Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Autenticação de email ajuda a validar os emails enviados de e para a sua organização no Microsoft 365, para evitar remetentes falsificados usados em fraudes de comprometimento de email corporativo (BEC), ransomware e outros ataques de phishing.
No entanto, alguns serviços de e-mail legítimos podem modificar mensagens antes de serem entregues à sua organização do Microsoft 365. Modificar mensagens de entrada em trânsito pode e provavelmente causará as seguintes falhas de autenticação de e-mail no Microsoft 365:
- O SPF falha devido à nova origem da mensagem (endereço IP).
- O DKIM falha devido à modificação do conteúdo.
- O DMARC falha devido às falhas do SPF e do DKIM.
A Cadeia de Recebimento Autenticado (ARC) ajuda a reduzir falhas na autenticação de e-mails recebidos causadas pela modificação de mensagens por serviços de e-mail legítimos. O ARC preserva as informações de autenticação de e-mail originais no serviço de e-mail. Pode configurar a sua organização do Microsoft 365 para confiar no serviço que modificou a mensagem e para utilizar essas informações originais nas verificações de autenticação de e-mail.
Quando usar vedadores ARC confiáveis
Uma organização do Microsoft 365 só precisa de identificar sealers ARC fidedignos quando as mensagens entregues aos destinatários do Microsoft 365 são regularmente afetadas das seguintes formas:
- O serviço intermediário modifica o cabeçalho da mensagem ou o conteúdo do e-mail.
- As modificações da mensagem fazem com que a autenticação falhe por outros motivos (por exemplo, ao remover anexos).
Depois de um administrador adicionar um selador ARC fidedigno no portal do Defender, o Microsoft 365 utiliza as informações de autenticação de e-mail originais que o selador ARC fornece para validar as mensagens enviadas através do serviço para o Microsoft 365.
Dica
Adicione apenas serviços legítimos e necessários como seladores ARC confiáveis em sua organização do Microsoft 365. A adição apenas de serviços legítimos ajuda as mensagens afetadas a passar em verificações de autenticação de email e impede que mensagens legítimas sejam entregues à pasta Lixo Eletrônico, colocadas em quarentena ou rejeitadas devido a falhas de autenticação de email.
Do que você precisa saber para começar?
Abra o portal Microsoft Defender em https://security.microsoft.com. Para aceder diretamente à página de definições de autenticação do Email, utilize https://security.microsoft.com/authentication.
Para se conectar ao PowerShell do Exchange Online, confira Conectar ao PowerShell do Exchange Online.
Você precisa receber permissões antes de adicionar ou gerenciar vedadores ARC confiáveis. Você tem as seguintes opções:
Controle de acesso baseado em função (RBAC) unificado do Microsoft Defender XDR (Se Colaboração de & email>Defender para Office 365 estiver
Ativa. Afeta apenas o portal do Defender, não o PowerShell): Autorização e configurações/Configurações de segurança/Configurações de segurança principais (gerenciar) ou Autorização e configurações/Configurações de segurança/Configurações de segurança principais (ler).Exchange Online permissões: associação aos grupos de funções Gestão da Organização ou Administrador de Segurança.
Permissões do Microsoft Entra: Participação em Administrador Global*. Os membros da função Administrador de Segurança não podem aceder às definições de autenticação de e-mail no portal do Defender.
Importante
* A Microsoft defende fortemente o princípio do menor privilégio. Atribuir apenas as permissões mínimas necessárias para realizar as respetivas tarefas ajuda a reduzir os riscos de segurança e reforça a proteção geral da sua organização. O Administrador Global é uma função altamente privilegiada que deve limitar a cenários de emergência ou quando não pode utilizar uma função diferente.
Use o portal do Microsoft Defender para adicionar seladores ARC confiáveis
No portal do Microsoft Defender em https://security.microsoft.com, acesse Email & colaboração>Políticas & regras>Políticas de ameaça>Configurações de Autenticação de Email na seção Regras>ARC . Em alternativa, para aceder diretamente à página de definições de autenticação Email, utilize https://security.microsoft.com/authentication.
