Reencaminhamento Externo Bloqueado (550 5.7.520): Causa e Resolução
Um padrão repetido: o utilizador recebe a mensagem na caixa de correio, uma regra de Inbox criada no Outlook ou no Outlook na Web reencaminha-a para um endereço externo e, segundos ou minutos depois, chega ao remetente um NDR com o código 5.7.520. A mensagem original chega; a cópia encaminhada é que nunca sai.
A causa está na política de spam de saída. Na definição Automatic forwarding rules, o valor predefinido Automatic – System-controlled foi endurecido pela Microsoft desde 2021 — hoje comporta-se, na prática, como Off – Forwarding is disabled. Com este valor, qualquer regra de Inbox ou reencaminhamento SMTP configurado na caixa que aponte para fora do tenant é bloqueado no servidor — o Exchange Online recusa a cópia externa antes de ela sair (Microsoft Learn).
A resolução passa por um dos dois caminhos: alterar a definição na política que se aplica ao utilizador (a predefinida ou uma personalizada) ou, quando o objectivo é uma integração pontual com um destino fixo, usar uma transport rule de redirecionamento que contorna o check de encaminhamento automático.
Este guia complementa o guia curto de 2021 sobre o mesmo erro, que cobre apenas o toggle global da política (kbase.pt). Aqui cobrem-se os três controlos em profundidade, PowerShell e auditoria.
Neste artigo
- Entender o Bloqueio de Reencaminhamento Externo no Exchange Online
- Pré-requisitos e Permissões
- Passo 1 — Confirmar o Tipo de Encaminhamento e a Política Aplicada
- Passo 2 — Corrigir a Outbound Spam Policy
- Passo 3 — Política Personalizada Limitada a Utilizadores Específicos
- Passo 4 — Verificar os Remote Domains
- Passo 5 — Verificar Transport Rules de Bloqueio
- Passo 6 — Auditoria com o Relatório Auto Forwarded Messages
- Regras de Inbox vs SMTP Forwarding vs Transport Rule — Comparação
- Erros Comuns
- Checklist Rápido de Verificação
1. Entender o Bloqueio de Reencaminhamento Externo no Exchange Online
O Exchange Online considera “encaminhamento automático” qualquer mecanismo que reenvia uma mensagem recebida para outro destinatário sem intervenção manual do utilizador. Há dois configuráveis pelo lado do utilizador e da administração:
- Regras de Inbox — criadas pelo utilizador no Outlook ou no Outlook na Web (ou pelo helpdesk, em nome do utilizador), com a acção de reencaminhar para um endereço externo (Microsoft Support).
- Reencaminhamento SMTP (mailbox forwarding) — configurado pelo administrador na própria caixa, no EAC ou no centro de administração Microsoft 365 (Microsoft Learn).
Porque o encaminhamento automático é o caminho preferido para exfiltrar dados de uma caixa comprometida, a Microsoft controla-o nas outbound spam policies — políticas de spam de saída que existem em todas as organizações com caixas na cloud, com ou sem Defender for Office 365. A definição Automatic forwarding rules tem três valores (Microsoft Learn):
| Valor | Efeito |
|---|---|
| Automatic – System-controlled | Predefinido. Originalmente equivalente a On; endurecido desde 2021 para novas organizações e para as que não usavam activamente o valor — na prática, bloqueia na maioria dos tenants actuais |
| On – Forwarding is enabled | O reencaminhamento automático externo não é bloqueado pela política |
| Off – Forwarding is disabled | Todo o reencaminhamento automático externo é bloqueado e gera NDR ao remetente |
A própria Microsoft recomenda configurar explicitamente On ou Off em vez de Automatic, precisamente porque o comportamento deste valor mudou ao longo do tempo e pode diferir entre organizações (referência do cmdlet).
Analogia: a outbound spam policy é o balcão de expedição dos correios, e há duas formas de pedir o reencaminhamento de uma carta que chegou à tua morada. Se pedires que reencaminhem a carta tal como veio, mantendo o remetente original no envelope (a acção Redirect), e o balcão recusar, a devolução volta para quem escreveu a carta — o envelope continua a ser dele. Mas se copiares o conteúdo para um envelope novo com o teu nome como remetente, e pedires ao balcão que o envie por ti (a acção Forward), a devolução — se o balcão recusar — volta para ti, porque agora és tu o remetente registado nesse envelope novo.
