Alle Artikel

Microsoft schaltet SMTP Basic Auth ab: Ihr Fahrplan

SMTP mit Benutzername und Passwort funktioniert bald nicht mehr in Microsoft 365. Was das für Drucker, Scanner und Anwendungen heißt — und wie Sie umstellen.

Seit September 2022 deaktiviert Microsoft sukzessive die Basic Authentication in Exchange Online — darunter auch SMTP AUTH mit Benutzername und Passwort. Viele Unternehmen haben das verschlafen und merken es erst, wenn plötzlich der Netzwerkdrucker keine Scan-Mails mehr verschickt oder die Buchhaltungssoftware aufhört, E-Mails zu senden.

Dieser Artikel zeigt, was sich ändert, welche Systeme betroffen sind und wie Sie die Umstellung strukturiert angehen.

Was ist SMTP Basic Auth — und warum schaltet Microsoft es ab?

SMTP Basic Authentication bedeutet: Eine Anwendung oder ein Gerät sendet E-Mails über smtp.office365.com mit Benutzername + Passwort im Klartext (Base64-kodiert). Das klingt nach einem alten Problem — und ist es auch.

Die Gründe für die Abschaltung:

  • Kein MFA möglich: Basic Auth umgeht Multi-Faktor-Authentifizierung komplett
  • Credential Stuffing: Gestohlene Passwörter können direkt für SMTP missbraucht werden
  • Telemetrie: Microsoft erkennt, dass über 99% der Brute-Force-Angriffe auf Exchange über Basic Auth laufen

Welche Systeme sind typischerweise betroffen?

In unserer Beratungspraxis sehen wir immer wieder die gleichen Kandidaten:

System-TypBeispiele
Multifunktionsdrucker / ScannerHP, Ricoh, Konica Minolta, Kyocera
ERP-SystemeSAP, DATEV, Sage, Microsoft Dynamics alt
Buchhaltungssoftwaresevdesk, lexoffice (ältere Versionen), Lexware
Monitoring-ToolsNagios, Zabbix, PRTG
WebanwendungenPHP-Mailer, ältere WordPress-Plugins
CRM-SystemeÄltere Salesforce On-Premise Installationen
TicketsystemeOTRS, Zammad ältere Versionen

Kurz: Jedes System, das eine E-Mail über Exchange Online sendet und dafür statische Zugangsdaten verwendet, ist potenziell betroffen.

Die Lösung: OAuth 2.0 mit App-Passwörtern oder SMTP-Relay

Es gibt drei Hauptwege, je nach Systemtyp:


Option 1: OAuth 2.0 Modern Authentication (empfohlen)

Für Anwendungen, die OAuth 2.0 unterstützen: Statt Benutzername/Passwort wird ein App-Registrierung in Entra ID erstellt und ein Token verwendet.

Voraussetzungen:

  • Anwendung muss OAuth 2.0 / Modern Auth unterstützen
  • App-Registrierung in Entra ID (Azure AD)
  • Berechtigung SMTP.Send oder Mail.Send
Entra ID → App-Registrierungen → Neue Registrierung
→ API-Berechtigungen → Microsoft Graph → Mail.Send
→ Zertifikat oder Client Secret erstellen

Viele moderne Anwendungen (Outlook, Teams, neuere ERP-Versionen) unterstützen das bereits — es muss nur konfiguriert werden.


Option 2: App-Passwörter (für MFA-aktivierte Konten)

Wenn MFA aktiviert ist und die Anwendung kein OAuth kann: App-Passwörter in Microsoft 365 erstellen.

Mein Konto (myaccount.microsoft.com)
→ Sicherheitsinformationen
→ App-Passwort hinzufügen

Das App-Passwort funktioniert wie ein spezielles, MFA-bypassed Passwort ausschließlich für diese Anwendung. Kein eleganter Weg, aber funktional.

Hinweis: App-Passwörter funktionieren nur, wenn im Tenant das MFA-Requirement über Conditional Access gesetzt ist, nicht über Legacy MFA per-user.


Option 3: SMTP-Relay via Exchange Online (für Drucker und Geräte)

Drucker und Scanner können kein OAuth. Die Lösung: direktes SMTP-Relay über Exchange Online, das keine Authentifizierung benötigt — dafür aber auf bestimmte IP-Adressen beschränkt ist.

Konfiguration:

  1. In Exchange Admin Center → Nachrichtenfluss → Connectors: Eingehenden Connector für Ihre Server-IP erstellen
  2. Drucker/Scanner auf your-tenant.mail.protection.outlook.com:25 umstellen (kein SMTP AUTH, kein TLS-Zertifikat nötig)
  3. Absenderadresse muss eine gültige M365-Adresse oder eine akzeptierte Domain sein
Smtp-Server: [tenant].mail.protection.outlook.com
Port: 25
Auth: Keine
TLS: Optional

Diese Methode ist explizit für solche Szenarien vorgesehen und wird von Microsoft empfohlen.


Option 4: Dedizierter SMTP-Relay-Dienst

Für komplexe Umgebungen mit vielen Legacy-Systemen: Dienste wie SendGrid, Postmark oder Brevo (ehem. Sendinblue) als SMTP-Relay.

Vorteil: Basic Auth funktioniert weiter — aber gegenüber dem Relay-Dienst, nicht gegenüber Microsoft. Das Relay selbst nutzt moderne Authentifizierung zu Office 365.

Ihr Aktionsplan

Sofort:

  1. Inventar aller Systeme erstellen, die SMTP verwenden (Exchange Admin Center → Reports → E-Mail-Aktivität zeigt Basic-Auth-Verbindungen)
  2. In Entra → Sign-In-Protokolle nach Legacy-Authentifizierungs-Verbindungen suchen

Kurzfristig (innerhalb 4 Wochen): 3. Systeme kategorisieren (OAuth-fähig / App-Passwort / SMTP-Relay) 4. Für jeden System-Typ die passende Lösung implementieren und testen

Mittelfristig: 5. Basic Auth in Ihrem Tenant vollständig deaktivieren 6. Conditional Access Policy aktivieren: “Block Legacy Authentication”


Haben Sie Drucker, ERP-Systeme oder andere Anwendungen, die nach der Umstellung nicht mehr mailen? Wir helfen — wir kennen die meisten Szenarien aus der Praxis und finden schnell die passende Lösung.