Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
ПРИМЕНЯЕТСЯ К:
2016
2019
по подписке
Приложение Outlook для iOS и Android разработано как лучший способ работы с Microsoft 365 или Office 365 на мобильном устройстве с помощью служб Майкрософт для поиска, планирования и определения приоритетов вашей повседневной жизни и работы. Outlook обеспечивает безопасность, конфиденциальность и необходимую поддержку, одновременно защищая корпоративные данные с помощью таких возможностей, как политики условного доступа Microsoft Entra и защиты приложений Intune. В следующих разделах представлен обзор гибридной архитектуры современной проверки подлинности, необходимые предварительные требования для ее развертывания, а также способы безопасного развертывания локальных почтовых ящиков Outlook для iOS и Android.
Архитектура Microsoft Cloud для пользователей гибридной среды Exchange Server
Приложение Outlook для iOS и Android работает при поддержке облака. Эта характеристика указывает на то, что ваше взаимодействие состоит из локально установленного приложения, работающего на платформе безопасной и масштабируемой службы, работающей в Microsoft Cloud.
Архитектура Outlook для почтовых ящиков Exchange Server для iOS и Android встроена непосредственно в Microsoft Cloud, предоставляя клиентам больше преимуществ, таких как безопасность, конфиденциальность, встроенное соответствие требованиям и прозрачные операции, которые корпорация Майкрософт обязуется выполнять в центрах управления безопасностью Майкрософт и Azure.
В архитектуре на основе Microsoft 365 или Office 365 в Outlook для iOS и Android для синхронизации данных используется собственная технология синхронизации Майкрософт, которая защищена сквозным соединением, защищенным протоколом TLS, между Microsoft 365 или Office 365 и приложением.
Соединение Exchange ActiveSync (EAS) между Exchange Online и локальной средой обеспечивает синхронизацию локальных данных пользователей и включает электронную почту за четыре недели, все данные календаря, все контактные данные и состояние отсутствия на рабочем месте в клиенте Exchange Online. Эти данные автоматически удаляются из Exchange Online через 30 дней после удаления учетной записи в Microsoft Entra ID.
Синхронизация данных между локальной средой и Exchange Online происходит независимо от действий пользователя. Эта независимость гарантирует, что мы можем быстро отправлять новые сообщения на устройства.
Обработка информации в Microsoft Cloud обеспечивает поддержку расширенных функций и возможностей, таких как категоризация электронных сообщений для сортировки почты, персонализированный интерфейс для путешествий и календаря, а также повышенную скорость поиска. Использование облака для интенсивной обработки и минимальное использование ресурсов пользовательских устройств повышают производительность и стабильность приложения. Наконец, это позволяет Outlook создавать функции, которые работают во всех учетных записях электронной почты, независимо от технологических возможностей базовых серверов (например, разные версии Exchange Server, Microsoft 365 или Office 365).
В частности, эта новая архитектура включает следующие улучшения:
Поддержка Enterprise Mobility + Security: Клиенты могут воспользоваться преимуществами Microsoft Enterprise Mobility + Security (EMS), включая Microsoft Intune и Microsoft Entra ID P1 или P2, для включения условного режима Доступ к политикам защиты приложений Intune, которые контролируют и защищают данные обмена корпоративными сообщениями на мобильном устройстве.
Полное использование Microsoft Cloud: данные локального почтового ящика синхронизируются с Exchange Online, что обеспечивает такие преимущества, как безопасность, конфиденциальность, соответствие требованиям и прозрачность операций, которые корпорация Майкрософт обязуется выполнять в центре управления безопасностью Майкрософт.
OAuth защищает пароли пользователей: Outlook использует гибридную современную проверку подлинности (OAuth) для защиты учетных данных пользователей. Гибридная современная проверка подлинности предоставляет Outlook безопасный механизм для доступа к данным Exchange без использования или сохранения учетных данных пользователя. При входе пользователь проходит проверку подлинности непосредственно с помощью платформы удостоверений (либо Microsoft Entra ID, либо локального поставщика удостоверений, такого как ADFS) и получает взамен маркер доступа, который предоставляет Outlook доступ к почтовому ящику или файлам пользователя. Служба не имеет доступа к паролю пользователя в любой момент времени.
Уникальные идентификаторы устройств. Каждое подключение Outlook однозначно регистрируется в Microsoft Intune, поэтому им можно управлять как уникальным подключением.
Открывает доступ к новым функциям на iOS и Android: Это обновление позволяет приложению Outlook использовать преимущества собственных функций Microsoft 365 или Office 365, которые на данный момент не поддерживаются в локальной среде Exchange, таких как использование полного поиска Exchange Online и сортировки почты. Эти функции доступны только при использовании Outlook для iOS и Android.
Примечание.
Управление устройствами через локальный Центр администрирования Exchange (EAC) невозможно. Для управления мобильными устройствами требуется Intune.
