在適用於 Office 365 的 Microsoft Defender 中設定反網路釣魚原則

提示

你知道你可以免費試用 適用於 Office 365 的 Microsoft Defender Plan 2 的功能嗎? 請於 Microsoft Defender 入口試用中心使用 適用於 Office 365 的 Defender 的 90 天試用版。 了解 試用 適用於 Office 365 的 Microsoft Defender 的可註冊對象及試用條款。

在使用適用於 Office 365 的 Microsoft Defender 的 Microsoft 365 組織中 (包含於訂用帳戶中或作為附加元件訂閱),反網路釣魚原則提供下列類型的保護:

預設的反釣魚政策會自動適用於所有收件人。 為了更細緻,你也可以建立針對組織內特定使用者、群組或網域的客製化反釣魚政策。

提示

我們通常建議,與其建立和管理自訂的反釣魚政策,不如啟用並新增所有使用者到 Standard 和/或 Strict 預設的安全政策。 欲了解更多資訊,請參閱 「配置威脅政策」。

欲了解 適用於 Office 365 的 Microsoft Defender 中的威脅防護運作方式,請參閱「適用於 Office 365 的 Microsoft Defender 中的逐步威脅防護」。

您可在 Microsoft Defender 入口網站或 Exchange Online PowerShell 中設定防網路釣魚原則。 在開始之前,請先檢視 先決條件,包括所需的權限。

關於未安裝 適用於 Office 365 的 Defender 的組織中的反釣魚政策程序,請參見「為所有雲端郵箱配置反釣魚政策」。

開始之前有哪些須知?

在建立或管理反釣魚政策前,請先確認以下先決條件:

  • 你可以在 https://security.microsoft.com. 開啟 Microsoft Defender 入口網站。 若要直接前往防網路釣魚頁面,請使用https://security.microsoft.com/antiphishing

  • 若要連線至 Exchange Online PowerShell,請參閱連線至 Exchange Online PowerShell

  • 您必須已獲派權限,才能進行本文中的程序。 您有下列選項:

    • Microsoft Defender 全面偵測回應 統一角色型存取控制 (RBAC)(若 電子郵件與共同作業>適用於 Office 365 的 Defender 權限為 啟用。僅影響 Defender 入口網站,不影響 PowerShell):授權與設定/安全性設定/核心安全性設定 (管理)授權與設定/安全性設定/核心安全性設定 (讀取)

    • Exchange Online 權限

      • 新增、修改及刪除政策:加入 組織管理安全管理員 角色群組。
      • 原則的唯讀存取權全域讀取者安全性讀取者僅檢視組織管理角色群組中的成員。
    • Microsoft Entra 權限:成為全域管理員*安全管理員全域閱讀器安全閱讀器角色的成員,可賦予使用者在 Microsoft 365 中其他功能所需的權限權限。

      重要事項

      * Microsoft 強烈主張最小權限原則。 僅分配執行任務所需的最低權限,有助於降低安全風險並強化組織整體防護。 全域管理員是一個高度特權的職位,應該限制在緊急情境或無法使用其他角色時使用。

    提示

    如果政策變更因 403 或 CmdletAccessDeniedException 錯誤而無法儲存,且你已確認擁有所需權限,問題可能與Exchange Online基於角色的存取控制 (RBAC) 設定問題有關。 有些組織要求在政策變更成功前,先進行後端 RBAC 設定更新。 如果問題持續,請聯絡 Microsoft 支援服務並參考「RBAC 配置更新」。

  • 如需了解我們建議的 適用於 Office 365 的 Defender 反網路釣魚原則設定,請參閱 適用於 Office 365 的 Microsoft Defender 中的反網路釣魚原則設定

    提示

    如果收件者也包含在標準或嚴格預設安全性原則中,則會忽略預設或自訂反網路釣魚原則中的設定。 欲了解更多資訊,請參閱 電子郵件保護的順序與優先順序。

  • 新的或已更新的原則最多可能需要 30 分鐘才會生效。

使用 Microsoft Defender 入口網站建立反網路釣魚原則

要在 Microsoft Defender 入口網站建立自訂的反釣魚政策,請執行以下步驟:

  1. 在 Microsoft Defender 入口網站中的https://security.microsoft.com,移至原則區段中的>>>反網路釣魚。 若要直接前往防網路釣魚頁面,請使用https://security.microsoft.com/antiphishing

  2. 反釣魚 頁面,選擇 建立 以開啟新的反釣魚政策精靈。

  3. 政策名稱 頁面,請設定以下設定:

    • 名稱:輸入原則的唯一描述性名稱。
    • 說明:輸入原則的選擇性說明。

    完成 原則名稱 頁面的設定後,請選取 下一步

  4. 在「 使用者、群組與網域」 頁面,請標明政策適用於 (接收者條件的內部收件人) :

    • 使用者:指定的郵箱或郵件使用者。

    • 群組:

      • 指定的通訊群組或已啟用郵件的安全性群組成員(不支援動態通訊群組)。
      • 指定的 Microsoft 365 群組(Microsoft Entra ID 中的動態成員資格群組不受支援)。
    • 網域:組織中所有擁有指定 接受網域的主要電子郵件地址的收件人。

      提示

      子網域會自動包含,除非你特別排除。 例如,一份包含 contoso.com 的保單也會包含 marketing.contoso.com,除非你排除 marketing.contoso.com。

    按一下適當的方塊,開始輸入值,然後從結果中選取您想要的值。 視需要重複此程序多次。 要移除現有值,請選擇 該值旁邊的選項。

    針對使用者或群組,您可以使用大部分識別碼 (名稱、顯示名稱、別名、電子郵件地址、帳戶名稱等),但會在結果中顯示對應的顯示名稱。 對於使用者或群組,請單獨輸入星號 (*) ,即可查看所有可用值。

