emailmarketing.net

Le fonctionnement interne du filtrage de Microsoft (EOP / Defender for Office 365)

Lire les en-têtes X-Forefront-Antispam-Report et X-Microsoft-Antispam, les échelles SCL et BCL avec les actions à chaque niveau, les codes de motif compauth, l’empilement des couches de filtrage EOP/MDO et le fonctionnement de la Tenant Allow/Block List du point de vue de l’expéditeur.

Référence14 min de lecture

À qui cela s’adresse Opérateurs ESP, Expéditeurs

S’applique aux expéditeurs, quelle que soit leur plateforme

Comment Microsoft 365 / Exchange Online Protection (EOP) filtre les messages entrants destinés aux clients professionnels (tenants), et comment un expéditeur ou un consultant lit le verdict dans les en-têtes du message. C’est un système différent du filtrage d’Outlook.com grand public (héritier de SmartScreen, visible dans SNDS) traité dans Exigences de Microsoft envers les expéditeurs, mais les deux partagent des données de réputation, et les expéditeurs B2B dépendent entièrement des verdicts d’EOP.

Méthode de diagnostic : obtenez une copie du message livré (ou classé en courrier indésirable ou mis en quarantaine) auprès d’un destinataire Microsoft 365, extrayez les en-têtes complets et lisez trois en-têtes dans l’ordre : Authentication-Results (l’authentification a-t-elle réussi ?), X-Forefront-Antispam-Report (quel verdict et pourquoi), X-Microsoft-Antispam (BCL). L’analyseur de Microsoft lui-même : Message Header Analyzer à l’adresse https://mha.azurewebsites.net/.

L’empilement des couches

  1. Filtrage des connexions en bordure du service : fondé sur l’IP. C’est là que la plupart du spam est intercepté. Données d’entrée : la liste des expéditeurs bloqués de Microsoft (voir Canaux d’escalade de Microsoft), les listes d’autorisation et de blocage d’IP du client, la réputation des IP. Les entrées de blocage d’IP du client rejettent les messages en bordure.
  2. Stratégies antispam (filtrage du contenu) : classent chaque message comme bulk, spam, spam à haut niveau de confiance, phishing ou phishing à haut niveau de confiance ; apposent le SCL et le BCL. Il existe trois niveaux de stratégies : la stratégie par défaut, les stratégies personnalisées créées par l’administrateur, et les stratégies de sécurité prédéfinies Standard/Strict (valeurs par défaut de plus en plus agressives ; pour les destinataires inclus, les réglages prédéfinis l’emportent sur ceux des stratégies personnalisées).
  3. Anti-phishing / spoof intelligence / authentification composite : la couche d’authentification implicite de Microsoft (compauth), qui juge le domaine From même en l’absence d’enregistrement DMARC.
  4. Modules complémentaires de Defender for Office 365 (MDO) : protection contre l’usurpation d’identité (utilisateur, domaine, mailbox intelligence), Safe Links, Safe Attachments. Uniquement chez les clients disposant de licences MDO ; produit les valeurs CAT marquées MDO ci-dessous.

Les modifications de stratégie mettent jusqu’à 1 heure à s’appliquer. Lorsque plusieurs détections se déclenchent, les stratégies s’appliquent par ordre de priorité et le verdict le plus prioritaire l’emporte.

L’en-tête X-Forefront-Antispam-Report

Des paires champ:valeur séparées par des points-virgules, par exemple ...CTRY:;LANG:hr;SCL:1;SRV:;IPV:NLI;SFV:NSPM;PTR:;SFTY:;.... Les champs non documentés servent au diagnostic interne. Champs documentés :

