Wspólna poczta nie powinna oznaczać wspólnego hasła
W wielu firmach istnieją adresy e-mail, z których korzysta więcej niż jedna osoba. Najczęściej są to skrzynki typu biuro@, kontakt@, faktury@, sprzedaz@, serwis@ albo zamowienia@. Takie adresy są wygodne, bo klient nie musi pisać do konkretnego pracownika. Wystarczy, że wyśle wiadomość na jeden wspólny adres.
Problem zaczyna się wtedy, gdy taki adres jest skonfigurowany jako zwykłe konto użytkownika, a hasło zna kilka osób. Na początku wydaje się to najprostsze. Każdy zna login, każdy zna hasło, każdy może się zalogować i odpisać.
To jednak zły model pracy.
Wspólne hasło utrudnia kontrolę, zwiększa ryzyko przejęcia konta i sprawia, że trudno ustalić, kto przeczytał wiadomość, kto odpisał, kto usunął e-mail albo kto zmienił ustawienia skrzynki. Jeżeli jedna osoba odejdzie z firmy, hasło trzeba zmieniać wszystkim. Jeżeli konto zostanie przejęte, problem dotyczy całego adresu firmowego.
W Microsoft 365 lepszym rozwiązaniem są skrzynki współdzielone, czyli shared mailboxes.
Czym jest skrzynka współdzielona w Microsoft 365?
Skrzynka współdzielona to skrzynka pocztowa, do której dostęp ma kilka osób, ale każda z nich korzysta z własnego konta użytkownika. Pracownik nie powinien znać osobnego hasła do biuro@ lub faktury@. Loguje się na swoje konto, a dostęp do skrzynki współdzielonej otrzymuje przez uprawnienia nadane przez administratora.
Przykład:
- Anna loguje się jako
[email protected], - Piotr loguje się jako
[email protected], - oboje mają dostęp do skrzynki
[email protected], - mogą czytać wiadomości z
biuro@, - mogą odpisywać jako
biuro@, jeśli administrator nada im odpowiednie uprawnienia.
Dzięki temu nie trzeba udostępniać jednego hasła wielu osobom. Każdy użytkownik ma własne konto, własne zabezpieczenia, własne MFA i własną odpowiedzialność za dostęp.
Kiedy warto używać skrzynki współdzielonej?
Skrzynka współdzielona sprawdza się wtedy, gdy adres e-mail reprezentuje firmę, dział, funkcję lub proces, a nie jedną konkretną osobę.
Najczęstsze przykłady to:
[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected].
Taki adres powinien działać niezależnie od tego, czy konkretna osoba jest na urlopie, zmienia stanowisko albo kończy współpracę z firmą. Skrzynka współdzielona pozwala zachować ciągłość korespondencji i łatwiej zarządzać dostępem.
Kiedy nie używać zwykłego konta użytkownika?
Zwykłe konto użytkownika powinno być przypisane do konkretnej osoby. Przykład: [email protected]. Takie konto ma właściciela, hasło, MFA, licencję i historię pracy użytkownika.
Nie powinno się tworzyć zwykłego konta użytkownika tylko po to, żeby kilka osób logowało się na nie wspólnym hasłem.
Ryzykowne przykłady:
- konto
[email protected]jako zwykły użytkownik, którego hasło zna sekretariat, - konto
[email protected], do którego loguje się kilka osób z księgowości, - konto
[email protected], którego używają wszyscy handlowcy, - konto
[email protected], na którym pracuje kilka osób z jednego hasła, - konto
[email protected], którego hasło jest zapisane w Excelu.
W takim modelu trudno zachować bezpieczeństwo i porządek. Lepiej utworzyć skrzynkę współdzieloną i nadać dostęp konkretnym użytkownikom.
Najprostsza zasada: osoba ma konto, dział ma skrzynkę współdzieloną
W praktyce można stosować prostą zasadę:
| Typ adresu | Zalecane rozwiązanie | Przykład |
|---|---|---|
| Adres konkretnej osoby | Konto użytkownika | [email protected] |
| Adres działu | Skrzynka współdzielona | [email protected] |
| Adres ogólny firmy | Skrzynka współdzielona | [email protected] |
| Adres do faktur | Skrzynka współdzielona | [email protected] |
| Adres do zgłoszeń | Skrzynka współdzielona lub system helpdesk | [email protected] |
| Adres do automatycznych wysyłek | Zależnie od zastosowania | [email protected] |
Jeżeli adres ma być używany przez wiele osób, najczęściej powinien być skrzynką współdzieloną, a nie zwykłym kontem z hasłem znanym kilku pracownikom.
