Короткий ответ
Удалённый облачный пользователь живёт в Deleted users ограниченное время (типичный soft-delete около 30 дней, пока не истёк). Восстанавливайте его, не создавайте ivan.petrov@contoso.example заново: новый объект — новый ящик, старый уйдёт в orphan/disconnected, SMTP занят. Путь: Entra admin center → Users → Deleted users → Restore, затем лицензия, группы, MFA методы проверить. Если soft-delete истёк — это уже не «кнопка Restore», а восстановление почты из backup/Retention/ collab, не магия каталога.
Hybrid: источник истины часто AD. Restore только в облаке перезапишет sync. Сначала recuscitate on-prem или Restore-ADObject, затем delta sync.
Симптомы и как отличить
- UPN нет в Active users, есть в Deleted.
- Новый «клон» не входит / ящик пустой / ошибка proxy address.
- Get-Mailbox показывает
SoftDeletedMailbox/ disconnected. - Пользователь «не может войти» потому что объекта нет — не CA.
| Состояние | Действие |
|---|---|
| Deleted users < срока | Restore |
| Истёк | не create same UPN в надежде; данные почты искать иначе |
| Soft-deleted mailbox + живой новый user | соединить/восстановить mailbox cmdlets, аккуратно |
| Нет нигде, hybrid | AD Recycle Bin |
Не путайте с disable (тогда вход чинится включением, см. вход).
Возможные причины
- Helpdesk удалил вместо disable при увольнении «на всякий», потом передумали.
- Синхронизация удалила облако после удаления в AD.
- Кто-то создал нового с тем же UPN до restore.
- Истёк 30-дневный карантин.
- Роль Helpdesk не видит Deleted (нет прав).
- Legal hold на ящике — объект мог вести себя иначе; всё равно не create duplicate.
Диагностика
1. Deleted users
Entra → Deleted users. Поиск ivan.petrov@contoso.example. Дата удаления, можно ли Restore.
Connect-MgGraph -Scopes 'User.Read.All','User.ReadWrite.All','Directory.Read.All'
Get-MgDirectoryDeletedItemAsUser -All |
Where-Object UserPrincipalName -eq 'ivan.petrov@contoso.example' |
Format-List Id, DisplayName, DeletedDateTime, UserPrincipalNameИмена командлетов Graph менялись; в GUI Deleted users достаточно для разового restore. Если Graph ругается на имя — используйте портал, не выдумывайте параметры.
2. Ящик
Connect-ExchangeOnline -UserPrincipalName admin@contoso.example
Get-Mailbox -SoftDeletedMailbox ivan.petrov@contoso.example -ErrorAction SilentlyContinue
Get-Mailbox ivan.petrov@contoso.example -ErrorAction SilentlyContinueПонять: есть живой ящик на клоне, есть soft-deleted старый.
3. Hybrid
Get-ADUser с включённым Recycle Bin: Get-ADObject -Filter ... -IncludeDeletedObjects. Если AD-объект мёртв насовсем, облачный restore без on-prem снова удалится при sync.
Решение
Сценарий A. Объект в Deleted, клона нет
Restore в портале. Назначьте лицензию снова, если снялась. Проверьте группы, MFA, forward (переадресация). Пользователь меняет пароль, если удаление было связано с инцидентом.
Restore-MgDirectoryDeletedItem -DirectoryObjectId '<id-из-deleted>'Сценарий B. Уже создали клон
Снимите карту: какой ExchangeGuid, какой UserPrincipalName, кто в GAL. Работу лучше в окно, не в рабочий полдень почты директора.
Сценарий C. Истёк soft-delete пользователя
Каталог не вернёт UPN кнопкой. Почта: если mailbox retention / Litigation / backup (третья копия) ещё держит контент — restore mailbox в новый объект по процедуре EO. Не обещайте «всё как было, включая Teams чат» без проверки.
Сценарий D. Hybrid удалили в AD
Restore AD object (Recycle Bin AD, типично 60 дней если включён — ваш TTL может отличаться, проверьте политику, не выдумывайте). Затем Start-ADSyncSyncCycle -PolicyType Delta. Не Restore только облако.
В тенанте contoso.onmicrosoft.com после Restore проверьте ProxyAddresses: SMTP ivan.petrov@contoso.example не должен остаться на клоне. GAL с двумя Иванами — не «подождём», а конфликт адресов.
OneDrive: retention удалённого пользователя (часто 30 дней, смотрите SharePoint admin) может пережить restore user или наоборот очиститься. Не обещайте файлы без проверки https://contoso-my.sharepoint.com/. Teams чаты привязаны к object id: restore того же directory object возвращает историю чаще, чем create new.
Если HR просит «сделайте как будто не удаляли» после hard-delete — это новый сотрудник с тем же ФИО, не тот principal. Почту можно вытащить только если mailbox ещё в soft-deleted. Документируйте дату удаления из Deleted users, не из памяти Helpdesk.
Не назначайте тот же SMTP клону, пока старый объект в Deleted: получите proxy conflict и пустой ящик. Сначала Restore или дождитесь hard-delete осознанно. Hybrid ImmutableId: облачный restore без AD-объекта снова снесёт пользователя на ближайшем delta sync — чините AD Recycle Bin до облака.
Как проверить, что проблема устранена
- Active users: Иван Enabled, тот же UPN.
- OWA: старая почта на месте (выборочно треды до удаления).
- Outlook после нового профиля или repair Autodiscover.
- Teams/OneDrive: не пустые как у brand-new (если restore объекта успел связать).
- Нет второго «Ivan Petrov» в GAL.
Если не помогло
- Restore ок, ящик пустой: восстановили не тот объект / клон выиграл SMTP. Смотрите soft-deleted mailbox.
- Sync снова удаляет: AD всё ещё deleted/disabled-deleted. Чините AD.
- MFA методы слетели: ожидаемо, зарегистрируйте заново.
- Группы Dynamic не подхватили: правила membership.
Профилактика
- Увольнение: disable + revoke + смена пароля + задержка удаления > 30 дней по процессу HR, не delete в первый день «для чистоты GAL».
- AD Recycle Bin включён.
- Запрет создавать UPN, который висит в Deleted.
- PIM/роли: не все Helpdesk с User.Delete.
FAQ
Сколько точно дней soft-delete?
Ориентир Microsoft для Entra deleted users — 30 дней. Не тяните до 29-го. Если тенант с другими политиками retention — смотрите ваш admin center, не форум.
Restore вернёт пароль?
Нет как «старый пароль для пользователя». Нужен сброс. Сессии старые не считайте валидными.
Можно ли восстановить только почту, не пользователя?
Да, через процедуры disconnected/soft-deleted mailbox в Exchange Online, если объект каталога уже другой. Это сложнее, чем Restore user.
Почему кнопка Restore неактивна?
Нет роли, истёк срок, объект не пользователь (другой directory item). Проверьте фильтр Deleted.
Нужно ли удалять OneDrive вручную после restore?
Нет, если restore того же principal. Чистка OneDrive уволенных — отдельный retention (часто 30 дней default, настраивается). Согласуйте с политикой хранения файлов.