在本指南中,您将学习如何入门使用 Defend。Defend 是一款功能强大的网络安全工具,可保护您的组织远离诡计多端的入站威胁。Defend 会在邮件发送前分析您的邮件流,并提供保护措施,进而保证您的用户及敏感数据的安全。您可以运用 Defend 控制台来自定义安全设置,并对已检测的及用户已报告的网络钓鱼电子邮件进行彻底的调查。
您必须首先使用 Deployment Center 为您的组织部署 Defend,才能访问 Defend 控制台。
Deployment Center
Defend Deployment Center 是一个全面的向导,让管理员能够轻轻松松地为所在组织配置和部署 Defend 的功能。管理员按照指引完成部署流程的各个部分,并在每个步骤中保存进度。完成 Deployment Center 流程后,管理员便可获得 Defend 控制台的访问权限,在控制台中进一步完成自定义设置。
先决条件
为了顺利完成 Deployment Center 流程,请确保具备以下前提条件:
- Microsoft 365 租户
- Microsoft 365 租户上的全局管理员角色
Deployment Center 步骤
在 Deployment Center 完成下列步骤:
-
Validation:保证您当前的电子邮件系统 已做好 部署准备。Defend 将分析您的电子邮件系统,以便确保 与部署流程及 Defend 服务兼容。
-
Domain and SEG:确认您的主域、行业 和 SEG 提供商。有关 Domain and SEG 页面字段的更多信息, 请见以下列表。
- Primary Domain:Defend 将检测并提供 一个 内部域的列表。查看列表并选择组织的 主域。
- Industry:使用该下拉菜单,选择 与 您的组织最相符的行业。行业信息 使 Defend 能够解决特定行业的威胁。
- Secure Email Gateway (SEG):选择您的组织是否 使用 SEG。
-
Impersonation:提供组织的相关域名和品牌名称, 即可自定义您的身份假冒保护功能。 有关 Impersonation 页面字段的 更多信息,请见以下列表。
- Secondary Domains:了解您的次域, 可让 Defend 将保护范围扩展到组织的所有 域, 进而防止这些域受到身份假冒攻击。
- Brand Names:了解您的品牌名称, 可使 Defend 能够检测并阻止品牌身份假冒攻击。此类攻击会试图 利用您组织的可信身份进行各式各样的冒充。添加 尽量多的品牌名称十分关键,这可最大限度地 防范 此类假冒攻击。
警告:将 Brand Names 字段留空,会使您的组织面临更大的 假冒攻击 风险。 -
Linguistic Analysis:为免误报,可列出 组织中广泛使用的自定义主题行短语。有 关 Linguistic Analysis 页面字段的更多 信息,请见以下列表。
- Custom Subject Phrases:了解组织的 常用电子邮件主题短语,可使 Defend 能够更好地区分 正规的沟通消息与高端的网络钓鱼 骗局。 此类骗局会模仿组织的标准消息传递模式。
-
Admins:指定全局管理员,他们将管理 您的 Defend 控制台。
-
User Groups:创建或指定 Microsoft 365 群组。 该群组将用于控制组织中的哪些用户将 具有 Defend 功能。出于测试目的,创建或指定一个横幅 覆盖群组,让用户可收到 Defend 横幅。有 关 User Groups 页面字段的更多 信息, 请见以下列表。
- User Group Name:注明群组名称。 该 群组将包含 Defend 要保护的全部用户。
- Override Group Name:注明群组 名称。 该群组可用于测试 Defend 功能,同时 Defend 会 对 组织内其他成员显示静默模式。
-
Deployment Summary:查看并编辑您在 部署前所提供的信息。准备好继续操作后, 选择 Next,然后选择 Deploy Defend 按钮。 选择 Deploy Defend 后,您会跳转至 Deploy 页面,Defend 会在 该页面的 Microsoft 365 租户中创建所需的应用程序注册。
-
授予应用程序注册同意:应用程序注册 创建完毕后,即可选择授予应用程序同意权限。 系统将打开一个窗口,解释为什么需要应用程序同意,同 时 显示 Defend 所请求的权限列表。
- 查看所请求的权限,然后选择 Accept 以 授予同意。
- 获得同意后,即可选择 Next 按钮 以 部署 Defend。
-
Health Check:将测试用户添加至 Defend 用户 群组, 可对该用户运行健康检查,从而确保部署成功。
部署完成后,即可将所需用户添加至 Microsoft 365 中的 Defend 用户群组,从而向您的组织推行 Defend 功能。
变更汇总
