Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Совет
Знаете ли вы, что можете бесплатно опробовать возможности Microsoft Defender для Office 365 Plan 2? Используйте 90-дневную пробную версию Defender для Office 365 в центре пробных версий портала Microsoft Defender. Узнайте о том, кто может зарегистрироваться и использовать условия пробной версии на Microsoft Defender для Office 365.
Во всех организациях с облачными почтовыми ящиками карантин содержит потенциально опасные или нежелательные сообщения, обнаруженные встроенными функциями безопасности для всех облачных почтовых ящиков. Администраторы могут просматривать, выпускать и удалять все типы сообщений и файлов, помещенных в карантин для всех пользователей.
Администраторы в организациях Microsoft 365 с Defender для Office 365 (входящим в состав подписки или доступным по дополнительной подписке) также могут управлять файлами, помещёнными в карантин с помощью Safe Attachments for SharePoint, OneDrive, and Microsoft Teams, а также сообщениями Microsoft Teams, помещёнными в карантин с помощью автоматической очистки в нулевой час (ZAP).
Пользователи могут управлять большинством сообщений электронной почты, помещенных в карантин, на основе политики карантина для поддерживаемых функций защиты электронной почты. В частности, администраторы могут использовать политики карантина для настройки:
- Уведомляются ли получатели о сообщениях, помещенных в карантин.
- Действия, которые получатели могут выполнять с сообщениями, помещенными в карантин.
Дополнительные сведения о политиках карантина см. в разделе Анатомия политики карантина.
Администраторы и пользователи (в зависимости от параметров отправки сообщений пользователями для организации) могут сообщать в Microsoft о ложноположительных результатах из карантина.
Вы просматриваете сообщения в карантине и управляете ими на портале Microsoft Defender или в Exchange Online PowerShell.
Посмотрите это короткое видео, чтобы узнать, как управлять карантинными сообщениями, если вы администратор.
Совет
В дополнение к этой статье ознакомьтесь с руководством по настройке Microsoft Defender для Office 365, чтобы ознакомиться с рекомендациями и защититься от угроз электронной почты, ссылок и совместной работы. Функции включают безопасные ссылки, безопасные вложения и многое другое. Для индивидуальной настройки с учетом вашей среды вы можете открыть руководство по автоматизированной настройке Microsoft Defender для Office 365 в центре администрирования Microsoft 365.
Что нужно знать перед началом работы
Перед началом работы ознакомьтесь со следующими сведениями о доступе на портале, разрешениях и хранении:
Чтобы открыть портал Microsoft Defender, перейдите на страницу https://security.microsoft.com. Чтобы перейти непосредственно на страницу Карантин, используйте https://security.microsoft.com/quarantine.
Сведения о том, как подключиться к Exchange Online PowerShell, см. в статье Подключение к Exchange Online PowerShell.
Прежде чем выполнять процедуры, описанные в этой статье, вам должны быть назначены разрешения. Возможны следующие варианты:
-
Microsoft Defender XDR Единое управление доступом на основе ролей (RBAC) (если разрешение Электронная почта & совместная работа>Defender для Office 365
активно. Влияет только на портал Defender, но не на PowerShell): - Выполняйте действия с сообщениями в карантине для всех пользователей: Операции безопасности / Данные безопасности / Карантин электронной почты и совместной работы (управление).
- Доступ только для чтения к сообщениям в карантине для всех пользователей: операции безопасности / Данные безопасности / Основы данных безопасности (чтение).
- Просмотр и скачивание помещенных в карантин сообщений для всех пользователей: Операции безопасности/Необработанные данные (электронная почта и совместная работа)/Содержимое электронной почты и совместной работы: Карантинные сообщения электронной почты (чтение).
-
Электронная почта и разрешения для совместной работы на портале Microsoft Defender:
-
Выполнение действий с сообщениями, помещёнными в карантин, для всех пользователей: членство в группах ролей "Администратор карантина", "Администратор безопасности" или "Управление организацией".
- Отправка сообщений из карантина в Microsoft: членство в группах ролей «Администратор безопасности».
- Используйте Заблокировать отправителя, чтобы добавить отправителей в собственный список заблокированных отправителей: администраторы видят Заблокировать отправителя, только если они фильтруют результаты карантина по параметру Получатель>Только я вместо значения по умолчанию Все пользователи. Назначение любых разрешений, предоставляющих административный доступ к карантину (например, читатель безопасности или глобальный читатель), предоставляет доступ к Блокировать отправителя в карантине, если пользователь фильтрует результаты карантина по Получатель>Только я.
- Доступ только для чтения к изолированным сообщениям для всех пользователей: членство в группах ролей Global Reader, Security Reader или Security Operator .
- Просмотр и скачание карантинных сообщений для всех пользователей: членство в группах ролей Global Reader, Security Reader или Security Operator .
-
Выполнение действий с сообщениями, помещёнными в карантин, для всех пользователей: членство в группах ролей "Администратор карантина", "Администратор безопасности" или "Управление организацией".
-
Разрешения Microsoft Entra: Членство в этих ролях предоставляет пользователям необходимые разрешения, а также разрешения для других функций в Microsoft 365:
Выполнение действий с сообщениями, помещёнными в карантин, для всех пользователей: членство в ролях «Администратор безопасности» или «Глобальный администратор»*
Важно!
* Корпорация Майкрософт решительно выступает за принцип наименьших привилегий. Назначение учетным записям только минимальных разрешений, необходимых для выполнения их задач, помогает снизить риски безопасности и повысить общую защиту вашей организации. Глобальный администратор — это очень привилегированная роль, которую следует ограничить сценариями чрезвычайных ситуаций или в случаях, когда вы не можете использовать другую роль.
- Отправка сообщений из карантина в Корпорацию Майкрософт: членство в роли администратора безопасности .
- Используйте Заблокировать отправителя, чтобы добавить отправителей в собственный список заблокированных отправителей: администраторы видят Заблокировать отправителя, только если они фильтруют результаты карантина по параметру Получатель>Только я вместо значения по умолчанию Все пользователи. Назначение любых разрешений, предоставляющих административный доступ к карантину (например, читатель безопасности или глобальный читатель), предоставляет доступ к Блокировать отправителя в карантине, если пользователь фильтрует результаты карантина по Получатель>Только я.
Доступ только для чтения к изолированным сообщениям для всех пользователей: членство в ролях глобального считывателя, считывателя безопасности или оператора безопасности .
Просмотр и скачивание карантинных сообщений для всех пользователей: членство в ролях Global Reader, Security Reader или Security Operator .
Примечание.
В настоящее время роли, назначенные через Azure управление привилегированными пользователями, не поддерживаются для карантина. Дополнительные сведения о PIM см. в разделе управление привилегированными пользователями (PIM) и почему его следует использовать с Microsoft Defender для Office 365.
Возможность управления сообщениями, помещенными в карантин, с помощью разрешений Exchange Online закончилась в феврале 2023 г. на MC447339.
Гостевые администраторы из других организаций не могут управлять сообщениями, помещенными в карантин. Администратор должен находиться в той же организации, что и получатели.
-
Microsoft Defender XDR Единое управление доступом на основе ролей (RBAC) (если разрешение Электронная почта & совместная работа>Defender для Office 365
Сообщения и файлы, помещенные в карантин, хранятся в течение периода времени по умолчанию в зависимости от того, почему они были помещены в карантин. По истечении срока хранения сообщения автоматически удаляются и не могут быть восстановлены. Дополнительные сведения см. в разделе Хранение в карантине.
