Error obtenido: 535 5.7.
139 Authentication unsuccessful, user is locked by your organization's security
defaults policy.
🔒 Desde octubre de 2022, Microsoft deshabilitó el soporte por defecto para SMTP AUTH (autenticación
básica vía usuario/clave) en nuevos tenants y cuentas. Solo funciona si el administrador del tenant la
reactivó manualmente.
✅ ¿Cómo probar si SMTP AUTH está habilitado?
Get-CASMailbox -Identity packtracking@[Link] | Select SmtpClientAuthenticationDisabled
Si SmtpClientAuthenticationDisabled = False, entonces está habilitado y es posible usar Nodemailer.
Si es True, no funcionará
Está activada la política de Security Defaults (predeterminadas) en el tenant de Azure.
Se ha deshabilitado la autenticación SMTP AUTH por políticas.
O bien, la autenticación básica (usuario y contraseña) está totalmente bloqueada, como recomienda
Microsoft por seguridad.
🔎 ¿Cómo validar y habilitar SMTP AUTH desde PowerShell?
Para realizar esto se necesitan permisos de administrador en el tenant de Microsoft 365 / Azure AD.
🧰 Requisitos:
PowerShell instalado (versión 5.1 o superior en Windows).
Módulo de Exchange Online.
Acceso como admin global o administrador de Exchange.
✅ PASO 1: Instalar el módulo de Exchange Online
Install-Module -Name ExchangeOnlineManagement -Scope CurrentUser
✅ PASO 2: Conectarse a Exchange Online
Connect-ExchangeOnline -UserPrincipalName admin@[Link]
👉 Se abrirá una ventana para iniciar sesión.
✅ PASO 3: Verificar si el SMTP AUTH está deshabilitado para el usuario
Get-CASMailbox -Identity usuario@[Link] | Select SmtpClientAuthenticationDisabled
Si el resultado es True, significa que SMTP está deshabilitado para ese usuario.
Si es False, significa que está habilitado y debería funcionar (si no hay políticas globales que lo
bloqueen).
✅ PASO 4: Habilitar SMTP AUTH para el usuario
Set-CASMailbox -Identity usuario@[Link] -SmtpClientAuthenticationDisabled $false
🔁 Esto habilita el uso de SMTP AUTH solo para este usuario, aunque esté deshabilitado
globalmente.
✅ PASO 5: Verificar la configuración global (opcional)
Get-TransportConfig | Select SmtpClientAuthenticationDisabled
Si dice True, significa que a nivel global el SMTP está deshabilitado, pero los usuarios individuales
pueden tenerlo activado de forma explícita.
🔒 ¿Y si está activada "Security Defaults"?
Las "Security Defaults" en Azure AD bloquean automáticamente la autenticación básica, incluso si está
habilitada a nivel de Exchange.
1) Ir a [Link]
2) Navegar a Azure Active Directory > Propiedades
3) Abajo de todo, ir a "Administrar configuración de seguridad predeterminada"
4) Si está en "Activado", la autenticación básica está bloqueada.
5) Cambiar el estado a "No" y guardar.