Gestire il flusso di posta usando un servizio cloud di terze parti con Exchange Online

Questo argomento illustra i seguenti scenari di flussi di posta complessi con Exchange Online:

Scenario 1 - Il record MX punta a un filtro della posta indesiderata di terze parti

Scenario 2 - Il record MX punta a una soluzione di terze parti senza filtro della posta indesiderata

Nota

Ad esempio in questo argomento viene usata l'organizzazione fittizia Contoso, proprietaria dell'contoso.com di dominio ed è tenant in Exchange Online. Questo è solo un esempio. Se necessario, è possibile adattare questo esempio in modo che corrisponda al nome di dominio dell'organizzazione e agli indirizzi IP dei servizi di terze parti.

Uso di un servizio cloud di terze parti con Microsoft 365 o Office 365

Scenario 1 - Il record MX punta a un filtro della posta indesiderata di terze parti

Importante

Microsoft consiglia vivamente di abilitare il filtro avanzato per i connettori o di ignorare completamente il filtro usando una regola del flusso di posta (vedere il punto 5). Se non si segue questo passaggio, è inevitabile che si verifichi una classificazione errata della rete principale in ingresso nell'organizzazione e un'esperienza scadente per le funzionalità di posta elettronica e protezione di Microsoft 365.

Microsoft consiglia inoltre di aggiungere servizi di terze parti che modificano i messaggi in transito come sigillanti ARC attendibili, se il servizio supporta il sigillo ARC. L'aggiunta del servizio come sigillante ARC attendibile consente ai messaggi interessati di superare i controlli di autenticazione delle e-mail e impedire che i messaggi legittimi vengano recapitati nella cartella Email indesiderata, messi in quarantena o rifiutati. I servizi di terze parti che modificano i messaggi e non supportano la sigillatura ARC invalideranno le firme DKIM di tali messaggi. In questi casi, è necessario esaminare il report Rilevamenti di spoofing e creare voci consentite per i mittenti falsificati per ignorare gli errori di autenticazione e-mail per i messaggi legittimi.

Si prevede di usare Exchange Online per ospitare tutte le cassette postali dell'organizzazione. La mia organizzazione usa un servizio cloud di terze parti per il filtraggio della posta indesiderata, del malware e del phishing. Tutti i messaggi di posta elettronica provenienti da Internet devono essere filtrati da questo servizio cloud di terze parti prima di essere indirizzati a Microsoft 365 o Office 365.

In questo scenario, la configurazione del flusso di posta dell'organizzazione sarà simile al diagramma seguente:

Diagramma di flusso della posta che mostra la posta in ingresso da Internet a un servizio di filtro di terze parti a Microsoft 365 o Office 365 e dalla posta in uscita da Microsoft 365 o Office 365 a Internet.

Procedure consigliate per l'uso di un servizio di filtro cloud di terze parti con Microsoft 365 o Office 365

  1. Aggiungere i domini personalizzati in Microsoft 365 o Office 365. Per dimostrare di essere proprietari dei domini, seguire le istruzioni in Aggiungere un dominio a Microsoft 365.

  2. Creare cassette postali degli utenti in Exchange Online o spostare le cassette postali di tutti gli utenti in Microsoft 365 o Office 365.

  3. Aggiornare i record DNS per i domini aggiunti al passaggio 1. (Non sai come fare? Segui le istruzioni in questa pagina.) I record DNS seguenti controllano il flusso di posta:

    • Record MX: il record MX del dominio deve puntare al provider di servizi di terze parti. Segui le loro linee guida su come configurare il tuo record MX.

    • Record SPF: tutta la posta inviata dal dominio a Internet proviene da Microsoft 365 o Office 365, quindi il record SPF richiede il valore standard per Microsoft 365 o Office 365:

      v=spf1 include:spf.protection.outlook.com -all
      

      È necessario includere il servizio di terze parti nel record SPF solo se l'organizzazione invia posta elettronica Internet in uscita tramite il servizio (dove il servizio di terze parti sarebbe una fonte per la posta elettronica dal dominio).

    Quando si configura questo scenario, l'"host" che è necessario configurare per ricevere messaggi di posta elettronica dal servizio di terze parti è specificato nel record MX. Ad esempio:

    Esempio di valore del nome host.

    In questo esempio il nome host per l'host di Microsoft 365 o Office 365 deve essere hubstream-mx.mail.protection.outlook.com. Questo valore può variare da dominio a dominio, quindi controlla il tuo valore inDominio><di configurazione> selezionare il dominio> per confermare il valore effettivo.

  4. Bloccare l'organizzazione di Exchange Online per accettare solo posta proveniente dal servizio di terze parti.

    Creare e configurare un connettore partner in ingresso usando i parametri TlsSenderCertificateName (preferito) o SenderIpAddresses , quindi impostare i parametri RestrictDomainsToCertificate o RestrictDomainsToIPAddresses corrispondenti su $True. Tutti i messaggi che sono smart-host indirizzati direttamente a Exchange Online verranno rifiutati (perché non sono arrivati tramite una connessione utilizzando il certificato specificato o dagli indirizzi IP specificati).

