Права доступа к почтовым ящикам и группам Exchange 2010/13
За время работы с Exchange сервером очень часто от пользователей получали запросы на предоставление различного доступа к почтовым ящикам пользователей, к общим почтовым ящикам или к группам рассылки. Ну про легитимность данной процедуры поговорим как-нибудь отдельно, а вот техническая сторона иногда вызывала затруднения.
Часто запросы звучали так: «Хочу чтобы пользователь мог читать, но не мог удалять письма в почтовом ящике!» Или так: «Хочу отправлять сообщения от имени группы!»
Давайте разберемся по порядку чем нам с этим может помочь родная консоль Exchange.
Рис.1. Права доступа к ящику пользователя в консолях Exchange 2010/2013
Как мы видим из рис.1, к почтовому ящику пользователей через консоль могут быть предоставлены: полный доступ и/или доступ отправки от имени. Эти же права распространяется и на общие почтовые ящики (mailbox type=shared).
Рис.2. Права доступа к группе рассылки в консолях Exchange 2010/2013
Для групп рассылки (рис.2) все немного проще и хуже одновременно. В консоли 2010 даже нет возможности выдачи прав. В консоли 2013 такая возможность присутствует.
Теперь давайте отбросим «костыли» консолей Exchange и обратимся непосредственно к Powershell’у и к Active Directory, которые позволят нам поиграться с правами намного гибче.
1. Предоставление прав «Отправить как»
Предоставление прав «отправить как» — это даже не функция «Exchange» — это целиком права Active Directory. Так что мы можем спокойно использовать закладку Security в AD для выдачи таких прав.
Рис.3. Права на отправку от имени пользователя и от имени группы рассылки
То же самое можно сделать и используя Powershell с подключенным модулем ActivDirectory. К примеру: предоставление пользователю с логином IvanovVV прав отправлять сообщения как «Поддержка пользователей».
Add-ADPermission «Поддержка пользователей» -user «IvanovVV» -ExtendedRights Send-As
Данный способ подходит как для предоставления прав на почтовые ящики, так и для предоставления права на группы рассылки.
2. Предоставление прав на почтовые ящики пользователей и на общие почтовые ящики, кроме прав «Отправить как».
Предоставление прав на почтовые ящики затрагивает непосредственно базы Exchange сервера, поэтому для данного действия будем использовать консоль PowerShell с подключенным модулем Exchnage. К примеру: предоставим полные права пользователю IvanovVV к почтовому ящику, который имеет alias (синоним) «Service.Desk».
Add-MailboxPermission -Identity «Service.Desk» -user «IvanovVV» -AccessRights FullAccess -InheritanceType All
В данном случае мы предоставили пользователю полные права. Полные права мы могли бы предоставить и через консоль Exchange, но через Powershell мы можем немного расширить свои возможности по уровню предоставления прав: AcessRights: FullAccess, ExternalAccount, DeleteItem, ReadPermission, ChangePermission, ChangeOwner.
Параметр InheritanceType позволяет указывать, будут ли разрешения наследоваться папками в почтовом ящике.
Более подробно с примерами и описанием все параметров можно прочитать тут: Add-MailboxPermission
3. Предоставление «Глобальных» прав к почтовым ящикам.
Предположим что вы крутой админ и вам нужен полный доступ к ящикам всех пользователей. Или у вас есть крутой сервис, который лазает по ящикам пользователей. Тогда для вас протоптан путь в консоль ADSI — Configuration — туда, где хранятся настройки и права самого Exchange. Смотрим Рис.4. Все выставленные там права наследуются всеми почтовыми базами и, как следствие, наследуются всеми, вновь создаваемыми почтовыми, ящиками. К уже созданным почтовым ящикам права необходимо будет выставлять вручную (ну или через PS скрипт).
Рис.4. Глобальные права на все почтовые ящики
Exchange: отправка писем не от своего имени
Бывает необходимо отправлять письма от чужого лица, например нужно сделать чтобы ассистент-секретарь мог отправлять письма от имени менеджера или директора, или от лица отдела продаж.
Как это настроить опишу ниже.
Предоставление прав в Active Directory
Сначала нам нужно предоставить права человеку отправлять от имени того, кого нужно. Возьмем за пример ситуацию, когда ассистенту нужно отправлять от имени менеджера.
- Запускаем оснастку «Active Directory Users and Computers» («Пользователи и компьютеры Active Directory»)
- В верхнем меню «View» («Просмотр») ставим галочку возле «Advanced Features» («Дополнительные параметры») — для того, чтобы отображалась вкладка Security.
- Далее находим учетную запись или группу от имени которой нужно отправлять письма (то есть если ассистенту нужно отправлять от имени менеджера, находим учетную запись менеджера) и дважды по ней кликаем.
- Переходим на вкладку Security (Безопасность), жмем кнопку Add (Добавить)
- Добавляем учетную запись того человека, которой должен отправлять письма от чужого имени (в нашем примере добавляем ассистента) и ставим галочку возле Send As
Данные права применяться не сразу, лучше подождите пару часов, иначе при попытке отправить письмо от чужого имени будете получать одну из следующих ошибок:
You do not have permission to send to this recipient. For assistance, contact your system administrator
Отсутствуют разрешения для отправки сообщений данному получателю. Обратитесь за помощью к системному администратору
У вас нет прав для отсылки данному получателю
Как отобразить «Отправить от» в Outlook
Далее переходим в Outlook асистента. По умолчанию поле «отправить от» скрыто, для того чтобы оно стало доступным в Outlook 2007 нужно при создании письма перейти на вкладку Параметры и кликнуть по «Показать отправителя», в других версиях Outlook по аналогии.

