Как подготовить Яндекс 360 к выгрузке почты через imapsync: IMAP, пароли приложений, общие ящики
Забрать почту из облака на свой сервер можно только пока облако работает — поэтому подготовку Яндекс 360 к выгрузке стоит сделать заранее, а не в день аварии. Чтобы выгрузить почту из Яндекс 360 через imapsync, администратор разрешает почтовые протоколы для организации, каждый сотрудник включает IMAP в ящике и создаёт пароль приложения, а ответственный проверяет подключение на одном ящике до массового переноса. Пароли приложений создают накануне: по справке Яндекс ID они начинают действовать через 2–3 часа. Общие ящики забирают по техническому логину «домен/логин/имя ящика». На подготовку организации до 50 ящиков обычно уходит один-два дня, больше всего времени занимает сбор паролей.
Своя почта вместо облака: варианты решения
Облачная почта — это ваша переписка на чужом сервере: когда у провайдера авария, вы ждёте вместе со всеми. Собственный почтовый сервер возвращает компании контроль. Основные варианты:
Почта, антиспам и веб-почта SOGo с календарями в контейнерах Docker; обновление одной командой.
Наследник Zimbra: привычный веб-клиент с календарями и адресными книгами, как в облаке.
Postfix, Dovecot, антиспам и веб-почта на обычном Linux-сервере; от 4 ГБ памяти.
Современный сервер «всё в одном»: IMAP, SMTP, CalDAV, CardDAV; скромные требования.
Carbonio CE или mailcow на наших серверах в ЦОД МТС, антиспам и ежедневные бэкапы — от 150 ₽/мес за ящик.
Готовьте выход из облака до аварии
Забрать почту из облака можно только тогда, когда облако работает. В день аварии будет поздно: IMAP недоступен, пароли приложений не создать, переписка заперта у провайдера.
Поэтому подготовка к выгрузке — это не формальность перед переездом, а часть защиты компании: включённый IMAP, пароли приложений, проверенное подключение и, в идеале, уже работающая копия на своём сервере.
Что подготовить в Яндекс 360 до переноса почты
Перенос писем через imapsync или встроенный импорт нового сервиса начинается с доступа по IMAP к каждому ящику. В Яндекс 360 для бизнеса это несколько независимых настроек на уровне организации и каждого сотрудника, и если пропустить одну, подключение не пройдёт.
| Что | Кто делает | Где |
|---|---|---|
| Разрешить почтовые протоколы для организации | администратор | «Почта» → «Настройки» → блок «Использовать протоколы» |
| Включить IMAP в ящике | сотрудник | настройки почты: «С сервера imap.yandex.ru по протоколу IMAP» |
| Создать пароль приложения | сотрудник | Яндекс ID → «Безопасность» → «Пароли приложений» |
| Доступ к общим ящикам | администратор выдаёт права, сотрудник подключается | технический логин «домен/логин/имя ящика» |
| Выгрузить контакты | сотрудник | «Контакты» → «Экспорт контактов» (vCard) |
| Выгрузить календари | владелец календаря | настройки календаря → вкладка «Экспорт» (iCal) или CalDAV |
Ниже — каждый шаг подробно, по официальной справке Яндекса, и то, как организовать сбор паролей так, чтобы не создать новую проблему с безопасностью. Общий план переезда — в руководстве по переносу почты с Яндекс 360.
Шаг 1. Администратор разрешает почтовые протоколы
По справке для администраторов протоколы для работы через почтовые программы включаются в разделе «Почта» → «Настройки», блок «Использовать протоколы». Там же справка рекомендует оставлять протоколы отключёнными, если сотрудники не пользуются почтовыми программами, — это снижает риски.
Отсюда практическое правило: включайте протоколы на время переноса и возвращайте прежнюю настройку после завершения проекта, если почта остаётся в Яндекс 360 или если ящики сохраняются как архив.
Если в организации несколько администраторов, договоритесь, кто отвечает за эту настройку на время проекта: случайное отключение протоколов посреди переноса выглядит как массовая ошибка входа у всех ящиков сразу.
Шаг 2. Сотрудник включает IMAP в своём ящике
Кроме настройки организации, доступ по IMAP включается в настройках самого ящика: по справке нужно включить опцию «С сервера imap.yandex.ru по протоколу IMAP». Там же — параметры подключения: сервер imap.yandex.ru, порт 993, шифрование SSL; для Яндекс 360 для бизнеса логин — полный адрес почтового ящика.
