[{"data":1,"prerenderedAt":643},["ShallowReactive",2],{"sc:header-data-es":3,"sc:footer-data-es":37,"blog-posts-es":74},{"lang":4,"home":5,"navigation":14},"en",{"name":6,"imgLight":7,"img":8,"languages":9},"home","/products/sendman/logo-sendman-white.svg","/products/sendman/logo-sendman.svg",{"es":10},{"title":11,"url":12,"alt":13},"Home","/es","Sendman",[15,19,25,31],{"name":16,"languages":17},"nav-home",{"es":18},{"title":11,"url":12},{"name":20,"languages":21},"partner",{"es":22},{"title":23,"url":24},"Partners","/es/partner",{"name":26,"languages":27},"about",{"es":28},{"title":29,"url":30},"Acerca de nosotros","/es/about-us",{"name":32,"languages":33},"blog",{"es":34},{"title":35,"url":36},"Blog","/es/blog",{"data":38},{"mail":39,"logos":40,"socials":44,"links":53,"linksEs":64},"sales@sendman.com",[41],{"img":7,"alt":42,"url":43},"Sendman Logo","/",[45,49],{"icon":46,"url":47,"title":48},"fa-x-twitter","https://x.com/thesendman","X",{"icon":50,"url":51,"title":52},"fa-linkedin","https://www.linkedin.com/company/glueckkanja","LinkedIn",[54,58,61],{"title":55,"url":56,"target":57},"Privacy","https://www.glueckkanja.com/en/privacy","_blank",{"title":59,"url":60,"target":57},"Imprint","https://www.glueckkanja.com/en/imprint",{"title":62,"url":63,"target":57},"Contact & Locations","https://www.glueckkanja.com/en/company/contact-and-locations",[65,68,71],{"title":66,"url":67,"target":57},"Privacidad","https://www.glueckkanja.com/es/privacy",{"title":69,"url":70,"target":57},"Imprimir","https://www.glueckkanja.com/es/imprint",{"title":72,"url":73,"target":57},"Contacto y ubicaciones","https://www.glueckkanja.com/es/company/contact-and-locations",[75,290,462],{"id":76,"title":77,"author":78,"body":80,"cta":273,"date":274,"description":275,"eventid":273,"extension":276,"hideInRecent":277,"layout":273,"meta":278,"moment":273,"navigation":280,"outro":281,"path":284,"seo":285,"stem":288,"tags":273,"webcast":277,"__hash__":289},"content_es/blog/exchange-online-blocks-outdated-exchange-servers.md","Tu último Exchange Server ya tiene fecha límite",[79],"Sendman Team",{"type":81,"value":82,"toc":265},"minimal",[83,87,90,94,99,102,105,108,127,144,147,151,154,157,161,164,167,171,195,198,202,261],[84,85,86],"p",{},"Microsoft no suele avisar a nadie cuando Exchange Online sube la versión mínima desde la que acepta correo. El listón ha ido subiendo en silencio con cada actualización de seguridad desde 2023. El 2 de septiembre, el equipo de Exchange hizo una excepción y lo contó en una entrada de blog, y el motivo por el que lo hizo es precisamente lo interesante.",[84,88,89],{},"Desde la segunda semana de septiembre, un servidor Exchange 2016 o 2019 que entrega correo a Exchange Online a través del conector de entrada híbrido tiene que tener instalada la actualización de seguridad de octubre de 2025. Resulta que es la última actualización pública que Microsoft ha publicado para esas dos versiones. Todo lo anterior queda desactualizado a ojos de Exchange Online, lo que significa primero un informe, un mes después correo retrasado y, a los tres meses, ningún correo. El comentario de la propia Microsoft sobre el plazo: «This update level was released almost a year ago, and all organizations should have updated to it.» Es razonable.",[91,92],"at-a-glance",{":items":93},"[{\"label\":\"Afectados\",\"value\":\"Exchange Server 2016 y 2019 que envían a Exchange Online a través de un conector de entrada de tipo OnPremises, el que usa una configuración híbrida\"},{\"label\":\"Versión mínima\",\"value\":\"La actualización de seguridad de octubre de 2025 para Exchange 2019 CU14 o CU15, o para Exchange 2016 CU23\"},{\"label\":\"En vigor desde\",\"value\":\"La segunda semana de septiembre de 2026\"},{\"label\":\"Bloqueo total\",\"value\":\"90 días después de que un servidor se marque por primera vez, salvo que se actualice o se pausen las medidas\"}]",[95,96,98],"h2",{"id":97},"qué-ocurre-día-a-día","Qué ocurre, día a día",[84,100,101],{},"Nadie se queda desconectado de la noche a la mañana. Exchange Online usa el mismo sistema de medidas basado en el transporte que Microsoft creó en 2023, y aprieta la tuerca poco a poco. Durante los primeros 30 días después de que se marque un servidor, no cambia nada para nadie. El servidor simplemente aparece en un informe que la mayoría de los administradores no ha abierto