Средства управления безопасностью и аудитом данных, а также доступом к ним
Локальные данные синхронизируются с Exchange Online, и у пользователей возникают вопросы о том, как эти данные защищаются в Exchange Online. В разделе "Шифрование в Microsoft Cloud " обсуждается, как BitLocker используется для шифрования на уровне тома. Шифрование службы с помощью Microsoft Purview Customer Key поддерживается в архитектуре Outlook для iOS и Android, но обратите внимание, что для назначения политики шифрования с помощью командлета set-mailuser пользователю необходима лицензия на Office 365 корпоративный E5 (или соответствующие версии этих планов для государственных учреждений или образования).
По умолчанию у инженеров Майкрософт нет постоянных административных привилегий и нет постоянного доступа к содержимому клиентов в Microsoft 365 или Office 365. В разделе "Административный контроль доступа " обсуждается проверка персонала, проверка биографических данных, защищенное хранилище и защищенное хранилище клиентов, а также многое другое.
Элементы управления ISO, прошедшие аудит в документации по Service Assurance, предоставляют информацию о состоянии аудированных средств контроля из глобальных стандартов и нормативных актов по информационной безопасности, реализованных Microsoft 365 и Office 365.
Поток подключения
Когда в случае Outlook для iOS и Android используется гибридная современная проверка подлинности, применяется описанный ниже поток подключения.
Когда пользователь вводит свой электронный адрес, Outlook для iOS и Android подключается к службе AutoDetect. Функция автоопределения определяет тип почтового ящика, отправляя запрос автообнаружения для Exchange Online. Exchange Online определяет, что почтовый ящик пользователя является локальным, и возвращает отклик 302-redirect службе AutoDetect с URL-адресом локальной службы автообнаружения. Функция автоопределения запускает запрос к локальной службе автообнаружения, чтобы определить конечную точку ActiveSync для адреса электронной почты. URL-адрес, примененный в локальной среде, аналогичен следующему примеру:
<https://autodiscover.contoso.com/autodiscover/autodiscover.json?Email=test%40contoso.com&Protocol=activesync&RedirectCount=3>.Автоопределение начинает подключение к локальному URL-адресу ActiveSync, возвращенному в шаге 1 выше, с пустым запросом на носитель. Запрос с пустым значением bearer сообщает локальной службе ActiveSync о том, что клиент поддерживает современную проверку подлинности. В ответ локальная служба ActiveSync отправляет отклик 401-challenge и включает заголовок WWW-Authenticate: Bearer. В заголовке WWW-Authenticate: Bearer — это authorization_uri значение, определяющее конечную точку Microsoft Entra, которую следует использовать для получения маркера OAuth.
Функция автообнаружения возвращает конечную точку Microsoft Entra клиенту. Клиент начинает процедуру входа, и пользователь демонстрирует веб-форму (или перенаправляется в приложение Microsoft Authenticator) и может ввести учетные данные. В зависимости от конфигурации удостоверений этот процесс может включать или не включать перенаправление федеративной конечной точки к локальному поставщику удостоверений. В конечном итоге клиент получает пару маркеров (доступа и обновления) под названием AT1/RT1. Областью действия маркера доступа является клиент Outlook для iOS и Android, а аудиторией конечная точка Exchange Online.
Outlook для iOS и Android устанавливает подключение к Exchange Online и выдает запрос на подготовку, включающий маркер доступа пользователя (AT1) и локальную конечную точку ActiveSync.
API подготовки MRS в Exchange Online использует AT1 в качестве входных данных и получает вторую пару маркеров доступа и обновления (AT2/RT2) для доступа к локальному почтовому ящику посредством вызова Active Directory от имени участника. Областью действия второго маркера доступа является клиент Exchange Online, а аудиторией конечная точка локального пространства имен ActiveSync.
Если почтовый ящик не подготовлен, почтовый ящик создается с помощью API подготовки.
API подготовки MRS устанавливает надежное соединение с локальной конечной точкой ActiveSync и синхронизирует данные о сообщениях пользователя, используя маркер доступа AT2 в качестве механизма проверки подлинности. RT2 периодически используется для создания нового маркера AT2, чтобы данные можно было синхронизировать в фоновом режиме без участия пользователя.
Данные возвращаются клиенту.
Технические и лицензионные требования
Для гибридной архитектуры современной проверки подлинности действуют следующие технические требования:
Примечание.
Локальные учетные записи, использующие гибридную современную проверку подлинности с Outlook Mobile, не поддерживаются клиентами Office 365 US Government Community и Defense, Office 365 Germany и Office 365 China, управляемыми клиентами 21Vianet.
Локальная установка Exchange.
Exchange Server 2019 с накопительным пакетом обновления 1 (CU1) или более поздней версией, Exchange Server 2016 с накопительным пакетом обновления 8 (CU8) или более поздней версией либо Exchange Server 2013 CU19 или более поздней версией на всех серверах Exchange. В гибридных развертываниях (локальных Exchange и Exchange Online) или в организациях, использующих архивацию Exchange Online Archiving (EOA) с локальным развертыванием Exchange, необходимо развернуть последний CU или один CU перед самой последней версией.