Сведения о порядке приоритета пользовательских разрешений и блокировок, а также разрешений и блокировок организации см. в разделе Если параметры пользователя и организации конфликтуют.
Все действия, выполняемые администраторами или пользователями в сообщениях, помещенных в карантин, проверяются. Дополнительные сведения о событиях аудита карантина см. в статье Схема карантина в API управления Office 365.
Использование портала Microsoft Defender для управления сообщениями электронной почты, помещенными в карантин
Просмотр электронной почты в карантине
На портале Microsoft Defender по адресу https://security.microsoft.com перейдите: Email & совместная работа>Просмотр>Карантин>Email вкладка. Или, чтобы перейти непосредственно на вкладку Email на странице Карантин, используйте https://security.microsoft.com/quarantine?viewid=Email.
По умолчанию отображаются только первые 100 записей, пока вы не прокрутите вниз до нижней части списка, который загрузит дополнительные результаты.
Совет
Чтобы получить ответы на часто задаваемые вопросы о сообщениях, помещенных в карантин, выберите
Решение распространенных проблем в верхней части страницы. Или ознакомьтесь со следующими статьями:
На вкладке Email можно уменьшить вертикальный интервал в списке, щелкнув
Изменить интервал списка на компактный или обычный, а затем выбрав
Пункт Компактный список.
Вы можете отсортировать записи, щелкнув доступный заголовок столбца. Выберите
Настроить столбцы , чтобы изменить отображаемые столбцы. Значения по умолчанию помечены звездочкой (*):
Время получения*
Тема*
Отправитель*
Причина* карантина (см. возможные значения в
Описание фильтра .)Статус выпуска* (см. возможные значения в описании
Фильтр.)Тип* политики (см. возможные значения в
Описание фильтра .)Истекает*
Получатель: Адрес электронной почты получателя всегда сопоставляется с основным адресом электронной почты, даже если сообщение было отправлено на прокси-адрес.
Причина переопределения адреса отправителя*: одно из следующих значений:
- Нет
- Отправитель сообщения заблокирован параметрами получателя
- Отправитель сообщения заблокирован параметрами администратора
Совет
Если отправитель заблокирован и выбран параметр Не показывать заблокированных отправителей (по умолчанию), сообщения от этих отправителей отображаются на странице Карантин и включаются в уведомления о карантине, когда значение причины переопределения адреса отправителя равно Нет. Это происходит потому, что сообщения были заблокированы по причинам, не связанным с переопределением адреса отправителя. Дополнительные сведения см. в разделе Ограничения для параметров нежелательной почты.
Кем выпущено*
КОД сообщения
Имя политики
Размер сообщения
Направление почты
Тег получателя
Чтобы отфильтровать записи, выберите
Фильтр. В открываемом всплывающем окне Фильтры доступны следующие фильтры:
Идентификатор сообщения: глобальный уникальный идентификатор сообщения.
Например, вы использовали трассировку сообщения для поиска сообщения и определили, что сообщение было помещено в карантин, а не доставлено. Обязательно включите полное значение идентификатора сообщения, которое может включать угловые скобки (<>). Пример:
<79239079-d95a-483a-aacf-e954f592a0f6@XYZPR00BM0200.contoso.com>.Адрес отправителя
Адрес получателя
Тема
Время получения: выберите одно из следующих значений:
- Последние 24 часа
- Последние 7 дней (по умолчанию)
- Последние 14 дней
- Последние 30 дней
- Настраиваемый: укажите Время начала и Время окончания (дата).
Срок истечения: фильтрация сообщений по сроку истечения их хранения в карантине. Выберите одно из следующих значений:
- Сегодня
- Следующие 2 дня
- Следующие 7 дней
- Настраиваемый: укажите Время начала и Время окончания (дата).
Тег получателя. В настоящее время единственным выбираемым тегом пользователя является учетная запись Priority.
Причина карантина. Выберите одно или несколько из следующих значений:
- Правило транспорта (правило потока почты)
- Массовая рассылка
- Спам
- Защита от потери данных
- Вредоносные программы: политики защиты от вредоносных программ для электронной почты в Microsoft 365 или политики безопасных вложений в Defender для Office 365. Значение Тип политики указывает, какой компонент использовался.
- Действие администратора — блокировка типа файла: сообщения, заблокированные фильтром общих вложений в политиках защиты от вредоносных программ. Дополнительные сведения см. в разделе Политики защиты от вредоносных программ.
- Фишинг: вердикт спам-фильтра — Phishing, или защита от фишинга поместила сообщение в карантин (параметры подмены или защита от имитации).
- Фишинг с высокой степенью уверенности
- Элемент с паролем: Safe Attachments изолировала сообщение, потому что оно содержит зашифрованное (защищённое паролем) вложение, которое нельзя отсканировать. Для получения дополнительной информации см. раздел «Зашифрованные (защищённые паролем) вложения в политике «Безопасные вложения».
Получатель. Выберите одно из следующих значений:
- Все пользователи (значение по умолчанию, даже если оно не выбрано)
- Только я. Показывать сообщения, отправленные получателю, вошедшего в систему. Это значение необходимо для администраторов, чтобы просмотреть действия Разрешить отправителя и Заблокировать отправителя .
Заблокированный отправитель: одно из следующих значений:
- Не показывать заблокированных отправителей (по умолчанию)
- Показать всех отправителей
Совет
Если отправитель заблокирован и выбран параметр Не показывать заблокированных отправителей , сообщения от этих отправителей отображаются на странице Карантин и включаются в уведомления о карантине, когда значение причины переопределения адреса отправителя равно Нет. Это происходит потому, что сообщения были заблокированы по причинам, не связанным с переопределением адреса отправителя.
Состояние выпуска: выберите одно или несколько из следующих значений.
- Требуется проверка
- Отклонено
- Запрос на выпуск
- Выпущено
Тип политики: фильтровать сообщения по типу политики защиты от угроз, поместившей сообщение в карантин. Выберите одно или несколько из следующих значений:
- Политика защиты от вредоносных программ
- Политика безопасных вложений
- Политика защиты от фишинга
- Политика защиты от спама
- Правило транспорта (правило потока почты)
- Правило защиты от потери данных
Значения типа политики и причины карантина связаны между собой. Например, bulk всегда связан с политикой защиты от нежелательной почты, а не с политикой защиты от вредоносных программ.
Закончив работу во всплывающем меню Фильтры, нажмите Применить. Чтобы очистить фильтры, выберите
Очистить фильтры.
Совет
Фильтры кэшируются. Фильтры из последних сеансов выбираются по умолчанию при следующем открытии страницы Карантин . Такое поведение помогает при операциях по приоритизации.
Используйте поле Поиск и соответствующее значение для поиска определенных сообщений. Подстановочные знаки не поддерживаются. Вы можете искать по следующим значениям:
- Адрес электронной почты отправителя
- Тема. Используйте всю тему сообщения. При поиске регистр не учитывается.
После ввода условий поиска нажмите клавишу ВВОД, чтобы отфильтровать результаты.
Примечание.
Поле Поиска выполняет поиск элементов, помещенных в карантин в текущем представлении (которое ограничено 100 элементами), а не всех элементов, помещенных в карантин. Для поиска всех элементов, помещенных в карантин, используйте
фильтр и всплывающее окно Фильтры .
После того как вы найдете определенное сообщение в карантине, выберите сообщение, чтобы просмотреть сведения о нем и выполнить с ним действия (например, просмотр, выпуск, скачивание или удаление сообщения).
