Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Sugestão
Sabia que pode experimentar as funcionalidades no Microsoft Defender para Office 365 Plano 2 gratuitamente? Utilize a versão de avaliação do Defender para Office 365 de 90 dias no hub de avaliações do portal do Microsoft Defender. Saiba mais sobre quem pode inscrever-se e os termos de avaliação em Experimentar Microsoft Defender para Office 365.
Em todas as organizações com caixas de correio na nuvem, os administradores podem criar e gerir entradas para domínios e endereços de e-mail (incluindo remetentes falsificados) na Lista de Permissões/Bloqueios de Inquilinos. Para obter mais informações sobre a Lista de Permissões/Bloqueios de Inquilinos, consulte Gerir permissões e blocos na Lista de Permissões/Bloqueios de Inquilinos.
Este artigo descreve como os administradores podem gerir entradas de remetentes de e-mail no portal do Microsoft Defender e no Exchange Online PowerShell.
O que precisa de saber antes de começar?
Verifique os seguintes pré-requisitos, detalhes da ligação, limites de entradas e permissões antes de gerir as entradas da Tenant Allow/Block List.
Abra o portal Microsoft Defender em https://security.microsoft.com. Para aceder diretamente à página Listas de Permissões/Blocos de Inquilinos , utilize https://security.microsoft.com/tenantAllowBlockList. Para aceder diretamente à página Submissões , utilize https://security.microsoft.com/reportsubmission.
Para ligar ao Exchange Online PowerShell, veja Ligar ao Exchange Online PowerShell.
Limites de entrada para domínios e endereços de e-mail:
-
Organizações do Microsoft 365 sem o Defender para Office 365: um máximo de 1000 entradas de domínio e endereço de e-mail no total:
- Permitir um máximo de 500 entradas.
- Entradas bloqueadas: máximo de 500.
-
Organizações do Microsoft 365 com o Defender para Office 365 Plano 1 (incluído ou numa subscrição complementar): Um máximo de 2000 entradas de domínios e endereços de e-mail no total:
- Permitir entradas: 1000 no máximo.
- Entradas em bloco: 1000 no máximo.
-
Organizações do Microsoft 365 com o Defender para Office 365 Plano 2 (incluído ou numa subscrição de suplemento): um máximo de 15000 entradas de domínio e endereço de e-mail no total:
- Permitir um máximo de 5000 entradas.
- Entradas de bloco: máximo de 10000.
-
Organizações do Microsoft 365 sem o Defender para Office 365: um máximo de 1000 entradas de domínio e endereço de e-mail no total:
Para remetentes falsificados, o número máximo de entradas de permissão e entradas de bloco é 1024 (1024 entradas de permissão e sem entradas de bloco, 512 entradas de permissão e 512 entradas de bloco, etc.).
As entradas para remetentes falsificados nunca expiram.
Para bloquear o e-mail de entrada e saída de um domínio, quaisquer subdomínios nesse domínio e quaisquer endereços de e-mail nesse domínio, crie a entrada de bloco com a sintaxe:
*.TLD, ondeTLDpode ser qualquer domínio de nível superior, domínio interno ou domínio de endereço de e-mail.Para bloquear o e-mail de entrada e saída de um subdomínio num domínio e quaisquer endereços de e-mail nesse subdomínio, crie a entrada de bloco utilizando a sintaxe:
*.SD1.TLD,*.SD2.SD1.TLD,*.SD3.SD2.SD1.TLD, etc. para domínios internos e domínios de endereço de e-mail.Para obter detalhes sobre a sintaxe das entradas de remetentes falsificados, consulte a secção Sintaxe do par de domínios para entradas de remetentes falsificados mais à frente neste artigo.
Uma entrada deve estar ativa dentro de 5 minutos.
Tem de lhe ser atribuídas permissões antes de poder efetuar os procedimentos neste artigo. Tem as seguintes opções:
Microsoft Defender XDR controlo de acesso baseado em funções unificado (RBAC) (Se Email & colaboração>Defender para Office 365 e Email & colaboração>permissões do Exchange Online estiverem ambas
Ativas. Afeta apenas o portal do Defender, não o PowerShell):-
Adicione e remova entradas da Lista de Permissões/Bloqueios do Inquilino: Associação atribuída com as seguintes permissões:
- Autorização e definições/Definições de segurança/Otimização da deteção (gerir)
-
Acesso só de leitura à Lista de Permissões/Bloqueios do Inquilino:
- Autorização e definições/Definições de segurança/Só de leitura.
- Autorização e definições/Definições de segurança/Definições de Segurança Principal (leitura).
-
Adicione e remova entradas da Lista de Permissões/Bloqueios do Inquilino: Associação atribuída com as seguintes permissões:
permissões de Exchange Online:
-
Adicione e remova entradas da Lista de Permissões/Bloqueios do Inquilino: Associação num dos seguintes grupos de funções:
- Gestão da Organização ou Administrador de Segurança (Função de administrador de segurança).
- Operador de Segurança (função Gestor da Lista de Permissões/Bloqueios do Inquilino): Esta permissão só funciona quando atribuída diretamente no Centro de administração do Exchange em https://admin.exchange.microsoft.com>Funções>Funções de administrador.
