Este documento descreve as etapas de configuração para integrar o Microsoft 365 com o Cisco Secure Email para entrega de e-mail de entrada e saída.
A Cisco recomenda que você tenha conhecimento destes tópicos:
Este documento não se restringe a versões de software e hardware específicas.
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Este documento pode ser usado para gateways locais ou gateways de nuvem da Cisco.
Se você for um administrador do Cisco Secure Email, sua carta de boas-vindas incluirá seus endereços IP do gateway de nuvem e outras informações pertinentes. Além da carta que você vê aqui, um e-mail criptografado é enviado para você, fornecendo detalhes adicionais sobre o número de Gateway de nuvem (também conhecido como ESA) e Gerenciador de e-mail e Web de nuvem (também conhecido como SMA) provisionados para sua alocação. Se você não recebeu ou não tem uma cópia da carta, entre em contato com ces-activations@cisco.com com suas informações de contato e o nome de domínio em serviço.

Cada cliente tem IPs dedicados. Você pode usar os IPs ou nomes de host atribuídos na configuração do Microsoft 365.
Mail flow > Rules.Add a rule para criar uma nova regra.Bypass spam filtering - inbound email from Cisco CES.The sender - IP address is in any of these ranges or exactly matches.
OK.Modify the message properties e escolha set the spam confidence level (SCL)usando Bypass spam filtering.Next.Enforce e clique em Next.Finish.Um exemplo de como sua regra se parece:
Regra de desvio
Mail flow > Connectors.[+ Add a connector] para criar um novo conector.Partner organizationOffice365Next.Inbound from Cisco CES.Next.By verifying that the IP address of the sending...[+] e adicione os endereços IP fornecidos na carta de boas-vindas e usados na regra de filtragem Ignorar spam. Next.Reject email messages if they aren't sent over Transport Layer Security (TLS).Next.Save.Um exemplo de como é a configuração do conector:
Entrada do conector
Imponha um acelerador automático para um domínio de entrega nos Controles de destino. É claro que você pode remover o acelerador mais tarde, mas esses são novos IPs para o Microsoft 365, e você não quer nenhum acelerador pela Microsoft devido à sua reputação desconhecida.
Mail Policies > Destination Controls.Add Destination.1020PreferredSubmit.Commit Changes no canto superior direito da Interface do usuário (UI) para salvar suas alterações de configuração.Um exemplo de como é a sua Tabela de Controle de Destino:

Em seguida, defina a tabela de acesso do destinatário (RAT) para aceitar e-mails dos domínios:
Mail Policies > Recipient Access Table (RAT).Add Recipient.Accept.Submit.Commit Changes no canto superior direito da interface do usuário para salvar suas alterações de configuração.Um exemplo de como é a sua entrada RAT:

Defina a rota SMTP para entregar e-mails do Cisco Secure Email ao seu domínio do Microsoft 365:
Network > SMTP Routes.Add Route...Submit.Commit Changes no canto superior direito da interface do usuário para salvar suas alterações de configuração.Um exemplo de como as configurações de rota SMTP são:

Você está pronto para interromper o domínio por meio de uma alteração de registro MX (Mail Exchange). Trabalhe com seu administrador DNS para resolver seus registros MX para os endereços IP de sua instância do Cisco Secure Email Cloud, conforme fornecido na carta de boas-vindas do Cisco Secure Email.
Verifique também a alteração no registro MX do console do Microsoft 365:
Home > Settings > Domains.Check Health.Isso fornece os Registros MX atuais de como o Microsoft 365 pesquisa seus registros DNS e MX associados ao seu domínio:

Teste os emails de entrada para o seu endereço de email do Microsoft 365. Em seguida, verifique se ele chega à sua caixa de entrada de e-mail do Microsoft 365.
Valide os logs de e-mail em Rastreamento de mensagens no Cisco Secure Email e Web Manager (também conhecido como SMA) fornecido com sua instância.
Para ver os registros de e-mail no SMA:
Tracking.Search;e espere ver estes resultados:
Para ver os registros de e-mail no Microsoft 365:
Mail flow > Message Trace.Messages received by my primary domain in the last day para iniciar sua consulta de pesquisa.Search e espere ver resultados semelhantes a:
Consulte sua carta de boas-vindas do Cisco Secure Email. Além disso, uma interface secundária é especificada para mensagens de saída pelo Gateway.
Mail Policies > HAT Overview.
Note: Certifique-se de que o Listener esteja definido como Ouvinte de Saída, Correio de Saída ou Fluxo de E-mail Externo, com base no nome real do Listener para seu fluxo de e-mail externo/de saída.
Add Sender Group...Submit and Add Senders..protection.outlook.com.Submit.Commit Changes no canto superior direito da interface do usuário para salvar suas alterações de configuração.Um exemplo de como são as configurações do grupo de remetente:

<. RELAYED.Security Features por Encryption and Authentication.Preferred.Submit.Commit Changes no canto superior direito da interface do usuário para salvar suas alterações de configuração.Um exemplo de como é a configuração da Política de fluxo de e-mail:

Mail flow > Connectors.[+ Add a connetor]para criar um novo conector.Office365Partner organizationNext.Outbound to Cisco CES.Next.Only when I have a transport rule set up that redirects messages to this connector.Next. Route email through these smart hosts.[+] e insira os endereços IP de saída ou os nomes de host fornecidos em sua carta de boas-vindas do CES.Save.Next.Always use TLS to secure the connection (recommended).Any digital certificate, including self-signed certificates.Next.Next.[+] para inserir um endereço de e-mail válido e clique em OK.Validate e permita que a validação seja executada.Save.Um exemplo de como é a aparência do Conector de Saída:

Mail Flow;e verifique se você está na guia regras.[+] para adicionar uma nova regra.Create a new rule.Outbound to Cisco CES.The sender is located...
Inside the organization.OK.More options...add condition botão e insira uma segunda condição:
The recipient...Is external/internal.Outside the organization.OK.Redirect the message to...
Modify the message properties...set the message header.X-OUTBOUND-AUTH.OK.mysecretkey.
mysecretkey is simply a placeholder. Please customize this so it is specific to your environment.OK.Save.Um exemplo de como é a sua configuração do Microsoft 365 Routing:

aviso: Este é um passo crucial. Proteger o ouvinte de saída é essencial para impedir que usuários não autorizados retransmitam e-mails através do dispositivo.
Há duas opções listadas abaixo. Recomenda-se usar o Filtro de Mensagens (CLI) ou o Filtro de Conteúdo (GUI) para aqueles menos familiarizados com a CLI (Command Line Interface - Interface de Linha de Comando).
Crie dois filtros de conteúdo na GUI:
X-OUTBOUND-AUTH).
X-OUTBOUND-AUTH).
X-OUTBOUND-AUTH).
Tip: Depois que os testes forem concluídos com êxito e a entrega de e-mails estiver funcionando conforme esperado, é recomendável alterar a ação no Filtro de conteúdo de "quarentena" para "descartar".
Stop_O365_OpenRelay Filtro de conteúdo
Filtro de conteúdo Strip_Secret_Header
Acesse a CLI do Cisco Secure Email Gateway.
Crie um filtro de mensagem para inspecionar a presença e o valor do cabeçalho x e remova o cabeçalho, se ele existir. Se não houver cabeçalho, descarte a mensagem.
filters comando.New comando para criar, copiar e colar um filtro de mensagens:office365_outbound: if sendergroup == "RELAYLIST" {
if header("X-OUTBOUND-AUTH") == "^mysecretkey$" {
strip-header("X-OUTBOUND-AUTH");
} else {
drop();
}
} [.] na nova linha para finalizar o novo filtro de mensagens.return uma vez para sair do menu Filtros.commit comando para salvar as alterações na sua configuração.
Note: Evite caracteres especiais para a chave secreta. Os ^ e $ mostrados no filtro da mensagem são caracteres regex e são usados conforme fornecido no exemplo.
Note: Revise o nome de como sua RELAYLIST está configurada. Ele pode ser configurado com um nome alternativo ou você pode ter um nome específico com base na sua política de retransmissão ou no seu provedor de e-mail.
Teste os emails de saída do seu endereço de email do Microsoft 365 para um destinatário de domínio externo. Você pode rever o Rastreamento de mensagens do Cisco Secure Email e do Web Manager para garantir que ele seja encaminhado corretamente para a saída.
HIGH:MEDIUM:@STRENGTH:!aNULL:!eNULL:!LOW:!DES:!MD5:!EXP:!PSK:!DSS:!RC2:!RC4:!SEED:!ECDSA:!ADH:!IDEA:!3DES:!SSLv2:!SSLv3:!TLSv1:-aNULL:-EXPORT:-IDEA
Um exemplo de rastreamento com entrega bem-sucedida:

More DetailsClique para ver os detalhes completos da mensagem:

Um exemplo de Rastreamento de Mensagem onde o cabeçalho x não corresponde:


| Revisão | Data de publicação | Comentários |
|---|---|---|
8.0 |
01-Jun-2026
|
Ortografia, gramática e espaçamento atualizados. |
7.0 |
13-Dec-2024
|
Tradução Automática e Formatação Atualizadas. |
6.0 |
28-Nov-2023
|
Tradução e Formatação Automática. |
5.0 |
01-Dec-2022
|
Atualizações de nomes de produtos, atualizações de capturas de tela |
1.0 |
13-Aug-2021
|
Versão inicial |