Короткий ответ
Общий ящик (info@contoso.example) открывается у ivan.petrov@contoso.example через Full Access, не через пароль shared-учётки. Automapping добавит ящик в Outlook сам; если Full Access выдали с -AutoMapping $false, пользователь должен добавить вручную File → Account → extra mailbox. Send As / Send on Behalf — отдельные права: Full Access не даёт «От». Лицензия на shared до штатного лимита (ориентир 50 ГБ без Archive) не нужна; выше — нужен подходящий Exchange Online план на этот ящик, иначе квота. Не логиньтесь в shared как в пользователя и не включайте MFA «на info@» вместо прав делегирования.
Симптомы и как отличить
- В EAC ящик есть, у Ивана в Outlook нет второго хранилища.
- Добавление вручную просит пароль — клиент думает, что это отдельный аккаунт, не additional mailbox.
- OWA: Open another mailbox работает, десктоп нет — часто automapping/профиль/Autodiscover.
- Отправка от info отклонена, чтение есть — нет Send As.
- Ящик скрыт из GAL, люди «не находят».
| Право | Что даёт |
|---|---|
| Full Access | читать/папки |
| Send As | From: info@ без «от имени» |
| Send on Behalf | «Иван от имени info» |
| лицензия EO | квота/архив сверх базового shared |
Возможные причины
- Нет Full Access, только членство в Microsoft 365 Group (это не shared mailbox).
- AutoMapping выключен при выдаче, Helpdesk не сказал «добавь вручную».
- Ящик не Shared, а User mailbox без лицензии — тогда вход/SKU.
- Квота 50 ГБ, ящик в ProhibitSendReceive — симптомы как у переполнения.
- HiddenFromAddressListsEnabled.
- Outlook профиль IMAP, не Exchange.
- Задержка (права до 60 минут), кэш GAL, старый OST.
Диагностика
Connect-ExchangeOnline -UserPrincipalName admin@contoso.example
Get-Mailbox info@contoso.example | Format-List RecipientTypeDetails, HiddenFromAddressListsEnabled,
ProhibitSendQuota, PrimarySmtpAddress, UserPrincipalName
Get-MailboxPermission info@contoso.example |
Where-Object { $_.User -notlike 'NT AUTHORITY*' -and $_.IsInherited -eq $false }
Get-RecipientPermission info@contoso.example
Get-MailboxStatistics info@contoso.example | Format-List TotalItemSize, ItemCountRecipientTypeDetails должен быть SharedMailbox. Права Ивана: FullAccess. Send As смотрите Get-RecipientPermission.
В Entra: у shared нет обязательного интерактивного входа. Если кто-то ставит пароль и пользуется как User — антипаттерн (аудит, лицензия, MFA).
Outlook: Account Settings → Change → More Settings → Advanced → Open these additional mailboxes. Если info нет и Full Access есть — automapping/репликация, новый профиль.
Решение
Сценарий A. Нет Full Access
Add-MailboxPermission -Identity info@contoso.example `
-User ivan.petrov@contoso.example -AccessRights FullAccess -AutoMapping $trueПодождать, перезапустить Outlook. Не выдавайте Domain Admins «на всякий».
Сценарий B. Нужно без automapping (слишком много ящиков)
Add-MailboxPermission -Identity info@contoso.example `
-User ivan.petrov@contoso.example -AccessRights FullAccess -AutoMapping $falseИнструкция пользователю: добавить additional mailbox, не второй аккаунт с паролем.
Сценарий C. Send As
Add-RecipientPermission info@contoso.example -Trustee ivan.petrov@contoso.example -AccessRights SendAsВ Outlook From должен появиться адрес info (иногда вручную). Кэш Offline GAL — обновление или OWA для срочной проверки.
Сценарий D. Превратили User в Shared без понимания
Set-Mailbox info@contoso.example -Type Shared только если это действительно общий ящик. Снятие лицензии с user mailbox без конвертации оставит ящик в несогласованном состоянии. Конвертация — отдельный шаг, не «сняли E3 и забыли».
Сценарий E. Квота
Чистка или лицензия согласно актуальной таблице Microsoft для shared >50 ГБ / archive. Не используйте shared как файлохранилище чертежей.
В тенанте contoso.onmicrosoft.com проверьте, не превратили ли info@contoso.example обратно в UserMailbox скриптом. RecipientTypeDetails должен оставаться SharedMailbox. Если тип User и лицензию сняли, ящик отключится — симптомы «недоступен» с пустым OWA.
Сценарий F. Несколько Outlook и кэш GAL
Automapping приезжает через Autodiscover. Старый кэш профиля не подхватывает новый ACE до перезапуска или нового профиля. На терминальном сервере с пятью сеансами Ивана каждый сеанс держит свой Outlook — права уже есть, «не вижу info» = не тот сеанс.
Send As: после Add-RecipientPermission подождите репликацию. Если From в OWA работает, а в десктопе нет — Offline Address Book. Тест: новое письмо в OWA From: info, затем Outlook в online mode (File → Account Settings → Cached Exchange Mode временно снять на пилоте).
Не добавляйте shared как второй аккаунт Microsoft 365 с паролем: получите второй токен, MFA на «пользователя info», конфликт licensing и sign-in logs, которые выглядят как интерактивный вход служебного ящика.
Как проверить, что проблема устранена
- Иван видит info в Outlook (automap) или открыл вручную без пароля.
- OWA → Open another mailbox — та же почта.
- Тестовое письмо From: info, получатель видит корректный отправитель (Send As vs on behalf — как задумано).
Get-MailboxPermissionсодержит Ивана, не «пустой список кроме SELF».
Если не помогло
- Просит пароль: удалили второй Exchange-аккаунт из профиля, оставили additional. Почистите Credential Manager от
info@contoso.example. - Только календарь: отдельное право folder calendar, не всегда следует из Full Access на новых клиентах — проверьте Sharing.
- Microsoft 365 Group вместо shared: другой тип, Outlook показывает группу. Создавать shared отдельно.
- CA блокирует «legacy» при чтении — смотрите sign-in, но shared через Full Access идёт в токене Ивана.
Профилактика
- Именование:
shared-info, владелец, ACE через группу Helpdesk-managed. - Automapping off для секретарей с 20 ящиками.
- Алерт на размер shared 80%.
- Запрет интерактивного входа на shared (блок в CA по UPN ящика, если он внезапно появился в логах).
FAQ
Нужна ли лицензия каждому, кто открывает shared?
Нет, лицензия нужна пользователю Ивана для Outlook. Shared в базовых пределах — без отдельного SKU.
Почему automapping не сработал для группы?
Частый кейс: права на группу не мапятся так же, как на пользователя. Выдайте на пользователя или добавьте ящик вручную.
Можно ли IMAP на shared?
Плохая идея и упирается в SMTP/IMAP AUTH. Используйте Exchange-профиль Ивана.
Send on Behalf vs Send As — что выбрать?
Send As — письма как info. On Behalf — прозрачно, что пишет Иван. Юридически/процессно выберите одно, не оба «на всякий» без нужды.
Ящик виден в GAL, открыть нельзя
GAL ≠ ACL. Сначала Get-MailboxPermission, не «обновите OAB три раза».