10

Exchange 2019 отключить гибридный режим

Здравствуйте.

Прошу помощи в следующей проблеме. Предыдущий сисадмин настраивал работу организации в Microsoft Entra (Azure) с облачным exchange сервером. После чего ему поставили задачу перенести все локально на собственные сервера. Для этого он поднял exchange server 2019 и выполнил миграцию пользователей с облака на локальный сервер. После чего уволился. На текущий момент все пользователи работают на локальном сервере, в облаке почтовых ящиков не осталось, но есть проблема. Когда создается новый пользователь, для первого входа в почту необходимо авторизоваться с учеткой microsoft. На текущий момент это не проблема, так как синхронизация с Microsoft Entra (Azure) работает и пользователи с контроллера домена выгружаются в облако и могут авторизоваться. Но есть задача полностью отказаться от облака miсrosoft, чтобы все происходило локально в организации. Как я понимаю, что запрос учетной записи microsoft происходит из-за требований проверки подлинности oauth2. Как ее отключить, чтобы почтовые клиенты outlook из пакета microsoft office 2019 больше не требовали авторизации с учетной записью microsoft.

Я понимаю, что информация немного сумбурно подана, так как до этого я с exchange и облаком microsoft почти не пересекался и последние 2 дня пытаюсь понять, что и где отключить. Дополнительную информацию буду добавлять по мере необходимости.

Лига Сисадминов

2.5K постов19K подписчиков

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

0
Автор поста оценил этот комментарий

И еще вот тут у Вас ничего не осталось? Или есть какие-то доверия? Командлеты Get-HybridConfiguration и Get-OrganizationRelationship | fl что-то показывают или молчат?

Иллюстрация к комментарию
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Иллюстрация к комментарию
Иллюстрация к комментарию
0
Автор поста оценил этот комментарий

И еще вот тут у Вас ничего не осталось? Или есть какие-то доверия? Командлеты Get-HybridConfiguration и Get-OrganizationRelationship | fl что-то показывают или молчат?

Иллюстрация к комментарию
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Тут есть

Иллюстрация к комментарию
показать ответы
0
Автор поста оценил этот комментарий

Гляньте в панели управления Servers > Virtual Directories если тапнуть на EWS, что у Вас будет справа в MRS прокси enabled или disabled?

И еще, кстати, надо посмотреть есть ли незавершенные миграции и удалить завершенные в Recipients > Migrations.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Иллюстрация к комментарию
Иллюстрация к комментарию
Иллюстрация к комментарию
показать ответы
0
Автор поста оценил этот комментарий

Ну у Вас настроено все прям по канонам, странно, что не помогло решение с реестром.

А мобильные клиенты так же себя ведут? Что будет если, допустим, в Mail на iPhone или Gmail на Android попробовать добавить учетку Exchange сначала через автодискавер, а потом попробовать указать настройки вручную. Так же будет запрашивать учетку с outlook.com? Так может понятней станет виноват сервер или виноват сам клиент аутлук.

Еще из мыслей через ADSI edit попробовать поискать что-то относящееся к outlook.com

Ну и для верности еще пройтись скриптом GetExchangeURLs отсюда https://github.com/cunninghamp/ConfigureExchangeURLs.ps1/blo... все ли там будет нормально с доменами.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Вот такой ответ после скрипта... очень... интересно.

Иллюстрация к комментарию
показать ответы
0
Автор поста оценил этот комментарий

Ну у Вас настроено все прям по канонам, странно, что не помогло решение с реестром.

А мобильные клиенты так же себя ведут? Что будет если, допустим, в Mail на iPhone или Gmail на Android попробовать добавить учетку Exchange сначала через автодискавер, а потом попробовать указать настройки вручную. Так же будет запрашивать учетку с outlook.com? Так может понятней станет виноват сервер или виноват сам клиент аутлук.

Еще из мыслей через ADSI edit попробовать поискать что-то относящееся к outlook.com

Ну и для верности еще пройтись скриптом GetExchangeURLs отсюда https://github.com/cunninghamp/ConfigureExchangeURLs.ps1/blo... все ли там будет нормально с доменами.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Если через модильный оутлук, то при первом запросе он спрашивает учетку microsoft, после этого нажимаем назад и выбираем параметры по скриншотам ниже, тогда заходит в почту и подгружает письма. Если же ввести пароль от учетки майкрософта, то... как я понял, попадает в облачный почтовик где писем нет.

