...

Součást WeGrow Group

Poděbradská 206/57, Praha 9 – Hloubětín, 198 00

Tenant Allow/Block List v Microsoft 365 pro malé firmy 2026: jak povolit blokovaného odesílatele a zastavit spam

Tenant Allow/Block List v Microsoft 365 – povolení a blokace odesílatelů

RYCHLÁ IT POMOC DOMA NEBO VE FIRMĚ🧑‍💻

Pomohli jsme 63 klientům za poslední měsíc

Zákazníci hodnotí naše služby 4,8/5 ⭐️⭐️⭐️⭐️⭐️ na Google

Důležitý e-mail od klienta skončil ve spamu, zatímco podvodná faktura prošla až do schránky účetní. Tenant Allow/Block List v Microsoft 365 je nástroj, kterým tohle napravíte natrvalo – centrální seznam odesílatelů, domén, adres URL a příloh, které váš tenant vždy propustí, nebo naopak vždy zablokuje. V tomto průvodci si ukážeme, kdy ho použít, jak ho nastavit krok za krokem a jakých pěti chyb se malé firmy nejčastěji dopouštějí.

Co je Tenant Allow/Block List v Microsoft 365

Tenant Allow/Block List je centrální seznam výjimek pro filtrování pošty v celém vašem tenantu Microsoft 365. Spravujete ho v portálu Microsoft Defender a platí pro všechny uživatele najednou – ne jen pro jednu schránku.

Filtry Exchange Online Protection a Microsoft Defender for Office 365 vyhodnocují každou příchozí zprávu podle desítek signálů: reputace odesílatele, ověření SPF/DKIM/DMARC, obsah, odkazy, přílohy. Výsledek je pravděpodobnostní – a proto někdy chybný. Tenant Allow/Block List je způsob, jak do tohoto rozhodování ručně zasáhnout.

Seznam pracuje se čtyřmi typy položek:

  • Domény a e-mailové adresy – povolení nebo blokace konkrétního odesílatele
  • Spoofovaní odesílatelé – kombinace odesílatele a infrastruktury, která smí posílat jeho jménem
  • Adresy URL – odkazy, které Safe Links vždy propustí, nebo vždy zablokuje
  • Soubory – přílohy identifikované hashem SHA256

Podrobný popis všech typů položek najdete v oficiální dokumentaci Microsoftu k Tenant Allow/Block List.

Proč nestačí, když si uživatel přidá odesílatele mezi bezpečné

Protože seznam bezpečných odesílatelů v Outlooku řeší jen jednu schránku a Microsoft ho v mnoha případech ignoruje.

Konkrétně: pokud je zpráva vyhodnocena jako vysoce spolehlivý phishing nebo obsahuje malware, osobní safe sender list uživatele se vůbec neuplatní. Zpráva skončí v karanténě bez ohledu na to, co si uživatel nastavil. To je záměr – Microsoft nechce, aby se koncový uživatel mohl sám vystavit útoku.

Druhý problém je provozní. Když si deset lidí ve firmě přidá stejnou doménu mezi bezpečné odesílatele, vzniká deset nezávislých nastavení, o kterých nikdo nemá přehled. Při odchodu zaměstnance nebo migraci schránky se ztratí. Tenant Allow/Block List je oproti tomu jedno místo, jeden audit, jedna odpovědnost.

Třetí důvod je bezpečnostní. Uživatel typicky přidá mezi bezpečné odesílatele právě toho, kdo se mu vydává za dodavatele. Centrální seznam spravuje administrátor, který dokáže posoudit, jestli jde o legitimní firmu, nebo o pokus o phishing zachycený Defenderem for Office 365.

Kdy Tenant Allow/Block List použít – a kdy raději ne

Seznam je nástroj pro výjimky, ne pro běžný provoz. Microsoft ho navrhl jako dočasnou berličku, dokud se filtr nenaučí správně.

Typické situace, kdy dává smysl

  • Falešně pozitivní blokace obchodního partnera – dodavatel posílá z domény se slabou reputací a jeho objednávky končí v karanténě
  • Firemní newsletter nebo fakturační systém třetí strany – automatizované zprávy z e-shopu, účetního systému nebo rezervačního nástroje
  • Opakovaný spam z konkrétní domény, který filtr nechytá – například cílený spam od agentur
  • Phishingová kampaň mířená na vaši firmu – potřebujete okamžitě zablokovat konkrétní URL nebo přílohu, než filtr zareaguje
  • Blokace domén celých zemí nebo TLD, se kterými firma neobchoduje (například .top, .xyz)

Kdy naopak sáhnout po jiném nástroji

Pokud chcete přidávat varovný banner k externím e-mailům, hromadně blokovat typy příloh nebo přidávat firemní disclaimer, patří to do pravidel toku pošty v Exchange Online. Tenant Allow/Block List umí jen povolit nebo zakázat – nic mezi tím.

A pokud vám důležité e-maily padají do spamu proto, že vaše vlastní doména nemá pořádně nastavené ověřování, seznam problém neřeší. Začněte nastavením SPF, DKIM a DMARC.