nunca. Después la cosa se vuelve incómoda en escalones de diez días: Exchange Online empieza a responder con un 450 temporal durante cinco minutos cada hora, luego diez, luego veinte. Tu servidor encola el correo y lo vuelve a intentar, así que todo sigue llegando, solo que tarde, y el primer ticket dice algo como «el escaneo tardó veinte minutos en aparecer».",[84,103,104],{},"A partir del día 61 se suma un 550 permanente. Ahora el mensaje ya no espera en una cola, sino que rebota. Y esta es la parte que duele en una configuración con relay: el rebote vuelve al remitente, y el remitente es un escáner en la sala de la fotocopiadora con una dirección de remitente que nadie lee. El documento simplemente desaparece. A partir del día 91, desaparecen todos.",[106,107],"enforcement-ladder",{},[84,109,110,111,115,116,115,119,122,123,126],{},"Puedes ver qué servidores están afectados en el Exchange admin center, en ",[112,113,114],"strong",{},"Reports"," > ",[112,117,118],{},"Mail flow",[112,120,121],{},"Out-of-date connecting on-premises Exchange servers",". La misma página tiene un enlace ",[112,124,125],{},"Enforcement Pause",", y PowerShell hace lo mismo:",[128,129,134],"pre",{"className":130,"code":131,"language":132,"meta":133,"style":133},"language-powershell shiki shiki-themes github-light github-dark","New-TenantExemptionInfo -BlockingScenario UnpatchedOnPremServer -NumberOfDays 30\n","powershell","",[135,136,137],"code",{"__ignoreMap":133},[138,139,142],"span",{"class":140,"line":141},"line",1,[138,143,131],{},[84,145,146],{},"Cada tenant dispone de 90 días de pausa por año natural, y puedes repartirlos como quieras. Hay dos cosas que conviene saber antes de gastarlos. Los días cuentan desde el momento en que los solicitas, así que parchear a la mañana siguiente no te los devuelve. Y una pausa solo sirve para ganar tiempo; no cambia nada sobre hacia dónde va todo esto.",[95,148,150],{"id":149},"parchear-da-meses-no-años","Parchear da meses, no años",[84,152,153],{},"Instalar la actualización de octubre de 2025 te saca de la lista, por ahora. Pero Microsoft fue inusualmente clara sobre lo que viene después. Dentro de varios meses, según su propia estimación, la versión mínima vuelve a subir, y esta vez a una build a la que no llega ninguna actualización pública. Desde ese día solo dos tipos de servidores podrán seguir entregando correo a Exchange Online: los que están en el programa de pago Extended Security Update, cuyo segundo periodo termina en octubre de 2026 sin que haya previsto un tercero, y Exchange Server Subscription Edition. Si tienes Exchange 2019 CU14 o CU15, puedes actualizar a SE in situ. Con Exchange 2016 toca un servidor nuevo y una migración.",[84,155,156],{},"Así que la máquina que lleva años funcionando en la sala de servidores sin que nadie la toque necesita ahora una suscripción, un proyecto de migración o un plan para apagarla. Ya no existe una cuarta opción, y eso, más que la propia limitación, es la noticia de la entrada de Microsoft.",[95,158,160],{"id":159},"sobre-ese-último-servidor","Sobre ese último servidor",[84,162,163],{},"Vemos la misma imagen en la mayoría de los clientes híbridos. Los buzones se trasladaron a Exchange Online hace años, y un Exchange Server se quedó atrás con dos tareas: gestiona los atributos de destinatario en Active Directory y hace de relay del correo de las impresoras, los escáneres, la supervisión, el ERP y cualquier otra cosa del edificio que todavía hable SMTP básico.",[84,165,166],{},"La primera tarea no necesita un servidor desde 2022. Desde Exchange 2019 CU12, las Exchange Management Tools se encargan por sí solas de la gestión de destinatarios, y Microsoft recomienda apagar el último servidor en lugar de desinstalarlo. Queda el relay. Es la única tarea que mantiene vivo el servidor y también, con cierta ironía, exactamente el tráfico que examinan estas medidas, porque todo lo que los dispositivos entregan a ese servidor sale por el conector OnPremises que Exchange Online comprueba ahora.",[95,168,170],{"id":169},"qué-hacer-esta-semana","Qué hacer esta semana",[172,173,174,178,189,192],"ol",{},[175,176,177],"li",{},"Abre el informe y anota cada servidor que aparezca. Si está vacío, o es una buena noticia o tienes un conector de tipo Partner; las medidas solo miran los de tipo OnPremises, por ahora.",[175,179,180,181,188],{},"Compara