Questo articolo illustra come configurare Microsoft 365 con Libraesva ESG come sistema in ingresso in modalità inline.
In questo scenario specifico non è necessario modificare il record MX del tuo DNS pubblico. Le limitazioni di questa configurazione sono descritte di seguito: assicurati di conoscerle prima di procedere.
Con la modalità inline, Libraesva ESG viene posizionato tra il motore di trasporto email e l'archivio di posta cloud back-end, consentendo di esaminare l'email in modo approfondito (ma istantaneo) prima che raggiunga la casella di posta del destinatario.
In questa configurazione, tutti i controlli di reputazione verranno eseguiti direttamente dai servizi di trasporto di Microsoft 365.
Questo scenario di implementazione riguarda l'intera appliance Libraesva ESG, pertanto, in un ambiente multi-tenant, non sono consentite configurazioni miste di dominio (inline/non inline).
Comparirà l'avviso mostrato di seguito. Leggi il messaggio e fai clic sul pulsante verde Enable per procedere.
Scegli un metodo di Recipient Verification e configuralo come spiegato nella guida Recipient Verification.
Lascia le ultime quattro impostazioni invariate, se non ci sono esigenze particolari.
Microsoft 365 si basa su Azure Active Directory come servizio di directory. Ogni tenant Microsoft 365 corrisponde a un tenant Azure AD in cui vengono memorizzate le informazioni sugli utenti. È necessario concedere alla tua Libraesva ESG i permessi per accedere al tuo tenant Microsoft 365. Libraesva ESG non apporta alcuna modifica al tenant Microsoft 365 stesso.
Segui i passaggi di questa guida: Microsoft 365 APIs configuration.
Una volta fatto, fai clic sul pulsante verde Save.
Vantaggi e svantaggi della configurazione inline
Con la modalità inline non è necessario modificare il record MX sul tuo DNS, poiché tutta la configurazione viene eseguita tramite regole di trasporto. D'altra parte, ci sono alcuni svantaggi da considerare prima di scegliere di utilizzare ESG in modalità inline:- Microsoft applica alcuni controlli di sicurezza prima che vengano applicate le regole di trasporto. Ciò significa che parte del traffico potrebbe essere messo in quarantena prima di essere analizzato da ESG. Questo traffico email non comparirà nel log di posta di ESG e non sarà possibile analizzarlo o rilasciarlo tramite l'interfaccia utente di ESG. Ci saranno due quarantene invece di una, con due interfacce completamente diverse.
- I controlli di trasporto saranno delegati a Microsoft, quindi non sarà possibile personalizzare le configurazioni a livello di trasporto, come ad esempio le eccezioni ai controlli SPF.
- Il greylisting e la RBL locale di ESG non potranno funzionare in modalità inline.
- La configurazione inline in ESG è globale. Tutti i domini ospitati su un ESG configurato per il funzionamento inline devono essere a loro volta configurati per il funzionamento inline.
Requisiti
È necessario disporre di una licenza valida Libraesva for Microsoft 365 oppure di una licenza ISP.Passaggi preliminari
Per prima cosa è necessario abilitare il trust Microsoft 365 (inline) accedendo alla pagina Relay Configuration, spostandosi sulla scheda Trusted Networks.Configurare il dominio
Accedi all'interfaccia web della tua appliance Libraesva ESG, raggiungi la pagina Relay Configuration e aggiungi un nuovo record nella tabella facendo clic sul pulsante Add nella barra degli strumenti della tabella. Comparirà una finestra di dialogo. Qui dovrai inserire il Domain e il Mail Server (Retrieve Microsoft 365 destination FQDN). L'indirizzo Mail Server indica dove Libraesva ESG deve reindirizzare tutto il traffico di posta inviato alla tua organizzazione (verso il tuo server Microsoft 365).Permessi delle API Microsoft
Libraesva ESG offre un'integrazione nativa con Microsoft Office 365. Per recuperare informazioni come utenti, gruppi e indirizzi email da un tenant Office 365, è necessario assegnare alcuni permessi dal proprio tenant Office 365.
Attenzione: il connettore nativo per Microsoft 365 non supporta le liste di distribuzione non-365. Microsoft 365 fornisce una guida per convertirle nel nuovo formato Microsoft 365 qui. Quanto sopra si applica solo allo User e non alla Valid Recipient List.
: il connettore nativo per Microsoft 365 non supporta le cartelle pubbliche. Le cartelle pubbliche sono deprecate da Microsoft e non saranno mai supportate dalle loro API.
