提示
你知道你可以免費試用 適用於 Office 365 的 Microsoft Defender Plan 2 的功能嗎? 請於 Microsoft Defender 入口試用中心使用 適用於 Office 365 的 Defender 的 90 天試用版。 了解 試用 適用於 Office 365 的 Microsoft Defender 的可註冊對象及試用條款。
為了讓貴組織維持預設安全,Microsoft 365 不允許針對判定為惡意程式碼或高信賴度網路釣魚的郵件,使用允許清單或略過篩選。 但有些特定情境需要傳送未經過濾的訊息。 例如:
- 非 Microsoft 網路釣魚模擬:模擬攻擊可協助您在真實攻擊影響貴組織之前,找出並訓練易受攻擊的使用者。
- 安全作業 (安全運營) 郵箱:專門供資安團隊收集和分析未經過濾的郵件 (好壞) 。
使用 Microsoft 365 中的進階傳遞原則,避免系統篩選 非 Microsoft 網路釣魚模擬、SecOps 信箱及其他需要略過篩選的情況中的內送郵件。 進階投遞政策確保非 Microsoft 網路釣魚模擬及 SecOps 信箱情境下的郵件能達成以下結果:
- Microsoft 365 中的過濾器對這些訊息不會採取任何反應。 僅會略過 SecOps 信箱的惡意軟體篩選。
- 適用於垃圾郵件和網路釣魚的零時差自動清除 (ZAP) 不會對這些郵件採取任何動作。 只有 SecOps 信箱會略過惡意程式碼的 ZAP。
- Defender for Office 365 的安全連結不會在點擊時封鎖或摧毀這些訊息中指定的網址。 網址仍然被包裝,但不會被封鎖。
- 適用於 Office 365 的 Defender 中的安全附件不會引爆這些郵件中的附件。
- 預設系統警示不會在非 Microsoft 的網路釣魚模擬和 SecOps 信箱案例中觸發。
- Defender for Office 365 的 AIR 和叢集功能會忽略這些訊息。
- 特別是針對非 Microsoft 網路釣魚模擬:
- 系統管理員提交會產生自動回應,說明該郵件屬於網路釣魚模擬活動的一部分,並非真實威脅。 警報和 AIR 不會觸發。 系統管理員提交體驗會將這些郵件顯示為模擬威脅。
- 當使用者透過 Outlook 內建的「舉報」按鈕回報釣魚模擬訊息時,系統不會產生警示、調查或事件。 連結或檔案不會被炸毀,但訊息會出現在提交頁面的用戶檢舉標籤中。
由進階投遞政策識別的訊息並非安全威脅,因此這些訊息會被系統覆蓋標記。 系統管理員體驗會將進階傳遞原則判定的郵件,顯示為網路釣魚模擬或 SecOps 信箱系統覆寫。 系統管理員可以使用網路釣魚模擬和 SecOps 信箱系統覆寫值,在下列體驗中篩選及分析郵件:
- Threat Explorer (Explorer) 或 適用於 Office 365 的 Defender 中的即時偵測:管理員可依據 系統覆寫來源 進行篩選,並選取 網路釣魚模擬 或 SecOps 信箱。
- 電子郵件實體頁面:系統管理員可以在覆寫區段的租用戶覆寫底下,檢視因組織原則之 SecOps 信箱或網路釣魚模擬而獲允許的郵件。
- 威脅防護狀態報告:系統管理員可以在下拉式功能表中選取依系統覆寫檢視資料進行篩選,並查看因網路釣魚模擬系統覆寫而獲允許的郵件。 若要查看 SecOps 信箱覆寫所允許的訊息,您可以在依原因劃分的圖表下拉式清單中選取依傳遞位置劃分的圖表。
- 適用於端點的 Microsoft Defender 中的進階搜捕:網路釣魚模擬與 SecOps 信箱系統覆寫,是 EmailEvents 中 OrgLevelPolicy 內的選項。
- 活動檢視:系統管理員可以依系統覆寫來源篩選,並選取網路釣魚模擬或 SecOps 信箱。
開始之前有哪些須知?
