Blogg

Basic Auth för SMTP tog inte slut i april

Om du har läst att Microsoft stängde av Basic Authentication för SMTP AUTH i våras har du läst om en plan som Microsoft skrotade i januari. Det verkliga datumet ligger i slutet av december, och det är mjukare än det gamla, än så länge.

Om du har läst att Microsoft stängde av Basic Authentication för SMTP AUTH den 30 april är du i gott sällskap. Många skrivarhandlare och IT-tjänsteleverantörer skriver det fortfarande på sina webbplatser, och under några månader stämde det till och med, i den meningen att det var planen. I januari kastade Microsoft den planen. Datumet som ersatte den ligger senare och är betydligt mjukare, vilket är goda nyheter ända tills någon läser det som tillåtelse att sluta arbeta med frågan.

Turerna förklarar mycket, så här är den korta versionen. När Microsoft stängde av Basic Auth för POP, IMAP, EWS och resten av Exchange Online i oktober 2022 var SMTP AUTH det enda protokoll som lämnades orört, med den minnesvärda raden ”We are not touching SMTP AUTH and are done turning it off for now.” I april 2024 satte Microsoft ändå ett datum, september 2025, som senare blev ett gradvis avvisande med start den 1 mars 2026 och som skulle omfatta varje inskickning den 30 april. Den 27 januari kom inlägget som ersatte alltihop, och Microsofts motivering är värd att citera: ”many customers continue to face real challenges modernizing legacy email workflows”. Den som har frågat en kopiatorleverantör om OAuth vet exakt vad den meningen betyder.

Vad ”inaktiverat som standard” betyder för dig

För befintliga tenants finns det fortfarande en väg tillbaka. I slutet av december stänger Microsoft av Basic Auth för SMTP AUTH, och en administratör kan slå på det igen. Tillkännagivandet säger inte vilken inställning det blir, så den ärliga förväntningen är denna: en morgon runt nyår slutar skannrarna skicka, och någon som vet var man ska leta åtgärdar det på några minuter. Det låter harmlöst tills du föreställer dig sista veckan i december, med halva IT-teamet på semester och ekonomiavdelningen som försöker få ut årsavslutsrapporterna ur ERP-systemet.

Och att slå på det igen köper bara tid tills Microsoft anger det slutliga datumet, vilket företaget planerar att göra under andra halvåret 2027. Därefter finns det inget kvar att slå om. Tenants som skapas efter december får aldrig Basic Auth för SMTP över huvud taget, vilket spelar större roll än det låter om en tenantmigrering eller en avknoppning står på nästa års lista: den nya tenanten kommer att vägra inloggningar som den gamla accepterade utan att klaga.

Ta reda på vem som fortfarande använder det

Du har förmodligen en ungefärlig bild, och den är förmodligen ofullständig. Exchange-administrationscentret har en rapport för just detta, under Reports > Mail flow > SMTP AUTH clients. Den listar varje avsändaradress som skickar in mejl via SMTP AUTH, visar om den loggar in med Basic Auth eller OAuth och vilken TLS-version den talar, och går upp till 90 dagar bakåt. Inloggningsloggarna i Microsoft Entra ID, filtrerade på klientappen Authenticated SMTP, berättar samma historia från identitetssidan, inklusive de IP-adresser som inloggningarna kommer från. Mellan de två hittar du oftast kopiatorn på tredje våningen, en övervakningsserver som är äldre än alla i teamet och en applikation som ingen vill kännas vid.

Vart varje enhet kan ta vägen

Skript och dina egna applikationer är den enkla delen. Microsoft Graph och cmdletar som Send-MgUserMail skickar mejl med modern autentisering, och att skriva om ett skript är en eftermiddags arbete.

Enheter vars leverantör har levererat stöd för OAuth behöver en firmwareuppdatering och lite konfiguration i Entra, sedan är de klara. Allt annat är där det går långsamt. Tony Redmond uttryckte det artigt: ”I hear of many blank looks when customers ask vendors about their plans to upgrade devices to support OAuth for client submissions.”

Om en enhet bara mejlar personer inom företaget är High Volume Email värt en titt. Tjänsten har varit allmänt tillgänglig sedan slutet av mars, kostar 42 USD per miljon mottagare och fortsätter, något i strid med riktningen för allt annat i det här inlägget, att acceptera Basic Auth på sin egen slutpunkt fram till september 2028. Begränsningarna är dock verkliga: endast interna mottagare, högst 50 mottagare och 10 MB per meddelande, och ingenting når någonsin en leverantör eller en kund.

För mejl som måste lämna företaget hänvisar Microsoft till Azure Communication Services. Tjänsten talar SMTP, men lösenordet är klienthemligheten för en appregistrering i Entra, och klienthemligheter löper ut. Någon kommer att behöva byta skannerns lösenord enligt ett schema, vilket är precis den sortens uppgift som man kommer ihåg dagen efter att den skulle ha gjorts.

Och sedan finns det enheterna som inte klarar något av detta, och i de flesta byggnader är de fler än någon skulle önska. De behöver ett relä som accepterar den inloggning de redan har. En lokal Exchange-server gör det jobbet, så länge Exchange Online fortfarande tar emot dess mejl, och det har blivit en egen historia den här månaden.

Vänta inte på brytaren

Den nya tidslinjen ger dig mer än ett år till det slutliga datumet, men den ger dig ingen lugn december. Öppnar du rapporten den här månaden kan du flytta de enkla fallen i oktober, reda ut de svåra i november och tillbringa årets sista vecka så som det var tänkt.

Vi byggde Sendman för den sista gruppen, enheterna som aldrig kommer att lära sig OAuth.

Källor

Behåll inloggningarna, slipp slutdatumet

Sendman är SMTP-reläet för Microsoft 365, byggt för de enheter som aldrig kommer att lära sig OAuth. De behåller de inloggningar de har, validerade mot Microsoft Entra ID, utan appregistrering, utan medgivande och utan att något behöver ändras i din tenant, och deras mejl går till Exchange Online utan SMTP AUTH, opåverkat av Microsofts avveckling av Basic Authentication.

Se hur det fungerarBegär förhandsversion