Attenzione: se desideri gestire la quarantena di una casella di posta condivisa, leggi la seguente guida.
Configurare il connettore
Per creare il connettore su ESG, raggiungi la pagina delle integrazioni Microsoft 365 e fai clic sul pulsante Add nella barra degli strumenti della tabella. Comparirà la finestra di dialogo mostrata di seguito. Qui dovrai compilare i campi come segue:- Microsoft 365 Tenant (se il tuo account amministratore è admin@testcompany.onmicrosoft.com, il tuo tenant sarà molto probabilmente semplicemente testcompany.onmicrosoft.com)
- App Client ID (l'ID client dell'applicazione che hai creato in Microsoft 365)
- App Client Secret (il client secret dell'applicazione che hai creato in Microsoft 365)
Disabilitare i controlli antispam di Microsoft 365
Disabilitare i controlli antispam di 365 non è obbligatorio. Consigliamo di disabilitare i controlli antispam sulle email consegnate da Libraesva ESG per evitare falsi positivi. Per disabilitare i controlli antispam di Microsoft 365 puoi seguire la guida Disable Microsoft 365 Spam Checks.Configurare il connettore in entrata
Nell'Exchange Admin Center, per configurare M365 in modo che accetti email da Libraesva ESG ed eviti il Rate Limiting, crea un Inbound Connector. Nota: questa è la documentazione ufficiale Microsoft su come aggiungere un nuovo receive connector in Microsoft 365.- Nel pannello a sinistra fai clic su Mail Flow e seleziona Connectors in alto a destra
- In Connectors, fai clic sul pulsante [+]
- Da Partner Organization - A Office 365
- Fai clic su Next.
- Assegna un nome e fai clic su Next
- Seleziona Use the sender's IP address
- Specifica gli indirizzi IP della/e tua/e appliance Libraesva ESG
- Fai clic su Next
- Seleziona l'opzione Reject email messages if they aren't sent over TLS se desideri forzare Microsoft 365 ad accettare email da Libraesva ESG solo con una connessione TLS
- Fai clic su Next
- Rivedi e crea il connettore
Configurare il connettore in uscita
Per configurare il flusso di posta inline da Microsoft 365 a Libraesva ESG procedi come segue:- Accedi al portale Microsoft 365 (https://www.office.com)
- Fai clic su Admin e seleziona Exchange dal menu a discesa nel pannello di sinistra (facendo clic su Show All)
- Seleziona mail flow dalla barra di navigazione a sinistra
- Seleziona il link connectors in alto
- Crea un nuovo connettore
- Nella sezione From, seleziona Microsoft 365; nella sezione To, seleziona Partner Organization. Fai clic su Next.
- Assegna al nuovo connettore un Name (ad esempio Microsoft 365 to Libraesva ESG) e, facoltativamente, una Description, quindi decidi se il connettore deve essere abilitato una volta salvato tramite la casella di controllo Turn it on.
- Fai clic su Next
- Modifica la selezione sul primo punto Only when I have a transport rule.... e fai clic su next
- Seleziona l'opzione Route email through these smart hosts e fai clic sull'icona più per aggiungere l'indirizzo IP o l'FQDN della tua appliance Libraesva ESG. Fai clic su Save, quindi su Next. In un ambiente cluster, assicurati di aggiungere gli IP di entrambi i nodi
- Lascia impostate le opzioni predefinite Always use Transport Layer Security (TLS) to secure the connection (recommended) e Any digital certificate, including self-signed certificates (a meno che tu non possieda un certificato affidabile) e fai clic su Next
- Verifica le impostazioni e fai clic su Next
- Convalida il connettore aggiungendo un indirizzo email esterno (non gestito da te) e fai clic su Save
Creare la regola di trasporto del connettore
Ora dobbiamo creare la regola di trasporto che sarà collegata al connettore appena creato:- Seleziona il link rules in alto
- Crea una nuova regola assegnandole il nome "Route messages to Libraesva ESG"
- Ricordati di fare clic sul link More Options una volta aperta la finestra pop-up della regola
- Apply the rule if > the recipient > is external/internal > inside the organization
- Apply this rule if > the sender > is external/internal > outside the organization
- Do the following -> Redirect the message to... -> the following connector -> seleziona il connettore Libraesva ESG Outbound creato in precedenza
- Fai clic su add exception
- oppure The Sender -> IP address in any of these ranges or exactly matches -> indirizzo IP di Libraesva ESG (per evitare problemi di loop di trasporto)
- Seleziona l'opzione "stop processing more rules"
- Salva la regola di trasporto