Na adrese smtp.office365.com a porte 587 stále fungujú tisíce tlačiarní, skenerov, ERP systémov, monitorovacích nástrojov a webových aplikácií. Mnohé sa prihlasujú iba adresou schránky a heslom. Práve tento spôsob, teda Basic Authentication pre SMTP AUTH, Microsoft postupne odstavuje.
Dôležité je pomenovať zmenu presne: nekončí samotný protokol SMTP AUTH. SMTP AUTH môže ďalej fungovať s OAuth. Končí závislosť od trvalo uloženého používateľského mena a hesla, ktoré nepodporujú moderné podmienky prístupu a predstavujú zbytočné riziko pri úniku prihlasovacích údajov.
SMTP AUTH Basic Authentication
Microsoft zmenil harmonogram, nie smerovanie
Podľa aktualizovaného harmonogramu Exchange Online zostáva správanie do konca decembra 2026 nezmenené. Na konci decembra 2026 bude Basic Authentication pre SMTP AUTH v existujúcich tenantoch vypnuté predvolene. Administrátor ho ešte bude môcť v prípade potreby dočasne zapnúť.
Pre nové tenanty vytvorené po decembri 2026 bude Basic Authentication predvolene nedostupné a podporovanou cestou bude OAuth. Microsoft plánuje oznámiť konečný dátum úplného odstránenia v druhej polovici roka 2027. Firma preto nezískala dôvod migráciu odložiť; získala čas urobiť ju riadene a bez výpadku e-mailov.
Kde sa staré prihlasovanie najčastejšie skrýva
Najväčším problémom nebýva Outlook, ale systémy, ktoré odosielajú e-mail na pozadí a nikto ich nepovažuje za súčasť identity Microsoft 365. Typicky ide o:
- multifunkčné tlačiarne a skenery odosielajúce dokumenty e-mailom,
- ERP, účtovné, skladové a dochádzkové systémy,
- monitoring serverov, zálohovania, UPS a sieťových zariadení,
- webové formuláre, interné aplikácie a automatizácie,
- staršie helpdeskové, kamerové alebo výrobné platformy.
Samotná znalosť hesla nestačí na určenie rizika. Rozhoduje, aký protokol a spôsob overenia klient reálne používa. V Exchange admin centre je preto vhodné otvoriť Reports > Mail flow > SMTP AUTH Clients. Report SMTP AUTH Clients rozlišuje Basic Authentication označené ako TlsAuthLogin a moderné overenie XOAUTH2. Zobrazuje tiež odosielateľa, počet správ a použitú verziu TLS; obdobie možno nastaviť najviac na 90 dní.
Čo sa môže po vypnutí prestať odosielať
Ak zariadenie alebo aplikácia pozná iba meno a heslo, po zablokovaní Basic Authentication sa k Exchange Online neprihlási. Typickým prejavom nebude výpadok celej služby Microsoft 365, ale tichá strata konkrétneho toku: sken nepríde do schránky, ERP neodošle faktúru, monitoring nepošle alarm alebo web nepotvrdí prijatie formulára.
Aplikačné heslo nie je riešením. Stále ide o Basic Authentication. Ani port 587 a šifrovanie TLS nemenia spôsob overenia identity; chránia prenos, nie uložené poverenia. Preto treba pri každom odosielateľovi zvoliť podporovaný cieľový model.
Ktorá náhrada patrí ku ktorému scenáru
OAuth v SMTP AUTH
Ak výrobca zariadenia alebo aplikácie podporuje OAuth pre SMTP, ide o najmenšiu zmenu existujúceho toku. Server a port môžu zostať rovnaké, ale klient namiesto hesla používa token. Dokumentácia OAuth pre SMTP opisuje delegovaný rozsah SMTP.Send aj aplikačný prístup SMTP.SendAsApp. Pri aplikačnom prístupe treba správne vytvoriť registráciu v Microsoft Entra ID, udeliť súhlas správcu a zaregistrovať service principal v Exchange Online.
Microsoft Graph pre vlastné aplikácie
Pri vlastnom webe, portáli alebo automatizácii je často vhodnejšie prestať simulovať poštového klienta a odosielať cez Microsoft Graph. Operácia sendMail podporuje delegované aj aplikačné oprávnenie Mail.Send, HTML obsah, MIME aj prílohy. Graph však nie je nastavenie, ktoré možno jednoducho zadať do bežnej tlačiarne; aplikácia musí vedieť pracovať s tokenmi a API.
SMTP relay pre lokálne zariadenia
Pre zariadenia v stabilnej firemnej sieti môže byť vhodný SMTP relay cez konektor v Exchange Online. Overenie sa viaže na certifikát alebo statickú nezdieľanú verejnú IP adresu a relay môže posielať interným aj externým príjemcom. Vyžaduje však správne nastavenie konektora, port 25 a kontrolu, aby sa z neho nestal otvorený relay.
