Sensitivity Label in Microsoft 365
Met deze configuratie kunnen gebruikers in Outlook handmatig een sensitivity label toepassen op een e-mail. Wanneer het label is toegepast, herkent Exchange Online de bijbehorende Microsoft Information Protection-metadata in de e-mailheader. Een mail flow rule gebruikt deze header om de e-mail via de Aangetekend Mailen connector te routeren.
In dit voorbeeld krijgt het label de naam Beveiligd Mailen. Hetzelfde principe kan worden gebruikt voor andere Aangetekend-diensten.
Benodigdheden
Microsoft 365 met Microsoft Purview Information Protection en sensitivity labels.
Rechten om sensitivity labels en label policies te beheren, bijvoorbeeld Compliance Administrator of Global Administrator.
Exchange Online Administrator-rechten voor het aanmaken van de connector en mail flow rule.
Een Aangetekend Mailen connector in Exchange Online.
Sensitivity label aanmaken
Maak eerst een sensitivity label aan dat gebruikers handmatig kunnen selecteren in Outlook.
Ga naar Microsoft Purview:
https://purview.microsoft.com/informationprotection/informationprotectionlabels/sensitivitylabels
Maak een nieuw sensitivity label aan.
Naam: Beveiligd Mailen
Gebruik een herkenbare beschrijving, bijvoorbeeld: Gebruik dit label wanneer de e-mail via Aangetekend Mailen moet worden verzonden.
Zet de scope voor e-mail aan: Emails.
Configureer vervolgens de bescherming die voor het label gewenst is. Als het label uitsluitend wordt gebruikt als technisch routeringssignaal voor Aangetekend Mailen, is encryptie niet noodzakelijk.
Sla het label op.
Label publiceren naar gebruikers
Een aangemaakt sensitivity label is niet automatisch zichtbaar voor gebruikers. Het label moet eerst worden gepubliceerd via een sensitivity label policy.
Ga in Microsoft Purview naar Information Protection > Policies.
Maak een nieuwe label policy aan of bewerk een bestaande policy.
Voeg het label Beveiligd Mailen toe aan de policy.
Selecteer de gebruikers of groepen die het label mogen gebruiken.
Sla de policy op en publiceer deze.
Het kan enige tijd duren voordat de policy bij gebruikers beschikbaar is. Laat gebruikers Outlook opnieuw starten en, indien nodig, opnieuw aanmelden.
Het label handmatig gebruiken in Outlook
Maak in Outlook een nieuwe e-mail.
Kies in de berichtbalk het onderdeel Sensitivity / Gevoeligheid.
Selecteer Beveiligd Mailen.
Het sensitivity label is nu aan de e-mail gekoppeld.
Wil je het label weer verwijderen? Kies dan opnieuw voor Sensitivity / Gevoeligheid en verwijder het geselecteerde label.
De exacte positie en benaming van de knop kan verschillen tussen klassieke Outlook, nieuwe Outlook en de gebruikte Microsoft 365-configuratie.
Label-GUID bepalen
Voor de Exchange mail flow rule wordt niet alleen de zichtbare naam van het label gebruikt.
Microsoft slaat de informatie over het sensitivity label op in de e-mailheader MSIP_Labels. In deze header staat onder andere de unieke GUID van het label en de waarde _Enabled=true.
De GUID van het label kan worden opgehaald met Exchange Online PowerShell:
Get-Label | Select-Object DisplayName, Guid
Zoek in de uitvoer het label Beveiligd Mailen op en noteer de bijbehorende GUID.
De GUID is tenant-specifiek. De GUID moet daarom per Microsoft 365-omgeving worden bepaald.
Aangetekend Mailen connector instellen
De connector wordt ingericht volgens de bestaande handleiding voor de Aangetekend Mailen Outlook-plugin.
Bekijk hiervoor:
https://service.aangetekendmailen.nl/outlook-plugin-met-connector-aangetekend-mailen
Open het Exchange admin center.
Ga naar Mail flow > Connectors.
Maak een nieuwe connector aan.
Gebruik als doel: connect.aangetekendmailen.nl
Doorloop de validatie en overige configuratiestappen zoals beschreven in de bestaande Aangetekend Mailen-handleiding.
Controleer voordat je verdergaat met de mail flow rule of de connector correct is aangemaakt en beschikbaar is.
Mail flow rule voor het sensitivity label
Maak vervolgens een Exchange mail flow rule die het sensitivity label herkent.
De rule controleert de MSIP_Labels-header en zoekt daarin naar de GUID van het label in combinatie met Enabled=true.
Ga in het Exchange admin center naar Mail flow > Rules.
Maak een nieuwe rule aan.
