SMTP AUTH w Exchange Online warto pozostawić aktywne tylko tam, gdzie jest rzeczywiście potrzebne. Zanim jednak wyłączysz je w Microsoft 365, sprawdź, jak pocztę wysyłają firmowe skanery, system ERP i monitoring. Jeden zapomniany mechanizm wysyłki może odpowiadać za faktury dla klientów albo alarmy o awarii backupu.
Poniżej pokazujemy, jak sprawdzić użycie SMTP AUTH, zmienić ustawienia w panelach administracyjnych i skontrolować wyjątki przy użyciu PowerShell.
Stan dokumentacji: 6 października 2026 r. Nazwy opcji mogą różnić się zależnie od języka i wersji panelu.
Czym jest SMTP AUTH i dlaczego warto ograniczyć jego użycie?
SMTP AUTH umożliwia aplikacji lub urządzeniu uwierzytelnienie podczas wysyłania wiadomości. Microsoft zaleca wyłączenie tej funkcji w organizacji i pozostawienie dostępu wyłącznie skrzynkom, które jej potrzebują. Typowa konfiguracja Outlooka z kontem Exchange Online oraz Outlook w przeglądarce nie korzystają z SMTP AUTH do wysyłki. Dokumentacja Microsoft: SMTP AUTH.
Ryzyko dotyczy szczególnie starszego logowania hasłem. Basic Authentication nie obsługuje MFA, więc nie należy zakładać, że samo uruchomienie uwierzytelniania wieloskładnikowego zabezpieczy każdą pozostawioną metodę dostępu. Microsoft opisuje blokowanie starszego uwierzytelniania jako element ochrony tożsamości. Security defaults w Microsoft Entra ID.
SMTP AUTH a Basic Authentication — co właściwie wyłączamy?
SMTP AUTH obsługuje również OAuth 2.0. W takim połączeniu aplikacja przedstawia token dostępu. Wdrożenie wymaga obsługi OAuth po stronie aplikacji oraz odpowiedniej konfiguracji uprawnień w Microsoft Entra i Exchange Online. Sama zmiana ustawienia skrzynki nie przekształca logowania hasłem w OAuth. Instrukcja uwierzytelniania SMTP przez OAuth.
Wyłączenie SMTP AUTH blokuje również jego użycie z OAuth. Jeżeli celem jest wyeliminowanie Basic Authentication przy zachowaniu SMTP z OAuth, potrzebny jest inny zakres zmiany. Polityki uwierzytelniania Exchange Online pozwalają kontrolować Basic Authentication oddzielnie od dostępności protokołu. Polityki uwierzytelniania Exchange Online.
Co Microsoft zapowiada na 2026 i 2027 rok?
Aktualny komunikat Exchange Team przewiduje domyślne wyłączenie SMTP AUTH Basic Authentication dla istniejących organizacji pod koniec grudnia 2026 r. W drugiej połowie 2027 r. Microsoft ma ogłosić termin ostatecznego usunięcia tej metody.
Ogłoszenie terminu w 2027 r. nie oznacza, że ostateczne wyłączenie musi nastąpić w 2027 r. Przed zmianą sprawdź aktualny harmonogram Microsoftu i komunikaty dla swojej organizacji w centrum administracyjnym. Nie traktuj starszych dat z poradników jako obowiązującego planu.
Krok 1. Sprawdź, kto korzysta z SMTP AUTH
W centrum administracyjnym Exchange otwórz Reports → Mail flow → SMTP AUTH clients report — raport klientów SMTP AUTH w sekcji raportów przepływu poczty.
Sprawdź adres nadawcy, liczbę wiadomości oraz kolumnę Authentication Protocol. Rozróżnia ona Basic Auth i Modern Auth. Raport domyślnie pokazuje siedem dni; zakres można rozszerzyć do 90 dni. Opis raportu Microsoft.

Nasza rekomendacja: do każdego wykrytego nadawcy przypisz urządzenie lub aplikację, właściciela biznesowego i sposób testowania. Uwzględnij też procesy uruchamiane rzadko, np. raport miesięczny. Brak wpisu w krótkim okresie obserwacji nie wystarcza, aby uznać konto za nieużywane.
Krok 2. Wyłącz SMTP AUTH w panelach administracyjnych
Ustawienie dla organizacji
- Zaloguj się do centrum administracyjnego Exchange.
- Otwórz Settings → Mail flow — ustawienia przepływu poczty.
- Włącz opcję Turn off SMTP AUTH protocol for your organization.
- Zapisz zmianę.
