Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Sugerencia
¿Sabía que puede probar las características de Microsoft Defender para Office 365 Plan 2 de forma gratuita? Use la prueba de 90 días de Defender para Office 365 en el Centro de pruebas del portal de Microsoft Defender. Obtenga información sobre quién puede registrarse y probar los términos en Probar Microsoft Defender para Office 365.
En todas las organizaciones con buzones de correo en la nube, los administradores pueden crear y administrar entradas para dominios y direcciones de correo electrónico (incluidos los remitentes suplantados) en la lista de permitidos o bloqueados de inquilinos. Para obtener más información sobre la Lista de permitidos o bloqueados del inquilino, consulte Administrar los elementos permitidos y bloqueados en la Lista de permitidos o bloqueados del inquilino.
En este artículo se describe cómo los administradores pueden administrar las entradas de los remitentes de correo electrónico en el portal de Microsoft Defender y en Exchange Online PowerShell.
¿Qué necesita saber antes de empezar?
Compruebe los siguientes requisitos previos, los detalles de la conexión, los límites de las entradas y los permisos antes de administrar las entradas de la lista Permitir/Bloquear del inquilino.
Abra el portal de Microsoft Defender en https://security.microsoft.com. Para ir directamente a la página Permitir o bloquear listas de inquilinos , use https://security.microsoft.com/tenantAllowBlockList. Para ir directamente a la página Envíos , use https://security.microsoft.com/reportsubmission.
Para conectarse al PowerShell de Exchange Online, consulte Conexión a Exchange Online PowerShell.
Límites de entrada para dominios y direcciones de correo electrónico:
-
Organizaciones de Microsoft 365 sin Defender para Office 365: Un máximo de 1000 entradas de dominios y direcciones de correo electrónico en total:
- Permitir entradas: 500 como máximo.
- Entradas de bloque: 500 como máximo.
-
Organizaciones de Microsoft 365 con Defender para Office 365 Plan 1 (incluido o como complemento): un máximo de 2000 entradas de dominios y direcciones de correo electrónico en total:
- Permitir entradas: 1000 como máximo.
- Entradas de bloque: 1000 como máximo.
-
Organizaciones de Microsoft 365 con Defender para Office 365 Plan 2 (incluido o como complemento de suscripción): un máximo total de 15000 entradas de dominios y direcciones de correo electrónico:
- Permitir entradas: 5000 como máximo.
- Entradas de bloque: 10000 como máximo.
-
Organizaciones de Microsoft 365 sin Defender para Office 365: Un máximo de 1000 entradas de dominios y direcciones de correo electrónico en total:
En el caso de los remitentes suplantados, el número máximo de entradas permitidas y entradas de bloque es 1024 (1024 entradas permitidas y ninguna entrada de bloque, 512 entradas permitidas y 512 entradas de bloque, etc.).
Las entradas para remitentes suplantados nunca caducan.
Para bloquear el correo electrónico entrante y saliente desde un dominio, cualquier subdominio de ese dominio y cualquier dirección de correo electrónico de ese dominio, cree la entrada de bloque mediante la sintaxis :
*.TLD, dondeTLDpuede ser cualquier dominio de nivel superior, dominio interno o dominio de dirección de correo electrónico.Para bloquear el correo electrónico entrante y saliente desde un subdominio de un dominio y cualquier dirección de correo electrónico de ese subdominio, cree la entrada de bloque mediante la sintaxis :
*.SD1.TLD,*.SD2.SD1.TLD,*.SD3.SD2.SD1.TLD, etc. para dominios internos y dominios de dirección de correo electrónico.Para obtener más información sobre la sintaxis de las entradas de remitente suplantadas, consulte la sección Sintaxis de par de dominio para entradas de remitente suplantadas más adelante en este artículo.
Una entrada debe estar activa en un plazo de 5 minutos.
Para poder realizar los procedimientos de este artículo, deberá tener asignados los permisos necesarios. Tiene las siguientes opciones:
Microsoft Defender XDR control de acceso basado en roles unificado (RBAC) (si Email & collaboration>Defender para Office 365 y Email & collaboration>permisos de Exchange Online están ambos
Activos. Afecta solo al portal de Defender, no a PowerShell):-
Agregar y quitar entradas de la Lista de permitidos o bloqueados del inquilino: pertenencia asignada con los siguientes permisos:
- Autorización y configuración/Configuración de seguridad/Ajuste de la detección (administrar)
-
Acceso de solo lectura a la lista de permitidos o bloqueados de inquilinos:
- Autorización y configuración/Configuración de seguridad/Solo lectura.
- Autorización y configuración/Configuración de seguridad/Configuración de seguridad principal (lectura)..
-
Agregar y quitar entradas de la Lista de permitidos o bloqueados del inquilino: pertenencia asignada con los siguientes permisos:
-
-
Agregar y quitar entradas de la Lista de permitidos o bloqueados del inquilino: pertenencia a uno de los siguientes grupos de roles:
- Administración de la organización o Administrador de seguridad (rol administrador de seguridad).
- Operador de seguridad (rol Administrador de AllowBlockList del inquilino): Este permiso solo funciona cuando se asigna directamente en el Centro de administración de Exchange en https://admin.exchange.microsoft.com>Roles>Roles de administrador.
-
Acceso de solo lectura a la lista de permitidos o bloqueados del inquilino: pertenencia a uno de los siguientes grupos de roles:
- Global Reader
- Lector de seguridad
- Configuración con permiso de vista
- Administración de la organización en modo de solo lectura
-
Agregar y quitar entradas de la Lista de permitidos o bloqueados del inquilino: pertenencia a uno de los siguientes grupos de roles:
Permisos de Microsoft Entra: pertenencia a los roles de Administrador global*, Administrador de seguridad, Lector global o Lector de seguridad otorga a los usuarios los permisos necesarios y los permisos para otras características en Microsoft 365.
