雲端組織中預設的安全政策

提示

你知道你可以免費試用 適用於 Office 365 的 Microsoft Defender Plan 2 的功能嗎? 請於 Microsoft Defender 入口試用中心使用 適用於 Office 365 的 Defender 的 90 天試用版。 了解 試用 適用於 Office 365 的 Microsoft Defender 的可註冊對象及試用條款。

預設的安全政策 允許您根據我們推薦的設定,為使用者套用許多電子郵件保護功能。 與可無限配置的自訂威脅政策不同,幾乎所有預設安全政策中的設定都無法設定,且都是基於我們在資料中心的觀察結果。 預設安全政策中的威脅政策設定,在防止有害內容遠離用戶與避免不必要的干擾之間取得平衡。

視您的組織而定,預設安全性原則提供許多可在 所有雲端信箱的內建安全性功能適用於 Office 365 的 Microsoft Defender 中使用的保護功能。

以下預設的安全政策可供參考:

  • Standard 預設安全政策。
  • 嚴格 的預設安全政策。
  • 內建保護, 預設安全政策。 為所有以下使用者提供 適用於 Office 365 的 Defender 中基本的安全附件與安全連結保護:
    • 不會被排除於內建保護之外。
    • 這些不包含在 StandardStrict 預設的安全政策中。
    • 不包含在自訂的安全附件或安全連結政策中。

關於設定檔、政策、設定與優先順序的詳細資訊,請參閱 附錄:預設安全政策中的設定檔、設定與政策優先順序

若要設定預設安全政策,請參見 「將標準與嚴格預設安全政策分配給使用者 」,並在 內建保護預設安全政策中新增排除事項。

開始之前有哪些須知?

  • 你可以在 https://security.microsoft.com. 開啟 Microsoft Defender 入口網站。 若要直接進入 預設安全政策 頁面,請使用 https://security.microsoft.com/presetSecurityPolicies.

  • 若要連線至 Exchange Online PowerShell,請參閱連線至 Exchange Online PowerShell

  • 您必須已獲派權限,才能進行本文中的程序。 您有下列選項:

    • Microsoft Defender 全面偵測回應 統一角色型存取控制 (RBAC)(若 電子郵件與共同作業>適用於 Office 365 的 Defender 權限為 啟用。僅影響 Defender 入口網站,不影響 PowerShell):授權與設定/安全性設定/核心安全性設定 (管理)授權與設定/安全性設定/核心安全性設定 (讀取)

    • Exchange Online 權限

      • 設定預設的安全政策:加入 組織管理安全管理員 角色群組。
      • 對預設安全性原則的唯讀存取權:屬於全域讀者角色群組。
    • Microsoft Entra權限:成為全域管理員*安全管理員全域閱讀器角色的成員,可讓使用者擁有 Microsoft 365 中其他功能的必要權限與權限。

      重要事項

      * Microsoft 強烈主張最小權限原則。 僅分配執行任務所需的最低權限,有助於降低安全風險並強化組織整體防護。 全域管理員是一個高度特權的職位,應該限制在緊急情境或無法使用其他角色時使用。

使用 Microsoft Defender 入口網站,為使用者指派 Standard 和 Strict 預設的安全政策

請依照以下步驟,在 Microsoft Defender 入口網站中為使用者指派標準或嚴格預設的安全政策。

  1. 在 Microsoft Defender 入口網站 https://security.microsoft.com 中,前往 範本原則 區段中的 >>>預設安全性原則。 或者,若要直接進入 預設安全政策 頁面,請使用 https://security.microsoft.com/presetSecurityPolicies

  2. 在你第一次造訪預設安全政策頁面時,很可能會關閉 Standard 保護嚴格保護

    將你想設定的選項的切換鍵滑入 開啟,然後選擇 管理保護設定 以啟動設定精靈。

  3. 「應用Exchange Online Protection」頁面,請識別內部接收者,這些收件人會獲得所有雲端信箱內建安全功能的服務 (收件人條件) :

    • 所有得獎者

    • 特定收件人:設定以下出現的收件人條件之一:

      • 使用者:指定的郵箱或郵件使用者。
      • 群組:
        • 指定的通訊群組或已啟用郵件的安全性群組成員(不支援動態通訊群組)。
        • 指定的 Microsoft 365 群組(Microsoft Entra ID 中的動態成員資格群組不受支援)。
      • 網域:組織中所有擁有指定 接受網域的主要電子郵件地址的收件人。

      提示

      子網域會自動包含,除非你特別排除。 例如,一份包含 contoso.com 的保單也會包含 marketing.contoso.com,除非你排除 marketing.contoso.com。

    按一下適當的方塊,開始輸入值,然後從結果中選取您想要的值。 視需要重複此程序多次。 要移除現有值,請選擇 該值旁邊的選項。

    針對使用者或群組,您可以使用大部分識別碼 (名稱、顯示名稱、別名、電子郵件地址、帳戶名稱等),但會在結果中顯示對應的顯示名稱。 對於使用者或群組,請單獨輸入星號 (*) ,即可查看所有可用值。

