Utilisez la page Soumissions pour envoyer des courriers indésirables suspects, des hameçonnages, des URL, des e-mails légitimes bloqués et des pièces jointes à Microsoft

Conseil

Saviez-vous que vous pouvez essayer gratuitement les fonctionnalités de Microsoft Defender pour Office 365 Plan 2 ? Utilisez la version d’évaluation de 90 jours de Defender pour Office 365 dans le hub d’évaluation du portail Microsoft Defender. Découvrez qui peut s’inscrire et les conditions d’essai sur Essayer Microsoft Defender pour Office 365.

Pour plus d’informations sur la façon dont Microsoft stocke et gère vos soumissions, consultez Signaler des messages électroniques suspects à Microsoft.

Dans les organisations Microsoft 365 disposant de boîtes aux lettres Exchange Online, les administrateurs peuvent utiliser la page Soumissions du portail Microsoft Defender pour envoyer des messages, des URL et des pièces jointes à Microsoft à des fins d’analyse. Il existe deux types de soumissions d’administrateur de base :

  • Envois d’origine Administration : les administrateurs identifient et signalent les messages, les pièces jointes ou les URL (entités) en sélectionnant Envoyer à Microsoft pour analyse dans les onglets de la page Soumissions, comme décrit dans la section Soumissions d’origine Administration.

    Une fois que l’administrateur a signalé l’entité, une entrée s’affiche sous l’onglet correspondant de la page Soumissions (à l’exception de l’onglet Utilisateur signalé ).

  • Administration envoi des messages signalés par l’utilisateur : l’expérience de création de rapports utilisateur intégrée est activée et configurée. Les messages signalés par l’utilisateur apparaissent sous l’onglet Utilisateur signalé sur la page Soumissions , et les administrateurs envoient ou soumettent à nouveau les messages à Microsoft à partir de l’onglet Utilisateur signalé .

    Une fois qu’un administrateur a envoyé le message à partir de l’onglet Utilisateur signalé , une entrée est également créée dans l’onglet correspondant de la page Soumissions (par exemple, l’onglet E-mails ). Sous l’onglet Utilisateur signalé, les administrateurs peuvent passer en revue, soumettre (ou renvoyer) ces messages à Microsoft à des fins d’analyse, les marquer avec un verdict et notifier l’utilisateur de création de rapports. Pour obtenir l’ensemble complet d’actions d’administration, consultez les options d’administration pour les messages signalés par l’utilisateur.

Lorsque des administrateurs ou des utilisateurs envoient des messages à Microsoft à des fins d’analyse, nous effectuons les vérifications suivantes :

  • Vérification de l’authentification du courrier électronique (messages électroniques uniquement) : indique si l’authentification du courrier électronique a réussi ou échoué au moment de la remise.
  • Correspondances de stratégie : informations sur les stratégies ou les dérogations susceptibles d’avoir autorisé ou bloqué le courrier électronique entrant dans l’organisation, se substituant ainsi à nos verdicts de filtrage.
  • Réputation/détonation de la charge utile : examen à jour de toutes les URL et pièces jointes dans le message.
  • Analyse de l’indicateur de notation : examen effectué par les vérificateurs humains pour vérifier si les messages sont malveillants ou non.

Important

Dans les organisations gouvernementales américaines (Microsoft 365 GCC, GCC High et DoD), les administrateurs peuvent envoyer des messages électroniques à Microsoft à des fins d’analyse, mais les messages sont analysés uniquement pour l’authentification par e-mail et les accès à la stratégie. La réputation de la charge utile, la détonation et l’analyse du niveleur ne sont pas effectuées pour des raisons de conformité (les données ne sont pas autorisées à quitter les limites de l’organisation).

Regardez cette courte vidéo pour découvrir comment utiliser les soumissions d’administrateur dans Microsoft Defender pour Office 365 envoyer des messages à Microsoft à des fins d’évaluation.

Pour plus d’informations sur la façon dont les utilisateurs peuvent envoyer des messages et des fichiers à Microsoft, consultez Signaler des messages et des fichiers à Microsoft.

Pour connaître d’autres façons dont les administrateurs peuvent signaler des messages à Microsoft dans le portail Defender, consultez Paramètres de création de rapports associés pour les administrateurs.

Prerequisites

Avant d’utiliser la page Soumissions, passez en revue les exigences et considérations suivantes :

  • Vous ouvrez le portail Microsoft Defender à l’adresse https://security.microsoft.com/. Pour accéder directement à la page Soumissions , utilisez https://security.microsoft.com/reportsubmission.

  • Vous devez disposer d’autorisations pour pouvoir effectuer les procédures décrites dans cet article. Vous avez le choix parmi les options suivantes :

  • Les administrateurs peuvent envoyer des messages électroniques de 30 jours s’ils sont toujours disponibles dans la boîte aux lettres et n’ont pas été vidés par l’utilisateur ou un administrateur.

  • Voici les limites des soumissions administratives :

    • Nombre maximal de soumissions sur une période de 15 minutes : 150 soumissions
    • Mêmes soumissions dans une période de 24 heures : Trois soumissions
    • Mêmes soumissions dans une période de 15 minutes : Une soumission
  • Si les paramètres rapportés par l’utilisateur dans l’organisation envoient des messages déclarés par l’utilisateur (email et Microsoft Teams) à Microsoft (exclusivement ou en plus de la boîte aux signalements), nous effectuons les mêmes vérifications que lorsque les administrateurs soumettent des messages à Microsoft pour analyse depuis la page Soumissions, donc pour soumettre ou resoumettre des messages à Microsoft est utile aux administrateurs uniquement pour les messages qui n’ont jamais été soumis à Microsoft, ou lorsque vous n’êtes pas d’accord avec le verdict initial.

  • Un onglet Fichiers est disponible sur la page Soumissions uniquement dans les organisations avec Microsoft Defender ou Microsoft Defender for Endpoint Plan 2. Pour obtenir des informations et des instructions sur l’envoi de fichiers à partir de l’onglet Files, consultez Envoyer des fichiers dans Microsoft Defender pour point de terminaison.

Envois provenant de l’administrateur

Conseil

L’onglet dans lequel vous sélectionnez Envoyer à Microsoft pour analyse n’a pas particulièrement d’importance, tant que vous définissez Sélectionner le type de soumission sur la valeur correcte.

Signaler un e-mail douteux à Microsoft

Pour signaler un e-mail interrogeable à Microsoft à des fins d’analyse, procédez comme suit :

  1. Dans le portail Defender, https://security.microsoft.comaccédez à Actions et soumissions>Soumissions. Ou, pour accéder directement à la page Soumissions , utilisez https://security.microsoft.com/reportsubmission.

  2. Dans la page Soumissions , vérifiez que l’onglet E-mails est sélectionné.

  3. Sous l’onglet E-mails , sélectionnez Envoyer à Microsoft à des fins d’analyse.

  4. Dans la première page du menu volant Envoyer à Microsoft pour analyse qui s’ouvre, entrez les informations suivantes :

    • Sélectionnez le type de soumission : vérifiez que la valeur Email est sélectionnée.

    • Ajoutez l’ID de message réseau ou chargez le fichier e-mail : sélectionnez l’une des options suivantes :

      • Ajouter l’ID de message réseau de messagerie : la valeur GUID est disponible dans l’en-tête X-MS-Exchange-Organization-Network-Message-Id ou dans l’en-tête X-MS-Office365-Filtering-Correlation-Id dans les messages.
      • Charger le fichier e-mail (.msg ou .eml) : sélectionnez Parcourir les fichiers. Dans la boîte de dialogue qui s’ouvre, recherchez et sélectionnez le fichier .eml ou .msg, puis sélectionnez Ouvrir.
    • Choisissez au moins un destinataire ayant rencontré un problème: spécifiez les destinataires pour lesquels exécuter une vérification de stratégie. La vérification de la stratégie détermine si l’e-mail a contourné l’analyse en raison de stratégies utilisateur ou d’organisation, ou d’une dérogation.

    • Pourquoi soumettez-vous ce message à Microsoft ? : Vous pouvez sélectionner l’un ou l’autre :

      • Cela semble suspect : sélectionnez cette valeur uniquement lorsque vous ne savez pas ou si vous n’êtes pas sûr du verdict du message et que vous souhaitez obtenir un verdict de Microsoft. Sélectionnez Envoyer, puis passez à l’étape 6.

      • J’ai confirmé qu’il s’agit d’une menace : Dans tous les autres cas, sélectionnez cette valeur une fois que vous avez déjà déterminé que le verdict du message est malveillant. Sélectionnez l’une des valeurs suivantes dans la section Choisir une catégorie qui s’affiche :

        • Hameçonnage
        • Programme malveillant
        • Courrier indésirable

        Sélectionnez Suivant.

        Envoyez un e-mail faux négatif (incorrect) à Microsoft à des fins d’analyse sur la page Soumissions du portail Defender.

  5. Sur la deuxième page du flyout Soumettre à Microsoft pour analyse qui s’ouvre, vous pouvez soit :

    • Sélectionnez Envoyer.

    • Sélectionnez Bloquer tous les e-mails de cet expéditeur ou domaine : cette option crée une entrée de bloc pour le domaine ou l’adresse e-mail de l’expéditeur dans la liste verte/bloquée du locataire. Pour plus d’informations sur la liste verte/bloquée des locataires, consultez Gérer les autorisations et les blocs dans la liste verte/bloquée des locataires.

      Une fois cette option sélectionnée, les paramètres suivants sont disponibles :

      • Par défaut, Expéditeur est sélectionné, mais vous pouvez sélectionner Domaine à la place.
      • Supprimer l’entrée de bloc après : La valeur par défaut est 30 jours, mais vous pouvez sélectionner parmi les valeurs suivantes :
        • 1 jour
        • 7 jours
        • 30 jours
        • N’expire jamais
        • Date spécifique : la valeur maximale est de 30 jours à partir d’aujourd’hui.
      • Note d’entrée de blocage (facultatif) : entrez des informations facultatives sur la raison pour laquelle vous bloquez cet élément.

      Lorsque vous avez terminé sur la deuxième page du menu volant Envoyer à Microsoft pour analyse , sélectionnez Envoyer.