    條件只能使用一次,但條件可以包含多個值:

    • 同一條件的多個會使用 OR 邏輯(例如,<接收者1><接收者2>)。 如果接收者符合 一指定值,則該政策會套用於該人身上。

    • 不同 類型的條件會 使用 AND 邏輯。 受益人必須符合 所有 規定條件,保單才會適用。 例如,你設定一個條件,包含以下數值:

      • 使用者: romain@contoso.com
      • 群組:主管

      這項政策僅適用於romain@contoso.com,前提是他也是主管群組的成員。 否則,這項政策不會適用於他。

    • 排除這些使用者、群組和網域:若要為原則適用的內部收件者新增例外 (收件者例外),請選取此選項並設定例外。

      你只能使用一次例外,但該例外可以包含多個值:

      • 同一例外的多個會使用 OR 邏輯(例如,<recipient1><recipient2>)。 如果收件人符合 指定 值,該政策不會套用在他們身上。
      • 不同類型的例外狀況會使用 OR 邏輯 (例如,<收件者 1><group1 的成員><domain1 的成員>)。 如果收件人符合 任何 指定的例外值,該政策就不會套用在他們身上。

    當你完成使用者 、群組與網域 頁面後,選擇 「下一頁」。

  5. 網路釣魚閾值 & 保護頁面上,設定以下設定:

    • 網路釣魚電子郵件閾值:使用滑桿選取下列其中一個值:

      • 1 - Standard (這個值是預設值 )
      • 2 - 激進
      • 3 - 更具攻擊性
      • 4 - 最具侵略性

      欲了解更多此設定資訊,請參閱 適用於 Office 365 的 Microsoft Defender 反網路釣魚政策中的釣魚郵件門檻

    • 冒充:這些設定是原則的條件,用來識別要在傳入訊息的寄件者地址中尋找的特定寄件者 (個別或依網域)。 如需詳細資訊,請參閱適用於 Office 365 的 Microsoft Defender 防網路釣魚原則中的冒充設定

      • 啟用使用者保護:此設定預設未被選擇。 若要開啟使用者冒充保護,請勾選核取方塊,然後選取管理 (nn) 寄件者 連結。 您在下一頁會識別使用者冒充偵測的動作。

        你可以透過顯示名稱和電子郵件地址的組合來識別需要保護的內部與外部寄件人。

        選擇 新增使用者。 在開啟的 新增使用者 飛出視窗中,請執行以下步驟:

        • 內部使用者:點選 「新增有效電子郵件 」或開始輸入使用者的電子郵件地址。 在出現的 「建議聯絡人 」下拉選單中選擇電子郵件地址。 使用者的顯示名稱會被加入新增 名稱 框 (你可以在那裡更改) 。 當你選擇完使用者後,選擇 新增

        • 外部使用者:請在「 新增有效電子郵件 」框輸入來賓的完整電子郵件地址,然後在出現的「 建議聯絡人 」下拉選單中選擇該電子郵件地址。 電子郵件地址也會新增到 新增名稱 方塊中(您可以將其變更為顯示名稱)。

        你新增的使用者會依姓名Email地址列出在新增使用者的視窗中。 要移除使用者,請選擇 條目旁邊的選項。

        當您完成 新增使用者 飛出視窗中的操作後,請選取 新增

        請返回管理寄件者以進行冒充保護彈出式視窗,您選取的使用者會依顯示名稱寄件者電子郵件地址列出。

        要將條目列表從正常間距改為緊湊間距,請選擇 「將列表間距變更為壓縮」或「法線」,然後選擇 「精簡清單」。

        使用 搜尋 方塊來尋找飛出視窗中的項目。

        要新增條目,請選擇 新增使用者 ,並重複前述步驟。

        要移除條目,請執行以下任一步驟:

        • 請選取顯示名稱值旁空白區域中出現的圓形核取方塊,以選取一或多個項目。
        • 請選取 Display name 欄標旁空白區域中出現的圓形核取方塊,以一次選取所有項目。

        當您在管理寄件者以進行冒充保護彈出式視窗中完成後,請選取完成以返回網路釣魚閾值 & 保護頁面。

        注意事項

        您可以在每個反網路釣魚原則中,針對最多 350 位使用者設定使用者冒充保護。

        如果寄件人和收件人之前曾透過電子郵件溝通,使用者冒充保護就無法生效。 如果發送者與收件人從未透過電子郵件溝通,該訊息可被識別為冒充嘗試。

        如果某用戶已經包含在反釣魚政策中的冒充保護中,當你嘗試將該使用者加入另一個反釣魚政策的冒充保護時,可能會出現以下錯誤:「該電子郵件地址已經存在。」此錯誤僅發生在 Defender 入口網站。 如果你在 New-AntiPhishPolicy 中使用對應的 TargetedUsersToProtect 參數,或在 Exchange Online PowerShell 中使用 Set-AntiPhishPolicy 指令檔,則不會發生錯誤。

      • 啟用網域保護:此設定預設未被選擇。 要開啟網域冒充保護,請勾選勾選框,然後設定以下出現的一項或兩種設定。 您在下一頁會識別網域冒充偵測的動作。

        • 包含我擁有的網域:要開啟此設定,請勾選勾選方塊。 要查看您擁有的網域,請選擇 「檢視我的網域」。

        • 包含自訂網域:要啟用此設定,請勾選勾選方塊,然後選擇 管理 (nn) 自訂網域 (s) 連結。 在開啟的 「管理自訂網域以供冒充保護 」飛出視窗中,請執行以下步驟:

