Defender for Office 365 Plan 1 纳入 E3:让邮件与协作安全成为 Microsoft 365 E3 的默认能力

Microsoft 已宣布 Microsoft Defender for Office 365 Plan 1 正在向 Microsoft 365 E3/G3 与 Office 365 E3/G3 客户推出,官方公告发布时间为 2026 年 6 月 17 日,并说明预计在 2026 年秋季完成推出;服务说明进一步明确,自 2026 年 7 月 1 日起,Defender for Office 365 Plan 1 包含在 Office 365 E3 与 Microsoft 365 E3 中。这意味着 E3 客户在原有内置安全能力基础上,获得了面向高级钓鱼、恶意链接、零日恶意软件与邮件威胁检测的 Plan 1 能力,包括 Safe Links、Safe Attachments、反钓鱼保护与 Real-time detections,但不包含 Plan 2 的高级威胁搜寻、自动化调查响应、攻击模拟训练等能力。

威胁背景:邮件与协作仍是攻击者最现实的入口

从威胁态势看,邮件安全不能只停留在反垃圾邮件层面。Microsoft Digital Defense Report 2025 显示,Microsoft 每天处理 100 万亿安全信号,平均每天筛查 50 亿封电子邮件以保护用户免受恶意软件和钓鱼影响;同一报告还指出,Microsoft Incident Response 观察到 28% 的入侵由钓鱼或社会工程发起。这说明邮件与协作渠道仍然是攻击链早期阶段的高价值入口,而 E3 客户如果仅依赖基础过滤,很难覆盖动态链接、投递后武器化内容、仿冒域名与跨 Teams/SharePoint/OneDrive 的协作威胁。
Microsoft Learn 将钓鱼定义为“伪装成合法或可信发件人的邮件攻击”,并明确列出 spear phishing、whaling、Business Email Compromise(BEC)等类别;BEC 会利用伪造的可信发件人诱导收件人批准付款、转账或泄露客户数据。同一文档还强调,随着攻击复杂度提升,即便受过训练的用户也很难识别复杂钓鱼邮件,因此需要结合 Microsoft 365 内置安全功能和 Defender for Office 365 的额外能力进行防护。

这次 E3 获得了什么:Plan 1 的能力边界与定位

官方公告指出,E3 订阅此前包含内置安全能力,可帮助过滤垃圾邮件与已知恶意软件;Defender for Office 365 Plan 1 在此基础上增加了针对更复杂钓鱼、恶意链接、零日威胁的保护,并提升 Microsoft Defender 门户中的可见性与报告能力。服务说明确认 Plan 1 包含 Safe Links、Safe Attachments、anti-phishing、real-time detections,并明确 此次 E3 新增的是 Plan 1,不包含 Plan 2 能力
需要特别说明的是,Plan 1 不是 Plan 2 的替代品。Plan 2 包含 Plan 1 的全部能力,并增加攻击模拟训练、SOC 高级能力、自动化与调查工具;Plan 1 的调查入口是 Real-time detections,而 Plan 2 提供 Threat Explorer 以及更多视图、过滤项和操作能力。因此,E3 客户应把此次变化视为“基础邮件与协作安全能力显著增强”,而不是“完全替代 E5 / Plan 2 的高级安全运营平台”。

架构视角:从入口防护到投递后清除,再到 SOC 闭环

Defender for Office 365 Plan 1 的价值在于把“投递前过滤、点击时验证、附件动态分析、投递后清除、告警与事件调查、管理员反馈调优”串成一个闭环。Safe Links 在用户点击 URL 时执行验证,Safe Attachments 使用虚拟环境分析文件行为,ZAP 可追溯检测并清除已投递到云邮箱的恶意钓鱼、垃圾邮件或恶意软件,Real-time detections 和 Incidents queue 则为 SecOps 提供调查入口。
Defender for Office 365 Plan 1 在 E3 租户中的邮件与协作防护链路:从邮件/Teams 内容进入,到策略检测、点击时验证、附件引爆、投递后清除与 SOC 调查闭环。

Microsoft 365 管理员:如何高效启用与配置 Plan 1

1. 先确认许可、邮件流与第三方网关

管理员应先确认租户中 Plan 1 是否已可用,因为官方公告说明该能力会逐步推出且部分保护会自动开启;公告还提示,如果组织使用 Proofpoint、Mimecast、Barracuda 等第三方安全邮件网关,应检查邮件路由、保留原始发件人信息,并考虑 Enhanced Filtering for Connectors 与链接重写职责,避免重复处理或影响用户体验。服务说明确认 Plan 1 已纳入 Office 365 E3 与 Microsoft 365 E3,但功能是否已在租户中出现仍可能取决于推出节奏。

