Совет
Знаете ли вы, что можете бесплатно опробовать возможности Microsoft Defender для Office 365 Plan 2? Используйте 90-дневную пробную версию Defender для Office 365 в центре пробных версий портала Microsoft Defender. Узнайте о том, кто может зарегистрироваться и использовать условия пробной версии на Microsoft Defender для Office 365.
Область применения
- Встроенные функции безопасности для всех облачных почтовых ящиков
- Microsoft Defender для Office 365 (план 1 и план 2)
- Microsoft Defender XDR
В этой статье содержатся часто задаваемые вопросы и ответы о сообщениях электронной почты в карантине для организаций Microsoft 365 с облачными почтовыми ящиками.
Примечание.
В Microsoft 365, управляемой компанией 21Vianet в Китае, карантин в настоящее время недоступен на портале Microsoft Defender. Карантин доступен только в классическом центре администрирования Exchange (EAC).
Вопросы и ответы о защите от нежелательной почты см. в разделе Часто задаваемые вопросы: Защита от нежелательной почты.
Вопросы и ответы о защите от вредоносных программ см. в разделе Часто задаваемые вопросы: Защита от вредоносных программ.
С вопросами и ответами о защите от подмены можно ознакомиться в разделе Защита от подмены: вопросы и ответы.
Как управлять сообщениями, помещёнными в карантин из-за вредоносного ПО?
По умолчанию только администраторы могут управлять сообщениями, помещенными в карантин для вредоносных программ. Дополнительные сведения см. в статье Управление сообщениями и файлами в карантине с правами администратора.
Но администраторы могут создавать и применять политики карантина к политикам защиты от вредоносных программ, которые определяют дополнительные возможности для пользователей. Дополнительные сведения см. в статье Создание политик карантина.
Получатели не могут выпускать сообщения, помещенные в карантин как вредоносные программы, независимо от того, как настроена политика карантина. Если политика карантина позволяет получателям выпускать сообщения, они могут запрашивать только выпуск сообщений, помещенных в карантин как вредоносные программы.
Как поместить спам в карантин?
По умолчанию сообщения, классифицированные как спам или массовые, доставляются и перемещаются в папку "Нежелательная Email" с помощью следующих политик защиты от нежелательной почты:
- Политика защиты от нежелательной почты по умолчанию.
- Пользовательские политики защиты от нежелательной почты.
- Стандартная предустановка политики безопасности.
Администраторы могут настроить политику защиты от нежелательной почты по умолчанию или настраиваемые политики защиты от нежелательной почты для карантина спама или массовых сообщений электронной почты. Дополнительные сведения см. в статье Настройка политик защиты от нежелательной почты.
Предустановленная политика безопасности строго помещает в карантин сообщения, которые классифицируются как нежелательные или массовые.
Дополнительные сведения см. в следующих статьях:
Как предоставить пользователям доступ к карантину?
Пользователь должен иметь действительную учетную запись для доступа к собственным сообщениям в карантине.
Политики карантина определяют, могут ли пользователи получать доступ к сообщениям, помещенным в карантин, и что им разрешено делать с ними. Дополнительные сведения см. в разделе Анатомия политики карантина.
Если политика карантина требует, чтобы пользователи запрашивали освобождение сообщений или чтобы администраторы освобождали сообщения, администратор должен утвердить запрос на освобождение или освободить сообщение, прежде чем сообщение станет доступно пользователям.
Вы не можете настроить политики карантина в предустановленных политиках безопасности.
Какие сообщения могут получить конечные пользователи в карантине?
Политики карантина определяют, могут ли пользователи получать доступ к сообщениям, помещенным в карантин, в зависимости от того, почему сообщение было помещено в карантин.
Доступ к сообщениям, помещенным в карантин по умолчанию, см. в таблице в разделе Поиск и выпуск сообщений в карантине от имени пользователя.