Jakie uprawnienia ma skrzynka współdzielona?
W Microsoft 365 dostęp do skrzynki współdzielonej opiera się na uprawnieniach. Najważniejsze są trzy rodzaje:
- Full Access,
- Send As,
- Send on Behalf.
Każde z nich oznacza coś innego.
Full Access
Full Access pozwala użytkownikowi otwierać skrzynkę, czytać wiadomości, zarządzać folderami i pracować z zawartością skrzynki.
Przykład: pracownik ma Full Access do [email protected], więc widzi wiadomości w tej skrzynce i może je porządkować.
Samo Full Access nie oznacza jednak automatycznie, że użytkownik może wysyłać wiadomości jako [email protected]. Do tego potrzebne jest osobne uprawnienie.
Send As
Send As pozwala wysyłać wiadomości tak, jakby pochodziły bezpośrednio ze skrzynki współdzielonej.
Przykład: klient dostaje wiadomość od [email protected], a nie od konkretnego pracownika.
To dobre rozwiązanie dla adresów ogólnych, gdzie firma chce zachować jeden spójny nadawca, np. kontakt@, faktury@ lub serwis@.
Send on Behalf
Send on Behalf pozwala wysłać wiadomość w imieniu skrzynki. Odbiorca widzi, że wiadomość została wysłana przez konkretnego użytkownika w imieniu skrzynki.
Przykład: wiadomość może wyglądać jako wysłana przez Annę Nowak w imieniu [email protected].
To rozwiązanie może być przydatne, gdy firma chce zachować większą przejrzystość, kto faktycznie odpowiedział na wiadomość.
Send As czy Send on Behalf – co wybrać?
Wybór zależy od sposobu pracy firmy.
Send As sprawdzi się, gdy firma chce, żeby korespondencja wyglądała jednolicie i przychodziła z jednego adresu. Klient widzi wtedy [email protected], [email protected] albo [email protected].
Send on Behalf sprawdzi się, gdy firma chce pokazać, że konkretna osoba odpisuje w imieniu działu lub skrzynki.
Praktyczne podejście:
| Sytuacja | Lepsze rozwiązanie |
|---|---|
| Faktury i dokumenty księgowe | Send As |
| Ogólna skrzynka biura | Send As lub Send on Behalf |
| Obsługa klienta | Send As |
| Sekretariat odpowiadający w imieniu zarządu | Send on Behalf |
| Dział handlowy z jednym adresem | Send As |
| Potrzeba pokazania konkretnej osoby odpowiadającej | Send on Behalf |
W większości małych firm dla adresów typu biuro@, kontakt@, faktury@ najczęściej wygodniejsze będzie Send As, ale warto ustalić to świadomie.
Dlaczego nie wolno logować się bezpośrednio do skrzynki współdzielonej?
Skrzynka współdzielona nie powinna działać jak zwykłe konto z hasłem. Użytkownicy powinni logować się na swoje konta i dopiero z nich korzystać ze skrzynki współdzielonej.
Bezpośrednie logowanie do shared mailboxa jest ryzykowne, bo:
- kilka osób może znać jedno hasło,
- trudniej ustalić, kto wykonał daną czynność,
- trudniej wymusić odpowiedzialność za dostęp,
- łatwiej zapomnieć o zmianie hasła po odejściu pracownika,
- konto może nie mieć poprawnie skonfigurowanego MFA,
- hasło może zostać zapisane w przeglądarce lub Outlooku,
- skrzynka może zostać wykorzystana do phishingu,
- administrator traci kontrolę nad realnym użyciem skrzynki.
Poprawny model jest inny: użytkownik loguje się na swoje konto, a skrzynka współdzielona jest mu dodana przez uprawnienia.
Skrzynka współdzielona a MFA
Skrzynka współdzielona sama w sobie nie powinna być używana do bezpośredniego logowania. Dlatego MFA powinno być przypisane do indywidualnych kont użytkowników, którzy mają dostęp do tej skrzynki.