Иллюстрация к комментарию
показать ответы
0
Автор поста оценил этот комментарий

Да есть, ссылается на внутренний IP почтового сервера

Иллюстрация к комментарию
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Это в зоне DOMAIN.COM

показать ответы
0
Автор поста оценил этот комментарий

В Вашем локальном DNS сервере есть А или CNAME запись для узла outlook.domain.com? Куда она ссылается? Именно в локальном ДНС.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Да есть, ссылается на внутренний IP почтового сервера

Иллюстрация к комментарию
показать ответы
0
Автор поста оценил этот комментарий

Визуально у Вас всё верно.

Еще как варианты: Пробовали ли Вы проверять автодискавер через сервис майкрософта? https://testconnectivity.microsoft.com/tests/exchange

Попробуйте зажать CTRL + ПКМ на ярлычке MS Outlook в трее - "Проверить автонастройку электронной почты" Введите там свой логин и пароль, покажите, что у Вас получилось в выводе.

Так же попробуйте создать нового тестового пользователя в домене, сделайте ему почтовый ящик и проверните вышеприведенную операцию из под этого пользователя. Результат тоже можно сюда, сравним.

Пароль запрашивается у всех существующих пользователей или у кого-то не запрашивается?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Проверил через сервер майкрософта, ничего не нашел кроме ссылок на наш домен, могу тоже приложить информацию, но там большая выгрузка.


Создал новую учетку. Установи в витруалке чистую вин10 про, и чистый офис 2019 при попытке входа в оутлук скриншот ниже. Также проверка автонастройки в оутлуке/


<?xml version="1.0" encoding="utf-8"?>

<Autodiscover xmlns="http://schemas.microsoft.com/exchange/autodiscover/responseschema/2006">

<Response xmlns="http://schemas.microsoft.com/exchange/autodiscover/outlook/responseschema/2006a">

<User>

<DisplayName>Кидышин Юрий Степанович</DisplayName>

<LegacyDN>/o=DOMAIN/ou=Exchange Administrative Group (FYDIBOHF23SPDLT)/cn=Recipients/cn=user60645fda</LegacyDN>

<AutoDiscoverSMTPAddress>U.USER@DOMAIN.COM</AutoDiscoverSMTPAddress>

<DeploymentId>2d20b8ca-d7ee-4ee2-a3ae-111111111111</DeploymentId>

</User>

<Account>

<AccountType>email</AccountType>

<Action>settings</Action>

<MicrosoftOnline>False</MicrosoftOnline>

<ConsumerMailbox>False</ConsumerMailbox>

<Protocol Type="mapiHttp" Version="1">

<MailStore>

<InternalUrl>https://outlook.DOMAIN.COM/mapi/emsmdb/?MailboxId=86e658ae-9...

<ExternalUrl>https://outlook.DOMAIN.COM/mapi/emsmdb/?MailboxId=86e658ae-9...

</MailStore>

<AddressBook>

<InternalUrl>https://outlook.DOMAIN.COM/mapi/nspi/?MailboxId=86e658ae-9b6...

<ExternalUrl>https://outlook.DOMAIN.COM/mapi/nspi/?MailboxId=86e658ae-9b6...

</AddressBook>

</Protocol>

<Protocol>

<Type>WEB</Type>

<Internal>

<OWAUrl AuthenticationMethod="Basic, Fba">https://outlook.DOMAIN.COM/owa/</OWAUrl>

<Protocol>

<Type>EXCH</Type>

<ASUrl>https://outlook.DOMAIN.COM/EWS/Exchange.asmx</ASUrl>

</Protocol>

</Internal>

<External>

<OWAUrl AuthenticationMethod="Fba">https://outlook.DOMAIN.COM/owa/</OWAUrl>

<Protocol>

<Type>EXPR</Type>

<ASUrl>https://outlook.DOMAIN.COM/ews/exchange.asmx</ASUrl>

</Protocol>

</External>

</Protocol>

<Protocol>

<Type>EXHTTP</Type>

<Server>outlook.DOMAIN.COM</Server>

<SSL>On</SSL>

<AuthPackage>Ntlm</AuthPackage>

<ASUrl>https://outlook.DOMAIN.COM/EWS/Exchange.asmx</ASUrl>

<EwsUrl>https://outlook.DOMAIN.COM/EWS/Exchange.asmx</EwsUrl>

<EmwsUrl>https://outlook.DOMAIN.COM/EWS/Exchange.asmx</EmwsUrl>

<SharingUrl>https://outlook.DOMAIN.COM/EWS/Exchange.asmx</SharingUrl>

<EcpUrl>https://outlook.DOMAIN.COM/owa/</EcpUrl>

<EcpUrl-um>?path=/options/callanswering</EcpUrl-um>

<EcpUrl-aggr>?path=/options/connectedaccounts</EcpUrl-aggr>

<EcpUrl-mt>options/ecp/PersonalSettings/DeliveryReport.aspx?rfr=olk&amp;exsvurl=1&amp;IsOWA=&lt;IsOWA&gt;&amp;MsgID=&lt;MsgID&gt;&amp;Mbx=&lt;Mbx&gt;&amp;realm=DOMAIN.COM</EcpUrl-mt>

