[{"data":1,"prerenderedAt":639},["ShallowReactive",2],{"sc:header-data-it":3,"sc:footer-data-it":37,"blog-posts-it":70},{"lang":4,"home":5,"navigation":14},"en",{"name":6,"imgLight":7,"img":8,"languages":9},"home","/products/sendman/logo-sendman-white.svg","/products/sendman/logo-sendman.svg",{"it":10},{"title":11,"url":12,"alt":13},"Home","/it","Sendman",[15,19,25,31],{"name":16,"languages":17},"nav-home",{"it":18},{"title":11,"url":12},{"name":20,"languages":21},"partner",{"it":22},{"title":23,"url":24},"Partner","/it/partner",{"name":26,"languages":27},"about",{"it":28},{"title":29,"url":30},"Chi siamo","/it/about-us",{"name":32,"languages":33},"blog",{"it":34},{"title":35,"url":36},"Blog","/it/blog",{"data":38},{"mail":39,"logos":40,"socials":44,"links":53,"linksIt":64},"sales@sendman.com",[41],{"img":7,"alt":42,"url":43},"Sendman Logo","/",[45,49],{"icon":46,"url":47,"title":48},"fa-x-twitter","https://x.com/thesendman","X",{"icon":50,"url":51,"title":52},"fa-linkedin","https://www.linkedin.com/company/glueckkanja","LinkedIn",[54,58,61],{"title":55,"url":56,"target":57},"Privacy","https://www.glueckkanja.com/en/privacy","_blank",{"title":59,"url":60,"target":57},"Imprint","https://www.glueckkanja.com/en/imprint",{"title":62,"url":63,"target":57},"Contact & Locations","https://www.glueckkanja.com/en/company/contact-and-locations",[65,66,68],{"title":55,"url":56,"target":57},{"title":67,"url":60,"target":57},"Note legali",{"title":69,"url":63,"target":57},"Contatti e sedi",[71,286,458],{"id":72,"title":73,"author":74,"body":76,"cta":269,"date":270,"description":271,"eventid":269,"extension":272,"hideInRecent":273,"layout":269,"meta":274,"moment":269,"navigation":276,"outro":277,"path":280,"seo":281,"stem":284,"tags":269,"webcast":273,"__hash__":285},"content_it/blog/exchange-online-blocks-outdated-exchange-servers.md","Il tuo ultimo Exchange Server ora ha una scadenza",[75],"Sendman Team",{"type":77,"value":78,"toc":261},"minimal",[79,83,86,90,95,98,101,104,123,140,143,147,150,153,157,160,163,167,191,194,198,257],[80,81,82],"p",{},"Di solito Microsoft non avvisa nessuno quando Exchange Online alza la versione minima da cui accetta posta. Dal 2023 l'asticella sale in silenzio a ogni aggiornamento di sicurezza. Il 2 settembre il team di Exchange ha fatto un'eccezione e ne ha scritto sul blog, e il motivo per cui l'ha fatto è la parte interessante.",[80,84,85],{},"Dalla seconda settimana di settembre, un server Exchange 2016 o 2019 che consegna posta a Exchange Online tramite il connettore in ingresso ibrido deve avere installato l'aggiornamento di sicurezza di ottobre 2025. Si dà il caso che sia l'ultimo aggiornamento che Microsoft abbia mai rilasciato pubblicamente per queste due versioni. Per Exchange Online tutto ciò che è più vecchio ora è obsoleto, il che significa prima una voce in un report, un mese dopo posta in ritardo e dopo tre mesi nessuna posta. Il commento di Microsoft sulla scadenza: \"This update level was released almost a year ago, and all organizations should have updated to it.\" Difficile darle torto.",[87,88],"at-a-glance",{":items":89},"[{\"label\":\"Interessati\",\"value\":\"Exchange Server 2016 e 2019 che inviano a Exchange Online tramite un connettore in ingresso di tipo OnPremises, quello usato da una configurazione ibrida\"},{\"label\":\"Build minima\",\"value\":\"L'aggiornamento di sicurezza di ottobre 2025 per Exchange 2019 CU14 o CU15, oppure per Exchange 2016 CU23\"},{\"label\":\"In vigore da\",\"value\":\"La seconda settimana di settembre 2026\"},{\"label\":\"Blocco totale\",\"value\":\"90 giorni dopo la prima segnalazione di un server, a meno che non venga aggiornato o l'enforcement non venga sospeso\"}]",[91,92,94],"h2",{"id":93},"cosa-succede-giorno-per-giorno","Cosa succede, giorno per giorno",[80,96,97],{},"Nessuno viene tagliato fuori da un giorno all'altro. Exchange Online usa lo stesso sistema di enforcement basato sul trasporto che Microsoft ha costruito nel 2023, e stringe la vite lentamente. Nei primi 30 giorni dopo la segnalazione di un server non cambia nulla per nessuno, il server compare soltanto in un report che la maggior parte degli admin non ha mai aperto. Poi la situazione si fa scomoda a passi di dieci giorni: Exchange Online inizia a rispondere con un 450 