Microsoft schaltet SMTP Basic Auth ab: Ihr Fahrplan
SMTP mit Benutzername und Passwort funktioniert bald nicht mehr in Microsoft 365. Was das für Drucker, Scanner und Anwendungen heißt — und wie Sie umstellen.
Seit September 2022 deaktiviert Microsoft sukzessive die Basic Authentication in Exchange Online — darunter auch SMTP AUTH mit Benutzername und Passwort. Viele Unternehmen haben das verschlafen und merken es erst, wenn plötzlich der Netzwerkdrucker keine Scan-Mails mehr verschickt oder die Buchhaltungssoftware aufhört, E-Mails zu senden.
Dieser Artikel zeigt, was sich ändert, welche Systeme betroffen sind und wie Sie die Umstellung strukturiert angehen.
Was ist SMTP Basic Auth — und warum schaltet Microsoft es ab?
SMTP Basic Authentication bedeutet: Eine Anwendung oder ein Gerät sendet E-Mails über smtp.office365.com mit Benutzername + Passwort im Klartext (Base64-kodiert). Das klingt nach einem alten Problem — und ist es auch.
Die Gründe für die Abschaltung:
- Kein MFA möglich: Basic Auth umgeht Multi-Faktor-Authentifizierung komplett
- Credential Stuffing: Gestohlene Passwörter können direkt für SMTP missbraucht werden
- Telemetrie: Microsoft erkennt, dass über 99% der Brute-Force-Angriffe auf Exchange über Basic Auth laufen
Welche Systeme sind typischerweise betroffen?
In unserer Beratungspraxis sehen wir immer wieder die gleichen Kandidaten:
| System-Typ | Beispiele |
|---|---|
| Multifunktionsdrucker / Scanner | HP, Ricoh, Konica Minolta, Kyocera |
| ERP-Systeme | SAP, DATEV, Sage, Microsoft Dynamics alt |
| Buchhaltungssoftware | sevdesk, lexoffice (ältere Versionen), Lexware |
| Monitoring-Tools | Nagios, Zabbix, PRTG |
| Webanwendungen | PHP-Mailer, ältere WordPress-Plugins |
| CRM-Systeme | Ältere Salesforce On-Premise Installationen |
| Ticketsysteme | OTRS, Zammad ältere Versionen |
Kurz: Jedes System, das eine E-Mail über Exchange Online sendet und dafür statische Zugangsdaten verwendet, ist potenziell betroffen.
Die Lösung: OAuth 2.0 mit App-Passwörtern oder SMTP-Relay
Es gibt drei Hauptwege, je nach Systemtyp:
Option 1: OAuth 2.0 Modern Authentication (empfohlen)
Für Anwendungen, die OAuth 2.0 unterstützen: Statt Benutzername/Passwort wird ein App-Registrierung in Entra ID erstellt und ein Token verwendet.
Voraussetzungen:
- Anwendung muss OAuth 2.0 / Modern Auth unterstützen
- App-Registrierung in Entra ID (Azure AD)
- Berechtigung
SMTP.SendoderMail.Send
Entra ID → App-Registrierungen → Neue Registrierung
→ API-Berechtigungen → Microsoft Graph → Mail.Send
→ Zertifikat oder Client Secret erstellen
Viele moderne Anwendungen (Outlook, Teams, neuere ERP-Versionen) unterstützen das bereits — es muss nur konfiguriert werden.
Option 2: App-Passwörter (für MFA-aktivierte Konten)
Wenn MFA aktiviert ist und die Anwendung kein OAuth kann: App-Passwörter in Microsoft 365 erstellen.
Mein Konto (myaccount.microsoft.com)
→ Sicherheitsinformationen
→ App-Passwort hinzufügen
Das App-Passwort funktioniert wie ein spezielles, MFA-bypassed Passwort ausschließlich für diese Anwendung. Kein eleganter Weg, aber funktional.
Hinweis: App-Passwörter funktionieren nur, wenn im Tenant das MFA-Requirement über Conditional Access gesetzt ist, nicht über Legacy MFA per-user.
Option 3: SMTP-Relay via Exchange Online (für Drucker und Geräte)
Drucker und Scanner können kein OAuth. Die Lösung: direktes SMTP-Relay über Exchange Online, das keine Authentifizierung benötigt — dafür aber auf bestimmte IP-Adressen beschränkt ist.
Konfiguration:
- In Exchange Admin Center → Nachrichtenfluss → Connectors: Eingehenden Connector für Ihre Server-IP erstellen
- Drucker/Scanner auf
your-tenant.mail.protection.outlook.com:25umstellen (kein SMTP AUTH, kein TLS-Zertifikat nötig) - Absenderadresse muss eine gültige M365-Adresse oder eine akzeptierte Domain sein
Smtp-Server: [tenant].mail.protection.outlook.com
Port: 25
Auth: Keine
TLS: Optional
Diese Methode ist explizit für solche Szenarien vorgesehen und wird von Microsoft empfohlen.
Option 4: Dedizierter SMTP-Relay-Dienst
Für komplexe Umgebungen mit vielen Legacy-Systemen: Dienste wie SendGrid, Postmark oder Brevo (ehem. Sendinblue) als SMTP-Relay.
Vorteil: Basic Auth funktioniert weiter — aber gegenüber dem Relay-Dienst, nicht gegenüber Microsoft. Das Relay selbst nutzt moderne Authentifizierung zu Office 365.
Ihr Aktionsplan
Sofort:
- Inventar aller Systeme erstellen, die SMTP verwenden (Exchange Admin Center → Reports → E-Mail-Aktivität zeigt Basic-Auth-Verbindungen)
- In Entra → Sign-In-Protokolle nach Legacy-Authentifizierungs-Verbindungen suchen
Kurzfristig (innerhalb 4 Wochen): 3. Systeme kategorisieren (OAuth-fähig / App-Passwort / SMTP-Relay) 4. Für jeden System-Typ die passende Lösung implementieren und testen
Mittelfristig: 5. Basic Auth in Ihrem Tenant vollständig deaktivieren 6. Conditional Access Policy aktivieren: “Block Legacy Authentication”
Haben Sie Drucker, ERP-Systeme oder andere Anwendungen, die nach der Umstellung nicht mehr mailen? Wir helfen — wir kennen die meisten Szenarien aus der Praxis und finden schnell die passende Lösung.