Управление сообщениями и файлами на карантине в качестве администратора

Совет

Знаете ли вы, что можете бесплатно опробовать возможности Microsoft Defender для Office 365 Plan 2? Используйте 90-дневную пробную версию Defender для Office 365 в центре пробных версий портала Microsoft Defender. Узнайте о том, кто может зарегистрироваться и использовать условия пробной версии на Microsoft Defender для Office 365.

Во всех организациях с облачными почтовыми ящиками карантин содержит потенциально опасные или нежелательные сообщения, обнаруженные встроенными функциями безопасности для всех облачных почтовых ящиков. Администраторы могут просматривать, выпускать и удалять все типы сообщений и файлов, помещенных в карантин для всех пользователей.

Администраторы в организациях Microsoft 365 с Defender для Office 365 (входящим в состав подписки или доступным по дополнительной подписке) также могут управлять файлами, помещёнными в карантин с помощью Safe Attachments for SharePoint, OneDrive, and Microsoft Teams, а также сообщениями Microsoft Teams, помещёнными в карантин с помощью автоматической очистки в нулевой час (ZAP).

Пользователи могут управлять большинством сообщений электронной почты, помещенных в карантин, на основе политики карантина для поддерживаемых функций защиты электронной почты. В частности, администраторы могут использовать политики карантина для настройки:

  • Уведомляются ли получатели о сообщениях, помещенных в карантин.
  • Действия, которые получатели могут выполнять с сообщениями, помещенными в карантин.

Дополнительные сведения о политиках карантина см. в разделе Анатомия политики карантина.

Администраторы и пользователи (в зависимости от параметров отправки сообщений пользователями для организации) могут сообщать в Microsoft о ложноположительных результатах из карантина.

Вы просматриваете сообщения в карантине и управляете ими на портале Microsoft Defender или в Exchange Online PowerShell.

Посмотрите это короткое видео, чтобы узнать, как управлять карантинными сообщениями, если вы администратор.

Совет

В дополнение к этой статье ознакомьтесь с руководством по настройке Microsoft Defender для Office 365, чтобы ознакомиться с рекомендациями и защититься от угроз электронной почты, ссылок и совместной работы. Функции включают безопасные ссылки, безопасные вложения и многое другое. Для индивидуальной настройки с учетом вашей среды вы можете открыть руководство по автоматизированной настройке Microsoft Defender для Office 365 в центре администрирования Microsoft 365.

Что нужно знать перед началом работы

Перед началом работы ознакомьтесь со следующими сведениями о доступе на портале, разрешениях и хранении:

  • Чтобы открыть портал Microsoft Defender, перейдите на страницу https://security.microsoft.com. Чтобы перейти непосредственно на страницу Карантин, используйте https://security.microsoft.com/quarantine.

  • Сведения о том, как подключиться к Exchange Online PowerShell, см. в статье Подключение к Exchange Online PowerShell.

  • Прежде чем выполнять процедуры, описанные в этой статье, вам должны быть назначены разрешения. Возможны следующие варианты:

    • Microsoft Defender XDR Единое управление доступом на основе ролей (RBAC) (если разрешение Электронная почта & совместная работа>Defender для Office 365активно. Влияет только на портал Defender, но не на PowerShell):
      • Выполняйте действия с сообщениями в карантине для всех пользователей: Операции безопасности / Данные безопасности / Карантин электронной почты и совместной работы (управление).
      • Доступ только для чтения к сообщениям в карантине для всех пользователей: операции безопасности / Данные безопасности / Основы данных безопасности (чтение).
      • Просмотр и скачивание помещенных в карантин сообщений для всех пользователей: Операции безопасности/Необработанные данные (электронная почта и совместная работа)/Содержимое электронной почты и совместной работы: Карантинные сообщения электронной почты (чтение).
    • Электронная почта и разрешения для совместной работы на портале Microsoft Defender:
      • Выполнение действий с сообщениями, помещёнными в карантин, для всех пользователей: членство в группах ролей "Администратор карантина", "Администратор безопасности" или "Управление организацией".
        • Отправка сообщений из карантина в Microsoft: членство в группах ролей «Администратор безопасности».
        • Используйте Заблокировать отправителя, чтобы добавить отправителей в собственный список заблокированных отправителей: администраторы видят Заблокировать отправителя, только если они фильтруют результаты карантина по параметру Получатель>Только я вместо значения по умолчанию Все пользователи. Назначение любых разрешений, предоставляющих административный доступ к карантину (например, читатель безопасности или глобальный читатель), предоставляет доступ к Блокировать отправителя в карантине, если пользователь фильтрует результаты карантина по Получатель>Только я.
      • Доступ только для чтения к изолированным сообщениям для всех пользователей: членство в группах ролей Global Reader, Security Reader или Security Operator .
      • Просмотр и скачание карантинных сообщений для всех пользователей: членство в группах ролей Global Reader, Security Reader или Security Operator .
    • Разрешения Microsoft Entra: Членство в этих ролях предоставляет пользователям необходимые разрешения, а также разрешения для других функций в Microsoft 365:
      • Выполнение действий с сообщениями, помещёнными в карантин, для всех пользователей: членство в ролях «Администратор безопасности» или «Глобальный администратор»*

        Важно!

        * Корпорация Майкрософт решительно выступает за принцип наименьших привилегий. Назначение учетным записям только минимальных разрешений, необходимых для выполнения их задач, помогает снизить риски безопасности и повысить общую защиту вашей организации. Глобальный администратор — это очень привилегированная роль, которую следует ограничить сценариями чрезвычайных ситуаций или в случаях, когда вы не можете использовать другую роль.

        • Отправка сообщений из карантина в Корпорацию Майкрософт: членство в роли администратора безопасности .
        • Используйте Заблокировать отправителя, чтобы добавить отправителей в собственный список заблокированных отправителей: администраторы видят Заблокировать отправителя, только если они фильтруют результаты карантина по параметру Получатель>Только я вместо значения по умолчанию Все пользователи. Назначение любых разрешений, предоставляющих административный доступ к карантину (например, читатель безопасности или глобальный читатель), предоставляет доступ к Блокировать отправителя в карантине, если пользователь фильтрует результаты карантина по Получатель>Только я.
      • Доступ только для чтения к изолированным сообщениям для всех пользователей: членство в ролях глобального считывателя, считывателя безопасности или оператора безопасности .

      • Просмотр и скачивание карантинных сообщений для всех пользователей: членство в ролях Global Reader, Security Reader или Security Operator .

    Примечание.

    В настоящее время роли, назначенные через Azure управление привилегированными пользователями, не поддерживаются для карантина. Дополнительные сведения о PIM см. в разделе управление привилегированными пользователями (PIM) и почему его следует использовать с Microsoft Defender для Office 365.

    Возможность управления сообщениями, помещенными в карантин, с помощью разрешений Exchange Online закончилась в феврале 2023 г. на MC447339.

    Гостевые администраторы из других организаций не могут управлять сообщениями, помещенными в карантин. Администратор должен находиться в той же организации, что и получатели.

  • Сообщения и файлы, помещенные в карантин, хранятся в течение периода времени по умолчанию в зависимости от того, почему они были помещены в карантин. По истечении срока хранения сообщения автоматически удаляются и не могут быть восстановлены. Дополнительные сведения см. в разделе Хранение в карантине.

  • Сведения о порядке приоритета пользовательских разрешений и блокировок, а также разрешений и блокировок организации см. в разделе Если параметры пользователя и организации конфликтуют.