HVE, Direct Send a Azure Communication Services
High Volume Email je určené na interné hromadné odosielanie v rámci organizácie a podľa Microsoftu podporuje aj aplikácie hostované treťou stranou. Nie je náhradou pre externé transakčné správy. Direct Send dokáže doručovať iba príjemcom vo vlastnej organizácii a Microsoft ho odporúča skôr pre pokročilé, presne kontrolované scenáre. Pre externé aplikačné a objemové odosielanie Microsoft odporúča zvážiť Azure Communication Services Email.
Oficiálny rozhodovací návod Microsoftu porovnáva limity jednotlivých možností. Výber nemá vychádzať iba z toho, čo sa dá najrýchlejšie sprevádzkovať, ale aj z toho, komu sa odosiela, kde aplikácia beží, či podporuje OAuth, aký objem správ vytvára a ako bude riešené odoberanie oprávnení.
Prečo nestačí Basic Authentication znovu zapnúť
Dočasné opätovné povolenie môže pomôcť pri incidente alebo postupnej migrácii, nie je však cieľový stav. Basic Authentication odosiela pri každom pokuse rovnaké poverenia a nevie pracovať s viacfaktorovým overením tak, ako moderné tokenové prístupy. Ak útočník získa heslo, môže ho skúšať mimo spravovaného zariadenia a mimo bežného kontextu používateľa.
Microsoft odporúča SMTP AUTH vypnúť pre celú organizáciu a povoliť ho iba schránkam, ktoré ho skutočne potrebujú. Treba pritom skontrolovať aj Security Defaults a authentication policies, pretože tie môžu Basic Authentication blokovať bez ohľadu na nastavenie konkrétnej schránky.
Migrácia bez výpadku potrebuje vlastníka a pilot
- Získajte inventár. Skombinujte SMTP AUTH Clients report, prihlasovacie logy Entra ID, konfigurácie zariadení, DNS, firewall a rozhovory so správcami aplikácií.
- Priraďte vlastníka. Každý odosielateľ musí mať zodpovednú osobu, obchodný účel, cieľových príjemcov a kontakt na dodávateľa.
- Vyberte cieľovú architektúru. Rozhodnite medzi OAuth SMTP, Graph, relay, HVE, Direct Send alebo špecializovanou e-mailovou službou.
- Otestujte mimo kritickej prevádzky. Overte prílohy, HTML, adresu odosielateľa, limity, externé doručenie, SPF/DKIM/DMARC aj správanie pri chybe.
- Monitorujte po prepnutí. Nestačí odpoveď API alebo SMTP servera. Sledujte reálne doručenie, fronty, odrazené správy a aplikačné logy.
- Odstráňte staré tajomstvá. Po úspešnom prechode zrušte heslá a výnimky, zdokumentujte riešenie a nastavte obnovu certifikátov alebo aplikačných tajomstiev.
Čo má dostať vedenie firmy
Výsledkom nemá byť iba zoznam technických účtov. Vedenie potrebuje vedieť, ktoré procesy môžu prestať fungovať, aký by mal výpadok dopad, kto vlastní nápravu a dokedy bude hotová. Prioritu majú toky spojené s fakturáciou, bezpečnostnými alarmami, zákazníckou komunikáciou a prevádzkovými hláseniami.
Yenwa vie spojiť audit Microsoft 365 s inventárom siete a aplikácií, navrhnúť vhodnú cestu pre každý odosielateľ a pripraviť pilot aj kontrolu po migrácii. Tému riešime v rámci cloudových služieb, dlhodobej správy IT a pri úpravách vlastných systémov cez vývoj aplikácií a integrácií.
Najlepší čas na prvý report nie je deň, keď sa skener prestane prihlasovať. Je to teraz, kým možno jednotlivé toky otestovať bez tlaku a zvoliť riešenie podľa ich skutočného účelu.
Zdroje a ďalšie informácie
- Updated Exchange Online SMTP AUTH Basic Authentication Deprecation Timeline — Microsoft Exchange Team
- Enable or disable authenticated client SMTP submission (SMTP AUTH) in Exchange Online — Microsoft Learn
- SMTP AUTH Clients report in the new EAC in Exchange Online — Microsoft Learn
- Authenticate an IMAP, POP or SMTP connection using OAuth — Microsoft Learn
- How to set up a multifunction device or application to send email using Microsoft 365 or Office 365 — Microsoft Learn
- user: sendMail — Microsoft Graph documentation
- Manage High Volume Email for Microsoft 365 — Microsoft Learn
- Disable Basic authentication in Exchange Online — Microsoft Learn