Blogg

Basic Auth for SMTP tok ikke slutt i april

Har du lest at Microsoft slo av Basic Authentication for SMTP AUTH i vår, har du lest om en plan Microsoft skrotet i januar. Den reelle datoen er slutten av desember, og den er foreløpig mykere enn den gamle.

Har du lest at Microsoft slo av Basic Authentication for SMTP AUTH den 30. april, er du i godt selskap. Mange skriverforhandlere og IT-leverandører skriver det fortsatt på nettsidene sine, og i noen måneder var det til og med sant, i den forstand at det var planen. I januar kastet Microsoft den planen. Datoen som erstattet den, er senere og en god del mykere, og det er gode nyheter helt til noen leser det som en tillatelse til å slutte å jobbe med saken.

Frem og tilbake-historien forklarer mye, så her er kortversjonen. Da Microsoft slo av Basic Auth for POP, IMAP, EWS og resten av Exchange Online i oktober 2022, var SMTP AUTH den ene protokollen de lot være, med den minneverdige setningen «We are not touching SMTP AUTH and are done turning it off for now.» I april 2024 satte de likevel en dato, september 2025, som senere ble til en gradvis avvisning som skulle starte 1. mars 2026 og omfatte alle innsendinger fra 30. april. Den 27. januar kom innlegget som erstattet alt dette, og Microsofts begrunnelse er verdt å sitere: «many customers continue to face real challenges modernizing legacy email workflows». Alle som har spurt en kopimaskinleverandør om OAuth, vet nøyaktig hva den setningen betyr.

Hva «deaktivert som standard» betyr for deg

For eksisterende tenanter finnes det fortsatt en vei tilbake. Ved utgangen av desember slår Microsoft av Basic Auth for SMTP AUTH, og en admin kan slå det på igjen. Kunngjøringen sier ikke hvilken bryter det blir, så den ærlige forventningen er denne: En morgen rundt nyttår slutter skannerne å sende, og noen som vet hvor de skal lete, fikser det på noen minutter. Det høres harmløst ut helt til du ser for deg den siste uken i desember, med halve IT-teamet på ferie og regnskapsavdelingen som prøver å få årsavslutningen ut av ERP-systemet.

Og å slå det på igjen kjøper bare tid til Microsoft oppgir den endelige datoen, noe de planlegger å gjøre i andre halvår 2027. Etter det er det ingenting igjen å slå på. Tenanter som opprettes etter desember, får aldri Basic Auth for SMTP i utgangspunktet, og det betyr mer enn det høres ut som hvis en tenantmigrering eller en utskillelse står på listen for neste år: Den nye tenanten avviser pålogginger som den gamle godtok uten å klage.

Finn ut hvem som fortsatt bruker det

Du har sannsynligvis en omtrentlig oversikt, og den er sannsynligvis ufullstendig. Exchange admin center har en rapport for nettopp dette, under Reports > Mail flow > SMTP AUTH clients. Den viser hver avsenderadresse som sender inn e-post over SMTP AUTH, om den logger på med Basic Auth eller OAuth og hvilken TLS-versjon den snakker, og går opptil 90 dager tilbake. Påloggingsloggene i Microsoft Entra ID, filtrert på klientappen Authenticated SMTP, forteller den samme historien fra identitetssiden, inkludert IP-adressene påloggingene kommer fra. Med de to finner du som regel kopimaskinen i tredje etasje, en overvåkingsserver som er eldre enn alle på teamet, og én applikasjon ingen vil innrømme å eie.

Hvor hver enhet kan gå

Skript og dine egne applikasjoner er den enkle delen. Microsoft Graph og cmdleter som Send-MgUserMail sender e-post med moderne autentisering, og å skrive om et skript er en ettermiddags arbeid.

Enheter der leverandøren har levert OAuth-støtte, trenger en fastvareoppdatering og litt Entra-konfigurasjon, og så er de ferdige. Alt annet er der det går tregt. Tony Redmond sa det høflig: «I hear of many blank looks when customers ask vendors about their plans to upgrade devices to support OAuth for client submissions.»

Sender en enhet bare e-post til folk i selskapet, er High Volume Email verdt en titt. Tjenesten har vært generelt tilgjengelig siden slutten av mars, koster 42 dollar per million mottakere og godtar, litt på tvers av retningen for alt annet i dette innlegget, Basic Auth på sitt eget endepunkt frem til september 2028. Begrensningene er likevel reelle: bare interne mottakere, maksimalt 50 mottakere og 10 MB per melding, og ingenting når noen gang en leverandør eller en kunde.

For e-post som må ut av selskapet, peker Microsoft på Azure Communication Services. Tjenesten snakker SMTP, men passordet er client secret for en appregistrering i Entra, og client secrets utløper. Noen må bytte passordet på skanneren etter en fast plan, og det er nettopp den typen oppgave man husker dagen etter at den skulle vært gjort.

Og så er det enhetene som ikke kan noe av dette, og i de fleste bygg er det flere av dem enn noen skulle ønske. De trenger et relay som godtar påloggingen de allerede har. En on-premises Exchange Server gjør den jobben, så lenge Exchange Online fortsatt tar imot e-posten fra den, og det har blitt en egen historie denne måneden.

Ikke vent på bryteren

Den nye tidslinjen gir deg mer enn et år til den endelige datoen, men den gir deg ikke en rolig desember. Åpner du rapporten denne måneden, kan du flytte de enkle tilfellene i oktober, rydde opp i de vanskelige i november og tilbringe årets siste uke slik den var tenkt.

Vi bygde Sendman for den siste gruppen, enhetene som aldri kommer til å lære OAuth.

Kilder

Behold påloggingene, glem fristen

Sendman er SMTP-relayet for Microsoft 365, bygget for enhetene som aldri kommer til å lære OAuth. De beholder påloggingene de har, validert mot Microsoft Entra ID, uten appregistrering, uten samtykke og uten endringer i tenanten din, og e-posten deres går inn i Exchange Online uten SMTP AUTH, upåvirket av Microsofts utfasing av Basic Authentication.

Se hvordan det fungererBe om preview