las builds con ",[182,183,187],"a",{"href":184,"rel":185},"https://learn.microsoft.com/en-us/exchange/new-features/build-numbers-and-release-dates",[186],"nofollow","la lista de números de build de Microsoft"," e instala la actualización de octubre de 2025 donde falte. Para un servidor es cosa de una tarde, no un proyecto.",[175,190,191],{},"Guarda los días de pausa para una emergencia de verdad. Noventa parecen muchos hasta que has gastado sesenta en el mes equivocado.",[175,193,194],{},"Decide qué pasa después de la siguiente subida: ESU hasta octubre, Exchange SE o apagarlo.",[84,196,197],{},"Si el relay es el único motivo por el que ese servidor sigue existiendo, la cuarta decisión es la fácil. Creamos Sendman exactamente para ese caso, pero eso es otra entrada.",[95,199,201],{"id":200},"fuentes","Fuentes",[203,204,205,214,222,229,236,244,252],"ul",{},[175,206,207,208,213],{},"Microsoft Exchange Team: ",[182,209,212],{"href":210,"rel":211},"https://techcommunity.microsoft.com/blog/exchange/exchange-20162019-throttling-and-blocking-up-to-the-final-public-update-baseline/4552717",[186],"Exchange 2016/2019: Throttling and Blocking up to the Final Public Update Baseline",", 2 de septiembre de 2026",[175,215,207,216,221],{},[182,217,220],{"href":218,"rel":219},"https://techcommunity.microsoft.com/blog/exchange/throttling-and-blocking-email-from-persistently-vulnerable-exchange-servers-to-e/3815328",[186],"Throttling and Blocking Email from Persistently Vulnerable Exchange Servers to Exchange Online",", mayo de 2023",[175,223,207,224],{},[182,225,228],{"href":226,"rel":227},"https://techcommunity.microsoft.com/blog/exchange/how-to-pause-throttling-and-blocking-of-out-of-date-on-premises-exchange-servers/4007169",[186],"How to pause throttling and blocking of out-of-date on-premises Exchange Servers",[175,230,207,231],{},[182,232,235],{"href":233,"rel":234},"https://techcommunity.microsoft.com/blog/exchange/announcing-period-2-exchange-20162019-extended-security-update-esu-program/4511603",[186],"Announcing Period 2 Exchange 2016/2019 Extended Security Update (ESU) program",[175,237,238,239],{},"Microsoft Learn: ",[182,240,243],{"href":241,"rel":242},"https://learn.microsoft.com/en-us/exchange/manage-hybrid-exchange-recipients-with-management-tools",[186],"Manage recipients in Exchange Hybrid environments using Management tools",[175,245,246,247],{},"heise online: ",[182,248,251],{"href":249,"rel":250},"https://www.heise.de/news/Alte-Exchange-Server-riskieren-Mailblockaden-11443696.html",[186],"Alte Exchange-Server riskieren Mailblockaden",[175,253,254,255,260],{},"CodeTwo: ",[182,256,259],{"href":257,"rel":258},"https://www.codetwo.com/admins-blog/persistently-vulnerable-exchange-server/",[186],"Exchange Online transport enforcement system explained",", los minutos por escalón de la figura",[262,263,264],"style",{},"html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}",{"title":133,"searchDepth":266,"depth":266,"links":267},2,[268,269,270,271,272],{"id":97,"depth":266,"text":98},{"id":149,"depth":266,"text":150},{"id":159,"depth":266,"text":160},{"id":169,"depth":266,"text":170},{"id":200,"depth":266,"text":201},null,"2026-09-12T09:30:00+02:00","Exchange Online ha empezado a ralentizar, y acabará rechazando, el correo de los servidores Exchange 2016 y 2019 que no tienen la actualización de octubre de 2025. Si el último Exchange que te queda es la máquina que sigue haciendo de relay para los escáneres, esta entrada es para ti.","md",false,{"lang":279},"es",true,{"headline":282,"copy":283},"Quédate con el relay, deshazte del servidor","Sendman es el relay SMTP para Microsoft 365, creado exactamente para el servidor del que trata esta entrada. Tus impresoras, escáneres y aplicaciones conservan los inicios de sesión que ya tienen, validados contra Microsoft Entra ID, sin registro de aplicación, sin consentimiento y sin nada que cambiar en tu tenant, y su correo entra en Exchange Online sin SMTP AUTH, sin que le afecte la retirada de la autenticación básica por parte de Microsoft.","/blog/exchange-online-blocks-outdated-exchange-servers",{"title":286,"description":287},"Exchange Online ya limita Exchange 2016 y 2019","Desde septiembre de 2026, Exchange Online limita y después bloquea el correo de los servidores Exchange 2016 y 2019 anteriores a la actualización de octubre de 