Совет
На мобильных устройствах ранее описанные элементы управления доступны в разделе
Дополнительно.
Просмотр сведений о электронной почте в карантине
Чтобы открыть всплывающее окно сведений для сообщения электронной почты, помещенного в карантин, выполните следующие действия.
На портале Microsoft Defender по адресу https://security.microsoft.com перейдите: Email & совместная работа>Просмотр>Карантин>Email вкладка. Или, чтобы перейти непосредственно на вкладку Email на странице Карантин, используйте https://security.microsoft.com/quarantine?viewid=Email.
На вкладке Email выберите сообщение, помещённое в карантин, щелкнув в любом месте строки, кроме флажка.
В открывавшемся всплывающем окне сведений доступны следующие сведения:
Совет
Действия, доступные в верхней части всплывающей панели, описаны в разделе Действия с сообщениями электронной почты, помещенными в карантин.
Чтобы просмотреть сведения о других сообщениях, помещенных в карантин, не выходя из всплывающего меню сведений, используйте
предыдущий элемент и следующий элемент в верхней части всплывающего окна.
- Раздел сведений о карантине:
- Получено: Дата и время получения сообщения.
- Срок действия: дата и время автоматического и окончательного удаления сообщения из карантина.
- Тема
- Причина карантина. Показывает, было ли сообщение идентифицировано как спам, массовое, фишинговое, соответствует правилу потока обработки почты (правилу транспорта) или содержит вредоносные программы.
- Тип политики
- Имя политики
-
Получатель
- Адреса электронной почты получателей всегда преобразуются в основной адрес электронной почты, даже если сообщение было отправлено на прокси-адрес.
- Если исходное сообщение было отправлено нескольким получателям, выберите
Дополнительные параметры>
Предварительный просмотр сообщения или
Дополнительные параметры>
Просмотр заголовков сообщений , чтобы просмотреть полный список получателей.
-
Еще не выпущено для, Выпущено для и/или Выпущено кем: В зависимости от состояния сообщения могут быть доступны одно или несколько из следующих значений:
- Еще не отправлено: адреса электронной почты получателей, которым не было отправлено сообщение.
- Выпущено по адресу: Email адреса получателей, на которые было отправлено сообщение.
-
Кем выпущено:
- Опубликовано администратором:
<email address of admin who released the message> released for <recipient>. Например,admin@contoso.com released to laura@contoso.com. - Выпущено пользователем: SMTP-адрес пользователя.
- Система выпущена: "Система выпущена."
- Другое: Поведение по умолчанию задается администратором.
- Опубликовано администратором:
- Причина переопределения адреса отправителя
Остальная часть всплывающего меню сведений содержит разделы Сведения о доставке, Email сведения, Проверка подлинности, URL-адреса и Вложения, которые входят в панель сводки Email. Дополнительные сведения см. в разделе Сводная панель Email.
Чтобы принять меры по сообщению, см. статью "Принять меры по карантину электронной почты".
Совет
Чтобы просмотреть сведения о других сообщениях, помещенных в карантин, не выходя из всплывающего меню сведений, используйте
предыдущий элемент и следующий элемент в верхней части всплывающего окна.
Выполните действие с помещенным в карантин электронным письмом
Выполните следующие действия, чтобы выбрать сообщение электронной почты в карантине и получить доступ к его доступным действиям.
На портале Microsoft Defender по адресу https://security.microsoft.com перейдите: Email & совместная работа>Просмотр>Карантин>Email вкладка. Или, чтобы перейти непосредственно на вкладку Email на странице Карантин, используйте https://security.microsoft.com/quarantine?viewid=Email.
На вкладке Email выберите сообщение электронной почты, помещенное в карантин, с помощью любого из следующих методов:
Выберите сообщение из списка, установив флажок в первом столбце. Доступные действия больше не отображаются серым цветом.
Выберите сообщение из списка, щелкнув в любом месте строки, кроме флажка. Доступные действия находятся в открываемом всплывающем окне сведений.
Используя любой из методов для выбора сообщения, многие действия доступны в разделе
Дополнительные или Дополнительные параметры.
После выбора сообщения в карантине доступные действия описаны в следующих подразделах.
Совет
На мобильных устройствах взаимодействие с действиями немного отличается:
При выборе сообщения, выбрав поле проверка, все действия отображаются в разделе
Дополнительно:Если выбрать сообщение, щелкнув в любом месте строки, кроме флажка, на некоторых значках действий во всплывающей панели сведений текст описания недоступен. Но действия и их порядок такие же, как на компьютере:
Освобождение электронной почты в карантине
Действие "Выпуск" недоступно для сообщений электронной почты, которые уже выпущены (значение состояния выпускавыпущено).
Сообщения автоматически удаляются из карантина после даты, указанной в столбце Срок действия , если вы не освобождаете или не удаляете их вручную.
- Вы не можете отправить сообщение одному и тому же получателю более одного раза.
- Вы не можете выпускать сообщения только получателям, которые не получили выпущенное сообщение.
- Члены группы ролей "Администраторы безопасности" могут просматривать и использовать параметры Отправить сообщение в Корпорацию Майкрософт для улучшения обнаружения и Разрешить электронную почту с похожими атрибутами .
- Пользователи могут сообщать майкрософт о ложных срабатываниях из карантина в зависимости от значения параметра Отчеты из карантина в параметрах, сообщаемых пользователем.
- Для сообщений, изолированных Safe Attachments из-за того, что они содержат зашифрованное (защищённое паролем) вложение, которое невозможно отсканировать, вы полностью освобождаете сообщение без предоставления пароля от вложения. Только конечным пользователям запрашивают пароль при самостоятельной публикации этих сообщений. Для получения дополнительной информации см. раздел «Зашифрованные (защищённые паролем) вложения в политике «Безопасные вложения».
Совет
Антивирусные решения, службы безопасности и исходящие соединители, не относящиеся к Microsoft, могут вызывать следующие проблемы с сообщениями, которые выпускаются из карантина:
- Сообщение помещается в карантин после освобождения.
- Содержимое удаляется из выпущенного сообщения до того, как оно достигнет папки "Входящие" получателя.
- Выпущенное сообщение никогда не поступает в папку "Входящие" получателя.
- Действия в уведомлениях о карантине могут быть выбраны случайным образом.
Убедитесь, что вы не используете фильтрацию сторонних корпораций, прежде чем отправить запрос в службу поддержки по этим проблемам.
Правила папки "Входящие" (созданные пользователями в Outlook или администраторами с помощью командлетов *-InboxRule в Exchange Online PowerShell) могут перемещать или удалять сообщения из папки "Входящие".
Администраторы могут использовать трассировку сообщений , чтобы определить, было ли отправлено выпущенное сообщение в папку "Входящие" получателя.
Выбор пункта Переместить или удалить>папку "Входящие" для сообщений, помещенных в карантин, в
разделе Предпринять действия из других функций Defender для Office 365 (например, Обозреватель (Обозреватель угрозы) или страницы сущности Email) также позволяет освободить сообщения из карантина. Дополнительные сведения см. в разделе Охота на угрозы: мастер принятия действий.
Выбрав сообщение, используйте один из следующих методов, чтобы освободить его:
-
На вкладке Email выберите
Выпуск. -
Во всплывающем окне сведений выбранного сообщения выберите
Освободить сообщение электронной почты.