  • Все действия, выполняемые администраторами или пользователями в сообщениях, помещенных в карантин, проверяются. Дополнительные сведения о событиях аудита карантина см. в статье Схема карантина в API управления Office 365.

Использование портала Microsoft Defender для управления сообщениями электронной почты, помещенными в карантин

Просмотр электронной почты в карантине

На портале Microsoft Defender по адресу https://security.microsoft.com перейдите: Email & совместная работа>Просмотр>Карантин>Email вкладка. Или, чтобы перейти непосредственно на вкладку Email на странице Карантин, используйте https://security.microsoft.com/quarantine?viewid=Email.

По умолчанию отображаются только первые 100 записей, пока вы не прокрутите вниз до нижней части списка, который загрузит дополнительные результаты.

Совет

Чтобы получить ответы на часто задаваемые вопросы о сообщениях, помещенных в карантин, выберите Решение распространенных проблем в верхней части страницы. Или ознакомьтесь со следующими статьями:

На вкладке Email можно уменьшить вертикальный интервал в списке, щелкнув Изменить интервал списка на компактный или обычный, а затем выбрав Пункт Компактный список.

Вы можете отсортировать записи, щелкнув доступный заголовок столбца. Выберите Настроить столбцы , чтобы изменить отображаемые столбцы. Значения по умолчанию помечены звездочкой (*):

  • Время получения*

  • Тема*

  • Отправитель*

  • Причина* карантина (см. возможные значения в Описание фильтра .)

  • Статус выпуска* (см. возможные значения в описании Фильтр.)

  • Тип* политики (см. возможные значения в Описание фильтра .)

  • Истекает*

  • Получатель: Адрес электронной почты получателя всегда сопоставляется с основным адресом электронной почты, даже если сообщение было отправлено на прокси-адрес.

  • Причина переопределения адреса отправителя*: одно из следующих значений:

    • Нет
    • Отправитель сообщения заблокирован параметрами получателя
    • Отправитель сообщения заблокирован параметрами администратора

    Совет

    Если отправитель заблокирован и выбран параметр Не показывать заблокированных отправителей (по умолчанию), сообщения от этих отправителей отображаются на странице Карантин и включаются в уведомления о карантине, когда значение причины переопределения адреса отправителя равно Нет. Это происходит потому, что сообщения были заблокированы по причинам, не связанным с переопределением адреса отправителя. Дополнительные сведения см. в разделе Ограничения для параметров нежелательной почты.

  • Кем выпущено*

  • КОД сообщения

  • Имя политики

  • Размер сообщения

  • Направление почты

  • Тег получателя

Чтобы отфильтровать записи, выберите Фильтр. В открываемом всплывающем окне Фильтры доступны следующие фильтры:

  • Идентификатор сообщения: глобальный уникальный идентификатор сообщения.

    Например, вы использовали трассировку сообщения для поиска сообщения и определили, что сообщение было помещено в карантин, а не доставлено. Обязательно включите полное значение идентификатора сообщения, которое может включать угловые скобки (<>). Пример: <79239079-d95a-483a-aacf-e954f592a0f6@XYZPR00BM0200.contoso.com>.

  • Адрес отправителя

  • Адрес получателя

  • Тема

  • Время получения: выберите одно из следующих значений:

    • Последние 24 часа
    • Последние 7 дней (по умолчанию)
    • Последние 14 дней
    • Последние 30 дней
    • Настраиваемый: укажите Время начала и Время окончания (дата).
  • Срок истечения: фильтрация сообщений по сроку истечения их хранения в карантине. Выберите одно из следующих значений:

    • Сегодня
    • Следующие 2 дня
    • Следующие 7 дней
    • Настраиваемый: укажите Время начала и Время окончания (дата).
  • Тег получателя. В настоящее время единственным выбираемым тегом пользователя является учетная запись Priority.

  • Причина карантина. Выберите одно или несколько из следующих значений:

    • Правило транспорта (правило потока почты)
    • Массовая рассылка
    • Спам
    • Защита от потери данных
    • Вредоносные программы: политики защиты от вредоносных программ для электронной почты в Microsoft 365 или политики безопасных вложений в Defender для Office 365. Значение Тип политики указывает, какой компонент использовался.
    • Действие администратора — блокировка типа файла: сообщения, заблокированные фильтром общих вложений в политиках защиты от вредоносных программ. Дополнительные сведения см. в разделе Политики защиты от вредоносных программ.
    • Фишинг: вердикт спам-фильтра — Phishing, или защита от фишинга поместила сообщение в карантин (параметры подмены или защита от имитации).
    • Фишинг с высокой степенью уверенности
    • Элемент с паролем: Safe Attachments изолировала сообщение, потому что оно содержит зашифрованное (защищённое паролем) вложение, которое нельзя отсканировать. Для получения дополнительной информации см. раздел «Зашифрованные (защищённые паролем) вложения в политике «Безопасные вложения».
  • Получатель. Выберите одно из следующих значений:

    • Все пользователи (значение по умолчанию, даже если оно не выбрано)
    • Только я. Показывать сообщения, отправленные получателю, вошедшего в систему. Это значение необходимо для администраторов, чтобы просмотреть действия Разрешить отправителя и Заблокировать отправителя .
  • Заблокированный отправитель: одно из следующих значений:

    • Не показывать заблокированных отправителей (по умолчанию)
    • Показать всех отправителей

    Совет

    Если отправитель заблокирован и выбран параметр Не показывать заблокированных отправителей , сообщения от этих отправителей отображаются на странице Карантин и включаются в уведомления о карантине, когда значение причины переопределения адреса отправителя равно Нет. Это происходит потому, что сообщения были заблокированы по причинам, не связанным с переопределением адреса отправителя.

  • Состояние выпуска: выберите одно или несколько из следующих значений.

    • Требуется проверка
    • Отклонено
    • Запрос на выпуск
    • Выпущено
  • Тип политики: фильтровать сообщения по типу политики защиты от угроз, поместившей сообщение в карантин. Выберите одно или несколько из следующих значений:

    • Политика защиты от вредоносных программ
    • Политика безопасных вложений
    • Политика защиты от фишинга
    • Политика защиты от спама
    • Правило транспорта (правило потока почты)
    • Правило защиты от потери данных

    Значения типа политики и причины карантина связаны между собой. Например, bulk всегда связан с политикой защиты от нежелательной почты, а не с политикой защиты от вредоносных программ.

Закончив работу во всплывающем меню Фильтры, нажмите Применить. Чтобы очистить фильтры, выберите Очистить фильтры.

Совет

Фильтры кэшируются. Фильтры из последних сеансов выбираются по умолчанию при следующем открытии страницы Карантин . Такое поведение помогает при операциях по приоритизации.

Используйте поле Поиск и соответствующее значение для поиска определенных сообщений. Подстановочные знаки не поддерживаются. Вы можете искать по следующим значениям:

  • Адрес электронной почты отправителя
  • Тема. Используйте всю тему сообщения. При поиске регистр не учитывается.

После ввода условий поиска нажмите клавишу ВВОД, чтобы отфильтровать результаты.

Примечание.

Поле Поиска выполняет поиск элементов, помещенных в карантин в текущем представлении (которое ограничено 100 элементами), а не всех элементов, помещенных в карантин. Для поиска всех элементов, помещенных в карантин, используйте фильтр и всплывающее окно Фильтры .

После того как вы найдете определенное сообщение в карантине, выберите сообщение, чтобы просмотреть сведения о нем и выполнить с ним действия (например, просмотр, выпуск, скачивание или удаление сообщения).

