Руководство / 05
Администратор своего домена
Делегирование управления доменом: как назначить пользователя администратором, работать с ящиками и алиасами и отозвать роль.
Подготовить пользователя
Нужны существующий почтовый домен и действующий обычный ящик в этом домене. Подходит локальный пользователь или пользователь AD с существующим подтверждённым ящиком Blackhole. Запись, только импортированная из AD без ящика, не подходит. Общий, ресурсный, административный или отключённый ящик назначить нельзя. Обычное членство в группе AD само по себе не даёт административных прав.
Назначить администратора
- Войдите глобальным администратором и откройте «Домены и адреса → Почтовые домены».
- У нужного домена выберите «Настроить домен», затем «Администраторы домена». Найдите пользователя по имени и адресу; если его нет на текущей странице, используйте «Следующая страница».
- Нажмите «Назначить администратором». После сохранения у пользователя должно появиться состояние «Назначен». Куратор ИБ и сам доменный администратор назначать эту роль не могут.
- Попросите пользователя войти своей обычной учётной записью в администрирование. Ему откроется раздел «Мои домены» (/ui/tenant), а не панель всей установки. Передавать ему пароль глобального администратора не нужно.
Что даёт назначение
Роль даёт управление обычными пользователями и локальными алиасами только назначенного домена: users.write и aliases.manage с точной областью. В «Мои домены» доступны кнопки «Пользователи» и «Алиасы». Другие домены и административные, общие и ресурсные ящики в этот список не входят. Это не передача владения доменом и не назначение глобальным администратором.
Создать и изменить пользователя
- Откройте «Мои домены → нужный домен → Пользователи → Добавить пользователя». Укажите имя адреса до @; домен уже выбран и не меняется вводом полного чужого адреса.
- Заполните имя, первоначальный пароль, квоту и разрешённые протоколы. Для квоты выберите единицу: 1 ГБ = 1 000 000 000 байт. Положительный лимит домена нельзя превысить или обойти значением 0.
- Сохраните запись и проверьте итоговый адрес. В существующей записи можно менять доступные почтовые параметры, но нельзя менять адрес, роль, группы, размещение или пароль существующего ящика.
- Имя и идентичность пользователя AD остаются под управлением каталога. Переключатель «Локально разрешить доступ» не снимает запрет AD. Создание нового локального пользователя не создаёт объект в AD.
Создать адрес рассылки
- Откройте «Мои домены → нужный домен → Алиасы → Добавить алиас». Укажите свободное имя адреса до @, имя и получателей.
- В поле поиска введите имя или адрес, выберите пользователя и нажмите «Добавить получателя». Поиск ограничен выбранным доменом и показывает до 50 результатов; уточняйте запрос. Без JavaScript можно ввести адреса через запятую вручную.
- В этой роли допустимы только существующие пользователи того же домена. Внешний получатель, адрес другого домена или занятый адрес алиаса не принимается сервером. Расширенная форма глобального администратора отдельно поддерживает внешних получателей; это не право доменного пресета.
- Сохраните алиас. Состав можно менять через «Редактировать», сам локальный алиас — удалить. Системный all@, динамические и каталожные алиасы этой ролью не редактируются. Алиас не имеет отдельного пароля и собственного хранилища писем.
Чего роль не разрешает
Назначение не даёт права открывать чужую почту, сбрасывать пароли существующих пользователей, менять глобальные группы и политики безопасности, управлять инфраструктурой, Docker, обновлениями, очередью или журналами. Доступ к календарям и контактам — отдельные полномочия: этот пресет их не выдаёт. Нельзя назначить другого администратора или расширить свою роль. Явный запрет имеет приоритет; ранее независимо выданные права нужно проверять отдельно.
Отозвать доступ
- Глобальным администратором вернитесь в «Администраторы домена» и нажмите «Отозвать роль» в строке пользователя. Сам ящик, пароль и письма не удаляются.
- Проверьте список назначений и аудит. Отзыв прекращает действие именно этого назначения; ранее независимо выданные права через административные группы сохраняются. Для полного отзыва проверьте и их.
- Проверьте доступ из учётной записи пользователя после отзыва. Уже сохранённое изменение не отменяется; операция записи, успевшая пройти проверку до отзыва, может завершиться до него. Это не принудительный выход из обычной веб-почты.
Пароли, AD и смена личности
Смена пароля сохраняет назначение, а сессии проверяются по версии безопасности. Отключение учётной записи прекращает доступ, но не удаляет назначение: при включении той же личности оно может снова действовать. Для постоянного снятия роли используйте отзыв. Переименование той же личности внутри домена сохраняет роль; перенос в другой домен её не переносит. Новый пользователь по старому адресу с другой личностью или objectGUID не наследует прежнюю роль. Это защита назначения, а не утверждение, что автоматическое пересоздание и перенос AD-ящиков уже включены.
Если кнопки или доступ отсутствуют
Проверьте роль вошедшего администратора, домен, состояние ящика и наличие подтверждённой личности. «Назначение не действует» требует проверки отключения, изменения личности или домена, а не выдачи глобальных прав в обход ошибки. Если форма устарела, обновите список и проверьте новое состояние перед повтором; конфликт версии не должен сохранять старое решение поверх нового. Для этой функции нужны согласованные версии схемы БД, API и консоли. Если раздел ещё не установлен, запросите обновление у администратора установки; не запускайте повторно полную инициализацию работающей БД.