Почему организации в России уходят с Exchange
Причина не одна, и для разных организаций вес у них разный.
Коммерческая. Microsoft свернула продажи и продление подписок для российских юридических лиц. Существующие серверы продолжают работать, но новые лицензии купить нельзя, а обновления безопасности до них не доходят. Почтовый сервер без патчей — это не «работает как раньше», это накопление известных уязвимостей на периметре.
Регуляторная. Для государственных органов и владельцев объектов критической информационной инфраструктуры действуют требования по переходу на программное обеспечение из реестра отечественного ПО. Конкретные сроки и границы применимости зависят от типа организации — их нужно сверять с действующей редакцией нормативных актов, а не с обзорными статьями.
Практическая. Exchange требует администратора, который умеет его готовить. Когда такой человек уходит, а замену найти не удаётся, облачная почта становится не идеологическим, а кадровым решением.
Яндекс 360 — не единственный вариант: на рынке есть VK WorkSpace, Communigate, MyOffice, «Р7-Офис». Дальше речь про Яндекс 360, потому что механика перехода у всех облачных платформ одинаковая, а конкретные значения записей и названия кнопок проще показывать на одном примере.
Что переносится автоматически, а что нет
Это первое, о чём нужно договориться внутри организации, — и главный источник конфликтов, если промолчать. Сотрудник считает, что «переехало всё», а через месяц обнаруживает, что папка с перепиской за 2019 год осталась на выключенном компьютере.
| Что | Переносится | Как именно |
|---|---|---|
| Письма на сервере | Да | Встроенный перенос по IMAP из админки, с сохранением дат и статусов «прочитано» |
| Структура папок | Да | Иерархия воспроизводится; вложенные папки обычно собираются в отдельный раздел |
| Контакты | Да | Личная адресная книга — экспортом и импортом, глобальный список пересобирается из штатного расписания |
| Локальные архивы PST | Нет | Файл лежит на компьютере и серверу неизвестен. Импортируется вручную по каждому сотруднику |
| Календарь и встречи | Частично | Разовым экспортом в ICS либо подпиской на чтение. Серии встреч и переговорные — почти всегда вручную |
| Права на общие ящики | Нет | Матрица «ящик → кто имеет доступ» составляется заново в админке |
| Правила сортировки | Нет | Серверные правила Exchange не имеют прямого аналога, пересоздаются пользователем |
| Подписи и автоответы | Нет | Единый шаблон подписи имеет смысл раздать централизованно вместе с инструкцией |
Как сотруднику войти в первый раз
Инструкция для рассылки по организации. Она короткая намеренно: чем длиннее памятка, тем меньше людей дочитывает её до конца, и тем больше обращений в поддержку.
- Шаг 01
Откройте почту Яндекса
Перейдите на
mail.yandex.ru. Если браузер показал список уже сохранённых аккаунтов, нажмите «Добавить аккаунт» — личная почта здесь не подойдёт. - Шаг 02
Не вводите номер телефона
На экране, где просят номер, нажмите «Ещё», затем «Войти по логину». Рабочий вход идёт по адресу почты, а не по телефону.
- Шаг 03
Укажите рабочий адрес
Введите свою почту в домене организации целиком, вместе с частью после собаки, и нажмите «Войти».
- Шаг 04
Подтвердите вход
Если в организации настроен единый вход, откроется её собственная страница авторизации — там нужен тот же адрес и пароль от рабочего компьютера.
Что проверить сразу после входа
Чек-лист для сотрудника на первые пятнадцать минут. Смысл в том, чтобы проблемы всплыли, пока старая система ещё доступна и данные можно достать.
- Папки из старой почты на месте — обычно они собраны в отдельном разделе, а не рассыпаны по корню
- Переписка последних месяцев открывается целиком, а не обрывается на середине треда
- Контакты подтянулись, и адрес коллеги подставляется при наборе первых букв
- Тестовое письмо коллеге внутри организации дошло, и ответ вернулся обратно
- Письмо на внешний адрес — например, личную почту — не попало в спам
- Вложения открываются: если почта переносилась с обрывами, тяжёлые письма приходят «пустыми»
- Локальные архивы, если они были, скопированы в безопасное место
Пароль приложения: почему Thunderbird и почта на iPhone не пускают
Самая частая заявка в поддержку в первую неделю. Веб-интерфейс работает, а Thunderbird, «Почта» на iPhone или Outlook, оставленный как привычный клиент, отвечают «неверный пароль» — хотя пароль верный.
