提示
你知道可以免费试用Office 365计划 2 Microsoft Defender 中的功能吗? 在 Microsoft Defender 门户试用中心使用为期 90 天的 Defender 进行Office 365试用。 在试用 Microsoft Defender for Office 365中了解哪些用户可以注册,以及试用条款。
在具有云邮箱的所有组织中,入站电子邮件会自动受到保护,免受垃圾邮件的侵害。 Microsoft 365 使用反垃圾邮件策略 (也称为垃圾邮件筛选策略或内容筛选器策略,) 作为组织整体防御垃圾邮件的一部分。 有关详细信息,请参阅反垃圾邮件保护。
默认反垃圾邮件策略会自动应用于组织中的所有收件人。 为了获得更高的粒度,还可以创建应用于特定用户、组或域的自定义反垃圾邮件策略。
提示
通常建议启用所有用户并将其添加到Standard和/或严格预设安全策略,而不是创建和管理自定义反垃圾邮件策略。 有关详细信息,请参阅 配置威胁策略。
若要了解 Office 365 Microsoft Defender中威胁防护的工作原理,请参阅 Office 365 Microsoft Defender 中的分步威胁防护。
可以在 Microsoft Defender 门户或 PowerShell Exchange Online 中配置反垃圾邮件策略。
提示
作为本文的配套内容,请参阅 我们的安全分析器设置指南 ,以查看最佳做法,并了解如何加强防御、提高合规性,并自信地应对网络安全环境。 若要获得基于环境的自定义体验,可以访问Microsoft 365 管理中心中的安全分析器自动设置指南。
开始前,有必要了解什么?
您可在 https://security.microsoft.com 访问 Microsoft Defender 门户。 若要直接转到“反垃圾邮件策略”页面,请使用 https://security.microsoft.com/antispam。
若要连接到 Exchange Online PowerShell,请参阅连接到 Exchange Online PowerShell。
需要先分配权限,然后才能执行本文中的过程。 可以选择下列选项:
Microsoft Defender XDR 统一的基于角色的访问控制 (RBAC)(如果 电子邮件和协作>Defender for Office 365 权限为
已启用。仅影响 Defender 门户,不影响 PowerShell):授权和设置/安全设置/核心安全设置(管理) 或 授权和设置/安全设置/核心安全设置(读取)。-
- 添加、修改和删除策略: 组织管理 或 安全管理员 角色组中的成员身份。
- 对策略的只读访问权限:全局读取者、安全读取者或仅查看组织管理角色组中的成员身份。
Microsoft Entra权限:全局管理员*、安全管理员、全局读取者或安全读取者角色的成员身份为用户提供Microsoft 365 中其他功能所需的权限和权限。
重要
* Microsoft强烈主张最低特权原则。 仅向帐户分配执行其任务所需的最低权限有助于降低安全风险,并增强组织的整体保护。 全局管理员是一种高特权角色,应限制在紧急情况下或无法使用其他角色时使用。
提示
如果策略更改无法保存并出现 403 或 CmdletAccessDeniedException 错误,并且你已验证你具有所需权限,则问题可能与基于角色的Exchange Online访问控制 (RBAC) 配置问题有关。 某些组织需要在策略更改成功之前刷新后端 RBAC 配置。 如果问题仍然存在,请联系Microsoft 支持部门并引用“RBAC 配置刷新”。
有关反垃圾邮件策略的建议设置,请参阅 反垃圾邮件策略设置。
提示
如果收件人也包含在标准或严格预设安全策略中,则默认或自定义反垃圾邮件策略中的设置将被忽略。 有关详细信息,请参阅 电子邮件保护的顺序和优先级。
无法完全关闭垃圾邮件筛选,但可以使用 Exchange 邮件流规则 (也称为传输规则) 绕过对传入邮件的大多数垃圾邮件筛选。 例如,如果在发送到 Microsoft 365 之前,通过非Microsoft保护服务或设备路由电子邮件。 有关详细信息,请参阅使用邮件流规则设置邮件中的垃圾邮件可信度 (SCL)。
- 仍会筛选高可信度钓鱼邮件。 Microsoft 365 中的其他筛选器不会受到影响 (例如,始终扫描邮件以查找恶意软件) 。
- 如果需要绕过 SecOps 邮箱或网络钓鱼模拟的垃圾邮件筛选,请不要使用邮件流规则。 有关详细信息,请参阅 配置向用户传递非Microsoft钓鱼模拟并将未筛选的邮件传递到 SecOps 邮箱。
隔离策略中的隔离通知将替换在反垃圾邮件策略中配置的最终用户垃圾邮件通知。 隔离通知包含有关针对所有受支持的保护功能而被隔离的邮件的信息(而不仅仅是反垃圾邮件策略和反网络钓鱼策略的判定结果)。 有关详细信息,请参阅 隔离策略剖析。
使用 Microsoft Defender 门户创建反垃圾邮件策略
