Cómo corregir el bloqueo de safe links en Teams que impide abrir una URL válida en un canal privado
🔍 WiseChecker

Cómo corregir el bloqueo de safe links en Teams que impide abrir una URL válida en un canal privado

Cuando pegas un enlace legítimo en un canal privado de Teams, Safe Links puede interceptarlo y mostrar una página de advertencia en lugar de abrir el destino. Esto ocurre porque Microsoft 365 Defender comprueba cada URL contra la inteligencia de amenazas y las políticas del inquilino antes de permitir el acceso. La advertencia puede aparecer incluso para direcciones internas de confianza o sitios públicos claramente seguros. Este artículo explica por qué Safe Links marca URLs válidas y te guía a través de los ajustes para desbloquearlas sin debilitar la seguridad.

Puntos clave: Desbloquear Safe Links en canales privados de Teams

  • Portal de Microsoft 365 Defender > Políticas > Políticas de amenazas > Safe Links: Ubicación donde se crea o edita una política que se aplica a Teams.
  • Política de Safe Links > Configuración de protección de URL y clics > No reescribir URLs: Opción que permite listar dominios de confianza y evitar la página de advertencia.
  • Centro de administración de Teams > Aplicaciones de Teams > Políticas de permisos: Configuración que controla si los usuarios pueden instalar aplicaciones personalizadas que podrían omitir la verificación de enlaces.

ADVERTISEMENT

Por qué Safe Links bloquea URLs válidas en canales privados

Safe Links es parte de Microsoft Defender para Office 365. Escanea las URLs en correos electrónicos y mensajes de Teams en el momento del clic. Cuando un usuario hace clic en un enlace, Teams envía la URL al servicio de inteligencia de amenazas de Microsoft. El servicio comprueba el dominio, la ruta y la reputación. Si la URL no está en una lista de permitidos o si el dominio tiene una puntuación de reputación baja, Safe Links muestra una página de advertencia en lugar del sitio real.

Los canales privados en Teams utilizan un sitio de SharePoint separado para el almacenamiento de archivos y los permisos. Los enlaces que apuntan a archivos, carpetas o páginas dentro de ese sitio de SharePoint a menudo se marcan porque la URL contiene una ruta larga específica del inquilino. La ruta incluye el nombre del inquilino, el ID de la colección de sitios y la estructura de carpetas del canal. Esta URL compleja puede parecer sospechosa a los escáneres automáticos, especialmente si el dominio no está en la lista de permitidos predeterminada.

Comportamiento predeterminado de Safe Links en Teams

De forma predeterminada, las políticas de Safe Links se aplican a los mensajes de Teams. La política predeterminada se llama “Predeterminada (Office 365)”. Reescribe las URLs y muestra la página intersticial de advertencia. La página le da al usuario dos opciones: continuar al sitio o volver atrás. Muchos usuarios ven esto como un bloqueo, pero técnicamente es una advertencia que se puede omitir manualmente.

La advertencia aparece más a menudo en canales privados porque esos mensajes se almacenan en un contenedor de mensajes diferente al de los mensajes de canal regulares. La canalización de escaneo de URLs los trata igual, pero las URLs de SharePoint son más largas e incluyen parámetros de consulta que aumentan la probabilidad de un falso positivo.

Pasos para permitir una URL válida en Safe Links para Teams

Debes ser administrador global o administrador de seguridad en Microsoft 365 para cambiar la configuración de Safe Links. Los pasos a continuación utilizan el portal de Microsoft 365 Defender.

  1. Abrir el área de políticas de Safe Links
    Ve al portal de Microsoft 365 Defender en security.microsoft.com e inicia sesión. En la navegación izquierda, selecciona Políticas y reglas y luego Políticas de amenazas. Bajo Políticas, haz clic en Safe Links.
  2. Crear una nueva política o editar una existente
    Haz clic en + Crear para crear una nueva política. Ponle un nombre claro como “Lista de permitidos de Teams para canales privados”. Si ya tienes una política que se aplica a Teams, haz clic en su nombre para editarla.
  3. Configurar el ámbito de usuarios y dominios
    En la página Usuarios y dominios, especifica los usuarios o grupos que deben recibir esta política. Para una solución a nivel de inquilino, selecciona Todos los usuarios. Luego agrega el dominio de la URL bloqueada en el campo Dominios. Por ejemplo, si el enlace bloqueado es https://contoso.sharepoint.com, agrega contoso.sharepoint.com.
  4. Configurar la protección de URL y clics
    En la página Protección de URL y clics, activa No reescribir URLs. Esta opción evita que Safe Links reescriba la URL y muestre la página de advertencia. Deja Seguimiento de clics de usuario habilitado para que aún obtengas datos de informes.
  5. Agregar la URL a la lista de permitidos
    Desplázate hasta No reescribir las siguientes URLs y haz clic en + Agregar. Ingresa la URL exacta que fue bloqueada. Puedes agregar hasta 50 entradas. Usa el formulario https://contoso.sharepoint.com/sites/PrivateChannelName para permitir una carpeta de canal específica.
  6. Guardar y probar la política
    Haz clic en Siguiente a través de las páginas restantes y luego haz clic en Crear o Guardar. Espera de 15 a 30 minutos para que la política se propague. Luego haz clic en el enlace en el canal privado nuevamente. La página de advertencia ya no debería aparecer.

