Configurer votre antispam Microsoft
Afin d'assurer la délivrabilité des e-mails simulant une campagne de phishing, il est essentiel d'effectuer certains réglages sur Microsoft 365.
Sommaire
- Configurer une simulation d'hameçonnage tierce dans la remise avancée
- Ajouter les domaines et expéditeurs autorisés
- Ajouter l'adresse IP autorisée dans le filtre anti-courrier indésirable
- Empêcher les emails d'être mis en quarantaine
- Forcer l'affichage des images dans les e-mails
- Ajouter une règle basée sur un en-tête personnalisé
Prérequis
- Un accès administrateur au portail Microsoft 365 Defender (security.microsoft.com) et/ou au centre d'administration Exchange (admin.exchange.microsoft.com).
Nos e-mails sont techniquement conformes : BlueSecure détient réellement les noms de domaine utilisés, et les DNS (SPF, DKIM et DMARC) sont correctement configurés. Mais les filtres anti-spam/phishing examinent divers paramètres de l'e-mail, y compris les mots-clés, ce qui peut entraîner une classification en spam, une mise en quarantaine ou un blocage des messages. Il existe plusieurs paramètres possibles pour Microsoft 365 : nous vous encourageons à tester les méthodes ci-dessous une par une, dans l'ordre.
💡 Astuce
Consultez directement depuis l'application BlueSecure toutes les informations nécessaires à la mise en liste blanche, pour assurer la bonne réception des communications et le bon fonctionnement de la plateforme : app.bluesecure.fr/cybersecurity/campaigns/whitelisting.
1 Configurer une simulation d'hameçonnage tierce dans la remise avancée

- Dans le portail Microsoft 365 Defender, accédez à Email & collaboration > Stratégies & règles > Stratégie de menace > Remise avancée (section Règles). Accès direct : security.microsoft.com/advanceddelivery?viewid=PhishingSimulation.
- Dans la page Remise avancée, sélectionnez l'onglet Simulation de hameçonnage, puis cliquez sur Modifier (ou Ajouter si aucune simulation n'est configurée).
- Dans le menu qui s'ouvre, configurez :
- Domaine : ajoutez au moins un domaine d'adresse de messagerie (jusqu'à 20 entrées).
- Adresse IP d'envoi : ajoutez les adresses IP BlueSecure.
- URL de simulation à autoriser : ajoutez les URL de votre campagne, sans « https:// » ni « / » (jusqu'à 30 entrées). Pour le format exact, consultez la syntaxe d'URL pour la liste verte/bloquée du locataire.
- Cliquez sur Ajouter, puis sur Fermer.

2 Ajouter les domaines et expéditeurs autorisés
- Allez sur le portail de sécurité M365.
- Ouvrez Email & Collaboration > Stratégies et règles > Stratégies de menace > Logiciel anti-courrier indésirable.
- Cliquez sur Stratégie entrante anti-courrier indésirable, puis, en bas de la fenêtre, sur Modifier les expéditeurs et les domaines autorisés et bloqués.
- Cliquez sur Autoriser les domaines, puis sur Ajouter des domaines dans la section Gérer les domaines autorisés.
- Saisissez chacun des domaines BlueSecure que vous souhaitez autoriser, puis cliquez sur Ajouter des domaines.
- Cliquez sur Terminé, puis Enregistrer.
- Toujours dans la même fenêtre, cliquez sur Gérer les expéditeurs (partie « Autorisé »), puis Ajouter des expéditeurs : renseignez l'adresse expéditeur de votre campagne (par exemple [email protected]), puis validez.
3 Ajouter l'adresse IP autorisée dans le filtre anti-courrier indésirable
Pour une approche plus robuste, configurez la règle pour inclure les adresses IP spécifiques des serveurs d'envoi de BlueSecure : tous les emails provenant de ces adresses ignoreront alors le filtrage anti-courrier indésirable.
- Allez sur le portail de sécurité M365.
- Ouvrez Email & Collaboration > Stratégies et règles > Stratégies de menace > Logiciel anti-courrier indésirable.
- Cliquez sur Stratégie de filtre de connexion, puis Modifier la stratégie de filtre de connexion.
- Ajoutez les adresses IP au champ Toujours autoriser les messages provenant des adresses IP ou des plages d'adresses suivantes.
- Cliquez sur Enregistrer.
4 Empêcher les emails d'être mis en quarantaine
Les emails de vos campagnes de sensibilisation doivent atteindre les utilisateurs finaux sans être interceptés par les filtres anti-courrier indésirable.
Cette configuration empêche vos emails d'être bloqués en quarantaine, mais n'empêche pas nécessairement qu'ils atterrissent dans le dossier spam.
- Allez sur admin.exchange.microsoft.com et connectez-vous avec vos identifiants administrateur.
- Dans le panneau de gauche, sélectionnez Flux de courrier > Règles.
- Cliquez sur Ajouter une règle > Créer une règle.
- Donnez un nom à la règle, par exemple « Ignorer le filtrage pour BlueSecure ». Dans Appliquer cette règle si, choisissez L'expéditeur est > le domaine est, et renseignez le domaine BlueSecure utilisé dans l'adresse expéditeur.
- Ajoutez les adresses IP des serveurs d'envoi de BlueSecure.
- Ajoutez des exceptions si nécessaire.
- Passez en revue les paramètres, cliquez sur Suivant, puis Enregistrer pour activer la règle.