<EcpUrl-ret>?path=/options/retentionpolicies</EcpUrl-ret>

<EcpUrl-sms>?path=/options/textmessaging</EcpUrl-sms>

<EcpUrl-publish>?path=/options/calendarpublishing/id/&lt;FldID&gt;</EcpUrl-publish>

<EcpUrl-photo>?path=/options/myaccount/action/photo</EcpUrl-photo>

<EcpUrl-tm>options/ecp/?rfr=olk&amp;ftr=TeamMailbox&amp;exsvurl=1&amp;realm=DOMAIN.COM</EcpUrl-tm>

<EcpUrl-tmCreating>options/ecp/?rfr=olk&amp;ftr=TeamMailboxCreating&amp;SPUrl=&lt;SPUrl&gt;&amp;Title=&lt;Title&gt;&amp;SPTMAppUrl=&lt;SPTMAppUrl&gt;&amp;exsvurl=1&amp;realm=DOMAIN.COM</EcpUrl-tmCreating>

<EcpUrl-tmEditing>options/ecp/?rfr=olk&amp;ftr=TeamMailboxEditing&amp;Id=&lt;Id&gt;&amp;exsvurl=1&amp;realm=DOMAIN.COM</EcpUrl-tmEditing>

<EcpUrl-extinstall>?path=/options/manageapps</EcpUrl-extinstall>

<OOFUrl>https://outlook.DOMAIN.COM/EWS/Exchange.asmx</OOFUrl>

<UMUrl>https://outlook.DOMAIN.COM/EWS/UM2007Legacy.asmx</UMUrl>

<OABUrl>https://outlook.DOMAIN.COM/OAB/1367d2c8-6244-4431-9946-11111...

<ServerExclusiveConnect>On</ServerExclusiveConnect>

</Protocol>

<Protocol>

<Type>EXHTTP</Type>

<Server>outlook.DOMAIN.COM</Server>

<SSL>On</SSL>

<AuthPackage>Ntlm</AuthPackage>

<ASUrl>https://outlook.DOMAIN.COM/ews/exchange.asmx</ASUrl>

<EwsUrl>https://outlook.DOMAIN.COM/ews/exchange.asmx</EwsUrl>

<EmwsUrl>https://outlook.DOMAIN.COM/ews/exchange.asmx</EmwsUrl>

<SharingUrl>https://outlook.DOMAIN.COM/ews/exchange.asmx</SharingUrl>

<EcpUrl>https://outlook.DOMAIN.COM/owa/</EcpUrl>

<EcpUrl-um>?path=/options/callanswering</EcpUrl-um>

<EcpUrl-aggr>?path=/options/connectedaccounts</EcpUrl-aggr>

<EcpUrl-mt>options/ecp/PersonalSettings/DeliveryReport.aspx?rfr=olk&amp;exsvurl=1&amp;IsOWA=&lt;IsOWA&gt;&amp;MsgID=&lt;MsgID&gt;&amp;Mbx=&lt;Mbx&gt;&amp;realm=DOMAIN.COM</EcpUrl-mt>

<EcpUrl-ret>?path=/options/retentionpolicies</EcpUrl-ret>

<EcpUrl-sms>?path=/options/textmessaging</EcpUrl-sms>

<EcpUrl-publish>?path=/options/calendarpublishing/id/&lt;FldID&gt;</EcpUrl-publish>

<EcpUrl-photo>?path=/options/myaccount/action/photo</EcpUrl-photo>

<EcpUrl-tm>options/ecp/?rfr=olk&amp;ftr=TeamMailbox&amp;exsvurl=1&amp;realm=DOMAIN.COM</EcpUrl-tm>

<EcpUrl-tmCreating>options/ecp/?rfr=olk&amp;ftr=TeamMailboxCreating&amp;SPUrl=&lt;SPUrl&gt;&amp;Title=&lt;Title&gt;&amp;SPTMAppUrl=&lt;SPTMAppUrl&gt;&amp;exsvurl=1&amp;realm=DOMAIN.COM</EcpUrl-tmCreating>