    條件只能使用一次,但條件可以包含多個值:

    • 同一條件的多個會使用 OR 邏輯(例如,<接收者1><接收者2>)。 如果接收者符合 一指定值,則該政策會套用於該人身上。

    • 不同 類型的條件會 使用 AND 邏輯。 受益人必須符合 所有 規定條件,保單才會適用。 例如,你設定一個條件,包含以下數值:

      • 使用者: romain@contoso.com
      • 群組:主管

      這項政策僅適用於romain@contoso.com,前提是他也是主管群組的成員。 否則,這項政策不會適用於他。

    • 排除這些收件人:如果您選擇 了所有收件人特定收件人,請選擇此選項來設定收件人例外。

      你只能使用一次例外,但該例外可以包含多個值:

      • 同一例外的多個會使用 OR 邏輯(例如,<recipient1><recipient2>)。 如果收件人符合 指定 值,該政策不會套用在他們身上。
      • 不同類型的例外狀況會使用 OR 邏輯 (例如,<收件者 1><group1 的成員><domain1 的成員>)。 如果收件人符合 任何 指定的例外值,該政策就不會套用在他們身上。

    當你完成「Apply Exchange Online Protection」頁面後,選擇「下一步」。

    附註

    在沒有適用於 Office 365 的 Defender的組織中,選擇下一步會帶你進入第9步) (審查頁面。

  4. 套用 適用於 Office 365 的 Defender 保護 頁面上,識別會收到(收件者條件)或不會收到(收件者例外)適用於 Office 365 的 Defender 保護的內部收件者。

    設定與行為與步驟 3 中描述的 Apply Exchange Online Protection 頁面相同。

    您也可以選擇先前選擇的收件人,以使用您在 Apply Exchange Online Protection 頁面中選擇的同一收件人。

    當您完成「Apply 適用於 Office 365 的 Defender 保護」頁面後,選擇「下一步」。

    提示

    若組織中並非所有使用者皆擁有 適用於 Office 365 的 Defender 授權,您可以使用以下方法,僅對符合資格的使用者套用 適用於 Office 365 的 Defender 保護:

    • 使用指定收件人來識別符合 適用於 Office 365 的 Defender 保護的使用者或群組。
    • 使用「排除這些收件人>」指定收件人來識別不符合 適用於 Office 365 的 Defender 保護的使用者或群組。
  5. 模擬保護 頁面上,選取 「下一步」

  6. 在「 被攻擊者冒充時新增電子郵件地址標記 」頁面,新增受 使用者冒充保護的內部寄件人和外部寄件人。

    附註

    所有收件者都會在預設安全性原則中,自動獲得來自 信箱智慧 的冒名頂替防護。

    你可以在標準或嚴格的預設安全性原則中,為使用者模擬防護指定最多 350 位使用者。

    如果寄件人和收件人之前曾透過電子郵件溝通,使用者冒充保護就無法生效。 如果發送者與收件人從未透過電子郵件溝通,該訊息可被識別為冒充嘗試。

    每個項目都包含顯示名稱和電子郵件地址:

    • 內部使用者:點選 「新增有效電子郵件 」或開始輸入使用者的電子郵件地址。 在出現的 「建議聯絡人 」下拉選單中選擇電子郵件地址。 使用者的顯示名稱會被加入新增 名稱 框 (你可以在那裡更改) 。 當你選擇完使用者後,選擇 新增

    • 外部使用者:請在 「新增有效電子郵件 匣」輸入完整電子郵件地址,然後在出現的 「建議聯絡人 」下拉選單中選擇該電子郵件地址。 電子郵件地址也會新增到 新增名稱 方塊中(您可以將其變更為顯示名稱)。

    視需要重複這些步驟。

    你新增的使用者會依 顯示名稱寄件人電子郵件地址在頁面上列出。 要移除使用者,請選擇 條目旁邊的選項。

    使用 搜尋 框尋找頁面上的條目。

    當您完成「Apply 適用於 Office 365 的 Defender 保護」頁面後,選擇「下一步」。

  7. 新增遭攻擊者冒充時需標記的網域 頁面上,新增受到 網域冒充保護 保護的內部和外部網域。

    附註

    你擁有的所有網域(已接受的網域)都會在預設安全性原則中自動套用網域冒用防護。

    你可以在 Standard 或 Strict 預設的安全政策中,指定最多 50 個自訂網域來保護網域冒充。

    點選「 新增網域」 方框,輸入網域值,然後按下 ENTER 鍵或選擇下方顯示的數值。 若要從方塊中移除網域並重新開始,請選取網域旁邊的 。 當你準備好新增網域時,請選擇 新增。 視需要重複此步驟多次。

