Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Tipp
Wussten Sie, dass Sie die Features in Microsoft Defender für Office 365 Plan 2 kostenlos testen können? Verwenden Sie die 90-Tage-Testversion von Defender für Office 365 im Microsoft Defender-Portal-Testversionshub. Informationen dazu, wer sich registrieren und testen kann, finden Sie unter Try Microsoft Defender for Office 365.
Sie können gelegentlich mit der Microsoft-Filterbewertung für E-Mail-Nachrichten, Microsoft Teams-Nachrichten oder Office-Apps nicht einverstanden sein. Beispielsweise kann eine gute Nachricht als schlecht (falsch positiv) markiert werden, oder eine ungültige Nachricht kann durch zugelassen werden (falsch negativ), oder eine URL wird blockiert, wenn dies nicht der Fall sein sollte.
Die Mandanten-Zulassungs-/Sperrliste im Microsoft Defender-Portal ermöglicht es Ihnen, Filterurteile manuell außer Kraft zu setzen. Die Liste wird während des E-Mail-Flusses (für E-Mail) oder beim Klicken (für E-Mail, Teams oder Office-Apps) verwendet.
Die Zulassungs-/Sperrliste für Mandanten finden Sie im Microsoft Defender-Portal unter https://security.microsoft.comE-Mail & Zusammenarbeit>Richtlinien & Regeln>Bedrohungsrichtlinien>Regeln im Abschnitt >Mandanten-Zulassungs-/Sperrlisten. Oder verwenden Sie , um direkt die Seite https://security.microsoft.com/tenantAllowBlockList aufzurufen.
Anweisungen zur Verwendung und Konfiguration finden Sie in den folgenden Artikeln:
-
Domänen und E-Mail-Adressen und gefälschte Absender: E-Mails mithilfe der Tenant Allow/Block List zulassen oder blockieren
- Einträge gelten für die Von-Adresse (auch bekannt als
5322.From-Adresse oder P2-Absender), nicht für die MAIL FROM-Adresse (auch bekannt als5321.MailFrom-Adresse, P1-Absender oder Umschlagabsender). Weitere Informationen zu diesen Adressen finden Sie unter Warum Internet-E-Mails eine Authentifizierung benötigen. - Einträge gelten für Nachrichten von internen und externen Absendern. Für interne Spoofing-Szenarien gelten besondere Regelungen.
- Blockieren von Einträgen für Domänen und E-Mail-Adressen verhindern außerdem, dass Benutzer im organization E-Mails an diese blockierten Domänen und Adressen senden.
- Einträge gelten für die Von-Adresse (auch bekannt als
- Dateien: Zulassen oder Blockieren von Dateien mithilfe der Mandanten-Zulassungs-/Sperrliste
-
URLs: Zulassen oder Blockieren von URLs mithilfe der Mandanten-Zulassungs-/Sperrliste.
- Um Phishing-URLs aus Angriffssimulationstrainings von Drittanbietern zuzulassen, verwenden Sie keine URL-Zulassungseinträge in der Mandanten-Zulassungs-/Sperrliste. Verwenden Sie die erweiterte Übermittlungsrichtlinie , um die URLs anzugeben.
- IP-Adressen: IPv6-Adressen mithilfe der Mandanten-Zulassungs-/Sperrliste zulassen oder blockieren.
- Teams-Domänen und -E-Mail-Adressen: Blockieren von Domänen und Adressen in Microsoft Teams mithilfe der Mandanten-Zulassungs-/Sperrliste.
Die in diesem Abschnitt verlinkten Konfigurationsartikel zur Mandanten-Zulassungs-/Sperrliste enthalten Verfahren im Microsoft Defender-Portal und in PowerShell.
Blockierungseinträge in der Mandanten-Zulassungs-/Sperrliste
Wichtig
In der Mandanten-Zulassungs-/Sperrliste haben Blockierungseinträge Vorrang vor Zulassungseinträgen.
