← Baza wiedzy Microsoft & Cloud
Migracje · Exchange Online · M365 E3/E5

Migracja 1500 skrzynek pocztowych do Exchange Online i pełna hybryda Exchange

Migracja 1500 skrzynek to nie „przenoszenie danych” — to zmiana architektury całego systemu pocztowego: przepływu poczty, uwierzytelniania, filtrowania i tożsamości. Opisujemy docelową pełną hybrydę Exchange, przeniesienie reguł antyspamowych do Exchange Online Protection (EOP) i hardening zgodny z zaleceniami Microsoft oraz benchmarkiem CIS.

Czas czytania13 min
ObszarExchange Hybrid · EOP
Skala1500 skrzynek
1500 / 1500
Skrzynek zmigrowanych · 0 przerw w przepływie poczty
Uwaga metodologiczna: liczby w sekcji „Rezultaty” to typowe, planowane wartości dla środowiska tej skali (1500 skrzynek). Opisujemy powtarzalny scenariusz wdrożeniowy, a nie wyniki konkretnego klienta.
01Wyzwanie

Punkt wyjścia: monolit pocztowy on-premises

Typowy scenariusz: kilkaset do kilku tysięcy skrzynek na Exchange Server 2013/2016/2019 (często w układzie DAG), serwer brzegowy lub urządzenie antyspamowe w DMZ, archiwizacja na taśmach oraz skrzynki współdzielone i public folders. Do tego:

Wymagania biznesowe i techniczne

Ryzyka, które trzeba zaadresować z góry

  1. Legacy authentication — pozostawione stare protokoły to dziura omijająca MFA.
  2. Centralized mail transport — włączony wymusza przepływ całej poczty przez serwer lokalny i psuje sens przenoszenia do chmury.
  3. Rozjazd tożsamości — brak synchronizacji AD z Entra ID powoduje duplikaty i błędne adresy.
  4. Reguły filtrowania „w głowie administratora” — brak dokumentacji starej bramy antyspamowej.
  5. Skrzynki specjalne — współdzielone, public folders, skrzynki systemowe, urządzenia.
  6. Publiczne DNS — SPF, DKIM, DMARC oraz rekordy MX wymagają zaplanowanego przełączenia.
02Rozwiązanie

Docelowa architektura: pełna hybryda Exchange

Rekomendowany model to pełna hybryda (Full Hybrid) z nowoczesnym uwierzytelnianiem (OAuth 2.0 / modern hybrid). Hybryda pozwala:

Exchange Server 2019HCWExchange OnlineEOPDefender for Office 365Entra ConnectEntra ID · MFA · CACIS Benchmark
ŹRÓDŁO (on-premises)                       CEL (Microsoft 365)
Exchange Server 2019     HCW / MRS         Exchange Online (1500 skrzynek)
(DAG · 2-3 węzły)      ─────────────▶      EOP + Defender for Office 365
AD DS + Entra Connect    Mailbox Move      Entra ID (MFA / Conditional Access)
certyfikat hybrydowy     Endpoint
          │                                          │
   MX / SPF / DKIM / DMARC  ──▶  przepływ poczty przez EOP  ──▶  skrzynki
Rys. 1 — Pełna hybryda: migracja skrzynek przez MRS, tożsamość synchronizowana Entra Connect, cała poczta przychodząca filtrowana w EOP.

Kluczowe komponenty

Przygotowanie katalogu i tożsamości

Przed synchronizacją wykonujemy audyt i czyszczenie AD: UPN równe adresom e-mail, brak duplikatów, uzupełnione mail i proxyAddresses, poprawne atrybuty dla skrzynek współdzielonych i zasobowych. Dopiero potem uruchamiamy synchronizację i weryfikujemy SoftMatch / HardMatch istniejących kont.

