Obsah článku
- Najprv určte rozsah výpadku
- Ktorou vetvou pokračovať?
- Jeden účet alebo celá firma?
- Webový Outlook oddeľuje klienta od služby
- Skontrolujte stav Microsoft 365 pre svoju firmu
- Otestujte internú a externú poštu oddelene
- MX, SPF, DKIM a DMARC nie sú to isté
- Konektory upravujte iba so znalosťou ich účelu
- Message Trace ukáže cestu konkrétnej správy
- Hotové krízové hlásenie pre zamestnancov
- Krátka odpoveď
- Časté otázky
- Prečo interné správy fungujú, ale nič nepríde zvonka?
- Service health je zelený. Je Microsoft 365 bez chyby?
- Môžu zamestnanci počas výpadku používať súkromný e-mail?
- Mám hneď zmeniť MX záznam?
- Čo môžem zistiť bez účtu správcu?
Ak firemný e-mail prestal fungovať viacerým ľuďom, nemeňte hneď DNS, MX záznamy ani poštové konektory. Najprv zistite rozsah problému, porovnajte Outlook s webovým rozhraním a otestujte internú aj externú komunikáciu. Jeden presne zdokumentovaný test je užitočnejší než séria náhodných zásahov.
Najprv určte rozsah výpadku
Začnite otázkou, koho sa problém týka:
- jedného používateľa,
- jednej kancelárie alebo pobočky,
- viacerých vybraných účtov,
- všetkých používateľov,
- iba odosielania alebo iba prijímania,
- iba Outlooku alebo aj webového rozhrania.
Do jedného záznamu si poznačte:
- približný začiatok problému vrátane časového pásma,
- dotknuté účty alebo ich počet,
- výsledok prihlásenia cez webový Outlook,
- či fungujú interné správy,
- či prichádzajú správy zvonka a či sa dajú odoslať mimo firmy,
- odosielateľa, príjemcu, predmet a presný čas testovacej správy,
- celé chybové hlásenie alebo správu o nedoručení.
Do testovacej správy nevkladajte osobné údaje, faktúry ani dôverné prílohy. Stačí jednoznačný predmet, napríklad „TEST MAIL 14:35“, a krátky text.
Ak sa zároveň objavili nečakané požiadavky na viacfaktorové overenie, neznáme pravidlá preposielania, odoslané správy, ktoré používateľ nenapísal, alebo žiadosti o zmenu bankového účtu, môže ísť o bezpečnostný incident. Pokračujte podľa postupu pre prevzatý firemný účet Microsoft 365.
Ktorou vetvou pokračovať?
| Zistenie | Pravdepodobná oblasť problému | Čo overiť ďalej |
|---|---|---|
| Nefunguje iba jeden účet | Účet, licencia, schránka, pravidlo alebo klient | Webový Outlook, iné zariadenie, stav účtu a kapacita schránky |
| Nefunguje viac účtov, ale webový Outlook funguje | Outlook, firemná sieť, proxy, bezpečnostný softvér alebo spoločná aktualizácia | Rovnaký test cez inú sieť a na inom zariadení |
| Webový Outlook nefunguje viacerým ľuďom | Prihlásenie, identita alebo služba Microsoft 365 | Service health a stav používateľských účtov |
| Interné správy fungujú, externé nie | Smerovanie, filter, konektor alebo odmietnutie druhej strany | Samostatne otestovať príjem zvonka a odoslanie von |
| Nefunguje ani interná pošta | Exchange Online, účty alebo pravidlá toku pošty | Service health, Message Trace a posledné zmeny |
| Problém má iba jedna pobočka | Miestne pripojenie, DNS resolver, proxy alebo firewall | Internet, inú sieť a stav ostatných cloudových služieb |
Toto rozdelenie neurčuje príčinu s istotou. Pomáha však vylúčiť celé skupiny možností skôr, než niekto zmení funkčné nastavenie.
Jeden účet alebo celá firma?
Pri jednom používateľovi vykonajte štyri jednoduché testy:
- odošlite mu správu z inej firemnej schránky,
- odošlite mu správu z externej domény,
- nech odpovie na internú správu,
- nech odošle novú správu na externú adresu.
Výsledkom nebude neurčité „e-mail nejde“, ale prehľad konkrétnych smerov, ktoré fungujú alebo zlyhávajú.
Ak ostatní používatelia pracujú normálne, plošná zmena MX záznamu je neprimeraná. Skontrolujte konkrétny účet, jeho licenciu, kapacitu schránky, pravidlá, karanténu a poštového klienta.
Keď zlyháva celá pobočka, ale kolegovia inde pracujú, otestujte webový Outlook cez inú internetovú prípojku. Ak súčasne nefungujú Teams, OneDrive alebo prihlasovanie do Microsoft 365, problém nemusí byť v samotnej pošte. Pri výpadku pripojenia použite aj krízový checklist nefunkčnej firemnej siete.
Webový Outlook oddeľuje klienta od služby
Používateľ môže otvoriť Outlook na webe v súkromnom okne prehliadača. Skontrolujte postupne:
- či sa dokáže prihlásiť,
- či sa otvorí jeho schránka,
- či vidí nové správy,
- či odošle internú testovaciu správu,
- či odošle správu na externú adresu.
