Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Sugestão
Sabia que pode experimentar as funcionalidades no Microsoft Defender para Office 365 Plano 2 gratuitamente? Utilize a versão de avaliação do Defender para Office 365 de 90 dias no hub de avaliações do portal do Microsoft Defender. Saiba mais sobre quem pode inscrever-se e os termos de avaliação em Experimentar Microsoft Defender para Office 365.
Em todas as organizações com caixas de correio na nuvem, a filtragem de ligação através da política de filtro de ligação predefinida está disponível para permitir ou bloquear ligações de e-mail SMTP de entrada (entrega de e-mail) de endereços IP especificados. Os componentes principais da política de filtro de ligação predefinida são:
Lista de Permissões de IP: ignore a filtragem de spam para todas as mensagens recebidas dos endereços IP de origem especificados ou dos intervalos de endereços IP. Todas as mensagens recebidas continuam a ser analisadas quanto a software maligno e phishing de alta confiança. Para outros cenários em que o filtragem de spam ainda ocorre, veja Cenários em que mensagens provenientes de fontes na Lista de Autorização IP continuam a ser filtradas. Para obter mais informações sobre como a Lista de Permissões de IP deve caber na sua estratégia de lista de permissões geral, veja Criar listas de permissões de remetentes.
Lista de Blocos IP: bloqueie todas as mensagens recebidas dos endereços IP de origem especificados ou dos intervalos de endereços IP. As mensagens recebidas são rejeitadas, não são marcadas como spam e não ocorre qualquer outra filtragem. Para obter mais informações sobre como a Lista de Bloqueios de IP deve caber na sua estratégia geral de remetentes bloqueados, veja Criar listas de bloqueio de remetentes.
Lista de segurança: a lista de segurança na política de filtro de ligação predefinida é uma lista de permissões dinâmica que não requer configuração do cliente. A Microsoft identifica estas origens de e-mail fidedignas de subscrições para várias listas que não são da Microsoft. Pode ativar ou desativar a utilização da lista de permissões; não pode configurar os servidores da lista. A filtragem de spam é ignorada nas mensagens recebidas dos servidores de e-mail na lista de segurança.
Este artigo descreve como configurar a política de filtro de ligação predefinida no portal do Microsoft 365 Microsoft Defender ou no Exchange Online PowerShell. Para mais informações sobre como o filtro de ligações se integra nas definições gerais anti-spam da sua organização no Microsoft 365, consulte proteção anti-spam.
Nota
A Lista de Permissões de IP, a lista de segurança e a Lista de Bloqueios de IP são uma parte da sua estratégia geral para permitir ou bloquear e-mails na sua organização. Para obter mais informações, veja Criar listas de permissões do remetente e Criar listas de bloqueio de remetentes.
Os intervalos IPv6 não são suportados. Pode criar e gerir entradas para endereços IPv6 na Lista de Permissões/Bloqueios de Inquilinos.
As mensagens de origens bloqueadas na Lista de Bloqueios de IP não estão disponíveis no rastreio de mensagens.
O que precisa de saber antes de começar?
Antes de começar, reveja os seguintes requisitos e informações de configuração.
Abra o portal Microsoft Defender em https://security.microsoft.com. Para aceder diretamente à página Políticas antisspam , utilize https://security.microsoft.com/antispam.
Para ligar ao Exchange Online PowerShell, veja Ligar ao Exchange Online PowerShell.
Tem de lhe ser atribuídas permissões antes de poder efetuar os procedimentos neste artigo. Tem as seguintes opções:
Microsoft Defender XDR controlo de acesso baseado em funções unificado (RBAC) (Se as permissões de Email & colaboração> do Defender para Office 365 estiverem
Ativas. Afeta apenas o portal do Defender, não o PowerShell): Autorização e definições/Definições de segurança/Definições de segurança principais (gerir) ou Autorização e definições/Definições de segurança/Definições de segurança principais (ler).permissões de Exchange Online:
- Modificar políticas: associação nos grupos de funções Gestão da Organização ou Administrador de Segurança .