Удобнее всего попросить сотрудников сделать шаги 2 и 3 за один подход по короткой инструкции. Приложите к ней скриншоты именно вашего интерфейса — интерфейс со временем меняется, и инструкция двухлетней давности может не совпасть с тем, что видит сотрудник.
Шаг 3. Пароль приложения: как создать и почему заранее
Обычный пароль от аккаунта для подключения почтовой программы или imapsync не подходит. По справке нужен пароль приложения или OAuth-токен; для переноса проще пароль приложения.
По справке Яндекс ID пароль приложения создаётся в разделе «Безопасность» → «Пароли приложений»: выбирается тип приложения, задаётся название, после нажатия «Далее» пароль показывается. Три важные оговорки из справки:
Первое — созданный пароль можно увидеть только один раз. Если сотрудник закрыл окно, не сохранив пароль, нужно создавать новый.
Второе — пароль начинает действовать через 2–3 часа. Если создать пароли в день переноса утром, днём imapsync будет получать ошибки входа, и это легко принять за неправильно введённый пароль. Создавайте пароли накануне.
Третье — пароли приложений сбрасываются в некоторых случаях, перечисленных в справке, например при восстановлении доступа к аккаунту или выходе на всех устройствах. Предупредите сотрудников, чтобы во время проекта они не нажимали «Выйти на всех устройствах».
Инструкция для сотрудников: что им отправить
Сотрудникам не нужно объяснять, как устроен перенос. Им нужно три действия, срок и куда передать результат. Пример текста, который можно адаптировать:
«Коллеги, в [дата] мы переносим корпоративную почту на новый сервер. Письма, папки и контакты перенесутся сами, удалять или пересылать ничего не нужно. До [дата и время] сделайте, пожалуйста, три шага: 1) в настройках почты Яндекса включите доступ по IMAP («С сервера imap.yandex.ru по протоколу IMAP»); 2) в Яндекс ID в разделе «Безопасность» → «Пароли приложений» создайте пароль приложения для почты с названием «перенос почты»; 3) передайте пароль через [защищённый способ] — не по почте и не в чат. Пароль показывается один раз, сохраните его до передачи. Вопросы — [ответственный, телефон].»
К тексту приложите скриншоты двух экранов: настройки IMAP в ящике и раздел паролей приложений. Отдельно попросите не нажимать «Выйти на всех устройствах» до окончания переноса — это сбросит созданные пароли.
Срок ставьте за день до начала переноса писем: пароль приложения начинает действовать через 2–3 часа, а часть сотрудников всё равно сделает всё в последний момент.
Как собрать пароли приложений и не создать утечку
Самая медленная часть подготовки — получить от каждого сотрудника его пароль приложения. И здесь же самая частая ошибка: пароли присылают письмом или сообщением в общий чат, где они остаются навсегда.
Безопасный порядок такой. Пароли передаются только ответственному за перенос, через защищённое хранилище паролей компании или через форму, доступную одному человеку. Ответственный сразу записывает каждый пароль в отдельный файл на сервере, с которого запускается перенос, с правами только для себя: imapsync читает пароль из файла опцией --passfile1, и он не появляется ни в командной строке, ни в истории.
После завершения проекта пароли приложений удаляются в Яндекс ID (сотрудником или по просьбе администратора), а файлы с паролями — с сервера переноса. Этот шаг стоит внести в чек-лист проекта отдельной строкой: про него чаще всего забывают.
Если компания пользуется хранилищем паролей вроде Bitwarden, удобно завести для проекта отдельную коллекцию с ограниченным доступом и удалить её по завершении.
Шаг 4. Проверить подключение на одном ящике
Перед тем как собирать пароли со всей компании, проверьте всю цепочку на одном ящике. imapsync с опцией --justfoldersizes подключается к обоим серверам, выводит список папок и объём и ничего не копирует:
docker run --rm -v "$PWD":/var/tmp gilleslamiral/imapsync imapsync \
--host1 imap.yandex.ru --ssl1 --user1 anna@company.ru --passfile1 /var/tmp/pass_old \
--host2 mail.company.ru --ssl2 --user2 anna@company.ru --passfile2 /var/tmp/pass_new \
--justfoldersizesКоманда проверена на нашем стенде (два сервера Dovecot и imapsync 2.326 в Docker), для Яндекса подставлены параметры из справки. Если подключение к host1 проходит, вы увидите список папок ящика и итоговую строку с числом писем и объёмом. Если нет — imapsync выведет ошибку входа; разбор типичных причин — в таблице ниже.