Dois pontos da documentação oficial que explicam os sintomas que se vêem no terreno (Microsoft Learn):
- Quando o bloqueio vem da outbound spam policy, o NDR gera-se em dois cenários: mensagens de remetentes externos com qualquer método de encaminhamento, e mensagens de remetentes internos quando o método é SMTP forwarding. Se o método é uma regra de Inbox e o remetente é interno, o encaminhamento falha sem NDR.
- O encaminhamento entre utilizadores internos não é afectado por esta política.
Quando o NDR é gerado, o destinatário depende da acção da regra de Inbox, não apenas do facto de existir bloqueio:
- Redirect (RedirectTo) — a mensagem sai com o remetente original preservado no envelope SMTP; é por isso que o destinatário final pode responder directamente a quem escreveu a mensagem original. Se for bloqueada, o NDR volta para esse remetente original.
- Forward (ForwardTo) — a acção gera, na prática, uma mensagem nova, com a caixa do utilizador como remetente (por isso as respostas chegam a ele, não ao remetente original). Se for bloqueada, o NDR volta para a própria caixa que aplicou a regra.
É este segundo caso — regra com acção Forward — que explica o padrão mais comum no terreno: o utilizador que recebeu o email de uma entidade externa e criou a regra é quem vê o NDR 5.7.520, e não o remetente original.
O NDR completo tem esta forma, com a frase constante e um sufixo que varia entre ambientes (a documentação imprime AS(7555), mas no terreno aparecem variações como AS(7550) — o código 5.7.520 e a frase são os elementos estáveis):
550 5.7.520 Access denied, Your organization does not allow external forwarding.
Please contact your administrator for further assistance. AS(7550)
Além da política de spam de saída, dois controlos podem bloquear o mesmo tráfego: os remote domains (definição por domínio externo, que sobrepõe as regras de Inbox do utilizador) e as transport rules (condições e acções ao nível do fluxo de correio). Quando um controlo permite e outro bloqueia, o bloqueio vence por regra geral (Microsoft Learn).
2. Pré-requisitos e Permissões
| Requisito | Detalhe |
|---|---|
| Portal Microsoft Defender | https://security.microsoft.com — página directa: https://security.microsoft.com/antispam |
| EAC | https://admin.exchange.microsoft.com — Remote domains e Transport rules |
| Permissões | Global Administrator ou Security Administrator (Entra ID), ou Organization Management (RBAC Exchange Online) |
| PowerShell | Módulo ExchangeOnlineManagement e ligação ao Exchange Online PowerShell (Microsoft Learn) |
Para instalar o módulo e ligar:
Install-Module -Name ExchangeOnlineManagement
Connect-ExchangeOnline
O que cada linha faz:
Install-Module -Name ExchangeOnlineManagement— instala o módulo oficial de gestão do Exchange Online a partir da PowerShell Gallery. Só é necessário na primeira vez ou quando o módulo está desactualizado.Connect-ExchangeOnline— abre a sessão autenticada contra o tenant. A conta tem de ter uma das permissões da tabela acima.
⚠ **Atenção
** a alteração da definição Automatic forwarding rules na política predefinida abre o reencaminhamento automático externo para todos os utilizadores da organização. Antes de a aplicar, leia o Passo 3 — a variante com política personalizada limitada aos utilizadores que precisam é a recomendada em ambientes com requisitos de segurança.
3. Passo 1 — Confirmar o Tipo de Encaminhamento e a Política Aplicada
Antes de mudar qualquer política, vale a pena confirmar exactamente o que está configurado: onde está o encaminhamento (regra de Inbox ou SMTP forwarding) e que política de spam de saída se aplica ao utilizador. Isto evita corrigir a política errada quando existe mais do que uma.