temporaneo per cinque minuti ogni ora, poi dieci, poi venti. Il tuo server mette la posta in coda e riprova, quindi tutto arriva ancora, solo in ritardo, e il primo ticket dice qualcosa come \"la scansione ci ha messo venti minuti ad arrivare\".",[80,99,100],{},"Dal 61° giorno si aggiunge un 550 permanente. A questo punto il messaggio non aspetta più in coda, ma torna indietro come bounce. Ed è qui che fa male in una configurazione con relay: il bounce torna al mittente, e il mittente è uno scanner nella stanza delle fotocopiatrici con un indirizzo mittente che nessuno legge. Il documento semplicemente sparisce. Dal 91° giorno spariscono tutti.",[102,103],"enforcement-ladder",{},[80,105,106,107,111,112,111,115,118,119,122],{},"Puoi vedere quali server sono interessati nell'Exchange admin center, in ",[108,109,110],"strong",{},"Reports"," > ",[108,113,114],{},"Mail flow",[108,116,117],{},"Out-of-date connecting on-premises Exchange servers",". La stessa pagina ha un link ",[108,120,121],{},"Enforcement Pause",", e con PowerShell ottieni lo stesso risultato:",[124,125,130],"pre",{"className":126,"code":127,"language":128,"meta":129,"style":129},"language-powershell shiki shiki-themes github-light github-dark","New-TenantExemptionInfo -BlockingScenario UnpatchedOnPremServer -NumberOfDays 30\n","powershell","",[131,132,133],"code",{"__ignoreMap":129},[134,135,138],"span",{"class":136,"line":137},"line",1,[134,139,127],{},[80,141,142],{},"Ogni tenant ha 90 giorni di pausa per anno solare, e puoi suddividerli come preferisci. Due cose da sapere prima di usarli. I giorni contano dal momento in cui li richiedi, quindi applicare la patch la mattina dopo non te li restituisce. E una pausa fa solo guadagnare tempo, senza cambiare nulla sulla direzione in cui stanno andando le cose.",[91,144,146],{"id":145},"la-patch-fa-guadagnare-mesi-non-anni","La patch fa guadagnare mesi, non anni",[80,148,149],{},"Installare l'aggiornamento di ottobre 2025 ti toglie dalla lista, per ora. Ma Microsoft è stata insolitamente esplicita su cosa succederà dopo. Tra qualche mese, secondo la sua stessa stima, la versione minima salirà di nuovo, e questa volta a una build che nessun aggiornamento pubblico raggiunge. Da quel giorno solo due tipi di server potranno ancora consegnare posta a Exchange Online: quelli nel programma a pagamento Extended Security Update, il cui secondo periodo termina a ottobre 2026 senza un terzo in programma, ed Exchange Server Subscription Edition. Se sei su Exchange 2019 CU14 o CU15, puoi fare l'upgrade in place a SE. Con Exchange 2016 servono un nuovo server e una migrazione.",[80,151,152],{},"Quindi la macchina che per anni ha ronzato nella sala server senza che nessuno la toccasse ora ha bisogno di una subscription, di un progetto di migrazione o di un piano per spegnerla. Una quarta opzione non esiste più, e questa, più del throttling in sé, è la vera notizia del post di Microsoft.",[91,154,156],{"id":155},"a-proposito-di-quellunico-server","A proposito di quell'unico server",[80,158,159],{},"Presso la maggior parte dei clienti ibridi vediamo lo stesso quadro. Le mailbox sono passate a Exchange Online anni fa, e un Exchange Server è rimasto indietro con due compiti: gestisce gli attributi dei destinatari in Active Directory e fa da relay per la posta di stampanti, scanner, monitoring, ERP e qualsiasi altra cosa nell'edificio parli ancora SMTP semplice.",[80,161,162],{},"Per il primo compito non serve un server dal 2022. Da Exchange 2019 CU12 gli Exchange Management Tools gestiscono da soli i destinatari, e Microsoft consiglia di spegnere l'ultimo server anziché disinstallarlo. Resta il relay. È l'unico compito che tiene in vita il server, ed è anche, con una certa ironia, proprio il traffico che questo enforcement controlla, perché tutto ciò che i dispositivi consegnano a quel server esce tramite il connettore OnPremises che Exchange Online ora sta verificando.",[91,164,166],{"id":165},"cosa-fare-questa-settimana","Cosa fare questa settimana",[168,169,170,174,185,188],"ol",{},[171,172,173],"li",{},"Apri il report e annota ogni server che contiene. Se è vuoto, è una buona notizia oppure hai un connettore di tipo Partner; l'enforcement guarda solo quelli di tipo OnPremises, per ora.",[171,175,176,177,184],{},"Confronta le