Exchange Online SMTP Basic Auth: sprawdź, co nadal wysyła pocztę
Wszystko, co loguje się do skrzynki Microsoft 365 nazwą użytkownika i hasłem, żeby wysłać pocztę, opiera się na uwierzytelnianiu podstawowym SMTP AUTH. A jedyny pewny sposób, żeby znaleźć to wszystko? Spisany wykaz każdego urządzenia, wtyczki i aplikacji, które wysyłają e-maile. Pierwszy zapowiedziany termin minął tej wiosny bez wyłączenia, bo Microsoft go przesunął. Praca do wykonania się jednak nie zmieniła.
Spis treści
Co zmieniło się w harmonogramie uwierzytelniania podstawowego SMTP AUTH?
W skrócie: Microsoft odroczył wycofanie i do grudnia 2026 nic się nie zmienia. Pierwotny plan, opisany w ogłoszeniu zespołu Exchange o wycofaniu, zakładał odrzucanie niewielkiej części wysyłek od 1 marca 2026 i dojście do 100% odrzuceń 30 kwietnia 2026. Ten sam wpis podaje powód: Basic auth przesyła nazwy użytkowników i hasła zwykłym tekstem, co naraża je na kradzież poświadczeń, phishing i ataki brute force.
Potem, 27 stycznia 2026, firma opublikowała wpis ze zaktualizowanym harmonogramem wycofania. Pod koniec grudnia 2026 ta metoda zostaje domyślnie wyłączona w istniejących dzierżawach, choć administratorzy nadal mogą ją włączyć. To dodatkowy czas, a nie odwołanie. Aplikacje i urządzenia i tak będą potrzebować OAuth dla SMTP albo innej obsługiwanej drogi.
Co nadal wysyła e-maile, używając hasła do skrzynki?
W małej firmie to zwykle ci sami podejrzani. Potraktuj te kategorie jako szkielet swojego wykazu nadawców poczty:
- drukarki i skanery z funkcją skanowania do e-maila
- wtyczki formularzy na stronie internetowej
- narzędzia do fakturowania i sklepu
- powiadomienia z CRM lub help desku
- skrypty i zaplanowane zadania
- alerty z monitoringu lub kopii zapasowych
Wysyłkę poczty ze skanerów i aplikacji łatwo przeoczyć. Osobno zanotuj każde hasło do współdzielonej skrzynki zapisane w starym urządzeniu. Takie poświadczenia zwykle żyją dłużej niż sprzęt.
Jak znaleźć nadawców SMTP AUTH w Exchange Online w swojej dzierżawie
Potrzebujesz tu dwóch rzeczy: raportu samego Microsoftu i ręcznego przejścia przez urządzenia oraz ustawienia aplikacji. Raport SMTP AUTH Clients Submission Report w centrum administracyjnym Exchange pokazuje, czy do wysyłki poczty używany jest Basic auth, czy OAuth. Mówi jednak tylko, które skrzynki wysyłają, a nie jaka maszyna lub program za nimi stoi. Dlatego dopasuj każde wysyłające konto do konkretnej rzeczy.
Potem sprawdź ręcznie. Ustawienia poczty wychodzącej w panelach drukarek, w panelu administracyjnym strony, w narzędziach do fakturowania i sklepu, a do tego poświadczenia zapisane w skryptach. Zapytaj też współpracowników, które narzędzia wysyłają wiadomości w ich imieniu. Marketing albo dział wsparcia często konfigurują wysyłkę poczty Microsoft 365 z aplikacji i nie mówią o tym osobie, która zajmuje się IT.
