Requisiti
- Devi disporre dell'accesso SuperAdmin a Libraesva.
- Devi avere un connettore Graph API creato in ESG. Per crearlo, segui la guida precedente Configurazione delle API di Microsoft 365.
Configurazione
Il processo di configurazione prevede alcuni passaggi: segui l'ordine indicato.Flusso in entrata
Recuperare l'FQDN di destinazione di Microsoft 365
- Accedi al Portale Microsoft 365 con un account amministratore.
- Nel menu a sinistra seleziona l'opzione Show all.
- Vai quindi su Settings > Domains.
- Seleziona il tuo dominio dall'elenco e cliccaci sopra.
- Vai alla sezione DNS records e individua il record MX.
- Il tuo record MX dovrebbe essere simile a yourdomain-com.mail.protection.outlook.com, il tuo server di posta di destinazione.
Disabilitare i controlli spam di Microsoft 365
- Disabilitare i controlli spam di 365 non e' obbligatorio. Consigliamo di disabilitare i controlli spam sulle email consegnate da Libraesva ESG per evitare falsi positivi. Per disabilitare i controlli spam di 365, segui la guida Disable Microsoft 365 Spam Checks.
Aggiornamento dei record MX
- Per indirizzare il traffico email verso Libraesva ESG devi aggiornare i record MX del tuo dominio/i. I record MX sono memorizzati presso il tuo host del dominio e indirizzeranno la tua posta ai tuoi server di posta. E' come registrare il tuo nuovo indirizzo presso l'ufficio postale-Microsoft affinche' la tua posta venga consegnata correttamente.
- Ogni registrar di dominio ha procedure di configurazione MX leggermente diverse, ma puoi usare questi passaggi generali come guida.
-
- Accedi all'account del tuo dominio presso il tuo host del dominio.
- Individua la pagina per aggiornare i record MX del tuo dominio. La pagina potrebbe chiamarsi "DNS Management", "Name Server Management" o "Advanced Settings".
- Aggiungi nuovi record MX per i server di posta ESG. Il valore di destinazione e' il nome pubblico della tua appliance ESG. Se hai una configurazione a cluster, devi aggiungere due record e scegliere una priorita' relativa per i nodi: se assegni la stessa priorita' a entrambi i nodi, entrambi verranno usati per la posta in entrata, altrimenti il nodo con priorita' piu' alta (cioe' un numero piu' grande) verra' usato, mentre l'altro nodo sara' un server di posta di fallbackEsempi di valori per i record MX ESG
Name/Host/Alias Time to Live (TTL) Record Type Priority Value/Answer/Destination @ o lasciare vuoto 3600 MX 10 esva1.example.com @ o lasciare vuoto 3600 MX 10 esva2.example.com - Elimina tutti i record MX esistenti. Tutti gli altri record MX dovrebbero essere eliminati, poiche' non vengono piu' usati direttamente. Se non riesci a eliminare i record MX esistenti, assicurati che abbiano una priorita' inferiore rispetto ai tuoi nuovi record ESG
- Salva le modifiche
Configurazione del connettore
L'Inbound Connector e' essenziale per evitare le politiche di Rate Limiting di Microsoft 365 sulle email provenienti da ESG.-
Il connettore in entrata puo' essere configurato in due modi:
- bloccando il flusso in entrata, consentendolo solo da ESG (la scelta corretta per il sistema di produzione)
- consentendo il flusso in entrata da qualsiasi fonte (consigliato solo per test o POC)
- Nel client a sinistra clicca su Mail Flow e seleziona Connectors in alto a destra
- Sotto Connectors, clicca sul pulsante aggiungi (piu')
- Seleziona Connection from > Partner Organization e Connection to > Office 365. Una volta fatto, clicca Next
- Assegna un nome e clicca Next
- Seleziona Use the sender's domain
- Specifica un Sender domain con * (asterisco) e clicca Next
- Seleziona l'opzione Reject email messages if they aren't sent from within this IP address range
- Inserisci l'IP Address(es) della tua appliance/i Libraesva ESG e clicca Next
- Rivedi e Create connector
- Nel client a sinistra clicca su Mail Flow e seleziona Connectors in alto a destra
- Sotto Connectors, clicca sul pulsante aggiungi (piu').