build con ",[178,179,183],"a",{"href":180,"rel":181},"https://learn.microsoft.com/en-us/exchange/new-features/build-numbers-and-release-dates",[182],"nofollow","l'elenco dei numeri di build di Microsoft"," e installa l'aggiornamento di ottobre 2025 ovunque manchi. Per un solo server è una serata, non un progetto.",[171,186,187],{},"Tieni i giorni di pausa per una vera emergenza. Novanta sembrano tanti finché non ne hai usati sessanta nel mese sbagliato.",[171,189,190],{},"Decidi cosa succede dopo il prossimo innalzamento: ESU fino a ottobre, Exchange SE o lo spegnimento.",[80,192,193],{},"Se il relay è l'unico motivo per cui quel server esiste ancora, la quarta decisione è quella facile. Abbiamo creato Sendman esattamente per questo caso, ma questa è un'altra storia.",[91,195,197],{"id":196},"fonti","Fonti",[199,200,201,210,218,225,232,240,248],"ul",{},[171,202,203,204,209],{},"Microsoft Exchange Team: ",[178,205,208],{"href":206,"rel":207},"https://techcommunity.microsoft.com/blog/exchange/exchange-20162019-throttling-and-blocking-up-to-the-final-public-update-baseline/4552717",[182],"Exchange 2016/2019: Throttling and Blocking up to the Final Public Update Baseline",", 2 settembre 2026",[171,211,203,212,217],{},[178,213,216],{"href":214,"rel":215},"https://techcommunity.microsoft.com/blog/exchange/throttling-and-blocking-email-from-persistently-vulnerable-exchange-servers-to-e/3815328",[182],"Throttling and Blocking Email from Persistently Vulnerable Exchange Servers to Exchange Online",", maggio 2023",[171,219,203,220],{},[178,221,224],{"href":222,"rel":223},"https://techcommunity.microsoft.com/blog/exchange/how-to-pause-throttling-and-blocking-of-out-of-date-on-premises-exchange-servers/4007169",[182],"How to pause throttling and blocking of out-of-date on-premises Exchange Servers",[171,226,203,227],{},[178,228,231],{"href":229,"rel":230},"https://techcommunity.microsoft.com/blog/exchange/announcing-period-2-exchange-20162019-extended-security-update-esu-program/4511603",[182],"Announcing Period 2 Exchange 2016/2019 Extended Security Update (ESU) program",[171,233,234,235],{},"Microsoft Learn: ",[178,236,239],{"href":237,"rel":238},"https://learn.microsoft.com/en-us/exchange/manage-hybrid-exchange-recipients-with-management-tools",[182],"Manage recipients in Exchange Hybrid environments using Management tools",[171,241,242,243],{},"heise online: ",[178,244,247],{"href":245,"rel":246},"https://www.heise.de/news/Alte-Exchange-Server-riskieren-Mailblockaden-11443696.html",[182],"Alte Exchange-Server riskieren Mailblockaden",[171,249,250,251,256],{},"CodeTwo: ",[178,252,255],{"href":253,"rel":254},"https://www.codetwo.com/admins-blog/persistently-vulnerable-exchange-server/",[182],"Exchange Online transport enforcement system explained",", fonte dei minuti per fase nel grafico",[258,259,260],"style",{},"html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}",{"title":129,"searchDepth":262,"depth":262,"links":263},2,[264,265,266,267,268],{"id":93,"depth":262,"text":94},{"id":145,"depth":262,"text":146},{"id":155,"depth":262,"text":156},{"id":165,"depth":262,"text":166},{"id":196,"depth":262,"text":197},null,"2026-09-12T09:30:00+02:00","Exchange Online ha iniziato a rallentare, e prima o poi rifiuterà, la posta dei server Exchange 2016 e 2019 che non hanno installato l'aggiornamento di ottobre 2025. Se l'ultimo Exchange che hai è la macchina che fa ancora da relay per gli scanner, questo articolo è per te.","md",false,{"lang":275},"it",true,{"headline":278,"copy":279},"Tieni il relay, spegni il server","Sendman è il relay SMTP per Microsoft 365, pensato esattamente per il server di cui parla questo articolo. Le tue stampanti, i tuoi scanner e le tue app mantengono i login che hanno, convalidati tramite Microsoft Entra ID (senza app registration, senza consenso, senza nulla da modificare nel tuo tenant), e la loro posta arriva in Exchange Online senza SMTP AUTH, senza risentire del ritiro della Basic Authentication da parte di Microsoft.","/blog/exchange-online-blocks-outdated-exchange-servers",{"title":282,"description":283},"Exchange Online ora limita Exchange 2016 e 2019","Da settembre 2026 Exchange Online limita e poi blocca la posta dei server Exchange 2016 e 2019 fermi prima dell'aggiornamento di ottobre 