Пробуем отправить письмо от имени менеджера.
Если все равно получаем ошибку:
You do not have permission to send to this recipient. For assistance, contact your system administrator
Отсутствуют разрешения для отправки сообщений данному получателю. Обратитесь за помощью к системному администратору
Отправка писем от имени другого пользователя или группы в Exchange Server/Microsoft 365
03.02.2023
itpro
Exchange, Microsoft 365, Office 365, Outlook, PowerShell
комментариев 6
В Exchange Server и Microsoft 365 (Exchange Online) вы можете предоставить пользователям права на отправку писем от имени другого пользователя или почтового ящика. В этой статье мы рассмотрим, как предоставить права send as/send on behalf через Exchange Admin Center и с помощью PowerShell.
В Exchange есть два типа полномочий на отправку от имени другого ящика или группы:

- Send as – разрешить пользователю отправку писем с другого почтового ящика. Получатель в данном не видит, что на самом деле письмо ему отправил другой пользователь;
- Send on behalf – права аналогичные Send-As, но при отправке в поле From показывается настоящий отправитель письма. На скриншоте ниже из Outlook, видно что пользователь AAA отправил письмо от имени ящика BBB ([email protected] on behalf of [email protected]).
Предоставление прав Send as в Exchange Server
В on-prem Exchange Server 2019,2016, 2013 вы можете предоставить права на ящик через Exchange Admin Center.

- Авторизуйтесь на ECP: https://exchange1/ecp ;
- Перейдите в раздел Recipients -> Mailboxes -> найдите ящик пользователя, на который нужно предоставить права;
- Откройте свойства пользователя и перейдите на вкладку Mailbox Delegation;
- Здесь вы можете предоставить другому пользователю права SendAs или SendOnBehalf, добавив его аккаунт в соответствующий раздел.
Аналогичным образом можно предоставить права отправки от имени группы рассылок и mail enabled security групп (вкладка group delegation).