在位于 https://security.microsoft.com 的 Microsoft Defender 门户中,转到电子邮件和协作>策略和规则>威胁策略>反垃圾邮件(位于策略部分中)。 或者,若要直接转到 “反垃圾邮件策略 ”页,请使用 https://security.microsoft.com/antispam。
在 “反垃圾邮件策略 ”页上,选择“
创建策略” ,然后从下拉列表中选择“ 入站 ”以启动新的反垃圾邮件策略向导。在“命名策略”页面上,配置以下设置:
- 名称:输入策略的唯一描述性名称。
- 说明:输入策略的可选说明。
完成“ 为策略命名 ”页后,选择“ 下一步”。
在 “用户、组和域” 页面上,确定该策略适用的内部收件人(收件人条件):
用户:指定的邮箱、邮件用户或已启用邮件的公用文件夹。
组:
- 指定的通讯组或已启用邮件的安全组的成员(不支持动态通讯组)。
- 指定的 Microsoft 365 组(Microsoft Entra ID 中的动态成员身份组不受支持)。
域:组织中具有指定接受域主电子邮件地址的所有收件人。
提示
子域会自动包含在内,除非您明确将其排除。 例如,包含 contoso.com 的策略还包括 marketing.contoso.com,除非将 marketing.contoso.com 排除在外。
单击相应的框,开始键入值,然后从结果中选择所需的值。 根据需要多次重复此过程。 若要删除现有值,请选择
值旁边的值。对于用户或组,可以使用大多数标识符(姓名、显示名称、别名、电子邮件地址、帐户名称等),但是相应的显示名称会显示在结果中。 对于用户或组,请单独输入星号 (*) 以查看所有可用值。
只能使用一次条件,但条件可以包含多个值:
同一条件的多个值使用 OR 逻辑 (例如 recipient1<> 或 <recipient2>) 。 如果收件人与 任何 指定值匹配,则会对其应用策略。
不同类型的条件使用 AND 逻辑。 收件人必须匹配 所有 指定的条件,策略才能应用于他们。 例如,使用以下值配置条件:
- 用户:
romain@contoso.com - 组:高管
该策略
romain@contoso.com仅在他同时也是高管组成员的情况下适用于他。 否则,该策略不适用于他。- 用户:
排除这些用户、组和域: 若要为策略应用于的内部收件人添加例外 (收件人例外),请选择此选项并配置例外。
只能使用一次异常,但该异常可以包含多个值:
- 同一例外的多个值使用 OR 逻辑(例如,<recipient1> 或 <recipient2>)。 如果收件人与 任何 指定值匹配,则不会对其应用策略。
- 不同类型的例外情况使用 OR 逻辑(例如,<recipient1> 或 <group1> 的成员,或 <domain1> 的成员)。 如果收件人与 任何 指定的异常值匹配,则不会对其应用策略。
完成 “用户、组和域 ”页后,选择“ 下一步”。
在 “批量电子邮件阈值 & 垃圾邮件属性 ”页上,配置以下设置:
批量电子邮件阈值部分:滑块指定批量投诉级别 (BCL),当邮件达到或超出该级别时,将触发针对批量投诉级别 (BCL) 满足或超过你在下一页上配置的垃圾邮件筛选判定的指定操作。 值越高,邮件就越不理想(是垃圾邮件的可能性就越大)。 有关 BCL 的详细信息,请参阅 批量投诉级别 (BCL) 。
垃圾邮件属性 部分:
“增加垃圾邮件分数”、“标记为垃圾邮件”*和“测试模式”:默认情况下关闭的高级垃圾邮件过滤器 (ASF) 设置。
有关这些设置的详细信息,请参阅 反垃圾邮件策略中的高级垃圾邮件筛选器 (ASF) 设置。
* 包含特定语言和来自这些国家/地区这两项设置不属于 ASF。
包含特定语言:从下拉列表中选择“ 打开 ”或“ 关闭 ”。 如果将其打开,则将显示一个框。 开始在框中键入语言的名称。 此时会显示受支持语言的筛选列表。 找到要查找的语言后,请将其选中。 根据需要重复执行此步骤(次数不限)。 若要删除现有值,请选择
值旁边的值。从这些国家/地区:从下拉列表中选择“ 打开 ”或“ 关闭 ”。 如果将其打开,则将显示一个框。 开始在框中键入国家/地区的名称。 此时会显示受支持国家/地区的筛选列表。 找到要查找的国家/地区时,请选择它。 根据需要重复执行此步骤(次数不限)。 若要删除现有值,请选择
值旁边的值。
完成“ 批量电子邮件阈值 & 垃圾邮件属性 ”页后,选择“ 下一步”。
在 “操作” 页上,配置以下设置:
邮件操作 部分:根据垃圾邮件筛选判决查看或选择要对邮件执行的操作:
- 垃圾邮件
- 高可信度垃圾邮件
- 网络钓鱼
- 高置信度网络钓鱼
- 达到或超过批量合规级别 (BCL)
反垃圾邮件策略中的操作中介绍了垃圾邮件筛选判决的可用操作。
提示
