Wróć do bloga Microsoft 365

SMTP AUTH w Exchange Online — jak bezpiecznie je wyłączyć?

7 min czytania

SMTP AUTH w Exchange Online warto pozostawić aktywne tylko tam, gdzie jest rzeczywiście potrzebne. Zanim jednak wyłączysz je w Microsoft 365, sprawdź, jak pocztę wysyłają firmowe skanery, system ERP i monitoring. Jeden zapomniany mechanizm wysyłki może odpowiadać za faktury dla klientów albo alarmy o awarii backupu.

Poniżej pokazujemy, jak sprawdzić użycie SMTP AUTH, zmienić ustawienia w panelach administracyjnych i skontrolować wyjątki przy użyciu PowerShell.

Stan dokumentacji: 6 października 2026 r. Nazwy opcji mogą różnić się zależnie od języka i wersji panelu.

Czym jest SMTP AUTH i dlaczego warto ograniczyć jego użycie?

SMTP AUTH umożliwia aplikacji lub urządzeniu uwierzytelnienie podczas wysyłania wiadomości. Microsoft zaleca wyłączenie tej funkcji w organizacji i pozostawienie dostępu wyłącznie skrzynkom, które jej potrzebują. Typowa konfiguracja Outlooka z kontem Exchange Online oraz Outlook w przeglądarce nie korzystają z SMTP AUTH do wysyłki. Dokumentacja Microsoft: SMTP AUTH.

Ryzyko dotyczy szczególnie starszego logowania hasłem. Basic Authentication nie obsługuje MFA, więc nie należy zakładać, że samo uruchomienie uwierzytelniania wieloskładnikowego zabezpieczy każdą pozostawioną metodę dostępu. Microsoft opisuje blokowanie starszego uwierzytelniania jako element ochrony tożsamości. Security defaults w Microsoft Entra ID.

SMTP AUTH a Basic Authentication — co właściwie wyłączamy?

SMTP AUTH obsługuje również OAuth 2.0. W takim połączeniu aplikacja przedstawia token dostępu. Wdrożenie wymaga obsługi OAuth po stronie aplikacji oraz odpowiedniej konfiguracji uprawnień w Microsoft Entra i Exchange Online. Sama zmiana ustawienia skrzynki nie przekształca logowania hasłem w OAuth. Instrukcja uwierzytelniania SMTP przez OAuth.

Wyłączenie SMTP AUTH blokuje również jego użycie z OAuth. Jeżeli celem jest wyeliminowanie Basic Authentication przy zachowaniu SMTP z OAuth, potrzebny jest inny zakres zmiany. Polityki uwierzytelniania Exchange Online pozwalają kontrolować Basic Authentication oddzielnie od dostępności protokołu. Polityki uwierzytelniania Exchange Online.

Co Microsoft zapowiada na 2026 i 2027 rok?

Aktualny komunikat Exchange Team przewiduje domyślne wyłączenie SMTP AUTH Basic Authentication dla istniejących organizacji pod koniec grudnia 2026 r. W drugiej połowie 2027 r. Microsoft ma ogłosić termin ostatecznego usunięcia tej metody.

Ogłoszenie terminu w 2027 r. nie oznacza, że ostateczne wyłączenie musi nastąpić w 2027 r. Przed zmianą sprawdź aktualny harmonogram Microsoftu i komunikaty dla swojej organizacji w centrum administracyjnym. Nie traktuj starszych dat z poradników jako obowiązującego planu.

Krok 1. Sprawdź, kto korzysta z SMTP AUTH

W centrum administracyjnym Exchange otwórz Reports → Mail flow → SMTP AUTH clients report — raport klientów SMTP AUTH w sekcji raportów przepływu poczty.

Sprawdź adres nadawcy, liczbę wiadomości oraz kolumnę Authentication Protocol. Rozróżnia ona Basic Auth i Modern Auth. Raport domyślnie pokazuje siedem dni; zakres można rozszerzyć do 90 dni. Opis raportu Microsoft.

exchange-online-raport-smtp-auth
exchange-online-raport-smtp-auth

Nasza rekomendacja: do każdego wykrytego nadawcy przypisz urządzenie lub aplikację, właściciela biznesowego i sposób testowania. Uwzględnij też procesy uruchamiane rzadko, np. raport miesięczny. Brak wpisu w krótkim okresie obserwacji nie wystarcza, aby uznać konto za nieużywane.