Совет

На мобильных устройствах ранее описанные элементы управления доступны в разделе Дополнительно.

Снимок экрана: выбор помещённого в карантин сообщения, а затем пункта «Ещё» на мобильном устройстве.

Просмотр сведений о электронной почте в карантине

Чтобы открыть всплывающее окно сведений для сообщения электронной почты, помещенного в карантин, выполните следующие действия.

  1. На портале Microsoft Defender по адресу https://security.microsoft.com перейдите: Email & совместная работа>Просмотр>Карантин>Email вкладка. Или, чтобы перейти непосредственно на вкладку Email на странице Карантин, используйте https://security.microsoft.com/quarantine?viewid=Email.

  2. На вкладке Email выберите сообщение, помещённое в карантин, щелкнув в любом месте строки, кроме флажка.

В открывавшемся всплывающем окне сведений доступны следующие сведения:

Совет

Действия, доступные в верхней части всплывающей панели, описаны в разделе Действия с сообщениями электронной почты, помещенными в карантин.

Чтобы просмотреть сведения о других сообщениях, помещенных в карантин, не выходя из всплывающего меню сведений, используйте предыдущий элемент и следующий элемент в верхней части всплывающего окна.

  • Раздел сведений о карантине:
    • Получено: Дата и время получения сообщения.
    • Срок действия: дата и время автоматического и окончательного удаления сообщения из карантина.
    • Тема
    • Причина карантина. Показывает, было ли сообщение идентифицировано как спам, массовое, фишинговое, соответствует правилу потока обработки почты (правилу транспорта) или содержит вредоносные программы.
    • Тип политики
    • Имя политики
    • Получатель
      • Адреса электронной почты получателей всегда преобразуются в основной адрес электронной почты, даже если сообщение было отправлено на прокси-адрес.
      • Если исходное сообщение было отправлено нескольким получателям, выберите Дополнительные параметры>Предварительный просмотр сообщения или Дополнительные параметры>Просмотр заголовков сообщений , чтобы просмотреть полный список получателей.
    • Еще не выпущено для, Выпущено для и/или Выпущено кем: В зависимости от состояния сообщения могут быть доступны одно или несколько из следующих значений:
      • Еще не отправлено: адреса электронной почты получателей, которым не было отправлено сообщение.
      • Выпущено по адресу: Email адреса получателей, на которые было отправлено сообщение.
      • Кем выпущено:
        • Опубликовано администратором: <email address of admin who released the message> released for <recipient>. Например, admin@contoso.com released to laura@contoso.com.
        • Выпущено пользователем: SMTP-адрес пользователя.
        • Система выпущена: "Система выпущена."
        • Другое: Поведение по умолчанию задается администратором.
    • Причина переопределения адреса отправителя

Остальная часть всплывающего меню сведений содержит разделы Сведения о доставке, Email сведения, Проверка подлинности, URL-адреса и Вложения, которые входят в панель сводки Email. Дополнительные сведения см. в разделе Сводная панель Email.

Снимок экрана всплывающей панели сведений, которая открывается после выбора помещенного в карантин сообщения электронной почты на вкладке «Электронная почта» на странице «Карантин».

Чтобы принять меры по сообщению, см. статью "Принять меры по карантину электронной почты".

Совет

Чтобы просмотреть сведения о других сообщениях, помещенных в карантин, не выходя из всплывающего меню сведений, используйте предыдущий элемент и следующий элемент в верхней части всплывающего окна.

Выполните действие с помещенным в карантин электронным письмом

Выполните следующие действия, чтобы выбрать сообщение электронной почты в карантине и получить доступ к его доступным действиям.

  1. На портале Microsoft Defender по адресу https://security.microsoft.com перейдите: Email & совместная работа>Просмотр>Карантин>Email вкладка. Или, чтобы перейти непосредственно на вкладку Email на странице Карантин, используйте https://security.microsoft.com/quarantine?viewid=Email.

  2. На вкладке Email выберите сообщение электронной почты, помещенное в карантин, с помощью любого из следующих методов:

    • Выберите сообщение из списка, установив флажок в первом столбце. Доступные действия больше не отображаются серым цветом.

      Снимок экрана с доступными действиями после установки флажка для сообщения в карантине на вкладке Email на странице «Карантин».

    • Выберите сообщение из списка, щелкнув в любом месте строки, кроме флажка. Доступные действия находятся в открываемом всплывающем окне сведений.

      Снимок экрана с доступными действиями во всплывающей панели сведений, которая открывается после выбора помещенного в карантин сообщения на вкладке «Электронная почта» страницы «Карантин».

    Используя любой из методов для выбора сообщения, многие действия доступны в разделе Дополнительные или Дополнительные параметры.

После выбора сообщения в карантине доступные действия описаны в следующих подразделах.

Совет

На мобильных устройствах взаимодействие с действиями немного отличается:

  • При выборе сообщения, выбрав поле проверка, все действия отображаются в разделе Дополнительно:

    Снимок экрана: выбор помещённого в карантин сообщения и пункта «Ещё» на мобильном устройстве.

  • Если выбрать сообщение, щелкнув в любом месте строки, кроме флажка, на некоторых значках действий во всплывающей панели сведений текст описания недоступен. Но действия и их порядок такие же, как на компьютере:

    Снимок экрана: сведения о сообщении, помещенном в карантин, с выделенными доступными действиями.

Освобождение электронной почты в карантине

Действие "Выпуск" недоступно для сообщений электронной почты, которые уже выпущены (значение состояния выпускавыпущено).

Сообщения автоматически удаляются из карантина после даты, указанной в столбце Срок действия , если вы не освобождаете или не удаляете их вручную.

  • Вы не можете отправить сообщение одному и тому же получателю более одного раза.
  • Вы не можете выпускать сообщения только получателям, которые не получили выпущенное сообщение.
  • Члены группы ролей "Администраторы безопасности" могут просматривать и использовать параметры Отправить сообщение в Корпорацию Майкрософт для улучшения обнаружения и Разрешить электронную почту с похожими атрибутами .
  • Пользователи могут сообщать майкрософт о ложных срабатываниях из карантина в зависимости от значения параметра Отчеты из карантина в параметрах, сообщаемых пользователем.
  • Для сообщений, изолированных Safe Attachments из-за того, что они содержат зашифрованное (защищённое паролем) вложение, которое невозможно отсканировать, вы полностью освобождаете сообщение без предоставления пароля от вложения. Только конечным пользователям запрашивают пароль при самостоятельной публикации этих сообщений. Для получения дополнительной информации см. раздел «Зашифрованные (защищённые паролем) вложения в политике «Безопасные вложения».

Совет

  • Антивирусные решения, службы безопасности и исходящие соединители, не относящиеся к Microsoft, могут вызывать следующие проблемы с сообщениями, которые выпускаются из карантина:

    • Сообщение помещается в карантин после освобождения.
    • Содержимое удаляется из выпущенного сообщения до того, как оно достигнет папки "Входящие" получателя.
    • Выпущенное сообщение никогда не поступает в папку "Входящие" получателя.
    • Действия в уведомлениях о карантине могут быть выбраны случайным образом.

    Убедитесь, что вы не используете фильтрацию сторонних корпораций, прежде чем отправить запрос в службу поддержки по этим проблемам.

  • Правила папки "Входящие" (созданные пользователями в Outlook или администраторами с помощью командлетов *-InboxRule в Exchange Online PowerShell) могут перемещать или удалять сообщения из папки "Входящие".