        選擇 新增網域

        在出現的 「新增自訂網域」 飛出視窗中,點選 網域 方塊,輸入網域值,然後選擇方塊下方顯示的值。 視需要重複此步驟多次。

        你新增的網域會顯示在 「新增自訂網域 」的視窗中。 要移除網域,請選擇 旁邊的值。

        當你完成「 新增自訂網域」 的選項後,選擇 「新增網域」

        回到「管理用於冒名頂替防護的自訂網域」飛出式窗格後,你輸入的網域會列示於其中。

        要將條目列表從正常間距改為緊湊間距,請選擇 「將列表間距變更為壓縮」或「法線」,然後選擇 「精簡清單」。

        使用 搜尋 方塊來尋找飛出視窗中的項目。

        要新增條目,請選擇 新增網域 ,並重複前述步驟。

        要移除條目,請執行以下任一步驟:

        • 選取網域值旁邊空白區域中出現的圓形核取方塊,以選取一個或多個項目。
        • 按一下 網域 欄標題旁邊空白區域中顯示的圓形核取方塊,即可一次選取所有項目。

        當您在管理自訂網域以進行冒充保護彈出式視窗中完成後,請選取完成以返回網路釣魚閾值 & 保護頁面。

      • 新增受信任的寄件者與網域:選取 管理 (nn) 個受信任的寄件者與網域,為此原則指定冒名保護例外。 在打開的 「管理自訂網域以供冒充保護 」飛出視窗中,你在 「寄件人 」標籤輸入寄件人,在 「網域 」分頁輸入網域。

        注意事項

        受信任的發送者與網域條目數量最多為 1024 個。

        • 寄件者 索引標籤:選取 新增寄件者

          在開啟的「新增受信任寄件人」跳出視窗中,輸入一個電子郵件地址,然後選擇新增。 視需要重複此步驟多次。 若要移除現有項目,請選取該項目的

          當你完成「 新增可信寄件人 」飛出視窗後,選擇 新增

          回到 寄件 人標籤,你輸入的寄件人已經列出了。

          要將條目列表從正常間距改為緊湊間距,請選擇 「將列表間距變更為壓縮」或「法線」,然後選擇 「精簡清單」。

          使用 搜尋 方塊來尋找飛出視窗中的項目。

          要新增條目,請選擇 新增寄件人 ,並重複前述步驟。

          要移除條目,請執行以下任一步驟:

          • 選取寄件者值旁空白區域中顯示的圓形核取方塊,即可選取一個或多個項目。
          • 請勾選出現在 寄件者 欄標題旁空白區域中的圓形核取方塊,一次選取所有項目。

          當您在管理自訂網域以進行冒充保護彈出式視窗的寄件者索引標籤上完成時,請選取網域索引標籤以新增網域,或選取完成以返回網路釣魚閾值 & 保護頁面。

          提示

          如果以下寄件人發出的 Microsoft 365 系統訊息被認定為冒充嘗試,你可以將這些寄件人加入受信任的寄件人清單:

          • noreply@email.teams.microsoft.com
          • noreply@emeaemail.teams.microsoft.com
          • no-reply@sharepointonline.com
          • noreply@planner.office365.com
        • 網域 標籤:選擇 新增網域。 在開啟的「新增受信任網域」飛出視窗中,在欄位輸入網域,然後在下拉選單中選擇出現的網域。 視需要重複此步驟多次。 若要移除現有項目,請選取該項目的

          完成 「新增可信網域 」的跳板後,選擇 新增網域

          回到 網域 標籤,現在你新增的網域已經列出了。

          要將條目列表從正常間距改為緊湊間距,請選擇 「將列表間距變更為壓縮」或「法線」,然後選擇 「精簡清單」。

          使用 搜尋 框尋找分頁上的條目。

          要新增條目,請選擇 新增網域 ,並重複前述步驟。

          要移除條目,請執行以下任一步驟:

          • 選取網域值旁邊空白區域中出現的圓形核取方塊,以選取一個或多個項目。
          • 選取出現在 Domain 欄標題旁空白區域中的圓形核取方塊,即可一次選取所有條目。

          當您在管理自訂網域以進行冒充保護彈出式視窗的網域索引標籤上完成時,請選取寄件者索引標籤以新增寄件者,或選取完成以返回網路釣魚閾值 & 保護頁面。

          注意事項

          受信任網域的條目不包含指定網域的子網域。 你需要為每個子網域新增一個條目。

        當您在管理自訂網域以進行冒充保護彈出式視窗中完成後,請選取完成以返回網路釣魚閾值 & 保護頁面。

      • 啟用信箱智慧:此設定預設為選項,建議保持開啟狀態。 若要關閉信箱智慧,請清除勾選核取方塊。

      • 啟用冒充保護智慧:此設定僅在選擇 啟用信箱智慧 時可用。 此設定允許信箱智慧對被識別為冒充嘗試的訊息採取行動。 你在下一頁指定信箱智慧偵測要採取的動作。

        注意事項

        如果寄件人和收件人之前透過電子郵件溝通,信箱情報保護就無法發揮作用。 如果發送者與收件人從未透過電子郵件溝通,信箱情報可辨識出該訊息是冒充嘗試。

        要啟用信箱情報保護,請勾選勾選方塊。 你可以在下一頁指定郵箱智慧偵測的動作。

    • 偽裝 區塊:使用 啟用偽造智慧 的勾選框來開啟或關閉偽造智慧。 此設定預設為選擇,我們建議您保持開啟。 您可以在下一頁指定要對來自遭封鎖之偽造寄件者的郵件採取的動作。

