In diesem Artikel finden Sie Informationen zur Einrichtung des M365 Exchange Connectors für Kunden, die Office 365 als Mailingdienst verwenden. Diese Alternative zur herkömmlichen Einrichtung von MX-Einträgen bietet eine schnelle und praktische Möglichkeit, die E-Mail-Sicherheit zu konfigurieren. Der Connector gewährleistet die vollständige Prüfung eingehender und ausgehender E-Mail-Datenströme und bietet umfassenden Schutz vor Bedrohungen bei gleichzeitiger Vereinfachung der Bereitstellung für Microsoft-365-Umgebungen.
1. Voraussetzungen
2. Erstellen der Enterprise-App in Entra ID
3. Einrichten einer Domain für die Verwendung der Einrichtung des M365 Exchange Connectors
4. Wechsel von der Einrichtung mit MX-Einträgen zur Einrichtung des M365 Exchange Connectors
VORAUSSETZUNGEN
Für die Einrichtung des M365 Exchange Connectors gelten folgende Voraussetzungen:
- Azure-/Entra-Tenant-ID für die Enterprise-App in Entra ID.
- Die MX-Einträge Ihrer Domain müssen auf die MX-Einträge von Office 365 verweisen.
- Ihre SPF-Einträge müssen in den DNS-Einstellungen der Domain konfiguriert sein.
Um sicherzustellen, dass Ihre ausgehenden E-Mails authentifiziert und erfolgreich zugestellt werden, können Sie Ihrer Domain in den DNS-Einstellungen auch DMARC- und DKIM-Einträge hinzufügen. Gehen Sie dazu wie folgt vor:
1. Melden Sie sich beim Portal an, in dem Sie die DNS-Einstellungen Ihrer Domain verwalten (beim Portal Ihres Registrars oder Hosting-Anbieters | Beispiele: GoDaddy, HostGator, Office 365 oder andere), und öffnen Sie die DNS-Einstellungen.
2. Bearbeiten Sie Ihre SPF-Einträge, um die SPF-Einträge für die Email Security einzubeziehen:
- include:spf-esec.heimdalsecurity.com (für Kunden, deren Daten in der Region Europa gespeichert sind).
- include:spf-esec-au.heimdalsecurity.com (für Kunden, deren Daten in der Region Australien gespeichert sind).
- include:spf-esec-us.heimdalsecurity.com (für Kunden, deren Daten in der Region Vereinigte Staaten gespeichert sind).
- include:spf-esec-uk.heimdalsecurity.com (für Kunden, deren Daten in der Region Vereinigtes Königreich gespeichert sind).
-
include:spf-esec-uae.heimdalsecurity.com (für Kunden, deren Daten in der Region Vereinigte Arabische Emirate gespeichert sind).
Beispiel:v=spf1 include:spf.protection.outlook.com include:spf-esec.heimdalsecurity.com -all
Stellen Sie sicher, dass Sie keine bereits in Ihren SPF-Einträgen eingerichteten SPF-Einträge von Drittanbietern entfernen. Führen Sie nach dem Hinzufügen der SPF-Einträge für die E-Mail-Sicherheit eine SPF-Eintragsüberprüfung durch, um sicherzustellen, dass die SPF-Einträge korrekt validiert werden (Sie können dazu mxtoolbox.com oder ein anderes Online-Tool verwenden).
3. Fügen Sie einen DMARC-Eintrag hinzu:
- Typ: TXT
- Host: _dmarc
- Wert: v=DMARC1; p=quarantine; rua=mailto:gcafy1yi@ag.dmarcian-eu.com, mailto:test1@example.com; ruf=mailto:gcafy1yi@fr.dmarcian-eu.com, mailto:test1@example.com;
- TTL: 1/2 Stunde
4. Zusätzlich können Sie eine DKIM-Signatur hinzufügen, um sicherzustellen, dass die von Ihnen gesendeten E-Mails nach der Einrichtung der E-Mail-Sicherheit mit Exchange Online Protection mit DKIM signiert werden. Die DKIM-Signatur kann im Bereich Netzwerkeinstellungen -> E-Mail-Sicherheit -> Authentifizierung & Filterung -> Ausgehender Datenverkehr generiert werden, indem Sie auf die Schaltfläche „DKIM-Signierung“ klicken und den Schlüssel mit den gewünschten Einstellungen generieren.
ERSTELLEN DER ENTERPRISE-APP IN ENTRA ID
Um Connectoren und E-Mail-Transportregeln in Exchange Online Protection konfigurieren zu können, erstellt HEIMDAL in Entra ID eine Enterprise-App in Entra ID, die alle Vorgänge über Microsoft Graph ausführt. Gehen Sie zum Einrichten wie folgt vor:
1. Öffnen Sie im HEIMDAL Dashboard Guide -> Kundeneinstellungen -> Anmeldeeinrichtung -> Azure-Anmeldung und geben Sie Ihre Azure-/Entra-Tenant-ID ein.
2. Nachdem Sie Ihre Azure-/Entra-Tenant-ID festgelegt haben, navigieren Sie zu Netzwerkeinstellungen -> E-Mail-Schutz, aktivieren Sie E-Mail-Sicherheit (falls noch nicht aktiviert) und klicken Sie auf den Link Zustimmung erteilen.
3. Sie werden aufgefordert, Ihre M365-Anmeldedaten einzugeben (stellen Sie sicher, dass Sie ein Benutzerkonto mit globalen Administratorrechten verwenden).
4. Klicken Sie auf die Schaltfläche Akzeptieren, um der Enterprise-App in Entra ID Berechtigungen zu erteilen:
5. Nach dem Akzeptieren der Berechtigungen wird in Entra ID eine neue Enterprise-App mit dem Namen Heimdal Security ESEC All erstellt.
EINRICHTEN EINER DOMAIN FÜR DIE VERWENDUNG DER EINRICHTUNG DES M365 EXCHANGE CONNECTORS
Das Hinzufügen einer neuen Domain ist mit den folgenden Schritten ganz einfach:
1. Klicken Sie im Tab „E-Mail-Schutz“ auf die Schaltfläche Domain hinzufügen.
2. Geben Sie den Namen Ihrer Domain ein, wählen Sie Einrichtung des M365 Exchange Connectors, geben Sie Ihren Eingehenden Mailserver (von Microsoft 365 bereitgestellt) und Ihren Ausgehenden IP-/Anbieter ein (wählen Sie im Dropdown-Menü die Option Office365) und klicken Sie auf Änderungen speichern.
Eine Validierung wird durchgeführt. Wenn alle Voraussetzungen erfüllt sind, werden die Exchange-Online-Connectoren und -Regeln erstellt. Die folgenden 3 Connectoren werden automatisch erstellt, um den Datenverkehr zu verarbeiten:
Die folgenden 4 Regeln steuern das Routing der E-Mail-Datenströme.
Hinweis: Falls die Connectoren und Regeln nicht in Exchange Online erstellt werden, stellen Sie sicher, dass die Anwendung Heimdal Security ESEC All der Rolle Exchange-Administrator hinzugefügt wurde (unter Rollen und Administratoren in Entra):
WECHSEL VON DER EINRICHTUNG MIT MX-EINTRÄGEN ZUR EINRICHTUNG DES M365 EXCHANGE CONNECTORS
Wenn Sie eine bestehende Konfiguration der E-Mail-Sicherheit von der Einrichtung mit MX-Einträgen auf die Einrichtung des M365 Exchange Connectors umstellen möchten, müssen Sie sicherstellen, dass die folgenden Voraussetzungen erfüllt sind:
- Der Zustimmung zur Enterprise-App Heimdal Security ESEC All in Entra ID wurde erteilt.
- Eingehender Datenverkehr
- Die MX-Einträge Ihrer Domain müssen auf die MX-Einträge von Office 365 verweisen, nicht auf die MX-Einträge der E-Mail-Sicherheit.
- Das SPF-Kontrollkästchen unter Zusätzliche Domaineinstellungen muss deaktiviert sein.
- Ausgehender Datenverkehr (falls konfiguriert)
- Ihre SPF-Einträge müssen in den DNS-Einstellungen der Domain konfiguriert sein.
- Sie haben nur einen Ausgehenden IP-/Anbieter-Server eingerichtet, der Office 365 verwendet.
Sobald die Voraussetzungen erfüllt sind, können Sie den Tab Konfiguration öffnen, unter dem Feld Domainname auf Einrichtung des M365 Exchange Connectors klicken und anschließend Änderungen speichern auswählen.
Eine Validierungsmeldung wird angezeigt, um zu bestätigen, ob alle Voraussetzungen erfüllt sind:
WICHTIG
Beim Wechsel von der Einrichtung mit MX-Einträgen zur Einrichtung des M365 Exchange Connectors werden die Bereiche Eingangsüberprüfung – Anti-Spoofing und SEPO ausgegraut.
Beim Wechsel von der Einrichtung des M365 Exchange Connectors zur Einrichtung mit MX-Einträgen werden die Bereiche Eingangsüberprüfung – Anti-Spoofing und SEPO wieder aktiviert. Außerdem wird die Anwendung Heimdal Security ESEC All in Entra ID entfernt.
Hinweis: Wenn die Zustimmung erteilen widerrufen wird (der Status ändert sich in „deaktiviert“) und die Einrichtung auf MX-Einträge umgestellt wird, wird der zuvor konfigurierte M365 Exchange Connector nicht automatisch entfernt. Er muss vom Administrator manuell gelöscht werden.
Die Option Connector-Integritätsprüfung ist verfügbar und dient zur Validierung der Bereitstellung des M365 Exchange Connectors. Dies ist besonders nützlich, da die Erstellung eines Connectors bis zu 1–2 Minuten dauern kann. IT-Administratoren können so die Bereitschaft und den Betriebsstatus des konfigurierten Connectors überprüfen, bevor kritische Routingänderungen angewendet werden.