      Choisissez si vous souhaitez créer une entrée de blocage correspondante pour le domaine de l’expéditeur ou son adresse e-mail dans la liste Autoriser/Bloquer du locataire.

  6. Sélectionnez Terminé.

Après quelques instants, l’entrée de blocage est disponible dans l’onglet Domaines & adresses de la page Listes d’autorisation/de blocage du locataire à l’adresse https://security.microsoft.com/tenantAllowBlockList?viewid=Sender.

Remarque

Les soumissions d’administrateur pour les boîtes aux lettres locales sont prises en charge uniquement pour les messages de moins de 7 jours.

Actuellement, les soumissions d’administrateur en chargeant des fichiers à partir de boîtes aux lettres locales ne sont pas prises en charge.

Signaler des pièces jointes d’e-mail douteuses à Microsoft

Pour envoyer une pièce jointe à un e-mail interrogeable à Microsoft à des fins d’analyse, procédez comme suit :

  1. Dans le portail Defender, https://security.microsoft.comaccédez à Actions et soumissions>Soumissions. Ou, pour accéder directement à la page Soumissions , utilisez https://security.microsoft.com/reportsubmission.

  2. Dans la page Soumissions, sélectionnez l’onglet Email pièces jointes.

  3. Sous l’onglet Email pièces jointes, sélectionnez Envoyer à Microsoft pour analyse.

  4. Dans la première page du menu volant Envoyer à Microsoft pour analyse qui s’ouvre, entrez les informations suivantes :

    • Sélectionnez le type de soumission : vérifiez que la valeur Email pièce jointe est sélectionnée.

    • Fichier : sélectionnez Parcourir les fichiers pour rechercher et sélectionner le fichier à envoyer.

    • Pourquoi envoyez-vous cette pièce jointe à Microsoft ? : sélectionnez l’une des valeurs suivantes :

      • Cela semble suspect : sélectionnez cette valeur si vous n’êtes pas sûr et que vous souhaitez obtenir un verdict de Microsoft, sélectionnez Envoyer, puis passez à l’étape 6.

      • J’ai confirmé qu’il s’agit d’une menace : sélectionnez cette valeur si vous êtes sûr que l’élément est malveillant, puis sélectionnez l’une des valeurs suivantes dans la section Choisir une catégorie qui s’affiche :

        • Hameçonnage
        • Programme malveillant

        Sélectionnez Suivant.

        Envoyez une pièce jointe d’e-mail faux négatif (incorrect) à Microsoft à des fins d’analyse sur la page Soumissions du portail Defender.

  5. Sur la deuxième page du flyout Soumettre à Microsoft pour analyse qui s’ouvre, vous pouvez choisir l’un des éléments suivants :

    • Sélectionnez Envoyer.

    • Sélectionnez Bloquer ce fichier : cette option crée une entrée de blocage pour le fichier dans la liste Autoriser/Bloquer du locataire. Pour plus d’informations sur la liste verte/bloquée des locataires, consultez Gérer les autorisations et les blocs dans la liste verte/bloquée des locataires.

      Une fois cette option sélectionnée, les paramètres suivants sont disponibles :

      • Supprimer l’entrée de bloc après : La valeur par défaut est 30 jours, mais vous pouvez sélectionner parmi les valeurs suivantes :
        • 1 jour
        • 7 jours
        • 30 jours
        • N’expire jamais
        • Date spécifique : la valeur maximale est de 30 jours à partir d’aujourd’hui.
      • Note d’entrée de blocage (facultatif) : entrez des informations facultatives sur la raison pour laquelle vous bloquez cet élément.

      Lorsque vous avez terminé dans le menu volant Envoyer à Microsoft pour analyse , sélectionnez Envoyer.

    Choisissez si vous souhaitez créer une entrée de blocage correspondante pour le fichier dans la liste Autoriser/Bloquer du locataire.

  6. Sélectionnez Terminé.

Après quelques instants, l’entrée de blocage est disponible dans l’onglet Fichiers sur la page Listes d’autorisation/de blocage du locataire à l’adresse https://security.microsoft.com/tenantAllowBlockList?viewid=FileHash.

Signaler des URL douteuses à Microsoft

Pour signaler une URL douteuse à Microsoft à des fins d’analyse, procédez comme suit :

  1. Dans le portail Defender, https://security.microsoft.comaccédez à Actions et soumissions>Soumissions. Ou, pour accéder directement à la page Soumissions , utilisez https://security.microsoft.com/reportsubmission.

  2. Dans la page Soumissions , sélectionnez l’onglet URL .

  3. Sous l’onglet URL , sélectionnez Envoyer à Microsoft pour analyse.

  4. Dans le menu volant Envoyer à Microsoft pour analyse qui s’ouvre, entrez les informations suivantes :

    • Sélectionnez le type de soumission : vérifiez que la valeur URL est sélectionnée.

    • URL : entrez l’URL complète (par exemple, https://www.fabrikam.com/marketing.html), puis sélectionnez-la dans la zone qui s’affiche. Vous pouvez entrer jusqu’à 50 URL à la fois.

    • Pourquoi envoyez-vous cette URL à Microsoft ? : sélectionnez l’une des valeurs suivantes :

      • Cela semble suspect : sélectionnez cette valeur si vous n’êtes pas sûr et que vous souhaitez obtenir un verdict de Microsoft, sélectionnez Envoyer, puis passez à l’étape 6.

      • J’ai confirmé qu’il s’agit d’une menace : sélectionnez cette valeur si vous êtes sûr que l’élément est malveillant, puis sélectionnez l’une des valeurs suivantes dans la section Choisir une catégorie qui s’affiche :

        • Hameçonnage
        • Programme malveillant

        Sélectionnez Suivant.

        Envoyez une URL faussement négative (incorrecte) à Microsoft à des fins d’analyse sur la page Soumissions du portail Defender.

  5. Sur la deuxième page du flyout Soumettre à Microsoft pour analyse qui s’ouvre, sélectionnez l’une des options suivantes :

    • Sélectionnez Envoyer.

    • Sélectionnez Bloquer cette URL : cette option crée une entrée de blocage pour l’URL dans la liste Autoriser/Bloquer du locataire. Pour plus d’informations sur la liste verte/bloquée des locataires, consultez Gérer les autorisations et les blocs dans la liste verte/bloquée des locataires.

      Une fois cette option sélectionnée, les paramètres suivants sont disponibles :

      • Supprimer l’entrée de bloc après : La valeur par défaut est 30 jours, mais vous pouvez sélectionner parmi les valeurs suivantes :
        • 1 jour
        • 7 jours
        • 30 jours
        • N’expire jamais
        • Date spécifique : la valeur maximale est de 30 jours à partir d’aujourd’hui.
      • Note d’entrée de blocage (facultatif) : entrez des informations facultatives sur la raison pour laquelle vous bloquez cet élément.

      Lorsque vous avez terminé dans le menu volant Envoyer à Microsoft pour analyse , sélectionnez Envoyer.

    Choisissez s’il faut créer une entrée de blocage correspondante pour l’URL dans la liste Autoriser/Bloquer du locataire.

  6. Sélectionnez Terminé.

Après quelques instants, l’entrée de blocage est disponible dans l’onglet URL de la page Listes d’autorisation/de blocage du locataire à l’adresse https://security.microsoft.com/tenantAllowBlockList?viewid=Url.

Signaler un bon e-mail à Microsoft

Remarque

L'envoi d'un message avec la mention « n'aurait pas dû être bloqué » ne remplace pas automatiquement les protections contre l'usurpation d'identité dans votre locataire. Pour les expéditeurs légitimes récurrents signalés par la protection contre l’usurpation d’identité de domaine ou d’utilisateur, mettez à jour la section Expéditeurs et domaines approuvés dans la stratégie anti-hameçonnage qui a détecté le message, ou créez une entrée d’autorisation dans la liste d’autorisation/de blocage du locataire.

  1. Dans le portail Defender, https://security.microsoft.comaccédez à Actions et soumissions>Soumissions. Ou, pour accéder directement à la page Soumissions , utilisez https://security.microsoft.com/reportsubmission.

  2. Dans la page Soumissions , vérifiez que l’onglet E-mails est sélectionné.

  3. Sous l’onglet E-mails , sélectionnez Envoyer à Microsoft à des fins d’analyse.

  4. Dans la première page du menu volant Envoyer à Microsoft pour analyse qui s’ouvre, entrez les informations suivantes :

    • Sélectionnez le type de soumission : vérifiez que la valeur Email est sélectionnée.

    • Ajoutez l’ID de message réseau ou chargez le fichier e-mail : sélectionnez l’une des options suivantes :

      • Ajouter l’ID de message réseau de messagerie : la valeur GUID est disponible dans l’en-tête X-MS-Exchange-Organization-Network-Message-Id dans le message ou dans l’en-tête X-MS-Office365-Filtering-Correlation-Id dans les messages mis en quarantaine.
      • Charger le fichier e-mail (.msg ou .eml) : sélectionnez Parcourir les fichiers. Dans la boîte de dialogue qui s’ouvre, recherchez et sélectionnez le fichier .eml ou .msg, puis sélectionnez Ouvrir.
    • Choisissez au moins un destinataire ayant rencontré un problème: spécifiez les destinataires pour lesquels exécuter une vérification de stratégie. La vérification de la stratégie détermine si l’e-mail a été bloqué en raison de stratégies ou de dérogations de l’utilisateur ou de l’organisation.

    • Pourquoi envoyez-vous ce message à Microsoft ? : Sélectionnez l’une des valeurs suivantes :

      • Il apparaît propre : sélectionnez cette valeur uniquement lorsque vous ne savez pas ou si vous n’êtes pas sûr du verdict du message et que vous souhaitez obtenir un verdict de Microsoft. Sélectionnez Envoyer, puis passez à l’étape 6.

      • J’ai confirmé qu’il est propre : Dans tous les autres cas, sélectionnez cette valeur une fois que vous avez déjà déterminé le verdict du message comme propre. Sélectionnez Suivant.

    Envoyez à Microsoft un e-mail faux positif (légitime) pour analyse depuis la page Envois du portail Defender.