  • Администраторы могут использовать трассировку сообщений , чтобы определить, было ли отправлено выпущенное сообщение в папку "Входящие" получателя.

  • Выбор пункта Переместить или удалить>папку "Входящие" для сообщений, помещенных в карантин, в разделе Предпринять действия из других функций Defender для Office 365 (например, Обозреватель (Обозреватель угрозы) или страницы сущности Email) также позволяет освободить сообщения из карантина. Дополнительные сведения см. в разделе Охота на угрозы: мастер принятия действий.

Выбрав сообщение, используйте один из следующих методов, чтобы освободить его:

  • На вкладке Email выберите Выпуск.
  • Во всплывающем окне сведений выбранного сообщения выберите Освободить сообщение электронной почты.

Во всплывающем окне Выпуск сообщения электронной почты получателям в папке "Входящие " настройте следующие параметры:

  • Отправить копию этого сообщения другим получателям. При выборе этого параметра выберите одного или нескольких получателей, щелкнув в появившемся поле Получатели . Выберите , чтобы удалить запись.

  • Отправить сообщение в Microsoft для улучшения обнаружения (ложное срабатывание): Если выбрать этот параметр, ошибочно помещенное в карантин сообщение будет передано в Microsoft как ложное срабатывание. В зависимости от результатов анализа правила фильтрации нежелательной почты на уровне службы могут быть скорректированы, чтобы разрешить прохождение сообщения.

    При выборе этого параметра также будут показаны следующие параметры:

    • Разрешить это сообщение. Если выбран этот параметр, в список разрешенных и заблокированных клиентов добавляются записи разрешения для отправителя и все связанные URL-адреса или вложения в сообщении. Также отображаются следующие параметры:
      • Удалить запись после. Значение по умолчанию — 45 дней после последней даты использования, но вы также можете выбрать 1 день, 7 дней, 30 дней или конкретную дату , которая меньше 30 дней.
      • Примечание для разрешения входа (необязательно): Введите необязательное примечание с дополнительной информацией.

По завершении во всплывающем окне Отправка сообщения электронной почты получателю в папки "Входящие " выберите Выпуск сообщения.

Вернувшись на вкладку Email, вы увидите, что значение Состояние выпуска сообщения — Выпущено.

Примечание.

При выпуске сообщения из карантина оно повторно доставляется в почтовый ящик получателя, а не восстанавливается в исходном месте. В результате сообщение отображается в Outlook с временем повторной доставки в качестве метки времени доставки, а не исходного времени доставки. Исходная дата отправки сохраняется в заголовках сообщений.

Одобряйте или отклоняйте запросы пользователей на выпуск сообщений электронной почты, помещенных в карантин

Пользователи могут запросить освобождение сообщений электронной почты, если политика карантина использовала параметр Разрешить получателям запрашивать освобождение сообщения из карантина (PermissionToRequestRelease разрешение), а не разрешить получателям освобождать сообщение из карантина (PermissionToRelease разрешение), когда сообщение было помещено в карантин. Дополнительные сведения см. в статье Создание политик карантина на портале Microsoft Defender.

После того как получатель запросит выпуск сообщения электронной почты, значение состояния выпуска изменится на Выпуск запрошен, и администратор может утвердить или отклонить запрос.

Совет

Для нескольких запросов на выпуск этого сообщения можно создать одно оповещение о выпуске сообщения. Используйте ссылку карантина в разделе Сведения сообщения об оповещении, чтобы выполнить действия по запросу на выпуск от пользователей в организации за последние 7 дней.

Сообщения автоматически удаляются из карантина после даты, указанной в столбце Срок действия , если вы не освобождаете или не удаляете их вручную.

После выбора сообщения используйте один из следующих методов, чтобы утвердить или отклонить запрос на выпуск:

  • На вкладке Email выберите Выпуск или Запретить.
  • Во всплывающей панели сведений для выбранного сообщения: Выберите Разрешить сообщение электронной почты или Дополнительно>Запретить выпуск.

Если выбрать Выпуск или Отправить сообщение электронной почты, откроется всплывающее окно Отправка сообщения электронной почты получателям в папку "Входящие ". Параметры те же, что описаны в разделе Освобождение электронной почты в карантине.

После освобождения сообщения на вкладке Email значение Состояния выпуска сообщения изменится на Отпущено.

Если выбрать Запретить или Запретить выпуск, откроется всплывающее окно Запретить выпуск , где можно просмотреть сведения о сообщении. При выборе параметра Запретить выпуск откроется всплывающее окно "Отказано в выпуске ", где можно щелкнуть ссылку, чтобы узнать больше о выпуске сообщений. Когда закончите, нажмите Готово во всплывающей панели Выпуск отклонен.

На вкладке Email значение состояния выпуска сообщения изменится на Отказано.

Совет

Можно запретить выпуск только для всех получателей. Вы не можете запретить выпуск для определенных получателей.

Удаление электронной почты из карантина

При удалении сообщения электронной почты из карантина оно удаляется и не отправляется исходным получателям.

Сообщения автоматически удаляются из карантина после даты, указанной в столбце Срок действия , если вы не освобождаете или не удаляете их вручную.

После выбора сообщения используйте один из следующих методов, чтобы удалить его:

  • На вкладке Email выберите Удалить из карантина.
  • Во всплывающем элементе сведений выбранного сообщения выберите Дополнительные параметры>Удалить из карантина.

Предупреждение

Удаление сообщения из карантина является постоянным, и сообщение не восстанавливается.

В открывающемся всплывающем окне Удаление (n) сообщений из карантина выберите Безвозвратно удалить сообщение из карантина , а затем выберите Удалить.

На вкладке Email удаленное сообщение больше не отображается.

Предпросмотр письма из карантина

Выбрав сообщение, используйте один из следующих методов для его предварительного просмотра:

  • На вкладке Email выберите Предварительный просмотр сообщения.
  • Во всплывающем элементе сведений выбранного сообщения: Выберите Дополнительные параметры>. Предварительный просмотр сообщения.

Во всплывающем меню выберите одну из следующих вкладок:

  • Источник: показывает HTML-версию тела сообщения со всеми отключенными ссылками.
  • Обычный текст: показывает текст сообщения в виде простого текста.

Просмотр заголовков сообщений электронной почты

Выбрав сообщение, используйте один из следующих методов для просмотра заголовков сообщений:

  • На вкладке «Электронная почта»: выберите Ещё>Просмотреть заголовки сообщений.
  • Во всплывающем элементе сведений выбранного сообщения: Выберите Дополнительные параметры>Просмотр заголовков сообщений.

Во всплывающем окне Заголовок сообщения отображается заголовок сообщения (все поля заголовка).

Используйте команду Копировать заголовок сообщения , чтобы скопировать заголовок сообщения в буфер обмена.

Выберите ссылку Анализатор заголовков сообщений Майкрософт , чтобы глубоко проанализировать поля и значения заголовков. Вставьте заголовок сообщения в раздел Вставка заголовка сообщения, который вы хотите проанализировать (ctrl+V или щелкните правой кнопкой мыши и выберите команду Вставить), а затем выберите Пункт Анализ заголовков.

Отправка электронной почты в Корпорацию Майкрософт для проверки из карантина

Выбрав сообщение, используйте один из следующих методов для отправки сообщения в корпорацию Майкрософт для анализа:

  • На вкладке Email выберите Дополнительно>отправить для проверки.
  • Во всплывающем окне сведений выбранного сообщения выберите Дополнительные параметры>Отправить на проверку.