-
Acesso só de leitura à Lista de Permissões/Bloqueios do Inquilino: associação a um dos seguintes grupos de funções:
- Leitor Global
- Leitor de Segurança
- Configuração Só de Leitura
- Gestão da Organização Só de Visualização
-
Adicione e remova entradas da Lista de Permissões/Bloqueios do Inquilino: Associação num dos seguintes grupos de funções:
permissões de Microsoft Entra: a associação nas funções Administrador* Global, Administrador de Segurança, Leitor Global ou Leitor de Segurança dá aos utilizadores as permissões e permissões necessárias para outras funcionalidades no Microsoft 365.
Importante
* A Microsoft defende fortemente o princípio do menor privilégio. Atribuir apenas as permissões mínimas necessárias para realizar as respetivas tarefas ajuda a reduzir os riscos de segurança e reforça a proteção geral da sua organização. O Administrador Global é uma função altamente privilegiada que deve limitar a cenários de emergência ou quando não pode utilizar uma função diferente.
Domínios e endereços de e-mail na Lista de Permissões/Bloqueios de Inquilinos
Nota
As entradas para endereços de e-mail com carateres especiais (por exemplo, espaços, aspas ou símbolos) têm de utilizar a codificação de URL hexadecimal UTF-8 para os carateres especiais. Caso contrário, poderá receber erros quando tentar adicionar as entradas.
Por exemplo, para bloquear o endereço "bad+ attacker"@fourthcoffee.comde e-mail , utilize o valor %22bad%2B%20attacker%22@fourthcoffee.com:
-
%22representa as aspas duplas ("). -
%2Brepresenta o sinal de adição (+). -
%20representa o espaço ( ).
Criar entradas de permissão para domínios e endereços de e-mail
As entradas de permissão desnecessárias expõem a sua organização a e-mails maliciosos que o sistema filtraria de outra forma, pelo que existem limitações para criar entradas de permissão diretamente na Lista de Permissões/Bloqueios de Inquilinos.
Para criar entradas de permissão para domínios e endereços de e-mail, utilize um dos seguintes métodos:
No separador E-mails na página Submissões em https://security.microsoft.com/reportsubmission?viewid=email. Quando submete uma mensagem bloqueada como Confirmei que está limpa e, em seguida, seleciona Permitir esta mensagem, é adicionada uma entrada na lista de permissões para o remetente no separador Domínios & endereços de e-mail da página Listas de Permissões/Bloqueios do Tenant. Para obter instruções, consulte Submeter um bom e-mail à Microsoft.
Este método é necessário para substituir software maligno e veredictos de phishing de alta confiança.
No separador Domínios & endereços na página Listas de Permissões/Bloqueios de Inquilinos ou no PowerShell, conforme descrito nesta secção.
Este método está disponível para substituir apenas os seguintes veredictos:
- Em massa
- Spam
- Spam com elevada confiança
- Phishing (phishing sem elevada confiança)
Sugestão
As entradas de permissão provenientes de submissões são adicionadas durante o fluxo de correio com base nos filtros que determinaram que a mensagem era maliciosa. Por exemplo, se o endereço de e-mail do remetente e um URL na mensagem forem determinados como maliciosos, é criada uma entrada de permissão para o remetente (endereço de e-mail ou domínio) e o URL.
Durante o fluxo de correio ou no momento do clique, se as mensagens que contêm as entidades nas entradas na lista de permissões passarem noutras verificações na pilha de filtragem, as mensagens são entregues (todos os filtros associados às entidades permitidas são ignorados). Por exemplo, se uma mensagem passar verificações de autenticação de e-mail, filtragem de URL e filtragem de ficheiros, será entregue uma mensagem de um endereço de e-mail do remetente permitido se também for proveniente de um remetente permitido.
Por predefinição, as entradas de permissão para domínios e endereços de e-mail, ficheiros e URLs são mantidas durante 45 dias após o sistema de filtragem determinar que a entidade está limpa e, em seguida, a entrada permitir é removida. Em alternativa, pode definir as entradas de permissão para expirarem até 30 dias após a sua criação. Permitir que as entradas para remetentes falsificados nunca expirem.
Utilize o portal Microsoft Defender para criar entradas de permissões para domínios e endereços de e-mail na Lista de Permissões/Bloqueios de Inquilinos
Para criar uma entrada de permissão para um domínio ou endereço de correio eletrónico diretamente na Lista de Permissões/Bloqueios do Inquilino, siga os passos seguintes:
No portal do Microsoft Defender em https://security.microsoft.com, aceda a Email & colaboração>Políticas & regras>Políticas contra ameaças>Regras na secção >Listas de Permissão/Bloqueio do Locatário. Em alternativa, para aceder diretamente à página Listas de Permissões/Blocos de Inquilinos , utilize https://security.microsoft.com/tenantAllowBlockList.
Na página Listas de Permissões/Bloqueios de Inquilinos , verifique se o separador Domínios & endereços está selecionado.
No separador Domínios & endereços , selecione
Adicionar e, em seguida, selecione Permitir.No painel Permitir domínios e endereços que é apresentado, configure as seguintes definições:
Domínios & endereços: introduza um endereço de e-mail ou domínio por linha, até um máximo de 20.
Remover entrada de permissão após: selecione a partir dos seguintes valores:
- 45 dias após a data da última utilização (predefinição)
- 1 dia
- 7 dias
- Data específica: o valor máximo é 30 dias a partir de hoje.
Nota opcional: introduza texto descritivo para o motivo pelo qual está a permitir os endereços de e-mail ou domínios.
Quando tiveres terminado no painel Permitir domínios & endereços, seleciona Adicionar.
