Права доступа к почтовым ящикам и группам Exchange 2010/13
За время работы с Exchange сервером очень часто от пользователей получали запросы на предоставление различного доступа к почтовым ящикам пользователей, к общим почтовым ящикам или к группам рассылки. Ну про легитимность данной процедуры поговорим как-нибудь отдельно, а вот техническая сторона иногда вызывала затруднения.
Часто запросы звучали так: «Хочу чтобы пользователь мог читать, но не мог удалять письма в почтовом ящике!» Или так: «Хочу отправлять сообщения от имени группы!»
Давайте разберемся по порядку чем нам с этим может помочь родная консоль Exchange.
Рис.1. Права доступа к ящику пользователя в консолях Exchange 2010/2013
Как мы видим из рис.1, к почтовому ящику пользователей через консоль могут быть предоставлены: полный доступ и/или доступ отправки от имени. Эти же права распространяется и на общие почтовые ящики (mailbox type=shared).
Рис.2. Права доступа к группе рассылки в консолях Exchange 2010/2013
Для групп рассылки (рис.2) все немного проще и хуже одновременно. В консоли 2010 даже нет возможности выдачи прав. В консоли 2013 такая возможность присутствует.
Теперь давайте отбросим «костыли» консолей Exchange и обратимся непосредственно к Powershell’у и к Active Directory, которые позволят нам поиграться с правами намного гибче.
1. Предоставление прав «Отправить как»
Предоставление прав «отправить как» — это даже не функция «Exchange» — это целиком права Active Directory. Так что мы можем спокойно использовать закладку Security в AD для выдачи таких прав.
Рис.3. Права на отправку от имени пользователя и от имени группы рассылки
То же самое можно сделать и используя Powershell с подключенным модулем ActivDirectory. К примеру: предоставление пользователю с логином IvanovVV прав отправлять сообщения как «Поддержка пользователей».
Add-ADPermission «Поддержка пользователей» -user «IvanovVV» -ExtendedRights Send-As
Данный способ подходит как для предоставления прав на почтовые ящики, так и для предоставления права на группы рассылки.
2. Предоставление прав на почтовые ящики пользователей и на общие почтовые ящики, кроме прав «Отправить как».
Предоставление прав на почтовые ящики затрагивает непосредственно базы Exchange сервера, поэтому для данного действия будем использовать консоль PowerShell с подключенным модулем Exchnage. К примеру: предоставим полные права пользователю IvanovVV к почтовому ящику, который имеет alias (синоним) «Service.Desk».
Add-MailboxPermission -Identity «Service.Desk» -user «IvanovVV» -AccessRights FullAccess -InheritanceType All
В данном случае мы предоставили пользователю полные права. Полные права мы могли бы предоставить и через консоль Exchange, но через Powershell мы можем немного расширить свои возможности по уровню предоставления прав: AcessRights: FullAccess, ExternalAccount, DeleteItem, ReadPermission, ChangePermission, ChangeOwner.
Параметр InheritanceType позволяет указывать, будут ли разрешения наследоваться папками в почтовом ящике.
Более подробно с примерами и описанием все параметров можно прочитать тут: Add-MailboxPermission
3. Предоставление «Глобальных» прав к почтовым ящикам.
Предположим что вы крутой админ и вам нужен полный доступ к ящикам всех пользователей. Или у вас есть крутой сервис, который лазает по ящикам пользователей. Тогда для вас протоптан путь в консоль ADSI — Configuration — туда, где хранятся настройки и права самого Exchange. Смотрим Рис.4. Все выставленные там права наследуются всеми почтовыми базами и, как следствие, наследуются всеми, вновь создаваемыми почтовыми, ящиками. К уже созданным почтовым ящикам права необходимо будет выставлять вручную (ну или через PS скрипт).
Рис.4. Глобальные права на все почтовые ящики
Блог Сисадмина
Полезная информация об администрировании пользовательских и серверных ОС Windows.
(РЕШЕНО) Outlook, Exchange 2010 — не отправляются письма от имени другого пользователя
Задача: дать возможность отправлять пользователю (A) exchange-сервера письма от имени другого пользователя (B). В консоли Exchange ящику B добавлены разрешения отправки для пользователя А:
Настройка получателей — Почтовый ящик — Управлением разрешением «отправить как» (manage «send as» permissions)
Однако при попытке отправить письмо, возникает ошибка:
Не удалось выполнить доставку следующим получателям или группам:
(email)
Нельзя отправить сообщение от лица этого пользователя без соответствующего разрешения. Убедитесь, что отправка осуществляется от лица правильного отправителя, или запросите необходимое разрешение. Если проблема будет возникать снова, обратитесь в службу технической поддержки.
Такая ошибка возникает если ящик, от имени которого нужно отправлять письма, скрыт из адресной книги Exchange. Чтобы разрешить отправку надо сделать следующее:
1. Сделать ящик видимым (убрать в AD галочку «Скрыть из списка адресов Exchange».
2. Чтобы не ждать следующего обновления адресной книги обновить ее принудительно:
Конфигурация организации — Автономная адресная книга — правой кнопкой мыши на адресной книге — Обновить
3. Распространить обновленную адресную книгу на все сервера командой:
Get-ClientAccessServer | Update-FileDistributionService -Type «OAB»
4. Обновить адресную книгу в аутлуке. Адрес ранее скрытый должен теперь появиться в глобальном списке адресов.
5. В принципе если адрес можно оставить видимым, то этого достаточно, теперь «отправка от имени» уже работает. Однако если адрес все же нужно скрыть, то продолжаем дальше.
6. Добавляем ящик B в список локальных контактов аутлука.
7. При отправке выбираем в поле «от» этот ящик из локальных контактов.
Svetlana Bikkinina
Общий почтовый ящик — это почтовый ящик, который могут использовать несколько пользователей. Общие почтовые ящики также предоставляют общий календарь, что позволяет нескольким пользователям планировать и просматривать даты отпуска и рабочих смен.
Зачем нужны общие почтовые ящики?
- Они обеспечивают общий адрес электронной почты (например, info@contoso.com или sales@contoso.com), с помощью которого клиенты будут узнавать вашу компанию.
- Они позволяют отделам, предоставляющим сотрудникам организации централизованные услуги (например, службе поддержки, отделу кадров или отделу печати), отвечать на запросы.
- Они позволяют нескольким пользователям отслеживать сообщения, присланные на этот почтовый ящик (например, на адрес, который используется службой поддержки) и отвечать на них.
Чтобы предоставить пользователю доступ к общему почтовому ящику необходимо зайти в EAC в закладку «Получатели» — «Общие». В свойствах почтового ящика в пункте «делегирование почтового ящика» предоставляем «полный доступ», что дает права добавить и просматривать этот почтовый ящик.

