# Настройка корпоративной почты на Android и iOS в KSMM

> ℹ️ **Информация:** приведенная на данной статье информация подготовлена в формате практического руководства команды Presale и не является заменой официальной документации. Перед применением параметров в продуктивной среде проверьте их соответствие архитектуре Microsoft Exchange, используемому способу аутентификации и политике информационной безопасности организации.

## Введение

Kaspersky Secure Mobility Management позволяет централизованно передавать на управляемые мобильные устройства параметры корпоративной электронной почты. В зависимости от платформы и используемого клиента настройка выполняется разными способами.

Для Android в политике KSMM предусмотрена отдельная конфигурация **Exchange ActiveSync для Gmail**. Для сторонних клиентов, например Microsoft Outlook, используется механизм **Настройка прочих приложений**, позволяющий передавать приложению Managed Configuration. Оба механизма предназначены для корпоративных Android-устройств и устройств с корпоративным контейнером. <span style="color: rgb(22, 145, 121);">[support.kaspersky.ru](https://support.kaspersky.ru/secure-mobility-management/10.0/274812)</span>

Для iOS MDM конфигурация Exchange ActiveSync создается средствами политики и передается на устройство через Сервер iOS MDM. Эта настройка применяется к устройствам в режимах **Расширенный контроль** и **Базовый контроль**. <span style="color: rgb(22, 145, 121);">[support.kaspersky.ru](https://support.kaspersky.ru/secure-mobility-management/10.0/274809)</span>

В данной статье рассмотрим три сценария:

1. настройка Exchange ActiveSync для Gmail на Android;
2. настройка Microsoft Outlook как стороннего почтового клиента на Android;
3. настройка Exchange ActiveSync и S/MIME для iOS MDM.

В примерах используются адреса `example.com` и `mail.example.com`. **В рабочей инфраструктуре их необходимо заменить на реальные DNS-имена вашего Exchange ActiveSync.**

---

# 1. Настройка Exchange ActiveSync для Gmail на Android

<details id="bkmrk-%D0%9F%D0%B0%D1%80%D0%B0%D0%BC%D0%B5%D1%82%D1%80%D1%8B-gmail-%D0%BD%D0%B0%D1%81%D1%82"><summary></summary>

Параметры Gmail настраиваются внутри политики Kaspersky Mobile Devices Protection and Management.

Перейдите `Управление активами → Политики → <политика KSMM> → Параметры приложения → Android → Конфигурация приложений`

На карточке **Exchange ActiveSync** нажмите **Параметры** и включите переключатель **Exchange ActiveSync**.

## 1.1. Основные параметры

На вкладке **Общие** укажите адрес Exchange ActiveSync и данные пользователя.

В рассматриваемом примере используются следующие значения:

<div><div><div><table style="width: 100%; height: 275.766px;"><thead><tr style="height: 29.7969px;"><th style="width: 26.8694%; height: 29.7969px;">Параметр</th><th style="width: 36.1495%; height: 29.7969px;">Значение в примере</th><th style="width: 36.862%; height: 29.7969px;">Назначение</th></tr></thead><tbody><tr style="height: 46.5938px;"><td style="width: 26.8694%; height: 46.5938px;">Адрес сервера Exchange ActiveSync</td><td style="width: 36.1495%; height: 46.5938px;">`example.com`</td><td style="width: 36.862%; height: 46.5938px;">DNS-имя сервера Exchange ActiveSync</td></tr><tr style="height: 29.7969px;"><td style="width: 26.8694%; height: 29.7969px;">Идентификатор устройства</td><td style="width: 36.1495%; height: 29.7969px;">`%device_id%`</td><td style="width: 36.862%; height: 29.7969px;">Идентификатор управляемого устройства</td></tr><tr style="height: 46.5938px;"><td style="width: 26.8694%; height: 46.5938px;">Имя пользователя</td><td style="width: 36.1495%; height: 46.5938px;">`%user_name%`</td><td style="width: 36.862%; height: 46.5938px;">Имя пользователя из данных KSC / Active Directory</td></tr><tr style="height: 29.7969px;"><td style="width: 26.8694%; height: 29.7969px;">Адрес электронной почты</td><td style="width: 36.1495%; height: 29.7969px;">`%email%`</td><td style="width: 36.862%; height: 29.7969px;">Email пользователя</td></tr><tr style="height: 46.5938px;"><td style="width: 26.8694%; height: 46.5938px;">Тип аутентификации</td><td style="width: 36.1495%; height: 46.5938px;">Современная аутентификация на основе токенов</td><td style="width: 36.862%; height: 46.5938px;">Token-based authentication</td></tr><tr style="height: 46.5938px;"><td style="width: 26.8694%; height: 46.5938px;">Сертификат аутентификации</td><td style="width: 36.1495%; height: 46.5938px;">Почтовый сертификат</td><td style="width: 36.862%; height: 46.5938px;">Сертификат пользователя, выданный через KSC</td></tr></tbody></table>

