#NEU
Microsoft 365 - Sichere Links einrichten
Microsoft Defender for Office 365 kann Links in E-Mails prüfen und umschreiben. Diese Funktion heißt Sichere Links bzw. Safe Links. Safe Links kann URLs standardmäßig umschreiben, URLs beim Klick prüfen und bei verdächtigen Links auch eine Prüfung vor der Zustellung abwarten. Dadurch kann es vorkommen, dass Links aus simulierten Phishing-E-Mails anders dargestellt werden oder dass beim Öffnen einer Landingpage eine Warnseite angezeigt wird.

Der bevorzugte Weg für Drittanbieter-Phishing-Simulationen ist die erweiterte Zustellung. Wenn diese korrekt greift, lässt Microsoft Phishing-Simulations-URLs in E-Mails automatisch zu. Die hier beschriebene Safe-Links-Anpassung ist daher nur ein zusätzlicher Prüf- bzw. Ausnahmefall, wenn Links trotz erweiterter Zustellung weiterhin umgeschrieben, blockiert oder mit Warnseiten versehen werden.
Diese Einstellung sollte von Ihrer IT-Abteilung durchgeführt werden.
Voraussetzungen
Für die Einrichtung benötigen Sie Zugriff auf das Microsoft Defender-Portal:
https://security.microsoft.com/
Die Funktion Sichere Links ist nur verfügbar, wenn Microsoft Defender for Office 365 in Ihrer Microsoft-365-Umgebung verwendet wird. Wenn Sie den Menüpunkt Sichere Links nicht sehen, fehlt möglicherweise die entsprechende Lizenz oder Berechtigung. In diesem Fall ist dieser Schritt für Ihre Umgebung möglicherweise nicht erforderlich. Weitere Informationen zu den Lizenzanforderungen finden Sie in der Microsoft-Dokumentation zu Defender for Office 365.
Für die Konfiguration benötigen Sie die Domain bzw. das URL-Muster Ihrer Smart-Study-LMS-Instanz. Diese Daten erhalten Sie von Ihrer Smart-Study-Ansprechperson oder Ihrer technischen Projektbetreuung.
Safe-Links-Richtlinie öffnen
Öffnen Sie das Microsoft Defender-Portal.
Navigieren Sie zu E-Mail und Zusammenarbeit > Richtlinien und Regeln > Bedrohungsrichtlinien > Sichere Links.
Klicken Sie auf Erstellen, um eine neue Safe-Links-Richtlinie anzulegen.

Wenn bereits Safe-Links-Richtlinien vorhanden sind, prüfen Sie zuerst, ob eine bestehende Richtlinie angepasst werden soll. Für die ausgewählten NutzerInnen gilt die Richtlinie, die durch Priorität und Zielgruppe in Microsoft 365 angewendet wird.
Richtlinie einrichten
- Geben Sie der Richtlinie einen eindeutigen Namen, zum Beispiel
Smart-Study LMS - Phishing-URLs nicht umschreiben. - Ergänzen Sie bei Bedarf eine Beschreibung, damit die Richtlinie später wieder eindeutig zugeordnet werden kann.
- Wählen Sie Weiter.
- Wählen Sie bei den NutzerInnen, Gruppen oder Domänen aus, für wen die Richtlinie gelten soll.
- Wählen Sie Weiter, bis Sie zum Schritt URL- und Klickschutzeinstellungen gelangen.
URLs nicht umschreiben
Stellen Sie sicher, dass die Safe-Links-Prüfung für E-Mails aktiviert ist. In der englischen Oberfläche heißt diese Einstellung zum Beispiel On: Safe Links checks a list of known, malicious links when users click links in email. URLs are rewritten by default.
Wählen Sie im Bereich URLs nicht umschreiben bzw. Do not rewrite the following URLs in email die Option zum Verwalten der URLs aus.

Klicken Sie im Dialogfenster auf URLs hinzufügen bzw. Add URLs.