Na página Configurações de autenticação de email, verifique se a guia ARC está selecionada e, em seguida, selecione
Adicionar.Dica
Se os seladores confiáveis já estiverem listados na guia ARC, selecione
Editar.No submenu Adicionar seladores ARC confiáveis que é aberto, insira o domínio de assinatura confiável na caixa (por exemplo, fabrikam.com).
O nome de domínio tem de corresponder ao domínio apresentado no valor d nos cabeçalhos ARC-Seal e ARC-Message-Signature nas mensagens afetadas. Utilize os seguintes métodos para ver o cabeçalho da mensagem:
- Ver cabeçalhos de mensagens da Internet no Outlook.
- Utilize o Analisador de Cabeçalhos de Mensagens em https://mha.azurewebsites.net.
Repita essa etapa quantas vezes forem necessárias. Para remover uma entrada existente, selecione
junto à entrada.Quando terminar no submenu Adicionar seladores ARC confiáveis, selecione Salvar.
Usar o Exchange Online PowerShell para adicionar seladores ARC confiáveis
Se preferir usar o PowerShell para exibir, adicionar ou remover seladores ARC confiáveis, conecte-se ao Exchange Online PowerShell para executar os seguintes comandos.
Exibir vedadores ARC confiáveis existentes: execute o seguinte comando para verificar quais sealers ARC confiáveis estão configurados atualmente em sua organização:
Get-ArcConfigSe nenhum sealer ARC confiável estiver configurado, o comando não retorna nenhum resultado.
Adicionar ou remover seladores ARC confiáveis
Para substituir todos os seladores ARC existentes pelos valores especificados por você, use a seguinte sintaxe:
Set-ArcConfig -Identity [TenantId\]Default -ArcTrustedSealers "Domain1","Domain2",..."DomainN"O valor TenantId\ não é necessário na sua própria organização, apenas em organizações delegadas. É um GUID visível em muitos URLs do portal de administração do Microsoft 365 (o valor
tid=). Por exemplo, aaaabbbb-0000-cccc-1111-dddd2222eeeeee.Este exemplo configura "cohovineyard.com" e "tailspintoys.com" como os únicos seladores ARC confiáveis na organização.
Set-ArcConfig -Identity Default -ArcTrustedSealers "cohovineyard.com","tailspintoys.com"Para preservar os valores existentes, certifique-se de que inclua os selantes ARC que deseja manter, juntamente com os novos selantes ARC que deseja adicionar.
Para adicionar ou remover vedadores ARC sem afetar as outras entradas, consulte os exemplos em Set-ArcConfig.
Importante
O domínio do selador ARC não corresponde ao domínio da sua organização. É o domínio de assinatura do fornecedor que aparece no d= campo do cabeçalho ARC-Seal. Verifique sempre o valor real d= no cabeçalho da mensagem antes de configurar o selador confiável.
Configurar vedadores ARC confiáveis para vários fornecedores
Se sua organização usar vários serviços de email que adicionam selos ARC, conecte-se ao Exchange Online PowerShell e adicione todos os domínios do fornecedor em um único comando.
Importante
O parâmetro -ArcTrustedSealers substitui todas as entradas existentes . Para preservar os seladores confiáveis existentes, inclua-os no comando junto com todos os novos domínios que você deseja adicionar.
Cuidado
Adicione apenas fornecedores que utilize e confie ativamente. Adicionar seladores ARC desnecessários aumenta sua superfície de ataque, porque um fornecedor comprometido pode fazer mensagens falsificadas passarem pelas suas verificações de autenticação.
Set-ArcConfig -Identity Default -ArcTrustedSealers "Domain1.com","Domain2.com","Domain3.com","Domain4.com"
Localizar o domínio do selador ARC do seu fornecedor
Use as etapas a seguir para identificar o domínio correto do ARC Sealer:
- Envie um e-mail de teste através do serviço intermediário para uma caixa de correio do Microsoft 365.