2025. Qué hacer ahora.","blog/exchange-online-blocks-outdated-exchange-servers","IiQBwFYP1pUGSYDcepc1xsSCKF9kypVqxiPTY-tnm2E",{"id":291,"title":292,"author":293,"body":294,"cta":273,"date":450,"description":451,"eventid":273,"extension":276,"hideInRecent":277,"layout":273,"meta":452,"moment":273,"navigation":280,"outro":453,"path":456,"seo":457,"stem":460,"tags":273,"webcast":277,"__hash__":461},"content_es/blog/smtp-auth-basic-authentication-retirement-timeline.md","La autenticación básica para SMTP no terminó en abril",[79],{"type":81,"value":295,"toc":443},[296,299,302,305,309,312,315,319,334,338,345,348,351,354,361,365,368,371,373],[84,297,298],{},"Si has leído que Microsoft desactivó la autenticación básica para SMTP AUTH el 30 de abril, estás en buena compañía. Muchos distribuidores de impresoras y proveedores de servicios de TI todavía lo dicen en sus webs, y durante unos meses incluso fue verdad, en el sentido de que era el plan. En enero, Microsoft descartó ese plan. La fecha que lo sustituyó es posterior y bastante menos drástica, lo cual es una buena noticia justo hasta el momento en que alguien la interpreta como permiso para dejar de trabajar en ello.",[84,300,301],{},"Las idas y venidas explican mucho, así que aquí va la versión corta. Cuando Microsoft desactivó la autenticación básica para POP, IMAP, EWS y el resto de Exchange Online en octubre de 2022, SMTP AUTH fue el único protocolo que dejó en paz, con la memorable frase «We are not touching SMTP AUTH and are done turning it off for now.» En abril de 2024 fijó una fecha de todos modos, septiembre de 2025, que más tarde se convirtió en un rechazo gradual a partir del 1 de marzo de 2026 que alcanzaría a todos los envíos el 30 de abril. El 27 de enero llegó la entrada que lo sustituyó todo, y merece la pena citar el razonamiento de Microsoft: «many customers continue to face real challenges modernizing legacy email workflows». Cualquiera que haya preguntado a un fabricante de fotocopiadoras por OAuth sabe exactamente qué significa esa frase.",[91,303],{":items":304},"[{\"label\":\"Hasta diciembre\",\"value\":\"No cambia nada, la autenticación básica para SMTP AUTH funciona como hoy\"},{\"label\":\"Finales de diciembre de 2026\",\"value\":\"Desactivada de forma predeterminada en los tenants existentes, y los administradores pueden volver a activarla\"},{\"label\":\"Tenants nuevos\",\"value\":\"Los tenants creados después de diciembre de 2026 no la tienen en absoluto; OAuth es el método admitido\"},{\"label\":\"Segundo semestre de 2027\",\"value\":\"Microsoft anuncia la fecha en que desaparece definitivamente\"}]",[95,306,308],{"id":307},"qué-significa-para-ti-desactivada-de-forma-predeterminada","Qué significa para ti «desactivada de forma predeterminada»",[84,310,311],{},"Para los tenants existentes todavía hay marcha atrás. A finales de diciembre, Microsoft desactiva la autenticación básica para SMTP AUTH, y un administrador puede volver a activarla. El anuncio no dice qué interruptor será, así que lo honesto es esperar lo siguiente: una mañana cerca de Año Nuevo los escáneres dejan de enviar, y alguien que sabe dónde mirar lo arregla en unos minutos. Suena inofensivo hasta que te imaginas la última semana de diciembre, con medio equipo de TI de vacaciones y contabilidad intentando sacar del ERP los cierres de fin de año.",[84,313,314],{},"Y volver a activarla solo sirve para ganar tiempo hasta que Microsoft anuncie la fecha definitiva, algo que prevé hacer en el segundo semestre de 2027. Después ya no queda nada que activar. Los tenants creados después de diciembre nunca llegan a tener autenticación básica para SMTP, lo que importa más de lo que parece si hay una migración de tenant o un carve-out en la lista del año que viene: el tenant nuevo rechazará inicios de sesión que el antiguo aceptaba sin rechistar.",[95,316,318],{"id":317},"averigua-quién-la-sigue-usando","Averigua quién la sigue usando",[84,320,321,322,115,324,115,326,329,330,333],{},"Probablemente tienes una idea aproximada, y probablemente está incompleta. El Exchange admin center tiene un informe exactamente para esto, en ",[112,323,114],{},[112,325,118],{},[112,327,328],{},"SMTP AUTH clients",". Enumera cada dirección de remitente que envía correo por SMTP AUTH, muestra si inicia sesión con autenticación básica u OAuth y qué versión de TLS habla, y