  5. Sur la deuxième page du flyout Soumettre à Microsoft pour analyse qui s’ouvre, sélectionnez l’une des options suivantes :

    • Sélectionnez Envoyer.

    • Sélectionnez Autoriser ce message : cette option crée une entrée d’autorisation pour les éléments du message dans la liste verte/bloquée du locataire. Pour plus d’informations sur la liste verte/bloquée des locataires, consultez Gérer les autorisations et les blocs dans la liste verte/bloquée des locataires.

      Une fois cette option sélectionnée, les paramètres suivants sont disponibles :

      • Supprimer l’entrée autorisée après : la valeur par défaut est 45 jours après la date de dernière utilisation, mais vous pouvez sélectionner parmi les valeurs suivantes :

        • 1 jour
        • 7 jours
        • 30 jours
        • Date spécifique : la valeur maximale est de 30 jours à partir d’aujourd’hui.

        Pour les expéditeurs usurpés, cette valeur n’a aucune signification, car les entrées pour les expéditeurs usurpés n’expirent jamais.

        Lorsque 45 jours après la date de dernière utilisation est sélectionnée, la date de dernière utilisation de l’entrée d’autorisation est mise à jour lorsque le message électronique malveillant est rencontré pendant le flux de messagerie. L’entrée d’autorisation est conservée pendant 45 jours après que le système de filtrage a déterminé que le message électronique est propre. Pour toutes les autres valeurs, l’entrée autoriser expire à la date définie (1 jour, 7 jours, 30 jours ou date spécifique).

      • Autoriser la note d’entrée (facultatif) : entrez des informations facultatives sur la raison pour laquelle vous autorisez cet élément. Pour les expéditeurs usurpés, toute valeur que vous entrez ici n’est pas affichée dans l’entrée d’autorisation sous l’onglet Expéditeurs usurpés de la page Listes d’autorisation/de blocage des locataires .

      Lorsque vous avez terminé sur la deuxième page du menu volant Envoyer à Microsoft pour analyse , sélectionnez Envoyer.

      Indiquez s’il faut créer une entrée d’autorisation correspondante pour les éléments du message dans la liste Autoriser/Bloquer du locataire.

  6. Sélectionnez Terminé.

Après quelques instants, les entrées d’autorisation associées s’affichent dans les onglets Domaines & adresses, Expéditeurs usurpés, URL ou Files dans la page Listes d’autorisation/de blocage des locataires à l’adresse https://security.microsoft.com/tenantAllowBlockList.

Important

  • Les entrées d’autorisation sont ajoutées lors du flux de messagerie en fonction des filtres qui ont déterminé que le message était malveillant. Par exemple, si l’adresse e-mail de l’expéditeur et une URL dans le message ont été jugées incorrectes, une entrée d’autorisation est créée pour l’expéditeur (adresse e-mail ou domaine) et l’URL.
  • Si notre système de filtrage ne trouve pas que l’adresse e-mail de l’expéditeur est malveillante, l’envoi de l’e-mail à Microsoft ne crée pas d’entrée d’autorisation dans la liste verte/bloquée du locataire.
  • Lorsqu’un domaine ou une adresse e-mail autorisé, un expéditeur usurpé, une URL ou un fichier (entité) est à nouveau rencontré, tous les filtres associés à l’entité sont ignorés. Pour les messages électroniques, toutes les autres entités sont toujours évaluées par le système de filtrage avant de prendre une décision.
  • Pendant le flux de messagerie, si les messages du domaine ou de l’adresse e-mail autorisés passent d’autres vérifications dans la pile de filtrage, les messages sont remis. Par exemple, si un message réussit les vérifications d’authentification par e-mail, un message provenant d’une adresse e-mail de l’expéditeur autorisé est remis.
  • Par défaut, les entrées d’autorisation pour les domaines et les adresses de messagerie sont conservées pendant 45 jours après que le système de filtrage a déterminé que l’entité est propre, puis l’entrée d’autorisation a été supprimée. Pour toutes les autres valeurs telles que 1 jour, 7 jours, 30 jours ou une date spécifique, l’autorisation d’accès expire à la date spécifiée. Par défaut, les entrées autorisées pour les expéditeurs usurpés n’expirent jamais.
  • Pour les messages qui ont été bloqués à tort par la protection contre l’usurpation d’identité du domaine ou de l’utilisateur, l’entrée d’autorisation pour le domaine ou l’expéditeur n’est pas ajoutée à la liste Autoriser/Bloquer du locataire. Au lieu de cela, le domaine ou l’expéditeur est ajouté à la section Expéditeurs et domaines approuvés dans la stratégie anti-hameçonnage qui a détecté le message.
  • Lorsque vous remplacez le verdict dans les informations sur la veille contre l'usurpation d'identité, l'expéditeur usurpé devient une entrée manuelle d'autorisation ou de blocage qui apparaît uniquement sous Expéditeurs usurpés dans la page Liste verte/bloquée des locataires à l'adresse https://security.microsoft.com/tenantAllowBlockList?viewid=SpoofItem.
  • Si vous autorisez au moins 7 adresses e-mail d'un même domaine dans la liste verte/bloquée des locataires, les envois regroupent automatiquement les adresses e-mail en une entrée d'autorisation de domaine. Cette action se produit lorsqu’un envoi tente d’ajouter une adresse e-mail autorisée pour ce domaine.

Signaler à Microsoft les pièces jointes légitimes

Pour signaler une pièce jointe de courrier à Microsoft à des fins d’analyse, procédez comme suit :

  1. Dans le portail Defender, https://security.microsoft.comaccédez à Actions et soumissions>Soumissions. Ou, pour accéder directement à la page Soumissions , utilisez https://security.microsoft.com/reportsubmission.

  2. Dans la page Soumissions, sélectionnez l’onglet Email pièces jointes.

  3. Sous l’onglet Email pièces jointes, sélectionnez Envoyer à Microsoft pour analyse.

  4. Dans le menu volant Envoyer à Microsoft pour analyse qui s’ouvre, entrez les informations suivantes :

    • Sélectionnez le type de soumission : vérifiez que la valeur Email pièce jointe est sélectionnée.

    • Fichier : sélectionnez Parcourir les fichiers pour rechercher et sélectionner le fichier à envoyer.

    • Pourquoi soumettez-vous le message à Microsoft ? : Sélectionnez l’une des options suivantes :

      • Il apparaît propre : sélectionnez cette valeur si vous n’êtes pas sûr et que vous souhaitez obtenir un verdict de Microsoft, sélectionnez Envoyer, puis passez à l’étape 6.

      • J’ai confirmé qu’il est propre : sélectionnez cette valeur si vous êtes sûr que l’élément est propre, puis sélectionnez Suivant.

    Envoyez à Microsoft une pièce jointe d'e-mail faussement positive (légitime) pour analyse depuis la page Envois du portail Defender.

  5. Sur la deuxième page du flyout Soumettre à Microsoft pour analyse qui s’ouvre, sélectionnez l’une des options suivantes :

    • Sélectionnez Envoyer.

    • Sélectionnez Autoriser ce fichier : cette option crée une entrée d’autorisation pour le fichier dans la liste verte/bloquée du locataire. Pour plus d’informations sur la liste verte/bloquée des locataires, consultez Gérer les autorisations et les blocs dans la liste verte/bloquée des locataires.

      Une fois cette option sélectionnée, les paramètres suivants sont disponibles :

      • Supprimer l’entrée autorisée après : la valeur par défaut est 45 jours après la date de dernière utilisation, mais vous pouvez sélectionner parmi les valeurs suivantes :

        • 1 jour
        • 7 jours
        • 30 jours
        • Date spécifique : la valeur maximale est de 30 jours à partir d’aujourd’hui.

        Lorsque 45 jours après la date de dernière utilisation est sélectionnée, la dernière date utilisée de l’entrée d’autorisation est mise à jour lorsque la pièce jointe malveillante est rencontrée pendant le flux de messagerie. L’entrée d’autorisation est conservée pendant 45 jours après que le système de filtrage a déterminé que la pièce jointe de l’e-mail est propre. Pour toutes les autres valeurs telles que 1 jour, 7 jours, 30 jours ou une date spécifique, l’autorisation d’accès expire à la date spécifiée.

      • Autoriser la note d’entrée (facultatif) : entrez des informations facultatives sur la raison pour laquelle vous autorisez cet élément.

      Lorsque vous avez terminé sur la deuxième page du menu volant Envoyer à Microsoft pour analyse , sélectionnez Envoyer.

    Indiquez s’il faut créer une entrée d’autorisation correspondante pour le fichier dans la liste Autoriser/Bloquer du locataire.

  6. Sélectionnez Terminé.

Après quelques instants, l'entrée d'autorisation est disponible sous l'onglet Fichiers de la page Liste verte/bloquée des locataires. Pour plus d’informations sur la liste verte/bloquée des locataires, consultez Gérer les autorisations et les blocs dans la liste verte/bloquée des locataires.

Important

  • Par défaut, les entrées d’autorisation pour les fichiers sont conservées pendant 45 jours après que le système de filtrage a déterminé que l’entité est propre, puis l’entrée d’autorisation a été supprimée. Pour toutes les autres valeurs telles que 1 jour, 7 jours, 30 jours ou une date spécifique, l’autorisation d’accès expire à la date spécifiée.
  • Lorsque le fichier est de nouveau détecté lors du flux de messagerie, la détonation de Safe Attachments, les vérifications de réputation du fichier et tous les autres filtres basés sur les fichiers sont ignorés. Si le système de filtrage détermine que toutes les autres entités du message électronique sont propre, le message est remis.
  • Lors de la sélection, tous les filtres appliqués aux fichiers, y compris l’analyse par détonation Safe Attachments ou les vérifications de réputation des fichiers, sont ignorés, ce qui permet à l’utilisateur d’accéder au fichier.

Signaler de bonnes URL à Microsoft

Pour les URL signalées comme faux positifs, nous autorisons les messages suivants qui contiennent des variantes de l’URL d’origine. Par exemple, vous utilisez la page Soumissions pour signaler l’URL www.contoso.com/abcincorrectement bloquée. Si votre organisation reçoit par la suite un message contenant l’URL (par exemple, mais sans s’y limiter : www.contoso.com/abc, www.contoso.com/abc?id=1, www.contoso.com/abc/def/gty/uyt?id=5, ou www.contoso.com/abc/whatever), le message ne sera pas bloqué en fonction de l’URL. En d’autres termes, vous n’avez pas besoin de signaler à Microsoft plusieurs variantes de la même URL comme correctes.

