websitedevelopment.tech

Инфраструктура

Переход с Microsoft Exchange на Яндекс 360

Российские организации массово снимают почту с Microsoft Exchange и переводят её на Яндекс 360. Разбираем переезд с двух сторон: что должен сделать администратор и что увидит рядовой сотрудник в первый рабочий день на новой почте.

Переносится автоматически
Письма, структура папок и контакты — инструментом переноса по IMAP
Требует ручной работы
Локальные архивы PST, права на общие ящики, правила и автоответы
Критичный этап
Переключение MX-записи — до него почта идёт в старую систему
Типичный срок
От 3 до 6 недель на организацию в несколько сотен ящиков

Почему организации в России уходят с Exchange

Причина не одна, и для разных организаций вес у них разный.

Коммерческая. Microsoft свернула продажи и продление подписок для российских юридических лиц. Существующие серверы продолжают работать, но новые лицензии купить нельзя, а обновления безопасности до них не доходят. Почтовый сервер без патчей — это не «работает как раньше», это накопление известных уязвимостей на периметре.

Регуляторная. Для государственных органов и владельцев объектов критической информационной инфраструктуры действуют требования по переходу на программное обеспечение из реестра отечественного ПО. Конкретные сроки и границы применимости зависят от типа организации — их нужно сверять с действующей редакцией нормативных актов, а не с обзорными статьями.

Практическая. Exchange требует администратора, который умеет его готовить. Когда такой человек уходит, а замену найти не удаётся, облачная почта становится не идеологическим, а кадровым решением.

Яндекс 360 — не единственный вариант: на рынке есть VK WorkSpace, Communigate, MyOffice, «Р7-Офис». Дальше речь про Яндекс 360, потому что механика перехода у всех облачных платформ одинаковая, а конкретные значения записей и названия кнопок проще показывать на одном примере.

Что переносится автоматически, а что нет

Это первое, о чём нужно договориться внутри организации, — и главный источник конфликтов, если промолчать. Сотрудник считает, что «переехало всё», а через месяц обнаруживает, что папка с перепиской за 2019 год осталась на выключенном компьютере.

Объекты миграции и способ их переноса
ЧтоПереноситсяКак именно
Письма на сервереДаВстроенный перенос по IMAP из админки, с сохранением дат и статусов «прочитано»
Структура папокДаИерархия воспроизводится; вложенные папки обычно собираются в отдельный раздел
КонтактыДаЛичная адресная книга — экспортом и импортом, глобальный список пересобирается из штатного расписания
Локальные архивы PSTНетФайл лежит на компьютере и серверу неизвестен. Импортируется вручную по каждому сотруднику
Календарь и встречиЧастичноРазовым экспортом в ICS либо подпиской на чтение. Серии встреч и переговорные — почти всегда вручную
Права на общие ящикиНетМатрица «ящик → кто имеет доступ» составляется заново в админке
Правила сортировкиНетСерверные правила Exchange не имеют прямого аналога, пересоздаются пользователем
Подписи и автоответыНетЕдиный шаблон подписи имеет смысл раздать централизованно вместе с инструкцией
Сделайте до переключенияРазошлите сотрудникам просьбу проверить, нет ли у них локальных архивов, и соберите такие файлы централизованно. После вывода Exchange из эксплуатации восстановить их будет не у кого: файл PST на списанном ноутбуке — это потерянная переписка, за которую спросят с ИТ-службы.

Как сотруднику войти в первый раз

Инструкция для рассылки по организации. Она короткая намеренно: чем длиннее памятка, тем меньше людей дочитывает её до конца, и тем больше обращений в поддержку.

Готовая памяткаЭти четыре шага вместе с чек-листом собраны в памятку сотруднику — отдельная страница под печать и рассылку. Подставьте свой домен, даты и контакты ИТ-службы и раздайте как есть.
  1. Шаг 01

    Откройте почту Яндекса

    Перейдите на mail.yandex.ru. Если браузер показал список уже сохранённых аккаунтов, нажмите «Добавить аккаунт» — личная почта здесь не подойдёт.

  2. Шаг 02

    Не вводите номер телефона

    На экране, где просят номер, нажмите «Ещё», затем «Войти по логину». Рабочий вход идёт по адресу почты, а не по телефону.

  3. Шаг 03

    Укажите рабочий адрес

    Введите свою почту в домене организации целиком, вместе с частью после собаки, и нажмите «Войти».

  4. Шаг 04

    Подтвердите вход

    Если в организации настроен единый вход, откроется её собственная страница авторизации — там нужен тот же адрес и пароль от рабочего компьютера.

Что проверить сразу после входа

Чек-лист для сотрудника на первые пятнадцать минут. Смысл в том, чтобы проблемы всплыли, пока старая система ещё доступна и данные можно достать.