Consultas de leitura, sem risco para o tenant:
Get-InboxRule -Mailbox utilizador@dominio.pt | fl Name,ForwardTo,RedirectTo,Enabled
Get-Mailbox utilizador@dominio.pt | fl ForwardingSmtpAddress,ForwardingAddress,DeliverToMailboxAndForward
Get-HostedOutboundSpamFilterPolicy | fl Name,AutoForwardingMode
Get-HostedOutboundSpamFilterRule | fl Name,State,Priority,HostedOutboundSpamFilterPolicy
No EAC — consultar as caixas nos ecrãs de administração
As duas primeiras consultas têm equivalente nos ecrãs do EAC (https://admin.exchange.microsoft.com):
- Regras de Inbox de uma caixa: Recipients > Mailboxes > selecionar a caixa > tab General > Manage inbox rules. A lista mostra as regras criadas no Outlook/OWA, incluindo as acções de forward e redirect e o destinatário de cada uma.
- SMTP forwarding da caixa: Recipients > Mailboxes > selecionar a caixa > Email forwarding > Manage email forwarding. O painel mostra se está ON, o endereço externo e a opção de manter cópia.
Nota sobre o inventário: o ecrã do EAC lista as regras de uma caixa de cada vez. O inventário de todas as caixas do Passo 6 só é possível em PowerShell.
O que cada comando devolve:
Get-InboxRule -Mailbox— regras de Inbox da caixa, incluindo os destinos de forward e redirect. Confirma a regra criada no Outlook/OWA.Get-Mailbox ... | fl ForwardingSmtpAddress,ForwardingAddress,DeliverToMailboxAndForward— reencaminhamento SMTP configurado ao nível da caixa. Um valor aqui explica NDRs que continuam depois de a regra ter sido apagada no OWA.Get-HostedOutboundSpamFilterPolicy | fl Name,AutoForwardingMode— todas as políticas de spam de saída e o modo de encaminhamento automático de cada uma.Automaticcomporta-se comoOffna maioria dos tenants actuais; a política predefinida chama-seDefault.Get-HostedOutboundSpamFilterRule | fl ...— regras que associam políticas personalizadas a utilizadores, grupos e domínios. Os filtros de cada regra aparecem nas propriedadesFrom,SentToeFromMemberOf.
Se existir uma política personalizada que cubra o utilizador, é ela que se aplica — a predefinida só cobre os remetentes sem política própria. A correcção vai à política activa, não necessariamente à Default.
4. Passo 2 — Corrigir a Outbound Spam Policy
Este passo abre o reencaminhamento automático externo para quem a política cobre. No portal: Email & collaboration > Policies & rules > Threat policies > Anti-spam → abrir a política de saída (a predefinida chama-se Anti-spam outbound policy (Default)) → Edit protection settings → em Forwarding rules, mudar Automatic forwarding rules para On – Forwarding is enabled → Guardar (Microsoft Learn).
O equivalente em PowerShell:
Get-HostedOutboundSpamFilterPolicy | fl Name,AutoForwardingMode
Set-HostedOutboundSpamFilterPolicy -Identity Default -AutoForwardingMode On
O que cada linha faz:
Get-HostedOutboundSpamFilterPolicy | fl Name,AutoForwardingMode— registo do estado anterior, útil para reverter.- O comando Set-HostedOutboundSpamFilterPolicy com -Identity Default e -AutoForwardingMode On — coloca a política predefinida em On. Os valores aceites pelo parâmetro
AutoForwardingModesãoAutomatic,OffeOn(referência do cmdlet).
Duas notas importantes:
- O valor
Automaticmantém-se como está — a Microsoft recomenda configurar explicitamenteOnouOffem vez de o deixar emAutomatic. - A alteração pode demorar a propagar-se. O reteste só faz sentido passados alguns minutos a algumas horas. A regra de Inbox existente no utilizador não precisa de ser recriada — volta a funcionar sozinha quando a política o permite.
5. Passo 3 — Política Personalizada Limitada a Utilizadores Específicos
Abrir o encaminhamento para toda a organização é mais exposição do que a maioria das PMEs precisa. O padrão recomendado é uma política personalizada, em modo On, aplicada apenas aos utilizadores ou grupos com necessidade legítima — a predefinida mantém-se em bloqueio para todo o resto.
