Короткий ответ

Общий ящик (info@contoso.example) открывается у ivan.petrov@contoso.example через Full Access, не через пароль shared-учётки. Automapping добавит ящик в Outlook сам; если Full Access выдали с -AutoMapping $false, пользователь должен добавить вручную File → Account → extra mailbox. Send As / Send on Behalf — отдельные права: Full Access не даёт «От». Лицензия на shared до штатного лимита (ориентир 50 ГБ без Archive) не нужна; выше — нужен подходящий Exchange Online план на этот ящик, иначе квота. Не логиньтесь в shared как в пользователя и не включайте MFA «на info@» вместо прав делегирования.

Симптомы и как отличить

  • В EAC ящик есть, у Ивана в Outlook нет второго хранилища.
  • Добавление вручную просит пароль — клиент думает, что это отдельный аккаунт, не additional mailbox.
  • OWA: Open another mailbox работает, десктоп нет — часто automapping/профиль/Autodiscover.
  • Отправка от info отклонена, чтение есть — нет Send As.
  • Ящик скрыт из GAL, люди «не находят».
ПравоЧто даёт
Full Accessчитать/папки
Send AsFrom: info@ без «от имени»
Send on Behalf«Иван от имени info»
лицензия EOквота/архив сверх базового shared

Возможные причины

  1. Нет Full Access, только членство в Microsoft 365 Group (это не shared mailbox).
  2. AutoMapping выключен при выдаче, Helpdesk не сказал «добавь вручную».
  3. Ящик не Shared, а User mailbox без лицензии — тогда вход/SKU.
  4. Квота 50 ГБ, ящик в ProhibitSendReceive — симптомы как у переполнения.
  5. HiddenFromAddressListsEnabled.
  6. Outlook профиль IMAP, не Exchange.
  7. Задержка (права до 60 минут), кэш GAL, старый OST.

Диагностика

Connect-ExchangeOnline -UserPrincipalName admin@contoso.example
Get-Mailbox info@contoso.example | Format-List RecipientTypeDetails, HiddenFromAddressListsEnabled,
  ProhibitSendQuota, PrimarySmtpAddress, UserPrincipalName
Get-MailboxPermission info@contoso.example |
  Where-Object { $_.User -notlike 'NT AUTHORITY*' -and $_.IsInherited -eq $false }
Get-RecipientPermission info@contoso.example
Get-MailboxStatistics info@contoso.example | Format-List TotalItemSize, ItemCount

RecipientTypeDetails должен быть SharedMailbox. Права Ивана: FullAccess. Send As смотрите Get-RecipientPermission.

В Entra: у shared нет обязательного интерактивного входа. Если кто-то ставит пароль и пользуется как User — антипаттерн (аудит, лицензия, MFA).

Outlook: Account Settings → Change → More Settings → Advanced → Open these additional mailboxes. Если info нет и Full Access есть — automapping/репликация, новый профиль.

Решение

Сценарий A. Нет Full Access

Add-MailboxPermission -Identity info@contoso.example `
  -User ivan.petrov@contoso.example -AccessRights FullAccess -AutoMapping $true

Подождать, перезапустить Outlook. Не выдавайте Domain Admins «на всякий».

Сценарий B. Нужно без automapping (слишком много ящиков)

Add-MailboxPermission -Identity info@contoso.example `
  -User ivan.petrov@contoso.example -AccessRights FullAccess -AutoMapping $false

Инструкция пользователю: добавить additional mailbox, не второй аккаунт с паролем.

Сценарий C. Send As

Add-RecipientPermission info@contoso.example -Trustee ivan.petrov@contoso.example -AccessRights SendAs

В Outlook From должен появиться адрес info (иногда вручную). Кэш Offline GAL — обновление или OWA для срочной проверки.

Сценарий D. Превратили User в Shared без понимания

Set-Mailbox info@contoso.example -Type Shared только если это действительно общий ящик. Снятие лицензии с user mailbox без конвертации оставит ящик в несогласованном состоянии. Конвертация — отдельный шаг, не «сняли E3 и забыли».

Сценарий E. Квота

Чистка или лицензия согласно актуальной таблице Microsoft для shared >50 ГБ / archive. Не используйте shared как файлохранилище чертежей.

В тенанте contoso.onmicrosoft.com проверьте, не превратили ли info@contoso.example обратно в UserMailbox скриптом. RecipientTypeDetails должен оставаться SharedMailbox. Если тип User и лицензию сняли, ящик отключится — симптомы «недоступен» с пустым OWA.

Сценарий F. Несколько Outlook и кэш GAL

Automapping приезжает через Autodiscover. Старый кэш профиля не подхватывает новый ACE до перезапуска или нового профиля. На терминальном сервере с пятью сеансами Ивана каждый сеанс держит свой Outlook — права уже есть, «не вижу info» = не тот сеанс.

Send As: после Add-RecipientPermission подождите репликацию. Если From в OWA работает, а в десктопе нет — Offline Address Book. Тест: новое письмо в OWA From: info, затем Outlook в online mode (File → Account Settings → Cached Exchange Mode временно снять на пилоте).

Не добавляйте shared как второй аккаунт Microsoft 365 с паролем: получите второй токен, MFA на «пользователя info», конфликт licensing и sign-in logs, которые выглядят как интерактивный вход служебного ящика.

Как проверить, что проблема устранена

  1. Иван видит info в Outlook (automap) или открыл вручную без пароля.
  2. OWA → Open another mailbox — та же почта.
  3. Тестовое письмо From: info, получатель видит корректный отправитель (Send As vs on behalf — как задумано).
  4. Get-MailboxPermission содержит Ивана, не «пустой список кроме SELF».

Если не помогло

  • Просит пароль: удалили второй Exchange-аккаунт из профиля, оставили additional. Почистите Credential Manager от info@contoso.example.
  • Только календарь: отдельное право folder calendar, не всегда следует из Full Access на новых клиентах — проверьте Sharing.
  • Microsoft 365 Group вместо shared: другой тип, Outlook показывает группу. Создавать shared отдельно.
  • CA блокирует «legacy» при чтении — смотрите sign-in, но shared через Full Access идёт в токене Ивана.

Профилактика

  • Именование: shared-info, владелец, ACE через группу Helpdesk-managed.
  • Automapping off для секретарей с 20 ящиками.
  • Алерт на размер shared 80%.
  • Запрет интерактивного входа на shared (блок в CA по UPN ящика, если он внезапно появился в логах).

FAQ

Нужна ли лицензия каждому, кто открывает shared?

Нет, лицензия нужна пользователю Ивана для Outlook. Shared в базовых пределах — без отдельного SKU.

Почему automapping не сработал для группы?

Частый кейс: права на группу не мапятся так же, как на пользователя. Выдайте на пользователя или добавьте ящик вручную.

Можно ли IMAP на shared?

Плохая идея и упирается в SMTP/IMAP AUTH. Используйте Exchange-профиль Ивана.

Send on Behalf vs Send As — что выбрать?

Send As — письма как info. On Behalf — прозрачно, что пишет Иван. Юридически/процессно выберите одно, не оба «на всякий» без нужды.

Ящик виден в GAL, открыть нельзя

GAL ≠ ACL. Сначала Get-MailboxPermission, не «обновите OAB три раза».