Método alternativo: Usar la lista de permitidos de URLs integrada

Si no deseas crear una política completa de Safe Links, puedes usar la lista de permitidos del inquilino en Defender. Ve a Portal de Microsoft 365 Defender > Políticas y reglas > Políticas de amenazas > Listas de permitidos/bloqueos del inquilino. Haz clic en + Agregar y elige URLs. Ingresa la URL bloqueada y establece la acción en Permitir. Este método se aplica a todos los usuarios y todas las cargas de trabajo, incluidos Teams, correo electrónico y aplicaciones de Office.

Qué hacer si la advertencia aún aparece

Si la advertencia persiste después de agregar la URL a la lista de permitidos, verifica lo siguiente:

  1. Confirmar la URL exacta
    Haz clic derecho en el enlace en Teams y copia la dirección. Compárala con lo que agregaste en la lista de permitidos. La ruta puede incluir parámetros de consulta adicionales. Agrega la URL completa incluida la cadena de consulta, o usa un patrón comodín como https://contoso.sharepoint.com/sites/PrivateChannelName/ si tu inquilino permite comodines.
  2. Verificar políticas conflictivas
    Safe Links usa la política más restrictiva. Si tienes varias políticas, la de mayor prioridad gana. Verifica que tu nueva política tenga un número de prioridad más bajo que la política predeterminada. En la lista de Safe Links, las políticas se ordenan de arriba a abajo. Arrastra tu política a la parte superior o establece su prioridad en 0.
  3. Limpiar la caché de Teams
    Teams puede almacenar en caché la página de advertencia. Cierra Teams por completo y luego elimina la carpeta de caché en %appdata%\Microsoft\Teams. Reinicia Teams y prueba el enlace nuevamente.

ADVERTISEMENT

Si Teams aún bloquea la URL después del cambio de política

Teams muestra “Esta URL ha sido bloqueada por su administrador”

Este mensaje aparece cuando la URL está en la lista de bloqueo del inquilino. Ve a Listas de permitidos/bloqueos del inquilino y elimina la entrada. Si no la bloqueaste manualmente, consulta con tu equipo de seguridad. A veces, una lista de bloqueo global de Microsoft incluye el dominio. En ese caso, no puedes anularla. Envía una solicitud de soporte a Microsoft para revisar el bloqueo.

La advertencia de Safe Links aparece solo en dispositivos móviles

La aplicación móvil de Teams utiliza una canalización de escaneo de URLs diferente. La lista de permitidos que configuraste en el portal de Defender se aplica, pero la aplicación móvil puede almacenar en caché la advertencia. Fuerza el cierre de la aplicación y vuelve a abrirla. Si el problema continúa, actualiza la aplicación a la última versión desde App Store o Google Play.

Los enlaces en archivos de canales privados muestran una advertencia, pero los enlaces de canales regulares funcionan

Los canales privados utilizan un sitio de SharePoint separado. La URL contiene un ID de sitio único que no está presente en los enlaces de canales regulares. Agrega la URL completa del sitio de SharePoint a la lista de permitidos. Para encontrar la URL exacta, abre la pestaña Archivos en el canal privado, haz clic derecho en un documento y selecciona Copiar enlace. Usa esa URL completa en la lista de permitidos.

Política de Safe Links para Teams vs correo electrónico: diferencias clave

Elemento Política de Safe Links para Teams Política de Safe Links para correo electrónico
Alcance Se aplica a enlaces en mensajes y archivos de Teams Se aplica a enlaces en mensajes de correo de Outlook
Reescritura de URL Se puede deshabilitar por política Se puede deshabilitar por política
Ubicación de la lista de permitidos Misma lista de permitidos/bloqueos del inquilino Misma lista de permitidos/bloqueos del inquilino
Página de advertencia Muestra un intersticial específico de Teams Muestra un intersticial específico de Outlook
Prioridad de política Usa la política de mayor prioridad Usa la política de mayor prioridad

Ahora puedes permitir una URL válida en un canal privado editando la política de Safe Links o usando la lista de permitidos del inquilino. Comienza con la lista de permitidos del inquilino porque es más simple y se aplica en todas partes. Después de realizar el cambio, prueba el enlace tanto en la aplicación de escritorio como en la móvil de Teams. Para una solución a largo plazo, revisa tus políticas de Safe Links y agrega tus dominios internos de SharePoint a la lista de permitidos predeterminada para que los enlaces futuros no se bloqueen.

ADVERTISEMENT