[{"data":1,"prerenderedAt":643},["ShallowReactive",2],{"sc:header-data-de":3,"sc:footer-data-de":37,"blog-posts-de":74},{"lang":4,"home":5,"navigation":14},"en",{"name":6,"imgLight":7,"img":8,"languages":9},"home","/products/sendman/logo-sendman-white.svg","/products/sendman/logo-sendman.svg",{"de":10},{"title":11,"url":12,"alt":13},"Home","/de","Sendman",[15,19,25,31],{"name":16,"languages":17},"nav-home",{"de":18},{"title":11,"url":12},{"name":20,"languages":21},"partner",{"de":22},{"title":23,"url":24},"Partner","/de/partner",{"name":26,"languages":27},"about",{"de":28},{"title":29,"url":30},"Über uns","/de/about-us",{"name":32,"languages":33},"blog",{"de":34},{"title":35,"url":36},"Blog","/de/blog",{"data":38},{"mail":39,"logos":40,"socials":44,"links":53,"linksDe":64},"sales@sendman.com",[41],{"img":7,"alt":42,"url":43},"Sendman Logo","/",[45,49],{"icon":46,"url":47,"title":48},"fa-x-twitter","https://x.com/thesendman","X",{"icon":50,"url":51,"title":52},"fa-linkedin","https://www.linkedin.com/company/glueckkanja","LinkedIn",[54,58,61],{"title":55,"url":56,"target":57},"Privacy","https://www.glueckkanja.com/en/privacy","_blank",{"title":59,"url":60,"target":57},"Imprint","https://www.glueckkanja.com/en/imprint",{"title":62,"url":63,"target":57},"Contact & Locations","https://www.glueckkanja.com/en/company/contact-and-locations",[65,68,71],{"title":66,"url":67,"target":57},"Datenschutz","https://www.glueckkanja.com/de/privacy",{"title":69,"url":70,"target":57},"Impressum","https://www.glueckkanja.com/de/imprint",{"title":72,"url":73,"target":57},"Kontakt & Standorte","https://www.glueckkanja.com/de/company/contact-and-locations",[75,290,462],{"id":76,"title":77,"author":78,"body":80,"cta":273,"date":274,"description":275,"eventid":273,"extension":276,"hideInRecent":277,"layout":273,"meta":278,"moment":273,"navigation":280,"outro":281,"path":284,"seo":285,"stem":288,"tags":273,"webcast":277,"__hash__":289},"content_de/blog/exchange-online-blocks-outdated-exchange-servers.md","Dein letzter Exchange Server hat jetzt ein Ablaufdatum",[79],"Sendman Team",{"type":81,"value":82,"toc":265},"minimal",[83,87,90,94,99,102,105,108,127,144,147,151,154,157,161,164,167,171,195,198,202,261],[84,85,86],"p",{},"Normalerweise sagt Microsoft niemandem Bescheid, wenn Exchange Online die Mindestversion anhebt, von der es Mail annimmt. Die Latte ist seit 2023 mit jedem Security Update still und leise gestiegen. Am 2. September hat das Exchange-Team eine Ausnahme gemacht und einen Blogbeitrag dazu geschrieben, und interessant ist vor allem, warum.",[84,88,89],{},"Seit der zweiten Septemberwoche muss ein Exchange Server 2016 oder 2019, der Mail über den hybriden Inbound Connector an Exchange Online übergibt, auf dem Stand des Security Updates vom Oktober 2025 sein. Das ist zufällig das letzte Update, das Microsoft für diese beiden Versionen überhaupt öffentlich veröffentlicht hat. Alles Ältere gilt für Exchange Online jetzt als veraltet, und das bedeutet zuerst einen Eintrag in einem Bericht, einen Monat später verzögerte Mail und nach drei Monaten gar keine Mail mehr. Microsofts eigener Kommentar zur Frist: „This update level was released almost a year ago, and all organizations should have updated to it.