Вы можете предоставить права send as с помощью PowerShell. Для этого запустите консоль EMS или подключитесь к своему серверу Exchange удаленно из консоли PowerShell:
Чтобы предоставить права SendAs, выполните команду (права назначаются на уровне учётной записи в Active Directory, их можно также насроит вручную на вкладке Security в свойствах пользователя в консоли ADUC):
Get-Mailbox [email protected] | Add-ADPermission -User [email protected] -ExtendedRights «Send As»
Для предоставления права SendOnBehalf, используется другая команда:
Предыдущая команда очищает текущий список доступа и добавляет в него только новый аккаунт. Если вы хотите добавить в список доступа SendOnBehalf нового пользователя, выполните:
Можно предоставить права отправки на все почтовый ящики, в определенном Organizational Unit в Active Directory:
Чтобы предоставить права отправки от имени динамической группы рассылки:
Чтобы отправить письмо от имени другого ящика в Outlook или OWA, нужно добавить в интерфейс поле From (От). После этого при создании нового письма нужно в выпадающем списке выбрать от имени какого ящика нужно выполнить отправку (первый раз нужно выбрать пользователя из адресной книги вручную).

В on-premises Exchange Server для распространения настроек может придется подождать до двух часов или перезапустить сервис Exchange Information Store.
Если при отправке о имени другого ящика вы получаете отбойник:
- Попробовать отправить письмо от имени ящика из OWA;
- Если отправка из OWA работает, попробуйте удалить Offline Address Book (OAB, C:\Users\%username%\AppData\Local\Microsoft\Outlook\Offline Address Books ) при выключенном Outlook.
Отправка писем от имени в Microsoft 365 (Exchange Online)
В Exchange Online вы можете предоставить права отправки от имени ящика или группы рассылки с помощь Exchange Admin Center.
- Перейдите в раздел Recipients, выберите Mailboxes (или Groups);
- Найдите ящик, на который нужно предоставить права;
- Откройте настройки ящика, перейдите на вкладку Settings и выберите Edit manage delegates;

- Затем выберите пользователя, которому нужно предоставить доступ и тип разрешений (Send as или Send on behalf).

Также вы можете предоставить права sendas в Exchage Online с помощью PowerShell. Подключитесь к своему тенанту Micorosft 365 с помощью модуля Exchange Online PowerShell (EXO):
Connect-ExchangeOnline -UserPrincipalName [email protected] -ShowProgress $true
Чтобы разрешить пользователю отправку писем от имени группы рассылки, используется командлет Add-RecipientPermission:
Add-RecipientPermission <GroupName> -Trustee <MailboxName> -AccessRights SendAs
Чтобы дать пользователю права на отправку почты (Send As) от имени группы рассылки:
Get-DistributionGroup -Identity global_server_admins | Add-RecipientPermission -AccessRights SendAs -Trustee kbuldogov

Чтобы предоставить право SendOnBehalf на ящик пользовател, выполните:
Get-Mailbox maxadm | Set-Mailbox -GrantSendOnBehalfTo HenriettaM
Для предоставления прав отправки от имени группы Microsoft365:
Set-UnifiedGroup msteams_cc294d -GrantSendOnBehalfTo maxadm
Получить отчет со списком пользователей, у которых есть права SendOnBehalf на указанный ящик:
Get-Mailbox maxadm | Where <$_.GrantSendOnBehalfTo -ne $null>| Select UserprincipalName,GrantSendOnBehalfTo

Вывести список пользователей с правами SendAs на ящике:
Найти все почтовые ящики в организации, на которых предоставлены права SendAs для указанного пользователя:
Get-Recipient | Get-RecipientPermission -Trustee [email protected] | Select Identity, Trustee, AccessRights