你可以在 https://security.microsoft.com. 開啟 Microsoft Defender 入口網站。 要直接進入 進階配送 頁面,請使用 https://security.microsoft.com/advanceddelivery。
若要連線至 Exchange Online PowerShell,請參閱連線至 Exchange Online PowerShell。
您必須已獲派權限,才能進行本文中的程序。 您有下列選項:
Microsoft Defender 全面偵測回應 統一角色型存取控制 (RBAC)(若 電子郵件與共同作業>適用於 Office 365 的 Defender 權限為
啟用。僅影響 Defender 入口網站,不影響 PowerShell):授權與設定/安全性設定/核心安全性設定 (管理) 或 授權與設定/安全性設定/核心安全性設定 (讀取)。Microsoft Defender 入口網站中的電子郵件與共同作業權限 和 Exchange Online 權限:
- 在進階交付政策中建立、修改或移除已設定的設定:Email &協作 RBAC 中加入安全管理員角色群組,Exchange Online RBAC 中加入組織管理角色群組。
- 對進階傳遞原則的唯讀存取權:在電子郵件與共同作業 RBAC 中屬於 全域讀取者 或 安全性讀取者 角色群組。
- Exchange Online RBAC 中的唯讀組織管理。
Microsoft Entra 權限:成為全域管理員*、安全管理員、全域閱讀器或安全閱讀器角色的成員,可賦予使用者在 Microsoft 365 中其他功能所需的權限與權限。
重要事項
* Microsoft 強烈主張最小權限原則。 僅分配執行任務所需的最低權限,有助於降低安全風險並強化組織整體防護。 全域管理員是一個高度特權的職位,應該限制在緊急情境或無法使用其他角色時使用。
請使用 Microsoft Defender 入口網站在進階投遞政策中設定 SecOps 郵箱
請依照以下步驟將 SecOps 郵箱加入 Microsoft Defender 入口網站的進階投遞政策。
在 Microsoft Defender 入口網站的 https://security.microsoft.com 中,移至 電子郵件與共同作業>原則與規則>威脅原則>進階傳遞,位於 規則 區段中。 或者,若要直接前往 進階交付 頁面,請使用 https://security.microsoft.com/advanceddelivery。
在 進階投遞 頁面,確認已選中 SecOps 郵箱 標籤。
在 SecOps 信箱標籤中,選擇頁面「無 SecOps 信箱已設定」區的「新增」按鈕。
如果 SecOps 信箱 索引標籤中已經有項目,請選取
編輯(因為 新增 按鈕無法使用)。在開啟的新增 SecOps 信箱飛出視窗中,請透過以下任一步驟輸入你想指定為 SecOps 信箱的現有 Exchange Online 信箱:
點選該框,讓信箱列表解析完畢,然後選擇信箱。
在選項中點選,開始輸入信箱識別碼 (名稱、顯示名稱、別名、電子郵件地址、帳號名稱等 ) 然後從結果中選擇信箱 (顯示名稱) 。
視需要重複此步驟多次。 不允許使用分發群組。
要移除現有值,請在該值旁邊選擇移除
。
在 新增 SecOps 信箱 飛出式窗格中完成後,請選取 新增。
請檢閱已儲存 SecOps 信箱覆寫變更飛出視窗中的資訊,然後選取關閉。
回到 SecOps 郵箱 標籤,你已設定的 SecOps 信箱條目現在已列出:
- 顯示名稱欄位包含信箱的顯示名稱。
- Email欄包含每篇文章的電子郵件地址。
- 要將條目列表從正常間距改為緊湊間距,請選擇
「將列表間距變更為壓縮」或「法線」,然後選擇
「精簡清單」。
使用 Microsoft Defender 入口網站,在進階傳遞原則中修改或移除 SecOps 信箱
請使用以下步驟修改或移除 Microsoft Defender 入口網站中的 SecOps 郵箱。
在 Microsoft Defender 入口網站的 https://security.microsoft.com 中,移至 電子郵件與共同作業>原則與規則>威脅原則>進階傳遞,位於 規則 區段中。 或者,若要直接前往 進階交付 頁面,請使用 https://security.microsoft.com/advanceddelivery。
在 進階投遞 頁面,確認已選中 SecOps 郵箱 標籤。
在 SecOps 信箱 標籤中,選擇
編輯。在開啟的編輯 SecOps 信箱快顯視窗中,依照使用 Microsoft Defender 入口網站在進階傳遞原則中設定 SecOps 信箱一節中的步驟 3 所述,新增或移除信箱。
要移除所有信箱,請在每個值旁邊選擇「移除
」,直到沒有新的信箱被選取為止。當你完成 編輯 SecOps 郵件框 的飛出視窗後,選擇 儲存。
請檢閱已儲存 SecOps 信箱覆寫變更飛出視窗中的資訊,然後選取關閉。
回到 SecOps 郵箱 標籤,顯示你設定的 SecOps 信箱條目。 如果你移除了所有條目,清單就是空白。
使用 Microsoft Defender 入口網站在進階傳遞原則中設定非 Microsoft 網路釣魚模擬
若要設定非 Microsoft 網路釣魚模擬,您需要提供下列資訊:
- 至少一個網域:郵件 SMTP 傳輸中使用之 MAIL FROM 地址(又稱為
5321.MailFrom地址、P1 寄件者或信封寄件者)的網域,或網路釣魚模擬廠商指定的 DKIM 網域。 對於國際化網域名稱 (IDNA) ,請使用 Punycode。 - 至少一個 寄件 IP。
- 對於非電子郵件網路釣魚模擬(例如 Microsoft Teams 郵件、Word 文件或 Excel 活頁簿),您可以選擇性地識別在點選時不應視為真實威脅的要允許的模擬 URL:這些 URL 不會遭到封鎖或引爆,也不會產生 URL 點選警示或相關事件。 網址在點擊時會被包裝,但不會被封鎖。
必須至少符合一個網域及一個寄件 IP,但值之間不會維持關聯性。
如果你的 MX 紀錄沒有指向 Microsoft 365,標頭上的 Authentication-results IP 位址必須與進階投遞政策中的 IP 位址相符。 如果 IP 位址不符,可能需要設定 增強型 Connector 過濾 ,才能偵測到正確的 IP。
注意事項
目前,IPv6 位址僅支援於 PowerShell 中。 若要在進階傳遞政策中使用 PowerShell 配置非 Microsoft 的網路釣魚模擬,請參見「使用 PowerShell 配置非 Microsoft 的網路釣魚模擬」。
在下列進出電子郵件路由情境中,連接器強化篩選對非 Microsoft 網路釣魚模擬無效:
網際網路 > Microsoft 365 > 內部部署環境或非 Microsoft 安全性服務 > 返回 Microsoft 365
此情境在「 透過進出郵件路由整合」中有描述。
Microsoft 365 無法辨識訊息來源的真實 IP 位址。 請勿嘗試將內部部署或非 Microsoft 寄件基礎結構的 IP 位址新增至非 Microsoft 網路釣魚模擬,以規避此限制。 這樣做實際上會讓任何假冒非 Microsoft 網路釣魚模擬中指定網域的網際網路寄件者,都能有效繞過垃圾郵件篩選。
針對非 Microsoft 網路釣魚模擬的進階傳遞政策要求訊息必須經過傳輸管線。 直接注入郵件會繞過傳輸,因此預先投遞政策不適用於它們。
目前,非 Microsoft 網路釣魚模擬的進階傳遞原則不支援同一組織內的模擬 (
DIR:INT),尤其是在混合郵件流程中,電子郵件於到達 Microsoft 365 之前會先經過 Exchange Server 閘道路由的情況。 為了解決這個問題,你有以下幾個選項:如果你使用內建保護預設的安全政策,或自訂的安全連結政策中有「不要重寫網址、僅透過 SafeLinks API 進行檢查」的設定,點擊保護時間不會將電子郵件中的釣魚模擬連結視為威脅,這些連結在 Outlook 網頁版、Outlook for iOS 和 Android、Outlook for Windows v16.0.15317.10000 或更新版本,以及 Mac 版 Outlook 中不會被視為威脅v16.74 (23061100) 或更新版本。 如果你使用的是舊版 Outlook,可以考慮在自訂的安全連結政策中停用「 不要重寫 URL,只透過 SafeLinks API 進行檢查 」的設定。
在 Safe Links 原則中,將網路釣魚模擬 URL 新增至「電子郵件中不要重寫下列 URL」區段,可能會導致在點擊 URL 時出現非預期的警示。 電子郵件訊息中的網路釣魚模擬 URL,在郵件流程期間及點選當下都會自動獲得允許。
在 Microsoft Defender 入口網站的 https://security.microsoft.com 中,移至 電子郵件與共同作業>原則與規則>威脅原則>進階傳遞,位於 規則 區段中。 或者,若要直接前往 進階交付 頁面,請使用 https://security.microsoft.com/advanceddelivery。
在進階傳遞頁面上,選取網路釣魚模擬索引標籤。
在網路釣魚模擬索引標籤上,於頁面的未設定任何第三方網路釣魚模擬區域中,選取新增按鈕。
如果網路釣魚模擬索引標籤上已有現有項目,請選取
編輯(此時無法使用新增按鈕)。在隨即開啟的新增第三方網路釣魚模擬飛出視窗中,設定下列設定:
網域:展開此設定並至少輸入一個電子郵件地址網域。 點擊該方框,輸入 (數值,例如 contoso.com) ,然後按下 ENTER 鍵或選擇方框下方的數值。 視需要重複此步驟多次。 最多可加50個條目。 請使用下列其中一個值:
- 地址中的
5321.MailFrom網域 (也稱為 MAIL FROM 地址、P1 發送者或信封發送者) ,用於 SMTP 傳送訊息。 - 由釣魚模擬供應商指定的 DKIM 網域。
- 地址中的
發送 IP:展開此設定,並輸入至少一個有效的 IPv4 位址。 點選方框,輸入一個數值,然後按下 ENTER 鍵或選擇方框下方的數值。 視需要重複此步驟多次。 最多可以加10個條目。 有效值為:
- 單一 IP:例如,192.168.1.1。
- IP 範圍:例如 192.168.0.1-192.168.0.254。
- CIDR IP:例如,192.168.0.1/25。
允許的模擬 URL:電子郵件網路釣魚模擬中的連結不需要此設定。 使用此設定可選擇性識別 非電子郵件 釣魚模擬中的連結(例如 Teams 訊息或 Office 文件中的連結),這些連結在點選時不應視為真實威脅。