Далее заходим в почтовый ящик пользователя, которому предоставили «Полный доступ» и правой кнопкой мыши на имени личного почтового ящика выбираем пункт «Добавить общую папку».



По умолчанию отправка писем от имени общего почтового ящика запрещена.
Можно задать права:
Отправить как. Права «Отправить как» позволяют пользователю персонифицировать общий почтовый ящик при отправке почты. Например, если Сергей войдет в общий почтовый ящик отдела ОИТ и отправит электронное сообщение, оно будет выглядеть так, будто отправителем был отдел ОИТ.
Отправить от имени. Права «Отправить от имени» позволяют пользователю отправлять электронные сообщения от имени общего почтового ящика. Например, если Алексей войдет в общий почтовый ящик ОИТ и отправит электронное сообщение, получатели увидят, что сообщение было отправлено «Алексеем от имени ОИТ».
Права «отправить как» можно задавать через EAC:

«Отправить от имени» только через EMS командой: Set-Mailbox -Identity oit@домен.ru -GrantSendOnBehalfTo user1@домен.ru, user2@домен.ru.
Примечание: Если запустите данную команду заново для добавления новых почтовых ящиков, старые учетные записи также надо обратно прописать. Иначе все старое сотрется.
Set-Mailbox «oit» -GrantSendOnBehalfTo @ , если хотите удалить не нужного пользователя из списка.
Get-Mailbox -Identity <mailbox> | FL GrantSendOnBehalfTo просмотреть прописанных пользователей.
Если Вы хотите удалить всех пользователей из списка, чтобы не прописывать в remove всех пользователей, можно обратно поверх прописать одного только пользователя и удалить только последний прописанный почтовый ящик).

Чтобы отправить письмо от имени общего почтового ящика через Outlook Web App пользователь с правами «отправить как» или «отправить от имени» должен зайти в свой личный почтовый ящик и «написать новое сообщение». В правом верхнем углу нажать на «…» — «Отобразить поле От».

