Blog

La Basic Auth per SMTP non è finita ad aprile

Se hai letto che questa primavera Microsoft ha disattivato la Basic Authentication per SMTP AUTH, hai letto un piano che Microsoft ha abbandonato a gennaio. La data vera è la fine di dicembre, ed è più morbida di quella precedente, almeno per ora.

Se hai letto che Microsoft ha disattivato la Basic Authentication per SMTP AUTH il 30 aprile, sei in buona compagnia. Molti rivenditori di stampanti e fornitori di servizi IT lo scrivono ancora sui loro siti, e per qualche mese era persino vero, nel senso che quello era il piano. A gennaio Microsoft ha buttato via quel piano. La data che lo ha sostituito è più avanti e parecchio più morbida, il che è una buona notizia fino al momento in cui qualcuno la interpreta come il permesso di smettere di occuparsene.

Il tira e molla spiega molto, quindi ecco la versione breve. Quando nell'ottobre 2022 Microsoft ha disattivato la Basic Auth per POP, IMAP, EWS e il resto di Exchange Online, SMTP AUTH è stato l'unico protocollo che ha lasciato stare, con la frase memorabile "We are not touching SMTP AUTH and are done turning it off for now." Ad aprile 2024 ha comunque fissato una data, settembre 2025, poi diventata un rifiuto graduale a partire dal 1° marzo 2026 fino a coinvolgere ogni invio il 30 aprile. Il 27 gennaio è arrivato il post che ha sostituito tutto questo, e vale la pena citare la motivazione di Microsoft: "many customers continue to face real challenges modernizing legacy email workflows". Chiunque abbia chiesto a un fornitore di fotocopiatrici del supporto OAuth sa esattamente cosa significa quella frase.

Cosa significa per te «disattivata per impostazione predefinita»

Per i tenant esistenti c'è ancora una via di ritorno. A fine dicembre Microsoft disattiva la Basic Auth per SMTP AUTH, e un admin può riattivarla. L'annuncio non dice quale sarà l'interruttore, quindi l'aspettativa onesta è questa: una mattina intorno a Capodanno gli scanner smettono di inviare, e qualcuno che sa dove guardare risolve in pochi minuti. Sembra innocuo finché non ti immagini l'ultima settimana di dicembre, con metà del team IT in ferie e la contabilità che cerca di tirare fuori dall'ERP i documenti di chiusura d'anno.

E riattivarla fa solo guadagnare tempo finché Microsoft non comunica la data definitiva, cosa che prevede di fare nella seconda metà del 2027. Dopo non resterà nulla da riattivare. I tenant creati dopo dicembre non ricevono mai la Basic Auth per SMTP, e questo conta più di quanto sembri se nella lista dell'anno prossimo c'è una migrazione di tenant o un carve-out: il nuovo tenant rifiuterà i login che il vecchio accettava senza fiatare.

Scopri chi la usa ancora

Probabilmente ne hai un'idea approssimativa, e probabilmente è incompleta. L'Exchange admin center ha un report proprio per questo, in Reports > Mail flow > SMTP AUTH clients. Elenca ogni indirizzo mittente che invia posta tramite SMTP AUTH, mostra se si autentica con Basic Auth o con OAuth e quale versione di TLS usa, e risale fino a 90 giorni. I log di accesso di Microsoft Entra ID, filtrati sull'app client Authenticated SMTP, raccontano la stessa storia dal lato dell'identità, compresi gli indirizzi IP da cui arrivano i login. Tra le due fonti di solito trovi la fotocopiatrice al terzo piano, un server di monitoring più vecchio di chiunque nel team e un'applicazione che nessuno ammette di possedere.

Dove può andare ogni dispositivo

Gli script e le tue applicazioni sono la parte facile. Microsoft Graph e cmdlet come Send-MgUserMail inviano posta con l'autenticazione moderna, e riscrivere uno script è il lavoro di un pomeriggio.

I dispositivi per cui il vendor ha rilasciato il supporto OAuth hanno bisogno di un aggiornamento firmware e di un po' di configurazione in Entra, e poi sono a posto. È con tutto il resto che le cose rallentano. Tony Redmond l'ha detto con garbo: "I hear of many blank looks when customers ask vendors about their plans to upgrade devices to support OAuth for client submissions."

Se un dispositivo scrive solo a persone all'interno dell'azienda, vale la pena guardare High Volume Email. È disponibile a livello generale da fine marzo, costa 42 dollari per milione di destinatari e, un po' in controtendenza rispetto a tutto il resto di questo articolo, continua ad accettare la Basic Auth sul proprio endpoint fino a settembre 2028. I limiti però sono concreti: solo destinatari interni, al massimo 50 destinatari e 10 MB per messaggio, e nulla arriva mai a un fornitore o a un cliente.

Per la posta che deve uscire dall'azienda, Microsoft indica Azure Communication Services. Parla SMTP, ma la password è il client secret di una app registration di Entra, e i client secret scadono. Qualcuno dovrà cambiare periodicamente la password dello scanner, che è esattamente il tipo di attività di cui ci si ricorda il giorno dopo la scadenza.

E poi ci sono i dispositivi che non sanno fare nulla di tutto questo, e nella maggior parte degli edifici sono più di quanti chiunque vorrebbe. Hanno bisogno di un relay che accetti il login che hanno già. Un Exchange Server on-premises fa questo lavoro, finché Exchange Online accetta ancora la sua posta, e proprio questo mese la questione è diventata una storia a sé.

Non aspettare l'interruttore

La nuova timeline ti dà più di un anno fino alla data definitiva, ma non ti regala un dicembre tranquillo. Se apri il report questo mese, puoi spostare i casi facili a ottobre, sistemare quelli difficili a novembre e passare l'ultima settimana dell'anno come dovrebbe essere passata.

Abbiamo creato Sendman per quest'ultimo gruppo, i dispositivi che non impareranno mai OAuth.

Fonti

Tieni i login, dimentica la scadenza

Sendman è il relay SMTP per Microsoft 365, pensato per i dispositivi che non impareranno mai OAuth. Mantengono i login che hanno, convalidati tramite Microsoft Entra ID (senza app registration, senza consenso, senza nulla da modificare nel tuo tenant), e la loro posta arriva in Exchange Online senza SMTP AUTH, senza risentire del ritiro della Basic Authentication da parte di Microsoft.

Scopri come funzionaRichiedi la preview