Em PowerShell são dois objectos: primeiro a política, depois a regra que a associa aos destinatários (Microsoft Learn):
New-HostedOutboundSpamFilterPolicy -Name "Reencaminhamento Externo Service Desk" -AutoForwardingMode On
New-HostedOutboundSpamFilterRule -Name "Reencaminhamento Externo Service Desk" -HostedOutboundSpamFilterPolicy "Reencaminhamento Externo Service Desk" -FromMemberOf "Grupo-Integracoes-Externas" -Priority 0
O que cada linha faz:
New-HostedOutboundSpamFilterPolicy -Name ... -AutoForwardingMode On— cria a política com o encaminhamento automático permitido.New-HostedOutboundSpamFilterRule -Name ... -HostedOutboundSpamFilterPolicy ... -FromMemberOf ... -Priority 0— associa a política aos membros do grupo indicado e dá-lhe prioridade máxima. A política só fica visível no portal depois de associada a uma regra.
No portal, o mesmo resultado obtém-se em Anti-spam > Create policy > Outbound, com a selecção dos utilizadores/grupos na página Users, groups, and domains e a definição em Protection settings.
Nota de precedência: uma política personalizada aplicável a um remetente sobrepõe-se à predefinida — a primeira política (prioridade mais baixa = mais alta) que cobre o remetente é a única que lhe é aplicada.
6. Passo 4 — Verificar os Remote Domains
Os remote domains controlam, por domínio externo, que tipos de respostas automáticas saem do tenant. A definição AutoForwardEnabled sobrepõe o que o utilizador configura no Outlook ou no Outlook na Web: um remote domain com AutoForwardEnabled a $false faz com que a regra de Inbox do utilizador seja criada com sucesso mas a mensagem nunca seja reencaminhada — e sem NDR, porque a resposta é gerada e eliminada antes do envio (Microsoft Learn).
Get-RemoteDomain | fl Name,DomainName,AutoForwardEnabled
No EAC — consultar os remote domains
O equivalente em ecrã fica em Mail flow > Remote domains (https://admin.exchange.microsoft.com — atalho para a lista: https://admin.exchange.microsoft.com/#/remotedomains). A entrada Default aplica a todos os domínios externos sem entrada própria:
- Abrir Mail flow > Remote domains.
- Selecionar Default (ou o domínio específico) e clicar Edit (lápis).
- Avançar até ao ecrã Email reply types e ver a secção Automatic replies — o estado de Automatic forwarding é a mesma definição que o
AutoForwardEnabledem PowerShell. - Criar um domínio novo: + Add a remote domain > nome + domínio (aceita wildcard
*.contoso.com) > no ecrã Email reply types, marcar ou desmarcar Automatic forwarding > Review > Save (Microsoft Learn).
O que o comando devolve:
Get-RemoteDomain | fl Name,DomainName,AutoForwardEnabled— lista todos os remote domains, incluindo a entrada Default, que aplica a todos os domínios externos sem entrada própria. No Exchange Online, a predefinição da entrada Default éAutoForwardEnabled: True(referência do cmdlet).
Se a outbound spam policy estiver em On e o encaminhamento continuar a falhar silenciosamente, procure aqui um AutoForwardEnabled: False. Para o corrigir:
Set-RemoteDomain -Identity Default -AutoForwardEnabled $true
Ou para restringir a determinados domínios de confiança — a combinação recomendada: política em On e controlo fino por remote domain:
New-RemoteDomain -Name "Parceiro Contoso" -DomainName contoso.com
Set-RemoteDomain -Identity "Parceiro Contoso" -AutoForwardEnabled $true
O que cada linha faz:
New-RemoteDomain -Name ... -DomainName ...— cria a entrada do domínio externo (pode cobrir todos os subdomínios, por exemplo*.contoso.com).- O comando Set-RemoteDomain com -Identity e -AutoForwardEnabled $true — permite os forwards automáticos para esse domínio. Para bloquear tudo excepto o parceiro, mantenha
AutoForwardEnabled $falsena entrada Default.
Nota sobre o âmbito: os remote domains sobrepõem apenas o encaminhamento configurado por clientes (regras de Inbox e definições de forward no OWA). O SMTP forwarding configurado pelo administrador e os forwards feitos por transport rules não são afectados por esta definição (Microsoft Learn).
