Короткий ответ

Outlook for Microsoft 365 находит ящик через Autodiscover, не через MX. Для облака публичная запись autodiscover.contoso.example — обычно CNAME на autodiscover.outlook.com. На доменных ПК Outlook дополнительно смотрит SCP в Active Directory. Если SCP или внутренний A-запись autodiscover ведут на выключенный Exchange 2013/2016, клиент стучится в LAN и не доходит до EO. Чините DNS/SCP, не «переустанавливайте Office» первым шагом.

Проверка: Resolve-DnsName autodiscover.contoso.example с ПК пользователя и с публичного DNS; в Outlook — Test E-mail AutoConfiguration; в AD — SCP на https://autodiscover.contoso.example/autodiscover/autodiscover.xml или удаление/правка после гибрида.

Симптомы и как отличить

  • Мастер учётной записи крутится, OWA при этом открывается (OWA не зависит от вашей записи Autodiscover так же, как десктоп).
  • Test E-mail AutoConfiguration показывает первый хоп https://10.0.10.10/... timeout.
  • После VPN «заработало» или наоборот «сломалось» — split-DNS.
  • Телефон (ActiveSync/современный клиент) жив, Outlook нет — чаще SCP/локальный DNS.
Источник AutodiscoverГде ломается
SCP в ADтолько доменные Outlook
внутренний A autodiscoverLAN/VPN split
публичный CNAMEвсе с интернета, новые ПК
Local XML / старый реестр Excludeточечно на машине

Цикл пароля — соседняя тема: Outlook просит пароль. Сначала убедитесь, что Autodiscover вообще возвращает JSON/XML облака.

Возможные причины

  1. Нет CNAME, остался A на старый IIS.
  2. SCP гибрида указывает на on-prem, сервер мёртв.
  3. Split-DNS: зона contoso.example на DC без CNAME autodiscover, только веб A-записи.
  4. SSL на старом autodiscover.contoso.example с чужим сертификатом, Outlook ругается и не идёт дальше по списку методов.
  5. Политики ExcludeHttpsRootDomain / ExcludeScpLookup в реестре (имеют смысл точечно, вредны скопированные «на весь парк»).
  6. Не тот UPN: пользователь вводит ivan.petrov@contoso.example, ящик живёт только как ivan.petrov@contoso.onmicrosoft.com без прокси-адреса.
  7. Прокси с TLS inspection ломает autodiscover.outlook.com — похоже на Teams/прокси.

Диагностика

Плейсхолдеры: contoso.example, ivan.petrov@contoso.example.

1. Публичный и внутренний DNS

Resolve-DnsName autodiscover.contoso.example -Type CNAME
Resolve-DnsName autodiscover.contoso.example -Type A
nslookup autodiscover.contoso.example 8.8.8.8
nslookup autodiscover.contoso.example

С ПК в домене сравните ответ DC и публичный. Если внутренний → 10.0.10.10, а сервера нет — вот оно.

Microsoft ожидает CNAME на autodiscover.outlook.com. Необязательный SRV _autodiscover._tcp.contoso.example — запасной метод, не замена SCP cleanup.

2. SCP

На машине с RSAT / из EMS (если on-prem ещё есть):

Get-ClientAccessService | Format-List Name, AutoDiscoverServiceInternalUri
# в AD SI:
Get-ADObject -SearchBase 'CN=Configuration,DC=contoso,DC=example' -LDAPFilter '(serviceBindingInformation=*)' `
  -Properties serviceBindingInformation |
  Where-Object { $_.serviceBindingInformation -like '*autodiscover*' }

Ищите URL на мёртвый FQDN. Не удаляйте объекты вслепую без понимания гибрида.

3. Outlook Test

В Outlook: Ctrl+правый клик по иконке в трее → Test E-mail AutoConfiguration. Снимите Guessmart, оставьте Autodiscover. Сохраните лог в заявку: какой URL первый и какой HTTP код.

4. HTTPS до облака

Test-NetConnection autodiscover.outlook.com -Port 443
Test-NetConnection outlook.office365.com -Port 443

Если 443 режется прокси — это не DNS.

Решение

Сценарий A. Cloud-only, внутренний A на труп Exchange

На DC в зоне contoso.example создайте CNAME autodiscoverautodiscover.outlook.com или уберите A и позвольте рекурсии на публичную зону, если split устроен через forward. Не держите A 10.0.10.10.

