SMTP:n Basic Auth ei päättynyt huhtikuussa
Jos olet lukenut, että Microsoft kytki Basic Authenticationin pois SMTP AUTHilta tänä keväänä, luit suunnitelmasta, jonka Microsoft hylkäsi tammikuussa. Todellinen päivämäärä on joulukuun lopussa, ja se on toistaiseksi vanhaa pehmeämpi.
Jos olet lukenut, että Microsoft kytki Basic Authenticationin pois SMTP AUTHilta 30. huhtikuuta, et ole ainoa. Monet tulostinjälleenmyyjät ja IT-palveluntarjoajat sanovat niin yhä verkkosivuillaan, ja muutaman kuukauden ajan se oli jopa totta siinä mielessä, että se oli suunnitelma. Tammikuussa Microsoft hylkäsi tuon suunnitelman. Sen tilalle tullut päivämäärä on myöhemmin ja selvästi pehmeämpi, mikä on hyvä uutinen aina siihen asti, kun joku lukee sen luvaksi lopettaa asian eteen tehtävä työ.
Edestakainen poukkoilu selittää paljon, joten tässä lyhyt versio. Kun Microsoft kytki Basic Authin pois POP:lta, IMAP:lta, EWS:ltä ja muulta Exchange Onlinelta lokakuussa 2022, SMTP AUTH oli ainoa protokolla, johon se ei koskenut, ja se muotoili asian ikimuistoisesti: ”We are not touching SMTP AUTH and are done turning it off for now.” Huhtikuussa 2024 se asetti päivämäärän silti, syyskuun 2025, josta tuli myöhemmin asteittainen hylkääminen, joka alkaisi 1. maaliskuuta 2026 ja kattaisi jokaisen lähetyksen 30. huhtikuuta. Tammikuun 27. päivänä tuli kirjoitus, joka korvasi kaiken tämän, ja Microsoftin perustelu kannattaa lainata: ”many customers continue to face real challenges modernizing legacy email workflows”. Jokainen, joka on kysynyt kopiokonetoimittajalta OAuthista, tietää tarkalleen, mitä tuo lause tarkoittaa.
Mitä ”oletuksena pois käytöstä” tarkoittaa sinulle
Olemassa oleville vuokraajille on vielä paluutie. Joulukuun lopussa Microsoft kytkee SMTP AUTHin Basic Authin pois, ja järjestelmänvalvoja voi kytkeä sen uudelleen päälle. Ilmoituksessa ei kerrota, mikä kytkin se on, joten rehellinen odotus on tämä: jonain aamuna uudenvuoden tienoilla skannerit lakkaavat lähettämästä, ja joku, joka tietää mistä katsoa, korjaa asian muutamassa minuutissa. Se kuulostaa harmittomalta, kunnes kuvittelet joulukuun viimeisen viikon, jolloin puolet IT-tiimistä on lomalla ja kirjanpito yrittää saada vuoden lopun raportit ulos ERP:stä.
Uudelleen päälle kytkeminen ostaa lisäksi aikaa vain siihen asti, kunnes Microsoft nimeää lopullisen päivämäärän, minkä se aikoo tehdä vuoden 2027 jälkipuoliskolla. Sen jälkeen kytkettävää ei enää ole. Joulukuun jälkeen luodut vuokraajat eivät koskaan saa SMTP:n Basic Authia, millä on enemmän merkitystä kuin miltä kuulostaa, jos vuokraajamigraatio tai liiketoiminnan eriyttäminen on ensi vuoden listalla: uusi vuokraaja hylkää kirjautumiset, jotka vanha hyväksyi mukisematta.
Selvitä, kuka sitä vielä käyttää
Sinulla on luultavasti karkea käsitys, ja se on luultavasti puutteellinen. Exchange-hallintakeskuksessa on raportti juuri tätä varten, kohdassa Reports > Mail flow > SMTP AUTH clients. Se listaa jokaisen lähettäjäosoitteen, joka lähettää postia SMTP AUTHin kautta, näyttää, kirjautuuko se Basic Authilla vai OAuthilla ja mitä TLS-versiota se käyttää, ja ulottuu enintään 90 päivän taakse. Microsoft Entra ID:n kirjautumislokit, suodatettuina asiakassovellukseen Authenticated SMTP, kertovat saman tarinan identiteetin puolelta, mukaan lukien IP-osoitteet, joista kirjautumiset tulevat. Näiden kahden avulla löydät yleensä kolmannen kerroksen kopiokoneen, valvontapalvelimen, joka on ollut talossa pidempään kuin kukaan tiimistä, ja yhden sovelluksen, jota kukaan ei myönnä omistavansa.