Champ Signification
ARC Évaluation ARC : AAR (Authentication-Results enregistrés), AMS (signature du message), AS (signature des en-têtes avec validation de la chaîne cv= : none/pass/fail)
CAT Catégorie de menace appliquée (voir le tableau ci-dessous)
CIP:[IP] Adresse IP de connexion : utilisable dans les listes d’autorisation et de blocage d’IP du client
CTRY Pays ou région source d’après l’IP de connexion (peut différer de l’IP d’origine)
DIR Direction : INB entrant, OUT sortant, INT interne
H:[helostring] Chaîne HELO/EHLO du serveur qui se connecte
IPV:CAL Filtrage antispam ignoré : l’IP source figurait dans la liste d’autorisation d’IP du client
IPV:NLI IP absente de toute liste de réputation d’IP
LANG Code pays de la langue du message (par exemple ru_RU)
PTR:[ReverseDNS] PTR (DNS inverse) de l’IP source
SCL Spam confidence level (échelle ci-dessous)
SFTY Marqueur de conseil de sécurité anti-phishing : 9.19 usurpation de domaine, 9.20 usurpation d’utilisateur, 9.25 conseil de sécurité de premier contact
SFV Verdict du filtrage antispam (tableau ci-dessous)
SRV:BULK Identifié comme bulk par le seuil BCL ; avec MarkAsSpamBulkMail activé (par défaut), le courrier en nombre est marqué comme spam au SCL 6
X-CustomSpam:[ASFOption] Correspond à un réglage Advanced Spam Filter (ASF) (heuristiques de contenu comme les balises embed, JavaScript dans le HTML, message vide). Ajouté après l’exécution des règles de flux de messagerie, qui ne peuvent donc pas s’en servir

Valeurs de CAT (catégorie)

Valeur Signification Valeur Signification
AMP Anti-malware INTOS Phishing interne à l’organisation
BIMP Usurpation de marque (MDO) MALW Logiciel malveillant
BULK Bulk OSPM Spam sortant
DIMP Usurpation de domaine (MDO) PHSH Phishing
FTBP Filtre anti-malware des pièces jointes courantes SAP Safe Attachments (MDO)
GIMP Usurpation détectée par mailbox intelligence (MDO) SPM Spam
HPHSH/HPHISH Phishing à haut niveau de confiance SPOOF Usurpation d’identité
HSPM Spam à haut niveau de confiance UIMP Usurpation d’utilisateur (MDO)

Valeurs de SFV (verdict du filtrage antispam)

Valeur Signification
SFV:NSPM Marqué non-spam ; livré normalement
SFV:SPM Marqué comme spam par le filtrage du contenu
SFV:BLK Bloqué : l’expéditeur figure dans la liste Blocked Senders de l’utilisateur destinataire (filtrage ignoré)
SFV:SFE Autorisé : l’expéditeur figure dans la liste Safe Senders de l’utilisateur destinataire (filtrage ignoré)
SFV:SKA Filtrage ignoré : expéditeur ou domaine dans la liste d’autorisation de la stratégie antispam ; livré en boîte de réception
SFV:SKB Marqué comme spam : expéditeur ou domaine dans la liste de blocage de la stratégie antispam
SFV:SKN Marqué non-spam avant le filtrage (par exemple une règle de flux de messagerie qui fixe SCL -1 / contournement)
SFV:SKS Marqué comme spam avant le filtrage (par exemple une règle de flux de messagerie qui fixe SCL 5–9)
SFV:SKQ Libéré de la quarantaine vers les destinataires prévus

Lecture de consultant : SKA/SFE/SKN signifient que le côté destinataire vous a mis en liste blanche (fragile : le placement dépend d’une exception, pas de la réputation). SKB/BLK signifient que le côté destinataire vous a explicitement bloqué : aucun travail de réputation côté expéditeur ne corrigera cela ; l’organisation destinataire doit retirer l’entrée.

SCL : Spam Confidence Level

Apposé sous forme d’en-tête X sur chaque message entrant. Les valeurs 2, 3 et 4 ne sont jamais apposées par le filtrage. Le SCL 7 est généralement fixé non par le filtrage antispam lui-même, mais par l’évaluation d’analystes, les échecs DMARC ou les règles de flux de messagerie.

