Подготовка Яндекс 360 к выгрузке почты: IMAP и пароли приложений
АйТи Фреш
Серверы и инфраструктура

Как подготовить Яндекс 360 к выгрузке почты через imapsync: IMAP, пароли приложений, общие ящики

Автор: , директор ООО «АйТи-Фреш» · · ~13 мин чтения
Слева горит облачный дата-центр, справа тихая бухта и домик со своим почтовым сервером
Облако — чужой сервер: когда он горит, вы ждёте. Свой сервер — тихая бухта для переписки.

Забрать почту из облака на свой сервер можно только пока облако работает — поэтому подготовку Яндекс 360 к выгрузке стоит сделать заранее, а не в день аварии. Чтобы выгрузить почту из Яндекс 360 через imapsync, администратор разрешает почтовые протоколы для организации, каждый сотрудник включает IMAP в ящике и создаёт пароль приложения, а ответственный проверяет подключение на одном ящике до массового переноса. Пароли приложений создают накануне: по справке Яндекс ID они начинают действовать через 2–3 часа. Общие ящики забирают по техническому логину «домен/логин/имя ящика». На подготовку организации до 50 ящиков обычно уходит один-два дня, больше всего времени занимает сбор паролей.

Своя почта вместо облака: варианты решения

Облачная почта — это ваша переписка на чужом сервере: когда у провайдера авария, вы ждёте вместе со всеми. Собственный почтовый сервер возвращает компании контроль. Основные варианты:

mailcow

Почта, антиспам и веб-почта SOGo с календарями в контейнерах Docker; обновление одной командой.

Carbonio CE

Наследник Zimbra: привычный веб-клиент с календарями и адресными книгами, как в облаке.

iRedMail

Postfix, Dovecot, антиспам и веб-почта на обычном Linux-сервере; от 4 ГБ памяти.

Stalwart

Современный сервер «всё в одном»: IMAP, SMTP, CalDAV, CardDAV; скромные требования.

Почта на инфраструктуре АйТи Фреш

Carbonio CE или mailcow на наших серверах в ЦОД МТС, антиспам и ежедневные бэкапы — от 150 ₽/мес за ящик.

Подберём вариант под вашу компанию и перенесём почту →

Готовьте выход из облака до аварии

Забрать почту из облака можно только тогда, когда облако работает. В день аварии будет поздно: IMAP недоступен, пароли приложений не создать, переписка заперта у провайдера.

Поэтому подготовка к выгрузке — это не формальность перед переездом, а часть защиты компании: включённый IMAP, пароли приложений, проверенное подключение и, в идеале, уже работающая копия на своём сервере.

Забрать почту из облака: подготовка
Пока облако работает — готовьте выгрузку

Что подготовить в Яндекс 360 до переноса почты

Перенос писем через imapsync или встроенный импорт нового сервиса начинается с доступа по IMAP к каждому ящику. В Яндекс 360 для бизнеса это несколько независимых настроек на уровне организации и каждого сотрудника, и если пропустить одну, подключение не пройдёт.

ЧтоКто делаетГде
Разрешить почтовые протоколы для организацииадминистратор«Почта» → «Настройки» → блок «Использовать протоколы»
Включить IMAP в ящикесотрудникнастройки почты: «С сервера imap.yandex.ru по протоколу IMAP»
Создать пароль приложениясотрудникЯндекс ID → «Безопасность» → «Пароли приложений»
Доступ к общим ящикамадминистратор выдаёт права, сотрудник подключаетсятехнический логин «домен/логин/имя ящика»
Выгрузить контактысотрудник«Контакты» → «Экспорт контактов» (vCard)
Выгрузить календаривладелец календарянастройки календаря → вкладка «Экспорт» (iCal) или CalDAV

Ниже — каждый шаг подробно, по официальной справке Яндекса, и то, как организовать сбор паролей так, чтобы не создать новую проблему с безопасностью. Общий план переезда — в руководстве по переносу почты с Яндекс 360.