Krok 2. Wyłącz SMTP AUTH w panelach administracyjnych

Ustawienie dla organizacji

  1. Zaloguj się do centrum administracyjnego Exchange.
  2. Otwórz Settings → Mail flow — ustawienia przepływu poczty.
  3. Włącz opcję Turn off SMTP AUTH protocol for your organization.
  4. Zapisz zmianę.

Uwaga na nazwę: zaznaczenie tej opcji oznacza wyłączenie SMTP AUTH.

Wyłączenie SMTP AUTH dla organizacji w centrum administracyjnym Exchange.
SMTP AUTH w Exchange Online — jak bezpiecznie je wyłączyć? 5

Ustawienie dla pojedynczej skrzynki

  1. W centrum administracyjnym Microsoft 365 przejdź do Users → Active users.
  2. Wybierz użytkownika i zakładkę Mail.
  3. Otwórz Manage email apps.
  4. Odznacz Authenticated SMTP i zapisz zmianę.

Obie ścieżki opisuje instrukcja Microsoftu.

Wyłączona opcja Authenticated SMTP dla skrzynki Microsoft 365.
SMTP AUTH w Exchange Online — jak bezpiecznie je wyłączyć? 6

Krok 3. Zweryfikuj wyjątki — ustawienie globalne nie wystarczy

Parametr skrzynki SmtpClientAuthenticationDisabled ma trzy możliwe stany:

Wartość skrzynkiZnaczenie
TrueSMTP AUTH wyłączone dla skrzynki.
FalseSMTP AUTH włączone na poziomie skrzynki; nadpisuje ustawienie organizacji.
Pusta wartość, czyli $nullSkrzynka dziedziczy ustawienie organizacji.

False oznacza tutaj włączenie, ponieważ parametr określa, czy funkcja jest wyłączona. Przy globalnej blokadzie skrzynka z $null jest już objęta wyłączeniem. Nie trzeba zmieniać jej na True, żeby blokada działała. Opis parametru Set-CASMailbox.

Połącz PowerShell z Exchange Online

Użyj aktualnego modułu ExchangeOnlineManagement i konta z uprawnieniami do odpowiednich zmian. Po zainstalowaniu modułu uruchom:

Import-Module ExchangeOnlineManagement
Connect-ExchangeOnline

Przygotowanie środowiska i wymagania opisuje instrukcja połączenia z Exchange Online PowerShell.

Odczytaj konfigurację organizacji i aktywne wyjątki

# Stan ustawienia organizacji
Get-TransportConfig |
    Format-List SmtpClientAuthenticationDisabled

# Skrzynki z jawnym zezwoleniem na SMTP AUTH
Get-CASMailbox -ResultSize Unlimited |
    Where-Object { $_.SmtpClientAuthenticationDisabled -eq $false } |
    Select-Object DisplayName, PrimarySmtpAddress, SmtpClientAuthenticationDisabled

Wynik drugiego polecenia jest listą wyjątków do przejrzenia. To nie jest dowód, że każde konto faktycznie wysyła pocztę ani że inne polityki pozwolą mu się uwierzytelnić.

Wyłącz funkcję globalnie lub usuń konkretny wyjątek

Odpowiednik zmiany globalnej w panelu:

Set-TransportConfig -SmtpClientAuthenticationDisabled $true

Ustawienie dotyczy organizacji Exchange Online. Parametr skrzynki może je nadpisać. Dokumentacja Set-TransportConfig.

Po potwierdzeniu, że dana integracja nie potrzebuje SMTP AUTH, wyłącz je dla jej skrzynki:

# Zastąp adres rzeczywistą skrzynką
Set-CASMailbox -Identity "skaner@contoso.com" -SmtpClientAuthenticationDisabled $true

Jeśli zamiast jawnej blokady chcesz przywrócić dziedziczenie ustawienia organizacji, użyj:

Set-CASMailbox -Identity "skaner@contoso.com" -SmtpClientAuthenticationDisabled $null

Wykonaj wybrany wariant, zależnie od przyjętej polityki. Następnie powtórz odczyt konfiguracji. Przy globalnym True brak skrzynek z False oznacza brak wyjątków zezwalających na SMTP AUTH w tych ustawieniach.

Czy wystarczy ponownie zaznaczyć Authenticated SMTP?

Niekoniecznie. Dopuszczenie protokołu i dopuszczenie sposobu logowania to osobne warunki. Polityka uwierzytelniania może blokować Basic Authentication mimo ustawienia zezwalającego na SMTP AUTH. Microsoft: blokowanie Basic Authentication.

Sprawdź również Security defaults: według dokumentacji Exchange ich włączenie powoduje wyłączenie SMTP AUTH. Ustawienia SMTP AUTH. Nie wyłączaj zabezpieczeń całej organizacji wyłącznie po to, aby uruchomić jeden skaner. Najpierw dobierz obsługiwany sposób wysyłki. Jeżeli organizacja przechodzi z Security defaults na Conditional Access, Microsoft zaleca natychmiastowe zastąpienie dotychczasowej ochrony odpowiednimi politykami. Zalecenia Microsoft Entra.

Jak zapewnić wysyłkę ze skanera lub aplikacji?

Dobór rozwiązania zależy od możliwości urządzenia, miejsca jego działania i odbiorców wiadomości.

RozwiązanieZastosowanie i warunki
SMTP AUTH z OAuth 2.0Dla aplikacji obsługującej OAuth. Wymaga pozostawienia SMTP AUTH dla odpowiedniej skrzynki i skonfigurowania uprawnień. Dokumentacja.
Microsoft Graph sendMailDla aplikacji, którą można dostosować do API. Korzysta z tokenu i uprawnienia Mail.Send; nie wymaga SMTP AUTH. Dokumentacja.
Exchange Online SMTP relayDla odpowiednich źródeł lokalnych. Wymaga konektora, portu 25 oraz uwierzytelnienia certyfikatem albo stałym, niewspółdzielonym publicznym IP. Dokumentacja.
Direct SendWysyłka do odbiorców we własnej organizacji Microsoft 365. Nie zapewnia przekazywania poczty do odbiorców zewnętrznych. Dokumentacja.

SMTP relay nie jest uniwersalnym rozwiązaniem dla dowolnej aplikacji w hostingu zewnętrznym — Microsoft wskazuje ograniczenia takiego scenariusza. Każdy wariant trzeba dopasować do rzeczywistego przepływu poczty.

Jeśli pozostajesz przy standardowym SMTP AUTH, używaj serwera smtp.office365.com, zalecanego portu 587 oraz STARTTLS z TLS 1.2 lub nowszym. Parametry połączenia nie zastępują konfiguracji uwierzytelniania. Wymagania dla urządzeń i aplikacji.

Test po zmianie: sprawdź działanie procesu, nie tylko panel

Rekomendujemy sprawdzenie całego scenariusza biznesowego: skan powinien dotrzeć do odbiorcy, faktura wyjść z ERP, a testowy alarm monitoringu pojawić się w skrzynce administratora. Jeśli system wysyła na zewnątrz, uwzględnij również zewnętrznego odbiorcę.

Zapisz, kto zatwierdził wyjątki i kiedy zostaną ponownie ocenione. To ułatwia utrzymanie porządku przy zmianie urządzeń, wdrożeniu nowego ERP lub odejściu osoby odpowiedzialnej za integrację.

Najczęstsze pytania

Czy wyłączenie SMTP AUTH zatrzyma zwykłą pocztę w Outlooku?

W standardowej konfiguracji konta Exchange Online nie powinno. Osobno sprawdź klientów skonfigurowanych przez POP/IMAP oraz dodatki wykorzystujące SMTP. Dokumentacja Microsoft.

Czy brak pozycji w raporcie pozwala od razu wyłączyć usługę?

Najpierw sprawdź zakres dat i porównaj wynik z listą integracji. Szczególnie łatwo przeoczyć procesy kwartalne lub uruchamiane ręcznie. Dostępny zakres raportu.

Czy OAuth wymaga zmiany aplikacji?

Jeżeli aplikacja potrafi jedynie wysyłać login i hasło, potrzebuje aktualizacji, innego mechanizmu wysyłki lub rozwiązania pośredniczącego. Obsługa tokenów musi istnieć po stronie klienta; nie wystarczy zaznaczyć opcji w panelu. Dokumentacja OAuth.

Potrzebujesz pomocy z bezpieczeństwem Microsoft 365?

W NodeIT pomagamy uporządkować konfigurację Microsoft 365 i firmowe integracje pocztowe. Możemy sprawdzić używane metody wysyłki, ustalić potrzebne wyjątki oraz zaplanować zmianę z testami skanerów i aplikacji.

Skontaktuj się z NodeIT — ustalimy, co można wyłączyć, a co wymaga zmiany konfiguracji.

Źródła i dokumentacja Microsoft

Inspiracją do opracowania tematu był artykuł Ali Tajrana o wyłączaniu SMTP AUTH. Instrukcje i informacje techniczne zweryfikowano w dokumentacji Microsoft wskazanej powyżej.