Коротко — причина в том, что права на уровне папок (Reviewers и т.п.) работают только если пользователь действительно подключается к ящику как «shared folder», а не как владелец/полный доступ. Если у пользователя есть FullAccess (в том числе через группу) или он открывает ящик в OWA через «Open another mailbox» (требует FullAccess), то ограничения папочных прав игнорируются и удалять письма он сможет. Автомаппинг в Outlook тоже даётся только при FullAccess.
Что нужно сделать (шаги)
1) Проверить текущие права
- Посмотреть есть ли FullAccess:
Get-MailboxPermission -Identity "shared@domain.com" | Where-Object {$_.AccessRights -like "*FullAccess*"} | Format-Table
- Посмотреть права на папку:
Get-MailboxFolderPermission -Identity "shared@domain.com:\Inbox"
Если в списке есть FullAccess — его надо убрать.
2) Убрать FullAccess (если есть)
Remove-MailboxPermission -Identity "shared@domain.com" -User user1 -AccessRights FullAccess
Учтите: FullAccess может быть назначен напрямую или через AD-группу. Проверьте группы и удаляйте соответствующие права.
3) Назначить только то, что нужно
- Права на чтение папок (Inbox и другие папки):
Add-MailboxFolderPermission -Identity "shared@domain.com:\Inbox" -User user1 -AccessRights Reviewer
(повторите для нужных папок: Drafts, Sent Items, Subfolders и т.д.)
- Права на отправку от имени ящика:
Если нужно "Send As":
Add-ADPermission -Identity "shared@domain.com" -User user1 -ExtendedRights "Send As"
Или "Send on Behalf":
Set-Mailbox "shared@domain.com" -GrantSendOnBehalfTo user1
- Чтобы копии отправленных писем, отправленных через Send As/Send on Behalf, сохранялись в Sent Items общ. ящика:
Set-Mailbox "shared@domain.com" -MessageCopyForSentAsEnabled $true -MessageCopyForSendOnBehalfEnabled $true
4) Как пользователям подключаться (важно!)
- Outlook:
- Автомаппинг (автоматическое появление ящика) работает только при наличии FullAccess — а FullAccess у вас убран, поэтому автоматически он не появится.
- Вместо этого пользователь должен добавить общую папку вручную: в Outlook (версии 2013/2016) правой кнопкой на своём почтовом ящике -> Add shared folder… -> ввести имя общего ящика. Тогда Outlook покажет только те папки, к которым у него есть папочные права, и ограничения (Reviewer и т.п.) будут действовать — удалять письма не сможет.
- Ещё вариант — File -> Open -> Other User's Folder (временно открыть папку).
- OWA:
- Команда «Open another mailbox» в OWA использует FullAccess и, следовательно, даёт все права (удаление будет доступно). Если вы не даёте FullAccess, то так открывать нельзя.
- OWA поддерживает шаринг папок (владелец может «share» папки), но поведение может отличаться и не всегда удобно. Рекомендую для пользователей, которым нужно только чтение, использовать Outlook с добавлением shared folder, либо просить владельца папки «поделиться» через OWA и принять приглашение.
5) Проверка работоспособности
- После удаления FullAccess и назначения папочных прав зайдите под тестовым пользователем и:
- проверьте, что FullAccess действительно отсутствует;
- в Outlook добавьте shared folder как описано и проверьте, что пользователь видит письма, может отправлять (Send As), но не может удалять/перемещать сообщения;
- в OWA не используйте «Open another mailbox», иначе ограничения будут проигнорированы.
Дополнительные замечания
- Папочные права (Reviewer/Author/Editor и т.п.) управляют доступом к объектам папки, но не перекрывают FullAccess: FullAccess всегда сильнее.
- Нельзя отдельно поставить «запрет на удаление» через Add-MailboxFolderPermission: используется модель ролей (Reviewer = только чтение; Author = читать/создавать свои; Editor = читать/создавать/удалять и т.д.). То есть, для запрета удаления давайте роль Reviewer или Author, но ни в коем случае не FullAccess.
- Проверьте также, не назначены ли пользователю административные роли или права через группы, которые дают полный доступ.
Если хотите, могу:
- проверить ваши текущие права и подсказать конкретные команды (укажите output Get-MailboxPermission и Get-MailboxFolderPermission),
- дать точные инструкции по добавлению shared folder в конкретной версии Outlook.