abarca hasta 90 días. Los registros de inicio de sesión de Microsoft Entra ID, filtrados por la aplicación cliente ",[112,331,332],{},"Authenticated SMTP",", cuentan la misma historia desde el lado de la identidad, incluidas las direcciones IP desde las que llegan los inicios de sesión. Entre los dos, normalmente encontrarás la fotocopiadora de la tercera planta, un servidor de supervisión más antiguo que cualquiera del equipo y una aplicación de la que nadie admite ser responsable.",[95,335,337],{"id":336},"adónde-puede-ir-cada-dispositivo","Adónde puede ir cada dispositivo",[84,339,340,341,344],{},"Los scripts y tus propias aplicaciones son la parte fácil. Microsoft Graph y cmdlets como ",[135,342,343],{},"Send-MgUserMail"," envían correo con autenticación moderna, y reescribir un script es trabajo de una tarde.",[84,346,347],{},"Los dispositivos cuyo fabricante ya ofrece compatibilidad con OAuth necesitan una actualización de firmware y un poco de configuración en Entra, y listo. Con todo lo demás es cuando la cosa se ralentiza. Tony Redmond lo dijo con educación: «I hear of many blank looks when customers ask vendors about their plans to upgrade devices to support OAuth for client submissions.»",[84,349,350],{},"Si un dispositivo solo envía correo a personas de dentro de la empresa, merece la pena echar un vistazo a High Volume Email. Está disponible de forma general desde finales de marzo, cuesta 42 dólares por millón de destinatarios y, un tanto a contracorriente de todo lo demás en esta entrada, sigue aceptando autenticación básica en su propio endpoint hasta septiembre de 2028. Los límites son reales, eso sí: solo destinatarios internos, como máximo 50 destinatarios y 10 MB por mensaje, y nada llega nunca a un proveedor o a un cliente.",[84,352,353],{},"Para el correo que tiene que salir de la empresa, Microsoft remite a Azure Communication Services. Habla SMTP, pero la contraseña es el secreto de cliente de un registro de aplicación de Entra, y los secretos de cliente caducan. Alguien tendrá que cambiar periódicamente la contraseña del escáner, que es exactamente el tipo de tarea de la que uno se acuerda el día después de que venciera.",[84,355,356,357,360],{},"Y luego están los dispositivos que no pueden hacer nada de eso, que en la mayoría de los edificios son más de los que a nadie le gustaría. Necesitan un relay que acepte el inicio de sesión que ya tienen. Un Exchange Server local hace ese trabajo, siempre que Exchange Online siga aceptando su correo, y eso se ha convertido ",[182,358,359],{"href":284},"en una historia aparte este mes",".",[95,362,364],{"id":363},"no-esperes-al-interruptor","No esperes al interruptor",[84,366,367],{},"El nuevo calendario te da más de un año hasta la fecha definitiva, pero no te da un diciembre tranquilo. Si abres el informe este mes, puedes trasladar los casos fáciles en octubre, resolver los difíciles en noviembre y pasar la última semana del año como debe pasarse.",[84,369,370],{},"Creamos Sendman para ese último grupo, los dispositivos que nunca aprenderán OAuth.",[95,372,201],{"id":200},[203,374,375,383,391,398,405,412,420,427,434],{},[175,376,207,377,382],{},[182,378,381],{"href":379,"rel":380},"https://techcommunity.microsoft.com/blog/exchange/updated-exchange-online-smtp-auth-basic-authentication-deprecation-timeline/4489835",[186],"Updated Exchange Online SMTP AUTH Basic Authentication Deprecation Timeline",", 27 de enero de 2026",[175,384,207,385,390],{},[182,386,389],{"href":387,"rel":388},"https://techcommunity.microsoft.com/blog/exchange/exchange-online-to-retire-basic-auth-for-client-submission-smtp-auth/4114750",[186],"Exchange Online to retire Basic auth for Client Submission (SMTP AUTH)",", 15 de abril de 2024, con actualizaciones posteriores",[175,392,238,393],{},[182,394,397],{"href":395,"rel":396},"https://learn.microsoft.com/en-us/exchange/monitoring/mail-flow-reports/mfr-smtp-auth-clients-report",[186],"SMTP AUTH clients report in the new EAC in Exchange Online",[175,399,238,400],{},[182,401,404],{"href":402,"rel":403},"https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/authenticated-client-smtp-submission",[186],"Enable or disable SMTP AUTH in Exchange Online",[175,406,238,407],{},[182,408,411],{"href":409,"rel":410},"https://learn.microsoft.com/en-us/exchange/mail-flow-best-practices/how-to-set-up-a-multifunction-device-or-application-to-send-email-using-microsoft-365-or-office-365",[186],"How