“ Da ist etwas dran.",[91,92],"at-a-glance",{":items":93},"[{\"label\":\"Betroffen\",\"value\":\"Exchange Server 2016 und 2019, die über einen Inbound Connector vom Typ OnPremises an Exchange Online senden, also über den, den ein Hybrid-Setup nutzt\"},{\"label\":\"Mindest-Build\",\"value\":\"Das Security Update vom Oktober 2025 für Exchange 2019 CU14 oder CU15 oder für Exchange 2016 CU23\"},{\"label\":\"In Kraft seit\",\"value\":\"Zweite Septemberwoche 2026\"},{\"label\":\"Vollständige Blockade\",\"value\":\"90 Tage nach der ersten Markierung eines Servers, sofern er nicht aktualisiert oder die Durchsetzung pausiert wird\"}]",[95,96,98],"h2",{"id":97},"was-passiert-tag-für-tag","Was passiert, Tag für Tag",[84,100,101],{},"Niemand wird über Nacht abgeschnitten. Exchange Online nutzt dasselbe transportbasierte Durchsetzungssystem, das Microsoft 2023 gebaut hat, und dreht die Schraube langsam an. In den ersten 30 Tagen nach der Markierung eines Servers ändert sich für niemanden etwas. Der Server taucht nur in einem Bericht auf, den die meisten Admins noch nie geöffnet haben. Danach wird es in Schritten von zehn Tagen unangenehm: Exchange Online antwortet jede Stunde erst fünf Minuten lang mit einem temporären 450, dann zehn, dann zwanzig. Dein Server stellt die Mail in die Warteschlange und versucht es erneut, also kommt alles noch an, nur verspätet, und im ersten Ticket steht so etwas wie „der Scan kam erst nach zwanzig Minuten an“.",[84,103,104],{},"Ab Tag 61 kommt ein permanentes 550 dazu. Jetzt wartet die Nachricht nicht mehr in einer Warteschlange, sie geht als Bounce zurück. Und genau hier tut es in einem Relay-Setup weh, denn der Bounce geht an den Absender, und der Absender ist ein Scanner im Kopierraum mit einer Absenderadresse, die niemand liest. Das Dokument ist einfach weg. Ab Tag 91 gilt das für alle.",[106,107],"enforcement-ladder",{},[84,109,110,111,115,116,115,119,122,123,126],{},"Welche Server betroffen sind, siehst du im Exchange Admin Center unter ",[112,113,114],"strong",{},"Reports"," > ",[112,117,118],{},"Mail flow",[112,120,121],{},"Out-of-date connecting on-premises Exchange servers",". Auf derselben Seite gibt es den Link ",[112,124,125],{},"Enforcement Pause",", und PowerShell kann dasselbe:",[128,129,134],"pre",{"className":130,"code":131,"language":132,"meta":133,"style":133},"language-powershell shiki shiki-themes github-light github-dark","New-TenantExemptionInfo -BlockingScenario UnpatchedOnPremServer -NumberOfDays 30\n","powershell","",[135,136,137],"code",{"__ignoreMap":133},[138,139,142],"span",{"class":140,"line":141},"line",1,[138,143,131],{},[84,145,146],{},"Jeder Tenant bekommt 90 Pausentage pro Kalenderjahr, und du kannst sie aufteilen, wie du willst. Bevor du sie ausgibst, solltest du zwei Dinge wissen. Die Tage zählen ab dem Moment, in dem du sie beantragst, ein Patch am nächsten Morgen gibt sie also nicht zurück. Und eine Pause verschafft immer nur Zeit, an der Richtung ändert sie nichts.",[95,148,150],{"id":149},"patchen-verschafft-monate-keine-jahre","Patchen verschafft Monate, keine Jahre",[84,152,153],{},"Mit dem Update vom Oktober 2025 verschwindest du von der Liste, vorerst. Microsoft war aber ungewöhnlich offen darüber, was als Nächstes kommt. In einigen Monaten, so die eigene Schätzung, steigt die Mindestversion erneut, und diesmal auf einen Build, den kein öffentliches Update erreicht. Ab dann können nur noch zwei Arten von Servern Mail an Exchange Online übergeben: die im kostenpflichtigen Extended Security Update-Programm, dessen zweiter Zeitraum im Oktober 2026 endet, ohne dass ein dritter geplant ist, und Exchange Server Subscription Edition. Bist du auf Exchange 2019 CU14 oder CU15, kannst du per In-Place-Upgrade auf SE wechseln. Exchange 2016 bedeutet einen neuen Server und eine Migration.",[84,155,156],{},"Die Kiste, die seit Jahren unberührt im Serverraum vor sich hin brummt, braucht jetzt also ein Abonnement, ein Migrationsprojekt oder einen Plan für die Abschaltung. Eine vierte Möglichkeit gibt es nicht mehr, und genau das ist, mehr noch als die Drosselung selbst, die eigentliche Nachricht in Microsofts Beitrag.",[95,158,160],{"id":159},"über-diesen-einen-server","Über diesen einen Server",[84,162,163],{},"Bei den meisten Hybrid-Kunden sehen wir dasselbe Bild. Die Postfächer sind vor Jahren zu Exchange Online umgezogen, und