Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Dica
Sabia que pode experimentar as funcionalidades no Microsoft Defender para Office 365 Plano 2 gratuitamente? Utilize a versão de avaliação do Defender para Office 365 de 90 dias no hub de avaliações do portal do Microsoft Defender. Saiba mais sobre quem pode inscrever-se e os termos de avaliação em Experimentar Microsoft Defender para Office 365.
Em todas as organizações com caixas de correio na nuvem, o Microsoft 365 analisa todas as mensagens recebidas relativamente a spam, software maligno e outras ameaças. Os resultados dessas verificações são adicionados aos seguintes campos de cabeçalho nas mensagens:
- X-Forefront-Antispam-Report: contém informações sobre a mensagem e como ela foi processada.
- X-Microsoft-Antispam: contém informações adicionais sobre email em massa e phishing.
- Resultados da autenticação: contém informações sobre os resultados da autenticação de e-mail, incluindo Sender Policy Framework (SPF), Domainkeys Identified Mail (DKIM) e Domain-based Message Authentication, Reporting e Conformance (DMARC).
Este artigo descreve o que está disponível nesses campos de cabeçalho.
Para saber mais sobre como exibir um cabeçalho de mensagem de email em vários clientes de email, confira Exibir cabeçalhos de mensagens de Internet no Outlook.
Dica
Você pode copiar e colar o conteúdo de um cabeçalho da mensagem na ferramenta Analisador do cabeçalho da mensagem. Esta ferramenta ajuda a analisar cabeçalhos num formato mais legível.
Campos do cabeçalho da mensagem X-Forefront-Antispam-Report
Depois de obter as informações do cabeçalho da mensagem, localize o cabeçalho X-Forefront-Antispam-Report. Existem múltiplos pares de campos e valores neste cabeçalho separados por ponto e vírgula (;). Por exemplo:
...CTRY:;LANG:hr;SCL:1;SRV:;IPV:NLI;SFV:NSPM;PTR:;SFTY:;...
Os campos e valores individuais são descritos na tabela a seguir.
Observação
O cabeçalho X-Forefront-Antispam-Report contém muitos campos e valores diferentes. Os campos que não estão descritos na tabela são usados exclusivamente pela equipe antispam da Microsoft para fins de diagnóstico.
| Campo | Descrição |
|---|---|
ARC |
O protocolo Authenticated Received Chain (ARC) tem os seguintes campos:
|
CAT: |
A categoria da política de ameaças aplicada à mensagem:
*Defender apenas para Office 365. Várias formas de proteção e múltiplas análises de deteção podem sinalizar uma mensagem de entrada. As políticas são aplicadas por ordem de precedência e a política com a prioridade mais alta é aplicada primeiro. Para obter mais informações, consulte Qual política se aplica quando vários métodos de proteção e verificações de detecção são executados em seus e-mails. |
CIP:[IP address] |
O endereço IP de conexão. Você pode usar esse endereço IP na Lista de permissões de IP ou na Lista de bloqueios de IP. Para obter mais informações, confira Configurar a filtragem da conexão. |
CTRY |
O país/região de origem, conforme determinado pelo endereço IP de ligação, que pode não ser o mesmo que o endereço IP de envio de origem. |
DIR |
A Direcionalidade da mensagem:
|
H:[helostring] |
A sequência HELO ou EHLO do servidor de emails de conexão. |
IPV:CAL |
A mensagem ignorou a filtragem de spam porque o endereço de IP de origem estava na Lista de permissões do IP. Para obter mais informações, confira Configurar a filtragem da conexão. |
IPV:NLI |
O endereço IP não foi encontrado em nenhuma lista de reputação de IP. |
LANG |
O idioma em que a mensagem foi escrita conforme especificado pelo código de país (por exemplo, ru_RU para russo). |
PTR:[ReverseDNS] |
O registro PTR (também conhecido como consulta de DNS reverso) do endereço IP de origem. |
SCL |
O nível de confiança do spam (SCL) da mensagem. Em organizações em nuvem, esse valor não determina se a mensagem é identificada como spam ou a ação tomada sobre ela. Ele é usado principalmente em ambientes Exchange locais, incluindo entrega híbrida para a pasta de Spam. Para entender como a mensagem foi filtrada, use os CAT valores e DIR em vez disso. Para obter mais informações, confira Nível de confiança de Spam (SCL). |
SFTY |
A mensagem foi identificada como phishing e também está marcada com um dos seguintes valores:
|
SFV:BLK |
A filtragem foi ignorada e a mensagem foi bloqueada, pois foi enviada de um endereço da lista de remetentes bloqueados de um usuário.