Все серверы Exchange 2007 или Exchange 2010 должны быть удалены из среды. Эти версии Exchange не поддерживаются в основном и не работают с Outlook для iOS и Android, управляемым Intune. В этой архитектуре Outlook для iOS и Android использует OAuth в качестве механизма проверки подлинности. Одно из происходящих изменений локальной конфигурации позволяет конечной точке OAuth обращаться в Microsoft Cloud в качестве конечной точки авторизации по умолчанию. После внесения этого изменения клиенты могут приступить к согласованию использования OAuth. Поскольку это изменение распространяется на всю организацию, почтовые ящики Exchange 2010, перед которыми установлен Exchange 2013 или 2016, ошибочно полагают, что они могут выполнять OAuth (на самом деле это невозможно), и в конечном итоге оказываются в отключенном состоянии (Exchange 2010 не поддерживает OAuth в качестве механизма проверки подлинности).
Синхронизация Active Directory. Синхронизация Active Directory всего локального каталога получателей почты с Microsoft Entra ID через Microsoft Entra Connect. Если в конфигурации Microsoft Entra Connect включена фильтрация приложений и атрибутов Microsoft Entra, убедитесь, что выбраны следующие приложения:
- Office 365 профессиональный плюс
- Exchange Online.
- Azure RMS
- Intune
Если в конфигурации Microsoft Entra Connect не включена фильтрация приложений и атрибутов Microsoft Entra, все необходимые приложения уже выбраны по умолчанию.
Важно!
Outlook для iOS и Android использует глобальный список адресов Exchange Online клиента для локальных почтовых ящиков, использующих гибридную современную проверку подлинности. Если все получатели почты не синхронизированы с Microsoft Entra ID, пользователи будут сталкиваться с проблемами потока обработки почты.
Гибридная установка Exchange. Требуется полностью гибридная связь между локальной средой Exchange и Exchange Online.
Гибридная организация Microsoft 365 или Office 365 настраивается в полной гибридной конфигурации с использованием режима классической гибридной топологии Exchange и настраивается, как указано в помощнике по развертыванию Exchange.
Примечание.
Гибридная современная проверка подлинности не поддерживается гибридным агентом.
Требуется Microsoft 365 или Office 365 корпоративный, бизнес или образовательная организация.
Данные локального почтового ящика синхронизируются в том же регионе центра обработки данных, где настроена организация Microsoft 365 или Office 365, или в регионе центра обработки данных, определенном в PreferredDataLocation учетной записи. Дополнительные сведения о том, где находятся данные Microsoft 365 и Office 365, см. в Центре управления безопасностью Майкрософт. Дополнительные сведения о PreferredDataLocation см. в разделе Возможности нескольких регионов.
Имена узлов внешних URL-адресов для Exchange ActiveSync и автообнаружения должны быть опубликованы как субъекты службы для Microsoft Entra ID с помощью мастера гибридной конфигурации.
Пространства имен автообнаружения и Exchange ActiveSync должны быть доступны через Интернет и не могут быть защищены решением для предварительной проверки подлинности.
Убедитесь, что разгрузка SSL или TLS между балансировщиком нагрузки и серверами Exchange не используется, так как такая настройка влияет на использование маркера OAuth. Использование мостов SSL и TLS (завершение и повторное шифрование) поддерживается.
Настройка Intune: поддерживаются как автономные развертывания Intune, так и развертывания совместного управления (не поддерживается базовая мобильность и безопасность для Microsoft 365).
Лицензирование Microsoft 365 и Office 365:
- Приложение Outlook для iOS и Android бесплатно предоставляется потребителям в магазинах App Store (iOS) и Google Play. Однако коммерческим пользователям требуется подписка на Microsoft 365 или Office 365, включающая классические приложения Office: приложения Microsoft 365 для бизнеса, Microsoft 365 бизнес стандарт, Приложения Microsoft 365 для предприятий, Office 365 корпоративный E3, Office 365 корпоративный E5 или соответствующие версии этих планов для государственных учреждений или образования. Коммерческим пользователям со следующими подписками разрешено использовать приложение Outlook Mobile на устройствах со встроенными экранами диагональю не более 10,1 дюйма: Office 365 корпоративный E1, Office 365 F1, Office 365 A1, Microsoft 365 бизнес базовый, а также если только имеют лицензию на Exchange Online (без Office); Если у вас есть только локальная лицензия Exchange (Exchange Server), у вас нет лицензии на использование приложения.
- Использование расширенных функций Exchange Online (например, шифрование службы с помощью ключа клиента или поддержка нескольких регионов) требует, чтобы локальному пользователю была назначена соответствующая лицензия на подписку Office 365 или Microsoft 365 в Центре администрирования Microsoft 365.
Дополнительные сведения о назначении лицензий см. в статье Добавление пользователей по одному или массово.