Во всплывающем окне Выпуск сообщения электронной почты получателям в папке "Входящие " настройте следующие параметры:
Отправить копию этого сообщения другим получателям. При выборе этого параметра выберите одного или нескольких получателей, щелкнув в появившемся поле Получатели . Выберите
, чтобы удалить запись.Отправить сообщение в Microsoft для улучшения обнаружения (ложное срабатывание): Если выбрать этот параметр, ошибочно помещенное в карантин сообщение будет передано в Microsoft как ложное срабатывание. В зависимости от результатов анализа правила фильтрации нежелательной почты на уровне службы могут быть скорректированы, чтобы разрешить прохождение сообщения.
При выборе этого параметра также будут показаны следующие параметры:
-
Разрешить это сообщение. Если выбран этот параметр, в список разрешенных и заблокированных клиентов добавляются записи разрешения для отправителя и все связанные URL-адреса или вложения в сообщении. Также отображаются следующие параметры:
- Удалить запись после. Значение по умолчанию — 45 дней после последней даты использования, но вы также можете выбрать 1 день, 7 дней, 30 дней или конкретную дату , которая меньше 30 дней.
- Примечание для разрешения входа (необязательно): Введите необязательное примечание с дополнительной информацией.
-
Разрешить это сообщение. Если выбран этот параметр, в список разрешенных и заблокированных клиентов добавляются записи разрешения для отправителя и все связанные URL-адреса или вложения в сообщении. Также отображаются следующие параметры:
По завершении во всплывающем окне Отправка сообщения электронной почты получателю в папки "Входящие " выберите Выпуск сообщения.
Вернувшись на вкладку Email, вы увидите, что значение Состояние выпуска сообщения — Выпущено.
Примечание.
При выпуске сообщения из карантина оно повторно доставляется в почтовый ящик получателя, а не восстанавливается в исходном месте. В результате сообщение отображается в Outlook с временем повторной доставки в качестве метки времени доставки, а не исходного времени доставки. Исходная дата отправки сохраняется в заголовках сообщений.
Одобряйте или отклоняйте запросы пользователей на выпуск сообщений электронной почты, помещенных в карантин
Пользователи могут запросить освобождение сообщений электронной почты, если политика карантина использовала параметр Разрешить получателям запрашивать освобождение сообщения из карантина (PermissionToRequestRelease разрешение), а не разрешить получателям освобождать сообщение из карантина (PermissionToRelease разрешение), когда сообщение было помещено в карантин. Дополнительные сведения см. в статье Создание политик карантина на портале Microsoft Defender.
После того как получатель запросит выпуск сообщения электронной почты, значение состояния выпуска изменится на Выпуск запрошен, и администратор может утвердить или отклонить запрос.
Совет
Для нескольких запросов на выпуск этого сообщения можно создать одно оповещение о выпуске сообщения. Используйте ссылку карантина в разделе Сведения сообщения об оповещении, чтобы выполнить действия по запросу на выпуск от пользователей в организации за последние 7 дней.
Сообщения автоматически удаляются из карантина после даты, указанной в столбце Срок действия , если вы не освобождаете или не удаляете их вручную.
После выбора сообщения используйте один из следующих методов, чтобы утвердить или отклонить запрос на выпуск:
-
На вкладке Email выберите
Выпуск или
Запретить. -
Во всплывающей панели сведений для выбранного сообщения: Выберите
Разрешить сообщение электронной почты или
Дополнительно>
Запретить выпуск.
Если выбрать Выпуск или Отправить сообщение электронной почты, откроется всплывающее окно Отправка сообщения электронной почты получателям в папку "Входящие ". Параметры те же, что описаны в разделе Освобождение электронной почты в карантине.
После освобождения сообщения на вкладке Email значение Состояния выпуска сообщения изменится на Отпущено.
Если выбрать Запретить или Запретить выпуск, откроется всплывающее окно Запретить выпуск , где можно просмотреть сведения о сообщении. При выборе параметра Запретить выпуск откроется всплывающее окно "Отказано в выпуске ", где можно щелкнуть ссылку, чтобы узнать больше о выпуске сообщений. Когда закончите, нажмите Готово во всплывающей панели Выпуск отклонен.
На вкладке Email значение состояния выпуска сообщения изменится на Отказано.
Совет
Можно запретить выпуск только для всех получателей. Вы не можете запретить выпуск для определенных получателей.
Удаление электронной почты из карантина
При удалении сообщения электронной почты из карантина оно удаляется и не отправляется исходным получателям.
Сообщения автоматически удаляются из карантина после даты, указанной в столбце Срок действия , если вы не освобождаете или не удаляете их вручную.
После выбора сообщения используйте один из следующих методов, чтобы удалить его:
-
На вкладке Email выберите
Удалить из карантина. -
Во всплывающем элементе сведений выбранного сообщения выберите Дополнительные
параметры>
Удалить из карантина.
Предупреждение
Удаление сообщения из карантина является постоянным, и сообщение не восстанавливается.
В открывающемся всплывающем окне Удаление (n) сообщений из карантина выберите Безвозвратно удалить сообщение из карантина , а затем выберите Удалить.
На вкладке Email удаленное сообщение больше не отображается.
Предпросмотр письма из карантина
Выбрав сообщение, используйте один из следующих методов для его предварительного просмотра:
-
На вкладке Email выберите Предварительный
просмотр сообщения. -
Во всплывающем элементе сведений выбранного сообщения: Выберите Дополнительные
параметры>
. Предварительный просмотр сообщения.
Во всплывающем меню выберите одну из следующих вкладок:
- Источник: показывает HTML-версию тела сообщения со всеми отключенными ссылками.
- Обычный текст: показывает текст сообщения в виде простого текста.
Просмотр заголовков сообщений электронной почты
Выбрав сообщение, используйте один из следующих методов для просмотра заголовков сообщений:
-
На вкладке «Электронная почта»: выберите
Ещё>
Просмотреть заголовки сообщений. -
Во всплывающем элементе сведений выбранного сообщения: Выберите Дополнительные
параметры>
Просмотр заголовков сообщений.
Во всплывающем окне Заголовок сообщения отображается заголовок сообщения (все поля заголовка).
Используйте команду
Копировать заголовок сообщения , чтобы скопировать заголовок сообщения в буфер обмена.
Выберите ссылку Анализатор заголовков сообщений Майкрософт , чтобы глубоко проанализировать поля и значения заголовков. Вставьте заголовок сообщения в раздел Вставка заголовка сообщения, который вы хотите проанализировать (ctrl+V или щелкните правой кнопкой мыши и выберите команду Вставить), а затем выберите Пункт Анализ заголовков.
Отправка электронной почты в Корпорацию Майкрософт для проверки из карантина
Выбрав сообщение, используйте один из следующих методов для отправки сообщения в корпорацию Майкрософт для анализа:
-
На вкладке Email выберите
Дополнительно>
отправить для проверки. -
Во всплывающем окне сведений выбранного сообщения выберите Дополнительные
параметры>
Отправить на проверку.
Во всплывающем окне Отправить в Майкрософт для анализа настройте следующие параметры:
Добавьте идентификатор сетевого сообщения или отправьте файл электронной почты. Выберите один из следующих параметров:
- Добавление идентификатора сетевого сообщения электронной почты. Это значение выбрано по умолчанию с соответствующим значением в поле.
-
Отправьте файл электронной почты (.msg или eml). После выбора этого параметра нажмите кнопку
Обзор файлов , чтобы найти и выбрать файл сообщения .msg или .eml для отправки.
Выберите получателя, у которого возникла проблема: выберите одного (предпочтительного) или нескольких исходных получателей сообщения, чтобы проанализировать примененные к ним политики.
