混合部署必要條件

在您使用混合組態精靈建立與設定混合式部署之前,您現有的內部部署 Exchange 組織需要符合特定需求。 如果您未符合這些需求,將無法完成混合組態精靈內的步驟,而且也無法在內部部署 Exchange 組織與 Exchange Online 之間設定混合式部署。

混合式部署的必要條件

下列為設定混合式部署時須具備的必要條件:

  • 本地部署的 Exchange 組織:您在本地組織中安裝的 Exchange 版本決定了可安裝的混合部署版本。 您通常應該依照下表所述,配置組織中支援的最新混合部署版本:
內部部署環境 基於 Exchange 2019 的混合部署 以 Exchange 2016 為基礎的混合部署 以 Exchange 2013 為基礎的混合部署 以 Exchange 2010 為基礎的混合部署
Exchange 2019 支援 不支援 不支援 不支援
Exchange 2016 支援 支援 不支援 不支援
Exchange 2013 支援 支援 支援 不支援
Exchange 2010 不支援 支援 支援 支援
  • Exchange 伺服器版本:混合部署需要 CU) (Update Rollup (RU) ,這些都適用於你的 Exchange 版本。 如果你無法安裝最新的更新,緊接著上一個版本也會被支援。

    Exchange CU 每年釋出兩次,因此保持 Exchange 伺服器的更新,能讓你在不時需要額外時間完成升級時,提供更多彈性。

  • Exchange 伺服器角色:你需要在本地組織安裝的伺服器角色,取決於你安裝的 Exchange 版本。

    • Exchange 2016 及更新版本:至少有一台 Mailbox 伺服器。

    • Exchange 2013:至少有一個郵箱與用戶端存取伺服器角色的實例分別安裝 (或安裝於一台伺服器上;我們強烈建議你只能在一台伺服器) 。

    • Exchange 2010:至少有一個郵箱、集線器傳輸及用戶端存取伺服器角色分別安裝 (或安裝於一台伺服器上;我們強烈建議你只能在一台伺服器) 。

      混合部署也支援執行 Edge Transport Server role 的 Exchange 伺服器。 邊緣傳輸伺服器也需要更新到最新的 CU 或 RU。 我們強烈建議您在周邊網路部署 Edge Transport Server。 你無法在邊界網路中部署郵箱或客戶端存取伺服器。

    注意事項

    如果你已經開始使用 Exchange 2010 混合端點的遷移流程,且不打算保留本地郵箱,請繼續原狀遷移。 如果您計劃保留部分信箱在本地,我們強烈建議您 (引入 Exchange 2016 混合端點,因為 Exchange 2010 已) 已達支援生命週期的終點。 繼續將 Exchange 2010 郵箱遷移到 Office 365,然後將留在本地的信箱移至 Exchange 2016 伺服器。 在移除所有 Exchange 2010 伺服器後,你可以將 Exchange 2019 伺服器作為新的混合端點,並將剩餘的本地郵件匣移至 Exchange 2019 伺服器。

  • Microsoft 365 或 Office 365:所有支援 Microsoft Entra 同步的 Microsoft 365 與 Office 365 方案均支援混合部署。 所有 Microsoft 365 商務標準版、Business Basic、企業、政府、學術及中型方案皆支援混合部署。 Microsoft 365 Apps 商務版及家庭版方案不支援混合部署。

    欲了解更多資訊,請見 Microsoft 365

  • 自訂網域:註冊任何你想在混合部署中使用的自訂網域,使用 Microsoft 365 或 Office 365。 您可以透過使用 Microsoft 365 入口網站來實現,或選擇性地在本地組織中設定 Active Directory 同盟服務 (AD FS) 。

    欲了解更多資訊,請參閱「將您的網域加入 Microsoft 365 或 Office 365」。

  • Active Directory 同步:部署 Microsoft Entra Connect 或雲端同步工具,啟用 Active Directory 與本地組織的同步。

    Microsoft Entra Connect 用戶登入選項Microsoft Entra 雲端同步是什麼?中了解更多資訊。

  • Autodiscover DNS 紀錄:在公共 DNS 中設定現有 SMTP 網域的 Autodiscover 紀錄,指向本地 Exchange 伺服器 (Exchange 2010/2013 用戶端存取伺服器或 Exchange 2016/2019 郵箱伺服器) 。

