...

Součást WeGrow Group

Poděbradská 206/57, Praha 9 – Hloubětín, 198 00

Delegace poštovní schránky v Microsoft 365 pro malé firmy 2026: Full Access, Send As a Send on Behalf

Delegace poštovní schránky v Microsoft 365 – Full Access, Send As a Send on Behalf

RYCHLÁ IT POMOC DOMA NEBO VE FIRMĚ🧑‍💻

Pomohli jsme 63 klientům za poslední měsíc

Zákazníci hodnotí naše služby 4,8/5 ⭐️⭐️⭐️⭐️⭐️ na Google

Delegace poštovní schránky v Microsoft 365 umožní asistentce odpovídat za jednatele, kolegovi zastoupit nemocného obchodníka a účetní vidět do faktur — a to bez sdílení hesla. Stačí správně zvolit mezi oprávněními Full Access, Send As a Send on Behalf a nastavit je za dvě minuty v centru pro správu Exchange. Tento průvodce pro malé firmy ukazuje, který typ delegace kdy použít, jak ji nastavit klikáním i přes PowerShell a jak ohlídat, aby se z pohodlí nestala bezpečnostní díra.

Co je delegace poštovní schránky a proč ji řešit

Delegace poštovní schránky je udělení oprávnění, díky kterému může jeden uživatel Microsoft 365 pracovat s cizí schránkou — číst v ní poštu, spravovat kalendář nebo z ní odesílat zprávy. Vše přitom probíhá pod jeho vlastním účtem a heslem.

V malých firmách se tenhle scénář objevuje pořád: jednatel chce, aby mu asistentka třídila poštu. Obchodník odjíždí na dva týdny do zahraničí a někdo musí hlídat poptávky. Účetní potřebuje přístup do schránky [email protected].

Nejčastější „řešení” bývá bohužel to nejhorší: předání hesla. Tím se ale ztrácí jakákoli stopa o tom, kdo co udělal, rozbíjí se vícefaktorové ověřování a při odchodu zaměstnance se musí měnit heslo v celé firmě. Delegace řeší přesně tohle — přístup je adresný, dohledatelný a odeberete ho jedním kliknutím.

Tři typy oprávnění: Full Access, Send As a Send on Behalf

Microsoft 365 rozlišuje tři základní oprávnění ke schránce. Nezaměňujte je — každé dělá něco jiného a v praxi se často kombinují.

Full Access (Úplný přístup)

Umožňuje otevřít schránku a pracovat s jejím obsahem: číst e-maily, mazat je, zakládat složky, spravovat kalendář a kontakty. Neopravňuje ale k odesílání zpráv. To je nejčastější zdroj zmatku — delegát vidí poštu, ale při pokusu odpovědět dostane chybu.

Full Access se ve výchozím nastavení projeví takzvaným automapováním: schránka se uživateli sama objeví v Outlooku v levém panelu, obvykle do 30–60 minut. U lidí, kteří mají přístup do pěti a více schránek, to ale zpomaluje start Outlooku, takže se automapování vyplatí vypnout a schránku připojit ručně.

Send As (Odesílat jako)

Delegát odešle zprávu tak, že se u příjemce zobrazí pouze adresa sdílené schránky. Kdo zprávu reálně napsal, není z hlavičky vidět. Vhodné pro neosobní adresy typu info@, podpora@ nebo fakturace@, kde má firma vystupovat jednotně.

Send on Behalf (Odesílat za)

Zpráva dorazí s označením „Jana Nováková za Petr Svoboda”. Odesílatel i zastoupená osoba jsou tedy vidět oba. Hodí se pro asistentské scénáře, kde je transparentnost žádoucí a příjemce má vědět, že píše asistentka, ne šéf.

Detailní popis všech typů oprávnění a jejich chování udržuje Microsoft ve své dokumentaci ke správě oprávnění příjemců.

Srovnání oprávnění Full Access, Send As a Send on Behalf při delegaci poštovní schránky v Microsoft 365
Tři typy delegace poštovní schránky v Microsoft 365 a jejich typické použití

Rychlé srovnání

  • Chci, aby kolega jen viděl poštu: Full Access
  • Chci, aby odpovídal jménem firmy: Full Access + Send As
  • Chci, aby odpovídal viditelně jako zástupce: Full Access + Send on Behalf
  • Chci sdílet jen kalendář: ani jedno — použijte sdílení kalendáře přímo v Outlooku

Pozor na jedno pravidlo: pokud má uživatel nastavené současně Send As i Send on Behalf, Exchange Online vždy použije Send on Behalf. Kombinovat obojí proto nemá smysl.

