L’errore SMTP 550 5.7.520 con messaggio “Access denied, Your organization does not allow external forwarding” indica normalmente che Exchange Online ha bloccato un inoltro automatico verso un destinatario esterno. Il codice AS(7555) è associato alla protezione contro l’auto-forwarding esterno configurata nelle outbound spam policies di Microsoft 365.
Non si tratta quindi, nella maggior parte dei casi, di un problema del server SMTP destinatario o di una mailbox guasta. È una decisione di policy applicata dal tenant per ridurre il rischio di esfiltrazione dei dati e abuso di account compromessi.
Come riconoscere l’errore 550 5.7.520
550 5.7.520 Access denied, Your organization does not allow external forwarding.
Please contact your administrator for further assistance. AS(7555)
Il mittente o la mailbox interessata riceve un NDR. Nel Message Trace di Exchange Online l’evento mostra che Microsoft 365 ha ricevuto il messaggio ma non ha consentito il forwarding automatico verso l’esterno.
Perché Microsoft 365 blocca l’inoltro automatico esterno
Le regole di auto-forwarding possono essere sfruttate da un attaccante dopo la compromissione di un account per inoltrare copie delle email a una casella esterna. Per questo Microsoft controlla il forwarding automatico tramite le outbound spam policies di Exchange Online Protection.
- Riduzione del rischio di data exfiltration da mailbox compromesse.
- Limitazione di regole Inbox o configurazioni di forwarding create abusivamente.
- Controllo centralizzato sulle eccezioni che richiedono realmente un inoltro esterno.
Impostazione consigliata |
Problemi di mail flow o policy in Microsoft 365?
Nexsys supporta Exchange Online, forwarding, antispam, DNS, sicurezza e governance del tenant Microsoft 365.
Richiedi consulenza Microsoft 365Verificare quale policy sta bloccando il forwarding
- Aprire Microsoft Defender portal e accedere alle policy Anti-spam.
- Controllare la Default outbound spam filter policy e le eventuali policy custom.
- Verificare quale policy si applica all’utente o al gruppo interessato.
- Controllare la voce relativa alle Automatic forwarding rules.
Il valore System-controlled / Automatic deve essere interpretato in base al comportamento documentato da Microsoft; nel modello attuale equivale al blocco dell’auto-forwarding esterno. Prima di modificare una policy verificare sempre se l’inoltro è realmente necessario.
Soluzione consigliata: abilitare il forwarding solo per gli utenti autorizzati
Quando esiste un’esigenza di business legittima, evitare di modificare la policy predefinita per tutto il tenant. Creare invece una outbound spam policy personalizzata applicata esclusivamente alle mailbox o ai gruppi autorizzati.
- Creare una nuova outbound spam filter policy.
- Assegnare la policy a utenti o gruppi specifici.
- Impostare Automatic forwarding rules su On solo nella policy dedicata.
- Documentare il motivo dell’eccezione e il proprietario del processo.
- Monitorare l’utilizzo e rimuovere l’eccezione quando non è più necessaria.
Quando non conviene abilitare il forwarding esterno
- Caselle utenti standard senza una necessità documentata.
- Account privilegiati o amministrativi.
- Mailbox che trattano dati sensibili, personali, finanziari o regolamentati.
- Scenari in cui l’inoltro serve solo come workaround a una migrazione o integrazione progettata male.
- Tenant in cui non è presente un monitoraggio adeguato di Inbox Rules, forwarding e audit.
Forwarding legittimo: alternative da valutare
In alcuni scenari il vero requisito non è “inoltrare tutta la posta esternamente”, ma condividere dati o integrare un processo. Prima di creare un’eccezione permanente valutare architetture più controllabili: mailbox condivise, connettori, mail flow rules, integrazioni applicative autorizzate o migrazione corretta della destinazione.
Verifiche di sicurezza prima di abilitare un’eccezione
- Controllare che la richiesta provenga da un owner di processo autorizzato.
- Verificare che l’indirizzo esterno sia sotto controllo dell’organizzazione o del destinatario previsto.
- Analizzare eventuali Inbox Rules anomale e forwarding già presenti.
- Verificare i sign-in dell’utente e l’assenza di segnali di compromissione.
- Documentare durata, finalità e perimetro dell’eccezione.
Per una verifica più ampia della postura del tenant: Microsoft 365 Security Assessment
Troubleshooting PowerShell
Per gli amministratori è utile verificare le outbound spam policies e il relativo valore di forwarding. L’esecuzione deve avvenire con Exchange Online PowerShell e privilegi adeguati.
Get-HostedOutboundSpamFilterPolicy | Select Name, AutoForwardingMode
L’output permette di individuare le policy e il valore configurato. Prima di modificarle, verificare le regole di assegnazione e la precedenza delle policy custom.
Perché abilitare il forwarding per tutto il tenant è rischioso
Una policy globale permissiva aumenta la superficie di esfiltrazione. Se un account viene compromesso, l’attaccante può tentare di creare forwarding o regole persistenti verso indirizzi esterni. L’eccezione selettiva riduce il blast radius e rende più semplice auditare chi è autorizzato.
Supporto Exchange Online e Microsoft 365
Nexsys supporta aziende nella configurazione e nel troubleshooting di Microsoft 365 ed Exchange Online: mail flow, policy antispam, forwarding, DNS, sicurezza, identità e governance del tenant. |
FAQ sull’errore SMTP 550 5.7.520
Cosa significa l’errore 550 5.7.520 AS(7555)?
Indica che Microsoft 365 ha bloccato un inoltro automatico verso un destinatario esterno in base alla outbound spam policy applicata.
Devo abilitare il forwarding esterno per tutto il tenant?
No. La scelta più sicura è mantenere il blocco come default e creare una policy personalizzata per i soli utenti o gruppi che hanno un requisito legittimo.
Il problema si risolve da Outlook?
No. Il blocco è applicato a livello di servizio Exchange Online; modificare il client Outlook non rimuove la restrizione.
H3 — Automatic o System-controlled consente il forwarding?
Nel comportamento Microsoft attuale l’impostazione System-controlled/Automatic equivale al blocco dell’auto-forwarding esterno.
Posso abilitare il forwarding per una sola mailbox?
Sì. È preferibile usare una outbound spam policy custom applicata in modo selettivo alla mailbox o al gruppo necessario.
Perché Microsoft blocca il forwarding esterno?
Per ridurre il rischio di esfiltrazione dei dati, abuso di account compromessi e regole di inoltro malevole.




