Exchange Online: architettura, flusso di posta e gestione

Exchange Online è il servizio Exchange gestito da Microsoft in Microsoft 365. Fornisce cassette postali, calendari, contatti, gruppi, trasporto SMTP e funzioni di amministrazione. L’amministratore del tenant decide in merito a destinatari, domini, connettori, regole, autorizzazioni e conservazione. Microsoft gestisce invece i server delle cassette postali, le copie del database, le code interne, le patch e le procedure di failover (Exchange Online service description, Exchange Online data resiliency).

Exchange Online assomiglia quindi, dal punto di vista funzionale, a un sistema Exchange proprio, ma non dal punto di vista operativo. Un amministratore locale può analizzare un file di coda o attivare una copia del database. In Exchange Online vede invece gli eventi, gli stati e gli oggetti di configurazione messi a disposizione dal servizio. L’abilità più importante consiste quindi nel ricondurre un reclamo di un utente a un percorso chiaro: identità, accesso client, oggetto destinatario, trasporto, filtro, recapito o conservazione.

Dal tenant alla cassetta postale

Il tenant costituisce il contesto organizzativo. Al suo interno Exchange Online gestisce destinatari abilitati alla posta: cassette postali utente e condivise, cassette postali di sala e apparecchiatura, liste di distribuzione, gruppi Microsoft 365, contatti e utenti di posta. Il tipo di destinatario determina se i dati vengono archiviati, come avviene il recapito e quali autorizzazioni sono disponibili (Recipients in Exchange Online).

Un account utente in Microsoft Entra ID e una cassetta postale Exchange sono collegati, ma non sono lo stesso oggetto. L’assegnazione della licenza può attivare il provisioning di una cassetta postale. Exchange aggiunge quindi attributi e servizi correlati alla posta. Se un amministratore rimuove una licenza o elimina un account, si applicano diversi periodi di conservazione ed eliminazione. Per la gestione e l’offboarding, il ciclo di vita dell’identità, quello della cassetta postale e la conservazione per conformità devono pertanto essere pianificati insieme (Delete or restore user mailboxes, Retention policies for Exchange).

Per gli esperti, l’origine degli attributi diventa importante. In un tenant esclusivamente cloud, le proprietà di Exchange vengono gestite online. Con identità sincronizzate, l’ambiente locale può continuare a essere la fonte autorevole per determinati attributi dei destinatari. Un valore appare quindi in Exchange Online, ma deve essere modificato localmente e sincronizzato nuovamente. Questo modello appartiene all’articolo Exchange Hybrid, poiché non esiste senza sincronizzazione della directory.

Come un messaggio in ingresso raggiunge la cassetta postale

Una volta compreso il destinatario, è possibile seguire il percorso della posta. Il record MX pubblico di un dominio punta normalmente a Exchange Online Protection, EOP. EOP accetta la connessione SMTP, valuta il mittente e il messaggio, applica le regole di protezione e trasporto e trasferisce un messaggio consentito a Exchange Online. Per i destinatari locali segue quindi il recapito nella cassetta postale (Exchange Online Protection overview, Mail flow in EOP).

Il dominio accettato stabilisce come Exchange Online tratta il dominio del destinatario. Con Authoritative il servizio si aspetta tutti i destinatari validi nella propria organizzazione e rifiuta gli indirizzi sconosciuti. Internal Relay consente di inoltrare destinatari sconosciuti a un altro sistema. Questa impostazione è utile solo se l’hop successivo e la risoluzione dei destinatari sono pianificati in modo affidabile; altrimenti si verificano mancati recapiti o loop (Manage accepted domains in Exchange Online).

Un messaggio interno non rimane automaticamente «sullo stesso server». Exchange Online risolve mittente e destinatario, verifica regole e criteri di protezione e registra eventi di trasporto. Per l’amministratore, questa catena di eventi è decisiva: Delivered significa che il servizio ha recapitato al destinatario; Filtered, Failed, Pending o Expanded descrivono altri passaggi. Message Trace rende visibili questi passaggi, ma non sostituisce la verifica della cassetta postale di destinazione o di una regola successiva (Trace an email message, Message Trace FAQ).

Messaggi in uscita e connettori

Per i messaggi in uscita viene prima deciso se Exchange Online invia direttamente al sistema di destinazione o utilizza un connettore in uscita configurato. Un connettore può instradare i messaggi verso la propria infrastruttura, un partner o un gateway di posta. La selezione si basa, tra l’altro, sul dominio del destinatario, sulle condizioni del connettore e sulle regole di trasporto (Set up connectors to route mail).

I connettori in ingresso descrivono invece le condizioni alle quali Exchange Online si fida di un sistema mittente. I criteri tipici sono l’IP di origine o un certificato TLS. Queste informazioni sono rilevanti per la sicurezza: un intervallo IP troppo ampio o un certificato verificato in modo impreciso può far apparire traffico esterno come traffico interno di un partner.

Se un gateway di posta esterno è posto davanti a EOP, Microsoft vede inizialmente l’IP del gateway. Enhanced Filtering for Connectors può includere informazioni sull’hop originale nella valutazione del filtro. La funzione non è un generico «interruttore antispam», ma deve corrispondere al percorso effettivo, ai connettori e agli IP ignorati (Enhanced Filtering for Connectors).