- Abra os cabeçalhos da mensagem (no Outlook: Arquivo>Propriedades>Cabeçalhos da Internet, ou use o Analisador de Cabeçalhos da Mensagem).
- Pesquise por
ARC-Seal:nos cabeçalhos. - Observe o valor
d=. Este valor é o domínio a adicionar como um selador ARC fidedigno.
Validar um selador ARC confiável
Se houver um selo ARC proveniente de um serviço antes de a mensagem chegar ao Microsoft 365, verifique o cabeçalho da mensagem para ver os cabeçalhos ARC mais recentes após a mensagem ser entregue.
No cabeçalho ARC-Authentication-Results mais recente, procure arc=pass e oda=1. Estes valores indicam:
- O ARC anterior foi verificado.
- O modelo anterior do selador ARC é confiável.
- O resultado anterior de aprovação pode ser utilizado para substituir a falha DMARC atual.
O exemplo a seguir mostra um cabeçalho ARC-Authentication-Results em que arc=pass e oda=1 confirmam um selador ARC confiável:
ARC-Authentication-Results: i=2; mx.microsoft.com 1; spf=pass (sender ip is
172.17.17.17) smtp.rcpttodomain=microsoft.com
smtp.mailfrom=sampledoamin.onmicrosoft.com; dmarc=bestguesspass action=none
header.from=sampledoamin.onmicrosoft.com; dkim=none (message not signed);
arc=pass (0 oda=1 ltdi=1
spf=[1,1,smtp.mailfrom=sampledoamin.onmicrosoft.com]
dkim=[1,1,header.d=sampledoamin.onmicrosoft.com]
dmarc=[1,1,header.from=sampledoamin.onmicrosoft.com])
Para verificar se o resultado do ARC foi utilizado para sobrepor uma falha de DMARC, procure compauth=pass e reason=130 no cabeçalho Authentication-Results mais recente. O exemplo a seguir mostra um cabeçalho Authentication-Results em que a autenticação composta foi aprovada devido a um selador ARC confiável (reason=130):
Authentication-Results: spf=fail (sender IP is 10.10.10.10)
smtp.mailfrom=contoso.com; dkim=fail (body hash did not verify)
header.d=contoso.com;dmarc=fail action=none
header.from=contoso.com;compauth=pass reason=130
Observação
O resultado ARC aprovado de um selador ARC confiável pode potencialmente substituir falhas em SPF, DKIM ou DMARC causadas por modificações na mensagem durante o transporte. No entanto, a determinação final do spoofing baseia-se no resultado da autenticação composta (CompAuth). As mensagens que falham no ARC ainda podem ser entregues se forem aprovadas nas avaliações de SPF, DKIM, DMARC e autenticação composta.
Diagramas de fluxo de correio do selador ARC confiável
Os diagramas nesta secção contrastam o fluxo de correio e o efeito nos resultados da autenticação de e-mail com e sem um selador ARC fidedigno. Em ambos os diagramas, a organização do Microsoft 365 utiliza um serviço de e-mail legítimo que modifica o correio de entrada antes de ser entregue no Microsoft 365. Esta modificação interrompe o fluxo de correio, o que pode causar falhas de autenticação de e-mail ao alterar o IP de origem e atualizar o cabeçalho da mensagem de e-mail.
O diagrama de fluxo de emails a seguir mostra o resultado sem um selador ARC confiável:
O diagrama de fluxo de emails a seguir mostra o resultado com um selador ARC confiável:
Cenários comuns de falha do ARC
Quando o ARC não funcionar conforme esperado, utilize a seguinte referência de resolução de problemas.