Novamente no separador Domínios & endereços de e-mail , a entrada está listada.
Utilizar o PowerShell para criar entradas de permissão para domínios e endereços de e-mail na Lista de Permissões/Bloqueios de Inquilinos
Para criar entradas de autorização para domínios de remetente e endereços de e-mail na Lista de Autorizações/Bloqueios do Inquilino, execute o comando seguinte em Exchange Online PowerShell:
New-TenantAllowBlockListItems -ListType Sender -Allow -Entries "DomainOrEmailAddress1","DomainOrEmailAddress1",..."DomainOrEmailAddressN" [-RemoveAfter 45] [-Notes <String>]
Este exemplo adiciona uma entrada de permissão para os endereços de e-mail especificados. Uma vez que não utilizámos os parâmetros ExpirationDate ou RemoveAfter, a entrada expira após 45 dias a partir da data da última utilização.
New-TenantAllowBlockListItems -ListType Sender -Allow -Entries "test@gooddomain.com","test2@gooddomain.com"
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja New-TenantAllowBlockListItems.
Criar entradas de blocos para domínios e endereços de e-mail
Para criar entradas de blocos para domínios e endereços de e-mail, utilize um dos seguintes métodos:
No separador E-mails na página Submissões em https://security.microsoft.com/reportsubmission?viewid=email. Quando submeter uma mensagem como confirmei que é uma ameaça, pode selecionar Bloquear todos os e-mails deste remetente ou domínio para adicionar uma entrada de bloco ao separador Domínios & endereços de e-mail na página Listas de Permissões/Bloqueios de Inquilinos . Para obter instruções, consulte Comunicar e-mails questionáveis à Microsoft.
No separador Domínios & endereços na página Listas de Permissões/Bloqueios de Inquilinos ou no PowerShell, conforme descrito nesta secção.
Para criar entradas em bloco para remetentes falsificados, veja Criar entradas em bloco para remetentes falsificados.
Email destes remetentes bloqueados é marcado como phishing de alta confiança e colocado em quarentena.
Nota
Atualmente, uma entrada de bloco para contoso.com blocos só contoso.com; Não bloqueia subdomínios (por exemplo, marketing.contoso.com). De forma semelhante, uma entrada coringa para *.contoso.com bloqueia subdomínios, mas não contoso.com bloqueia a si própria. Para bloquear o domínio especificado e os seus subdomínios, precisa de entradas de bloco separadas para ambos os valores: uma entrada para contoso.com e outra para *.contoso.com. A sintaxe *.TLD coringa é suportada, onde o TLD pode ser qualquer domínio de topo, domínio interno ou domínio de endereço de email.
Os utilizadores na organização também não podem enviar e-mails para estes domínios e endereços bloqueados. A mensagem é devolvida no seguinte relatório de entrega sem êxito (também conhecido como NDR ou mensagem de devolução): 550 5.7.703 Your message can't be delivered because messages to XXX, YYY are blocked by your organization using Tenant Allow Block List. toda a mensagem é bloqueada para todos os destinatários internos e externos da mensagem, mesmo que apenas um endereço de e-mail ou domínio de destinatário esteja definido numa entrada de bloco.
Utilize o portal Microsoft Defender para criar entradas de blocos para domínios e endereços de e-mail na Lista de Permissões/Bloqueios de Inquilinos
Para criar uma entrada de bloqueio para um domínio ou endereço de e-mail diretamente na Lista de Permissões/Bloqueios do inquilino, siga os passos seguintes:
No portal do Microsoft Defender em https://security.microsoft.com, aceda a Email & colaboração>Políticas & regras>Políticas contra ameaças>Regras na secção >Listas de Permissão/Bloqueio do Locatário. Em alternativa, para aceder diretamente à página Listas de Permissões/Blocos de Inquilinos , utilize https://security.microsoft.com/tenantAllowBlockList.
Na página Listas de Permissões/Bloqueios de Inquilinos , verifique se o separador Domínios & endereços está selecionado.
No separador Domínios & endereços, selecione
Adicionar e, em seguida, selecione Bloquear.No painel Bloquear domínios & endereços que é aberto, configure as seguintes configurações:
Domínios & endereços: introduza um endereço de e-mail ou domínio por linha, até um máximo de 20.
Remover entrada do bloco após: Selecione um dos seguintes valores:
- 1 dia
- 7 dias
- 30 dias (predefinição)
- Nunca expira
- Data específica: o valor máximo é 90 dias a partir de hoje.
Nota opcional: introduza texto descritivo para o motivo pelo qual está a bloquear os endereços de e-mail ou domínios.
Quando terminar no painel Bloquear domínios & endereços, selecione Adicionar.
Novamente no separador Domínios & endereços de e-mail , a entrada está listada.
Utilizar o PowerShell para criar entradas de blocos para domínios e endereços de e-mail na Lista de Permissões/Bloqueios de Inquilinos
Para criar entradas de bloco para domínios remetentes e endereços de email na Lista de Permisso/Bloco de Inquilinos, execute o seguinte comando no Exchange Online PowerShell. Pode especificar uma data de validade ou não definir nenhuma data de validade:
New-TenantAllowBlockListItems -ListType Sender -Block -Entries "DomainOrEmailAddress1","DomainOrEmailAddress1",..."DomainOrEmailAddressN" <-ExpirationDate Date | -NoExpiration> [-Notes <String>]
Este exemplo adiciona uma entrada de bloco para o endereço de e-mail especificado que expira numa data específica.
