淘汰 Exchange Online 中的基本驗證

重要事項

現在所有租用戶都停用基本驗證。

在 2022 年 12 月 31 日之前,如果租用戶中的使用者和應用程式無法連線,您可以重新啟用受影響的通訊協定。 現在沒有人 (您或Microsoft支援) 無法在您的租用戶中重新啟用基本驗證。

請閱讀本文的其餘部分,以充分了解我們所做的變更以及這些變更可能會如何影響您。

多年來,應用程式一直使用基本驗證來連線至伺服器、服務和 API 端點。 基本身份驗證僅意味著應用程序在每個請求中都發送用戶名和密碼,並且這些憑據也經常存儲或保存在設備上。 傳統上,大部分的伺服器或服務預設都會啟用基本驗證,而且設定起來也很簡單。

簡單性一點也不壞,但基本驗證可讓攻擊者更容易擷取使用者 (認證,特別是當認證不受 TLS) 保護時,這會增加那些竊取的認證被重複用於其他端點或服務的風險。 此外,強制執行多重要素驗證 (MFA) 並不簡單,或者在某些情況下,當基本驗證仍處於啟用狀態時,這是可能的。

基本驗證是過時的產業標準。 自從我們最初宣佈要關閉它以來,它所造成的威脅只增不減, (請參閱 改善 安全性 - 齊心協力) 有更好、更有效的使用者驗證替代方案。

我們積極建議客戶在使用者和裝置存取公司資訊時,採取零信任 ( 永不信任、永遠驗證) 或套用即時評估原則等安全性策略。 這些替代方案允許明智地決定誰試圖在哪個設備上從何處訪問什麼內容,而不是簡單地信任可能是冒充用戶的不良行為者的身份驗證憑據。

考慮到這些威脅和風險,我們採取了步驟來改善 Exchange Online 中的資料安全性。

注意事項

基本驗證的淘汰也會防止在不支援雙步驟驗證的應用程式中使用應用程式密碼。

我們將變更的內容

我們移除了在 Exchange Online 中使用基本驗證的功能,適用於 Exchange ActiveSync (EAS) 、POP、IMAP、遠端 PowerShell、Exchange Web 服務 (EWS) 、離線通訊錄 (OAB) 、自動探索、Windows 版 Outlook 和 Mac 版 Outlook。

我們也在所有未使用 SMTP AUTH 的租用戶中停用了 SMTP AUTH。

此決策要求客戶從使用基本驗證的應用程式移至使用新式驗證的應用程式。 新式驗證 (OAuth 2.0 權杖型授權) 具有許多優點和改進,有助於減輕基本驗證中的問題。 例如,OAuth 存取權杖的可用存留期有限,而且是針對其發行的應用程式和資源所特有,因此無法重複使用。 使用新式驗證 (MFA) 啟用和強制執行多重要素驗證也很簡單。

此變更發生於何時?

從 2021 年初開始,我們開始為沒有報告使用情況的現有租用戶停用基本驗證。

從 2023 年初開始,我們已為所有擁有任何類型擴充功能的租用戶停用基本驗證。 您可以在 此處閱讀有關時間安排的更多信息。

注意事項

在由 21Vianet 所操作的 Office 365 中,我們自 2023 年 3 月 31 日起開始停用基本驗證。 所有其他雲端環境均受限於 2022 年 10 月 1 日的日期。

對傳訊通訊協定和現有應用程式的影響

這項變更會影響您可能會以不同方式使用的應用程式和指令碼。

POP、IMAP 和 SMTP 驗證

在 2020 年,我們發行了對 POP、IMAP 和 SMTP 驗證的 OAuth 2.0 支援。 例如,某些用戶端應用程式的匯報已經更新, (Thunderbird 支援這些驗證類型,但尚未提供給使用 Office 365 Operated by 21Vianet) 的客戶,因此擁有最新版本的使用者可以變更其設定以使用 OAuth。 Outlook 用戶端沒有支援 OAuth for POP 和 IMAP 的計畫,但 Outlook 可以使用 MAPI/HTTP 連線 (Windows 用戶端) 和 EWS (Mac 版 Outlook) 。