Referência rápida: sintomas de falha do ARC
A tabela a seguir lista os sintomas comuns de falha do ARC, suas causas prováveis e resoluções recomendadas.
| Sintoma | Causa provável | Resolução |
|---|---|---|
arc=fail em ARC-Authentication-Results |
Domínio do selador ARC não adicionado como confiável ou o domínio errado foi configurado. | Verifique o valor d= no cabeçalho ARC-Seal e adicione-o aos seladores confiáveis. |
arc=none em ARC-Authentication-Results |
O serviço intermediário não está adicionando cabeçalhos ARC. | Entre em contato com o fornecedor para habilitar a assinatura ARC. |
oda=0 apesar de arc=pass |
O domínio do selador ARC não está na lista de seladores confiáveis. | Adicione o domínio correto com Set-ArcConfig. |
compauth=fail reason=000 apesar do mecanismo de selagem confiável |
Falha na validação da cadeia ARC (cadeia quebrada). | Verifique se existem problemas de integridade da cadeia (veja Cadeia ARC quebrada). |
dmarc=fail e não existem cabeçalhos ARC |
A mensagem não passou por um intermediário compatível com ARC. | O ARC não pode ajudar. Corrija o SPF/DKIM na origem. |
| Mensagens colocadas em quarentena apesar da passagem do ARC | A ação da política antispam substitui o resultado do ARC. | Reveja a política de quarentena. O ARC substitui apenas o DMARC e não a filtragem de spam. |
Domínio do sealer ARC configurado incorretamente
Problema: adicionou o seu próprio domínio (por exemplo, contoso.com) em vez do domínio de selagem ARC do fornecedor.
Os cabeçalhos de mensagem mostram o domínio de vedação ARC real do fornecedor. Verifique o valor d= no cabeçalho ARC-Seal para identificar qual é o domínio correto a ser configurado como um selador confiável:
ARC-Seal: i=1; a=rsa-sha256; d=pphosted.com; s=arcselector;
cv=none; b=<signature>
Mas quando você executa Get-ArcConfig no Exchange Online PowerShell, a saída mostra que seu próprio domínio está configurado em vez do domínio de vedação ARC do fornecedor:
ArcTrustedSealers : {contoso.com}
Resolução: utilize o domínio de selagem ARC do fornecedor. Por exemplo:
Set-ArcConfig -Identity Default -ArcTrustedSealers "pphosted.com"
O serviço intermediário não está a adicionar cabeçalhos ARC
Problema: as mensagens passam pelo gateway, mas não contêm cabeçalhos ARC. O serviço intermediário não suporta o ARC ou o ARC não está ativado.
Diagnóstico: procurar cabeçalhos de mensagens para ARC-Seal:. Se não houver nenhum cabeçalho ARC-Seal, o intermediário não está selando.
Resolução: Ative a assinatura ARC no console de gerenciamento do seu fornecedor:
| Fornecedor | Como ativar o ARC |
|---|---|
| Proofpoint | Ative o ARC nas configurações de Email Protection>Email Routing>Outbound. |
| Mimecast | Ative via Administração>Gateway>Políticas>Definições>Assinatura ARC. |
| Barracuda | O ARC está ativado por predefinição na Defesa do Gateway de Email. Verifique em Configurações de Entrada>Anti-Phishing. |
| Sophos | Ative em Sophos Central>Segurança de E-mail>Configurações>ARC. |
Importante
Se o seu fornecedor não suportar o ARC, considere soluções alternativas:
- Configure uma regra de fluxo de correio do Exchange (regra de transporte) para ignorar a filtragem de spam para mensagens dos endereços IP do serviço.
- Adicione os IPs de envio do serviço à Lista de Permissões de IP do filtro de ligação.
- Utilize a Filtragem Avançada para Conectores (ignorar listagem) para preservar a autenticação original.
Cadeia ARC quebrada (cv=fail)
Problema: a validação da cadeia ARC mostra cv=fail, o que significa que não foi possível verificar um selo ARC anterior na cadeia.
O exemplo a seguir mostra um cabeçalho ARC-Seal em cv=fail que indica uma cadeia ARC quebrada:
ARC-Seal: i=2; a=rsa-sha256; d=mimecast.com; s=arc-2018;
cv=fail; b=<signature>
Normalmente, esta falha tem as seguintes causas:
- Um intermediário anterior modificou a mensagem depois de adicionar o selo ARC (quebrando a cadeia).