Uwaga na nazwę: zaznaczenie tej opcji oznacza wyłączenie SMTP AUTH.

Ustawienie dla pojedynczej skrzynki
- W centrum administracyjnym Microsoft 365 przejdź do Users → Active users.
- Wybierz użytkownika i zakładkę Mail.
- Otwórz Manage email apps.
- Odznacz Authenticated SMTP i zapisz zmianę.
Obie ścieżki opisuje instrukcja Microsoftu.

Krok 3. Zweryfikuj wyjątki — ustawienie globalne nie wystarczy
Parametr skrzynki SmtpClientAuthenticationDisabled ma trzy możliwe stany:
| Wartość skrzynki | Znaczenie |
|---|---|
True | SMTP AUTH wyłączone dla skrzynki. |
False | SMTP AUTH włączone na poziomie skrzynki; nadpisuje ustawienie organizacji. |
Pusta wartość, czyli $null | Skrzynka dziedziczy ustawienie organizacji. |
False oznacza tutaj włączenie, ponieważ parametr określa, czy funkcja jest wyłączona. Przy globalnej blokadzie skrzynka z $null jest już objęta wyłączeniem. Nie trzeba zmieniać jej na True, żeby blokada działała. Opis parametru Set-CASMailbox.
Połącz PowerShell z Exchange Online
Użyj aktualnego modułu ExchangeOnlineManagement i konta z uprawnieniami do odpowiednich zmian. Po zainstalowaniu modułu uruchom:
Import-Module ExchangeOnlineManagement
Connect-ExchangeOnline
Przygotowanie środowiska i wymagania opisuje instrukcja połączenia z Exchange Online PowerShell.
Odczytaj konfigurację organizacji i aktywne wyjątki
# Stan ustawienia organizacji
Get-TransportConfig |
Format-List SmtpClientAuthenticationDisabled
# Skrzynki z jawnym zezwoleniem na SMTP AUTH
Get-CASMailbox -ResultSize Unlimited |
Where-Object { $_.SmtpClientAuthenticationDisabled -eq $false } |
Select-Object DisplayName, PrimarySmtpAddress, SmtpClientAuthenticationDisabled
Wynik drugiego polecenia jest listą wyjątków do przejrzenia. To nie jest dowód, że każde konto faktycznie wysyła pocztę ani że inne polityki pozwolą mu się uwierzytelnić.
Wyłącz funkcję globalnie lub usuń konkretny wyjątek
Odpowiednik zmiany globalnej w panelu:
Set-TransportConfig -SmtpClientAuthenticationDisabled $true
Ustawienie dotyczy organizacji Exchange Online. Parametr skrzynki może je nadpisać. Dokumentacja Set-TransportConfig.
Po potwierdzeniu, że dana integracja nie potrzebuje SMTP AUTH, wyłącz je dla jej skrzynki:
# Zastąp adres rzeczywistą skrzynką
Set-CASMailbox -Identity "skaner@contoso.com" -SmtpClientAuthenticationDisabled $true
Jeśli zamiast jawnej blokady chcesz przywrócić dziedziczenie ustawienia organizacji, użyj:
Set-CASMailbox -Identity "skaner@contoso.com" -SmtpClientAuthenticationDisabled $null
Wykonaj wybrany wariant, zależnie od przyjętej polityki. Następnie powtórz odczyt konfiguracji. Przy globalnym True brak skrzynek z False oznacza brak wyjątków zezwalających na SMTP AUTH w tych ustawieniach.
Czy wystarczy ponownie zaznaczyć Authenticated SMTP?
Niekoniecznie. Dopuszczenie protokołu i dopuszczenie sposobu logowania to osobne warunki. Polityka uwierzytelniania może blokować Basic Authentication mimo ustawienia zezwalającego na SMTP AUTH. Microsoft: blokowanie Basic Authentication.
Sprawdź również Security defaults: według dokumentacji Exchange ich włączenie powoduje wyłączenie SMTP AUTH. Ustawienia SMTP AUTH. Nie wyłączaj zabezpieczeń całej organizacji wyłącznie po to, aby uruchomić jeden skaner. Najpierw dobierz obsługiwany sposób wysyłki. Jeżeli organizacja przechodzi z Security defaults na Conditional Access, Microsoft zaleca natychmiastowe zastąpienie dotychczasowej ochrony odpowiednimi politykami. Zalecenia Microsoft Entra.
Jak zapewnić wysyłkę ze skanera lub aplikacji?
