Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Dica
Sabia que pode experimentar as funcionalidades no Microsoft Defender para Office 365 Plano 2 gratuitamente? Utilize a versão de avaliação do Defender para Office 365 de 90 dias no hub de avaliações do portal do Microsoft Defender. Saiba mais sobre quem pode inscrever-se e os termos de avaliação em Experimentar Microsoft Defender para Office 365.
Para manter sua organização segura por padrão, o Microsoft 365 não permite listas de permissões nem ignorar a filtragem para mensagens identificadas como malware ou phishing de alta probabilidade. No entanto, existem cenários específicos que requerem a entrega de mensagens não filtradas. Por exemplo:
- Simulações de phishing não Microsoft: os ataques simulados podem ajudá-lo a identificar e preparar utilizadores vulneráveis antes de um ataque real afetar a sua organização.
- Caixas de correio de operações de segurança (SecOps): caixas de correio dedicadas que são utilizadas pelas equipas de segurança para recolher e analisar mensagens não filtradas (boas e más).
Use a política de entrega avançada no Microsoft 365 para evitar a filtragem de mensagens de entrada em simulações de phishing que não sejam da Microsoft, caixas de correio SecOps e outros cenários que exigem desvio da filtragem. A política de entrega avançada garante que as mensagens na simulação de phishing não Microsoft e nos cenários de caixa de correio do SecOps obtenham os seguintes resultados:
- Os filtros no Microsoft 365 não tomam medidas nestas mensagens. A filtragem de software maligno é ignorada apenas para caixas de correio SecOps.
- A remoção automática de zero horas (ZAP) para spam e phishing não efetua qualquer ação nestas mensagens. O ZAP para software maligno é ignorado apenas para caixas de correio SecOps.
- As Ligações Seguras no Defender para Office 365 não bloqueiam nem detonam os URLs especificados nestas mensagens no momento do clique. Os URLs ainda estão encapsulados, mas não estão bloqueados.
- Os Anexos Seguros no Defender para Office 365 não detonam anexos nestas mensagens.
- Os alertas padrão do sistema não são disparados para simulações de phishing que não sejam da Microsoft e cenários da caixa de correio do SecOps.
- AIR e clusterização no Microsoft Defender para Office 365 ignoram essas mensagens.
- Especificamente para simulações de phishing que não sejam da Microsoft:
- Envio pelo administrador gera automaticamente uma resposta informando que a mensagem faz parte de uma campanha de simulação de phishing e não é uma ameaça real. Os alertas e o AIR não são acionados. A experiência de submissões de administrador mostra estas mensagens como uma ameaça simulada.
- Quando um utilizador comunica uma mensagem de simulação de phishing com o botão Relatório incorporado no Outlook, o sistema não gera um alerta, investigação ou incidente. Os links ou arquivos não são detonados, mas a mensagem aparece na aba Relatado pelo usuário da página Submissões.
As mensagens identificadas pela política de entrega avançada não são ameaças à segurança, portanto são marcadas com substituições aplicadas pelo sistema. Experiências de administrador mostram mensagens identificadas pela política de entrega avançada como simulação de phishing ou substituições do sistema de caixa de correio SecOps . Os administradores podem usar a simulação de phishing e os valores de substituição do sistema de caixa de correio SecOps para filtrar e analisar mensagens nas seguintes experiências:
- Explorer de Ameaças (Explorer) ou Detecções em tempo real no Defender para Office 365: os administradores podem filtrar por origem da substituição do sistema e selecionar Simulação de phishing ou Caixa de Correio do SecOps.
- A página da entidade Email: os administradores podem exibir uma mensagem que foi permitida pela política da organização pela caixa de correio do SecOps ou pela simulação de phishing em Substituição do locatário, na seção Substituição(ões).
- O relatório de status da proteção contra ameaças: o administrador pode filtrar por Exibir dados por sobrescrição do sistema no menu suspenso e selecionar essa opção para ver as mensagens permitidas devido a uma sobrescrição do sistema de simulação de phishing. Para ver as mensagens permitidas pela substituição da caixa de correio do SecOps, você pode selecionar detalhamento do gráfico por local de entrega na lista suspensa detalhamento do gráfico por motivo.
- Caça avançada no Microsoft Defender para Ponto de Extremidade: simulação de phishing e substituições do sistema de caixa de correio de SecOps são opções dentro de OrgLevelPolicy em EmailEvents.
- Exibições da campanha: O administrador pode filtrar por origem da substituição do sistema e selecionar entre Simulação de phishing ou Caixa de Correio do SecOps.
Do que você precisa saber para começar?
Abra o portal Microsoft Defender em https://security.microsoft.com. Para aceder diretamente à página Entrega avançada , utilize https://security.microsoft.com/advanceddelivery.
Para se conectar ao PowerShell do Exchange Online, confira Conectar ao PowerShell do Exchange Online.
