Що саме змінюється
Типовий сканер налаштований так само, як і десять років тому: SMTP-сервер smtp.office365.com,
порт 587, STARTTLS і логін із паролем скриньки. Такий вхід — це базова автентифікація для SMTP
AUTH (у Microsoft — Client Submission), останнє місце в Exchange Online, де ще працює звичайний пароль.
Microsoft оголосила про її вимкнення і вже кілька разів переносила дати. Поточний план:
- Кінець грудня 2026 — базову автентифікацію для SMTP AUTH вимкнуть за замовчуванням у наявних тенантах. Адміністратори ще якийсь час зможуть увімкнути її знову.
- Нові тенанти, створені після цієї дати, не отримають її взагалі — лише OAuth.
- Друга половина 2027 — Microsoft планує оголосити остаточну дату вимкнення.
Багато тенантів уже там: стандартні параметри безпеки (security defaults), політики умовного доступу, що блокують застарілу автентифікацію, або MFA на обліковому записі сканера вже сьогодні не пропускають SMTP AUTH з паролем.
Які помилки ви побачите
На самому пристрої це зазвичай «SMTP authentication error» або «Помилка надсилання». Більше скаже журнал SMTP чи лист про недоставку:
535 5.7.139 Authentication unsuccessful, basic authentication is disabled— тенант або політика більше не приймають пароль.535 5.7.139 Authentication unsuccessful, SmtpClientAuthentication is disabled for the Tenant— SMTP AUTH вимкнено для організації чи скриньки.530 5.7.57 Client not authenticated to send mail— пристрій підключається до порту 587 без входу.535 5.7.3 Authentication unsuccessful— зазвичай неправильний чи прострочений пароль або обліковий запис з MFA.
Усі чотири ведуть до одного: пристрій більше не може увійти по-старому, а по-новому сам не вміє.
Спершу знайдіть усі пристрої, що досі використовують SMTP AUTH
Перш ніж обирати рішення, складіть список — сканери рідко бувають єдиними відправниками.
- Центр адміністрування Exchange → Звіти → Потік пошти → звіт SMTP AUTH clients — які облікові записи надсилають через SMTP AUTH і скільки.
- Центр адміністрування Microsoft Entra → Журнали входу, фільтр Client app = Authenticated SMTP — обліковий запис, IP-адреса і чи був вхід невдалим.
- Далі пройдіться списком: МФП, станції сканування, ERP та облікові системи (BAS, 1С, M.E.Doc тощо), сповіщення NAS і ДБЖ, відеоспостереження, моніторинг, скрипти.
П’ять способів зберегти сканування в пошту
1 · OAuth 2.0 у прошивці пристрою
Найкраще — якщо модель це вмієКілька великих виробників МФП додали вхід Microsoft 365 / OAuth 2.0 у новіші моделі через оновлення прошивки. Якщо така функція є, пристрій сам входить в Exchange Online сучасним способом.
- Залежить від моделі: перевірте інструкцію виробника саме для вашої моделі й прошивки.
- Часто потребує реєстрації застосунку в Microsoft Entra ID і токена, який треба поновлювати.
- Старі пристрої цього не отримають ніколи — а їх зазвичай більшість.
2 · Direct Send
Лише внутрішні адресатиПристрій надсилає без входу напряму на MX-адресу yourdomain-com.mail.protection.outlook.com, порт 25.
- Доставляє лише в скриньки вашої організації — скан постачальнику чи зовнішньому бухгалтеру не піде.
- Потрібен вихідний порт 25, який багато провайдерів блокують.
- Листи без автентифікації: SPF має містити вашу публічну IP-адресу, інакше вони потраплять у спам.
- Через зловживання спамерів Microsoft додала перемикач, що повністю відхиляє Direct Send (
Set-OrganizationConfig -RejectDirectSend $true), і дедалі більше адміністраторів його вмикають. Тоді пристрої отримують550 5.7.68.
3 · SMTP relay через конектор
Статична IP і робота адмінаВхідний конектор в Exchange Online приймає пошту з публічної IP-адреси вашого офісу (або за сертифікатом) і пересилає будь-яким адресатам.