  • Папки из старой почты на месте — обычно они собраны в отдельном разделе, а не рассыпаны по корню
  • Переписка последних месяцев открывается целиком, а не обрывается на середине треда
  • Контакты подтянулись, и адрес коллеги подставляется при наборе первых букв
  • Тестовое письмо коллеге внутри организации дошло, и ответ вернулся обратно
  • Письмо на внешний адрес — например, личную почту — не попало в спам
  • Вложения открываются: если почта переносилась с обрывами, тяжёлые письма приходят «пустыми»
  • Локальные архивы, если они были, скопированы в безопасное место

Пароль приложения: почему Thunderbird и почта на iPhone не пускают

Самая частая заявка в поддержку в первую неделю. Веб-интерфейс работает, а Thunderbird, «Почта» на iPhone или Outlook, оставленный как привычный клиент, отвечают «неверный пароль» — хотя пароль верный.

Причина в том, что эти программы подключаются по старым протоколам — IMAP, SMTP, CalDAV, — которые не умеют проходить двухфакторную проверку и единый вход. Для них создаётся отдельный пароль приложения: на странице id.yandex.ru/security/app-passwords, отдельно на каждую программу. Пароль показывается ровно один раз, повторно его не посмотреть — только выпустить новый.

Правило, которое стоит закрепить в регламенте: один пароль приложения на одно устройство. При потере телефона отзывается ровно он, а не все подключения сотрудника разом.

Параметры подключения почтовых программ
ПротоколСерверПортШифрование
IMAP — входящиеimap.yandex.ru993SSL/TLS
SMTP — исходящиеsmtp.yandex.ru465SSL/TLS
CalDAV — календарьcaldav.yandex.ru443SSL/TLS

POP3 существует, но использовать его в организации не стоит: он забирает письма на одно устройство и ломает синхронизацию между компьютером и телефоном.

План миграции для администратора

Порядок этапов не произвольный. Ящики создаются до переноса, перенос запускается до переключения MX, а сотрудников зовут в новую систему до того, как старая перестанет работать, а не после.

Семь этапов перехода и результат каждого
ЭтапЧто делаетсяРезультат
1. ИнвентаризацияВыгрузить список ящиков, их объём, общие ящики, рассылки, внешние сервисы, которые шлют почту от имени доменаПонятен объём переноса и список интеграций, которые сломаются
2. Подключение доменаЗавести организацию, подтвердить владение доменом записью DNSДомен принадлежит организации в новой платформе
3. Учётные записиСоздать пользователей, отделы, общие ящики и рассылки, настроить единый входСтруктура организации воспроизведена, вход работает
4. Перенос почтыЗапустить перенос по IMAP по группам, начиная с пилотнойПисьма в новых ящиках; сроки понятны по факту, а не по оценке
5. Пилот10–20 сотрудников из разных отделов работают в новой почте неделюНайдены сценарии, о которых не подумали: сканеры, 1С, CRM, переговорные
6. Переключение MXСнизить TTL заранее, поменять MX, привести в порядок SPF, DKIM, DMARCВходящая почта приходит в новую систему
7. Догон и выводПовторная синхронизация «хвоста», период параллельной работы, затем вывод ExchangeНичего не потеряно, старый сервер выключен по плану

Пятый этап пропускают чаще всего, и он же чаще всего оказывается самым полезным. Почту от имени домена обычно шлёт не только человек: сетевой сканер отправляет документы, 1С — акты, CRM — уведомления, сайт — заявки с формы. Каждый такой отправитель после смены почтового провайдера нужно перенастроить или явно разрешить в SPF, иначе его письма начнут попадать в спам молча.

DNS-записи домена: MX, SPF, DKIM, DMARC

Четыре записи, от которых зависит, дойдёт ли почта. Ошибка в любой из них проявляется не отказом, а тихой потерей писем в спаме получателя — поэтому проверять их нужно до переключения, а не после жалоб.

Записи DNS для почты на Яндекс 360
ТипИмяЗначениеЗачем
MX@mx.yandex.net. приоритет 10Куда другие серверы приносят почту для домена
TXT (SPF)@v=spf1 redirect=_spf.yandex.netКому разрешено отправлять от имени домена
TXT (DKIM)mail._domainkeyПубличный ключ из админкиПодпись, подтверждающая, что письмо не подменили
TXT (DMARC)_dmarcv=DMARC1; p=none; rua=mailto:…Что делать с письмами, не прошедшими проверку, и куда слать отчёты

Точные значения всегда показывает админка организации — сверяйтесь с ней, а не с чужими инструкциями: они устаревают.

Три правила, которые экономят неделю разбирательств:

  • SPF-запись у домена должна быть ровно одна. Две записи v=spf1 — это не «сложение разрешений», это ошибка permerror, и проверку не проходит вообще никто, включая легитимные письма.
  • Старые MX убираются, а не остаются «на всякий случай». Пока в зоне висит MX прежнего провайдера, часть отправителей продолжает носить почту туда, и письма оседают в системе, которую уже никто не читает.
  • DMARC начинается с p=none. Это режим наблюдения: отчёты приходят, письма не отбрасываются. Ужесточать до quarantine и reject имеет смысл через несколько недель, когда по отчётам видно, что все легитимные отправители домена подписываются корректно.