Fazy migracji skrzynek

FazaZakresCharakterystyka
1Pilot (20–40 skrzynek)IT + wybrani użytkownicy, walidacja procesu
2Partie produkcyjne100–200 skrzynek na batch, okna poza szczytem
3Skrzynki specjalnewspółdzielone, zasobowe, systemowe
4Public foldersmigracja do public folders w Exchange Online lub do grup M365
5Domknięciewyłączenie roli pocztowej on-prem (pozostawienie hybrydy wg potrzeb)

Migracja odbywa się przez MRS (Mailbox Replication Service) z użyciem endpointu migracji hybrydowej i proxy MRS na serwerze lokalnym. Batche planujemy tak, aby czas partii nie przekraczał okna, a po każdym batchu wykonujemy szybką walidację (liczba skrzynek, przepływ poczty, free/busy).

Zmiana przepływu poczty (cutover MX na EOP)

Docelowo cała poczta przychodząca trafia najpierw do EOP, a nie do bramy lokalnej:

  1. Przygotowanie łączników (inbound z EOP do on-prem dla skrzynek jeszcze lokalnych; outbound z on-prem do EOP).
  2. Weryfikacja SPF (include:spf.protection.outlook.com), konfiguracja DKIM i stopniowe wdrożenie DMARC (p=none → quarantine → reject).
  3. Przełączenie MX na *.mail.protection.outlook.com.
  4. Wyłączenie Centralized Mail Transport, aby poczta chmurowa nie wracała przez serwer lokalny.
  5. Łączniki dla aplikacji i urządzeń (skanery, ERP) — z uwzględnieniem ograniczeń SMTP AUTH (preferowany relay przez connector lub alternatywa dla aplikacji).

Migracja reguł antyspamowych do EOP

To najczęściej pomijany element projektu. Stare reguły bramy lokalnej trzeba zinwentaryzować i przełożyć na mechanizmy EOP:

Stara funkcja (brama on-prem)Odpowiednik w EOP / Microsoft 365
Filtrowanie IP nadawcy (RBL, blocklist)Connection filtering — listy dozwolonych/zablokowanych IP
Reguły odrzucania po nagłówkach / treściMail flow rules (transport rules)
Blacklist / whitelist nadawców i domenTenant Allow/Block List (TABL)
Filtrowanie spamu i phishinguAnti-spam / anti-phishing policies, Spoof intelligence
KwarantannaQuarantine policies + powiadomienia i samoobsługa użytkownika
Filtrowanie załącznikówAnti-malware, Safe Attachments (MDO)
Blokowanie linkówSafe Links (MDO)
Reguły podszywania się (BEC)Anti-phishing + Impersonation protection
Stopki, disclaimeryMail flow rules (disclaimers)

Zasada praktyczna: najpierw przenosimy reguły dozwalające (allow), zbieramy tygodniowy raport z EOP i dopiero potem zaostrzamy blokady — podejście audit → tune → enforce. Dzięki temu nie tworzymy fałszywych blokad, które „uciszają” legalną pocztę biznesową.

Hardening zgodnie z Microsoft i CIS

Hardening realizujemy równolegle z migracją — każda faza to okazja do podniesienia poziomu bezpieczeństwa.

Tożsamość i dostęp

Poczta i filtrowanie

Monitoring i logi

CIS Microsoft 365 Foundations Benchmark służy jako lista kontrolna ustawień tenanta (MFA, kontrola aplikacji chmurowych, zasady haseł, udostępnianie zewnętrzne, Teams/SharePoint).

Koegzystencja, komunikacja i szkolenie

W okresie przejściowym obowiązuje wspólny katalog adresów i spójna sygnatura. Użytkownicy dostają instrukcję dotyczącą profilu Outlook, urządzeń mobilnych i logowania MFA. Kluczowe jest okno serwisowe i punkt kontaktu dla każdej partii migracyjnej.

03Proces wdrożenia

Wdrożenie krok po kroku

  1. Discovery — inwentaryzacja skrzynek, protokołów, aplikacji wysyłających, reguł antyspamowych, domen, public folders.
  2. Plan — harmonogram batchy, RACI, okna serwisowe, kryteria akceptacji, plan rollback.
  3. Przygotowanie tożsamości — czyszczenie AD, Entra Connect, walidacja atrybutów.
  4. Budowa hybrydy — HCW, certyfikat hybrydowy, endpoint migracji, free/busy, OAuth.
  5. Hardening bazowy — legacy auth off, MFA/CA, DKIM/DMARC, EOP/Defender.
  6. Migracja reguł — mapowanie i przeniesienie polityk antyspamowych, tryb audytu.
  7. Migracja skrzynek partiami — pilot → produkcja → skrzynki specjalne → public folders.
  8. Cutover poczty — MX na EOP, wyłączenie centralized transport, łączniki aplikacji.
  9. Walidacja — testy przepływu, DNS, free/busy, dostęp użytkowników, raporty filtrowania.
  10. Domknięcie — dekomisja roli pocztowej on-prem, dokumentacja, przekazanie do utrzymania.
04Rezultaty

