Reencaminhamento Externo Bloqueado (550 5.7.520): Causa e Resolução

Um padrão repetido: o utilizador recebe a mensagem na caixa de correio, uma regra de Inbox criada no Outlook ou no Outlook na Web reencaminha-a para um endereço externo e, segundos ou minutos depois, chega ao remetente um NDR com o código 5.7.520. A mensagem original chega; a cópia encaminhada é que nunca sai.

A causa está na política de spam de saída. Na definição Automatic forwarding rules, o valor predefinido Automatic – System-controlled foi endurecido pela Microsoft desde 2021 — hoje comporta-se, na prática, como Off – Forwarding is disabled. Com este valor, qualquer regra de Inbox ou reencaminhamento SMTP configurado na caixa que aponte para fora do tenant é bloqueado no servidor — o Exchange Online recusa a cópia externa antes de ela sair (Microsoft Learn).

A resolução passa por um dos dois caminhos: alterar a definição na política que se aplica ao utilizador (a predefinida ou uma personalizada) ou, quando o objectivo é uma integração pontual com um destino fixo, usar uma transport rule de redirecionamento que contorna o check de encaminhamento automático.

Este guia complementa o guia curto de 2021 sobre o mesmo erro, que cobre apenas o toggle global da política (kbase.pt). Aqui cobrem-se os três controlos em profundidade, PowerShell e auditoria.

Neste artigo

  1. Entender o Bloqueio de Reencaminhamento Externo no Exchange Online
  2. Pré-requisitos e Permissões
  3. Passo 1 — Confirmar o Tipo de Encaminhamento e a Política Aplicada
  4. Passo 2 — Corrigir a Outbound Spam Policy
  5. Passo 3 — Política Personalizada Limitada a Utilizadores Específicos
  6. Passo 4 — Verificar os Remote Domains
  7. Passo 5 — Verificar Transport Rules de Bloqueio
  8. Passo 6 — Auditoria com o Relatório Auto Forwarded Messages
  9. Regras de Inbox vs SMTP Forwarding vs Transport Rule — Comparação
  10. Erros Comuns
  11. Checklist Rápido de Verificação

1. Entender o Bloqueio de Reencaminhamento Externo no Exchange Online

O Exchange Online considera “encaminhamento automático” qualquer mecanismo que reenvia uma mensagem recebida para outro destinatário sem intervenção manual do utilizador. Há dois configuráveis pelo lado do utilizador e da administração:

  • Regras de Inbox — criadas pelo utilizador no Outlook ou no Outlook na Web (ou pelo helpdesk, em nome do utilizador), com a acção de reencaminhar para um endereço externo (Microsoft Support).
  • Reencaminhamento SMTP (mailbox forwarding) — configurado pelo administrador na própria caixa, no EAC ou no centro de administração Microsoft 365 (Microsoft Learn).

Porque o encaminhamento automático é o caminho preferido para exfiltrar dados de uma caixa comprometida, a Microsoft controla-o nas outbound spam policies — políticas de spam de saída que existem em todas as organizações com caixas na cloud, com ou sem Defender for Office 365. A definição Automatic forwarding rules tem três valores (Microsoft Learn):

Valor Efeito
Automatic – System-controlled Predefinido. Originalmente equivalente a On; endurecido desde 2021 para novas organizações e para as que não usavam activamente o valor — na prática, bloqueia na maioria dos tenants actuais
On – Forwarding is enabled O reencaminhamento automático externo não é bloqueado pela política
Off – Forwarding is disabled Todo o reencaminhamento automático externo é bloqueado e gera NDR ao remetente

A própria Microsoft recomenda configurar explicitamente On ou Off em vez de Automatic, precisamente porque o comportamento deste valor mudou ao longo do tempo e pode diferir entre organizações (referência do cmdlet).