Свой сервер под защитой, пока снаружи шторм — карандашный рисунок
Свой сервер под защитой, пока снаружи шторм.

Шаг 1. Администратор разрешает почтовые протоколы

По справке для администраторов протоколы для работы через почтовые программы включаются в разделе «Почта» → «Настройки», блок «Использовать протоколы». Там же справка рекомендует оставлять протоколы отключёнными, если сотрудники не пользуются почтовыми программами, — это снижает риски.

Отсюда практическое правило: включайте протоколы на время переноса и возвращайте прежнюю настройку после завершения проекта, если почта остаётся в Яндекс 360 или если ящики сохраняются как архив.

Если в организации несколько администраторов, договоритесь, кто отвечает за эту настройку на время проекта: случайное отключение протоколов посреди переноса выглядит как массовая ошибка входа у всех ящиков сразу.

Шаг 2. Сотрудник включает IMAP в своём ящике

Кроме настройки организации, доступ по IMAP включается в настройках самого ящика: по справке нужно включить опцию «С сервера imap.yandex.ru по протоколу IMAP». Там же — параметры подключения: сервер imap.yandex.ru, порт 993, шифрование SSL; для Яндекс 360 для бизнеса логин — полный адрес почтового ящика.

Удобнее всего попросить сотрудников сделать шаги 2 и 3 за один подход по короткой инструкции. Приложите к ней скриншоты именно вашего интерфейса — интерфейс со временем меняется, и инструкция двухлетней давности может не совпасть с тем, что видит сотрудник.

Подготовка Яндекс 360 к выгрузке
По официальной справке Яндекса

Шаг 3. Пароль приложения: как создать и почему заранее

Обычный пароль от аккаунта для подключения почтовой программы или imapsync не подходит. По справке нужен пароль приложения или OAuth-токен; для переноса проще пароль приложения.

По справке Яндекс ID пароль приложения создаётся в разделе «Безопасность» → «Пароли приложений»: выбирается тип приложения, задаётся название, после нажатия «Далее» пароль показывается. Три важные оговорки из справки:

Первое — созданный пароль можно увидеть только один раз. Если сотрудник закрыл окно, не сохранив пароль, нужно создавать новый.

Второе — пароль начинает действовать через 2–3 часа. Если создать пароли в день переноса утром, днём imapsync будет получать ошибки входа, и это легко принять за неправильно введённый пароль. Создавайте пароли накануне.

Третье — пароли приложений сбрасываются в некоторых случаях, перечисленных в справке, например при восстановлении доступа к аккаунту или выходе на всех устройствах. Предупредите сотрудников, чтобы во время проекта они не нажимали «Выйти на всех устройствах».

Не создавайте один пароль приложения «на весь переезд» для всех задач. Для imapsync — отдельный пароль с понятным названием, например «перенос почты 2026». После переезда его легко найти и удалить.
Сбор паролей: как не создать утечку
Сбор паролей: как не создать утечку

Инструкция для сотрудников: что им отправить

Сотрудникам не нужно объяснять, как устроен перенос. Им нужно три действия, срок и куда передать результат. Пример текста, который можно адаптировать:

«Коллеги, в [дата] мы переносим корпоративную почту на новый сервер. Письма, папки и контакты перенесутся сами, удалять или пересылать ничего не нужно. До [дата и время] сделайте, пожалуйста, три шага: 1) в настройках почты Яндекса включите доступ по IMAP («С сервера imap.yandex.ru по протоколу IMAP»); 2) в Яндекс ID в разделе «Безопасность» → «Пароли приложений» создайте пароль приложения для почты с названием «перенос почты»; 3) передайте пароль через [защищённый способ] — не по почте и не в чат. Пароль показывается один раз, сохраните его до передачи. Вопросы — [ответственный, телефон].»

К тексту приложите скриншоты двух экранов: настройки IMAP в ящике и раздел паролей приложений. Отдельно попросите не нажимать «Выйти на всех устройствах» до окончания переноса — это сбросит созданные пароли.