已建置使用這些通訊協定傳送、讀取或以其他方式處理電子郵件的應用程式的應用程式開發人員將能夠保留相同的通訊協定,但需要為使用者實作安全的新式驗證體驗。 此功能建置於 Microsoft 身分識別平台 v2.0 之上,並支援存取 Microsoft 365 電子郵件帳戶。

如果您的內部作業應用程式需要存取 Exchange Online 中的 IMAP、POP 和 SMTP AUTH 通訊協定,請遵循下列逐步指示來實作 OAuth 2.0 驗證: 使用 OAuth 驗證 IMAP、POP 或 SMTP 連線。 此外,使用 PowerShell 指令碼 Get-IMAPAccesstoken.ps1 ,以簡單的方式自行測試 IMAP 存取,包括共用信箱使用案例。

雖然目前可以使用 SMTP 驗證,但 Microsoft 已宣佈計劃淘汰 Exchange Online 中 SMTP 驗證的基本驗證。 由於淘汰時間表已更新,我們建議您參閱最新的官方公告,以了解當前的里程碑和指引:

https://techcommunity.microsoft.com/blog/exchange/updated-exchange-online-smtp-auth-basic-authentication-deprecation-timeline/4489835

傳送已驗證郵件的其他選項包括使用替代通訊協定,例如 Microsoft 圖形 API

Exchange ActiveSync (EAS)

許多使用者擁有設定為使用 EAS 的行動裝置。 如果他們使用基本驗證,他們就會受到此變更的影響。

我們建議您在連線到 Exchange Online 時使用 iOS 和 Android 版 Outlook。 iOS 和 Android 版 Outlook 完全整合了 Microsoft Enterprise Mobility + Security (EMS) ,可啟用條件式存取和應用程式保護 (MAM) 功能。 iOS 和 Android 版 Outlook 可協助保護您的使用者和公司資料,而且它本身也支援新式驗證。

還有其他行動裝置電子郵件應用程式也支援新式驗證。 適用於所有熱門平台的內建電子郵件應用程式通常都支援新式驗證,因此有時解決方案是確認您的裝置正在執行該應用程式的最新版本。 如果電子郵件應用程式是最新的,但仍在使用基本驗證,您可能需要從裝置移除帳戶,然後再新增回來。

如果您使用的是 Microsoft Intune,您可能可以使用推送到或部署到裝置的電子郵件設定檔來變更驗證類型。 如果您使用的是 iOS 裝置 (iPhone 和 iPad) 您應該看看在 Microsoft Intune 中為 iOS 和 iPadOS 裝置新增電子郵件設定

如果下列條件成立,任何使用基本行動性和安全性管理的 iOS 裝置將無法存取電子郵件:

  • 您已設定裝置安全性原則,以要求使用受管理的電子郵件設定檔才能存取。
  • 自 2021 年 11 月 9 日 (起您就未修改過此原則,這表示原則仍在使用基本驗證) 。

在此日期之後建立或修改的原則已經更新為使用新式驗證。

若要更新自 2021 年 11 月 9 日以來未修改的原則以使用新式驗證,請暫時變更原則的存取需求。 建議您變更並儲存 [需要加密備份] 雲端設定,這會將原則升級為使用新式驗證。 一旦變更的原則具有狀態值 [開啟],電子郵件設定檔即已升級。 然後,您可以還原對原則的暫時變更。

注意事項

在升級過程中,iOS 裝置上的電子郵件設定檔將會更新,並提示使用者輸入使用者名稱和密碼。

如果您的裝置使用憑證式驗證,則今年稍後在 Exchange Online 中關閉基本驗證時,它們將不受影響。 只有直接使用基本驗證進行驗證的裝置才會受影響。

憑證型驗證仍然是舊版驗證,因此會由封鎖舊版驗證的 Microsoft Entra 條件式存取原則封鎖。 如需詳細資訊,請參閱使用 Microsoft Entra 條件式存取封鎖舊版驗證