Analogia: a outbound spam policy é o balcão de expedição dos correios, e há duas formas de pedir o reencaminhamento de uma carta que chegou à tua morada. Se pedires que reencaminhem a carta tal como veio, mantendo o remetente original no envelope (a acção Redirect), e o balcão recusar, a devolução volta para quem escreveu a carta — o envelope continua a ser dele. Mas se copiares o conteúdo para um envelope novo com o teu nome como remetente, e pedires ao balcão que o envie por ti (a acção Forward), a devolução — se o balcão recusar — volta para ti, porque agora és tu o remetente registado nesse envelope novo.

Dois pontos da documentação oficial que explicam os sintomas que se vêem no terreno (Microsoft Learn):

  • Quando o bloqueio vem da outbound spam policy, o NDR gera-se em dois cenários: mensagens de remetentes externos com qualquer método de encaminhamento, e mensagens de remetentes internos quando o método é SMTP forwarding. Se o método é uma regra de Inbox e o remetente é interno, o encaminhamento falha sem NDR.
  • O encaminhamento entre utilizadores internos não é afectado por esta política.

Quando o NDR é gerado, o destinatário depende da acção da regra de Inbox, não apenas do facto de existir bloqueio:

  • Redirect (RedirectTo) — a mensagem sai com o remetente original preservado no envelope SMTP; é por isso que o destinatário final pode responder directamente a quem escreveu a mensagem original. Se for bloqueada, o NDR volta para esse remetente original.
  • Forward (ForwardTo) — a acção gera, na prática, uma mensagem nova, com a caixa do utilizador como remetente (por isso as respostas chegam a ele, não ao remetente original). Se for bloqueada, o NDR volta para a própria caixa que aplicou a regra.

É este segundo caso — regra com acção Forward — que explica o padrão mais comum no terreno: o utilizador que recebeu o email de uma entidade externa e criou a regra é quem vê o NDR 5.7.520, e não o remetente original.

O NDR completo tem esta forma, com a frase constante e um sufixo que varia entre ambientes (a documentação imprime AS(7555), mas no terreno aparecem variações como AS(7550) — o código 5.7.520 e a frase são os elementos estáveis):

550 5.7.520 Access denied, Your organization does not allow external forwarding.
Please contact your administrator for further assistance. AS(7550)

Além da política de spam de saída, dois controlos podem bloquear o mesmo tráfego: os remote domains (definição por domínio externo, que sobrepõe as regras de Inbox do utilizador) e as transport rules (condições e acções ao nível do fluxo de correio). Quando um controlo permite e outro bloqueia, o bloqueio vence por regra geral (Microsoft Learn).

2. Pré-requisitos e Permissões

Requisito Detalhe
Portal Microsoft Defender https://security.microsoft.com — página directa: https://security.microsoft.com/antispam
EAC https://admin.exchange.microsoft.com — Remote domains e Transport rules
Permissões Global Administrator ou Security Administrator (Entra ID), ou Organization Management (RBAC Exchange Online)
PowerShell Módulo ExchangeOnlineManagement e ligação ao Exchange Online PowerShell (Microsoft Learn)

Para instalar o módulo e ligar:

Install-Module -Name ExchangeOnlineManagement
Connect-ExchangeOnline

O que cada linha faz:

  • Install-Module -Name ExchangeOnlineManagement — instala o módulo oficial de gestão do Exchange Online a partir da PowerShell Gallery. Só é necessário na primeira vez ou quando o módulo está desactualizado.
  • Connect-ExchangeOnline — abre a sessão autenticada contra o tenant. A conta tem de ter uma das permissões da tabela acima.

⚠ **Atenção

** a alteração da definição Automatic forwarding rules na política predefinida abre o reencaminhamento automático externo para todos os utilizadores da organização. Antes de a aplicar, leia o Passo 3 — a variante com política personalizada limitada aos utilizadores que precisam é a recomendada em ambientes com requisitos de segurança.

3. Passo 1 — Confirmar o Tipo de Encaminhamento e a Política Aplicada

Antes de mudar qualquer política, vale a pena confirmar exactamente o que está configurado: onde está o encaminhamento (regra de Inbox ou SMTP forwarding) e que política de spam de saída se aplica ao utilizador. Isto evita corrigir a política errada quando existe mais do que uma.