Importante
* Microsoft promueve encarecidamente el principio de privilegios mínimos. Asignar a las cuentas solo los permisos mínimos necesarios para realizar sus tareas ayuda a reducir los riesgos de seguridad y refuerza la protección general de la organización. El administrador global es un rol con muchos privilegios que debe limitar a escenarios de emergencia o cuando no puede usar un rol diferente.
Dominios y direcciones de correo electrónico en la lista de inquilinos permitidos o bloqueados
Nota:
Las entradas de las direcciones de correo electrónico con caracteres especiales (por ejemplo, espacios, comillas o símbolos) deben usar la codificación de direcciones URL hexadecimales UTF-8 para los caracteres especiales. De lo contrario, es posible que reciba errores al intentar agregar las entradas.
Por ejemplo, para bloquear la dirección "bad+ attacker"@fourthcoffee.comde correo electrónico , use el valor %22bad%2B%20attacker%22@fourthcoffee.com:
-
%22representa las comillas dobles ("). -
%2Brepresenta el signo más (+). -
%20representa el espacio ( ).
Creación de entradas permitidas para dominios y direcciones de correo electrónico
Las entradas permitidas innecesarias exponen su organización a un correo electrónico malintencionado que el sistema filtraría de otro modo, por lo que hay limitaciones para crear entradas permitidas directamente en la lista de permitidos o bloqueados de inquilinos.
Para crear entradas permitidas para dominios y direcciones de correo electrónico, use cualquiera de los métodos siguientes:
En la pestaña Correos electrónicos de la página Envíos en https://security.microsoft.com/reportsubmission?viewid=email. Cuando envíe un mensaje bloqueado como He confirmado que está limpio y después seleccione Permitir este mensaje, se agrega una entrada de permitidos para el remitente en la pestaña Dominios & direcciones de correo electrónico de la página Listas de permitidos o bloqueados del inquilino. Para obtener instrucciones, consulte Envío de un buen correo electrónico a Microsoft.
Este método es necesario para invalidar el malware y los veredictos de phishing de alta confianza.
En la pestaña Dominios & direcciones de la página Listas de permitidos o bloqueados de inquilinos o en PowerShell, como se describe en esta sección.
Este método solo está disponible para invalidar los siguientes veredictos:
- En bloque
- Correo no deseado
- Correo no deseado de alta confianza
- Suplantación de identidad (suplantación de identidad no de alta confianza)
Sugerencia
Las entradas permitidas de los envíos se agregan durante el flujo de correo en función de los filtros que determinaron que el mensaje era malicioso. Por ejemplo, si se determina que la dirección de correo electrónico del remitente y una dirección URL del mensaje son malintencionadas, se crea una entrada de permiso para el remitente (dirección de correo electrónico o dominio) y la dirección URL.
Durante el flujo de correo o en el momento del clic, si los mensajes que contienen las entidades incluidas en las entradas permitidas superan otras comprobaciones de la pila de filtrado, los mensajes se entregan (se omiten todos los filtros asociados a las entidades permitidas). Por ejemplo, si un mensaje pasa comprobaciones de autenticación de correo electrónico, filtrado de direcciones URL y filtrado de archivos, se entrega un mensaje de una dirección de correo electrónico del remitente permitida si también procede de un remitente permitido.
De forma predeterminada, las entradas permitidas para dominios y direcciones de correo electrónico, archivos y direcciones URL se conservan durante 45 días después de que el sistema de filtrado determine que la entidad está limpia y, a continuación, se quita la entrada allow. También puede establecer permitir que las entradas expiren hasta 30 días después de crearlas. Permitir que las entradas para remitentes suplantados nunca expiren.
Use el portal de Microsoft Defender para crear entradas permitidas para dominios y direcciones de correo electrónico en la lista de permitidos o bloqueados de inquilinos.
Para crear una entrada de permiso para un dominio o una dirección de correo electrónico directamente en la lista de permitidos o bloqueados del inquilino, siga estos pasos:
En el portal de Microsoft Defender en https://security.microsoft.com, vaya a Correo electrónico y colaboración>Directivas y reglas>Directivas contra amenazas>Reglas, en la sección >Listas de permitidos y bloqueados del inquilino. O bien, para ir directamente a la página Permitir o bloquear listas de inquilinos , use https://security.microsoft.com/tenantAllowBlockList.
En la página Listas de permitidos o bloqueados de inquilinos , compruebe que la pestaña Dominios & direcciones está seleccionada.
En la pestaña Dominios & direcciones , seleccione
Agregar y, a continuación, seleccione Permitir.En el panel Permitir dominios & direcciones que se abre, configure la siguiente configuración:
Dominios & direcciones: escriba una dirección de correo electrónico o dominio por línea, hasta un máximo de 20.
Eliminar la entrada de permiso después de: Seleccione entre los valores siguientes:
- 45 días después de la última fecha de uso (valor predeterminado)
- 1 día
- 7 días
- Fecha específica: el valor máximo es de 30 días a partir de hoy.
Nota opcional: escriba texto descriptivo para saber por qué está permitiendo las direcciones de correo electrónico o los dominios.
Cuando termine en el panel flotante Permitir dominios y direcciones, seleccione Añadir.
De nuevo en la pestaña Dominios & direcciones de correo electrónico , se muestra la entrada.