ein Exchange Server ist mit zwei Aufgaben zurückgeblieben: Er verwaltet Empfängerattribute im Active Directory, und er relayt Mail für die Drucker, die Scanner, das Monitoring, das ERP und alles andere im Gebäude, was noch einfaches SMTP spricht.",[84,165,166],{},"Für die erste Aufgabe braucht es seit 2022 keinen Server mehr. Seit Exchange 2019 CU12 übernehmen die Exchange Management Tools die Empfängerverwaltung allein, und Microsoft empfiehlt, den letzten Server herunterzufahren, statt ihn zu deinstallieren. Bleibt das Relay. Das ist die eine Aufgabe, die den Server am Leben hält, und ausgerechnet dieser Verkehr ist es, auf den die neue Durchsetzung schaut, denn alles, was die Geräte an diesen Server übergeben, verlässt ihn über den OnPremises Connector, den Exchange Online jetzt prüft.",[95,168,170],{"id":169},"was-du-diese-woche-tun-solltest","Was du diese Woche tun solltest",[172,173,174,178,189,192],"ol",{},[175,176,177],"li",{},"Öffne den Bericht und notiere jeden Server, der dort steht. Ist er leer, ist das entweder eine gute Nachricht oder ein Connector vom Typ Partner; die Durchsetzung schaut vorerst nur auf den Typ OnPremises.",[175,179,180,181,188],{},"Vergleiche die Builds mit ",[182,183,187],"a",{"href":184,"rel":185},"https://learn.microsoft.com/en-us/exchange/new-features/build-numbers-and-release-dates",[186],"nofollow","Microsofts Liste der Build-Nummern"," und installiere das Update vom Oktober 2025 überall, wo es fehlt. Für einen Server ist das ein Abend, kein Projekt.",[175,190,191],{},"Heb dir die Pausentage für einen echten Notfall auf. Neunzig klingt nach viel, bis du sechzig davon im falschen Monat verbraucht hast.",[175,193,194],{},"Entscheide, was nach der nächsten Anhebung passiert: ESU bis Oktober, Exchange SE oder der Ausschalter.",[84,196,197],{},"Wenn das Relay der einzige Grund ist, warum es diesen Server noch gibt, ist die vierte Entscheidung die leichte. Genau für diesen Fall haben wir Sendman gebaut, aber das ist ein anderer Beitrag.",[95,199,201],{"id":200},"quellen","Quellen",[203,204,205,214,222,229,236,244,252],"ul",{},[175,206,207,208,213],{},"Microsoft Exchange Team: ",[182,209,212],{"href":210,"rel":211},"https://techcommunity.microsoft.com/blog/exchange/exchange-20162019-throttling-and-blocking-up-to-the-final-public-update-baseline/4552717",[186],"Exchange 2016/2019: Throttling and Blocking up to the Final Public Update Baseline",", 2. September 2026",[175,215,207,216,221],{},[182,217,220],{"href":218,"rel":219},"https://techcommunity.microsoft.com/blog/exchange/throttling-and-blocking-email-from-persistently-vulnerable-exchange-servers-to-e/3815328",[186],"Throttling and Blocking Email from Persistently Vulnerable Exchange Servers to Exchange Online",", Mai 2023",[175,223,207,224],{},[182,225,228],{"href":226,"rel":227},"https://techcommunity.microsoft.com/blog/exchange/how-to-pause-throttling-and-blocking-of-out-of-date-on-premises-exchange-servers/4007169",[186],"How to pause throttling and blocking of out-of-date on-premises Exchange Servers",[175,230,207,231],{},[182,232,235],{"href":233,"rel":234},"https://techcommunity.microsoft.com/blog/exchange/announcing-period-2-exchange-20162019-extended-security-update-esu-program/4511603",[186],"Announcing Period 2 Exchange 2016/2019 Extended Security Update (ESU) program",[175,237,238,239],{},"Microsoft Learn: ",[182,240,243],{"href":241,"rel":242},"https://learn.microsoft.com/en-us/exchange/manage-hybrid-exchange-recipients-with-management-tools",[186],"Manage recipients in Exchange Hybrid environments using Management tools",[175,245,246,247],{},"heise online: ",[182,248,251],{"href":249,"rel":250},"https://www.heise.de/news/Alte-Exchange-Server-riskieren-Mailblockaden-11443696.html",[186],"Alte Exchange-Server riskieren