</div></div></div>В KSMM поля имени пользователя, адреса электронной почты и идентификатора устройства могут заполняться с использованием макросов. Для аутентификации поддерживаются современная аутентификация на основе токенов и базовая аутентификация. В поле **Сертификат аутентификации** можно выбрать почтовый сертификат пользователя или профиль SCEP.

> 💡 **Важно:** значения `%device_id%`, `%user_name%` и `%email%` позволяют использовать одну политику для группы устройств. При применении политики KSMM подставляет данные соответствующего пользователя и устройства.

[![CleanShot 2026-10-02 at 13.36.17.jpg](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/TEhmBWO091UyjUh9-cleanshot-2026-10-02-at-13-36-17.jpg)](https://antiapt-community.ru/uploads/images/gallery/2026-10/TEhmBWO091UyjUh9-cleanshot-2026-10-02-at-13-36-17.jpg)

📸 **Скриншот 1 — основные параметры Exchange ActiveSync для Gmail**

<span style="background-color: rgb(255, 255, 255);">В примере выбрана базовая аутентификация и назначен **Почтовый сертификат**. Фактически используемая схема аутентификации должна соответствовать конфигурации Exchange и требованиям вашей инфраструктуры.</span>

Если была настроена интеграция KSMM с Microsoft CA через PKI, здесь можно выбрать ранее выпущенный почтовый сертификат пользователя. В списке KSMM отображает почтовые сертификаты, настроенные в разделе `Управление активами → Мобильные → Сертификаты`  
[<span style="color: rgb(22, 145, 121);">**Статья описывающая процесс интеграции KSMM и с Microsoft CA через PKI**</span>](https://antiapt-community.ru/books/obshhie-materialy/page/integraciia-ksmm-s-microsoft-ca-cerez-pki)

---

## 1.2. Дополнительные параметры Gmail

Перейдите на вкладку **Дополнительные**.

В нашем примере настроено:

- <span style="background-color: rgb(224, 62, 45);">период синхронизации — **1 день**</span>;

> ℹ️ Этот параметр задает не периодичность проверки почтового ящика, а глубину синхронизации почты. На устройство загружаются сообщения за последний день. Новые письма продолжают поступать в соответствии с механизмом синхронизации Exchange ActiveSync. Установка значения «1 день» не означает, что почта обновляется только один раз в сутки. Просто более старые сообщения не хранятся локально и могут потребовать подключения к серверу для просмотра.

- **Использовать SSL-соединение** — включено;
- **Отключить проверку SSL-сертификатов** — выключено;
- **Разрешить неуправляемые учетные записи** — выключено;
- подпись электронной почты — не задана.