Dobór rozwiązania zależy od możliwości urządzenia, miejsca jego działania i odbiorców wiadomości.
| Rozwiązanie | Zastosowanie i warunki |
|---|---|
| SMTP AUTH z OAuth 2.0 | Dla aplikacji obsługującej OAuth. Wymaga pozostawienia SMTP AUTH dla odpowiedniej skrzynki i skonfigurowania uprawnień. Dokumentacja. |
Microsoft Graph sendMail | Dla aplikacji, którą można dostosować do API. Korzysta z tokenu i uprawnienia Mail.Send; nie wymaga SMTP AUTH. Dokumentacja. |
| Exchange Online SMTP relay | Dla odpowiednich źródeł lokalnych. Wymaga konektora, portu 25 oraz uwierzytelnienia certyfikatem albo stałym, niewspółdzielonym publicznym IP. Dokumentacja. |
| Direct Send | Wysyłka do odbiorców we własnej organizacji Microsoft 365. Nie zapewnia przekazywania poczty do odbiorców zewnętrznych. Dokumentacja. |
SMTP relay nie jest uniwersalnym rozwiązaniem dla dowolnej aplikacji w hostingu zewnętrznym — Microsoft wskazuje ograniczenia takiego scenariusza. Każdy wariant trzeba dopasować do rzeczywistego przepływu poczty.
Jeśli pozostajesz przy standardowym SMTP AUTH, używaj serwera smtp.office365.com, zalecanego portu 587 oraz STARTTLS z TLS 1.2 lub nowszym. Parametry połączenia nie zastępują konfiguracji uwierzytelniania. Wymagania dla urządzeń i aplikacji.
Test po zmianie: sprawdź działanie procesu, nie tylko panel
Rekomendujemy sprawdzenie całego scenariusza biznesowego: skan powinien dotrzeć do odbiorcy, faktura wyjść z ERP, a testowy alarm monitoringu pojawić się w skrzynce administratora. Jeśli system wysyła na zewnątrz, uwzględnij również zewnętrznego odbiorcę.
Zapisz, kto zatwierdził wyjątki i kiedy zostaną ponownie ocenione. To ułatwia utrzymanie porządku przy zmianie urządzeń, wdrożeniu nowego ERP lub odejściu osoby odpowiedzialnej za integrację.
Najczęstsze pytania
Czy wyłączenie SMTP AUTH zatrzyma zwykłą pocztę w Outlooku?
W standardowej konfiguracji konta Exchange Online nie powinno. Osobno sprawdź klientów skonfigurowanych przez POP/IMAP oraz dodatki wykorzystujące SMTP. Dokumentacja Microsoft.
Czy brak pozycji w raporcie pozwala od razu wyłączyć usługę?
Najpierw sprawdź zakres dat i porównaj wynik z listą integracji. Szczególnie łatwo przeoczyć procesy kwartalne lub uruchamiane ręcznie. Dostępny zakres raportu.
Czy OAuth wymaga zmiany aplikacji?
Jeżeli aplikacja potrafi jedynie wysyłać login i hasło, potrzebuje aktualizacji, innego mechanizmu wysyłki lub rozwiązania pośredniczącego. Obsługa tokenów musi istnieć po stronie klienta; nie wystarczy zaznaczyć opcji w panelu. Dokumentacja OAuth.
Potrzebujesz pomocy z bezpieczeństwem Microsoft 365?
W NodeIT pomagamy uporządkować konfigurację Microsoft 365 i firmowe integracje pocztowe. Możemy sprawdzić używane metody wysyłki, ustalić potrzebne wyjątki oraz zaplanować zmianę z testami skanerów i aplikacji.
Skontaktuj się z NodeIT — ustalimy, co można wyłączyć, a co wymaga zmiany konfiguracji.
Źródła i dokumentacja Microsoft
- Włączanie i wyłączanie SMTP AUTH w Exchange Online
- Raport klientów SMTP AUTH
- Parametr skrzynki: Set-CASMailbox
- Parametr organizacji: Set-TransportConfig
- Połączenie z Exchange Online PowerShell
- Polityki blokujące Basic Authentication
- Security defaults w Microsoft Entra ID
- Uwierzytelnianie SMTP przy użyciu OAuth
- Wysyłanie wiadomości z urządzeń i aplikacji
- Microsoft Graph: sendMail
- Harmonogram wycofywania SMTP AUTH Basic Authentication
Inspiracją do opracowania tematu był artykuł Ali Tajrana o wyłączaniu SMTP AUTH. Instrukcje i informacje techniczne zweryfikowano w dokumentacji Microsoft wskazanej powyżej.