2025. Cosa fare adesso.","blog/exchange-online-blocks-outdated-exchange-servers","lbDbCv-XhGDzRN59z1vpOL_6kTEludvQbT104vW2sCk",{"id":287,"title":288,"author":289,"body":290,"cta":269,"date":446,"description":447,"eventid":269,"extension":272,"hideInRecent":273,"layout":269,"meta":448,"moment":269,"navigation":276,"outro":449,"path":452,"seo":453,"stem":456,"tags":269,"webcast":273,"__hash__":457},"content_it/blog/smtp-auth-basic-authentication-retirement-timeline.md","La Basic Auth per SMTP non è finita ad aprile",[75],{"type":77,"value":291,"toc":439},[292,295,298,301,305,308,311,315,330,334,341,344,347,350,357,361,364,367,369],[80,293,294],{},"Se hai letto che Microsoft ha disattivato la Basic Authentication per SMTP AUTH il 30 aprile, sei in buona compagnia. Molti rivenditori di stampanti e fornitori di servizi IT lo scrivono ancora sui loro siti, e per qualche mese era persino vero, nel senso che quello era il piano. A gennaio Microsoft ha buttato via quel piano. La data che lo ha sostituito è più avanti e parecchio più morbida, il che è una buona notizia fino al momento in cui qualcuno la interpreta come il permesso di smettere di occuparsene.",[80,296,297],{},"Il tira e molla spiega molto, quindi ecco la versione breve. Quando nell'ottobre 2022 Microsoft ha disattivato la Basic Auth per POP, IMAP, EWS e il resto di Exchange Online, SMTP AUTH è stato l'unico protocollo che ha lasciato stare, con la frase memorabile \"We are not touching SMTP AUTH and are done turning it off for now.\" Ad aprile 2024 ha comunque fissato una data, settembre 2025, poi diventata un rifiuto graduale a partire dal 1° marzo 2026 fino a coinvolgere ogni invio il 30 aprile. Il 27 gennaio è arrivato il post che ha sostituito tutto questo, e vale la pena citare la motivazione di Microsoft: \"many customers continue to face real challenges modernizing legacy email workflows\". Chiunque abbia chiesto a un fornitore di fotocopiatrici del supporto OAuth sa esattamente cosa significa quella frase.",[87,299],{":items":300},"[{\"label\":\"Fino a dicembre\",\"value\":\"Non cambia nulla, la Basic Auth per SMTP AUTH funziona come oggi\"},{\"label\":\"Fine dicembre 2026\",\"value\":\"Disattivata per impostazione predefinita nei tenant esistenti, e gli admin possono riattivarla\"},{\"label\":\"Nuovi tenant\",\"value\":\"I tenant creati dopo dicembre 2026 non la ricevono affatto; OAuth è il metodo supportato\"},{\"label\":\"Seconda metà del 2027\",\"value\":\"Microsoft annuncia la data in cui sparisce definitivamente\"}]",[91,302,304],{"id":303},"cosa-significa-per-te-disattivata-per-impostazione-predefinita","Cosa significa per te «disattivata per impostazione predefinita»",[80,306,307],{},"Per i tenant esistenti c'è ancora una via di ritorno. A fine dicembre Microsoft disattiva la Basic Auth per SMTP AUTH, e un admin può riattivarla. L'annuncio non dice quale sarà l'interruttore, quindi l'aspettativa onesta è questa: una mattina intorno a Capodanno gli scanner smettono di inviare, e qualcuno che sa dove guardare risolve in pochi minuti. Sembra innocuo finché non ti immagini l'ultima settimana di dicembre, con metà del team IT in ferie e la contabilità che cerca di tirare fuori dall'ERP i documenti di chiusura d'anno.",[80,309,310],{},"E riattivarla fa solo guadagnare tempo finché Microsoft non comunica la data definitiva, cosa che prevede di fare nella seconda metà del 2027. Dopo non resterà nulla da riattivare. I tenant creati dopo dicembre non ricevono mai la Basic Auth per SMTP, e questo conta più di quanto sembri se nella lista dell'anno prossimo c'è una migrazione di tenant o un carve-out: il nuovo tenant rifiuterà i login che il vecchio accettava senza fiatare.",[91,312,314],{"id":313},"scopri-chi-la-usa-ancora","Scopri chi la usa ancora",[80,316,317,318,111,320,111,322,325,326,329],{},"Probabilmente ne hai un'idea approssimativa, e probabilmente è incompleta. L'Exchange admin center ha un report proprio per questo, in ",[108,319,110],{},[108,321,114],{},[108,323,324],{},"SMTP AUTH clients",". Elenca ogni indirizzo mittente che invia posta tramite SMTP AUTH, mostra se si autentica con Basic Auth o con OAuth e quale versione di TLS usa, e risale fino a 90 giorni. I log di accesso di Microsoft Entra ID, filtrati sull'app client ",[108,327,328],{},"Authenticated