Exchange Online PowerShell

自 Exchange Online PowerShell 模組發行以來,使用新式驗證從命令列管理 Exchange Online 設定和保護設定變得很容易。 此模組使用新式驗證,並使用多重要素驗證 (MFA) ,以連線到 Microsoft 365 中所有與 Exchange 相關的 PowerShell 環境:Exchange Online PowerShell 和安全性 & 合規性 PowerShell。

Exchange Online PowerShell 模組也可以以非互動方式使用,讓您能夠執行自動指令碼。 憑證型驗證可讓系統管理員執行指令碼,而不需要建立服務帳戶或將認證儲存在本機。 若要深入了解,請參閱: Exchange Online PowerShell 模組中自動指令碼的僅限應用程式驗證

重要事項

請勿混淆這個事實,即 PowerShell 要求在執行) 的本機電腦上為 WinRM (啟用基本驗證。 使用者名稱/密碼不會使用基本傳送至服務,但需要基本驗證標頭才能傳送工作階段的 OAuth 權杖,因為 WinRM 用戶端不支援 OAuth。 我們正在努力解決此問題,未來將會宣佈更多內容。 只需知道,在 WinRM 上啟用基本 並不是使用基本 來驗證服務。 如需詳細資訊,請參閱 Exchange Online PowerShell:在 WinRM 中開啟基本驗證

若要深入了解這種情況,請參閱這裡:了解 Exchange Online PowerShell 模組和基本驗證的不同版本

如需從模組 V1 版本移至目前版本的詳細資訊,請參閱 此部落格文章

Exchange Online PowerShell V3 模組版本 3.0.0 (預覽版本 2.0.6-PreviewX) 包含所有不需要 WinRM 中基本驗證的 Exchange Online Cmdlet 的 REST API 支援版本。 如需詳細資訊,請參閱 3.0.0 版匯報

Exchange Web 服務 (EWS)

許多應用程式都是使用 EWS 建立,以存取信箱和行事曆資料。

在 2018 年,我們宣佈 Exchange Web 服務將不再接收功能更新,並建議應用程式開發人員切換到使用 Microsoft Graph。 請參閱即將推出的 Exchange Web 服務變更 (EWS) API for Office 365

許多應用程式已成功移至 Graph,但對於那些尚未成功的應用程式,值得注意的是 EWS 已經完全支援新式驗證。 因此,如果您還無法移轉到 Graph,您可以切換到搭配使用 EWS 的新式驗證,因為您知道 EWS 最終會被取代。

若要深入了解,請參閱:

Outlook、MAPI、RPC 和離線通訊錄 (OAB)

2016 以來的所有 Windows 版 Outlook 都預設為啟用新式驗證,因此您可能已經在使用新式驗證。 Outlook Anywhere (先前稱為 RPC over HTTP) 已在 Exchange Online 中被取代,取而代之的是 MAPI over HTTP。 Windows 版 Outlook 透過 HTTP、EWS 和 OAB 使用 MAPI 存取郵件、設定空閒/忙碌及外出,以及下載離線通訊錄。 所有這些通訊協定都支援新式驗證。

Outlook 2007 或 Outlook 2010 無法使用新式驗證,而且最終將無法連線。 Outlook 2013 需要設定才能啟用新式驗證,但一旦您設定好設定,Outlook 2013 就可以使用新式驗證,而不會發生任何問題。 如先前在此宣佈,Outlook 2013 需要最低更新層級才能連線到 Exchange Online。 請參閱: Microsoft 365 的新 Windows 版 Outlook 最低版本需求

Mac 版 Outlook 支援新式驗證。

如需 Office 中新式驗證支援的詳細資訊,請參閱 Office 用戶端應用程式現代化驗證的運作方式

如果您需要將公用資料夾移轉至 Exchange Online,請參閱支援 新式驗證的公用資料夾移轉指令碼

自動探索

在 2022 年 11 月,我們 宣佈 一旦租用戶中的 EAS 和 EWS 停用,我們將停用自動探索通訊協定的基本驗證。

用戶端選項

以下列出每個受影響通訊協定可用的一些選項。

通訊協定建議

對於 Exchange Web 服務 (EWS) 、遠端 PowerShell (RPS) 、POP 和 IMAP,以及 Exchange ActiveSync (EAS) :