Mailblockaden",[175,253,254,255,260],{},"CodeTwo: ",[182,256,259],{"href":257,"rel":258},"https://www.codetwo.com/admins-blog/persistently-vulnerable-exchange-server/",[186],"Exchange Online transport enforcement system explained",", die Minuten pro Stufe in der Grafik",[262,263,264],"style",{},"html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}",{"title":133,"searchDepth":266,"depth":266,"links":267},2,[268,269,270,271,272],{"id":97,"depth":266,"text":98},{"id":149,"depth":266,"text":150},{"id":159,"depth":266,"text":160},{"id":169,"depth":266,"text":170},{"id":200,"depth":266,"text":201},null,"2026-09-12T09:30:00+02:00","Exchange Online bremst Mail von Exchange Server 2016 und 2019 ohne das Update vom Oktober 2025 inzwischen aus und wird sie irgendwann ganz ablehnen. Wenn dein letzter Exchange die Kiste ist, über die noch die Scanner senden, ist dieser Beitrag für dich.","md",false,{"lang":279},"de",true,{"headline":282,"copy":283},"Relay behalten, Server loswerden","Sendman ist das SMTP-Relay für Microsoft 365, gebaut für genau den Server, um den es in diesem Beitrag geht. Deine Drucker, Scanner und Apps behalten die Logins, die sie haben, geprüft gegen Microsoft Entra ID, ohne App-Registrierung, ohne Consent und ohne Änderung in deinem Tenant, und ihre Mail geht ohne SMTP AUTH in Exchange Online, unberührt von der Abschaltung der Basic Authentication durch Microsoft.","/blog/exchange-online-blocks-outdated-exchange-servers",{"title":286,"description":287},"Exchange Online drosselt jetzt Exchange 2016 und 2019","Seit September 2026 drosselt und blockiert Exchange Online Mail von Exchange 2016 und 2019 unterhalb des Updates vom Oktober 2025. Was jetzt zu tun ist.","blog/exchange-online-blocks-outdated-exchange-servers","XaqZrbXRYG2kdNtEZ-IdfG6EGSrEwFqZsZoXJPtDvp0",{"id":291,"title":292,"author":293,"body":294,"cta":273,"date":450,"description":451,"eventid":273,"extension":276,"hideInRecent":277,"layout":273,"meta":452,"moment":273,"navigation":280,"outro":453,"path":456,"seo":457,"stem":460,"tags":273,"webcast":277,"__hash__":461},"content_de/blog/smtp-auth-basic-authentication-retirement-timeline.md","Basic Auth für SMTP endete nicht im April",[79],{"type":81,"value":295,"toc":443},[296,299,302,305,309,312,315,319,334,338,345,348,351,354,361,365,368,371,373],[84,297,298],{},"Wenn du gelesen hast, dass Microsoft Basic Authentication für SMTP AUTH am 30. April abgeschaltet hat, bist du in guter Gesellschaft. Viele Druckerhändler und IT-Dienstleister schreiben das noch heute auf ihren Websites, und ein paar Monate lang stimmte es sogar, in dem Sinne, dass es der Plan war. Im Januar hat Microsoft diesen Plan verworfen. Das Datum, das ihn ersetzt, liegt später und ist deutlich weicher. Das ist eine gute Nachricht, bis jemand es als Erlaubnis liest, nicht mehr an der Umstellung zu arbeiten.",[84,300,301],{},"Das Hin und Her erklärt eine Menge, deshalb hier die Kurzfassung. Als Microsoft im Oktober 2022 Basic Auth für POP, IMAP, EWS und den Rest von Exchange Online abschaltete, ließ es SMTP AUTH als einziges Protokoll unangetastet, mit dem denkwürdigen Satz „We are not touching SMTP AUTH and are done turning it off for now.“ Im April 2024 setzte Microsoft dann doch ein Datum, September 2025, aus dem später eine schrittweise Ablehnung wurde, die am 1. März 2026 beginnen und am 30. April jede Submission erfassen sollte. Am 27. Januar kam der Beitrag, der all das ersetzte, und Microsofts Begründung ist zitierwürdig: „many customers continue to face real challenges modernizing legacy email workflows“. Wer schon einmal einen Kopiererhersteller nach OAuth gefragt hat, weiß genau, was dieser Satz bedeutet.",[91,303],{":items":304},"[{\"label\":\"Bis Dezember\",\"value\":\"Nichts ändert sich, Basic Auth für SMTP AUTH funktioniert wie heute\"},{\"label\":\"Ende