Tragen Sie bevorzugt ein Domainmuster für die Smart-Study-LMS-Instanz ein, zum Beispiel
example.com/*. Das/*am Ende stellt sicher, dass alle Unterseiten der Domain eingeschlossen sind. Falls Ihre Microsoft-365-Oberfläche eine vollständige URL mit Schema verlangt, verwenden Sie das Formathttps://example.com/*.
Speichern Sie den Eintrag.
Wiederholen Sie die Schritte, falls mehrere LMS-Domains freigegeben werden müssen.
Schließen Sie den Dialog zum Verwalten der URLs.
Prüfen Sie die Einstellungen der Richtlinie und speichern bzw. erstellen Sie die Richtlinie.
Hinweis: URLs in dieser Liste werden laut Microsoft während des E-Mail-Flusses nicht von Safe Links gescannt oder umgeschrieben. Sie können beim Klick trotzdem noch blockiert werden, wenn Microsoft sie als schädlich einstuft. Wenn weiterhin eine Microsoft-Warnseite erscheint, muss die URL zusätzlich in Microsoft Defender als sauber gemeldet und über die Tenant Allow/Block List zugelassen werden.
Hinweis: Wenn die erweiterte Zustellung für Phishing-Simulationen korrekt konfiguriert ist, sind die URLs der Phishing-Simulationen laut Microsoft bereits automatisch zulässig — sowohl während des E-Mail-Flusses als auch beim Klicken. Das Eintragen in die Liste URLs nicht umschreiben ist dann nicht erforderlich und kann laut Microsoft zu unerwünschten Warnungen führen. Konfigurieren Sie diesen Schritt daher nur, wenn die erweiterte Zustellung in Ihrer Umgebung nicht eingerichtet ist oder wenn trotz eingerichteter erweiterter Zustellung weiterhin Warnseiten beim Öffnen von Links erscheinen. Weitere Informationen finden Sie in der Microsoft-Dokumentation zur erweiterten Zustellung und in der Microsoft-Dokumentation zu Safe-Links-Richtlinien.
Warum diese Einstellung auch vor verfälschten Klickraten schützt
Safe Links kann Links in E-Mails umschreiben und beim Klick prüfen. Für Drittanbieter-Phishing-Simulationen sollte deshalb zuerst die erweiterte Zustellung eingerichtet werden. Microsoft dokumentiert dort, dass Safe Links die URLs in erkannten Phishing-Simulationen beim Klick nicht blockiert oder detoniert. Die URLs können weiterhin umgeschrieben sein, sollen aber nicht als echte Bedrohung behandelt werden.
Die Liste URLs nicht umschreiben verhindert nur die Safe-Links-Prüfung und das Umschreiben während des E-Mail-Flusses. Sie ist keine vollständige Garantie gegen eine Blockierung beim Klick. Verwenden Sie sie deshalb nur gezielt und prüfen Sie anschließend mit einer Test-Mail, ob der Link unverändert bzw. ohne Warnseite geöffnet werden kann und ob im Smart-Study LMS nur echte Klicks gezählt werden.
Einrichtung prüfen
Versenden Sie nach der Einrichtung eine Test-Mail aus dem Smart-Study LMS an ein internes Testpostfach.
Prüfen Sie dabei:
- Die E-Mail wird zugestellt.
- Der Link zur Landingpage oder zur Seite mit den Einreichungsergebnissen wird nicht durch Safe Links umgeschrieben.
- Direkt nach der Zustellung wird im Smart-Study LMS noch kein Klick gezählt.
- Beim Öffnen des Links erscheint keine Microsoft-Defender-Warnseite.
- Der Klick wird erst nach dem tatsächlichen Klick in der Kampagnenauswertung erfasst.
Wenn Links weiterhin umgeschrieben oder blockiert werden, prüfen Sie die eingetragenen Domainmuster, die angewendete Safe-Links-Richtlinie und mögliche zusätzliche E-Mail-Sicherheitslösungen in Ihrer Umgebung. Verwenden Sie dafür nicht einzelne Links aus Test-E-Mails, da diese von echten Kampagnenlinks abweichen können.
Weitere Schritte
Wenn alle Einrichtungsschritte abgeschlossen sind, kehren Sie zur Microsoft 365 - E-Mail-Whitelisting Übersicht zurück. Wenn Test-Mails trotz der Einrichtung weiterhin nicht korrekt zugestellt oder mit Warnhinweisen versehen werden, finden Sie dort weitere Hinweise zu möglichen Ursachen.