블로그

SMTP 기본 인증은 4월에 끝나지 않았습니다

Microsoft가 올봄 SMTP AUTH의 기본 인증을 껐다는 글을 읽었다면, 그것은 Microsoft가 1월에 폐기한 계획입니다. 실제 날짜는 12월 말이며, 적어도 지금으로서는 이전 계획보다 완화된 조치입니다.

Microsoft가 4월 30일에 SMTP AUTH의 기본 인증(Basic Authentication)을 껐다는 글을 읽었다면 그렇게 알고 있는 사람은 여러분만이 아닙니다. 많은 프린터 판매점과 IT 서비스 업체가 아직도 웹사이트에 그렇게 적어 두고 있고, 몇 달 동안은 그것이 계획이었다는 의미에서 사실이기도 했습니다. 1월에 Microsoft는 그 계획을 폐기했습니다. 새 날짜는 더 늦고 훨씬 완화되었는데, 누군가 이를 대응 작업을 멈춰도 된다는 뜻으로 받아들이기 전까지는 좋은 소식입니다.

그간의 번복을 알면 많은 것이 설명되므로 짧게 정리합니다. 2022년 10월 Microsoft가 Exchange Online에서 POP, IMAP, EWS 등의 기본 인증을 껐을 때 SMTP AUTH는 손대지 않은 유일한 프로토콜이었고, 그때 남긴 인상적인 문장이 "We are not touching SMTP AUTH and are done turning it off for now."입니다. 그런데 2024년 4월 Microsoft는 결국 날짜를 정했습니다. 처음에는 2025년 9월이었고, 나중에는 2026년 3월 1일부터 점진적으로 거부를 시작해 4월 30일에는 모든 제출을 거부하는 일정으로 바뀌었습니다. 1월 27일 이 모든 것을 대체하는 게시물이 나왔는데, Microsoft가 제시한 이유는 인용할 만합니다. "many customers continue to face real challenges modernizing legacy email workflows". 복사기 공급업체에 OAuth에 대해 물어본 적이 있는 사람이라면 이 문장이 무슨 뜻인지 정확히 압니다.

“기본 비활성화”가 의미하는 것

기존 테넌트에는 아직 되돌릴 방법이 있습니다. 12월 말에 Microsoft가 SMTP AUTH의 기본 인증을 끄면 관리자가 다시 켤 수 있습니다. 발표에는 그것이 어떤 스위치가 될지 나와 있지 않으므로 현실적으로 예상할 수 있는 모습은 이렇습니다. 새해 무렵 어느 아침 스캐너가 메일 발송을 멈추고, 어디를 봐야 하는지 아는 누군가가 몇 분 만에 해결합니다. 별일 아닌 것처럼 들리지만, 12월 마지막 주에 IT 팀의 절반이 휴가 중이고 회계팀이 ERP에서 연말 결산 자료를 뽑아내려 애쓰는 장면을 떠올리면 이야기가 달라집니다.

게다가 다시 켜는 것은 Microsoft가 최종 날짜를 발표할 때까지 시간을 벌어 줄 뿐이며, Microsoft는 이를 2027년 하반기에 발표할 계획입니다. 그 이후에는 켤 스위치가 남지 않습니다. 12월 이후에 생성된 테넌트는 처음부터 SMTP 기본 인증을 받지 못하는데, 내년 계획에 테넌트 마이그레이션이나 분사가 있다면 생각보다 중요한 문제입니다. 기존 테넌트가 아무 문제 없이 받아들이던 로그인을 새 테넌트는 거부합니다.