    Ad esempio:

    New-InboundConnector -Name "Reject mail not routed through MX (third-party service name)" -ConnectorType Partner -SenderDomains * -RestrictDomainsToCertificate $true -TlsSenderCertificateName *.contoso.com -RequireTls $true
    

    o

    New-InboundConnector -Name "Reject mail not routed through MX (third-party service name)" -ConnectorType Partner -SenderDomains * -RestrictDomainsToIPAddresses $true -SenderIpAddresses <#static list of on-premises IPs or IP ranges of the third-party service>
    

    Nota

    Se si dispone già di un connettore in entrata locale per gli stessi indirizzi IP del certificato o del mittente, è comunque necessario creare il connettore in entrata partner (i parametri RestrictDomainsToCertificate e RestrictDomainsToIPAddresses vengono applicati solo ai connettori partner ). I due connettori possono coesistere senza problemi.

  5. Per questo passaggio sono disponibili due opzioni:

    • Usa filtro avanzato per i connettori (fortemente consigliato): usare il filtro avanzato per i connettori (noto anche come elenco di rialto) sul connettore in ingresso del partner che riceve i messaggi dall'applicazione di terze parti. Ciò consente l'analisi dei messaggi tramite la protezione della posta elettronica nel cloud.

      Nota

      Per gli scenari ibridi in cui le applicazioni di terze parti si basano su un server Exchange locale per inviare messaggi a Exchange Online, è necessario abilitare anche il filtro avanzato per i connettori nel connettore in ingresso locale in Exchange Online.

    • Ignorare il filtro della posta indesiderata: usare una regola del flusso di posta (nota anche come regola di trasporto) per ignorare il filtro della posta indesiderata. Questa opzione impedisce la maggior parte dei controlli di protezione e-mail cloud e quindi impedisce i doppi controlli anti-spam.

      Regola del flusso di posta per impedire la doppia analisi.

      Importante

      Invece di ignorare il filtro della posta indesiderata usando una regola del flusso di posta, è consigliabile abilitare il filtro avanzato per il connettore (noto anche come elenco ignorato). La maggior parte dei provider di posta indesiderata cloud di terze parti condivide gli indirizzi IP con molti clienti. Ignorare l'analisi su questi IP potrebbe consentire messaggi di spoofing e phishing da questi indirizzi IP.

Scenario 2 - Il record MX punta a una soluzione di terze parti senza filtro della posta indesiderata

Si prevede di usare Exchange Online per ospitare tutte le cassette postali dell'organizzazione. Tutti i messaggi di posta elettronica inviati al dominio da Internet devono passare attraverso un servizio di archiviazione o controllo di terze parti prima di arrivare in Exchange Online. Tutti i messaggi di posta elettronica in uscita inviati dall'organizzazione di Exchange Online a Internet devono passare attraverso il servizio. Tuttavia, il servizio non fornisce una soluzione di filtro della posta indesiderata.

Questo scenario richiede l'uso di un filtro avanzato per i connettori. In caso contrario, la posta proveniente da tutti i mittenti Internet sembra provenire dal servizio di terze parti, non dalle vere origini di Internet.

Diagramma di flusso della posta che mostra la posta in ingresso da Internet verso una soluzione di terze parti a Office 365 o Microsoft 365 e mostra la posta in uscita da Microsoft 365 o Office 365 verso la soluzione di terze parti e quindi verso Internet.

Procedure consigliate per l'uso di un servizio cloud di terze parti con Microsoft 365 o Office 365

È consigliabile usare le soluzioni di archiviazione e controllo fornite da Microsoft 365 e Office 365.

Importante

Esiste un terzo scenario in cui il record MX punta a Microsoft 365, tuttavia il servizio di terze parti opera dopo Microsoft 365. In questa configurazione, i messaggi di posta elettronica lasciano l'ambiente Microsoft 365 e vengono indirizzati al servizio di terze parti per il filtro di posta indesiderata, malware e phishing. Una volta filtrati, i messaggi tornano a Microsoft 365. Per maggiori dettagli su questa configurazione, comprese le sue sfide e complessità, consulta l'articolo Integrazione tramite instradamento della posta in entrata e in uscita

Vedere anche

Procedure consigliate per il flusso di posta per Exchange Online, Microsoft 365, Office 365 (panoramica)

Alcuni messaggi non vengono instradati attraverso l'organizzazione locale quando si usa il trasporto centralizzato della posta

Impostare i connettori per il flusso di posta sicura con un'organizzazione partner

Gestire tutte le cassette postali e il flusso di posta con Microsoft 365 o Office 365

Gestire il flusso di posta con cassette postali in più posizioni (Microsoft 365 o Office 365 ed Exchange locale)

Gestire il flusso di posta usando un servizio cloud di terze parti con Exchange Online e cassette postali locali

Risolvere i problemi relativi al flusso di posta di Microsoft 365 o Office 365

Verificare il flusso di posta convalidando i connettori