Microsoft Teams Senders Triggering URL Safety Tips
Description
This query lists the Microsoft Teams senders whose messages most often triggered a URL safety-tip warning, with each sender's warning rate.
Query · kql
//This query lists Microsoft Teams senders whose messages triggered a URL safety-tip warning over the last 30 days,
//with each sender's total messages and warning rate.
//A safety tip fires at the moment a user is about to act, so it flags content considered risky enough to interrupt
//someone over even when no threat verdict was assigned. A low-volume sender with a high warning rate matters most.
//Messages are de-duplicated to the latest record per message.
let DedupedMessages = MessageEvents
| where Timestamp > ago(30d)
| summarize arg_max(Timestamp, *) by TeamsMessageId;
let SenderTotals = DedupedMessages
| summarize TotalMessages = count() by SenderEmailAddress;
DedupedMessages
| where SafetyTip == "URLMessageWarning"
| summarize WarningMessages = count(), FirstSeen = min(Timestamp), LastSeen = max(Timestamp)
by SenderEmailAddress
| join kind=leftouter (SenderTotals) on SenderEmailAddress
| extend WarningPct = round(100.0 * WarningMessages / TotalMessages, 1)
| top 20 by WarningMessages desc
| project ['Teams Sender']=SenderEmailAddress, ['Warning Messages']=WarningMessages,
['Total Teams Messages']=TotalMessages, ['Warning %']=WarningPct,
['First Seen']=FirstSeen, ['Last Seen']=LastSeen