Uso de PowerShell para crear entradas permitidas para dominios y direcciones de correo electrónico en la lista de permitidos o bloqueados de inquilinos
Para crear entradas permitidas para dominios de remitente y direcciones de correo electrónico en la lista de permitidos o bloqueados del inquilino, ejecute el siguiente comando en Exchange Online PowerShell:
New-TenantAllowBlockListItems -ListType Sender -Allow -Entries "DomainOrEmailAddress1","DomainOrEmailAddress1",..."DomainOrEmailAddressN" [-RemoveAfter 45] [-Notes <String>]
En este ejemplo se agrega una entrada de permiso para las direcciones de correo electrónico especificadas. Dado que no usamos los parámetros ExpirationDate o RemoverAfter, la entrada expira después de 45 días a partir de la fecha de la última vez que se usó.
New-TenantAllowBlockListItems -ListType Sender -Allow -Entries "test@gooddomain.com","test2@gooddomain.com"
Para obtener información detallada sobre la sintaxis y los parámetros, vea New-TenantAllowBlockListItems.
Creación de entradas de bloque para dominios y direcciones de correo electrónico
Para crear entradas de bloque para dominios y direcciones de correo electrónico, use uno de los métodos siguientes:
En la pestaña Correos electrónicos de la página Envíos en https://security.microsoft.com/reportsubmission?viewid=email. Cuando envíe un mensaje como he confirmado que es una amenaza, puede seleccionar Bloquear todos los correos electrónicos de este remitente o dominio para agregar una entrada de bloque a la pestaña Dominios & direcciones de correo electrónico en la página Listas de permitidos o bloqueados de inquilinos . Para obtener instrucciones, consulte Informe de correo electrónico cuestionable a Microsoft.
En la pestaña Dominios & direcciones de la página Listas de permitidos o bloqueados de inquilinos o en PowerShell, como se describe en esta sección.
Para crear entradas de bloque para remitentes suplantados, consulte Creación de entradas de bloque para remitentes suplantados.
El correo electrónico de estos remitentes bloqueados se marca como suplantación de identidad de alta confianza y se pone en cuarentena.
Nota:
Actualmente, si la entrada de bloque no usa la sintaxis *.TLD, no se bloquean los subdominios del dominio especificado. Por ejemplo, si crea una entrada de bloque para contoso.com, el correo de marketing.contoso.com tampoco se bloquea. Debe crear una entrada de bloque independiente para marketing.contoso.com o usar la *.TLD sintaxis, donde TLD puede ser cualquier dominio de nivel superior, dominio interno o dominio de dirección de correo electrónico.
Los usuarios de la organización tampoco pueden enviar correo electrónico a estos dominios y direcciones bloqueados. El mensaje se devuelve en el siguiente informe de no entrega (también conocido como NDR o mensaje de rebote): 550 5.7.703 Your message can't be delivered because messages to XXX, YYY are blocked by your organization using Tenant Allow Block List. todo el mensaje se bloquea para todos los destinatarios internos y externos del mensaje, incluso si solo se define una dirección de correo electrónico o dominio de destinatario en una entrada de bloque.
Use el portal de Microsoft Defender para crear entradas de bloque para dominios y direcciones de correo electrónico en la lista de permitidos o bloqueados de inquilinos.
Para crear una entrada de bloque para un dominio o una dirección de correo electrónico directamente en la lista de permitidos o bloqueados del inquilino, siga estos pasos:
En el portal de Microsoft Defender en https://security.microsoft.com, vaya a Correo electrónico y colaboración>Directivas y reglas>Directivas contra amenazas>Reglas, en la sección >Listas de permitidos y bloqueados del inquilino. O bien, para ir directamente a la página Permitir o bloquear listas de inquilinos , use https://security.microsoft.com/tenantAllowBlockList.
En la página Listas de permitidos o bloqueados de inquilinos , compruebe que la pestaña Dominios & direcciones está seleccionada.
En la pestaña Dominios & direcciones , seleccione
Agregar y, a continuación, seleccione Bloquear.En el panel desplegable Bloquear dominios y direcciones que se abre, configure los siguientes ajustes:
Dominios & direcciones: escriba una dirección de correo electrónico o dominio por línea, hasta un máximo de 20.
Quitar entrada de bloque después: Seleccione entre los valores siguientes:
- 1 día
- 7 días
- 30 días (valor predeterminado)
- Nunca expirar
- Fecha específica: el valor máximo es de 90 días a partir de hoy.
Nota opcional: escriba texto descriptivo para saber por qué está bloqueando las direcciones de correo electrónico o los dominios.
Cuando haya terminado de usar el panel flotante Bloquear dominios & direcciones, seleccione Añadir.
De nuevo en la pestaña Dominios & direcciones de correo electrónico , se muestra la entrada.
Uso de PowerShell para crear entradas de bloque para dominios y direcciones de correo electrónico en la lista de permitidos o bloqueados de inquilinos
Para crear entradas de bloque para dominios de remitente y direcciones de correo electrónico en la lista de permitidos o bloqueados del inquilino, ejecute el siguiente comando en Exchange Online PowerShell. Puede especificar una fecha de expiración o ninguna expiración:
New-TenantAllowBlockListItems -ListType Sender -Block -Entries "DomainOrEmailAddress1","DomainOrEmailAddress1",..."DomainOrEmailAddressN" <-ExpirationDate Date | -NoExpiration> [-Notes <String>]
En este ejemplo se agrega una entrada de bloque para la dirección de correo electrónico especificada que expira en una fecha específica.