KSMM позволяет выбрать период синхронизации от одного дня до одного месяца. Использование SSL по умолчанию включено. Также администратор может определить, разрешено ли пользователю добавлять в Gmail учетные записи, не управляемые организацией.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/9cvYXdWP0290odpa-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-10/9cvYXdWP0290odpa-image.png)

📸 **Скриншот 2 — дополнительные параметры Exchange ActiveSync для Gmail**

> ⚠️ **Рекомендация:** параметр **Отключить проверку SSL-сертификатов** в продуктивной среде лучше оставлять выключенным. Иначе почтовый клиент перестает полноценно проверять подлинность сертификата сервера Exchange.

Если в организации запрещено использование личных почтовых аккаунтов внутри корпоративного Gmail, снимите флажок **Разрешить неуправляемые учетные записи**, как показано на скриншоте.

После настройки нажмите **OK**, затем **Сохранить** в свойствах политики. Изменения будут переданы на устройства при применении политики.

</details>---

# 2. Настройка Microsoft Outlook и других почтовых клиентов на Android

<details id="bkmrk-%D0%94%D0%BB%D1%8F-microsoft-outloo"><summary></summary>

Для Microsoft Outlook и других почтовых клиентов на Android в политике KSMM нет отдельной карточки, аналогичной Gmail. Поэтому они настраиваются как сторонние приложения через механизм **Настройка прочих приложений**.  
В данном примере рассмотрен именно Microsoft Outlook.

KSMM позволяет создавать Managed Configuration для приложений, которые поддерживают управляемые параметры Android. Конфигурацию можно загрузить из APK, получить из инсталляционного пакета Kaspersky Security Center или создать вручную.

Перейдите `Управление активами → Политики → <политика KSMM> → Параметры приложения → Android → Конфигурация приложений → Настройка прочих приложений`

Включите **Настройка прочих приложений** и нажмите **Добавить**.

## 2.1. Добавление конфигурации Outlook

В примере выбран способ из **Инсталляционного пакета Kaspersky Security Center**

После выбора пакета Outlook KSC автоматически получает сведения о приложении.

В нашем примере:

- **Название приложения:** `Outlook`
- **Имя пакета:** `com.microsoft.office.outlook`
- **Версия:** `4.2444.0`

> ℹ️ Версия `4.2444.0` приведена только как пример со стенда. В вашей инфраструктуре здесь будет отображаться версия используемого пакета Outlook.

Имя пакета является ключевым параметром: конфигурация будет передана именно приложению с соответствующим Android Package Name. Для одного имени пакета в KSMM можно создать только одну конфигурацию.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/yAfYwWyJi6wvfg6v-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-10/yAfYwWyJi6wvfg6v-image.png)

📸 **Скриншот 3 — Managed Configuration для Microsoft Outlook**

В показанном примере для Outlook задаются основные параметры почтового профиля:

```
com.microsoft.outlook.EmailProfile.EmailAddress
    %email%

com.microsoft.outlook.EmailProfile.EmailAccountName
    %user_name%

com.microsoft.outlook.EmailProfile.ServerHostName
    mail.example.com
```

Значение `%email%` позволяет автоматически передавать Outlook адрес корпоративной почты текущего пользователя, `%user_name%` — имя пользователя, а `ServerHostName` определяет сервер Exchange ActiveSync.

### Дополнительные ключи Outlook

В зависимости от вашей схемы Exchange профиль может быть дополнен следующими параметрами:

<div><div><div><table><thead><tr><th>Ключ</th><th>Назначение</th></tr></thead><tbody><tr><td>`com.microsoft.outlook.EmailProfile.EmailAccountName`</td><td>Имя пользователя</td></tr><tr><td>`com.microsoft.outlook.EmailProfile.EmailAddress`</td><td>Адрес электронной почты</td></tr><tr><td>`com.microsoft.outlook.EmailProfile.EmailUPN`</td><td>UPN пользователя для аутентификации</td></tr><tr><td>`com.microsoft.outlook.EmailProfile.ServerAuthentication`</td><td>Способ проверки подлинности</td></tr><tr><td>`com.microsoft.outlook.EmailProfile.ServerHostName`</td><td>FQDN Exchange ActiveSync</td></tr><tr><td>`com.microsoft.outlook.EmailProfile.AccountDomain`</td><td>Домен учетной записи</td></tr><tr><td>`com.microsoft.outlook.EmailProfile.AccountType`</td><td>Тип учетной записи / способ аутентификации</td></tr></tbody></table>