Выберите причину отправки в Корпорацию Майкрософт. Выберите один из следующих вариантов:
Я подтвердил, что оно чистое (по умолчанию): выберите этот параметр, если вы уверены, что сообщение чистое, а затем нажмите кнопку Далее. Затем доступны следующие параметры:
- Разрешить это электронное сообщение: если выбрать этот параметр, в список разрешений и блокировок клиента будут добавлены разрешающие записи для отправителя, а также для всех связанных URL-адресов и вложений в сообщении. Также отображаются следующие параметры:
- Удалить запись после. Значение по умолчанию — 45 дней после последней даты использования, но вы также можете выбрать 1 день, 7 дней, 30 дней или конкретную дату , которая меньше 30 дней.
- Разрешить примечание к записи: Введите необязательное примечание, содержащее дополнительные сведения.
Он выглядит чистым: выберите этот параметр, если вы не уверены и хотите выказать вердикт от корпорации Майкрософт.
По завершении во всплывающем окне Отправить в Майкрософт для анализа выберите Отправить.
Совет
Пользователи могут сообщать майкрософт о ложных срабатываниях из карантина в зависимости от значения параметра Отчеты из карантина в параметрах, сообщаемых пользователем.
Разрешить отправку сообщений электронной почты из карантина
Совет
Действие Разрешить отправителя доступно администраторам только в том случае, если они фильтруют результаты карантина по значению Получатель>Только я вместо значения по умолчанию Все пользователи.
Если отправитель уже находится в коллекции списка безопасных получателей, параметр Разрешить отправителя недоступен.
Действие Разрешить отправителю добавляет отправителя выбранного сообщения электронной почты в список Надежные отправители в почтовом ящике любого пользователя, вошедшего в систему. Как правило, это действие доступно конечным пользователям, если это предусмотрено политиками карантина. Дополнительные сведения о том, как пользователи разрешают отправителей, см. в статье Добавление получателей моих сообщений электронной почты в список надежных отправителей.
Выбрав сообщение, используйте один из следующих методов, чтобы добавить отправителя сообщения в список Надежные отправители в собственном почтовом ящике :
-
На вкладке Email выберите
Дополнительно>
разрешить отправителя. -
Во всплывающем окне сведений выбранного сообщения выберите Дополнительные
параметры>
Разрешить отправителю.
Откроется всплывающее окно, указывающее, когда отправитель был успешно добавлен в список надежных отправителей. Нажмите кнопку Готово.
Блокировка отправителей электронной почты из карантина
Совет
Действие Блокировать отправителя доступно администраторам только в том случае, если они фильтруют результаты карантина по параметру Получатель>только я вместо значения по умолчанию Все пользователи.
Если отправитель уже находится в коллекции списка безопасных получателей, блокировка отправителя недоступна. Вместо этого можно удалить отправителя из списка блокировок пользователей.
Действие Блокировать отправителя добавляет отправителя выбранного сообщения электронной почты в список «Заблокированные отправители» в почтовом ящике пользователя, выполнившего вход. Как правило, это действие доступно конечным пользователям, если это предусмотрено политиками карантина. Дополнительные сведения о пользователях, блокирующих отправителей, см. в разделе Блокировка отправителя почты.
Выбрав сообщение, используйте один из следующих методов, чтобы добавить отправителя сообщения в список Заблокированные отправители в своем почтовом ящике :
-
На вкладке «Электронная почта»: выберите
Еще>
Заблокировать отправителя. -
Во всплывающем окне сведений выбранного сообщения выберите Дополнительные
параметры>
Блокировать отправителя.
Во всплывающем окне Блокировать отправителя просмотрите сведения об отправителе и выберите Блокировать.
Совет
Организация по-прежнему может получать почту от заблокированного отправителя. Приоритет политики, как описано в разделе Пользователь разрешает и блокирует, определяет, доставляются ли сообщения от отправителя в папку "Нежелательная Email" или в карантин. Чтобы удалить сообщения от заблокированного отправителя по прибытии, используйте правила потока обработки почты (также известные как правила транспорта), чтобы заблокировать сообщение.
Удаление отправителей из списков заблокированных пользователей из карантина
Список "Удалить отправителя из блокировки пользователя" доступен только в том случае, если отправитель сообщения, помещенного в карантин, уже находится в списке заблокированных отправителей получателя.
Администраторы могут удалять отправителей из списка заблокированных отправителей своих почтовых ящиков (если карантин фильтруется по получателю>Только я) или из почтовых ящиков других пользователей (если карантин фильтруется по получателю>Все пользователи).
Выбрав сообщение, используйте один из следующих методов, чтобы удалить отправителя из списка заблокированных отправителей пользователя:
-
На вкладке Email выберите
Дополнительно>
Удалить отправителя из списка заблокированных пользователей. -
Во всплывающем окне сведений выбранного сообщения выберите Дополнительные
параметры>
Удалить отправителя из списка заблокированных пользователей.
Откроется всплывающее окно, указывающее, когда отправитель был успешно удален из списка заблокированных отправителей получателя. Нажмите кнопку Готово.
Поделиться письмом из карантина
Вы можете отправить копию сообщения электронной почты, помещенного в карантин, включая потенциально опасное содержимое, указанным получателям.
Выбрав сообщение, используйте один из следующих методов, чтобы отправить его копию другим пользователям:
-
На вкладке Email выберите
Дополнительно>
поделиться электронной почтой. -
Во всплывающем окне сведений выбранного сообщения выберите Дополнительные
параметры>
Поделиться электронной почтой.
Во всплывающем окне Поделиться электронной почтой с другими пользователями выберите одного или нескольких получателей, чтобы получить копию сообщения. По завершении выберите Общий доступ.
Скачать электронное письмо из карантина
После выбора сообщения электронной почты используйте один из следующих методов, чтобы скачать его:
-
На вкладке Email выберите
Дополнительно>
скачать сообщения. -
Во всплывающем элементе сведений выбранного сообщения выберите Дополнительные
параметры>
Скачать сообщение.
Во всплывающем окне Скачивание файла введите следующие сведения:
- Причина скачивания файла: введите описательный текст.
- Создание пароля и подтверждение пароля. Введите пароль, необходимый для открытия скачаемого файла сообщения.
По завершении во всплывающем окне Скачать файл нажмите кнопку Скачать.
Когда скачивание будет готово, откроется диалоговое окно Сохранить как , чтобы просмотреть или изменить скачанный файл и расположение. По умолчанию файл сообщения .eml сохраняется в сжатый файл с именем "Quarantined Messages.zip" в папке Загрузки. Если файл .zip уже существует, к имени файла добавляется номер (например, сообщения в карантине(1).zip).
Примите или измените сведения о скачанных файлах, а затем нажмите кнопку Сохранить.
Вернитесь к всплывающему меню Скачивание файла и выберите Готово.
Действия для сообщений электронной почты, помещенных в карантин, в Defender для Office 365
В организациях с Microsoft Defender для Office 365 (лицензиями на дополнительные компоненты или входящим в состав подписок, таких как Microsoft 365 E5 или Microsoft 365 бизнес премиум) во всплывающей панели сведений для выбранного сообщения также доступны следующие действия:
Открыть сущность электронной почты: Дополнительные сведения см. в разделе Что содержится на странице сущности электронной почты.
Выполнение действий. Это действие запускает тот же мастер действий, который доступен на странице сущности Email. Дополнительные сведения см. в разделе Действия на странице сущности Email.
