PROBLEMA
Che cosa accade alle configurazioni ATP durante l'aggiornamento a ESG 5.6 e come si ricostruisce l'impostazione presente in 5.5?
SOLUZIONE
Che cosa è cambiato e perché serve una migrazione
In 5.5 ogni limite in uscita veniva scritto manualmente, policy per policy. In 5.6 l'appliance classifica anche autonomamente i mittenti, in base al traffico che generano effettivamente, e li assegna a un livello di quota. Le regole scritte manualmente non sono scomparse: sono state spostate nella sezione Quotas Override, dove mantengono la precedenza su qualsiasi decisione del motore.
Poiché i due modelli descrivono i limiti in modi differenti, le quote di messaggi personalizzate della 5.5 non possono essere convertite automaticamente. Tutto il resto viene riportato. Durante l'aggiornamento vengono migrate le policy di controllo accessi, i gruppi e i relativi membri, e viene generato un report di migrazione. Il report è accessibile agli amministratori, contiene la configurazione ATP precedente ed è il riferimento da cui ricostruire il resto.
Dopo l'aggiornamento lo stato del modulo ATP dipende dalla configurazione preesistente. Resta abilitato se le policy di controllo accessi erano già configurate e resta disabilitato se non ne era stata impostata alcuna. In entrambi i casi è opportuno che l'amministratore esamini il modulo e lo configuri.
Appliance cloud
Sulle appliance cloud la migrazione è gestita dal nostro team. Viene esaminata la configurazione esistente, si decide insieme al cliente quali policy siano ancora necessarie e quali possano essere sostituite dal motore automatico, e vengono ricostruite dopo l'aggiornamento. Non è necessario ricreare nulla manualmente e il cliente viene contattato ogni volta che una policy richiede una decisione da parte sua.
Appliance on premise
On premise la procedura di aggiornamento riporta soltanto gruppi, membri e policy di controllo accessi. Le policy di quota devono essere ricreate dall'amministratore, seguendo i passaggi indicati di seguito e utilizzando il report di migrazione come riferimento.
Prima di iniziare, eseguire uno snapshot dell'appliance, o di ogni nodo in caso di cluster, e conservare una copia delle pagine correnti Policies, Policy Groups e Message Quotas. Se l'aggiornamento è già stato eseguito e non è possibile reperire il report di migrazione, aprire un ticket sul portale di supporto indicando i dettagli dell'appliance: il report verrà estratto dal nostro team.
Migrazione a partire dal report
Policy in uscita
L'aggiornamento introduce un sistema automatico per la posta in uscita, che classifica i membri in Quota levels in base al volume di traffico. I Quota levels sono configurabili nella tab Quota e sono basati sul relay.
- Configurazione predefinita I mittenti vengono assegnati automaticamente al Quota level appropriato e le loro quote seguono nel tempo l'andamento del traffico.
- Configurazione con eccezioni I mittenti come newsletter, posta informativa o eccezioni manuali richiedono una migrazione manuale. Devono essere associati a un Quota level nella sezione Quotas Member.
Ad esempio, un'azienda invia una newsletter settimanale a 10.000 destinatari. Si tratta di un profilo di traffico particolare con un volume elevato, quindi richiede un'eccezione. L'amministratore può impostare il Quota level massive a 10.000 messaggi e assegnare l'indirizzo mittente della newsletter nella tab Quotas Member.
Altre policy
Le policy che il sistema automatico non copre, come le policy in ingresso o quelle personalizzate, vengono migrate attraverso la sezione Quotas Override, utilizzando come riferimento la configurazione precedente contenuta nel report di migrazione. In questa sezione è possibile:
- definire una quota con un valore di Priority, dove un valore più basso ha la precedenza;
- impostare un Tracker, l'intervallo di tempo e i limiti, come Message count o la dimensione dei messaggi;
- specificare il Verdict, ad esempio defer, reject o delete;
- contrassegnare la regola come ultima, in modo che dopo di essa non venga applicata alcuna altra policy.
Source e Destination determinano a quale traffico si applica la regola e su entrambi i lati è possibile utilizzare i gruppi.
Ad esempio, un reparto riceve volumi elevati di allegati di grandi dimensioni. Viene creata una regola Quotas Override per consentire 50MB all'ora durante l'orario di lavoro per tutti i destinatari.
Passaggi finali
Una volta completata la migrazione, abilitare il Policy Quota Module se era disabilitato, abilitare Automatic Quotas e applicare tutte le modifiche in sospeso. Il sistema genera quindi le configurazioni per tutti i membri precedentemente non gestiti.
La funzione Automatic Quota necessita di almeno 14 giorni di cronologia dei messaggi per popolare i membri in modo accurato, pertanto non popola i Quota Members sulle appliance create di recente.
Come ripristinare il comportamento della 5.5
I passaggi descritti sopra portano a una configurazione in cui il motore automatico gestisce tutti i mittenti, tranne le eccezioni definite. Se invece si desidera che vengano applicati esclusivamente i limiti definiti manualmente, esattamente come in 5.5, occorre un ulteriore intervento.
Le decisioni sulle quote vengono prese da quattro livelli, valutati in ordine di priorità, dove ciascun livello viene raggiunto solo se quello superiore non ha prodotto una corrispondenza.
Gli automatic Quota levels costituiscono lo strato di base di questa catena. Il flag Automatic Quotas determina se i mittenti vengono promossi o retrocessi tra i livelli, ma non rimuove tale strato di base: il traffico che non corrisponde ad alcuna regola Quotas Override lo raggiunge comunque e viene valutato lì. Ricreare le proprie policy non è quindi sufficiente di per sé.
Per chiudere la catena occorre una regola finale in Quotas Override che corrisponda a tutto il traffico residuo e che preveda un limite mai raggiungibile. La regola non blocca nulla. Il suo unico scopo è impedire che il traffico ricada sui livelli automatici.
| Campo | Valore |
| Name | un nome che indichi lo scopo della regola, ad esempio CatchAll |
| Priority | 99, in modo che la regola sia l'ultima e che dopo di essa non venga applicata alcuna altra policy |
| Tracker | Sender user@domain |
| Period | 60 minuti |
| Message count | 999999 |
| Verdict | Defer |
| Source | default |
| Destination | default |
Source e Destination impostati su default sono ciò che rende la regola corrispondente a ogni messaggio. Il Message count è deliberatamente irraggiungibile: scegliere quindi un valore che nessun mittente possa raggiungere nel periodo impostato e aumentarlo se il traffico cresce in misura considerevole. Ricordare di applicare le modifiche in sospeso.
Successivamente, controllare la pagina Quota Tracking: il traffico dovrebbe corrispondere prima alle regole effettive e sulla regola catch all dovrebbe comparire soltanto ciò che si è scelto di non limitare. Se compare un mittente che si intendeva limitare, la regola che avrebbe dovuto intercettarlo non produce corrispondenza e occorre rivederne Source e Destination.
Se in seguito si decide di utilizzare gli automatic Quota levels, eliminare la regola. Le regole manuali mantengono la loro precedenza e tutto il resto torna a essere gestito dal motore.
È previsto un miglioramento che renderà il flag Automatic Quotas efficace di per sé. Una volta rilasciato, questa regola non sarà più necessaria.
Per le impostazioni del motore di quota automatica, vedere Automatic Quota nell'articolo Policy.