Jak delegaci nastavit v centru pro správu Exchange

Nejrychlejší cesta pro malou firmu vede přes webové rozhraní. Postup zabere dvě minuty:

  1. Přihlaste se do admin.exchange.microsoft.com účtem s rolí správce Exchange.
  2. V levém menu zvolte Příjemci → Poštovní schránky a klikněte na schránku, kterou chcete delegovat.
  3. Přepněte na kartu Delegování.
  4. U příslušného oprávnění (Číst a spravovat = Full Access, Odesílat jako, Odesílat jménem) klikněte na Upravit.
  5. Přidejte uživatele a uložte změnu.

Změna se v Outlooku typicky projeví do hodiny. U klasického desktopového Outlooku pomůže restart aplikace, u webové verze stačí obnovit stránku.

Varianta pro sdílené schránky

Pokud jde o schránku bez licence (například [email protected]), spravujete ji v centru pro správu Microsoft 365 pod Týmy a skupiny → Sdílené poštovní schránky. Princip oprávnění je identický. Podrobně jsme sdílené schránky rozebrali v článku o sdílené poštovní schránce v Microsoft 365.

Delegace přes PowerShell: když je uživatelů víc

Klikání se vyplatí u jedné dvou schránek. Jakmile nastavujete přístup pro celý tým nebo řešíte nástup a odchod zaměstnance, je PowerShell rychlejší a hlavně opakovatelný.

Po připojení k Exchange Online (modul ExchangeOnlineManagement, příkaz Connect-ExchangeOnline) vypadají základní příkazy takto:

Kompletní referenci parametrů včetně chování automapování popisuje dokumentace příkazu Add-MailboxPermission.

Malý, ale zásadní detail: Set-Mailbox -GrantSendOnBehalfTo hodnotu přepisuje, nepřidává. Pokud přidáváte druhého delegáta, musíte vyjmenovat oba, jinak o prvního přijdete.

Bezpečnost: kde se delegace nejčastěji vymkne kontrole

Delegace je bezpečnější než sdílení hesla, ale sama o sobě není bezriziková. V praxi vidíme čtyři opakující se problémy.

1. Oprávnění nikdo neodebírá

Zástup na dovolenou skončí, ale přístup zůstane. Po dvou letech tak má polovina firmy přístup do schránky jednatele. Zaveďte pravidlo, že dočasná delegace má v kalendáři nastavené datum odebrání, a jednou za čtvrtletí přístupy projděte. Systematicky to řeší přezkoumání přístupů v Microsoft Entra ID.

2. Send As u osobních schránek

Udělit Send As na osobní schránku znamená, že delegát může psát jménem kolegy zcela nerozeznatelně. Při zneužití nebo při kompromitaci účtu delegáta je to ideální nástroj pro interní podvod typu „jednatel žádá o urgentní platbu”. U osobních schránek proto preferujte Send on Behalf.

3. Chybí dohled nad tím, kdo v schránce co dělal

Přístup do cizí schránky se zaznamenává do unifikovaného protokolu auditu — dohledáte tam události typu MailItemsAccessed nebo SendAs. Přehled sledovaných aktivit udržuje dokumentace Microsoft Purview. Jak s protokolem pracovat v praxi, popisuje náš návod na auditování aktivit v Microsoft 365.

4. Delegát nemá dostatečně zabezpečený účet

Delegací se hodnota účtu delegáta zvyšuje — útočník se přes něj dostane i do dalších schránek. Pro účty s delegací proto vyžadujte vícefaktorové ověřování bez výjimky a zvažte přísnější pravidla podmíněného přístupu.

Časté potíže a jejich řešení

Schránka se v Outlooku neobjevila. Automapování má zpoždění až 60 minut a funguje jen u oprávnění Full Access uděleného přímo uživateli, ne přes skupinu. Řešení: restart Outlooku, nebo připojení schránky ručně přes Soubor → Nastavení účtu → Další nastavení → Upřesnit.

„Nemáte oprávnění odeslat zprávu jménem tohoto uživatele.” Klasický příznak toho, že je nastavený jen Full Access. Doplňte Send As nebo Send on Behalf.

Odeslaná pošta chybí ve sdílené schránce. Ve výchozím nastavení se odpověď uloží do složky Odeslaná pošta delegáta. Chování změníte příkazem Set-Mailbox -MessageCopyForSentAsEnabled $true (a obdobně -MessageCopyForSendOnBehalfEnabled $true).

Delegace přes skupinu nefunguje spolehlivě. Udělení Full Access skupině zabezpečení funguje, ale automapování u ní neprobíhá a projevení změn trvá déle. U malých firem je jednodušší přiřazovat oprávnění jmenovitě.

Delegace, sdílená schránka, nebo přeposílání?

Tři různé nástroje řeší tři různé problémy a firmy je běžně zaměňují. Rozdíl je přitom jednoduchý.