Что ломается при переходе

Список того, о чём почти всегда вспоминают уже после переключения.

Календарь работает в одну сторону

Если календарь Exchange подключён к новой системе по ссылке-подписке, связь односторонняя: сотрудник видит старые встречи, но созданное в новом календаре не появляется у коллег, оставшихся в Outlook. На период параллельной работы нужно явно договориться, в какой системе назначаются встречи, — иначе половина организации не придёт на совещание.

Переговорные и оборудование

Комнаты и проекторы в Exchange — это отдельные почтовые объекты с логикой автоприёма приглашений. Они не переезжают, их заводят заново как ресурсы, и это отдельная небольшая задача, о которой узнают, когда переговорную некому забронировать.

Сервисы, отправляющие почту от имени домена

Сканеры, 1С, мониторинг, сайт с формой заявки. Каждый использовал либо внутренний релей Exchange, либо прямую отправку. После переезда им нужен свой ящик или разрешение в SPF. Отдельная рекомендация: для отправки с сайта заводите служебный ящик и отправляйте через SMTP с авторизацией — так письма подписываются DKIM и не выглядят подделкой.

Публичные папки

Прямого аналога у облачных платформ нет. Содержимое раскладывается по общим ящикам или в общий диск — решение принимается по каждой папке отдельно, автоматически это не делается.

Типичные ошибки

  • Переключить MX до окончания переноса. Новая почта приходит в один ящик, старая лежит в другом, сотрудник ищет письмо в двух местах и не находит.
  • Не снизить TTL заранее. При TTL в сутки откат занимает сутки. За день до переключения TTL ставится в 300 секунд, после стабилизации возвращается обратно.
  • Удалить старые ящики сразу. Разумный срок хранения — минимум месяц после переключения, лучше квартал.
  • Оставить DMARC в p=none навсегда. Режим наблюдения не защищает домен от подделки. Это стартовая позиция, а не финал.
  • Забыть про архивы сотрудников. Самая дорогая ошибка списка, потому что она необратима.
  • Обучать после переключения. Памятку рассылают до, а не после: иначе первый рабочий день новой почты уходит на очередь в поддержку.

Частые вопросы

01Переносятся ли старые письма?

Да, если администратор запустил перенос по IMAP из админки. Переезжают письма, структура папок и контакты. Локальные архивы PST, которые лежали только на компьютере сотрудника и не были на сервере, переносом не захватываются — их импортируют отдельно.

02Сколько времени занимает миграция?

Подготовка домена и тестовая группа — одна-две недели. Перенос ящиков зависит от объёма: сотни гигабайт идут по IMAP несколько суток. Поэтому перенос запускают заранее и повторяют догоняющей синхронизацией непосредственно перед переключением MX.

03Почему почтовая программа не принимает рабочий пароль?

Программам, работающим по IMAP, SMTP и CalDAV, нужен отдельный пароль приложения. Он создаётся в настройках безопасности аккаунта, показывается один раз и вводится вместо обычного пароля. Один пароль на одно устройство — так его можно отозвать, не трогая остальные подключения.

04Что происходит с общими ящиками?

Их роль выполняют общие ящики и рассылки: адрес заводится в админке, сотрудникам выдаётся доступ. Автоматического переноса разрешений из Exchange нет — соответствие ящиков и прав составляют вручную до переключения.

05Увидят ли коллеги в Outlook встречи из нового календаря?

Нет. Подписка на календарь Exchange работает только на чтение: старые встречи видны, обратно ничего не уходит. На время параллельной работы договоритесь, в какой системе назначаются встречи.

06Что прописать в DNS домена?

Запись подтверждения владения, MX со значением mx.yandex.net. и приоритетом 10, SPF v=spf1 redirect=_spf.yandex.net, публичный ключ DKIM из админки и политику DMARC в записи _dmarc. Точные значения показывает админка организации.

07Можно ли откатиться, если что-то пошло не так?

Откат делается возвратом прежней MX-записи, но он не мгновенный: DNS расходится по кэшам провайдеров в пределах TTL. Поэтому TTL снижают заранее, а старые ящики не удаляют минимум месяц.

08Обязательно ли выключать Exchange сразу?

Нет, и лучше не выключать. Нормальная практика — период параллельной работы: почта уже приходит в новую систему, старая доступна на чтение, пока сотрудники не убедятся, что архивы на месте. Затем сервер выводится из эксплуатации по плану.

Нужна помощь с переездом?

Мы проводим миграции корпоративной почты и настраиваем домены: инвентаризация, перенос ящиков, DNS-записи, интеграции с 1С, CRM и сайтом, памятки для сотрудников. Расскажите, сколько у вас ящиков и что уже сделано, — вернёмся с планом и оценкой по этапам.