La domanda per gli esperti è: quale controparte ha effettivamente accettato un messaggio, quale identità è stata verificata per il connettore e su quale hop è avvenuto l’ultimo filtro del contenuto? Queste tre risposte devono essere incluse in ogni diagramma del flusso di posta.

Struttura tecnica dal punto di vista dell’amministratore

Exchange Online non pubblica un elenco di server che un amministratore del tenant gestisce come una farm locale. Ciononostante, il servizio dispone di componenti tecnici chiaramente riconoscibili. Diventano visibili tramite protocolli e interfacce di amministrazione.

ComponenteCompitoCiò che vede l’amministratore del tenant
Exchange Online ProtectionAccettazione SMTP, antimalware, antispam ed elaborazione del trasportoQuarantena, criteri, report e Message Trace
Trasporto ExchangeRisoluzione dei destinatari, regole, routing e recapitoConnettori, domini accettati, regole ed eventi
Servizio cassette postaliArchiviazione di e-mail, calendari, contatti e cartelleOggetti cassetta postale, quote, autorizzazioni e accesso client
Microsoft Entra IDIdentità di utenti, gruppi, applicazioni e accessoAccount, ruoli, Conditional Access e registrazioni di app
Exchange Online PowerShellAmministrazione specifica di ExchangeCmdlet, RBAC e modifiche verificabili
Microsoft GraphAPI REST per applicazioni e automazioneAutorizzazioni OAuth, risorse e throttling

Lo stack tecnologico circostante consiste quindi soprattutto in SMTP e TLS per il trasporto della posta, nonché HTTPS, OAuth, PowerShell e REST per l’accesso client e amministrativo. I dettagli di implementazione interni sono rilevanti per il cliente soltanto nella misura in cui Microsoft li documenta come comportamento del servizio, limite o interfaccia diagnostica (About the Exchange Online PowerShell module, Microsoft Graph mail API).

Accesso client e autenticazione moderna

Il trasporto della posta termina nella cassetta postale; gli utenti vi accedono successivamente tramite protocolli client. Outlook, Outlook sul Web, client mobili e applicazioni utilizzano endpoint basati su HTTPS. Autodiscover aiuta i client a individuare il servizio appropriato. L’accesso avviene tramite Microsoft Entra ID, mentre Exchange verifica l’autorizzazione sulla cassetta postale (Clients and mobile in Exchange Online, Modern authentication in Exchange Online).

Questo separa due errori che vengono spesso confusi. Se l’accesso a Entra non riesce, spesso il client non raggiunge affatto Exchange. Se il token è valido, Exchange può comunque rifiutare l’accesso per mancanza di ruolo, autorizzazione della cassetta postale, criterio client o cassetta postale di destinazione errata. Il registro di accesso e la diagnostica di Exchange devono pertanto essere considerati insieme nel tempo.

Le applicazioni accedono preferibilmente tramite Microsoft Graph o interfacce Exchange supportate. Un’autorizzazione dell’applicazione Graph può avere un ambito ampio; Exchange RBAC for Applications può definire in modo più restrittivo l’ambito delle cassette postali accessibili. Un token OAuth valido è quindi soltanto il primo passo. Il servizio della risorsa verifica poi quale azione è consentita su quale cassetta postale (Role Based Access Control for Applications).

Tracciare autorizzazioni e modifiche

Exchange Online dispone di ruoli amministrativi propri. I ruoli Entra possono consentire l’accesso iniziale all’amministrazione di Exchange, ma i Cmdlet Exchange effettivi e il loro ambito sono determinati da Exchange-RBAC (Permissions in Exchange Online).

Esistono inoltre autorizzazioni della cassetta postale quali Full Access, Send As e Send on Behalf. Controllano azioni diverse e non dovrebbero essere inventariate come un unico «diritto di delega». Per le applicazioni si aggiungono ruoli OAuth e ruoli applicativi Exchange (Manage permissions for recipients).

Per gli esperti, l’origine di una modifica è importante quanto lo stato finale. I registri di audit, i registri di accesso Entra e le esportazioni di configurazione consentono di stabilire chi ha modificato una regola, un connettore o un’autorizzazione. Un’esportazione notturna degli oggetti centrali del flusso di posta facilita i confronti, ma non sostituisce una fonte di audit protetta.

Diagnostica: prima DNS, poi eventi di trasporto

Un’analisi del flusso di posta inizia al di fuori del tenant. Il record MX indica quale sistema accetta la posta da Internet. Successivamente, Message Trace verifica se Exchange Online ha visto il messaggio concreto e come lo ha elaborato.

Resolve-DnsName -Type MX example.com
Resolve-DnsName autodiscover.example.com

Resolve-DnsName e dig mostrano pubblicazione e risoluzione. Non indicano ancora se EOP ha accettato il messaggio o se una cassetta postale lo ha ricevuto.

Per il passaggio successivo si sceglie un intervallo temporale ristretto con mittente e destinatario. La stessa Exchange Online PowerShell viene eseguita su Windows e con pwsh su sistemi Unix supportati.