    你新增的網域都在頁面上列出。 要移除網域,請選擇 旁邊的值。

    你新增的網域都在頁面上列出。 要移除網域,請選擇 該條目旁邊的選項。

    若要從列表中移除現有條目,請選擇 該條目旁邊。

    當你完成「 新增網域以標記被攻擊者冒充時」的操作後,選擇 「下一步」。

  8. 在「 新增可信電子郵件地址與網域以避免被標記為冒充」 頁面,輸入你想排除的寄件人電子郵件地址與網域。 這些寄件人的訊息從未被標記為冒充攻擊,但發件人仍會受到 Microsoft 365 和 適用於 Office 365 的 Defender 中其他過濾器的掃描。

    附註

    受信任網域的條目不包含指定網域的子網域。 你需要為每個子網域新增一個條目。

    在方框中輸入電子郵件地址或網域,然後按下 ENTER 鍵或選擇方框下方顯示的值。 要從該欄位移除一個值並重新開始,請選擇 該值旁邊的選項。 當你準備好新增使用者或網域時,選擇 新增。 視需要重複此步驟多次。

    你新增的使用者和網域會依 名稱類型 列在頁面上。 要移除項目,請選取該項目旁邊的

    當你完成「 新增可信電子郵件地址與網域以避免被標記為冒充」 頁面後,選擇 「下一步」。

  9. 「檢視並確認你的變更 」頁面,檢視你的設定。 你可以選擇 返回 或在精靈中的特定頁面來修改設定。

    當你完成 審核並確認變更 頁面後,選擇 確認

  10. 標準保護已更新嚴格保護已更新 頁面上,選取 完成

使用 Microsoft Defender 入口網站修改 Standard 與 Strict 預設安全政策的指派

若要修改標準防護嚴格保護預設安全政策的指派,請依照 Microsoft Defender 入口網站中的步驟,將標準與嚴格預設安全政策指派給使用者,並視需要更新現有的政策指派。

若要在保留現有條件與例外的情況下,停用 Standard 保護嚴格保護預設的安全政策,請將切換開關滑入關閉。 要啟用這些政策,請將開關滑入 「開啟」。

使用 Microsoft Defender 入口網站,為內建保護預設的安全政策新增排除事項

提示

內建保護預設安全政策適用於所有擁有 適用於 Office 365 的 Defender 授權的組織使用者。 套用這項保護措施的用意,是在系統管理員明確設定 適用於 Office 365 的 Defender 保護之前,盡可能保護最廣泛的使用者。 由於內建 保護 預設啟用,客戶無需擔心違反產品授權條款。 不過,我們建議購買足夠的 適用於 Office 365 的 Defender 授權,以確保內建保護對所有使用者持續有效。

內建保護預設安全政策不影響在 StandardStrict 預設安全政策中定義的收件人,或自訂安全連結或安全附件政策中定義的收件人。 因此,除非您想要排除不符合 Safe Links 與 Safe Attachments 保護適用資格的使用者(也就是沒有 適用於 Office 365 的 Defender 授權的使用者),否則我們通常不建議對 Built-in protection 預設安全性原則設定例外。

  1. 在 Microsoft Defender 入口網站 https://security.microsoft.com 中,前往 範本原則 區段中的 >>>預設安全性原則。 或者,若要直接進入 預設安全政策 頁面,請使用 https://security.microsoft.com/presetSecurityPolicies

  2. 預設安全性原則 頁面的 內建保護 區段中,選取 新增排除項目 (不建議)

  3. 在開啟的 「排除內建保護 」跳出視窗中,請識別被排除在內建安全連結與安全附件保護之外的內部收件人:

    • 使用者
    • 群組:
      • 指定的通訊群組或已啟用郵件的安全性群組成員(不支援動態通訊群組)。
      • 指定的 Microsoft 365 群組(Microsoft Entra ID 中的動態成員資格群組不受支援)。
    • 網域

    點選對應的方框,開始輸入一個數值,然後選擇下方顯示的數值。 視需要重複此程序多次。 要移除現有值,請選擇 該值旁邊的選項。

    針對使用者或群組,您可以使用大部分識別碼 (名稱、顯示名稱、別名、電子郵件地址、帳戶名稱等),但會在結果中顯示對應的顯示名稱。 對於使用者,單獨輸入星號 (*) 即可查看所有可用值。

    你只能使用一次例外,但該例外可以包含多個值:

    • 同一例外的多個會使用 OR 邏輯(例如,<recipient1><recipient2>)。 如果收件人符合 指定 值,該政策不會套用在他們身上。
    • 不同類型的例外狀況會使用 OR 邏輯 (例如,<收件者 1><group1 的成員><domain1 的成員>)。 如果收件人符合 任何 指定的例外值,該政策就不會套用在他們身上。
  4. 當你在「 排除內建保護 」的跳出視窗中完成後,選擇 「儲存」。

如何知道這些程序是否正常運作?