New-TenantAllowBlockListItems -ListType Sender -Block -Entries "test@badattackerdomain.com","test2@anotherattackerdomain.com" -ExpirationDate 8/20/2022
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja New-TenantAllowBlockListItems.
Utilize o portal do Microsoft Defender para ver entradas de domínios e endereços de e-mail na Lista de Permissões/Bloqueios de Inquilinos
No portal do Microsoft Defender em https://security.microsoft.com, aceda a E-mail & colaboração>Políticas & regras>Políticas contra ameaças>Listas de Permissões/Bloqueios do Tenant na secção Regras. Em alternativa, para aceder diretamente à página Listas de Permissões/Blocos de Inquilinos , utilize https://security.microsoft.com/tenantAllowBlockList.
Verifique se o separador Domínios & endereços está selecionado.
No separador Domínios & endereços , pode ordenar as entradas ao clicar num cabeçalho de coluna disponível. Estão disponíveis as seguintes colunas:
- Valor: o domínio ou endereço de e-mail.
- Ação: o valor Permitir ou Bloquear.
-
Anular veredictos: os valores disponíveis são:
- Até malware para entradas bloqueadas.
- Nível de confiança de phishing até regular para entradas permitidas criadas diretamente na Lista de Permissões/Bloqueios do Inquilino.
- Até phishing de alta confiança para entradas de permissão criadas através de submissões. Permitir que as entradas de permissão criadas através de submissões atualizem automaticamente as entradas de permissão criadas diretamente.
- Modificado por
- Última atualização
- Data da última utilização: a data em que a entrada foi utilizada pela última vez no sistema de filtragem para anular o veredicto.
- Remover em: a data de expiração.
- Notas
Para filtrar as entradas, selecione
Filtrar. Os seguintes filtros estão disponíveis no painel Filtro que se abre:
- Ação: os valores são Permitir e Bloquear.
-
Nunca expirar:
ou
- Última atualização: selecione as datas Data de início e Data de fim.
- Data da última utilização: selecione De e Até.
- Remover em: selecione as datas De e Até.
- Modificado por: introduza um endereço de e-mail incompleto ou completo para pesquisar por ele.
Quando terminar no menu suspenso Filter, selecione Apply. Para limpar os filtros, selecione
Limpar filtros.
Utilize a caixa
Pesquisar e um valor correspondente para localizar entradas específicas.
Para agrupar as entradas, selecione
Agrupar e, em seguida, selecione Ação. Para desagrupar as entradas, selecione Nenhuma.
Utilizar o PowerShell para ver entradas de domínios e endereços de e-mail na Lista de Permissões/Bloqueios de Inquilinos
Para obter as entradas existentes de permissão e bloqueio de remetentes da Lista de Permissões/Bloqueios de Tenant, opcionalmente filtradas por ação, valor da entrada ou expiração, execute o seguinte comando no Exchange Online PowerShell:
Get-TenantAllowBlockListItems -ListType Sender [-Allow] [-Block] [-Entry <Domain or Email address value>] [<-ExpirationDate Date | -NoExpiration>]
Este exemplo devolve todas as entradas de permissão e bloqueio para domínios e endereços de e-mail.
Get-TenantAllowBlockListItems -ListType Sender
Este exemplo filtra os resultados das entradas de bloqueio para domínios e endereços de e-mail.
Get-TenantAllowBlockListItems -ListType Sender -Block
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Get-TenantAllowBlockListItems.
Utilize o portal Microsoft Defender para modificar entradas para domínios e endereços de e-mail na Lista de Permissões/Bloqueios de Inquilinos
Nas entradas de domínio e endereço de e-mail existentes, pode alterar a data de expiração e a nota.
No portal do Microsoft Defender em https://security.microsoft.com, aceda a Email & colaboração>Políticas & regras>Políticas contra ameaças>Regras na secção >Listas de Permissão/Bloqueio do Locatário. Em alternativa, para aceder diretamente à página Listas de Permissões/Blocos de Inquilinos , utilize https://security.microsoft.com/tenantAllowBlockList.
Verifique se o separador Domínios & endereços está selecionado.
No separador Domínios & endereços , selecione a entrada na lista ao selecionar a caixa de verificação junto à primeira coluna e, em seguida, selecione a ação
Editar apresentada.No painel Editar domínios & endereços que é aberto, estão disponíveis as seguintes definições:
-
Bloquear entradas:
-
Remover a entrada do bloco após: Selecione um dos seguintes valores:
- 1 dia
- 7 dias
- 30 dias
- Nunca expira
- Data específica: o valor máximo é 90 dias a partir de hoje.
- Nota opcional
-
Remover a entrada do bloco após: Selecione um dos seguintes valores:
-
Permitir entradas:
-
Remover a entrada de permissão após: selecione um dos seguintes valores:
- 1 dia
- 7 dias
- 30 dias
- 45 dias após a data da última utilização
- Data específica: o valor máximo é 30 dias a partir de hoje.
- Nota opcional
-
Remover a entrada de permissão após: selecione um dos seguintes valores:
Quando terminar no painel Editar domínios & endereços, selecione Guardar.
-
Bloquear entradas:
Sugestão
Na lista de opções de detalhes de uma entrada no separador Domínios & endereços , utilize
Ver submissão na parte superior da lista de opções para aceder aos detalhes da entrada correspondente na página Submissões . Esta ação está disponível se uma submissão tiver sido responsável por criar a entrada na Lista de Permissões/Bloqueios do Inquilino.
Utilizar o PowerShell para modificar entradas para domínios e endereços de e-mail na Lista de Permissões/Bloqueios de Inquilinos
Para atualizar a permissão do remetente existente ou blocar entradas na Lista de Permissões/Blocos de Inquilinos (por exemplo, para alterar a data de expiração ou as notas), execute o seguinte comando no Exchange Online PowerShell:
Set-TenantAllowBlockListItems -ListType Sender <-Ids <Identity value> | -Entries <Value>> [<-ExpirationDate Date | -NoExpiration>] [-Notes <String>]
Este exemplo altera a data de expiração da entrada de bloco especificada para o endereço de e-mail do remetente.
Set-TenantAllowBlockListItems -ListType Sender -Entries "julia@fabrikam.com" -ExpirationDate "9/1/2022"
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Set-TenantAllowBlockListItems.
Utilize o portal do Microsoft Defender para remover entradas de domínios e endereços de e-mail da Lista de Permissões/Bloqueios do Inquilino
Para remover entradas de domínio ou endereço de email da Lista de Permissões/Bloqueios de Inquilino, utilize os seguintes passos:
No portal do Microsoft Defender em https://security.microsoft.com, aceda a Email & colaboração>Políticas & regras>Políticas contra ameaças>Regras na secção >Listas de Permissão/Bloqueio do Locatário. Em alternativa, para aceder diretamente à página Listas de Permissões/Blocos de Inquilinos , utilize https://security.microsoft.com/tenantAllowBlockList.
Verifique se o separador Domínios & endereços está selecionado.
No separador Domínios & endereços, execute um dos seguintes passos:
Selecione a entrada na lista ao selecionar a caixa de verificação junto à primeira coluna e, em seguida, selecione a ação
Eliminar apresentada.Selecione a entrada na lista ao clicar em qualquer parte da linha que não seja a caixa de verificação. No painel de detalhes que se abre, selecione
Eliminar na parte superior do painel.Sugestão
- Para ver detalhes sobre outras entradas sem sair da lista de opções de detalhes, utilize
o item Anterior e o item Seguinte na parte superior da lista de opções. - Pode selecionar múltiplas entradas ao selecionar cada caixa de verificação ou selecionar todas as entradas ao selecionar a caixa de verificação junto ao cabeçalho da coluna Valor .
- Para ver detalhes sobre outras entradas sem sair da lista de opções de detalhes, utilize
Na caixa de diálogo de aviso que é aberta, selecione Eliminar.
Novamente no separador Domínios & endereços , a entrada já não está listada.
Utilizar o PowerShell para remover entradas de domínios e endereços de e-mail da Lista de Permissões/Bloqueios do Inquilino
Para remover entradas de permissão ou bloqueio do remetente existentes da Lista de Permisso/Bloco de Inquilinos por ID ou por valor de entrada, execute o seguinte comando no Exchange Online PowerShell:
Remove-TenantAllowBlockListItems -ListType Sender `<-Ids <Identity value> | -Entries <Value>>
Este exemplo remove a entrada especificada para domínios e endereços de e-mail da Lista de Permissões/Bloqueios de Inquilinos.
Remove-TenantAllowBlockListItems -ListType Sender -Entries "adatum.com"
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Remove-TenantAllowBlockListItems.
Remetentes falsificados na Lista de Permissões/Bloqueios de Inquilinos
Quando substituir o veredicto na funcionalidade informações de deteção de spoofing, o remetente sujeito a spoofing torna-se uma entrada manual de permissão ou bloqueio que só aparece no separador Remetentes sujeitos a spoofing na página Listas de Permissões/Bloqueios do Inquilino.
Criar entradas de permissão para remetentes falsificados
Para criar entradas na lista de permissões para remetentes falsos, utilize um dos seguintes métodos:
- No separador E-mails na página Submissões em https://security.microsoft.com/reportsubmission?viewid=email. Para obter instruções, consulte Submeter um bom e-mail à Microsoft.
- Quando submete uma mensagem que foi detetada e bloqueada pela inteligência contra falsificação, é adicionada uma entrada de permissão para o remetente falsificado ao separador Remetentes falsificados na Tenant Allow/Block List.
- Se a deteção de falsificação não tiver detetado e bloqueado o remetente, submeter a mensagem à Microsoft não cria uma entrada de permissão para o remetente na Lista de Permissões/Bloqueios do Tenant.
- Na página Informação detalhada sobre inteligência de spoof, em https://security.microsoft.com/spoofintelligencecaso o remetente tenha sido detetado e bloqueado pela inteligência de spoof. Para obter instruções, consulte Substituir o veredicto da inteligência falsa.
- Quando substitui o veredicto nas informações de spoof intelligence, o remetente falsificado torna-se uma entrada manual que aparece apenas no separador Remetentes falsificados na página Listas de Permissões/Bloqueios de Inquilinos .
- No separador Remetentes falsos da página Listas de Permissões/Bloqueios do Inquilino ou através do PowerShell, conforme descrito nesta secção.
Nota
Permitir registos para remetentes falsificados em casos de falsificação intra-org, entre organizações e DMARC.
Apenas a combinação do utilizador falsificado e da infraestrutura de envio, conforme definida no par de domínios, tem permissão para efetuar falsificação.
Permitir que as entradas para remetentes falsificados nunca expirem.
Utilize o portal do Microsoft Defender para criar entradas de permissão para remetentes falsificados na Lista de Permissões/Bloqueios do Inquilino
Na Lista de Permissões/Bloqueios do Inquilino, pode criar entradas de permissão para remetentes falsificados antes de a deteção inteligente de falsificação os detetar e bloquear.
No portal do Microsoft Defender em https://security.microsoft.com, aceda a Email & colaboração>Políticas & regras>Políticas contra ameaças>Regras na secção >Listas de Permissão/Bloqueio do Locatário. Em alternativa, para aceder diretamente à página Listas de Permissões/Blocos de Inquilinos , utilize https://security.microsoft.com/tenantAllowBlockList.
Na página Listas de Permissões/Bloqueios do Inquilino, selecione o separador Remetentes falsificados.
No separador Remetentes falsos, selecione
Adicionar.No painel Adicionar novos pares de domínios que é aberto, configure as seguintes definições:
Adicionar pares de domínios com carateres universais: introduza o par de domínios por linha, até um máximo de 20. Para obter detalhes sobre a sintaxe de entradas de remetente falsificado, veja Sintaxe de pares de domínios para entradas de remetente falsificado.
Tipo de spoof: selecione um dos seguintes valores:
- Interno: o remetente falsificado está num domínio que pertence à sua organização (um domínio aceite).
- Externo: o remetente falsificado está num domínio externo.
Ação: selecione Permitir ou Bloquear.
Quando terminar no painel Adicionar novos pares de domínios, selecione Adicionar.
De volta ao separador Remetentes falsificados, a entrada aparece na lista.
Utilizar o PowerShell para criar entradas de permissões para remetentes falsificados na Lista de Permissões/Bloqueios de Inquilinos
Para criar uma entrada de permissão para um remetente falsificado, emparelhando um utilizador falsificado com infraestrutura de envio aprovada, execute o seguinte comando no Exchange Online PowerShell:
New-TenantAllowBlockListSpoofItems -Identity Default -Action Allow -SpoofedUser <Domain | EmailAddress> -SendingInfrastructure <Domain | IPAddress/24> -SpoofType <External | Internal>
Este exemplo cria uma entrada de permissão para o remetente bob@contoso.com a partir da origem contoso.com.
New-TenantAllowBlockListSpoofItems -Identity Default -Action Allow -SendingInfrastructure contoso.com -SpoofedUser bob@contoso.com -SpoofType External
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja New-TenantAllowBlockListSpoofItems.
Criar entradas de bloqueio para remetentes falsificados
Para criar entradas de bloqueio para remetentes falsificados, utilize um dos seguintes métodos:
- No separador E-mails na página Submissões em https://security.microsoft.com/reportsubmission?viewid=email. Para obter instruções, consulte Comunicar e-mails questionáveis à Microsoft.
- Na página Informações de spoof intelligence em https://security.microsoft.com/spoofintelligencese o remetente foi detetado e permitido pelo spoof intelligence. Para obter instruções, consulte Substituir o veredicto da inteligência falsa.
- Quando substitui o veredicto nas informações de spoof intelligence, o remetente falsificado torna-se uma entrada manual que aparece apenas no separador Remetentes falsificados na página Listas de Permissões/Bloqueios de Inquilinos .
- No separador Remetentes falsos da página Listas de Permissões/Bloqueios do Inquilino ou através do PowerShell, conforme descrito nesta secção.
Nota
Apenas a combinação do utilizador com identidade falsificada e da infraestrutura de envio definida no par de domínios é impedida de efetuar spoofing.
Email destes remetentes é marcado como phishing. A política antispam que identificou a mensagem para o destinatário determina o que acontece à mensagem. Para obter mais informações, consulte a ação Deteção de phishing em Definições da política antisspam.
Quando configura uma entrada de bloco para um par de domínios, o remetente falsificado torna-se uma entrada de bloco manual que aparece apenas no separador Remetentes falsificados na Lista de Permissões/Bloqueios de Inquilinos.
As entradas de bloqueio para remetentes falsificados nunca expiram.
Utilize o portal do Microsoft Defender para criar entradas de bloqueio para remetentes falsificados na Lista de Permissões/Bloqueios do inquilino
Os passos são quase idênticos à criação de entradas de permissão para remetentes falsificados.
A única diferença é: para o valor Ação no Passo 4, selecione Bloquear em vez de Permitir.
Utilizar o PowerShell para criar entradas de blocos para remetentes falsificados na Lista de Permissões/Bloqueios de Inquilinos
Para criar uma entrada de bloqueio para um par de domínios de remetente falsificado na Lista de Permissões/Bloqueios do Inquilino, execute o seguinte comando no Exchange Online PowerShell:
New-TenantAllowBlockListSpoofItems -Identity Default -Action Block -SpoofedUser <Domain | EmailAddress> -SendingInfrastructure <Domain | IPAddress/24> -SpoofType <External | Internal>
Este exemplo cria uma entrada de bloco para o remetente laura@adatum.com da origem 172.17.17.17/24.
New-TenantAllowBlockListSpoofItems -Identity Default -Action Block -SendingInfrastructure 172.17.17.17/24 -SpoofedUser laura@adatum.com -SpoofType External
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja New-TenantAllowBlockListSpoofItems.
Utilize o portal do Microsoft Defender para ver entradas de remetentes falsificados na Lista de Permissões/Bloqueios do Inquilino
No portal do Microsoft Defender em https://security.microsoft.com, aceda a E-mail & colaboração>Políticas & regras>Políticas contra ameaças>Listas de Permissões/Bloqueios do Tenant na secção Regras. Em alternativa, para aceder diretamente à página Listas de Permissões/Blocos de Inquilinos , utilize https://security.microsoft.com/tenantAllowBlockList.
Verifique se o separador Remetentes falsificados está selecionado.
No separador Remetentes falsificados, pode ordenar as entradas clicando num dos cabeçalhos de coluna disponíveis. Estão disponíveis as seguintes colunas:
- Utilizador com identidade falsificada
- Infraestrutura de envio
- Tipo de spoof: os valores disponíveis são Interno ou Externo.
- Ação: os valores disponíveis são Bloquear ou Permitir.
Para filtrar as entradas, selecione
Filtrar. Os seguintes filtros estão disponíveis no painel Filtro que se abre:
- Ação: os valores disponíveis são Permitir e Bloquear.
- Tipo de spoof: os valores disponíveis são Interno e Externo.
Quando terminar no menu suspenso Filter, selecione Apply. Para limpar os filtros, selecione
Limpar filtros.
Utilize a caixa
Pesquisar e um valor correspondente para localizar entradas específicas.
Para agrupar as entradas, selecione
Agrupar e, em seguida, selecione um dos seguintes valores:
- Ação
- Tipo de spoof
Para desagrupar as entradas, selecione Nenhuma.
Utilizar o PowerShell para ver entradas de remetentes falsificados na Lista de Permissões/Bloqueios de Inquilinos
Para recuperar entradas de permissão e bloqueio para remetentes falsificados da Lista de Permissões/Bloqueios do Inquilino, opcionalmente filtradas por ação ou tipo de falsificação, execute o seguinte comando no Exchange Online PowerShell:
Get-TenantAllowBlockListSpoofItems [-Action <Allow | Block>] [-SpoofType <External | Internal>
Este exemplo devolve todas as entradas de remetentes falsificados na Lista de Permissões/Bloqueios do Inquilino.
Get-TenantAllowBlockListSpoofItems
Este exemplo devolve todas as entradas de remetentes falsificados permitidos que são internas.
Get-TenantAllowBlockListSpoofItems -Action Allow -SpoofType Internal
Este exemplo devolve todas as entradas de remetentes falsificados bloqueadas que são externas.
Get-TenantAllowBlockListSpoofItems -Action Block -SpoofType External
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Get-TenantAllowBlockListSpoofItems.
Utilize o portal Microsoft Defender para modificar as entradas de remetentes falsificados na Lista de Permissões/Bloqueios do Inquilino
Quando modifica uma entrada de permissão ou de bloqueio para remetentes falsos na lista Permitir/Bloquear do Inquilino, só pode alterar a entrada de Permitir para Bloquear, ou vice-versa.
No portal do Microsoft Defender em https://security.microsoft.com, aceda a Email & colaboração>Políticas & regras>Políticas contra ameaças>Regras na secção >Listas de Permissão/Bloqueio do Locatário. Em alternativa, para aceder diretamente à página Listas de Permissões/Blocos de Inquilinos , utilize https://security.microsoft.com/tenantAllowBlockList.
Selecione o separador Remetentes falsificados.
Selecione a entrada na lista ao selecionar a caixa de verificação junto à primeira coluna e, em seguida, selecione a ação
Editar apresentada.Na lista de opções Editar remetente falsificado que é aberta, selecione Permitir ou Bloquear e, em seguida, selecione Guardar.
Utilizar o PowerShell para modificar entradas de remetentes falsificados na Lista de Permissões/Bloqueios do Inquilino
Para alterar a ação sobre uma entrada de remetente falsificada existente de Permitir para Bloquear ou vice-versa, execute o seguinte comando no Exchange Online PowerShell:
Set-TenantAllowBlockListSpoofItems -Identity Default -Ids <Identity value> -Action <Allow | Block>
Este exemplo altera a entrada do remetente falsificado indicada de uma entrada de permissão para uma entrada de bloqueio.
Set-TenantAllowBlockListSpoofItems -Identity Default -Ids 3429424b-781a-53c3-17f9-c0b5faa02847 -Action Block
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Set-TenantAllowBlockListSpoofItems.
Utilize o portal Microsoft Defender para remover entradas de remetentes falsificados da Lista de Permissões/Bloqueios de Inquilinos
Para remover entradas de remetentes falsificados da Lista de Permissão/Bloqueio do Inquilino, siga estes passos:
No portal do Microsoft Defender em https://security.microsoft.com, aceda a Email & colaboração>Políticas & regras>Políticas contra ameaças>Regras na secção >Listas de Permissão/Bloqueio do Locatário. Em alternativa, para aceder diretamente à página Listas de Permissões/Blocos de Inquilinos , utilize https://security.microsoft.com/tenantAllowBlockList.
Selecione o separador Remetentes falsificados.
No separador Remetentes falsificados, selecione a entrada na lista selecionando a caixa de verificação junto da primeira coluna e, em seguida, selecione a ação
Eliminar que é apresentada.Sugestão
Pode selecionar várias entradas selecionando cada caixa de verificação ou selecionar todas as entradas selecionando a caixa de verificação junto do cabeçalho da coluna utilizador falsificado.