透過展開此設定,點擊方框,輸入一個值,然後按下 ENTER 鍵或選擇方框下方顯示的值來新增網址條目。 最多可以加30個條目。 關於 URL 語法,請參見 租戶允許/封鎖清單的 URL 語法。
要移除現有的網域、IP 或 URL 值,請在該值旁邊選擇移除
。以下範例會顯示來自非 Microsoft 網路釣魚模擬郵件的範例驗證標頭。 檢查標頭值以辨識你需要的發送 IP 位址、MAIL FROM 網域和 DKIM 網域,這是進階投遞政策設定所需的:
Authentication-Results: spf=pass (sender IP is 172.17.17.7) smtp.mailfrom=contoso.com; dkim=pass (signature was verified) header.d=contoso-simulation.com; dmarc=pass action=none header.from=contoso-simulation.com; DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=contoso-simulation.com; s=selector1; h=From:Date:Subject:Message-ID:Content-Type:MIME-Version:X-MS-Exchange-SenderADCheck; bh=UErATeHehIIPIXPeUAfZWiKo0w2cSsOhb9XM9ulqTX0=;- 連接的 IP 位址是 172.17.17.7。
- MAIL FROM 地址 (
smtp.mailfrom) 的網域是 contoso.com。 - DKIM 網域 (
header.d) 是 contoso-simulation.com。
根據此範例,您可以使用下列其中一種組合,設定非 Microsoft 網路釣魚模擬:
網域:contoso.com
發送 IP:172.17.17.7網域:contoso-simulation.com
發送 IP:172.17.17.7在新增第三方網路釣魚模擬飛出視窗中完成後,請選取新增。
請檢閱已儲存網路釣魚模擬覆寫變更飛出視窗中的資訊,然後選取關閉。
返回網路釣魚模擬索引標籤後,您所設定的非 Microsoft 網路釣魚模擬項目現已列出:
- Value 欄位包含網域、IP 位址或 URL 條目。
- 類型欄位包含每個條目的「發送 IP、網域」或「允許模擬 URL」的值。
- 日期欄顯示條目建立的時間。
- 要將條目列表從正常間距改為緊湊間距,請選擇
「將列表間距變更為壓縮」或「法線」,然後選擇
「精簡清單」。
使用 Microsoft Defender 入口網站修改或移除進階傳遞原則中的非 Microsoft 網路釣魚模擬
在 Microsoft Defender 入口網站的 https://security.microsoft.com 中,移至 電子郵件與共同作業>原則與規則>威脅原則>進階傳遞,位於 規則 區段中。 或者,若要直接前往 進階交付 頁面,請使用 https://security.microsoft.com/advanceddelivery。
在進階傳遞頁面上,選取網路釣魚模擬索引標籤。
在網路釣魚模擬索引標籤上,選取
編輯。在「編輯非 Microsoft 網路釣魚模擬」的跳出視窗中,該視窗會開啟、新增或移除網域、發送 IP 及模擬 URL 的條目,詳情見步驟 3 中「使用 Microsoft Defender 入口網站設定非 Microsoft 網路釣魚模擬」的進階傳遞政策區塊。
要移除所有條目,請在每個值旁邊選擇「移除
」,直到沒有其他網域、IP 或 URL 被選取為止。在編輯非 Microsoft 網路釣魚模擬飛出視窗中完成後,請選取儲存。
請檢閱已儲存網路釣魚模擬覆寫變更飛出視窗中的資訊,然後選取關閉。
返回網路釣魚模擬索引標籤後,即會顯示您所設定的非 Microsoft 網路釣魚模擬項目。 如果你移除了所有條目,清單就是空白。
其他需要略過篩選的情境
除了進階傳遞原則可協助處理的非 Microsoft 網路釣魚模擬和 SecOps 信箱之外,還有其他情境可能需要略過郵件篩選:
- 非 Microsoft 篩選程式:如果您網域的 MX 記錄未指向 Office 365 (郵件會先路由至其他位置),則預設安全無法使用。 如果你想增加保護,你需要啟用增強型連接器過濾 (也稱為 跳過清單) 。 欲了解更多資訊,請參閱「使用非 Microsoft 雲端服務管理郵件流與 Exchange Online」。 如果你不想要連接器的強化過濾,可以使用郵件流規則(傳輸規則)來繞過 Microsoft 對非 Microsoft 過濾服務已經評估過的郵件過濾。 欲了解更多資訊,請參閱 「使用郵件流程規則在訊息中設定 SCL」。
- 審查中的誤判:您可能會想要暫時允許已透過系統管理員提交回報給 Microsoft、但誤判為惡意(誤判)且目前仍在分析中的正常郵件。 與所有豁免一樣,我們 強烈建議 這些津貼為暫時性。
進階傳遞原則中 SecOps 信箱的 PowerShell 程序
在 PowerShell 中,SecOps 郵箱在進階投遞政策中的基本元素包括:
- SecOps 覆寫原則:由 *-SecOpsOverridePolicy Cmdlet 控制。