SMTP",", raccontano la stessa storia dal lato dell'identità, compresi gli indirizzi IP da cui arrivano i login. Tra le due fonti di solito trovi la fotocopiatrice al terzo piano, un server di monitoring più vecchio di chiunque nel team e un'applicazione che nessuno ammette di possedere.",[91,331,333],{"id":332},"dove-può-andare-ogni-dispositivo","Dove può andare ogni dispositivo",[80,335,336,337,340],{},"Gli script e le tue applicazioni sono la parte facile. Microsoft Graph e cmdlet come ",[131,338,339],{},"Send-MgUserMail"," inviano posta con l'autenticazione moderna, e riscrivere uno script è il lavoro di un pomeriggio.",[80,342,343],{},"I dispositivi per cui il vendor ha rilasciato il supporto OAuth hanno bisogno di un aggiornamento firmware e di un po' di configurazione in Entra, e poi sono a posto. È con tutto il resto che le cose rallentano. Tony Redmond l'ha detto con garbo: \"I hear of many blank looks when customers ask vendors about their plans to upgrade devices to support OAuth for client submissions.\"",[80,345,346],{},"Se un dispositivo scrive solo a persone all'interno dell'azienda, vale la pena guardare High Volume Email. È disponibile a livello generale da fine marzo, costa 42 dollari per milione di destinatari e, un po' in controtendenza rispetto a tutto il resto di questo articolo, continua ad accettare la Basic Auth sul proprio endpoint fino a settembre 2028. I limiti però sono concreti: solo destinatari interni, al massimo 50 destinatari e 10 MB per messaggio, e nulla arriva mai a un fornitore o a un cliente.",[80,348,349],{},"Per la posta che deve uscire dall'azienda, Microsoft indica Azure Communication Services. Parla SMTP, ma la password è il client secret di una app registration di Entra, e i client secret scadono. Qualcuno dovrà cambiare periodicamente la password dello scanner, che è esattamente il tipo di attività di cui ci si ricorda il giorno dopo la scadenza.",[80,351,352,353,356],{},"E poi ci sono i dispositivi che non sanno fare nulla di tutto questo, e nella maggior parte degli edifici sono più di quanti chiunque vorrebbe. Hanno bisogno di un relay che accetti il login che hanno già. Un Exchange Server on-premises fa questo lavoro, finché Exchange Online accetta ancora la sua posta, e proprio questo mese la questione è diventata ",[178,354,355],{"href":280},"una storia a sé",".",[91,358,360],{"id":359},"non-aspettare-linterruttore","Non aspettare l'interruttore",[80,362,363],{},"La nuova timeline ti dà più di un anno fino alla data definitiva, ma non ti regala un dicembre tranquillo. Se apri il report questo mese, puoi spostare i casi facili a ottobre, sistemare quelli difficili a novembre e passare l'ultima settimana dell'anno come dovrebbe essere passata.",[80,365,366],{},"Abbiamo creato Sendman per quest'ultimo gruppo, i dispositivi che non impareranno mai OAuth.",[91,368,197],{"id":196},[199,370,371,379,387,394,401,408,416,423,430],{},[171,372,203,373,378],{},[178,374,377],{"href":375,"rel":376},"https://techcommunity.microsoft.com/blog/exchange/updated-exchange-online-smtp-auth-basic-authentication-deprecation-timeline/4489835",[182],"Updated Exchange Online SMTP AUTH Basic Authentication Deprecation Timeline",", 27 gennaio 2026",[171,380,203,381,386],{},[178,382,385],{"href":383,"rel":384},"https://techcommunity.microsoft.com/blog/exchange/exchange-online-to-retire-basic-auth-for-client-submission-smtp-auth/4114750",[182],"Exchange Online to retire Basic auth for Client Submission (SMTP AUTH)",", 15 aprile 2024, con aggiornamenti successivi",[171,388,234,389],{},[178,390,393],{"href":391,"rel":392},"https://learn.microsoft.com/en-us/exchange/monitoring/mail-flow-reports/mfr-smtp-auth-clients-report",[182],"SMTP AUTH clients report in the new EAC in Exchange Online",[171,395,234,396],{},[178,397,400],{"href":398,"rel":399},"https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/authenticated-client-smtp-submission",[182],"Enable or disable SMTP AUTH in Exchange Online",[171,402,234,403],{},[178,404,407],{"href":405,"rel":406},"https://learn.microsoft.com/en-us/exchange/mail-flow-best-practices/how-to-set-up-a-multifunction-device-or-application-to-send-email-using-microsoft-365-or-office-365",[182],"How to set up a multifunction device or application to send