Лицензирование EMS. У каждого локального пользователя должна быть одна из перечисленных ниже лицензий.
- Автономная версия Intune + Microsoft Entra ID P1 или P2 или Microsoft Entra ID P1 или P2
- "Enterprise Mobility + Security E3", "Enterprise Mobility + Security E5".
Этапы реализации
Чтобы включить в организации поддержку гибридной современной проверки подлинности, необходимо выполнить каждое из указанных ниже действий (они подробно описаны в последующих разделах).
- создание политики условного доступа;
- создание политики защиты приложений с использованием Intune;
- включение гибридной современной проверки подлинности;
Создание политики условного доступа
Если в качестве почтового приложения используется только Outlook для iOS и Android, чтобы стандартизировать доступ пользователей к данным Exchange, можно настроить политику условного доступа, блокирующую другие способы доступа с мобильных устройств. Outlook для iOS и Android проходит проверку подлинности с помощью объекта удостоверения Microsoft Entra, а затем подключается к Exchange Online. Поэтому необходимо создать политики условного доступа Microsoft Entra, чтобы ограничить подключение мобильных устройств к Exchange Online. Для этого вам потребуются две политики условного доступа, каждая из которых предназначена для всех потенциальных пользователей. Подробные сведения о создании этих политик можно найти в разделе Условный доступ: Требовать утвержденные клиентские приложения или политику защиты приложений.
Выполните действия, описанные в разделе Требование утвержденных клиентских приложений или политики защиты приложений для мобильных устройств. Эта политика позволяет использовать Outlook для iOS и Android, но блокирует подключение OAuth и мобильных клиентов Exchange ActiveSync с поддержкой базовой проверки подлинности к Exchange Online.
Примечание.
Эта политика гарантирует, что мобильные пользователи смогут получить доступ ко всем конечным точкам Office с помощью подходящих приложений.
Следуйте инструкциям в разделе "Блокировка Exchange ActiveSync на всех устройствах", чтобы предотвратить подключение клиентов Exchange ActiveSync, использующих базовую проверку подлинности на немобильных устройствах, к Exchange Online.
В указанных выше политиках используется элемент управления "Требовать защиты приложений", который обеспечивает применение политики защиты приложений Intune к связанной учетной записи в Outlook для iOS и Android перед предоставлением доступа. Если пользователю не назначена политика защиты приложений Intune, нет лицензии на Intune или приложение не включено в политику защиты приложений Intune, эта политика не позволяет пользователю получить маркер доступа и доступ к данным обмена сообщениями.
Наконец, следуйте инструкциям по блокировке устаревшей проверки подлинности с помощью Microsoft Entra Условный доступ, чтобы заблокировать устаревшую проверку подлинности для других протоколов Exchange на устройствах iOS и Android. Эта политика должна быть нацелена только на Microsoft 365 или Office 365 Exchange Online облачные приложения, а также на платформы устройств iOS и Android. Такой подход гарантирует, что мобильные приложения, использующие веб-службы Exchange Web Services, протоколы IMAP4 или POP3 с обычной проверкой подлинности, не смогут подключиться к Exchange Online.
Важно!
Чтобы можно было применять политики условного доступа для приложений на устройствах с iOS, должно быть установлено приложение Microsoft Authenticator. Для устройств с Android требуется приложение "Корпоративный портал Intune". Дополнительные сведения см. в разделе "Условный доступ через приложение с помощью Intune".
Чтобы заблокировать другим клиентам мобильных устройств (например, собственный почтовый клиент, включенный в мобильную операционную систему) подключение к локальной среде (которые проходят проверку подлинности с помощью обычной проверки подлинности в локальной службе Active Directory), выполните следующие действия.
Вы можете использовать встроенные в Exchange правила доступа к мобильным устройствам и блокировать подключение всех мобильных устройств, настроив следующую команду командной консоли Exchange:
Set-ActiveSyncOrganizationSettings -DefaultAccessLevel Block
Примечание.
Эта команда может повлиять на пользователей, подключающихся к локальному Exchange с помощью мобильных устройств.
создание политики защиты приложений с использованием Intune;
После включения гибридной современной проверки подлинности все локальные мобильные пользователи могут использовать Outlook для iOS и Android, используя архитектуру на основе Microsoft 365 или Office 365. Следовательно, очень важно защитить корпоративные данные с помощью политики защиты приложений с использованием Intune.
Чтобы создать политики защиты приложений с использованием Intune для iOS и Android, выполните действия, описанные в статье Как создать и назначить политики защиты приложений. Как минимум, каждая политика должна удовлетворять следующим условиям:
К ним относятся все мобильные приложения Майкрософт, такие как Word, Excel и PowerPoint, так как это гарантирует, что пользователи смогут безопасно получать доступ к корпоративным данным и управлять ими в любом приложении Майкрософт.
В ней должны быть реализованы функции защиты, предоставляемые средой Exchange для мобильных устройств, в том числе:
- запрашивание ПИН-кода для доступа (предусматривает выбор типа, длину ПИН-кода, разрешение простого ПИН-кода и разрешение отпечатков);
- шифрование данных приложения;
- запрет запуска управляемых приложений на взломанных и рутованных устройствах.