Публично у регистратора — тот же CNAME.

Сценарий B. Гибрид живой

SCP и AutoDiscoverServiceInternalUri должны указывать на живой on-prem с валидным сертификатом, который знает облачные ящики. Чините IIS/сертификат, не переключайте всех на CNAME в обход дизайна, пока не решите вывести гибрид.

Сценарий C. Гибрид мёртвый, ящики в EO

Планово выведите SCP (документированная процедура Hybrid Wizard / удаления). Внутренний Autodiscover = облако. Это cutover, не «поменяли одну A-запись и забыли SCP».

Сценарий D. Реестр Exclude*

Снесите нестандартные Exclude* из HKCU\Software\Microsoft\Office\16.0\Outlook\AutoDiscover, если их копировали с форума. Штатный Outlook 365 должен идти SCP → HTTPS root → HTTPS autodiscover → старые методы.

Сценарий E. UPN/прокси

В Entra ID у пользователя SMTP-адрес ivan.petrov@contoso.example должен быть. Autodiscover по адресу, которого нет в каталоге, не «найдёт ящик магией MX».

Сценарий F. Autodiscover v2 и старый XML

Современный Outlook for Microsoft 365 ходит в JSON Autodiscover (https://outlook.office365.com/autodiscover/autodiscover.json?Email=ivan.petrov@contoso.example&Protocol=ActiveSync и родственные URL облака). Если корпоративный прокси режет именно autodiscover.json, классический Test E-mail AutoConfiguration на XML может «позеленеть», а новый Outlook — нет. Сверьте TLS до outlook.office365.com и autodiscover.outlook.com с ПК Ивана в тенанте contoso.onmicrosoft.com.

Не публикуйте на autodiscover.contoso.example веб-заглушку хостера («домен припаркован»): клиент получит HTML 200 вместо XML/JSON и остановится. То же с принудительным HTTPS-редиректом на www. Для проверки с рабочей станции:

Invoke-WebRequest -Uri 'https://autodiscover.outlook.com/autodiscover/autodiscover.xml' -Method GET -UseBasicParsing |
  Select-Object StatusCode, Headers

Ожидайте ответ сервиса Microsoft, не страницу вашего CMS. Hosts-файл с autodiscover на 10.0.10.10 на одном ноутбуке объясняет «у всех работает».

Как проверить, что проблема устранена

  1. Test E-mail AutoConfiguration: успешный ответ с https://autodiscover.outlook.com/... или JSON Autodiscover v2, без timeout на 10.0.10.10.
  2. Новый профиль на чистой VM в LAN и из интернета.
  3. Resolve-DnsName внутренний и внешний согласованы с целевым дизайном.
  4. Пользователь открывает календарь/GAL, не только OWA.

Если не помогло

  • OWA да, Outlook нет после правильного Autodiscover: лицензия, Modern Auth, CA — вход.
  • Только один ПК: локальный XML, старый профиль, Hosts-файл на autodiscover.
  • Сертификат *.contoso.example на IIS перехватывает имя. Уберите сайт.
  • Долгий кэш Outlook: пересоздайте профиль после DNS, не до.

Профилактика

  • После decommission Exchange — явный пункт «SCP + split autodiscover».
  • Не публиковать Autodiscover на тот же IIS, что корпоративный сайт, «чтобы сэкономить SAN».
  • Чеклист подготовки домена.
  • Пилот Outlook при любой смене внутренней зоны contoso.example.

FAQ

CNAME autodiscover обязателен, если есть SCP?

Для доменных клиентов SCP может хватить. Для ноутбуков вне домена, мобильных и новых присоединений — публичный CNAME нужен. Делайте оба согласованными.

Можно ли A-запись autodiscover на IP Microsoft?

Нет, используйте CNAME на autodiscover.outlook.com. IP меняются.

Outlook подключает contoso.onmicrosoft.com, а свой домен нет?

Autodiscover по кастомному домену не резолвится или домен не Assigned пользователю. Проверьте DNS и прокси-адреса, не «другой MX».

Нужен ли SRV _autodiscover._tcp?

Не обязателен, если CNAME и SCP в порядке. SRV — запас. Не ставьте SRV на HTTP-порт 80.

Ломает ли Cloudflare proxy Autodiscover?

Оранжевый прокси на autodiscover ломает SMTP-клиентский HTTPS к Microsoft. DNS-only.