為了確認你是否成功為使用者指派了 Standard 保護嚴格保護安全政策,請使用一個保護設定,該設定預設值與 Standard 保護設定不同,而 Strict 保護設定則不同。

例如,對於被識別為垃圾郵件的電子郵件(非高信賴垃圾郵件),請確認該郵件對 Standard protection 使用者會送達 [垃圾郵件] 資料夾,而對 Strict protection 使用者則會遭到隔離。

或者,對於大量郵件,請確認 BCL 值 6 或以上能將訊息送達 Standard 保護使用者的 Junk Email 資料夾,而 BCL 值 5 或以上則對嚴格保護使用者隔離該郵件。

Exchange Online PowerShell 中的預設安全政策

在 PowerShell 中,預設的安全策略包含以下元素:

關於支援的情境,請參見「 使用 PowerShell 以查看預設安全政策中的個別威脅政策」、「 使用 PowerShell 查看預設安全政策的規則」、「 使用 PowerShell 開啟或關閉預設安全政策,以及 使用 PowerShell 指定預設安全政策的接收條件與例外」。

若要連線至 Exchange Online PowerShell,請參閱連線至 Exchange Online PowerShell

使用 PowerShell 查看預設安全政策中的個別威脅策略

請記得,如果你從未在 Microsoft Defender 入口網站啟用 Standard 預設安全政策或 Strict 預設安全政策,預設安全政策的相關威脅政策就不存在。

  • 內建保護預設安全性原則:相關原則名為 Built-In Protection Policy。 這些原則的 IsBuiltInProtection 屬性值為 True。

    要查看內建保護預設安全政策的個別威脅政策,請執行以下指令:

    Write-Output -InputObject ("`r`n"*3),"Built-in protection Safe Attachments policy",("-"*79);Get-SafeAttachmentPolicy -Identity "Built-In Protection Policy" | Format-List; Write-Output -InputObject ("`r`n"*3),"Built-in protection Safe Links policy",("-"*79);Get-SafeLinksPolicy -Identity "Built-In Protection Policy" | Format-List
    
  • 標準預設安全性原則:相關的威脅原則名稱為 Standard Preset Security Policy<13-digit number>。 例如,Standard Preset Security Policy1622650008019。 這些政策的 RecommendPolicyType 屬性值為 Standard。

    • 若要在具備所有雲端信箱內建安全功能的組織中查看 Standard 預設安全政策的個別威脅政策,請執行以下指令:

      Write-Output -InputObject ("`r`n"*3),"Standard anti-malware policy",("-"*79);Get-MalwareFilterPolicy | Where-Object -Property RecommendedPolicyType -eq -Value "Standard"; Write-Output -InputObject ("`r`n"*3),"Standard anti-spam policy",("-"*79);Get-HostedContentFilterPolicy | Where-Object -Property RecommendedPolicyType -eq -Value "Standard"; Write-Output -InputObject ("`r`n"*3),"Standard anti-phishing policy",("-"*79);Get-AntiPhishPolicy | Where-Object -Property RecommendedPolicyType -eq -Value "Standard"
      
    • 要查看使用 適用於 Office 365 的 Defender 的組織中 Standard 預設安全政策的個別威脅政策,請執行以下指令:

      Write-Output -InputObject ("`r`n"*3),"Standard anti-malware policy",("-"*79);Get-MalwareFilterPolicy | Where-Object -Property RecommendedPolicyType -eq -Value "Standard"; Write-Output -InputObject ("`r`n"*3),"Standard anti-spam policy",("-"*79);Get-HostedContentFilterPolicy | Where-Object -Property RecommendedPolicyType -eq -Value "Standard"; Write-Output -InputObject ("`r`n"*3),"Standard anti-phishing policy",("-"*79);Get-AntiPhishPolicy | Where-Object -Property RecommendedPolicyType -eq -Value "Standard"; Write-Output -InputObject ("`r`n"*3),"Standard Safe Attachments policy",("-"*79);Get-SafeAttachmentPolicy | Where-Object -Property RecommendedPolicyType -eq -Value "Standard"; Write-Output -InputObject ("`r`n"*3),"Standard Safe Links policy",("-"*79);Get-SafeLinksPolicy | Where-Object -Property RecommendedPolicyType -eq -Value "Standard"
      
  • 嚴格預設安全政策:相關的威脅政策命名 Strict Preset Security Policy<13-digit number>為 。 例如,Strict Preset Security Policy1642034872546。 這些原則的 RecommendPolicyType 屬性值為 Strict。

    • 若要查看具備所有 雲端信箱內建安全功能的組織中,嚴格預設安全政策的個別威脅政策,請執行以下指令:

      Write-Output -InputObject ("`r`n"*3),"Strict anti-malware policy",("-"*79);Get-MalwareFilterPolicy | Where-Object -Property RecommendedPolicyType -eq -Value "Strict"; Write-Output -InputObject ("`r`n"*3),"Strict anti-spam policy",("-"*79);Get-HostedContentFilterPolicy | Where-Object -Property RecommendedPolicyType -eq -Value "Strict"; Write-Output -InputObject ("`r`n"*3),"Strict anti-phishing policy",("-"*79);Get-AntiPhishPolicy | Where-Object -Property RecommendedPolicyType -eq -Value "Strict"
      
    • 要查看使用 適用於 Office 365 的 Defender 的組織中嚴格預設安全政策的個別威脅政策,請執行以下指令:

      Write-Output -InputObject ("`r`n"*3),"Strict anti-malware policy",("-"*79);Get-MalwareFilterPolicy | Where-Object -Property RecommendedPolicyType -eq -Value "Strict"; Write-Output -InputObject ("`r`n"*3),"Strict anti-spam policy",("-"*79);Get-HostedContentFilterPolicy | Where-Object -Property RecommendedPolicyType -eq -Value "Strict"; Write-Output -InputObject ("`r`n"*3),"Strict anti-phishing policy",("-"*79);Get-AntiPhishPolicy | Where-Object -Property RecommendedPolicyType -eq -Value "Strict"; Write-Output -InputObject ("`r`n"*3),"Strict Safe Attachments policy",("-"*79);Get-SafeAttachmentPolicy | Where-Object -Property RecommendedPolicyType -eq -Value "Strict"; Write-Output -InputObject ("`r`n"*3),"Strict Safe Links policy",("-"*79);Get-SafeLinksPolicy | Where-Object -Property RecommendedPolicyType -eq -Value "Strict"
      

使用 PowerShell 查看預設安全政策的規則

請記得,如果你從未在 Microsoft Defender 入口網站啟用 Standard 預設安全政策或 Strict 預設安全政策,這些政策的相關規則就不存在。

  • 內建保護預設安全性原則:其中只有一個名為 ATP Built-In Protection Rule 的規則。

    要查看目前的內建保護規則並確認預設政策是否啟用及其範圍,請執行以下指令:

    Get-ATPBuiltInProtectionRule
    
  • Standard 預設安全政策:相關規則稱為 Standard 預設安全政策。

    請使用以下指令查看與 Standard 預設安全政策相關的規則:

    • 要查看 Standard 預設安全政策中所有雲端信箱內建安全功能相關的規則,請執行以下指令:

      Get-EOPProtectionPolicyRule -Identity "Standard Preset Security Policy"
      
    • 要查看 Standard 預設安全政策中與 適用於 Office 365 的 Defender 保護相關的規則,請執行以下指令:

      Get-ATPProtectionPolicyRule -Identity "Standard Preset Security Policy"
      
    • 要同時查看 這兩條規則 ,請執行以下指令:

      Write-Output -InputObject ("`r`n"*3),"EOP rule - Standard preset security policy",("-"*79);Get-EOPProtectionPolicyRule -Identity "Standard Preset Security Policy"; Write-Output -InputObject ("`r`n"*3),"Defender for Office 365 rule - Standard preset security policy",("-"*79);Get-ATPProtectionPolicyRule -Identity "Standard Preset Security Policy"
      
  • 嚴格預設安全政策:相關規則稱為嚴格預設安全政策。

    請使用以下指令查看與嚴格預設安全政策相關的規則:

    • 若要查看在 [嚴格] 預設安全性原則中與所有雲端信箱的內建安全功能相關聯的規則,請執行下列命令:

      Get-EOPProtectionPolicyRule -Identity "Strict Preset Security Policy"
      
    • 若要檢視在嚴格預設安全性原則中與 適用於 Office 365 的 Defender 保護 相關聯的規則,請執行下列命令:

      Get-ATPProtectionPolicyRule -Identity "Strict Preset Security Policy"
      
    • 要同時查看 這兩條規則 ,請執行以下指令:

      Write-Output -InputObject ("`r`n"*3),"EOP rule - Strict preset security policy",("-"*79);Get-EOPProtectionPolicyRule -Identity "Strict Preset Security Policy"; Write-Output -InputObject ("`r`n"*3),"Defender for Office 365 rule - Strict preset security policy",("-"*79);Get-ATPProtectionPolicyRule -Identity "Strict Preset Security Policy"
      

使用 PowerShell 來開啟或關閉預設的安全政策

要在 PowerShell 中啟用或關閉 Standard 或 Strict 預設的安全政策,請啟用或停用與政策相關的規則。 規則的州屬性值顯示規則是啟用還是停用。

如果您的組織僅有 適用於所有雲端信箱的內建安全功能,您可以停用或啟用適用於所有雲端信箱之內建安全功能的規則。

如果你的組織有 適用於 Office 365 的 Defender,你可以啟用或停用所有雲端信箱內建安全功能的規則,以及 Defender 的 Office 365 保護規則 (啟用或停用這兩條規則) 。