Срок ставьте за день до начала переноса писем: пароль приложения начинает действовать через 2–3 часа, а часть сотрудников всё равно сделает всё в последний момент.

Письма уходят из горящего облака в надёжное хранилище — мультяшный стиль
Письма уходят из горящего облака в надёжное хранилище.

Как собрать пароли приложений и не создать утечку

Самая медленная часть подготовки — получить от каждого сотрудника его пароль приложения. И здесь же самая частая ошибка: пароли присылают письмом или сообщением в общий чат, где они остаются навсегда.

Безопасный порядок такой. Пароли передаются только ответственному за перенос, через защищённое хранилище паролей компании или через форму, доступную одному человеку. Ответственный сразу записывает каждый пароль в отдельный файл на сервере, с которого запускается перенос, с правами только для себя: imapsync читает пароль из файла опцией --passfile1, и он не появляется ни в командной строке, ни в истории.

После завершения проекта пароли приложений удаляются в Яндекс ID (сотрудником или по просьбе администратора), а файлы с паролями — с сервера переноса. Этот шаг стоит внести в чек-лист проекта отдельной строкой: про него чаще всего забывают.

Если компания пользуется хранилищем паролей вроде Bitwarden, удобно завести для проекта отдельную коллекцию с ограниченным доступом и удалить её по завершении.

Если вход не проходит

Шаг 4. Проверить подключение на одном ящике

Перед тем как собирать пароли со всей компании, проверьте всю цепочку на одном ящике. imapsync с опцией --justfoldersizes подключается к обоим серверам, выводит список папок и объём и ничего не копирует:

docker run --rm -v "$PWD":/var/tmp gilleslamiral/imapsync imapsync \
  --host1 imap.yandex.ru --ssl1 --user1 anna@company.ru --passfile1 /var/tmp/pass_old \
  --host2 mail.company.ru --ssl2 --user2 anna@company.ru --passfile2 /var/tmp/pass_new \
  --justfoldersizes

Команда проверена на нашем стенде (два сервера Dovecot и imapsync 2.326 в Docker), для Яндекса подставлены параметры из справки. Если подключение к host1 проходит, вы увидите список папок ящика и итоговую строку с числом писем и объёмом. Если нет — imapsync выведет ошибку входа; разбор типичных причин — в таблице ниже.

Заодно посмотрите на список папок: какие системные папки есть у ящика и как они называются по IMAP. Это пригодится для настройки сопоставления папок; опция --automap сопоставляет стандартные папки сама, но проверить результат стоит. Подробно — в инструкции по imapsync.

Если вход не проходит
Если вход не проходит

Если переносите не imapsync, а встроенным импортом нового сервиса

Многие почтовые сервисы и серверы умеют сами забирать почту со старого ящика: в облачных сервисах это обычно мастер импорта, в собственных сборках — встроенный модуль синхронизации (в mailcow, например, это функция Sync jobs, которая внутри использует тот же imapsync). Подготовка Яндекс 360 для них ровно та же: разрешённые протоколы, включённый IMAP, пароль приложения и полный адрес в качестве логина.

Разница в том, где хранится пароль и кто управляет повторными проходами. Во встроенном импорте пароль вводится в интерфейс нового сервиса и хранится там — его стоит удалить из задания импорта после завершения. Повторные проходы и финальная синхронизация после смены MX в разных сервисах устроены по-разному: перед выбором проверьте в документации нового сервиса, умеет ли импорт докачивать новые письма без дублей.

Если такой уверенности нет, надёжнее перенос через imapsync с машины под вашим контролем: поведение при повторных запусках у него известно и проверено на нашем стенде.

Письма переезжают из облака в свой дом — акварель
Письма переезжают из облака в свой дом.

Общие ящики: технический логин и права

Общие ящики (например, info@ или бухгалтерия@) в Яндекс 360 для бизнеса открываются сотрудникам, которым администратор выдал права. По справке о совместном доступе в почтовой программе для такого ящика указывается технический логин в формате «домен вашей организации/ваш логин на Яндексе/имя ящика, к которому вам открыли доступ», например example.ru/user/shared, а паролем служит пароль приложения сотрудника. Пароли от чужих аккаунтов знать не нужно.