      要關閉偽裝情報,請清除勾選框。

      注意事項

      如果您的 MX 記錄未指向 Microsoft 365,您不需要關閉偽冒情報;您應該改為啟用連接器的增強型篩選功能。 如需指示,請參閱 Exchange Online 中連接器的增強篩選

    當你瀏覽完 釣魚門檻 & 防護 頁面後,選擇 下一步

  6. 動作 頁面,請設定以下設定:

    • 訊息動作 區塊:設定以下操作:

      • 若偵測到訊息為使用者冒充:此設定僅在您選擇前一頁的「啟用使用者保護」時可用。 在下拉選單中選擇以下其中一個動作:

        • 預設 (不要套用任何動作)

        • 將訊息轉寄到其他電子郵件地址

        • 將郵件移至收件人的垃圾郵件(Junk Email)資料夾

        • 隔離郵件:如果您選取此動作,則會出現 套用隔離原則 方塊,供您選取適用於因使用者冒充保護而遭隔離之郵件的隔離原則。 隔離原則會定義使用者可以對隔離郵件執行哪些操作,以及使用者是否收到隔離通知。 欲了解更多隔離政策資訊,請參閱 隔離政策的解剖

          如果你沒有選取隔離原則,將會使用適用於使用者冒充偵測的預設隔離原則 (DefaultFullAccessPolicy)。 當您稍後查看或編輯防網政策設定時,會顯示隔離政策名稱。

        • 遞送訊息並新增其他地址至 Bcc 行

        • 在訊息送達前刪除

      • 若訊息被偵測為冒充網域:此設定僅在您選擇前一頁的「 啟用以保護網域 」時使用。 在下拉選單中選擇以下其中一個動作:

        • 預設 (不要套用任何動作)

        • 將訊息轉寄到其他電子郵件地址

        • 將郵件移至收件人的垃圾郵件(Junk Email)資料夾

        • 隔離訊息:如果您選取此動作,會出現 套用隔離原則 方塊,供您選取要套用至因網域冒充保護而遭隔離之訊息的隔離原則。

          如果您未選取隔離原則,系統會使用用於網域冒充偵測的預設隔離原則 (DefaultFullAccessPolicy)。 當您稍後查看或編輯防網政策設定時,會顯示隔離政策名稱。

        • 遞送訊息並新增其他地址至 Bcc 行

        • 在訊息送達前刪除

      • 若信箱智慧偵測到冒充使用者:此設定僅在你在前一頁選擇 啟用「啟用智慧以模擬保護」 時可用。 在下拉選單中選擇以下其中一個動作:

        • 預設 (不要套用任何動作)

        • 將訊息轉寄到其他電子郵件地址

        • 將郵件移至收件人的垃圾郵件(Junk Email)資料夾

        • 隔離訊息:如果您選擇此動作,會出現 一個「套用隔離政策 」的框,選擇適用於被郵箱情報保護隔離的郵件的隔離政策。

          如果您未選擇隔離政策,則會使用預設的郵箱智慧偵測隔離政策 (DefaultFullAccessPolicy) 。 當您稍後查看或編輯防網政策設定時,會顯示隔離政策名稱。

        • 遞送訊息並新增其他地址至 Bcc 行

        • 在訊息送達前刪除

      • 當訊息被偵測為偽造時,尊重 DMARC 記錄政策:此設定預設為選項,讓您控制當發送者未通過明確 DMARC 檢查且 DMARC 政策設定p=quarantinep=reject為 或 時,訊息的處理方式:

        • 若訊息被偵測為偽裝,且 DMARC 政策設定為 p=隔離:請選擇以下動作之一:

          • 隔離訊息:預設值。
          • 將訊息移至收件人的垃圾郵件Email資料夾
        • 若訊息被偵測為偽造,且 DMARC 政策設定為 p=reject:請選擇以下其中一個動作:

          • 隔離訊息
          • 拒絕訊息:預設值。

        如需詳細資訊,請參閱 偽造防護與寄件者 DMARC 政策

      • 如果訊息被詐騙智慧偵測為假冒:只有在您於上一頁選取啟用詐騙智慧時,才能使用此設定。 在下拉式選單中,為來自遭封鎖之偽冒寄件者的訊息選取下列其中一項動作:

        • 將郵件移到收件人的垃圾郵件Email資料夾 (預設)

        • 隔離訊息:如果您選擇此動作,會出現 一個「套用隔離政策 」框,選擇適用於被偽造情報保護隔離訊息的隔離政策。

          如果您未選取隔離原則,則會使用偽冒情報偵測的預設隔離原則 (DefaultFullAccessPolicy)。 當您稍後查看或編輯防網政策設定時,會顯示隔離政策名稱。

    • 安全提示 & 指示燈 部分:設定以下設定:

      • 展示首次接觸安全提示:欲了解更多資訊,請參閱 首次接觸安全提示
      • 顯示使用者冒充安全提示:此設定僅在你在上一頁選擇 「啟用使用者保護 」時可用。
      • 顯示網域冒充安全提示:此設定僅在您選擇上一頁的「 啟用以保護網域 」時可用。
      • 顯示使用者冒充異常字元的安全提示 此設定僅在您於上一頁選取啟用要保護的使用者啟用要保護的網域時可用。
      • 針對偽冒的未通過驗證寄件者顯示 (?):此設定僅在您於上一頁選取啟用偽冒情報時,才能使用。 如果郵件未通過 寄件者原則架構 (SPF)DomainKeys Identified Mail (DKIM) 檢查 未通過 網域型郵件驗證、報告及一致性 (DMARC)複合驗證,則會在 Outlook [寄件者] 方塊中的寄件者相片上加上問號 (?)。 根據預設,系統會自動選取此設定。
      • 顯示「via」標籤:只有在上一頁選取 啟用偽冒判斷 時,才能使用此設定。 如果寄件者地址的網域與 DKIM 簽章或chris@contoso.com via fabrikam.com位址中的網域不同,則會透過 () 將具名標籤新增至寄件者位址。 根據預設,系統會自動選取此設定。