</div></div></div>Для `ServerAuthentication` указываются значения `Username and Password` / `Certificates`. Для `AccountType` предусмотрены `ModernAuth` / `BasicAuth`. `ModernAuth` для Exchange Online и `BasicAuth` для локального Exchange. Конкретные параметры должны соответствовать настройкам вашего почтового сервера.

> 💡 **Сертификаты:** KSMM позволяет передавать приложениям сертификаты, установленные через Kaspersky Security Center. Для почтового сертификата используется псевдоним `MailCert`, для VPN — `VpnCert`, для SCEP — имя соответствующего SCEP-профиля. Конкретный Managed Configuration key, в котором приложение ожидает этот псевдоним, необходимо сверять с документацией самого приложения.

После заполнения параметров нажмите **Добавить**, затем **OK** и сохраните политику.

> ⚠️ Некоторые сторонние приложения могут не уведомлять Kaspersky Endpoint Security for Android о том, что Managed Configuration была применена.

</details>---

# 3. Настройка Exchange ActiveSync на iOS

<details id="bkmrk-%D0%94%D0%BB%D1%8F-ios-%D0%BD%D0%B0%D1%81%D1%82%D1%80%D0%BE%D0%B9%D0%BA%D0%B0-%D0%B2%D1%8B"><summary></summary>

Для iOS настройка выполняется не через параметры отдельного почтового приложения, а через конфигурацию Exchange ActiveSync, которая доставляется на устройство посредством iOS MDM.

Перейдите `Управление активами → Политики → <политика KSMM> → Параметры приложения → iOS → Конфигурация устройств → Exchange ActiveSync`

Откройте **Параметры**, включите Exchange ActiveSync и нажмите **Добавить**.

---

## 3.1. Основные параметры учетной записи

На вкладке **Общие** задайте учетные данные пользователя и сервер Exchange.

На стенде используется следующая конфигурация:

<div><div><div><table><thead><tr><th>Параметр</th><th>Значение</th></tr></thead><tbody><tr><td>Имя учетной записи</td><td>`%full_name%`</td></tr><tr><td>Адрес Exchange ActiveSync</td><td>`example.com`</td></tr><tr><td>Домен пользователя</td><td>не указан</td></tr><tr><td>Имя пользователя</td><td>`%short_name%`</td></tr><tr><td>Адрес электронной почты</td><td>`%email%`</td></tr><tr><td>Пароль</td><td>не указан</td></tr><tr><td>Сертификат аутентификации</td><td>`Почтовый сертификат 1`</td></tr></tbody></table>

</div></div></div>KSMM позволяет вводить данные вручную или использовать макросы. В качестве сертификата аутентификации можно выбрать сертификат пользователя, уже добавленный в систему управления сертификатами KSC.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/5XrNjJ8GVm3F1KxG-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-10/5XrNjJ8GVm3F1KxG-image.png)

📸 **Скриншот 4 — параметры Exchange ActiveSync для iOS**

В данном примере пароль не задается в политике, а для аутентификации выбран **Почтовый сертификат 1**.