Для переноса это означает: общий ящик можно забрать по IMAP через любого сотрудника, у которого есть к нему доступ, указав в --user1 технический логин. Какие именно действия будут доступны, зависит от прав, выданных администратором; для переноса достаточно прав на чтение. Формат логина взят из справки — проверьте его на одном общем ящике командой с --justfoldersizes, прежде чем включать общие ящики в общий список.

На новом сервере общий ящик создаётся заранее, а права сотрудников на него задаются заново — они не переносятся вместе с письмами. Как это устроено в mailcow, мы описывали в статье «Общий ящик info@ в mailcow».

Переезд из облака на свой сервер — бумажная аппликация
Переезд из облака на свой сервер.

Контакты и календари: выгрузить до отключения

Письма переносятся по IMAP, а контакты и календари — отдельно. По справке об управлении контактами личные контакты выгружаются кнопкой «Экспорт контактов» в файл vCard.

Календари по справке об экспорте отдаются в форматах iCal (ссылка и файл .ics) и HTML — только владельцу календаря, а для остальных пользователей доступна ссылка CalDAV. Экспорт находится в настройках календаря на вкладке «Экспорт».

Для синхронизации по CalDAV и CardDAV в Яндекс ID создаются пароли приложений соответствующего типа. На нашем стенде мы проверили сам принцип: выгрузили события и контакты стандартными запросами CalDAV и CardDAV и загрузили их на другой сервер без потерь, включая кириллицу. Подробно — в статье серии о переносе контактов и календарей.

Сколько времени занимает подготовка и как её ускорить

Технически подготовка одного ящика занимает несколько минут: включить IMAP, создать пароль, передать. Но в компании на 30–50 человек сбор паролей легко растягивается на несколько дней: кто-то в отпуске, кто-то не может найти настройки, кто-то присылает обычный пароль вместо пароля приложения.

Ускоряют процесс три вещи. Короткая инструкция со скриншотами вместо ссылки на справку. Один ответственный, который отмечает в таблице, от кого пароль получен и проверен командой с --justfoldersizes. И разделение ящиков на волны: сначала руководство и самые большие ящики, потом остальные, — перенос можно начинать, не дожидаясь последнего пароля.

Для отсутствующих сотрудников обсудите с администратором Яндекс 360 варианты доступа к их ящикам, которые предусмотрены вашим тарифом и политиками компании; принимать такие решения в обход правил компании не стоит.

Отдельно оцените объём: команда с --justfoldersizes по каждому ящику сразу после получения пароля даёт таблицу размеров, по которой планируется расписание переноса.

Блэкаут у провайдера: сервис стоит, вы ждёте — стиль «Матрицы»
Блэкаут у провайдера: сервис стоит, вы ждёте.

Если вход не проходит: типичные причины

Что видимВероятная причинаЧто сделать
Ошибка входа у всех ящиковпротоколы не разрешены на уровне организацииадминистратор включает их в «Почта» → «Настройки»
Ошибка входа у одного ящикаIMAP не включён в ящике или введён обычный парольвключить IMAP, использовать пароль приложения
Ошибка входа с только что созданным паролемпароль ещё не начал действоватьподождать 2–3 часа после создания
Пароль перестал работать посреди проектапароли сброшены (например, выход на всех устройствах)создать новый пароль приложения
Ошибка входа в общий ящикневерный формат технического логина или нет правлогин «домен/логин/имя ящика», проверить права у администратора
Подключение не устанавливаетсязакрыт исходящий порт 993 на сервере переносаоткрыть исходящий 993, проверить SSL

Если ошибка непонятна, запустите imapsync для этого ящика отдельно и посмотрите полный лог: первые строки после попытки входа обычно показывают ответ сервера.

Пожар в облачном дата-центре и тихая бухта со своим сервером
Авария у провайдера или тишина своего сервера — выбор за компанией.

