Ce document décrit les étapes de configuration pour intégrer Microsoft 365 avec Cisco Secure Email pour la remise des e-mails entrants et sortants.
Cisco vous recommande de prendre connaissance des rubriques suivantes :
Ce document n'est pas limité à des versions de matériel et de logiciel spécifiques.
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Ce document peut être utilisé pour les passerelles sur site ou les passerelles cloud Cisco.
Si vous êtes un administrateur de messagerie électronique sécurisée Cisco, votre lettre de bienvenue inclut vos adresses IP de passerelle cloud et d'autres informations pertinentes. En plus de la lettre que vous voyez ici, un e-mail chiffré vous est envoyé pour vous fournir des détails supplémentaires sur le nombre de Cloud Gateway (également appelé ESA) et Cloud Email and Web Manager (également appelé SMA) provisionnés pour votre allocation. Si vous n'avez pas reçu ou n'avez pas de copie de la lettre, contactez ces-activations@cisco.com avec vos coordonnées et votre nom de domaine en service.

Chaque client dispose d’adresses IP dédiées. Vous pouvez utiliser les adresses IP ou les noms d’hôte attribués lors de la configuration de Microsoft 365.
Mail flow > Rules.Add a rule pour créer une nouvelle règle.Bypass spam filtering - inbound email from Cisco CES.The sender - IP address is in any of these ranges or exactly matches.
OK.Modify the message properties et choisissez l' set the spam confidence level (SCL)utilisation Bypass spam filtering.Next.Enforce et cliquez sur Next.Finish.Voici un exemple de l'aspect de votre règle :
Règle de contournement
Mail flow > Connectors.[+ Add a connector] pour créer un nouveau connecteur.Partner organizationOffice365Next.Inbound from Cisco CES.Next.By verifying that the IP address of the sending...[+] et ajoutez les adresses IP fournies dans la lettre de bienvenue et utilisées dans la règle de filtrage Ignorer le spam. Next.Reject email messages if they aren't sent over Transport Layer Security (TLS).Next.Save.Voici un exemple de la configuration de votre connecteur :
Connecteur entrant
Imposez une auto-limitation à un domaine de remise dans vos contrôles de destination. Bien sûr, vous pouvez supprimer l'accélérateur plus tard, mais ce sont de nouvelles IP à Microsoft 365, et vous ne voulez pas de limitation par Microsoft en raison de sa réputation inconnue.
Mail Policies > Destination Controls.Add Destination.1020PreferredSubmit.Commit Changes en haut à droite de l'interface utilisateur pour enregistrer vos modifications de configuration.Exemple de présentation de votre table de contrôle des destinations :

Ensuite, définissez le tableau d’accès des destinataires (RAT) pour qu’il accepte les courriels de vos domaines :
Mail Policies > Recipient Access Table (RAT).Add Recipient.Accept.Submit.Commit Changes dans le coin supérieur droit de l'interface utilisateur pour enregistrer vos modifications de configuration.Voici un exemple de l'apparence de votre entrée RAT :

Définissez le routage SMTP pour la remise du courrier électronique sécurisé Cisco à votre domaine Microsoft 365 :
Network > SMTP Routes.Add Route...Submit.Commit Changes dans le coin supérieur droit de l'interface utilisateur pour enregistrer vos modifications de configuration.Exemple de l'apparence de vos paramètres de routage SMTP :

Vous êtes prêt à couper le domaine via une modification d'enregistrement MX (Mail Exchange). Travaillez avec votre administrateur DNS pour résoudre vos enregistrements MX en adresses IP pour votre instance Cisco Secure Email Cloud, comme indiqué dans votre lettre de bienvenue Cisco Secure Email.
Vérifiez également la modification apportée à l'enregistrement MX à partir de votre console Microsoft 365 :
Home > Settings > Domains.Check Health.Cette section fournit les enregistrements MX actuels de la façon dont Microsoft 365 recherche vos enregistrements DNS et MX associés à votre domaine :

Testez le courrier entrant vers votre adresse de messagerie Microsoft 365. Vérifiez ensuite qu'il arrive dans votre boîte de réception de messagerie Microsoft 365.
Validez les journaux de messagerie dans Message Tracking sur votre Cisco Secure Email and Web Manager (également appelé SMA) fourni avec votre instance.
Pour afficher les journaux de messagerie sur votre SMA :
Tracking.Search;et attendez-vous à voir les résultats suivants :
Pour afficher les journaux de messagerie dans Microsoft 365 :
Mail flow > Message Trace.Messages received by my primary domain in the last day de lancer votre requête de recherche.Search et attendez-vous à voir les résultats similaires à :
Reportez-vous à votre lettre de bienvenue Cisco Secure Email. En outre, une interface secondaire est spécifiée pour les messages sortants via votre modem routeur.
Mail Policies > HAT Overview.
Remarque : Assurez-vous que l'écouteur est défini sur Outgoing Listener, OutgoingMail ou MailFlow-Ext, en fonction du nom réel de votre écouteur pour votre flux de messages externe/sortant.
Add Sender Group...Submit and Add Senders..protection.outlook.com.Submit.Commit Changes dans le coin supérieur droit de l'interface utilisateur pour enregistrer vos modifications de configuration.Voici un exemple de l'apparence de vos paramètres de groupe d'expéditeurs :