email using Microsoft 365",[171,409,203,410,415],{},[178,411,414],{"href":412,"rel":413},"https://techcommunity.microsoft.com/blog/exchange/high-volume-email-continued-support-for-basic-authentication--other-important-up/4411197",[182],"High Volume Email: Continued support for Basic Authentication & other important updates",", 6 maggio 2025",[171,417,234,418],{},[178,419,422],{"href":420,"rel":421},"https://learn.microsoft.com/en-us/exchange/mail-flow-best-practices/high-volume-mails-m365",[182],"Manage High Volume Email for Microsoft 365",[171,424,234,425],{},[178,426,429],{"href":427,"rel":428},"https://learn.microsoft.com/en-us/azure/communication-services/quickstarts/email/send-email-smtp/smtp-authentication",[182],"Set up SMTP authentication for sending emails with Azure Communication Services",[171,431,432,433,438],{},"Office 365 for IT Pros: ",[178,434,437],{"href":435,"rel":436},"https://office365itpros.com/2026/01/29/smtp-auth-basic-retirement/",[182],"SMTP AUTH Client Submission Retirement Delayed",", 29 gennaio 2026",{"title":129,"searchDepth":262,"depth":262,"links":440},[441,442,443,444,445],{"id":303,"depth":262,"text":304},{"id":313,"depth":262,"text":314},{"id":332,"depth":262,"text":333},{"id":359,"depth":262,"text":360},{"id":196,"depth":262,"text":197},"2026-09-12T09:20:00+02:00","Se hai letto che questa primavera Microsoft ha disattivato la Basic Authentication per SMTP AUTH, hai letto un piano che Microsoft ha abbandonato a gennaio. La data vera è la fine di dicembre, ed è più morbida di quella precedente, almeno per ora.",{"lang":275},{"headline":450,"copy":451},"Tieni i login, dimentica la scadenza","Sendman è il relay SMTP per Microsoft 365, pensato per i dispositivi che non impareranno mai OAuth. Mantengono i login che hanno, convalidati tramite Microsoft Entra ID (senza app registration, senza consenso, senza nulla da modificare nel tuo tenant), e la loro posta arriva in Exchange Online senza SMTP AUTH, senza risentire del ritiro della Basic Authentication da parte di Microsoft.","/blog/smtp-auth-basic-authentication-retirement-timeline",{"title":454,"description":455},"Ritiro della Basic Auth per SMTP AUTH: la timeline reale","Microsoft ha cancellato lo stop di aprile 2026. La Basic Authentication per SMTP AUTH viene disattivata per impostazione predefinita a fine dicembre 2026. Cosa cambia e cosa fare.","blog/smtp-auth-basic-authentication-retirement-timeline","EGCDDFO9JXd_tbcxfrcmodzqI27kEo-L0N_jktNyso4",{"id":459,"title":460,"author":461,"body":462,"cta":269,"date":627,"description":628,"eventid":269,"extension":272,"hideInRecent":273,"layout":269,"meta":629,"moment":269,"navigation":276,"outro":630,"path":633,"seo":634,"stem":637,"tags":269,"webcast":273,"__hash__":638},"content_it/blog/reject-direct-send-without-breaking-scanners.md","Chiudere Direct Send senza zittire gli scanner",[75],{"type":77,"value":463,"toc":620},[464,467,470,473,477,480,489,492,500,503,507,510,537,544,547,551,554,561,563,577,584,586,618],[80,465,466],{},"Direct Send non è mai stato pensato per essere sofisticato. Esiste perché uno scanner o una piccola applicazione possano recapitare posta direttamente sull'endpoint MX del tuo tenant, con uno dei tuoi indirizzi come mittente, senza autenticarsi da nessuna parte. Microsoft lo descrive come qualcosa che \"mimics incoming anonymous emails from the internet, apart from the sender domain\", un modo educato per dire che l'unica cosa che distingue il tuo scanner da chiunque altro su internet è l'indirizzo che dichiara di avere.",[80,468,469],{},"A maggio 2025 qualcuno ne ha approfittato. Varonis ha ricostruito una campagna che ha raggiunto più di 70 organizzazioni, per lo più negli Stati Uniti, con posta che sembrava interna perché, per quanto Exchange Online potesse capire, lo era. Una riga di PowerShell verso lo smart host del tenant, l'indirizzo della vittima stessa come mittente e un PDF con un codice QR che portava a una falsa pagina di accesso Microsoft. Le esche erano notifiche di chiamate perse e di fax, il tipo di posta che un dispositivo multifunzione invia ogni giorno, ed è proprio per questo che nessuno ci ha pensato due volte.",[87,471],{":items":472},"[{\"label\":\"Cos'è\",\"value\":\"Posta inviata in modo anonimo all'endpoint MX del tuo tenant con