  1. Dans le portail Defender, https://security.microsoft.comaccédez à Actions et soumissions>Soumissions. Ou, pour accéder directement à la page Soumissions , utilisez https://security.microsoft.com/reportsubmission.

  2. Dans la page Soumissions, sélectionnez l’onglet URL

  3. Sous l’onglet URL , sélectionnez Envoyer à Microsoft pour analyse.

  4. Dans le menu volant Envoyer à Microsoft pour analyse qui s’ouvre, entrez les informations suivantes :

    • Sélectionnez le type de soumission : vérifiez que la valeur URL est sélectionnée.

    • URL : entrez l’URL complète (par exemple, https://www.fabrikam.com/marketing.html), puis sélectionnez-la dans la zone qui s’affiche. Vous pouvez également fournir un domaine de niveau supérieur (par exemple, https://www.fabrikam.com/*), puis le sélectionner dans la zone qui s’affiche. Vous pouvez entrer jusqu’à 50 URL à la fois.

    • Pourquoi soumettez-vous cette URL à Microsoft ? : Sélectionnez l’une des options suivantes :

      • Il apparaît propre : sélectionnez cette valeur si vous n’êtes pas sûr et que vous souhaitez obtenir un verdict de Microsoft, sélectionnez Envoyer, puis passez à l’étape 6.

      • J’ai confirmé qu’il est propre : sélectionnez cette valeur si vous êtes sûr que l’élément est propre, puis sélectionnez Suivant.

        Envoyez à Microsoft une URL faussement positive (légitime) pour analyse depuis la page Envois du portail Defender.

  5. Sur la deuxième page du flyout Soumettre à Microsoft pour analyse qui s’ouvre, sélectionnez l’une des options suivantes :

    • Sélectionnez Envoyer.

    • Sélectionnez Autoriser cette URL : cette option crée une entrée d’autorisation pour l’URL dans la liste verte/bloquée du locataire. Pour plus d’informations sur la liste verte/bloquée des locataires, consultez Gérer les autorisations et les blocs dans la liste verte/bloquée des locataires.

      Une fois cette option sélectionnée, les paramètres suivants sont disponibles :

      • Supprimer l’entrée autorisée après : la valeur par défaut est 45 jours après la date de dernière utilisation, mais vous pouvez sélectionner parmi les valeurs suivantes :

        • 1 jour
        • 7 jours
        • 30 jours
        • Date spécifique : la valeur maximale est de 30 jours à partir d’aujourd’hui.

        Lorsque 45 jours après la date de dernière utilisation est sélectionnée, la dernière date utilisée de l’entrée d’autorisation est mise à jour lorsque l’URL malveillante est rencontrée pendant le flux de messagerie. L’entrée d’autorisation est conservée pendant 45 jours après que le système de filtrage a déterminé que l’URL est propre. Pour toutes les autres valeurs telles que 1 jour, 7 jours, 30 jours ou une date spécifique, l’autorisation d’accès expire à la date spécifiée.

      • Autoriser la note d’entrée (facultatif) : entrez des informations facultatives sur la raison pour laquelle vous autorisez cet élément.

      Lorsque vous avez terminé sur la deuxième page du menu volant Envoyer à Microsoft pour analyse , sélectionnez Envoyer.

    Indiquez s’il faut créer une entrée d’autorisation correspondante pour l’URL dans la liste verte/bloquée du locataire.

  6. Sélectionnez Terminé.

Après quelques instants, l’entrée d’autorisation est disponible sous l’onglet URL de la page Listes autorisées/bloquées des locataires à l’adresse https://security.microsoft.com/tenantAllowBlockList?viewid=Url.

Remarque

  • Par défaut, les entrées d’autorisation pour les URL sont conservées pendant 45 jours après que le système de filtrage a déterminé que l’entité est propre, puis l’entrée d’autorisation a été supprimée. Pour toutes les autres valeurs telles que 1 jour, 7 jours, 30 jours ou une date spécifique, l’autorisation d’accès expire à la date spécifiée.
  • Lorsque l'URL est à nouveau rencontrée pendant le flux de messagerie, la détonation Liens fiables ou les vérifications de réputation des URL, ainsi que tous les autres filtres basés sur les URL, sont remplacés. Si le système de filtrage détermine que toutes les autres entités du message électronique sont propre, le message est remis.
  • Lors de la sélection, tous les filtres basés sur une URL, y compris la détonation des liens fiables ou les vérifications de réputation d’URL sont remplacés, ce qui permet à l’utilisateur d’accéder au contenu au niveau de l’URL.

Signaler des messages Teams à Microsoft dans Defender for Office 365 Plan 2

Conseil

La soumission du message Teams à Microsoft est actuellement en préversion, n’est pas disponible dans toutes les organisations et est susceptible d’être modifiée.

Dans les organisations Microsoft 365 qui ont Microsoft Defender pour Office 365 Plan 2 (licences d’extension ou incluses dans des abonnements comme Microsoft 365 E5), vous ne pouvez pas envoyer de messages Teams à partir de l’onglet Messages Teams de la page Soumissions. La seule façon d’envoyer un message Teams à Microsoft à des fins d’analyse consiste à envoyer un message Teams signalé par l’utilisateur à partir de l’onglet Utilisateur signalé, comme décrit dans Envoyer des messages signalés par l’utilisateur à Microsoft à des fins d’analyse.

Les entrées de l’onglet Messages Teams sont le résultat de l’envoi d’un message Teams signalé par l’utilisateur à Microsoft. Pour plus d’informations, consultez Afficher les soumissions d’administrateur converties.

Afficher les envois par e-mail de l’administrateur à Microsoft

Dans le portail Defender, https://security.microsoft.comaccédez à Actions et soumissions>Soumissions. Ou, pour accéder directement à la page Soumissions , utilisez https://security.microsoft.com/reportsubmission.

Dans la page Soumissions , vérifiez que l’onglet E-mails est sélectionné.

Sous l’onglet E-mails , vous pouvez filtrer rapidement l’affichage en sélectionnant l’un des filtres rapides disponibles :

  • En attente
  • Terminée

Filtres rapides disponibles pour les soumissions d’administrateur sous l’onglet E-mails de la page Soumissions.

Vous pouvez trier les entrées en cliquant sur un en-tête de colonne disponible. Sélectionnez Personnaliser les colonnes pour modifier les colonnes affichées. Les valeurs par défaut sont marquées d'un astérisque (*) :

  • Nom de la soumission*
  • Expéditeur*
  • Destinataire
  • Soumis par*
  • Date de soumission*
  • Motif de l’envoi*
  • Statut*
  • Résultat*
  • Livraison/Raison du blocage
  • ID de soumission
  • ID de message réseau
  • Direction
  • IP de l’expéditeur
  • Niveau conforme en bloc (BCL)
  • Destination
  • Action de stratégie
  • Simulation de hameçonnage
  • Est contesté : Pour plus d’informations, consultez Contester le résultat des soumissions envoyées à Microsoft.
  • Balises* : pour plus d’informations sur les balises utilisateur, consultez Balises utilisateur.
  • Action

Pour regrouper les entrées, sélectionnez Grouper , puis sélectionnez l’une des valeurs suivantes :

  • Raison
  • État
  • Résultat
  • Status de litige
  • Tags

Pour dissocier les entrées, sélectionnez Aucune.

Pour filtrer les entrées, sélectionnez Filtrer. Les filtres suivants sont disponibles dans le menu volant Filtrer qui s’ouvre :

  • Date d’envoi : valeurs date de début et date de fin .
  • ID de soumission : valeur GUID affectée à chaque soumission.
  • ID de message réseau
  • Sender
  • Destinataire
  • Nom de la soumission
  • Soumis par
  • Motif de l’envoi : l’une des valeurs suivantes :
    • Pas de courrier indésirable
    • Apparaît propre
    • Semble douteux
    • Hameçonnage
    • Programme malveillant
    • Courrier indésirable.
  • État : En attente et Terminé.
  • Balises : toutes ou sélectionnez les balises utilisateur dans la liste déroulante.

Lorsque vous avez terminé le menu volant Filtrer , sélectionnez Appliquer. Pour effacer les filtres, sélectionnez Effacer les filtres.

Utilisez Exporter pour exporter la liste des entrées dans un fichier CSV.

Afficher les détails de l’envoi d’un e-mail par l’administrateur

Si vous sélectionnez une entrée sous l’onglet E-mails de la page Envois en cliquant n’importe où dans la ligne autre que la zone case activée en regard de la première colonne, un menu volant de détails s’ouvre.

En haut du volet des détails, les informations suivantes sur le message sont disponibles :

Conseil

Pour afficher les détails des autres soumissions sans quitter le menu volant de détails, utilisez l’élément Précédent et l’élément suivant en haut du menu volant.

Les sections suivantes du menu volant détails sont liées aux envois de messages électroniques :

  • Section Détails des résultats :

    • Result : contient la valeur Result pour la soumission. Par exemple :

      • N’aurait pas dû être bloqué
      • Autorisé en raison des remplacements définis par l’utilisateur
      • Autorisé en raison d’une règle
    • Étapes recommandées pour les envois par e-mail : contient des liens vers des actions associées. Par exemple :

      • Afficher les règles de flux de messagerie Exchange (règles de transport)
      • Afficher ce message dans Explorer (détections de menaces Explorer ou en temps réel dans Defender pour Office 365 uniquement)
      • Rechercher des messages similaires dans Explorer (Threat Explorer ou Détections en temps réel dans Defender pour Office 365 uniquement)
    • Si vous avez contesté le verdict sur le message, une zone affiche des informations sur les résultats du litige :

      • Date et adresse e-mail de l’administrateur qui a contesté le message.
      • Afficher les détails du litige : copie en lecture seule du menu volant détails du litige que l’administrateur a rempli lorsqu’il a contesté le message.
      • Afficher l'envoi d'origine : volet volant des détails d'origine de l'envoi du message électronique.