Dezember 2026\",\"value\":\"Für bestehende Tenants standardmäßig deaktiviert, Admins können es wieder einschalten\"},{\"label\":\"Neue Tenants\",\"value\":\"Tenants, die nach Dezember 2026 angelegt werden, bekommen es gar nicht; OAuth ist die unterstützte Methode\"},{\"label\":\"Zweite Hälfte 2027\",\"value\":\"Microsoft kündigt das Datum an, ab dem es endgültig wegfällt\"}]",[95,306,308],{"id":307},"was-standardmäßig-deaktiviert-für-dich-bedeutet","Was „standardmäßig deaktiviert“ für dich bedeutet",[84,310,311],{},"Für bestehende Tenants gibt es noch einen Weg zurück. Ende Dezember schaltet Microsoft Basic Auth für SMTP AUTH ab, und ein Admin kann es wieder einschalten. Welcher Schalter das sein wird, sagt die Ankündigung nicht, also ist die ehrliche Erwartung diese: Eines Morgens rund um Neujahr hören die Scanner auf zu senden, und jemand, der weiß, wo er nachsehen muss, behebt es in ein paar Minuten. Das klingt harmlos, bis du dir die letzte Dezemberwoche vorstellst, mit dem halben IT-Team im Urlaub und der Buchhaltung, die versucht, die Jahresabschlüsse aus dem ERP zu bekommen.",[84,313,314],{},"Und das Wiedereinschalten verschafft nur Zeit, bis Microsoft das endgültige Datum nennt, was für die zweite Hälfte 2027 geplant ist. Danach gibt es nichts mehr umzuschalten. Tenants, die nach Dezember angelegt werden, bekommen Basic Auth für SMTP gar nicht erst, und das wiegt schwerer, als es klingt, wenn nächstes Jahr eine Tenant-Migration oder ein Carve-out ansteht. Der neue Tenant lehnt dann Logins ab, die der alte klaglos angenommen hat.",[95,316,318],{"id":317},"finde-heraus-wer-es-noch-nutzt","Finde heraus, wer es noch nutzt",[84,320,321,322,115,324,115,326,329,330,333],{},"Du hast vermutlich eine ungefähre Vorstellung, und sie ist vermutlich unvollständig. Das Exchange Admin Center hat genau dafür einen Bericht unter ",[112,323,114],{},[112,325,118],{},[112,327,328],{},"SMTP AUTH clients",". Er listet jede Absenderadresse, die Mail über SMTP AUTH einliefert, zeigt, ob sie sich mit Basic Auth oder OAuth anmeldet und welche TLS-Version sie spricht, und reicht bis zu 90 Tage zurück. Die Anmeldeprotokolle in Microsoft Entra ID, gefiltert auf die Client-App ",[112,331,332],{},"Authenticated SMTP",", erzählen dieselbe Geschichte von der Identitätsseite, einschließlich der IP-Adressen, von denen die Logins kommen. Mit beiden zusammen findest du meist den Kopierer im dritten Stock, einen Monitoring-Server, der älter ist als alle im Team, und eine Anwendung, zu der sich niemand bekennen will.",[95,335,337],{"id":336},"wohin-jedes-gerät-gehen-kann","Wohin jedes Gerät gehen kann",[84,339,340,341,344],{},"Skripte und eigene Anwendungen sind der einfache Teil. Microsoft Graph und Cmdlets wie ",[135,342,343],{},"Send-MgUserMail"," senden Mail mit moderner Authentifizierung, und ein Skript umzuschreiben ist die Arbeit eines Nachmittags.",[84,346,347],{},"Geräte, deren Hersteller OAuth-Unterstützung ausgeliefert hat, brauchen ein Firmware-Update und etwas Entra-Konfiguration, dann sind sie fertig. Beim Rest wird es zäh. Tony Redmond hat es höflich formuliert: „I hear of many blank looks when customers ask vendors about their plans to upgrade devices to support OAuth for client submissions.