7. Passo 5 — Verificar Transport Rules de Bloqueio
O terceiro controlo possível são transport rules (mail flow rules) criadas no EAC para detectar e bloquear mensagens encaminhadas automaticamente. Em tenants endurecidos é comum existir uma regra com a condição message type = AutoForward ou o header X-MS-Exchange-Inbox-Rules-Loop, com acção de rejeição ou quarentena (Microsoft Learn).
Get-TransportRule | fl Name,State,Mode,Priority
Get-TransportRule -Name "Nome da Regra" | fl Conditions,Actions
No EAC — consultar as transport rules
A lista completa fica em Mail flow > Rules (https://admin.exchange.microsoft.com/#/transportrules). A coluna de estado mostra regras activas e desactivadas; clicar numa regra abre o painel com condições, excepções e acções. Procure regras cuja condição use The message properties > include the message type ‘AutoForward’ ou o header X-MS-Exchange-Inbox-Rules-Loop. A excepção de uma regra de bloqueio é o sítio onde autorizar o remetente ou o domínio de destino — a edição é no mesmo painel, com Edit rule conditions (Microsoft Learn).
O que cada linha faz:
Get-TransportRule | fl Name,State,Mode,Priority— lista todas as transport rules e o estado de cada uma. Procure nomes com “forward”, “reencaminh” ou “auto”.Get-TransportRule -Name ... | fl Conditions,Actions— detalha condições e acções da regra suspeita. Acções de bloqueio típicas: rejeição com texto personalizado (RejectMessageReasonText) e quarentena.
Se existir uma regra de bloqueio com excepções, a excepção é o sítio certo para autorizar o remetente ou o domínio de destino — em vez de abrir a outbound spam policy a toda a organização.
8. Passo 6 — Auditoria com o Relatório Auto Forwarded Messages
Para decidir com dados — e para auditar depois da mudança — o EAC tem o relatório Auto forwarded messages (Mail flow > reports), que mostra o encaminhamento automático do tenant para domínios externos (Microsoft Learn).
O relatório separa por tipo de encaminhamento (regras de Inbox, SMTP forwarding, transport rules), domínio de destino e utilizadores que encaminham, com contagens e datas. Os insights New users forwarding email e New domains being forwarded email sinalizam novos padrões — exactamente o sinal que se quer num cenário de caixas comprometidas.
O caminho no EAC: Reports > Mail flow > Auto forwarded messages report (https://admin.exchange.microsoft.com/#/reports/mailflowreportsmain). O relatório mostra os últimos 7 dias por defeito; o resumo permite consultar até 90 dias.
Para quem precisa de um inventário das regras de Inbox de todos os utilizadores, o relatório não substitui PowerShell:
Get-Mailbox -ResultSize Unlimited | ForEach-Object { Get-InboxRule -Mailbox $_.PrimarySmtpAddress -ErrorAction SilentlyContinue } |
Where-Object { $_.ForwardTo -or $_.RedirectTo } |
Select-Object @{n="Caixa";e={$_.MailboxOwnerId}},Name,ForwardTo,RedirectTo
O que cada linha faz:
Get-Mailbox -ResultSize Unlimited— todas as caixas do tenant.ForEach-Object { Get-InboxRule ... }— lê as regras de cada caixa, uma a uma.Where-Object { $_.ForwardTo -or $_.RedirectTo }— filtra apenas regras com reencaminhamento ou redirecionamento configurado.Select-Object ...— devolve caixa, nome da regra e destinos, para revisão.
9. Regras de Inbox vs SMTP Forwarding vs Transport Rule — Comparação Prática
| Critério | Regra de Inbox (utilizador) | SMTP forwarding (admin) | Transport rule redirect |
|---|---|---|---|
| Quem configura | Utilizador ou helpdesk | Administrador | Administrador |
| Sujeito à outbound spam policy | Sim | Sim | Não |
| Sobreposto por remote domain | Sim | Não | Não |
| NDR quando bloqueado (remetente interno) | Não — falha silenciosa | Sim — NDR 5.7.520 | N/D — não é bloqueado |
| Destinatário do NDR (remetente externo, bloqueado) | Forward: a própria caixa. Redirect: o remetente original | O remetente original | N/D — não é bloqueado |
| Risco de exfiltração | Alto (regras escondidas) | Baixo (visível ao admin) | Controlado (escopo definido) |
| Auditoria no relatório EAC | Inbox rules | SMTP forwarding | Mail flow rules |
Nota: dentro de “Regra de Inbox”, o destino do NDR muda conforme a acção — ForwardTo devolve o aviso ao próprio utilizador; RedirectTo devolve-o ao remetente original. Ver Get-InboxRule no Passo 1 para distinguir as duas.