Выполнение действий для нескольких сообщений электронной почты в карантине
Если на вкладке Email выбрать до 100 сообщений в карантине, установив флажки рядом с первым столбцом, на вкладке Email будут доступны следующие массовые действия (в зависимости от значений статуса выпуска выбранных сообщений):
Выпуск сообщений электронной почты, помещенных в карантин:
- Недоступно для сообщений со значением Состояние выпускаВыпущено.
- Утверждайте запросы пользователей на выпуск, если значение Состояние выпуска для сообщений равно Запрошен выпуск.
Единственные доступные для выбора при массовых действиях варианты — Отправить копию этого сообщения другим получателям и Отправить сообщение в Microsoft для улучшения обнаружения (ложное срабатывание).
Утверждение или отклонение запросов на выпуск от пользователей для электронной почты в карантине
Отправка сообщений электронной почты в Корпорацию Майкрософт для проверки
Единственные доступные для выбора параметры при массовых действиях — это Разрешить электронные письма с похожими атрибутами и связанные с ним параметры Удалить запись о разрешении через и Примечание к записи о разрешении.
Узнайте, кто удалил сообщение, помещённое в карантин
По умолчанию многие решения политики угроз позволяют пользователям удалять свои помещенные в карантин сообщения (сообщения, получателями которых они являются). Дополнительные сведения см. в таблице Управление сообщениями и файлами в карантине в качестве пользователя.
Администраторы могут искать в журнале аудита события сообщений, которые были удалены из карантина, используя следующие процедуры:
На портале Defender перейдите в https://security.microsoft.comраздел Аудит. Или перейдите непосредственно на страницу Аудит по ссылке https://security.microsoft.com/auditlogsearch.
Совет
Вы также можете открыть страницу Аудит на портале Microsoft Purview по адресу https://purview.microsoft.com/auditlogsearch
На странице Аудит убедитесь, что выбрана вкладка Новый поиск , а затем настройте следующие параметры:
- Диапазон даты и времени (UTC)
-
Действия — понятные имена: Щелкните в этом поле, начните вводить "карантин" в появившемся поле
Поиск, а затем выберите Удаленное сообщение карантина из результатов. - Пользователи. Если вы знаете, кто удалил сообщение из карантина, можно дополнительно отфильтровать результаты по пользователям.
Завершив ввод условий поиска, выберите Поиск , чтобы создать поиск.
Полные инструкции по поиску в журнале аудита см. в разделе Новый поиск в журнале аудита.
Используйте портал Microsoft Defender для управления файлами, помещенными в карантин, в Defender для Office 365
Примечание.
Процедуры для файлов, помещенных в карантин в этом разделе, доступны только для подписчиков Microsoft Defender для Office 365 (план 1) или плана 2.
Files, помещенные в карантин в SharePoint или OneDrive, удаляются из карантина через 30 дней, но заблокированные файлы остаются в SharePoint или OneDrive в заблокированном состоянии.
В организациях с Defender для Office 365 администраторы могут управлять файлами, помещенными в карантин с помощью безопасных вложений для SharePoint, OneDrive и Microsoft Teams. Чтобы включить защиту для этих файлов, см. статью Включение функции «Безопасные вложения» для SharePoint, OneDrive и Microsoft Teams.
Просмотр файлов, помещенных в карантин
На портале Microsoft Defender по адресу https://security.microsoft.com перейдите в раздел Электронная почта и совместная работа>Просмотр>Карантин>Файлы. Или, чтобы перейти непосредственно на вкладку Файлы на странице Карантин, используйте https://security.microsoft.com/quarantine?viewid=Files.
На вкладке Files можно уменьшить вертикальный интервал в списке, щелкнув
Изменить интервал списка на компактный или обычный, а затем выбрав
Компактный список.
Вы можете отсортировать записи, щелкнув доступный заголовок столбца. Выберите
Настроить столбцы , чтобы изменить отображаемые столбцы. Значения по умолчанию помечены звездочкой (*):
- Пользователь*
- Расположение*: значение SharePoint или OneDrive.
- Имя файла вложения*
- URL-адрес файла*
- Размер файла.
- Состояние выпуска*
- Истекает*
- Обнаружено
- Изменено по времени
Чтобы отфильтровать записи, выберите
Фильтр. В открываемом всплывающем окне Фильтры доступны следующие фильтры:
-
Время получения:
- Последние 24 часа
- Последние 7 дней
- Последние 14 дней
- Последние 30 дней (по умолчанию)
- Настраиваемый: укажите Время начала и Время окончания (дата).
-
Срок действия истекает:
- Пользовательский (по умолчанию): введите время начала и время окончания (дата).
- Сегодня
- Следующие 2 дня
- Следующие 7 дней
- Причина карантина. Единственное доступное значение — Вредоносная программа.
- Тип политики. Единственное доступное значение — Unknown.
По завершении во всплывающем окне Фильтры нажмите кнопку Применить. Чтобы очистить фильтры, выберите
Очистить фильтры.
Используйте поле Поиск и соответствующее значение для поиска определенных файлов по имени файла. Подстановочные знаки не поддерживаются.
После ввода условий поиска нажмите клавишу ВВОД, чтобы отфильтровать результаты.
Найдя определенный файл в карантине, выберите файл, чтобы просмотреть сведения о нем и выполнить с ним действия (например, просмотр, выпуск, скачивание или удаление файла).
Просмотр сведений о файлах в карантине
Чтобы открыть всплывающее окно с подробными сведениями о файле в карантине, выполните следующие действия.
На портале Microsoft Defender по адресу https://security.microsoft.com перейдите в раздел Электронная почта и совместная работа>Просмотр>Карантин>Файлы. Или, чтобы перейти непосредственно на вкладку Файлы на странице Карантин, используйте https://security.microsoft.com/quarantine?viewid=Files.
На вкладке Files выберите помещенный в карантин файл, щелкнув в любом месте строки, кроме флажка.
В открывавшемся всплывающем окне сведений доступны следующие сведения:
- Раздел сведений о файле:
- Имя файла
- URL-адрес файла: URL-адрес, определяющий расположение файла (например, в SharePoint).
- Обнаружено вредоносное содержимое Дата и время, когда файл был помещен в карантин.
- Срок действия: дата автоматического удаления файла из карантина.
- Обнаружено
- Выпущен?
- Имя вредоносной программы
- Идентификатор документа. Уникальный идентификатор документа.
- Размер файла.
- Организация Уникальный идентификатор вашей организации.
- Дата последнего изменения
- Последнее изменение: пользователь, который последний раз изменял файл.
- Значение хеша по алгоритму Secure Hash Algorithm 256-bit (SHA-256): это хеш-значение можно использовать для идентификации файла в других хранилищах репутации или в других местах в вашей среде.
Чтобы выполнить действие с файлом, см. Выполнение действий с файлами, помещенными в карантин.
Совет
Чтобы просмотреть сведения о других файлах, помещенных в карантин, не выходя из всплывающего меню сведений, используйте
предыдущий элемент и следующий элемент в верхней части всплывающего меню.
Принятие мер для файлов, помещенных в карантин
Выполните следующие действия, чтобы выбрать файл в карантине и просмотреть доступные для него действия.
На портале Microsoft Defender по адресу https://security.microsoft.com перейдите в раздел Электронная почта и совместная работа>Просмотр>Карантин>Файлы. Или, чтобы перейти непосредственно на вкладку Файлы на странице Карантин, используйте https://security.microsoft.com/quarantine?viewid=Files.
На вкладке Files выберите помещенный в карантин файл, щелкнув в любом месте строки, кроме флажка.
После выбора файла, помещенного в карантин, доступные действия во всплывающем окне сведений о файле, который открывается, описаны в следующих подразделах.
