SMTP AUTH bị siết 2026: ứng dụng gửi thư cần làm gì

Exchange Online sẽ ngừng nhận SMTP AUTH dùng Basic authentication từ 30/04/2026. Bài liệt kê những ứng dụng công ty hay gửi thư kiểu này, cách rà soát và ba hướng xử lý trước hạn.

SMTP AUTH bị siết từ tháng 3/2026, Exchange Online chặn thế nào

Theo thông báo của Microsoft, Exchange Online gỡ vĩnh viễn Basic authentication cho Client Submission, tức đường gửi thư qua SMTP AUTH bằng tên đăng nhập và mật khẩu. Microsoft bắt đầu từ chối một tỷ lệ nhỏ lượt gửi từ ngày 01/03/2026, tỷ lệ tăng dần và đạt mức từ chối 100% vào ngày 30/04/2026. Mốc này đã lùi từ kế hoạch ban đầu là tháng 9/2025, sau khi Microsoft nhận phản hồi từ khách hàng cần thêm thời gian chuyển đổi.

Minh hoạ cho bài SMTP AUTH bị siết 2026: ứng dụng gửi thư cần làm gì

Client Submission là tên Microsoft dùng cho đường gửi thư trực tiếp từ ứng dụng hoặc thiết bị vào máy chủ mail của Exchange Online, khác với việc người dùng gõ mật khẩu đăng nhập Outlook. Đây chính là đường mà phần lớn phần mềm nội bộ, website và thiết bị văn phòng đang dùng để gửi thư tự động, không có ai ngồi bấm gửi bằng tay.

Gửi thư từ ứng dụng nghĩa là gì, vì sao form liên hệ website cũng dính

Gửi thư từ ứng dụng là khi một chương trình tự kết nối tới máy chủ mail và gửi đi mà không có người ngồi gõ, ví dụ form liên hệ website gửi thư thông báo có khách để lại thông tin, hoặc phần mềm kế toán gửi hoá đơn. Cách làm phổ biến nhất là lưu sẵn tên đăng nhập và mật khẩu hộp thư ngay trong cấu hình. Khi Exchange Online ngừng chấp nhận cách xác thực này, thư ngừng gửi mà không báo trước cho người dùng cuối.

Vấn đề này khác với việc hộp thư không nhận được thư đến do form cấu hình sai, chủ đề đã bàn ở bài form liên hệ không nhận được thư. Ở đây ứng dụng vẫn chạy bình thường, thư vẫn được soạn, chỉ là bước cuối cùng gửi ra ngoài bị Exchange Online từ chối.

Bảy chỗ trong công ty đang lặng lẽ gửi thư bằng Basic authentication

Bất kỳ hệ thống nào lưu sẵn mật khẩu hộp thư để tự gửi email đều đang dùng Basic authentication, cơ chế xác thực mà Exchange Online sắp ngừng nhận qua SMTP AUTH. Danh sách dưới đây là những nơi hay gặp nhất trong một công ty vừa và nhỏ, đáng rà lại trước tháng 4/2026.

  • Form liên hệ website: gửi thông báo khi khách để lại thông tin, cấu hình thường nằm trong plugin hoặc mã nguồn backend.
  • Phần mềm kế toán và ERP: gửi hoá đơn, báo cáo công nợ, nhắc thanh toán tự động theo lịch cố định.
  • Máy scan hoặc máy photocopy có chức năng gửi thư: quét tài liệu rồi gửi thẳng vào email nhân viên, cấu hình SMTP nằm sẵn trong máy từ lúc lắp đặt.
  • Cronjob gửi báo cáo: script chạy theo giờ cố định trên server, gửi báo cáo doanh số hoặc log hệ thống mỗi ngày.
  • Hệ thống gửi hoá đơn điện tử: gửi file hoá đơn cho khách hàng ngay sau khi xuất.
  • Thiết bị cảnh báo: camera, hệ thống giám sát nhiệt độ kho, UPS gửi email khi phát hiện sự cố.
  • Công cụ nội bộ tự viết: ứng dụng do nhân sự IT công ty tự dựng, thường ít được cập nhật sau khi bàn giao.

