft.com/antispam).
Configurer un connecteur entrant
Le connecteur entrant peut être réalisé de deux façons : en autorisant l'entrée uniquement depuis ESG (le bon choix pour un système de production) ou en autorisant également l'entrée depuis d'autres sources (suggéré uniquement pour les tests). Dans l'Exchange Admin Center, créez un Inbound Connector :1) Sur le côté gauche, cliquez sur Mail Flow et sélectionnez Connectors en haut à droite 2) Sous Connectors, cliquez sur le bouton [+]. 3) De : Partner Organization - Vers : Office 365
4) Cliquez sur Next. 5) Donnez-lui un nom et cliquez sur Next 6) Sélectionnez Use the sender's domain 7) Spécifiez un Sender domain avec * (astérisque)
8) Cliquez sur Next 9) Sélectionnez l'option "Reject email messages if they aren't sent over TLS" 10) Sélectionnez l'option "And require that the subject name on the certificate that the partner uses to authenticate with Office 365 matches this domain name" 11) Saisissez le nom d'hôte de l'appliance ESG s'il s'agit du seul tenant Microsoft365 géré par ESG, sinon consultez le paragraphe sur la configuration multitenant. N'AJOUTEZ PAS DE WILDCARDS
12) Cliquez sur Next 13) Vérifiez et Create connector
[fruitful_alert type="alert-info"]REMARQUE : Voici la documentation officielle de Microsoft sur l'ajout d'un nouveau receive connector dans Microsoft 365.[/fruitful_alert]Modifier votre enregistrement MX
Pour diriger votre trafic de messagerie vers Libraesva ESG, vous devez mettre à jour les « MX records » de votre domaine. Les enregistrements MX sont stockés chez votre hébergeur de domaine et dirigeront votre courrier vers vos serveurs de messagerie. C'est comme enregistrer votre nouvelle adresse auprès de la poste Microsoft afin que votre courrier soit livré. L'enregistrement MX doit être mis à jour pour pointer vers votre appliance Libraesva ESG. De plus amples informations sont disponibles ici.Configuration Sortante
[fruitful_alert type="alert-warning"]REMARQUE : chaque fois que vous ajoutez une nouvelle règle ou un nouveau connecteur, Microsoft peut prendre jusqu'à une heure pour propager les nouveaux paramètres sur tous les nœuds.[/fruitful_alert]Enregistrement SPF
Avant de suivre les étapes de configuration ci-dessous, veuillez mettre à jour l'enregistrement SPF pour votre/vos domaine(s) ! Votre organisation devrait déjà disposer d'un enregistrement SPF pour le(s) domaine(s) enregistré(s) avec Microsoft 365. Lors de l'implémentation de Libraesva ESG avec Microsoft 365, cet enregistrement doit être mis à jour dans la zone DNS du domaine concerné pour inclure ce qui suit : Ajouter : include:spf.esvacloud.com (si Libraesva ESG est déployé dans notre cloud) Ajouter : include:<customer-spf-record> ou a:<ESG-HOSTNAME> ou ip4:<ESG-IP-Address> (si Libraesva ESG est déployé dans le datacenter du client) dans les deux cas include:spf.protection.outlook.com doit être présent Exemple : v=spf1 mx include:spf.protecion.outlook.com include:spf.esvacloud.com -allConnecteur Sortant
Pour configurer le flux de messagerie sortant de Microsoft 365 vers Libraesva ESG, procédez comme suit :- Connectez-vous au Microsoft 365 Portal (https://www.office.com).
- Cliquez sur Admin et sélectionnez Exchange dans le menu déroulant du panneau de gauche (en cliquant sur Show all).
- Sélectionnez mail flow dans la barre de navigation de gauche.
- Sélectionnez le lien connectors en haut.
- Créez un nouveau connecteur
- Dans la section From, sélectionnez Microsoft 365, et dans la section To, sélectionnez Partner Organization. Cliquez sur Next.
- Donnez au nouveau connecteur un Name (par exemple : Microsoft 365 to Libraesva ESG), une Description optionnelle, et décidez si le connecteur doit être activé une fois enregistré via la case à cocher Turn it on. Cliquez sur Next.
- Changez la sélection sur le premier point Only when I have a transport rule.... et cliquez sur next.