Заодно посмотрите на список папок: какие системные папки есть у ящика и как они называются по IMAP. Это пригодится для настройки сопоставления папок; опция --automap сопоставляет стандартные папки сама, но проверить результат стоит. Подробно — в инструкции по imapsync.
Если переносите не imapsync, а встроенным импортом нового сервиса
Многие почтовые сервисы и серверы умеют сами забирать почту со старого ящика: в облачных сервисах это обычно мастер импорта, в собственных сборках — встроенный модуль синхронизации (в mailcow, например, это функция Sync jobs, которая внутри использует тот же imapsync). Подготовка Яндекс 360 для них ровно та же: разрешённые протоколы, включённый IMAP, пароль приложения и полный адрес в качестве логина.
Разница в том, где хранится пароль и кто управляет повторными проходами. Во встроенном импорте пароль вводится в интерфейс нового сервиса и хранится там — его стоит удалить из задания импорта после завершения. Повторные проходы и финальная синхронизация после смены MX в разных сервисах устроены по-разному: перед выбором проверьте в документации нового сервиса, умеет ли импорт докачивать новые письма без дублей.
Если такой уверенности нет, надёжнее перенос через imapsync с машины под вашим контролем: поведение при повторных запусках у него известно и проверено на нашем стенде.
Общие ящики: технический логин и права
Общие ящики (например, info@ или бухгалтерия@) в Яндекс 360 для бизнеса открываются сотрудникам, которым администратор выдал права. По справке о совместном доступе в почтовой программе для такого ящика указывается технический логин в формате «домен вашей организации/ваш логин на Яндексе/имя ящика, к которому вам открыли доступ», например example.ru/user/shared, а паролем служит пароль приложения сотрудника. Пароли от чужих аккаунтов знать не нужно.
Для переноса это означает: общий ящик можно забрать по IMAP через любого сотрудника, у которого есть к нему доступ, указав в --user1 технический логин. Какие именно действия будут доступны, зависит от прав, выданных администратором; для переноса достаточно прав на чтение. Формат логина взят из справки — проверьте его на одном общем ящике командой с --justfoldersizes, прежде чем включать общие ящики в общий список.
На новом сервере общий ящик создаётся заранее, а права сотрудников на него задаются заново — они не переносятся вместе с письмами. Как это устроено в mailcow, мы описывали в статье «Общий ящик info@ в mailcow».
Контакты и календари: выгрузить до отключения
Письма переносятся по IMAP, а контакты и календари — отдельно. По справке об управлении контактами личные контакты выгружаются кнопкой «Экспорт контактов» в файл vCard.
Календари по справке об экспорте отдаются в форматах iCal (ссылка и файл .ics) и HTML — только владельцу календаря, а для остальных пользователей доступна ссылка CalDAV. Экспорт находится в настройках календаря на вкладке «Экспорт».
Для синхронизации по CalDAV и CardDAV в Яндекс ID создаются пароли приложений соответствующего типа. На нашем стенде мы проверили сам принцип: выгрузили события и контакты стандартными запросами CalDAV и CardDAV и загрузили их на другой сервер без потерь, включая кириллицу. Подробно — в статье серии о переносе контактов и календарей.
Сколько времени занимает подготовка и как её ускорить
Технически подготовка одного ящика занимает несколько минут: включить IMAP, создать пароль, передать. Но в компании на 30–50 человек сбор паролей легко растягивается на несколько дней: кто-то в отпуске, кто-то не может найти настройки, кто-то присылает обычный пароль вместо пароля приложения.
Ускоряют процесс три вещи. Короткая инструкция со скриншотами вместо ссылки на справку. Один ответственный, который отмечает в таблице, от кого пароль получен и проверен командой с --justfoldersizes. И разделение ящиков на волны: сначала руководство и самые большие ящики, потом остальные, — перенос можно начинать, не дожидаясь последнего пароля.
Для отсутствующих сотрудников обсудите с администратором Яндекс 360 варианты доступа к их ящикам, которые предусмотрены вашим тарифом и политиками компании; принимать такие решения в обход правил компании не стоит.
Отдельно оцените объём: команда с --justfoldersizes по каждому ящику сразу после получения пароля даёт таблицу размеров, по которой планируется расписание переноса.
