Короткий ответ
Legacy/Basic authentication — вход логином и паролем без Modern Auth. Microsoft для Exchange Online давно требует отказ; если у вас ещё жив IMAP/POP/SMTP AUTH, это дыра в MFA и типичный путь взлома. Порядок: инвентарь 7–30 дней sign-in logs + Get-CASMailbox, перевести Outlook на M365-профиль, сканеры — на коннектор или современный метод, затем выключить протоколы и поставить CA «Block legacy authentication». Не включайте Basic обратно «на пять минут для шефа». Не отключайте в пятницу без списка устройств.
Даже если Microsoft уже блокирует многое на уровне сервиса, проверьте ваши исключения: SmtpClientAuthenticationDisabled:$false на ящике, CA exclusion, почтовые клиенты Android с «IMAP».
Симптомы и как отличить
- В Entra Sign-in logs Client app = IMAP, POP, Authenticated SMTP, Exchange ActiveSync (basic), MAPI over HTTP иногда не сюда.
- MFA на OWA есть, Thunderbird с паролем входит.
- Сканер «send to email» после смены пароля Ивана отвалился — он был на его UPN+basic.
- Outlook цикл пароля после отключения Basic — профиль был IMAP, см. пароль Outlook.
| Клиент | Нужен Basic? | Цель |
|---|---|---|
| Outlook for Microsoft 365 | нет | Modern Auth |
| OWA | нет | Modern |
| МФУ SMTP AUTH | часто да, пока не заменят | коннектор/другой ящик |
| Скрипт Send-MailMessage + user/pass | да | Graph/app или relay |
Возможные причины
- Исторически не выключили IMAP на mailbox.
- CA не содержит условия Client apps legacy (политика «MFA for browsers» их не видит).
- SMTP AUTH включён на организацию и на ящиках устройств.
- Поставщик МФУ в договоре «только smtp.office365.com port 587 user pass».
- Helpdesk создал IMAP-профили «потому что Autodiscover не вышел».
- Третьи системы (тикетница) с basic.
Диагностика
1. Entra sign-in
Sign-in logs → Client app → Legacy authentication clients. Экспорт 30 дней: кто, с какого IP, какой протокол. Это и есть инвентарь.
2. Протоколы ящиков
Connect-ExchangeOnline -UserPrincipalName admin@contoso.example
Get-CASMailbox -ResultSize Unlimited |
Where-Object { $_.ImapEnabled -or $_.PopEnabled -or -not $_.SmtpClientAuthenticationDisabled } |
Select-Object Identity, ImapEnabled, PopEnabled, SmtpClientAuthenticationDisabled, ActiveSyncEnabled
Get-TransportConfig | Format-List SmtpClientAuthenticationDisabledИнтерпретация: организационный флаг SMTP AUTH + исключения на mailbox. Читайте актуальные имена свойств в вашей версии модуля: смысл — «разрешён ли authenticated SMTP».
3. Протоколы организации Exchange
В EAC Settings → Mail flow / Authentication: POP/IMAP. Не оставляйте IMAP On «для одного».
4. CA
Есть ли политика Block для legacy clients? Если только Grant MFA для modern — legacy не блокируется MFA, он минует её.
Решение
Сценарий A. Только старые Outlook/IMAP людей
Пересоздать профили как Microsoft 365. Выключить IMAP/POP на ящиках после пилота:
Set-CASMailbox ivan.petrov@contoso.example -ImapEnabled $false -PopEnabled $falseПилот 5 пользователей, потом домен.
Сценарий B. МФУ
Варианты: (1) SMTP relay коннектор Exchange Online по IP офиса (ограниченный) или сертификату; (2) ящик устройства без привилегий, SMTP AUTH точечно, CA не исключает людей; (3) сканер шлёт на внутренний relay, тот — в EO. Документируйте IP.
Сценарий C. CA Block legacy
Шаблон Microsoft: Conditional Access → Block legacy authentication, All users, exclude break-glass и явно сервисные, если ещё не мигрированы. Срок исключения — дата в тикете, не вечность.
Сценарий D. Microsoft уже «всё выключил», а логи есть
Значит у вас исключение тенанта/ящика. Снимите его после сценариев A–B.
В тенанте contoso.onmicrosoft.com отчёт Sign-in: Client app = Authenticated SMTP у ivan.petrov@contoso.example почти всегда сканер/скрипт, не «Outlook». Не выключайте SMTP AUTH глобально в пятницу, пока не замените устройство. Но и не держите AUTH на человеческих ящиках: фишинг пароля Ивана плюс 587 = рассылка без MFA.
Инвентарь за 30 дней сохраните CSV: UPN, IP, User agent. IP офисного NAT 203.0.113.40 на SMTP — МФУ. IP хостинга — скрипт на VPS, его надо переписать. POP/IMAP с домашнего динамического — Thunderbird; план миграции на новый Outlook.
Get-CASMailbox ivan.petrov@contoso.example |
Format-List Identity, ImapEnabled, PopEnabled, SmtpClientAuthenticationDisabled, MAPIEnabled, EwsEnabledMAPI/EWS с Modern Auth оставляйте. Режете basic-клиентов, не протокол Outlook.
После блока проверьте sign-in 48 часов: нулевой Success IMAP/POP/SMTP AUTH у людей. Сканер, который «вчера слал, сегодня нет», должен быть в списке инвентаря с новым коннектором, а не снова через пароль ivan.petrov@contoso.example. Если Helpdesk включит IMAP «на один ящик шефа» — это регресс всей работы: фиксируйте в change log и откатывайте.
Как проверить, что проблема устранена
- Sign-in 7 дней: ноль Success IMAP/POP/SMTP AUTH у человеческих UPN.
Get-CASMailboxу людей: IMAP/POP false.- Outlook пилота работает на Modern, MFA срабатывает (MFA).
- Сканер тестовый PDF доходит новым путём, не через пароль Ивана.
Если не помогло
- Устройство всё ещё Success: другой протокол (EAS basic). Смотрите ActiveSync, модернизируйте или MDM.
- SMTP AUTH «то включён то нет»: конфликтуют org-level и mailbox-level. Читайте оба.
- Линукс-скрипты: переписать на app registration + Graph, не просить Basic «для cron».
- После блока шеф на Thunderbird: это цель, не регресс.
Профилактика
- Новые ящики: IMAP/POP off в шаблоне.
- Запрет Helpdesk создавать IMAP.
- Ежемесячный отчёт legacy success = 0.
- Админы не используют basic никогда.
FAQ
SMTP 587 с OAuth — это legacy?
Authenticated SMTP с OAuth — современный путь, где клиент умеет. Basic на 587 — legacy. Смотрите не порт, а механизм в логе.
Нужен ли IMAP для «почты в телефоне»?
Нет. Приложение Outlook / встроенный iOS с Modern Auth.
Выключили IMAP — Outlook умер
Значит профиль был IMAP. Пересоздайте. Это подтверждение инвентаря, не повод включить IMAP снова навсегда.
ActiveSync — legacy?
Modern EAS с Modern Auth ≠ basic EAS. В логах различайте. Не рубите весь ActiveSync, если MDM им живёт; рубите basic.
Можно ли оставить Basic только из офисного IP?
Лучше не надо: пароль всё ещё фишится и используется из офиса. MFA на basic не навесить. Миграция устройств надёжнее.