提示
你知道可以免费试用Office 365计划 2 Microsoft Defender 中的功能吗? 在 Microsoft Defender 门户试用中心使用为期 90 天的 Defender 进行Office 365试用。 在试用 Microsoft Defender for Office 365中了解哪些用户可以注册,以及试用条款。
对于所有拥有云邮箱的组织,隔离区会保留潜在危险或不受欢迎的邮件。 有关详细信息,请参阅 隔离区。
作为普通用户(非管理员),下表描述了作为已隔离邮件的收件人可用的 默认 功能:
| 隔离原因: | 查看 | 发布 | 删除 |
|---|---|---|---|
| 反垃圾邮件策略 | |||
| 批量 | ✔ | ✔ | ✔ |
| 垃圾邮件 | ✔ | ✔ | ✔ |
| 高可信度垃圾邮件 | ✔ | ✔ | ✔ |
| 网络钓鱼 | ✔ | ✔ | ✔ |
| 高置信度网络钓鱼 | |||
| 反网络钓鱼策略 | |||
| 适用于所有云邮箱的反钓鱼保护中的欺骗情报保护 | ✔ | ✔ | ✔ |
| Defender for Office 365 中的模拟用户保护 | ✔ | ✔ | ✔ |
| Defender for Office 365 中的模拟域保护 | ✔ | ✔ | ✔ |
| Defender for Office 365 中的邮箱智能仿冒保护 | ✔ | ✔ | ✔ |
| 反恶意软件策略 | |||
| 附件因被判定为恶意软件而被隔离的电子邮件。 | |||
| Defender for Office 365 中的安全附件 | |||
| 将带有恶意附件的电子邮件判定为恶意软件或网络钓鱼并将其隔离的安全附件策略 | |||
| 适用于 SharePoint、OneDrive 和 Microsoft Teams 的安全附件,可将恶意文件作为恶意软件进行隔离。 | |||
| 邮件流规则(传输规则) | |||
| 直接隔离电子邮件的邮件流规则 (,而不是将其标记为垃圾邮件) 。 |
在 支持的保护功能中, 隔离策略 根据隔离邮件的原因定义允许用户对隔离邮件执行的操作。 默认隔离策略强制执行邮件的历史功能,如前面的默认用户隔离功能表中所述。 管理员可以创建并应用自定义隔离策略,以便为用户定义限制性较低或限制性更高的功能。 有关详细信息,请参阅 隔离策略剖析。
您可以在 Microsoft Defender 门户中查看和管理被隔离的邮件,也可以查看和管理隔离策略发送的隔离通知(如果管理员已进行了相关设置)。
开始前,有必要了解什么?
若要打开Microsoft Defender门户,请转到 https://security.microsoft.com。 要直接转到“隔离”页,请使用 https://security.microsoft.com/quarantine。
管理员可以配置邮件在永久删除前的隔离期限(反垃圾邮件策略)。 隔离区中过期的邮件无法恢复。 有关详细信息,请参阅 为云邮箱配置反垃圾邮件策略。
默认情况下,因高置信度网络钓鱼、恶意软件或邮件流规则而被隔离的邮件仅管理员可访问,用户无法看到这些邮件。 有关详细信息,请参阅 以管理员身份管理隔离的邮件和文件。
有关用户允许和阻止项以及组织允许和阻止项的优先顺序的信息,请参阅 当用户和组织设置发生冲突时。
审核管理员或用户对隔离邮件执行的所有操作。 有关审核的隔离事件的详细信息,请参阅 Office 365 管理 API 中的隔离架构。
管理 Microsoft 365 中的隔离邮件
查看被隔离的邮件
注意
与将该邮件隔离的裁定相关联的隔离策略,决定了你查看被隔离邮件的权限。 隔离策略可能是云 组织的建议电子邮件和协作威胁策略设置中所述的默认隔离策略。