  • 憑證:將 Exchange 服務指派給你從加州) 可信的公共憑證授權機構購買 (有效的數位憑證。 雖然你應該在本地聯邦信任中使用自簽憑證,與 Microsoft 同盟閘道建立關係,但在混合部署中,Exchange服務無法使用自簽憑證。

    網路資訊服務 (IIS) 實例,在混合部署中配置的 Exchange 伺服器上,需從受信任的 CA 購買有效的數位憑證。

    你在公開 DNS 中指定的 EWS 外部網址和 Autodiscover 端點,必須在憑證的 SAN) 欄位列出主體替代名稱 (。 你在混合部署中安裝在 Exchange 伺服器上的郵件流憑證,必須由同一個憑證授權中心簽發,且主體相同。

    若要深入了解,請參閱 混合部署的憑證需求

  • EdgeSync:如果你已在本地組織部署 Edge Transport 伺服器,並想將 Edge Transport 伺服器設定為混合安全郵件傳輸,必須先設定 EdgeSync,才能使用混合配置精靈。 每次對邊緣傳輸伺服器套用新的 CU 時,也都需要執行 EdgeSync。

    重要事項

    雖然 EdgeSync 是 Edge Transport 伺服器部署的必要條件,但當你設定 Edge Transport 伺服器進行混合安全郵件傳輸時,仍需額外的設定。

    若要深入了解,請參閱 Edge Transport server 與混合式部署

  • Microsoft .NET Framework:欲驗證可用於您特定版本 Exchange 的版本,請參閱 Exchange Server 支援性矩陣 - Microsoft .NET Framework

  • 支援統一通訊的 (UM) 信箱:如果您有啟用 UM 的信箱,並想將它們移至 Microsoft 365 或 Office 365,搬遷需符合以下條件:

混合式部署通訊協定、連接埠和端點

你需要在保護本地組織的防火牆中配置以下協定、埠口和連線端點,如下表所述。

重要事項

相關的 Microsoft 365 和 Office 365 端點龐大且不斷變化,且未在此列出。 請參考Exchange OnlineMicrosoft 365 Common和Office OnlineMicrosoft 365的和Office 365 URL和IP位址範圍,以辨識此處每個埠的端點。

注意事項

在本地 Exchange 組織中,郵件流與用戶端連接所需的埠口,若與混合配置無關,則在 Exchange 中的用戶端與郵件流網路埠口中描述。

來源 協定/埠口 Target Comments
Exchange Online 端點 TCP/25 (SMTP/TLS) Exchange 2019/2016 郵箱/Edge

Exchange 2013 CAS/EDGE

Exchange 2010 中樞/邊緣

本地 Exchange 伺服器配置為在混合配置精靈中與 Exchange Online 進行安全郵件傳輸的接收連接器
Exchange 2019/2016 郵箱/Edge

Exchange 2013 CAS/EDGE

Exchange 2010 中樞/邊緣

TCP/25 (SMTP/TLS) Exchange Online 端點 本地 Exchange 伺服器配置為在混合配置精靈中以 Exchange Online 提供安全郵件傳輸的發送連接器
Exchange Online 端點 TCP/443 (HTTPS) Exchange 2019/2016 郵箱

Exchange 2013/2010 CAS

用於發佈 Exchange Web 服務 及 Autodiscover 至網際網路的本地 Exchange 伺服器
Exchange 2019/2016 郵箱

Exchange 2013/2010 CAS

TCP/443 (HTTPS) Exchange Online 端點 用於發佈 Exchange Web 服務 及 Autodiscover 至網際網路的本地 Exchange 伺服器
Exchange SE 信箱 TCP/443 (HTTPS) 圖形 API 端點 本地 Exchange 伺服器用於存取 圖形 API,提供如免費/忙碌、郵件提示及照片等混合功能。 更多資訊可參考 Deploy 專用 Exchange 混合應用 文件。
Exchange 2019/2016 郵箱/Edge

Exchange 2013 CAS/EDGE

Exchange 2010 中樞/邊緣

80 ctldl.windowsupdate.com/* 為了實現混合功能,Exchange Server 需要與 處提及的各種憑證撤銷清單 (CRL) 端點進行外站連線。 我們強烈建議讓 Windows 在你的電腦上維護 憑證信任清單 (CTL) 。 否則,必須定期手動維護。 為了讓 Windows 維持 CTL,該 URL 必須能從安裝 Exchange Server 的電腦存取。