SCL Définition Action par défaut
-1 Filtrage ignoré (expéditeur ou destinataire sûr, ou liste d’autorisation d’IP) Boîte de réception
0, 1 Pas du spam Boîte de réception
5, 6 Spam Stratégies par défaut/personnalisées et prédéfinie Standard : dossier Courrier indésirable · prédéfinie Strict : quarantaine
7, 8, 9 Spam à haut niveau de confiance Stratégies par défaut/personnalisées : dossier Courrier indésirable · prédéfinies Standard et Strict : quarantaine

BCL : Bulk Complaint Level

Apposé dans l’en-tête X-Microsoft-Antispam (par exemple X-Microsoft-Antispam: BCL:5;). Attribué aux messages des expéditeurs en nombre reconnus (« gray mail »), de sources internes et externes à Microsoft, en fonction du comportement de plaintes. C’est l’en-tête qui compte le plus pour les ESP : c’est en pratique le score de réputation de plaintes par expéditeur que publie Microsoft.

BCL Signification
0 Ne provient pas d’un expéditeur en nombre
1–3 Expéditeur en nombre qui génère peu de plaintes
4–7 Expéditeur en nombre qui génère un nombre mitigé de plaintes
8–9 Expéditeur en nombre qui génère un nombre élevé de plaintes

Seuil et action (le message est traité comme Bulk lorsque le BCL atteint ou dépasse le seuil) :

Stratégie Seuil BCL Action au seuil ou au-delà
Stratégies antispam par défaut et nouvelles stratégies personnalisées 7 Dossier Courrier indésirable
Stratégie de sécurité prédéfinie Standard 6 Dossier Courrier indésirable
Stratégie de sécurité prédéfinie Strict 5 Quarantaine

Conséquence pratique pour un expéditeur : un BCL ≤ 3 arrive en boîte de réception partout ; un BCL 4 est classé en courrier indésirable par les clients en stratégie prédéfinie Strict (minimum recommandé de 5 en cas d’adhésion à la fonction de dossier Promotions) ; un BCL 5–6 est classé en courrier indésirable ou mis en quarantaine par les clients en stratégie prédéfinie ; un BCL ≥ 7 est classé en courrier indésirable par défaut chez tous les clients. Les administrateurs des destinataires peuvent ajuster le seuil et voir le volume en nombre par expéditeur via le « bulk senders insight » du portail Defender.

Dossier Promotions (préversion, 2026) : les clients peuvent choisir de livrer le courrier en nombre sous le seuil BCL (même le bulk au BCL 0) dans un dossier Promotions plutôt qu’en boîte de réception, via une règle de flux de messagerie qui appose X-MS-Exchange-Organization-BulkStamping: 1 et le réglage de stratégie antispam « Bulk moves enabled ». Microsoft 365 apprend des déplacements de messages vers ce dossier ou hors de celui-ci par les utilisateurs. Le message arrive tout de même en boîte de réception si l’expéditeur figure dans la liste Safe Senders de l’utilisateur. À retenir pour l’expéditeur : même un courrier en nombre sans plaintes peut cesser d’arriver dans les boîtes de réception Microsoft 365 à cause du classement, à l’image des onglets de Gmail.

Authentication-Results et authentification composite

Microsoft appose les résultats standard spf=, dkim=, dmarc= (voir L’en-tête Authentication-Results) ainsi que des champs propres à Microsoft :