“",[84,349,350],{},"Wenn ein Gerät immer nur Leute innerhalb des Unternehmens anschreibt, lohnt sich ein Blick auf High Volume Email. Es ist seit Ende März allgemein verfügbar, kostet 42 $ pro Million Empfänger und nimmt, ein wenig gegen die Richtung von allem anderen in diesem Beitrag, auf seinem eigenen Endpunkt noch bis September 2028 Basic Auth an. Die Grenzen sind allerdings real: nur interne Empfänger, höchstens 50 Empfänger und 10 MB pro Nachricht, und nichts erreicht je einen Lieferanten oder Kunden.",[84,352,353],{},"Für Mail, die das Unternehmen verlassen muss, verweist Microsoft auf Azure Communication Services. Das spricht SMTP, aber das Passwort ist das Client Secret einer Entra-App-Registrierung, und Client Secrets laufen ab. Jemand wird das Passwort des Scanners regelmäßig ändern müssen, und an genau solche Aufgaben denkt man am Tag nach der Fälligkeit.",[84,355,356,357,360],{},"Und dann gibt es die Geräte, die nichts davon können, und davon stehen in den meisten Gebäuden mehr herum, als irgendwem lieb ist. Sie brauchen ein Relay, das den Login annimmt, den sie schon haben. Ein lokaler Exchange Server erledigt das, solange Exchange Online seine Mail noch annimmt, und daraus ist ",[182,358,359],{"href":284},"diesen Monat eine eigene Geschichte"," geworden.",[95,362,364],{"id":363},"warte-nicht-auf-den-schalter","Warte nicht auf den Schalter",[84,366,367],{},"Der neue Zeitplan gibt dir mehr als ein Jahr bis zum endgültigen Datum, aber keinen ruhigen Dezember. Wenn du den Bericht diesen Monat öffnest, kannst du die einfachen Fälle im Oktober umziehen, die schwierigen im November klären und die letzte Woche des Jahres so verbringen, wie sie gedacht ist.",[84,369,370],{},"Wir haben Sendman für diese letzte Gruppe gebaut, die Geräte, die OAuth nie lernen werden.",[95,372,201],{"id":200},[203,374,375,383,391,398,405,412,420,427,434],{},[175,376,207,377,382],{},[182,378,381],{"href":379,"rel":380},"https://techcommunity.microsoft.com/blog/exchange/updated-exchange-online-smtp-auth-basic-authentication-deprecation-timeline/4489835",[186],"Updated Exchange Online SMTP AUTH Basic Authentication Deprecation Timeline",", 27. Januar 2026",[175,384,207,385,390],{},[182,386,389],{"href":387,"rel":388},"https://techcommunity.microsoft.com/blog/exchange/exchange-online-to-retire-basic-auth-for-client-submission-smtp-auth/4114750",[186],"Exchange Online to retire Basic auth for Client Submission (SMTP AUTH)",", 15. April 2024, mit späteren Aktualisierungen",[175,392,238,393],{},[182,394,397],{"href":395,"rel":396},"https://learn.microsoft.com/en-us/exchange/monitoring/mail-flow-reports/mfr-smtp-auth-clients-report",[186],"SMTP AUTH clients report in the new EAC in Exchange Online",[175,399,238,400],{},[182,401,404],{"href":402,"rel":403},"https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/authenticated-client-smtp-submission",[186],"Enable or disable SMTP AUTH in Exchange Online",[175,406,238,407],{},[182,408,411],{"href":409,"rel":410},"https://learn.microsoft.com/en-us/exchange/mail-flow-best-practices/how-to-set-up-a-multifunction-device-or-application-to-send-email-using-microsoft-365-or-office-365",[186],"How to set up a multifunction device or application to send email using Microsoft 365",[175,413,207,414,419],{},[182,415,418],{"href":416,"rel":417},"https://techcommunity.microsoft.com/blog/exchange/high-volume-email-continued-support-for-basic-authentication--other-important-up/4411197",[186],"High Volume Email: Continued support for Basic Authentication & other important updates",", 6. Mai 2025",[175,421,238,422],{},[182,423,426],{"href":424,"rel":425},"https://learn.microsoft.com/en-us/exchange/mail-flow-best-practices/high-volume-mails-m365",[186],"Manage High Volume Email for Microsoft 365",[175,428,238,429],{},[182,430,433],{"href":431,"rel":432},"https://learn.microsoft.com/en-us/azure/communication-services/quickstarts/email/send-email-smtp/smtp-authentication",[186],"Set up SMTP authentication for sending emails with Azure Communication Services",[175,435,436,437,442],{},"Office 365 for IT Pros: ",[182,438,441],{"href":439,"rel":440},"https://office365itpros.com/2026/01/29/smtp-auth-basic-retirement/",[186],"SMTP AUTH Client Submission Retirement Delayed",", 29. Januar 