Sperreinträge steuern die Zustellung von Nachrichten direkt. Wenn eine E-Mail-Nachricht eine URL oder Domäne enthält, die in der Zulassungs-/Sperrliste des Mandanten blockiert ist, kann die Nachricht als Phishing mit hoher Zuverlässigkeit klassifiziert und in Quarantäne verschoben werden, auch wenn der Absender legitim ist. Wenn legitime Nachrichten als Phishing mit hoher Wahrscheinlichkeit unter Quarantäne gestellt werden, überprüfen Sie Ihre Blockierungseinträge in der Mandanten-Zulassungs-/Sperrliste auf URLs oder Domänen, die in den betroffenen Nachrichten enthalten sind.
Verwenden Sie die Seite Übermittlungen (auch bekannt als Administratorübermittlung) unter https://security.microsoft.com/reportsubmission, um Blockierungseinträge für die folgenden Elementtypen zu erstellen, wenn Sie diese als falsch negative Ergebnisse an Microsoft übermitteln:
-
- E-Mail-Nachrichten von blockierten Domänen und E-Mail-Adressen werden als Phishing mit hoher Vertrauenswürdigkeit gekennzeichnet und dann in Quarantäne verschoben.
- Benutzer im organization können keine E-Mails an diese blockierten Domänen und Adressen senden. Sie erhalten den folgenden Nichtzustellbarkeitsbericht (auch als NDR- oder Unzustellbarkeitsnachricht bezeichnet):
550 5.7.703 Your message can't be delivered because messages to XXX, YYY are blocked by your organization using Tenant Allow Block List.Die gesamte Nachricht wird für alle internen und externen Empfänger der Nachricht blockiert, auch wenn nur eine Empfänger-E-Mail-Adresse oder Domäne in einem Blockeintrag definiert ist.
Tipp
Das Blockieren eines bestimmten Absenders oder einer bestimmten Domäne in der Zulassungs-/Sperrliste für Mandanten stuft diese Nachrichten als Phishing mit hoher Sicherheit ein. Um diese Nachrichten als Spam zu behandeln, fügen Sie den Absender der Liste blockierter Absender oder der Liste blockierter Domänen in Antispamrichtlinien hinzu.
Dateien: E-Mail-Nachrichten, die Dateiblockeinträge enthalten, werden als Schadsoftware blockiert. Nachrichten, die blockierte Dateieinträge enthalten, werden unter Quarantäne gestellt.
URLs: E-Mail-Nachrichten, die URL-Blockeinträge enthalten, werden als Phishing mit hoher Vertrauenswürdigkeit blockiert. Nachrichten, die URL-Blockeinträge enthalten, werden unter Quarantäne gestellt.
In der Mandanten-Zulassungs-/Sperrliste können Sie auch direkt Blockierungseinträge für die folgenden Elementtypen erstellen:
Gefälschte Absender: Wenn Sie ein vorhandenes Zulassungsurteil von Spoofing-Intelligenz manuell außer Kraft setzen, wird der blockierte gefälschte Absender zu einem manuellen Blockierungseintrag, der nur auf der Registerkarte Gefälschte Absender in der Mandanten-Zulassungs-/Sperrliste angezeigt wird.
IP-Adressen: Wenn Sie manuell einen Blockeintrag erstellen, werden alle eingehenden E-Mail-Nachrichten von dieser IP-Adresse am Rand des Diensts gelöscht.
Teams-Domänen und -Adressen: Wenn Sie manuell einen Blockeintrag erstellen, wird die gesamte eingehende Microsoft Teams-Kommunikation von dieser Domäne und E-Mail-Adresse blockiert, und die vorhandene Kommunikation wird gelöscht.
