Configure las directivas de Vínculos seguros (Safe Links) de Microsoft Defender para permitir la navegación a los dominios de SMARTFENSE sin que sean bloqueados como sitios malintencionados. Esta configuración es la solución cuando, al ejecutar una simulación de phishing, los usuarios reciben el correo correctamente pero al hacer clic sobre el enlace aparece un mensaje de bloqueo de Microsoft Defender.
Nota: este artículo cubre las exclusiones a nivel de URL de navegación dentro del portal de Microsoft Defender. Es complementario a la configuración por Header que se aplica sobre correos de simulación. Para el bypass de Safe Links por Header en correos entrantes, consulte el artículo Microsoft - Implementación de Whitelist en ATP cuando se utiliza medio de envío por DMI.
¿Cuándo necesita esta configuración?
Aplique esta configuración cuando, en el envío de una simulación de phishing, se cumplen estas dos condiciones al mismo tiempo:
- El correo de la simulación llega correctamente a la bandeja de entrada del usuario.
- Al hacer clic sobre el enlace de la simulación, el navegador muestra una advertencia de Microsoft Defender bloqueando el acceso al sitio.
El mensaje típico de la advertencia es el siguiente:
Este sitio web está clasificado como malintencionado.
Abrir este sitio web podría no ser seguro.
Recomendamos que no abra este sitio web. Podría no ser seguro, dañar el equipo o derivar en un uso malintencionado de sus datos personales.
Este mensaje corresponde al análisis en tiempo real de Vínculos seguros: Microsoft Defender detecta la URL de la simulación como sospechosa y bloquea la navegación del usuario. Como consecuencia, las estadísticas de la campaña no registran clics ni interacciones posteriores, y la simulación pierde su valor formativo.
Con la configuración descrita en este artículo, las URLs de los dominios de SMARTFENSE quedan excluidas del análisis de Safe Links, la navegación del usuario deja de ser interceptada y las estadísticas de la campaña vuelven a registrarse con normalidad.
Prerrequisitos
Antes de iniciar la configuración, asegúrese de cumplir con lo siguiente:
- Contar con un rol de administrador en Microsoft Defender. Los roles habituales son Security Administrator o Global Administrator.
- Tener acceso a la plataforma de SMARTFENSE para consultar la lista de dominios de navegación en Configuración > Seguridad > Whitelist.
- Conocer el nombre de la directiva activa de Vínculos seguros en su tenant.
Pasos de configuración
1. Acceder al portal de Microsoft Defender
Ingrese a https://security.microsoft.com e inicie sesión con una cuenta con rol de administrador.
2. Ir a las Directivas de vínculos seguros
Navegue a Correo electrónico y colaboración > Directivas y reglas > Directivas de amenazas > Vínculos seguros (en inglés: Email & collaboration > Policies & rules > Threat policies > Safe Links).
3. Editar la directiva existente
Haga clic sobre la directiva activa para abrirla en modo edición.
Importante: si su organización tiene varias directivas de Vínculos seguros aplicadas a distintos grupos, repita los pasos 3 y 4 en cada una de ellas para asegurar la cobertura completa.
4. Agregar las URLs de SMARTFENSE a la lista de exclusiones
En la sección No reescribir las siguientes URL (en inglés: Do not rewrite the following URLs), agregue los dominios de navegación de SMARTFENSE. Haga clic en Guardar.
¿Dónde encuentro los dominios exactos? Los dominios de navegación de SMARTFENSE están disponibles en la sección Configuración > Seguridad > Whitelist de la plataforma. También los encuentra en el artículo Proceso de Whitelist en SMARTFENSE.
5. Reforzar con la lista permitidos a nivel tenant
Como refuerzo adicional, ingrese a Directivas de amenazas > Listas de permitidos/bloqueados del inquilino > URLs y agregue los mismos dominios de SMARTFENSE en la lista de Permitidos.
Este paso garantiza que los dominios queden habilitados también cuando la directiva de Vínculos seguros no aplica al buzón (por ejemplo, en licencias específicas o en configuraciones heredadas).
Verificar la configuración
Una vez guardada la configuración, valide que los dominios queden efectivamente excluidos:
- Espere hasta dos horas para que las directivas se propaguen a todos los usuarios del tenant.
- Envíe una simulación de prueba a un buzón dentro del alcance de la directiva.
- Confirme en el correo entregado que los enlaces a los dominios de SMARTFENSE no se reescriben con el prefijo
safelinks.protection.outlook.com. - Verifique en la plataforma de SMARTFENSE que las estadísticas de la campaña no registren clics automáticos inmediatamente después del envío.
Nota: si las estadísticas siguen mostrando falsos clics o el enlace continúa reescribiéndose, verifique que los dominios se hayan agregado exactamente como aparecen en la sección de Whitelist de SMARTFENSE, sin espacios adicionales ni caracteres invisibles.
💡 Mejores prácticas
- Consulte y aplique la lista completa de dominios de navegación desde Configuración > Seguridad > Whitelist de SMARTFENSE. Los dominios pueden variar según la instancia y actualizarse con nuevas versiones de la plataforma.
- Aplique el mismo listado en la directiva de Vínculos seguros y en la lista de permitidos del inquilino, para cubrir escenarios de licencias mixtas.
- Si tiene varias directivas de Vínculos seguros activas, revise que todas incluyan los dominios de SMARTFENSE.
- Documente internamente la fecha y responsable de la última actualización de la lista de exclusiones, para facilitar auditorías y renovaciones.
- Después de cualquier cambio masivo en las políticas de Microsoft Defender, valide con una campaña de prueba que la configuración de exclusiones sigue vigente.
- Combine esta configuración con el bypass de Safe Links por Header cuando utilice DMI, para cubrir tanto la reescritura de enlaces en el correo como la interceptación de navegación posterior.