<. RELAYED.Security Features section Encryption and Authentication.Preferred.Submit.Commit Changes dans le coin supérieur droit de l'interface utilisateur pour enregistrer vos modifications de configuration.Exemple de configuration de votre stratégie de flux de messagerie :

Mail flow > Connectors.[+ Add a connetor]pour créer un nouveau connecteur.Office365Partner organizationNext.Outbound to Cisco CES.Next.Only when I have a transport rule set up that redirects messages to this connector.Next. Route email through these smart hosts.[+] et entrez les adresses IP sortantes ou les noms d'hôte fournis dans votre lettre de bienvenue CES.Save.Next.Always use TLS to secure the connection (recommended).Any digital certificate, including self-signed certificates.Next.Next.[+] pour saisir une adresse e-mail valide et cliquez sur OK.Validate et autorisez l'exécution de la validation.Save.Voici un exemple de l'apparence de votre connecteur sortant :

Mail Flow;l'onglet Règles et assurez-vous qu'il est actif.[+] pour ajouter une nouvelle règle.Create a new rule.Outbound to Cisco CES.The sender is located...
Inside the organization.OK.More options...add condition bouton et insérez une deuxième condition :
The recipient...Is external/internal.Outside the organization.OK.Redirect the message to...
Modify the message properties...set the message header.X-OUTBOUND-AUTH.OK.mysecretkey.
mysecretkey is simply a placeholder. Please customize this so it is specific to your environment.OK.Save.Exemple de configuration du routage Microsoft 365 :

Avertissement : Il s'agit d'une étape cruciale. La sécurisation de l'écouteur sortant est essentielle pour empêcher les utilisateurs non autorisés de relayer des e-mails via le périphérique.
Deux options sont répertoriées ci-dessous. Il est recommandé d'utiliser le filtre de message (CLI) ou le filtre de contenu (GUI) pour les personnes moins familières avec CLI (Command Line Interface).
Créez deux filtres de contenu dans l'interface utilisateur graphique :
X-OUTBOUND-AUTH).
X-OUTBOUND-AUTH).
X-OUTBOUND-AUTH).
Conseil : Une fois que vos tests se sont terminés avec succès et que la remise du courrier fonctionne comme prévu, il est recommandé de remplacer l'action « quarantaine » du filtre de contenu par « abandonner ».
Stop_O365_Filtre de contenu OpenRelay
Filtre de contenu Strip_Secret_Header
Accédez à l'interface CLI de votre passerelle de messagerie sécurisée Cisco.
Créez un filtre de message pour vérifier la présence et la valeur de l'en-tête x et supprimez l'en-tête s'il existe. En l’absence d’en-tête, supprimez le message.
filtersNew commande suivante pour créer un filtre de message, le copier et le coller :office365_outbound: if sendergroup == "RELAYLIST" {
if header("X-OUTBOUND-AUTH") == "^mysecretkey$" {
strip-header("X-OUTBOUND-AUTH");
} else {
drop();
}
} [.] sur la nouvelle ligne pour terminer votre nouveau filtre de messages.return une fois pour quitter le menu Filtres.commit commande pour enregistrer les modifications apportées à votre configuration.
Remarque : Évitez les caractères spéciaux pour la clé secrète. Les caractères ^ et $ affichés dans le filtre de message sont des caractères regex et sont utilisés comme indiqué dans l'exemple.
Remarque : Vérifiez le nom de la configuration de votre RELAYLIST. Il peut être configuré avec un autre nom ou vous pouvez avoir un nom spécifique basé sur votre stratégie de relais ou votre fournisseur de messagerie.
Testez le courrier sortant de votre adresse de messagerie Microsoft 365 vers un destinataire de domaine externe. Vous pouvez vérifier le suivi des messages depuis votre Cisco Secure Email and Web Manager pour vous assurer qu'il est correctement acheminé vers l'extérieur.
HIGH:MEDIUM:@STRENGTH:!aNULL:!eNULL:!LOW:!DES:!MD5:!EXP:!PSK:!DSS:!RC2:!RC4:!SEED:!ECDSA:!ADH:!IDEA:!3DES:!SSLv2:!SSLv3:!TLSv1:-aNULL:-EXPORT:-IDEA
Exemple de suivi avec une livraison réussie :

More DetailsCliquez pour afficher les détails complets du message :

Exemple de suivi des messages où l'en-tête x ne correspond pas :


| Révision | Date de publication | Commentaires |
|---|---|---|
8.0 |
01-Jun-2026
|
Mise à jour orthographique, grammaire, espacement. |
7.0 |
13-Dec-2024
|
Mise à jour de la traduction automatique et du formatage. |
6.0 |
28-Nov-2023
|
Traduction et formatage automatiques. |
5.0 |
01-Dec-2022
|
Mises à jour des noms de produits, captures d'écran |
1.0 |
13-Aug-2021
|
Première publication |