Standardmäßig laufen die folgenden Arten von Blockeinträgen nach 30 Tagen ab, aber Sie können festlegen, dass sie bis zu 90 Tage oder nie ablaufen:
Die folgenden Typen von Blockeinträgen laufen nie ab:
Zulassungseinträge in der Mandanten-Zulassungs-/Sperrliste
Unnötige Zulassungseinträge setzen Ihre Organisation schädlichen E-Mails aus, die das System andernfalls filtern würde. Daher gibt es Einschränkungen für das direkte Erstellen von Zulassungseinträgen in der Mandanten-Zulassungs-/Sperrliste:
Domänen und E-Mail-Adressen und URLs: Sie können Zulassungseinträge direkt in der Mandanten-Zulassungs-/Sperrliste erstellen, um die folgenden Urteile außer Kraft zu setzen:
- Massenvorgang
- Spam
- Spam mit hoher Vertrauenswürdigkeit
- Phishing (nicht mit hoher Sicherheit als Phishing eingestuft)
Für Urteile zu Schadsoftware und Phishing mit hoher Wahrscheinlichkeit können Sie keine Zulassungseinträge direkt in der Mandanten-Zulassungs-/Sperrliste erstellen. Verwenden Sie stattdessen die Seite Übermittlungen unter https://security.microsoft.com/reportsubmission , um die E-Mail oder URL an Microsoft zu übermitteln. Nachdem Sie Ich habe bestätigt, dass sie sauber ist ausgewählt haben, können Sie Diese Nachricht zulassen oder Diese URL zulassen auswählen, um einen Eintrag in der Zulassungsliste für die Domänen und E-Mail-Adressen bzw. URLs zu erstellen.
Dateien: Sie können Zulassungseinträge nicht direkt in der Mandanten-Zulassungs-/Sperrliste erstellen. Verwenden Sie stattdessen die Seite Übermittlungen auf https://security.microsoft.com/reportsubmission, um den E-Mail-Anhang an Microsoft zu übermitteln. Nachdem Sie Ich habe bestätigt, dass sie sauber ist ausgewählt haben, können Sie anschließend Diese Datei zulassen auswählen, um einen Eintrag für die Zulassungsliste für die Dateien zu erstellen.
Gefälschte Absender:
- Wenn spoof intelligence die Nachricht bereits als Spoofing blockiert hat, verwenden Sie die Seite Übermittlungen unterhttps://security.microsoft.com/reportsubmission, um die E-Mail an Microsoft zu melden, da ich bestätigt habe, dass sie sauber ist, und wählen Sie dann Diese Nachricht zulassen aus.
- Sie können proaktiv einen Zulassungseintrag für einen gefälschten Absender auf der Registerkarte Gefälschte Absender in der Mandanten-Zulassungs-/Sperrliste erstellen, bevor Spoofing-Intelligenz die Nachricht als Spoofing identifiziert und blockiert.
IP-Adressen: Sie können proaktiv einen Zulassungseintrag für eine IP-Adresse auf der Registerkarte IP-Adressen in der Mandanten-Zulassungs-/Sperrliste erstellen, um die IP-Filter für eingehende Nachrichten außer Kraft zu setzen.
- Ein IP-Adressen-Zulassungseintrag umgeht IP-basierte Filterüberprüfungen (z. B. Verbindungsfilterung oder IP-Reputationsüberprüfungen).
- Ein IP-Adressen-Zulassungseintrag ändert das Verhalten der Nachrichtendrosselung nicht.
- Ein IP-Adressblockeintrag lehnt Nachrichten am Dienstrand ab.
Die folgende Liste beschreibt, was in der Mandanten-Zulassungs-/Sperrliste geschieht, wenn Sie auf der Seite Übermittlungen etwas als falsch positives Ergebnis an Microsoft übermitteln:
E-Mail-Anlagen und URLs: Ein Zulassungseintrag wird erstellt, und der Eintrag wird auf der Registerkarte Dateien bzw. URLs in der Mandanten-Zulassungs-/Sperrliste angezeigt.
Für URLs, die als falsch positive Ergebnisse gemeldet wurden, werden nachfolgende Nachrichten zugelassen, die Variationen der ursprünglichen URL enthalten. Beispielsweise verwenden Sie die Seite Übermittlungen , um die falsch blockierte URL
www.contoso.com/abczu melden. Wenn Ihre Organisation später eine Nachricht erhält, die die URL enthält (zum Beispiel, aber nicht beschränkt auf:www.contoso.com/abc,www.contoso.com/abc?id=1,www.contoso.com/abc/def/gty/uyt?id=5oderwww.contoso.com/abc/whatever), wird die Nachricht nicht aufgrund der URL blockiert. Anders ausgedrückt: Sie müssen Microsoft nicht mehrere Varianten derselben URL als unbedenklich melden.E-Mail: Wenn Microsoft 365 eine Nachricht blockiert hat, wird möglicherweise ein Zulassungseintrag in der Mandanten-Zulassungs-/Sperrliste erstellt:
- Wenn die Nachricht durch Spoofing-Intelligenz blockiert wurde, wird ein Zulassungseintrag für den Absender erstellt, und der Eintrag wird auf der Registerkarte Gefälschte Absender in der Mandanten-Zulassungs-/Sperrliste angezeigt.