Connect-ExchangeOnline
Get-MessageTraceV2 -SenderAddress sender@example.net `
  -StartDate (Get-Date).AddHours(-2) -EndDate (Get-Date)

Connect-ExchangeOnline stabilisce la sessione di amministrazione autenticata. Get-MessageTraceV2 cerca eventi di trasporto; Get-Date limita l’intervallo temporale. Per le tendenze si aggiungono i report, per i problemi Microsoft Service Health. Un singolo segnale verde non risponde a tutte e tre le domande (Exchange Online monitoring).

Conservazione, eliminazione e ripristino

Microsoft protegge il servizio in esecuzione con più copie del database, Shadow Redundancy e Safety Net. Questi meccanismi servono alla disponibilità e all’integrità dei dati del servizio. Non costituiscono l’interfaccia utente per il ripristino di un messaggio eliminato accidentalmente (Exchange Online data resiliency).

Per i casi degli utenti e di conformità intervengono altre funzioni: Deleted Item Retention, Recoverable Items, Single Item Recovery, Retention Policies e Holds. I loro effetti si sovrappongono, ma hanno scopi diversi. Una regola di conservazione può proteggere i contenuti dall’eliminazione definitiva; non fornisce automaticamente un backup separato e indipendente dal tenant con un punto di ripristino liberamente selezionabile (Recoverable Items folder, Retention policies for Exchange).

Un concetto di ripristino solido specifica pertanto quali eventi sono coperti dalla resilienza del servizio Microsoft, quali contenuti possono essere recuperati tramite la conservazione di Exchange o Purview e per quali requisiti è necessaria una copia indipendente. I test di ripristino dovrebbero utilizzare casi concreti: singolo messaggio, cartella, cassetta postale dopo l’eliminazione dell’utente, elemento conservato per obblighi legali e interruzione a livello di tenant.

Sicurezza e limiti tipici

Exchange Online combina diversi ambiti di sicurezza: posta Internet, EOP, configurazione del tenant, accesso Entra, diritti della cassetta postale e applicazioni. L’efficacia della protezione dipende dalla corrispondenza tra il percorso reale del messaggio e dell’accesso e la configurazione.

Per il flusso di posta significa che MX, identità del connettore, Enhanced Filtering, SPF/DKIM/DMARC e regole di trasporto devono essere verificati come una catena. Per l’accesso client, autenticazione moderna, Conditional Access, Exchange-RBAC e autorizzazioni della cassetta postale sono controlli separati. Per le applicazioni si aggiungono il consenso OAuth e l’ambito di cassette postali consentito.

La domanda amministrativa più approfondita è sempre la stessa: quale sistema ha preso la decisione, quali dati di input ha visto e dove è stato registrato il risultato? Senza queste tre informazioni, anche un criterio formalmente corretto resta difficile da verificare.

Evoluzione tecnica e trade-off consapevoli

Exchange Online si è evoluto dalle offerte Exchange ospitate di Microsoft e ha adottato molti concetti del prodotto server: destinatari, database delle cassette postali, trasporto, DAG, Shadow Redundancy e Safety Net. Il servizio automatizza la gestione di questa infrastruttura e fornisce agli amministratori del tenant un livello amministrativo superiore (Exchange Team: 20 years ago, Exchange Online data resiliency).

Il vantaggio consiste nella gestione esternalizzata della piattaforma, nell’integrazione globale dei servizi e nelle interfacce di amministrazione standardizzate. Il prezzo è un minore accesso a singoli server, code e copie del database, nonché una maggiore dipendenza dalle funzioni pubblicate di diagnostica, esportazione e ripristino. Per gli esperti, il compito non consiste quindi nell’indovinare la topologia interna invisibile, ma nell’utilizzare pienamente i controlli del tenant e i segnali del servizio documentati.

Fonti

Strumento gratuito

Verifica DNS e-mail

Verificare in pochi secondi MX, SPF, DKIM, DMARC e altro di un dominio.

Strumento gratuito

Analizzatore di intestazioni e-mail

Ricostruire il percorso di consegna e l'autenticazione di un'e-mail dalla sua intestazione, al 100% in locale nel browser.

Analizza un'intestazione →
Strumento gratuito

Generatore di comandi

Comporre comandi DNS, SMTP, TLS, LDAP e di rete per PowerShell o la shell, prima gli strumenti di sistema.

Crea un comando →
Strumento gratuito

Check HIN

Un indirizzo e-mail è raggiungibile in sicurezza tramite HIN? Verifica il dominio nella directory HIN.

Strumento gratuito

Calcolatore dei prezzi LEG

Conviene una comunità elettrica locale svizzera? Sconto sulla rete contro tassa di servizio, per consumatori e produttori solari.

Fai i conti →

Tutti gli strumenti →

Nuovi articoli via e-mail

Un breve messaggio quando esce un nuovo articolo pratico su messaggistica, sicurezza o Microsoft 365.

L’indirizzo viene usato solo per questa newsletter. Disiscrizione con un clic. Privacy

Infografica ingrandita