Они назначаются всем пользователям. Такое широкое назначение обеспечивает защиту всех пользователей, независимо от того, используют ли они Outlook для iOS или Android.
В дополнение к указанным выше минимальным требованиям политик следует рассмотреть возможность развертывания расширенных параметров политики защиты, таких как ограничение вырезания, копирования и вставки с другими приложениями, чтобы дополнительно предотвратить утечку корпоративных данных. Дополнительные сведения о доступных параметрах см. в разделе Параметры политики защиты приложений Android в Microsoft Intune и параметры политики защиты приложений для iOS.
Важно!
Чтобы применять политики защиты приложений с использованием Intune к приложениям на устройствах с Android, не зарегистрированных в Intune, пользователь также должен установить приложение "Корпоративный портал Intune". Дополнительные сведения см. в разделе "Параметры политики защиты приложений Android" в Microsoft Intune.
включение гибридной современной проверки подлинности;
Если вы еще не включили гибридную современную проверку подлинности, ознакомьтесь с обязательными требованиями, описанными в статье Обзор гибридной современной проверки подлинности, а также предварительные требования для ее использования с локальными серверами Skype для бизнеса и Exchange. После выполнения предварительных требований выполните действия, описанные в разделе Как настроить локальную среду Exchange Server для использования гибридной современной проверки подлинности.
Создание правила разрешений доступа к локальным устройствам Exchange, позволяющее Exchange Online подключаться к вашей локальной среде с помощью протокола ActiveSync:
If ((Get-ActiveSyncOrganizationSettings).DefaultAccessLevel -ne "Allow") {New-ActiveSyncDeviceAccessRule -Characteristic DeviceType -QueryString "OutlookService" -AccessLevel Allow}Примечание.
Управление устройствами через локальный Центр администрирования Exchange невозможно. Для управления мобильными устройствами требуется Intune.
Создайте правило доступа к локальным устройствам Exchange, которое запрещает пользователям подключаться к локальной среде с помощью Outlook для iOS и Android с обычной проверкой подлинности по протоколу Exchange ActiveSync:
New-ActiveSyncDeviceAccessRule -Characteristic DeviceModel -QueryString "Outlook for iOS and Android" -AccessLevel BlockПримечание.
После создания этого правила пользователи Outlook для iOS и Android с обычной проверкой подлинности блокируются.
Настройте maxRequestLength локальной службы Exchange ActiveSync так, чтобы она соответствовала maxSendSize/MaxReceiveSize вашей транспортной конфигурации:
- Путь:
%ExchangeInstallPath%\FrontEnd\HttpProxy\Sync\web.config - Свойство:
maxRequestLength - Значение: задается в КБ размер (например, 10 МБ — это 10240)
- Путь:
Неподдерживаемые функции клиентов
Следующие функции не поддерживаются для локальных почтовых ящиков, использующих гибридную современную проверку подлинности с Outlook для iOS и Android.
- Синхронизация папки "Черновики" и черновиков сообщений
- Просмотр электронной почты за более чем четыре недели с помощью ссылки "Загрузить еще сообщения" в нижней части списка сообщений
- Доступ к общему календарю и делегирование доступа к календарю
- Доступ к общим и делегированным данным почтового ящика
- Кортана Пора выходить/Время в пути
- Обширные расположения для собраний
- Управление задачами с помощью Microsoft To Do
- Надстройки
- Интересные календари
- Воспроизведение писем
- Присвоение меток конфиденциальности
- S/MIME;
- Отложенная отправка
- Параметры синхронизации (дни Email для синхронизации)
Следующие функции поддерживаются только в том случае, если локальная инфраструктура использует Exchange Server 2016 и более поздние версии:
- Вложения календарей
Вопросы и ответы о потоке подключения
Вопрос. В моей организации действует политика безопасности, согласно которой входящие подключения к Интернету ограничиваются утвержденными IP-адресами или полными доменными именами. Возможна ли такая конфигурация с этой архитектурой?
Ответ. Корпорация Майкрософт рекомендует открывать локальные конечные точки для протоколов автообнаружения и ActiveSync и получать к ним доступ через Интернет без каких-либо ограничений. В некоторых ситуациях это может быть невозможно. Например, если вы находитесь в периоде сосуществования с другим сторонним решением единого управления конечными точками (UEM), вы можете захотеть наложить ограничения на протокол ActiveSync, чтобы пользователи не могли обойти решение UEM при переходе на Intune и Outlook для iOS и Android. Если необходимо наложить ограничения на локальный пограничный брандмауэр или пограничные устройства шлюза, корпорация Майкрософт рекомендует выполнить фильтрацию на основе конечных точек с полным доменным именем. Если конечные точки полного доменного имени нельзя использовать, выполняется фильтрация по IP-адресам. Убедитесь, что в список разрешенных включены следующие IP-подсети и полные доменные имена:
Все полные доменные имена Exchange Online и диапазоны IP-адресов подсетей, как определено в статье Другие конечные точки, не включенные в веб-службу URL-адресов и URL-адресов Microsoft 365 или Office 365.
