Delegace poštovní schránky v Microsoft 365 umožní asistentce odpovídat za jednatele, kolegovi zastoupit nemocného obchodníka a účetní vidět do faktur — a to bez sdílení hesla. Stačí správně zvolit mezi oprávněními Full Access, Send As a Send on Behalf a nastavit je za dvě minuty v centru pro správu Exchange. Tento průvodce pro malé firmy ukazuje, který typ delegace kdy použít, jak ji nastavit klikáním i přes PowerShell a jak ohlídat, aby se z pohodlí nestala bezpečnostní díra.
Co je delegace poštovní schránky a proč ji řešit
Delegace poštovní schránky je udělení oprávnění, díky kterému může jeden uživatel Microsoft 365 pracovat s cizí schránkou — číst v ní poštu, spravovat kalendář nebo z ní odesílat zprávy. Vše přitom probíhá pod jeho vlastním účtem a heslem.
V malých firmách se tenhle scénář objevuje pořád: jednatel chce, aby mu asistentka třídila poštu. Obchodník odjíždí na dva týdny do zahraničí a někdo musí hlídat poptávky. Účetní potřebuje přístup do schránky [email protected].
Nejčastější „řešení” bývá bohužel to nejhorší: předání hesla. Tím se ale ztrácí jakákoli stopa o tom, kdo co udělal, rozbíjí se vícefaktorové ověřování a při odchodu zaměstnance se musí měnit heslo v celé firmě. Delegace řeší přesně tohle — přístup je adresný, dohledatelný a odeberete ho jedním kliknutím.
Tři typy oprávnění: Full Access, Send As a Send on Behalf
Microsoft 365 rozlišuje tři základní oprávnění ke schránce. Nezaměňujte je — každé dělá něco jiného a v praxi se často kombinují.
Full Access (Úplný přístup)
Umožňuje otevřít schránku a pracovat s jejím obsahem: číst e-maily, mazat je, zakládat složky, spravovat kalendář a kontakty. Neopravňuje ale k odesílání zpráv. To je nejčastější zdroj zmatku — delegát vidí poštu, ale při pokusu odpovědět dostane chybu.
Full Access se ve výchozím nastavení projeví takzvaným automapováním: schránka se uživateli sama objeví v Outlooku v levém panelu, obvykle do 30–60 minut. U lidí, kteří mají přístup do pěti a více schránek, to ale zpomaluje start Outlooku, takže se automapování vyplatí vypnout a schránku připojit ručně.
Send As (Odesílat jako)
Delegát odešle zprávu tak, že se u příjemce zobrazí pouze adresa sdílené schránky. Kdo zprávu reálně napsal, není z hlavičky vidět. Vhodné pro neosobní adresy typu info@, podpora@ nebo fakturace@, kde má firma vystupovat jednotně.
Send on Behalf (Odesílat za)
Zpráva dorazí s označením „Jana Nováková za Petr Svoboda”. Odesílatel i zastoupená osoba jsou tedy vidět oba. Hodí se pro asistentské scénáře, kde je transparentnost žádoucí a příjemce má vědět, že píše asistentka, ne šéf.
Detailní popis všech typů oprávnění a jejich chování udržuje Microsoft ve své dokumentaci ke správě oprávnění příjemců.

Rychlé srovnání
- Chci, aby kolega jen viděl poštu: Full Access
- Chci, aby odpovídal jménem firmy: Full Access + Send As
- Chci, aby odpovídal viditelně jako zástupce: Full Access + Send on Behalf
- Chci sdílet jen kalendář: ani jedno — použijte sdílení kalendáře přímo v Outlooku
Pozor na jedno pravidlo: pokud má uživatel nastavené současně Send As i Send on Behalf, Exchange Online vždy použije Send on Behalf. Kombinovat obojí proto nemá smysl.
Jak delegaci nastavit v centru pro správu Exchange
Nejrychlejší cesta pro malou firmu vede přes webové rozhraní. Postup zabere dvě minuty:
- Přihlaste se do admin.exchange.microsoft.com účtem s rolí správce Exchange.
- V levém menu zvolte Příjemci → Poštovní schránky a klikněte na schránku, kterou chcete delegovat.
- Přepněte na kartu Delegování.
- U příslušného oprávnění (Číst a spravovat = Full Access, Odesílat jako, Odesílat jménem) klikněte na Upravit.
- Přidejte uživatele a uložte změnu.
Změna se v Outlooku typicky projeví do hodiny. U klasického desktopového Outlooku pomůže restart aplikace, u webové verze stačí obnovit stránku.