É necessário ter permissões atribuídas antes de executar os procedimentos descritos neste artigo. Você tem as seguintes opções:
Microsoft Defender XDR controle de acesso baseado em função unificado (RBAC) (Se as permissões de Email & colaboração>Defender para Office 365 estiverem
Ativo. Afeta apenas o portal do Defender, não o PowerShell): Autorização e configurações/Configurações de segurança/Configurações centrais de segurança (gerenciar) ou Autorização e configurações/Configurações de segurança/Configurações centrais de segurança (leitura).Email & permissões de colaboração no portal do Microsoft Defender e permissões no Exchange Online:
- Criar, modificar ou remover configurações definidas na política de entrega avançada: participação nos grupos de funções Administrador de Segurança no RBAC de Email e colaboração e participação no grupo de funções Gerenciamento da Organização no RBAC do Exchange Online.
-
Acesso só de leitura à política de entrega avançada: associação aos grupos de funções Leitor Global ou Leitor de Segurança no RBAC de colaboração Email &.
- Gerenciamento da organização somente leitura no Exchange Online RBAC.
permissões de Microsoft Entra: a associação nas funções Administrador* Global, Administrador de Segurança, Leitor Global ou Leitor de Segurança dá aos utilizadores as permissões e permissões necessárias para outras funcionalidades no Microsoft 365.
Importante
* A Microsoft defende fortemente o princípio do menor privilégio. Atribuir apenas as permissões mínimas necessárias para realizar as respetivas tarefas ajuda a reduzir os riscos de segurança e reforça a proteção geral da sua organização. O Administrador Global é uma função altamente privilegiada que deve limitar a cenários de emergência ou quando não pode utilizar uma função diferente.
Utilizar o portal Microsoft Defender para configurar caixas de correio SecOps na política de entrega avançada
Use as etapas a seguir para adicionar caixas de correio SecOps à política de entrega avançada no portal do Microsoft Defender.
No portal do Microsoft Defender em https://security.microsoft.com, acesse Email e colaboração>Políticas e regras>Políticas contra ameaças>Entrega avançada na seção Regras. Em alternativa, para aceder diretamente à página Entrega avançada , utilize https://security.microsoft.com/advanceddelivery.
Na página Entrega avançada, verifique se a guia Caixa de correio do SecOps está selecionada.
Na guia caixa de correio do SecOps, selecione o botão Adicionar na área Nenhuma caixa de correio do SecOps configurada da página.
Se já existirem entradas no separador da caixa de correio SecOps , selecione
Editar (o botão Adicionar não está disponível).No painel Adicionar caixas de correio SecOps que é aberto, insira uma caixa de correio existente do Exchange Online que você deseja designar como uma caixa de correio SecOps, seguindo uma das etapas a seguir:
Clique na caixa, aguarde a lista de caixas de correio ser carregada e, em seguida, selecione a caixa de correio.
Clique na caixa comece a escrever um identificador para a caixa de correio (nome, nome a apresentar, alias, endereço de e-mail, nome da conta, etc.) e selecione a caixa de correio (nome a apresentar) nos resultados.
Repita essa etapa quantas vezes forem necessárias. Os grupos de distribuição não são permitidos.
Para remover um valor existente, selecione remover
junto ao valor.
Quando terminar no painel Adicionar caixas de correio do SecOps, selecione Adicionar.
Reveja as informações na lista de opções Alterações à caixa de correio SecOps guardadas e, em seguida, selecione Fechar.
Novamente no separador da caixa de correio secOps , as entradas da caixa de correio SecOps que configurou estão agora listadas:
- A coluna Nome de exibição contém o nome de exibição das caixas de correio.
- A coluna Email contém o endereço de e-mail de cada entrada.
- Para alterar a lista de entradas de espaçamento normal para compacto, selecione
Alterar o espaçamento entre listas para compacto ou normal e, em seguida, selecione
Compactar lista.
Utilizar o portal Microsoft Defender para modificar ou remover caixas de correio SecOps na política de entrega avançada
Use as etapas a seguir para modificar ou remover caixas de correio do SecOps no portal Microsoft Defender.
No portal do Microsoft Defender em https://security.microsoft.com, acesse Email e colaboração>Políticas e regras>Políticas contra ameaças>Entrega avançada na seção Regras. Em alternativa, para aceder diretamente à página Entrega avançada , utilize https://security.microsoft.com/advanceddelivery.
Na página Entrega avançada, verifique se a guia Caixa de Correio SecOps está selecionada.
No separador da caixa de correio SecOps , selecione
Editar.No painel Editar caixas de correio do SecOps que é aberto, adicione ou remova caixas de correio conforme descrito na etapa 3 da seção Usar o portal do Microsoft Defender para configurar caixas de correio do SecOps na política de entrega avançada.
Para remover todas as caixas de correio, selecione remover
junto a cada valor até que não existam mais caixas de correio selecionadas.Quando terminar no painel desdobrável Editar caixas de correio do SecOps, selecione Salvar.