在 Microsoft Defender 门户中的 https://security.microsoft.com,转到 电子邮件和协作>审查>隔离>电子邮件 选项卡。或者,若要直接转到 隔离 页面上的 电子邮件 选项卡,请使用 https://security.microsoft.com/quarantine?viewid=Email。
在“Email”选项卡上,可以通过单击“
将列表间距更改为压缩或正常”,然后选择“
压缩列表”来减小列表中的垂直间距。
可以通过单击可用的列标题对条目进行排序。 选择“
自定义列”以更改显示的列。 默认值标有星号(*):
接收时间*
主题*
发送*
隔离原因* (
筛选器说明中查看可能的值。)发布状态* (
筛选器说明中查看可能的值。)策略类型* (
筛选器说明中查看可能的值。)到期时间*
收件人*
发件人地址替代原因*:以下值之一:
- 无
- 邮件发件人被收件人设置阻止
- 邮件发件人被管理员设置阻止
提示
如果发件人已被阻止,并且已选择不显示被阻止的发件人(默认),则这些发件人的邮件会显示在隔离页面上,并且当发件人地址替代原因的值为无时,这些邮件会包含在隔离通知中。 出现此行为的原因是,邮件因发件人地址替代以外的原因而被阻止。 有关详细信息,请参阅 垃圾邮件设置的限制。
发布者*
邮件 ID
策略名称
邮件大小
邮件方向
若要筛选条目,请选择“
筛选”。 打开的 “筛选器” 浮出控件中提供了以下筛选器:
邮件 ID:邮件的全局唯一标识符。
发件人地址
收件人地址
主题
接收时间:选择以下值之一:
- 过去 24 小时
- 过去 7 天 (默认)
- 过去 14 天
- 过去 30 天 (默认)
- 自定义:输入开始时间和结束时间(日期)。
过期:按邮件从隔离区过期的时间进行筛选。 选择以下值之一:
- 今天
- 未来 2 天
- 未来 7 天
- 自定义:输入开始时间和结束时间(日期)。
隔离原因:选择以下一个或多个值:
- 传输规则(邮件流规则)
- 批量
- 垃圾邮件
- 恶意软件:所有云邮箱的内置安全功能或 Defender for Office 365 中的安全附件策略中的反恶意软件策略。 “策略类型”值指示使用了哪个功能。
- 网络钓鱼:垃圾邮件筛选器裁定为 网络钓鱼 或反钓鱼保护隔离了邮件(欺骗设置 或 模拟保护)。
- 高可信度网络钓鱼
- 受密码保护的项目:安全附件已隔离该邮件,因为其中包含无法扫描的加密(受密码保护的)附件。 更多信息请参见 包含加密(密码保护)附件的发布消息。
阻止的发件人:以下值之一:
- 不显示被阻止的发件人(默认)
- 显示所有发件人
提示
如果发件人被阻止,并且选择了 “不显示阻止的发件人 ”,则来自这些发件人的邮件将显示在 “隔离 ”页上,并且当 发件人地址替代原因 值为 “无”时,这些发件人的邮件将包含在隔离通知中。 出现此行为的原因是,邮件因发件人地址替代以外的原因而被阻止。 有关详细信息,请参阅 垃圾邮件设置的限制。
释放状态:以下任何值:
- 需要审查
- 已批准
- 拒绝
- 已请求释放
- 已释放
策略类型:按隔离邮件的威胁策略类型筛选邮件。 选择以下一个或多个值:
- 反恶意软件策略
- 安全附件策略
- 反钓鱼策略
- 反垃圾邮件策略
- 传输规则(邮件流规则)
策略类型和隔离原因值是相互关联的。 例如, 批量 始终与 反垃圾邮件策略相关联,从不与 反恶意软件策略相关联。
在 “筛选器” 浮出面板中完成操作后,选择 “应用”。 若要清除筛选器,请选择“
清除筛选器”。
提示
筛选器已缓存。 下次打开隔离页面时,系统会默认选中上次会话中的筛选条件。 这种行为有助于进行分类排查。