- Os problemas de DNS impediram a pesquisa da chave pública do selador ARC.
- A chave pública do ARC foi alternada, mas os registros DNS em cache ainda não expiraram.
Resolução: utilize os seguintes passos para diagnosticar e corrigir a cadeia quebrada:
- Verifique o valor
cv=em cada instância de ARC (i=1,i=2, etc.) para identificar onde a cadeia foi interrompida. - Verifique se a chave pública do selador ARC está publicada no DNS. Por exemplo, utilize
nslookup -type=TXT arcselector._domainkey.pphosted.compara consultar o registo de chave. - Se o DNS não devolver nenhum resultado, contacte o fornecedor sobre a publicação da chave ARC.
- Se a cadeia se quebrar entre dois serviços que controla, certifique-se de que as modificações de mensagens ocorrem antes da selagem do ARC, não depois.
O ARC passa, mas as mensagens ainda vão para o Email de Lixo
Problema: a validação do ARC é aprovada (arc=pass, compauth=pass reason=130), mas as mensagens continuam a ser entregues na pasta Email de Lixo.
Explicação: o ARC substitui apenas as falhas de autenticação DMARC. Não ignora:
- Filtragem de spam baseada em conteúdo (valores SCL da análise de conteúdo).
- Filtragem de e-mail em massa (limiar BCL).
- Ações da política antispam.
- Ações de regras de fluxo de correio.
- Listas de remetentes seguros/bloqueados.
Diagnóstico: revise o cabeçalho X-Forefront-Antispam-Report para determinar se a filtragem de spam baseada em conteúdo fez com que a mensagem fosse para Email Lixo, independentemente de ARC:
X-Forefront-Antispam-Report: CIP:10.10.10.10; CTRY:US; LANG:en; SCL:5;
SFV:SPM; H:mail.fabrikam.com; PTR:mail.fabrikam.com; CAT:SPM;
Se CAT:SPM ou SCL:5 ou superior, a mensagem foi filtrada como spam pela filtragem de conteúdo, que é independente do ARC.
Solução: Experimente as seguintes opções para resolver problemas de filtragem de spam:
- Crie uma regra de fluxo de correio para definir a SCL como -1 para mensagens de remetentes fidedignos ou endereços IP.
- Adicione o domínio do remetente a uma lista de permissões da política antispam.
- Submeta a mensagem como um falso positivo através do portal Microsoft Defender.
Referência de códigos de motivos CompAuth
A tabela a seguir resume os códigos de motivo de autenticação composta (CompAuth) que aparecem no cabeçalho Authentication-Results .
| Código do motivo | Descrição |
|---|---|
000 |
Falha na autenticação composta da mensagem (falha explícita). |
001 |
Falha na autenticação composta da mensagem (falha implícita). |
002 |
A mensagem tem um desvio SPF/DKIM explícito que impede a avaliação de autenticação composta. |
010 |
A mensagem foi excluída da filtragem DMARC (por exemplo, enviada para si próprio). |
1xx |
A mensagem falhou na verificação de DMARC com a ação determinada pela política de DMARC. |
130 |
Substituição de ARC: a autenticação composta foi aprovada devido a um selador ARC confiável. |
2xx |
A mensagem teve aprovação branda na autenticação composta (a origem era suspeita). |
3xx |
Autenticação composta não verificada. |
4xx |
A mensagem ignorou a autenticação composta. |
Dica
Depois de adicionar ou modificar os seladores ARC confiáveis, aguarde até 30 minutos para a configuração entrar em vigor. Teste com novas mensagens enviadas após este período.
Próximas etapas
Verifique os cabeçalhos do ARC com o Analisador de Cabeçalhos de Mensagens em https://mha.azurewebsites.net.
Configure SPF, DKIM e DMARC para seu domínio.
Para diagnosticar e corrigir falhas de autenticação de e-mail, consulte Resolver problemas de autenticação de e-mail no Microsoft 365.