Cette procédure décrit les configurations à mettre en place sur le tenant Microsoft 365 / Microsoft Defender afin d'autoriser correctement les flux transitant par e-securemail.
Elle présente également les vérifications à effectuer lorsqu'un scellant ARC précédemment configuré n'est plus présent dans Microsoft Defender.
1. Ajouter security-mail.net aux scelleurs ARC approuvés
Prérequis Exchange Online
Avant de configurer le Trusted ARC sealer, vérifier l'état de personnalisation de l'organisation :
Get-OrganizationConfig | Format-List IsDehydrated
Si IsDehydrated retourne True, l'organisation n'a pas encore été personnalisée. Microsoft indique que Enable-OrganizationCustomization n'a besoin d'être exécuté qu'une seule fois par organisation.
Enable-OrganizationCustomization
Vérifier ensuite la configuration ARC :
Get-ArcConfig
Si aucun scellant n'est retourné, configurer security-mail.net :
Set-ArcConfig -Identity Default -ArcTrustedSealers "security-mail.net"
Attention : cette commande remplace la liste des scellants ARC existants. Les autres scellants à conserver doivent donc être inclus dans la commande.
Connectez-vous au portail Microsoft Defender avec un compte disposant des droits d’administration nécessaires.
Accédez ensuite à :
E-mail et collaboration → Stratégies et règles → Stratégies de menace → Paramètres d’authentification des e-mails
Dans l’onglet ARC, ouvrez la configuration des Scelleurs ARC approuvés (Trusted ARC sealers).
Cliquez sur Modifier, puis ajoutez le domaine suivant : security-mail.net
Enregistrez la modification.
La configuration obtenue doit correspondre à la première capture d’écran : security-mail.net doit apparaître dans la liste des scelleurs approuvés.
2. Configurer les adresses IP autorisées
Toujours depuis Microsoft Defender, accédez à :
E-mail et collaboration → Stratégies et règles → Stratégies de menace → Stratégies anti-spam
Sélectionnez :
Connection filter policy (Default)
puis cliquez sur Edit connection filter policy.
Dans la section IP Allow list, renseignez les plages d’adresses IP suivantes : 46.30.205.248/29
85.31.212.0/24
Enregistrez ensuite la configuration.
Une fois l’opération terminée, les deux plages doivent apparaître dans IP Allow list, comme sur la seconde capture d’écran.
3. Vérification
À l’issue de la configuration, vérifiez que :
security-mail.netest présent dans Trusted ARC sealers ;46.30.205.248/29est présent dans IP Allow list ;85.31.212.0/24est présent dans IP Allow list.
Ces paramètres permettent au tenant Microsoft de prendre correctement en compte l’infrastructure Security-Mail dans le traitement et l’authentification des messages.
En cas d’impossibilité d’enregistrer la configuration
Dans certains cas, Microsoft Defender peut empêcher l’ajout ou l’enregistrement de ces paramètres malgré la présence des droits administrateur nécessaires.
Il s’agit alors d’un dysfonctionnement côté Microsoft.
Pour contourner le problème, il est nécessaire de créer un nouveau compte administrateur sur le tenant Microsoft 365, de se connecter à Microsoft Defender avec ce nouveau compte, puis de réaliser à nouveau les opérations décrites dans cette documentation.
Une fois connecté avec le nouvel administrateur, procédez à l’ajout du scelleur ARC security-mail.net et des plages IP indiquées ci-dessus.
4.Cas particulier : le scellant ARC security-mail.net a disparu
Il peut arriver que security-mail.net, précédemment présent dans la liste des Trusted ARC sealers, ne soit plus visible dans Microsoft Defender.
Dans cette situation, il est recommandé de vérifier la configuration actuelle du tenant avant de conclure à un problème lié à Microsoft.
À ce jour, Microsoft documente toujours l'utilisation des Trusted ARC sealers dans Exchange Online et Microsoft Defender.
Plusieurs situations peuvent expliquer la disparition d'une entrée :
- modification manuelle de la configuration par un administrateur ;
- modification effectuée par un script ou un outil d'administration ;
- modification de la configuration via Exchange Online PowerShell ;
- remplacement de la liste des scellants ARC lors de l'utilisation de
Set-ArcConfig; - problème ponctuel de l'interface Microsoft Defender ;
- évolution éventuelle de la configuration du service intermédiaire.
IMPORTANT :
Microsoft précise notamment que le paramètre -ArcTrustedSealers peut remplacer la liste existante des scellants ARC. Si une nouvelle liste est définie sans reprendre les anciennes valeurs, celles-ci peuvent donc être supprimées de la configuration.
Déploiement automatisé :
Vous pouvez déployer la mise à jour en utilisant l'outil de déploiement automatisé (procédure officielle) Paramétrage du filtrage ESM for M365 du document officiel du guide de déploiement de e-securemail for Microsoft 365.
NB: Utilisez votre compte administrateur pour chaque tenant concerné.