Revise as informações no painel Alterações na substituição da caixa de correio do SecOps salvas e, em seguida, selecione Fechar.
Novamente no separador da caixa de correio SecOps , são apresentadas as entradas da caixa de correio SecOps que configurou. Se tiver removido todas as entradas, a lista estará vazia.
Utilize o portal Microsoft Defender para configurar simulações de phishing não Microsoft na política de entrega avançada
Para configurar uma simulação de phishing não Microsoft, tem de fornecer as seguintes informações:
- Pelo menos um Domínio: o domínio do endereço MAIL FROM (também conhecido como endereço
5321.MailFrom, remetente P1 ou remetente de envelope) que é utilizado na transmissão SMTP da mensagem ou um domínio DKIM, conforme especificado pelo fornecedor de simulação de phishing. Para nomes de domínio internacionalizados (IDNA), utilize Punycode. - Pelo menos um IP de Envio.
- Para simulações de phishing que não usam e-mail (por exemplo, mensagens do Microsoft Teams, documentos do Word ou planilhas do Excel), você pode, opcionalmente, identificar as URLs de simulação permitidas que não devem ser tratadas como ameaças reais no momento em que forem clicadas: as URLs não são bloqueadas nem analisadas por detonação, e nenhum alerta de clique em URL nem incidentes resultantes são gerados. As URLs são encapsuladas no momento do clique, mas não são bloqueadas.
Tem de existir uma correspondência em, pelo menos, um Domínio e um IP de Envio, mas não é mantida nenhuma associação entre valores.
Se o seu registo MX não apontar para o Microsoft 365, o endereço IP no Authentication-results cabeçalho tem de corresponder ao endereço IP na política de entrega avançada. Se os endereços IP não corresponderem, poderá ter de configurar a Filtragem Avançada para Conectores para que seja detetado o endereço IP correto.
Observação
Atualmente, os endereços IPv6 são suportados apenas no PowerShell. Para usar o PowerShell para configurar simulações de phishing não Microsoft na política de entrega avançada, consulte Usar o PowerShell para configurar simulações de phishing não Microsoft.
A Filtragem Avançada de Conectores não funciona para simulações de phishing que não sejam da Microsoft no seguinte cenário de roteamento de email de entrada e saída:
Internet > Microsoft 365 > ambiente local ou serviço > de segurança que não seja da Microsoft de volta para o Microsoft 365
Este cenário é descrito em Integração através do encaminhamento de correio dentro e fora.
O Microsoft 365 não consegue identificar o verdadeiro endereço IP da origem da mensagem. Não tente contornar essa limitação adicionando os endereços IP da infraestrutura de envio local ou não Microsoft na simulação de phishing não Microsoft. Ao fazê-lo, ignora eficazmente a filtragem de spam para qualquer remetente da Internet que represente o domínio especificado na simulação de phishing que não seja da Microsoft.
Atualmente, a política de entrega avançada para simulações de phishing que não são da Microsoft não oferece suporte a simulações dentro da mesma organização (
DIR:INT), especialmente quando o email é roteado por um gateway do Exchange Server antes de chegar ao Microsoft 365 em um fluxo de emails híbrido. Para resolver este problema, tem as seguintes opções:- Crie um conector de recebimento dedicado que não autentique as mensagens de simulação de phishing como internas.
- Configure a simulação de phishing para ignorar a infraestrutura de Exchange Server e encaminhar o correio diretamente para o seu registo MX do Microsoft 365 (por exemplo,
contoso-com.mail.protection.outlook.com). - Não recomendamos definir a verificação de mensagens internas da organização como Nenhuma nas políticas anti-spam, porque isso afeta outras mensagens de e-mail.
Se estiver a utilizar a política de segurança predefinida de proteção incorporada ou se as suas políticas de Ligações Seguras personalizadas tiverem a definição Não reescrever URLs, efetuar verificações através da API De Ligações Seguras apenas ativada, a proteção de tempo de clique não trata as ligações de simulação de phishing no e-mail como ameaças no Outlook na Web, Outlook para iOS e Android, Outlook para Windows v16.0.15317.10000 ou posterior e Outlook para Mac v16.74 (23061100) ou posterior. Se você estiver usando versões mais antigas do Outlook, considere desativar a configuração Não reescrever URLs; fazer verificações apenas por meio da API do Safe Links nas políticas personalizadas do Safe Links.
Adicionar URLs de simulação de phishing à seção Não reescrever as seguintes URLs no email das políticas de Links Seguros pode resultar em alertas indesejados para cliques em URL. As URLs de simulação de phishing em mensagens de e-mail são automaticamente permitidas tanto durante o fluxo de emails quanto no momento em que são clicadas.
No portal do Microsoft Defender em https://security.microsoft.com, acesse Email e colaboração>Políticas e regras>Políticas contra ameaças>Entrega avançada na seção Regras. Em alternativa, para aceder diretamente à página Entrega avançada , utilize https://security.microsoft.com/advanceddelivery.