Данные автоопределения полных доменных имен и диапазонов IP-подсетей, определенные в разделе "Дополнительные конечные точки", не включенные в веб-службу "IP-адреса и URL-адреса" Microsoft 365 или Office 365. Эти IP-подсети и полные доменные имена необходимы, так как служба автообнаружения устанавливает подключения к локальной инфраструктуре.
Все полные доменные имена приложений Outlook для iOS, Android и мобильных приложений Office, как определено в диапазонах URL-адресов и диапазонов IP-адресов Microsoft 365 и Office 365.
Вопрос. В настоящее время моя организация использует стороннее решение UEM для управления подключением к мобильным устройствам. Предоставление пространства имен Exchange ActiveSync в Интернете предоставляет пользователям возможность обойти стороннее решение UEM в период сосуществования. Как можно предотвратить эту ситуацию?
Ответ. Устранить эту проблему можно тремя способами.
- Реализуйте правила доступа к Exchange с мобильных устройств, которые указывают, каким устройствам разрешено подключаться.
- Некоторые сторонние решения UEM интегрируются с правилами доступа к мобильным устройствам Exchange и блокируют несанкционированный доступ, добавляя утвержденные устройства в свойство пользователя ActiveSyncAllowedDeviceIDs.
- Реализуйте ограничения IP-адресов в пространстве имен Exchange ActiveSync.
Вопрос. Можно ли использовать Azure ExpressRoute для управления трафиком между Microsoft Cloud и локальной средой?
О. Для подключения к Microsoft Cloud требуется подключение к Интернету. Майкрософт рекомендует предоставлять автообнаружение и Exchange ActiveSync непосредственно в Интернете. Дополнительные сведения см. в статье Принципы сетевого подключения Microsoft 365 и Office 365. Однако для гибридных сценариев Exchange поддерживается Azure ExpressRoute. Дополнительные сведения см. в статьях Azure ExpressRoute для Microsoft 365 и Office 365.
При использовании ExpressRoute отсутствует частное IP-пространство для подключений ExpressRoute, а также не может быть "частного" разрешения DNS. Любая конечная точка, которую ваша компания хочет использовать через ExpressRoute, должна разрешаться в общедоступной DNS. Если эта конечная точка разрешается на IP-адрес, который содержится в объявленных префиксах, связанных с каналом ExpressRoute (ваша компания должна настроить эти префиксы на портале Azure, когда вы включаете пиринг Майкрософт для подключения ExpressRoute), исходящее подключение из Exchange Online к вашей локальной среде направляется через канал ExpressRoute. Вашей организации необходимо убедиться, что обратный трафик, связанный с этими соединениями, проходит через цепь ExpressRoute (избегая асимметричной маршрутизации).
Важно!
Так как Outlook для Android, iOS и Mac не поддерживают Azure ExpressRoute (а также собственные мобильные почтовые клиенты), не рекомендуется использовать Azure ExpressRoute, если вы планируете открывать электронную почту на мобильном устройстве или устройстве Mac. Это связано с тем, что не может быть совпадений между общедоступным IP-пространством, объявленным корпорации Майкрософт в канале ExpressRoute, и общедоступным IP-пространством, объявленным в вашем интернет-канале.
Вопрос. Учитывая, что данные сообщений за четыре недели синхронизируются с Exchange Online, означает ли это, что поисковые запросы, выполняемые в Outlook для iOS и Android, не могут вернуть сведения, выходящие за рамки данных, доступных на локальном устройстве?
Ответ. При выполнении поискового запроса в Outlook для iOS и Android возвращаются элементы, соответствующие поисковому запросу, если они находятся на устройстве. Кроме того, поисковый запрос передается в локальный Exchange через Exchange Online. Локальная версия Exchange выполняет поисковый запрос для локального почтового ящика и возвращает результаты в Exchange Online, который передает результаты клиенту. Результаты локального запроса хранятся в Exchange Online в течение одного дня до удаления.
Вопрос. Как убедиться, что учетная запись электронной почты успешно добавлена в Outlook для iOS и Android?
О. Локальные почтовые ящики, добавленные с помощью гибридной современной проверки подлинности, помечаются как Exchange (гибридный) в параметрах учетной записи в Outlook для iOS и Android, как в следующем примере:
Вопросы и ответы о проверке подлинности
Вопрос. Какие конфигурации удостоверений поддерживаются в случае гибридной современной проверки подлинности и Outlook для iOS и Android?