Получатели не могут освобождать сообщения, помещенные в карантин, в следующих сценариях независимо от того, как настроена политика карантина:
- Сообщения, помещенные в карантин как вредоносные программы политиками защиты от вредоносных программ.
- Сообщения, помещенные в карантин политиками безопасных вложений из-за наличия вредоносного ПО или фишинга.
- Сообщения, помещённые в карантин политиками защиты от спама как фишинг с высокой степенью достоверности.
Если политика карантина позволяет получателям выпускать сообщения, они могут запрашивать только освобождение этих сообщений, помещенных в карантин.
Как запретить пользователям доступ к сообщениям, помещенным в карантин?
Политика карантина по умолчанию с именем AdminOnlyAccessPolicy предотвращает любое взаимодействие пользователя с сообщениями, помещенными в карантин. По умолчанию эта политика карантина используется для сообщений, которые были помещены в карантин как вредоносные программы или фишинг с высокой степенью достоверности. В пользовательских политиках угроз или политике угроз по умолчанию для функций защиты, поддерживающих карантинные сообщения, администраторы могут указать AdminOnlyAccessPolicy в качестве политики карантина для использования.
Вы не можете запретить конечным пользователям просматривать страницу карантина или получать доступ к ней по адресу https://security.microsoft.com/quarantine.
Как узнать, почему сообщение было помещено в карантин?
Столбец Причина карантина, доступный на вкладке Email на странице Карантин на портале Defender по адресу https://security.microsoft.com/quarantine?viewid=Email. Распространённые причины включают транспортные правила, массовое распространение, спам, вредоносное ПО, фишинг, фишинг, защищённый паролем товар или блокировка типа файлов администратора. Дополнительные сведения см. в разделе Просмотр письма, помещенного в карантин.
В карантине отсутствуют сообщения. Что с ними случилось?
Прежде чем открывать обращение в службу поддержки по этому поводу, см. Узнайте, кто удалил сообщение, помещенное в карантин.
Сообщения, помещенные в карантин, также истекают и в конечном итоге удаляются из карантина в зависимости от того, почему сообщение было помещено в карантин. Дополнительные сведения см. в разделе Хранение в карантине.
Фильтр распространённых вложений в политиках защиты от вредоносных программ определяет вложения сообщений с указанными расширениями файлов (используя сопоставление по фактическому типу файла, где это возможно). Действие по умолчанию для этих обнаружений в политике защиты от вредоносных программ по умолчанию и в Standard и строгих предустановленных политиках безопасности заключается в отклонении сообщения в отчете о недоставке (также известном как сообщение о недоставке или отказе). Если выпущенное сообщение содержит один из указанных типов вложения файлов, возможно, сообщение было возвращено отправителю в отчете о недоставке.
Когда срок хранения сообщения в карантине истечёт, вы не сможете его восстановить.
По умолчанию сообщения от заблокированных отправителей скрыты из просмотра в карантине (карантин фильтруется по параметру Не показывать заблокированных отправителей). Чтобы просмотреть сообщения от всех отправителей, выберите
Фильтр , а затем — Показать всех отправителей.
Если предыдущее предложение не относится к вам, обратитесь в службу поддержки в течение 7 дней после затронутых сообщений, чтобы повысить вероятность устранения проблемы.
Совет
Если отправитель заблокирован и выбран параметр Не показывать заблокированных отправителей (по умолчанию), сообщения от этих отправителей отображаются на странице Карантин и включаются в уведомления о карантине, когда значение причины переопределения адреса отправителя равно Нет. Это происходит потому, что сообщения были заблокированы по причинам, не связанным с переопределением адреса отправителя. Дополнительные сведения см. в разделе Ограничения для параметров нежелательной почты.
Сообщение было освобождено из карантина, но исходный получатель не может найти его. Как определить, что произошло с сообщением?
Антивирусные решения сторонних разработчиков, службы безопасности или исходящие соединители могут вызвать следующие проблемы для сообщений, освобожденных из карантина:
- Сообщение помещается в карантин после освобождения.