成功部署后,即可对 Microsoft 租户进行下列变更,使 Defend 功能能够正常运行。
Defend 会自动向您的 Microsoft 365 租户添加一个可接受的域。每个 Defend 租户都会得到一个随机生成的唯一域。
例如,“aaaaa.c.us1.defend.com”,其中“aaaaa”是随机生成的字符串,对每个 Defend 客户都是唯一的。
此功能允许:
- Microsoft 365 入站连接器验证来自 Defend 的电子邮件,并将这些电子邮件属性赋予 Microsoft 365 租户。如果证书用于 Defend 向 Microsoft 365 发送电子邮件,则必须与您的租户上可接受的域匹配,以确保邮件流不间断。
- 在将所有电子邮件返回至 Microsoft 365 租户之前,Defend 对这些邮件进行 DKIM 签名。为了安全起见,此签名对每个租户都是唯一的,而且用的是您唯一的域。
| 连接器 | 操作 |
|---|---|
| 从 Microsoft 365 到 Defend | 将邮件路由到 Defend 进行处理 |
| 从 Defend 到 Microsoft 365 | 将邮件路由回 Microsoft 365,以便发送给用户 |
Defend 用户群组
Defend 用户群组的默认名称为“Defend_User_Group”。此群组用户的电子邮件将由 Defend 处理。
您可以使用动态表达式,将所有用户自动添加到“Defend_User_Group”中。动态表达式的两个例子:
- (user.mail -ne null)
- (user.userType -eq "Member")。
对于通过 Deployment Center 进行的新部署,Defend 用户群组现包括下述旧版的灰色邮件群组和垃圾邮件群组。
旧版群组
如果您使用过以前的 Defend 部署工具,则您的 Microsoft 租户中可能存在下列群组:
- Graymail User Group:属于灰色邮件群组的用户有权访问 Defend 灰色邮件功能。在 Defend Settings页面的 Graymail User Group 字段中,您可注明自定义群组名称。如需详细了解如何管理和启用灰色邮件用户群组,请参阅文章 Defend - 灰色邮件管理。
- Spam User Group:属于垃圾邮件群组的用户可在 Defend 中设有垃圾邮件保护功能。您可在 Spam User Group 字段中注明自定义群组名称。有关更多信息,请参阅文章 Defend - 垃圾邮件管理。
这些旧版群组仍然有效,可以正常使用。
POV 群组
对于 POV 部署,可使用以下两个额外群组:
- Defend_Banners_Override Group:允许管理员添加特定用户,即使 Defend 处于静默模式,用户也会收到横幅。此功能使 IT 管理员能够按照自己的节奏测试 Defend 功能并培训用户。
- Defend_Graph_Users Group:在 POV 部署期间,若未激活 SMTP 传输规则,则可使用“仅限 Graph API”群组。Defend 的功能全都通过 Microsoft Graph API 对该群组中的用户进行操作。
| 传输规则 | 操作 |
|---|---|
| Defend Add Internal Header* | 此规则允许管理员在将内部电子邮件转发给其他 Defend 用户时,选择保留横幅和已重写的链接。只有在 Defend 控制台中启用 Retain banners on internal forwards 选项,此规则的逻辑才会生效。 |
| Defend Add Outbound Header* | 此规则可添加一个 Defend 的特定标头,用于说明发送到 Defend 平台的消息方向。 |
| Defend Add Domain Header* | 此规则可为租户消息归属添加一个 Defend 的特定标头。 |
| Defend Disable ATP Dynamic Scanning | 当附件被发送到 Defend 时,此规则会禁用这些附件上的高级威胁保护 (ATP) 逻辑。它不会绕过 ATP。排除项可确保,当电子邮件从 Defend 返回到 Microsoft 365 时,ATP 仍在运行。 |
| Defend Banner Active Override | 在静默模式下,此规则会为覆盖群组中的用户添加特定的标头,从而仅为该群组启用横幅。 |
| Incoming Emails via Defend | 在使用 Defend 进行循环预防的各外部组织之间存在例外情况。在标头中添加已共享的密钥标识符,用作一种身份验证形式。 |
| Internal Emails via Defend | 此规则可将内部电子邮件路由到 Defend。借助此功能,Defend 可去掉之前添加至线程的任何 HTML 横幅和链接重写。此规则会为“SK”、“Domain”和“Direction”设置“X-Egress-Defend”标头的值。 |
