Сканування в пошту з Office 365 після вимкнення SMTP AUTH — 5 робочих способів

Що саме змінюється

Типовий сканер налаштований так само, як і десять років тому: SMTP-сервер smtp.office365.com, порт 587, STARTTLS і логін із паролем скриньки. Такий вхід — це базова автентифікація для SMTP AUTH (у Microsoft — Client Submission), останнє місце в Exchange Online, де ще працює звичайний пароль.

Microsoft оголосила про її вимкнення і вже кілька разів переносила дати. Поточний план:

  • Кінець грудня 2026 — базову автентифікацію для SMTP AUTH вимкнуть за замовчуванням у наявних тенантах. Адміністратори ще якийсь час зможуть увімкнути її знову.
  • Нові тенанти, створені після цієї дати, не отримають її взагалі — лише OAuth.
  • Друга половина 2027 — Microsoft планує оголосити остаточну дату вимкнення.

Багато тенантів уже там: стандартні параметри безпеки (security defaults), політики умовного доступу, що блокують застарілу автентифікацію, або MFA на обліковому записі сканера вже сьогодні не пропускають SMTP AUTH з паролем.

Які помилки ви побачите

На самому пристрої це зазвичай «SMTP authentication error» або «Помилка надсилання». Більше скаже журнал SMTP чи лист про недоставку:

  • 535 5.7.139 Authentication unsuccessful, basic authentication is disabled — тенант або політика більше не приймають пароль.
  • 535 5.7.139 Authentication unsuccessful, SmtpClientAuthentication is disabled for the Tenant — SMTP AUTH вимкнено для організації чи скриньки.
  • 530 5.7.57 Client not authenticated to send mail — пристрій підключається до порту 587 без входу.
  • 535 5.7.3 Authentication unsuccessful — зазвичай неправильний чи прострочений пароль або обліковий запис з MFA.

Усі чотири ведуть до одного: пристрій більше не може увійти по-старому, а по-новому сам не вміє.

Спершу знайдіть усі пристрої, що досі використовують SMTP AUTH

Перш ніж обирати рішення, складіть список — сканери рідко бувають єдиними відправниками.

  • Центр адміністрування Exchange → Звіти → Потік пошти → звіт SMTP AUTH clients — які облікові записи надсилають через SMTP AUTH і скільки.
  • Центр адміністрування Microsoft Entra → Журнали входу, фільтр Client app = Authenticated SMTP — обліковий запис, IP-адреса і чи був вхід невдалим.
  • Далі пройдіться списком: МФП, станції сканування, ERP та облікові системи (BAS, 1С, M.E.Doc тощо), сповіщення NAS і ДБЖ, відеоспостереження, моніторинг, скрипти.

П’ять способів зберегти сканування в пошту

1 · OAuth 2.0 у прошивці пристрою

Найкраще — якщо модель це вміє

Кілька великих виробників МФП додали вхід Microsoft 365 / OAuth 2.0 у новіші моделі через оновлення прошивки. Якщо така функція є, пристрій сам входить в Exchange Online сучасним способом.

  • Залежить від моделі: перевірте інструкцію виробника саме для вашої моделі й прошивки.
  • Часто потребує реєстрації застосунку в Microsoft Entra ID і токена, який треба поновлювати.
  • Старі пристрої цього не отримають ніколи — а їх зазвичай більшість.

2 · Direct Send

Лише внутрішні адресати

Пристрій надсилає без входу напряму на MX-адресу yourdomain-com.mail.protection.outlook.com, порт 25.

  • Доставляє лише в скриньки вашої організації — скан постачальнику чи зовнішньому бухгалтеру не піде.
  • Потрібен вихідний порт 25, який багато провайдерів блокують.
  • Листи без автентифікації: SPF має містити вашу публічну IP-адресу, інакше вони потраплять у спам.
  • Через зловживання спамерів Microsoft додала перемикач, що повністю відхиляє Direct Send (Set-OrganizationConfig -RejectDirectSend $true), і дедалі більше адміністраторів його вмикають. Тоді пристрої отримують 550 5.7.68.