New-TenantAllowBlockListItems -ListType Sender -Block -Entries "test@badattackerdomain.com","test2@anotherattackerdomain.com" -ExpirationDate 8/20/2022
Para obtener información detallada sobre la sintaxis y los parámetros, vea New-TenantAllowBlockListItems.
Use el portal de Microsoft Defender para ver las entradas de dominios y direcciones de correo electrónico en la lista de permitidos o bloqueados de inquilinos.
En el portal de Microsoft Defender de https://security.microsoft.com, vaya a Correo electrónico y colaboración>Directivas y reglas>Directivas de amenazas>Listas de permitidos o bloqueados de inquilinos en la sección Reglas. O bien, para ir directamente a la página Permitir o bloquear listas de inquilinos , use https://security.microsoft.com/tenantAllowBlockList.
Compruebe que la pestaña Dominios & direcciones está seleccionada.
En la pestaña Dominios & direcciones , puede ordenar las entradas haciendo clic en un encabezado de columna disponible. Las columnas siguientes están disponibles:
- Valor: dominio o dirección de correo electrónico.
- Acción: el valor Permitir o Bloquear.
-
Invalidar veredictos: los valores disponibles son:
- Hasta malware para entradas de bloque.
- Hasta phishing con nivel de confianza normal para las entradas permitidas creadas directamente en la Tenant Allow/Block List.
- Suplantación de identidad de alta confianza para permitir entradas creadas a través de envíos. Permitir que las entradas permitidas creadas mediante envíos actualicen automáticamente las entradas permitidas creadas directamente.
- Modificado por
- Actualizado por última vez
- Fecha de último uso: fecha en la que se usó por última vez la entrada en el sistema de filtrado para invalidar el veredicto.
- Eliminar el: La fecha de expiración.
- Notas
Para filtrar las entradas, seleccione
Filtrar. Los siguientes filtros están disponibles en el menú desplegable Filtro que se abre:
- Acción: los valores son Allow y Block.
-
Nunca expire:
o
- Última actualización: Seleccione las fechas Desde y Hasta.
- Fecha del último uso: Seleccione las fechas Desde y Hasta.
- Eliminar el: seleccione las fechas Desde y Hasta.
- Modificado por: proporcione una dirección de correo electrónico incompleta o completa para buscar por ella.
Cuando haya terminado con el panel lateral Filtro, seleccione Aplicar. Para borrar los filtros, seleccione
Borrar filtros.
Use el
cuadro de búsqueda y el valor correspondiente para encontrar entradas específicas.
Para agrupar las entradas, seleccione
Grupo y, a continuación, acción. Para desagrupar las entradas, seleccione Ninguno.
Uso de PowerShell para ver las entradas de dominios y direcciones de correo electrónico en la lista de inquilinos permitidos o bloqueados
Para recuperar las entradas permitidas y de bloqueo existentes del remitente existente de la lista de permitidos o bloqueados del inquilino, filtrada opcionalmente por acción, valor de entrada o expiración, ejecute el siguiente comando en Exchange Online PowerShell:
Get-TenantAllowBlockListItems -ListType Sender [-Allow] [-Block] [-Entry <Domain or Email address value>] [<-ExpirationDate Date | -NoExpiration>]
En este ejemplo se devuelven todas las entradas allow y block para dominios y direcciones de correo electrónico.
Get-TenantAllowBlockListItems -ListType Sender
En este ejemplo se filtran los resultados de las entradas de bloque para dominios y direcciones de correo electrónico.
Get-TenantAllowBlockListItems -ListType Sender -Block
Para obtener información detallada sobre la sintaxis y los parámetros, vea Get-TenantAllowBlockListItems.
Use el portal de Microsoft Defender para modificar las entradas de dominios y direcciones de correo electrónico en la lista de permitidos o bloqueados de inquilinos.
En las entradas de dominio y dirección de correo electrónico existentes, puede cambiar la fecha de expiración y la nota.
En el portal de Microsoft Defender en https://security.microsoft.com, vaya a Correo electrónico y colaboración>Directivas y reglas>Directivas contra amenazas>Reglas, en la sección >Listas de permitidos y bloqueados del inquilino. O bien, para ir directamente a la página Permitir o bloquear listas de inquilinos , use https://security.microsoft.com/tenantAllowBlockList.
Compruebe que la pestaña Dominios & direcciones está seleccionada.
En la pestaña Dominios & direcciones, seleccione la entrada de la lista seleccionando la casilla situada junto a la primera columna y, a continuación, seleccione la
acción Editar que aparece.En el panel desplegable Editar dominios & direcciones que se abre, está disponible la siguiente configuración:
-
Entradas de bloque:
-
Quitar entrada de bloque después: Seleccione entre los valores siguientes:
- 1 día
- 7 días
- 30 días
- Nunca expirar
- Fecha específica: el valor máximo es de 90 días a partir de hoy.
- Nota opcional
-
Quitar entrada de bloque después: Seleccione entre los valores siguientes:
-
Permitir entradas:
-
Quitar la entrada de permiso después de: Seleccione uno de los siguientes valores:
- 1 día
- 7 días
- 30 días
- 45 días después de la última fecha de uso
- Fecha específica: el valor máximo es de 30 días a partir de hoy.
- Nota opcional
-
Quitar la entrada de permiso después de: Seleccione uno de los siguientes valores:
Cuando termine de editar en el panel desplegable Editar dominios & direcciones, seleccione Guardar.
-
Entradas de bloque:
Sugerencia
En el panel desplegable de detalles de un elemento de la pestaña Dominios & direcciones, use
Ver solicitud en la parte superior del panel para ir a la página de detalles del elemento correspondiente en Solicitudes. Esta acción está disponible si un envío creó la entrada en la Lista de permitidos o bloqueados del inquilino.