О: Следующие конфигурации удостоверений с Microsoft Entra ID поддерживаются с помощью гибридной современной проверки подлинности:
- Федеративное удостоверение с любым локальным поставщиком удостоверений, поддерживаемым Microsoft Entra ID
- Синхронизация хэшей паролей через Microsoft Entra Connect
- Сквозная проверка подлинности через Microsoft Entra Connect
Вопрос. Какой механизм проверки подлинности используется в Outlook для iOS и Android? Хранятся ли учетные данные в Microsoft 365 или Office 365?
Ответ. См. статью "Настройка учетной записи с современной проверкой подлинности в Exchange Online".
Вопрос. Поддерживается ли единый вход в Outlook для iOS и Android, а также других мобильных приложениях Microsoft Office?
Ответ. См. статью "Настройка учетной записи с современной проверкой подлинности в Exchange Online".
Вопрос. Каков срок действия маркеров, создаваемых и используемых библиотекой проверки подлинности Active Directory (ADAL) в Outlook для iOS и Android?
Ответ. См. статью "Настройка учетной записи с современной проверкой подлинности в Exchange Online".
Вопрос. Что происходит с маркером доступа при изменении пароля пользователя?
Ответ. См. статью "Настройка учетной записи с современной проверкой подлинности в Exchange Online".
Вопрос. Может ли пользователь обойти AutoDetect, добавляя свою учетную запись в Outlook для iOS и Android?
Ответ. Да, пользователь может в любой момент обойти автоопределение и вручную настроить подключение, используя базовую проверку подлинности по протоколу Exchange ActiveSync. Чтобы гарантировать, что пользователь не установит подключение к вашей локальной среде с помощью механизма, который не поддерживает политики условного доступа Microsoft Entra или защиты приложений Intune, локальному администратору Exchange необходимо настроить правило доступа к устройствам Exchange, которое блокирует подключение ActiveSync. Для этого введите следующую команду в командной консоли Exchange:
New-ActiveSyncDeviceAccessRule -Characteristic DeviceModel -QueryString "Outlook for iOS and Android" -AccessLevel Block
Вопрос. Что произойдет, когда организация перейдет от обычной проверки подлинности с помощью Outlook для iOS и Android к гибридной современной проверке подлинности?
Ответ. После того как организация включит гибридную современную проверку подлинности, выполнив описанные выше действия, конечным пользователям потребуется удалить существующий профиль учетной записи в Outlook для iOS и Android, так как в профиле используется базовая проверка подлинности. После этого конечные пользователи могут создать новый профиль, использующий гибридную современную проверку подлинности.
Устранение неполадок
В этом разделе описаны наиболее распространенные проблемы и ошибки с локальными почтовыми ящиками, использующими гибридную современную проверку подлинности с Outlook для iOS и Android.
Автообнаружение и ActiveSync
Во время создания профиля пользователю должно открыться диалоговое окно современной проверки подлинности, аналогичное следующему на снимке экрана:
Если вместо этого пользователю отображается одно из следующих диалоговых окон, то проблема связана с локальными конечными точками автообнаружения или ActiveSync.
Ниже приведен пример пользовательского интерфейса устаревшей базовой проверки подлинности Exchange ActiveSync.
А вот пример того, что видят пользователи, когда функция автоопределения не может обнаружить конфигурацию локальных почтовых ящиков пользователей.
В любом случае убедитесь, что локальная среда настроена правильно. Для этого из галереи TechNet скачайте и выполните сценарий проверки гибридной современной проверки подлинности для Outlook для iOS и Android.
При просмотре выходных данных скрипта вы должны увидеть следующие выходные данные автообнаружения:
{
"Protocol": "activesync",
"Url": "https://mail.contoso.com/Microsoft-Server-ActiveSync"
}
Локальная конечная точка ActiveSync должна вернуть следующий ответ, где заголовок WWW-Authenticate содержит authorization_uri:
Content-Length →0
Date →Mon, 29 Jan 2018 19:51:46 GMT
Server →Microsoft-IIS/10.0 Microsoft-HTTPAPI/2.0
WWW-Authenticate →Bearer client_id="00000002-0000-0ff1-ce00-000000000000", trusted_issuers="00000001-0000-0000-c000-000000000000@5de110f8-2e0f-4d45-891d-bcf2218e253d,00000004-0000-0ff1-ce00-000000000000@contoso.com", token_types="app_asserted_user_v1 service_asserted_app_v1", authorization_uri="https://login.windows.net/common/oauth2/authorize"
Www-Authenticate →Basic realm="mail.contoso.com"
X-Powered-By →ASP.NET
request-id →5ca2c827-5147-474c-8457-63c4e5099c6e
Если ответы автообнаружения или ActiveSync не похожи на те, что указаны выше, в качестве возможных причин можно рассмотреть следующие причины:
Если конечная точка автообнаружения недоступна, скорее всего, проблема с настройкой брандмауэра или балансировщика нагрузки (например, настроены ограничения по IP-адресам, а требуемые диапазоны IP-адресов отсутствуют). Кроме того, перед Exchange может находиться устройство, требующее предварительной проверки подлинности для доступа к конечной точке автообнаружения.