Na caixa de diálogo de aviso que é aberta, selecione Eliminar.
Utilizar o PowerShell para remover entradas de remetentes falsificados da Lista de Permissões/Bloqueios de Inquilinos
Para eliminar permissão de remetente falsificada existente ou bloquear entradas da Lista de Permisso/Bloco de Inquilinos por identidade e ID, execute o seguinte comando no Exchange Online PowerShell:
Remove-TenantAllowBlockListSpoofItems -Identity domain.com\Default -Ids <Identity value>
Remove-TenantAllowBlockListSpoofItems -Identity domain.com\Default -Ids d86b3b4b-e751-a8eb-88cc-fe1e33ce3d0c
Este exemplo remove o remetente falsificado especificado. Obtém-se o valor do parâmetro Ids a partir da propriedade Identity na saída do comando Get-TenantAllowBlockListSpoofItems.
Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Remove-TenantAllowBlockListSpoofItems.
Sintaxe de pares de domínios para entradas de remetentes falsificados
Um par de domínios para um remetente falsificado na Lista de Permissões/Bloqueios do Inquilino utiliza a sintaxe seguinte: <Spoofed user>, <Sending infrastructure>.
Utilizador falsificado: este valor envolve o endereço de e-mail do utilizador falsificado apresentado na caixa De nos clientes de e-mail. Este endereço também é conhecido como o endereço de remetente
5322.Fromou o endereço de remetente P2. Os valores válidos incluem:- Um endereço de e-mail individual (por exemplo, chris@contoso.com).
- Um domínio de e-mail (por exemplo, contoso.com).
- O caractere universal (*).
Infraestrutura de envio: este valor indica a origem das mensagens do utilizador falsificado. Os valores válidos incluem:
- O domínio encontrado numa pesquisa DNS inversa (registo PTR) do endereço IP do servidor de e-mail de origem (por exemplo, fabrikam.com).
- Se o endereço IP de origem não tiver nenhum registo PTR, a infraestrutura de envio é identificada como <IP> de origem/24 (por exemplo, 192.168.100.100/24).
- Um domínio DKIM verificado.
- O caractere universal (*).
Sugestão
As entradas de remetentes falsificados que utilizam domínios de registo PTR para a infraestrutura de envio não funcionarão se as resoluções de registos PTR falharem para o domínio. Para esses domínios, utilize o endereço IP como a infraestrutura de envio (por exemplo, 192.168.100.100/24).
Eis alguns exemplos de pares de domínio válidos para identificar remetentes falsificados:
contoso.com, 192.168.100.100/24chris@contoso.com, fabrikam.com*, contoso.net
Nota
Pode especificar caracteres universais na infraestrutura de envio ou no utilizador com identidade falsificada, mas não em ambos em simultâneo. Por exemplo, *, * não é permitido.
Se estiver a utilizar um domínio em vez do endereço IP ou intervalo de endereços IP na infraestrutura de envio, o domínio tem de corresponder ao registo PTR do IP de ligação no cabeçalho Authentication-Results . Pode determinar o PTR ao executar o comando : ping -a <IP address>. Também recomendamos a utilização do Domínio da Organização PTR como valor de domínio. Por exemplo, se o PTR corresponder a smtp.inbound.contoso.com, deve utilizar contoso.com como infraestrutura de envio.
Adicionar um par de domínios permite ou bloqueia a combinação do utilizador falsificado e da infraestrutura de envio apenas. Por exemplo, adicione uma entrada de permissão para o seguinte par de domínios:
- Domínio: gmail.com
- Infraestrutura de envio: tms.mx.com
Apenas as mensagens desse par domínio e infraestrutura de envio podem ser falsificadas. Não são permitidos outros remetentes que tentem falsificar gmail.com. A proteção contra falsificação verifica mensagens de remetentes de outros domínios provenientes de tms.mx.com.
Sobre domínios ou remetentes falsificados
Não é possível criar entradas de autorização na Lista de Autorizações/Bloqueios do inquilino para mensagens que foram detetadas como utilizadores imitados ou domínios imitados pelas políticas anti-phishing no Defender para Office 365.
Enviar uma mensagem que foi incorretamente bloqueada como falsificação de identidade no separador E-mails da página Submissões em https://security.microsoft.com/reportsubmission?viewid=email não adiciona o remetente nem o domínio como entrada permitida na Lista de Permissões/Bloqueios do Tenant.
Em vez disso, o domínio ou remetente é adicionado à secção Remetentes e domínios fidedignos na política anti-phishing que detetou a mensagem.
Para obter instruções para submeter falsos positivos de personificação, consulte Comunicar uma mensagem de correio eletrónico legítima à Microsoft.
Nota
Atualmente, a impersonação de Utilizador (ou do Graph) não é tratada aqui.
Artigos relacionados
- Utilize a página de Submissões para submeter spam e phishing suspeitos, URLs, mensagens de e-mail legítimas que estão a ser bloqueadas e anexos de e-mail à Microsoft
- Reportar falsos positivos e falsos negativos
- Gerir permissões e blocos na Lista de Permissões/Bloqueios de Inquilinos
- Permitir ou bloquear ficheiros na Lista de Permissões/Bloqueios de Inquilinos
- Permitir ou bloquear URLs na Lista de Permissões/Bloqueios de Inquilinos
- Permitir ou bloquear endereços IPv6 na Lista de Permissões/Bloqueios de Inquilinos