Microsoft 365 et SMTP AUTH désactivé : que faire de votre imprimante, votre scanner et vos applications ?
Quand SMTP AUTH est désactivé dans Microsoft 365, les appareils et applications qui envoient via une boîte avec un nom d'utilisateur et un mot de passe — multifonctions, scanners, systèmes d'alarme, NAS, supervision, anciens logiciels métier — cessent brusquement d'envoyer. Vous pouvez les réautoriser un à un, avec toutes les limites d'une boîte aux lettres, ou déplacer tout le courrier automatique vers un relais SMTP avec un identifiant par application. La seconde option est en général la solution durable : vos collaborateurs restent dans Microsoft 365, les appareils envoient via le relais.
Ce qui se passe exactement
Microsoft démonte progressivement la connexion classique par nom d'utilisateur et mot de passe, parce qu'elle ne supporte pas la vérification en deux étapes et constitue donc une cible privilégiée. Dans les nouveaux environnements, la connexion pour le courrier sortant via SMTP est désactivée par défaut, et Microsoft a annoncé que les exceptions restantes disparaîtront aussi à terme. Le symptôme est toujours le même : un appareil qui envoyait des documents scannés depuis des années signale soudain une erreur d'authentification. Ou une application métier qui envoyait des factures journalise « authentication unsuccessful » et s'arrête. Personne n'a rien changé ; c'est le réglage côté Microsoft qui a changé.
Pourquoi cela touche les appareils
Une imprimante ou un scanner ne connaît qu'une seule façon d'envoyer : un nom de serveur, un port, un identifiant et un mot de passe. C'est aussi le cas de la plupart des alarmes, systèmes de caméras, logiciels de sauvegarde et anciens ERP. Ils ne supportent pas la connexion moderne par jetons, et le fabricant ne l'ajoutera plus. L'appareil n'est pas cassé ; il parle simplement une langue que Microsoft 365 ne veut plus entendre.
Les options
Option 1 : réactiver SMTP AUTH par boîte
C'est possible, tant que Microsoft le permet. Vous créez une boîte par appareil, activez le réglage et espérez que ça continue de fonctionner. Les inconvénients : les limites d'envoi d'une boîte s'appliquent aussi à l'appareil, chaque boîte coûte une licence ou demande une exception, et vous bâtissez sur une fonction dont la désactivation est annoncée. Pour un scanner, c'est un dépannage ; pour dix applications, c'est de la maintenance.
Option 2 : remettre directement sans connexion
Microsoft offre des moyens d'envoyer vers votre propre organisation sans identifiant, depuis une adresse IP fixe. Pratique pour des notifications internes, mais limité : cela fonctionne depuis une adresse fixe, souvent uniquement vers vos propres boîtes ou avec des limites strictes vers l'extérieur, et cela demande une configuration dans la console d'administration que tout le monde ne maîtrise pas.
Option 3 : un relais pour tout le courrier automatique
Vous donnez à chaque appareil et chaque application son propre identifiant sur un relais. Le scanner, l'alarme et le logiciel de facturation envoient via le port 587 avec STARTTLS, exactement comme avant, simplement vers un autre nom de serveur. Le relais envoie avec SPF et DKIM pour votre domaine, tient un journal par message et ne connaît pas de limite de boîte. Microsoft 365 reste ce qu'il est : l'environnement où vos gens écrivent et se réunissent. Pourquoi cette séparation est judicieuse même sans la question de SMTP AUTH est expliqué sur la page e-mail transactionnel.
Comment basculer
- Listez tout ce qui envoie via Microsoft 365 sans qu'un humain soit derrière. Demandez au partenaire informatique, au fournisseur de l'alarme et au comptable ; la liste est toujours plus longue que prévu.
- Créez un identifiant par application sur le relais. Un par appareil, pour pouvoir en révoquer un sans toucher aux autres.
- Ajoutez le relais à votre SPF et activez DKIM pour votre domaine. Vos enregistrements existants pour Microsoft 365 restent ; vous ajoutez, vous ne remplacez pas.
- Modifiez sur chaque appareil le nom de serveur, le port et l'identifiant. Envoyez un test vers une adresse externe, pas vers vous-même.
- La première semaine, vérifiez dans le journal du relais que tout arrive.
Ce qu'il ne faut pas faire
Mettre le mot de passe d'un collaborateur dans le scanner. Cela fonctionne jusqu'à ce que ce collaborateur change de mot de passe ou s'en aille, et cela donne à un appareil dans le couloir l'accès à une boîte complète. Un identifiant de relais ne peut qu'envoyer, et seulement ce que vous autorisez.
Questions fréquentes
Est-ce que quelque chose change pour mes collaborateurs ?
Non. Outlook, Teams et le webmail continuent comme avant. Seuls les appareils et applications reçoivent un autre serveur sortant.
Et les applications qui supportent la connexion moderne ?
Elles peuvent rester sur Microsoft 365. Mais les limites d'envoi d'une boîte s'appliquent toujours ; pour de gros volumes, un relais reste de toute façon la meilleure voie.
Puis-je garder l'adresse d'expéditeur ?
Oui. Le scanner envoie toujours depuis scanner@votreentreprise.be ; seul le chemin du message change.