- Acesso apenas de leitura a políticas: Participação nos grupos de funções Leitor Global, Leitor de Segurança ou Gestão da Organização Apenas para Visualização.
permissões de Microsoft Entra: a associação nas funções Administrador* Global, Administrador de Segurança, Leitor Global ou Leitor de Segurança dá aos utilizadores as permissões e permissões necessárias para outras funcionalidades no Microsoft 365.
Importante
* A Microsoft defende fortemente o princípio do menor privilégio. Atribuir apenas as permissões mínimas necessárias para realizar as respetivas tarefas ajuda a reduzir os riscos de segurança e reforça a proteção geral da sua organização. O Administrador Global é uma função altamente privilegiada que deve limitar a cenários de emergência ou quando não pode utilizar uma função diferente.
Sugestão
Se as alterações de política não forem guardadas com um erro 403 ou CmdletAccessDeniedException e tiver verificado que tem as permissões necessárias, o problema poderá estar relacionado com um Exchange Online problema de configuração do controlo de acesso baseado em funções (RBAC). Algumas organizações necessitam de uma atualização da configuração RBAC de back-end antes de as alterações de política serem bem-sucedidas. Se o problema persistir, contacte Suporte da Microsoft e faça referência a "Atualização da configuração RBAC".
Para localizar os endereços IP de origem dos servidores de e-mail (remetentes) que pretende permitir ou bloquear, pode verificar o campo de cabeçalho ip (CIP) de ligação no cabeçalho da mensagem. Para ver um cabeçalho de mensagem em vários clientes de e-mail, consulte Ver cabeçalhos de mensagens da Internet no Outlook.
A Lista de Permissões de IP tem precedência sobre a Lista de Blocos IP (um endereço em ambas as listas não está bloqueado).
A Lista de Permissões de IP e a Lista de Blocos IP suportam um máximo de 1.273 entradas, em que uma entrada é um único endereço IP, um intervalo de endereços IP ou um IP CIDR (Classless InterDomain Routing).
Utilizar o portal Microsoft Defender para modificar a política de filtro de ligação predefinida
Siga os passos seguintes para modificar a política de filtro de ligações predefinida no portal do Microsoft Defender.
No portal do Microsoft Defender, em https://security.microsoft.com, aceda a Email e colaboração>Políticas e regras>Políticas contra ameaças>Antisspam na secção Políticas. Em alternativa, para aceder diretamente à página Políticas antisspam , utilize https://security.microsoft.com/antispam.
Na página Políticas antisspam , selecione Política de filtro de ligação (Predefinição) na lista ao clicar em qualquer parte da linha que não seja a caixa de verificação junto ao nome.
Na lista de opções de detalhes da política que é aberta, utilize as ligações Editar para modificar as definições de política:
Secção Descrição: selecione Editar descrição para introduzir uma descrição para a política na caixa Descrição da lista de opções Editar nome e descrição que é aberta. Não pode modificar o nome da política.
Quando tiver terminado a lista de opções Editar nome e descrição , selecione Guardar.
Secção de filtragem de ligações : selecione Editar política de filtro de ligação. No painel desdobrável que se abre, configure as seguintes definições:
Permitir sempre mensagens dos seguintes endereços IP ou intervalo de endereços: esta definição é a Lista de Permissões de IP. Na caixa de Lista de Autorização IP, introduza o endereço IP ou o intervalo de endereços e pressione Enter. O registo é adicionado como um item separado (apresentado como uma caixa cinzenta com um ícone de X). Depois de confirmar que a entrada aparece, selecione Guardar. Os valores válidos são:
- IP único: por exemplo, 192.168.1.1.
- Intervalo de IP: por exemplo, 192.168.0.1-192.168.0.254.
- IP CIDR: por exemplo, 192.168.0.1/25. Os valores válidos da máscara de sub-rede são /24 a /32. Para saltar o filtro de spam de /1 a /23, veja Saltar o filtro de spam para um IP CIDR fora do intervalo disponível.
Repita este passo quantas vezes for necessário. Para remover uma entrada existente, selecione
junto à entrada.
Bloquear sempre mensagens dos seguintes endereços IP ou intervalo de endereços: esta definição é a Lista de Blocos IP. Insira um único IP (por exemplo, 192.168.1.1), intervalo de IP (por exemplo, 192.168.0.1-192.168.0.254) ou IP CIDR (por exemplo, 192.168.0.1/25) na caixa e pressione Enter. O registo é adicionado como um item separado (apresentado como uma caixa cinzenta com um ícone de X). Depois de confirmar que a entrada aparece, selecione Guardar.
Ativar a lista de segurança: ative ou desative a utilização da lista segura que especifica remetentes válidos e conhecidos para ignorar a filtragem de spam. Para utilizar a lista de segurança, selecione a caixa de verificação.
Quando terminar no menu desdobrável, selecione Guardar.
De volta ao painel lateral dos detalhes da política, selecione Fechar.
Sugestão
Se os intervalos de endereços IP que adicionou não aparecerem imediatamente na política de filtro de ligação, siga os seguintes passos:
Experimente atualizar o portal ou verifique as alterações no Exchange Online PowerShell:
Get-HostedConnectionFilterPolicy -Identity DefaultVerifique se tem as permissões de Microsoft Entra ID necessárias, conforme descrito na secção O que precisa de saber antes de começar?
Se o problema persistir, poderá indicar um atraso de sincronização ou um problema de serviço.
Utilizar o portal Microsoft Defender para ver a política de filtro de ligação predefinida
No portal do Microsoft Defender, em https://security.microsoft.com, aceda a Email e colaboração>Políticas e regras>Políticas contra ameaças>Antisspam na secção Políticas. Em alternativa, para aceder diretamente à página Políticas antisspam , utilize https://security.microsoft.com/antispam.
Na página Políticas antisspam , as seguintes propriedades são apresentadas na lista de políticas:
- Nome: a política de filtro de ligação predefinida chama-se Política de filtro de ligação (Predefinição).
- Estado: o valor está Sempre Ativado para a política de filtro de ligação predefinida.
- Prioridade: o valor é Mais Baixo para a política de filtro de ligação predefinida.
- Tipo: o valor está em branco para a política de filtro de ligação predefinida.
Para alterar o espaçamento da lista de políticas de normal para compacto, selecione
Alterar o espaçamento da lista para compacto ou normal e, em seguida, selecione
Lista compacta.
Utilize a
caixa Procurar e um valor correspondente para localizar políticas específicas.
Selecione a política de filtro de ligação predefinida clicando em qualquer parte da linha, exceto na caixa de verificação ao lado do nome, para abrir o painel de detalhes da política.
Utilizar o PowerShell para modificar a política de filtro de ligação predefinida
No Exchange Online PowerShell, utilize o cmdlet Set-HostedConnectionFilterPolicy para configurar a política predefinida de filtro de ligações, incluindo listas de IPs permitidos e bloqueados:
Set-HostedConnectionFilterPolicy -Identity Default [-AdminDisplayName <"Optional Comment">] [-EnableSafeList <$true | $false>] [-IPAllowList <IPAddressOrRange1,IPAddressOrRange2...>] [-IPBlockList <IPAddressOrRange1,IPAddressOrRange2...>]
- Os valores válidos de endereço IP ou de intervalo de endereços são:
- IP único: por exemplo, 192.168.1.1.
- Intervalo de IP: por exemplo, 192.168.0.1-192.168.0.254.
- IP CIDR: por exemplo, 192.168.0.1/25. Os valores de máscara de rede válidos são /24 a /32.
- Para substituir todas as entradas existentes pelos valores que especificar, utilize a seguinte sintaxe:
IPAddressOrRange1,IPAddressOrRange2,...,IPAddressOrRangeN. - Para adicionar ou remover endereços IP ou intervalos de endereços sem afetar outras entradas existentes, utilize a seguinte sintaxe:
@{Add="IPAddressOrRange1","IPAddressOrRange2",...,"IPAddressOrRangeN";Remove="IPAddressOrRange3","IPAddressOrRange4",...,"IPAddressOrRangeN"}. - Para esvaziar a Lista de Permissões de IP ou a Lista de Blocos IP, utilize o valor
$null.
O exemplo seguinte substitui a Lista de IPs permitidos e a Lista de IPs bloqueados na política de filtro de conexão predefinida pelos endereços IP e intervalos de endereços IP especificados.
Set-HostedConnectionFilterPolicy -Identity Default -IPAllowList 192.168.1.10,192.168.1.23 -IPBlockList 10.10.10.0/25,172.17.17.0/24
O exemplo seguinte adiciona novos endereços IP e intervalos de endereços à Lista de Permitir IP existente e remove uma entrada antiga, sem substituir toda a lista.
Set-HostedConnectionFilterPolicy -Identity Default -IPAllowList @{Add="192.168.2.10","192.169.3.0/24","192.168.4.1-192.168.4.5";Remove="192.168.1.10"}
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Set-HostedConnectionFilterPolicy.
Como sabe que estes procedimentos funcionaram?
Para verificar se modificou com êxito a política de filtro de ligação predefinida, siga um dos seguintes passos:
Na página Políticas antisspam no portal do Microsoft Defender em https://security.microsoft.com/antispam, selecione Política de filtro de ligação (Predefinição) na lista ao clicar em qualquer parte da linha que não seja a caixa de verificação junto ao nome e verifique as definições de política na lista de opções de detalhes que é aberta.
No PowerShell do Exchange Online, execute o seguinte comando para analisar as definições atuais da política de filtro de ligações predefinida e verificar as suas alterações:
Get-HostedConnectionFilterPolicy -Identity DefaultEnviar uma mensagem de teste a partir de uma entrada na Lista de Permissões de IP.
Outras considerações para a Lista de Permissões de IP
Esta secção cobre limitações de IP do CIDR, filtragem seletiva de domínios e cenários em que as mensagens da Lista de Permitir IP ainda são filtradas.
Nota
Todas as mensagens recebidas são analisadas quanto a software maligno e phishing de alta confiança, independentemente de a origem da mensagem estar na Lista de Permissões de IP.
Ignorar a filtragem de spam para um IP CIDR fora do intervalo disponível
A Lista de Autorização IP suporta apenas IPs CIDR com uma máscara de rede de /24 a /32.
Para evitar o filtragem de spam nas mensagens dos servidores de email de origem na faixa /1 a /23, pode usar as regras de fluxo de email do Exchange (regras de transporte). No entanto, não recomendamos a utilização de regras de fluxo de correio. As mensagens são bloqueadas se um endereço IP no intervalo de IP CIDR /1 a /23 for apresentado em qualquer uma das listas de bloqueios proprietárias da Microsoft ou listas de bloqueio não Microsoft.
Agora que está totalmente ciente dos potenciais problemas, pode criar uma regra de fluxo de correio com as seguintes definições (no mínimo) para garantir que as mensagens destes endereços IP ignoram a filtragem de spam:
- Condição da regra: Aplique esta regra se>O remetente>tiver um endereço IP que se encontre em qualquer um destes intervalos ou corresponda exatamente> (introduza o seu IP CIDR com uma máscara de rede de /1 a /23).
- Ação da regra: modifique as propriedades> da mensagemDefinir o nível de confiança de spam (SCL)>Ignorar a filtragem de spam.
Pode auditar a regra, testar a regra, ativar a regra durante um período de tempo específico e outras seleções. Recomendamos que teste a regra durante um período antes de a impor. Para obter mais informações, consulte Gerir regras de fluxo de correio no Exchange Online.