Освобождение файлов, помещенных в карантин, из карантина
Действие «Выпустить файл» недоступно для уже выпущенных файлов (значение статуса «Выпущен» равно «Выпущен»).
Сообщения автоматически удаляются из карантина после даты, указанной в столбце Срок действия , если вы не освобождаете или вручную удаляете сообщения, но заблокированный файл остается в SharePoint или OneDrive в заблокированном состоянии.
После выбора файла выберите
Файл выпуска во всплывающей панели сведений о файле, которая откроется.
Во всплывающем окне Выпуск файлов и сообщите о них в майкрософт , просмотрите сведения о файлах в разделе Выпуск следующих файлов , а затем выберите Выпуск.
Совет
В настоящее время при выводе файлов из карантина их нельзя отправлять в Microsoft.
В открывшемся всплывающем окне Файлы опубликованы выберите Готово.
Вернитесь к всплывающему элементу сведений о файле и нажмите кнопку Закрыть.
Вернувшись на вкладку Файлы, вы увидите, что значение поля Статус выпуска для файла — Выпущен.
Скачайте файлы из карантина
Выбрав файл, выберите
Скачать файл во всплывающем окне сведений.
Во всплывающем окне Скачивание файла введите следующие сведения:
- Причина скачивания файла: введите описательный текст.
- Создание пароля и подтверждение пароля. Введите пароль, необходимый для открытия скачаемого файла.
По завершении во всплывающем окне Скачать файл нажмите кнопку Скачать.
Когда скачивание будет готово, откроется диалоговое окно Сохранить как , чтобы просмотреть или изменить скачанный файл и расположение. По умолчанию файл сохраняется в сжатом архиве с именем Quarantined Messages.zip в папке Загрузки. Если файл .zip уже существует, к имени файла добавляется номер (например, сообщения в карантине(1).zip).
Примите или измените сведения о скачанных файлах, а затем нажмите кнопку Сохранить.
Вернитесь к всплывающему меню Скачивание файла и выберите Готово.
Удалить файлы из карантина
Сообщения автоматически удаляются из карантина после даты, указанной в столбце Срок действия , если вы не освобождаете или вручную удаляете сообщения, но заблокированный файл остается в SharePoint или OneDrive в заблокированном состоянии.
Предупреждение
Удаление файла из карантина является разрушительным действием, которое не может быть отменено.
После выбора файла выберите
Дополнительно>
Удалить из карантина на открывшейся панели сведений. Просмотрите диалоговое окно предупреждения и нажмите кнопку "Продолжить ".
На вкладке Files файл больше не отображается.
Выполните действия с несколькими файлами, помещенными в карантин
Если на вкладке Файлы выбрать несколько файлов, помещённых в карантин, установив флажки рядом с ними в первом столбце (до 100 файлов), появится раскрывающийся список Массовые действия, в котором можно выполнить следующие действия:
- Освобождение файлов, помещенных в карантин, из карантина
- Удаление файлов, помещенных в карантин, из карантина
- Скачайте файлы из карантина
Использование портала Microsoft Defender для управления сообщениями Microsoft Teams, помещенными в карантин
Примечание.
В настоящее время политика карантина для Teams имеет значение AdminOnlyAccess, что означает, что пользователи не могут получить доступ к сообщениям Teams, помещенным в карантин. Мы активно работаем над обновлением конфигураций политики карантина.
Карантин в Microsoft Teams доступен только в организациях с Microsoft Defender для Office 365 (план 1) или планом 2 (лицензии на надстройки или включены в подписки, такие как Microsoft 365 E5).
Когда в Microsoft Teams обнаруживается потенциально вредоносное сообщение в чате, автоматическое удаление в нулевой час (ZAP) удаляет это сообщение и помещает его в карантин. Администраторы могут просматривать помещенные в карантин сообщения Teams и управлять ими. Сообщение помещается в карантин в течение 30 дней. После этого сообщение Teams окончательно удаляется.
Эта функция включена по умолчанию.
Просмотр сообщений Teams в карантине
На портале Microsoft Defender по адресу https://security.microsoft.com перейдите в раздел Электронная почта и совместная работа>, затем выберите Проверка> > Карантин> и откройте вкладку Сообщения Teams. Или, чтобы перейти непосредственно на вкладку Сообщения Teams на странице Карантин, используйте https://security.microsoft.com/quarantine?viewid=Teams.
На вкладке Сообщения Teams можно уменьшить вертикальный интервал в списке, щелкнув
Изменить интервал списка на компактный или обычный , а затем выбрав
Пункт Компактный список.
Вы можете отсортировать записи, щелкнув доступный заголовок столбца. Выберите
Настроить столбцы , чтобы изменить отображаемые столбцы. Значения по умолчанию помечены звездочкой (*):
- Текст сообщения Teams: содержит тему сообщения Teams.*
- Время получения: время получения сообщения получателем.*
- Состояние выпуска. Показывает, было ли сообщение уже проверено и выпущено или требуется проверка. *
- Участники: общее число пользователей, которые получили сообщение.*
- Отправитель: пользователь, отправивший сообщение, которое было помещено в карантин.*
- Причина карантина. Доступные варианты: "Фишинг с высокой достоверностью" и "Вредоносная программа".*
- Тип политики: политика организации, ответственная за сообщение, помещенное в карантин.*
- Срок действия: указывает время, по истечении которого сообщение удаляется из карантина. По умолчанию это значение равно 30 дням.*
- Адрес получателя: Email адрес получателей.*
- Идентификатор сообщения. Включает идентификатор сообщения чата.
Чтобы отфильтровать записи, выберите
Фильтр. В открываемом всплывающем окне Фильтры доступны следующие фильтры:
- КОД сообщения
- Адрес отправителя
- Адрес получателя
- Тема
-
Время получения:
- Последние 24 часа
- Последние 7 дней
- Последние 14 дней
- Последние 30 дней (по умолчанию)
- Настраиваемый: укажите Время начала и Время окончания (дата).
-
Срок действия истекает:
- Пользовательский (по умолчанию): введите время начала и время окончания (дата).
- Сегодня
- Следующие 2 дня
- Следующие 7 дней
- Причина карантина. Доступные значения : вредоносные программы и фишинг с высокой степенью достоверности.
- Получатель: выберите Все пользователи или Только я.
- Состояние проверки: выберите Требуется проверка и Отпущено.
По завершении во всплывающем окне Фильтры нажмите кнопку Применить. Чтобы очистить фильтры, выберите
Очистить фильтры.
Используйте поле Поиск и соответствующее значение, чтобы найти определенные сообщения Teams. Подстановочные знаки не поддерживаются.
После того как вы найдете определенное сообщение Teams, помещенное в карантин, выберите сообщение, чтобы просмотреть сведения о нем и выполнить с ним действия (например, просмотр, выпуск, скачивание или удаление сообщения).
Просмотреть сведения о сообщении Teams в карантине
На вкладке Сообщения Teams на странице Карантин выберите помещенное в карантин сообщение, щелкнув в любом месте строки, кроме флажка рядом с первым столбцом.
В верхней части всплывающего окна сведений доступны следующие сведения о сообщении:
- Название всплывающего элемента — это тема или первые 100 символов сообщения Teams.
- Значение причины карантина.
- Количество ссылок в сообщении.
- Доступные действия описаны в статье Выполнение действий с сообщениями Teams, помещенными в карантин.
Совет
Чтобы посмотреть сведения о других сообщениях Teams, помещенных в карантин, не выходя из панели сведений, используйте
Предыдущий элемент и Следующий элемент в верхней части панели.