Zbuduj wykaz: jeden wiersz i jeden właściciel na nadawcę
Nic wymyślnego. Wystarczy prosta tabela z jednym wierszem na nadawcę i wskazaną z imienia osobą odpowiedzialną. Zapisz takie kolumny:
- co wysyła
- z jakiej skrzynki lub konta korzysta
- do czego służą wiadomości
- kto jest właścicielem
- kontakt do dostawcy
- obsługiwana metoda wysyłki
- data testu
- status
Właściciel to osoba, a nie dział. Bez niej wiersz nie ruszy się przed terminem. Ułóż pozycje według wpływu na biznes: faktury i powiadomienia dla klientów idą przed skanowaniem do e-maila. Warto też powiązać arkusz z tym, jak wygląda kwartalny przegląd dostępów użytkowników, żeby konta wysyłające były sprawdzane w tym samym rytmie co dostępy ludzi.
Zapytaj każdego dostawcę o OAuth dla SMTP lub inną obsługiwaną metodę
Zadaj każdemu dostawcy te same cztery pytania i poproś o odpowiedzi na piśmie: czy produkt obsługuje OAuth dla SMTP AUTH, od której wersji lub firmware’u, jaka jest alternatywa, jeśli nie obsługuje, i co musisz zmienić po swojej stronie.
Aplikacje biznesowe zasługują na taką samą uwagę jak sprzęt, bo ich awarie są ciche. Powiadomienia o zgłoszeniach, które przestają docierać, oznaczają rosnące zaległości w zgłoszeniach wsparcia, zanim ktokolwiek to zauważy. Zepsute sekwencje zatrzymują automatyczne e-maile pielęgnujące leady, na które liczy sprzedaż. Korzystasz z help desku EpicCRM ze zgłoszeniami z e-maila w planie Business albo z jego integracji z Mailcraft? Wyślij te pytania także do obu dostawców.
Dla nadawców, którzy muszą zostać przy Basic auth, Microsoft wymienia trzy opcje: High Volume Email for Microsoft 365, Azure Communication Services for Email albo lokalny Exchange Server w konfiguracji hybrydowej.
Przetestuj przed grudniem i usuń stare hasła
Przełącz i przetestuj każdego nadawcę na długo przed końcem grudnia 2026, a potem posprzątaj pozostawione poświadczenia. Nie licz na to, że administrator ponownie włączy starą metodę po zmianie ustawienia domyślnego: według zmienionego harmonogramu SMTP AUTH Microsoftu jest to opcja tymczasowa, a ostateczna data usunięcia ma zostać ogłoszona w drugiej połowie 2027 roku.
Przechodź przez nadawców po kolei i za każdym razem wyślij prawdziwą wiadomość. Następnie usuń hasła do współdzielonych skrzynek z wycofanych lub przekonfigurowanych urządzeń i zmień każde hasło, które było zapisane w starej drukarce lub skrypcie. Po każdym teście zaktualizuj kolumnę ze statusem.
Termin dla uwierzytelniania podstawowego SMTP AUTH się przesunął, ale pracy nie ubyło. Wykaz, właściciele, odpowiedzi dostawców i testy to rzeczy, które warto dokończyć teraz, póki nieudany test jest jeszcze niedogodnością, a nie awarią.
FAQ
Czy Basic auth dla SMTP jest już wyłączony w Exchange Online?
Nie. Tej wiosny działanie się nie zmienia, a nadawcy używający hasła do skrzynki nadal działają. Według zmienionego harmonogramu ustawienie domyślne zmienia się pod koniec roku w istniejących dzierżawach.
Czy administrator może ponownie włączyć Basic auth, gdy zostanie domyślnie wyłączony?
Tak, w istniejących dzierżawach według zmienionego harmonogramu. To jednak rozwiązanie przejściowe przed ostatecznym usunięciem, więc wykorzystaj je, żeby dokończyć migrację.
Co zrobić, jeśli moja drukarka lub skaner nie obsługuje OAuth?
Zapytaj dostawcę o aktualizację firmware’u lub inną obsługiwaną metodę wysyłki. Jeśli nie ma ani jednego, ani drugiego, przyjrzyj się alternatywom, które Microsoft wymienia dla nadawców muszących zostać przy Basic auth. A tam, gdzie nie ma żadnej drogi, zaplanuj wymianę urządzenia.