Consultas de leitura, sem risco para o tenant:

Get-InboxRule -Mailbox utilizador@dominio.pt | fl Name,ForwardTo,RedirectTo,Enabled
Get-Mailbox utilizador@dominio.pt | fl ForwardingSmtpAddress,ForwardingAddress,DeliverToMailboxAndForward
Get-HostedOutboundSpamFilterPolicy | fl Name,AutoForwardingMode
Get-HostedOutboundSpamFilterRule | fl Name,State,Priority,HostedOutboundSpamFilterPolicy

No EAC — consultar as caixas nos ecrãs de administração

As duas primeiras consultas têm equivalente nos ecrãs do EAC (https://admin.exchange.microsoft.com):

  • Regras de Inbox de uma caixa: Recipients > Mailboxes > selecionar a caixa > tab General > Manage inbox rules. A lista mostra as regras criadas no Outlook/OWA, incluindo as acções de forward e redirect e o destinatário de cada uma.
  • SMTP forwarding da caixa: Recipients > Mailboxes > selecionar a caixa > Email forwarding > Manage email forwarding. O painel mostra se está ON, o endereço externo e a opção de manter cópia.

Nota sobre o inventário: o ecrã do EAC lista as regras de uma caixa de cada vez. O inventário de todas as caixas do Passo 6 só é possível em PowerShell.

O que cada comando devolve:

  • Get-InboxRule -Mailbox — regras de Inbox da caixa, incluindo os destinos de forward e redirect. Confirma a regra criada no Outlook/OWA.
  • Get-Mailbox ... | fl ForwardingSmtpAddress,ForwardingAddress,DeliverToMailboxAndForward — reencaminhamento SMTP configurado ao nível da caixa. Um valor aqui explica NDRs que continuam depois de a regra ter sido apagada no OWA.
  • Get-HostedOutboundSpamFilterPolicy | fl Name,AutoForwardingMode — todas as políticas de spam de saída e o modo de encaminhamento automático de cada uma. Automatic comporta-se como Off na maioria dos tenants actuais; a política predefinida chama-se Default.
  • Get-HostedOutboundSpamFilterRule | fl ... — regras que associam políticas personalizadas a utilizadores, grupos e domínios. Os filtros de cada regra aparecem nas propriedades From, SentTo e FromMemberOf.

Se existir uma política personalizada que cubra o utilizador, é ela que se aplica — a predefinida só cobre os remetentes sem política própria. A correcção vai à política activa, não necessariamente à Default.

4. Passo 2 — Corrigir a Outbound Spam Policy

Este passo abre o reencaminhamento automático externo para quem a política cobre. No portal: Email & collaboration > Policies & rules > Threat policies > Anti-spam → abrir a política de saída (a predefinida chama-se Anti-spam outbound policy (Default)) → Edit protection settings → em Forwarding rules, mudar Automatic forwarding rules para On – Forwarding is enabled → Guardar (Microsoft Learn).

O equivalente em PowerShell:

Get-HostedOutboundSpamFilterPolicy | fl Name,AutoForwardingMode
Set-HostedOutboundSpamFilterPolicy -Identity Default -AutoForwardingMode On

O que cada linha faz:

  • Get-HostedOutboundSpamFilterPolicy | fl Name,AutoForwardingMode — registo do estado anterior, útil para reverter.
  • O comando Set-HostedOutboundSpamFilterPolicy com -Identity Default e -AutoForwardingMode On — coloca a política predefinida em On. Os valores aceites pelo parâmetro AutoForwardingMode são Automatic, Off e On (referência do cmdlet).

Duas notas importantes:

  • O valor Automatic mantém-se como está — a Microsoft recomenda configurar explicitamente On ou Off em vez de o deixar em Automatic.
  • A alteração pode demorar a propagar-se. O reteste só faz sentido passados alguns minutos a algumas horas. A regra de Inbox existente no utilizador não precisa de ser recriada — volta a funcionar sozinha quando a política o permite.