- Wenn Benutzer- oder Postfachintelligenz-Identitätswechselschutz in Defender for Office 365 eine Nachricht blockiert hat, wird kein Zulassungseintrag in der Mandanten-Zulassungs-/Sperrliste erstellt. Stattdessen wird die Domäne oder der Absender dem Abschnitt Vertrauenswürdige Absender und Domänen in der Antiphishingrichtlinie hinzugefügt, die die Nachricht erkannt hat.
- Wenn die Nachricht aufgrund dateibasierter Filter blockiert wurde, wird ein Zulassungseintrag für die Datei erstellt, und der Eintrag wird auf der Registerkarte Dateien in der Mandanten-Zulassungs-/Sperrliste angezeigt.
- Wenn die Nachricht aufgrund von URL-basierten Filtern blockiert wurde, wird ein Zulassungseintrag für die URL erstellt, und der Eintrag wird auf der Registerkarte URL in der Mandanten-Zulassungs-/Sperrliste angezeigt.
- Wenn die Nachricht aus einem anderen Grund blockiert wurde, wird ein Zulassungseintrag für die Absender-E-Mail-Adresse oder Domäne erstellt, und der Eintrag wird auf der Registerkarte Domänen & Adressen in der Zulassungs-/Sperrliste des Mandanten angezeigt.
- Wenn die Nachricht nicht durch Filterung blockiert wurde, werden nirgendwo Einträge zum Zulassen erstellt.
Tipp
Zulassungseinträge aus Übermittlungen werden während des Nachrichtenflusses basierend auf den Filtern hinzugefügt, die festgestellt haben, dass die Nachricht bösartig war. Wenn beispielsweise die Absender-E-Mail-Adresse und eine URL in der Nachricht als bösartig eingestuft werden, wird ein Zulassungseintrag für den Absender (E-Mail-Adresse oder Domäne) und die URL erstellt.
Während des Nachrichtenflusses oder zum Zeitpunkt des Klicks werden Nachrichten, die die Entitäten in den Einträgen der Zulassungsliste enthalten, zugestellt, wenn sie andere Prüfungen im Filterstapel bestehen (alle Filter, die den zugelassenen Entitäten zugeordnet sind, werden übersprungen). Wenn eine Nachricht beispielsweise E-Mail-Authentifizierungsprüfungen, URL-Filterung und Dateifilterung erfolgreich durchläuft, wird eine Nachricht von einer zugelassenen Absender-E-Mail-Adresse zugestellt, wenn sie außerdem von einem zugelassenen Absender stammt.
Standardmäßig werden Zulassungseinträge für Domänen und E-Mail-Adressen, Dateien und URLs 45 Tage lang aufbewahrt, nachdem das Filtersystem festgestellt hat, dass die Entität sauber ist, und dann wird der Zulassungseintrag entfernt. Alternativ können Sie zulassen festlegen, dass Einträge bis zu 30 Tage nach der Erstellung ablaufen. Zulassen, dass Einträge für gefälschte Absender nie ablaufen .
Was Sie nach dem Hinzufügen eines Eintrags zum Zulassen oder Sperren erwarten können
Nachdem Sie einen Zulassungseintrag auf der Seite Übermittlungen oder einen Blockierungseintrag in der Mandanten-Zulassungs-/Sperrliste hinzugefügt haben, wird der Eintrag innerhalb von 5 Minuten wirksam.
Wenn Microsoft feststellt, dass kein Zulassungs-/Sperrlisteneintrag mehr erforderlich ist, wird der Eintrag automatisch entfernt, und die integrierte Warnungsrichtlinie für die Bedrohungsverwaltung mit dem Namen "Entfernt" in der Zulassungs-/Sperrliste des Mandanten erstellt eine Warnung.