Veelgestelde vragen over berichten in quarantaine

Tip

Wist u dat u de functies in Microsoft Defender XDR gratis kunt uitproberen voor Office 365 Abonnement 2? Gebruik de proefversie van 90 dagen Defender voor Office 365 in de Microsoft Defender portal. Meer informatie over wie zich kan registreren en voorwaarden voor proefversies vindt u hier.

Van toepassing op

Dit artikel bevat veelgestelde vragen en antwoorden over e-mailberichten in quarantaine voor Microsoft 365-organisaties met postvakken in Exchange Online of zelfstandige Exchange Online Protection (EOP)-organisaties zonder Exchange Online postvakken.

Opmerking

In Microsoft 365 beheerd door 21Vianet is quarantaine momenteel niet beschikbaar in de Microsoft Defender portal. Quarantaine is alleen beschikbaar in het klassieke Exchange-beheercentrum (klassieke EAC).

Zie Veelgestelde vragen over antispambeveiliging voor vragen en antwoorden over antispambeveiliging.

Zie Veelgestelde vragen over antimalwarebeveiliging voor vragen en antwoorden over antimalwarebeveiliging.

Zie Veelgestelde vragen over beveiliging tegen adresvervalsing voor vragen en antwoorden over anti-adresvervalsing.

Hoe kan ik berichten beheren die in quarantaine zijn geplaatst voor malware?

Standaard kunnen alleen beheerders berichten beheren die in quarantaine zijn geplaatst voor malware. Zie Berichten en bestanden in quarantaine beheren als beheerder voor meer informatie.

Beheerders kunnen echter quarantainebeleid maken en toepassen op antimalwarebeleidsregels waarmee meer mogelijkheden voor gebruikers worden gedefinieerd. Zie quarantainebeleid Creatie voor meer informatie.

Gebruikers kunnen hun eigen berichten die als malware in quarantaine zijn geplaatst door antimalwarebeleid niet vrijgeven, ongeacht hoe het quarantainebeleid is geconfigureerd. Als het beleid toestaat dat gebruikers hun eigen berichten in quarantaine vrijgeven, mogen gebruikers in plaats daarvan de release van hun in quarantaine geplaatste malware of phishingberichten met hoge betrouwbaarheid aanvragen .

Hoe kan ik spam in quarantaine plaatsen?

Standaard worden berichten die zijn geclassificeerd als spam of bulksgewijs bezorgd en verplaatst naar de map Ongewenste e-mail Email volgens het volgende antispambeleid:

  • Het standaard antispambeleid.
  • Aangepast antispambeleid.
  • Het vooraf ingestelde standaardbeveiligingsbeleid.

Beheerders kunnen het standaard antispam- of aangepaste beleid configureren om spam of bulksgewijs e-mailberichten in quarantaine te plaatsen. Zie Antispambeleid configureren in EOP voor meer informatie.

Met het vooraf ingestelde beveiligingsbeleid strikt worden berichten die zijn geclassificeerd als spam of bulk in quarantaine geplaatst.

Zie de volgende artikelen voor meer informatie:

Hoe kan ik gebruikers toegang geven tot de quarantaine?

Een gebruiker moet een geldig account hebben om toegang te krijgen tot hun eigen berichten in quarantaine. Zelfstandige EOP vereist dat gebruikers worden weergegeven als e-mailgebruikers in EOP (handmatig gemaakt of gemaakt via adreslijstsynchronisatie). Zie E-mailgebruikers beheren in zelfstandige EOP voor meer informatie over het beheren van gebruikers in zelfstandige EOP-omgevingen.

Quarantainebeleid bepaalt of gebruikers toegang hebben tot hun berichten in quarantaine en wat ze met hen mogen doen. Zie Anatomie van een quarantainebeleid voor meer informatie.

Als het quarantainebeleid vereist dat gebruikers de release van berichten aanvragen of beheerders verplichten om berichten vrij te geven, moet een beheerder de releaseaanvraag goedkeuren of het bericht vrijgeven voordat het bericht beschikbaar is voor gebruikers.

Welke berichten kunnen eindgebruikers in quarantaine openen?

Quarantainebeleid bepaalt of gebruikers toegang hebben tot berichten in quarantaine op basis van waarom het bericht in quarantaine is geplaatst.

Zie de tabel in Berichten in quarantaine zoeken en vrijgeven als gebruiker in EOP voor de standaardtoegang tot berichten in quarantaine

Gebruikers kunnen hun eigen berichten die in quarantaine zijn geplaatst als malware niet vrijgeven door antimalware- of safe attachments-beleid, of phishing met hoge betrouwbaarheid door antispambeleid, ongeacht hoe het quarantainebeleid is geconfigureerd. Als het beleid toestaat dat gebruikers hun eigen berichten in quarantaine vrijgeven, mogen gebruikers in plaats daarvan de release van hun in quarantaine geplaatste malware of phishingberichten met hoge betrouwbaarheid aanvragen .