Przykład:
- Anna ma dostęp do
[email protected], - Piotr ma dostęp do
[email protected], - Anna i Piotr logują się na swoje konta,
- ich konta mają MFA,
- dostęp do
faktury@wynika z uprawnień.
W takim modelu bezpieczeństwo opiera się na indywidualnych kontach użytkowników, a nie na jednym wspólnym haśle.
Jeżeli firma używa wspólnego hasła do biuro@, MFA przestaje działać jako dobrze kontrolowana warstwa bezpieczeństwa. Nie wiadomo, kto faktycznie loguje się na konto i kto zatwierdza dostęp.
Więcej o MFA opisaliśmy w artykule MFA w firmie. Jak zabezpieczyć konta pracowników, pocztę, ERP i KSeF?.
Skrzynka współdzielona a licencje Microsoft 365
Skrzynki współdzielone są często używane także dlatego, że sama skrzynka co do zasady nie wymaga osobnej licencji, jeśli mieści się w standardowych limitach i nie korzysta z funkcji wymagających dodatkowego licencjonowania.
To nie oznacza jednak, że można zastępować skrzynkami współdzielonymi normalne konta pracowników.
Licencję powinien mieć użytkownik, który loguje się do Microsoft 365 i korzysta z poczty. Skrzynka współdzielona jest miejscem wspólnej pracy, a nie sposobem na omijanie kont użytkowników.
Przykład prawidłowy:
- Anna ma własne konto i licencję,
- Piotr ma własne konto i licencję,
- skrzynka
[email protected]jest współdzielona, - Anna i Piotr mają do niej dostęp przez uprawnienia.
Przykład błędny:
- firma tworzy jedno konto
[email protected], - kilka osób zna hasło,
- nikt nie ma indywidualnej odpowiedzialności,
- dostęp nie jest poprawnie rozdzielony.
Oszczędność na licencjach nie powinna być ważniejsza niż bezpieczeństwo i porządek w poczcie.
Co z adresem biuro@?
Adres biuro@ to najczęściej główny adres kontaktowy firmy. Trafiają tam zapytania klientów, wiadomości od dostawców, dokumenty, oferty, umowy i sprawy organizacyjne.
Dobrze skonfigurowane biuro@ powinno:
- być skrzynką współdzieloną,
- mieć dostęp nadany konkretnym osobom,
- nie mieć wspólnego hasła znanego wielu pracownikom,
- mieć jasno określone osoby odpowiedzialne,
- mieć uporządkowane foldery,
- mieć zasady odpowiadania,
- mieć kontrolę nad wysyłką jako
biuro@, - być objęte backupem Microsoft 365,
- być sprawdzane przy offboardingu pracowników,
- mieć przegląd uprawnień co pewien czas.
Największy problem z biuro@ pojawia się wtedy, gdy nikt nie jest formalnie odpowiedzialny za skrzynkę. Wtedy wiadomości są czytane, odkładane, pomijane albo obsługiwane podwójnie.
Co z adresem kontakt@?
Adres kontakt@ często działa jako ogólny kanał komunikacji ze strony internetowej, formularza kontaktowego lub wizytówki Google. W takim przypadku ważne jest, żeby wiadomości nie ginęły i trafiały do osób, które faktycznie mają się nimi zająć.
Dla kontakt@ warto ustalić:
- kto odbiera wiadomości,
- kto odpowiada na zapytania,
- czy wiadomości mają być kategoryzowane,
- czy trzeba tworzyć foldery według tematów,
- czy zapytania handlowe trafiają do handlowców,
- czy zgłoszenia serwisowe powinny trafić do helpdesku,
- czy skrzynka powinna być połączona z systemem CRM lub formularzem,
- czy ktoś kontroluje wiadomości nieobsłużone.
Jeżeli kontakt@ jest tylko wspólną skrzynką bez zasad, łatwo przeoczyć ważne zapytanie od klienta.
Co z adresem faktury@?
Adres faktury@ jest szczególnie wrażliwy, bo trafiają tam dokumenty księgowe, dane kontrahentów, załączniki, informacje o płatnościach i często wiadomości związane z numerami rachunków bankowych.