Uso de PowerShell para modificar las entradas de dominios y direcciones de correo electrónico en la lista de permitidos o bloqueados de inquilinos
Para actualizar las entradas existentes de remitentes permitidos o bloqueados en la Lista de permitidos y bloqueados del inquilino (por ejemplo, para cambiar la fecha de expiración o las notas), ejecute el siguiente comando en Exchange Online PowerShell:
Set-TenantAllowBlockListItems -ListType Sender <-Ids <Identity value> | -Entries <Value>> [<-ExpirationDate Date | -NoExpiration>] [-Notes <String>]
En este ejemplo se cambia la fecha de expiración de la entrada de bloque especificada para la dirección de correo electrónico del remitente.
Set-TenantAllowBlockListItems -ListType Sender -Entries "julia@fabrikam.com" -ExpirationDate "9/1/2022"
Para obtener información detallada sobre la sintaxis y los parámetros, vea Set-TenantAllowBlockListItems.
Use el portal de Microsoft Defender para quitar las entradas de dominios y direcciones de correo electrónico de la lista de permitidos o bloqueados de inquilinos.
Para quitar entradas de dominio o dirección de correo electrónico de la lista de permitidos o bloqueados del inquilino, siga estos pasos:
En el portal de Microsoft Defender en https://security.microsoft.com, vaya a Correo electrónico y colaboración>Directivas y reglas>Directivas contra amenazas>Reglas, en la sección >Listas de permitidos y bloqueados del inquilino. O bien, para ir directamente a la página Permitir o bloquear listas de inquilinos , use https://security.microsoft.com/tenantAllowBlockList.
Compruebe que la pestaña Dominios & direcciones está seleccionada.
En la pestaña Dominios & direcciones , realice uno de los pasos siguientes:
Seleccione la entrada de la lista seleccionando la casilla situada junto a la primera columna y, a continuación, seleccione la
acción Eliminar que aparece.Seleccione la entrada de la lista haciendo clic en cualquier lugar de la fila que no sea la casilla. En el panel de detalles que se abre, seleccione
Eliminar en la parte superior del panel.Sugerencia
- Para ver los detalles de otras entradas sin salir del panel flotante de detalles, utilice
Elemento anterior y Elemento siguiente en la parte superior del panel flotante. - Puede seleccionar varias entradas seleccionando cada casilla o seleccionando todas las entradas seleccionando la casilla situada junto al encabezado de columna Valor .
- Para ver los detalles de otras entradas sin salir del panel flotante de detalles, utilice
En el cuadro de diálogo de advertencia que se abre, seleccione Eliminar.
De nuevo en la pestaña Dominios & direcciones , la entrada ya no aparece.
Uso de PowerShell para quitar entradas de dominios y direcciones de correo electrónico de la lista de permitidos o bloqueados de inquilinos
Para quitar las entradas existentes de remitentes permitidos o bloqueados de la Lista de permitidos o bloqueados del inquilino por ID o por valor de entrada, ejecute el siguiente comando en Exchange Online PowerShell:
Remove-TenantAllowBlockListItems -ListType Sender `<-Ids <Identity value> | -Entries <Value>>
En este ejemplo se elimina la entrada especificada de dominios y direcciones de correo electrónico de la Lista de permitidos o bloqueados del inquilino.
Remove-TenantAllowBlockListItems -ListType Sender -Entries "adatum.com"
Para obtener información detallada sobre la sintaxis y los parámetros, vea Remove-TenantAllowBlockListItems.
Remitentes suplantados en la Tenant Allow/Block List
Al invalidar el veredicto en la información de inteligencia sobre suplantación de identidad, el remitente suplantado se convierte en una entrada manual de permitir o bloquear que solo aparece en la pestaña Remitentes suplantados de la página Listas de permitidos o bloqueados de inquilinos.
Creación de entradas permitidas para remitentes suplantados
Para crear entradas permitidas para remitentes suplantados, use cualquiera de los métodos siguientes:
- En la pestaña Correos electrónicos de la página Envíos en https://security.microsoft.com/reportsubmission?viewid=email. Para obtener instrucciones, consulte Envío de un buen correo electrónico a Microsoft.
- Cuando envía un mensaje detectado y bloqueado por la protección contra la suplantación de identidad, se agrega una entrada de permitidos del remitente suplantado en la pestaña Remitentes suplantados de la Lista de permitidos o bloqueados del inquilino.
- Si la inteligencia de suplantación de identidad no detectó y bloqueó al remitente, enviar el mensaje a Microsoft no crea una entrada de permiso para el remitente en la lista de permitidos o bloqueados de inquilinos.
- Desde la página Información de detección de suplantación de identidad en https://security.microsoft.com/spoofintelligencesi el remitente fue detectado y bloqueado mediante la detección de suplantación de identidad. Para obtener instrucciones, consulte Anular el veredicto de la inteligencia contra la suplantación de identidad.
- Cuando invalida el veredicto en el panel de inteligencia contra la suplantación, el remitente suplantado pasa a ser una entrada manual que aparece solo en la pestaña Remitentes suplantados de la página Listas de permitidos y bloqueados del inquilino.
- En la pestaña Remitentes falsificados de la página Listas de permitir o bloquear del inquilino o en PowerShell, como se describe en esta sección.
Nota:
Permitir entradas de remitentes suplantados para la suplantación intraorganizativa, entre organizaciones y de DMARC.
Solo se permite la suplantación de la combinación del usuario suplantado y la infraestructura de envío, tal como se define en el par de dominios.