  • Les valeurs de dmarc= comprennent la valeur non standard bestguesspass : aucun enregistrement DMARC n’existe, mais le message aurait réussi s’il en existait un.
  • action= pour DMARC : oreject (rejeté selon la politique), pct.quarantine/pct.reject (échec DMARC mais livré parce que pct < 100 l’a exempté au hasard), permerror, temperror.
  • compauth : authentification composite, le verdict combiné de Microsoft qui mêle SPF, DKIM, DMARC et des signaux du message, évalué par rapport au domaine From (5322.From). Un compauth=fail ne garantit pas le classement en courrier indésirable si les autres signaux sont bons.
  • reason : code à trois chiffres qui explique le résultat de compauth :
Code Signification
000 Échec de l’authentification explicite : échec DMARC avec p=quarantine/p=reject
001 Échec de l’authentification implicite : aucun enregistrement d’authentification, ou des enregistrements faibles (SPF ~all/?all, DMARC p=none)
002 La politique de l’organisation interdit explicitement l’usurpation pour ce couple expéditeur/domaine
010 Échec DMARC avec reject/quarantine alors que le domaine d’envoi est l’un des domaines acceptés de l’organisation (usurpation interne à l’organisation)
1xx (100–130) Réussite : 100 SPF ou DKIM réussi avec alignement · 101 DKIM par le domaine From · 102 MAIL FROM/From alignés + SPF réussi · 103/104 le PTR est aligné sur le domaine From · 108 échec DKIM attribué à un saut antérieur légitime · 109 pas d’enregistrement DMARC mais réussirait · 111 temperror/permerror DMARC mais SPF/DKIM alignés · 112 délai DNS dépassé lors de la résolution DMARC · 115 envoyé depuis une organisation M365 dont le From est un domaine accepté · 116 le MX du domaine From est aligné sur le PTR de l’IP de connexion · 130 un scelleur ARC de confiance a annulé l’échec DMARC
2xx (201, 202) Réussite partielle sur l’alignement PTR/sous-réseau (compauth=softpass)
3xx / 4xx / 9xx Non vérifié / contourné (compauth=none)
501, 502 DMARC non appliqué : NDR valide avec un contact établi / NDR valide pour les messages de sa propre organisation
6xx (601) Échec de l’authentification implicite ; 601 = usurpation interne à l’organisation d’un domaine accepté
7xx (701–704) DMARC non appliqué : l’organisation a un historique de messages légitimes provenant de cette infrastructure
905 DMARC non appliqué en raison d’un routage complexe (saut sur site ou tiers avant M365)

Le motif 001 est le code que voient le plus souvent les consultants d’ESP : il signifie que l’expéditeur n’avait aucune authentification ou une authentification faible, et que Microsoft a classé le message en courrier indésirable sur un soupçon d’authentification implicite. Correction : SPF+DKIM alignés et un enregistrement DMARC, la même correction que pour l’obligation de mai 2025 d’Outlook.com.

Tenant Allow/Block List (TABL) : ce que contrôlent les clients destinataires

Liste d’exceptions propre à chaque client à l’adresse https://security.microsoft.com/tenantAllowBlockList, appliquée pendant le flux de messagerie et au moment du clic. Types d’entrées : domaines et adresses email (comparés à l’adresse From/5322.From, pas au MAIL FROM), expéditeurs usurpés, URL, fichiers, adresses IP, domaines Teams. Les entrées de blocage l’emportent sur les entrées d’autorisation. Les entrées prennent effet en ~5 minutes.

Comportement des blocages :

Entité bloquée Effet
Domaine ou adresse email Message traité comme phishing à haut niveau de confiance et mis en quarantaine (pas seulement comme spam) ; les utilisateurs du client ne peuvent pas non plus lui écrire (550 5.7.703 ... blocked by your organization using Tenant Allow Block List)
URL ou fichier Message mis en quarantaine comme phishing à haut niveau de confiance ou comme logiciel malveillant, respectivement
Adresse IP Rejeté en bordure du service
Expéditeur usurpé Annulation manuelle d’une autorisation de spoof intelligence

Expiration des entrées de blocage : domaines et adresses, fichiers, URL 30 jours par défaut (configurable à 90 jours ou jamais) ; les expéditeurs usurpés, les IP et les entrées Teams n’expirent jamais.

Fonctionnement des entrées d’autorisation (pourquoi « il suffit qu’ils nous mettent en liste blanche » a ses limites) :