Đội IT thường chỉ nhớ vài ứng dụng lớn, còn máy scan hay thiết bị cảnh báo dễ bị bỏ sót vì không ai coi đó là một phần của hệ thống email. Nếu phần lớn các hộp thư gửi tự động này đang dùng email doanh nghiệp theo tên miền riêng ngoài Microsoft 365, phạm vi bị ảnh hưởng bởi đợt siết của Exchange Online sẽ nhỏ hơn nhiều.

Cách rà soát xem công ty còn bao nhiêu ứng dụng dùng SMTP AUTH

Rà soát nhanh nhất là mở nhật ký gửi thư (message trace) trên Exchange Online, lọc theo giao thức xác thực cũ trong khoảng 30 ngày gần nhất để thấy đúng những hộp thư và địa chỉ IP nào đang gửi theo cách này. Song song đó, hỏi từng bộ phận xem phần mềm nào của họ có ô nhập máy chủ SMTP, tên đăng nhập, mật khẩu.

Ba việc nên làm theo thứ tự:

  1. Xuất báo cáo đăng nhập theo giao thức cũ từ trung tâm quản trị Microsoft 365, ghi lại tên hộp thư và ứng dụng nghi ngờ.
  2. Kiểm tra cấu hình của từng hệ thống trong danh sách bảy chỗ ở trên, xem hộp thư nào đang được khai trong đó.
  3. Đánh dấu ứng dụng nào do nhà cung cấp bên ngoài quản lý để liên hệ hỏi họ đã hỗ trợ OAuth chưa, vì phần này công ty không tự sửa được.

Đọc lỗi 550 5.7.30 Basic authentication is not supported để nhận đúng bệnh

Khi Exchange Online từ chối một lượt gửi vì dùng cách xác thực cũ, ứng dụng hoặc log hệ thống trả về đúng dòng lỗi 550 5.7.30 Basic authentication is not supported for Client Submission. Thấy dòng này nghĩa là ứng dụng vẫn hoạt động bình thường, chỉ riêng bước xác thực để gửi thư bị chặn, không phải lỗi mạng hay sai mật khẩu.

Nhầm lẫn thường gặp là tưởng mật khẩu hộp thư bị sai nên đổi mật khẩu, thử lại vẫn lỗi y hệt vì bản chất không liên quan tới thông tin đăng nhập. Muốn xem cách đọc các mã lỗi gửi thư khác ngoài mã này, có thể tham khảo thêm bài thư gửi đi bị trả lại, tuy bài đó nói về thư bị bounce vì lý do khác, còn mã 550 5.7.30 ở đây là Microsoft chặn hẳn cách xác thực.

OAuth hay chuyển hệ email khác, ba đường xử lý và đánh đổi

Sau khi Exchange Online ngừng nhận cách xác thực cũ, ứng dụng đang gửi thư qua SMTP AUTH chỉ còn ba hướng: đổi sang xác thực OAuth để tiếp tục dùng Exchange Online, chuyển sang một trong ba hướng Microsoft chỉ định cho trường hợp buộc phải giữ basic auth, hoặc chuyển hộp thư gửi sang một hệ thống email khác chạy SMTP tiêu chuẩn.

Ba hướng Microsoft chỉ định cho trường hợp không đổi được sang OAuth gồm High Volume Email for Microsoft 365, Azure Communication Services for Email, và Exchange Server tại chỗ chạy ở cấu hình hybrid. Cả ba hướng này đòi hỏi công ty vẫn giữ hạ tầng gửi thư trong hệ sinh thái Microsoft, chỉ đổi cách xác thực hoặc đổi loại dịch vụ gửi.

Hướng xử lýThứ phải sửaAi làm đượcPhù hợp ứng dụng nào
Đổi sang OAuthĐổi cơ chế xác thực trong code hoặc cấu hình, đăng ký ứng dụng trên Azure ADCần lập trình viên hoặc nhà cung cấp phần mềm hỗ trợỨng dụng tự viết, phần mềm đã có bản cập nhật hỗ trợ OAuth
Đổi sang hướng Microsoft chỉ địnhĐăng ký dịch vụ mới (High Volume Email, Azure Communication Services) hoặc dựng Exchange Server hybridCần đội IT có kinh nghiệm hạ tầng MicrosoftDoanh nghiệp gửi khối lượng lớn, đã đầu tư sâu vào hệ sinh thái Microsoft
Chuyển sang hệ thống khác dùng SMTP tiêu chuẩnĐổi thông tin máy chủ SMTP trong cấu hình ứng dụng sang hộp thư mớiĐội IT nội bộ tự làm được, không cần viết lại codeMáy scan, cronjob, phần mềm kế toán, thiết bị cảnh báo, công cụ nội bộ