  • 僅具備所有雲端信箱內建安全功能的組織

    • 執行以下指令以判斷 Standard 與 Strict 預設安全政策的規則目前是否啟用或停用:

      Write-Output -InputObject ("`r`n"*3),"EOP protection rule",("-"*50); Get-EOPProtectionPolicyRule -Identity "Standard Preset Security Policy" | Format-Table Name,State; Write-Output -InputObject ("`r`n"*3),"EOP protection rule",("-"*50); Get-EOPProtectionPolicyRule -Identity "Strict Preset Security Policy" | Format-Table Name,State
      
    • 執行以下指令以關閉 Standard 預設的安全政策:

      Disable-EOPProtectionPolicyRule -Identity "Standard Preset Security Policy"
      
    • 執行以下指令以關閉 Strict 預設的安全政策:

      Disable-EOPProtectionPolicyRule -Identity "Strict Preset Security Policy"
      
    • 執行以下指令以開啟 Standard 預設的安全政策:

      Enable-EOPProtectionPolicyRule -Identity "Standard Preset Security Policy"
      
    • 執行以下指令以開啟嚴格預設的安全政策:

      Enable-EOPProtectionPolicyRule -Identity "Strict Preset Security Policy"
      
  • 使用 適用於 Office 365 的 Defender 的組織

    • 執行以下指令以判斷 Standard 與 Strict 預設安全政策的規則目前是否啟用或停用:

      Write-Output -InputObject ("`r`n"*3),"EOP protection rule",("-"*50);Get-EOPProtectionPolicyRule -Identity "Standard Preset Security Policy" | Format-Table Name,State; Write-Output -InputObject `r`n,"Defender for Office 365 protection rule",("-"*50);Get-ATPProtectionPolicyRule -Identity "Standard Preset Security Policy" | Format-Table Name,State; Write-Output -InputObject ("`r`n"*3),"EOP protection rule",("-"*50);Get-EOPProtectionPolicyRule -Identity "Strict Preset Security Policy" | Format-Table Name,State; Write-Output -InputObject `r`n,"Defender for Office 365 protection rule",("-"*50);Get-ATPProtectionPolicyRule -Identity "Strict Preset Security Policy" | Format-Table Name,State
      
    • 執行以下指令以關閉 Standard 預設的安全政策:

      Disable-EOPProtectionPolicyRule -Identity "Standard Preset Security Policy"; Disable-ATPProtectionPolicyRule -Identity "Standard Preset Security Policy"
      
    • 執行以下指令以關閉 Strict 預設的安全政策:

      Disable-EOPProtectionPolicyRule -Identity "Strict Preset Security Policy"; Disable-ATPProtectionPolicyRule -Identity "Strict Preset Security Policy"
      
    • 執行以下指令以開啟 Standard 預設的安全政策:

      Enable-EOPProtectionPolicyRule -Identity "Standard Preset Security Policy"; Enable-ATPProtectionPolicyRule -Identity "Standard Preset Security Policy"
      
    • 執行以下指令以開啟嚴格預設的安全政策:

      Enable-EOPProtectionPolicyRule -Identity "Strict Preset Security Policy"; Enable-ATPProtectionPolicyRule -Identity "Strict Preset Security Policy"
      

使用 PowerShell 來指定接收者條件和預設安全政策的例外

你只能使用一次接收條件或例外,但該條件或例外可以包含多個值:

  • 相同條件或例外的多個會使用 OR 邏輯 (<例如接收者1><接收者2>) :

    • 條件:若接收者符合 一指定值,則該政策將套用於該值。
    • 例外:若收件人符合 一指定值,該政策不會套用於該值。
  • 不同類型的例外狀況會使用 OR 邏輯 (例如,<收件者 1><group1 的成員><domain1 的成員>)。 如果收件人符合 任何 指定的例外值,該政策就不會套用在他們身上。

  • 不同 類型的條件會 使用 AND 邏輯。 受益人必須符合 所有 規定條件,保單才會適用。 例如,你設定一個條件,包含以下數值:

    • 使用者: romain@contoso.com
    • 群組:主管

    這項政策僅適用於romain@contoso.com,前提是他也是主管群組的成員。 否則,這項政策不會適用於他。

對於內建保護預設的安全政策,你可以只指定接收者例外。 如果所有例外參數值 ($null) 皆為空,則該政策沒有例外。

針對 Standard 和 Strict 預設安全政策,你可以為所有雲端信箱的內建安全功能指定收件人條件與例外,並為 適用於 Office 365 的 Defender 的保護。 如果所有條件與例外參數值皆為空 ($null) ,則不存在接收條件或對Standard或嚴格預設安全政策的例外。

  • 內建保護預設安全政策

    使用下列語法:

    Set-ATPBuiltInProtectionRule -Identity "ATP Built-In Protection Rule" -ExceptIfRecipientDomainIs <"domain1","domain2",... | $null> -ExceptIfSentTo <"user1","user2",... | $null> -ExceptIfSentToMemberOf <"group1","group2",... | $null>
    