Во всплывающем окне Отправить в Майкрософт для анализа настройте следующие параметры:

  • Добавьте идентификатор сетевого сообщения или отправьте файл электронной почты. Выберите один из следующих параметров:

    • Добавление идентификатора сетевого сообщения электронной почты. Это значение выбрано по умолчанию с соответствующим значением в поле.
    • Отправьте файл электронной почты (.msg или eml). После выбора этого параметра нажмите кнопку Обзор файлов , чтобы найти и выбрать файл сообщения .msg или .eml для отправки.
  • Выберите получателя, у которого возникла проблема: выберите одного (предпочтительного) или нескольких исходных получателей сообщения, чтобы проанализировать примененные к ним политики.

  • Выберите причину отправки в Корпорацию Майкрософт. Выберите один из следующих вариантов:

    • Я подтвердил, что оно чистое (по умолчанию): выберите этот параметр, если вы уверены, что сообщение чистое, а затем нажмите кнопку Далее. Затем доступны следующие параметры:

      • Разрешить это электронное сообщение: если выбрать этот параметр, в список разрешений и блокировок клиента будут добавлены разрешающие записи для отправителя, а также для всех связанных URL-адресов и вложений в сообщении. Также отображаются следующие параметры:
      • Удалить запись после. Значение по умолчанию — 45 дней после последней даты использования, но вы также можете выбрать 1 день, 7 дней, 30 дней или конкретную дату , которая меньше 30 дней.
      • Разрешить примечание к записи: Введите необязательное примечание, содержащее дополнительные сведения.
    • Он выглядит чистым: выберите этот параметр, если вы не уверены и хотите выказать вердикт от корпорации Майкрософт.

По завершении во всплывающем окне Отправить в Майкрософт для анализа выберите Отправить.

Совет

Пользователи могут сообщать майкрософт о ложных срабатываниях из карантина в зависимости от значения параметра Отчеты из карантина в параметрах, сообщаемых пользователем.

Разрешить отправку сообщений электронной почты из карантина

Совет

Действие Разрешить отправителя доступно администраторам только в том случае, если они фильтруют результаты карантина по значению Получатель>Только я вместо значения по умолчанию Все пользователи.

Если отправитель уже находится в коллекции списка безопасных получателей, параметр Разрешить отправителя недоступен.

Действие Разрешить отправителю добавляет отправителя выбранного сообщения электронной почты в список Надежные отправители в почтовом ящике любого пользователя, вошедшего в систему. Как правило, это действие доступно конечным пользователям, если это предусмотрено политиками карантина. Дополнительные сведения о том, как пользователи разрешают отправителей, см. в статье Добавление получателей моих сообщений электронной почты в список надежных отправителей.

Выбрав сообщение, используйте один из следующих методов, чтобы добавить отправителя сообщения в список Надежные отправители в собственном почтовом ящике :

  • На вкладке Email выберите Дополнительно>разрешить отправителя.
  • Во всплывающем окне сведений выбранного сообщения выберите Дополнительные параметры>Разрешить отправителю.

Откроется всплывающее окно, указывающее, когда отправитель был успешно добавлен в список надежных отправителей. Нажмите кнопку Готово.

Блокировка отправителей электронной почты из карантина

Совет

Действие Блокировать отправителя доступно администраторам только в том случае, если они фильтруют результаты карантина по параметру Получатель>только я вместо значения по умолчанию Все пользователи.

Если отправитель уже находится в коллекции списка безопасных получателей, блокировка отправителя недоступна. Вместо этого можно удалить отправителя из списка блокировок пользователей.

Действие Блокировать отправителя добавляет отправителя выбранного сообщения электронной почты в список «Заблокированные отправители» в почтовом ящике пользователя, выполнившего вход. Как правило, это действие доступно конечным пользователям, если это предусмотрено политиками карантина. Дополнительные сведения о пользователях, блокирующих отправителей, см. в разделе Блокировка отправителя почты.

Выбрав сообщение, используйте один из следующих методов, чтобы добавить отправителя сообщения в список Заблокированные отправители в своем почтовом ящике :

  • На вкладке «Электронная почта»: выберите Еще>Заблокировать отправителя.
  • Во всплывающем окне сведений выбранного сообщения выберите Дополнительные параметры>Блокировать отправителя.

Во всплывающем окне Блокировать отправителя просмотрите сведения об отправителе и выберите Блокировать.

Совет

Организация по-прежнему может получать почту от заблокированного отправителя. Приоритет политики, как описано в разделе Пользователь разрешает и блокирует, определяет, доставляются ли сообщения от отправителя в папку "Нежелательная Email" или в карантин. Чтобы удалить сообщения от заблокированного отправителя по прибытии, используйте правила потока обработки почты (также известные как правила транспорта), чтобы заблокировать сообщение.

Удаление отправителей из списков заблокированных пользователей из карантина

Список "Удалить отправителя из блокировки пользователя" доступен только в том случае, если отправитель сообщения, помещенного в карантин, уже находится в списке заблокированных отправителей получателя.

Администраторы могут удалять отправителей из списка заблокированных отправителей своих почтовых ящиков (если карантин фильтруется по получателю>Только я) или из почтовых ящиков других пользователей (если карантин фильтруется по получателю>Все пользователи).

Выбрав сообщение, используйте один из следующих методов, чтобы удалить отправителя из списка заблокированных отправителей пользователя:

  • На вкладке Email выберите Дополнительно>Удалить отправителя из списка заблокированных пользователей.
  • Во всплывающем окне сведений выбранного сообщения выберите Дополнительные параметры>Удалить отправителя из списка заблокированных пользователей.

Откроется всплывающее окно, указывающее, когда отправитель был успешно удален из списка заблокированных отправителей получателя. Нажмите кнопку Готово.

Поделиться письмом из карантина

Вы можете отправить копию сообщения электронной почты, помещенного в карантин, включая потенциально опасное содержимое, указанным получателям.

Выбрав сообщение, используйте один из следующих методов, чтобы отправить его копию другим пользователям:

  • На вкладке Email выберите Дополнительно>поделиться электронной почтой.
  • Во всплывающем окне сведений выбранного сообщения выберите Дополнительные параметры>Поделиться электронной почтой.

Во всплывающем окне Поделиться электронной почтой с другими пользователями выберите одного или нескольких получателей, чтобы получить копию сообщения. По завершении выберите Общий доступ.

Скачать электронное письмо из карантина

После выбора сообщения электронной почты используйте один из следующих методов, чтобы скачать его:

  • На вкладке Email выберите Дополнительно>скачать сообщения.
  • Во всплывающем элементе сведений выбранного сообщения выберите Дополнительные параметры>Скачать сообщение.

Во всплывающем окне Скачивание файла введите следующие сведения:

  • Причина скачивания файла: введите описательный текст.
  • Создание пароля и подтверждение пароля. Введите пароль, необходимый для открытия скачаемого файла сообщения.

По завершении во всплывающем окне Скачать файл нажмите кнопку Скачать.

Когда скачивание будет готово, откроется диалоговое окно Сохранить как , чтобы просмотреть или изменить скачанный файл и расположение. По умолчанию файл сообщения .eml сохраняется в сжатый файл с именем "Quarantined Messages.zip" в папке Загрузки. Если файл .zip уже существует, к имени файла добавляется номер (например, сообщения в карантине(1).zip).

Примите или измените сведения о скачанных файлах, а затем нажмите кнопку Сохранить.

Вернитесь к всплывающему меню Скачивание файла и выберите Готово.