Ak tieto kroky fungujú, problém sa zužuje na lokálny Outlook, jeho profil, doplnky, uložené prihlasovacie údaje alebo sieťovú cestu konkrétneho počítača. Neznamená to automaticky, že všetky smery doručovania fungujú bez chyby.
Profil Outlooku neodstraňujte naslepo. Najprv zistite, či používateľ nemá lokálne archívy PST, rozpracované správy alebo obsah, ktorý ešte nebol synchronizovaný. Ďalšie kontroly opisuje návod Outlook neodosiela alebo nesťahuje poštu.
Ak zlyhá aj webové rozhranie, rozlíšte, či sa používateľ nevie prihlásiť, či sa neotvorí schránka, alebo či zlyhá až odoslanie. Každý z týchto výsledkov vedie k inej diagnostike.
Skontrolujte stav Microsoft 365 pre svoju firmu
Správca otvorí centrum spravovania Microsoft 365 a v časti Health > Service health skontroluje Exchange Online. Dôležité sú:
- popis problému,
- služby a používatelia, ktorých sa týka,
- čas začiatku,
- identifikátor udalosti,
- čas poslednej aktualizácie.
Informácie v centre spravovania sú viazané na konkrétne prostredie firmy. Verejné hlásenia na internete nemusia zachytiť lokálny problém, chybu jedného tenanta ani incident, ktorý ešte nebol zverejnený.
Zelený stav preto nie je dôvod ukončiť diagnostiku. Pokračujte konkrétnym testom a vyhľadaním správy v Message Trace.
Ak je výpadok potvrdený, zamestnancom oznamujte overený rozsah, dočasný postup a čas ďalšej aktualizácie. Nesľubujte termín obnovenia, ktorý poskytovateľ nepotvrdil.
Otestujte internú a externú poštu oddelene
Na test použite aspoň jednu firemnú schránku a externé adresy v dvoch rôznych doménach. Zlyhanie komunikácie s jediným obchodným partnerom ešte neznamená výpadok celej firmy.
| Výsledok | Čo z neho vyplýva | Ďalšia kontrola |
|---|---|---|
| Interné aj externé testy fungujú | Problém môže byť viazaný na konkrétneho odosielateľa, príjemcu alebo správu | Správa o nedoručení, karanténa, pravidlá a Message Trace |
| Interné správy fungujú, zvonka nič neprichádza | Schránky komunikujú interne, ale zlyháva vstup z internetu | MX, externý filter, vstupný konektor a Message Trace |
| Interné správy fungujú, odoslanie von zlyháva | Problém je na výstupe alebo na strane príjemcu | Výstupný konektor, transportné pravidlo a odpoveď cieľového servera |
| Nefungujú ani interné správy | Verejný MX záznam nie je hlavná stopa | Exchange Online, účty, pravidlá toku pošty a Message Trace |
Pri správe o nedoručení uchovajte celý text vrátane rozšíreného stavového kódu. Kódy začínajúce číslicou 4 spravidla označujú dočasné odmietnutie, zatiaľ čo kódy začínajúce číslicou 5 označujú trvalé odmietnutie konkrétneho pokusu. Presnú príčinu však určuje až celý kód a vysvetlenie servera.
MX, SPF, DKIM a DMARC nie sú to isté
MX záznam určuje, kam majú servery na internete doručovať poštu pre vašu doménu. Neovláda synchronizáciu Outlooku a zvyčajne nie je prvým vysvetlením nefunkčných správ medzi schránkami v rovnakom prostredí Exchange Online.
Správca si môže aktuálny MX zobraziť napríklad príkazom nslookup -type=mx firma.sk alebo dig MX firma.sk. Výsledok musí porovnať s nastavením domény vo vlastnom centre spravovania Microsoft 365.
Nekopírujte cieľ MX z cudzieho návodu. Pri priamom doručovaní môže smerovať do Microsoft 365, ale firma s externým antispamovým filtrom môže mať oprávnene nastavený iný cieľ.
SPF, DKIM a DMARC slúžia na overovanie odosielateľa a určujú, ako sa má pracovať so správami, ktoré overením neprejdú. Nenahrádzajú MX záznam. Úprava SPF preto sama nepresmeruje prichádzajúcu poštu na správny server.
Pred každou zmenou DNS zaznamenajte:
- pôvodnú hodnotu,
- prioritu MX,
- hodnotu TTL,
- dôvod zmeny,
- očakávaný výsledok,
- spôsob návratu k pôvodnému stavu.
Po zmene DNS sa výsledok nemusí prejaviť všade naraz, pretože jednotlivé resolvery môžu dočasne používať údaje uložené v pamäti podľa TTL.
Konektory upravujte iba so znalosťou ich účelu
Poštové konektory sa používajú napríklad pri hybridnom Exchange, externom antispamovom filtri, firemných aplikáciách odosielajúcich poštu alebo pri dohodnutom zabezpečenom prenose s partnerom. Bežná komunikácia medzi Microsoft 365 a internetom nemusí vyžadovať vlastný konektor.