Na página Entrega avançada , selecione o separador Simulação de phishing .
Na guia Simulação de phishing, selecione o botão Adicionar na área Nenhuma simulação de phishing de terceiros configurada da página.
Se já existirem entradas no separador Simulação de phishing , selecione
Editar (o botão Adicionar não está disponível).No painel Adicionar simulações de phishing de terceiros que é aberto, configure as seguintes configurações:
Domínio: expanda esta definição e introduza pelo menos um domínio de endereço de e-mail. Clique na caixa, introduza um valor (por exemplo, contoso.com) e, em seguida, prima a tecla ENTER ou selecione o valor abaixo da caixa. Repita essa etapa quantas vezes forem necessárias. Pode adicionar até 50 entradas. Use um dos valores a seguir:
- O domínio no endereço
5321.MailFrom(também conhecido como endereço MAIL FROM, remetente P1 ou remetente do envelope) usado na transmissão SMTP da mensagem. - O domínio DKIM, conforme especificado pelo fornecedor de simulação de phishing.
- O domínio no endereço
Enviar IP: expanda esta definição e introduza pelo menos um endereço IPv4 válido. Clique na caixa, introduza um valor e, em seguida, prima a tecla ENTER ou selecione o valor abaixo da caixa. Repita essa etapa quantas vezes forem necessárias. Pode adicionar até 10 entradas. Os valores válidos são:
- IP único: por exemplo, 192.168.1.1.
- Intervalo de IP: por exemplo, 192.168.0.1-192.168.0.254.
- IP CIDR: por exemplo, 192.168.0.1/25.
URLs de simulação a permitir: esta definição não é necessária para ligações em simulações de phishing de e-mail. Utilize esta definição para identificar opcionalmente ligações em simulações de phishing não enviadas por e-mail (ligações em mensagens do Teams ou em documentos do Office) que não devem ser tratadas como ameaças reais no momento do clique.
Adicione entradas de URL ao expandir esta definição, clicar na caixa, introduzir um valor e, em seguida, premir a tecla ENTER ou selecionar o valor apresentado abaixo da caixa. Pode adicionar até 30 entradas. Para obter a sintaxe do URL, veja Sintaxe de URL para a Lista de Permissões/Bloqueios do Inquilino.
Para remover um domínio, IP ou valor de URL existente, selecione remover
junto ao valor.O exemplo a seguir mostra um exemplo de cabeçalho de autenticação de uma mensagem de simulação de phishing que não é da Microsoft. Inspecione os valores de cabeçalho para identificar o endereço IP de envio, o domínio MAIL FROM e o domínio DKIM necessários para a configuração avançada da política de entrega:
Authentication-Results: spf=pass (sender IP is 172.17.17.7) smtp.mailfrom=contoso.com; dkim=pass (signature was verified) header.d=contoso-simulation.com; dmarc=pass action=none header.from=contoso-simulation.com; DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=contoso-simulation.com; s=selector1; h=From:Date:Subject:Message-ID:Content-Type:MIME-Version:X-MS-Exchange-SenderADCheck; bh=UErATeHehIIPIXPeUAfZWiKo0w2cSsOhb9XM9ulqTX0=;- O endereço IP de ligação é 172.17.17.7.
- O domínio no endereço MAIL FROM (
smtp.mailfrom) é contoso.com. - O domínio DKIM (
header.d) é contoso-simulation.com.
No exemplo, pode utilizar uma das seguintes combinações para configurar uma simulação de phishing não Microsoft:
Domínio: contoso.com
IP de envio: 172.17.17.7Domínio: contoso-simulation.com
IP de envio: 172.17.17.7Quando terminar no painel Adicionar simulações de phishing de terceiros, selecione Adicionar.
Reveja as informações na lista de opções Alterações à simulação de phishing e, em seguida, selecione Fechar.
De volta à guia Simulação de phishing, as entradas de simulação de phishing que não são da Microsoft e que você configurou agora estão listadas:
- A coluna Valor contém o domínio, endereço IP ou entrada de URL.
- A coluna Tipo contém o valor IP de Envio, Domínio ou URL de simulação permitido para cada entrada.
- A coluna Data mostra quando a entrada foi criada.
- Para alterar a lista de entradas de espaçamento normal para compacto, selecione
Alterar o espaçamento entre listas para compacto ou normal e, em seguida, selecione
Compactar lista.
Use o portal do Microsoft Defender para modificar ou remover simulações de phishing não pertencentes à Microsoft na política de entrega avançada
No portal do Microsoft Defender em https://security.microsoft.com, acesse Email e colaboração>Políticas e regras>Políticas contra ameaças>Entrega avançada na seção Regras. Em alternativa, para aceder diretamente à página Entrega avançada , utilize https://security.microsoft.com/advanceddelivery.
Na página Entrega avançada , selecione o separador Simulação de phishing .