2. 使用 Standard / Strict 预设安全策略作为默认路线

建议在没有特殊业务需求时,优先从 Standard preset security policy 覆盖所有用户开始;如果需要更强保护,可将高价值用户、财务、人事、管理员等纳入 Strict preset security policy。预设安全策略基于 Microsoft 数据中心观察形成推荐配置,并在安全态势变化时自动更新推荐设置;Built-in protection 则默认提供基础 Safe Links 与 Safe Attachments 保护,但 Standard/Strict 提供更完整的推荐策略组合。

3. 建立邮件身份认证基础:SPF、DKIM、DMARC、ARC

Defender for Office 365 的高级检测不应替代邮件身份认证。Microsoft Learn 在部署指南第一步建议为 Microsoft 365 自定义域配置 SPF、DKIM、DMARC,必要时配置 trusted ARC sealers;SPF 标识合法发信源,DKIM 对出站邮件签名,DMARC 帮助接收方决定如何处理 SPF/DKIM 失败邮件。这一步对降低 spoofing、仿冒和 BEC 风险尤其重要,因为反钓鱼保护会结合 DMARC、spoof intelligence、发件人信誉和行为分析判断伪造发件人。
Safe Links 应开启邮件中的链接扫描、重写、点击时检查、内部邮件链接保护、可疑链接和指向文件的实时扫描,并建议不要允许用户从警告页继续访问原始 URL。Safe Links 也支持 Microsoft Teams 中的链接点击保护,Teams 中 URL 不会被重写,但会在受保护用户点击时检查已知恶意链接;对于 Office 应用,Safe Links 会检查 Office 文档中的链接,而不仅仅是邮件正文中的链接。

5. Safe Attachments:优先阻断未知和零日附件威胁

Safe Attachments 在反恶意软件扫描后将附件放入虚拟环境中打开并观察行为,适用于恶意软件、勒索软件或钓鱼文件等有害文件场景。策略动作包括 Off、Monitor、Block 与 Dynamic Delivery,其中 Block 是默认值,也是 Standard 和 Strict 预设安全策略使用的值;对于被 Safe Attachments 隔离为恶意软件或钓鱼的邮件,用户不能自行释放,只能请求释放。

6. 反钓鱼策略:把“人”和“域”作为保护对象

Defender for Office 365 的反钓鱼策略与基础反钓鱼策略相比,额外提供 impersonation settings 和 phishing email thresholds。管理员应配置需要保护的关键用户、外部关键联系人、组织自有域与重要合作伙伴域,并启用 mailbox intelligence 与 impersonation protection,以便系统根据通信历史区分真实联系人和仿冒发件人。对于高风险组织,可在评估误报影响后调整钓鱼阈值,但文档也提醒阈值越激进,误报概率越高。

7. 协作安全:不要只保护邮箱

Safe Attachments for SharePoint, OneDrive, and Microsoft Teams 会在 Microsoft 365 常见病毒检测引擎扫描后,对文件进行虚拟环境 detonation,并能检测和阻止团队站点和文档库中已存在的恶意文件。Teams 方面,Plan 1 额外提供 Safe Links、Safe Attachments、Tenant Allow/Block List、ZAP for Teams、Teams message entity panel 和用户上报能力;ZAP for Teams 可隔离内部 Teams 聊天或频道中被识别为恶意软件或高可信钓鱼的消息。