> 💡 Если используется настроенная ранее интеграция с Microsoft CA, этим сертификатом может быть почтовый сертификат пользователя, автоматически выпущенный через PKI и доставленный на iOS MDM-устройство.  
> [<span style="color: rgb(22, 145, 121);">**Статья описывающая процесс интеграции KSMM и с Microsoft CA через PKI**</span>](https://antiapt-community.ru/books/obshhie-materialy/page/integraciia-ksmm-s-microsoft-ca-cerez-pki)

Поле **Домен пользователя** можно оставить пустым, если используемая схема аутентификации и формат имени пользователя этого не требуют. Для параметров, зависящих от конкретного пользователя, удобнее применять макросы вместо фиксированных значений.

---

## 3.2. Ограничения, SSL и S/MIME на iOS

Перейдите на вкладку **Дополнительные**.

В рассматриваемом примере:

- период синхронизации — **1 неделя**;

> ℹ️ Этот параметр задает не периодичность проверки почтового ящика, а глубину синхронизации почты. На устройство загружаются сообщения за последний день. Новые письма продолжают поступать в соответствии с механизмом синхронизации Exchange ActiveSync. Установка значения «1 день» не означает, что почта обновляется только один раз в сутки. Просто более старые сообщения не хранятся локально и могут потребовать подключения к серверу для просмотра.

- перемещение сообщений между рабочими и личными учетными записями запрещено;
- синхронизация последних использованных адресов разрешена;
- ограничение «использовать только приложение Почта» выключено;
- SSL включен;
- подпись S/MIME включена;
- шифрование S/MIME по умолчанию включено;
- пользователю разрешено включать и выключать шифрование отдельных сообщений.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/ATxC6IQsUlzG0QV3-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-10/ATxC6IQsUlzG0QV3-image.png)

📸 **Скриншот 5 — дополнительные параметры Exchange ActiveSync и S/MIME**

## 3.3. Ограничение передачи корпоративной почты

Если снять флажок **Разрешить перемещать сообщения между учетными записями (в том числе между рабочими и личными)**, то пользователь не сможет свободно переносить почтовые сообщения между корпоративным и личными аккаунтами.

Рекомендуется сочетать это ограничение с запретом передачи документов между управляемыми и неуправляемыми приложениями, если требуется предотвратить сохранение и отправку корпоративных вложений через личные приложения. Это особенно актуально для сценариев BYOD.

---

## 3.4. Использование SSL

Установите **Использовать SSL-соединение** для защиты данных при передаче между мобильным устройством и Exchange ActiveSync. Для продуктивного Exchange рекомендуется использовать сертификат сервера, которому доверяет мобильное устройство, с корректным DNS-именем в SAN.

---

## 3.5. Подписание почты S/MIME

Для включения цифровой подписи установите **Подписывать сообщения**

Затем выберите **Сертификат для подписи исходящих сообщений → &lt;Почтовый сертификат&gt;**

KSMM использует S/MIME для цифровой подписи исходящей почты в стандартном приложении **Почта**. Подпись позволяет получателю проверить отправителя и целостность сообщения.

> ℹ️ Сертификат для подписи должен содержать соответствующее назначение и закрытый ключ пользователя. Если сертификаты выпускаются Microsoft CA, это необходимо учитывать при настройке шаблона сертификата.  
> [<span style="color: rgb(22, 145, 121);">**Статья описывающая процесс интеграции KSMM и с Microsoft CA через PKI**</span>](https://antiapt-community.ru/books/obshhie-materialy/page/integraciia-ksmm-s-microsoft-ca-cerez-pki)

---

## 3.6. Шифрование сообщений S/MIME

Установите **Шифровать сообщения по умолчанию**

и выберите **Сертификат для шифрования → &lt;Почтовый сертификат&gt;**

При необходимости также включите **Показывать переключатель для шифрования отдельных сообщений.** В этом случае пользователь сможет изменять режим шифрования непосредственно при создании письма.

> ⚠️ Для S/MIME-шифрования одного сертификата отправителя недостаточно. Для отправки зашифрованного сообщения iOS должен иметь доступ к открытому ключу сертификата получателя. Если сертификат получателя неизвестен, зашифровать сообщение невозможно.