No separador Simulação de phishing , selecione
Editar.No painel Editar simulação de phishing não Microsoft que se abre, adicione ou remova entradas de Domínio, IP de envio e URLs de simulação, conforme descrito na Etapa 3 da seção Usar o portal do Microsoft Defender para configurar simulações de phishing não Microsoft na política de entrega avançada.
Para remover todas as entradas, selecione Remover
junto a cada valor até que não existam mais domínios, IPs ou URLs selecionados.Quando terminar no painel Editar simulação de phishing não Microsoft, selecione Salvar.
Reveja as informações na lista de opções Alterações à simulação de phishing e, em seguida, selecione Fechar.
Novamente no separador Simulação de phishing , são apresentadas as entradas de simulação de phishing não Microsoft que configurou. Se tiver removido todas as entradas, a lista estará vazia.
Outros cenários que exigem ignorar a filtragem
Além de simulações de phishing que não sejam da Microsoft e caixas de correio do SecOps com as quais a política de entrega avançada pode ajudar, há outros cenários em que talvez seja necessário ignorar a filtragem de mensagens:
- Filtros não Microsoft: se o registo MX do seu domínio não apontar para Office 365 (as mensagens são encaminhadas para outro local primeiro), a proteção por predefiniçãonão está disponível. Se quiser adicionar proteção, tem de ativar a Filtragem Avançada para Conectores (também conhecido como ignorar listagem). Para obter mais informações, consulte Gerir o fluxo de correio através de um serviço cloud que não seja da Microsoft com Exchange Online. Se não quiser a Filtragem Avançada para Conectores, utilize regras de fluxo de correio (também conhecidas como regras de transporte) para ignorar a filtragem da Microsoft para mensagens que o serviço de filtragem não Microsoft já avaliou. Para obter mais informações, consulte Utilizar regras de fluxo de correio para definir o SCL nas mensagens.
- Falsos positivos em análise: Você talvez queira permitir temporariamente mensagens legítimas identificadas incorretamente como ruins (falsos positivos) que você reportou à Microsoft por meio de envios do administrador, e essas mensagens ainda estão sendo analisadas. Tal como acontece com todas as substituições, recomendamos vivamente que estas licenças sejam temporárias.
Procedimentos do PowerShell para caixas de correio SecOps na política de entrega avançada
No PowerShell, os elementos básicos das caixas de correio secOps na política de entrega avançada são:
- A política de substituição secOps: controlada pelos cmdlets *-SecOpsOverridePolicy .
- A regra de substituição do SecOps: É controlada pelos cmdlets *-ExoSecOpsOverrideRule.
Este comportamento tem os seguintes resultados:
- Primeiro, crie a política e, em seguida, crie a regra que identifica a política à qual a regra se aplica.
- Quando remove uma política do PowerShell, a regra correspondente também é removida.
- Quando remove uma regra do PowerShell, a política correspondente não é removida. Você precisa remover a política correspondente manualmente.
Utilizar o PowerShell para configurar caixas de correio secOps
Configurar uma caixa de correio SecOps na política de entrega avançada no PowerShell é um processo de dois passos:
- Crie a política de substituição do SecOps.
- Crie a regra de substituição do SecOps que especifica a qual política a regra se aplica.
Passo 1: Utilizar o PowerShell para criar a política de substituição do SecOps
No Exchange Online PowerShell, crie uma política de substituição de SecOps para designar as caixas de correio cujas mensagens devem ignorar a filtragem para a revisão de SecOps:
New-SecOpsOverridePolicy -Name SecOpsOverridePolicy -SentTo <EmailAddress1>,<EmailAddress2>,...<EmailAddressN>
Independentemente do valor de Nome que especificar, o nome da política é SecOpsOverridePolicy, pelo que poderá muito bem utilizar esse valor.
Este exemplo cria a política de caixa de correio SecOps.
New-SecOpsOverridePolicy -Name SecOpsOverridePolicy -SentTo secops@contoso.com
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja New-SecOpsOverridePolicy.
Passo 2: Utilizar o PowerShell para criar a regra de substituição do SecOps
No Exchange Online PowerShell, execute o seguinte comando:
New-ExoSecOpsOverrideRule -Name SecOpsOverrideRule -Policy SecOpsOverridePolicy
Independentemente do valor especificado para Nome, o nome da regra é _Exe:SecOpsOverrid:<GUID\> [sic], em que <GUID> é um valor GUID exclusivo (por exemplo, 312c23cf-0377-4162-b93d-6548a9977efb9).
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja New-ExoSecOpsOverrideRule.
Use o PowerShell para exibir a política de substituição do SecOps
No Exchange Online PowerShell, este exemplo retorna informações detalhadas sobre a única política de caixa de correio SecOps.
Get-SecOpsOverridePolicy
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Get-SecOpsOverridePolicy.
Utilizar o PowerShell para ver as regras de substituição do SecOps
No Exchange Online PowerShell, este exemplo devolve informações detalhadas sobre as regras de substituição do SecOps.
