In diesem Dokument werden die Konfigurationsschritte zur Integration von Microsoft 365 in Cisco Secure Email für die ein- und ausgehende E-Mail-Zustellung beschrieben.
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Dieses Dokument ist nicht auf bestimmte Software- und Hardware-Versionen beschränkt.
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Dieses Dokument kann für lokale Gateways oder Cisco Cloud Gateways verwendet werden.
Wenn Sie Cisco Secure Email-Administrator sind, enthält Ihr Begrüßungsschreiben Ihre Cloud Gateway-IP-Adressen und andere relevante Informationen. Zusätzlich zu dem hier angezeigten Brief erhalten Sie eine verschlüsselte E-Mail, die Ihnen zusätzliche Informationen zur Anzahl der für Ihre Zuweisung bereitgestellten Cloud Gateways (auch bekannt als ESA) und Cloud E-Mail- und Web-Manager (auch bekannt als SMA) liefert. Wenn Sie den Brief noch nicht erhalten haben oder keine Kopie des Briefes besitzen, wenden Sie sich mit Ihren Kontaktdaten und Ihrem Domänennamen an ces-activations@cisco.com.

Jeder Client verfügt über dedizierte IPs. Sie können die zugewiesenen IP-Adressen oder Hostnamen aus der Microsoft 365-Konfiguration verwenden.
Mail flow > Rules.Add a rule , um eine neue Regel zu erstellen.Bypass spam filtering - inbound email from Cisco CES.The sender - IP address is in any of these ranges or exactly matches.
OK.Modify the message properties und wählen Sie set the spam confidence level (SCL)using (Verwenden) Bypass spam filtering.Next.Enforce und auf klicken Next.Finish.Ein Beispiel für das Aussehen einer Regel:
Umgehungsregel
Mail flow > Connectors.[+ Add a connector], um einen neuen Connector zu erstellen.Partner organizationOffice365Next.Inbound from Cisco CES.Next.By verifying that the IP address of the sending...[+] , und fügen Sie die IP-Adressen hinzu, die im Begrüßungsschreiben enthalten sind und in der Filterregel "Spam umgehen" verwendet werden. Next.Reject email messages if they aren't sent over Transport Layer Security (TLS).Next.Save.Ein Beispiel, wie Ihre Steckverbinderkonfiguration aussieht:
Eingehender Connector
Setze eine Selbstdrosselung in eine Zustellungsdomäne in den Zielsteuerelementen ein. Natürlich können Sie die Drosselung später entfernen, aber dies sind neue IPs zu Microsoft 365, und Sie wollen keine Drosselung durch Microsoft aufgrund seiner unbekannten Reputation.
Mail Policies > Destination Controls.Add Destination.1020PreferredSubmit.Commit Changes in der Benutzeroberfläche auf, um Ihre Konfigurationsänderungen zu speichern.Ein Beispiel für das Aussehen der Zielsteuerelementtabelle:

Legen Sie als Nächstes die Recipient Access Table (RAT) fest, um E-Mails für Ihre Domänen zu akzeptieren:
Mail Policies > Recipient Access Table (RAT).Add Recipient.Accept.Submit.Commit Changes in der Benutzeroberfläche auf, um Ihre Konfigurationsänderungen zu speichern.Ein Beispiel für den RAT-Eintrag:

Legen Sie die SMTP-Route für die Zustellung von E-Mails von Cisco Secure Email an Ihre Microsoft 365-Domäne fest:
Network > SMTP Routes.Add Route...Submit.Commit Changes in der Benutzeroberfläche auf, um Ihre Konfigurationsänderungen zu speichern.Ein Beispiel für die SMTP-Routeneinstellungen:

Sie sind bereit, die Domäne durch eine Änderung der Mail Exchange (MX)-Datensätze zu entfernen. Lösen Sie Ihre MX-Datensätze zusammen mit Ihrem DNS-Administrator unter den IP-Adressen Ihrer Cisco Secure Email Cloud-Instanz auf, wie in Ihrem Begrüßungsschreiben zu Cisco Secure Email angegeben.
Überprüfen Sie auch die Änderung des MX-Datensatzes von der Microsoft 365-Konsole aus:
Home > Settings > Domains.Check Health.Hier finden Sie die aktuellen MX-Datensätze, die zeigen, wie Microsoft 365 Ihre DNS- und MX-Datensätze sucht, die mit Ihrer Domäne verknüpft sind:

Testen Sie eingehende E-Mails an Ihre Microsoft 365-E-Mail-Adresse. Überprüfen Sie dann, ob es in Ihrem Microsoft 365 E-Mail-Posteingang ankommt.
Validieren Sie die E-Mail-Protokolle in der Nachrichtenverfolgung auf Ihrem Cisco Secure Email und Web Manager (auch SMA genannt), der mit Ihrer Instanz bereitgestellt wird.
So zeigen Sie E-Mail-Protokolle Ihres SMA an:
Tracking.Search;und zu erwarten:
So zeigen Sie E-Mail-Protokolle in Microsoft 365 an:
Mail flow > Message Trace.Messages received by my primary domain in the last day, um Ihre Suchanfrage zu starten.Search und erwarten Sie Ergebnisse wie:
Weitere Informationen erhalten Sie in Ihrem Begrüßungsschreiben zu Cisco Secure Email. Darüber hinaus wird eine sekundäre Schnittstelle für ausgehende Nachrichten über Ihr Gateway angegeben.
Mail Policies > HAT Overview.
Anmerkung: Stellen Sie sicher, dass der Listener auf "Outgoing Listener", "OutgoingMail" oder "MailFlow-Ext" festgelegt ist, basierend auf dem tatsächlichen Namen des Listeners für den externen/ausgehenden E-Mail-Fluss.
Add Sender Group...Submit and Add Senders..protection.outlook.com.Submit.Commit Changes in der Benutzeroberfläche auf, um Ihre Konfigurationsänderungen zu speichern.Ein Beispiel für das Aussehen Ihrer Absendergruppeneinstellungen:

<. RELAYED.Security Features Abschnitt nach Encryption and Authentication.Preferred.Submit.Commit Changes in der Benutzeroberfläche auf, um Ihre Konfigurationsänderungen zu speichern.Ein Beispiel für die Konfiguration der Mail Flow Policy:

Mail flow > Connectors[+ Add a connetor]hier, um einen neuen Steckverbinder zu erstellen.Office365Partner organizationNext.Outbound to Cisco CES.Next.Only when I have a transport rule set up that redirects messages to this connector.Next. Route email through these smart hosts.[+] , und geben Sie die ausgehenden IP-Adressen oder Hostnamen ein, die in Ihrem CES-Begrüßungsschreiben angegeben sind.Save.Next.Always use TLS to secure the connection (recommended).Any digital certificate, including self-signed certificates.Next.Next.[+] eine gültige E-Mail-Adresse ein, und klicken Sie auf OK.Validate und lassen Sie die Validierung laufen.Save.Ein Beispiel für den Outbound Connector:

Mail Flow;und stellen Sie sicher, dass Sie sich auf der Registerkarte Regeln befinden.[+], um eine neue Regel hinzuzufügen.Create a new rule.Outbound to Cisco CES.The sender is located...
Inside the organization.OK.More options...add condition Schaltfläche, und fügen Sie eine zweite Bedingung ein:
The recipient...Is external/internal.Outside the organization.OK.Redirect the message to...
Modify the message properties...set the message header.X-OUTBOUND-AUTH.OK.mysecretkey.
mysecretkey is simply a placeholder. Please customize this so it is specific to your environment.OK.Save.Ein Beispiel für die Microsoft 365 Routing-Konfiguration:

Warnung: Dies ist ein entscheidender Schritt. Der Schutz des ausgehenden Listeners ist wichtig, um zu verhindern, dass nicht autorisierte Benutzer E-Mails über das Gerät weiterleiten.
Im Folgenden sind zwei Optionen aufgeführt. Es wird empfohlen, den Nachrichtenfilter (CLI) oder den Content-Filter (GUI) für Benutzer zu verwenden, die mit CLI (Command Line Interface) weniger vertraut sind.
Erstellen Sie in der GUI zwei Content-Filter:
X-OUTBOUND-AUTH).
X-OUTBOUND-AUTH).
X-OUTBOUND-AUTH).
Tipp: Nachdem Ihre Tests erfolgreich abgeschlossen wurden und die Zustellung der E-Mails wie erwartet funktioniert, wird empfohlen, die Aktion im Content-Filter von "quarantine" in "drop" zu ändern.
Stopp_O365_OpenRelay-Inhaltsfilter
Strip_Secret_Header-Inhaltsfilter
Rufen Sie die CLI für Ihr Cisco Secure Email Gateway auf.
Erstellen Sie einen Nachrichtenfilter, um das Vorhandensein und den Wert des X-Headers zu überprüfen, und entfernen Sie den Header, falls vorhanden. Wenn kein Header vorhanden ist, soll die Nachricht verworfen werden.
filters Befehl aus.New Befehl, um einen Nachrichtenfilter zu erstellen, zu kopieren und einzufügen:office365_outbound: if sendergroup == "RELAYLIST" {
if header("X-OUTBOUND-AUTH") == "^mysecretkey$" {
strip-header("X-OUTBOUND-AUTH");
} else {
drop();
}
} [.] in der neuen Zeile ein, um den neuen Nachrichtenfilter zu beenden.return einmal, um das Menü Filters (Filter) zu verlassen.commit Befehl aus, um die Änderungen an der Konfiguration zu speichern.
Anmerkung: Vermeiden Sie Sonderzeichen für den geheimen Schlüssel. Die im Nachrichtenfilter angezeigten Zeichen ^ und $ sind reguläre Zeichen und werden wie im Beispiel angegeben verwendet.
Anmerkung: Überprüfen Sie den Namen, wie Ihre RELAYLIST konfiguriert ist. Es kann mit einem alternativen Namen konfiguriert werden, oder Sie können einen bestimmten Namen haben, der auf Ihrer Relay-Richtlinie oder Ihrem Mail-Provider basiert.
Testen Sie ausgehende E-Mails von Ihrer Microsoft 365-E-Mail-Adresse an einen externen Domänenempfänger. Sie können die Nachrichtenverfolgung über Ihren Cisco Secure Email und Web Manager überprüfen, um sicherzustellen, dass der ausgehende Datenverkehr ordnungsgemäß weitergeleitet wird.
HIGH:MEDIUM:@STRENGTH:!aNULL:!eNULL:!LOW:!DES:!MD5:!EXP:!PSK:!DSS:!RC2:!RC4:!SEED:!ECDSA:!ADH:!IDEA:!3DES:!SSLv2:!SSLv3:!TLSv1:-aNULL:-EXPORT:-IDEA
Beispiel für die Nachverfolgung bei erfolgreicher Zustellung:

More DetailsKlicken Sie hier, um die vollständigen Nachrichtendetails anzuzeigen:

Ein Beispiel für die Nachrichtenverfolgung, bei der die X-Kopfzeile nicht übereinstimmt:


| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
8.0 |
01-Jun-2026
|
Rechtschreibung, Grammatik, Abstände aktualisiert. |
7.0 |
13-Dec-2024
|
Aktualisierte maschinelle Übersetzung und Formatierung. |
6.0 |
28-Nov-2023
|
Maschinelle Übersetzung und Formatierung. |
5.0 |
01-Dec-2022
|
Aktualisierungen der Produktbenennung, Screenshot-Aktualisierungen |
1.0 |
13-Aug-2021
|
Erstveröffentlichung |