Чтобы удалить права SendAs на ящик, используется командлет Remove-RecipientPermission:
Get-Recipient maxadm | Remove-RecipientPermission -AccessRights SendAs –Trustee [email protected]
Предыдущая статья Следующая статья
Предварительная подготовка
Для выполнения описанных ниже действий используемой учетной записи необходимо делегировать следующие роли:
-
администратор Exchange с правами только на просмотр, оператор учетных записей или роль с более широкими правами
Дополнительные сведения о разрешениях, делегировании ролей и правах, необходимых для администрирования Exchange 2007, см. в разделе Вопросы, связанные с разрешениями.
Кроме того, перед началом этой процедуры необходимо учесть, что отправка сообщений электронной почты из почтового ящика, который скрыт из списков адресов, будет невозможна. При отправке сообщения в Exchange требуется, чтобы был разрешен адрес электронной почты, указанный в поле От. Если сообщение отправляется из почтового ящика, который скрыт из списка адресов, SMTP-адрес интерпретируется как адрес, не являющийся адресом организации (то есть внешний адрес), и отклоняется. Дополнительные сведения об изменении параметров почтового ящика см. в разделе Управления функциями почтового ящика.
При попытке отправить сообщение из почтового ящика, который скрыт из списка адресов, пользователи Microsoft Office Outlook будут получать указанные ниже сообщения об ошибке.
-
В оперативном режиме При нажатии на кнопку Отправить появится следующее сообщение об ошибке: «Отсутствуют необходимые разрешения на отправку сообщения от имени выбранного пользователя».
Процедура
Exchange Server 2007 с пакетом обновления 1 (SP1)
Использование консоли управления Exchange для предоставления пользователю разрешения «Отправить как» для почтового ящика другого пользователя
Откройте консоль управления Exchange.
В дереве консоли щелкните узел Настройка получателей.
В области результатов выберите почтовый ящик, для которого необходимо предоставить разрешение «Отправить как».
В области действий под именем почтового ящика щелкните пункт Управление разрешением «Отправить как». Откроется мастер управления разрешением «Отправить как».
На странице Управление разрешением «Отправить как» нажмите кнопку Добавить.
В окне Выбор пользователя или группы выберите пользователя, которому необходимо предоставить разрешение «Отправить как» и нажмите кнопку ОК.
Выполните команду Организовать.
На странице Завершение в поле Сводка указывается, успешно ли предоставлено разрешение «Отправить как». В сводке также отображается команда командной консоли Exchange, которая использовалась для предоставления разрешения «Отправить как».
Нажмите кнопку Готово.
Использование командной консоли Exchange для предоставления пользователю разрешения «Отправить как» для почтового ящика другого пользователя
Выполните следующую команду.
| Копировать код |
|---|
Подробные сведения о синтаксисе и параметрах см. в разделе справки Add-ADPermission.
Окончательная первоначальная (RTM) версия сервера Exchange Server 2007
Использование оснастки «Пользователи и компьютеры Active Directory» для предоставления пользователю разрешения «Отправить как» для почтового ящика другого пользователя
На компьютере, на котором выполняется Exchange, нажмите кнопку Пуск, последовательно наведите указатель на пункты Программы, Администрирование, а затем выберите Active Directory — пользователи и компьютеры.
В окне оснастки «Пользователи и компьютеры Active Directory» в меню Вид выберите пункт Дополнительные параметры.
Разверните узел домена, а затем щелкните Пользователи.
В области сведений щелкните правой кнопкой мыши пользователя, которому необходимо предоставить разрешение «Отправить как», и выберите пункт Свойства.
В диалоговом окне <Пользователь> — свойства на вкладке Безопасность щелкните Дополнительно.
В окне Расширенные настройки безопасности для <пользователя> щелкните Добавить.
В окне Введите имена выбираемых объектов введите имя пользователя почтового ящика или группы, которой необходимо предоставить разрешение «Отправить как», а затем щелкните Проверить имя, чтобы проверить этого пользователя или группу. Нажмите кнопку ОК.
В окне Ввод разрешения для <пользователя> в спискеПрименять к выберите Только этот объект.
В списке Разрешения найдите пункт Отправить как, а затем установите флажок Разрешить.
Нажмите кнопку ОК, чтобы закрыть диалоговые окна.
Использование командной консоли Exchange для предоставления пользователю разрешения «Отправить как» для почтового ящика другого пользователя
Выполните следующую команду.
| Копировать код |
|---|
Дополнительные сведения о синтаксисе и параметрах см. в разделе справки Командлет Add-ADPermission (окончательная первоначальная версия)
Дополнительные сведения
Дополнительные сведения о предоставлении разрешений Microsoft Outlook см. в разделе Делегирование разрешений на доступ справки Outlook (на английском языке).