Cuando carga un archivo en un canal privado de Microsoft Teams, Microsoft Defender for Office 365 puede ponerlo en cuarentena. Esto ocurre porque los archivos de canales privados se almacenan en un sitio de SharePoint independiente que hereda una directiva de prevención de pérdida de datos predeterminada. El resultado es un archivo bloqueado que los usuarios no pueden abrir ni compartir. Este artículo explica por qué Defender marca estos archivos y cómo liberarlos de la cuarentena de forma permanente.
Aprenderá los pasos exactos para localizar el archivo en cuarentena en el portal de Defender, enviarlo para su liberación y ajustar la directiva para que las futuras cargas no se bloqueen. La solución se aplica a los archivos cargados en las pestañas, publicaciones o la pestaña Archivos de un canal privado. El mismo proceso funciona para los archivos que Defender puso en cuarentena automáticamente o tras un informe de un usuario.
Puntos clave: liberar archivos en cuarentena en canales privados de Teams
- Portal de Microsoft 365 Defender > Correo electrónico y colaboración > Revisar > Cuarentena: Muestra todos los archivos en cuarentena, incluidos los de los sitios de SharePoint de canales privados.
- Detalles de la cuarentena > Liberar mensaje: Restaura el archivo a la ubicación original del canal privado.
- Listas de permitidos y bloqueados del inquilino > Hash de archivo: Evita que Defender vuelva a poner en cuarentena el mismo hash de archivo.
Por qué Microsoft Defender pone en cuarentena los archivos en un canal privado
Los canales privados de Microsoft Teams crean su propia colección de sitios de SharePoint. Este sitio es independiente del sitio principal del equipo y tiene su propia biblioteca de documentos. Defender for Office 365 aplica directivas de Datos adjuntos seguros y antimalware a todos los archivos de SharePoint, incluidos los de los sitios de canales privados. Cuando un archivo coincide con una firma sospechosa, Defender lo mueve a la cuarentena en lugar de bloquear la carga por completo.
La acción de cuarentena no es un error del usuario. Es una respuesta de seguridad activada por el contenido, el hash o la extensión del archivo. Los desencadenantes comunes incluyen archivos de Office con macros habilitadas, archivos ejecutables o archivos que contienen un patrón malicioso conocido. Un archivo también puede ponerse en cuarentena si un usuario lo informa como phishing o malware mediante la característica de informes de usuarios.
Los canales privados tienen un problema único. La notificación de cuarentena en Teams no siempre aparece en el feed de actividad. Los usuarios ven un icono de archivo roto o un mensaje que indica que el archivo está bloqueado. El archivo sigue presente en la biblioteca de SharePoint, pero marcado como en cuarentena. Solo un administrador con acceso al portal de Defender puede liberarlo.
Pasos para liberar un archivo en cuarentena en un canal privado
Necesita permisos de Administrador global o Administrador de seguridad para realizar estos pasos. Si no tiene estos roles, pida ayuda a su administrador de Microsoft 365.
- Abra el portal de Microsoft 365 Defender
Vaya a security.microsoft.com e inicie sesión con su cuenta de administrador. Si el portal se abre en la página principal, seleccione Correo electrónico y colaboración en la navegación izquierda. - Vaya a la página Cuarentena
En la navegación izquierda, seleccione Revisar y luego seleccione Cuarentena. La lista de cuarentena muestra todos los elementos en cuarentena de Exchange, SharePoint y Teams. - Filtre los archivos de SharePoint
En la parte superior de la lista de cuarentena, seleccione el botón Filtrar. Elija SharePoint en la lista desplegable de cargas de trabajo. Esto muestra solo los archivos en cuarentena de sitios de SharePoint, lo que incluye todos los archivos de canales privados de Teams. - Localice el archivo en cuarentena
Busque el nombre del archivo en la lista. La columna Destinatario muestra el nombre del sitio de SharePoint, que a menudo contiene el nombre del canal privado. Si tiene muchos archivos, use el cuadro de búsqueda y escriba el nombre del archivo o parte de él. - Abra los detalles del archivo
Seleccione la casilla situada junto al archivo y, a continuación, seleccione Ver detalles de la cuarentena en la barra de herramientas. El panel de detalles muestra la ubicación original, el motivo de la detección y el hash del archivo. - Libere el archivo
En el panel de detalles, seleccione Liberar mensaje. Aparece un cuadro de diálogo de confirmación. Seleccione Liberar de nuevo. El archivo se restaura en la biblioteca de documentos original del canal privado en unos minutos. - Verifique el archivo en Teams
Vuelva al canal privado de Teams y abra la pestaña Archivos. El archivo ahora muestra un icono normal y se puede abrir. Si el archivo sigue apareciendo como bloqueado, espere 10 minutos y actualice la página.