Las entradas permitidas para remitentes suplantados nunca expiran.
Use el portal de Microsoft Defender para crear entradas permitidas para remitentes suplantados en la lista de permitidos o bloqueados de inquilinos.
En la Lista de permitidos y bloqueados del inquilino, puede crear entradas permitidas para remitentes falsificados antes de que la inteligencia contra la suplantación de identidad los detecte y los bloquee.
En el portal de Microsoft Defender en https://security.microsoft.com, vaya a Correo electrónico y colaboración>Directivas y reglas>Directivas contra amenazas>Reglas, en la sección >Listas de permitidos y bloqueados del inquilino. O bien, para ir directamente a la página Permitir o bloquear listas de inquilinos , use https://security.microsoft.com/tenantAllowBlockList.
En la página Listas de permitidos y bloqueados del inquilino, seleccione la pestaña Remitentes suplantados.
En la pestaña Remitentes suplantados, seleccione
Añadir.En el panel flotante Agregar pares de dominio nuevos que se abre, configure las siguientes opciones:
Agregar pares de dominio con caracteres comodín: escriba el par de dominios por línea, hasta un máximo de 20. Para obtener más información sobre la sintaxis de las entradas de remitente suplantadas, vea Sintaxis de pares de dominio para entradas de remitente suplantadas.
Tipo de suplantación: seleccione uno de los siguientes valores:
- Interno: el remitente suplantado está en un dominio que pertenece a su organización (un dominio aceptado).
- Externo: el remitente suplantado está en un dominio externo.
Acción: seleccione Permitir o Bloquear.
Cuando termine en el panel desplegable Agregar nuevos pares de dominios, seleccione Agregar.
De nuevo en la pestaña Remitentes suplantados , se muestra la entrada.
Uso de PowerShell para crear entradas permitidas para remitentes suplantados en la lista de permitidos o bloqueados de inquilinos
Para crear una entrada de permiso para un remitente suplantado mediante el emparejamiento de un usuario suplantado con infraestructura de envío aprobada, ejecute el siguiente comando en Exchange Online PowerShell:
New-TenantAllowBlockListSpoofItems -Identity Default -Action Allow -SpoofedUser <Domain | EmailAddress> -SendingInfrastructure <Domain | IPAddress/24> -SpoofType <External | Internal>
Este ejemplo crea una entrada de permiso para el remitente bob@contoso.com del origen contoso.com.
New-TenantAllowBlockListSpoofItems -Identity Default -Action Allow -SendingInfrastructure contoso.com -SpoofedUser bob@contoso.com -SpoofType External
Para obtener información detallada sobre la sintaxis y los parámetros, consulte New-TenantAllowBlockListSpoofItems.
Crear entradas de bloqueo para remitentes suplantados
Para crear entradas de bloque para remitentes suplantados, use cualquiera de los métodos siguientes:
- En la pestaña Correos electrónicos de la página Envíos en https://security.microsoft.com/reportsubmission?viewid=email. Para obtener instrucciones, consulte Informe de correo electrónico cuestionable a Microsoft.
- Desde la página Información de inteligencia contra la suplantación en https://security.microsoft.com/spoofintelligencesi se detectó al remitente y se permitió mediante la inteligencia contra la suplantación. Para obtener instrucciones, consulte Anular el veredicto de la inteligencia contra la suplantación de identidad.
- Cuando invalida el veredicto en el panel de inteligencia contra la suplantación, el remitente suplantado pasa a ser una entrada manual que aparece solo en la pestaña Remitentes suplantados de la página Listas de permitidos y bloqueados del inquilino.
- En la pestaña Remitentes falsificados de la página Listas de permitir o bloquear del inquilino o en PowerShell, como se describe en esta sección.
Nota:
Solo se bloquea para la suplantación de identidad la combinación del usuario suplantado y la infraestructura de envío definida en el par de dominios.
Los correos electrónicos de estos remitentes se marcan como phishing. La directiva contra correo no deseado que detectó el mensaje para el destinatario determina lo que sucede con los mensajes. Para obtener más información, consulte la acción de detección de suplantación de identidad (phishing ) en la configuración de la directiva antispam.
Al configurar una entrada de bloqueo para un par de dominios, el remitente suplantado se convierte en una entrada de bloqueo manual que solo aparece en la pestaña Remitentes suplantados de la Lista de permitidos y bloqueados del inquilino.
Las entradas de bloqueo de remitentes suplantados nunca caducan.
Use el portal de Microsoft Defender para crear entradas de bloque para remitentes suplantados en la lista de permitidos o bloqueados de inquilinos.
Los pasos son casi idénticos a la creación de entradas permitidas para remitentes suplantados.
La única diferencia es que, para el valor Acción del paso 4, seleccione Bloquear en lugar de Permitir.
Usar PowerShell para crear entradas de bloqueo para remitentes falsificados en la lista de permitidos y bloqueados del inquilino
Para crear una entrada de bloque para un par de dominios remitentes suplantados en la lista de permitidos o bloqueados del inquilino, ejecute el siguiente comando en Exchange Online PowerShell:
New-TenantAllowBlockListSpoofItems -Identity Default -Action Block -SpoofedUser <Domain | EmailAddress> -SendingInfrastructure <Domain | IPAddress/24> -SpoofType <External | Internal>
En este ejemplo se crea una entrada de bloque para el remitente laura@adatum.com desde el origen 172.17.17.17/24.
New-TenantAllowBlockListSpoofItems -Identity Default -Action Block -SendingInfrastructure 172.17.17.17/24 -SpoofedUser laura@adatum.com -SpoofType External
Para obtener información detallada sobre la sintaxis y los parámetros, consulte New-TenantAllowBlockListSpoofItems.