to set up a multifunction device or application to send email using Microsoft 365",[175,413,207,414,419],{},[182,415,418],{"href":416,"rel":417},"https://techcommunity.microsoft.com/blog/exchange/high-volume-email-continued-support-for-basic-authentication--other-important-up/4411197",[186],"High Volume Email: Continued support for Basic Authentication & other important updates",", 6 de mayo de 2025",[175,421,238,422],{},[182,423,426],{"href":424,"rel":425},"https://learn.microsoft.com/en-us/exchange/mail-flow-best-practices/high-volume-mails-m365",[186],"Manage High Volume Email for Microsoft 365",[175,428,238,429],{},[182,430,433],{"href":431,"rel":432},"https://learn.microsoft.com/en-us/azure/communication-services/quickstarts/email/send-email-smtp/smtp-authentication",[186],"Set up SMTP authentication for sending emails with Azure Communication Services",[175,435,436,437,442],{},"Office 365 for IT Pros: ",[182,438,441],{"href":439,"rel":440},"https://office365itpros.com/2026/01/29/smtp-auth-basic-retirement/",[186],"SMTP AUTH Client Submission Retirement Delayed",", 29 de enero de 2026",{"title":133,"searchDepth":266,"depth":266,"links":444},[445,446,447,448,449],{"id":307,"depth":266,"text":308},{"id":317,"depth":266,"text":318},{"id":336,"depth":266,"text":337},{"id":363,"depth":266,"text":364},{"id":200,"depth":266,"text":201},"2026-09-12T09:20:00+02:00","Si has leído que Microsoft desactivó esta primavera la autenticación básica para SMTP AUTH, leíste un plan que Microsoft descartó en enero. La fecha real es a finales de diciembre, y por ahora es menos drástica que la anterior.",{"lang":279},{"headline":454,"copy":455},"Quédate con los inicios de sesión, olvídate del plazo","Sendman es el relay SMTP para Microsoft 365, creado para los dispositivos que nunca aprenderán OAuth. Conservan los inicios de sesión que ya tienen, validados contra Microsoft Entra ID, sin registro de aplicación, sin consentimiento y sin nada que cambiar en tu tenant, y su correo entra en Exchange Online sin SMTP AUTH, sin que le afecte la retirada de la autenticación básica por parte de Microsoft.","/blog/smtp-auth-basic-authentication-retirement-timeline",{"title":458,"description":459},"Autenticación básica en SMTP AUTH: el calendario real de su retirada","Microsoft descartó el corte de abril de 2026. La autenticación básica de SMTP AUTH se desactiva de forma predeterminada a finales de diciembre de 2026. Qué cambia y qué hacer.","blog/smtp-auth-basic-authentication-retirement-timeline","zY7_gNo2tcX8rCtijDGjgfN2AAJrmFXG-ukE3gyxDdM",{"id":463,"title":464,"author":465,"body":466,"cta":273,"date":631,"description":632,"eventid":273,"extension":276,"hideInRecent":277,"layout":273,"meta":633,"moment":273,"navigation":280,"outro":634,"path":637,"seo":638,"stem":641,"tags":273,"webcast":277,"__hash__":642},"content_es/blog/reject-direct-send-without-breaking-scanners.md","Cerrar Direct Send sin silenciar los escáneres",[79],{"type":81,"value":467,"toc":624},[468,471,474,477,481,484,493,496,504,507,511,514,541,548,551,555,558,565,567,581,588,590,622],[84,469,470],{},"Direct Send nunca pretendió ser ingenioso. Existe para que un escáner o una pequeña aplicación pueda dejar correo directamente en el endpoint MX de tu tenant, con una de tus propias direcciones como remitente, sin iniciar sesión en ningún sitio. Microsoft lo describe como algo que «mimics incoming anonymous emails from the internet, apart from the sender domain», que es una forma educada de decir que lo único que distingue a tu escáner de cualquier otro en internet es la dirección que dice tener.",[84,472,473],{},"En mayo de 2025 alguien lo aprovechó. Varonis rastreó una campaña que alcanzó a más de 70 organizaciones, la mayoría en EE. UU., con correo que parecía interno porque, hasta donde Exchange Online podía saber, lo era. Una línea de PowerShell contra el smart host del tenant, la propia dirección de la víctima como remitente y un PDF con un código QR que llevaba a una página falsa de inicio de sesión de Microsoft. Los cebos eran avisos de llamadas perdidas y de faxes, el tipo de correo que un dispositivo multifunción envía todos los días, y precisamente por eso nadie se lo pensó dos veces.",[91,475],{":items":476},"[{\"label\":\"Qué es\",\"value\":\"Correo