使用“
搜索 ”框和相应的值查找特定邮件。 不支持通配符。 可以按下面的值搜索:
- 发件人电子邮件地址
- 主题:使用邮件的整个主题。 搜索不区分大小写。
输入搜索条件后,按 Enter 键筛选结果。
注意
“ 搜索 ”框搜索当前视图中的隔离项,而不是搜索所有隔离项目。 若要搜索所有已隔离项目,请使用
“筛选器” 以及随即显示的 “筛选器” 浮出面板。
找到特定的隔离邮件后,选择该邮件以查看其详细信息,并 (执行操作,例如查看、释放、下载或删除邮件) 。
查看已隔离邮件详情
若要查看隔离邮件的详细信息,请执行以下步骤:
在 Microsoft Defender 门户中的 https://security.microsoft.com,转到 电子邮件和协作>审查>隔离>电子邮件 选项卡。或者,若要直接转到 隔离 页面上的 电子邮件 选项卡,请使用 https://security.microsoft.com/quarantine?viewid=Email。
在“Email”选项卡中,单击该行中除复选框以外的任意位置,以选择被隔离的邮件。
在打开的详细信息浮出控件中,提供了以下信息:
-
隔离详细信息 部分:
接收时间:收到邮件的日期/时间。
过期:自动从隔离区中永久删除邮件的日期/时间。
主题
隔离原因:例如:
- 邮件被标识为 垃圾邮件、 批量邮件或 网络钓鱼邮件。
- 邮件与邮件流规则 (传输规则) 匹配。
- 邮件被标识为 恶意软件。
策略类型
收件人
如果原始邮件已发送给多个收件人,请选择
“预览邮件”或“
查看邮件头”以查看收件人的完整列表。发件人覆盖原因
发布者:例如:
- 已释放用户:用户的电子邮件地址。
- 管理员已发布:该值为 Admin。
- 系统已发布:值为 System。
- 其他:默认值为 管理员。
-
Email详细信息部分:
- 发件人地址
- 接收时间
- 网络消息 ID
- 收件人
若要对邮件执行操作,请参阅 对隔离电子邮件执行操作。
提示
若要在不离开详细信息浮出控件的情况下查看其他已隔离邮件的详细信息,请使用浮出控件顶部的
上一项和下一项。
对被隔离的电子邮件执行操作
若要对隔离的电子邮件执行操作,请使用以下步骤:
在 Microsoft Defender 门户中的 https://security.microsoft.com,转到 电子邮件和协作>审查>隔离>电子邮件 选项卡。或者,若要直接转到 隔离 页面上的 电子邮件 选项卡,请使用 https://security.microsoft.com/quarantine?viewid=Email。
在“Email”选项卡上,使用以下方法之一选择隔离的电子邮件:
使用任一方法选择消息,某些操作在
“更多”或“更多选项”下可用。
选择隔离邮件后,可用操作包括: 释放隔离电子邮件、 请求释放隔离电子邮件、 从隔离区中删除电子邮件、 预览电子邮件、 查看电子邮件头、 允许电子邮件发件人隔离、 阻止电子邮件发件人隔离以及 对多个隔离电子邮件采取措施。
释放被隔离的邮件
如果您的隔离策略允许,您可以释放已隔离的电子邮件,将其投递到您的邮箱。
注意
与将该邮件隔离的裁定相关联的隔离策略,决定了你查看被隔离邮件的权限。 隔离策略可能是云 组织的建议电子邮件和协作威胁策略设置中所述的默认隔离策略。
隔离策略可以允许释放邮件或请求释放邮件,但这两个选项不适用于同一封邮件。 隔离策略还可以阻止你释放或请求释放隔离的邮件。
如果“释放”按钮灰显,则这是预期行为。 根据隔离原因或分配的隔离策略,用户无法释放某些隔离邮件。 在这种情况下,只能请求发布,或者管理员必须释放消息。
“ 发布” 操作不适用于已发布的电子邮件( “发布”状态 值为 “已发布”)。