如果垃圾邮件筛选裁定默认隔离邮件 (在到达页面) 时已选择 隔离邮件 ,则默认隔离策略名称将显示在 “选择隔离策略 ”框中。 如果将垃圾邮件筛选判决的操作更改为“隔离邮件”,则“选择隔离策略”框默认为空。 空值表示使用了该判决的默认隔离策略。 以后查看或编辑反垃圾邮件策略设置时,将显示隔离策略名称。 有关默认用于垃圾邮件筛选器判决的隔离策略的详细信息,请参阅 反垃圾邮件策略设置。
对于高置信度钓鱼,实际上已弃用将邮件移动到垃圾邮件Email文件夹操作。 尽管你可以选择“将邮件移动到垃圾邮件Email文件夹”操作,但高置信度钓鱼邮件始终被隔离 (等效于选择“隔离邮件) ”。
无论如何配置隔离策略,收件人都无法发布被隔离为高置信度网络钓鱼的邮件。 如果隔离策略允许收件人释放邮件,则他们只能请求释放被隔离为高可信度网络钓鱼的邮件。
已启用批量邮件移动(当前为预览版):将切换开关滑到
“开”位置,以便在受支持的 Outlook 版本中将所有批量邮件标记为批量,并将低于批量电子邮件阈值的批量邮件投递到邮箱中的促销文件夹。 有关详细信息,请参阅 将低于 BCL 阈值的批量邮件传递到促销文件夹。要对其采取措施的组织内邮件:控制是否对内部邮件应用垃圾邮件筛选和相应的判决操作, (组织内用户之间发送的邮件) 。 可用值有:
- 默认值:默认值。 此值与选择“ 高置信度钓鱼邮件”相同。
- 无
- 高置信度钓鱼消息
- 网络钓鱼和高置信度钓鱼消息
- 所有网络钓鱼和高置信度垃圾邮件
- 所有网络钓鱼和垃圾邮件
将垃圾邮件保留在隔离区内此天数:指定在你选择“隔离邮件”作为垃圾邮件筛选裁定操作时将邮件放在隔离区内的时长。 该时间段过期后,邮件将被删除,并且无法恢复。 有效值介于 1 和 30 天之间。 默认值为 15 天。
提示
此设置还控制由 防钓鱼 策略隔离的邮件的保留时间。 有关更多信息,请参阅 隔离保留期。
添加此 X 标头文本:只有当你选择“添加 X 标头”作为垃圾邮件筛选裁定对应的操作时,此框才会显示且必须选中。 指定的值是新标头字段 的名称 。 标头字段值始终为
This message appears to be spam。长度上限为 255 个字符,且值不得包含空格或冒号 (:)。
例如,如果输入 值
X-This-is-my-custom-header,则新的 X 标头为:X-This-is-my-custom-header: This message appears to be spam.如果你输入的值包含空格或冒号 (:),输入值会遭忽略,且添加到邮件中的是默认 X 标头 (
X-This-Is-Spam: This message appears to be spam.)。在主题行前面添加此文本作为前缀:只有当你选择“在主题行前面追加文本”作为垃圾邮件筛选裁定对应的操作时,此框才会显示且必须选中。 输入要添加到邮件主题行开头的文本。
重定向到此电子邮件地址:只有当你选择“将邮件重定向到电子邮件地址”作为垃圾邮件筛选裁定对应的操作时,此框才会显示且必须选中。 输入要将邮件递送到的电子邮件地址。 可以输入多个值,用分号 (;) 分隔。
“安全提示”部分:默认情况下,“启用安全提示:”处于选中状态,但可以通过清除“检查”框来禁用安全提示。
零时自动清除 (ZAP) 部分:
-
(ZAP) 启用零小时自动清除 :ZAP 检测传递到云邮箱的邮件并采取措施。 默认情况下,ZAP 处于打开状态。 当 ZAP 处于打开时,以下设置可用:
- 为钓鱼邮件启用 ZAP:默认情况下,为钓鱼检测启用 ZAP,但可以通过清除“检查”框来禁用它。 有关更多信息,请参阅:
- 为垃圾邮件启用 ZAP:默认情况下,为垃圾邮件检测启用 ZAP,但可以通过清除“检查”框来禁用它。 有关详细信息,请参阅 垃圾邮件的零小时自动清除 (ZAP) 。
-
(ZAP) 启用零小时自动清除 :ZAP 检测传递到云邮箱的邮件并采取措施。 默认情况下,ZAP 处于打开状态。 当 ZAP 处于打开时,以下设置可用:
完成“ 操作” 页后,选择“ 下一步”。
在 “允许 & 阻止列表 ”页上,可以按允许跳过垃圾邮件筛选的电子邮件地址或电子邮件域配置邮件发件人。
在“已允许”部分中,可以配置允许的发件人和允许的域。 在“已阻止”部分中,可以配置阻止的发件人和阻止的域。
这些列表的最大限制约为 1,000 个条目,但在 Defender 门户中只能输入 30 个条目。 使用 Exchange Online PowerShell 添加 30 多个条目。
重要
租户允许/阻止列表主要替换了这些列表。 有关重要信息,请参阅 反垃圾邮件策略中的允许和阻止列表。
将条目添加到任何列表的步骤相同:
选择您要配置的列表链接:
- 允许>发件人:选择 “管理 (nn) 个发件人”。
- 允许的>域:选择 “允许的域”。
- 阻止>发送方:选择管理 (nn) 发送方。
- 已阻止的>域名:选择“阻止域名”。
在打开的浮出控件中,执行以下步骤:
- 选择
“添加发件人”或“添加域”。 - 在打开的 “添加发件人” 或 “添加域” 浮出控件中,在 “发件人” 框中输入发件人的电子邮件地址,或在 “域” 框中输入域。 键入时,值将显示在框下方。 键入完值后,选择框下方的值。
