Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Ähnlich wie der E-Mail-Zusammenfassungsbereich für E-Mail-Nachrichten steht Microsoft 365-Organisationen, die über Microsoft Defender for Office 365 Plan 1 oder Plan 2 verfügen (als Add-On-Lizenzen oder in Abonnements wie Microsoft 365 E5 enthalten), im Microsoft Defender-Portal der Bereich „Microsoft Teams-Nachrichtenentität“ zur Verfügung. Der Teams-Nachrichtenentitätsbereich ist ein Details-Flyout, das alle Microsoft Teams-Daten zu verdächtigen oder schädlichen Chats, Kanälen und Gruppenchats in einem einzigen, handlungsrelevanten Bereich enthält.
In diesem Artikel werden die Informationen und Aktionen im Teams-Nachrichtenentitätsbereich erläutert.
Berechtigungen und Lizenzierung für den Teams-Nachrichtenentitätsbereich
Um den Teams-Nachrichtenentitätsbereich zu verwenden, müssen Ihnen Berechtigungen zugewiesen werden. Sie haben folgende Optionen:
Vollzugriff:
- Email & Berechtigungen für die Zusammenarbeit im Microsoft Defender-Portal: Mitgliedschaft in den Rollengruppen Organisationsverwaltung, Sicherheitsadministrator oder Quarantäneadministrator.
- Microsoft Entra Berechtigungen: Durch die Mitgliedschaft in einer der folgenden Rollen erhalten Benutzer die erforderlichen Berechtigungen und Berechtigungen für andere Features in Microsoft 365: Globaler Administrator*, Sicherheitsadministrator oder Sicherheitsoperator.
Nur-Lesezugriff:
- Microsoft Entra-Berechtigungen: Globaler Leser oder Sicherheitsleser.
Entfernen von Benutzern aus Teams-Chats: Erfordert die Mitgliedschaft in einer der folgenden Microsoft Entra Rollen: Globaler Administrator*, Sicherheitsadministrator oder Sicherheitsoperator.
Wichtig
* Microsoft setzt sich nachdrücklich für das Prinzip der geringsten Rechte ein. Wenn Sie Konten nur die minimalen Berechtigungen zuweisen, die zum Ausführen ihrer Aufgaben erforderlich sind, können Sie Sicherheitsrisiken reduzieren und den allgemeinen Schutz Ihrer organization stärken. Globaler Administrator ist eine Rolle mit hohen Berechtigungen, die Sie auf Notfallszenarien beschränken sollten oder wenn Sie keine andere Rolle verwenden können.
Wo Sie den Teams-Nachrichtenentitätsbereich finden
Es gibt auf den obersten Ebenen des Defender-Portals keine direkten Links zur Entitätsseite für Teams-Nachrichten. Stattdessen ist der Bereich für Teams-Nachrichtenentitäten an folgenden Stellen verfügbar:
Auf der Seite Quarantäne unter https://security.microsoft.com/quarantine: Wählen Sie die Registerkarte Teams-Nachricht> aus, und wählen Sie dann einen Eintrag aus, indem Sie auf eine beliebige Stelle in der Zeile mit Ausnahme des Kontrollkästchens klicken. Das daraufhin geöffnete Detail-Flyout ist der Teams-Nachrichtenentitätsbereich.
Auf der Seite Einreichungen auf https://security.microsoft.com/reportsubmission:
Wählen Sie die Registerkarte Teams-Nachrichten> aus, und wählen Sie einen Eintrag aus, indem Sie an eine beliebige Stelle in der Zeile klicken, mit Ausnahme des Kontrollkästchens.
Wählen Sie die Registerkarte Vom Benutzer gemeldet aus > Wählen Sie einen Teams-Eintrag aus, indem Sie auf eine beliebige Stelle in der Zeile außer auf das Kontrollkästchen klicken. Das daraufhin geöffnete Detail-Flyout ist der Teams-Nachrichtenentitätsbereich.
Sie können die Einträge filtern, indem Sie
Filter>Nachrichtentyp>Teams auswählen.
Wählen Sie auf der Seite Erweitertes Hunting unter https://security.microsoft.com/v2/advanced-hunting in den Abfrageergebnissen einen TeamsMessageId-Wert (Link) aus der Tabelle MessageEvents aus. Das daraufhin geöffnete Detail-Flyout ist der Teams-Nachrichtenentitätsbereich. Zum Beispiel:
UrlClickEvents | where ThreatTypes !="" and Workload =="Teams" | summarize count() by Url, ThreatTypes, ActionType, Workload | project Url, ThreatTypes, ActionType, Workload, ClickCount=count_ | top 20 by ClickCount UrlClickEvents | limit 100 MessageEvents | limit 100
Inhalt des Teams-Nachrichtenentitätsbereichs
Die folgenden Informationen sind oben im Entitätsbereich einer Teams-Nachricht verfügbar:
- Der Titel des Flyouts ist der Betreff oder die ersten 100 Zeichen der Teams-Nachricht.
- Das aktuelle Nachrichtenurteil.
- Die Anzahl der Links in der Nachricht.
- Welche Aktionen oben im Flyout verfügbar sind, hängt davon ab, wo Sie den Teams-Nachrichtenentitätsbereich geöffnet haben.
Tipp
Wenn Sie Details zu anderen Teams-Nachrichten anzeigen möchten, ohne den Bereich "Teams-Nachrichtenentität" der aktuellen Nachricht zu verlassen, verwenden Sie
"Vorheriges Element" und "Nächstes Element" am oberen Rand des Flyouts.
Die folgenden Abschnitte im Teams-Nachrichtenentitätsbereich hängen davon ab, wo Sie sie geöffnet haben:
- Unter Quarantäne gestellte Teams-Nachrichten
- Übermittlungsdetails des Teams-Administrators anzeigen
- Anzeigen von Details zu vom Benutzer gemeldeten Teams-Nachrichten in Defender für Office 365 Plan 2
Der Rest des Teams-Nachrichtenentitätsbereichs enthält die folgenden Informationen, unabhängig davon, wo Sie ihn geöffnet haben:
Abschnitt "Nachrichtendetails ":
- Risiken
- Nachrichtenspeicherort
- Absenderadresse
- Empfangszeit
- Erkennungstechnologie
- Teams-Nachrichten-ID: Sie können diesen Wert als Bezeichner einer Teams-Nachricht in Defender für Office 365 verwenden.
Abschnitt "Absender ":
- Name und E-Mail-Adresse des Absenders
- Domäne
- Extern: Der Wert Ja gibt an, dass die Nachricht zwischen einem internen Benutzer und einem externen Benutzer gesendet wurde.
Einer der folgenden Abschnitte, je nachdem, ob die Nachricht aus einem Chat oder einem Kanal stammt:
- Chat: Der Abschnitt "Teilnehmer ":
- Konversationstyp
- Chatname
- Name und E-Mail-Adresse: Enthält den Namen und die E-Mail-Adressen aller Teilnehmer (einschließlich des Absenders). Wenn mehr als 10 Teilnehmer vorhanden sind, wird auch eine Verknüpfung mit einem sekundären Panel erstellt, in dem alle Teilnehmer des Chats zum Zeitpunkt der vermuteten Bedrohung aufgelistet sind.
- Kanal: Der Abschnitt "Kanaldetails ":
- Konversationstyp
- Konversationsname: Enthält den Namen des Kanals.
- Name und E-Mail-Adresse: Enthält den Namen und die Adresse des Kanals.
- Chat: Der Abschnitt "Teilnehmer ":
Abschnitt "URLs ":
- Name und Typ Enthält die URL aus der Teams-Nachricht.
- Bedrohung
Wenn die Nachricht über mehr als 10 URLs verfügt, wählen Sie Alle URLs anzeigen aus, um sie alle anzuzeigen.
Entfernen von Benutzern aus Teams-Chats im Teams-Nachrichtenentitätsbereich
Führen Sie die folgenden Schritte aus, um Benutzer aus einem Teams-Chat aus dem Teams-Nachrichtenentitätsbereich zu entfernen.
Tipp
Sie können nur interne Benutzer in Ihrem organization aus einem Chat entfernen.
Wenn Sie Benutzer aus einem Chat entfernen, wird der Absender des Chats nicht blockiert, und die entfernten Benutzer können neue Chats mit dem Absender starten.
Im Teams-Entitätsbereich können Sie oben im Flyout (häufig unter
Weitere Aktionen)
die Option Aktion ausführen auswählen, um Benutzer aus einem Teams-Chat zu entfernen.
Führen Sie im Assistenten zum Ausführen von Aktionen die folgenden Schritte aus:
Wählen Sie auf der Seite Antwortaktionen auswählen im Abschnitt Aktionen auf Konversationsebene die Option Benutzer aus Unterhaltung entfernen aus, und wählen Sie dann Weiter aus.
Konfigurieren Sie auf der Seite Zielentitäten auswählen die folgenden Optionen:
- Namen Geben Sie einen eindeutigen, beschreibenden Namen für das Benutzer entfernen-Szenario ein.
- Beschreibung: Geben Sie optionale Details ein.
Der Rest der Seite enthält eine Detailtabelle mit den folgenden Informationen zu den Benutzern im Chat:
- Betroffene Ressource: Die E-Mail-Adresse des Nutzers.
- Aktion: Dieser Wert ist immer Benutzer aus der Unterhaltung entfernen.
- Zielentität: Der GUID-Wert der Thread-ID des Chats.
- Läuft ab am
Standardmäßig sind alle Benutzer im Chat ausgewählt, einschließlich externer Benutzer, die Sie nicht aus dem Chat entfernen können. Vergewissern Sie sich, dass die internen Benutzer, die aus dem Chat entfernt werden sollen, ausgewählt sind.
Wenn Sie auf der Seite Zielentitäten auswählen fertig sind, wählen Sie Weiter aus.
Überprüfen Sie auf der Seite Prüfen und absenden Ihre bisherigen Auswahlen.
Wählen Sie Zurück aus, um zurückzukehren und Ihre Auswahl zu ändern.
Wenn Sie auf der Seite Überprüfen und übermitteln fertig sind, wählen Sie Absenden aus.
Das Entfernen von Benutzern aus einem Teams-Chat wird auf der Registerkarte Verlauf der Info-Center-Seite unter https://security.microsoft.com/action-center/historyaufgezeichnet. Sie können die Ergebnisse nach Aktionstyp>Benutzer aus Teams-Unterhaltungen entfernen und/oder Entitätstyp>Teams-Nachricht filtern. In den Warnungsdetails können Sie bestätigen, dass Benutzer aus dem Teams-Chat entfernt wurden oder nicht.
Tipp
Das Entfernen von Benutzern aus Teams-Chats führt weder zu einer Untersuchungs-ID noch zu einer automatisierten Untersuchung.
Verwandte Inhalte
Die E-Mail-Entitätsseite von Microsoft Defender for Office 365 und ihre Funktionsweise
Sichere Links in Microsoft Defender für Office 365
Automatische Löschung zur Null-Stunde (Zero-hour auto purge, ZAP) in Microsoft Teams