Использование уведомлений о карантине для выпуска сообщений, помещенных в карантин, и отправки отчетов

Совет

Знаете ли вы, что можете бесплатно опробовать возможности Microsoft Defender для Office 365 Plan 2? Используйте 90-дневную пробную версию Defender для Office 365 в центре пробных версий портала Microsoft Defender. Узнайте о том, кто может зарегистрироваться и использовать условия пробной версии на Microsoft Defender для Office 365.

Во всех организациях с облачными почтовыми ящиками карантин содержит потенциально опасные или нежелательные сообщения. Дополнительные сведения см. в разделе Карантин.

Примечание.

В Microsoft 365, управляемой компанией 21Vianet в Китае, карантин в настоящее время недоступен на портале Microsoft Defender. Карантин доступен только в классическом центре администрирования Exchange (EAC).

Для поддерживаемых функций защитыполитики карантина определяют, что пользователи могут делать с сообщениями, помещенными в карантин, в зависимости от того, почему сообщение было помещено в карантин. Политики карантина по умолчанию применяют исторические возможности функции безопасности, которая помещает сообщение в карантин, как описано в таблице в разделе Поиск и освобождение сообщений в карантине в качестве пользователя. Администраторы могут создавать и применять настраиваемые политики карантина, которые определяют менее строгие или более строгие возможности для пользователей. Дополнительные сведения см. в статье Создание политик карантина.

Уведомления о карантине не включаются в уведомлениях о карантине по умолчанию с именем AdminOnlyAccessPolicy или DefaultFullAccessPolicy. Уведомления о карантине включены в следующих политиках карантина по умолчанию:

В противном случае, чтобы включить уведомления о карантине в политиках карантина, необходимо создать и настроить новую политику карантина.

Администраторы также могут использовать глобальные параметры в политиках карантина для настройки уведомлений о карантине следующими способами:

  • Добавьте переводы не более чем на три языка.
  • Настройка отправителя и логотипа, используемых в уведомлении.
  • Частота уведомлений (каждые четыре часа, ежедневно или еженедельно).

Инструкции см. в разделе Настройка параметров глобального уведомления о карантине.

Для общих почтовых ящиков уведомления о карантине поддерживаются только для пользователей, которым предоставлено разрешение FullAccess на общий почтовый ящик (назначается напрямую или через облачную группу безопасности). Дополнительные сведения см. в разделе Изменение делегирования общего почтового ящика с помощью EAC.

Примечание.

  • В настоящее время управление карантином для общих почтовых ящиков не поддерживается в локальных синхронизированных группах AD.
  • По умолчанию сообщения, помещённые в карантин политиками защиты от нежелательной почты как фишинг с высокой степенью достоверности, политиками защиты от вредоносного ПО или функцией «Безопасные вложения» как вредоносное ПО, а также правилами обработки почтового потока (также называемыми правилами транспорта), доступны только администраторам. Дополнительные сведения см. в таблице в статье Поиск сообщений в карантине и их выпуск пользователем.
  • Уведомления о карантине для сообщений, отправляемых группам рассылки или группам безопасности с поддержкой почты, отправляются всем участникам группы.
  • Уведомления о карантине для сообщений, отправляемых Группы Microsoft 365, отправляются всем участникам группы только в том случае, если включен параметр Отправлять копии групповых бесед и событий участникам группы.

Когда пользователи получают уведомление о карантине, для каждого сообщения, помещенного в карантин, доступны следующие сведения:

  • Отправитель: адрес электронной почты отправителя сообщения, помещенного в карантин.
  • Тема: Строка темы сообщения, помещённого в карантин.
  • Дата: дата и время, когда сообщение было помещено в карантин в формате UTC.

Действия, доступные для сообщений в уведомлении о карантине, зависят от того, почему сообщение было помещено в карантин, и от разрешений в связанной политике карантина. Дополнительные сведения см. в разделе Сведения о разрешениях политики карантина.

  • Просмотреть сообщение: доступно для всех сообщений в уведомлениях о карантине.

    При выборе действия вы перейдете к всплывающему элементу подробных сведений о сообщении в карантине. Это тот же результат, что и при переходе на вкладку Электронная почта на странице Карантин в https://security.microsoft.com/quarantine?viewid=Email и выборе сообщения щелчком в любом месте строки, кроме флажка рядом с первым столбцом. Дополнительные сведения см. в разделе Просмотр сведений о сообщениях в карантине.

    Совет

    Вы не можете использовать разрешения политики карантина для удаления кнопки Проверить сообщение .

  • Освобождение: доступно для сообщений, помещенных в карантин функциями, использующими политику карантина с группой разрешений Полный доступ или отдельным разрешением Разрешить получателям освобождать сообщения из карантина (PermissionToRelease). Например, DefaultFullAccessWithNotificationPolicy, NotificationEnabledPolicy или пользовательские политики карантина.

    При выборе действия открывается информационная веб-страница, на которую подтверждается, что сообщение было освобождено из карантина (например, сообщение нежелательной почты было освобождено из карантина). Значение Состояние выпуска для сообщения на вкладке Электронная почта страницы КарантинВыпущено. Сообщение доставляется в папку "Входящие" пользователя (или в другую папку в зависимости от правил папки "Входящие" в почтовом ящике).

    Получатели не могут освобождать сообщения, помещенные в карантин, в следующих сценариях независимо от того, как настроена политика карантина:

    • Сообщения, помещенные в карантин как вредоносные программы политиками защиты от вредоносных программ.
    • Сообщения, помещенные в карантин политиками безопасных вложений из-за наличия вредоносного ПО или фишинга.
    • Сообщения, помещённые в карантин политиками защиты от спама как фишинг с высокой степенью достоверности.

    Если политика карантина позволяет получателям выпускать сообщения, они могут запрашивать только освобождение этих сообщений, помещенных в карантин.

  • Запрос на освобождение: доступно для сообщений, помещенных в карантин функциями, использующими политику карантина с группой разрешений Ограниченный доступ или отдельным разрешением Разрешить получателям запрашивать освобождение сообщения из карантина (PermissionToRequestRelease). Например, настраиваемые политики карантина.

    При выборе действия открывается информационная веб-страница, на которую подтверждается запрос на освобождение сообщения из карантина (запрос на освобождение сообщения был инициирован. Администратор клиента определит, должен ли запрос быть утвержден или отклонен.). Значение состояния выпуска сообщения на вкладке Email на странице Карантинзапрос на выпуск.

    По умолчанию запросы на выпуск сообщения из карантина отправляются участникам скрытой ролевой группы TenantAdmins (всем пользователям с правами администратора), как это настроено в политике оповещений Пользователь запросил выпуск сообщения из карантина на странице Политика оповещений портала Defender по адресу https://security.microsoft.com/alertpoliciesv2.

  • Блокировать отправителя: Доступно для сообщений, помещённых в карантин функциями, использующими настраиваемую политику карантина с разрешением Блокировать отправителя (PermissionToBlockSender).

    Это действие открывает информационную веб-страницу, чтобы подтвердить, что сообщение было добавлено в список заблокированных отправителей в почтовом ящике пользователя (например, отправитель спама был заблокирован в карантине).

    Дополнительные сведения о списке заблокированных отправителей см. в разделах Блокировка сообщений от пользователя и Использование Exchange Online PowerShell для настройки коллекции списков безопасности в почтовом ящике.

    Совет

    Организация по-прежнему может получать почту от заблокированного отправителя. Сообщения от отправителя доставляются в папки нежелательной почты пользователя или в карантин. Чтобы удалить сообщения от отправителя по прибытии, используйте правила потока обработки почты (также известные как правила транспорта), чтобы заблокировать сообщение.

Снимок экрана: пример уведомления о карантине.