SOC 团队:如何把 Plan 1 转化为日常安全运营能力

对于 SOC,Plan 1 的重点不是“是否拥有所有高级狩猎能力”,而是把可用能力嵌入每日分诊、调查和反馈流程。Microsoft 明确说明 Real-time detections 是 Plan 1 可用的近实时报告工具,能帮助 SecOps 调查和响应威胁;Threat Explorer 属于 Plan 2,拥有更多视图、过滤条件和操作能力。
SOC 的每日运营可围绕 Incidents queue 展开。官方安全运营指南建议在 Microsoft Defender portal 的 Incidents 页面监控 Defender for Office 365 来源的事件,并按优先级处理潜在恶意 URL 点击、用户被限制发送邮件、可疑邮件发送模式、用户上报恶意软件或钓鱼、恶意文件/URL 投递后移除等事件类型。事件管理文档还说明,Defender for Office 365 告警会在 Microsoft Defender 门户中与相关数据关联成 incident,帮助安全团队看到攻击故事而不是孤立告警。
在响应层面,SOC 可通过提交页面、Tenant Allow/Block List、隔离管理、报告和 Real-time detections 形成闭环。官方安全运营指南建议每日提交误报和漏报、分析提交结果、在 Tenant Allow/Block List 添加必要阻断项,并在收件人确认误报后从隔离中释放邮件。ZAP 则补足投递后响应能力,能够追溯检测并处理已经进入云邮箱的恶意钓鱼、垃圾邮件或恶意软件,并可在 Threat Explorer 中通过 Additional action = ZAP 观察相关事件。

IT 决策者视角:为什么这对 E3 客户具有战略意义

从许可和投资角度看,最直接的变化是:E3 客户获得了原本可能作为附加订阅或独立安全能力采购的 Defender for Office 365 Plan 1 能力。Microsoft Learn 在部署指南中使用“included or as an add-on subscription”描述 Defender for Office 365 场景,服务说明则明确 Plan 1 自 2026 年 7 月 1 日纳入 Office 365 E3 与 Microsoft 365 E3;官方公告也强调安全团队可获得邮件和协作保护,而无需购买或部署单独邮件安全解决方案。
从安全成熟度角度看,E3 客户的基线从“内置反垃圾邮件、反恶意软件与基础反钓鱼”提升到“包含点击时链接验证、附件引爆、仿冒保护、近实时检测与协作安全”。这会让组织更容易把邮件与协作安全纳入统一 Microsoft 365 安全运营,而不是依赖孤立工具和手工规则;同时,预设安全策略、配置分析器、报告与事件队列为持续治理提供了可操作抓手。

建议的落地路线

第一步:建立基线。 管理员应确认 Plan 1 可用性、检查邮件流与第三方网关、完成 SPF/DKIM/DMARC/ARC,并启用或规划 Standard/Strict preset security policies。如果没有特殊业务需求,官方建议从 Standard preset security policy 覆盖所有用户开始;需要更强保护的高价值人群可使用 Strict preset security policy。
第二步:分层部署策略。 对全员启用推荐基线,对高风险群体启用更严格策略,并重点配置 impersonation protection 中的受保护用户和域;同时启用 Safe Links 的点击保护、Safe Attachments 的 Block 或 Dynamic Delivery 策略,并检查 Teams、SharePoint、OneDrive 的文件和链接保护。
第三步:建立运营闭环。 SOC 应把 Incidents queue、Real-time detections、报告、隔离、用户上报和 Tenant Allow/Block List 纳入日常流程;官方指南建议每日分诊中高严重性事件、调查并执行响应动作、解决并分类事件,以便安全团队识别威胁模式并持续改进防御。管理员还应使用 Configuration analyzer 将现有策略与 Standard/Strict 推荐值比较,识别会降低组织安全态势的意外或恶意配置变化。

E3 的安全价值从“许可变化”变成“运营能力变化”

Defender for Office 365 Plan 1 纳入 Microsoft 365 E3 / Office 365 E3,不只是许可清单上的新增项目,而是把邮件与协作安全的关键防护能力前移到更广泛的企业基础包中。对 Microsoft 365 管理员来说,重点是用预设策略、邮件身份认证、Safe Links、Safe Attachments 和反钓鱼策略建立可维护的安全基线;对 SOC 团队来说,重点是把 Real-time detections、Incidents queue、ZAP、提交反馈和隔离管理转化为日常运营闭环;对 IT 决策者来说,重点是利用 E3 中新增的 Plan 1 能力降低额外采购与部署复杂度,并提升邮件与协作场景的基础安全成熟度。
最终,E3 客户应把这次变化视为一次“默认安全能力升级”:它不会替代所有高级安全运营需求,也不等同于 Plan 2 或 E5 的完整能力,但它显著提高了 E3 用户抵御钓鱼、恶意链接、恶意附件、BEC 和协作威胁的起点。对于正在推进 Zero Trust、邮件安全整合、SOC 现代化或 Microsoft 365 安全基线建设的组织来说,这是一个应当立即纳入路线图的关键更新。