邮件系统的Journaling (归档)是一个重要的合规应用,而且在大多数场合可以替代邮件备份,所以是否正常运作非常重要。
最近遇到O365发到本地邮箱的邮件不再归档 (Journaling)的问题,但本地邮箱的归档功能依然正常。 基本配置是: 混合部署环境,本地Exchange邮箱数据库上启用了Journaling设置 (微软称为 Standard Journaling, 对比可以更精细化可以为特定邮箱设置归档的 Premium Journaling),指定第三方邮件地址为Journal 邮箱。云端O365上并未配置Journal rule
症状是第三方归档系统中找不到这段时期的O365邮箱发往本地邮箱的邮件。如下命令这些邮件被发送到Journal 邮箱的记录,或者说根本没有发送到Journal邮箱
Get-TransportService | Get-MessageTrackingLog -Recipients xxx@yyy.com -Subject "xxxxx" -Start "Datetime" -End "DateTime"
一番折腾,最后确定是Exchange online protection (EOP)向从O365邮箱到本地邮箱的邮件添加了新的邮件头标记,参考下面这个文档,造成本地Exchange被欺瞒以为该邮件已经被归档,不再执行归档操作。