Este documento describe los pasos de configuración para integrar Microsoft 365 con Cisco Secure Email para la entrega de correo electrónico entrante y saliente.
Cisco recomienda que tenga conocimiento sobre estos temas:
Este documento no tiene restricciones específicas en cuanto a versiones de software y de hardware.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Este documento se puede utilizar para gateways in situ o para gateways de la nube de Cisco.
Si es administrador de Cisco Secure Email, su carta de bienvenida incluye las direcciones IP de su gateway de la nube y otra información pertinente. Además de la carta que ve aquí, se le envía un correo electrónico cifrado que le proporciona detalles adicionales sobre el número de Cloud Gateway (también conocido como ESA) y Cloud Email and Web Manager (también conocido como SMA) aprovisionados para su asignación. Si no ha recibido o no tiene una copia de la carta, póngase en contacto con ces-activations@cisco.com con su información de contacto y nombre de dominio en el servicio.

Cada cliente tiene direcciones IP dedicadas. Puede utilizar las direcciones IP o los nombres de host asignados en la configuración de Microsoft 365.
Mail flow > Rules.Add a rule para crear una nueva regla.Bypass spam filtering - inbound email from Cisco CES.The sender - IP address is in any of these ranges or exactly matches.
OK.Modify the message properties y elija set the spam confidence level (SCL)utilizando Bypass spam filtering.Next.Enforce y haga clic en Next.Finish.Un ejemplo de cómo se ve la regla:
Regla de omisión
Mail flow > Connectors.[+ Add a connector] para crear un nuevo conector.Partner organizationOffice365Next.Inbound from Cisco CES.Next.By verifying that the IP address of the sending...[+] y agregue las direcciones IP proporcionadas en la carta de bienvenida y utilizadas en la regla de filtrado Omitir spam. Next.Reject email messages if they aren't sent over Transport Layer Security (TLS).Next.Save.Un ejemplo de cómo se ve la configuración del conector:
Conector entrante
Imponga un autoacelerador a un dominio de entrega en los controles de destino. Por supuesto, puede eliminar el acelerador más adelante, pero estas son nuevas IP para Microsoft 365, y no desea ninguna limitación por parte de Microsoft debido a su reputación desconocida.
Mail Policies > Destination Controls.Add Destination.1020PreferredSubmit.Commit Changes en la parte superior derecha de la interfaz de usuario (IU) para guardar los cambios de configuración.Un ejemplo de cómo se ve la tabla de control de destino:

A continuación, defina la tabla de acceso de destinatarios (RAT) para que acepte el correo de sus dominios:
Mail Policies > Recipient Access Table (RAT).Add Recipient.Accept.Submit.Commit Changes en la parte superior derecha de la interfaz de usuario para guardar los cambios de configuración.Un ejemplo de cómo se ve tu entrada RAT:

Establezca la ruta SMTP para enviar correo de Cisco Secure Email a su dominio de Microsoft 365:
Network > SMTP Routes.Add Route...Submit.Commit Changes en la parte superior derecha de la interfaz de usuario para guardar los cambios de configuración.Un ejemplo de cómo se ve la configuración de la ruta SMTP:

Ya puede cortar el dominio mediante un cambio de registro de intercambio de correo (MX). Póngase en contacto con el administrador de DNS para resolver los registros MX en las direcciones IP de la instancia de Cisco Secure Email Cloud, tal y como se proporciona en la carta de bienvenida de Cisco Secure Email.
Compruebe también el cambio en el registro MX de la consola de Microsoft 365:
Home > Settings > Domains.Check Health.Esto proporciona los registros MX actuales de cómo Microsoft 365 busca sus registros DNS y MX asociados con su dominio:

Pruebe el correo entrante en su dirección de correo electrónico de Microsoft 365. A continuación, compruebe que aparece en la bandeja de entrada de correo electrónico de Microsoft 365.
Valide los registros de correo en Rastreo de mensajes de su Cisco Secure Email and Web Manager (también conocido como SMA) proporcionado con su instancia.
Para ver los registros de correo en su SMA:
Tracking.Search;y espere ver estos resultados:
Para ver los registros de correo en Microsoft 365:
Mail flow > Message Trace.Messages received by my primary domain in the last day iniciar la consulta de búsqueda.Search y espere ver resultados similares a los siguientes:
Consulte la carta de bienvenida de Cisco Secure Email. Además, se especifica una interfaz secundaria para los mensajes salientes a través de la puerta de enlace.
Mail Policies > HAT Overview.
Nota: Asegúrese de que Listener está configurado como Receptor saliente, Correo saliente o MailFlow-Ext, en función del nombre real de su Receptor para su flujo de correo externo/saliente.
Add Sender Group...Submit and Add Senders..protection.outlook.com.Submit.Commit Changes en la parte superior derecha de la interfaz de usuario para guardar los cambios de configuración.Un ejemplo de cómo se ve su configuración de Grupo de Remitentes:

<. RELAYED.Security Features sección para Encryption and Authentication.Preferred.Submit.Commit Changes en la parte superior derecha de la interfaz de usuario para guardar los cambios de configuración.Un ejemplo de cómo se ve la configuración de la política de flujo de correo:

Mail flow > Connectors[+ Add a connetor]para crear un nuevo conector.Office365Partner organizationNext.Outbound to Cisco CES.Next.Only when I have a transport rule set up that redirects messages to this connector.Next. Route email through these smart hosts.[+] e introduzca las direcciones IP o los nombres de host salientes proporcionados en la carta de bienvenida de CES.Save.Next.Always use TLS to secure the connection (recommended).Any digital certificate, including self-signed certificates.Next.Next.[+] para introducir una dirección de correo electrónico válida y hacer clic en OK.Validate y deje que se ejecute la validación.Save.Un ejemplo de cómo se ve el conector de salida:

Mail Flow;y asegúrese de que está en la ficha de reglas.[+] para agregar una nueva regla.Create a new rule.Outbound to Cisco CES.The sender is located...
Inside the organization.OK.More options...add condition botón e inserte una segunda condición:
The recipient...Is external/internal.Outside the organization.OK.Redirect the message to...
Modify the message properties...set the message header.X-OUTBOUND-AUTH.OK.mysecretkey.
mysecretkey is simply a placeholder. Please customize this so it is specific to your environment.OK.Save.Un ejemplo de cómo se ve su configuración de Microsoft 365 Routing:

Advertencia: Este es un paso crucial. La protección del Receptor saliente es esencial para evitar que usuarios no autorizados retransmitan correo electrónico a través del dispositivo.
A continuación se enumeran dos opciones. Se recomienda utilizar el filtro de mensajes (CLI) o el filtro de contenido (GUI) para los usuarios menos familiarizados con CLI (interfaz de línea de comandos).
Cree dos filtros de contenido en la GUI:
X-OUTBOUND-AUTH).
X-OUTBOUND-AUTH).
X-OUTBOUND-AUTH).
Consejo: Una vez que las pruebas se hayan completado correctamente y la entrega de correo funcione según lo esperado, se recomienda cambiar la acción del filtro de contenido de "cuarentena" a "descartar".
Stop_O365_OpenRelay Content Filter
Filtro de contenido Strip_Secret_Header
Acceda a la CLI de Cisco Secure Email Gateway.
Cree un filtro de mensajes para inspeccionar la presencia y el valor del x-encabezado y eliminar el encabezado si existe. Si no existe un encabezado, descarte el mensaje.
filtersNew comando para crear un filtro de mensajes, copiar y pegar:office365_outbound: if sendergroup == "RELAYLIST" {
if header("X-OUTBOUND-AUTH") == "^mysecretkey$" {
strip-header("X-OUTBOUND-AUTH");
} else {
drop();
}
} [.] en la nueva línea para finalizar el nuevo filtro de mensajes.return una vez para salir del menú Filtros.commit comando para guardar los cambios en la configuración.
Nota: Evite los caracteres especiales para la clave secreta. Los caracteres ^ y $ que se muestran en el filtro de mensajes son caracteres regex y se utilizan como se indica en el ejemplo.
Nota: Revise el nombre de la configuración de RELAYLIST. Se puede configurar con un nombre alternativo o puede tener un nombre específico basado en su política de retransmisión o proveedor de correo.
Pruebe el correo saliente de su dirección de correo electrónico de Microsoft 365 a un destinatario de dominio externo. Puede revisar el rastreo de mensajes desde Cisco Secure Email and Web Manager para asegurarse de que se enruta correctamente hacia el exterior.
HIGH:MEDIUM:@STRENGTH:!aNULL:!eNULL:!LOW:!DES:!MD5:!EXP:!PSK:!DSS:!RC2:!RC4:!SEED:!ECDSA:!ADH:!IDEA:!3DES:!SSLv2:!SSLv3:!TLSv1:-aNULL:-EXPORT:-IDEA
Un ejemplo de seguimiento con entrega exitosa:

More DetailsHaga clic para ver los detalles completos del mensaje:

Un ejemplo de Rastreo de mensajes donde el x-encabezado no coincide:


| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
8.0 |
01-Jun-2026
|
Ortografía, gramática y espaciado actualizados. |
7.0 |
13-Dec-2024
|
Traducción automática y formato actualizados. |
6.0 |
28-Nov-2023
|
Traducción automática y formato. |
5.0 |
01-Dec-2022
|
Actualizaciones de nombres de productos, actualizaciones de capturas de pantalla |
1.0 |
13-Aug-2021
|
Versión inicial |