Действия для сообщений электронной почты, помещенных в карантин, в Defender для Office 365

В организациях с Microsoft Defender для Office 365 (лицензиями на дополнительные компоненты или входящим в состав подписок, таких как Microsoft 365 E5 или Microsoft 365 бизнес премиум) во всплывающей панели сведений для выбранного сообщения также доступны следующие действия:

Выполнение действий для нескольких сообщений электронной почты в карантине

Если на вкладке Email выбрать до 100 сообщений в карантине, установив флажки рядом с первым столбцом, на вкладке Email будут доступны следующие массовые действия (в зависимости от значений статуса выпуска выбранных сообщений):

Снимок экрана с доступными действиями на вкладке «Электронная почта» страницы «Карантин» после установки флажков для нескольких помещенных в карантин сообщений.

Узнайте, кто удалил сообщение, помещённое в карантин

По умолчанию многие решения политики угроз позволяют пользователям удалять свои помещенные в карантин сообщения (сообщения, получателями которых они являются). Дополнительные сведения см. в таблице Управление сообщениями и файлами в карантине в качестве пользователя.

Администраторы могут искать в журнале аудита события сообщений, которые были удалены из карантина, используя следующие процедуры:

  1. На портале Defender перейдите в https://security.microsoft.comраздел Аудит. Или перейдите непосредственно на страницу Аудит по ссылке https://security.microsoft.com/auditlogsearch.

    Совет

    Вы также можете открыть страницу Аудит на портале Microsoft Purview по адресу https://purview.microsoft.com/auditlogsearch

  2. На странице Аудит убедитесь, что выбрана вкладка Новый поиск , а затем настройте следующие параметры:

    • Диапазон даты и времени (UTC)
    • Действия — понятные имена: Щелкните в этом поле, начните вводить "карантин" в появившемся поле Поиск, а затем выберите Удаленное сообщение карантина из результатов.
    • Пользователи. Если вы знаете, кто удалил сообщение из карантина, можно дополнительно отфильтровать результаты по пользователям.
  3. Завершив ввод условий поиска, выберите Поиск , чтобы создать поиск.

Полные инструкции по поиску в журнале аудита см. в разделе Новый поиск в журнале аудита.

Используйте портал Microsoft Defender для управления файлами, помещенными в карантин, в Defender для Office 365

Примечание.

Процедуры для файлов, помещенных в карантин в этом разделе, доступны только для подписчиков Microsoft Defender для Office 365 (план 1) или плана 2.

Files, помещенные в карантин в SharePoint или OneDrive, удаляются из карантина через 30 дней, но заблокированные файлы остаются в SharePoint или OneDrive в заблокированном состоянии.

В организациях с Defender для Office 365 администраторы могут управлять файлами, помещенными в карантин с помощью безопасных вложений для SharePoint, OneDrive и Microsoft Teams. Чтобы включить защиту для этих файлов, см. статью Включение функции «Безопасные вложения» для SharePoint, OneDrive и Microsoft Teams.

Просмотр файлов, помещенных в карантин

На портале Microsoft Defender по адресу https://security.microsoft.com перейдите в раздел Электронная почта и совместная работа>Просмотр>Карантин>Файлы. Или, чтобы перейти непосредственно на вкладку Файлы на странице Карантин, используйте https://security.microsoft.com/quarantine?viewid=Files.

На вкладке Files можно уменьшить вертикальный интервал в списке, щелкнув Изменить интервал списка на компактный или обычный, а затем выбрав Компактный список.

Вы можете отсортировать записи, щелкнув доступный заголовок столбца. Выберите Настроить столбцы , чтобы изменить отображаемые столбцы. Значения по умолчанию помечены звездочкой (*):

  • Пользователь*
  • Расположение*: значение SharePoint или OneDrive.
  • Имя файла вложения*
  • URL-адрес файла*
  • Размер файла.
  • Состояние выпуска*
  • Истекает*
  • Обнаружено
  • Изменено по времени

Чтобы отфильтровать записи, выберите Фильтр. В открываемом всплывающем окне Фильтры доступны следующие фильтры:

  • Время получения:
    • Последние 24 часа
    • Последние 7 дней
    • Последние 14 дней
    • Последние 30 дней (по умолчанию)
    • Настраиваемый: укажите Время начала и Время окончания (дата).
  • Срок действия истекает:
    • Пользовательский (по умолчанию): введите время начала и время окончания (дата).
    • Сегодня
    • Следующие 2 дня
    • Следующие 7 дней
  • Причина карантина. Единственное доступное значение — Вредоносная программа.
  • Тип политики. Единственное доступное значение — Unknown.

По завершении во всплывающем окне Фильтры нажмите кнопку Применить. Чтобы очистить фильтры, выберите Очистить фильтры.

Используйте поле Поиск и соответствующее значение для поиска определенных файлов по имени файла. Подстановочные знаки не поддерживаются.

После ввода условий поиска нажмите клавишу ВВОД, чтобы отфильтровать результаты.

Найдя определенный файл в карантине, выберите файл, чтобы просмотреть сведения о нем и выполнить с ним действия (например, просмотр, выпуск, скачивание или удаление файла).

Просмотр сведений о файлах в карантине

Чтобы открыть всплывающее окно с подробными сведениями о файле в карантине, выполните следующие действия.

  1. На портале Microsoft Defender по адресу https://security.microsoft.com перейдите в раздел Электронная почта и совместная работа>Просмотр>Карантин>Файлы. Или, чтобы перейти непосредственно на вкладку Файлы на странице Карантин, используйте https://security.microsoft.com/quarantine?viewid=Files.

  2. На вкладке Files выберите помещенный в карантин файл, щелкнув в любом месте строки, кроме флажка.

В открывавшемся всплывающем окне сведений доступны следующие сведения:

Снимок экрана всплывающей панели сведений, которая открывается после выбора файла, помещённого в карантин, на вкладке «Файлы» страницы «Карантин».

  • Раздел сведений о файле:
    • Имя файла
    • URL-адрес файла: URL-адрес, определяющий расположение файла (например, в SharePoint).
    • Обнаружено вредоносное содержимое Дата и время, когда файл был помещен в карантин.
    • Срок действия: дата автоматического удаления файла из карантина.
    • Обнаружено
    • Выпущен?
    • Имя вредоносной программы
    • Идентификатор документа. Уникальный идентификатор документа.
    • Размер файла.
    • Организация Уникальный идентификатор вашей организации.
    • Дата последнего изменения
    • Последнее изменение: пользователь, который последний раз изменял файл.
    • Значение хеша по алгоритму Secure Hash Algorithm 256-bit (SHA-256): это хеш-значение можно использовать для идентификации файла в других хранилищах репутации или в других местах в вашей среде.

Чтобы выполнить действие с файлом, см. Выполнение действий с файлами, помещенными в карантин.

Совет

Чтобы просмотреть сведения о других файлах, помещенных в карантин, не выходя из всплывающего меню сведений, используйте предыдущий элемент и следующий элемент в верхней части всплывающего меню.

Принятие мер для файлов, помещенных в карантин

Выполните следующие действия, чтобы выбрать файл в карантине и просмотреть доступные для него действия.

  1. На портале Microsoft Defender по адресу https://security.microsoft.com перейдите в раздел Электронная почта и совместная работа>Просмотр>Карантин>Файлы. Или, чтобы перейти непосредственно на вкладку Файлы на странице Карантин, используйте https://security.microsoft.com/quarantine?viewid=Files.

  2. На вкладке Files выберите помещенный в карантин файл, щелкнув в любом месте строки, кроме флажка.