Para mais informações sobre como administradores podem gerenciar a lista de Remetentes Bloqueados de um usuário, veja Configurar configurações de e-mail indesejado em caixas de correio na nuvem. |
SFV:NSPM |
A filtragem de spam marcou a mensagem como nonspam e a mensagem foi enviada para os destinatários pretendidos. |
SFV:SFE |
A filtragem foi ignorada e a mensagem foi permitida porque foi enviada de um endereço na lista de remetentes Confiáveis de um Usuário.
Para mais informações sobre como os administradores podem gerenciar a lista de Remetentes Seguros de um usuário, veja Configurar configurações de spam em caixas de correio na nuvem. |
SFV:SKA |
A mensagem ignorou a filtragem de spam e foi entregue na caixa de entrada, pois o remetente estava na lista de remetentes permitidos ou na lista de domínios permitidos em uma política antispam. Para saber mais, confira Configurar políticas antispam. |
SFV:SKB |
A mensagem foi marcada como spam, pois correspondeu a um remetente da lista de remetentes bloqueados ou da lista de domínios bloqueados em uma política antispam. Para saber mais, confira Configurar políticas antispam. |
SFV:SKI |
A mensagem pulou o filtro de spam porque o endereço IP de origem estava na Lista de Permitir IPs na política de filtro de conexão. Para obter mais informações, confira Configurar a filtragem da conexão. |
SFV:SKN |
A mensagem contornou o filtro de spam devido a uma regra de fluxo de e-mail do Exchange (regra de transporte). |
SFV:SKQ |
A mensagem foi liberada da quarentena e enviada aos destinatários pretendidos. |
SFV:SKS |
A mensagem era marcada como spam antes que o filtro de spam a processasse, seja por uma regra de fluxo de e-mail do Exchange (regra de transporte) que definia o SCL, ou por uma decisão de spam aprovada pelo Exchange local em uma implantação híbrida. Essas ações são entradas para filtragem, não para a decisão final.
O Secure por padrão avalia o pedido e pode não atendê-lo, sendo SFV:SKS carimbado apenas quando o pedido para marcar a mensagem como spam for aceito. |
SFV:SPM |
A mensagem foi marcada como spam pela filtragem de spam. |
SRV:BULK |
A mensagem foi identificada como e-mail em massa pela filtragem de spam e pelo limite do nível de reclamação em massa (BCL). Quando o parâmetro MarkAsSpamBulkMail está On (está ativado por padrão), mensagens de e-mail em massa são identificadas como spam. Para saber mais, confira Configurar políticas antispam. |
X-CustomSpam: [ASFOption] |
A mensagem correspondeu a uma configuração de Filtro de spam avançado (ASF). Para ver o valor do cabeçalho X para cada definição do ASF, veja Definições avançadas do Filtro de Spam (ASF) em políticas antisspam. Nota: O ASF adiciona X-CustomSpam: campos X-header às mensagens após as regras de fluxo de e-mail processarem as mensagens. Não pode utilizar regras de fluxo de correio para identificar e agir sobre mensagens filtradas pelo ASF. |
Campos de cabeçalho da mensagem X-Microsoft-Antispam
A tabela a seguir descreve campos úteis no cabeçalho da mensagem X-Microsoft-Antispam. Outros campos neste cabeçalho são usados exclusivamente pela equipe anti-spam da Microsoft para fins de diagnóstico.
| Campo | Descrição |
|---|---|
BCL |
O nível de reclamação em massa (BCL) da mensagem. Um BCL mais alto indica que uma mensagem de email em massa tem mais chances de gerar reclamações (e, portanto, mais chances que seja spam). Para saber mais, confira Nível de reclamação em massa (BCL). |
Cabeçalho de mensagem de resultados de autenticação
Os resultados das verificações de autenticação de email para SPF, DKIM e DMARC são registrados (carimbados) no cabeçalho da mensagem Authentication-results nas mensagens de entrada. O cabeçalho Authentication-results é definido em RFC 7001.