Если вход не проходит: типичные причины
| Что видим | Вероятная причина | Что сделать |
|---|---|---|
| Ошибка входа у всех ящиков | протоколы не разрешены на уровне организации | администратор включает их в «Почта» → «Настройки» |
| Ошибка входа у одного ящика | IMAP не включён в ящике или введён обычный пароль | включить IMAP, использовать пароль приложения |
| Ошибка входа с только что созданным паролем | пароль ещё не начал действовать | подождать 2–3 часа после создания |
| Пароль перестал работать посреди проекта | пароли сброшены (например, выход на всех устройствах) | создать новый пароль приложения |
| Ошибка входа в общий ящик | неверный формат технического логина или нет прав | логин «домен/логин/имя ящика», проверить права у администратора |
| Подключение не устанавливается | закрыт исходящий порт 993 на сервере переноса | открыть исходящий 993, проверить SSL |
Если ошибка непонятна, запустите imapsync для этого ящика отдельно и посмотрите полный лог: первые строки после попытки входа обычно показывают ответ сервера.
После переноса: закрыть доступы
Когда перенос завершён и проверен, доступы, открытые на время проекта, нужно закрыть. Удалите пароли приложений, созданные для переноса, — каждый сотрудник видит их в Яндекс ID в разделе паролей приложений. Удалите файлы с паролями с сервера переноса. Если почта остаётся в Яндекс 360 только как архив, верните настройку протоколов к прежнему состоянию.
Если старые ящики сохраняются ещё на несколько недель для контрольных проходов imapsync, отложите удаление паролей до последнего прохода, но поставьте дату в план проекта.
Чек-лист подготовки Яндекс 360 к выгрузке
Пройдите по пунктам до начала переноса писем.
- администратор разрешил почтовые протоколы в «Почта» → «Настройки»
- у каждого сотрудника включён IMAP в настройках ящика
- пароли приложений созданы накануне — они начинают действовать через 2–3 часа
- пароли переданы ответственному через защищённое хранилище и записаны в файлы для --passfile1
- подключение проверено на одном ящике командой с --justfoldersizes
- для общих ящиков выяснены технические логины и права
- контакты выгружены в vCard, календари — в iCal или подготовлены к CalDAV
- в плане проекта есть дата удаления паролей приложений и возврата настроек
Частые вопросы
Почему imapsync не может войти в Яндекс Почту?
Чаще всего не разрешены протоколы для организации, не включён IMAP в ящике, используется обычный пароль вместо пароля приложения или пароль создан меньше 2–3 часов назад.
Через сколько начинает работать пароль приложения Яндекса?
По справке Яндекс ID — через 2–3 часа после создания. Поэтому пароли для переноса создают накануне.
Можно ли перенести общий ящик без пароля от него?
Да. Сотрудник с доступом к общему ящику подключается по техническому логину «домен/свой логин/имя ящика» со своим паролем приложения.
Где включить IMAP в Яндекс 360 для бизнеса?
Администратор разрешает протоколы в «Почта» → «Настройки» → «Использовать протоколы», а сотрудник включает опцию «С сервера imap.yandex.ru по протоколу IMAP» в настройках своего ящика.
Какой логин указывать для бизнес-аккаунта?
Полный адрес почтового ящика, например anna@company.ru.
Что сделать после переноса?
Удалить пароли приложений, созданные для переноса, удалить файлы с паролями с сервера переноса и вернуть настройку протоколов, если ящики остаются в Яндекс 360.
Миграция почты с Яндекса под ключ от АйТи Фреш
Возьмём на себя весь переезд: проверим текущую почту и домен, поможем выбрать вариант, перенесём письма, папки, календари и контакты, переключим MX, SPF, DKIM и DMARC, проверим доставляемость и поддержим сотрудников после переезда.
Куда переносим: в облако на российской площадке, на ваш собственный сервер, в гибридную схему или как резервный контур рядом с текущей почтой.
- Аудит текущей почты и домена — 1–2 рабочих дня
- План миграции и фиксированная смета — 1 рабочий день
- Настройка сервера, DNS и перенос ящиков — 3–5 рабочих дней
- Сопровождение сотрудников и проверка доставляемости — 5 рабочих дней
| Работа | Стоимость |
|---|---|
| Перенос почты, календарей и контактов до 50 ящиков | от 12 000 ₽ разово |
| Корпоративная почта под ключ: сервер, домен, SPF/DKIM/DMARC, до 15 ящиков | от 25 000 ₽ разово |
| Ящики на нашей инфраструктуре (Carbonio CE или mailcow, ЦОД МТС) | от 150 ₽/мес за ящик |
| Обслуживание почтового сервера | от 7 000 ₽/мес |
Опыт: перенесли 617 ящиков гостиничной группы за 3 дня. Точный срок и смету фиксируем после аудита; простой при переключении зависит от схемы и оговаривается в договоре. Подробнее — на странице услуги «Корпоративная почта для бизнеса».