- Seleziona Connection from > Partner Organization e Connection to > Office 365. Una volta fatto, clicca Next
- Assegna un nome e clicca Next
- Seleziona Use the sender's IP address
- Specifica l'IP address(es) della tua appliance/i Libraesva ESG e clicca su Next
- Seleziona l'opzione Reject email messages if they aren't sent over TLS se vuoi forzare Microsoft 365 ad accettare email da Libraesva ESG solo con una connessione TLS e clicca Next
- Rivedi e Create a connector
Enhanced Filtering for Connectors
Con questa configurazione consenti a Microsoft 365 di autenticare correttamente i messaggi anche se ESG e' posizionato davanti ad esso. Questo e' necessario specialmente se i messaggi devono essere inoltrati da M365 dopo essere stati ricevuti da ESG oppure se il mittente ha un record BIMI configurato.- Per configurare l'Enhanced Filtering for Connector procedi come segue:
-
- Vai su https://security.microsoft.com/skiplisting e accedi come Amministratore
- Seleziona l'Inbound Connector creato nel passaggio precedente per il traffico da ESG a M365
- Seleziona l'opzione "Automatically detect and skip the last IP address" e "Apply to entire organization" quindi SAVE.
Flusso in uscita
Usare Libraesva ESG come gateway in uscita non e' obbligatorio, ma e' essenziale se vuoi abilitare le funzionalita' delle email in uscita (es. i moduli Account Takeover) sull'appliance.Abilitare Microsoft 365 Hosted Service
Abilita l'integrazione relay di Microsoft 365 dalla sezione Relay Configuration > Trusted Networks > Manage Hosted Services. Quando questa opzione e' abilitata, Libraesva ESG gestira' automaticamente gli intervalli IP di Microsoft 365.Record SPF
La tua organizzazione dovrebbe gia' avere un record SPF per il dominio/i registrato/i con Microsoft 365.-
Quando implementi Libraesva ESG con Microsoft 365, questo record deve essere aggiornato nella zona DNS del dominio pertinente per includere quanto segue:
- include:spf.esvacloud.com (installazioni Libraesva ESG on-cloud)
- include:<customer-spf-record> oppure a:<ESG-HOSTNAME> oppure ip4:<ESG-IP-Address> (installazioni Libraesva ESG on-premise)
Configurazione del connettore
Per configurare il flusso di posta in uscita da Microsoft 365 verso Libraesva ESG procedi come segue:- Accedi all'Exchange Admin Center
- Nel client a sinistra clicca su Mail Flow e seleziona Connectors in alto a destra
- Sotto Connectors, clicca sul pulsante aggiungi (piu').
- Seleziona Connection from > Office 365 e Connection to > Partner Organization. Una volta fatto, clicca Next
- Assegna un nome e clicca Next
-
Cambia la selezione nel primo punto in Only when I have a transport rule... e clicca su Next
-
Seleziona l'opzione Route email through these smart hosts, e clicca sull'icona piu' per aggiungere l'indirizzo IP della tua appliance/i. Una volta fatto, clicca Next
- Lascia impostati di default Always use Transport Layer Security (TLS) to secure the connection (recommended) e Any digital certificate, including self-signed certificates (a meno che tu non possieda un certificato attendibile) e clicca Next
- Verifica le impostazioni e clicca Next
-
Convalida il connettore aggiungendo un indirizzo email esterno (non gestito da te) e clicca Save
Regola di trasporto in uscita
- Ora devi creare la regola di trasporto che verra' collegata al connettore appena creato:
-
- Seleziona il link rules in alto.
- Crea una nuova regola assegnando il nome "Route messages to Libraesva ESG"
- Ricorda di cliccare sul link More options una volta aperto il pop-up della regola.
- Apply this rule if -> the sender -> is external/internal -> inside the organization.
- Do the following -> Redirect the message to... -> the following connector -> Seleziona il connettore Libraesva ESG Outbound creato in precedenza.
- Clicca su add exception.
- Except if -> the recipient -> is External/Internal -> inside the organization (questo evitera' che i messaggi interni vengano instradati tramite Libraesva ESG)
- oppure -> the message properties -> include the message type -> automatic reply
- oppure The Sender -> IP address in any of these ranges or exactly matches -> indirizzo IP di Libraesva ESG (per evitare problemi di loop di trasporto)
- infine clicca Next, lascia le impostazioni di default nella pagina successiva e salva la regola di trasporto.