    此範例移除了內建保護預設安全政策中所有先前設定的接收者例外,因此該政策再次適用於所有接收者。

    Set-ATPBuiltInProtectionRule -Identity "ATP Built-In Protection Rule" -ExceptIfRecipientDomainIs $null -ExceptIfSentTo $null -ExceptIfSentToMemberOf $null
    

    如需詳細語法與參數資訊,請參閱 Set-ATPBuiltInProtectionRule

  • 標準或嚴格預設安全性原則

    使用下列語法:

    <Set-EOPProtectionPolicyRule | SetAtpProtectionPolicyRule> -Identity "<Standard Preset Security Policy | Strict Preset Security Policy>" -SentTo <"user1","user2",... | $null> -ExceptIfSentTo <"user1","user2",... | $null> -SentToMemberOf <"group1","group2",... | $null> -ExceptIfSentToMemberOf <"group1","group2",... | $null> -RecipientDomainIs <"domain1","domain2",... | $null> -ExceptIfRecipientDomainIs <"domain1","domain2",... | $null>
    

    此範例排除了 Executives 分發群組成員,無法享有標準預設安全政策中所有雲端信箱內建的安全功能,因此這些成員不受標準保護保護:

    Set-EOPProtectionPolicyRule -Identity "Standard Preset Security Policy" -ExceptIfSentToMemberOf Executives
    

    此範例會將指定的安全性作業 (SecOps) 信箱排除在「嚴格」預設安全性原則中的 適用於 Office 365 的 Defender 保護之外,因為基於安全調查目的,SecOps 信箱通常需要以不同方式處理。

    Set-ATPProtectionPolicyRule -Identity "Strict Preset Security Policy" -ExceptIfSentTo "SecOps1","SecOps2"
    

    欲了解詳細語法與參數資訊,請參閱 Set-EOPProtectionPolicyRuleSet-ATPProtectionPolicyRule

附錄:預設安全性原則中的設定檔、設定與原則優先順序

預設安全政策包含以下元素:

這些元素將在以下章節中說明。

此外,了解預設安全政策如何與其他政策的優先順序相處也很重要。

預設安全性原則中的設定檔

設定檔可決定保護層級。 預設安全性原則可使用下列設定檔:

  • Standard 保護:適用於大多數使用者的基準配置檔。
  • 嚴格保護:為選取的使用者(高價值目標或優先使用者)提供更嚴格的防護設定檔。
  • 內建保護(僅限 適用於 Office 365 的 Microsoft Defender):實質上僅提供適用於安全連結和安全附件的預設威脅原則。

一般而言,嚴格保護設定檔比標準保護設定檔更傾向於隔離危害較低的電子郵件(例如大量郵件和垃圾郵件),但這兩個設定檔中的許多設定其實是相同的(尤其是針對明顯有害的電子郵件,例如惡意軟體或網路釣魚)。 關於設定差異的比較,請參閱 預設安全政策中的政策設定中的表格。

在您開啟設定檔並將使用者指派給設定檔之前,「標準」與「嚴格」預設安全性原則不會指派給任何人。 相較之下,內建保護預設的安全政策預設會分配給所有收件人,但你可以設定例外。

重要事項

除非你設定了內建保護預設安全政策的例外,否則組織中的所有接收者都會獲得安全連結和安全附件保護。

預設安全政策中的政策

預設安全政策使用個別威脅政策的特殊版本,作為所有雲端信箱及 適用於 Office 365 的 Microsoft Defender 內建的安全功能。 這些個別威脅政策 會在 你為使用者指派標準 防護嚴格保護 預設的安全政策後建立。

  • 所有雲端信箱內建安全功能中的威脅政策:這些政策存在於所有擁有雲端信箱的組織中:

    附註

    外發垃圾郵件政策不包含在預設的安全政策中。 預設的外發垃圾郵件政策會自動保護預設安全政策的成員。 或者,你也可以建立自訂的外發垃圾郵件政策,以客製化預設安全政策成員的保護。 欲了解更多資訊,請參閱「配置外撥垃圾郵件過濾」。

  • 適用於 Office 365 的 Microsoft Defender 中的威脅政策:這些政策適用於使用 Microsoft 365 E5 或 適用於 Office 365 的 Defender 附加訂閱的組織:

    • 適用於 Office 365 的 Defender 中名為 標準預設安全性原則嚴格預設安全性原則 的防網路釣魚原則包括下列內容:
    • 安全連結政策分別稱為 Standard 預設安全政策嚴格預設安全政策內建保護政策
    • 安全附件政策分別命名為 Standard 預設安全政策嚴格預設安全政策內建保護政策