- Содержимое удаляется из выпущенного сообщения до того, как оно достигнет папки "Входящие" получателя.
- Выпущенное сообщение никогда не поступает в папку "Входящие" получателя.
Убедитесь, что вы не используете фильтрацию сторонних корпораций, прежде чем отправить запрос в службу поддержки по этим проблемам.
Если фильтр, отличный от Майкрософт, не мешает сообщению попасть в папку "Входящие" пользователя и первая попытка выпуска не сработала, администраторы могут попробовать использовать командлет Release-QuarantineMessage в Exchange Online PowerShell с параметром Force, чтобы освободить сообщение.
Если Release-QuarantineMessage с параметром Force не работает, администраторы должны попытаться отпустить сообщение в альтернативный почтовый ящик после отключения фильтрации службой сторонних поставщиков. Принудительное освобождение может привести к тому, что сообщения будут выпущены несколько раз.
Ошибка возникает, если вы пытаетесь массово выпустить несколько сообщений для всех получателей и для какого-либо из этих сообщений было выполнено удаление на уровне получателя. Администратор должен отправить это сообщение только получателю, если удаление из карантина не произошло.
Правила папки "Входящие" (созданные пользователями в Outlook или администраторами с помощью командлетов *-InboxRule в Exchange Online PowerShell) могут перемещать или удалять сообщения из папки "Входящие".
Некоторые правила обработки почты, из-за которых сообщение было помещено в карантин, могут привести к тому, что после выпуска из карантина это сообщение будет помещено в карантин повторно.
Сообщите администраторам, что маршрутизация сообщений, выпущенных из карантина, локальным получателям может привести к потере заголовков защиты от спама, из-за чего после освобождения эти сообщения снова попадают в карантин.
Администраторы могут использовать трассировку сообщений , чтобы определить, было ли отправлено выпущенное сообщение в папку "Входящие" получателя.
Сообщения неожиданно освобождаются из карантина. С чем это связано?
Антивирусные решения или службы безопасности сторонних разработчиков могут случайным образом выбирать кнопки действий в уведомлениях о карантине.
Убедитесь, что вы не используете фильтрацию сторонних корпораций, прежде чем отправить запрос в службу поддержки по этой проблеме.
Сообщения, помещенные в карантин и выпущенные из него, имеют значение СостояниеВыпущено, а на странице Карантин доступно свойство Кем выпущено.
Администраторы также могут использовать журнал аудита, чтобы узнать, кто выпустил сообщение из карантина. Используйте значение Сообщение, выпущенное из карантина в Действия — понятные имена. Связанные инструкции см. в разделе Определение того, кто удалил сообщение, помещенное в карантин.
Можно ли освободить одновременно несколько сообщений, помещенных на карантин, или сообщить о них?
На портале Microsoft Defender можно одновременно выбирать и выпускать до 100 сообщений.
Администраторы могут использовать командлеты Get-QuarantineMessage и Release-QuarantineMessage в Exchange Online PowerShell для массового поиска и освобождения сообщений в карантине, а также для массового сообщения о ложноположительных результатах.
Сведения о массовых действиях, доступных на странице Карантин , см. в статье Выполнение действий с несколькими сообщениями электронной почты, помещенными в карантин.
В плане 2 Microsoft Defender для Office 365 можно использовать Обозреватель (Threat Explorer) для выполнения более масштабных операций массового выпуска сообщений (максимум 200 000 сообщений).
Поддерживаются ли подстановочные знаки при поиске сообщений, помещенных на карантин? Можно ли искать помещенные на карантин сообщения для определенного домена?
Подстановочные знаки поддерживаются как на портале Microsoft Defender, так и на Exchange Online PowerShell. Например, можно использовать *@contoso.com в качестве фильтра адресов отправителя или адреса получателя для поиска сообщений, помещенных в карантин.