Use el portal de Microsoft Defender para ver las entradas de remitentes suplantados en la Lista de permitidos o bloqueados del inquilino
En el portal de Microsoft Defender de https://security.microsoft.com, vaya a Correo electrónico y colaboración>Directivas y reglas>Directivas de amenazas>Listas de permitidos o bloqueados de inquilinos en la sección Reglas. O bien, para ir directamente a la página Permitir o bloquear listas de inquilinos , use https://security.microsoft.com/tenantAllowBlockList.
Compruebe que la pestaña Remitentes suplantados esté seleccionada.
En la pestaña Remitentes suplantados, puede ordenar las entradas haciendo clic en el encabezado de una de las columnas disponibles. Las columnas siguientes están disponibles:
- Usuario suplantado
- Infraestructura de envío
- Tipo de suplantación: los valores disponibles son Interno o Externo.
- Acción: los valores disponibles son Bloquear o Permitir.
Para filtrar las entradas, seleccione
Filtrar. Los siguientes filtros están disponibles en el menú desplegable Filtro que se abre:
- Acción: los valores disponibles son Allow y Block.
- Tipo de suplantación: los valores disponibles son Interno y Externo.
Cuando haya terminado con el panel lateral Filtro, seleccione Aplicar. Para borrar los filtros, seleccione
Borrar filtros.
Use el
cuadro de búsqueda y el valor correspondiente para encontrar entradas específicas.
Para agrupar las entradas, seleccione
Grupo y, a continuación, seleccione uno de los siguientes valores:
- Action
- Tipo de suplantación de identidad
Para desagrupar las entradas, seleccione Ninguno.
Uso de PowerShell para ver las entradas de remitentes suplantados en la lista de permitidos o bloqueados de inquilinos
Para recuperar entradas permitidas y bloquear entradas del remitente suplantado de la lista de permitidos o bloqueados de inquilino, filtrada opcionalmente por acción o tipo de suplantación de identidad, ejecute el siguiente comando en Exchange Online PowerShell:
Get-TenantAllowBlockListSpoofItems [-Action <Allow | Block>] [-SpoofType <External | Internal>
Este ejemplo devuelve todas las entradas de remitentes suplantados de la Lista de permitidos o bloqueados de inquilinos.
Get-TenantAllowBlockListSpoofItems
En este ejemplo se devuelven todas las entradas de remitente suplantadas que son internas.
Get-TenantAllowBlockListSpoofItems -Action Allow -SpoofType Internal
Este ejemplo devuelve todas las entradas bloqueadas de remitentes suplantados externos.
Get-TenantAllowBlockListSpoofItems -Action Block -SpoofType External
Para obtener información detallada sobre la sintaxis y los parámetros, vea Get-TenantAllowBlockListSpoofItems.
Usar el portal de Microsoft Defender para modificar las entradas de remitentes suplantados en la lista de permitidos o bloqueados del inquilino
Al modificar una entrada de permiso o bloqueo para remitentes suplantados en la lista de permitidos y bloqueados del inquilino, solo se puede cambiar la entrada de Permitir a Bloquear, o viceversa.
En el portal de Microsoft Defender en https://security.microsoft.com, vaya a Correo electrónico y colaboración>Directivas y reglas>Directivas contra amenazas>Reglas, en la sección >Listas de permitidos y bloqueados del inquilino. O bien, para ir directamente a la página Permitir o bloquear listas de inquilinos , use https://security.microsoft.com/tenantAllowBlockList.
Seleccione la pestaña Remitentes suplantados.
Seleccione la entrada de la lista seleccionando la casilla situada junto a la primera columna y, a continuación, seleccione la
acción Editar que aparece.En el panel flotante Editar remitente suplantado que se abre, seleccione Permitir o Bloquear y, a continuación, seleccione Guardar.
Uso de PowerShell para modificar las entradas de los remitentes suplantados en la lista de permitidos o bloqueados de inquilinos
Para cambiar la acción en una entrada de remitente suplantada existente de Permitir a Bloquear o viceversa, ejecute el siguiente comando en Exchange Online PowerShell:
Set-TenantAllowBlockListSpoofItems -Identity Default -Ids <Identity value> -Action <Allow | Block>
En este ejemplo, se cambia la entrada especificada de remitente suplantado de una entrada permitida a una entrada bloqueada.
Set-TenantAllowBlockListSpoofItems -Identity Default -Ids 3429424b-781a-53c3-17f9-c0b5faa02847 -Action Block
Para obtener información detallada sobre la sintaxis y los parámetros, vea Set-TenantAllowBlockListSpoofItems.
Use el portal de Microsoft Defender para eliminar de la Lista de permitidos y bloqueados del tenant las entradas de remitentes suplantados.
Para quitar entradas del remitente suplantado de la lista de permitidos o bloqueados del inquilino, siga estos pasos:
En el portal de Microsoft Defender en https://security.microsoft.com, vaya a Correo electrónico y colaboración>Directivas y reglas>Directivas contra amenazas>Reglas, en la sección >Listas de permitidos y bloqueados del inquilino. O bien, para ir directamente a la página Permitir o bloquear listas de inquilinos , use https://security.microsoft.com/tenantAllowBlockList.
Seleccione la pestaña Remitentes suplantados.
En la pestaña Remitentes suplantados, seleccione la entrada de la lista seleccionando la casilla situada junto a la primera columna y, a continuación, seleccione la
acción Eliminar que aparece.Sugerencia
Puede seleccionar varias entradas marcando cada casilla, o seleccionar todas las entradas marcando la casilla situada junto al encabezado de la columna Spoofed user.