После выбора файла, помещенного в карантин, доступные действия во всплывающем окне сведений о файле, который открывается, описаны в следующих подразделах.

Снимок экрана: доступные действия во всплывающем меню сведений, который открывается после выбора файла в карантине на вкладке Files на странице Карантин.

Освобождение файлов, помещенных в карантин, из карантина

Действие «Выпустить файл» недоступно для уже выпущенных файлов (значение статуса «Выпущен» равно «Выпущен»).

Сообщения автоматически удаляются из карантина после даты, указанной в столбце Срок действия , если вы не освобождаете или вручную удаляете сообщения, но заблокированный файл остается в SharePoint или OneDrive в заблокированном состоянии.

После выбора файла выберите Файл выпуска во всплывающей панели сведений о файле, которая откроется.

Во всплывающем окне Выпуск файлов и сообщите о них в майкрософт , просмотрите сведения о файлах в разделе Выпуск следующих файлов , а затем выберите Выпуск.

Совет

В настоящее время при выводе файлов из карантина их нельзя отправлять в Microsoft.

В открывшемся всплывающем окне Файлы опубликованы выберите Готово.

Вернитесь к всплывающему элементу сведений о файле и нажмите кнопку Закрыть.

Вернувшись на вкладку Файлы, вы увидите, что значение поля Статус выпуска для файла — Выпущен.

Скачайте файлы из карантина

Выбрав файл, выберите Скачать файл во всплывающем окне сведений.

Во всплывающем окне Скачивание файла введите следующие сведения:

  • Причина скачивания файла: введите описательный текст.
  • Создание пароля и подтверждение пароля. Введите пароль, необходимый для открытия скачаемого файла.

По завершении во всплывающем окне Скачать файл нажмите кнопку Скачать.

Когда скачивание будет готово, откроется диалоговое окно Сохранить как , чтобы просмотреть или изменить скачанный файл и расположение. По умолчанию файл сохраняется в сжатом архиве с именем Quarantined Messages.zip в папке Загрузки. Если файл .zip уже существует, к имени файла добавляется номер (например, сообщения в карантине(1).zip).

Примите или измените сведения о скачанных файлах, а затем нажмите кнопку Сохранить.

Вернитесь к всплывающему меню Скачивание файла и выберите Готово.

Удалить файлы из карантина

Сообщения автоматически удаляются из карантина после даты, указанной в столбце Срок действия , если вы не освобождаете или вручную удаляете сообщения, но заблокированный файл остается в SharePoint или OneDrive в заблокированном состоянии.

Предупреждение

Удаление файла из карантина является разрушительным действием, которое не может быть отменено.

После выбора файла выберите Дополнительно>Удалить из карантина на открывшейся панели сведений. Просмотрите диалоговое окно предупреждения и нажмите кнопку "Продолжить ".

На вкладке Files файл больше не отображается.

Выполните действия с несколькими файлами, помещенными в карантин

Если на вкладке Файлы выбрать несколько файлов, помещённых в карантин, установив флажки рядом с ними в первом столбце (до 100 файлов), появится раскрывающийся список Массовые действия, в котором можно выполнить следующие действия:

Снимок экрана с доступными действиями на вкладке «Файлы» страницы «Карантин» после установки флажков рядом с несколькими файлами, помещенными в карантин.

Использование портала Microsoft Defender для управления сообщениями Microsoft Teams, помещенными в карантин

Примечание.

В настоящее время политика карантина для Teams имеет значение AdminOnlyAccess, что означает, что пользователи не могут получить доступ к сообщениям Teams, помещенным в карантин. Мы активно работаем над обновлением конфигураций политики карантина.

Карантин в Microsoft Teams доступен только в организациях с Microsoft Defender для Office 365 (план 1) или планом 2 (лицензии на надстройки или включены в подписки, такие как Microsoft 365 E5).

Когда в Microsoft Teams обнаруживается потенциально вредоносное сообщение в чате, автоматическое удаление в нулевой час (ZAP) удаляет это сообщение и помещает его в карантин. Администраторы могут просматривать помещенные в карантин сообщения Teams и управлять ими. Сообщение помещается в карантин в течение 30 дней. После этого сообщение Teams окончательно удаляется.

Эта функция включена по умолчанию.

Просмотр сообщений Teams в карантине

На портале Microsoft Defender по адресу https://security.microsoft.com перейдите в раздел Электронная почта и совместная работа>, затем выберите Проверка> > Карантин> и откройте вкладку Сообщения Teams. Или, чтобы перейти непосредственно на вкладку Сообщения Teams на странице Карантин, используйте https://security.microsoft.com/quarantine?viewid=Teams.

На вкладке Сообщения Teams можно уменьшить вертикальный интервал в списке, щелкнув Изменить интервал списка на компактный или обычный , а затем выбрав Пункт Компактный список.

Вы можете отсортировать записи, щелкнув доступный заголовок столбца. Выберите Настроить столбцы , чтобы изменить отображаемые столбцы. Значения по умолчанию помечены звездочкой (*):

  • Текст сообщения Teams: содержит тему сообщения Teams.*
  • Время получения: время получения сообщения получателем.*
  • Состояние выпуска. Показывает, было ли сообщение уже проверено и выпущено или требуется проверка. *
  • Участники: общее число пользователей, которые получили сообщение.*
  • Отправитель: пользователь, отправивший сообщение, которое было помещено в карантин.*
  • Причина карантина. Доступные варианты: "Фишинг с высокой достоверностью" и "Вредоносная программа".*
  • Тип политики: политика организации, ответственная за сообщение, помещенное в карантин.*
  • Срок действия: указывает время, по истечении которого сообщение удаляется из карантина. По умолчанию это значение равно 30 дням.*
  • Адрес получателя: Email адрес получателей.*
  • Идентификатор сообщения. Включает идентификатор сообщения чата.

Чтобы отфильтровать записи, выберите Фильтр. В открываемом всплывающем окне Фильтры доступны следующие фильтры:

  • КОД сообщения
  • Адрес отправителя
  • Адрес получателя
  • Тема
  • Время получения:
    • Последние 24 часа
    • Последние 7 дней
    • Последние 14 дней
    • Последние 30 дней (по умолчанию)
    • Настраиваемый: укажите Время начала и Время окончания (дата).
  • Срок действия истекает:
    • Пользовательский (по умолчанию): введите время начала и время окончания (дата).
    • Сегодня
    • Следующие 2 дня
    • Следующие 7 дней
  • Причина карантина. Доступные значения : вредоносные программы и фишинг с высокой степенью достоверности.
  • Получатель: выберите Все пользователи или Только я.
  • Состояние проверки: выберите Требуется проверка и Отпущено.

По завершении во всплывающем окне Фильтры нажмите кнопку Применить. Чтобы очистить фильтры, выберите Очистить фильтры.

Используйте поле Поиск и соответствующее значение, чтобы найти определенные сообщения Teams. Подстановочные знаки не поддерживаются.

После того как вы найдете определенное сообщение Teams, помещенное в карантин, выберите сообщение, чтобы просмотреть сведения о нем и выполнить с ним действия (например, просмотр, выпуск, скачивание или удаление сообщения).

Просмотреть сведения о сообщении Teams в карантине

На вкладке Сообщения Teams на странице Карантин выберите помещенное в карантин сообщение, щелкнув в любом месте строки, кроме флажка рядом с первым столбцом.

В верхней части всплывающего окна сведений доступны следующие сведения о сообщении:

Совет

Чтобы посмотреть сведения о других сообщениях Teams, помещенных в карантин, не выходя из панели сведений, используйте Предыдущий элемент и Следующий элемент в верхней части панели.