你可以將所有雲端信箱內建的安全功能套用給不同使用者,而非 適用於 Office 365 的 Defender 的保護,或者將所有保護套用給相同的收件人。

預設安全政策中的政策設定

你無法在預設的安全防護設定檔中修改個別威脅政策。 由於預設安全政策的優先順序高於預設或自訂威脅政策,因此 通常 會先套用嚴格預設安全政策,接著是標準預設的安全政策,最後才是預設或自訂威脅政策。 詳情請參閱預設 安全政策及其他威脅政策的優先順序

但你需要在 適用於 Office 365 的 Defender 中設定個別使用者 (發送者) 和網域,才能獲得冒充保護。 否則,預設的安全政策會自動配置以下類型的冒充保護:

下表彙總了 Standard 預設安全性原則與 Strict 預設安全性原則中具有實質差異的原則設定:

  標準 嚴格
反惡意程式碼原則 沒什麼差別 沒什麼差別
反垃圾郵件原則
   達到或超過大量抱怨層級 (BCL)偵測動作 (BulkSpamAction) 將訊息移到垃圾郵件Email資料夾 (MoveToJmf) 隔離訊息 (Quarantine)
   批量電子郵件門檻 (BulkThreshold) 6 5
   垃圾郵件偵測動作 (SpamAction) 將訊息移到垃圾郵件Email資料夾 (MoveToJmf) 隔離訊息 (Quarantine)
防網路釣魚原則
   如果郵件被詐騙情報偵測為詐騙 (AuthenticationFailAction) 將訊息移到垃圾郵件Email資料夾 (MoveToJmf) 隔離訊息 (Quarantine)
顯示首次接觸安全提示 (EnableFirstContactSafetyTips) 精選 ($true) 精選 ($true)
   如果郵箱智慧偵測到冒充使用者 (MailboxIntelligenceProtectionAction) 將訊息移到垃圾郵件Email資料夾 (MoveToJmf) 隔離訊息 (Quarantine)
   網路釣魚電子郵件閾值 (PhishThresholdLevel) 3 - 更積極 (3) 4 - 最具侵略 性的 (4)
安全附件原則 沒什麼差別 沒什麼差別
安全連結政策 沒什麼差別 沒什麼差別

內建保護、Standard 及 Strict 預設安全政策中,安全附件與安全連結設定的差異總結如下表:

  內建保護 標準與嚴格
安全附件原則 沒什麼差別 沒什麼差別
安全連結政策
   讓使用者點擊至原始網址 (AllowClickThrough) 精選 ($true) 未被選中 ($false)
   不要重寫 URL,僅透過 Safe Links API 進行檢查 (DisableURLRewrite) 精選 ($true) 未被選中 ($false)
   在組織內發送的電子郵件中套用安全連結 (EnableForInternalSenders) 未被選中 ($false) 精選 ($true)

關於這些設定的詳細資訊,請參閱 雲端組織推薦電子郵件與協作威脅政策設定中的功能表。

預設安全政策及其他威脅政策的優先順序

當接收者在多個政策中定義時,政策的應用順序如下:

  1. 嚴格預設的安全政策。
  2. 標準預設安全性原則。
  3. 適用於 Office 365 的 Defender 評估政策
  4. 根據原則的優先順序設定自訂威脅原則(數字越低表示優先順序越高)。
  5. 適用於安全連結與安全附件的內建保護預設安全性原則;適用於反惡意程式碼、反垃圾郵件與反網路釣魚的預設威脅原則。

此順序顯示於防禦者入口網站中個別威脅政策的頁面 (政策依照頁面) 所示順序執行。

例如,系統管理員為相同的收件者設定 Standard 預設安全性原則和自訂的反垃圾郵件原則。 Standard 預設的安全政策設定會套用給使用者,而非自訂反垃圾郵件政策或預設反垃圾郵件政策中的設定。

考慮對部分使用者套用 Standard 或 Strict 預設的安全政策,並對組織內其他使用者套用自訂威脅政策。 為達成此要求,請考慮以下方法:

  • 在 Standard 預設安全政策、Strict 預設安全性,以及自訂威脅政策中,使用明確的接收者群組或清單,這樣就不需要例外。 使用此方法,您無需考慮多個政策同時適用於同一使用者,以及優先順序的影響。
  • 如果你無法避免多份政策同時套用在同一使用者身上,請採用以下策略:
    • 設定應在嚴格預設安全性原則中,以例外狀況套用標準預設安全性原則與自訂威脅原則設定的收件者。
    • 設定應在標準預設安全性原則中,以例外狀況套用自訂威脅原則設定的收件者。
    • 設定應以自訂威脅原則的例外狀況,套用內建保護預設安全性原則或預設威脅原則設定的收件者。

內建保護預設的安全政策不會影響現有安全連結或安全附件政策中的收件人。 如果你已經設定了 Standard 保護嚴格保護、自訂安全連結政策或自訂安全附件政策,這些政策總是在內建保護之前套用。

電子郵件保護的順序與優先順序。