Varianta pro sdílené schránky
Pokud jde o schránku bez licence (například [email protected]), spravujete ji v centru pro správu Microsoft 365 pod Týmy a skupiny → Sdílené poštovní schránky. Princip oprávnění je identický. Podrobně jsme sdílené schránky rozebrali v článku o sdílené poštovní schránce v Microsoft 365.
Delegace přes PowerShell: když je uživatelů víc
Klikání se vyplatí u jedné dvou schránek. Jakmile nastavujete přístup pro celý tým nebo řešíte nástup a odchod zaměstnance, je PowerShell rychlejší a hlavně opakovatelný.
Po připojení k Exchange Online (modul ExchangeOnlineManagement, příkaz Connect-ExchangeOnline) vypadají základní příkazy takto:
- Full Access: Add-MailboxPermission -Identity [email protected] -User [email protected] -AccessRights FullAccess -InheritanceType All
- Full Access bez automapování: stejný příkaz doplněný o -AutoMapping $false
- Send As: Add-RecipientPermission -Identity [email protected] -Trustee [email protected] -AccessRights SendAs
- Send on Behalf: Set-Mailbox -Identity [email protected] -GrantSendOnBehalfTo [email protected]
- Kontrola, kdo má přístup: Get-MailboxPermission -Identity [email protected]
Kompletní referenci parametrů včetně chování automapování popisuje dokumentace příkazu Add-MailboxPermission.
Malý, ale zásadní detail: Set-Mailbox -GrantSendOnBehalfTo hodnotu přepisuje, nepřidává. Pokud přidáváte druhého delegáta, musíte vyjmenovat oba, jinak o prvního přijdete.
Bezpečnost: kde se delegace nejčastěji vymkne kontrole
Delegace je bezpečnější než sdílení hesla, ale sama o sobě není bezriziková. V praxi vidíme čtyři opakující se problémy.
1. Oprávnění nikdo neodebírá
Zástup na dovolenou skončí, ale přístup zůstane. Po dvou letech tak má polovina firmy přístup do schránky jednatele. Zaveďte pravidlo, že dočasná delegace má v kalendáři nastavené datum odebrání, a jednou za čtvrtletí přístupy projděte. Systematicky to řeší přezkoumání přístupů v Microsoft Entra ID.
2. Send As u osobních schránek
Udělit Send As na osobní schránku znamená, že delegát může psát jménem kolegy zcela nerozeznatelně. Při zneužití nebo při kompromitaci účtu delegáta je to ideální nástroj pro interní podvod typu „jednatel žádá o urgentní platbu”. U osobních schránek proto preferujte Send on Behalf.
3. Chybí dohled nad tím, kdo v schránce co dělal
Přístup do cizí schránky se zaznamenává do unifikovaného protokolu auditu — dohledáte tam události typu MailItemsAccessed nebo SendAs. Přehled sledovaných aktivit udržuje dokumentace Microsoft Purview. Jak s protokolem pracovat v praxi, popisuje náš návod na auditování aktivit v Microsoft 365.
4. Delegát nemá dostatečně zabezpečený účet
Delegací se hodnota účtu delegáta zvyšuje — útočník se přes něj dostane i do dalších schránek. Pro účty s delegací proto vyžadujte vícefaktorové ověřování bez výjimky a zvažte přísnější pravidla podmíněného přístupu.
Časté potíže a jejich řešení
Schránka se v Outlooku neobjevila. Automapování má zpoždění až 60 minut a funguje jen u oprávnění Full Access uděleného přímo uživateli, ne přes skupinu. Řešení: restart Outlooku, nebo připojení schránky ručně přes Soubor → Nastavení účtu → Další nastavení → Upřesnit.
„Nemáte oprávnění odeslat zprávu jménem tohoto uživatele.” Klasický příznak toho, že je nastavený jen Full Access. Doplňte Send As nebo Send on Behalf.
Odeslaná pošta chybí ve sdílené schránce. Ve výchozím nastavení se odpověď uloží do složky Odeslaná pošta delegáta. Chování změníte příkazem Set-Mailbox -MessageCopyForSentAsEnabled $true (a obdobně -MessageCopyForSendOnBehalfEnabled $true).
Delegace přes skupinu nefunguje spolehlivě. Udělení Full Access skupině zabezpečení funguje, ale automapování u ní neprobíhá a projevení změn trvá déle. U malých firem je jednodušší přiřazovat oprávnění jmenovitě.
Delegace, sdílená schránka, nebo přeposílání?
Tři různé nástroje řeší tři různé problémy a firmy je běžně zaměňují. Rozdíl je přitom jednoduchý.
