Короткий ответ
Outlook for Microsoft 365 находит ящик через Autodiscover, не через MX. Для облака публичная запись autodiscover.contoso.example — обычно CNAME на autodiscover.outlook.com. На доменных ПК Outlook дополнительно смотрит SCP в Active Directory. Если SCP или внутренний A-запись autodiscover ведут на выключенный Exchange 2013/2016, клиент стучится в LAN и не доходит до EO. Чините DNS/SCP, не «переустанавливайте Office» первым шагом.
Проверка: Resolve-DnsName autodiscover.contoso.example с ПК пользователя и с публичного DNS; в Outlook — Test E-mail AutoConfiguration; в AD — SCP на https://autodiscover.contoso.example/autodiscover/autodiscover.xml или удаление/правка после гибрида.
Симптомы и как отличить
- Мастер учётной записи крутится, OWA при этом открывается (OWA не зависит от вашей записи Autodiscover так же, как десктоп).
- Test E-mail AutoConfiguration показывает первый хоп
https://10.0.10.10/...timeout. - После VPN «заработало» или наоборот «сломалось» — split-DNS.
- Телефон (ActiveSync/современный клиент) жив, Outlook нет — чаще SCP/локальный DNS.
| Источник Autodiscover | Где ломается |
|---|---|
| SCP в AD | только доменные Outlook |
| внутренний A autodiscover | LAN/VPN split |
| публичный CNAME | все с интернета, новые ПК |
| Local XML / старый реестр Exclude | точечно на машине |
Цикл пароля — соседняя тема: Outlook просит пароль. Сначала убедитесь, что Autodiscover вообще возвращает JSON/XML облака.
Возможные причины
- Нет CNAME, остался A на старый IIS.
- SCP гибрида указывает на on-prem, сервер мёртв.
- Split-DNS: зона
contoso.exampleна DC без CNAME autodiscover, только веб A-записи. - SSL на старом
autodiscover.contoso.exampleс чужим сертификатом, Outlook ругается и не идёт дальше по списку методов. - Политики ExcludeHttpsRootDomain / ExcludeScpLookup в реестре (имеют смысл точечно, вредны скопированные «на весь парк»).
- Не тот UPN: пользователь вводит
ivan.petrov@contoso.example, ящик живёт только какivan.petrov@contoso.onmicrosoft.comбез прокси-адреса. - Прокси с TLS inspection ломает autodiscover.outlook.com — похоже на Teams/прокси.
Диагностика
Плейсхолдеры: contoso.example, ivan.petrov@contoso.example.
1. Публичный и внутренний DNS
Resolve-DnsName autodiscover.contoso.example -Type CNAME
Resolve-DnsName autodiscover.contoso.example -Type A
nslookup autodiscover.contoso.example 8.8.8.8
nslookup autodiscover.contoso.exampleС ПК в домене сравните ответ DC и публичный. Если внутренний → 10.0.10.10, а сервера нет — вот оно.
Microsoft ожидает CNAME на autodiscover.outlook.com. Необязательный SRV _autodiscover._tcp.contoso.example — запасной метод, не замена SCP cleanup.
2. SCP
На машине с RSAT / из EMS (если on-prem ещё есть):
Get-ClientAccessService | Format-List Name, AutoDiscoverServiceInternalUri
# в AD SI:
Get-ADObject -SearchBase 'CN=Configuration,DC=contoso,DC=example' -LDAPFilter '(serviceBindingInformation=*)' `
-Properties serviceBindingInformation |
Where-Object { $_.serviceBindingInformation -like '*autodiscover*' }Ищите URL на мёртвый FQDN. Не удаляйте объекты вслепую без понимания гибрида.
3. Outlook Test
В Outlook: Ctrl+правый клик по иконке в трее → Test E-mail AutoConfiguration. Снимите Guessmart, оставьте Autodiscover. Сохраните лог в заявку: какой URL первый и какой HTTP код.
4. HTTPS до облака
Test-NetConnection autodiscover.outlook.com -Port 443
Test-NetConnection outlook.office365.com -Port 443Если 443 режется прокси — это не DNS.
Решение
Сценарий A. Cloud-only, внутренний A на труп Exchange
На DC в зоне contoso.example создайте CNAME autodiscover → autodiscover.outlook.com или уберите A и позвольте рекурсии на публичную зону, если split устроен через forward. Не держите A 10.0.10.10.