удалить с поля «От» прописанный по умолчанию личный почтовый ящик:

прописать или найти в поиске «общий почтовый ящик»:

Делегировать можно также личные почтовые ящики:

Общий почтовый ящик отличается от личного тем, что у этого типа почтового ящика пользователя нет собственного имени и пароля пользователя и пользователи не могут выполнить непосредственный вход.
Если Вы хотите личный почтовый ящик преобразовать в общий, вам необходимо выполнить команду в EMS:
Exchange отправить как и отправить от имени
Войти
Авторизуясь в LiveJournal с помощью стороннего сервиса вы принимаете условия Пользовательского соглашения LiveJournal
Отправка сообщений с другого smtp-адреса в Echange 2013.
В нашей организации возникла необходимость, предоставить некоторым пользователям возможность отправлять почтовые сообщения от лица другой организации.
Как выяснилось, Exchange умеет отправлять письма только от SMTP-адреса обозначенного как «reply address».
![]()
Ниже я опишу, как можно настроить отправку сообщений с нескольких адресов.
Пользователь Иван Петров
Оба доменных имени принадлежат нашей организации.
1. Создать в почтовом клиенте POP3 ящик-заглушку с алиасом Ivan.Petrov@fabricam.com
2. Создать на Exchange-сервере Mail Contact с алиасом Ivan.Petrov@fabricam.com и дать пользователю «Иван Петров» права SendOnBehalf.
3. Создать на Exchange-сервере группу рассылки с алиасом Ivan.Petrov@fabricam.com и дать пользователю «Иван Петров» права Send As.
Я выбрал вариант два, так как он требует меньше настроек со стороны пользователя и предусматривает централизованное управление. Но этот вариант не предусматривает получение почты на адрес “@fabricam.com”. Если нужно не только отправлять письма но и получать их, то придётся создавать группу рассылки, вариант три.
Настройки на сервере.
1. Настраиваем MX записи для домена fabricam.com так же, как они настроены для contoso.com
2. Добавляем домен fabricam.com в авторативные домены
![clip_image004[4]](https://ic.pics.livejournal.com/conkeen/14472610/10193/10193_original.jpg)
3. Создаём почтовый контакт
![clip_image006[4]](https://ic.pics.livejournal.com/conkeen/14472610/10643/10643_original.jpg)
4. Разрешаем “отправку от имени”, через Exchange PowerShell
Get-MailContact -Identity ivan.petrov.contact |Set-MailContact -GrantSendOnBehalfTo ivan.petrov
5. Применяем правило чашки кофе J, ждём 5-10 минут.
Действия на стороне клиента.
1. Проверяем работу произведённых настроек через OWA, в случае сбоя это поможет исключить возможные проблемы клиента при траблшутинге.
![clip_image008[4]](https://ic.pics.livejournal.com/conkeen/14472610/11174/11174_original.jpg)
e. Завершаем формирование письма и пробуем отправить на какой-нибудь внешний, относительно организации, почтовый ящик. Если возникает ошибка недоступности сервера, то нужно подождать ещё немного, перелогиниться в OWA и попробовать опять. Если письмо дошло до получателя и адрес правильный (Ivan.Petrov@fabricam.com), то переходим к пункту два, отправка из Outlook.
2. При проверке отправки сообщения из Outlook последовательность действий такая же.
![clip_image010[4]](https://ic.pics.livejournal.com/conkeen/14472610/11740/11740_original.jpg)
e. Завершаем формирование письма и пробуем отправить на какой-нибудь внешний, относительно организации, почтовый ящик.
В моём случае при попытке отправить письмо во входящих моментально появлялось техническое письмо с сообщением об ошибке
Your message did not reach some or all of the intended recipients.
Sent: 11.11.2013 13:36
The following recipient(s) cannot be reached:
xxx@rambler.ru on 11.11.2013 13:36
This message could not be sent. Try sending the message again later, or contact your network administrator. Error is [0x80070005-00000000-00000000].
Мгновенность появления этого ответа навела на мысль, что проблема в клиенте. Я закрыл Outlook, удалил папку Outlook из профиля пользователя (c:\Users\username\AppData\Local\Microso ft\Outlook), запустил Outlook снова и повторно попробовал отправить письмо. Проблема исчезла, письмо дошло до получателя. Если удалять всё содержимое профиля Outlook нежелательно попробуйте ограничиться удалением файлов Offline Address Book и, в случае более старого клиента, чем Otlook 2013 файла .NK2.
После того, как вы убедитесь, что всё работает скройте почтовый контакт из адресной книги с помощью командлета