Recomendação para PME: bloquear o reencaminhamento automático do utilizador (política em Off ou Automatic), reservar o transporte para integrações legitimadas e implementar as integrações fixas — helpdesk, CRM, arquivamento — como transport rules de redirecionamento com remetente e destino bem definidos. O utilizador mantém o controlo que importa sem abrir a porta a regras escondidas.
10. Erros Comuns
| Problema | Causa | Solução |
|---|---|---|
| O NDR chega à própria caixa, não ao remetente externo | Regra de Inbox configurada com acção Forward (não Redirect) — a cópia sai com a caixa do utilizador como remetente no envelope | Comportamento esperado; para que o NDR volte ao remetente original em vez de ao utilizador, mudar a acção da regra para Redirect |
| NDR 5.7.520 só para remetentes externos; mail interno falha em silêncio | Comportamento documentado: regra de Inbox + remetente interno não gera NDR | Verificar a outbound spam policy (Passo 2); o NDR em falta é comportamento esperado |
| Política em On e o encaminhamento continua a não sair | Remote domain com AutoForwardEnabled false ou transport rule a bloquear | Passos 4 e 5; entre controlos, o bloqueio vence por regra geral |
| NDR continua depois de apagar a regra no OWA | SMTP forwarding escondido ao nível da caixa | Passo 1, segunda consulta — limpar com Set-Mailbox -ForwardingSmtpAddress $null |
| Encaminhamento funcionava e deixou de funcionar após alteração de políticas | Nova política personalizada com AutoForwardingMode Off tem prioridade sobre a predefinida | Revisar prioridades e o âmbito das políticas (Passo 3) |
| Alteração aplicada mas o utilizador ainda recebe NDR | Propagação da política ainda em curso | Aguardar minutos a horas antes de retestar |
| Forwards de uma caixa partilhada ou grupo Microsoft 365 também falham | O remetente do forward é o endereço do grupo; as políticas de saída aplicam-se-lhe | Incluir o grupo no âmbito da política que permite o encaminhamento |
11. Checklist Rápido de Verificação
- [ ] NDR completo copiado — confirmar o código 5.7.520 e a frase sobre external forwarding
- [ ] Regras de Inbox da caixa consultadas com Get-InboxRule
- [ ] SMTP forwarding da caixa consultado com Get-Mailbox (ForwardingSmtpAddress)
- [ ] Outbound spam policies listadas com AutoForwardingMode — política activa identificada
- [ ] Decisão tomada: política global On ou política personalizada limitada (recomendado)
- [ ] Remote domains consultados — AutoForwardEnabled confirmado nos domínios de destino
- [ ] Transport rules de bloqueio revistas — excepções ajustadas se necessário
- [ ] Relatório Auto forwarded messages consultado antes e depois da alteração
- [ ] Reteste feito minutos/horas após a alteração (propagação)
- [ ] Destino do encaminhamento documentado — quem encaminha, para onde e porquê
Artigos Relacionados
- Office 365 – Mensagens de encaminhamento de e-mail bloqueadas (550 5.7.520 Access denied) — o guia curto original sobre o mesmo erro, com o toggle global no Defender
- Criar regras de organização de e-mail no Outlook — como as regras de Inbox são criadas, o mecanismo que despoleta o NDR deste guia
- Quarentena de e-mail no Microsoft 365 — gestão e políticas anti-spam — gestão das políticas de filtragem do mesmo portal Defender
- Erro 550 5.7.515 Access denied no Outlook (SPF, DKIM, DMARC) — outro NDR 550 5.7.x de origem diferente, com falha de autenticação
- Diagnóstico de Exchange Online para Helpdesk — Guia Completo — metodologia de diagnóstico de fluxo de correio quando o problema não é só o encaminhamento