5. Passo 3 — Política Personalizada Limitada a Utilizadores Específicos

Abrir o encaminhamento para toda a organização é mais exposição do que a maioria das PMEs precisa. O padrão recomendado é uma política personalizada, em modo On, aplicada apenas aos utilizadores ou grupos com necessidade legítima — a predefinida mantém-se em bloqueio para todo o resto.

Em PowerShell são dois objectos: primeiro a política, depois a regra que a associa aos destinatários (Microsoft Learn):

New-HostedOutboundSpamFilterPolicy -Name "Reencaminhamento Externo Service Desk" -AutoForwardingMode On
New-HostedOutboundSpamFilterRule -Name "Reencaminhamento Externo Service Desk" -HostedOutboundSpamFilterPolicy "Reencaminhamento Externo Service Desk" -FromMemberOf "Grupo-Integracoes-Externas" -Priority 0

O que cada linha faz:

  • New-HostedOutboundSpamFilterPolicy -Name ... -AutoForwardingMode On — cria a política com o encaminhamento automático permitido.
  • New-HostedOutboundSpamFilterRule -Name ... -HostedOutboundSpamFilterPolicy ... -FromMemberOf ... -Priority 0 — associa a política aos membros do grupo indicado e dá-lhe prioridade máxima. A política só fica visível no portal depois de associada a uma regra.

No portal, o mesmo resultado obtém-se em Anti-spam > Create policy > Outbound, com a selecção dos utilizadores/grupos na página Users, groups, and domains e a definição em Protection settings.

Nota de precedência: uma política personalizada aplicável a um remetente sobrepõe-se à predefinida — a primeira política (prioridade mais baixa = mais alta) que cobre o remetente é a única que lhe é aplicada.

6. Passo 4 — Verificar os Remote Domains

Os remote domains controlam, por domínio externo, que tipos de respostas automáticas saem do tenant. A definição AutoForwardEnabled sobrepõe o que o utilizador configura no Outlook ou no Outlook na Web: um remote domain com AutoForwardEnabled a $false faz com que a regra de Inbox do utilizador seja criada com sucesso mas a mensagem nunca seja reencaminhada — e sem NDR, porque a resposta é gerada e eliminada antes do envio (Microsoft Learn).

Get-RemoteDomain | fl Name,DomainName,AutoForwardEnabled

No EAC — consultar os remote domains

O equivalente em ecrã fica em Mail flow > Remote domains (https://admin.exchange.microsoft.com — atalho para a lista: https://admin.exchange.microsoft.com/#/remotedomains). A entrada Default aplica a todos os domínios externos sem entrada própria:

  1. Abrir Mail flow > Remote domains.
  2. Selecionar Default (ou o domínio específico) e clicar Edit (lápis).
  3. Avançar até ao ecrã Email reply types e ver a secção Automatic replies — o estado de Automatic forwarding é a mesma definição que o AutoForwardEnabled em PowerShell.
  4. Criar um domínio novo: + Add a remote domain > nome + domínio (aceita wildcard *.contoso.com) > no ecrã Email reply types, marcar ou desmarcar Automatic forwarding > Review > Save (Microsoft Learn).

O que o comando devolve:

  • Get-RemoteDomain | fl Name,DomainName,AutoForwardEnabled — lista todos os remote domains, incluindo a entrada Default, que aplica a todos os domínios externos sem entrada própria. No Exchange Online, a predefinição da entrada Default é AutoForwardEnabled: True (referência do cmdlet).

Se a outbound spam policy estiver em On e o encaminhamento continuar a falhar silenciosamente, procure aqui um AutoForwardEnabled: False. Para o corrigir:

Set-RemoteDomain -Identity Default -AutoForwardEnabled $true

Ou para restringir a determinados domínios de confiança — a combinação recomendada: política em On e controlo fino por remote domain:

New-RemoteDomain -Name "Parceiro Contoso" -DomainName contoso.com
Set-RemoteDomain -Identity "Parceiro Contoso" -AutoForwardEnabled $true

O que cada linha faz:

  • New-RemoteDomain -Name ... -DomainName ... — cria a entrada do domínio externo (pode cobrir todos os subdomínios, por exemplo *.contoso.com).
  • O comando Set-RemoteDomain com -Identity e -AutoForwardEnabled $true — permite os forwards automáticos para esse domínio. Para bloquear tudo excepto o parceiro, mantenha AutoForwardEnabled $false na entrada Default.