Hoe kan ik voorkomen dat gebruikers toegang krijgen tot berichten in quarantaine?

Het standaard quarantainebeleid met de naam AdminOnlyAccessPolicy voorkomt interactie van gebruikers met hun in quarantaine geplaatste berichten. Dit quarantainebeleid wordt standaard gebruikt voor berichten die in quarantaine zijn geplaatst als malware of phishing met hoge betrouwbaarheid. In aangepast beleid of het standaardbeleid voor beveiligingsfuncties die quarantining-berichten ondersteunen, kunnen beheerders de AdminOnlyAccessPolicy opgeven als het quarantainebeleid dat moet worden gebruikt.

Hoe kan ik erachter waarom een bericht in quarantaine is geplaatst?

De kolom Reden voor quarantaine die beschikbaar is op het tabblad Email van de pagina Quarantaine in de Defender-portal op https://security.microsoft.com/quarantine?viewid=Email. Veelvoorkomende redenen zijn transportregel, bulk, spam, malware, phishing, phishing, phishing met hoge betrouwbaarheid of Beheer actie - blokkering van bestandstype. Zie E-mail in quarantaine weergeven voor meer informatie.

Berichten ontbreken in quarantaine. Wat is er met hen gebeurd?

Voordat u hierover een ondersteuningsticket opent, raadpleegt u Zoeken wie een bericht in quarantaine heeft verwijderd.

Berichten in quarantaine verlopen ook en worden uiteindelijk uit quarantaine verwijderd, afhankelijk van waarom het bericht in quarantaine is geplaatst. Zie Retentie in quarantaine voor meer informatie.

Het algemene filter voor bijlagen in antimalwarebeleid identificeert berichtbijlagen met de opgegeven bestandsextensies (met true type matching was mogelijk). De standaardactie voor deze detecties in het standaard antimalwarebeleid en in het standaard- en strikt vooraf ingestelde beveiligingsbeleid is het weigeren van het bericht in een rapport over niet-bezorging (ook wel een NDR- of niet-bezorgdbericht genoemd). Als het vrijgegeven bericht een van de opgegeven bestandstypen bevat, is het mogelijk dat het bericht is geretourneerd naar de afzender in een NDR.

Wanneer een bericht uit quarantaine verloopt, kunt u het niet herstellen.

Er is een bericht uit quarantaine vrijgegeven, maar de oorspronkelijke geadresseerde kan het niet vinden. Hoe kan ik bepalen wat er met het bericht is gebeurd?

  • Antivirusoplossingen van derden, beveiligingsservices of uitgaande connectors kunnen de volgende problemen veroorzaken voor berichten die uit quarantaine worden vrijgegeven:

    • Het bericht wordt in quarantaine geplaatst nadat het is vrijgegeven.
    • Inhoud wordt verwijderd uit het vrijgegeven bericht voordat deze het Postvak IN van de geadresseerde bereikt.
    • Het vrijgegeven bericht komt nooit binnen in het Postvak IN van de geadresseerde.

    Controleer of u geen filters van derden gebruikt voordat u een ondersteuningsticket over deze problemen opent.

  • Regels voor Postvak IN (gemaakt door gebruikers in Outlook of door beheerders met behulp van de cmdlets *-InboxRule in Exchange Online PowerShell) kunnen berichten uit het Postvak IN verplaatsen of verwijderen.

Beheerders kunnen berichttracering gebruiken om te bepalen of een vrijgegeven bericht is bezorgd in het Postvak IN van de geadresseerde.

Berichten worden onverwacht vrijgegeven vanuit Quarantaine. Waarom gebeurt dit?

Antivirusoplossingen van derden of beveiligingsservices kunnen willekeurig actieknoppen selecteren in quarantainemeldingen.

Controleer of u geen filters van derden gebruikt voordat u een ondersteuningsticket over dit probleem opent.

Kan ik meer dan één bericht in quarantaine tegelijk vrijgeven of rapporteren?

In de Microsoft Defender portal kunt u maximaal 100 berichten tegelijk selecteren en vrijgeven.

Beheerders kunnen de cmdlets Get-QuarantineMessage en Release-QuarantineMessage in Exchange Online PowerShell of zelfstandige EOP PowerShell gebruiken om berichten in quarantaine bulksgewijs te zoeken en vrij te geven en om fout-positieven bulksgewijs te melden.

Worden jokertekens ondersteund bij het zoeken naar berichten in quarantaine? Kan ik zoeken naar berichten in quarantaine voor een specifiek domein?

Jokertekens worden niet ondersteund in de Microsoft Defender-portal. Als u bijvoorbeeld een afzender zoekt, moet u het volledige e-mailadres opgeven. U kunt echter jokertekens gebruiken in Exchange Online PowerShell of zelfstandige EOP PowerShell.