- 根据需要多次重复上一步。 若要删除现有值,请选择
值旁边的值。
完成“ 添加发件人” 或“ 添加域 ”浮出控件后,选择“ 添加发件人 ”或“ 添加域”。
返回到第一个浮出菜单时,会列出你添加的发件人或域。
若要将条目列表从普通间距更改为精简间距,请选择“
将列表间距更改为精简或正常”,然后选择“
压缩列表”。使用“
搜索 ”框查找浮出控件上的条目。若要添加条目,请选择“
添加发件人”或“添加域”,然后重复上述步骤。若要删除条目,请执行以下步骤之一:
- 通过选择发件人或域值旁边的空白区域中显示的圆形检查框,选择一个或多个条目。
- 通过选择列标题旁空白区域中显示的圆形检查框,一次选择所有条目。
在弹出窗口中完成操作后,选择完成以返回允许和阻止列表页面。
- 选择
完成“ 允许 & 阻止列表 ”页后,选择“ 下一步”。
在“ 审阅 ”页上,查看设置。 可以在每个部分中选择“编辑”来修改该部分中的设置。 或者,可以在向导中选择“ 后退 ”或特定页面。
完成“ 审阅 ”页后,选择“ 创建”。
在 “新建反垃圾邮件策略” 页上,可以选择链接以查看策略、查看反垃圾邮件策略以及了解有关反垃圾邮件策略的详细信息。
在“ 新建反垃圾邮件策略创建 ”页上完成操作后,选择“ 完成”。
返回 “反垃圾邮件策略 ”页,将列出新策略。
使用Microsoft Defender门户查看反垃圾邮件策略详细信息
在位于 https://security.microsoft.com 的 Microsoft Defender 门户中,转到电子邮件和协作>策略和规则>威胁策略>反垃圾邮件(位于策略部分中)。 或者,若要直接转到 “反垃圾邮件策略 ”页,请使用 https://security.microsoft.com/antispam。
在 “反垃圾邮件策略 ”页上,策略列表中显示了以下属性:
- 名称
-
状态:值为:
- 始终启用(适用于默认反垃圾邮件策略,例如 反垃圾邮件入站策略(默认))。
- 打开或关闭其他反垃圾邮件策略。
- 优先级:有关详细信息,请参阅 设置自定义反垃圾邮件策略的优先级 部分。
-
类型:反垃圾邮件策略的以下值之一:
- 与标准和严格预设安全策略关联的反垃圾邮件策略保护模板。
- 自定义反垃圾邮件策略
- 默认反垃圾邮件策略 (空白,例如 ,反垃圾邮件入站策略 (默认) ) 。
若要将策略列表从普通间距更改为精简间距,请选择“
将列表间距更改为精简或正常”,然后选择“
压缩列表”。
使用“
搜索 ”框和相应的值查找特定策略。
单击行中除名称旁边的“检查”框以外的任意位置,选择反垃圾邮件策略,打开策略的详细信息浮出控件。
提示
若要在不离开详细信息浮出控件的情况下查看有关其他反垃圾邮件策略的详细信息,请使用
浮出控件顶部的“上一项”和“下一项”。
使用Microsoft Defender门户对反垃圾邮件策略采取措施
在位于 https://security.microsoft.com 的 Microsoft Defender 门户中,转到电子邮件和协作>策略和规则>威胁策略>反垃圾邮件(位于策略部分中)。 或者,若要直接转到 “反垃圾邮件策略 ”页,请使用 https://security.microsoft.com/antispam。
在“反垃圾邮件策略”页上,单击名称旁边的“检查”框以外的任意位置,从列表中选择反垃圾邮件策略。 打开的详细信息浮出控件中提供了以下部分或所有操作:
- 在自定义策略或默认策略) 的每个部分中单击“ 编辑 ”,以修改策略设置 (
-
开启或
关闭(仅限自定义策略) -
提高优先级或
降低优先级(仅限自定义策略) -
删除策略(仅限自定义策略)
这些操作如下所述: 修改反垃圾邮件策略、 启用或禁用反垃圾邮件策略、 设置自定义反垃圾邮件策略的优先级和 删除自定义反垃圾邮件策略。
使用Microsoft Defender门户修改反垃圾邮件策略
选择默认反垃圾邮件策略或自定义策略后,单击名称旁边的检查框以外的行中的任意位置,策略设置会显示在打开的详细信息浮出控件中。 选择“每个部分中的 编辑 ”以修改该部分中的设置。 有关设置的详细信息,请参阅 创建反垃圾邮件策略。
对于默认策略,不能修改策略名称,并且没有可配置的收件人筛选器(该策略适用于所有收件人)。 但是,可以修改策略中的所有其他设置。
对于与预设安全策略关联的、名为 Standard Preset Security Policy 和 Strict Preset Security Policy 的反垃圾邮件策略,无法在详细信息弹出窗口中修改策略设置。 相反,在详细信息浮出控件中选择“
查看预设安全策略 ”,转到 “ 预设安全策略 ” 页, https://security.microsoft.com/presetSecurityPolicies 以修改预设的安全策略。
如果在默认反垃圾邮件策略或自定义反垃圾邮件策略的详细信息浮出控件中选择“批量电子邮件阈值 & 垃圾邮件属性”部分底部的“编辑垃圾邮件阈值和属性”,则“批量电子邮件阈值”部分包含批量发件人见解。
批量发件人见解显示,在反垃圾邮件策略中,许多邮件在当前 BCL 阈值内被标识为批量邮件,并根据 BCL 阈值中的更改模拟已识别的与允许的批量电子邮件。
有关详细信息,请参阅 Microsoft Defender 门户中的批量发件人见解。
使用Microsoft Defender门户启用或禁用反垃圾邮件策略
不能禁用默认反垃圾邮件策略, (始终启用) 。
无法启用或禁用与Standard和严格预设安全策略关联的反垃圾邮件策略。 您可以在 的https://security.microsoft.com/presetSecurityPolicies页面上启用或禁用标准或严格预设安全策略。
选择已启用的自定义反垃圾邮件策略 (“状态”值为“打开) ”后,单击名称旁边的检查框以外的行中的任意位置,选择“策略详细信息”浮出控件顶部的“
关闭”。
选择禁用的自定义反垃圾邮件策略 (状态值为“关闭) ”后,单击名称旁边的“检查”框旁边的行以外的任意位置,选择“策略详细信息”浮出控件顶部的“
打开”。
完成策略详细信息浮出控件后,选择“ 关闭”。
在“反垃圾邮件策略”页上,策略的“状态”值现在为“打开”或“关闭”。
使用 Microsoft Defender 门户设置自定义反垃圾邮件策略的优先级
反垃圾邮件策略按在反 垃圾邮件策略 页面上显示的顺序进行处理:
- 始终首先应用与 严格预设安全策略关联的名为“严格预设安全策略 ”的反垃圾邮件策略(如果 为用户分配了严格预设安全策略)。
- 与标准预设安全策略关联的、名为 Standard Preset Security Policy 的反垃圾邮件策略始终会在接下来应用(如果已启用标准预设安全策略)。
- 如果已启用这些自定义反垃圾邮件策略,则接下来将按优先顺序应用这些策略:
- 优先级值越低表示优先级越高, (0 表示) 最高。
- 默认情况下,创建新的反垃圾邮件策略的优先级低于现有最低自定义反垃圾邮件策略的优先级 (第一个策略为 0,第二个为 1,等等 ) 。
- 没有两个反垃圾邮件策略可以具有相同的优先级值。
- 默认反垃圾邮件策略始终具有优先级值 “最低”,无法更改它。
对某个收件人来说,在应用第一个策略(即该收件人的最高优先级策略)后,反垃圾邮件保护将停止。 有关详细信息,请参阅 电子邮件保护的顺序和优先级。
通过单击名称旁边的“检查”框以外的任意位置选择自定义反垃圾邮件策略后,可以在打开的详细信息浮出控件中增加或降低策略的优先级:
-
“反垃圾邮件策略”页上优先级值为 0 的自定义策略在详细信息浮出控件顶部具有
“降低优先级”操作。 - 优先级最低(即 Priority 值最高;例如 3)的自定义策略会在详细信息浮出控件顶部显示
提高优先级 操作。 - 如果有三个或更多的策略,则 优先级 0 与最低优先级之间的策略会在详细信息浮出面板顶部同时显示
提高优先级 和
降低优先级 操作。
完成策略详细信息浮出控件后,选择“ 关闭”。
返回 “反垃圾邮件策略 ”页,列表中的策略顺序与更新的 “优先级” 值匹配。
使用 Microsoft Defender 门户删除自定义反垃圾邮件策略
无法删除默认的反垃圾邮件策略或名为“Standard预设安全策略”和“严格预设安全策略”(与预设安全策略关联的反垃圾邮件策略)。
Warning
删除自定义反垃圾邮件策略会永久将其从策略列表中删除。 在继续之前,请验证你不再需要该策略。
选择自定义反垃圾邮件策略后,单击名称旁边的“检查”框旁边的行以外的任意位置,选择浮出控件顶部的“
删除策略”,然后在打开的警告对话框中选择“是”。
在 “反垃圾邮件策略 ”页上,已删除的策略不再列出。
使用 PowerShell 配置反垃圾邮件策略
在 Exchange Online PowerShell 中,反垃圾邮件策略的基本元素包括:
- 垃圾邮件筛选策略:指定要启用或禁用的垃圾邮件防护措施、要对这些防护措施应用的操作以及其他选项。
- 垃圾邮件筛选规则:指定 (策略应用于关联垃圾邮件筛选策略) 的优先级和收件人筛选器。
在 Microsoft Defender 门户中管理反垃圾邮件策略时,这两个元素之间的差异并不明显:
- 在 Defender 门户中创建策略时,实际上是同时为两者使用相同的名称创建垃圾邮件筛选规则和关联的垃圾邮件筛选策略。
- 在 Defender 门户中修改策略时,与名称、优先级、启用或禁用和收件人筛选器相关的设置将修改垃圾邮件筛选规则。 其他所有设置会修改关联的垃圾邮件筛选策略。
- 在 Defender 门户中删除策略时,垃圾邮件筛选规则和关联的垃圾邮件筛选策略将同时删除。
在 PowerShell 中,垃圾邮件筛选策略和垃圾邮件筛选规则之间的差异是显而易见的。 使用 *-HostedContentFilterPolicy cmdlet 管理垃圾邮件筛选策略,并使用 *-HostedContentFilterRule cmdlet 管理垃圾邮件筛选规则。
- 在 PowerShell 中,首先创建垃圾邮件筛选策略,然后创建垃圾邮件筛选规则,该规则标识该规则适用的关联策略。
- 在 PowerShell 中,分别修改垃圾邮件筛选策略和垃圾邮件筛选规则中的设置。
- 如果你通过 PowerShell 删除垃圾邮件筛选策略,相应的垃圾邮件筛选规则不会自动随之删除,反之亦然。
一个仅在 PowerShell 中可用的重要设置是 MarkAsSpamBulkMail 参数,该参数默认值为 On。 “ 创建反垃圾邮件策略”中解释了此设置的效果。
使用 PowerShell 创建反垃圾邮件策略
在 PowerShell 中创建反垃圾邮件策略的过程分为两步:
- 创建垃圾邮件筛选策略。
- 创建用于指定该规则适用的垃圾邮件筛选策略的垃圾邮件筛选规则。
注意
- 可以新建垃圾邮件筛选规则,并向它分配未关联的现有垃圾邮件筛选策略。 垃圾邮件筛选规则不能与多个垃圾邮件筛选策略关联。
- 可以在 PowerShell 中为新的垃圾邮件筛选策略配置以下设置,这些设置在Microsoft Defender门户中不可用,直到创建策略:
- 将新策略创建为禁用状态(在 New-HostedContentFilterRule cmdlet 上使用
$false)。 - 在 New-HostedContentFilterRule cmdlet 上设置创建策略时的优先级(<>编号)。
- 将新策略创建为禁用状态(在 New-HostedContentFilterRule cmdlet 上使用
- 在 PowerShell 中创建的新垃圾邮件筛选策略在Microsoft Defender门户中不可见,直到将策略分配给垃圾邮件筛选规则。
第 1 步:使用 PowerShell 创建垃圾邮件筛选策略
若要创建垃圾邮件筛选策略,请连接到 Exchange Online PowerShell 并使用以下语法:
New-HostedContentFilterPolicy -Name "<PolicyName>" [-AdminDisplayName "<Comments>"] <Additional Settings>
下面的示例使用以下设置创建名为“Contoso Executives”的垃圾邮件筛选策略:
- 当垃圾邮件筛选裁定为垃圾邮件或高可信度垃圾邮件时隔离邮件,并使用隔离邮件的默认 隔离策略(不使用 SpamQuarantineTag 或 HighConfidenceSpamQuarantineTag 参数)。
- BCL 7、8 或 9 会触发针对批量电子邮件垃圾邮件筛选判定的操作。
New-HostedContentFilterPolicy -Name "Contoso Executives" -HighConfidenceSpamAction Quarantine -SpamAction Quarantine -BulkThreshold 6
若要详细了解语法和参数,请参阅 New-HostedContentFilterPolicy。
提示
有关指定要在垃圾邮件筛选策略中使用的 隔离策略 的详细说明,请参阅 使用 PowerShell 在反垃圾邮件策略中指定隔离策略。
第 2 步:使用 PowerShell 创建垃圾邮件筛选规则
若要创建垃圾邮件筛选规则,请连接到 Exchange Online PowerShell 并使用以下语法:
New-HostedContentFilterRule -Name "<RuleName>" -HostedContentFilterPolicy "<PolicyName>" <Recipient filters> [<Recipient filter exceptions>] [-Comments "<OptionalComments>"]
下面的示例使用以下设置新建名为“Contoso Executives”的垃圾邮件筛选规则:
- 名为“Contoso Executives”的垃圾邮件筛选策略与此规则关联。
- 此规则应用于“Contoso Executives Group”组中的成员。
New-HostedContentFilterRule -Name "Contoso Executives" -HostedContentFilterPolicy "Contoso Executives" -SentToMemberOf "Contoso Executives Group"
若要详细了解语法和参数,请参阅 New-HostedContentFilterRule。
使用 PowerShell 查看垃圾邮件筛选策略
若要返回所有垃圾邮件筛选策略的摘要列表,请连接到 Exchange Online PowerShell 并运行以下命令:
Get-HostedContentFilterPolicy
若要返回有关特定垃圾邮件筛选策略的详细信息,请使用以下语法:
Get-HostedContentFilterPolicy -Identity "<PolicyName>" | Format-List [<Specific properties to view>]