Nota sobre o âmbito: os remote domains sobrepõem apenas o encaminhamento configurado por clientes (regras de Inbox e definições de forward no OWA). O SMTP forwarding configurado pelo administrador e os forwards feitos por transport rules não são afectados por esta definição (Microsoft Learn).

7. Passo 5 — Verificar Transport Rules de Bloqueio

O terceiro controlo possível são transport rules (mail flow rules) criadas no EAC para detectar e bloquear mensagens encaminhadas automaticamente. Em tenants endurecidos é comum existir uma regra com a condição message type = AutoForward ou o header X-MS-Exchange-Inbox-Rules-Loop, com acção de rejeição ou quarentena (Microsoft Learn).

Get-TransportRule | fl Name,State,Mode,Priority
Get-TransportRule -Name "Nome da Regra" | fl Conditions,Actions

No EAC — consultar as transport rules

A lista completa fica em Mail flow > Rules (https://admin.exchange.microsoft.com/#/transportrules). A coluna de estado mostra regras activas e desactivadas; clicar numa regra abre o painel com condições, excepções e acções. Procure regras cuja condição use The message properties > include the message type ‘AutoForward’ ou o header X-MS-Exchange-Inbox-Rules-Loop. A excepção de uma regra de bloqueio é o sítio onde autorizar o remetente ou o domínio de destino — a edição é no mesmo painel, com Edit rule conditions (Microsoft Learn).

O que cada linha faz:

  • Get-TransportRule | fl Name,State,Mode,Priority — lista todas as transport rules e o estado de cada uma. Procure nomes com “forward”, “reencaminh” ou “auto”.
  • Get-TransportRule -Name ... | fl Conditions,Actions — detalha condições e acções da regra suspeita. Acções de bloqueio típicas: rejeição com texto personalizado (RejectMessageReasonText) e quarentena.

Se existir uma regra de bloqueio com excepções, a excepção é o sítio certo para autorizar o remetente ou o domínio de destino — em vez de abrir a outbound spam policy a toda a organização.

8. Passo 6 — Auditoria com o Relatório Auto Forwarded Messages

Para decidir com dados — e para auditar depois da mudança — o EAC tem o relatório Auto forwarded messages (Mail flow > reports), que mostra o encaminhamento automático do tenant para domínios externos (Microsoft Learn).

O relatório separa por tipo de encaminhamento (regras de Inbox, SMTP forwarding, transport rules), domínio de destino e utilizadores que encaminham, com contagens e datas. Os insights New users forwarding email e New domains being forwarded email sinalizam novos padrões — exactamente o sinal que se quer num cenário de caixas comprometidas.

O caminho no EAC: Reports > Mail flow > Auto forwarded messages report (https://admin.exchange.microsoft.com/#/reports/mailflowreportsmain). O relatório mostra os últimos 7 dias por defeito; o resumo permite consultar até 90 dias.

Para quem precisa de um inventário das regras de Inbox de todos os utilizadores, o relatório não substitui PowerShell:

Get-Mailbox -ResultSize Unlimited | ForEach-Object { Get-InboxRule -Mailbox $_.PrimarySmtpAddress -ErrorAction SilentlyContinue } |
  Where-Object { $_.ForwardTo -or $_.RedirectTo } |
  Select-Object @{n="Caixa";e={$_.MailboxOwnerId}},Name,ForwardTo,RedirectTo

O que cada linha faz:

  • Get-Mailbox -ResultSize Unlimited — todas as caixas do tenant.
  • ForEach-Object { Get-InboxRule ... } — lê as regras de cada caixa, uma a uma.
  • Where-Object { $_.ForwardTo -or $_.RedirectTo } — filtra apenas regras com reencaminhamento ou redirecionamento configurado.
  • Select-Object ... — devolve caixa, nome da regra e destinos, para revisão.