- Потрібна статична публічна IP-адреса — не варіант для малих офісів, філій на мобільному інтернеті чи динамічних адрес.
- Потрібні вихідний порт 25, конектор, зміни SPF — і людина, яка все це підтримує.
- Надсилати може будь-що з цієї IP, тож межею безпеки стає сама мережа.
4 · Знову ввімкнути базову автентифікацію SMTP AUTH
Відстрочка, а не рішенняПоки що SMTP AUTH можна ввімкнути для тенанту (Set-TransportConfig -SmtpClientAuthenticationDisabled $false) або для однієї скриньки (Set-CASMailbox -Identity scan@yourdomain.com -SmtpClientAuthenticationDisabled $false).
- Працює лише доти, доки Microsoft не прибере базову автентифікацію остаточно.
- Не допоможе, якщо обліковий запис під стандартними параметрами безпеки, умовним доступом чи MFA.
- Пароль скриньки зберігається на пристрої — у багатьох вебпанелях у відкритому вигляді.
5 · Локальний SMTP relay із сучасним входом
Працює для будь-якого пристроюПристрій і далі говорить звичайним SMTP — але з комп’ютером у вашій мережі. Той входить у Microsoft 365 через OAuth і надсилає лист через Microsoft Graph. Саме так працює поштовий шлюз PostMount.
- Будь-які адресати, внутрішні й зовнішні; без статичної IP, конектора і порту 25 в інтернет.
- Пароля Microsoft 365 на пристрої немає; MFA та умовний доступ лишаються ввімкненими.
- Надсилати можуть лише дозволені IP-адреси — жодного відкритого relay.
- Потрібен ПК чи сервер з Windows, що працює постійно, і тариф PostMount Standard або Pro.
Порівняння
| Зовнішні адресати | Статична IP | Пароль на пристрої | Старі пристрої | |
|---|---|---|---|---|
| OAuth у прошивці | Так | Ні | Ні | Рідко |
| Direct Send | Ні | Бажано | Ні | Так |
| Relay через конектор | Так | Обов’язково | Ні | Так |
| Знову ввімкнути SMTP AUTH | Так | Ні | Так | До вимкнення |
| Локальний relay (PostMount) | Так | Ні | Ні | Так |
Як налаштувати з PostMount
- Встановіть PostMount з Microsoft Store на ПК чи сервер, який не вимикається.
- Увійдіть обліковим записом Microsoft 365. Перший вхід потребує одноразового схвалення адміністратора тенанту.
- Оберіть відправника. Власну скриньку — або краще спільну, наприклад
scan@yourdomain.com: спільні скриньки до 50 ГБ ліцензії не потребують. - Увімкніть поштовий шлюз і додайте IP-адреси сканерів до списку дозволених.
- Вкажіть PostMount на пристрої:
| SMTP-сервер | IP-адреса комп’ютера з PostMount, напр. 192.168.1.10 |
|---|---|
| Порт | 25, 587 або 2525 |
| Шифрування | Немає — трафік не виходить за межі локальної мережі |
| Автентифікація | Вимкнена — без логіна й пароля |
| Адреса відправника | Обрана скринька, напр. scan@yourdomain.com |
Надішліть тестовий скан. У списку шлюзу PostMount буде видно пристрій за назвою та IP, коли він востаннє надсилав і чи були помилки. Якщо Microsoft 365 тимчасово недоступний, листи чекають у черзі й надсилаються самі.
Джерела
- Microsoft Exchange Team — Exchange Online to retire Basic auth for Client Submission (SMTP AUTH).
- Office 365 for IT Pros — SMTP AUTH Client Submission retirement delayed (updated timeline).
- Microsoft Learn — How to set up a multifunction device or application to send email using Microsoft 365.
- Office 365 for IT Pros — Reject Direct Send in Exchange Online.
- Microsoft Q&A — “535 5.7.139 Authentication unsuccessful, basic authentication is disabled” on a printer.