Как настроить права доступа к общему почтовому ящику, чтобы пользователи не могли удалять письма?

Добрый день. У нас MS Exchange 2013 и общий почтовый ящик, к которому через веб-оснастку некоторым пользователям выданы права (в частности Full Access). Нужно для части этих пользователей ограничить взаимодействие с этим ящиком: они должны видеть его у себя, просматривать письма и отправлять сообщения от его имени, но не иметь возможности удалять или перемещать письма. Как это реализовать? Я пробовал убрать пользователя из Full Access и назначить права на папку командой Add-mailboxfolderpermission -Identity 123@456.com:\Inbox -User user1 -AccessRights Reviewer, однако в Outlook общий ящик не появился (в OWA его открыть можно), и в OWA даже с такими правами пользователи всё равно могут выполнять любые операции с письмами. Допускаю, что автоматическое подключение (automapping) может не работать, но почему вообще не сработали ограничения прав и как правильно их настроить?
  • 22 июня 2026 г. 21:02
Ответы на вопрос 3
Коротко — причина в том, что права на уровне папок (Reviewers и т.п.) работают только если пользователь действительно подключается к ящику как «shared folder», а не как владелец/полный доступ. Если у пользователя есть FullAccess (в том числе через группу) или он открывает ящик в OWA через «Open another mailbox» (требует FullAccess), то ограничения папочных прав игнорируются и удалять письма он сможет. Автомаппинг в Outlook тоже даётся только при FullAccess.

Что нужно сделать (шаги)

1) Проверить текущие права
- Посмотреть есть ли FullAccess:
  Get-MailboxPermission -Identity "shared@domain.com" | Where-Object {$_.AccessRights -like "*FullAccess*"} | Format-Table
- Посмотреть права на папку:
  Get-MailboxFolderPermission -Identity "shared@domain.com:\Inbox"

Если в списке есть FullAccess — его надо убрать.

2) Убрать FullAccess (если есть)
  Remove-MailboxPermission -Identity "shared@domain.com" -User user1 -AccessRights FullAccess

Учтите: FullAccess может быть назначен напрямую или через AD-группу. Проверьте группы и удаляйте соответствующие права.

3) Назначить только то, что нужно
- Права на чтение папок (Inbox и другие папки):
  Add-MailboxFolderPermission -Identity "shared@domain.com:\Inbox" -User user1 -AccessRights Reviewer
  (повторите для нужных папок: Drafts, Sent Items, Subfolders и т.д.)
- Права на отправку от имени ящика:
  Если нужно "Send As":
    Add-ADPermission -Identity "shared@domain.com" -User user1 -ExtendedRights "Send As"
  Или "Send on Behalf":
    Set-Mailbox "shared@domain.com" -GrantSendOnBehalfTo user1

- Чтобы копии отправленных писем, отправленных через Send As/Send on Behalf, сохранялись в Sent Items общ. ящика:
  Set-Mailbox "shared@domain.com" -MessageCopyForSentAsEnabled $true -MessageCopyForSendOnBehalfEnabled $true

4) Как пользователям подключаться (важно!)
- Outlook:
  - Автомаппинг (автоматическое появление ящика) работает только при наличии FullAccess — а FullAccess у вас убран, поэтому автоматически он не появится.
  - Вместо этого пользователь должен добавить общую папку вручную: в Outlook (версии 2013/2016) правой кнопкой на своём почтовом ящике -> Add shared folder… -> ввести имя общего ящика. Тогда Outlook покажет только те папки, к которым у него есть папочные права, и ограничения (Reviewer и т.п.) будут действовать — удалять письма не сможет.
  - Ещё вариант — File -> Open -> Other User's Folder (временно открыть папку).

- OWA:
  - Команда «Open another mailbox» в OWA использует FullAccess и, следовательно, даёт все права (удаление будет доступно). Если вы не даёте FullAccess, то так открывать нельзя.
  - OWA поддерживает шаринг папок (владелец может «share» папки), но поведение может отличаться и не всегда удобно. Рекомендую для пользователей, которым нужно только чтение, использовать Outlook с добавлением shared folder, либо просить владельца папки «поделиться» через OWA и принять приглашение.

5) Проверка работоспособности
- После удаления FullAccess и назначения папочных прав зайдите под тестовым пользователем и:
  - проверьте, что FullAccess действительно отсутствует;
  - в Outlook добавьте shared folder как описано и проверьте, что пользователь видит письма, может отправлять (Send As), но не может удалять/перемещать сообщения;
  - в OWA не используйте «Open another mailbox», иначе ограничения будут проигнорированы.

Дополнительные замечания
- Папочные права (Reviewer/Author/Editor и т.п.) управляют доступом к объектам папки, но не перекрывают FullAccess: FullAccess всегда сильнее.
- Нельзя отдельно поставить «запрет на удаление» через Add-MailboxFolderPermission: используется модель ролей (Reviewer = только чтение; Author = читать/создавать свои; Editor = читать/создавать/удалять и т.д.). То есть, для запрета удаления давайте роль Reviewer или Author, но ни в коем случае не FullAccess.
- Проверьте также, не назначены ли пользователю административные роли или права через группы, которые дают полный доступ.

Если хотите, могу:
- проверить ваши текущие права и подсказать конкретные команды (укажите output Get-MailboxPermission и Get-MailboxFolderPermission),
- дать точные инструкции по добавлению shared folder в конкретной версии Outlook.
Скорее всего FullAccess не снят до конца — через группу или висит старая ACE. Проверь: <pre><code>Get-MailboxPermission 123@456.com | where AccessRights -match FullAccess</code></pre> . Пока он есть хоть откуда — Reviewer игнорируется. <br/> <br/> Reviewer нужен не только на :\Inbox, но и на :\ (root). Без этого папка не раскроется в Outlook. <br/> <br/> Ящик без FullAccess в Outlook сам не появится — добавить вручную: Файл → Параметры учётной записи → Добавить ещё. <br/> <br/> p.s. Send As в 2013 on-prem — <code>Add-ADPermission ... -ExtendedRights 'Send As'</code> , а не Add-RecipientPermission (та Exchange Online).
"давно не брал я в руки шашки..." <br/> как-то так я это делал: <br/> <br/> Для ограниченного доступа - FullAccess нужно забрать и дать право Read, далее настраиваются права на папки через Outlook, а пользователь подключает чужой ящик как дополнительный. <br/> <br/> 1. Создать read-only-группу для тех, кому запретить удаление писем, группа должна быть MailEnabled, т. е. с почтовым адресом; <br/> 2. Добавить пользователя в эту группу, удалить из группы FullAccess; <br/> 3. Через Powershell дать права на п/я: <br/> <pre><code class="vbscript">Add-MailboxPermission -Identity test@domain.com -User "test-Reviewers" -AccessRights ReadPermission -InheritanceType all
Add-MailboxFolderPermission -Identity test@domain.com -User "test-Reviewers" -AccessRights Reviewer</code></pre> <br/> 4. Через Outlook или Powershell дать права на все папки ящика read-only-группе: <br/> <pre><code class="vbscript">Add-MailboxFolderPermission -Identity test@domain.com:\Inbox -User "test-Reviewers" -AccessRights Reviewer</code></pre>
Похожие вопросы