E-mailbezorging · PhishWise → Microsoft 365

PhishWise-phishingsimulaties toestaan

Configureer Microsoft Defender één keer, zodat realistische PhishWise-simulaties de inbox bereiken en Microsoft ze als trainingsberichten herkent. Microsoft gebruikt de trainingsuitzondering alleen als het bericht via de vaste PhishWise-mailserver is verzonden én achter de schermen een goedgekeurd technisch PhishWise-domein gebruikt. Klopt één van die twee controles niet, dan blijven de normale beveiligingsregels gelden.

Hoofdinstelling Advanced Delivery
Duur Ongeveer 10 minuten
Bereik Eenmalig voor de hele tenant

Laatst inhoudelijk gecontroleerd op 4 augustus 2026 aan de hand van de actuele Microsoft-documentatie.

Waarom deze configuratie nodig is

PhishWise-simulaties lijken bewust op echte phishing. Zonder een gerichte uitzondering kan Microsoft 365 ze blokkeren, in quarantaine plaatsen of als een echte aanval behandelen.

Advanced Delivery is de Microsoft-functie voor phishing-simulaties van externe leveranciers. Microsoft controleert daarbij zowel het afzenderdomein als het verzend-IP. Andere berichten en afzenders blijven onder het normale beveiligingsbeleid vallen.

Gebruik geen brede spam- of transportuitzondering.

Voeg PhishWise niet toe aan algemene veilige-afzenderlijsten en maak geen regel die alle filtering uitschakelt. Advanced Delivery is specifiek voor dit trainingsdoel ontworpen.

Wat je nodig hebt

  • Toegang tot het Microsoft Defender-portaal.
  • De rol Security Administrator of een gelijkwaardige beheerdersrol waarmee je Advanced Delivery mag aanpassen.
  • Een testmailbox binnen dezelfde Microsoft 365-tenant.
  • Bij een externe mailgateway: inzicht in de route tussen die gateway en Microsoft 365.

Welke gegevens Microsoft controleert

Microsoft controleert ieder simulatiebericht op twee onafhankelijke kenmerken. Alleen als beide kenmerken kloppen, behandelt Microsoft het bericht als een toegestane phishing-simulatie:

  1. Waar de mail vandaan komt: het bericht moet via de vaste PhishWise-mailserver met IP-adres 89.167.86.207 binnenkomen.
  2. Bij welk domein de mail technisch hoort: het volledige verzenddomein dat Microsoft achter de schermen ziet (MAIL FROM of DKIM) moet één van de negen PhishWise-domeinen hieronder zijn.
Dit is een dubbele controle.

Alleen een bekend domein is niet genoeg en alleen het juiste IP-adres is ook niet genoeg. Een bericht krijgt de trainingsuitzondering pas als Microsoft beide herkent. Voer het volledige domein in. Microsoft behandelt een hoofddomein niet als wildcard voor de bijbehorende subdomeinen.

Deze tien waarden voer je in bij Advanced Delivery
Type Waarde Gebruik
Domein accounts.myaccountportal.nl Algemene accountgerelateerde berichten
Domein verify.myaccountportal.nl Accountverificaties en bevestigingen
Domein billing.myaccountportal.nl Facturatie en betalingen
Domein secure.myaccountportal.nl Beveiligingsmeldingen en waarschuwingen
Domein update.myaccountportal.nl Software-updates en notificaties
Domein auth.my-account-login.com Loginverificatie, verlopen sessies en authenticatie
Domein secure.my-account-login.com Accountbeveiliging en tweestapsverificatie
Domein office.m365-notifications.com SharePoint-, OneDrive-, Outlook- en Office-meldingen
Domein teams.m365-notifications.com Teams-berichten, oproepen en vergaderuitnodigingen
Verzend-IP 89.167.86.207 Vaste PhishWise-verzendserver
Controleer wijzigingen vóór een volgende campagne.

Gebruik altijd de gegevens uit deze handleiding. Neem bij twijfel contact op met PhishWise voordat je een bestaand domein of IP-adres vervangt.

1. Configureer Advanced Delivery

  1. Open Advanced Delivery in Microsoft Defender .
  2. Kies bovenaan de tab Phishing simulation.
  3. Kies Add als er nog geen configuratie bestaat, of Edit om de bestaande configuratie aan te vullen.
Open in Advanced Delivery de aparte tab voor phishing-simulaties. De browserbalk en tenantgegevens zijn uit het oorspronkelijke screenshot verwijderd.
  1. Voeg bij Domain alle negen volledige domeinwaarden uit de tabel hierboven toe. Neem iedere waarde exact over.
  2. Voeg bij Sending IP 89.167.86.207 toe.
  3. Laat Simulation URLs to allow leeg. Microsoft gebruikt dit veld voor niet-e-mailsimulaties, zoals links in Teams of Office-documenten; voor de links in phishing-simulatiemails is het niet nodig.
  4. Kies Save.
Praktijkvoorbeeld van een werkende instelling voor accounts.myaccountportal.nl. Dit screenshot toont niet de volledige PhishWise-configuratie. Voeg alle negen exacte domeinen uit de tabel hierboven toe. De drie hoofddomeinen in dit voorbeeld vervangen deze exacte domeinen niet.
Wat je moet zien

Op de tab “Phishing simulation” staan negen Domain-items en 89.167.86.207 als Sending IP. Wacht na het opslaan 30 tot 60 minuten voordat je de eerste test uitvoert.