Delegace dává přístup do existující schránky konkrétní osoby. Vhodná je pro zastupitelnost — asistentka, zástup na dovolenou, kontrola pošty po dobu nemoci. Obsah zůstává v původní schránce a nikam se nekopíruje.
Sdílená schránka je samostatná schránka bez licence, kterou obsluhuje více lidí. Používá se pro adresy, které nepatří jednotlivci — info@, objednavky@, servis@. Odpovědi vidí celý tým na jednom místě a nikdo neřeší, kdo měl zrovna službu.
Přeposílání (forwarding) jen posílá kopii zprávy jinam. Řeší doručení, ale ne přehled — přeposlané zprávy se hromadí v cizí schránce, odpověď odejde z jiné adresy a v původní schránce po ní nezůstane stopa. Automatické přeposílání mimo firmu navíc bývá příznakem kompromitovaného účtu, proto ho Microsoft ve výchozím stavu blokuje a my ho ve firmách nedoporučujeme používat jako náhradu delegace.
Praktické pravidlo: adresa patřící roli (ne člověku) = sdílená schránka, dočasné zastoupení konkrétní osoby = delegace, přeposílání = jen výjimečně a vždy s vědomím správce.
Odchod zaměstnance: co s jeho schránkou
Nejčastější reálný důvod k delegaci přichází ve chvíli, kdy někdo z firmy odejde. Doporučený postup vypadá takto:
- Zablokujte přihlášení odcházejícího účtu a odhlaste aktivní relace.
- Udělte nástupci nebo vedoucímu Full Access na schránku, ať se nic neztratí a klienti dostanou odpověď.
- Po 30 dnech schránku převeďte na sdílenou — sdílená schránka do 50 GB nepotřebuje licenci, takže přestanete platit za účet, který nikdo nepoužívá.
- Nastavte automatickou odpověď s kontaktem na nástupce.
- Naplánujte datum, kdy schránku archivujete nebo smažete, v souladu se svými retenčními pravidly.
Tenhle scénář má jednu podmínku: musíte vědět, kdo do čeho měl přístup. Bez pořádku v oprávněních se z odchodu zaměstnance stává několikahodinové pátrání.
Doporučený postup pro malou firmu
- Zmapujte, kdo dnes do kterých schránek potřebuje vidět — obvykle jde o tři až pět scénářů.
- Neosobní adresy převeďte na sdílené schránky bez licence a přidělte Full Access + Send As.
- Osobní schránky delegujte jen přes Send on Behalf, ať je zastoupení vidět.
- Dočasné zástupy zapisujte s datem, kdy se přístup odebere.
- Jednou za čtvrtletí projděte Get-MailboxPermission napříč schránkami a nadbytečná oprávnění zrušte.
Často kladené otázky
Potřebuje delegát vlastní licenci Microsoft 365?
Ano, delegát musí mít licencovaný účet. Sdílená schránka, do které přistupuje, ale licenci nepotřebuje — pokud nepřesáhne 50 GB a nemá zapnutý archiv nebo právní blokaci.
Uvidí delegát i starší e-maily?
Ano. Oprávnění Full Access zpřístupní celý obsah schránky včetně historie, ne jen zprávy doručené po udělení přístupu.
Pozná příjemce, že zprávu odeslal delegát?
U Send on Behalf ano — v hlavičce vidí „X za Y”. U Send As nikoli, zobrazí se pouze adresa zastoupené schránky.
Jak rychle přístup odeberu?
Okamžitě, odebráním oprávnění v centru pro správu Exchange nebo příkazem Remove-MailboxPermission. Ze seznamu složek v Outlooku schránka zmizí po restartu aplikace.
Funguje delegace i pro kalendář a kontakty?
Full Access zpřístupní i kalendář a kontakty schránky. Pro samostatné sdílení kalendáře bez přístupu k poště je ale vhodnější klasické sdílení kalendáře přímo v Outlooku.
Závěr
Delegace poštovní schránky v Microsoft 365 je jedno z nastavení, které firmě ušetří spoustu tření a nic nestojí — je součástí licencí, které už platíte. Klíčem je zvolit správný typ oprávnění, nesdílet hesla a pravidelně kontrolovat, kdo má do čeho přístup.
Pokud si nastavením nechcete lámat hlavu nebo potřebujete udělat pořádek v přístupech, které ve firmě vznikly za poslední roky, správa firemního IT od IT Doma zahrnuje kompletní nastavení Microsoft 365 včetně bezpečnostních politik. Ozvěte se nám a probereme, co dává ve vaší firmě smysl.