아직 누가 사용하는지 파악하기

대략 짐작은 가겠지만, 아마 빠진 것이 있을 것입니다. Exchange 관리 센터에는 바로 이 용도의 보고서가 Reports > Mail flow > SMTP AUTH clients 아래에 있습니다. SMTP AUTH로 메일을 제출하는 모든 발신자 주소를 나열하고, 기본 인증과 OAuth 중 무엇으로 로그인하는지, 어떤 TLS 버전을 사용하는지 보여 주며, 최대 90일 전까지 거슬러 올라갑니다. Microsoft Entra ID의 로그인 로그를 클라이언트 앱 Authenticated SMTP로 필터링하면 ID 측면에서 같은 내용을 확인할 수 있으며, 로그인이 들어오는 IP 주소도 함께 나옵니다. 두 가지를 함께 보면 대개 3층의 복사기, 지금 팀원 누구보다 오래된 모니터링 서버, 그리고 아무도 자기 것이라고 인정하지 않는 애플리케이션 하나가 나옵니다.

장치별로 옮겨 갈 수 있는 곳

스크립트와 자체 애플리케이션은 쉬운 부분입니다. Microsoft Graph와 Send-MgUserMail 같은 cmdlet은 최신 인증으로 메일을 보내며, 스크립트를 다시 작성하는 데는 오후 한나절이면 충분합니다.

공급업체가 OAuth 지원을 내놓은 장치는 펌웨어 업데이트와 약간의 Entra 구성만 거치면 끝납니다. 일이 더뎌지는 것은 그 밖의 모든 장치입니다. Tony Redmond는 이를 점잖게 표현했습니다. "I hear of many blank looks when customers ask vendors about their plans to upgrade devices to support OAuth for client submissions."

장치가 회사 내부 사람에게만 메일을 보낸다면 High Volume Email을 검토해 볼 만합니다. 3월 말부터 정식 출시되었고, 수신자 100만 명당 42달러이며, 이 글의 다른 모든 흐름과는 다소 반대로 자체 엔드포인트에서 2028년 9월까지 기본 인증을 계속 허용합니다. 다만 제약은 분명합니다. 내부 수신자만 가능하고, 메시지당 수신자는 최대 50명, 크기는 최대 10 MB이며, 협력업체나 고객에게는 어떤 메일도 도달하지 않습니다.

회사 밖으로 나가야 하는 메일에 대해 Microsoft는 Azure Communication Services를 안내합니다. SMTP를 지원하지만, 비밀번호는 Entra 앱 등록의 클라이언트 암호이며 클라이언트 암호에는 만료 기한이 있습니다. 누군가 정해진 주기에 따라 스캐너의 비밀번호를 바꿔야 하는데, 이런 작업은 대개 기한이 지난 다음 날에야 생각나기 마련입니다.

그리고 이 중 어느 것도 할 수 없는 장치가 남는데, 대부분의 건물에는 누구나 바라는 것보다 그런 장치가 많습니다. 이들에게는 이미 가진 로그인을 받아 주는 릴레이가 필요합니다. 온프레미스 Exchange Server가 그 역할을 할 수 있지만 Exchange Online이 그 메일을 계속 받아 주는 동안만 가능하며, 이 문제는 이번 달 별도의 이야기가 되었습니다.

스위치가 내려가기를 기다리지 마세요

새 일정은 최종 날짜까지 1년 넘는 시간을 주지만, 조용한 12월까지 보장하지는 않습니다. 이번 달에 보고서를 열면 10월에 쉬운 사례를 옮기고, 11월에 까다로운 사례를 정리하고, 한 해의 마지막 주를 원래 보내야 할 방식대로 보낼 수 있습니다.

Sendman은 그 마지막 그룹, 즉 OAuth를 끝내 배우지 못할 장치를 위해 만들었습니다.

출처

로그인은 남기고, 기한은 없애기

Sendman은 Microsoft 365를 위한 SMTP 릴레이로, OAuth를 끝내 배우지 못할 장치를 위해 만들어졌습니다. 장치는 기존 로그인을 그대로 유지하고 Microsoft Entra ID로 검증되며, 앱 등록도, 동의도, 테넌트에서 변경할 것도 없습니다. 메일은 SMTP AUTH 없이 Exchange Online으로 들어가므로 Microsoft의 기본 인증 폐지에 영향받지 않습니다.

작동 방식 보기프리뷰 신청