微软取消了对 Exchange Online 实施每日批量电子邮件限制的计划
微软宣布无限期取消 Exchange Online 的邮箱外部收件人速率限制功能,此举推翻了此前旨在打击垃圾邮件和未经授权的批量电子邮件活动的政策。
该决定反映了企业客户对运营中断和与现有业务流程兼容性问题的强烈反馈。
决策逆转了原定的安全控制计划
这家科技巨头承认,为了防止垃圾邮件、恶意电子邮件活动以及未经授权的业务线(LOB) 应用程序通过 Exchange Online 发送大量消息等滥用行为,该速率限制给合法用户带来了“重大运营挑战”。
该公司表示,其目前的批量发送服务功能不足,无法满足出于合法目的需要大量电子邮件分发的组织的需求。
微软强调,客户反馈对此次决策至关重要,这体现了公司致力于在安全目标和实际易用性需求之间取得平衡的承诺。Exchange 团队在公告中表示:“您的反馈至关重要,我们致力于提供兼顾安全性和易用性,且不会造成不必要干扰的解决方案。”
此次取消不会影响其他现有的速率限制机制。Exchange Online 将继续维持 Microsoft 服务说明中规定的收件人速率限制和租户级外部收件人速率限制。
尽管这些剩余的控制措施继续对电子邮件发送进行限制,但其限制力度不如现已取消的外部收件人限制严格。
微软计划采取“更智能、更具适应性的方法”来解决垃圾邮件和电子邮件滥用问题,而不是强制执行一刀切的速率限制。
这些未定义的机制旨在保护 Exchange Online 基础架构,同时尊重合法的组织工作流程。
公司的安全目标依然不变:打击垃圾邮件、恶意电子邮件活动以及未经授权的应用程序滥用平台。
这一决定反映了行业内更广泛的趋势,即采用基于上下文、基于行为的安全控制措施,而不是僵化的技术限制。
部署 Exchange Online 的组织应该预料到,微软将转向机器学习和异常检测系统,以识别可疑的批量发送模式,同时允许合法的大容量操作。
这一逆转为需要批量电子邮件功能的企业带来了福音,包括市场营销部门、通知系统和客户沟通平台。
但是,各组织不应将此次取消解读为微软降低了对平台安全的投入。
该公司有意开发更完善的防滥用机制,这表明将加强对电子邮件模式的监控和行为分析。
管理 Exchange Online 部署的管理员应密切关注即将发布的批量发送最佳实践和身份验证标准指南,因为微软正在不断改进其防止未经授权的电子邮件滥用的方法。
| CVE ID | 严重程度 | 成分 | 地位 | 影响 |
|---|---|---|---|---|
| 不适用 | 不适用 | 在线汇率限制 | 已弃用 | 政策变更——无漏洞 |
| CVE-2024-21738 | 高的 | Exchange 服务器 | 已修补 | 远程代码执行 |
| CVE-2023-21522 | 批判的 | Exchange 服务器 | 已修补 | 绕过身份验证 |
| CVE-2023-36582 | 高的 | Exchange Online | 已修补 | 特权的提升 |
| CVE-2024-26165 | 中等的 | 交换 | 已修补 | 信息披露 |