⚠️ Alerte
Attendez 24 heures après chaque changement de configuration Microsoft avant de lancer vos tests. Microsoft utilise des serveurs de mise à jour et des mécanismes de cache pour synchroniser les changements dans toute l'infrastructure, ce qui peut prendre jusqu'à 24 heures. À prévoir dans votre planning.
5 Forcer l'affichage des images dans les e-mails
Cette étape n'est pas obligatoire pour la réception de vos emails, mais elle garantit l'affichage des images dès la première réception. Elle passe par Exchange Online PowerShell (une interface en ligne de commande pour administrer Microsoft 365) — pour plus d'informations sur son utilisation, consultez la documentation Microsoft sur la configuration PowerShell de la liste sûre. Trois cas possibles :
Pour tous les utilisateurs :
Get-Mailbox -ResultSize unlimited -RecipientTypeDetails UserMailbox | Set-MailboxJunkEmailConfiguration -TrustedSendersAndDomains @{Add="[email protected]"} -ErrorAction SilentlyContinue
Pour le retour arrière, remplacez Add par Remove. Davantage d'informations dans la documentation Microsoft.
Pour une seule adresse expéditeur (remplacez [email protected] par l'email de l'utilisateur et [email protected] par l'adresse d'expédition de la campagne) :
Set-MailboxJunkEmailConfiguration -Identity [email protected] -TrustedSendersAndDomains @{Add="[email protected]"}
Pour révoquer : remplacez Add par Remove dans la même commande.
Pour deux adresses expéditeur :
Set-MailboxJunkEmailConfiguration -Identity [email protected] -TrustedSendersAndDomains @{Add="[email protected]","[email protected]"}
Pour révoquer, remplacez de la même façon Add par Remove.
Rappel : attendez 24h après ces changements avant de tester.
6 Ajouter une règle basée sur un en-tête personnalisé
Cette procédure ajoute une règle pour que les e-mails contenant un en-tête personnalisé (X-BSC) passent les filtres sans être considérés comme spam ou phishing.
- Connectez-vous à admin.exchange.microsoft.com, puis allez dans Flux de messagerie > Règles.

- Cliquez sur Ajouter une règle > Créer une nouvelle règle.
- Donnez un nom à la règle, par exemple
Autoriser emails avec en-tête X-BSC. - Cliquez sur Plus d'options, puis dans Appliquer cette règle si, choisissez L'en-tête du message, entrez
X-BSCcomme nom d'en-tête ettruecomme valeur (ou la valeur utilisée côté expéditeur).

- Dans Effectuer les opérations suivantes, choisissez Modifier la probabilité de courrier indésirable, puis définissez sur Bypass filter -1 (le message est alors marqué comme légitime, jamais comme spam).
- Cliquez sur Suivant, configurez des exceptions si besoin.

- Cliquez sur Enregistrer.
Cette méthode suppose que l'expéditeur ajoute un en-tête personnalisé X-BSC: true à ses e-mails. Testez l'envoi d'un email avec cet en-tête depuis un environnement sécurisé pour vérifier que la règle fonctionne, et surveillez les journaux de flux de messagerie pour l'ajuster si besoin.
Rappel : attendez 24h après ces changements avant de tester.