      要開啟設定,請勾選勾選方塊。 若要將其關閉,請清除核取方塊。

      關於這些指標的範例,請參閱冒 充安全提示未認證寄件者指標

    當你完成 操作頁面後 ,選擇 「下一步」。

  7. 評論 頁面,檢視你的設定。 您可以在每個區段中選取 [編輯],以修改該區段內的設定。 或者,您可以選取上一步,或在精靈中選取特定頁面。

    完成 評論 頁面後,選擇 提交

  8. 已建立新增反網路釣魚原則 頁面上,您可以選取連結來檢視該原則、檢視反網路釣魚原則,以及深入了解反網路釣魚原則。

    當你完成 新反釣魚政策建立頁面 後,選擇 完成

    回到 反釣魚 頁面,新政策已被列出。

請使用 Microsoft Defender 入口網站查看反釣魚政策細節

在 Microsoft Defender 入口網站中,移至原則區段中的>>>反網路釣魚。 或者,若要直接前往 反釣魚 頁面,請使用 https://security.microsoft.com/antiphishing

反釣魚 頁面,以下屬性顯示在反釣魚政策清單中:

  • 名稱
  • 狀態:價值觀如下:
    • 一律開啟適用於預設反網路釣魚原則。
    • 其他反垃圾郵件政策可設為開啟關閉
  • 優先權:欲了解更多資訊,請參閱 「設定自訂反釣魚政策的優先權 」章節。

要將政策清單從正常間距改為緊湊間距,請選擇 「變更清單間距為緊湊」或「正常」,然後選擇 「緊湊」清單

選擇 篩選 以依建立日期 (時間範圍 、) 或 狀態來篩選政策。

使用 搜尋 框及相應值來尋找特定的反釣魚政策。

使用 匯出 將政策清單匯出成 CSV 檔案。

若要選取原則,請按一下該列中名稱旁邊的核取方塊以外的任何位置,以開啟該原則的詳細資料飛出式窗格。

提示

若想在不留下詳細說明的情況下查看其他反釣魚政策的細節,請使用跳出頁面頂端的「上一項目」和「下一項目」。

使用 Microsoft Defender 入口網站對反網路釣魚原則採取動作

請使用以下步驟修改、啟用、停用、重新排序或刪除 Microsoft Defender 入口網站中的反釣魚政策:

  1. 在 Microsoft Defender 入口網站中,移至原則區段中的>>>反網路釣魚。 或者,若要直接前往 反釣魚 頁面,請使用 https://security.microsoft.com/antiphishing

  2. 反釣魚 頁面,請使用以下任一方法選擇反釣魚政策:

    • 請從清單中選取該原則,方法是選取名稱旁的核取方塊。 出現的 更多動作 下拉式清單中提供下列動作:

      • 啟用所選政策
      • 停用部分政策
      • 刪除所選政策

      已選取原則並展開更多動作控制項的反網路釣魚頁面。

    • 在清單中,按一下該列中名稱旁核取方塊以外的任何位置,即可選取該原則。 以下部分或全部操作可在開啟的詳細資料飛出視窗中取得:

      • 在每個區段中選取 編輯(自訂原則或預設原則),即可修改原則設定
      • 開啟關閉(僅限自訂原則)
      • 提高優先順序降低優先順序(僅限自訂原則)
      • 刪除政策 (自訂政策)

      自訂反釣魚政策的詳細資料彈出視窗。

修改、啟用/停用、優先權及刪除的操作分別在以下章節說明: 修改防網購政策啟用或停用自訂反釣魚政策設定自訂反釣魚政策的優先順序,以及 移除自訂防網購政策

使用 Microsoft Defender 入口網站修改反網路釣魚原則

當你選擇預設的反釣魚政策或自訂政策後,只要在名稱旁邊的勾選框以外的任何欄位點擊,政策設定就會顯示在開啟的詳細視窗中。 在每個區塊選擇 「編輯」 以修改該區段內的設定。 欲了解更多設定資訊,請參閱使用 Microsoft Defender 入口建立反釣魚政策

預設政策中,你無法修改政策名稱,也沒有接收者過濾器可以設定 (政策適用於所有收件人) 。 但你可以修改政策中的所有其他設定。

對於與預設安全性原則相關聯、名為 Standard Preset Security PolicyStrict Preset Security Policy 的反網路釣魚原則,您無法在詳細資料飛出視窗中修改原則設定。 而是,在詳細資料浮出窗格中選取 「檢視預設安全性原則」,以前往位於 https://security.microsoft.com/presetSecurityPolicies 頁面,修改預設安全性原則。

使用 Microsoft Defender 入口網站啟用或停用自訂反網路釣魚原則

您無法停用預設的反網路釣魚原則(其一律保持啟用)。

您無法啟用或停用與標準和嚴格預設安全性原則相關聯的反網路釣魚原則。 你可以在預設安全政策頁面啟用或停用 Standard 或 Strict 預設安全政策。https://security.microsoft.com/presetSecurityPolicies

當你選擇啟用的自訂反釣魚政策 (狀態值為On) 後,請使用以下任一方法來停用它:

  • 在反網路釣魚頁面上:選取其他動作>停用選取的原則
  • 在原則的詳細資料彈出式視窗中:選取彈出式視窗頂端的關閉

當您選擇一個已停用的自訂反釣魚政策 (狀態值為關閉) 後,請使用以下任一方法來啟用:

  • 在反釣魚頁面:選擇 更多行動>啟用所選政策
  • 在原則的詳細資料彈出式視窗中:選取彈出式視窗頂端的開啟

反網路釣魚頁面上,原則的狀態值現在為開啟關閉

使用 Microsoft Defender 入口網站設定自訂反釣魚政策的優先順序

反釣魚政策會依照 反釣魚 頁面上顯示的順序進行處理:

  • 與嚴格預設安全政策相關的反釣魚政策「 嚴格預設安全政策 」總是優先套用(前提是該預設安全政策 已分配給預設安全政策中的使用者)。
  • 與標準預設安全性原則相關聯,名為標準預設安全性原則的反網路釣魚原則往後一律會套用 (如果已啟用標準預設安全性原則)。
  • 自訂的反釣魚政策會依優先順序接續套用 (若啟用) :
    • 優先權值越低表示優先權越高 (0 是最高) 。
    • 預設情況下,新政策的優先權低於最低的現有自訂政策, (第一個是 0,下一個是 1,依此類推 ) 。
    • 任何兩個原則都不能有相同的優先順序值。
  • 預設的反釣魚政策優先權值永遠是最低,且無法更改

對收件者而言,在第一個原則生效後(即該收件者適用的最高優先順序原則),反網路釣魚保護便會停止。 欲了解更多資訊,請參閱 電子郵件保護的順序與優先順序。

在你點擊該列中除名稱旁勾選框以外的任何位置,選擇自訂反釣魚政策後,你可以在開啟的詳細說明框中提升或降低該政策的優先順序:

  • 反網路釣魚頁面上,優先順序值為 0 的自訂原則,在詳細資料彈出式視窗頂端具有降低優先順序動作。
  • 優先順序最低 (優先順序值最高,例如 3) 的自訂原則,其詳細資料彈出式視窗頂端會顯示提高優先順序動作。
  • 如果您有三個以上的原則,則位於 Priority 0 與最低優先順序之間的原則,會在詳細資料飛出窗格頂端同時顯示 提高優先順序降低優先順序 這兩個動作。

在原則詳細資料彈出式窗格中完成操作後,選取 關閉

回到 反釣魚 頁面,列表中政策的順序與更新的 優先權 值相符。

使用 Microsoft Defender 入口網站刪除自訂反網路釣魚原則

您無法移除預設的防網路釣魚原則,也無法移除與 預設安全性原則 相關聯、名為 Standard Preset Security PolicyStrict Preset Security Policy 的防網路釣魚原則。

選擇自訂反釣魚政策後,請使用以下任一方法將其移除:

  • 在反網路釣魚頁面上:選取其他動作>刪除選取的原則
  • 在原則的詳細資料彈出式視窗中:選取彈出式視窗頂端的刪除原則

在開啟的警告對話框中選擇 「是 」。

反網路釣魚頁面上,將不再列出已刪除的原則。

使用 Exchange Online PowerShell 來設定反釣魚政策

在 Exchange Online PowerShell 中,反釣魚政策被管理為兩個獨立物件:一個是反釣魚政策,一個是反釣魚規則。 防網路釣魚原則的基本元素如下:

  • 反網路釣魚原則:指定要啟用或停用的網路釣魚防護、要對這些防護套用的動作,以及其他選項。
  • 反網路釣魚規則:指定相關聯反網路釣魚原則的優先順序和收件者篩選條件(原則適用對象)。

當你在 Microsoft Defender 入口網站管理反釣魚政策時,這兩者的差異並不明顯:

  • 在 Defender 入口網站中建立原則時,實際上是同時建立反網路釣魚規則,以及與其相關聯、使用相同名稱的反網路釣魚原則。
  • 當你在 Defender 入口網站修改政策時,與名稱、優先順序、啟用或停用及接收者過濾器相關的設定會修改反釣魚規則。 其他所有設定都會修改相關的反釣魚政策。
  • 當你在 Defender 入口網站移除一項政策時,反網路釣魚規則和相關的反網路釣魚政策會同時被移除。

在 Exchange Online PowerShell 中,反釣魚政策與反釣魚規則的差異非常明顯。 你可以使用 *-AntiPhishPolicy cmdlet 來管理反釣魚政策,而你則使用 *-AntiPhishRule 指令碼來管理反釣魚規則。

  • 在 PowerShell 中,你先建立反釣魚政策,然後建立反釣魚規則,該規則會識別該規則適用的相關政策。
  • 在 PowerShell 中,你要分別修改反釣魚政策和反釣魚規則的設定。
  • 當你從 PowerShell 移除反釣魚政策時,對應的反釣魚規則不會自動移除,反之亦然。

使用 PowerShell 建立反釣魚策略

在 PowerShell 中建立反釣魚政策是一個兩步驟的過程:

  1. 建立反釣魚政策。
  2. 建立反網路釣魚規則,明確規定該規則適用的反網路釣魚政策。

附註

  • 您可以建立新的反網路釣魚規則,並將現有且尚未建立關聯的反網路釣魚原則指派給該規則。 反網路釣魚規則不能與超過一項反網路釣魚政策相關聯。
  • 你可以在 PowerShell 中為新的反網路釣魚原則設定下列設定;這些設定在建立原則之前,不會出現在 Microsoft Defender 入口網站中。
    • 將新原則建立為停用狀態(在 New-AntiPhishRule Cmdlet 上為 $false)。
    • New-AntiPhishRule Cmdlet 上建立時,設定原則的優先順序(<>Number)。
  • 你在 PowerShell 中建立的新反釣魚政策,在 Microsoft Defender 入口網站中看不到,除非你將該政策指派到反釣魚規則上。