如果不释放或手动删除邮件,将在 “过期” 列中显示的日期之后自动从隔离区中删除邮件。
选择邮件后,请使用以下方法之一将其释放, (将其传递到邮箱) :
-
在“Email”选项卡上:选择“
发布”。 -
在所选邮件的详细信息浮出控件中:选择
“发布电子邮件”。
在打开的将邮件释放到收件箱浮出控件中,根据需要选择报告该邮件无威胁,然后选择释放邮件。
在将邮件释放到收件箱弹出窗口中完成操作后,选择释放邮件。
在打开的 “已发布到你的收件箱的邮件” 浮出窗口中,选择 “完成”。
回到“Email”选项卡上,消息的“发布状态”值为“释放”。
邮件将传递到收件箱 (或其他文件夹,具体取决于邮箱) 中的任何 收件箱规则 。
注意
从隔离区释放邮件时,邮件会被重新投递到你的邮箱,而不是在原位置还原。 因此,邮件显示在 Outlook 中,将重新送达时间作为传递时间戳而不是原始传递时间。 原始发送日期保留在邮件头中。
包含加密(密码保护)附件的发布消息
如果一条消息因为包含加密(密码保护)附件而被隔离,而安全附件无法扫描,则该消息具有 密码保护的项目 隔离原因值。 发布消息时,系统会提示你输入附件密码。 输入发送方用来保护文件的密码。 如果消息有多个密码保护附件,它们必须使用相同的密码,你只需输入一次该密码以评估并可能释放该消息。
Microsoft Defender for Office 365 会在消息发布前使用密码重新扫描附件。 密码仅用于打开和重新扫描附件。 它不会被存储。 在重新扫描附件期间,邮件将继续处于隔离状态:
- 如果附件被确认安全,消息会发送到你的邮箱。
- 如果附件被发现是恶意的或仍无法扫描,消息将保持隔离状态,供管理员审核。
注意
每次打开密码输入界面时,你只有一次提交正确密码的机会。 在同一屏幕上用不同密码重试是不支持的。 如有需要,关闭密码输入界面,重新打开,输入正确的密码。
你不能直接从隔离通知邮件中发布这些消息。 如果您收到针对上述消息之一的隔离通知,请选择“审核消息”以在 Microsoft Defender 门户中打开该消息。 在 隔离 页面,选择
“发布邮件”,然后在提示时输入附件密码。
Important
只需输入附件的密码即可。 不要在发布视图中输入账户密码、银行密码或其他无关凭证。 只有在你预期收到消息并能验证发送者时才提供附件密码。 如果你没预料到会收到受保护的消息,请向安全团队举报,而不是直接发布。
申请释放被隔离的电子邮件
如果隔离策略不允许你直接发布消息,则可以请求管理员释放它。
注意
对该邮件执行隔离操作的保护功能所对应的隔离策略,决定了你是否可以请求发布被隔离的邮件。
隔离策略可以允许释放邮件或请求释放邮件,但这两个选项不适用于同一封邮件。 隔离策略还可以阻止你释放或请求释放隔离的邮件。
对于您已请求放行的电子邮件,请求放行操作不可用(放行状态值为 已请求放行)。
如果不释放或手动删除邮件,将在 “过期” 列中显示的日期之后自动从隔离区中删除邮件。
选择消息后,使用以下方法之一请求其发布:
-
在“Email”选项卡上:选择“
请求发布”。 -
在所选邮件的详细信息浮出控件中:选择“
更多选项>
”“请求发布”。
在打开 的“请求发布 ”浮出控件中,查看信息,选择“ 请求发布”。 在打开的 “请求发布” 浮出控件中,选择“ 完成”。
回到“隔离”页后,该邮件的“释放状态”值为“已请求释放”。 管理员审查你的请求并批准或拒绝。
从隔离区中删除电子邮件
从隔离区中删除电子邮件时,该邮件将被删除,并且不会发送给原始收件人。
如果不释放或手动删除邮件,将在 “过期” 列中显示的日期之后自动从隔离区中删除邮件。
选择消息后,使用以下方法之一将其删除:
-
在“Email”选项卡上:选择“
删除邮件”。 -
在所选邮件的详细信息浮出窗口中:选择“
更多选项>
从隔离区删除”。
在打开的 “从隔离区删除 (n) 封邮件” 浮出窗口中,选择 “从隔离区永久删除邮件”,然后选择 “删除”。 已删除的消息不可恢复。
回到“Email”选项卡上,已删除的邮件不再列出。
提示
管理员可以通过搜索管理员审核日志来找出谁删除了隔离邮件。 有关说明,请参阅 查找是谁删除了已隔离的邮件。
预览隔离区中的电子邮件
选择消息后,使用以下方法之一预览消息:
-
在“Email”选项卡上:选择“
预览邮件”。 -
在所选邮件的详细信息浮出控件中:选择“
更多选项>
”“预览邮件”。
在打开的浮出控件中,选择以下选项卡之一:
- 源:显示邮件正文的 HTML 版本,其中所有链接均被禁用。
- “纯文本”:以纯文本格式显示邮件正文。
查看电子邮件标头
选择消息后,使用以下方法之一查看邮件头:
-
在“Email”选项卡上,选择“
更多>
查看邮件头”。 -
在所选邮件的详细信息浮出控件中:选择“
更多选项>
”“查看邮件头”。
在打开的 “邮件头” 弹出窗口中,将显示邮件头(所有标头字段)。
使用
复制邮件头 将邮件头复制到剪贴板。
选择 “Microsoft消息头分析器 ”链接以深入分析标头字段和值。 将邮件头粘贴到“ 插入要分析的邮件标头 ”部分, (CTRL+V 或右键单击并选择“ 粘贴) ”,然后选择“ 分析邮件头”。
允许来自隔离区的电子邮件发件人
“允许发件人”操作将邮件发件人添加到邮箱中的“安全发件人”列表中。 有关允许发件人的详细信息,请参阅 将电子邮件的收件人添加到安全发件人列表。
提示
如果发件人已列入你的垃圾邮件筛选列表,则允许发件人选项将不可用。
选择邮件后,使用以下方法之一将邮件发件人添加到邮箱中的“安全发件人”列表:
-
在“Email”选项卡上:选择“
更多>
允许发件人”。 -
在所选邮件的详细信息浮出控件中:选择“
更多”选项>
“允许发件人”。
在确认浮出控件中,验证发件人是否已成功添加到安全发件人列表中,然后选择“ 完成”。
阻止将电子邮件发件人隔离
提示
仅当管理员创建了启用了阻止发件人权限的自定义隔离策略,并将该隔离策略分配给隔离邮件的保护功能策略时,阻止发件人才可用。
如果发件人已在 安全发件人列表中,则 阻止发件人 不可用。 可改用 从用户阻止列表中删除发件人 选项。
“ 阻止发件人” 操作会将邮件发件人添加到邮箱中的“阻止发件人”列表。 有关阻止发件人的详细信息,请参阅 阻止邮件发件人。
选择邮件后,使用以下方法之一将邮件发件人添加到邮箱中的“阻止发件人”列表:
-
在“Email”选项卡上:选择“
更多>
阻止发件人”。 -
在所选邮件的详细信息浮出控件中:选择“
更多选项>
阻止发件人”。
在打开的 “阻止发件人 ”浮出控件中,查看有关发件人的信息,然后选择“ 阻止”。
提示
组织仍可以接收来自被阻止发件人的邮件。 来自发件人的邮件将传递到垃圾邮件Email文件夹或隔离区。 若要在到达时从发件人中删除邮件,管理员可以使用 邮件流规则 (也称为传输规则) 阻止邮件。
将阻止的发件人列表中的发件人从隔离区中移出
仅当已隔离邮件的发件人已在您的阻止发件人列表中时,从用户阻止列表中删除发件人选项才可用。
选择邮件后,使用以下方法之一从阻止发件人列表中删除发件人:
-
在“Email”选项卡上:选择“
更多>”“
从用户阻止列表中删除发件人”。 -
在所选邮件的详细信息浮出控件中:选择“
更多选项>
”“从用户阻止列表中删除发件人”。
在确认浮出控件中,验证发件人是否已从阻止发件人列表中成功删除,然后选择“ 完成”。
对多封被隔离的电子邮件执行操作
当您在 “Email” 选项卡上通过选中第一列旁边的复选框来选择多封已隔离邮件时,可在 “Email” 选项卡上执行以下批量操作(具体取决于所选邮件的 “发布状态” 值):
在 Microsoft Teams 中管理隔离的邮件
注意
目前,Teams 的隔离政策设置为 AdminOnlyAccess,这意味着用户无法访问被隔离的 Teams 消息。 我们正在积极更新隔离策略配置。
零小时自动清除(ZAP)是一项保护功能,可自动删除Microsoft Teams中潜在的恶意聊天消息并将其置于隔离区中。 用户现在可以在Microsoft Defender门户中查看和管理这些隔离的 Teams 邮件。 对于已被隔离的 Teams 消息,不支持隔离通知。
在 Microsoft Teams 中查看已隔离的邮件
在 Microsoft Defender 门户中的 https://security.microsoft.com,转到 电子邮件和协作>审查>隔离>Teams 消息 选项卡。或者,若要直接转到 隔离 页面上的 Teams 消息 选项卡,请使用 https://security.microsoft.com/quarantine?viewid=Teams。
可以通过单击可用的列标题对条目进行排序。 选择“
自定义列”以更改显示的列。 默认列如下:
- Teams 消息文本:包含团队消息的主题。
- 隔离日期:显示邮件被隔离的日期。
- 状态:显示邮件是否已评审并已发布或需要审阅。
- 发件人:发送已隔离的邮件的人员。
- 隔离原因:可用选项包括高可信度网络钓鱼和恶意软件。
- 过期:指示从隔离区中删除邮件的时间。 默认情况下,此值为 30 天。
若要筛选条目,请选择“
筛选”。 打开的 “筛选器” 浮出控件中提供了以下筛选器:
- 发件人地址
-
接收时间:
- 过去 24 小时
- 过去 7 天
- 过去 14 天
- 过去 30 天 (默认)
- 自定义:输入开始时间和结束时间(日期)。
-
到期时间:
- 自定义 (默认) :输入开始时间和结束时间 (日期) 。
- 今天
- 未来 2 天
- 未来 7 天
- 隔离原因:可用值为 恶意软件 和高 置信度钓鱼。
- 状态:选择“ 需要评审 和 发布”。
在 “筛选器” 弹出窗格中完成操作后,选择 “应用”。 若要清除筛选器,请选择“
清除筛选器”。
使用“
搜索 ”框和相应的值查找特定的 Teams 邮件。 不支持通配符。
找到特定的被隔离的 Teams 消息后,请选中该消息以查看其详细信息并对其进行操作(例如,查看、释放、下载或删除该消息)。
在 Microsoft Teams 中查看隔离邮件详细信息
在“Teams 消息”选项卡上,单击该行中除复选框外的任意位置,以选择被隔离的消息。
在打开的详细信息浮出控件中,提供了以下信息:
-
隔离详细信息 部分:包括隔离原因、到期日期、隔离策略类型和其他信息。
- Expires
- 接收时间
- 隔离原因
- 释放状态
- 策略类型
-
邮件详细信息 部分:包括发送邮件的日期和时间、发件人地址、Teams 邮件 ID 和收件人列表。
- 发件人地址
- 接收时间
- 收件人
- Teams 消息 ID
若要对邮件执行操作,请参阅对Microsoft Teams中的隔离邮件执行操作。
在 Microsoft Teams 中对被隔离的消息采取操作
在Teams 消息选项卡中,通过选中第一列旁边的复选框来选择被隔离的消息。 可以选择以下选项:
- 请求释放:可以请求从隔离区中释放邮件。 组织的管理员需要批准发布。
- 删除:可以请求从隔离邮件列表中删除邮件。
- 预览邮件:可以查看所选邮件的详细信息。
如果不释放或手动删除邮件,将在 “过期” 列中显示的日期之后自动从隔离区中删除邮件。