Scenari del flusso in uscita
-
Il flusso di posta in uscita puo' essere configurato in due modi:
- Consegna dall'indirizzo IP di ESG (le email verranno inviate dal tuo IP, e' necessaria la configurazione SPF e DKIM su Libraesva ESG)
- Instradamento verso Microsoft 365 (le email verranno inviate dagli IP del tenant Microsoft 365, nessuna configurazione SPF e DKIM su Libraesva ESG)
- In questo scenario tutte le email in uscita vengono consegnate alla destinazione finale direttamente dalla tua Libraesva ESG, eseguendo lookup MX e usando il suo indirizzo IP. Hai il pieno controllo e la piena responsabilita' della reputazione del nodo.
Configurare un connettore Smarthost per il flusso di posta in uscita
Devi creare un altro Inbound Connector. Questo connettore sara' usato per ricevere le email in uscita che ritornano da ESG.- Accedi all'Exchange Admin Center
- Nel client a sinistra clicca su Mail Flow e seleziona Connectors in alto a destra
- Sotto Connectors, clicca sul pulsante aggiungi (piu').
- Seleziona Connection from > Your organization's mail server e Connection to > Office 365. Una volta fatto, clicca Next
- Assegna un nome e clicca Next
- Seleziona By verifying that the subject name on the certificate
- Specifica l'hostname della tua appliance/i Libraesva ESG e clicca Next, se hai piu' appliance crea un connettore dedicato per ciascuna appliance corrispondente all'hostname specifico
- Rivedi e Save
[fruitful_alert type="alert-info"]Nota: ora devi attendere fino a 24h prima di abilitare lo smart host. A volte Microsoft impiega molto tempo per propagare le impostazioni. Se non attendi, potresti ricevere un errore M365 che indica Tenant Attribution Error.[/fruitful_alert]
Accedi alla tua appliance Libraesva ESG, se e' un cluster applica questa configurazione a entrambi i nodi poiche' non si replica automaticamente- Clicca Admin Area-> Mail Transport-> Relay Configuration-> Smarthost Relay
- Clicca New
- Inserisci come Source: <your-domain>
- Smarthost Address: il tuo record MX di 365 (es. you-domain-com.mail.protecion.outlook.com)
- Port: 25
- Clicca Save
- Abilita il motore
Flusso interno
E' possibile configurare un instradamento diverso per far si' che Libraesva ESG analizzi anche il flusso di posta interno. Questa opzione presenta alcuni svantaggi inevitabili dovuti alla natura dell'instradamento di Microsoft 365.Vantaggi della scansione delle email interne
- Scansione aggiuntiva antispam e antivirus oltre alla sicurezza standard di Microsoft 365 per i messaggi interni
- Possibile controllo del flusso di posta con ATP policy quota, per assegnare soglie diverse ai messaggi interni
- Possibile restrizione DLP, Content Filtering e Dictionary da applicare ai messaggi interni
Svantaggi della scansione delle email interne
- La funzione di recall nativa di Microsoft 365 non funzionera' piu', solo Libraesva ESG sara' in grado di richiamare i messaggi con la funzione Recall (e' necessario il connettore Threat remediation)
- Le Quick Reactions ai messaggi non funzioneranno piu' (emoji di Outlook per rispondere ai messaggi da Desktop o Mobile)
- I messaggi inviati a gruppi interni che non possono accettare messaggi da esterni non saranno consegnabili e devono essere mantenuti interni tramite una regola di trasporto (Transport Rule)
- Creare una nuova regola come mostrato di seguito
- Seleziona il link rules in alto.
- Crea una nuova regola assegnando il nome "Calendaring Exception - Libraesva ESG"
- Ricorda di cliccare sul link More options una volta aperto il pop-up della regola.
- Apply this rule if -> the message properties -> include the message type -> Calendaring
- Do the following -> Modify the message properties -> remove a message header -> inserisci il nome dell'header "LIBRAESVA-NULL-HEADER"
- Clicca Next
- Nella pagina delle impostazioni seleziona "Stop Processing More Rules"
- infine salva la regola.
- Assicurati di impostare questa regola con una priorita' PRIMA della regola di trasporto creata in precedenza
- Modifica la regola di trasporto creata in precedenza rimuovendo l'"Except if" per "The Recipient" is "Inside the Organization"