Get-ExoSecOpsOverrideRule
Embora o comando anterior deva devolver apenas uma regra, uma regra que está pendente de eliminação também pode ser incluída nos resultados.
Este exemplo identifica a regra válida (uma) e quaisquer regras inválidas.
Get-ExoSecOpsOverrideRule | Format-Table Name,Mode
Depois de identificar as regras inválidas, você pode removê-las usando o cmdlet Remove-ExoSecOpsOverrideRule , conforme descrito em Usar o PowerShell para remover regras de substituição de SecOps.
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Get-ExoSecOpsOverrideRule.
Utilizar o PowerShell para modificar a política de substituição do SecOps
No Exchange Online PowerShell, adicione ou remova endereços de email de caixas de correio SecOps em uma política de substituição existente:
Set-SecOpsOverridePolicy -Identity SecOpsOverridePolicy [-AddSentTo <EmailAddress1>,<EmailAddress2>,...<EmailAddressN>] [-RemoveSentTo <EmailAddress1>,<EmailAddress2>,...<EmailAddressN>]
Este exemplo adiciona secops2@contoso.com à lista existente de destinatários da política de substituição do SecOps.
Set-SecOpsOverridePolicy -Identity SecOpsOverridePolicy -AddSentTo secops2@contoso.com
Observação
Se existir uma regra de substituição de SecOps válida associada, os endereços de e-mail na regra também serão atualizados.
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Set-SecOpsOverridePolicy.
Utilizar o PowerShell para modificar uma regra de substituição do SecOps
O cmdlet Set-ExoSecOpsOverrideRule não modifica os endereços de e-mail na regra de substituição do SecOps. Para modificar os endereços de e-mail na regra de substituição do SecOps, utilize o cmdlet Set-SecOpsOverridePolicy .
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Set-ExoSecOpsOverrideRule.
Use o PowerShell para remover a política de substituição do SecOps
No Exchange Online PowerShell, este exemplo remove a política de caixa de correio secOps e a regra correspondente quando o bypass de filtragem da caixa de correio secOps não é mais necessário.
Remove-SecOpsOverridePolicy -Identity SecOpsOverridePolicy
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Remove-SecOpsOverridePolicy.
Utilizar o PowerShell para remover regras de substituição do SecOps
No Exchange Online PowerShell, utilize os seguintes comandos:
Remova quaisquer regras de substituição do SecOps:
Get-ExoSecOpsOverrideRule | Remove-ExoSecOpsOverrideRuleRemova a regra de substituição de SecOps especificada:
Remove-ExoSecOpsOverrideRule -Identity "_Exe:SecOpsOverrid:312c23cf-0377-4162-b93d-6548a9977efb"
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Remove-ExoSecOpsOverrideRule.
Procedimentos do PowerShell para simulações de phishing de terceiros na política de entrega avançada
No PowerShell, os elementos básicos das simulações de phishing que não sejam da Microsoft na política de entrega avançada são:
- A política de substituição para simulação de phishing: controlada pelos cmdlets *-PhishSimOverridePolicy.
- A regra de substituição da simulação de phishing: controlada pelos cmdlets *-ExoPhishSimOverrideRule.
- As URLs de simulação de phishing permitidas (desbloqueadas): são controladas pelos cmdlets *-TenantAllowBlockListItems.
Observação
A identificação de URLs não é necessária para links em simulações de phishing baseadas em email. Opcionalmente, pode identificar ligações em simulações de phishing não enviadas por e-mail (ligações em mensagens do Teams ou em documentos do Office) que não devem ser tratadas como ameaças reais no momento do clique.
Este comportamento tem os seguintes resultados:
- Primeiro, crie a política e, em seguida, crie a regra que identifica a política à qual a regra se aplica.
- Pode modificar as definições na política e na regra separadamente.
- Quando remove uma política do PowerShell, a regra correspondente também é removida.
- Quando remove uma regra do PowerShell, a política correspondente não é removida. Você precisa remover a política correspondente manualmente.
Utilizar o PowerShell para configurar simulações de phishing não Microsoft
Configurar uma simulação de phishing não Microsoft no PowerShell é um processo de vários passos:
- Crie a política de exceção para simulação de phishing.
- Crie a regra de substituição para simulação de phishing que especifica:
- A política a que a regra se aplica.
- O endereço IPv4 ou IPv6 de origem das mensagens de simulação de phishing.
- Opcionalmente, é possível identificar as URLs de simulação de phishing em simulações de phishing por meios que não sejam e-mail (links em mensagens do Teams ou em documentos do Office) que não devem ser tratadas como ameaças reais no momento do clique.
Passo 1: Use o PowerShell para criar a política de substituição da simulação de phishing
No Exchange Online PowerShell, este exemplo cria a política de exceção para simulação de phishing.
New-PhishSimOverridePolicy -Name PhishSimOverridePolicy
Independentemente do valor especificado para Name, o nome da política é PhishSimOverridePolicy, portanto, você pode simplesmente usar esse valor.