  • Les administrateurs ne peuvent pas créer directement d’entrées d’autorisation pour des verdicts de logiciel malveillant ou de phishing à haut niveau de confiance : il faut soumettre le message, l’URL ou le fichier à Microsoft via la page Submissions (https://security.microsoft.com/reportsubmission) et obtenir la confirmation qu’il est sain ; ce n’est qu’ensuite qu’une entrée d’autorisation peut être créée. Les messages identifiés comme logiciels malveillants ou phishing à haut niveau de confiance sont toujours filtrés, quelles que soient les entrées d’autorisation.
  • Les entrées d’autorisation directes pour les domaines, adresses et URL ne peuvent l’emporter que sur : bulk, spam, spam à haut niveau de confiance et phishing (hors haut niveau de confiance).
  • Les entrées d’autorisation pour les domaines, adresses, fichiers et URL sont conservées 45 jours après que le système de filtrage a jugé l’entité saine pour la dernière fois, puis retirées automatiquement (ou réglées par l’administrateur pour expirer au plus 30 jours après leur création). Les autorisations d’expéditeurs usurpés n’expirent jamais. Microsoft peut retirer automatiquement les entrées d’autorisation qu’il juge inutiles (avec une alerte).
  • Un expéditeur autorisé reste soumis au reste de la pile : le message doit aussi réussir les contrôles d’authentification, d’URL et de fichiers ; une autorisation ne dispense que des filtres liés à l’entité autorisée.
  • Les autorisations d’URL créées par soumission couvrent automatiquement les variantes et sous-chemins de l’URL signalée.

Conséquence côté expéditeur : si vos messages reçoivent un verdict de phishing à haut niveau de confiance chez le client d’un de vos clients (souvent à cause d’une URL ou d’un domaine bloqué dans sa TABL, ou d’une détection d’usurpation), l’administrateur du destinataire ne peut pas simplement vous mettre en liste blanche : la voie passe par une soumission de l’administrateur à Microsoft. Obtenez de l’administrateur du destinataire qu’il soumette le message comme faux positif ; l’examen de Microsoft peut créer l’autorisation.

Éléments de la FAQ utiles aux expéditeurs externes

D’après la FAQ antispam de Microsoft, les causes documentées lorsque des messages légitimes sont classés en courrier indésirable chez Microsoft 365, et les corrections :

Cause Correction
Échec d’authentification (SPF/DKIM/DMARC → échec compauth) Corriger SPF, DKIM et DMARC pour le domaine d’envoi
Réputation de l’expéditeur (historique de l’IP ou du domaine, listes de blocage, faible volume) Vérifier les listes de blocage tierces, un PTR valide, examiner SNDS
Déclencheurs de contenu (liens trop nombreux, raccourcisseurs d’URL, balises de formulaire, scripts intégrés, message uniquement composé d’images) Revoir le contenu ; le destinataire a peut-être activé des options ASF
Le BCL a atteint le seuil du client Pas du spam : un classement en bulk ; réduire les plaintes, ou le destinataire ajuste son seuil ou ses expéditeurs sûrs
Exceptions du destinataire (règle de flux de messagerie, liste de blocage de la stratégie, Blocked Senders de l’utilisateur) Seul le destinataire peut les retirer
Un service de filtrage intermédiaire masque la véritable IP source Le destinataire active Enhanced Filtering for Connectors (« skip listing »)

Les meilleures pratiques d’envoi de Microsoft pour atteindre Microsoft 365 (sa propre liste) : le domaine d’envoi se résout dans le DNS (sans enregistrement A/MX, les messages passent par le pool à haut risque de Microsoft, quel que soit le contenu) ; un enregistrement PTR sur l’IP source ; HELO/EHLO et MAIL FROM cohérents, fondés sur un domaine, avec un HELO qui correspond au PTR ; un SPF correct ; une signature DKIM avec canonicalisation souple (relaxed) (une canonicalisation stricte des en-têtes peut casser lors du transit par le service) ; un WHOIS exact ; des rebonds au format RFC 3464 ; retirer les adresses qui génèrent un NDR pour inexistence ; surveiller SNDS.

Limitation des envois sortants à l’intérieur du service (utile lorsqu’un client compromis envoie par Microsoft) : un utilisateur qui envoie plus de 50 % de spam sur une période donnée se voit interdire l’envoi ; le spam sortant passe par le pool de livraison à haut risque (IP distinctes) pour protéger le pool normal.

Voir aussi

Vérifier votre propre enregistrement

Le diagnostic gratuit lit ce que votre domaine publie dans le DNS.

Dans ce thème

Les 15 articles du thème Fournisseurs de messagerie →