uno dei tuoi domini accettati come mittente\"},{\"label\":\"L'interruttore\",\"value\":\"RejectDirectSend nella configurazione dell'organizzazione, introdotto ad aprile 2025 e disattivato per impostazione predefinita\"},{\"label\":\"Cosa entra ancora\",\"value\":\"La posta che arriva tramite un connettore in ingresso configurato da te, riconosciuta in base a indirizzo IP o certificato\"},{\"label\":\"Nuovi tenant\",\"value\":\"Microsoft prevede di attivarlo per impostazione predefinita, senza possibilità di disattivarlo\"}]",[91,474,476],{"id":475},"linterruttore-aggiunto-da-microsoft","L'interruttore aggiunto da Microsoft",[80,478,479],{},"Da aprile 2025 esiste un vero interruttore per spegnerlo, ed è una riga sola:",[124,481,483],{"className":126,"code":482,"language":128,"meta":129,"style":129},"Set-OrganizationConfig -RejectDirectSend $true\n",[131,484,485],{"__ignoreMap":129},[134,486,487],{"class":136,"line":137},[134,488,482],{},[80,490,491],{},"Ha effetto entro circa mezz'ora. Da quel momento la posta anonima che usa uno dei tuoi domini come mittente dell'envelope viene respinta alla porta, a meno che non arrivi tramite un connettore in ingresso che hai configurato, e chi l'ha inviata vede questo:",[124,493,498],{"className":494,"code":496,"language":497,"meta":129},[495],"language-text","550 5.7.68 TenantInboundAttribution; Direct Send not allowed for this organization from unauthorized sources\n","text",[131,499,496],{"__ignoreMap":129},[80,501,502],{},"Microsoft ha anche detto di volerlo attivo per impostazione predefinita nei nuovi tenant, e che quei tenant non potranno disattivarlo. La direzione è chiara, anche se la data non lo è.",[91,504,506],{"id":505},"prima-scopri-chi-lo-usa","Prima scopri chi lo usa",[80,508,509],{},"La maggior parte dei tenant non ha ancora azionato l'interruttore per un motivo semplice: nessuno sa cos'altro smetterà di funzionare quando lo farà. Microsoft suggerisce di partire dal record SPF, perché qualunque cosa invii tramite Direct Send senza esservi elencata ha già problemi di recapito. Per il traffico effettivo, il report Change Optics, che Microsoft ha rilasciato in preview nell'Exchange admin center, mostra messaggi di esempio che l'impostazione rifiuterebbe. Una message trace storica di tutto ciò che è stato ricevuto senza connettore risale fino a 90 giorni:",[124,511,513],{"className":126,"code":512,"language":128,"meta":129,"style":129},"Start-HistoricalSearch -ReportTitle \"Direct Send\" -ReportType ConnectorReport `\n  -ConnectorType NoConnector -Direction Received `\n  -StartDate (Get-Date).AddDays(-89) -EndDate (Get-Date) `\n  -NotifyAddress admin@contoso.com\n",[131,514,515,520,525,531],{"__ignoreMap":129},[134,516,517],{"class":136,"line":137},[134,518,519],{},"Start-HistoricalSearch -ReportTitle \"Direct Send\" -ReportType ConnectorReport `\n",[134,521,522],{"class":136,"line":262},[134,523,524],{},"  -ConnectorType NoConnector -Direction Received `\n",[134,526,528],{"class":136,"line":527},3,[134,529,530],{},"  -StartDate (Get-Date).AddDays(-89) -EndDate (Get-Date) `\n",[134,532,534],{"class":136,"line":533},4,[134,535,536],{},"  -NotifyAddress admin@contoso.com\n",[80,538,539,540,543],{},"Se hai Defender for Office 365 Plan 2, Advanced Hunting trova la stessa posta in ",[131,541,542],{},"EmailEvents"," dove il campo del connettore è vuoto. Una cosa da sapere prima di leggere i risultati: questi report funzionano meglio quando il tuo MX punta a un gateway che entra tramite un proprio connettore. Se il tuo MX punta direttamente a Exchange Online, anche tutta la normale posta in ingresso arriva senza connettore, e conviene filtrare per i tuoi domini come mittente.",[80,545,546],{},"Quello che emerge raramente è una sorpresa, è solo un elenco più lungo del previsto: le fotocopiatrici, un sistema di building management, una stampante di etichette in magazzino e ogni tanto un servizio cloud che invia fatture a tuo nome. Se vuoi vedere l'effetto prima di prendere una decisione, la via di mezzo proposta da Microsoft è una regola del flusso di posta che mette in quarantena questo tipo di posta invece di rifiutarla. Non perdi nulla, e una settimana dopo sai esattamente cosa avrebbe bloccato l'interruttore.",[91,548,550],{"id":549},"togliere-di-mezzo-gli-scanner","Togliere