Ignorar a filtragem de spam em domínios de e-mail seletivos da mesma origem
Normalmente, adicionar um endereço IP ou intervalo de endereços à Lista de Permissões de IP significa que confia em todas as mensagens recebidas dessa origem de e-mail. E se essa origem enviar e-mails de vários domínios e quiser ignorar a filtragem de spam para alguns desses domínios, mas não para outros? Pode utilizar a Lista de Permissões de IP em combinação com uma regra de fluxo de correio.
Por exemplo, o servidor de e-mail de origem 192.168.1.25 envia e-mails dos domínios contoso.com, fabrikam.com e tailspintoys.com, mas apenas pretende ignorar a filtragem de spam para mensagens de remetentes no fabrikam.com:
Adicione 192.168.1.25 à Lista de Permissões de IP.
Configure uma regra de fluxo de correio com as seguintes definições (no mínimo):
- Condição da regra: aplique esta regra se> o endereço IP doremetente>estiver num destes intervalos ou corresponder exatamente> a 192.168.1.25 (o mesmo endereço IP ou intervalo de endereços que adicionou à Lista de Permissões de IP no passo anterior).
- Ação de regra: modifique as propriedades> da mensagemDefinir o nível de confiança de spam (SCL)>0.
- Exceção de regra: o domínio do remetente>é> fabrikam.com (apenas o domínio ou domínios que pretende ignorar a filtragem de spam).
Adicionar o endereço IP de origem à Lista de permissões de IP deverá ignorar a filtragem de spam para todos os domínios dessa origem. No entanto, este desvio é uma entrada, não uma decisão final. Tal como a ação Ignorar a filtragem de spam (SCL -1) numa regra de fluxo de correio, o desvio da Lista de Permissões de IP está sujeito a Seguro por predefinição, que avalia o pedido e pode não o respeitar. Algumas mensagens da fonte ainda podem ser filtradas.
Definir o nível de confiança de spam (SCL) a 0 pode deixar de devolver esses domínios de forma fiável ao filtro, porque o valor SCL solicitado é uma entrada, não uma decisão.
Cenários em que as mensagens de fontes na Lista de IPs permitidos continuam a ser filtradas
Nota
Estes cenários aplicam-se a todos os ambientes: autónomo, híbrido, multigeográfico e entre florestas. O comportamento de filtragem baseia-se em verificações de segurança (por exemplo, deteção de malware, proteção contra phishing ou regras de fluxo de email, não no modelo de implementação).
As mensagens de um servidor de e-mail na sua Lista de Permissões de IP continuam sujeitas a filtragem de spam nos seguintes cenários:
Um endereço IP na sua Lista de IPs Permitidos também está configurado num conector de entrada baseado em IP no local em qualquer organização do Microsoft 365, e acontece que essa organização do Microsoft 365 e o primeiro servidor do Microsoft 365 que recebe a mensagem estão ambos na mesma floresta nos datacenters da Microsoft. Neste cenário, IPV:CALé adicionado aos cabeçalhos de mensagens antisspam da mensagem (indicando que a mensagem ignorou a filtragem de spam), mas a mensagem ainda está sujeita à filtragem de spam.
A sua organização que contém a Lista de Permissões de IP e o servidor do Microsoft 365 que se depara pela primeira vez com a mensagem estão em florestas diferentes nos datacenters da Microsoft. Neste cenário, IPV:CALnão é adicionado aos cabeçalhos da mensagem, pelo que a mensagem ainda está sujeita à filtragem de spam.
Se encontrar qualquer um destes cenários, pode criar uma regra de fluxo de correio com as seguintes definições (no mínimo) para garantir que as mensagens dos endereços IP problemáticos ignoram a filtragem de spam:
- Condição da regra: Aplique esta regra se>O remetente>tiver um endereço IP incluído em qualquer um destes intervalos ou que corresponda exatamente> (o seu endereço IP ou os seus endereços IP).
- Ação da regra: modifique as propriedades> da mensagemDefinir o nível de confiança de spam (SCL)>Ignorar a filtragem de spam.