- Sélectionnez l'option Route email through these smart hosts, et cliquez sur l'icône plus pour ajouter l'adresse IP ou le FQDN de votre Libraesva ESG Appliance. Cliquez sur Save, puis sur Next.
Dans un environnement en cluster, veillez à ajouter les IP des deux nœuds.
- Laissez les options par défaut Always use Transport Layer Security (TLS) to secure the connection (recommended) et Any digital certificate, including self-signed certificates (sauf si vous possédez un certificat de confiance) définies et cliquez sur Next.
- Vérifiez vos paramètres et cliquez sur Next.
- Validez le connecteur en ajoutant une adresse de messagerie externe (non gérée par vous) et cliquez sur Save.
Règle de transport
Nous devons maintenant créer la règle de transport qui sera liée au connecteur nouvellement créé :- Sélectionnez le lien rules en haut.
- Créez une nouvelle règle en lui donnant le nom "Route messages to Libraesva ESG"
- N'oubliez pas de cliquer sur le lien More options une fois la fenêtre contextuelle de règle ouverte.
- Apply this rule if -> the sender -> is external/internal -> inside the organization.
- Do the following -> Redirect the message to... -> the following connector -> Sélectionnez le Libraesva ESG Outbound créé précédemment.
- Cliquez sur add exception.
- Except if -> the recipient -> is External/Internal -> inside the organization (cela empêchera les messages internes d'être routés via Libraesva ESG)
- or -> the message properties -> include the message type -> automatic reply
- or The Sender -> IP address in any of these ranges or exactly matches -> Libraesva ESG IP Address (pour éviter les problèmes de boucle de transport)
- enfin, enregistrez la règle de transport.
Flux de messagerie sortant
Vous disposez maintenant de deux scénarios différents pour délivrer les messages :- 1) Délivrer les messages sortants via l'adresse IP de Libraesva ESG (mode MSP)
Dans ce scénario, tous les e-mails sortants sont livrés à la destination finale directement par votre Libraesva ESG, effectuant les recherches MX et utilisant sa propre adresse IP. Vous avez le plein contrôle et la responsabilité de la réputation du nœud.
Si vous optez pour ce scénario, la configuration est terminée, et vous n'avez pas à effectuer d'autre opération.
- 2) Délivrer les messages sortants via l'espace d'adresses IP Microsoft365 (Recommandé, non supporté pour les configurations MSP)
Dans ce scénario, tous les messages sortants sont renvoyés vers Microsoft 365 pour être livrés à la destination finale. L'espace d'adresses et la réputation sont gérés par Microsoft - configuration recommandée dans la plupart des cas.
Si vous optez pour ce scénario, vous devez configurer un autre connecteur entrant 365 puis ajouter un smarthost à Libraesva ESG.
Configurer un connecteur entrant pour le flux de messagerie sortant
[fruitful_alert type="alert-warning"]REMARQUE : ce connecteur n'est pas nécessaire si vous avez choisi l'option 2 pour le connecteur entrant.[/fruitful_alert] Dans l'Exchange Admin Center, créez un autre Inbound Connector, ce connecteur sera utilisé pour recevoir le courrier sortant revenant d'ESG : 1) Sur le côté gauche, cliquez sur Mail Flow et sélectionnez Connectors en haut à droite 2) Sous Connectors, cliquez sur le bouton [+]. 3) De : Your organization's mail server - Vers : Office 365 4) Cliquez sur Next. 5) Donnez-lui un nom et cliquez sur Next 6) Sélectionnez By verifying that the subject name on the certificate 7) Spécifiez le hostname de votre/vos appliance(s) Libraesva ESG 8) Cliquez sur Next 9) Vérifiez et Save [fruitful_alert type="alert-warning"]REMARQUE : Vous devez maintenant attendre jusqu'à 24h avant d'activer le smarthost. Microsoft prend parfois du temps à propager les paramètres. Si vous n'attendez pas, vous risquez de recevoir une erreur M365 indiquant Tenant Attribution Error.[/fruitful_alert] Connectez-vous à votre appliance Libraesva ESG.-
-
- Cliquez sur Menu System->Mail Transport->MTA Advanced Configuration->External Smarthost
- Cliquez sur New
- Saisissez comme Source : @<your-domain>
- Smarthost Address : votre enregistrement MX 365 (par exemple you-domain-com.mail.protecion.outlook.com)
- Port : 25
- Cliquez sur Save
-