- SecOps 覆寫規則:由 *-ExoSecOpsOverrideRule 指令碼控制。
這種行為會產生以下結果:
- 你先建立政策,然後建立規則來識別該規則適用的政策。
- 當你從 PowerShell 移除某個政策時,相應的規則也會被移除。
- 當你從 PowerShell 移除規則時,對應的政策不會被移除。 你需要手動移除對應的原則。
使用 PowerShell 來設定 SecOps 郵箱
在 PowerShell 的進階投遞政策中設定 SecOps 郵箱是一個兩步驟的過程:
- 建立 SecOps 覆寫政策。
- 建立 SecOps 覆寫規則,指定該規則適用的政策。
步驟 1:使用 PowerShell 建立 SecOps 覆寫政策
在 Exchange Online PowerShell 中,建立 SecOps 覆寫政策,指定那些郵件應繞過過濾以進行 SecOps 審查的信箱:
New-SecOpsOverridePolicy -Name SecOpsOverridePolicy -SentTo <EmailAddress1>,<EmailAddress2>,...<EmailAddressN>
不管你指定哪個名稱值,政策名稱都是 SecOpsOverridePolicy,所以你也可以用這個值。
這個範例會建立 SecOps 信箱政策。
New-SecOpsOverridePolicy -Name SecOpsOverridePolicy -SentTo secops@contoso.com
欲了解詳細語法與參數資訊,請參閱 New-SecOpsOverridePolicy。
步驟 2:使用 PowerShell 建立 SecOps 覆寫規則
在 Exchange Online PowerShell 中,執行以下指令:
New-ExoSecOpsOverrideRule -Name SecOpsOverrideRule -Policy SecOpsOverridePolicy
無論你指定哪個名稱值,規則名稱都是 _Exe:SecOpsOverrid:<GUID\> [sic],其中 <GUID> 是唯一的 GUID 值 (例如,312c23cf-0377-4162-b93d-6548a9977efb9) 。
關於詳細語法與參數資訊,請參見 New-ExoSecOpsOverrideRule。
使用 PowerShell 查看 SecOps 覆寫政策
在 Exchange Online PowerShell 中,此範例會回傳唯一 SecOps 信箱政策的詳細資訊。
Get-SecOpsOverridePolicy
如需詳細語法與參數資訊,請參閱 Get-SecOpsOverridePolicy。
使用 PowerShell 查看 SecOps 覆寫規則
在 Exchange Online PowerShell 中,此範例會回傳關於 SecOps 覆寫規則的詳細資訊。
Get-ExoSecOpsOverrideRule
雖然前一個指令應該只會回傳一條規則,但待刪除的規則也可能包含在結果中。
此範例會識別有效的規則(一個)及任何無效規則。
Get-ExoSecOpsOverrideRule | Format-Table Name,Mode
找出無效規則後,您可以使用 Remove-ExoSecOpsOverrideRule Cmdlet 來移除這些規則,如 使用 PowerShell 移除 SecOps 覆寫規則 中所述。
如需詳細語法與參數資訊,請參見 Get-ExoSecOpsOverrideRule。
使用 PowerShell 修改 SecOps 覆寫策略
在 Exchange Online PowerShell 中,新增或移除現有覆蓋政策上的 SecOps 信箱電子郵件地址:
Set-SecOpsOverridePolicy -Identity SecOpsOverridePolicy [-AddSentTo <EmailAddress1>,<EmailAddress2>,...<EmailAddressN>] [-RemoveSentTo <EmailAddress1>,<EmailAddress2>,...<EmailAddressN>]
此範例新增 secops2@contoso.com 了現有的 SecOps 覆寫政策接收者清單。
Set-SecOpsOverridePolicy -Identity SecOpsOverridePolicy -AddSentTo secops2@contoso.com
注意事項
如果存在相關的有效 SecOps 覆寫規則,規則中的電子郵件地址也會同步更新。
如需詳細語法與參數資訊,請參閱 Set-SecOpsOverridePolicy。
使用 PowerShell 修改 SecOps 覆寫規則
Set-ExoSecOpsOverrideRule 這個 cmdlet 不會修改 SecOps 覆寫規則中的電子郵件地址。 若要修改 SecOps 覆寫規則中的電子郵件地址,請使用 Set-SecOpsOverridePolicy 指令檔。
如需詳細語法與參數資訊,請參閱 Set-ExoSecOpsOverrideRule。
使用 PowerShell 移除 SecOps 覆寫原則