На практике сертификат для аутентификации Exchange, сертификат для подписи и сертификат для шифрования **могут быть как одним сертификатом, так и разными сертификатами** — это определяется шаблонами Microsoft CA и принятой PKI-архитектурой.

</details>---

# 4. Проверка работоспособности

<details id="bkmrk-%D0%9F%D0%BE%D1%81%D0%BB%D0%B5-%D0%BF%D1%80%D0%B8%D0%BC%D0%B5%D0%BD%D0%B5%D0%BD%D0%B8%D1%8F-%D0%BF%D0%BE%D0%BB"><summary></summary>

После применения политики рекомендуется проверить конфигурацию непосредственно на тестовом устройстве.

### Android / Gmail

Убедитесь, что:

1. корпоративная учетная запись появилась в Gmail;
2. адрес пользователя и сервер подставились автоматически;
3. выполняется синхронизация входящей почты;
4. отправка сообщений работает;
5. при использовании сертификатной аутентификации сервер принимает выданный пользователю сертификат;
6. пользователь не может добавить неуправляемый аккаунт, если соответствующая настройка запрещена.

### Android / Outlook или другой почтовый клиент

Проверьте:

1. наличие Outlook на устройстве;
2. применение конфигурации приложения; 
    1. автоматическое заполнение адреса электронной почты;
    2. автоматическое заполнение имени пользователя;
    3. адрес Exchange ActiveSync;
    4. успешную аутентификацию выбранным способом.

### iOS

После синхронизации с iOS MDM проверьте:

1. появление корпоративной Exchange-учетной записи;
2. получение входящих сообщений;
3. отправку почты;
4. использование SSL;
5. наличие выбранного сертификата аутентификации;
6. цифровую подпись S/MIME;
7. возможность отправки зашифрованного письма тестовому пользователю.

</details>---

# 5. Типовые проблемы

<details id="bkmrk-%D0%A3%D1%87%D0%B5%D1%82%D0%BD%D0%B0%D1%8F-%D0%B7%D0%B0%D0%BF%D0%B8%D1%81%D1%8C-%D1%81%D0%BE%D0%B7%D0%B4%D0%B0"><summary></summary>

### Учетная запись создается, но авторизация не проходит

Проверьте:

- DNS-имя Exchange ActiveSync;
- формат имени пользователя;
- необходимость указания домена;
- используемый тип аутентификации;
- доверие устройства к сертификату Exchange;
- наличие и срок действия пользовательского сертификата;
- соответствие сертификата требованиям Exchange.

</details>---

# Результат

После применения политики Kaspersky Secure Mobility Management централизованно формирует конфигурацию корпоративной почты для управляемых мобильных устройств.

Для Android можно использовать встроенную настройку **Exchange ActiveSync для Gmail** либо передавать параметры стороннему клиенту — например, **Microsoft Outlook** — через Managed Configuration.

Для iOS KSC создает системную конфигурацию Exchange ActiveSync и при необходимости дополнительно назначает сертификаты для аутентификации, подписи и шифрования S/MIME.

При этом администратору не требуется вручную создавать почтовый профиль на каждом устройстве: адрес сервера, идентификаторы пользователя, email, сертификаты и ограничения доставляются политикой.

Материал построен по официальной справки KSMM

- <span style="color: rgb(22, 145, 121);">[Управление Exchange ActiveSync для Gmail](https://support.kaspersky.ru/secure-mobility-management/10.0/274812?utm_source=chatgpt.com) </span>
- <span style="color: rgb(22, 145, 121);">[Настройка прочих приложений](https://support.kaspersky.ru/secure-mobility-management/10.0/274813?utm_source=chatgpt.com) </span>
- <span style="color: rgb(22, 145, 121);">[Настройка почтового ящика Exchange на iOS MDM-устройствах](https://support.kaspersky.ru/secure-mobility-management/10.0/274809?utm_source=chatgpt.com)</span>