Với những ứng dụng chỉ cần đổi vài dòng cấu hình máy chủ SMTP, không đụng tới mã nguồn, hướng thứ ba thường nhanh hơn hướng đổi OAuth vì không phải chờ nhà cung cấp phần mềm cập nhật. Đây cũng là lý do nhiều công ty tách hẳn hộp thư gửi tự động của máy scan, cronjob, thiết bị cảnh báo sang một hệ thống email doanh nghiệp riêng, độc lập với Exchange Online.

Câu hỏi thường gặp khi Exchange Online siết Basic authentication

SMTP AUTH là gì?
Đây là cách một ứng dụng đăng nhập vào máy chủ mail bằng tên đăng nhập và mật khẩu trước khi gửi thư đi. Đó là cơ chế xác thực cũ, khác với OAuth là cơ chế cấp quyền theo token, không lưu mật khẩu thô trong cấu hình.

Lịch siết Basic authentication của Microsoft áp dụng cho ai?
Chỉ áp dụng cho Exchange Online, dịch vụ email nằm trong Microsoft 365. Ứng dụng gửi thư qua các hệ thống email khác ngoài Microsoft 365 không nằm trong lịch này.

Ứng dụng vẫn gửi được thư sau ngày 30/04/2026 không?
Không, nếu ứng dụng đó vẫn dùng cách xác thực cũ để gửi qua Exchange Online. Mọi lượt gửi theo cách này bị từ chối hoàn toàn từ mốc đó, trả về lỗi 550 5.7.30.

Đổi sang OAuth có tốn phí license mới không?
Bản thân OAuth không phát sinh phí license mới từ Microsoft, nhưng ứng dụng cần được cập nhật code hoặc chờ nhà cung cấp phần mềm phát hành bản hỗ trợ, đây là phần công sức kỹ thuật cần tính vào kế hoạch.

Máy scan cũ không có tuỳ chọn OAuth thì làm sao?
Phần lớn máy scan đời cũ không có bản cập nhật hỗ trợ OAuth. Cách thực tế là trỏ máy scan sang một hộp thư chạy SMTP tiêu chuẩn ngoài Exchange Online, không cần đổi phần cứng.

Việc cần làm trước tháng 4

Từ nay tới ngày 30/04/2026, việc cần làm gồm rà soát toàn bộ ứng dụng đang gửi thư bằng cách xác thực cũ, xác định ứng dụng nào đổi được sang OAuth, ứng dụng nào nên tách sang hộp thư gửi riêng. Ưu tiên xử lý trước những hệ thống gửi thư quan trọng cho hoạt động hàng ngày như hoá đơn điện tử và cảnh báo thiết bị.

Với ứng dụng khó đổi sang OAuth như máy scan đời cũ hoặc công cụ nội bộ ít được bảo trì, chuyển sang gói email doanh nghiệp mailBus là cách không phải sửa code, chỉ đổi thông tin máy chủ SMTP trong cấu hình. Với công ty cần dung lượng lớn hơn và IPv4 riêng để tự quản lý reputation gửi thư, có thể xem thêm dịch vụ email server riêng chạy song song.

Lưu ý: Bài viết chia kinh nghiệm chung, còn mỗi doanh nghiệp một quy mô và một cách vận hành. Muốn biết cách nào hợp với trường hợp của bạn — chọn gói nào, làm theo thứ tự nào, chi phí ra sao — chuyên viên BizMaC tư vấn và làm giúp bạn phần kỹ thuật.

Đọc rồi mà vẫn ngại tự làm?

Để BizMaC dựng website cho doanh nghiệp bạn

Giao diện chuẩn UX, cấu trúc chuẩn SEO, chạy mượt trên di động và dễ tự quản trị sau khi bàn giao. BizMaC làm website cho doanh nghiệp Việt từ năm 2007, đi kèm hướng dẫn vận hành chứ không bàn giao xong là hết.

Khách hàng và các chỉ số lượt theo dõi, độ phủ, doanh thu của một website doanh nghiệp