      Capture d’écran de la zone de résultats contestés pour les messages électroniques.

  • Section Détails de la soumission :

    • Date de soumission
    • Nom de la soumission
    • Type de soumission : la valeur est Email.
    • Motif de l’envoi
    • ID de soumission
    • Soumis par
    • Status de soumission
  • section Autoriser les détails : disponible uniquement pour les soumissions par e-mail pour lesquelles la valeur Résultat est Autorisé en raison de dérogations utilisateur ou Autorisé par une règle : contient les valeurs suivantes : Nom (adresse e-mail) et Type (Expéditeur).

Le reste du volet des détails comprend les sections Détails de remise, Détails du courrier électronique, URL et Pièces jointes, qui font partie du panneau récapitulatif du courrier électronique. Pour plus d’informations, consultez Panneau récapitulatif Email.

Lorsque vous avez terminé dans le menu volant des détails, sélectionnez Fermer.

Afficher les soumissions d’administrateur Teams à Microsoft dans Defender pour Office 365 Plan 2

Dans le portail Defender, accédez à la page https://security.microsoft.com sous Actions & soumissions>. Ou, pour accéder directement à la page Soumissions , utilisez https://security.microsoft.com/reportsubmission.

Dans la page Soumissions , sélectionnez l’onglet Messages Teams .

Vous pouvez trier les entrées en cliquant sur un en-tête de colonne disponible. Sélectionnez Personnaliser les colonnes pour modifier les colonnes affichées. Les valeurs par défaut sont marquées d'un astérisque (*) :

  • Nom de la soumission*
  • Expéditeur*
  • Date de soumission*
  • Motif de l’envoi*
  • Soumis par
  • Statut*
  • Résultat*
  • Destinataire
  • ID de soumission
  • ID du message Teams
  • Destination
  • Simulation de hameçonnage
  • Balises* : pour plus d’informations sur les balises utilisateur, consultez Balises utilisateur.

Pour regrouper les entrées, sélectionnez Grouper , puis sélectionnez l’une des valeurs suivantes :

  • Raison
  • État
  • Résultat
  • Tags

Pour dissocier les entrées, sélectionnez Aucune.

Pour filtrer les entrées, sélectionnez Filtrer. Les filtres suivants sont disponibles dans le menu volant Filtrer qui s’ouvre :

  • Date d’envoi : date de début et date de fin.
  • ID de soumission : valeur GUID affectée à chaque soumission.
  • ID du message Teams
  • Sender
  • Destinataire
  • Message Teams
  • Soumis par
  • Motif de l’envoi : l’une des valeurs suivantes :
    • Pas de courrier indésirable
    • Apparaît propre
    • Semble douteux
    • Hameçonnage
    • Programme malveillant
  • État : En attente et Terminé.
  • Balises : toutes ou sélectionnez les balises utilisateur dans la liste déroulante.

Lorsque vous avez terminé le menu volant Filtrer , sélectionnez Appliquer. Pour effacer les filtres, sélectionnez Effacer les filtres.

Utilisez Exporter pour exporter la liste des entrées dans un fichier CSV.

Afficher les détails de la soumission de l’administrateur Teams

Si vous sélectionnez une entrée sous l’onglet Messages Teams de la page Soumissions en cliquant n’importe où dans la ligne autre que la zone case activée en regard de la première colonne, un menu volant de détails s’ouvre.

En haut du volet des détails, les informations suivantes sur le message sont disponibles :

  • Le titre du volet contextuel correspond au sujet ou aux 100 premiers caractères du message dans Teams.
  • Verdict du message actuel.
  • Nombre de liens dans le message.
  • Afficher l’alerte. Une alerte est déclenchée lorsqu’une soumission d’administrateur est créée ou mise à jour. La sélection de cette action vous permet d’accéder aux détails de l’alerte.

Conseil

Pour afficher les détails des autres soumissions sans quitter le menu volant de détails, utilisez l’élément Précédent et l’élément suivant en haut du menu volant.

Les sections suivantes du volet Détails sont liées aux soumissions dans Teams :

  • Section Résultats de la soumission :

    • Result : contient la valeur Result pour la soumission. Par exemple :
      • Aurait dû être bloqué
      • Nous n’avons pas reçu la soumission, veuillez résoudre le problème et soumettre à nouveau
    • Étapes recommandées pour les envois par e-mail : contient des liens vers des actions associées. Par exemple :
      • Afficher les règles de flux de messagerie Exchange (règles de transport)
  • Section Détails de la soumission :

    • Date de soumission
    • Nom de la soumission
    • Type de soumission : la valeur est Teams
    • Motif de l’envoi
    • ID de soumission
    • Soumis par
    • Status de soumission

Le reste du menu volant de détails contient les sections Détails du message, Expéditeur, Participants, Détails du canal et URL qui font partie du panneau d’entité de message Teams. Pour plus d’informations, consultez Le panneau d’entité de message Teams dans Microsoft Defender pour Office 365.

Conseil

Pour supprimer des utilisateurs des conversations Teams, consultez Supprimer des utilisateurs des conversations Teams dans le panneau d’entité de message Teams.

Lorsque vous avez terminé dans le menu volant des détails, sélectionnez Fermer.

Afficher les soumissions à Microsoft des pièces jointes d’e-mail par l’administrateur

Dans le portail Defender, accédez à la page https://security.microsoft.com sous Actions & soumissions>. Ou, pour accéder directement à la page Soumissions , utilisez https://security.microsoft.com/reportsubmission.

Dans la page Soumissions, sélectionnez l’onglet Email pièces jointes.

Sous l’onglet Email pièces jointes, vous pouvez filtrer rapidement l’affichage en sélectionnant l’un des filtres rapides disponibles :

  • En attente
  • Terminée

Filtres rapides disponibles pour les soumissions d’administrateur sous l’onglet Email pièces jointes de la page Soumissions.

Vous pouvez trier les entrées en cliquant sur un en-tête de colonne disponible. Sélectionnez Personnaliser les colonnes pour modifier les colonnes affichées. Les valeurs par défaut sont marquées d'un astérisque (*) :

  • Nom de fichier de la pièce jointe*
  • Date de soumission*
  • Motif de l’envoi*
  • Statut*
  • Résultat*
  • Verdict de filtre
  • Livraison/Raison du blocage
  • ID de soumission
  • ID d’objet
  • Action de stratégie
  • Soumis par
  • Balises* : pour plus d’informations sur les balises utilisateur, consultez Balises utilisateur.
  • Action

Pour regrouper les entrées, sélectionnez Grouper , puis sélectionnez l’une des valeurs suivantes :

  • Raison
  • État
  • Résultat
  • Tags

Pour dissocier les entrées, sélectionnez Aucune.

Pour filtrer les entrées, sélectionnez Filtrer. Les filtres suivants sont disponibles dans le menu volant Filtrer qui s’ouvre :

  • Date d’envoi : date de début et date de fin.
  • ID de soumission : valeur GUID affectée à chaque soumission.
  • Nom de fichier des pièces jointes
  • Soumis par
  • Motif de l’envoi : l’une des valeurs suivantes :
    • Pas de courrier indésirable
    • Apparaît propre
    • Semble douteux
    • Hameçonnage
    • Programme malveillant
  • État : En attente et Terminé.
  • Balises : toutes ou sélectionnez les balises utilisateur dans la liste déroulante.

Lorsque vous avez terminé le menu volant Filtrer , sélectionnez Appliquer. Pour effacer les filtres, sélectionnez Effacer les filtres.

Utilisez Exporter pour exporter la liste des entrées dans un fichier CSV.

Afficher les détails d'un envoi de pièce jointe d'e-mail par un administrateur

Si vous sélectionnez une entrée dans l’onglet Pièces jointes aux e-mails de la page Soumissions en cliquant n’importe où dans la ligne, sauf sur la case à cocher située à côté de la première colonne, un volet de détails s’ouvre.

En haut du volet des détails, les informations suivantes sur le message sont disponibles :

  • Le titre du volet volant correspond au nom de fichier de la pièce jointe.
  • Valeurs Status et Result de la soumission.
  • Afficher l’alerte. Dans Defender pour Office 365, une alerte est déclenchée lorsqu’une soumission d’administrateur est créée ou mise à jour. La sélection de cette action vous permet d’accéder aux détails de l’alerte.

Conseil

Pour afficher les détails des autres soumissions sans quitter le menu volant de détails, utilisez l’élément Précédent et l’élément suivant en haut du menu volant.

Les sections suivantes du menu volant détails sont liées aux envois de pièces jointes par e-mail :

  • Section Détails des résultats :

    • Result : contient la valeur Result pour la soumission. Par exemple :
      • Aurait dû être bloqué
      • N’aurait pas dû être bloqué
    • Étapes recommandées pour les envois par e-mail : contient des liens vers des actions associées. Par exemple :
      • Bloquer une URL/un fichier dans la liste verte/bloquée des locataires
  • Section Détails de la soumission :

    • Date de soumission
    • Nom de la soumission
    • Type de soumission : la valeur est File.
    • Motif de l’envoi
    • ID de soumission
    • Soumis par
    • Status de soumission

Lorsque vous avez terminé dans le menu volant des détails, sélectionnez Fermer.

Afficher les soumissions d’administrateur d’URL à Microsoft

Dans le portail Defender, accédez à la page https://security.microsoft.com sous Actions & soumissions>. Ou, pour accéder directement à la page Soumissions , utilisez https://security.microsoft.com/reportsubmission.

Dans la page Soumissions , sélectionnez l’onglet URL .

Sous l’onglet URL , vous pouvez filtrer rapidement l’affichage en sélectionnant l’un des filtres rapides disponibles :

  • En attente
  • Terminée

Filtres rapides disponibles pour les soumissions d’administrateur sous l’onglet URL de la page Soumissions.

Vous pouvez trier les entrées en cliquant sur un en-tête de colonne disponible. Sélectionnez Personnaliser les colonnes pour modifier les colonnes affichées. Les valeurs par défaut sont marquées d'un astérisque (*) :

Pour regrouper les entrées, sélectionnez Grouper , puis sélectionnez l’une des valeurs suivantes :

  • Raison
  • État
  • Résultat
  • Status de litige
  • Tags

Pour dissocier les entrées, sélectionnez Aucune.