Для массового поиска и выпуска скопируйте следующий код PowerShell в Блокнот и сохраните файл как .ps1 в расположении, которое легко найти (например, C:\Data\QuarantineRelease.ps1).
Затем, после подключения к Exchange Online PowerShell, выполните следующую команду, чтобы запустить скрипт:
& C:\Data\QuarantineRelease.ps1
Скрипт выполняет следующие действия:
- Найдите сообщения от всех отправителей домена fabrikam, не выпущенные из карантина и помещенные в карантин как спам. Максимальное число результатов — 50 000 (50 страниц из 1000 результатов).
- Сохраните результаты в CSV-файл.
- Освободите соответствующие сообщения из карантина всем исходным получателям.
$Page = 1
$List = $null
Do
{
Write-Host "Getting Page " $Page
$List = (Get-QuarantineMessage -Type Spam -PageSize 1000 -Page $Page | where {$_.Released -like "False" -and $_.SenderAddress -like "*fabrikam.com"})
Write-Host " " $List.count " rows in this page match"
Write-Host " Exporting list to appended CSV for logging"
$List | Export-Csv -Path "C:\Data\Quarantined Message Matches.csv" -Append -NoTypeInformation
Write-Host "Releasing page " $Page
$List | foreach {Release-QuarantineMessage -Identity $_.Identity -ReleaseToAll}
$Page = $Page + 1
} Until ($Page -eq 50)
После освобождения сообщения вы не сможете его снова отпустить.
Как уведомить конечных пользователей о сообщениях, помещённых в карантин? Как часто отправляются уведомления о карантине?
Если уведомления о карантине включены в соответствующей политике карантина, можно настроить отправку уведомлений о карантине каждые четыре часа, ежедневно или еженедельно. Дополнительные сведения см. в разделе Настройка всех уведомлений о карантине.
Совет
Самая высокая доступная частота уведомлений — раз в четыре часа.
Если выбрать параметр каждые четыре часа и сообщение помещается в карантин сразу после последнего создания уведомления, получатель получит уведомление о карантине чуть более чем через четыре часа.
Для сообщений, помещенных в карантин с помощью автоматической очистки нулевого часа (ZAP), уведомления о карантине создаются в зависимости от того, когда сообщение было помещено в карантин, а не когда сообщение было доставлено в почтовый ящик.
Вы также можете настроить уведомления о карантине для внутренних сообщений (внутри организации) только в политиках карантина.
Почему пользователи не получают уведомления о своих сообщениях, помещенных в карантин?
Сначала используйте трассировку сообщений , чтобы убедиться, что получатель не получил уведомление о карантине:
-
Отправитель:
Quarantine@messaging.microsoft.comили пользовательский адрес отправителя. - Получатель: адрес электронной почты получателя.
Убедившись, что уведомления о карантине не отправлены, следуйте приведенным ниже рекомендациям.
Если политика карантина, определенная для поддерживаемого действия карантина , не включает уведомления, уведомления о карантине не отправляются.
Дополнительные сведения см. в последней таблице статьи Структура политики карантина и таблицах отдельных компонентов в разделе Рекомендуемые параметры политики угроз электронной почты и совместной работы для облачных организаций, чтобы узнать, какие политики карантина по умолчанию содержат уведомления о карантине.
Кроме того, отдельные политики угроз в предустановленных политиках безопасности всегда применяются перед пользовательскими политиками угроз. Пользователь, определенный в Standard или строгой предустановленной политике безопасности, никогда не получает настраиваемую политику угроз, в которой политика карантина настроена для включения уведомлений о карантине. Дополнительные сведения см. в разделе Параметры политики в предустановленных политиках безопасности.
Уведомления о карантине не включены для сообщений, помещенных в карантин правилами потока обработки почты Exchange (правилами транспорта) или защитой от потери данных (DLP). К этим сообщениям применяется политика карантина «Только для администраторов». Уведомления о карантине также не создаются для сообщений с политикой карантина DefaultFullAccess.