2026",{"title":133,"searchDepth":266,"depth":266,"links":444},[445,446,447,448,449],{"id":307,"depth":266,"text":308},{"id":317,"depth":266,"text":318},{"id":336,"depth":266,"text":337},{"id":363,"depth":266,"text":364},{"id":200,"depth":266,"text":201},"2026-09-12T09:20:00+02:00","Wenn du gelesen hast, dass Microsoft Basic Authentication für SMTP AUTH in diesem Frühjahr abgeschaltet hat, hast du einen Plan gelesen, den Microsoft im Januar verworfen hat. Das echte Datum ist Ende Dezember, und es ist vorerst weicher als das alte.",{"lang":279},{"headline":454,"copy":455},"Logins behalten, Frist loswerden","Sendman ist das SMTP-Relay für Microsoft 365, gebaut für die Geräte, die OAuth nie lernen werden. Sie behalten die Logins, die sie haben, geprüft gegen Microsoft Entra ID, ohne App-Registrierung, ohne Consent und ohne Änderung in deinem Tenant, und ihre Mail geht ohne SMTP AUTH in Exchange Online, unberührt von der Abschaltung der Basic Authentication durch Microsoft.","/blog/smtp-auth-basic-authentication-retirement-timeline",{"title":458,"description":459},"Basic Auth für SMTP AUTH: der echte Zeitplan der Abschaltung","Microsoft hat die Abschaltung zum April 2026 gestrichen. Basic Authentication für SMTP AUTH ist ab Ende Dezember 2026 standardmäßig deaktiviert. Was sich ändert und was zu tun ist.","blog/smtp-auth-basic-authentication-retirement-timeline","-Cib9bvchhGw1kpRQrp0ar43O0juS1fwEjGJWIkAkc0",{"id":463,"title":464,"author":465,"body":466,"cta":273,"date":631,"description":632,"eventid":273,"extension":276,"hideInRecent":277,"layout":273,"meta":633,"moment":273,"navigation":280,"outro":634,"path":637,"seo":638,"stem":641,"tags":273,"webcast":277,"__hash__":642},"content_de/blog/reject-direct-send-without-breaking-scanners.md","Direct Send schließen, ohne die Scanner stummzuschalten",[79],{"type":81,"value":467,"toc":624},[468,471,474,477,481,484,493,496,504,507,511,514,541,548,551,555,558,565,567,581,588,590,622],[84,469,470],{},"Direct Send sollte nie raffiniert sein. Es gibt Direct Send, damit ein Scanner oder eine kleine Anwendung Mail direkt am MX-Endpunkt deines Tenants abliefern kann, mit einer deiner eigenen Adressen als Absender und ohne sich irgendwo anzumelden. Microsoft beschreibt es als etwas, das „mimics incoming anonymous emails from the internet, apart from the sender domain“, und das ist eine höfliche Umschreibung dafür, dass nur die Adresse, die dein Scanner für sich beansprucht, ihn von jedem anderen im Internet unterscheidet.",[84,472,473],{},"Im Mai 2025 hat jemand genau das ausgenutzt. Varonis hat eine Kampagne nachverfolgt, die mehr als 70 Organisationen erreichte, die meisten davon in den USA, mit Mail, die intern aussah, weil sie es aus Sicht von Exchange Online auch war. Eine Zeile PowerShell gegen den Smart Host des Tenants, die eigene Adresse des Opfers als Absender und ein PDF mit einem QR-Code, der auf eine gefälschte Microsoft-Anmeldeseite führte. Die Köder waren Benachrichtigungen über verpasste Anrufe und Faxe, also genau die Art Mail, die ein Multifunktionsgerät jeden Tag verschickt, und deshalb hat niemand zweimal hingesehen.",[91,475],{":items":476},"[{\"label\":\"Was es ist\",\"value\":\"Mail, die anonym an den MX-Endpunkt deines Tenants geht, mit einer deiner akzeptierten Domains als Absender\"},{\"label\":\"Der Schalter\",\"value\":\"RejectDirectSend in der Organisationskonfiguration, eingeführt im April 2025 und standardmäßig aus\"},{\"label\":\"Was weiterhin durchkommt\",\"value\":\"Mail, die über einen von dir eingerichteten Inbound Connector ankommt, zugeordnet über IP-Adresse oder Zertifikat\"},{\"label\":\"Neue Tenants\",\"value\":\"Microsoft plant, es standardmäßig einzuschalten, ohne Möglichkeit, es abzuschalten\"}]",[95,478,480],{"id":479},"der-schalter-den-microsoft-eingebaut-hat","Der Schalter, den Microsoft eingebaut hat",[84,482,483],{},"Seit April 2025 gibt es einen echten