di mezzo gli scanner",[80,552,553],{},"La risposta di Microsoft per i mittenti legittimi è un connettore in ingresso di tipo Partner che si fida dell'indirizzo IP pubblico del tuo ufficio, oppure di un certificato, che in pratica pochi scanner hanno. Non costa nulla e, per una singola sede con indirizzo statico, funziona. Le clausole in piccolo: l'indirizzo non deve essere condiviso con nessuno al di fuori della tua organizzazione, ogni sede con il proprio breakout internet ha bisogno di una propria voce, e l'indirizzo IP diventa l'unica chiave. Qualsiasi cosa ci stia dietro può inviare come chiunque nel tuo dominio, compreso il laptop della contabilità che ha cliccato sulla notifica fax sbagliata.",[80,555,556,557,560],{},"I dispositivi che possono autenticarsi e scrivono solo ai colleghi possono passare a High Volume Email, di cui abbiamo parlato nell'",[178,558,559],{"href":452},"articolo su SMTP AUTH",". Gli altri usavano Direct Send proprio perché non sanno gestire né TLS né un login, e hanno bisogno di un relay che accetti ciò che sanno fare e che decida comunque chi può inviare come chi.",[91,562,166],{"id":165},[168,564,565,568,571,574],{},[171,566,567],{},"Esegui la message trace senza connettore, apri il report Change Optics e annota ogni sorgente che trovi.",[171,569,570],{},"Dai a quelle legittime un percorso adeguato: un connettore partner per gli indirizzi IP noti, High Volume Email per i dispositivi che scrivono solo internamente, un relay per tutto il resto.",[171,572,573],{},"Attiva una regola di quarantena per una settimana e guarda cosa ci finisce.",[171,575,576],{},"Poi imposta RejectDirectSend e tieni d'occhio i bounce 5.7.68 per qualche giorno.",[80,578,579,580,583],{},"Abbiamo creato Sendman per essere quel relay. Lo scanner si autentica, oppure invia da un intervallo di indirizzi che consenti, e può inviare come ",[131,581,582],{},"scan@contoso.com"," ma non come il tuo CEO.",[91,585,197],{"id":196},[199,587,588,596,604,609],{},[171,589,203,590,595],{},[178,591,594],{"href":592,"rel":593},"https://techcommunity.microsoft.com/blog/exchange/introducing-more-control-over-direct-send-in-exchange-online/4408790",[182],"Introducing more control over Direct Send in Exchange Online",", 28 aprile 2025, aggiornato in seguito",[171,597,203,598,603],{},[178,599,602],{"href":600,"rel":601},"https://techcommunity.microsoft.com/blog/exchange/direct-send-vs-sending-directly-to-an-exchange-online-tenant/4439865",[182],"Direct Send vs sending directly to an Exchange Online tenant",", 4 agosto 2025",[171,605,234,606],{},[178,607,407],{"href":405,"rel":608},[182],[171,610,611,612,617],{},"Varonis Threat Labs: ",[178,613,616],{"href":614,"rel":615},"https://www.varonis.com/blog/direct-send-exploit",[182],"Ongoing Campaign Abuses Microsoft 365's Direct Send to Deliver Phishing Emails",", 26 giugno 2025",[258,619,260],{},{"title":129,"searchDepth":262,"depth":262,"links":621},[622,623,624,625,626],{"id":475,"depth":262,"text":476},{"id":505,"depth":262,"text":506},{"id":549,"depth":262,"text":550},{"id":165,"depth":262,"text":166},{"id":196,"depth":262,"text":197},"2026-09-12T09:10:00+02:00","Direct Send permette a chiunque su internet di recapitare posta nel tuo tenant spacciandosi per uno dei tuoi utenti, e l'anno scorso gli attaccanti se ne sono accorti. Ora Exchange Online può rifiutarla. Il problema è lo scanner che da anni ci conta senza che nessuno se ne accorga.",{"lang":275},{"headline":631,"copy":632},"Tieni gli scanner, chiudi la porta di servizio","Sendman è il relay SMTP per Microsoft 365. I dispositivi si autenticano con i login che hanno, convalidati tramite Microsoft Entra ID (senza app registration, senza consenso, senza nulla da modificare nel tuo tenant), oppure inviano senza login dagli intervalli di indirizzi che consenti, e sono le tue policy a decidere chi può inviare come chi.","/blog/reject-direct-send-without-breaking-scanners",{"title":635,"description":636},"Rifiutare Direct Send senza bloccare gli scanner","Gli attaccanti usano Direct Send per spacciarsi per i tuoi utenti. Exchange Online può rifiutarlo, ma spesso gli scanner ne dipendono. Come trovarli e spostarli prima.","blog/reject-direct-send-without-breaking-scanners","G8HtZF6eHR-kHyjvzfjZZgess5LkRie9d3K6T_jv-tE",1791278567952]