Раздел Сведения о карантине во всплывающей панели сведений содержит информацию о помещённых в карантин сообщениях Teams:
- Раздел сведений о карантине:
- Expires
- Время получения
- Причина карантина
- Состояние выпуска
- Тип политики: значение None.
- Имя политики. Значение — Политика защиты Teams.
- Политика карантина
Остальная часть всплывающего меню сведений содержит разделы Сведения о сообщении, Отправителе, Участниках, Сведения о канале и URL-адресах , которые входят в панель сущностей сообщения Teams. Дополнительные сведения см. в разделе Панель сущностей сообщений Teams в Microsoft Defender для Office 365.
Когда закончите работу во всплывающей панели сведений, выберите Закрыть.
Принятие мер для сообщений Teams, помещенных в карантин
На портале Microsoft Defender по адресу https://security.microsoft.com перейдите в раздел Электронная почта и совместная работа>, затем выберите Проверка> > Карантин> и откройте вкладку Сообщения Teams. Или, чтобы перейти непосредственно на вкладку Сообщения Teams на странице Карантин, используйте https://security.microsoft.com/quarantine?viewid=Teams.
На вкладке Сообщения Teams выберите сообщение, помещенное в карантин, с помощью любого из следующих методов:
Выберите сообщение из списка, установив флажок в первом столбце. Доступные действия больше не отображаются серым цветом.
Выберите сообщение из списка, щелкнув в любом месте строки, кроме флажка. Доступные действия находятся в открываемом всплывающем окне сведений.
Используя любой из методов для выбора сообщения, некоторые действия доступны в разделе
Дополнительно.
После выбора помещенного в карантин сообщения Teams доступные действия приведены в следующих подразделах.
Освобождение сообщений Teams из карантина
Действие «Освободить» недоступно для сообщений Teams, которые уже были освобождены (значение состояния освобождения — Освобождено).
Сообщения Teams автоматически удаляются из карантина после даты, указанной в столбце Срок действия , если вы не освобождаете или не удаляете сообщения вручную.
Выбрав сообщение, используйте один из следующих методов, чтобы освободить его для всех участников чата:
-
На вкладке «Сообщения» в Teams: выберите
Выпустить. -
Во всплывающем окне сведений выбранного сообщения выберите "
Освободить".
В открывшейся всплывающей панели «Выпуск сообщения в приложении Teams» решите, нужно ли выбрать Отправить сообщение в Microsoft, чтобы улучшить обнаружение (ложное срабатывание), а затем выберите Выпустить.
Удаление сообщений Teams из карантина
Сообщения Teams автоматически удаляются из карантина после даты, указанной в столбце Срок действия , если вы не освобождаете или не удаляете сообщения вручную.
Предупреждение
Удаление сообщения Teams из карантина является разрушительным действием, которое не может быть отменено.
Выбрав сообщение Teams, используйте один из следующих методов, чтобы удалить его:
-
На вкладке Сообщения Teams выберите
Удалить сообщения. -
Во всплывающем элементе сведений выбранного сообщения выберите Дополнительные
параметры>
Удалить из карантина.
В открывшемся диалоговом окне предупреждения прочитайте сведения и нажмите кнопку Продолжить.
На вкладке Сообщения Teams сообщение больше не отображается.
Просмотрите сообщения Teams из карантина
Выбрав сообщение Teams, используйте один из следующих методов для его предварительного просмотра:
-
На вкладке Сообщения Teams выберите
Предварительный просмотр сообщения. -
Во всплывающем элементе сведений выбранного сообщения выберите Предварительный

просмотр сообщения.
Во всплывающем меню выберите одну из следующих вкладок:
- Источник: показывает HTML-версию тела сообщения со всеми отключенными ссылками.
- Обычный текст: показывает текст сообщения в виде простого текста.
Отправка сообщений Teams в Корпорацию Майкрософт для проверки из карантина
Выбрав сообщение, используйте один из следующих методов для отправки сообщения в корпорацию Майкрософт для анализа:
-
На вкладке Сообщения Teams выберите
Дополнительно>
отправить для проверки. -
Во всплывающем окне сведений выбранного сообщения выберите Дополнительные
параметры>
Отправить на проверку.
Когда вы нажимаете Отправить сообщение, сообщение отправляется в Microsoft для анализа. Появится диалоговое окно Отправленный элемент , в котором нажмите кнопку ОК.
Скачайте сообщения Teams из карантина
Выбрав сообщение Teams, используйте один из следующих методов, чтобы скачать его:
-
На вкладке Сообщения Teams выберите
Дополнительно>
скачать сообщения. -
Во всплывающем элементе сведений выбранного сообщения выберите Дополнительные
параметры>
Скачать сообщение.
Во всплывающем окне Скачивание сообщений введите следующие сведения:
- Причина скачивания файла: введите описательный текст.
- Создание пароля и подтверждение пароля. Введите пароль, необходимый для открытия скачаемого файла сообщения.
По завершении во всплывающем окне Скачать файл нажмите кнопку Скачать.
По умолчанию .html-файл сообщения сохраняется в сжатом файле с именем Quarantined Messages.zip в папке Загрузки. Если файл .zip уже существует, к имени файла добавляется номер (например, сообщения в карантине(1).zip).
Вернитесь во всплывающее окно Скачивание сообщений и выберите Готово.
Удаление пользователей из чатов Teams, помещенных в карантин
Совет
В настоящее время эта функция находится в предварительной версии, доступна не во всех организациях, может быть изменена и доступна только в организациях с планом 2 Microsoft Defender для Office 365.
Полные инструкции см. в статье Удаление пользователей из чатов Teams на панели сущностей сообщений Teams. Первые шаги процедуры:
- На вкладке Сообщения Teams выберите сообщение Teams, щелкнув в любом месте строки, кроме флажка рядом с первым столбцом.
- В открывавшемся всплывающем окне сведений (панель сущности сообщения Teams) выберите
Дополнительные действия>
Выполнить действие в верхней части всплывающего окна.
Принять меры для нескольких сообщений Teams, помещенных в карантин
Если на вкладке Сообщения Teams выбрать несколько помещенных в карантин сообщений, установив флажки рядом с первым столбцом, на вкладке Сообщения Teams будут доступны следующие групповые действия:
- Выпуск сообщений Teams в карантине
- Удалите сообщения Teams из карантина
- Отправляйте сообщения Teams из карантина в Microsoft на проверку
- Скачайте сообщения Teams из карантина
Утверждение или отклонение запросов от пользователей на разблокировку сообщений Teams, помещенных в карантин
Когда пользователь запрашивает выпуск сообщения Teams, помещенного в карантин, значение состояния выпуска изменяется на Запрошенный выпуск, и администратор может утвердить или отклонить запрос.
Дополнительные сведения см. в статье Утверждение или отклонение запросов пользователей на выпуск карантинированных сообщений электронной почты.
Управление сообщениями в карантине с помощью PowerShell
В качестве альтернативы порталу Microsoft Defender можно использовать следующие командлеты Exchange Online PowerShell для просмотра и управления карантинными сообщениями и файлами:
- Delete-QuarantineMessage
- Export-QuarantineMessage
- Get-QuarantineMessage
- Preview-QuarantineMessage. Этот командлет предназначен только для сообщений, а не для файлов, помещенных в карантин.
- Release-QuarantineMessage
Связанные материалы
Дополнительные сведения и ответы на распространенные вопросы см. в разделе "Часто задаваемые вопросы о карантине".