En el cuadro de diálogo de advertencia que se abre, seleccione Eliminar.
Usar PowerShell para eliminar entradas de remitentes falsificados de la lista de permitidos y bloqueados del inquilino
Para eliminar de la Lista de permitidos y bloqueados de inquilinos las entradas existentes de remitentes suplantados permitidos o bloqueados por identidad e ID, ejecute el siguiente comando en Exchange Online PowerShell:
Remove-TenantAllowBlockListSpoofItems -Identity domain.com\Default -Ids <Identity value>
Remove-TenantAllowBlockListSpoofItems -Identity domain.com\Default -Ids d86b3b4b-e751-a8eb-88cc-fe1e33ce3d0c
En este ejemplo se quita el remitente suplantado especificado. El valor del parámetro Ids se obtiene a partir de la propiedad Identity en la salida del comando Get-TenantAllowBlockListSpoofItems.
Para obtener información detallada sobre la sintaxis y los parámetros, vea Remove-TenantAllowBlockListSpoofItems.
Sintaxis de pares de dominios para entradas de remitentes suplantados
Un par de dominios para un remitente falsificado en la Lista de permitidos y bloqueados del inquilino utiliza la siguiente sintaxis: <Spoofed user>, <Sending infrastructure>.
Usuario suplantado: este valor implica la dirección de correo electrónico del usuario suplantado que se muestra en el cuadro De en los clientes de correo electrónico. Esta dirección también se conoce como la dirección del remitente
5322.Fromo P2. Los valores válidos son:- Una dirección de correo electrónico individual (por ejemplo, chris@contoso.com).
- Un dominio de correo electrónico (por ejemplo, contoso.com).
- Carácter comodín (*).
Infraestructura de envío: este valor indica el origen de los mensajes del usuario suplantado. Los valores válidos son:
- El dominio encontrado en una búsqueda DNS inversa (registro PTR) de la dirección IP del servidor de correo electrónico de origen (por ejemplo, fabrikam.com).
- Si la dirección IP de origen no tiene ningún registro PTR, la infraestructura de envío se identifica como <IP de origen>/24 (por ejemplo, 192.168.100.100/24).
- Un dominio DKIM comprobado.
- Carácter comodín (*).
Sugerencia
Las entradas de remitente suplantadas que usan dominios de registro PTR para la infraestructura de envío no funcionan si se produce un error en las resoluciones de registros PTR para el dominio. Para esos dominios, use la dirección IP como infraestructura de envío (por ejemplo, 192.168.100.100/24).
Estos son algunos ejemplos de pares de dominio válidos para identificar remitentes suplantados:
contoso.com, 192.168.100.100/24chris@contoso.com, fabrikam.com*, contoso.net
Nota:
Puede especificar caracteres comodín en la infraestructura de envío o en el usuario suplantado, pero no en ambos al mismo tiempo. Por ejemplo, *, * no está permitido.
Si usa un dominio en lugar de la dirección IP o el intervalo de direcciones IP en la infraestructura de envío, el dominio debe coincidir con el registro PTR de la dirección IP de conexión en el encabezado Authentication-Results . Puede determinar el PTR ejecutando el comando : ping -a <IP address>. También se recomienda usar el dominio de la organización PTR como valor de dominio. Por ejemplo, si el PTR se resuelve en smtp.inbound.contoso.com, debe usar contoso.com como la infraestructura de envío.
Añadir un par de dominios permite o bloquea solo la combinación del usuario suplantado y la infraestructura de envío. Por ejemplo, añades una entrada de permiso para el siguiente par de dominios:
- Dominio: gmail.com
- Infraestructura de envío: tms.mx.com
Solo los mensajes de ese dominio y el par de infraestructura de envío pueden suplantarse. No se permiten otros remitentes que intenten suplantar gmail.com. La inteligencia contra la suplantación comprueba los mensajes de remitentes de otros dominios procedentes de tms.mx.com.
Acerca de los dominios o remitentes suplantados
No puede crear entradas permitidas en la lista de permitidos o bloqueados de inquilinos para los mensajes que se detectaron como usuarios suplantados o dominios suplantados mediante directivas anti phishing en Defender para Office 365.
Al enviar un mensaje que se bloqueó incorrectamente por suplantación de identidad en la pestaña Correos electrónicos de la página Envíos en https://security.microsoft.com/reportsubmission?viewid=email no se agrega el remitente ni el dominio como entrada permitida en la Lista de permitidos o bloqueados del inquilino.
En su lugar, el dominio o el remitente se agrega a la sección Remitentes y dominios de confianza de la directiva anti-phishing que detectó el mensaje.
Para obtener instrucciones para enviar falsos positivos de suplantación, consulte Informar a Microsoft sobre un correo electrónico legítimo.
Nota:
Actualmente, la suplantación de usuario (o de Graph) no se gestiona aquí.
Artículos relacionados
- Use la página Envíos para enviar correo no deseado, suplantación de identidad, direcciones URL, correos electrónicos legítimos bloqueados y datos adjuntos de correo electrónico a Microsoft
- Notificar falsos positivos y falsos negativos
- Administrar los elementos permitidos y bloqueados en la lista de permitidos y bloqueados del inquilino
- Permitir o bloquear archivos en la lista de inquilinos permitidos o bloqueados
- Permitir o bloquear direcciones URL en la lista de permitidos o bloqueados de inquilinos
- Permitir o bloquear direcciones IPv6 en la lista de inquilinos permitidos o bloqueados