Jak nastavit Tenant Allow/Block List krok za krokem

Celá správa probíhá v portálu Microsoft Defender. Potřebujete roli Security Administrator nebo Organization Management.

1. Otevřete seznam

Přihlaste se na security.microsoft.com a přejděte do Email & collaboration → Policies & rules → Threat policies → Tenant Allow/Block Lists. Uvidíte záložky Domains & addresses, Spoofed senders, URLs a Files.

2. Přidejte blokovaného odesílatele

Na záložce Domains & addresses klikněte na Block. Zadejte adresu nebo doménu – jednu na řádek, maximálně 20 najednou. Zvolte platnost: konkrétní datum vypršení, nebo Never expire. Volitelně doplňte poznámku, proč záznam vznikl.

Blokovaná zpráva je následně doručena přímo do karantény jako vysoce spolehlivý spam. Uživatel ji tam uvidí, ale nemůže ji sám uvolnit – to je záměrné chování.

3. Povolte odesílatele – ale jinak, než čekáte

Tady je nejdůležitější detail celého článku. Microsoft vám nedovolí vytvořit povolení „na sucho“. Tlačítko Allow je v portálu k dispozici jen tehdy, pokud byla zpráva od daného odesílatele nedávno zablokována nebo umístěna do karantény.

Správný postup je proto opačný, než by člověk čekal:

  1. Najděte konkrétní zablokovanou zprávu v karanténě nebo v Explorer / Threat Explorer
  2. Odešlete ji Microsoftu jako Submission (Actions → Submit to Microsoft for review)
  3. V dialogu zaškrtněte Allow messages like this
  4. Microsoft automaticky vytvoří odpovídající položku v Tenant Allow/Block List

Tímto postupem zároveň dáváte filtru zpětnou vazbu, takže se učí a příště zprávu propustí sám. Podrobnosti k odesílání vzorků popisuje dokumentace k administrátorským submissions.

4. Řešte spoofing zvlášť

Záložka Spoofed senders je určená pro situace, kdy někdo legitimně posílá jménem vaší domény – typicky externí rozesílač newsletterů, CRM nebo účetní systém. Zadáváte dvojici: doménu odesílatele a infrastrukturu (doménu nebo IP adresu), ze které smí posílat.

Pozor: tohle není náhrada za pořádný SPF a DKIM záznam. Je to výjimka pro případ, kdy je jejich úprava dočasně nemožná.

5. Blokujte URL a soubory při incidentu

Při aktivní phishingové kampani jsou záložky URLs a Files nejrychlejší způsob obrany. URL zadáváte bez protokolu (například podvodna-domena.cz/faktura), soubory jako hash SHA256. Blokace se projeví v Safe Links a Safe Attachments do několika minut.

Nastavení platnosti a limity, které je dobré znát

Blokace mohou být trvalé. Povolení nikoli – a to je nejčastější zdroj překvapení.

Povolení vytvořená přes submission mají výchozí platnost 45 dnů od poslední doručené zprávy. Microsoft za tu dobu předpokládá, že se filtr naučí odesílatele rozpoznat, a výjimku pak automaticky odstraní. Pokud odesílatel po celou dobu nic nepošle, položka po 45 dnech zmizí.

Další limity, se kterými je potřeba počítat:

  • 500 položek pro domény a e-mailové adresy (povolení i blokace dohromady)
  • 500 položek pro adresy URL
  • 500 položek pro soubory
  • 1 024 znaků maximální délka jedné položky URL
  • 20 položek lze přidat v jedné dávce přes portál

Pro malou firmu jsou limity víc než dostatečné. Pokud se k nim blížíte, je to signál, že něco řešíte špatným nástrojem – například blokujete jednotlivé spamové domény místo úpravy anti-spam politiky. Doporučené nastavení filtrů shrnuje dokumentace k ochraně proti spamu v Microsoft 365.

Pět chyb, které v praxi vidíme nejčastěji

1. Povolení celé domény místo konkrétní adresy

Povolit @gmail.com nebo @seznam.cz znamená otevřít dveře komukoli. Útočník si takovou adresu založí za dvě minuty. Vždy povolujte konkrétní e-mailovou adresu, ne doménu veřejného poskytovatele.

2. Trvalá povolení, která nikdo nekontroluje

Výjimka vytvořená před dvěma lety pro dodavatele, se kterým už nespolupracujete, je bezpečnostní díra. Projděte seznam alespoň jednou za čtvrt roku a smažte, co neplatí. Stejný princip jako u pravidelného přezkoumání přístupů v Entra ID.

3. Blokace domény, kterou firma reálně potřebuje

Než zablokujete doménu, ověřte v Explorer, kolik zpráv z ní za poslední měsíc přišlo a komu. Blokace domény kurýrní služby nebo banky dokáže zastavit celý provoz.

4. Seznam jako náhrada za nastavení filtrů

Pokud přidáváte desítky blokací měsíčně, problém je jinde. Zpřísněte anti-spam politiku, zapněte Safe Links a Safe Attachments a zkontrolujte skóre v Microsoft Secure Score. Seznam má řešit výjimky, ne suplovat konfiguraci.