下表提供有關相關本地端點的更詳細資訊:

描述 埠與協定 本地端點 認證提供者 授權方法 是否支援預先驗證?
Microsoft 365 或 Office 365 與本地 Exchange 之間的 SMTP 郵件流 TCP 25 (SMTP/TLS) Exchange 2019/2016 郵箱/Edge

Exchange 2013 CAS/EDGE

Exchange 2010 中樞/邊緣

不適用 憑證型
自動探索 TCP 443 (HTTPS) Exchange 2019/2016 郵箱伺服器:/autodiscover/autodiscover.svc/wssecurity

Exchange 2013/2010 CAS:/autodiscover/autodiscover.svc

Microsoft Entra 認證系統 WS-Security 驗證
閒置/忙碌、郵件提示和訊息追蹤 (EWS) TCP 443 (HTTPS) Exchange 2019/2016 郵箱

Exchange 2013/2010 CAS:

/ews/exchange.asmx/wssecurity

Microsoft Entra 認證系統 WS-Security 驗證
多信箱搜尋 (EWS) TCP 443 (HTTPS) Exchange 2019/2016 郵箱

Exchange 2013/2010 CAS:

/ews/exchange.asmx/wssecurity

/autodiscover/autodiscover.svc/wssecurity

/autodiscover/autodiscover.svc

驗證伺服器 WS-Security 驗證
EWS) (信箱遷移 TCP 443 (HTTPS) Exchange 2019/2016 郵箱

Exchange 2013/2010 CAS:

/EWs/MRSproxy.SVC

NTLM Basic
OAuth (Autodiscover 和 EWS) TCP 443 (HTTPS) Exchange 2019/2016 郵箱

Exchange 2013/2010 CAS:

/ews/exchange.asmx/wssecurity

/autodiscover/autodiscover.svc/wssecurity

/autodiscover/autodiscover.svc

驗證伺服器 WS-Security 驗證
AD FS (Windows Server) TCP 443 (HTTPS) Windows 2012 R2/2016 伺服器:/adfs/* Microsoft Entra 認證系統 會依每個組態而不同 雙因素
Microsoft Entra Connect TCP 443 (HTTPS) Windows 2012 R2/2016 伺服器 (AD FS) : /adfs/* Microsoft Entra 認證系統 會依每個組態而不同 雙因素

欲了解更多詳情,請參閱《深入探討:混合認證的真實運作方式》、《解構與排查混合郵件流:訊息何時是內部的?》、《Exchange 混合部署中的傳輸路由》、《使用連接器配置郵件流》以及《多地點郵箱管理郵件流》( (Exchange Online 與本地)

以下工具與服務在使用混合配置精靈配置時非常有用:

  • 郵件遷移顧問:提供逐步指導,協助您在本地組織與 Microsoft 365 或 Office 365 之間配置混合部署,或完全遷移至 Microsoft 365 或 Office 365。

    詳情請參考 「使用郵件遷移顧問」。

  • 遠端連接分析工具:Microsoft 遠端連接分析工具會檢查您本地 Exchange 組織的外部連線狀況,確保您已準備好配置混合部署。 我們強烈建議您在使用混合組態精靈設定混合式部署前,先使用 Remote Connectivity Analyzer 工具來檢查您的內部部署組織。

    若要深入了解,請參閱:Microsoft Remote Connectivity Analyzer

  • 單一登入:單一登入讓使用者能以單一使用者名稱與密碼同時存取本地及 Exchange Online 組織。 還可提供使用者熟悉的單一登入體驗,並讓系統管理員能輕鬆地透過內部部署 Active Directory 管理工具來控制 Exchange Online 組織信箱的帳戶原則。

    部署單一登入時,您會有兩個選項:密碼同步處理和 Active Directory 同盟服務。 這兩種選項皆由 Microsoft Entra Connect 提供。 密碼同步化可讓幾乎任何組織 (不論大小) 輕鬆地實作單一登入。 基於這個原因,以及混合部署啟用單一登入後使用者體驗明顯改善,我們強烈建議實施。 對於超大型組織,例如有多個 Active Directory 樹系需要加入混合式部署的組織,需要 Active Directory 聯盟服務。

    若要深入了解,請參閱 單一登入與混合式部署