Si el archivo no aparece en la lista de cuarentena
A veces el archivo se pone en cuarentena en el nivel de SharePoint, pero no es visible en el portal de Defender. En ese caso, use el Centro de administración de SharePoint para liberarlo. Vaya a admin.microsoft.com/SharePoint, seleccione Sitios activos y busque el sitio del canal privado. El nombre del sitio suele contener el nombre del equipo y el nombre del canal, separados por un guion. Seleccione el sitio y, a continuación, seleccione Cuarentena en el menú superior. Busque su archivo y seleccione Liberar.
Si Teams sigue teniendo problemas después de la solución principal
Liberar el archivo una vez no impide que Defender vuelva a ponerlo en cuarentena. Si se vuelve a cargar el mismo archivo o si un usuario lo edita y lo vuelve a guardar, Defender puede marcarlo de nuevo. Use los siguientes métodos para evitar la cuarentena repetida.
El archivo de Teams vuelve a estar en cuarentena después de liberarlo
Esto ocurre cuando el hash del archivo sigue en la lista de permitidos y bloqueados del inquilino. Para evitar futuras cuarentenas, agregue el hash del archivo a la lista de permitidos. En el portal de Defender, vaya a Correo electrónico y colaboración > Directivas y reglas > Directivas de amenazas > Listas de permitidos y bloqueados del inquilino. Seleccione la pestaña Hash de archivo y, a continuación, seleccione Agregar. Escriba el hash del archivo de los detalles de la cuarentena y establezca la expiración en Nunca. Esto impide que Defender bloquee ese archivo exacto.
Los usuarios no pueden descargar un archivo en cuarentena en un canal privado
Si el archivo está en la lista de cuarentena pero los usuarios siguen sin poder descargarlo, el problema es un permiso de SharePoint. Los sitios de canales privados tienen permisos únicos. Compruebe que el propietario y los miembros del canal tengan al menos el permiso Colaborar. Vaya al sitio de SharePoint, seleccione Permisos del sitio y verifique que exista el grupo de miembros del canal. Si no es así, agregue el grupo manualmente.
Defender pone en cuarentena un archivo que es seguro en un canal privado
Si el archivo es un falso positivo, envíelo a Microsoft para su análisis. En el portal de Defender, seleccione el archivo en cuarentena y, a continuación, seleccione Enviar a Microsoft para su análisis. Elija Limpio y proporcione una breve explicación. Microsoft revisa el archivo y puede actualizar la directiva. Esto no libera el archivo automáticamente. Aún debe liberarlo después del envío.
Cuarentena en canales privados frente a canales estándar: diferencias clave
| Elemento | Canal privado | Canal estándar |
|---|---|---|
| Ubicación de almacenamiento | Sitio de SharePoint independiente por canal | Sitio de SharePoint compartido para el equipo |
| Visibilidad de la cuarentena | Puede no aparecer en el feed de actividad de Teams | Se muestra en la biblioteca de documentos del sitio del equipo |
| Método de liberación | Portal de Defender o Centro de administración de SharePoint | Portal de Defender o Centro de administración de SharePoint |
| Herencia de permisos | Permisos únicos, no heredados del equipo | Heredados de los permisos del sitio del equipo |
Conclusión
Liberar un archivo en cuarentena en un canal privado de Teams es un proceso de dos pasos. Primero, localice el archivo en el portal de Microsoft 365 Defender en Cuarentena. Segundo, use la acción Liberar mensaje para restaurarlo. Después de la liberación, agregue el hash del archivo a las Listas de permitidos y bloqueados del inquilino para evitar que el mismo archivo se bloquee de nuevo. Si el archivo sigue teniendo problemas, compruebe los permisos del sitio de SharePoint o envíe un informe de falso positivo a Microsoft. Use el Centro de administración de SharePoint como método de respaldo cuando el archivo no sea visible en Defender.