Как настроить уведомления о карантине, чтобы добавить пользовательский логотип?
Какие разрешения требуются администраторам для скачивания или выпуска сообщений из карантина?
Сведения о разрешениях см. здесь.
Примечание.
В настоящее время роли, назначенные через Azure управление привилегированными пользователями, не поддерживаются для карантина. Дополнительные сведения о PIM см. в разделе управление привилегированными пользователями (PIM) и почему его следует использовать с Microsoft Defender для Office 365.
Возможность управления сообщениями, помещенными в карантин, с помощью разрешений Exchange Online закончилась в феврале 2023 г. на MC447339.
Гостевые администраторы из других организаций не могут управлять сообщениями, помещенными в карантин. Администратор должен находиться в той же организации, что и получатели.
Я создал настраиваемое уведомление о карантине для определенного языка, но пользователи не видят его. Что происходит?
Настраиваемое уведомление о карантине для другого языка отображается пользователям только в том случае, если язык учетной записи или почтового ящика соответствует языку в пользовательском уведомлении о карантине.
Не удается просмотреть сообщение Microsoft Teams, помещенное в карантин. Что происходит?
Если пользователь удаляет сообщение в клиенте Teams, это сообщение исчезает, поэтому предварительный просмотр для такого удаленного сообщения в карантине недоступен.
Кнопка **Блокировать отправителя** не отображается в уведомлениях о карантине или на странице **Карантин**. Я также не вижу кнопку **Одобрить выпуск** на странице **Карантин**. Что происходит?
Блокировка отправителя отключена по умолчанию для сообщений, помещенных в карантин.
Для конечных пользователей администраторы могут создать и назначить настраиваемую политику карантина, которая включает действие Блокировать отправителя . Дополнительные сведения см. в статье Политики карантина.
Администраторы видят Блокировать отправителя только в том случае, если они фильтруют результаты карантина по Получателю>Только я вместо значения по умолчанию Все пользователи.
Утвердить выпуск больше не используется и теперь входит в
Выпуск.
Кнопка **Блокировать отправителя** в уведомлениях о карантине или на странице **Карантин** не работает. Что происходит?
Действие Блокировать отправителя невозможно для общедоступных папок.
В общедоступных папках Exchange нет параметров конфигурации нежелательной почты, таких как отдельные почтовые ящики. Командлет Set-MailboxJunkEmailConfiguration настраивает параметры нежелательной почты для почтовых ящиков, а не для общедоступных папок.
**Фильтр** и **Поиск** не работают. Что происходит?
Поле Поиск используется для отображаемых результатов в карантине. По умолчанию отображаются только первые 100 записей, пока вы не прокрутите вниз до нижней части списка, который загрузит дополнительные результаты.
Чтобы отфильтровать сообщения в карантине по идентификатору сообщений Интернета, значение должно включать угловые скобки (<>) даже в PowerShell.
Сообщения, выпущенные из карантина, по-прежнему отображаются в разделе "Карантин". Что происходит?
Освобожденные сообщения остаются видимыми в карантине со значением СостояниеОсвобождено до тех пор, пока:
Срок хранения карантина истекает, и сообщение автоматически удаляется.
или
Сообщение удаляется из карантина вручную.
Оповещения о запросах на релиз не создаются. Что происходит?
Ведение журнала аудита должно быть включено (оно включено по умолчанию). Дополнительные сведения см. в разделе Включение и отключение аудита.
Одному и тому же пользователю отправляются повторяющиеся или несколько уведомлений о карантине.
Одному и тому же пользователю отправляется несколько или повторяющихся уведомлений о карантине, если для параметра SendFromAliasEnabledкомандлета Set-OrganizationConfigв Exchange Online PowerShell задано значение $true.
Я не вижу всех получателей карантинного сообщения. Что происходит?
Администраторы могут использовать предварительный просмотр сообщения или просмотр заголовка сообщения , чтобы просмотреть полный список получателей.