Pred úpravou si zaznamenajte:
- smer konektora,
- jeho podmienky a účel,
- používané domény,
- certifikát alebo povolené IP adresy,
- súvisiace pravidlá toku pošty,
- pôvodné nastavenie a návratový postup.
Konektor nemažte iba preto, že jeho názvu nerozumiete. Môže obsluhovať fakturačný systém, skener, webovú aplikáciu alebo bezpečnostnú bránu.
Message Trace ukáže cestu konkrétnej správy
Správca v Exchange admin center > Mail flow > Message trace vyhľadá správu podľa odosielateľa, príjemcu a čo najužšieho časového okna. Pomôže zistiť, či Exchange správu prijal, spracoval, doručil, odoslal ďalej alebo pri nej zaznamenal chybu.
Nová testovacia správa sa nemusí vo výsledkoch objaviť okamžite. Ak ju nenájdete, skontrolujte adresy a časové pásmo a vyhľadávanie po krátkom čase zopakujte.
Na eskaláciu pripravte:
- názov domény a identifikáciu prostredia Microsoft 365, ak ju poznáte,
- začiatok problému a časové pásmo,
- zoznam alebo počet dotknutých účtov,
- výsledok porovnania webového Outlooku a lokálnej aplikácie,
- výsledky interných a externých testov,
- odosielateľa, príjemcu, predmet a presný čas správy,
- celý kód a text správy o nedoručení,
- Message ID a výsledok Message Trace,
- identifikátor udalosti zo Service health,
- posledné zmeny DNS, konektorov, pravidiel alebo licencií.
Neposielajte heslá, záložné kódy viacfaktorového overenia ani export celej schránky. Service health, konektory a Message Trace vyžadujú príslušné správcovské oprávnenia.
Ak nemáte správcu alebo si netrúfate zasahovať do smerovania pošty, diagnostiku Microsoft 365, DNS a firemnej siete vieme prevziať v rámci IT podpory pre firmy. Pred zmenou si najprv vyžiadame dostupné údaje a oddelíme diagnostiku od zásahov, ktoré musí schváliť vlastník prostredia.
Hotové krízové hlásenie pre zamestnancov
Predmet: Výpadok firemného e-mailu – stav k [čas]
Od [čas a časové pásmo] evidujeme problém s [prijímaním, odosielaním alebo prihlásením] firemného e-mailu. Dotknutí sú [všetci používatelia, konkrétna pobočka alebo uvedené účty]. IT preveruje [Microsoft 365, Outlook, sieť alebo smerovanie pošty]. Čas obnovenia zatiaľ nebol potvrdený.
Nemeňte heslá ani nastavenia a neposielajte pracovné údaje zo súkromných schránok. Naliehavé požiadavky riešte cez [schválený náhradný kanál]. Ďalšiu informáciu poskytneme o [čas].
Hlásenie odošlite kanálom, ktorý nie je závislý od nefunkčnej pošty. Môže ísť o schválený firemný chat, SMS strom alebo telefonický kontakt. Konkrétny čas ďalšej aktualizácie je užitočnejší než neoverený sľub opravy.
Krátka odpoveď
Ak firemný e-mail nefunguje viacerým ľuďom, najprv porovnajte:
- jeden účet s celou firmou,
- webový Outlook s lokálnou aplikáciou,
- interné správy s príjmom zvonka a odosielaním von,
- jednu pobočku s inou sieťou.
Potom skontrolujte Service health a Message Trace. MX, DNS alebo konektory meňte až vtedy, keď poznáte správnu architektúru, máte dôkaz o chybnom smerovaní a pripravený návratový postup.
Časté otázky
Prečo interné správy fungujú, ale nič nepríde zvonka?
Schránky pravdepodobne komunikujú vnútri prostredia, no problém môže byť na vstupe z internetu. Overte MX záznam, externý antispamový filter, vstupný konektor a Message Trace pre konkrétnu testovaciu správu.
Service health je zelený. Je Microsoft 365 bez chyby?
Nie nevyhnutne. Problém môže byť miestny, viazaný na konkrétny účet, sieť, konfiguráciu firmy alebo ešte nemusí byť uvedený v prehľade. Pokračujte kontrolovaným testom a Message Trace.
Môžu zamestnanci počas výpadku používať súkromný e-mail?
Nie na pracovné alebo osobné údaje bez výslovne schváleného postupu. Firma by mohla stratiť kontrolu nad prístupom, uchovávaním údajov aj auditnou stopou. Použite vopred určený náhradný kanál.
Mám hneď zmeniť MX záznam?
Nie. Najprv potvrďte, kam má pošta podľa vašej architektúry smerovať. Pri externom filtri môže byť odlišný MX správny. Pred zmenou uložte pôvodné hodnoty a pripravte návratový postup.
Čo môžem zistiť bez účtu správcu?
Môžete určiť rozsah problému, otestovať webový Outlook, interné aj externé správy a zachytiť celé chybové hlásenie. Na Service health konkrétnej organizácie, Message Trace a zmeny konektorov potrebujete príslušnú správcovskú rolu.