Powrót na bloga
smtp relaymicrosoft 365smtp authapparaten
Nowe

Microsoft 365 i wyłączone SMTP AUTH: co z drukarką, skanerem i aplikacjami?

Gdy w Microsoft 365 wyłączone jest SMTP AUTH, urządzenia i aplikacje, które wysyłają pocztę przez skrzynkę z użyciem nazwy użytkownika i hasła, czyli urządzenia wielofunkcyjne, skanery, systemy alarmowe, serwery NAS, monitoring i starsze oprogramowanie firmowe, nagle przestają wysyłać. Mogą Państwo ponownie dopuszczać te urządzenia jedno po drugim, ze wszystkimi ograniczeniami skrzynki pocztowej, albo przenieść całą pocztę automatyczną do relaya SMTP z osobnym loginem dla każdej aplikacji. To drugie jest zazwyczaj rozwiązaniem trwałym: pracownicy nadal pracują w Microsoft 365, a urządzenia wysyłają pocztę przez relay.

Co dokładnie się dzieje

Microsoft stopniowo wycofuje klasyczne logowanie nazwą użytkownika i hasłem, bo nie obsługuje ono weryfikacji dwuetapowej i jest przez to ulubionym celem ataków. W nowych środowiskach logowanie do wysyłki poczty przez SMTP jest domyślnie wyłączone, a Microsoft zapowiedział, że pozostałe wyjątki z czasem również znikną. Objaw jest zawsze ten sam: urządzenie, które latami wysyłało zeskanowane dokumenty, nagle zgłasza błąd uwierzytelnienia. Albo aplikacja firmowa, która wysyłała faktury, zapisuje w logu „authentication unsuccessful” i przestaje działać. Nikt niczego nie zmienił; zmieniło się ustawienie po stronie Microsoftu.

Dlaczego dotyka to urządzeń

Drukarka czy skaner zna tylko jeden sposób wysyłania poczty: nazwa serwera, port, login i hasło. Dotyczy to także większości instalacji alarmowych, systemów kamer, oprogramowania do kopii zapasowych i starszych systemów ERP. Nie obsługują one nowoczesnego logowania za pomocą tokenów, a producent już tego nie doda. Urządzenie nie jest zepsute; po prostu mówi językiem, którego Microsoft 365 nie chce już słuchać.

Przegląd możliwości

Opcja 1: ponowne włączenie SMTP AUTH dla poszczególnych skrzynek

Jest to możliwe, dopóki Microsoft na to pozwala. Tworzą Państwo osobną skrzynkę dla każdego urządzenia, włączają w niej to ustawienie i liczą na to, że będzie działać dalej. Wady: limity wysyłki skrzynki obowiązują również urządzenie, każda skrzynka kosztuje licencję albo wymaga wyjątku, a całość opiera się na funkcji, której wyłączenie zostało już zapowiedziane. Dla jednego skanera to rozwiązanie tymczasowe; dla dziesięciu aplikacji to ciągłe utrzymanie.

Opcja 2: bezpośrednie dostarczanie bez logowania

Microsoft oferuje sposoby wysyłania poczty ze stałego adresu IP bez loginu do własnej organizacji. Przydatne przy powiadomieniach wewnętrznych, ale ograniczone: działa ze stałego adresu, często tylko do Państwa własnych skrzynek albo z surowymi limitami na zewnątrz, i wymaga konfiguracji w panelu administracyjnym, którą nie każdy dobrze zna.

Opcja 3: relay dla całej poczty automatycznej

Każde urządzenie i każda aplikacja dostaje własny login w relayu. Skaner, system alarmowy i program do fakturowania wysyłają przez port 587 ze STARTTLS, dokładnie tak jak zawsze, tylko na inną nazwę serwera. Relay wysyła z SPF i DKIM dla Państwa domeny, prowadzi dziennik dla każdej wiadomości i nie zna limitów skrzynek pocztowych. Microsoft 365 pozostaje tym, czym jest: środowiskiem, w którym Państwa ludzie piszą maile i odbywają spotkania. Dlaczego ten podział ma sens także niezależnie od SMTP AUTH, przeczytają Państwo na stronie o poczcie transakcyjnej.

Jak przejść na nowe rozwiązanie

  1. Proszę sporządzić listę wszystkiego, co wysyła pocztę przez Microsoft 365 bez udziału człowieka. Warto zapytać partnera IT, dostawcę systemu alarmowego i księgowego; lista jest zawsze dłuższa, niż się wydaje.
  2. Dla każdej aplikacji utworzyć login w relayu. Jeden login na urządzenie, aby można było wyłączyć jeden bez naruszania pozostałych.
  3. Dodać relay do rekordu SPF i włączyć DKIM dla domeny. Istniejące rekordy dla Microsoft 365 zostają; Państwo dodają, a nie zastępują.
  4. W każdym urządzeniu zmienić nazwę serwera, port i login. Wysłać wiadomość testową na adres zewnętrzny, nie do siebie.
  5. W pierwszym tygodniu sprawdzać w dzienniku relaya, czy wszystko dociera.

Czego nie robić

Wpisywać do skanera współdzielonego hasła jednego z pracowników. Działa to do czasu, aż ten pracownik zmieni hasło albo odejdzie z firmy, a urządzenie stojące na korytarzu dostaje dostęp do całej skrzynki. Login w relayu może tylko wysyłać i tylko to, na co Państwo pozwolą.

Najczęściej zadawane pytania

Czy coś się zmienia dla moich pracowników?

Nie. Outlook, Teams i poczta przez przeglądarkę działają tak jak zawsze. Tylko urządzenia i aplikacje dostają inny serwer wychodzący.

A co z aplikacjami, które obsługują nowoczesne logowanie?

Mogą zostać przy Microsoft 365. Ale i wtedy obowiązują limity wysyłki skrzynki pocztowej; przy większych wolumenach relay jest w każdym razie lepszą drogą.

Czy mogę zachować adres nadawcy?

Tak. Skaner nadal wysyła z adresu skaner@twojafirma.be; zmienia się tylko droga, którą pokonuje wiadomość.

#microsoft 365 smtp auth#smtp auth wyłączone#skaner e-mail office 365#drukarka smtp microsoft 365#office 365 relay smtp
Zadzwoń teraz
Wyślij e-mail