Pour filtrer les entrées, sélectionnez Filtrer. Les filtres suivants sont disponibles dans le menu volant Filtrer qui s’ouvre :

  • Date d’envoi : date de début et date de fin.
  • ID de soumission : valeur GUID affectée à chaque soumission.
  • URL
  • Soumis par
  • Motif de l’envoi : l’une des valeurs suivantes :
    • Pas de courrier indésirable
    • Apparaît propre
    • Semble douteux
    • Hameçonnage
    • Programme malveillant
  • État : En attente et Terminé.
  • Balises : toutes ou sélectionnez les balises utilisateur dans la liste déroulante.

Lorsque vous avez terminé le menu volant Filtrer , sélectionnez Appliquer. Pour effacer les filtres, sélectionnez Effacer les filtres.

Utilisez Exporter pour exporter la liste des entrées dans un fichier CSV.

Afficher les détails de la soumission de l’administrateur d’URL

Si vous sélectionnez une entrée sous l’onglet URL de la page Soumissions en cliquant n’importe où dans la ligne autre que la zone case activée en regard de la première colonne, un menu volant de détails s’ouvre.

En haut du volet des détails, les informations suivantes sur le message sont disponibles :

  • Le titre du volet volant correspond au domaine de l'URL.
  • Valeurs Status et Result de la soumission.
  • Afficher l’alerte. Dans Defender pour Office 365, une alerte est déclenchée lorsqu’une soumission d’administrateur est créée ou mise à jour. La sélection de cette action vous permet d’accéder aux détails de l’alerte.

Conseil

Pour afficher les détails des autres soumissions sans quitter le menu volant de détails, utilisez l’élément Précédent et l’élément suivant en haut du menu volant.

Les sections restantes du menu volant de détails sont liées aux envois d’URL :

  • Section Détails des résultats :

    • Result : contient la valeur Result pour la soumission. Par exemple :

      • Aurait dû être bloqué
      • N’aurait pas dû être bloqué
    • Étapes recommandées pour les envois par e-mail : contient des liens vers des actions associées. Par exemple :

      • Bloquer une URL/un fichier dans la liste verte/bloquée des locataires
    • Si vous avez contesté le verdict sur l’URL, une zone affiche des informations sur les résultats du litige :

      • Date et adresse e-mail de l’administrateur qui a contesté le message.
      • Afficher les détails du litige : copie en lecture seule du menu volant détails du litige que l’administrateur a rempli lorsqu’il a contesté le message.
      • Voir la soumission initiale : volet contenant les détails initiaux de la soumission d’URL.

      Capture d’écran de la zone de résultats contestés pour les URL.

  • Section Détails de la soumission :

    • Date de soumission
    • URL
    • Type de soumission : la valeur est URL.
    • Motif de l’envoi
    • ID de soumission
    • Soumis par
    • Status de soumission
  • Détails de l’autorisation ou Détails du blocage : sections disponibles uniquement pour les soumissions d’URL où l’URL a été bloquée ou autorisée : contient les valeurs Nom (domaine de l’URL) et Type (URL).

Lorsque vous avez terminé dans le menu volant des détails, sélectionnez Fermer.

Résultats de Microsoft

Les résultats de l’analyse de l’élément signalé sont affichés dans le menu volant de détails qui s’ouvre lorsque vous sélectionnez une entrée sous l’onglet E-mails, messages Teams, Email pièces jointes ou URL de la page Soumissions :

  • En cas d’échec de l’authentification des e-mails de l’expéditeur au moment de la livraison.
  • Informations sur les stratégies ou les dérogations qui auraient pu affecter ou annuler le verdict du message émis par le système de filtrage.
  • Résultats actuels de la détonation pour voir si les URL ou les fichiers du message étaient malveillants ou non.
  • Commentaires des élèves.

Pour plus d’informations sur la façon dont Microsoft traite les soumissions, consultez Comment les soumissions sont traitées en arrière-plan.

Si une configuration de remplacement ou de stratégie a été trouvée, le résultat doit être disponible en quelques minutes. En l'absence de problème d'authentification des e-mails et si la remise n'a pas été affectée par un remplacement ou une stratégie, la détonation et le feedback des évaluateurs peuvent prendre jusqu'à un jour.

Remarque

Dans Defender pour Office 365 Plan 2, l’évaluation par IA agentique est disponible pour les messages d’hameçonnage signalés par les administrateurs et les utilisateurs. Le système d’évaluation agentique comporte plusieurs couches : un modèle d’évaluation par apprentissage automatique, une évaluation agentique et des évaluateurs humains. Si le Machine Learning retourne un verdict avec une confiance élevée, ce verdict est affiché pour le résultat de la soumission. Si ce n’est pas le cas, le message passe à la notation agentique pour une analyse/réponse supplémentaire. Après cela, le message est transmis à un évaluateur humain pour une révision finale, si nécessaire.

La réponse aux soumissions basée sur l’IA fournit des explications d’IA génératives pour les envois d’e-mails signalés par l’administrateur et l’utilisateur à Microsoft. Pour plus d’informations, consultez Définitions de résultats de la soumission.

Contester le résultat des soumissions à Microsoft

Lorsque vous n’êtes pas d’accord avec le verdict d’un e-mail ou d’une URL que vous avez envoyé à Microsoft, vous pouvez contester le verdict pour les éléments éligibles. Contester l’élément est différent de soumettre à nouveau l’élément :

  • Litige : sélectionnez Résultat de la soumission du litige pour contester les éléments éligibles.
    • Le verdict et l’historique d’origine sont conservés.
    • Vous ne pouvez contester un élément qu’une seule fois.
  • Soumettre à nouveau : sélectionnez Envoyer à Microsoft pour analyse afin de soumettre à nouveau les éléments éligibles.
    • L’analyse commence sans verdict ou historique précédent.
    • Vous pouvez soumettre à nouveau un élément plusieurs fois.

Vous pouvez utiliser les procédures de cette section pour contester les éléments soumis par l’administrateur qui répondent à tous les critères suivants :

  • L’élément a été envoyé à partir des ongletsE-mails ou URL de la page Soumissions.

  • La valeur de la propriété Status est Completed.

  • La propriété Result est l’une des valeurs suivantes :

    • Menaces détectées
    • Aucune menace détectée
    • Courrier indésirable
    • Bloc
  • L’élément n’avait pas auparavant fait l’objet d’un litige (filtrer par Est un litige>Non).

    Conseil

    Pour contester des éléments sous l’onglet Utilisateur envoyé , vous devez d’abord convertir la soumission de l’utilisateur en soumission d’administrateur.

  1. Dans la page Soumissions du portail Defender, accédez aux ongletsE-mails ou URL :

  2. Sous l’onglet , effectuez l’une des étapes suivantes :

    • Sélectionnez un ou plusieurs éléments admissibles en cochant la case à côté de la première colonne, puis sélectionnez l’action Résultat de l’envoi du litige qui s’affiche.

      Capture d'écran d'une entrée sélectionnée sous l'onglet URL de la page Envois, avec l'option Contester le résultat de l'envoi mise en évidence.

    • Sélectionnez un élément éligible en cliquant n’importe où sur la ligne, sauf sur la case à cocher située à côté de la première colonne. Dans le volet des détails qui s’ouvre, sélectionnez Résultat de l’envoi du litige.

      Capture d’écran du volet des détails d’une entrée des soumissions d’administrateur où vous pouvez sélectionner Résultat de la soumission du litige.

  3. Dans le menu volant Détails du litige qui s’ouvre, configurez les paramètres suivants :

    • Dites-nous ce qui ne s’est pas bien passé : sélectionnez une ou plusieurs des valeurs suivantes :
      • Résultat
      • Raison
      • Étapes recommandées
    • Informations supplémentaires (facultatives) : entrez une explication qui peut vous être utile.
    • Charger en tant que capture d’écran : sélectionnez cette option pour charger une image JPG ou PNG inférieure à un Mo.

    Important

    Si vous ne sélectionnez pas Résultat, l’élément n’est pas envoyé à Microsoft pour réévaluation. Au lieu de cela, une entrée est créée sous l’onglet E-mails ou URL sans soumettre à nouveau l’élément. Les valeurs autres que Result sont prises en tant que commentaires.

    Lorsque vous avez terminé dans le menu volant Détails du litige , sélectionnez Envoyer le litige.

    Capture d’écran du volet Détails du litige.

  4. Dans le menu volant Litige envoyé , sélectionnez Terminé.

    Capture d’écran du volet déroulant « Litige soumis ».

Afficher les éléments contestés

Sous les ongletsE-mails ou URL de la page Soumissions, les contrôles suivants sont disponibles pour les éléments contestés :

  • Groupe>Dispute status regroupe les entrées de la page dans les catégories suivantes :

    • Non contesté
    • Soumission d’un litige
    • Contesté
  • Personnaliser les colonnes>Is dispute ajoute la colonne Is dispute aux entrées de la page.

  • Filtre>Est un litige>Les filtres Oui ou Non filtrent les entrées de la page selon que l’élément a été contesté.

Le volet des détails de la soumission du message électronique ou de l’URL contient des informations et des liens concernant l’élément contesté.

Actions pour les soumissions d’administrateur dans Defender pour Office 365

Dans les organisations avec des Microsoft Defender pour Office 365 (licences d’extension ou incluses dans des abonnements tels que Microsoft 365 E5 ou Microsoft 365 Business Premium), les actions suivantes sont disponibles pour les soumissions d’administrateur dans le menu volant de détails qui s’ouvre une fois que vous avez sélectionné une entrée dans la liste en cliquant n’importe où dans la ligne autre que la zone case activée :

  • Ouvrir l’entité d’e-mail : disponible uniquement dans le volet des détails des entrées de l’onglet E-mails. Pour plus d’informations, consultez Contenu de la page d’entité Email.

  • Effectuer des actions : disponible dans le menu volant des détails des entrées sous l’onglet E-mails uniquement. Cette action lance le même assistant d’action que celui disponible sur la page de l’entité E-mail. Pour plus d’informations, consultez Actions sur la page de l’entité E-mail.

