Basic Auth voor SMTP is in april niet gestopt
Heb je gelezen dat Microsoft dit voorjaar Basic Authentication voor SMTP AUTH heeft uitgeschakeld, dan heb je een plan gelezen dat Microsoft in januari heeft geschrapt. De echte datum is eind december, en die is voorlopig minder hard dan de oude.
Heb je gelezen dat Microsoft Basic Authentication voor SMTP AUTH op 30 april heeft uitgeschakeld, dan ben je niet de enige. Genoeg printerdealers en IT-dienstverleners zeggen dat nog altijd op hun websites, en een paar maanden lang klopte het zelfs, in die zin dat het het plan was. In januari heeft Microsoft dat plan geschrapt. De datum die ervoor in de plaats kwam, ligt later en is een stuk minder hard, en dat is goed nieuws tot het moment waarop iemand het leest als toestemming om er niet meer aan te werken.
Het heen en weer verklaart veel, dus hier de korte versie. Toen Microsoft in oktober 2022 Basic Auth uitschakelde voor POP, IMAP, EWS en de rest van Exchange Online, was SMTP AUTH het enige protocol dat ongemoeid bleef, met de gedenkwaardige zin "We are not touching SMTP AUTH and are done turning it off for now." In april 2024 kwam er toch een datum, september 2025, die later veranderde in een geleidelijke weigering die op 1 maart 2026 zou beginnen en op 30 april elke submission zou treffen. Op 27 januari volgde de post die dat allemaal verving, en de redenering van Microsoft is het citeren waard: "many customers continue to face real challenges modernizing legacy email workflows". Wie een leverancier van kopieerapparaten ooit naar OAuth heeft gevraagd, weet precies wat die zin betekent.
Wat "standaard uitgeschakeld" voor je betekent
Voor bestaande tenants is er nog een weg terug. Eind december schakelt Microsoft Basic Auth voor SMTP AUTH uit, en een admin kan het weer inschakelen. De aankondiging zegt niet welke schakelaar dat wordt, dus de eerlijke verwachting is deze: op een ochtend rond Nieuwjaar stoppen de scanners met verzenden, en iemand die weet waar hij moet kijken, lost het in een paar minuten op. Dat klinkt onschuldig, tot je je de laatste week van december voorstelt, met de helft van het IT-team op vakantie en de boekhouding die de jaarafsluiting uit het ERP probeert te krijgen.
En het weer inschakelen levert alleen tijd op tot Microsoft de definitieve datum noemt, wat het in de tweede helft van 2027 wil doen. Daarna valt er niets meer om te schakelen. Tenants die na december worden aangemaakt, krijgen Basic Auth voor SMTP helemaal niet, en dat is belangrijker dan het klinkt als er volgend jaar een tenantmigratie of een carve-out op de planning staat: de nieuwe tenant weigert logins die de oude zonder morren accepteerde.
Zoek uit wie het nog gebruikt
Je hebt waarschijnlijk een globaal idee, en dat is waarschijnlijk onvolledig. Het Exchange admin center heeft precies hiervoor een rapport, onder Reports > Mail flow > SMTP AUTH clients. Het toont elk afzenderadres dat mail via SMTP AUTH aanlevert, laat zien of het zich aanmeldt met Basic Auth of OAuth en welke TLS-versie het spreekt, en gaat tot 90 dagen terug. De aanmeldlogs in Microsoft Entra ID, gefilterd op de client-app Authenticated SMTP, vertellen hetzelfde verhaal vanuit de identiteitskant, inclusief de IP-adressen waar de logins vandaan komen. Met die twee samen vind je meestal het kopieerapparaat op de derde verdieping, een monitoringserver die ouder is dan iedereen in het team en één applicatie waarvan niemand wil toegeven dat die van hem is.
Waar elk apparaat naartoe kan
Scripts en je eigen applicaties zijn het makkelijke deel. Microsoft Graph en cmdlets zoals Send-MgUserMail verzenden mail met moderne authenticatie, en een script herschrijven is een middag werk.
Apparaten waarvan de leverancier OAuth-ondersteuning heeft uitgebracht, hebben een firmware-update en wat Entra-configuratie nodig, en dan zijn ze klaar. Bij al het andere gaat het langzaam. Tony Redmond verwoordde het beleefd: "I hear of many blank looks when customers ask vendors about their plans to upgrade devices to support OAuth for client submissions."
Mailt een apparaat alleen mensen binnen het bedrijf, dan is High Volume Email het bekijken waard. Het is sinds eind maart algemeen beschikbaar, kost 42 dollar per miljoen ontvangers en blijft, enigszins tegen de richting van al het andere in dit stuk in, tot september 2028 Basic Auth accepteren op een eigen endpoint. De beperkingen zijn wel reëel: alleen interne ontvangers, maximaal 50 ontvangers en 10 MB per bericht, en er komt nooit iets bij een leverancier of een klant aan.
Voor mail die het bedrijf moet verlaten, verwijst Microsoft naar Azure Communication Services. Dat spreekt SMTP, maar het wachtwoord is het client secret van een Entra-app-registratie, en client secrets verlopen. Iemand zal het wachtwoord van de scanner volgens een schema moeten wijzigen, en dat is precies het soort taak waar iemand pas aan denkt op de dag nadat het had moeten gebeuren.
En dan zijn er de apparaten die niets van dat alles kunnen, en in de meeste gebouwen zijn dat er meer dan iemand zou willen. Ze hebben een relay nodig die de login accepteert die ze al hebben. Een on-premises Exchange Server doet dat, zolang Exchange Online zijn mail nog aanneemt, en dat is deze maand een verhaal op zich geworden.
Wacht niet op de schakelaar
De nieuwe tijdlijn geeft je meer dan een jaar tot de definitieve datum, maar geen rustige decembermaand. Open je het rapport deze maand, dan kun je in oktober de makkelijke gevallen verhuizen, in november de lastige oplossen en de laatste week van het jaar doorbrengen zoals die bedoeld is.
Voor die laatste groep hebben we Sendman gebouwd, de apparaten die nooit OAuth zullen leren.
Bronnen
- Microsoft Exchange Team: Updated Exchange Online SMTP AUTH Basic Authentication Deprecation Timeline, 27 januari 2026
- Microsoft Exchange Team: Exchange Online to retire Basic auth for Client Submission (SMTP AUTH), 15 april 2024, met latere updates
- Microsoft Learn: SMTP AUTH clients report in the new EAC in Exchange Online
- Microsoft Learn: Enable or disable SMTP AUTH in Exchange Online
- Microsoft Learn: How to set up a multifunction device or application to send email using Microsoft 365
- Microsoft Exchange Team: High Volume Email: Continued support for Basic Authentication & other important updates, 6 mei 2025
- Microsoft Learn: Manage High Volume Email for Microsoft 365
- Microsoft Learn: Set up SMTP authentication for sending emails with Azure Communication Services
- Office 365 for IT Pros: SMTP AUTH Client Submission Retirement Delayed, 29 januari 2026
Houd de logins, schrap de deadline
Sendman is de SMTP-relay voor Microsoft 365, gebouwd voor de apparaten die nooit OAuth zullen leren. Ze behouden de logins die ze hebben, gevalideerd tegen Microsoft Entra ID, zonder app-registratie, zonder consent en zonder iets in je tenant te wijzigen, en hun mail gaat zonder SMTP AUTH naar Exchange Online, niet geraakt door het uitfaseren van Basic Authentication door Microsoft.