W przypadku faktury@ trzeba szczególnie uważać na:
- phishing,
- fałszywe faktury,
- podmianę numeru rachunku,
- podejrzane załączniki,
- reguły przekierowania poczty,
- dostęp byłych pracowników,
- przypadkowe usunięcia wiadomości,
- brak backupu,
- zbyt szerokie uprawnienia.
Skrzynka faktury@ powinna mieć ograniczony dostęp tylko do osób, które faktycznie zajmują się dokumentami księgowymi. Nie powinna być traktowana jako ogólny adres dostępny dla całego biura.
Więcej o podejrzanych regułach w poczcie opisaliśmy w artykule Podejrzane reguły w poczcie. Jak wykryć, że ktoś przejął skrzynkę firmową?.
Skrzynki współdzielone a odejście pracownika
Jedną z największych zalet skrzynki współdzielonej jest łatwiejsze zarządzanie dostępem po odejściu pracownika. Nie trzeba zmieniać hasła do wspólnego konta. Wystarczy odebrać konkretnej osobie uprawnienia.
Przy offboardingu warto sprawdzić:
- do jakich skrzynek współdzielonych pracownik miał dostęp,
- czy miał Full Access,
- czy miał Send As,
- czy miał Send on Behalf,
- czy był właścicielem procesów związanych z daną skrzynką,
- czy trzeba przekazać obsługę innej osobie,
- czy miał dostęp do archiwalnej korespondencji,
- czy po odebraniu dostępu skrzynka nadal ma osoby odpowiedzialne.
To znacznie bezpieczniejsze niż sytuacja, w której były pracownik znał hasło do biuro@, kontakt@ albo faktury@.
Więcej o tym obszarze opisaliśmy w artykule Onboarding i offboarding pracownika w IT. Jak bezpiecznie nadać i odebrać dostęp?.
Skrzynki współdzielone a backup Microsoft 365
Skrzynki współdzielone często przechowują bardzo ważną historię korespondencji. W biuro@ mogą być ustalenia organizacyjne, w faktury@ dokumenty księgowe, w sprzedaz@ rozmowy handlowe, a w serwis@ zgłoszenia klientów.
Dlatego skrzynki współdzielone powinny być uwzględnione w strategii backupu Microsoft 365. Nie wystarczy założyć, że skoro skrzynka jest w chmurze, to wszystko jest bezpieczne.
Backup może pomóc przy:
- przypadkowym usunięciu wiadomości,
- usunięciu folderu,
- błędnej regule poczty,
- przejęciu konta użytkownika z dostępem do skrzynki,
- usunięciu załączników,
- potrzebie odzyskania korespondencji sprzed dłuższego czasu,
- działaniach byłego pracownika,
- analizie incydentu.
Więcej o tym opisaliśmy w artykule Backup Microsoft 365. Czy OneDrive, SharePoint i Exchange wystarczą jako kopia zapasowa?.
Skrzynka współdzielona czy grupa Microsoft 365?
W Microsoft 365 istnieją też grupy, zespoły Teams i inne formy współpracy. Skrzynka współdzielona nie zawsze jest jedynym dobrym rozwiązaniem.
Skrzynka współdzielona sprawdza się, gdy firma potrzebuje wspólnego adresu e-mail i wspólnej korespondencji.
Grupa Microsoft 365 lub Teams może być lepsza, gdy oprócz poczty potrzebne są:
- pliki zespołu,
- wspólny kalendarz,
- plan zadań,
- kanały komunikacji,
- praca projektowa,
- biblioteka dokumentów,
- szersza współpraca działu.
Przykład:
faktury@najczęściej jako skrzynka współdzielona,biuro@najczęściej jako skrzynka współdzielona,- zespół projektu wdrożeniowego lepiej jako Teams lub grupa Microsoft 365,
- dział handlowy może korzystać zarówno ze skrzynki
sprzedaz@, jak i przestrzeni Teams/SharePoint na dokumenty.
Wybór zależy od procesu. Nie każdy wspólny adres musi być grupą, ale też nie każdy zespół powinien ograniczać się tylko do skrzynki pocztowej.
Foldery i porządek w skrzynce współdzielonej
Skrzynka współdzielona szybko robi się chaotyczna, jeśli kilka osób pracuje w niej bez zasad. Jedna osoba oznacza wiadomość jako przeczytaną, druga nie wie, czy sprawa została obsłużona, trzecia przenosi e-mail do folderu, a czwarta odpowiada drugi raz temu samemu klientowi.