  • Afficher l’alerte. Une alerte est déclenchée lorsqu’une soumission d’administrateur est créée ou mise à jour. La sélection de cette action vous permet d’accéder aux détails de l’alerte.

  • Dans la section Détails des résultats, les liens suivants pour Threat Explorer peuvent également être disponibles, en fonction de la status et du résultat de l’élément signalé :

    • Affichez ce message dans Explorer onglet E-mails uniquement.
    • Recherchez des messages similaires dans Explorer : onglet E-mails uniquement.
    • Rechercher une URL ou un fichier : uniquement dans les onglets Pièces jointes d’e-mail ou URL.

Administration options pour les messages signalés par l’utilisateur

Pour les messages électroniques, les administrateurs peuvent voir ce que les utilisateurs signalent sous l’onglet Utilisateur signalé sur la page Soumissions si les instructions suivantes sont vraies :

Remarque

  • Les messages signalés par les utilisateurs envoyés uniquement à Microsoft ou à Microsoft ainsi qu’à la boîte aux lettres de signalement apparaissent dans l’onglet Utilisateurs signalés.
  • Les messages signalés par l’utilisateur qui ne sont envoyés qu’à la boîte aux lettres de signalement apparaissent dans l’onglet Utilisateur signalé avec la valeur RésultatNon soumis à Microsoft. Les administrateurs doivent signaler ces messages à Microsoft à des fins d’analyse.

Dans les organisations avec Microsoft Defender for Office 365 Plan 1 ou Plan 2 (licences d’extension ou incluses dans des abonnements comme Microsoft 365 E5), les administrateurs peuvent également voir les messages signalés par les utilisateurs dans Microsoft Teams.

Dans le portail Microsoft Defender à l’adresse https://security.microsoft.com, accédez à Actions & soumissions>. Ou, pour accéder directement à la page Soumissions , utilisez https://security.microsoft.com/reportsubmission.

Dans la page Soumissions , sélectionnez l’onglet Utilisateur signalé .

L’onglet Utilisateur signalé fournit des informations et des actions, notamment l’affichage des messages signalés par l’utilisateur, l’affichage des détails des messages électroniques signalés par l’utilisateur et les actions d’administration pour les messages signalés par l’utilisateur.

Afficher les messages signalés par l’utilisateur à Microsoft

Sous l’onglet Utilisateur signalé , vous pouvez filtrer rapidement l’affichage en sélectionnant l’un des filtres rapides disponibles :

  • Menaces
  • Courrier indésirable
  • Aucune menace
  • Simulations

Filtres rapides sous l’onglet Utilisateur signalé dans la page Soumissions.

Vous pouvez trier les entrées en cliquant sur un en-tête de colonne disponible. Sélectionnez Personnaliser les colonnes pour modifier les colonnes affichées. Les valeurs par défaut sont marquées d'un astérisque (*) :

  • Nom et type*
  • Signalé par*
  • Date de signalement*
  • Expéditeur*
  • Motif signalé*
  • Résultat* : contient les informations suivantes pour les messages signalés en fonction des paramètres signalés par l’utilisateur :
    • Envoyer les éléments signalés à>Microsoft et ma boîte aux lettres de création de rapports ou Microsoft uniquement : valeurs dérivées de l’analyse suivante :
      • Correspondances de stratégie : informations sur les stratégies ou remplacements susceptibles d'avoir autorisé ou bloqué les messages entrants, y compris les remplacements de nos verdicts de filtrage. Le résultat doit être disponible en quelques minutes. Sinon, la détonation et les commentaires des élèves pourraient prendre jusqu’à un jour.
      • Réputation/détonation de la charge utile : examen à jour de toutes les URL et pièces jointes dans le message.
      • Analyse de l’indicateur de notation : examen effectué par des vérificateurs humains afin de vérifier si les messages sont malveillants ou non.
    • Envoyer les éléments signalés à>Ma boîte aux lettres de rapport uniquement : la valeur est toujours Non envoyée à Microsoft, car les messages n’ont pas été analysés par Microsoft.
  • ID de message signalé
  • ID de message réseau
  • ID du message Teams
  • IP de l’expéditeur
  • Signalé depuis
  • Simulation de hameçonnage
  • Converti en soumission d’administrateur
  • Marqué comme*
  • Marqué par*
  • Date marquée
  • Balises* : pour plus d’informations sur les balises utilisateur, consultez Balises utilisateur.

Pour regrouper les entrées, sélectionnez Grouper , puis sélectionnez l’une des valeurs suivantes :

  • Sender
  • Auteur du rapport
  • Résultat
  • Signalé depuis
  • Converti en soumission d’administrateur
  • Tags

Pour dissocier les entrées, sélectionnez Aucune.

Pour filtrer les entrées, sélectionnez Filtrer. Les filtres suivants sont disponibles dans le menu volant Filtrer qui s’ouvre :

  • Date signalée : date de début et date de fin.
  • Auteur du rapport
  • Nom
  • ID de message signalé
  • ID de message réseau
  • ID du message Teams
  • Sender
  • Raison signalée : Les valeurs Aucune menace, Hameçonnage et Courrier indésirable.
  • Signalé par : les valeurs Microsoft et Tiers.
  • Simulation de hameçonnage : valeurs Oui et Non.
  • Converti en soumission d’administrateur : les valeurs Oui et Non.
  • Type de soumission : les valeurs disponibles sont les suivantes :
    • Courrier électronique
    • Message dans Teams (Defender pour Office 365 Plan 2 uniquement ; actuellement en préversion).
  • Balises : toutes ou sélectionnez une ou plusieurs balises utilisateur (y compris le compte prioritaire) qui sont attribuées aux utilisateurs. Pour plus d’informations sur les balises utilisateur, consultez Balises utilisateur dans Microsoft Defender pour Office 365.

Lorsque vous avez terminé le menu volant Filtrer , sélectionnez Appliquer. Pour effacer les filtres, sélectionnez Effacer les filtres.

Utilisez Exporter pour exporter la liste des entrées dans un fichier CSV.

Pour plus d’informations sur les actions disponibles pour les messages sous l’onglet Utilisateur signalé , consultez Actions d’administration pour les messages signalés par l’utilisateur.

Afficher les détails des messages électroniques signalés par l’utilisateur

Si vous sélectionnez une entrée liée à un e-mail sous l’onglet Utilisateur signalé de la page Soumissions en cliquant n’importe où dans la ligne autre que la zone case activée en regard de la première colonne, un menu volant de détails s’ouvre.

En haut du volet des détails, les informations suivantes sur le message sont disponibles :

Conseil

Pour afficher les détails des autres soumissions sans quitter le menu volant de détails, utilisez l’élément Précédent et l’élément suivant en haut du menu volant.

Les sections suivantes du menu volant de détails sont liées aux soumissions signalées par l’utilisateur :

  • Section Détails des résultats :

    • Result : contient la valeur Result pour la soumission. Par exemple :
      • N’aurait pas dû être bloqué
      • Autorisé en raison des remplacements définis par l’utilisateur
      • Autorisé en raison d’une règle
    • Étapes recommandées pour les envois par e-mail : contient des liens vers des actions associées. Par exemple :
      • Afficher les règles de flux de messagerie Exchange (règles de transport)
      • Afficher ce message dans Explorer (détections de menaces Explorer ou en temps réel dans Defender pour Office 365 uniquement)
      • Rechercher des messages similaires dans Explorer (Threat Explorer ou Détections en temps réel dans Defender pour Office 365 uniquement)
  • Section Détails des messages signalés :

    • Date de soumission
    • Nom de la soumission
    • Raison signalée.
    • ID de message signalé
    • Auteur du rapport
    • Simulation de hameçonnage : la valeur est Oui ou Non.
    • Converti en envoi administrateur : la valeur est Oui ou Non. Pour plus d’informations, consultez Afficher les soumissions d’administrateur converties.

Le reste du volet des détails comprend les sections Détails de remise, Détails du courrier électronique, URL et Pièces jointes, qui font partie du panneau récapitulatif du courrier électronique. Pour plus d’informations, consultez Panneau récapitulatif Email.

Conseil

Si la valeur Result est Phish simulation, le menu volant de détails peut contenir les informations suivantes uniquement :

  • Section Détails des résultats
  • Section Détails des messages signalés
  • section Détails de l’e-mail avec les valeurs suivantes :
    • ID de message réseau
    • Sender
    • Date d’envoi

Lorsque vous avez terminé dans le menu volant des détails, sélectionnez Fermer.

Afficher les détails des messages Teams signalés par l’utilisateur dans Defender pour Office 365 Plan 2

Dans les organisations Microsoft 365 qui ont Microsoft Defender pour Office 365 Plan 2 (licences d’extension ou incluses dans des abonnements comme Microsoft 365 E5), les messages Teams signalés par l’utilisateur sont disponibles sous l’onglet Utilisateur signalé de la page Soumissions. Vous pouvez facilement les trouver en filtrant les résultats sur la valeur du champ Type de message : Message Teams

Si vous sélectionnez une entrée de message Teams dans l’onglet Utilisateur signalé en cliquant à n’importe quel endroit de la ligne, sauf sur la case à cocher située à côté de la première colonne, un volet Détails s’ouvre.

En haut du volet des détails, les informations suivantes sur le message sont disponibles :

Conseil

Pour afficher les détails des autres soumissions sans quitter le menu volant de détails, utilisez l’élément Précédent et l’élément suivant en haut du menu volant.

Les sections suivantes du menu volant de détails sont liées aux soumissions Teams signalées par l’utilisateur :

  • Section Résultats de la soumission :

    • Result : contient la valeur Result pour la soumission. Par exemple :
      • N’aurait pas dû être bloqué
      • Non soumis à Microsoft
    • Étapes recommandées pour les envois par e-mail : contient des liens vers des actions associées. Par exemple :
      • Afficher les règles de flux de messagerie Exchange (règles de transport)
  • Section Détails des messages signalés :

    • Date de signalement
    • Nom de la soumission
    • Raison signalée.
    • ID de message signalé
    • Auteur du rapport
    • Simulation de hameçonnage : la valeur est Oui ou Non.
    • Converti en envoi administrateur : la valeur est Oui ou Non. Pour plus d’informations, consultez Afficher les soumissions d’administrateur converties.

