Simulation de phishing sur Microsoft 365 (guide 2026)
Lancer une simulation de phishing sur Microsoft 365 : autoriser l'envoi via la politique Advanced Delivery de Defender (domaine, IP, PowerShell pour l'IPv6).
Vous voulez tester vos équipes au phishing et vos boîtes sont sur Microsoft 365. La bonne nouvelle : Microsoft a prévu un mécanisme officiel pour que les emails de simulation arrivent bien en boîte de réception, sans être filtrés ni mis en quarantaine. Il s’appelle la politique Advanced Delivery, dans le portail Microsoft Defender.
Ce guide explique comment fonctionne une simulation de phishing sur Microsoft 365, comment autoriser l’envoi (domaine et adresse IP, PowerShell pour l’IPv6), ce que vous pouvez attendre comme résultats, et comment la formation se déclenche après un clic. Les paramètres sont ceux de nophi.sh ; la méthode d’autorisation est la même pour tout outil de simulation.
À retenir
- Microsoft prévoit la politique Advanced Delivery (portail Defender, onglet Phishing simulation) pour autoriser les emails de simulation à passer sans filtrage.
- Vous y ajoutez le domaine d’envoi et l’adresse IP d’envoi. Pour nophi.sh, l’adresse IPv4 est
85.208.144.52.- Le champ URL de simulation n’est pas nécessaire pour des simulations par email : vous pouvez le laisser vide.
- L’IPv6 (
2a09:8740:0:3::52) s’ajoute en Exchange Online PowerShell avecNew-PhishSimOverridePolicypuisNew-ExoPhishSimOverrideRule, car l’interface ne l’accepte pas toujours.- Après un clic, l’employé voit un débrief de 3 minutes et reçoit un module court ; les mots de passe saisis sur une fausse page ne sont jamais stockés.
Comment fonctionne une simulation sur Microsoft 365
Une simulation de phishing envoie de faux emails d’attaque à vos collaborateurs, depuis un domaine et une infrastructure d’envoi contrôlés. L’outil mesure qui ouvre, qui clique sur le lien et qui va jusqu’à saisir ses identifiants sur une fausse page de connexion. Rien n’est réellement compromis : les mots de passe saisis ne sont pas stockés, et l’objectif est d’entraîner, pas de piéger.
Le point technique propre à Microsoft 365 est la protection intégrée. Defender for Office 365 (et Exchange Online Protection) analyse les emails entrants et peut classer un email de simulation comme du vrai phishing. Sans autorisation, vos simulations finiraient en quarantaine ou en courrier indésirable, et votre test ne mesurerait plus rien. C’est pour cette raison que Microsoft a créé la politique Advanced Delivery.
Autoriser l’envoi avec la politique Advanced Delivery
La politique Advanced Delivery dit à Defender : « ces emails sont des simulations autorisées, laisse-les passer en boîte de réception ». Vous la configurez une fois.
Où la trouver
Dans le portail Microsoft Defender (security.microsoft.com), ouvrez Email & collaboration, puis Policies & rules, Threat policies, et enfin Advanced delivery. Sélectionnez l’onglet Phishing simulation.
Ce que vous ajoutez
Deux informations suffisent pour des simulations par email :
- Le domaine d’envoi fourni par votre outil. Dans nophi.sh, ce domaine s’affiche dans les réglages de campagne.
- L’adresse IP d’envoi. Pour nophi.sh, l’IPv4 est
85.208.144.52.
Le champ URL de simulation n’est pas nécessaire ici : il concerne d’autres usages. Vous pouvez le laisser vide pour des simulations par email.
Le cas de l’IPv6
Si votre locataire reçoit en IPv6, ajoutez aussi l’adresse 2a09:8740:0:3::52. L’interface du portail n’accepte pas toujours l’IPv6 dans cette politique. Passez alors par Exchange Online PowerShell :
New-PhishSimOverridePolicy -Name PhishSimOverridePolicy
New-ExoPhishSimOverrideRule -Policy PhishSimOverridePolicy -Domains votredomaine.fr -SenderIpRanges 85.208.144.52,2a09:8740:0:3::52
Remplacez votredomaine.fr par le domaine d’envoi affiché dans nophi.sh. Cette commande crée la politique de surcharge et la règle qui autorise les deux adresses pour ce domaine.
Vérifier que les emails arrivent bien
Avant d’envoyer à toute l’organisation, lancez une campagne sur un petit groupe test (quelques boîtes que vous contrôlez). Vérifiez que l’email arrive en boîte de réception, sans bannière d’avertissement, sans tag et sans quarantaine. Si un email manque, contrôlez l’orthographe du domaine et de l’adresse IP dans la politique, et regardez l’Explorer de menaces de Defender pour voir comment le message a été traité.
Une fois le test concluant, élargissez à l’ensemble des collaborateurs. Comptez environ 15 minutes de configuration côté nophi.sh, hors ce réglage de liste blanche dans Microsoft 365.
Quels résultats attendre
Sur une première campagne, vous mesurez un entonnoir : ouverture de l’email, clic sur le lien, puis saisie des identifiants sur la fausse page. nophi.sh en tire un score de posture pour l’organisation, un score de risque par personne et une comparaison par département et par équipe de manager.
Pour donner un ordre de grandeur public : KnowBe4 observe un taux de clic initial de 33,1 %, qui descend à 4,1 % après douze mois d’entraînement régulier (KnowBe4, Phishing by Industry Benchmarking Report 2025). Ces chiffres sont ceux de KnowBe4, pas des résultats nophi.sh ; ils montrent surtout qu’un premier test révèle souvent un taux de clic élevé, et que l’entraînement dans la durée le fait baisser.
La formation se déclenche au clic
Quand un collaborateur clique sur le lien d’un email simulé, il voit immédiatement un débrief de 3 minutes qui explique le type d’attaque et les signaux qu’il aurait pu repérer. Un module court lui est ensuite assigné automatiquement, selon des règles par catégorie de scénario et par action : la personne piégée par une fraude au président (BEC) ne reçoit pas la même formation que celle qui a cliqué sur un faux avis de livraison.
Des relances partent à J+3 et J+6, puis le manager est prévenu. Le mode pilote automatique reteste plus souvent les personnes les plus à risque (tous les 7, 14 ou 30 jours). nophi.sh inclut le cours « Sensibilisation au phishing : les fondamentaux » (5 leçons et un quiz de 10 questions, 80 % pour réussir) et 40 articles de base de connaissances.
Signaler un email suspect depuis Microsoft 365
En complément de la simulation, vos collaborateurs peuvent transférer un vrai email douteux à nophi.sh, ou utiliser le bouton « Signaler » intégré de Microsoft 365, configuré pour envoyer vers l’adresse nophi.sh. Ils reçoivent un verdict motivé, en général en moins d’une minute, et les contacts sécurité sont alertés. nophi.sh ne bloque pas les emails : il analyse l’email transféré via la vérification d’email par IA et explique sa décision.
Pour aller plus loin
- Pour renforcer l’authentification de votre domaine, voyez le guide SPF, DKIM et DMARC et le guide sécuriser Microsoft 365.
- Pour comparer l’approche intégrée de Microsoft, lisez le guide de l’Attack Simulator de Defender.
- Pour lancer un programme complet, voyez la simulation de phishing, le test de phishing en entreprise et les tarifs.