Раздел Сведения о карантине во всплывающей панели сведений содержит информацию о помещённых в карантин сообщениях Teams:

  • Раздел сведений о карантине:
    • Expires
    • Время получения
    • Причина карантина
    • Состояние выпуска
    • Тип политики: значение None.
    • Имя политики. Значение — Политика защиты Teams.
    • Политика карантина

Остальная часть всплывающего меню сведений содержит разделы Сведения о сообщении, Отправителе, Участниках, Сведения о канале и URL-адресах , которые входят в панель сущностей сообщения Teams. Дополнительные сведения см. в разделе Панель сущностей сообщений Teams в Microsoft Defender для Office 365.

Когда закончите работу во всплывающей панели сведений, выберите Закрыть.

Снимок экрана с всплывающей панелью сведений, которая открывается после выбора сообщения Teams, помещенного в карантин, на вкладке

Принятие мер для сообщений Teams, помещенных в карантин

На портале Microsoft Defender по адресу https://security.microsoft.com перейдите в раздел Электронная почта и совместная работа>, затем выберите Проверка> > Карантин> и откройте вкладку Сообщения Teams. Или, чтобы перейти непосредственно на вкладку Сообщения Teams на странице Карантин, используйте https://security.microsoft.com/quarantine?viewid=Teams.

На вкладке Сообщения Teams выберите сообщение, помещенное в карантин, с помощью любого из следующих методов:

  • Выберите сообщение из списка, установив флажок в первом столбце. Доступные действия больше не отображаются серым цветом.

    Снимок экрана с доступными действиями после установки флажка сообщения Teams, помещенного в карантин, на вкладке «Сообщения Teams» на странице «Карантин».

  • Выберите сообщение из списка, щелкнув в любом месте строки, кроме флажка. Доступные действия находятся в открываемом всплывающем окне сведений.

    Снимок экрана доступных действий во всплывающей области сведений, которая открывается после выбора помещённого в карантин сообщения Teams на вкладке

Используя любой из методов для выбора сообщения, некоторые действия доступны в разделе Дополнительно.

После выбора помещенного в карантин сообщения Teams доступные действия приведены в следующих подразделах.

Освобождение сообщений Teams из карантина

Действие «Освободить» недоступно для сообщений Teams, которые уже были освобождены (значение состояния освобожденияОсвобождено).

Сообщения Teams автоматически удаляются из карантина после даты, указанной в столбце Срок действия , если вы не освобождаете или не удаляете сообщения вручную.

Выбрав сообщение, используйте один из следующих методов, чтобы освободить его для всех участников чата:

  • На вкладке «Сообщения» в Teams: выберите Выпустить.
  • Во всплывающем окне сведений выбранного сообщения выберите " Освободить".

В открывшейся всплывающей панели «Выпуск сообщения в приложении Teams» решите, нужно ли выбрать Отправить сообщение в Microsoft, чтобы улучшить обнаружение (ложное срабатывание), а затем выберите Выпустить.

Удаление сообщений Teams из карантина

Сообщения Teams автоматически удаляются из карантина после даты, указанной в столбце Срок действия , если вы не освобождаете или не удаляете сообщения вручную.

Предупреждение

Удаление сообщения Teams из карантина является разрушительным действием, которое не может быть отменено.

Выбрав сообщение Teams, используйте один из следующих методов, чтобы удалить его:

  • На вкладке Сообщения Teams выберите Удалить сообщения.
  • Во всплывающем элементе сведений выбранного сообщения выберите Дополнительные параметры>Удалить из карантина.

В открывшемся диалоговом окне предупреждения прочитайте сведения и нажмите кнопку Продолжить.

На вкладке Сообщения Teams сообщение больше не отображается.

Просмотрите сообщения Teams из карантина

Выбрав сообщение Teams, используйте один из следующих методов для его предварительного просмотра:

  • На вкладке Сообщения Teams выберите Предварительный просмотр сообщения.
  • Во всплывающем элементе сведений выбранного сообщения выберите Предварительный просмотр сообщения.

Во всплывающем меню выберите одну из следующих вкладок:

  • Источник: показывает HTML-версию тела сообщения со всеми отключенными ссылками.
  • Обычный текст: показывает текст сообщения в виде простого текста.

Отправка сообщений Teams в Корпорацию Майкрософт для проверки из карантина

Выбрав сообщение, используйте один из следующих методов для отправки сообщения в корпорацию Майкрософт для анализа:

  • На вкладке Сообщения Teams выберите Дополнительно>отправить для проверки.
  • Во всплывающем окне сведений выбранного сообщения выберите Дополнительные параметры>Отправить на проверку.

Когда вы нажимаете Отправить сообщение, сообщение отправляется в Microsoft для анализа. Появится диалоговое окно Отправленный элемент , в котором нажмите кнопку ОК.

Скачайте сообщения Teams из карантина

Выбрав сообщение Teams, используйте один из следующих методов, чтобы скачать его:

  • На вкладке Сообщения Teams выберите Дополнительно>скачать сообщения.
  • Во всплывающем элементе сведений выбранного сообщения выберите Дополнительные параметры>Скачать сообщение.

Во всплывающем окне Скачивание сообщений введите следующие сведения:

  • Причина скачивания файла: введите описательный текст.
  • Создание пароля и подтверждение пароля. Введите пароль, необходимый для открытия скачаемого файла сообщения.

По завершении во всплывающем окне Скачать файл нажмите кнопку Скачать.

По умолчанию .html-файл сообщения сохраняется в сжатом файле с именем Quarantined Messages.zip в папке Загрузки. Если файл .zip уже существует, к имени файла добавляется номер (например, сообщения в карантине(1).zip).

Вернитесь во всплывающее окно Скачивание сообщений и выберите Готово.

Удаление пользователей из чатов Teams, помещенных в карантин

Совет

В настоящее время эта функция находится в предварительной версии, доступна не во всех организациях, может быть изменена и доступна только в организациях с планом 2 Microsoft Defender для Office 365.

Полные инструкции см. в статье Удаление пользователей из чатов Teams на панели сущностей сообщений Teams. Первые шаги процедуры:

  1. На вкладке Сообщения Teams выберите сообщение Teams, щелкнув в любом месте строки, кроме флажка рядом с первым столбцом.
  2. В открывавшемся всплывающем окне сведений (панель сущности сообщения Teams) выберите Дополнительные действия>Выполнить действие в верхней части всплывающего окна.

Принять меры для нескольких сообщений Teams, помещенных в карантин

Если на вкладке Сообщения Teams выбрать несколько помещенных в карантин сообщений, установив флажки рядом с первым столбцом, на вкладке Сообщения Teams будут доступны следующие групповые действия:

Снимок экрана: доступные действия на вкладке

Утверждение или отклонение запросов от пользователей на разблокировку сообщений Teams, помещенных в карантин

Когда пользователь запрашивает выпуск сообщения Teams, помещенного в карантин, значение состояния выпуска изменяется на Запрошенный выпуск, и администратор может утвердить или отклонить запрос.

Дополнительные сведения см. в статье Утверждение или отклонение запросов пользователей на выпуск карантинированных сообщений электронной почты.

Управление сообщениями в карантине с помощью PowerShell

В качестве альтернативы порталу Microsoft Defender можно использовать следующие командлеты Exchange Online PowerShell для просмотра и управления карантинными сообщениями и файлами:

Дополнительные сведения и ответы на распространенные вопросы см. в разделе "Часто задаваемые вопросы о карантине".