MC454810 | (Updated) Basic Authentication retirement in Microsoft 365 Apps |
---|
Classification | planForChange |
---|---|
Last Updated | 03/03/2023 20:28:10 |
Start Time | 11/01/2022 23:08:56 |
End Time | 05/31/2023 07:00:00 |
Message Content |
Updated March 3, 2023: We have updated rollout timeline below. Thank you for your patience. Microsoft 365 Apps are disabling server sign-in prompts using Basic authentication in Office Apps. We are making this change because basic authentication is a legacy authentication method that sends a username and password with each request. As a result, an attacker can access these credentials and use them to access resources. Continued use of Basic Authentication is a big security concern, so we have decided to deprecate it from all tenants. We will retire this feature in Office Apps version 2209+. Instead, we recommend moving to a more secure authentication method, preferably Modern Authentication, and enabling multi-factor authentication based on OAuth2.0 token-based auth.
Note: This change is only impactful for organizations with on premises servers. If you do not have on premises servers, you can safely disregard this message. [When this will happen:] We will be rolling this change beginning early January 2023 and expect to complete by late April (previously February).
[How this will affect your organization:] You are receiving this message because our reporting indicates one or more users in your organization are using basic authentication to access resources. Once Basic authentication is disabled in your tenant, users with the Office Version 2209 or higher on their devices will not be able to access resources from servers using Basic authentication. After the upgrade, end-users will get a warning message first, this message will show for 30 days and encourage users to move away from basic authentication.
After 30 days, if a user tries to open a file stored on a server still using Basic Authentication, Office Client App will block the sign-in prompt and present this pop-up message to the user.
Note: Exchange Online team is working on deprecating Basic Authentication separately, Outlook will continue to support Basic Authentication with Exchange Online till that work is complete. Access to all other resources using Basic Authentication will be blocked in Outlook Version 2209 and higher. Deprecation of Basic authentication in Exchange Online This is a sample Basic Authentication login window:
[What you need to do to prepare:] You should move the servers using Basic authentication to another authentication method. Please click Additional Information to learn more. |
Machine Translation |
2023 年 3 月 3 日更新: ロールアウトのタイムラインを以下に更新しました。お待ちいただきありがとうございます。 Microsoft 365 アプリは、Office アプリで基本認証を使用してサーバー サインイン プロンプトを無効にしています。基本認証は、要求ごとにユーザー名とパスワードを送信する従来の認証方法であるため、この変更を行います。その結果、攻撃者はこれらの資格情報にアクセスし、それらを使用してリソースにアクセスできます。基本認証の継続的な使用はセキュリティ上の大きな懸念事項であるため、すべてのテナントから非推奨にすることを決定しました。 この機能は、Office Apps バージョン 2209+ で廃止されます。代わりに、より安全な認証方法 (できれば先進認証) に移行し、OAuth2.0 トークンベースの認証に基づく多要素認証を有効にすることをお勧めします。
注: この変更は、オンプレミス サーバーを使用する組織にのみ影響します。オンプレミス サーバーがない場合は、このメッセージを無視しても問題ありません。 [これが起こるとき:] この変更は 2023 年 1 月初旬からロールアップされ、4 月下旬 (以前は 2 月) までに完了する予定です。
[これが組織に与える影響:] このメッセージが表示されるのは、組織内の 1 人以上のユーザーが基本認証を使用してリソースにアクセスしていることがレポートで示されているためです。 テナントで基本認証が無効になると、デバイスに Office バージョン 2209 以降がインストールされているユーザーは、基本認証を使用してサーバーからリソースにアクセスできなくなります。 アップグレード後、エンドユーザーは最初に警告メッセージを受け取り、このメッセージは30日間表示され、基本認証から離れるようにユーザーに促します。
30 日後、ユーザーが基本認証を使用しているサーバーに保存されているファイルを開こうとすると、Office クライアント アプリはサインイン プロンプトをブロックし、このポップアップ メッセージをユーザーに表示します。
手記: Exchange Online チームは基本認証の非推奨化に個別に取り組んでおり、Outlook はその作業が完了するまで Exchange Online で基本認証を引き続きサポートします。基本認証を使用する他のすべてのリソースへのアクセスは、Outlook バージョン 2209 以降ではブロックされます。 Exchange Online での基本認証の非推奨 次に、基本認証ログイン・ウィンドウの例を示します。
[準備するために必要なこと:] 基本認証を使用するサーバーを別の認証方法に移動する必要があります。 詳細については、[追加情報]をクリックしてください。 |