Waar vroeger vaak een gebruikersnaam en wachtwoord op de printer werden opgeslagen, verschuift de markt naar OAuth 2.0. Daarmee wordt niet langer het wachtwoord van een account op het apparaat opgeslagen, maar wordt gewerkt met toegangstokens. Dat is veiliger, maar vraagt wel voorbereiding.
Voor IT-managers en organisaties met meerdere printers is dit een belangrijk onderwerp. Niet omdat scannen ineens anders werkt voor de eindgebruiker, maar omdat scan-to-mail kan stoppen met werken wanneer de omgeving niet op tijd wordt aangepast.
Bij Avictus zien we dat dit onderwerp steeds vaker terugkomt bij nieuwe installaties, herinstallaties en bestaande printomgevingen. In deze blog leggen we uit wat OAuth 2.0 betekent voor scan-to-mail, wat organisaties moeten voorbereiden en welke rol Avictus hierin kan spelen.
Wat is OAuth 2.0 bij scan-to-mail?
OAuth 2.0 is een moderne manier van authenticeren. In plaats van een gebruikersnaam en wachtwoord op de printer op te slaan, wordt er gewerkt met een toegangstoken.
In de oude situatie werd vaak een speciaal mailaccount gebruikt, bijvoorbeeld scan@bedrijf.nl. Het wachtwoord van dat account werd ingesteld op de multifunctional. De printer gebruikte deze gegevens vervolgens om via SMTP e-mails te versturen met scans als bijlage.
Dat werkte jarenlang prima, maar vanuit security is dit niet ideaal. Een wachtwoord geeft in principe toegang tot een account. Als dat wachtwoord verkeerd wordt opgeslagen, gedeeld of misbruikt, kan iemand mogelijk meer doen dan alleen een scan versturen.
Met OAuth 2.0 werkt dit anders. De printer krijgt geen volledig wachtwoord meer, maar een token waarmee alleen de benodigde koppeling wordt toegestaan. Daarmee kun je veel gerichter bepalen wat het apparaat wel en niet mag.
Kort gezegd:
OAuth 2.0 zorgt ervoor dat een printer kan blijven mailen, zonder dat het wachtwoord van het mailaccount op de printer zelf staat.
Waarom verandert dit?
De belangrijkste reden is security.
Microsoft en andere cloudplatformen bouwen het gebruik van eenvoudige gebruikersnaam-wachtwoord authenticatie steeds verder af. Deze oude manier van aanmelden, vaak Basic Authentication genoemd, past niet meer goed bij moderne security-eisen.
Voor printers en multifunctionals heeft dit vooral impact op scan-to-mail. Veel apparaten maken namelijk gebruik van SMTP-authenticatie om scans te verzenden. Als de oude manier van aanmelden wordt uitgeschakeld en de printer nog niet is aangepast, werkt scan-to-mail niet meer.
Voor de eindgebruiker lijkt het dan alsof de printer defect is. In werkelijkheid ligt het probleem vaak in de authenticatie tussen de printer en de mailomgeving.
Waarom is een wachtwoord op een printer een risico?
Een multifunctional is tegenwoordig veel meer dan een printer. Het apparaat is verbonden met het netwerk, heeft een webinterface, kan scannen, mailen, documenten verwerken en soms koppelen met cloudomgevingen.
Als daar een wachtwoord op staat opgeslagen, ontstaat er een risico.
Zeker bij oudere of minder goed beheerde apparaten zien we in de praktijk dat beveiliging niet altijd goed is ingericht. Denk aan printers zonder sterk beheerderswachtwoord, oude firmware of apparaten die ooit zijn geplaatst en daarna jarenlang niet meer actief zijn gecontroleerd.
Bij moderne HP-apparaten wordt een ingevuld wachtwoord niet zomaar zichtbaar getoond. Toch blijft het uitgangspunt hetzelfde: hoe minder gevoelige accountgegevens op een apparaat staan, hoe beter.
Met OAuth 2.0 staat niet de “hoofdsleutel” op het apparaat. Er wordt gewerkt met een token dat specifiek voor die koppeling bedoeld is. Daarmee beperk je de schade als er ooit iets misgaat.
Wat merkt de gebruiker hiervan?
Als OAuth 2.0 op tijd goed wordt ingericht, merkt de eindgebruiker hier vrijwel niets van.
De gebruiker blijft op dezelfde manier scannen:
- Document op de multifunctional leggen.
- Scanfunctie kiezen.
- E-mailadres selecteren of invoeren.
- Scan ontvangen per e-mail.
De verandering zit vooral in de techniek erachter. De printer meldt zich niet meer aan met een opgeslagen wachtwoord, maar via een moderne token-gebaseerde koppeling.
Wordt dit niet op tijd ingericht, dan merkt de gebruiker het wel. Scan-to-mail kan dan ineens niet meer werken. De scan wordt niet verzonden, foutmeldingen verschijnen op het scherm of de IT-afdeling krijgt meldingen dat gebruikers geen scans meer ontvangen.
Wat moet een organisatie voorbereiden?
De overstap naar OAuth 2.0 is goed te doen, maar vraagt wel afstemming tussen de partij die de printers beheert en de partij die de Microsoft 365-omgeving beheert.
Voor een goede voorbereiding zijn vooral deze zaken belangrijk.
1. Bepaal welk mailaccount wordt gebruikt voor scan-to-mail
Veel organisaties gebruiken een apart scanadres, zoals:
scan@organisatie.nl
scanner@organisatie.nl
noreply@organisatie.nl
mfp@organisatie.nl
In sommige gevallen wordt een alias gebruikt op een bestaande mailbox, bijvoorbeeld scan@organisatie.nl als alias van info@organisatie.nl.
Belangrijk is dat duidelijk is welk account of welke mailbox wordt gebruikt om scans te verzenden. Dit account moet binnen de Microsoft 365-omgeving correct ingericht zijn.
2. Zorg dat de juiste IT-beheerder beschikbaar is
Voor OAuth 2.0 is toegang nodig tot de Microsoft 365-omgeving. Vaak gaat het om instellingen in Entra ID, voorheen Azure Active Directory.
Daarom moet de IT-beheerder of IT-partner van de klant betrokken zijn. Avictus kan begeleiden bij de printerkant en uitleggen wat er moet gebeuren, maar de klant of IT-partner moet de juiste rechten hebben om de koppeling in Microsoft 365 goed te keuren.
Dit is een belangrijk verschil met vroeger. Waar een SMTP-gebruikersnaam en wachtwoord soms simpelweg konden worden ingevuld, vraagt OAuth 2.0 om een gecontroleerd registratieproces.
3. Test eerst één apparaat
Bij organisaties met meerdere printers is het verstandig om niet direct alle apparaten tegelijk om te zetten.
Begin met één multifunctional. Richt OAuth 2.0 daarop goed in, test of scan-to-mail werkt en controleer of de juiste afzender, alias en beveiligingsinstellingen gebruikt worden.
Als dit goed werkt, kan dezelfde basisinrichting gebruikt worden voor de rest van de apparaten. Wel moet per apparaat het aanmeldproces worden doorlopen.
4. Houd rekening met een token per apparaat
Een belangrijk verschil met de oude situatie is dat een token niet zomaar gekopieerd kan worden naar meerdere printers.
Bij gebruikersnaam en wachtwoord kon je dezelfde SMTP-gegevens vaak op meerdere apparaten invullen. Bij OAuth 2.0 werkt dat anders. Het token wordt per apparaat aangemaakt en is gekoppeld aan die specifieke registratie.
Heb je 5 printers, dan moet je het proces 5 keer doorlopen. Heb je 100 printers, dan moet je dit voor 100 apparaten plannen.
Dat klinkt als extra beheerlast, en dat is het ook. Maar het voordeel is dat de koppeling veiliger en beter controleerbaar wordt.
5. Controleer beveiligingsinstellingen zoals MFA en Conditional Access
Een veelvoorkomende oorzaak van scan-to-mail problemen is dat beveiligingsinstellingen niet goed aansluiten op wat een printer kan.
Denk aan:
-
MFA op het gebruikte account
-
Conditional Access policies
-
geblokkeerde SMTP-instellingen
-
ontbrekende rechten
-
onduidelijke mailbox- of aliasconfiguratie
-
onbekende of verouderde accountgegevens
Een printer kan niet omgaan met MFA zoals een gebruiker dat op een laptop of telefoon doet. Daarom moet de inrichting technisch goed worden afgestemd op het apparaat, de mailomgeving en het securitybeleid.
Wat gebeurt er als je niets doet?
Als je organisatie nog scan-to-mail gebruikt via de oude manier van aanmelden, is het belangrijk om dit tijdig te controleren.
Wanneer Basic Authentication of oude SMTP-authenticatie niet meer beschikbaar is, kan scan-to-mail stoppen met werken. De printer zelf is dan niet kapot, maar kan zich niet meer aanmelden bij de mailserver.
Het gevolg:
-
scans worden niet meer verzonden;
-
gebruikers krijgen foutmeldingen
- de servicedesk krijgt meldingen;
-
documentprocessen lopen vertraging op;
IT moet onder tijdsdruk uitzoeken waar het probleem zit.
Dit is precies wat je wilt voorkomen. De overstap naar OAuth 2.0 is beter beheersbaar wanneer je deze plant voordat scan-to-mail uitvalt.
Geldt dit alleen voor HP-printers?
Nee. De verandering rond moderne authenticatie geldt niet alleen voor HP-printers.
Iedere printer, multifunctional, applicatie of ander apparaat dat geauthenticeerd mail verstuurt via SMTP kan hiermee te maken krijgen.
Denk aan:
-
HP multifunctionals
-
Canon printers
-
Ricoh printers
-
Xerox printers
-
Lexmark printers
-
scanoplossingen
-
monitoringsoftware
-
netwerkapparatuur die e-mailmeldingen stuurt
-
applicaties die SMTP gebruiken voor notificaties
Avictus richt zich in deze context veel op HP-omgevingen, omdat wij daar veel klanten in beheren en ondersteunen. Maar het onderliggende vraagstuk is breder: elke organisatie moet weten welke apparaten en applicaties nog afhankelijk zijn van oude SMTP-authenticatie.
Wat is de rol van Avictus?
Avictus kan organisaties helpen om de overgang naar OAuth 2.0 gecontroleerd aan te pakken.
Onze rol zit vooral in de begeleiding rondom de printomgeving:
-
inventariseren welke printers scan-to-mail gebruiken;
-
uitleggen wat er technisch verandert;
-
aangeven welke informatie de IT-beheerder moet voorbereiden;
-
begeleiden bij het instellen van de printer;
-
meekijken tijdens de eerste configuratie;
-
testen of scan-to-mail goed werkt;
-
helpen bij nieuwe installaties of herinstallaties;
klanten tijdig informeren over aankomende wijzigingen.
Belangrijk daarbij is dat Avictus niet de Microsoft 365-tenant van de klant beheert, tenzij daar aparte afspraken over zijn gemaakt. De IT-beheerder of IT-partner van de klant moet daarom betrokken zijn bij zaken zoals Entra ID, app registrations, mailboxrechten en tenantinstellingen.
In de praktijk werkt dit het beste als Avictus, de klant en de IT-partner kort samenwerken. Avictus zorgt dat de printerkant klopt, de IT-partner zorgt dat de Microsoft 365-kant goed staat.
Hoe lang duurt het instellen?
Als de juiste IT-beheerder beschikbaar is en de Microsoft 365-omgeving goed is voorbereid, hoeft het instellen per printer niet lang te duren.
De eerste printer kost meestal de meeste aandacht. Daarin wordt gecontroleerd of de juiste mailbox, app registration, rechten en beveiligingsinstellingen goed staan. Als dat eenmaal werkt, kunnen andere printers sneller worden ingericht.
Bij grotere omgevingen is vooral planning belangrijk. Niet omdat één apparaat veel tijd kost, maar omdat elk apparaat afzonderlijk gekoppeld moet worden.
Let op bij vervanging of afvoer van printers
Een belangrijk aandachtspunt is wat er gebeurt wanneer een printer wordt vervangen, gereset of afgevoerd.
Als een apparaat nog een geldige koppeling heeft en niet goed wordt gewist, kan het in theorie nog scans versturen vanuit de oude organisatie. Daarom is het belangrijk om printers bij vervanging of retourname zorgvuldig te wissen en de koppelingen netjes te verwijderen of te beperken.
Extra beveiligingsmaatregelen kunnen helpen, zoals toestaan dat scan-to-mail alleen werkt vanaf bekende IP-adressen of bekende locaties. Daarmee voorkom je dat een apparaat buiten de organisatie nog misbruikt kan worden.
Dit hoort bij professioneel lifecyclebeheer van printers en multifunctionals.
Praktische checklist voor IT-managers
Wil je jouw organisatie voorbereiden op OAuth 2.0 voor scan-to-mail? Gebruik dan deze checklist.
- Breng in kaart welke printers en multifunctionals scan-to-mail gebruiken.
- Controleer welk mailaccount of alias wordt gebruikt voor scans.
- Betrek de juiste Microsoft 365- of Entra ID-beheerder.
- Controleer of de gebruikte apparaten OAuth 2.0 ondersteunen.
- Test de inrichting op één printer.
- Controleer of afzender, alias en rechten goed staan.
- Controleer MFA, Conditional Access en SMTP-instellingen.
- Plan de omzetting per apparaat.
- Documenteer de nieuwe inrichting.
- Wis oude apparaten zorgvuldig bij vervanging of afvoer.
Veelgemaakte fouten
De overstap naar OAuth 2.0 gaat vooral mis wanneer organisaties denken dat het “alleen een printerinstelling” is. In werkelijkheid raakt het zowel de printer als de Microsoft 365-omgeving.
Veelgemaakte fouten zijn:
-
geen IT-beheerder beschikbaar tijdens de installatie;
-
niet weten welk account voor scan-to-mail wordt gebruikt;
-
MFA actief op een account zonder passende inrichting;
-
denken dat één token naar alle printers gekopieerd kan worden;
-
geen test uitvoeren voordat meerdere printers worden aangepast;
-
oude printers afvoeren zonder reset of controle;
pas actie ondernemen nadat scan-to-mail niet meer werkt.
Samenvatting
OAuth 2.0 verandert de manier waarop printers en multifunctionals verbinding maken met maildiensten zoals Microsoft 365.
De oude situatie, waarbij een gebruikersnaam en wachtwoord op de printer stonden, wordt vervangen door een veiligere koppeling met toegangstokens. Dit verkleint het risico dat wachtwoorden op apparaten worden opgeslagen of misbruikt.
Voor gebruikers verandert er weinig, zolang de organisatie de overgang op tijd voorbereidt. Voor IT-beheer betekent het wel dat per apparaat een koppeling moet worden gemaakt en dat de Microsoft 365-omgeving goed moet zijn ingericht.
Conclusie
OAuth 2.0 voor scan-to-mail is geen grote verandering voor de eindgebruiker, maar wel een belangrijk aandachtspunt voor IT-beheer en security.
Organisaties die nu al inventariseren welke printers en applicaties gebruikmaken van SMTP-authenticatie, voorkomen dat scan-to-mail straks onverwacht uitvalt. Begin met één testapparaat, betrek de juiste IT-beheerder en plan de omzetting gecontroleerd.
Avictus helpt klanten hierbij door de printomgeving inzichtelijk te maken, de printerkant goed in te richten en samen met de IT-partner te zorgen dat scan-to-mail veilig en toekomstbestendig blijft werken.
Mijn naam is Jelle
Wil je weten of jouw printomgeving klaar is voor OAuth 2.0? De specialisten van Avictus denken graag met je mee en helpen je om scan-to-mail veilig en gecontroleerd voor te bereiden.
Martijn
Matthijs Lamme