Публично у регистратора — тот же CNAME.
Сценарий B. Гибрид живой
SCP и AutoDiscoverServiceInternalUri должны указывать на живой on-prem с валидным сертификатом, который знает облачные ящики. Чините IIS/сертификат, не переключайте всех на CNAME в обход дизайна, пока не решите вывести гибрид.
Сценарий C. Гибрид мёртвый, ящики в EO
Планово выведите SCP (документированная процедура Hybrid Wizard / удаления). Внутренний Autodiscover = облако. Это cutover, не «поменяли одну A-запись и забыли SCP».
Сценарий D. Реестр Exclude*
Снесите нестандартные Exclude* из HKCU\Software\Microsoft\Office\16.0\Outlook\AutoDiscover, если их копировали с форума. Штатный Outlook 365 должен идти SCP → HTTPS root → HTTPS autodiscover → старые методы.
Сценарий E. UPN/прокси
В Entra ID у пользователя SMTP-адрес ivan.petrov@contoso.example должен быть. Autodiscover по адресу, которого нет в каталоге, не «найдёт ящик магией MX».
Сценарий F. Autodiscover v2 и старый XML
Современный Outlook for Microsoft 365 ходит в JSON Autodiscover (https://outlook.office365.com/autodiscover/autodiscover.json?Email=ivan.petrov@contoso.example&Protocol=ActiveSync и родственные URL облака). Если корпоративный прокси режет именно autodiscover.json, классический Test E-mail AutoConfiguration на XML может «позеленеть», а новый Outlook — нет. Сверьте TLS до outlook.office365.com и autodiscover.outlook.com с ПК Ивана в тенанте contoso.onmicrosoft.com.
Не публикуйте на autodiscover.contoso.example веб-заглушку хостера («домен припаркован»): клиент получит HTML 200 вместо XML/JSON и остановится. То же с принудительным HTTPS-редиректом на www. Для проверки с рабочей станции:
Invoke-WebRequest -Uri 'https://autodiscover.outlook.com/autodiscover/autodiscover.xml' -Method GET -UseBasicParsing |
Select-Object StatusCode, HeadersОжидайте ответ сервиса Microsoft, не страницу вашего CMS. Hosts-файл с autodiscover на 10.0.10.10 на одном ноутбуке объясняет «у всех работает».
Как проверить, что проблема устранена
- Test E-mail AutoConfiguration: успешный ответ с
https://autodiscover.outlook.com/...или JSON Autodiscover v2, без timeout на10.0.10.10. - Новый профиль на чистой VM в LAN и из интернета.
Resolve-DnsNameвнутренний и внешний согласованы с целевым дизайном.- Пользователь открывает календарь/GAL, не только OWA.
Если не помогло
- OWA да, Outlook нет после правильного Autodiscover: лицензия, Modern Auth, CA — вход.
- Только один ПК: локальный XML, старый профиль, Hosts-файл на autodiscover.
- Сертификат
*.contoso.exampleна IIS перехватывает имя. Уберите сайт. - Долгий кэш Outlook: пересоздайте профиль после DNS, не до.
Профилактика
- После decommission Exchange — явный пункт «SCP + split autodiscover».
- Не публиковать Autodiscover на тот же IIS, что корпоративный сайт, «чтобы сэкономить SAN».
- Чеклист подготовки домена.
- Пилот Outlook при любой смене внутренней зоны
contoso.example.
FAQ
CNAME autodiscover обязателен, если есть SCP?
Для доменных клиентов SCP может хватить. Для ноутбуков вне домена, мобильных и новых присоединений — публичный CNAME нужен. Делайте оба согласованными.
Можно ли A-запись autodiscover на IP Microsoft?
Нет, используйте CNAME на autodiscover.outlook.com. IP меняются.
Outlook подключает contoso.onmicrosoft.com, а свой домен нет?
Autodiscover по кастомному домену не резолвится или домен не Assigned пользователю. Проверьте DNS и прокси-адреса, не «другой MX».
Нужен ли SRV _autodiscover._tcp?
Не обязателен, если CNAME и SCP в порядке. SRV — запас. Не ставьте SRV на HTTP-порт 80.
Ломает ли Cloudflare proxy Autodiscover?
Оранжевый прокси на autodiscover ломает SMTP-клиентский HTTPS к Microsoft. DNS-only.