下面的示例返回名为“Executives”的垃圾邮件筛选策略的所有属性值。
Get-HostedContentFilterPolicy -Identity "Executives" | Format-List
若要详细了解语法和参数,请参阅 Get-HostedContentFilterPolicy。
使用 PowerShell 查看垃圾邮件筛选规则
若要查看现有的垃圾邮件筛选规则,请连接到 Exchange Online PowerShell 并使用以下语法:
Get-HostedContentFilterRule [-Identity "<RuleIdentity>] [-State <Enabled | Disabled]
若要返回所有垃圾邮件筛选规则的摘要列表,请运行以下命令:
Get-HostedContentFilterRule
若要按已启用或已禁用规则筛选列表,请运行以下命令:
Get-HostedContentFilterRule -State Disabled
Get-HostedContentFilterRule -State Enabled
若要返回特定垃圾邮件筛选规则的详细信息,请使用以下语法:
Get-HostedContentFilterRule -Identity "<RuleName>" | Format-List [<Specific properties to view>]
下面的示例返回名为“Contoso Executives”的垃圾邮件筛选规则的所有属性值。
Get-HostedContentFilterRule -Identity "Contoso Executives" | Format-List
若要详细了解语法和参数,请参阅 Get-HostedContentFilterRule。
使用 PowerShell 修改垃圾邮件筛选策略
除了以下项之外,在 PowerShell 中修改垃圾邮件筛选器策略时,与在步骤 1 中所述创建策略时相同的设置可用 :使用 PowerShell 创建垃圾邮件筛选策略。
- 只有在 PowerShell 中修改垃圾邮件筛选策略时,才能使用 MakeDefault 开关,它可将指定策略转换为默认策略(应用于所有人,优先级值始终为“最低”,且无法删除)。
- 无法重命名垃圾邮件筛选策略(Set-HostedContentFilterPolicy cmdlet 没有 Name 参数)。 在 Microsoft Defender 门户中重命名反垃圾邮件策略时,只会重命名垃圾邮件筛选规则。
若要修改垃圾邮件筛选策略,请连接到 Exchange Online PowerShell 并使用以下语法:
Set-HostedContentFilterPolicy -Identity "<PolicyName>" <Settings>
若要详细了解语法和参数,请参阅 Set-HostedContentFilterPolicy。
提示
有关指定要在垃圾邮件筛选策略中使用的 隔离策略 的详细说明,请参阅 使用 PowerShell 在反垃圾邮件策略中指定隔离策略。
使用 PowerShell 修改垃圾邮件筛选规则
在 PowerShell 中修改垃圾邮件筛选规则时,唯一不可用的设置是,可用于创建已禁用规则的 Enabled 参数。 若要启用或禁用现有垃圾邮件筛选规则,请参阅下一部分。
否则,在 PowerShell 中修改垃圾邮件筛选规则时,没有可用的额外设置。 创建规则时,可以使用相同的设置,如 步骤 2:使用 PowerShell 创建垃圾邮件筛选规则。
若要修改垃圾邮件筛选规则,请连接到 Exchange Online PowerShell 并使用以下语法:
Set-HostedContentFilterRule -Identity "<RuleName>" <Settings>
本示例重命名名为 {Fabrikam Spam Filter}Fabrikam Spam Filter 的现有垃圾邮件筛选规则。
Set-HostedContentFilterRule -Identity "{Fabrikam Spam Filter}" -Name "Fabrikam Spam Filter"
若要详细了解语法和参数,请参阅 Set-HostedContentFilterRule。
使用 PowerShell 启用或禁用垃圾邮件筛选规则
在 PowerShell 中启用或禁用垃圾邮件筛选规则会启用或禁用整个反垃圾邮件策略(即垃圾邮件筛选规则和分配的垃圾邮件筛选策略)。 不能启用或禁用默认反垃圾邮件策略(该策略始终适用于所有收件人)。
若要启用或禁用垃圾邮件筛选规则(并按扩展,关联的反垃圾邮件策略),请连接到 Exchange Online PowerShell 并使用以下语法:
<Enable-HostedContentFilterRule | Disable-HostedContentFilterRule> -Identity "<RuleName>"
下面的示例禁用名为“Marketing Department”的垃圾邮件筛选规则。
Disable-HostedContentFilterRule -Identity "Marketing Department"
此示例启用名为 Marketing Department 的垃圾邮件筛选规则。
Enable-HostedContentFilterRule -Identity "Marketing Department"
若要详细了解语法和参数,请参阅 Enable-HostedContentFilterRule 和 Disable-HostedContentFilterRule。
使用 PowerShell 设置垃圾邮件筛选规则的优先级
可以设置的规则最高优先级值是 0。 可以设置的最小优先级值取决于规则的数量。 例如,如果有五个规则,则可以使用的优先级值为 0 到 4。 更改现有规则的优先级可对其他规则产生级联效应。 例如,你有五个自定义规则 (优先级 0 到 4) ,并将规则的优先级更改为 2。 优先级为 2 的现有规则更改为优先级 3,优先级为 3 的规则更改为优先级 4。
若要设置垃圾邮件筛选规则的优先级,请连接到 Exchange Online PowerShell 并使用以下语法:
Set-HostedContentFilterRule -Identity "<RuleName>" -Priority <Number>
下面的示例将名为“Marketing Department”的规则的优先级设置为 2。 优先级小于或等于 2 的所有现有规则将减少 1 (其优先级编号增加 1) 。
Set-HostedContentFilterRule -Identity "Marketing Department" -Priority 2
注意
若要在新建规则时设置它的优先级,请改为对 New-HostedContentFilterRule cmdlet 使用 Priority 参数。
默认垃圾邮件筛选策略没有相应的垃圾邮件筛选规则,且始终有不可修改的优先级值“最低”。
使用 PowerShell 删除垃圾邮件筛选策略
若要删除垃圾邮件筛选策略,请连接到 Exchange Online PowerShell 并使用以下语法:
Warning
删除垃圾邮件筛选器策略不会删除相应的垃圾邮件筛选规则。 如果不再需要孤立的垃圾邮件筛选规则,请单独删除该规则。
Remove-HostedContentFilterPolicy -Identity "<PolicyName>"
下面的示例删除名为“Marketing Department”的垃圾邮件筛选策略。
Remove-HostedContentFilterPolicy -Identity "Marketing Department"
若要详细了解语法和参数,请参阅 Remove-HostedContentFilterPolicy。
使用 PowerShell 删除垃圾邮件筛选规则
若要删除垃圾邮件筛选规则,请连接到 Exchange Online PowerShell 并使用以下语法:
Warning
删除垃圾邮件筛选规则不会删除相应的垃圾邮件筛选策略。 如果不再需要垃圾邮件筛选策略,请单独删除未使用的垃圾邮件筛选策略。
Remove-HostedContentFilterRule -Identity "<PolicyName>"
下面的示例删除名为“Marketing Department”的垃圾邮件筛选规则。
Remove-HostedContentFilterRule -Identity "Marketing Department"
若要详细了解语法和参数,请参阅 Remove-HostedContentFilterRule。
排查反垃圾邮件策略问题
如果遇到反垃圾邮件策略配置问题,例如策略优先级冲突、意外的 SCL 替代或 ASF 设置导致的误报,请参阅 排查常见的反垃圾邮件策略问题。
你怎么知道这些步骤起作用了?
若要验证反垃圾邮件策略配置是否正常工作,可以发送 GTUBE 测试邮件来确认垃圾邮件筛选是否应用了预期操作。 GTUBE 测试要求源电子邮件组织不会扫描出站垃圾邮件。
发送 GTUBE 邮件以测试垃圾邮件策略设置
注意
仅当源电子邮件组织不扫描出站垃圾邮件时,这些步骤才起作用。 如果存在,则无法发送测试消息。
非请求批量电子邮件通用测试 (GTUBE) 是一个文本字符串,您可以将其包含在测试邮件中,以验证您组织的反垃圾邮件设置。 GTUBE 邮件类似于用于测试恶意软件设置的欧洲反计算机病毒协会 (EICAR) 文本文件。
在电子邮件中的某一行上,添加以下 GTUBE 文本,不得有任何空格或换行符:
XJS*C4JDBQADN1.NSBN3*2IDNEN*GTUBE-STANDARD-ANTI-UBE-TEST-EMAIL*C.34X