После переноса: закрыть доступы

Когда перенос завершён и проверен, доступы, открытые на время проекта, нужно закрыть. Удалите пароли приложений, созданные для переноса, — каждый сотрудник видит их в Яндекс ID в разделе паролей приложений. Удалите файлы с паролями с сервера переноса. Если почта остаётся в Яндекс 360 только как архив, верните настройку протоколов к прежнему состоянию.

Если старые ящики сохраняются ещё на несколько недель для контрольных проходов imapsync, отложите удаление паролей до последнего прохода, но поставьте дату в план проекта.

Чек-лист подготовки Яндекс 360 к выгрузке

Пройдите по пунктам до начала переноса писем.

Частые вопросы

Почему imapsync не может войти в Яндекс Почту?

Чаще всего не разрешены протоколы для организации, не включён IMAP в ящике, используется обычный пароль вместо пароля приложения или пароль создан меньше 2–3 часов назад.

Через сколько начинает работать пароль приложения Яндекса?

По справке Яндекс ID — через 2–3 часа после создания. Поэтому пароли для переноса создают накануне.

Можно ли перенести общий ящик без пароля от него?

Да. Сотрудник с доступом к общему ящику подключается по техническому логину «домен/свой логин/имя ящика» со своим паролем приложения.

Где включить IMAP в Яндекс 360 для бизнеса?

Администратор разрешает протоколы в «Почта» → «Настройки» → «Использовать протоколы», а сотрудник включает опцию «С сервера imap.yandex.ru по протоколу IMAP» в настройках своего ящика.

Какой логин указывать для бизнес-аккаунта?

Полный адрес почтового ящика, например anna@company.ru.

Что сделать после переноса?

Удалить пароли приложений, созданные для переноса, удалить файлы с паролями с сервера переноса и вернуть настройку протоколов, если ящики остаются в Яндекс 360.

Миграция почты с Яндекса под ключ от АйТи Фреш

Возьмём на себя весь переезд: проверим текущую почту и домен, поможем выбрать вариант, перенесём письма, папки, календари и контакты, переключим MX, SPF, DKIM и DMARC, проверим доставляемость и поддержим сотрудников после переезда.

Куда переносим: в облако на российской площадке, на ваш собственный сервер, в гибридную схему или как резервный контур рядом с текущей почтой.

  1. Аудит текущей почты и домена — 1–2 рабочих дня
  2. План миграции и фиксированная смета — 1 рабочий день
  3. Настройка сервера, DNS и перенос ящиков — 3–5 рабочих дней
  4. Сопровождение сотрудников и проверка доставляемости — 5 рабочих дней
РаботаСтоимость
Перенос почты, календарей и контактов до 50 ящиковот 12 000 ₽ разово
Корпоративная почта под ключ: сервер, домен, SPF/DKIM/DMARC, до 15 ящиковот 25 000 ₽ разово
Ящики на нашей инфраструктуре (Carbonio CE или mailcow, ЦОД МТС)от 150 ₽/мес за ящик
Обслуживание почтового сервераот 7 000 ₽/мес

Опыт: перенесли 617 ящиков гостиничной группы за 3 дня. Точный срок и смету фиксируем после аудита; простой при переключении зависит от схемы и оговаривается в договоре. Подробнее — на странице услуги «Корпоративная почта для бизнеса».

Столкнулись с похожей задачей? Обращайтесь — решим

Если у вас происходит что-то из описанного в этой статье — или любая другая проблема с ИТ-инфраструктурой, — обращайтесь в любое время. Мои специалисты и я лично разберём ситуацию, найдём настоящую причину и доведём до решения.

Возьмёмся и за разовую задачу, и за постоянное обслуживание. Первичная консультация — бесплатно и без обязательств.

📞 +7 903 729-62-41 ✈ Telegram @ITfresh_Boss

С уважением, Семёнов Евгений Сергеевич, директор «АйТи Фреш» — IT-аутсорсинг для компаний до 50 рабочих мест, 15+ лет практики

© ООО «АйТи-Фреш» · Москва · Все статьи