SMTP の基本認証は 4 月に終わっていません
Microsoft がこの春に SMTP AUTH の基本認証を停止したと読んだのなら、それは Microsoft が 1 月に撤回した計画です。実際の期日は 12 月末で、少なくとも今のところ、以前の計画よりも緩やかなものです。
Microsoft が 4 月 30 日に SMTP AUTH の基本認証を停止したと読んだのなら、そう理解している人は少なくありません。プリンター販売店や IT サービスプロバイダーの多くが今もウェブサイトにそう書いていますし、数か月の間は、それが計画だったという意味で事実でもありました。1 月、Microsoft はその計画を撤回しました。代わりに示された期日はより遅く、ずっと緩やかです。これは良い知らせですが、それを対応をやめてよいという許可だと受け取る人が出てくるまでの話です。
この経緯を知ると多くのことが見えてくるので、要点だけまとめます。2022 年 10 月に Microsoft が POP、IMAP、EWS をはじめ Exchange Online の基本認証を無効にしたとき、SMTP AUTH だけは手を付けずに残し、「We are not touching SMTP AUTH and are done turning it off for now.」という印象的な一文を添えました。それでも 2024 年 4 月には 2025 年 9 月という期日を設定し、これは後に、2026 年 3 月 1 日から段階的に拒否を始め、4 月 30 日にはすべての送信を拒否するという計画に変わりました。1 月 27 日、それらすべてを置き換える記事が公開されました。その理由として Microsoft が挙げた「many customers continue to face real challenges modernizing legacy email workflows」という一文は、引用する価値があります。複合機ベンダーに OAuth について問い合わせたことがある人なら、この一文の意味がよくわかるはずです。
「既定で無効」が意味すること
既存のテナントには、まだ戻る道があります。12 月末に Microsoft は SMTP AUTH の基本認証をオフにし、管理者はそれを再びオンにできます。発表ではそれがどのスイッチになるのかが示されていないため、現実的に予想されるのは次のような展開です。年明けのある朝、スキャナーが送信しなくなり、どこを見ればよいかを知っている誰かが数分で直します。無害に聞こえますが、12 月の最終週を思い浮かべてみてください。IT チームの半分は休暇中で、経理部は ERP から年度末の決算書類を出そうとしています。
そして再びオンにしても、Microsoft が最終期日を示すまでの時間稼ぎにしかなりません。Microsoft は 2027 年後半にその期日を発表する予定です。その後は、切り替えるスイッチ自体が残っていません。12 月より後に作成されたテナントでは、そもそも SMTP の基本認証が使えません。来年の予定にテナント移行やカーブアウトが入っているなら、これは見た目以上に重要です。新しいテナントは、古いテナントが問題なく受け入れていたログインを拒否するからです。
まだ誰が使っているかを調べる
おおよその見当はついているでしょうが、おそらく漏れがあります。Exchange 管理センターには、まさにこのためのレポートが Reports > Mail flow > SMTP AUTH clients にあります。SMTP AUTH でメールを送信しているすべての送信者アドレスが一覧表示され、基本認証と OAuth のどちらでサインインしているか、どの TLS バージョンを使っているかがわかり、最大 90 日前までさかのぼれます。Microsoft Entra ID のサインインログをクライアントアプリ Authenticated SMTP で絞り込むと、ログイン元の IP アドレスを含め、ID 側から同じ状況を確認できます。この 2 つを合わせると、たいていは 3 階の複合機、チームの誰よりも古くからある監視サーバー、そして誰も自分の担当だと認めないアプリケーションが 1 つ見つかります。
デバイスごとの移行先
スクリプトや自社のアプリケーションは簡単な部分です。Microsoft Graph や Send-MgUserMail などのコマンドレットはモダン認証でメールを送信でき、スクリプトの書き換えは半日で終わります。
ベンダーが OAuth 対応を提供済みのデバイスは、ファームウェアの更新と Entra の設定を少し行えば完了です。時間がかかるのは、それ以外のすべてです。Tony Redmond は控えめにこう書いています。「I hear of many blank looks when customers ask vendors about their plans to upgrade devices to support OAuth for client submissions.」
デバイスが社内の人にしかメールを送らないのであれば、High Volume Email を検討する価値があります。3 月末から一般提供されており、料金は受信者 100 万件あたり 42 ドルです。そして、この記事で扱っているほかのすべての流れにやや逆行して、専用のエンドポイントでは 2028 年 9 月まで基本認証を受け付け続けます。ただし制限ははっきりしています。宛先は社内の受信者のみで、1 メッセージあたり受信者は最大 50 人、サイズは最大 10 MB です。仕入先や顧客にメールが届くことはありません。
社外に送る必要があるメールについては、Microsoft は Azure Communication Services を案内しています。SMTP に対応していますが、パスワードは Entra のアプリ登録のクライアントシークレットで、クライアントシークレットには有効期限があります。誰かが定期的にスキャナーのパスワードを変更しなければならず、これはまさに期限の翌日に思い出されるたぐいの作業です。
そして、そのどれもできないデバイスが残ります。たいていの建物では、誰もが望むより多く存在します。こうしたデバイスには、すでに持っているログインを受け入れるリレーが必要です。オンプレミスの Exchange Server はその役割を果たせますが、それは Exchange Online がそのメールを受け付けている間だけで、その点は今月、それ自体が別の話題になっています。
スイッチが切られるのを待たない
新しいスケジュールでは最終期日まで 1 年以上ありますが、12 月を穏やかに過ごせるわけではありません。今月レポートを開けば、10 月に簡単なケースを移行し、11 月に難しいケースを片付け、年末の最終週を本来あるべき形で過ごせます。
Sendman は、その最後のグループ、つまり OAuth に対応することのないデバイスのために作りました。
出典
- Microsoft Exchange Team: Updated Exchange Online SMTP AUTH Basic Authentication Deprecation Timeline、2026 年 1 月 27 日
- Microsoft Exchange Team: Exchange Online to retire Basic auth for Client Submission (SMTP AUTH)、2024 年 4 月 15 日(その後更新)
- Microsoft Learn: SMTP AUTH clients report in the new EAC in Exchange Online
- Microsoft Learn: Enable or disable SMTP AUTH in Exchange Online
- Microsoft Learn: How to set up a multifunction device or application to send email using Microsoft 365
- Microsoft Exchange Team: High Volume Email: Continued support for Basic Authentication & other important updates、2025 年 5 月 6 日
- Microsoft Learn: Manage High Volume Email for Microsoft 365
- Microsoft Learn: Set up SMTP authentication for sending emails with Azure Communication Services
- Office 365 for IT Pros: SMTP AUTH Client Submission Retirement Delayed、2026 年 1 月 29 日
ログインは残し、期限はなくす
Sendman は Microsoft 365 のための SMTP リレーで、OAuth に対応することのないデバイスのために作られています。デバイスは既存のログインをそのまま使い、Microsoft Entra ID で検証されます。アプリ登録も同意も不要で、テナント側で変更することもありません。メールは SMTP AUTH を使わずに Exchange Online に届くため、Microsoft による基本認証の廃止の影響を受けません。