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja New-PhishSimOverridePolicy.
Passo 2: Utilizar o PowerShell para criar a regra de substituição da simulação de phishing
No Exchange Online PowerShell, utilize a seguinte sintaxe:
New-ExoPhishSimOverrideRule -Name <ArbitraryTextValue> -Policy PhishSimOverridePolicy -Domains <Domain1>,<Domain2>,...<Domain10> -SenderIpRanges <IPAddressEntry1>,<IPAddressEntry2>,...<IPAddressEntry10>
Independentemente do valor de Name especificado, o nome da regra é _Exe:PhishSimOverr:<GUID\> [sic], em que <GUID> é um valor GUID exclusivo (por exemplo, 6fed4b63-3563-495d-a481-b24a311f8329).
Uma entrada de endereço IPv4 ou IPv6 válida é um dos seguintes valores:
- IP único: por exemplo, 192.168.1.1.
- Intervalo de IP: por exemplo, 192.168.0.1-192.168.0.254.
- IP CIDR: por exemplo, 192.168.0.1/25.
Este exemplo cria a regra de substituição da simulação de phishing com as definições especificadas.
New-ExoPhishSimOverrideRule -Policy PhishSimOverridePolicy -Domains fabrikam.com,wingtiptoys.com -SenderIpRanges 192.168.1.55
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja New-ExoPhishSimOverrideRule.
Passo 3: (Opcional) Utilize o PowerShell para identificar os URLs de simulação de phishing a permitir
No Exchange Online PowerShell, utilize a seguinte sintaxe:
New-TenantAllowBlockListItems -Allow -ListType Url -ListSubType AdvancedDelivery -Entries "<URL1>","<URL2>",..."<URL10>" <[-NoExpiration] | [-ExpirationDate <DateTime>]>
Para obter detalhes sobre a sintaxe do URL, veja Sintaxe de URL para a Lista de Permissões/Bloqueios do Inquilino
Este exemplo adiciona uma entrada de permissão para a URL especificada de simulação de phishing que não é da Microsoft, sem data de expiração.
New-TenantAllowBlockListItems -Allow -ListType Url -ListSubType AdvancedDelivery -Entries *.fabrikam.com -NoExpiration
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja New-TenantAllowBlockListItems.
Utilizar o PowerShell para ver a política de substituição da simulação de phishing
No Exchange Online PowerShell, este exemplo retorna informações detalhadas sobre a única política de substituição da simulação de phishing.
Get-PhishSimOverridePolicy
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Get-PhishSimOverridePolicy.
Usar o PowerShell para exibir regras de exceção da simulação de phishing
No Exchange Online PowerShell), este exemplo retorna informações detalhadas sobre regras de substituição para simulação de phishing.
Get-ExoPhishSimOverrideRule
Embora o comando anterior deva devolver apenas uma regra, quaisquer regras que estejam pendentes de eliminação também podem ser incluídas nos resultados.
Este exemplo identifica a regra válida (uma) e quaisquer regras inválidas.
Get-ExoPhishSimOverrideRule | Format-Table Name,Mode
Depois de identificar as regras inválidas, você pode removê-las usando o cmdlet Remove-ExoPhishSimOverrideRule , conforme descrito em Usar o PowerShell para remover regras de substituição de simulação de phishing.
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Get-ExoPhishSimOverrideRule.
Utilizar o PowerShell para ver as entradas de URL de simulação de phishing permitidas
No Exchange Online PowerShell, liste as entradas de permissão da URL atual configuradas para simulações avançadas de phishing de entrega para que você possa examinar ou identificar itens a serem modificados ou removidos:
Get-TenantAllowBlockListItems -ListType Url -ListSubType AdvancedDelivery
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Get-TenantAllowBlockListItems.
Utilizar o PowerShell para modificar a política de substituição da simulação de phishing
No Exchange Online PowerShell, atualize o comentário ou o status de habilitação de uma política de exceção existente para simulação de phishing:
Set-PhishSimOverridePolicy -Identity PhishSimOverridePolicy [-Comment "<DescriptiveText>"] [-Enabled <$true | $false>]
Este exemplo desativa a política de sobreposição da simulação de phishing.
Set-PhishSimOverridePolicy -Identity PhishSimOverridePolicy -Enabled $false
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Set-PhishSimOverridePolicy.