Delegace dává přístup do existující schránky konkrétní osoby. Vhodná je pro zastupitelnost — asistentka, zástup na dovolenou, kontrola pošty po dobu nemoci. Obsah zůstává v původní schránce a nikam se nekopíruje.

Sdílená schránka je samostatná schránka bez licence, kterou obsluhuje více lidí. Používá se pro adresy, které nepatří jednotlivci — info@, objednavky@, servis@. Odpovědi vidí celý tým na jednom místě a nikdo neřeší, kdo měl zrovna službu.

Přeposílání (forwarding) jen posílá kopii zprávy jinam. Řeší doručení, ale ne přehled — přeposlané zprávy se hromadí v cizí schránce, odpověď odejde z jiné adresy a v původní schránce po ní nezůstane stopa. Automatické přeposílání mimo firmu navíc bývá příznakem kompromitovaného účtu, proto ho Microsoft ve výchozím stavu blokuje a my ho ve firmách nedoporučujeme používat jako náhradu delegace.

Praktické pravidlo: adresa patřící roli (ne člověku) = sdílená schránka, dočasné zastoupení konkrétní osoby = delegace, přeposílání = jen výjimečně a vždy s vědomím správce.

Odchod zaměstnance: co s jeho schránkou

Nejčastější reálný důvod k delegaci přichází ve chvíli, kdy někdo z firmy odejde. Doporučený postup vypadá takto:

  1. Zablokujte přihlášení odcházejícího účtu a odhlaste aktivní relace.
  2. Udělte nástupci nebo vedoucímu Full Access na schránku, ať se nic neztratí a klienti dostanou odpověď.
  3. Po 30 dnech schránku převeďte na sdílenou — sdílená schránka do 50 GB nepotřebuje licenci, takže přestanete platit za účet, který nikdo nepoužívá.
  4. Nastavte automatickou odpověď s kontaktem na nástupce.
  5. Naplánujte datum, kdy schránku archivujete nebo smažete, v souladu se svými retenčními pravidly.

Tenhle scénář má jednu podmínku: musíte vědět, kdo do čeho měl přístup. Bez pořádku v oprávněních se z odchodu zaměstnance stává několikahodinové pátrání.

Doporučený postup pro malou firmu

  1. Zmapujte, kdo dnes do kterých schránek potřebuje vidět — obvykle jde o tři až pět scénářů.
  2. Neosobní adresy převeďte na sdílené schránky bez licence a přidělte Full Access + Send As.
  3. Osobní schránky delegujte jen přes Send on Behalf, ať je zastoupení vidět.
  4. Dočasné zástupy zapisujte s datem, kdy se přístup odebere.
  5. Jednou za čtvrtletí projděte Get-MailboxPermission napříč schránkami a nadbytečná oprávnění zrušte.

Často kladené otázky

Potřebuje delegát vlastní licenci Microsoft 365?

Ano, delegát musí mít licencovaný účet. Sdílená schránka, do které přistupuje, ale licenci nepotřebuje — pokud nepřesáhne 50 GB a nemá zapnutý archiv nebo právní blokaci.

Uvidí delegát i starší e-maily?

Ano. Oprávnění Full Access zpřístupní celý obsah schránky včetně historie, ne jen zprávy doručené po udělení přístupu.

Pozná příjemce, že zprávu odeslal delegát?

U Send on Behalf ano — v hlavičce vidí „X za Y”. U Send As nikoli, zobrazí se pouze adresa zastoupené schránky.

Jak rychle přístup odeberu?

Okamžitě, odebráním oprávnění v centru pro správu Exchange nebo příkazem Remove-MailboxPermission. Ze seznamu složek v Outlooku schránka zmizí po restartu aplikace.

Funguje delegace i pro kalendář a kontakty?

Full Access zpřístupní i kalendář a kontakty schránky. Pro samostatné sdílení kalendáře bez přístupu k poště je ale vhodnější klasické sdílení kalendáře přímo v Outlooku.

Závěr

Delegace poštovní schránky v Microsoft 365 je jedno z nastavení, které firmě ušetří spoustu tření a nic nestojí — je součástí licencí, které už platíte. Klíčem je zvolit správný typ oprávnění, nesdílet hesla a pravidelně kontrolovat, kdo má do čeho přístup.

Pokud si nastavením nechcete lámat hlavu nebo potřebujete udělat pořádek v přístupech, které ve firmě vznikly za poslední roky, správa firemního IT od IT Doma zahrnuje kompletní nastavení Microsoft 365 včetně bezpečnostních politik. Ozvěte se nám a probereme, co dává ve vaší firmě smysl.

RYCHLÁ IT POMOC DOMA NEBO VE FIRMĚ🧑‍💻

Pomohli jsme 63 klientům za poslední měsíc

Zákazníci hodnotí naše služby 4,8/5 ⭐️⭐️⭐️⭐️⭐️ na Google

Další příspěvky