| Outgoing Emails via Defend | 此规则可将外发电子邮件路由到 Defend。借助此功能,Defend 可去掉之前添加至线程的任何 HTML 横幅。 |
| Defend Microsoft Spam | 此规则会保留 Microsoft 对消息的原始垃圾邮件置信度。 |
| Defend Microsoft Strong Spam | 此规则会保留 Microsoft 对消息的原始垃圾邮件置信度。 |
| Defend Microsoft Not Spam | 此规则会保留 Microsoft 对消息的原始垃圾邮件置信度。 |
| Defend Remove Sk Header* | 此规则可防止“X-Egress Defend-Sk”值从组织中移除。 |
| Defend Quarantine | 此规则所发送的电子邮件已被 Defend 确定为对 Microsoft 隔离区存在高风险。 |
*这些是旧版 Defend 规则,可能不会在最新 Defend 部署中显示。
在 App Registration 部分中,我们 按粒度级别 将各项权限进行细分,列出每个权限及其存在理由, 并备注 我们所请求的内容。
| 应用程序注册 | 必要权限 | 合理理由 |
|---|---|---|
| 用户分析 |
|
理解组织中的 用户 和群组,并分析他们的历史电子邮件, 从而提高 效率。 |
| 管理员功能 |
|
让管理员能够在 Defend 控制台查看电子邮件 并 修复收件箱中的危险网络钓鱼电子邮件。 |
| Egress ESI OpenID |
|
OpenID 权限是通用的身份验证 范围, 使 Defend 能够对用户进行身份验证、访问 其 基本身份信息以及维护持久的 访问权限, 进而实现不同会话间的流畅用户体验。 |
| KnowBe4 入门* |
|
这项应用程序注册可处理初始登录 阶段,并需要读取访问权限来验证您的域 和开始使用程序,还能处理初始用户 登录 及验证所需的基本身份验证范围。 |
| KnowBe4 部署* |
|
这个主要的应用程序注册适用于 Deployment Center。 它需要编写访问权限来配置邮件流, 在 Microsoft Exchange for Defend 中创建传输规则 和连接器,管理必要的处理群组和 查询, 为保护政策验证所有用户,以及 启用 SCIM 配置。 |
| KnowBe4 协作安全 |
|
启用 Defend,可监控 Microsoft Teams 中的威胁并 在管理员门户中提供数据。
|
*这些应用程序注册只需要在 Defend 部署期间执行,一旦安装完成,即可将其删除。
Defend 控制台
当部署完成后,而且您已向组织推行 Defend 功能,即将所需用户添加至 Microsoft 365 中的 Defend 用户群组,那么您就能拥有 Defend 控制台的访问权限。
控制台由以下页面组成:
- Dashboard
- 报表面板可概述 Defend 所发现的电子邮件活动。报表面板上的信息会显示为易于阅读的图形和图表。
- 有关更多信息,请参阅文章 Defend - 报表面板。
- Recent Emails
- 通过最新电子邮件的页面,管理员可查看和分析由 Defend 处理的电子邮件。
- 有关更多信息,请参阅文章 Defend - 最新电子邮件。
- Abuse Mailbox
- Abuse Mailbox 的页面会显示所有提交到 Abuse Mailbox 的电子邮件及其分析状态。
- 有关更多信息,请参阅文章 Defend - Abuse Mailbox 自动化。
- Allow or Deny List
- 这些列表可说明当已指定的电子邮件地址、域或 IP 地址向组织中的用户发送电子邮件时所发生的情况。
- 有关更多信息,请参阅文章 Defend - 允许或拒绝列表。
- Event Notifications
- 事件通知可用于在特定操作发生时触发管理员通知。
- 有关更多信息,请参阅文章 Defend - 事件通知。
- Settings
- 通过设置页面,管理员可按照组织的需求来自定义 Defend 设置。
- 有关更多信息,请参阅文章 Defend - 设置。
- URL Rewriting or Decoding
- 添加 Defend 不再重写的 URL 例外情况。使用解码工具查看 Defend 已改写 URL 的原始形式。
- 有关更多信息,请参阅文章 Defend - URL 重写例外情况和 Defend - URL 解码。
- User Management
- 通过用户管理页面,您可添加、编辑和移除 Defend 管理员。
- 有关更多信息,请参阅文章 Defend - 用户管理。
- Audit Log
- 查看所有管理员在 Defend 控制台中所做的变更。