Le reste du menu volant de détails contient les sections Détails du message, Expéditeur, Participants, Détails du canal et URL qui font partie du panneau d’entité de message Teams. Pour plus d’informations, consultez Le panneau d’entité de message Teams dans Microsoft Defender pour Office 365.

Conseil

Pour supprimer des utilisateurs des conversations Teams, consultez Supprimer des utilisateurs des conversations Teams dans le panneau d’entité de message Teams.

Si la valeur Result est Phish simulation, le menu volant de détails peut contenir les informations suivantes uniquement :

  • Section Détails des résultats
  • Section Détails des messages signalés
  • section Détails de l’e-mail avec les valeurs suivantes :
    • ID de message réseau
    • Sender
    • Date d’envoi

Lorsque vous avez terminé dans le menu volant des détails, sélectionnez Fermer.

Actions d’administration pour les messages signalés par les utilisateurs

Sous l’onglet Utilisateur signalé , les actions pour les messages signalés par l’utilisateur sont disponibles sous l’onglet lui-même ou dans le menu volant de détails d’une entrée sélectionnée :

*Selon la nature et la status du message, certaines actions peuvent ne pas être disponibles, sont disponibles directement en haut du menu volant ou sont disponibles sous Autres actions en haut du menu volant.

Ces actions sont décrites dans les sous-sections suivantes.

Remarque

Une fois qu’un utilisateur a signalé un message suspect, l’utilisateur ou les administrateurs ne peuvent pas annuler le signalement du message, quel que soit l’endroit où le message signalé est envoyé (à la boîte aux lettres de rapport, à Microsoft, ou les deux). L’utilisateur peut récupérer le message signalé à partir de ses dossiers Éléments supprimés ou Courrier indésirable Email.

Envoyer les messages signalés par l’utilisateur à Microsoft à des fins d’analyse

Après avoir sélectionné le message sous l’onglet Utilisateur signalé , utilisez l’une des méthodes suivantes pour envoyer le message à Microsoft :

  • Sous l’onglet Utilisateur signalé : sélectionnez Envoyer à Microsoft pour analyse.

  • Dans le menu volant de détails du message sélectionné : Sélectionnez Envoyer à Microsoft pour analyse ou Autres options>Envoyer à Microsoft pour analyse en haut du menu volant.

Dans le menu volant Envoyer à Microsoft pour analyse qui s’ouvre, effectuez les étapes suivantes selon que le message est un message électronique ou un message Teams :

  • Messages électroniques :

    • Pourquoi envoyez-vous ce message à Microsoft ? : Sélectionnez l’une des valeurs suivantes :
      • Il apparaît propre ou Il semble suspect : sélectionnez l’une de ces valeurs si vous n’êtes pas sûr et que vous souhaitez un verdict de La part de Microsoft.

        Sélectionnez Envoyer, puis Terminé.

      • J’ai confirmé qu’il est propre : sélectionnez cette valeur si vous êtes sûr que l’élément est propre, puis sélectionnez Suivant.

        À la page suivante du flyout, sélectionnez l’une des options suivantes :

        Une fois cette option sélectionnée, les paramètres suivants sont disponibles :

        • Supprimer l’entrée autorisée après : la valeur par défaut est 45 jours après la date de dernière utilisation, mais vous pouvez sélectionner parmi les valeurs suivantes :
          • 1 jour
          • 7 jours
          • 30 jours
          • Date spécifique : la valeur maximale est de 30 jours à partir d’aujourd’hui.

        Lorsque 45 jours après la date de dernière utilisation est sélectionnée, la date de dernière utilisation de l’entrée d’autorisation est mise à jour lorsque le message électronique malveillant est rencontré pendant le flux de messagerie. L’entrée d’autorisation est conservée pendant 45 jours après que le système de filtrage a déterminé que le message électronique est propre. Pour toutes les autres valeurs telles que 1 jour, 7 jours, 30 jours ou une date spécifique, l’autorisation d’accès expire à la date spécifiée.

        • Autoriser la note d’entrée (facultatif) : entrez des informations facultatives sur la raison pour laquelle vous autorisez cet élément. Pour les expéditeurs usurpés, toute valeur que vous entrez ici n’est pas affichée dans l’entrée d’autorisation sous l’onglet Expéditeurs usurpés de la page Listes d’autorisation/de blocage des locataires .

        Lorsque vous avez terminé dans le menu volant, sélectionnez Envoyer, puis Terminé.

      • J’ai confirmé qu’il s’agit d’une menace : sélectionnez cette valeur si vous êtes sûr que l’élément est malveillant, puis sélectionnez l’une des valeurs suivantes dans la section Choisir une catégorie qui s’affiche :

        • Hameçonnage
        • Programme malveillant
        • Courrier indésirable

        Sélectionnez Suivant.

        À la page suivante du flyout, sélectionnez l’une des options suivantes :

        • Sélectionnez Envoyer, puis Terminé.

        • Sélectionnez Bloquer tous les e-mails de cet expéditeur ou domaine : cette option crée une entrée de bloc pour le domaine ou l’adresse e-mail de l’expéditeur dans la liste verte/bloquée du locataire. Pour plus d’informations sur la liste verte/bloquée des locataires, consultez Gérer les autorisations et les blocs dans la liste verte/bloquée des locataires.

        Une fois cette option sélectionnée, les paramètres suivants sont disponibles :

        • Par défaut, Expéditeur est sélectionné, mais vous pouvez sélectionner Domaine à la place.
        • Supprimer l’entrée de bloc après : La valeur par défaut est 30 jours, mais vous pouvez sélectionner parmi les valeurs suivantes :
          • 1 jour
          • 7 jours
          • 30 jours
          • N’expire jamais
          • Date spécifique : la valeur maximale est de 30 jours à partir d’aujourd’hui.
        • Note d’entrée de blocage (facultatif) : entrez des informations facultatives sur la raison pour laquelle vous bloquez cet élément.

        Lorsque vous avez terminé dans le menu volant, sélectionnez Envoyer, puis Terminé.

    Actions disponibles dans la liste déroulante Envoyer à Microsoft pour analyse.

  • Messages Teams : sélectionnez l’une des valeurs suivantes :

    • J’ai confirmé qu’il est propre
    • Il apparaît propre
    • Il semble suspect

    Après avoir sélectionné l’une de ces valeurs, sélectionnez Envoyer, puis Terminé.

    • J’ai confirmé qu’il s’agit d’une menace : sélectionnez cette valeur si vous êtes sûr que l’élément est malveillant, puis sélectionnez l’une des valeurs suivantes dans la section Choisir une catégorie qui s’affiche :

    • Hameçonnage

    • Programme malveillant

      Sélectionnez Envoyer, puis Terminé.

Une fois que vous avez envoyé un message d’utilisateur signalé à Microsoft à partir de l’onglet Utilisateur signalé , la valeur de Conversion en soumission administrateur passe de Non à Oui, et une entrée de soumission d’administrateur correspondante est créée sous l’onglet approprié de la page Soumissions (par exemple, l’onglet E-mails ).

Déclencher une investigation dans Defender pour Office 365 Plan 2

Pour déclencher une investigation automatisée pour un message signalé par l’utilisateur, utilisez l’action suivante :

  • Sous l’onglet Utilisateur signalé, sélectionnez Déclencher l’investigation dans la liste déroulante Envoyer à Microsoft pour analyse.

Action Déclencher l’investigation dans la liste déroulante Envoyer à Microsoft pour analyse.

Pour plus d’informations, consultez Un administrateur de sécurité déclenche une investigation à partir de Threat Explorer.

Informer les utilisateurs des messages envoyés par l’administrateur à Microsoft

Une fois qu’un administrateur a envoyé un message signalé par un utilisateur à Microsoft à partir de l’onglet Utilisateur signalé , les administrateurs peuvent utiliser l’action Marquer comme et notifier pour marquer le message avec un verdict et envoyer un message de notification modèle à l’utilisateur qui a signalé le message.

Lorsque les notifications automatiques utilisent le modèle de notification par défaut, les utilisateurs reçoivent la notification dans leur langue préférée selon les paramètres de langue d’Outlook. Les modèles de notifications personnalisés configurés par les administrateurs ne sont pas affectés.

  • Verdicts disponibles pour les messages électroniques :

    • Aucune menace détectée
    • Hameçonnage
    • Courrier indésirable
  • Verdicts disponibles pour les messages Teams :

    • Aucune menace détectée
    • Hameçonnage

Pour plus d’informations, consultez Notifier les utilisateurs à partir du portail.

Afficher les soumissions d’administrateur converties

Une fois qu’un administrateur a envoyé un message signalé par un utilisateur à Microsoft à partir de l’onglet Utilisateur signalé , la valeur de Conversion en envoi administrateur est Oui.

Si vous sélectionnez l’un de ces messages en cliquant n’importe où dans la ligne autre que sur la case à cocher à côté du nom, le menu volant des détails contient Plus d’actions>Afficher la soumission d’administration convertie.

Cette action vous permet d’accéder à l’entrée de soumission d’administrateur correspondante sous l’onglet approprié (par exemple, l’onglet E-mails ).

Actions pour les messages signalés par l’utilisateur dans Defender pour Office 365

Dans les organisations disposant de Microsoft Defender pour Office 365 (licences d’extension ou incluses dans des abonnements tels que Microsoft 365 E5 ou Microsoft 365 Business Premium), les actions suivantes peuvent également être disponibles dans le menu volant des détails d’un message signalé par un utilisateur sur le Onglet Utilisateur signalé :

  • Ouvrir l’entité de messagerie (messages électroniques uniquement) : pour plus d’informations, consultez Contenu de la page d’entité Email.

  • Effectuer une action (messages électroniques uniquement) : cette action ouvre le même assistant Action que celui disponible sur la page de l’entité E-mail. Pour plus d’informations, consultez Actions sur la page de l’entité E-mail.

  • Afficher l’alerte. Une alerte est déclenchée lorsqu’une soumission d’administrateur est créée ou mise à jour. La sélection de cette action vous permet d’accéder aux détails de l’alerte.