步驟 1:使用 PowerShell 建立反釣魚政策

要建立反釣魚政策,請使用以下語法:

New-AntiPhishPolicy -Name "<PolicyName>" [-AdminDisplayName "<Comments>"] <Additional Settings>

此範例會建立名為「Research Quarantine」的反網路釣魚原則,設定如下:

  • 政策啟用 (我們沒有使用 Enabled 參數,預設值是 $true) 。
  • 說明是:研究部門政策。
  • 啟用針對所有已接受網域的組織網域保護,以及針對 fabrikam.com 的目標網域保護。
  • 指定隔離作為網域冒充偵測的動作,並對隔離訊息使用預設隔離政策, (我們不使用 TargetedDomainQuarantineTag 參數) 。
  • 指定藤戶舞 (mfujito@fabrikam.com) 作為使用者,防止冒充。
  • 指定隔離作為使用者冒充偵測的動作,並對隔離訊息使用預設的隔離政策, (我們不使用 TargetedUserQuarantineTag 參數) 。
  • 啟用信箱智慧 (EnableMailboxIntelligence)、允許信箱智慧保護 (EnableMailboxIntelligenceProtection) 對郵件採取動作、將偵測到的郵件動作指定為 [隔離],並對遭隔離的郵件使用預設隔離原則 (我們未使用 MailboxIntelligenceQuarantineTag 參數)。
  • 將偽造偵測的預設動作改為隔離,並對隔離訊息使用預設隔離政策, (我們不使用 SpoofQuarantineTag 參數) 。
  • 預設會遵循寄件者 DMARC 原則中的p=quarantinep=reject (我們並未使用 HonorDmarcPolicy 參數,且其預設值為$true)。
    • 如果訊息未通過 DMARC(發送者的 DMARC 政策所在 p=quarantine ), (我們沒有使用 DmarcQuarantineAction 參數,且預設值為 Quarantine) ,訊息會被隔離。
    • 如果訊息在 DMARC 中失敗(且發送者的 DMARC 政策是 p=reject ), (我們沒有使用 DmarcRejectAction 參數,且預設值是 Reject) ,訊息會被拒絕。
  • 啟用所有安全提示。
New-AntiPhishPolicy -Name "Monitor Policy" -AdminDisplayName "Research department policy" -EnableOrganizationDomainsProtection $true -EnableTargetedDomainsProtection $true -TargetedDomainsToProtect fabrikam.com -TargetedDomainProtectionAction Quarantine -EnableTargetedUserProtection $true -TargetedUsersToProtect "Mai Fujito;mfujito@fabrikam.com" -TargetedUserProtectionAction Quarantine -EnableMailboxIntelligence $true -EnableMailboxIntelligenceProtection $true -MailboxIntelligenceProtectionAction -AuthenticationFailAction Quarantine -EnableSimilarUsersSafetyTips $true -EnableSimilarDomainsSafetyTips $true -EnableUnusualCharactersSafetyTips $true

欲了解詳細語法與參數資訊,請參見 New-AntiPhishPolicy

提示

關於在反釣魚政策中指定隔離政策的詳細說明,請參閱 「使用 PowerShell 指定反釣魚政策中的隔離政策」。

步驟 2:使用 PowerShell 建立反釣魚規則

要建立反釣魚規則,請使用以下語法:

New-AntiPhishRule -Name "<RuleName>" -AntiPhishPolicy "<PolicyName>" <Recipient filters> [<Recipient filter exceptions>] [-Comments "<OptionalComments>"]

此範例建立一個名為 Research Department 的反釣魚規則,條件如下:

  • 此規則與名為「研究隔離」的反釣魚政策相關。
  • 此規則適用於名為 Research Department 之群組的成員。
  • 因為我們沒有使用 Priority 參數,所以會使用預設的優先權。
New-AntiPhishRule -Name "Research Department" -AntiPhishPolicy "Research Quarantine" -SentToMemberOf "Research Department"

欲了解詳細語法與參數資訊,請參見 New-AntiPhishRule

使用 PowerShell 查看反釣魚政策

要查看現有的反釣魚政策,請使用以下語法:

Get-AntiPhishPolicy [-Identity "<PolicyIdentity>"] [| <Format-Table | Format-List> <Property1,Property2,...>]

此範例回傳所有反釣魚政策的摘要清單及指定屬性。

Get-AntiPhishPolicy | Format-Table Name,IsDefault

此範例會傳回名為 Executives 之反網路釣魚原則的所有屬性值。

Get-AntiPhishPolicy -Identity "Executives"

欲了解詳細語法與參數資訊,請參閱 Get-AntiPhishPolicy

使用 PowerShell 查看反釣魚規則

要查看現有的反釣魚規則,請使用以下語法:

Get-AntiPhishRule [-Identity "<RuleIdentity>"] [-State <Enabled | Disabled] [| <Format-Table | Format-List> <Property1,Property2,...>]

此範例回傳所有反釣魚規則的摘要清單及指定屬性。

Get-AntiPhishRule | Format-Table Name,Priority,State

若要依已啟用或已停用的規則篩選清單,請執行下列命令:

Get-AntiPhishRule -State Disabled | Format-Table Name,Priority
Get-AntiPhishRule -State Enabled | Format-Table Name,Priority

此範例會傳回名為 Contoso Executives 之反網路釣魚規則的所有屬性值。

Get-AntiPhishRule -Identity "Contoso Executives"