Если конечная точка автообнаружения не возвращает правильный URL-адрес, проблема с конфигурацией значения ExternalURL виртуального каталога ActiveSync.
Если конечная точка ActiveSync недоступна, проблема с настройкой брандмауэра или балансировщика нагрузки. Опять же, один из примеров: ограничения по IP-адресам настроены, а требуемые диапазоны IP-адресов отсутствуют. Кроме того, перед Exchange может находиться устройство, требующее предварительной проверки подлинности для доступа к конечной точке ActiveSync.
Если конечная точка ActiveSync не содержит значения authorization_uri, убедитесь, что сервер проверки подлинности EvoSTS настроен в качестве конечной точки по умолчанию с помощью командной консоли Exchange.
Get-AuthServer EvoSts | Format-List IsDefaultAuthorizationEndpointЕсли конечная точка ActiveSync не содержит заголовка WWW-Authenticate, возможно, на запрос отвечает устройство перед Exchange.
Проблемы синхронизации клиента
Существует несколько сценариев, которые могут привести к устареванию данных в Outlook для iOS и Android. Как правило, это состояние данных возникает из-за проблемы со вторым маркером доступа (маркер, используемый MRS в Exchange Online для синхронизации данных с локальной средой). Две наиболее распространенные причины этой проблемы:
- Разгрузка SSL/TLS в локальной среде.
- Проблемы с метаданными сертификата EvoSTS.
При выгрузке SSL/TLS маркеры выдаются для определенного универсального кода ресурса (URI), и это значение включает значение протокола ("https://"). Когда балансировщик нагрузки выгружает SSL/TLS, запрос, полученный Exchange, поступает по протоколу HTTP, что приводит к несовпадению утверждений из-за значения протокола http://. В следующем примере изображен заголовок отклика из трассировки Fiddler:
Content-Length →0
Date →Mon, 29 Jan 2018 19:51:46 GMT
Server →Microsoft-IIS/10.0 Microsoft-HTTPAPI/2.0
WWW-Authenticate →Bearer client_id="00000002-0000-0ff1-ce00-000000000000", trusted_issuers="00000001-0000-0000-c000-000000000000@00c118a9-2de9-41d3-b39a-81648a7a5e4d", authorization_uri="https://login.windows.net/common/oauth2/authorize", error="invalid_token"
WWW-Authenticate →Basic realm="mail.contoso.com"
X-Powered-By →ASP.NET
request-id →2323088f-8838-4f97-a88d-559bfcf92866
x-ms-diagnostics →2000003;reason="The hostname component of the audience claim value is invalid. Expected 'https://mail.contoso.com'. Actual 'http://mail.contoso.com'.";error_category="invalid_resource"
Как указано выше в разделе "Технические и лицензионные требования", разгрузка SSL/TLS для потоков OAuth не поддерживается.
Для метаданных сертификата EvoSTS метаданные сертификата, используемые EvoSTS, иногда обновляются в Microsoft 365 или Office 365. Локальный арбитражный почтовый ящик Exchange с возможностью организации "OrganizationCapabilityManagement" отвечает за обнаружение изменений и обновление соответствующих метаданных в локальной среде; Этот процесс выполняется каждые восемь часов.
Администраторы Exchange могут найти этот почтовый ящик, выполнив следующий командлет командной консоли Exchange:
$x=Get-mailbox -arbitration | ? {$_.PersistedCapabilities -like "OrganizationCapabilityManagement"};Get-MailboxDatabaseCopyStatus $x.database.name
На сервере, на котором размещена база данных арбитражного почтового ящика OrganizationCapabilityManagement, просмотрите журналы событий приложения на наличие событий с источником MSExchange AuthAdmin. По этим событиям должно быть сказано, может ли Exchange обновить метаданные. Если метаданные устарели, их можно вручную обновить с помощью этого командлета:
Set-AuthServer EvoSts -RefreshAuthMetadata
Вы также можете создать запланированную задачу, выполняющую указанную выше команду каждые 24 часа.
Статистика Exchange Online
Для просмотра статистических данных по каждому синхронизированному локальному почтовому ящику можно использовать следующие командлеты Exchange Online.
Сначала получите расположение синхронизированного локального почтового ящика в клиенте, указав удостоверение локального почтового ящика (например,
jane@contoso.com).$m = Get-MailboxLocation <identity>Для просмотра статистики, связанной с почтовым ящиком, используйте следующее
Get-MailboxStatistics $m.idЧтобы просмотреть статистику мобильного устройства (например, когда Outlook для iOS и Android последний раз синхронизировался с Exchange Online), используйте
Get-MobileDeviceStatistics -Mailbox $m.id
Дополнительные сведения см. в разделах Get-MailboxStatistics и Get-MobileDeviceStatistics.
Другие проблемы
Существуют и другие проблемы, которые могут помешать правильной работе гибридной современной проверки подлинности. Дополнительные сведения см. в разделе устранения неполадок в статье "Объявление о гибридной современной проверке подлинности для локального Exchange".