在 Exchange Online PowerShell 中,此範例移除了 SecOps 郵箱政策及當不再需要 SecOps 郵箱過濾繞過時的相應規則。
Remove-SecOpsOverridePolicy -Identity SecOpsOverridePolicy
詳細語法與參數資訊請參見 Remove-SecOpsOverridePolicy。
使用 PowerShell 移除 SecOps 覆寫規則
在 Exchange Online PowerShell 中,請使用以下指令:
移除任何 SecOps 覆寫規則:
Get-ExoSecOpsOverrideRule | Remove-ExoSecOpsOverrideRule移除指定的 SecOps 覆寫規則:
Remove-ExoSecOpsOverrideRule -Identity "_Exe:SecOpsOverrid:312c23cf-0377-4162-b93d-6548a9977efb"
詳細語法與參數資訊請參閱 Remove-ExoSecOpsOverrideRule。
進階傳遞原則中非 Microsoft 網路釣魚模擬的 PowerShell 程序
在 PowerShell 中,進階傳遞原則裡非 Microsoft 網路釣魚模擬的基本元素如下:
- 網路釣魚模擬覆寫原則:由 *-PhishSimOverridePolicy cmdlet 控制。
- 網路釣魚模擬覆寫規則:由 *-ExoPhishSimOverrideRule cmdlet 控制。
- 已允許(未封鎖)的網路釣魚模擬 URL:由 *-TenantAllowBlockListItems cmdlet 控制。
注意事項
以電子郵件為基礎的網路釣魚模擬連結,不需要識別 URL。 您可以選擇性地識別非電子郵件網路釣魚模擬(Teams 郵件或 Office 文件中的連結)中,於點選當下不應視為真實威脅的連結。
這種行為會產生以下結果:
- 你先建立政策,然後建立規則來識別該規則適用的政策。
- 你可以分別修改政策和規則中的設定。
- 當你從 PowerShell 移除某個政策時,相應的規則也會被移除。
- 當你從 PowerShell 移除規則時,對應的政策不會被移除。 你需要手動移除對應的原則。
使用 PowerShell 設定非 Microsoft 網路釣魚模擬
在 PowerShell 中設定非 Microsoft 網路釣魚模擬,是多步驟的程序:
- 建立釣魚模擬覆寫政策。
- 建立指定下列項目的網路釣魚模擬覆寫規則:
- 此規則適用的原則。
- 網路釣魚模擬郵件的來源 IPv4 或 IPv6 位址。
- 您可以選擇性地識別非電子郵件網路釣魚模擬(Teams 郵件或 Office 文件中的連結)中,於點選當下不應視為真實威脅的網路釣魚模擬 URL。
步驟 1:使用 PowerShell 建立網路釣魚模擬覆寫原則
在 Exchange Online PowerShell 中,此範例會建立網路釣魚模擬覆寫原則。
New-PhishSimOverridePolicy -Name PhishSimOverridePolicy
不管你指定哪個名稱值,政策名稱都是 PhishSimOverridePolicy,所以你還是用這個值吧。
詳細語法與參數資訊請參見 New-PhishSimOverridePolicy。
步驟 2:使用 PowerShell 建立釣魚模擬覆寫規則
在 Exchange Online PowerShell 中,請使用以下語法:
New-ExoPhishSimOverrideRule -Name <ArbitraryTextValue> -Policy PhishSimOverridePolicy -Domains <Domain1>,<Domain2>,...<Domain10> -SenderIpRanges <IPAddressEntry1>,<IPAddressEntry2>,...<IPAddressEntry10>
不論你指定哪個名稱值,規則名稱都是 _Exe:PhishSimOverr:<GUID\> [sic],其中 <GUID> 是唯一的 GUID 值 (例如,6fed4b63-3563-495d-a481-b24a311f8329) 。
有效的 IPv4 或 IPv6 位址條目是以下其中之一:
- 單一 IP:例如,192.168.1.1。
- IP 範圍:例如 192.168.0.1-192.168.0.254。
- CIDR IP:例如,192.168.0.1/25。
此範例會使用指定的設定,建立網路釣魚模擬覆寫規則。
New-ExoPhishSimOverrideRule -Policy PhishSimOverridePolicy -Domains fabrikam.com,wingtiptoys.com -SenderIpRanges 192.168.1.55
欲了解詳細語法與參數資訊,請參見 New-ExoPhishSimOverrideRule。
步驟 3:(選擇性)使用 PowerShell 識別要允許的網路釣魚模擬 URL
在 Exchange Online PowerShell 中,請使用以下語法:
New-TenantAllowBlockListItems -Allow -ListType Url -ListSubType AdvancedDelivery -Entries "<URL1>","<URL2>",..."<URL10>" <[-NoExpiration] | [-ExpirationDate <DateTime>]>
關於 URL 語法的詳細資訊,請參見 租戶允許/封鎖清單的 URL 語法
此範例會為指定的非 Microsoft 網路釣魚模擬 URL 新增無到期日的 URL 允許項目。
New-TenantAllowBlockListItems -Allow -ListType Url -ListSubType AdvancedDelivery -Entries *.fabrikam.com -NoExpiration
如需詳細語法與參數資訊,請參閱 New-TenantAllowBlockListItems。
使用 PowerShell 檢視網路釣魚模擬覆寫原則
在 Exchange Online PowerShell 中,此範例會傳回唯一一個網路釣魚模擬覆寫原則的詳細資訊。
Get-PhishSimOverridePolicy
欲了解詳細語法與參數資訊,請參閱 Get-PhishSimOverridePolicy。
使用 PowerShell 檢視網路釣魚模擬覆寫規則
在 Exchange Online PowerShell 中,此範例會傳回網路釣魚模擬覆寫規則的詳細資訊。
Get-ExoPhishSimOverrideRule
雖然前一個指令應該只會回傳一條規則,但任何待刪除的規則也可能包含在結果中。
此範例會識別有效的規則(一個)及任何無效規則。
Get-ExoPhishSimOverrideRule | Format-Table Name,Mode
識別出無效規則之後,您可以使用 Remove-ExoPhishSimOverrideRule Cmdlet 來移除這些規則,如 使用 PowerShell 移除網路釣魚模擬覆寫規則 中所述。
欲了解詳細語法與參數資訊,請參閱 Get-ExoPhishSimOverrideRule。
使用 PowerShell 檢視允許的網路釣魚模擬 URL 項目
在 Exchange Online PowerShell 中,列出目前為進階傳遞網路釣魚模擬所設定的 URL 允許項目,以便您檢閱或識別要修改或移除的項目:
Get-TenantAllowBlockListItems -ListType Url -ListSubType AdvancedDelivery
如需詳細語法與參數資訊,請參見 Get-TenantAllowBlockListItems。
使用 PowerShell 修改網路釣魚模擬覆寫原則
在 Exchange Online PowerShell 中,更新現有網路釣魚模擬覆寫原則的註解或啟用狀態:
Set-PhishSimOverridePolicy -Identity PhishSimOverridePolicy [-Comment "<DescriptiveText>"] [-Enabled <$true | $false>]
此範例會停用網路釣魚模擬覆寫原則。
Set-PhishSimOverridePolicy -Identity PhishSimOverridePolicy -Enabled $false
欲了解詳細語法與參數資訊,請參見 Set-PhishSimOverridePolicy。
使用 PowerShell 修改網路釣魚模擬覆寫規則
在 Exchange Online PowerShell 中,於現有的網路釣魚模擬覆寫規則新增或移除寄件者網域及 IP 位址範圍。 使用管線形式,更新由 Get-ExoPhishSimOverrideRule 擷取的規則:
Get-ExoPhishSimOverrideRule | Set-ExoPhishSimOverrideRule [-Comment "<DescriptiveText>"] [-AddSenderDomainIs <DomainEntry1>,<DomainEntry2>,...<DomainEntryN>] [-RemoveSenderDomainIs <DomainEntry1>,<DomainEntry2>,...<DomainEntryN>] [-AddSenderIpRanges <IPAddressEntry1>,<IPAddressEntry2>,...<IPAddressEntryN>] [-RemoveSenderIpRanges <IPAddressEntry1>,<IPAddressEntry2>,...<IPAddressEntryN>]
或者,您也可以依身分識別值更新特定的網路釣魚模擬覆寫規則:
Set-ExoPhishSimOverrideRule -Identity <PhishSimOverrideRuleIdentity> [-Comment "<DescriptiveText>"] [-AddSenderDomainIs <DomainEntry1>,<DomainEntry2>,...<DomainEntryN>] [-RemoveSenderDomainIs <DomainEntry1>,<DomainEntry2>,...<DomainEntryN>] [-AddSenderIpRanges <IPAddressEntry1>,<IPAddressEntry2>,...<IPAddressEntryN>] [-RemoveSenderIpRanges <IPAddressEntry1>,<IPAddressEntry2>,...<IPAddressEntryN>]