9. Regras de Inbox vs SMTP Forwarding vs Transport Rule — Comparação Prática

Critério Regra de Inbox (utilizador) SMTP forwarding (admin) Transport rule redirect
Quem configura Utilizador ou helpdesk Administrador Administrador
Sujeito à outbound spam policy Sim Sim Não
Sobreposto por remote domain Sim Não Não
NDR quando bloqueado (remetente interno) Não — falha silenciosa Sim — NDR 5.7.520 N/D — não é bloqueado
Destinatário do NDR (remetente externo, bloqueado) Forward: a própria caixa. Redirect: o remetente original O remetente original N/D — não é bloqueado
Risco de exfiltração Alto (regras escondidas) Baixo (visível ao admin) Controlado (escopo definido)
Auditoria no relatório EAC Inbox rules SMTP forwarding Mail flow rules

Nota: dentro de “Regra de Inbox”, o destino do NDR muda conforme a acção — ForwardTo devolve o aviso ao próprio utilizador; RedirectTo devolve-o ao remetente original. Ver Get-InboxRule no Passo 1 para distinguir as duas.

Recomendação para PME: bloquear o reencaminhamento automático do utilizador (política em Off ou Automatic), reservar o transporte para integrações legitimadas e implementar as integrações fixas — helpdesk, CRM, arquivamento — como transport rules de redirecionamento com remetente e destino bem definidos. O utilizador mantém o controlo que importa sem abrir a porta a regras escondidas.

10. Erros Comuns

Problema Causa Solução
O NDR chega à própria caixa, não ao remetente externo Regra de Inbox configurada com acção Forward (não Redirect) — a cópia sai com a caixa do utilizador como remetente no envelope Comportamento esperado; para que o NDR volte ao remetente original em vez de ao utilizador, mudar a acção da regra para Redirect
NDR 5.7.520 só para remetentes externos; mail interno falha em silêncio Comportamento documentado: regra de Inbox + remetente interno não gera NDR Verificar a outbound spam policy (Passo 2); o NDR em falta é comportamento esperado
Política em On e o encaminhamento continua a não sair Remote domain com AutoForwardEnabled false ou transport rule a bloquear Passos 4 e 5; entre controlos, o bloqueio vence por regra geral
NDR continua depois de apagar a regra no OWA SMTP forwarding escondido ao nível da caixa Passo 1, segunda consulta — limpar com Set-Mailbox -ForwardingSmtpAddress $null
Encaminhamento funcionava e deixou de funcionar após alteração de políticas Nova política personalizada com AutoForwardingMode Off tem prioridade sobre a predefinida Revisar prioridades e o âmbito das políticas (Passo 3)
Alteração aplicada mas o utilizador ainda recebe NDR Propagação da política ainda em curso Aguardar minutos a horas antes de retestar
Forwards de uma caixa partilhada ou grupo Microsoft 365 também falham O remetente do forward é o endereço do grupo; as políticas de saída aplicam-se-lhe Incluir o grupo no âmbito da política que permite o encaminhamento

11. Checklist Rápido de Verificação

  • [ ] NDR completo copiado — confirmar o código 5.7.520 e a frase sobre external forwarding
  • [ ] Regras de Inbox da caixa consultadas com Get-InboxRule
  • [ ] SMTP forwarding da caixa consultado com Get-Mailbox (ForwardingSmtpAddress)
  • [ ] Outbound spam policies listadas com AutoForwardingMode — política activa identificada
  • [ ] Decisão tomada: política global On ou política personalizada limitada (recomendado)
  • [ ] Remote domains consultados — AutoForwardEnabled confirmado nos domínios de destino
  • [ ] Transport rules de bloqueio revistas — excepções ajustadas se necessário
  • [ ] Relatório Auto forwarded messages consultado antes e depois da alteração
  • [ ] Reteste feito minutos/horas após a alteração (propagação)
  • [ ] Destino do encaminhamento documentado — quem encaminha, para onde e porquê

Artigos Relacionados