Warto ustalić proste zasady:
- kto odpowiada za obsługę skrzynki,
- kiedy wiadomość można oznaczyć jako przeczytaną,
- jakie foldery są używane,
- jak oznaczać sprawy zakończone,
- jak przekazywać wiadomości do innych osób,
- kto odpowiada za wiadomości pilne,
- jak obsługiwać faktury,
- jak obsługiwać zapytania klientów,
- jak długo przechowywać wiadomości,
- kiedy archiwizować stare sprawy.
Sama skrzynka współdzielona nie rozwiązuje organizacji pracy. Daje dobre narzędzie, ale firma musi ustalić zasady jego używania.
Najczęstsze błędy przy skrzynkach współdzielonych
Najczęstsze błędy firm to:
- używanie zwykłego konta zamiast skrzynki współdzielonej,
- jedno hasło znane wielu osobom,
- brak MFA na kontach użytkowników,
- bezpośrednie logowanie do shared mailboxa,
- brak jasnych uprawnień,
- nadawanie Full Access zbyt wielu osobom,
- brak kontroli Send As,
- brak odbierania dostępów po odejściu pracownika,
- brak backupu skrzynek współdzielonych,
- brak właściciela skrzynki,
- brak zasad pracy w folderach,
- używanie
faktury@przez zbyt wiele osób, - brak monitoringu podejrzanych reguł,
- brak kontroli przekierowań zewnętrznych,
- traktowanie skrzynki współdzielonej jako sposobu na zastąpienie kont pracowników.
Najbardziej ryzykowne są skrzynki, które łączą ważną korespondencję, wiele osób z dostępem i brak jasnej odpowiedzialności.
Jak uporządkować skrzynki współdzielone w firmie?
Porządkowanie warto zacząć od prostego audytu.
Lista kontrolna:
- Jakie adresy ogólne istnieją w firmie?
- Czy są to skrzynki współdzielone, zwykłe konta czy aliasy?
- Kto ma do nich dostęp?
- Kto może wysyłać jako dana skrzynka?
- Czy ktoś zna wspólne hasło?
- Czy bezpośrednie logowanie jest zablokowane?
- Czy konta użytkowników mają MFA?
- Czy dostęp mają byli pracownicy?
- Czy skrzynka jest objęta backupem?
- Czy są podejrzane reguły poczty?
- Czy są przekierowania na zewnętrzne adresy?
- Kto jest odpowiedzialny za obsługę skrzynki?
Po takim przeglądzie można uporządkować uprawnienia, zamienić zwykłe konta na skrzynki współdzielone, odebrać zbędne dostępy i ustalić zasady pracy.
Jak IT-LOGIC może pomóc?
IT-LOGIC pomaga firmom porządkować pocztę w Microsoft 365, w tym skrzynki współdzielone, uprawnienia i bezpieczeństwo dostępu. Możemy sprawdzić, czy adresy typu biuro@, kontakt@, faktury@ i sprzedaz@ są skonfigurowane poprawnie oraz czy nie działają jako zwykłe konta ze wspólnym hasłem.
Pomagamy między innymi w takich obszarach jak:
- audyt skrzynek Microsoft 365,
- konfiguracja skrzynek współdzielonych,
- zamiana zwykłych kont na shared mailbox,
- nadawanie Full Access, Send As i Send on Behalf,
- ograniczenie bezpośredniego logowania,
- uporządkowanie dostępu po odejściu pracowników,
- sprawdzenie MFA,
- kontrola podejrzanych reguł poczty,
- analiza przekierowań zewnętrznych,
- backup Microsoft 365,
- dokumentacja zasad pracy na wspólnej poczcie,
- stała obsługa Microsoft 365.
Więcej informacji znajdziesz na stronie Microsoft 365 dla firm oraz outsourcing IT.
FAQ: skrzynki współdzielone w Microsoft 365
Czy biuro@ powinno być zwykłym kontem użytkownika?
Najczęściej nie. Jeżeli z adresu biuro@ korzysta kilka osób, lepszym rozwiązaniem jest skrzynka współdzielona z dostępem nadanym konkretnym użytkownikom.