Geef de rule bijvoorbeeld de naam Beveiligd Mailen - Sensitivity Label.
Gebruik als voorwaarde dat een message header een specifieke waarde bevat.
Headernaam: msip_labels
Gebruik als waarde: MSIP_Label<LABEL-GUID>_Enabled=true
Vervang <LABEL-GUID> door de GUID van het sensitivity label.
Voeg de actie Set message header toe voor X-AmAuthentication.
Voeg de actie Set message header toe voor X-AmRoute.
Gebruik als waarde voor X-AmRoute: flow-secure.
Gebruik voor andere diensten de volgende waarden:
Beveiligd Mailen: flow-secure
Aangetekend Mailen: flow-announcement
Digitaal Ondertekenen: flow-sign
Kies vervolgens als actie: Route the message using the following connector.
Selecteer de eerder aangemaakte Aangetekend Mailen connector.
Sla de rule op en activeer deze.
Voorbeeld
Stel dat de GUID van het label is:
12345678-1234-1234-1234-123456789abc
Dan moet de mail flow rule zoeken naar:
MSIP_Label_12345678-1234-1234-1234-123456789abc_Enabled=true
De daadwerkelijke GUID is per Microsoft 365-omgeving verschillend.
Belangrijk: gebruik de unieke label-GUID
Gebruik voor de mail flow rule bij voorkeur de unieke label-GUID en niet alleen de tekst Beveiligd Mailen. De naam kan werken, maar verdient extra controle in de rules of dit wel of niet andere rules triggered.
De zichtbare naam van het label is niet de technische unieke identifier. Door de GUID te gebruiken, voorkom je dat een andere headerwaarde onbedoeld dezelfde mail flow rule activeert.
Testen
Test de configuratie eerst met een beperkte groep gebruikers.
Gebruik een testgebruiker die de sensitivity label policy heeft ontvangen.
Maak in Outlook een nieuwe e-mail aan.
Selecteer handmatig het label Beveiligd Mailen.
Verstuur de e-mail naar een testadres.
Controleer in Exchange message trace of de mail flow rule is geactiveerd.
Controleer vervolgens of de e-mail via de Aangetekend Mailen connector is gerouteerd.
Herhaal de test zonder het sensitivity label.
Een e-mail zonder het label Beveiligd Mailen mag niet door deze specifieke label-rule worden gerouteerd.
Test ook expliciet het verwijderen van het label voordat de e-mail wordt verzonden.
Technische achtergrond
Microsoft Information Protection slaat de metadata van een sensitivity label bij e-mail op in de e-mailheader MSIP_Labels.
Deze header bevat verschillende sleutel-waardeparen. Daarin staan onder andere de label-GUID en de eigenschap Enabled.
Een vereenvoudigd voorbeeld is:
MSIP_Labels: MSIP_Label_12345678-1234-1234-1234-123456789abc_Enabled=true; MSIP_Label_12345678-1234-1234-1234-123456789abc_Name=Beveiligd Mailen; ...
Exchange Online kan deze header gebruiken als voorwaarde in een mail flow rule.
De volledige keten ziet er daarmee als volgt uit:
Gebruiker selecteert Beveiligd Mailen in Outlook.
Microsoft voegt de sensitivity-labelmetadata toe aan de e-mail.
Exchange ontvangt de e-mail en leest de MSIP_Labels-header.
De mail flow rule herkent de GUID van het label.
Exchange routeert de e-mail via de Aangetekend Mailen connector.
Aandachtspunten
Sensitivity labels zijn tenant-specifiek. De GUID van Beveiligd Mailen moet per klantomgeving worden bepaald.
Een label moet gepubliceerd zijn voordat gebruikers het in Outlook kunnen selecteren.
Wijzigingen in label policies kunnen enige tijd nodig hebben voordat ze bij alle gebruikers zichtbaar zijn.
Test de configuratie altijd eerst met een beperkte groep gebruikers en een testmailbox.
Gebruik waar mogelijk voor de mail flow rule de MSIP_Labels-header en de unieke label-GUID, niet alleen de zichtbare labelnaam.
Als het label encryptie of andere beschermingsmaatregelen toepast, moet de werking daarvan afzonderlijk worden getest.
Deze handleiding beschrijft handmatige labeling. Auto-labeling policies vallen buiten de scope van deze handleiding.
Referenties
Aangetekend Mailen - Outlook plugin met connector
https://service.aangetekendmailen.nl/outlook-plugin-met-connector-aangetekend-mailen
Microsoft Learn - Sensitivity labels in Office apps
https://learn.microsoft.com/en-us/purview/sensitivity-labels-office-apps
Microsoft Learn - MIP label metadata
https://learn.microsoft.com/nl-nl/information-protection/develop/concept-mip-metadata