Kontrolowane przejście do chmury

0
Przerw w przepływie poczty
< 15 min
Przestoju na skrzynkę (przełączenie)
100%
Skrzynek z MFA
6–10 tyg.
Czas całej migracji
WskaźnikWartość docelowa
Skrzynki zmigrowane1500 / 1500
Przestój dla użytkownika< 15 min na skrzynkę (okno przełączenia)
Przerwa w przepływie poczty0 (planowany cutover poza godzinami pracy)
Reguły antyspamowe przeniesione do EOP100% zinwentaryzowanych
MFA dla skrzynek100%
Legacy authentication0 aktywnych klientów
SPF / DKIM / DMARCwdrożone dla wszystkich domen
Czas migracji (całość)6–10 tygodni (zależnie od okien i public folders)

Dzięki hybrydzie przejście jest stopniowe i kontrolowane — bez „wielkiego wybuchu”, z realnym planem powrotu i z mierzalnym podniesieniem bezpieczeństwa poczty.

05FAQ

Najczęstsze pytania

Czym różni się licencja E3 od E5 w tym projekcie?

E3 pokrywa pocztę, Teams, SharePoint i podstawowe EOP. E5 dokłada m.in. Defender for Office 365 P2 (ochrona przed phishingiem i automatyzacja), Entra ID P2 (PIM, Identity Protection) oraz zaawansowane funkcje zgodności i eDiscovery. W projektach pocztowych E5 realnie skraca czas reakcji na incydenty i upraszcza hardening.

Czy hybryda to konieczność przy migracji do Exchange Online?

Nie zawsze — przy małej skali da się wykonać migrację cutover. Ale przy 1500 skrzynkach i wymaganiu minimalnego przestoju hybryda jest najbezpieczniejsza: daje koegzystencję, wspólną GAL i łatwy rollback.

Czy mogę wyłączyć serwer lokalny po migracji?

Serwer w roli pocztowej można wyłączyć, jednak w modelu pełnej hybrydy zwykle pozostawia się serwer (lub narzędzia zarządzania Exchange), aby zachować spójne zarządzanie obiektami synchronizowanymi z lokalnego AD. Decyzja wymaga analizy.

Jak nie zgubić reguł starej bramy antyspamowej?

Najpierw inwentaryzacja i eksport reguł, potem mapowanie na EOP (connection filtering, transport rules, TABL, anti-phishing), następnie uruchomienie w trybie monitorowania i iteracyjne zaostrzanie.

Czy migracja spełnia wymagania NIS2/KSC?

Sama migracja nie „spełnia” ustawy — ale jej elementy (MFA, zarządzanie tożsamością, filtrowanie, monitoring, logi) budują część wymagań SZBI. Wymaga to formalnego wdrożenia polityk i procedur, nie tylko konfiguracji technicznej.

06Checklist

Checklist wdrożeniowy

Słowa kluczowe

migracja Exchange Onlinehybryda ExchangeMicrosoft 365 E3 E5Exchange Online ProtectionEOPmigracja skrzynek pocztowychhardening Microsoft 365CIS Benchmark M365Defender for Office 365DKIM DMARC SPFHCWlegacy authenticationMFA Conditional Accessanti-phishingbezpieczeństwo poczty

Źródła

Planujesz migrację poczty do Microsoft 365?

Umów bezpłatną konsultację. Zaplanujemy hybrydę, przeniesiemy reguły filtrowania do EOP i zabezpieczymy tenant zgodnie z CIS — bez przerwy w przepływie poczty.

Umów konsultację ← Wszystkie case studies