  • 如果您已使用這些通訊協定撰寫自己的程式碼,請更新您的程式碼以使用 OAuth 2.0 而非基本驗證,或移轉至較新的通訊協定 (圖形 API) 。
  • 如果您或您的使用者使用的是使用這些通訊協定的協力廠商應用程式,請連絡提供此應用程式的協力廠商應用程式開發人員,以更新該應用程式以支援 OAuth 2.0 驗證,或協助您的使用者切換至使用 OAuth 2.0 建置的應用程式。
金鑰通訊協定服務 受影響的用戶端 用戶端特定建議 針對由 21Vianet (Gallatin) 所操作的Office 365的特別建議 其他協議信息/附註
Outlook 所有版本的 Windows 版和 Mac 版 Outlook
  • 升級至 Windows 版 Outlook 2013 或更新版本以及 Mac 版 Outlook 2016 或更新版本
  • 如果您使用的是 Windows 版 Outlook 2013,請透過登錄機碼開啟新式驗證
為 Outlook 啟用新式驗證 – 有多困難?
Exchange Web 服務 (EWS) 不支援 OAuth 的協力廠商應用程式
  • 修改應用程式以使用新式驗證。
  • 移轉應用程式以使用 圖形 API 和新式驗證。

熱門應用程式:

請依照本文移轉您的自訂 Gallatin 應用程式,以使用 EWS 搭配 OAuth

Microsoft Teams 和 Cisco Unity 目前無法在 Gallatin 使用
如何使用使用基本驗證的 EWS 託管 API PowerShell 指令碼
  • 自 2018 年 7 月開始沒有 EWS 功能更新
  • 遠端 PowerShell (RPS) 請使用下列任一項: Azure Cloud Shell無法在 Gallatin 使用 深入了解 Exchange Online PowerShell 模組的自動化和憑證型驗證支援,以及了解 Exchange Online PowerShell 模組和基本驗證的不同版本
    POP 與 IMAP 協力廠商行動用戶端,例如 Thunderbird 設定為使用 POP 或 IMAP 的第一方用戶端 建議:
    • 請遠離這些通訊協定,因為它們無法啟用完整功能。
    • 當您的用戶端應用程式支援時,移至適用於 POP/IMAP 的 OAuth 2.0。
    請遵循這篇文章,使用範例程式碼在 Gallatin 使用 OAuth 來設定 POP 和 IMAP IMAP 很受 Linux 和教育客戶歡迎。 OAuth 2.0 支援於 2020 年 4 月開始推出。

    使用 OAuth 驗證 IMAP、POP 或 SMTP 連線
    Exchange ActiveSync (EAS) 來自 Apple、Samsung 等的行動電子郵件用戶端。
    • 移至 iOS 版和 Android 版 Outlook 或其他支援新式驗證的行動電子郵件應用程式
    • 如果可以執行 OAuth 但裝置仍在使用基本版,請更新應用程式設定
    • 切換到 Outlook 網頁版或其他支援新式驗證的行動瀏覽器應用程式。

    熱門應用程式:

    • Apple iPhone/iPad/macOS:所有最新的 iOS/macOS 裝置都能夠使用新式驗證,只需刪除並重新新增帳戶即可。
    • Microsoft Windows 10 郵件用戶端:選擇 [Office 365] 做為帳戶類型,移除並重新新增帳戶
  • iOS 上的 Apple 原生郵件應用程式目前無法在 Gallatin 中使用,我們建議您使用 Outlook Mobile
  • Gallatin 不支援 Windows 10/11 郵件應用程式
  • 請遵循這篇文章來設定 EAS 搭配 OAuth 和範例程式碼
  • 使用原生應用程式連線到 Exchange Online 的行動裝置通常會使用此通訊協定。
    自動探索 EWS 和 EAS 應用程式使用自動探索尋找服務端點
    • 將程式碼/應用程式升級至支援 OAuth 的程式碼/應用程式
    Exchange 的自動探索 Web 服務參考

    資源

    若要深入瞭解,請查看下列文章:

    安全預設值

    Exchange Online 驗證原則

    Microsoft Entra 條件式存取