enviado de forma anónima al endpoint MX de tu tenant con uno de tus dominios aceptados como remitente\"},{\"label\":\"El interruptor\",\"value\":\"RejectDirectSend en la configuración de la organización, introducido en abril de 2025 y desactivado de forma predeterminada\"},{\"label\":\"Qué sigue entrando\",\"value\":\"El correo que llega por un conector de entrada que has configurado, identificado por dirección IP o certificado\"},{\"label\":\"Tenants nuevos\",\"value\":\"Microsoft prevé activarlo de forma predeterminada, sin posibilidad de desactivarlo\"}]",[95,478,480],{"id":479},"el-interruptor-que-añadió-microsoft","El interruptor que añadió Microsoft",[84,482,483],{},"Desde abril de 2025 existe un interruptor de verdad para cerrarlo, y es una sola línea:",[128,485,487],{"className":130,"code":486,"language":132,"meta":133,"style":133},"Set-OrganizationConfig -RejectDirectSend $true\n",[135,488,489],{"__ignoreMap":133},[138,490,491],{"class":140,"line":141},[138,492,486],{},[84,494,495],{},"Surte efecto en aproximadamente media hora. A partir de entonces, el correo anónimo que usa uno de tus dominios en el remitente del sobre se rechaza en la puerta, salvo que llegue por un conector de entrada que hayas configurado, y quien lo envió ve esto:",[128,497,502],{"className":498,"code":500,"language":501,"meta":133},[499],"language-text","550 5.7.68 TenantInboundAttribution; Direct Send not allowed for this organization from unauthorized sources\n","text",[135,503,500],{"__ignoreMap":133},[84,505,506],{},"Microsoft también ha dicho que quiere que esté activado de forma predeterminada en los tenants nuevos, y que esos tenants no podrán desactivarlo. La dirección está clara, aunque la fecha no lo esté.",[95,508,510],{"id":509},"averigua-primero-quién-lo-usa","Averigua primero quién lo usa",[84,512,513],{},"La mayoría de los tenants todavía no han activado el interruptor por un motivo sencillo: nadie sabe qué más deja de funcionar cuando lo hacen. Microsoft sugiere empezar por tu registro SPF, porque lo que envía mediante Direct Send sin figurar en él ya tiene problemas para entregarse. Para el tráfico real, el informe Change Optics, que Microsoft publicó como preview en el Exchange admin center, muestra mensajes de ejemplo que el ajuste rechazaría. Un seguimiento histórico de mensajes de todo lo recibido sin conector abarca hasta 90 días:",[128,515,517],{"className":130,"code":516,"language":132,"meta":133,"style":133},"Start-HistoricalSearch -ReportTitle \"Direct Send\" -ReportType ConnectorReport `\n  -ConnectorType NoConnector -Direction Received `\n  -StartDate (Get-Date).AddDays(-89) -EndDate (Get-Date) `\n  -NotifyAddress admin@contoso.com\n",[135,518,519,524,529,535],{"__ignoreMap":133},[138,520,521],{"class":140,"line":141},[138,522,523],{},"Start-HistoricalSearch -ReportTitle \"Direct Send\" -ReportType ConnectorReport `\n",[138,525,526],{"class":140,"line":266},[138,527,528],{},"  -ConnectorType NoConnector -Direction Received `\n",[138,530,532],{"class":140,"line":531},3,[138,533,534],{},"  -StartDate (Get-Date).AddDays(-89) -EndDate (Get-Date) `\n",[138,536,538],{"class":140,"line":537},4,[138,539,540],{},"  -NotifyAddress admin@contoso.com\n",[84,542,543,544,547],{},"Si tienes Defender for Office 365 Plan 2, Advanced Hunting encuentra el mismo correo en ",[135,545,546],{},"EmailEvents"," cuando el campo del conector está vacío. Hay una cosa que conviene saber antes de leer los resultados: estos informes funcionan mejor cuando tu MX apunta a un gateway que entra por su propio conector. Si tu MX apunta directamente a Exchange Online, todo tu correo entrante normal también llega sin conector, y te interesará filtrar por tus propios dominios como remitente.",[84,549,550],{},"Lo que aparece rara vez sorprende, simplemente la lista es más larga de lo esperado: las fotocopiadoras, un sistema de gestión del edificio, una impresora de etiquetas en el almacén y, de vez en cuando, un servicio en la nube que envía facturas en tu nombre. Si quieres ver el efecto antes de comprometerte, el término medio que propone la propia Microsoft es una regla de flujo de correo que pone este tipo de correo en cuarentena en lugar de rechazarlo. No pierdes nada, y una semana después sabes exactamente qué habría detenido el interruptor.",[95,552,554],{"id":553},"quitar-de-en-medio-a-los-escáneres","Quitar