Причина в том, что эти программы подключаются по старым протоколам — IMAP, SMTP, CalDAV, — которые не умеют проходить двухфакторную проверку и единый вход. Для них создаётся отдельный пароль приложения: на странице id.yandex.ru/security/app-passwords, отдельно на каждую программу. Пароль показывается ровно один раз, повторно его не посмотреть — только выпустить новый.
Правило, которое стоит закрепить в регламенте: один пароль приложения на одно устройство. При потере телефона отзывается ровно он, а не все подключения сотрудника разом.
| Протокол | Сервер | Порт | Шифрование |
|---|---|---|---|
| IMAP — входящие | imap.yandex.ru | 993 | SSL/TLS |
| SMTP — исходящие | smtp.yandex.ru | 465 | SSL/TLS |
| CalDAV — календарь | caldav.yandex.ru | 443 | SSL/TLS |
POP3 существует, но использовать его в организации не стоит: он забирает письма на одно устройство и ломает синхронизацию между компьютером и телефоном.
План миграции для администратора
Порядок этапов не произвольный. Ящики создаются до переноса, перенос запускается до переключения MX, а сотрудников зовут в новую систему до того, как старая перестанет работать, а не после.
| Этап | Что делается | Результат |
|---|---|---|
| 1. Инвентаризация | Выгрузить список ящиков, их объём, общие ящики, рассылки, внешние сервисы, которые шлют почту от имени домена | Понятен объём переноса и список интеграций, которые сломаются |
| 2. Подключение домена | Завести организацию, подтвердить владение доменом записью DNS | Домен принадлежит организации в новой платформе |
| 3. Учётные записи | Создать пользователей, отделы, общие ящики и рассылки, настроить единый вход | Структура организации воспроизведена, вход работает |
| 4. Перенос почты | Запустить перенос по IMAP по группам, начиная с пилотной | Письма в новых ящиках; сроки понятны по факту, а не по оценке |
| 5. Пилот | 10–20 сотрудников из разных отделов работают в новой почте неделю | Найдены сценарии, о которых не подумали: сканеры, 1С, CRM, переговорные |
| 6. Переключение MX | Снизить TTL заранее, поменять MX, привести в порядок SPF, DKIM, DMARC | Входящая почта приходит в новую систему |
| 7. Догон и вывод | Повторная синхронизация «хвоста», период параллельной работы, затем вывод Exchange | Ничего не потеряно, старый сервер выключен по плану |
Пятый этап пропускают чаще всего, и он же чаще всего оказывается самым полезным. Почту от имени домена обычно шлёт не только человек: сетевой сканер отправляет документы, 1С — акты, CRM — уведомления, сайт — заявки с формы. Каждый такой отправитель после смены почтового провайдера нужно перенастроить или явно разрешить в SPF, иначе его письма начнут попадать в спам молча.
DNS-записи домена: MX, SPF, DKIM, DMARC
Четыре записи, от которых зависит, дойдёт ли почта. Ошибка в любой из них проявляется не отказом, а тихой потерей писем в спаме получателя — поэтому проверять их нужно до переключения, а не после жалоб.
| Тип | Имя | Значение | Зачем |
|---|---|---|---|
| MX | @ | mx.yandex.net. приоритет 10 | Куда другие серверы приносят почту для домена |
| TXT (SPF) | @ | v=spf1 redirect=_spf.yandex.net | Кому разрешено отправлять от имени домена |
| TXT (DKIM) | mail._domainkey | Публичный ключ из админки | Подпись, подтверждающая, что письмо не подменили |
| TXT (DMARC) | _dmarc | v=DMARC1; p=none; rua=mailto:… | Что делать с письмами, не прошедшими проверку, и куда слать отчёты |
Точные значения всегда показывает админка организации — сверяйтесь с ней, а не с чужими инструкциями: они устаревают.
Три правила, которые экономят неделю разбирательств:
- SPF-запись у домена должна быть ровно одна. Две записи
v=spf1— это не «сложение разрешений», это ошибкаpermerror, и проверку не проходит вообще никто, включая легитимные письма. - Старые MX убираются, а не остаются «на всякий случай». Пока в зоне висит MX прежнего провайдера, часть отправителей продолжает носить почту туда, и письма оседают в системе, которую уже никто не читает.
- DMARC начинается с
p=none. Это режим наблюдения: отчёты приходят, письма не отбрасываются. Ужесточать доquarantineиrejectимеет смысл через несколько недель, когда по отчётам видно, что все легитимные отправители домена подписываются корректно.
Что ломается при переходе
Список того, о чём почти всегда вспоминают уже после переключения.