3 · SMTP relay через конектор

Статична IP і робота адміна

Вхідний конектор в Exchange Online приймає пошту з публічної IP-адреси вашого офісу (або за сертифікатом) і пересилає будь-яким адресатам.

  • Потрібна статична публічна IP-адреса — не варіант для малих офісів, філій на мобільному інтернеті чи динамічних адрес.
  • Потрібні вихідний порт 25, конектор, зміни SPF — і людина, яка все це підтримує.
  • Надсилати може будь-що з цієї IP, тож межею безпеки стає сама мережа.

4 · Знову ввімкнути базову автентифікацію SMTP AUTH

Відстрочка, а не рішення

Поки що SMTP AUTH можна ввімкнути для тенанту (Set-TransportConfig -SmtpClientAuthenticationDisabled $false) або для однієї скриньки (Set-CASMailbox -Identity scan@yourdomain.com -SmtpClientAuthenticationDisabled $false).

  • Працює лише доти, доки Microsoft не прибере базову автентифікацію остаточно.
  • Не допоможе, якщо обліковий запис під стандартними параметрами безпеки, умовним доступом чи MFA.
  • Пароль скриньки зберігається на пристрої — у багатьох вебпанелях у відкритому вигляді.

5 · Локальний SMTP relay із сучасним входом

Працює для будь-якого пристрою

Пристрій і далі говорить звичайним SMTP — але з комп’ютером у вашій мережі. Той входить у Microsoft 365 через OAuth і надсилає лист через Microsoft Graph. Саме так працює поштовий шлюз PostMount.

  • Будь-які адресати, внутрішні й зовнішні; без статичної IP, конектора і порту 25 в інтернет.
  • Пароля Microsoft 365 на пристрої немає; MFA та умовний доступ лишаються ввімкненими.
  • Надсилати можуть лише дозволені IP-адреси — жодного відкритого relay.
  • Потрібен ПК чи сервер з Windows, що працює постійно, і тариф PostMount Standard або Pro.

Порівняння

Зовнішні адресатиСтатична IPПароль на пристроїСтарі пристрої
OAuth у прошивціТакНіНіРідко
Direct SendНіБажаноНіТак
Relay через конекторТакОбов’язковоНіТак
Знову ввімкнути SMTP AUTHТакНіТакДо вимкнення
Локальний relay (PostMount)ТакНіНіТак

Як налаштувати з PostMount

  1. Встановіть PostMount з Microsoft Store на ПК чи сервер, який не вимикається.
  2. Увійдіть обліковим записом Microsoft 365. Перший вхід потребує одноразового схвалення адміністратора тенанту.
  3. Оберіть відправника. Власну скриньку — або краще спільну, наприклад scan@yourdomain.com: спільні скриньки до 50 ГБ ліцензії не потребують.
  4. Увімкніть поштовий шлюз і додайте IP-адреси сканерів до списку дозволених.
  5. Вкажіть PostMount на пристрої:
SMTP-серверIP-адреса комп’ютера з PostMount, напр. 192.168.1.10
Порт25, 587 або 2525
ШифруванняНемає — трафік не виходить за межі локальної мережі
АвтентифікаціяВимкнена — без логіна й пароля
Адреса відправникаОбрана скринька, напр. scan@yourdomain.com

Надішліть тестовий скан. У списку шлюзу PostMount буде видно пристрій за назвою та IP, коли він востаннє надсилав і чи були помилки. Якщо Microsoft 365 тимчасово недоступний, листи чекають у черзі й надсилаються самі.

Сканер зберігає звичну логіку налаштувань — сервер, порт, відправник. Усе, що змінилось у Microsoft, бере на себе комп’ютер поруч.

Джерела