5. Žádná dokumentace

Pole pro poznámku existuje z dobrého důvodu. Bez něj za rok nikdo neví, proč je konkrétní doména blokovaná a jestli se to smí zrušit. Pište kdo, kdy a proč.

Jak Tenant Allow/Block List zapadá do ochrany firemní pošty

Seznam je poslední vrstva, ne první. Ochrana e-mailu v malé firmě by měla stát na čtyřech pilířích:

  1. Ověřování odesílatele – správně nastavené SPF, DKIM a DMARC na vlastní doméně
  2. Filtrování – Exchange Online Protection a Microsoft Defender for Office 365 se Safe Links a Safe Attachments
  3. Karanténa a procesy – jasné pravidlo, kdo a jak často kontroluje zachycené zprávy (viz průvodce karanténou zpráv)
  4. Výjimky – Tenant Allow/Block List pro případy, kdy filtr selže
Čtyři vrstvy ochrany firemní pošty a role Tenant Allow/Block List v Microsoft 365
Tenant Allow/Block List je až čtvrtá vrstva ochrany firemní pošty v Microsoft 365 – řeší výjimky, ne konfiguraci.

Pokud kterýkoli z prvních tří pilířů chybí, budete čtvrtý používat mnohem víc, než je zdravé. V praxi u klientů vidíme, že po správném nastavení DKIM a anti-spam politik klesne počet potřebných výjimek o většinu.

Kontrola seznamu jako pravidelná rutina

Doporučujeme zařadit revizi Tenant Allow/Block List do čtvrtletní IT rutiny spolu s kontrolou administrátorských účtů a licencí. Projděte přitom tři věci:

  • Jsou všechny blokace stále aktuální? Nezablokovali jste omylem partnera?
  • Existuje u každé položky poznámka s důvodem?
  • Nemáte povolení pro doménu, kterou by šlo nahradit konkrétní adresou?

Celá kontrola zabere patnáct minut a ušetří hodiny řešení, až někdo přijde s tím, že mu nechodí objednávky.

Často kladené otázky

Kde najdu Tenant Allow/Block List v Microsoft 365?

V portálu Microsoft Defender na adrese security.microsoft.com, v sekci Email & collaboration → Policies & rules → Threat policies → Tenant Allow/Block Lists. Potřebujete roli Security Administrator nebo Organization Management.

Proč nemůžu přímo přidat povoleného odesílatele?

Microsoft záměrně nedovoluje vytvářet povolení bez kontextu. Tlačítko Allow se zpřístupní až u odesílatele, jehož zpráva byla nedávno zablokována. Povolení vytvoříte přes odeslání zprávy k přezkoumání (Submit to Microsoft) s volbou „Allow messages like this“.

Jak dlouho platí povolení v Tenant Allow/Block List?

Povolení vytvořená přes submission platí ve výchozím nastavení 45 dnů od poslední zprávy od daného odesílatele. Poté je Microsoft automaticky odstraní, protože předpokládá, že se filtr mezitím naučil odesílatele rozpoznat. Blokace naopak mohou být trvalé.

Je Tenant Allow/Block List součástí licence Business Standard?

Základní funkce pro domény, adresy a spoofované odesílatele jsou součástí Exchange Online Protection, tedy i licencí Business Standard. Blokace URL a souborů se plně projeví až v kombinaci se Safe Links a Safe Attachments, které vyžadují Microsoft Defender for Office 365 – ten je zahrnutý v Business Premium.

Přebije povolení v seznamu blokaci malwaru?

Ne. Povolení v Tenant Allow/Block List neobejde detekci malwaru ani vysoce spolehlivého phishingu. Tyto zprávy zůstanou v karanténě vždy. Je to bezpečnostní pojistka, kterou nelze vypnout.

Jak zablokovat celou doménu nejvyššího řádu, například .xyz?

Tenant Allow/Block List pracuje s konkrétními doménami, ne s celými TLD. Blokaci celé TLD řešte pravidlem toku pošty v Exchange Online s podmínkou na doménu odesílatele.

Závěr: výjimka ano, berlička ne

Tenant Allow/Block List v Microsoft 365 je nenápadný, ale mimořádně užitečný nástroj. Vyřeší situace, kdy filtr rozhodne špatně – ať už propustí podvod, nebo zastaví důležitou objednávku. Klíčem je používat ho jako výjimku s dokumentovaným důvodem a pravidelnou revizí, ne jako trvalou náhradu za správně nastavenou ochranu pošty.

Nevíte, jestli máte filtrování pošty nastavené správně, a řešíte spam nebo blokované e-maily ručně každý týden? Ozvěte se nám – v rámci bezplatného IT auditu projdeme vaše nastavení Microsoft 365 a navrhneme konkrétní kroky. Kompletní přehled našich služeb najdete na stránce správa firemního IT.


RYCHLÁ IT POMOC DOMA NEBO VE FIRMĚ🧑‍💻

Pomohli jsme 63 klientům za poslední měsíc

Zákazníci hodnotí naše služby 4,8/5 ⭐️⭐️⭐️⭐️⭐️ na Google

Další příspěvky