A lista a seguir descreve o texto adicionado ao cabeçalho Authentication-Results para cada tipo de verificação de autenticação de e-mail:
O SPF usa a seguinte sintaxe:
spf=<pass (IP address)|fail (IP address)|softfail (reason)|neutral|none|temperror|permerror> smtp.mailfrom=<domain>Por exemplo:
spf=pass (sender IP is 192.168.0.1) smtp.mailfrom=contoso.com spf=fail (sender IP is 127.0.0.1) smtp.mailfrom=contoso.comO DKIM usa a seguinte sintaxe:
dkim=<pass|fail (reason)|none> header.d=<domain>Por exemplo:
dkim=pass (signature was verified) header.d=contoso.com dkim=fail (body hash did not verify) header.d=contoso.comO DMARC usa a seguinte sintaxe:
dmarc=<pass|fail|bestguesspass|none> action=<permerror|temperror|oreject|pct.quarantine|pct.reject> header.from=<domain>Por exemplo:
dmarc=pass action=none header.from=contoso.com dmarc=bestguesspass action=none header.from=contoso.com dmarc=fail action=none header.from=contoso.com dmarc=fail action=oreject header.from=contoso.com
Campos do cabeçalho da mensagem "Authentication-Results"
A tabela a seguir descreve os campos e valores possíveis para cada verificação de autenticação de email.
| Campo | Descrição |
|---|---|
action |
Indica a ação executada pelo filtro de spam com base nos resultados da verificação do DMARC. Por exemplo:
|
compauth |
Resultado da autenticação composta. O Microsoft 365 combina vários tipos de autenticação (SPF, DKIM e DMARC) e outras partes da mensagem para determinar se a mensagem está autenticada. Usa o domínio De: como base para a avaliação.
Nota: apesar de uma compauth falha, a mensagem poderá continuar a ser permitida se outras avaliações não indicarem uma natureza suspeita. |
dkim |
Descreve os resultados da verificação do DKIM para a mensagem. Os valores possíveis incluem:
|
dmarc |
Descreve os resultados da verificação do DMARC para a mensagem. Os valores possíveis incluem:
|
header.d |
Domínio identificado na assinatura DKIM, se existir. Este domínio é consultado para a chave pública. |
header.from |
O domínio do endereço no campo De no cabeçalho da mensagem de e-mail (também conhecido como o endereço 5322.From ou remetente P2). O destinatário vê o endereço do remetente em clientes de e-mail. |
reason |
A razão pela qual a autenticação composta passou ou falhou. O valor é um código de três dígitos. Para obter mais informações, consulte a seção Códigos de motivo da autenticação composta. |
smtp.mailfrom |
O domínio do endereço MAIL FROM (também conhecido como o endereço 5321.MailFrom, remetente P1 ou remetente do envelope). Este endereço de e-mail é usado para relatórios de não entrega (também conhecidos como NDRs ou mensagens de retorno). |
spf |
Descreve os resultados da verificação SPF da mensagem (se a origem da mensagem consta no registro SPF do domínio). Os valores possíveis incluem:
|
Códigos de motivo da autenticação composta
A tabela a seguir descreve os códigos de três dígitos reason usados com os resultados de compauth.