<EcpUrl-tmEditing>options/ecp/?rfr=olk&amp;ftr=TeamMailboxEditing&amp;Id=&lt;Id&gt;&amp;exsvurl=1&amp;realm=DOMAIN.COM</EcpUrl-tmEditing>

<EcpUrl-extinstall>?path=/options/manageapps</EcpUrl-extinstall>

<OOFUrl>https://outlook.DOMAIN.COM/ews/exchange.asmx</OOFUrl>

<UMUrl>https://outlook.DOMAIN.COM/ews/UM2007Legacy.asmx</UMUrl>

<OABUrl>https://outlook.DOMAIN.COM/OAB/1367d2c8-6244-4431-9946-11111...

<ServerExclusiveConnect>On</ServerExclusiveConnect>

</Protocol>

<PublicFolderInformation>

<SmtpAddress>testing.mail.ShareFolder@DOMAIN.COM</SmtpAddress>

</PublicFolderInformation>

</Account>

</Response>

</Autodiscover>

Иллюстрация к комментарию
показать ответы
0
Автор поста оценил этот комментарий
Внести изменения в реестр можно такой командой:
reg add HKEY_CURRENT_USER\Software\Microsoft\Office\16.0\Outlook\AutoDiscover /t REG_DWORD /v ExcludeExplicitO365Endpoint /d 1
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Создавал такую ветку, после и перезаходил и перезагружал, не помогает, все равно требует ввести данные от учетки microsoft.

Иллюстрация к комментарию
0
Автор поста оценил этот комментарий

1. У Вас srv записи для автодискавер в DNS присутствуют? Можете показать?

2. В EMS покажите вывод командлета Get-ClientAccessService | fl Name, *URI* (чувствительную информацию можете затереть)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Автодискавер ссылается на наш локальный сервер, на внешних ДНС запись идет через А запись, которая ссылается на наши внешние IP адреса.

Иллюстрация к комментарию
Иллюстрация к комментарию
Иллюстрация к комментарию
Иллюстрация к комментарию
показать ответы
1
Автор поста оценил этот комментарий
Чем вам Trueconf для ВКС не угодил? Прекрасный продукт
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Мы его тоже тестировали и приложение достойное, но от него пришлось отказаться... тут, так сказать, есть некоторые, причины... от части технические, от части "политические". Мы выбрали Вкурсе (IVA).

1
Автор поста оценил этот комментарий

Что можете предложить? Сейчас в поисках, но пока ничего адекватного и стабильного не нашли.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

А у меня были сомнения, случайно в конце знак вопроса или нет... Предположил, что случайно, на самом деле пока ничего толком не рассматривали в качестве замены почтового сервера. Мы на прошлой неделе отказались от teams. А на счет почтовика... ну, на первый взгляд, самым беспроблемным выглядит предложение yandex, но там чисто облако, далеко, не всех устроит.

0
Автор поста оценил этот комментарий

комунигейт норм для начинающего?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Спасибо за информацию.

показать ответы
0
Автор поста оценил этот комментарий

Возможно, у кого-то есть такой опыт, можно-ли какое-то российское решение развернуть как резервный почтовый сервер для exchange и, в дальнейшем полностью перейти на него.

показать ответы
Автор поста оценил этот комментарий
Уходите на российские решения почты. Они конечно проще чем ms, но вполне юзабельны.

А нынче вы все полумеры делаете.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Данный вариант тоже рассматривается, но, учитывая опыт поиска и использования других российских решений, в частности для ВКС, пока все очень грустно и найти, что-то достойное очень и очень тяжело, да и 3 БД почтовика на 9Тб тоже не перенести быстро.

показать ответы
0
Автор поста оценил этот комментарий
Это работает. Аутодисковер перестаёт ломиться в 365 и сразу идёт на локальный exchange.
если трабла с паролем присутствует на доменных пк - нужно настроить правильно service connection point в AD и все. А данный фикс использовать для доступа с недоменных пк.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Спасибо. Поищу информацию по данному предложению.

0
Автор поста оценил этот комментарий

Нашел вот такой вопрос и решение, но еще не пробовал, хочется узнать мнение более опытных специалистов.


https://qna.habr.com/q/1361898

показать ответы
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Пробовал именно по этой инструкции, не помогает. Все равно при попытке подключения выскакивает окно с запросом пароля от учетной записи microsoft.

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества