Короткий ответ

Legacy/Basic authentication — вход логином и паролем без Modern Auth. Microsoft для Exchange Online давно требует отказ; если у вас ещё жив IMAP/POP/SMTP AUTH, это дыра в MFA и типичный путь взлома. Порядок: инвентарь 7–30 дней sign-in logs + Get-CASMailbox, перевести Outlook на M365-профиль, сканеры — на коннектор или современный метод, затем выключить протоколы и поставить CA «Block legacy authentication». Не включайте Basic обратно «на пять минут для шефа». Не отключайте в пятницу без списка устройств.

Даже если Microsoft уже блокирует многое на уровне сервиса, проверьте ваши исключения: SmtpClientAuthenticationDisabled:$false на ящике, CA exclusion, почтовые клиенты Android с «IMAP».

Симптомы и как отличить

  • В Entra Sign-in logs Client app = IMAP, POP, Authenticated SMTP, Exchange ActiveSync (basic), MAPI over HTTP иногда не сюда.
  • MFA на OWA есть, Thunderbird с паролем входит.
  • Сканер «send to email» после смены пароля Ивана отвалился — он был на его UPN+basic.
  • Outlook цикл пароля после отключения Basic — профиль был IMAP, см. пароль Outlook.
КлиентНужен Basic?Цель
Outlook for Microsoft 365нетModern Auth
OWAнетModern
МФУ SMTP AUTHчасто да, пока не заменятконнектор/другой ящик
Скрипт Send-MailMessage + user/passдаGraph/app или relay

Возможные причины

  1. Исторически не выключили IMAP на mailbox.
  2. CA не содержит условия Client apps legacy (политика «MFA for browsers» их не видит).
  3. SMTP AUTH включён на организацию и на ящиках устройств.
  4. Поставщик МФУ в договоре «только smtp.office365.com port 587 user pass».
  5. Helpdesk создал IMAP-профили «потому что Autodiscover не вышел».
  6. Третьи системы (тикетница) с basic.

Диагностика

1. Entra sign-in

Sign-in logs → Client app → Legacy authentication clients. Экспорт 30 дней: кто, с какого IP, какой протокол. Это и есть инвентарь.

2. Протоколы ящиков

Connect-ExchangeOnline -UserPrincipalName admin@contoso.example
Get-CASMailbox -ResultSize Unlimited |
  Where-Object { $_.ImapEnabled -or $_.PopEnabled -or -not $_.SmtpClientAuthenticationDisabled } |
  Select-Object Identity, ImapEnabled, PopEnabled, SmtpClientAuthenticationDisabled, ActiveSyncEnabled
Get-TransportConfig | Format-List SmtpClientAuthenticationDisabled

Интерпретация: организационный флаг SMTP AUTH + исключения на mailbox. Читайте актуальные имена свойств в вашей версии модуля: смысл — «разрешён ли authenticated SMTP».

3. Протоколы организации Exchange

В EAC Settings → Mail flow / Authentication: POP/IMAP. Не оставляйте IMAP On «для одного».

4. CA

Есть ли политика Block для legacy clients? Если только Grant MFA для modern — legacy не блокируется MFA, он минует её.

Решение

Сценарий A. Только старые Outlook/IMAP людей

Пересоздать профили как Microsoft 365. Выключить IMAP/POP на ящиках после пилота:

Set-CASMailbox ivan.petrov@contoso.example -ImapEnabled $false -PopEnabled $false

Пилот 5 пользователей, потом домен.

Сценарий B. МФУ

Варианты: (1) SMTP relay коннектор Exchange Online по IP офиса (ограниченный) или сертификату; (2) ящик устройства без привилегий, SMTP AUTH точечно, CA не исключает людей; (3) сканер шлёт на внутренний relay, тот — в EO. Документируйте IP.

Сценарий C. CA Block legacy

Шаблон Microsoft: Conditional Access → Block legacy authentication, All users, exclude break-glass и явно сервисные, если ещё не мигрированы. Срок исключения — дата в тикете, не вечность.

Сценарий D. Microsoft уже «всё выключил», а логи есть

Значит у вас исключение тенанта/ящика. Снимите его после сценариев A–B.

В тенанте contoso.onmicrosoft.com отчёт Sign-in: Client app = Authenticated SMTP у ivan.petrov@contoso.example почти всегда сканер/скрипт, не «Outlook». Не выключайте SMTP AUTH глобально в пятницу, пока не замените устройство. Но и не держите AUTH на человеческих ящиках: фишинг пароля Ивана плюс 587 = рассылка без MFA.

Инвентарь за 30 дней сохраните CSV: UPN, IP, User agent. IP офисного NAT 203.0.113.40 на SMTP — МФУ. IP хостинга — скрипт на VPS, его надо переписать. POP/IMAP с домашнего динамического — Thunderbird; план миграции на новый Outlook.

Get-CASMailbox ivan.petrov@contoso.example |
  Format-List Identity, ImapEnabled, PopEnabled, SmtpClientAuthenticationDisabled, MAPIEnabled, EwsEnabled

MAPI/EWS с Modern Auth оставляйте. Режете basic-клиентов, не протокол Outlook.

После блока проверьте sign-in 48 часов: нулевой Success IMAP/POP/SMTP AUTH у людей. Сканер, который «вчера слал, сегодня нет», должен быть в списке инвентаря с новым коннектором, а не снова через пароль ivan.petrov@contoso.example. Если Helpdesk включит IMAP «на один ящик шефа» — это регресс всей работы: фиксируйте в change log и откатывайте.

Как проверить, что проблема устранена

  1. Sign-in 7 дней: ноль Success IMAP/POP/SMTP AUTH у человеческих UPN.
  2. Get-CASMailbox у людей: IMAP/POP false.
  3. Outlook пилота работает на Modern, MFA срабатывает (MFA).
  4. Сканер тестовый PDF доходит новым путём, не через пароль Ивана.

Если не помогло

  • Устройство всё ещё Success: другой протокол (EAS basic). Смотрите ActiveSync, модернизируйте или MDM.
  • SMTP AUTH «то включён то нет»: конфликтуют org-level и mailbox-level. Читайте оба.
  • Линукс-скрипты: переписать на app registration + Graph, не просить Basic «для cron».
  • После блока шеф на Thunderbird: это цель, не регресс.

Профилактика

  • Новые ящики: IMAP/POP off в шаблоне.
  • Запрет Helpdesk создавать IMAP.
  • Ежемесячный отчёт legacy success = 0.
  • Админы не используют basic никогда.

FAQ

SMTP 587 с OAuth — это legacy?

Authenticated SMTP с OAuth — современный путь, где клиент умеет. Basic на 587 — legacy. Смотрите не порт, а механизм в логе.

Нужен ли IMAP для «почты в телефоне»?

Нет. Приложение Outlook / встроенный iOS с Modern Auth.

Выключили IMAP — Outlook умер

Значит профиль был IMAP. Пересоздайте. Это подтверждение инвентаря, не повод включить IMAP снова навсегда.

ActiveSync — legacy?

Modern EAS с Modern Auth ≠ basic EAS. В логах различайте. Не рубите весь ActiveSync, если MDM им живёт; рубите basic.

Можно ли оставить Basic только из офисного IP?

Лучше не надо: пароль всё ещё фишится и используется из офиса. MFA на basic не навесить. Миграция устройств надёжнее.