Dica
Para obter mais informações sobre os resultados da autenticação de e-mail e como corrigir falhas, consulte Guia de Operações de Segurança para autenticação de e-mail no Microsoft 365.
| Código do motivo | Descrição |
|---|---|
| 000 | A mensagem falhou na autenticação explícita (compauth=fail). A mensagem recebeu uma falha DMARC e a ação de política DMARC é p=quarantine ou p=reject. |
| 001 | A mensagem falhou na autenticação implícita (compauth=fail). O domínio de envio não tinha registos de autenticação de e-mail publicados ou, se o fizeram, tinham uma política de falha mais fraca (SPF ~all ou ?all, ou uma política DMARC de p=none). |
| 002 | A organização tem uma política para o par remetente/domínio que está explicitamente proibido de enviar emails falsificados. Um administrador configura manualmente esta definição. |
| 010 | A mensagem não passou na DMARC, a ação da política de DMARC é p=reject ou p=quarantine, e o domínio de envio é um dos domínios aceitos da sua organização (falsificação de autoenvio ou falsificação interna à organização). |
| 1xx | A mensagem foi autenticada de forma explícita ou implícita (compauth=pass). |
| 100 | O SPF foi aprovado ou o DKIM foi aprovado, e os domínios dos endereços MAIL FROM e From estão alinhados. |
| 101 | A mensagem foi assinada com DKIM pelo domínio usado no endereço do remetente. |
| 102 | Os domínios MAIL FROM e From address foram alinhados e o SPF passou. |
| 103 | O domínio do endereço do remetente está alinhado ao registro PTR do DNS (consulta reversa) associado ao endereço IP de origem |
| 104 | O registro PTR do DNS (pesquisa reversa) associado ao endereço IP de origem corresponde ao domínio do endereço “De”. |
| 108 | O DKIM falhou devido a uma modificação do corpo da mensagem atribuída a saltos legítimos anteriores. Por exemplo, o corpo da mensagem foi modificado no ambiente de e-mail no local da organização. |
| 109 | Embora o domínio do remetente não tenha nenhum registo DMARC, a mensagem passaria, mesmo assim. |
| 111 | Apesar de um erro temporário de DMARC ou de um erro permanente de DMARC, o domínio SPF ou DKIM está alinhado com o domínio do endereço "De". |
| 112 | Um tempo limite de DNS impediu a obtenção do registo DMARC. |
| 115 | A mensagem foi enviada de uma organização do Microsoft 365 na qual o domínio do endereço do remetente está configurado como um domínio aceito. |
| 116 | O registro MX do domínio do endereço do remetente está alinhado com o registro PTR (consulta reversa) do endereço IP de conexão. |
| 130 | O resultado do ARC de um selador ARC confiável substituiu a falha de DMARC. |
| 2xx | A mensagem teve aprovação branda na autenticação implícita (compauth=softpass). |
| 201 | O registro PTR do domínio do endereço do remetente está alinhado com a sub-rede do registro PTR do endereço IP de conexão. |
| 202 | O domínio do endereço do remetente corresponde ao domínio do registro PTR do endereço IP de conexão. |
| 3xx | A mensagem não foi verificada para autenticação composta (compauth=none). |
| 4xx | A mensagem ignorou a autenticação composta (compauth=none). |
| 501 | O DMARC não foi imposto. A mensagem é um relatório válido de não entrega (também conhecido como NDR ou mensagem de retorno), e o contato entre o remetente e o destinatário já foi estabelecido anteriormente. |
| 502 | O DMARC não foi imposto. A mensagem é um NDR válido para uma mensagem enviada por esta organização. |
| 6xx | A mensagem falhou na autenticação implícita de e-mail (compauth=fail). |
| 601 | O domínio de envio é um domínio aceito em sua organização (autofalsificação ou falsificação interna da organização). |
| 7xx | A mensagem passou a autenticação implícita (compauth=pass). |
| 701-704 | O DMARC não foi imposto porque esta organização tem um histórico de receção de mensagens legítimas da infraestrutura de envio. |
| 9xx | A mensagem ignorou a autenticação composta (compauth=none). |
| 905 | O DMARC não foi aplicado devido a roteamento complexo. Por exemplo, as mensagens da Internet são encaminhadas através de um ambiente do Exchange no local ou de um serviço que não seja da Microsoft antes de chegarem ao Microsoft 365. |