如需詳細語法與參數資訊,請參見 Get-AntiPhishRule

使用 PowerShell 修改反釣魚政策

除了以下項目外,修改 PowerShell 中的反釣魚政策時,與建立步驟 1 所述的政策時,可用的設定是相同的: 使用 PowerShell 建立反釣魚政策

  • 將指定政策變成預設政策的 MakeDefault 開關 (套用給所有人,永遠是 最低 優先權,且無法刪除) 只有在修改 PowerShell 的反釣魚政策時才可用。

  • 你無法重命名反釣魚政策, (Set-AntiPhishPolicy 指令檔沒有 名稱 參數) 。 當你在 Microsoft Defender 入口網站中重新命名反釣魚政策時,你只是重新命名了反釣魚規則

若要修改 PowerShell 中的現有反釣魚政策,請使用以下語法:

Set-AntiPhishPolicy -Identity "<PolicyName>" <Settings>

詳細語法與參數資訊請參見 Set-AntiPhishPolicy

提示

關於在反釣魚政策中指定隔離政策的詳細說明,請參閱 「使用 PowerShell 指定反釣魚政策中的隔離政策」。

使用 PowerShell 修改反釣魚規則

在 PowerShell 中修改反網路釣魚規則時,唯一無法使用的設定是可讓您建立已停用規則的 Enabled 參數。 欲啟用或停用現有的反釣魚規則,請見下一節。

否則,修改 PowerShell 中的防釣魚規則時,就沒有額外的設定可用。 如 步驟 2:使用 PowerShell 建立防網路釣魚規則 中所述,當您建立規則時,也可使用相同的設定。

要修改 PowerShell 中現有的反釣魚規則,請使用以下語法:

Set-AntiPhishRule -Identity "<RuleName>" <Settings>

欲了解詳細語法與參數資訊,請參見 Set-AntiPhishRule

使用 PowerShell 啟用或停用反釣魚規則

在 PowerShell 中啟用或停用反釣魚規則,會啟用或停用整個反釣魚政策 (反釣魚規則及所指派的反釣魚政策) 。 你無法啟用或停用預設的反釣魚政策 () 所有收件人都適用。

要啟用或停用 PowerShell 中的反釣魚規則,請使用以下語法:

<Enable-AntiPhishRule | Disable-AntiPhishRule> -Identity "<RuleName>"

此範例會停用名為 Marketing Department 的反網路釣魚規則。

Disable-AntiPhishRule -Identity "Marketing Department"

這個例子使得同樣的規則得以成立。

Enable-AntiPhishRule -Identity "Marketing Department"

欲了解詳細語法與參數資訊,請參見 Enable-AntiPhishRuleDisable-AntiPhishRule

使用 PowerShell 設定反網路釣魚規則的優先順序

您可以對規則設定的最高優先順序值為 0。 您可以設定的最低值則取決於規則的數目。 例如,如果您有五個規則,則您可以使用 0 到 4 的優先順序值。 變更現有規則的優先順序會對其他規則造成階層式影響。 例如,你有五條自訂規則 (優先順序 0 到 4) ,然後你將規則的優先順序改為 2。 原本優先權 2 的規則改為優先權 3,優先權 3 的規則改為優先權 4。

要在 PowerShell 中設定反釣魚規則的優先順序,請使用以下語法:

Set-AntiPhishRule -Identity "<RuleName>" -Priority <Number>

此範例會將規則 (名稱為 Marketing Department) 的優先順序設定為 2。 所有優先權小於或等於2的現有規則會減少1 (其優先權號碼增加1) 。

Set-AntiPhishRule -Identity "Marketing Department" -Priority 2

附註

  • 要在建立新規則時設定優先權,請在 New-AntiPhishRule 指令檔中使用優先權參數。
  • 預設的反釣魚政策沒有相應的反釣魚規則,且優先權值始終不可更改為 最低

使用 PowerShell 移除反釣魚政策

當你使用 PowerShell 移除反釣魚政策時,對應的反釣魚規則並不會被移除。

要移除 PowerShell 中的反釣魚政策,請使用以下語法:

Remove-AntiPhishPolicy -Identity "<PolicyName>"

此範例移除了名為「行銷部門」的反釣魚政策。

Remove-AntiPhishPolicy -Identity "Marketing Department"

如需詳細語法與參數資訊,請參閱 Remove-AntiPhishPolicy

使用 PowerShell 移除防釣魚規則

當你使用 PowerShell 移除反釣魚規則時,對應的反釣魚政策並不會被移除。

要移除 PowerShell 中的反釣魚規則,請使用以下語法:

Remove-AntiPhishRule -Identity "<PolicyName>"

此範例會移除名為 Marketing Department 的反網路釣魚規則。

Remove-AntiPhishRule -Identity "Marketing Department"

欲了解詳細語法與參數資訊,請參見 Remove-AntiPhishRule

如何知道這些程序是否正常運作?

為了確認你已成功在 適用於 Office 365 的 Defender 中設定反釣魚政策,請執行以下任一步驟:

  • 在 Microsoft Defender 入口網站https://security.microsoft.com/antiphishing 頁面上,請確認原則清單、其 狀態 值及其 優先順序 值。 欲查看更多細節,請點擊清單中除名稱旁勾選框以外的任何位置,即可開啟詳細說明視窗。

  • 在 Exchange Online PowerShell 中,將名稱<替換>成政策或規則名稱,並執行以下指令以驗證設定:

    Get-AntiPhishPolicy -Identity "<Name>"
    

    要驗證特定反釣魚規則的配置,請執行以下指令:

    Get-AntiPhishRule -Identity "<Name>"