Use o PowerShell para modificar regras de substituição de simulação de phishing
No Exchange Online PowerShell, adicione ou remova domínios de remetente e os intervalos de endereços IP em uma regra de substituição para simulação de phishing existente. Use o formulário de pipeline para atualizar a regra recuperada por Get-ExoPhishSimOverrideRule:
Get-ExoPhishSimOverrideRule | Set-ExoPhishSimOverrideRule [-Comment "<DescriptiveText>"] [-AddSenderDomainIs <DomainEntry1>,<DomainEntry2>,...<DomainEntryN>] [-RemoveSenderDomainIs <DomainEntry1>,<DomainEntry2>,...<DomainEntryN>] [-AddSenderIpRanges <IPAddressEntry1>,<IPAddressEntry2>,...<IPAddressEntryN>] [-RemoveSenderIpRanges <IPAddressEntry1>,<IPAddressEntry2>,...<IPAddressEntryN>]
Alternativamente, você pode atualizar uma regra de substituição de simulação de phishing específica usando seu valor de identidade:
Set-ExoPhishSimOverrideRule -Identity <PhishSimOverrideRuleIdentity> [-Comment "<DescriptiveText>"] [-AddSenderDomainIs <DomainEntry1>,<DomainEntry2>,...<DomainEntryN>] [-RemoveSenderDomainIs <DomainEntry1>,<DomainEntry2>,...<DomainEntryN>] [-AddSenderIpRanges <IPAddressEntry1>,<IPAddressEntry2>,...<IPAddressEntryN>] [-RemoveSenderIpRanges <IPAddressEntry1>,<IPAddressEntry2>,...<IPAddressEntryN>]
Use o cmdlet Get-ExoPhishSimOverrideRule para localizar o valor de identidade da regra a ser usado para o <parâmetro PhishSimOverrideRuleIdentity> . O nome da regra usa a seguinte sintaxe: _Exe:PhishSimOverr:<GUID\> [sic], em que <GUID> é um valor GUID exclusivo (por exemplo, 6fed4b63-3563-495d-a481-b24a311f8329).
Este exemplo atualiza a regra de substituição de simulação de phishing existente adicionando o domínio blueyonderairlines.com e removendo o endereço IP 192.168.1.55. Essas alterações não afetam outras entradas existentes na regra.
Get-ExoPhishSimOverrideRule| Set-ExoPhishSimOverrideRule -AddSenderDomainIs blueyonderairlines.com -RemoveSenderIpRanges 192.168.1.55
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Set-ExoPhishSimOverrideRule.
Utilizar o PowerShell para modificar as entradas de URL de simulação de phishing permitidas
Não pode modificar os valores de URL diretamente. Você pode remover entradas de URL existentes e adicionar novas entradas de URL.
No Exchange Online PowerShell, para modificar outras propriedades de uma entrada de URL de simulação de phishing permitida (por exemplo, a data de expiração ou comentários), utilize a seguinte sintaxe:
Set-TenantAllowBlockListItems <-Entries "<URL1>","<URL2>",..."<URLN>" | -Ids <Identity> -ListType URL -ListSubType AdvancedDelivery <[-NoExpiration] | [-ExpirationDate <DateTime>]> [-Notes <String>]
Você identifica a entrada que deseja modificar pelos valores de URL (o parâmetro Entries) ou pelo valor Identity na saída do cmdlet Get-TenantAllowBlockListItems (o parâmetro Ids).
Este exemplo altera a data de validade da entrada existente de URL permitida para simulação de phishing.
Set-TenantAllowBlockListItems -ListType Url -ListSubType AdvancedDelivery -Entries "*.fabrikam.com" -ExpirationDate 9/11/2021
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Set-TenantAllowBlockListItems.
Use o PowerShell para remover uma política de substituição para simulação de phishing
No Exchange Online PowerShell, este exemplo remove a política de exceção para simulação de phishing e a regra correspondente.
Remove-PhishSimOverridePolicy -Identity PhishSimOverridePolicy
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Remove-PhishSimOverridePolicy.
Utilizar o PowerShell para remover regras de substituição de simulação de phishing
No Exchange Online PowerShell, utilize os seguintes comandos:
Remova todas as regras de exceção da simulação de phishing:
Get-ExoPhishSimOverrideRule | Remove-ExoPhishSimOverrideRuleRemova a regra de substituição da simulação de phishing especificada:
Remove-ExoSPhishSimOverrideRule -Identity "_Exe:PhishSimOverr:6fed4b63-3563-495d-a481-b24a311f8329"
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Remove-ExoPhishSimOverrideRule.
Utilizar o PowerShell para remover as entradas de URL de simulação de phishing permitidas
No Exchange Online PowerShell, remova entradas de permissão de URL de Entrega Avançada especificando os valores de URL (o parâmetro Entradas) ou o valor de identidade (o parâmetro Ids):
Remove-TenantAllowBlockListItems <-Entries "<URL1>","<URL2>",..."<URLN>" | -Ids <Identity> -ListType URL -ListSubType AdvancedDelivery
Você identifica a entrada que deseja modificar pelos valores de URL (o parâmetro Entries) ou pelo valor Identity na saída do cmdlet Get-TenantAllowBlockListItems (o parâmetro Ids).
Este exemplo remove da Lista de Permissões/Bloqueios do locatário a entrada de permissão para URL do Advanced Delivery especificada.
Remove-TenantAllowBlockListItems -ListType Url -ListSubType AdvancedDelivery -Entries "*.fabrikam.com" -ExpirationDate 9/11/2021
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Remove-TenantAllowBlockListItems.