Czy do skrzynki współdzielonej trzeba znać hasło?
Nie powinno się pracować w ten sposób. Użytkownicy powinni logować się na swoje konta, a dostęp do skrzynki współdzielonej powinni otrzymywać przez uprawnienia.
Czy skrzynka współdzielona wymaga licencji?
Sama skrzynka współdzielona zwykle nie wymaga osobnej licencji, jeśli mieści się w standardowym zakresie użycia. Licencję muszą mieć użytkownicy, którzy korzystają z Microsoft 365 i uzyskują do niej dostęp.
Czy Full Access pozwala wysyłać wiadomości jako skrzynka?
Nie. Full Access pozwala otwierać i zarządzać zawartością skrzynki, ale do wysyłania jako skrzynka potrzebne jest osobne uprawnienie Send As albo Send on Behalf.
Czym różni się Send As od Send on Behalf?
Send As powoduje, że odbiorca widzi wiadomość jako wysłaną bezpośrednio z adresu skrzynki, np. [email protected]. Send on Behalf pokazuje, że konkretna osoba wysłała wiadomość w imieniu skrzynki.
Czy faktury@ powinno mieć dostęp dla wszystkich pracowników?
Nie. Adres faktury@ zwykle zawiera dokumenty księgowe i dane wrażliwe biznesowo, więc dostęp powinny mieć tylko osoby, które faktycznie zajmują się tym procesem.
Co zrobić, gdy były pracownik miał dostęp do biuro@?
Należy odebrać mu uprawnienia do skrzynki współdzielonej, sprawdzić inne dostępy, aktywne sesje, MFA oraz ewentualne reguły poczty i przekierowania.
Czy skrzynki współdzielone trzeba backupować?
Warto je uwzględnić w backupie Microsoft 365, szczególnie jeśli przechowują ważną korespondencję, faktury, ustalenia z klientami albo dokumenty firmowe.
Krótki słownik pojęć
Skrzynka współdzielona
Skrzynka pocztowa, do której dostęp ma kilka osób przez swoje indywidualne konta użytkowników.
Shared mailbox
Angielska nazwa skrzynki współdzielonej w Microsoft 365 i Exchange Online.
Full Access
Uprawnienie pozwalające otwierać skrzynkę i zarządzać jej zawartością.
Send As
Uprawnienie pozwalające wysyłać wiadomości tak, jakby pochodziły bezpośrednio z adresu skrzynki współdzielonej.
Send on Behalf
Uprawnienie pozwalające wysyłać wiadomości w imieniu skrzynki, z widoczną informacją o osobie wysyłającej.
MFA
Uwierzytelnianie wieloskładnikowe, czyli dodatkowe zabezpieczenie logowania poza hasłem.
Alias
Dodatkowy adres e-mail przypisany do skrzynki, który nie jest osobną skrzynką pocztową.
Exchange Online
Usługa poczty firmowej w Microsoft 365.
Podsumowanie
Skrzynki współdzielone w Microsoft 365 są dobrym rozwiązaniem dla adresów takich jak biuro@, kontakt@, faktury@, sprzedaz@ czy serwis@. Pozwalają wielu osobom pracować na wspólnej korespondencji bez używania jednego wspólnego hasła.
Najważniejsza zasada jest prosta: pracownik powinien logować się na swoje konto, a dostęp do wspólnej skrzynki powinien wynikać z nadanych uprawnień. Dzięki temu łatwiej kontrolować bezpieczeństwo, MFA, odejścia pracowników, uprawnienia i historię dostępu.
Dobrze skonfigurowana skrzynka współdzielona porządkuje pracę firmy. Źle skonfigurowana, jako zwykłe konto ze wspólnym hasłem, może stać się źródłem chaosu i ryzyka.
Chcesz uporządkować skrzynki współdzielone w Microsoft 365?
IT-LOGIC pomoże sprawdzić, czy adresy biuro@, kontakt@, faktury@, sprzedaz@ i inne skrzynki firmowe są skonfigurowane poprawnie. Możemy uporządkować uprawnienia, MFA, dostęp byłych pracowników, reguły poczty i backup Microsoft 365.
Sprawdź ofertę Microsoft 365 dla firm oraz outsourcing IT albo skontaktuj się z IT-LOGIC: 22 786 75 15.