Kopieer bijvoorbeeld de volgende PowerShell-code naar Kladblok en sla het bestand op als .ps1 op een locatie die u gemakkelijk kunt vinden (bijvoorbeeld C:\Data\QuarantineRelease.ps1).

Nadat u verbinding hebt gemaakt met Exchange Online PowerShell of Exchange Online Protection PowerShell, voert u de volgende opdracht uit om het script uit te voeren:

& C:\Data\QuarantineRelease.ps1

Met het script worden de volgende acties uitgevoerd:

  • Zoek niet-uitgebrachte berichten die in quarantaine zijn geplaatst als spam van alle afzenders in het fabrikam-domein. Het maximum aantal resultaten is 50.000 (50 pagina's met 1000 resultaten).
  • Sla de resultaten op in een CSV-bestand.
  • De overeenkomende berichten in quarantaine vrijgeven aan alle oorspronkelijke geadresseerden.
$Page = 1
$List = $null

Do
{
Write-Host "Getting Page " $Page

$List = (Get-QuarantineMessage -Type Spam -PageSize 1000 -Page $Page | where {$_.Released -like "False" -and $_.SenderAddress -like "*fabrikam.com"})
Write-Host "                     " $List.count " rows in this page match"
Write-Host "                                                             Exporting list to appended CSV for logging"
$List | Export-Csv -Path "C:\Data\Quarantined Message Matches.csv" -Append -NoTypeInformation

Write-Host "Releasing page " $Page
$List | foreach {Release-QuarantineMessage -Identity $_.Identity -ReleaseToAll}

$Page = $Page + 1

} Until ($Page -eq 50)

Nadat u een bericht hebt vrijgegeven, kunt u het niet meer vrijgeven.

Hoe kan ik eindgebruikers informeren over hun berichten in quarantaine? Hoe vaak worden quarantainemeldingen verzonden?

Als quarantainemeldingen zijn ingeschakeld in het bijbehorende quarantainebeleid, kunt u instellen dat quarantainemeldingen elke vier uur, dagelijks of wekelijks, worden verzonden. Zie Alle quarantainemeldingen aanpassen voor meer informatie.

Tip

Het snelste, meest voorkomende meldingsschema dat beschikbaar is, is elke vier uur.

Als u elke vier uur selecteert en een bericht in quarantaine wordt geplaatst vlak na de laatste melding, ontvangt de ontvanger iets meer dan vier uur later de quarantainemelding.

Waarom ontvangen gebruikers geen meldingen over hun berichten in quarantaine?

Als voor het quarantainebeleid dat is gedefinieerd voor de ondersteunde quarantaineactie geen meldingen zijn ingeschakeld, worden de quarantainemeldingen niet verzonden.

Zie de laatste tabel in Anatomie van een quarantainebeleid en de afzonderlijke functietabellen in Aanbevolen instellingen voor EOP en Microsoft Defender voor Office 365 om te zien op welke standaardquarantainebeleidsregels quarantainemeldingen zijn ingeschakeld.

Bovendien worden de beveiligingsbeleidsregels in vooraf ingesteld beveiligingsbeleid altijd toegepast vóór aangepast beveiligingsbeleid. Een gebruiker die is gedefinieerd in het standaard- of strikt vooraf ingestelde beveiligingsbeleid, krijgt nooit een aangepast beveiligingsbeleid waarbij het quarantainebeleid is aangepast om quarantainemeldingen in te schakelen. Zie Beleidsinstellingen in vooraf ingesteld beveiligingsbeleid voor meer informatie

Hoe kan ik quarantainemeldingen aanpassen om een aangepast logo toe te voegen?

Welke machtigingen zijn vereist voor beheerders om berichten uit quarantaine te downloaden of vrij te geven?

Zie de machtigingsvermelding hier.

Tip

De mogelijkheid om berichten in quarantaine te beheren met behulp van Exchange Online machtigingen is beëindigd in februari 2023 per MC447339.

Gastbeheerders van andere organisaties kunnen berichten in quarantaine niet beheren. De beheerder moet zich in dezelfde organisatie bevinden als de geadresseerden.

Ik heb een aangepaste quarantainemelding gemaakt voor een specifieke taal, maar gebruikers zien deze niet. Wat gebeurt er?

Een aangepaste quarantainemelding voor een andere taal wordt alleen weergegeven aan gebruikers wanneer de taal van hun account/postvak overeenkomt met de taal in de aangepaste quarantainemelding.

Ik kan geen voorbeeld bekijken van een Microsoft Teams-bericht in quarantaine. Wat gebeurt er?

Als een gebruiker het bericht uit de Teams-client verwijdert, is het bericht verdwenen, zodat preview niet beschikbaar is in quarantaine voor het verwijderde bericht.