Mihin kukin laite voi siirtyä
Skriptit ja omat sovelluksesi ovat helppo osa. Microsoft Graph ja cmdletit kuten Send-MgUserMail lähettävät postia modernilla todennuksella, ja skriptin uudelleenkirjoittaminen on iltapäivän työ.
Laitteet, joiden valmistaja on julkaissut OAuth-tuen, tarvitsevat laiteohjelmistopäivityksen ja hieman Entra-määrityksiä, ja sitten ne ovat valmiita. Kaikki muu on se kohta, jossa asiat hidastuvat. Tony Redmond muotoili sen kohteliaasti: ”I hear of many blank looks when customers ask vendors about their plans to upgrade devices to support OAuth for client submissions.”
Jos laite lähettää postia vain yrityksen sisällä oleville ihmisille, High Volume Email kannattaa katsoa. Se on ollut yleisesti saatavilla maaliskuun lopusta lähtien, maksaa 42 dollaria miljoonaa vastaanottajaa kohden ja hyväksyy, hieman vastoin kaiken muun tässä kirjoituksessa kuvatun suuntaa, Basic Authia omassa päätepisteessään syyskuuhun 2028 asti. Rajoitukset ovat kuitenkin todellisia: vain sisäiset vastaanottajat, enintään 50 vastaanottajaa ja 10 Mt viestiä kohden, eikä mikään koskaan tavoita toimittajaa tai asiakasta.
Yrityksestä ulos lähtevälle postille Microsoft tarjoaa Azure Communication Servicesiä. Se puhuu SMTP:tä, mutta salasana on Entra-sovellusrekisteröinnin asiakassalaisuus, ja asiakassalaisuudet vanhenevat. Jonkun on vaihdettava skannerin salasana aikataulun mukaan, ja juuri sellainen tehtävä muistetaan yleensä vasta päivää eräpäivän jälkeen.
Sitten ovat vielä laitteet, jotka eivät pysty mihinkään tästä, ja useimmissa rakennuksissa niitä on enemmän kuin kukaan toivoisi. Ne tarvitsevat välityspalvelimen, joka hyväksyy niiden nykyisen kirjautumisen. Paikallinen Exchange-palvelin hoitaa tämän tehtävän niin kauan kuin Exchange Online vielä ottaa sen postin vastaan, ja siitä on tässä kuussa tullut oma tarinansa.
Älä odota kytkintä
Uusi aikataulu antaa sinulle yli vuoden aikaa lopulliseen päivämäärään, mutta se ei anna sinulle rauhallista joulukuuta. Jos avaat raportin tässä kuussa, voit siirtää helpot tapaukset lokakuussa, selvittää vaikeat marraskuussa ja viettää vuoden viimeisen viikon niin kuin se on tarkoitettu vietettäväksi.
Rakensimme Sendmanin tuolle viimeiselle ryhmälle, laitteille, jotka eivät koskaan opi OAuthia.
Lähteet
- Microsoft Exchange Team: Updated Exchange Online SMTP AUTH Basic Authentication Deprecation Timeline, 27. tammikuuta 2026
- Microsoft Exchange Team: Exchange Online to retire Basic auth for Client Submission (SMTP AUTH), 15. huhtikuuta 2024, myöhemmin päivitetty
- Microsoft Learn: SMTP AUTH clients report in the new EAC in Exchange Online
- Microsoft Learn: Enable or disable SMTP AUTH in Exchange Online
- Microsoft Learn: How to set up a multifunction device or application to send email using Microsoft 365
- Microsoft Exchange Team: High Volume Email: Continued support for Basic Authentication & other important updates, 6. toukokuuta 2025
- Microsoft Learn: Manage High Volume Email for Microsoft 365
- Microsoft Learn: Set up SMTP authentication for sending emails with Azure Communication Services
- Office 365 for IT Pros: SMTP AUTH Client Submission Retirement Delayed, 29. tammikuuta 2026
Pidä kirjautumiset, unohda määräaika
Sendman on SMTP-välityspalvelin Microsoft 365:lle, rakennettu laitteille, jotka eivät koskaan opi OAuthia. Ne säilyttävät nykyiset kirjautumistunnuksensa, jotka tarkistetaan Microsoft Entra ID:tä vasten ilman sovellusrekisteröintiä, ilman suostumusta ja ilman muutoksia vuokraajaasi, ja niiden posti menee Exchange Onlineen ilman SMTP AUTHia, jolloin Microsoftin Basic Authentication -tuen päättyminen ei vaikuta siihen.