Календарь работает в одну сторону
Если календарь Exchange подключён к новой системе по ссылке-подписке, связь односторонняя: сотрудник видит старые встречи, но созданное в новом календаре не появляется у коллег, оставшихся в Outlook. На период параллельной работы нужно явно договориться, в какой системе назначаются встречи, — иначе половина организации не придёт на совещание.
Переговорные и оборудование
Комнаты и проекторы в Exchange — это отдельные почтовые объекты с логикой автоприёма приглашений. Они не переезжают, их заводят заново как ресурсы, и это отдельная небольшая задача, о которой узнают, когда переговорную некому забронировать.
Сервисы, отправляющие почту от имени домена
Сканеры, 1С, мониторинг, сайт с формой заявки. Каждый использовал либо внутренний релей Exchange, либо прямую отправку. После переезда им нужен свой ящик или разрешение в SPF. Отдельная рекомендация: для отправки с сайта заводите служебный ящик и отправляйте через SMTP с авторизацией — так письма подписываются DKIM и не выглядят подделкой.
Публичные папки
Прямого аналога у облачных платформ нет. Содержимое раскладывается по общим ящикам или в общий диск — решение принимается по каждой папке отдельно, автоматически это не делается.
Типичные ошибки
- Переключить MX до окончания переноса. Новая почта приходит в один ящик, старая лежит в другом, сотрудник ищет письмо в двух местах и не находит.
- Не снизить TTL заранее. При TTL в сутки откат занимает сутки. За день до переключения TTL ставится в 300 секунд, после стабилизации возвращается обратно.
- Удалить старые ящики сразу. Разумный срок хранения — минимум месяц после переключения, лучше квартал.
- Оставить DMARC в
p=noneнавсегда. Режим наблюдения не защищает домен от подделки. Это стартовая позиция, а не финал. - Забыть про архивы сотрудников. Самая дорогая ошибка списка, потому что она необратима.
- Обучать после переключения. Памятку рассылают до, а не после: иначе первый рабочий день новой почты уходит на очередь в поддержку.
Частые вопросы
01Переносятся ли старые письма?
Да, если администратор запустил перенос по IMAP из админки. Переезжают письма, структура папок и контакты. Локальные архивы PST, которые лежали только на компьютере сотрудника и не были на сервере, переносом не захватываются — их импортируют отдельно.
02Сколько времени занимает миграция?
Подготовка домена и тестовая группа — одна-две недели. Перенос ящиков зависит от объёма: сотни гигабайт идут по IMAP несколько суток. Поэтому перенос запускают заранее и повторяют догоняющей синхронизацией непосредственно перед переключением MX.
03Почему почтовая программа не принимает рабочий пароль?
Программам, работающим по IMAP, SMTP и CalDAV, нужен отдельный пароль приложения. Он создаётся в настройках безопасности аккаунта, показывается один раз и вводится вместо обычного пароля. Один пароль на одно устройство — так его можно отозвать, не трогая остальные подключения.
04Что происходит с общими ящиками?
Их роль выполняют общие ящики и рассылки: адрес заводится в админке, сотрудникам выдаётся доступ. Автоматического переноса разрешений из Exchange нет — соответствие ящиков и прав составляют вручную до переключения.
05Увидят ли коллеги в Outlook встречи из нового календаря?
Нет. Подписка на календарь Exchange работает только на чтение: старые встречи видны, обратно ничего не уходит. На время параллельной работы договоритесь, в какой системе назначаются встречи.
06Что прописать в DNS домена?
Запись подтверждения владения, MX со значением mx.yandex.net. и приоритетом 10, SPF v=spf1 redirect=_spf.yandex.net, публичный ключ DKIM из админки и политику DMARC в записи _dmarc. Точные значения показывает админка организации.
07Можно ли откатиться, если что-то пошло не так?
Откат делается возвратом прежней MX-записи, но он не мгновенный: DNS расходится по кэшам провайдеров в пределах TTL. Поэтому TTL снижают заранее, а старые ящики не удаляют минимум месяц.
08Обязательно ли выключать Exchange сразу?
Нет, и лучше не выключать. Нормальная практика — период параллельной работы: почта уже приходит в новую систему, старая доступна на чтение, пока сотрудники не убедятся, что архивы на месте. Затем сервер выводится из эксплуатации по плану.
Нужна помощь с переездом?
Мы проводим миграции корпоративной почты и настраиваем домены: инвентаризация, перенос ящиков, DNS-записи, интеграции с 1С, CRM и сайтом, памятки для сотрудников. Расскажите, сколько у вас ящиков и что уже сделано, — вернёмся с планом и оценкой по этапам.