使用 Get-ExoPhishSimOverrideRule cmdlet 找出用於 <PhishSimOverrideRuleIdentity> 參數的規則識別值。 規則名稱使用以下語法: _Exe:PhishSimOverr:<GUID\> [原文如此],其中 <GUID> 是唯一的 GUID 值 (例如,6fed4b63-3563-495d-a481-b24a311f8329) 。
此範例會透過新增網域 blueyonderairlines.com 並移除 IP 位址 192.168.1.55,更新現有的網路釣魚模擬覆寫規則。 這些變更不會影響規則中其他現有的條目。
Get-ExoPhishSimOverrideRule| Set-ExoPhishSimOverrideRule -AddSenderDomainIs blueyonderairlines.com -RemoveSenderIpRanges 192.168.1.55
如需詳細語法與參數資訊,請參見 Set-ExoPhishSimOverrideRule。
使用 PowerShell 修改允許的網路釣魚模擬 URL 項目
你不能直接修改網址值。 你可以 移除現有的 URL 條目 並 新增新的 URL 條目。
在 Exchange Online PowerShell 中,若要修改允許的網路釣魚模擬 URL 項目的其他屬性 (例如到期日或註解),請使用下列語法:
Set-TenantAllowBlockListItems <-Entries "<URL1>","<URL2>",..."<URLN>" | -Ids <Identity> -ListType URL -ListSubType AdvancedDelivery <[-NoExpiration] | [-ExpirationDate <DateTime>]> [-Notes <String>]
你要修改的條目是透過 URL 值 (Entrys 參數) ,或 Get-TenantAllowBlockListItems cmdlet 輸出中的 Identity 值來識別, (Ids 參數) 。
此範例會變更現有已允許網路釣魚模擬 URL 項目的到期日。
Set-TenantAllowBlockListItems -ListType Url -ListSubType AdvancedDelivery -Entries "*.fabrikam.com" -ExpirationDate 9/11/2021
欲了解詳細語法與參數資訊,請參閱 Set-TenantAllowBlockListItems。
使用 PowerShell 移除網路釣魚模擬覆寫原則
在 Exchange Online PowerShell 中,此範例會移除網路釣魚模擬覆寫原則及對應的規則。
Remove-PhishSimOverridePolicy -Identity PhishSimOverridePolicy
欲了解詳細語法與參數資訊,請參見 Remove-PhishSimOverridePolicy。
使用 PowerShell 移除網路釣魚模擬覆寫規則
在 Exchange Online PowerShell 中,請使用以下指令:
移除任何網路釣魚模擬覆寫規則:
Get-ExoPhishSimOverrideRule | Remove-ExoPhishSimOverrideRule移除指定的網路釣魚模擬覆寫規則:
Remove-ExoSPhishSimOverrideRule -Identity "_Exe:PhishSimOverr:6fed4b63-3563-495d-a481-b24a311f8329"
如需詳細語法與參數資訊,請參閱 Remove-ExoPhishSimOverrideRule。
使用 PowerShell 移除允許的網路釣魚模擬 URL 項目
在 Exchange Online PowerShell 中,透過指定 URL 值(Entries 參數)或識別碼值(Ids 參數),移除進階傳遞 URL 允許清單項目:
Remove-TenantAllowBlockListItems <-Entries "<URL1>","<URL2>",..."<URLN>" | -Ids <Identity> -ListType URL -ListSubType AdvancedDelivery
你要修改的條目是透過 URL 值 (Entrys 參數) ,或 Get-TenantAllowBlockListItems cmdlet 輸出中的 Identity 值來識別, (Ids 參數) 。
此範例移除了租戶允許/封鎖清單中指定的「先進交付 URL 允許」條目。
Remove-TenantAllowBlockListItems -ListType Url -ListSubType AdvancedDelivery -Entries "*.fabrikam.com" -ExpirationDate 9/11/2021
如需詳細語法與參數資訊,請參閱 Remove-TenantAllowBlockListItems。