de en medio a los escáneres",[84,556,557],{},"La respuesta de Microsoft para los remitentes legítimos es un conector de entrada de tipo Partner que confía en la dirección IP pública de tu oficina, o en un certificado, algo que en la práctica tienen pocos escáneres. No cuesta nada y, para una sola sede con una dirección estática, funciona. La letra pequeña: la dirección no puede compartirse con nadie ajeno a tu organización, cada sede con su propia salida a internet necesita su propia entrada y la dirección IP se convierte en la única llave. Cualquier cosa que haya detrás puede enviar como cualquiera de tu dominio, incluido el portátil de contabilidad que hizo clic en el aviso de fax equivocado.",[84,559,560,561,564],{},"Los dispositivos que pueden iniciar sesión y solo envían correo a compañeros pueden pasar a High Volume Email, que analizamos en la ",[182,562,563],{"href":456},"entrada sobre SMTP AUTH",". El resto usaba Direct Send precisamente porque no puede hacer TLS ni iniciar sesión, y necesita un relay que acepte lo que sí puede hacer y que aun así decida quién puede enviar como quién.",[95,566,170],{"id":169},[172,568,569,572,575,578],{},[175,570,571],{},"Ejecuta el seguimiento de mensajes sin conector, abre el informe Change Optics y anota cada origen que encuentres.",[175,573,574],{},"Dales a los legítimos una ruta en condiciones: un conector de partner para direcciones IP conocidas, High Volume Email para los dispositivos que solo envían correo interno y un relay para el resto.",[175,576,577],{},"Configura una regla de cuarentena durante una semana y mira lo que acaba ahí.",[175,579,580],{},"Después activa RejectDirectSend y vigila durante unos días los rebotes 5.7.68.",[84,582,583,584,587],{},"Creamos Sendman para ser ese relay. El escáner inicia sesión, o envía desde un rango de direcciones que tú permites, y puede enviar como ",[135,585,586],{},"scan@contoso.com",", pero no como tu CEO.",[95,589,201],{"id":200},[203,591,592,600,608,613],{},[175,593,207,594,599],{},[182,595,598],{"href":596,"rel":597},"https://techcommunity.microsoft.com/blog/exchange/introducing-more-control-over-direct-send-in-exchange-online/4408790",[186],"Introducing more control over Direct Send in Exchange Online",", 28 de abril de 2025, actualizado desde entonces",[175,601,207,602,607],{},[182,603,606],{"href":604,"rel":605},"https://techcommunity.microsoft.com/blog/exchange/direct-send-vs-sending-directly-to-an-exchange-online-tenant/4439865",[186],"Direct Send vs sending directly to an Exchange Online tenant",", 4 de agosto de 2025",[175,609,238,610],{},[182,611,411],{"href":409,"rel":612},[186],[175,614,615,616,621],{},"Varonis Threat Labs: ",[182,617,620],{"href":618,"rel":619},"https://www.varonis.com/blog/direct-send-exploit",[186],"Ongoing Campaign Abuses Microsoft 365's Direct Send to Deliver Phishing Emails",", 26 de junio de 2025",[262,623,264],{},{"title":133,"searchDepth":266,"depth":266,"links":625},[626,627,628,629,630],{"id":479,"depth":266,"text":480},{"id":509,"depth":266,"text":510},{"id":553,"depth":266,"text":554},{"id":169,"depth":266,"text":170},{"id":200,"depth":266,"text":201},"2026-09-12T09:10:00+02:00","Direct Send permite que cualquiera en internet deje correo en tu tenant haciéndose pasar por uno de tus propios usuarios, y el año pasado los atacantes se dieron cuenta. Exchange Online ya puede rechazarlo. El problema es el escáner que lleva años dependiendo de ello sin que nadie lo note.",{"lang":279},{"headline":635,"copy":636},"Quédate con los escáneres, cierra la puerta trasera","Sendman es el relay SMTP para Microsoft 365. Los dispositivos inician sesión con las credenciales que ya tienen, validadas contra Microsoft Entra ID, sin registro de aplicación, sin consentimiento y sin nada que cambiar en tu tenant, o envían sin inicio de sesión desde los rangos de direcciones que permitas, y tus directivas deciden quién puede enviar como quién.","/blog/reject-direct-send-without-breaking-scanners",{"title":639,"description":640},"Rechazar Direct Send sin romper tus escáneres","Los atacantes usan Direct Send para suplantar a tus propios usuarios. Exchange Online puede rechazarlo, pero los escáneres suelen depender de ello. Cómo encontrarlos y moverlos antes.","blog/reject-direct-send-without-breaking-scanners","JJrxSlw8cRUhYvW70jS6r9z_ktPj7mndrYVT0z8l3u4",1791278567800]