2. Bepaal of een inbound connector nodig is

Voor normale rechtstreekse bezorging aan Microsoft 365 is een connector niet vereist. Een connector is een aanvullende beveiligings- en routeringsinstelling, bijvoorbeeld om verkeer van een partner-IP uitsluitend via TLS te accepteren.

Meestal voldoende

  • Je MX-record wijst rechtstreeks naar Microsoft 365.
  • Microsoft ziet 89.167.86.207 als bron-IP.
  • De testmail wordt via Advanced Delivery herkend.

Laat de mailroute controleren

  • Mail loopt eerst via Mimecast, Proofpoint of een andere gateway.
  • Microsoft ziet het IP van de gateway in plaats van het PhishWise-IP.
  • Je organisatie vereist een partnerconnector of afgedwongen TLS.

Bij een externe gateway kan Enhanced Filtering for Connectors nodig zijn om Microsoft het oorspronkelijke bron-IP te laten zien. Voeg niet zomaar het gateway-IP aan Advanced Delivery toe: daarmee kan de uitzondering te breed worden.

Optioneel: partnerconnector op PhishWise-IP en TLS
  1. Open het Exchange Admin Center en ga naar Mail flow → Connectors.
  2. Kies Add a connector.
  3. Selecteer Partner organization als bron en Office 365 als bestemming.
  4. Gebruik een herkenbare naam, bijvoorbeeld “PhishWise Inbound Connector”, en activeer de connector.
  5. Identificeer de partner via verzend-IP 89.167.86.207.
  6. Schakel de eis in dat berichten via TLS worden verzonden.
  7. Controleer de samenvatting en maak de connector aan.
Wat je moet zien

Ofwel alleen een werkende Advanced Delivery-configuratie, of een aanvullende connector die uitsluitend het PhishWise-IP accepteert en TLS verplicht. Er is geen vaste medewerkergrens waarbij een connector automatisch nodig wordt.

De configuratie testen

Wacht na het opslaan van Advanced Delivery maximaal een uur. Vraag daarna je PhishWise-contactpersoon om een simulatie naar een kleine testgroep te sturen.

  • De testmail komt in de inbox aan, niet in Ongewenst of Quarantaine.
  • De afzender gebruikt een PhishWise-simulatiedomein.
  • Microsoft ziet 89.167.86.207 als bron-IP.
  • Waarschuwingen voor een externe afzender mogen zichtbaar blijven.
  • Links en landingspagina's uit de test openen zoals afgesproken.
  • Microsoft herkent het bericht als phishing-simulatie.
Een externe-afzenderwaarschuwing is geen fout.

Die waarschuwing is een normaal veiligheidssignaal in Outlook en mag onderdeel blijven van de leerervaring.

Een simulatie rapporteren

  1. Rapporteer de testmail met de PhishWise Outlook-add-in of stuur hem door naar report@phishwise.nl.
  2. Open in Microsoft Defender Submissions en bekijk de door gebruikers gerapporteerde berichten.
  3. Controleer dat Microsoft het bericht als simulatie herkent en dat de melding in PhishWise bij de medewerker is verwerkt.

Problemen oplossen

De testmail staat in Quarantaine of Ongewenst

Controleer of alle negen volledige domeinen en het verzend-IP zijn opgeslagen. Wacht na een wijziging opnieuw maximaal een uur. Controleer daarna in Message Trace of de berichtheaders of Microsoft 89.167.86.207 als bron-IP ziet. Het volledige MAIL FROM- of DKIM-domein moet exact overeenkomen met een domein uit de configuratietabel.

Microsoft ziet het IP van onze mailgateway

Laat de Microsoft 365-beheerder de inbound connector en Enhanced Filtering controleren. Advanced Delivery moet het echte PhishWise-bron-IP kunnen herkennen; voeg het gedeelde gateway-IP niet als vervanging toe.

We gebruiken Mimecast, Proofpoint of een ander filter

Maak in dat product een afzonderlijke, zo smal mogelijke uitzondering voor dezelfde PhishWise-afzendergegevens. Advanced Delivery werkt pas nadat het bericht Microsoft 365 bereikt en vervangt het beleid van de externe gateway niet.

Het portaal toont andere Engelse of Nederlandse labels

Microsoft wijzigt labels en navigatie regelmatig. Zoek in het Defender-portaal naar “Advanced Delivery” of open de directe link uit deze handleiding; de velden Domain, Sending IP en Simulation URLs blijven het inhoudelijke controlepunt.

Veelgestelde vragen

Wordt de organisatie minder veilig?

De uitzondering is beperkt tot de combinatie van de opgegeven domeinen en het vaste verzend-IP. Andere afzenders blijven onder de bestaande Microsoft 365-beveiliging vallen. Houd de lijst daarom actueel en voeg geen gedeelde gateway-IP's toe.

Moet dit per medewerker worden ingesteld?

Nee. Advanced Delivery geldt tenantbreed en de eenmalige configuratie geldt ook voor nieuwe medewerkers.

Kan ik de configuratie later verwijderen?

Ja. Open opnieuw Advanced Delivery om domeinen of IP-adressen te wijzigen of de simulatieconfiguratie te verwijderen. Verwijder een eventuele partnerconnector apart in Exchange Admin Center.

Waarom blijft Outlook “Externe afzender” tonen?

Advanced Delivery verbergt dit signaal niet. Dat is gewenst: medewerkers blijven oefenen met dezelfde waarschuwingen die ze ook bij echte externe berichten zien.