Ausschalter, und er besteht aus einer Zeile:",[128,485,487],{"className":130,"code":486,"language":132,"meta":133,"style":133},"Set-OrganizationConfig -RejectDirectSend $true\n",[135,488,489],{"__ignoreMap":133},[138,490,491],{"class":140,"line":141},[138,492,486],{},[84,494,495],{},"Er greift nach etwa einer halben Stunde. Ab dann wird anonyme Mail, die eine deiner Domains im Envelope-Absender verwendet, direkt an der Tür abgewiesen, es sei denn, sie kommt über einen von dir konfigurierten Inbound Connector. Der Absender sieht dann Folgendes:",[128,497,502],{"className":498,"code":500,"language":501,"meta":133},[499],"language-text","550 5.7.68 TenantInboundAttribution; Direct Send not allowed for this organization from unauthorized sources\n","text",[135,503,500],{"__ignoreMap":133},[84,505,506],{},"Microsoft hat außerdem angekündigt, dass die Einstellung bei neuen Tenants standardmäßig aktiv sein soll und diese Tenants sie nicht abschalten können. Die Richtung ist klar, auch wenn das Datum es noch nicht ist.",[95,508,510],{"id":509},"finde-zuerst-heraus-wer-es-nutzt","Finde zuerst heraus, wer es nutzt",[84,512,513],{},"Die meisten Tenants haben den Schalter aus einem einfachen Grund noch nicht umgelegt: Niemand weiß, was sonst noch verstummt, wenn man es tut. Microsoft schlägt vor, mit deinem SPF-Eintrag anzufangen, denn alles, was über Direct Send sendet, ohne dort aufgeführt zu sein, hat schon jetzt Probleme mit der Zustellung. Für den tatsächlichen Verkehr zeigt der Change Optics-Bericht, den Microsoft als Preview im Exchange Admin Center veröffentlicht hat, Beispielnachrichten, die die Einstellung ablehnen würde. Ein historischer Message Trace für alles, was ohne Connector empfangen wurde, reicht bis zu 90 Tage zurück:",[128,515,517],{"className":130,"code":516,"language":132,"meta":133,"style":133},"Start-HistoricalSearch -ReportTitle \"Direct Send\" -ReportType ConnectorReport `\n  -ConnectorType NoConnector -Direction Received `\n  -StartDate (Get-Date).AddDays(-89) -EndDate (Get-Date) `\n  -NotifyAddress admin@contoso.com\n",[135,518,519,524,529,535],{"__ignoreMap":133},[138,520,521],{"class":140,"line":141},[138,522,523],{},"Start-HistoricalSearch -ReportTitle \"Direct Send\" -ReportType ConnectorReport `\n",[138,525,526],{"class":140,"line":266},[138,527,528],{},"  -ConnectorType NoConnector -Direction Received `\n",[138,530,532],{"class":140,"line":531},3,[138,533,534],{},"  -StartDate (Get-Date).AddDays(-89) -EndDate (Get-Date) `\n",[138,536,538],{"class":140,"line":537},4,[138,539,540],{},"  -NotifyAddress admin@contoso.com\n",[84,542,543,544,547],{},"Mit Defender for Office 365 Plan 2 findet Advanced Hunting dieselbe Mail in ",[135,545,546],{},"EmailEvents"," dort, wo das Connector-Feld leer ist. Bevor du die Ergebnisse liest, solltest du eines wissen: Diese Berichte funktionieren am besten, wenn dein MX auf ein Gateway zeigt, das über einen eigenen Connector hereinkommt. Zeigt dein MX direkt auf Exchange Online, kommt auch deine gesamte normale eingehende Mail ohne Connector an, und dann solltest du nach deinen eigenen Domains als Absender filtern.",[84,549,550],{},"Was dabei auftaucht, ist selten eine Überraschung, nur eine längere Liste als erwartet: die Kopierer, eine Gebäudeleittechnik, ein Etikettendrucker im Lager und ab und zu ein Clouddienst, der Rechnungen in deinem Namen verschickt. Wenn du die Wirkung sehen willst, bevor du dich festlegst, ist Microsofts eigener Mittelweg eine Nachrichtenflussregel, die solche Mail in Quarantäne schickt, statt sie abzulehnen. Du verlierst nichts, und eine Woche später weißt du genau, was der Schalter gestoppt hätte.",[95,552,554],{"id":553},"die-scanner-aus-dem-weg-räumen","Die Scanner aus dem Weg räumen",[84,556,557],{},"Microsofts Antwort für legitime Absender ist ein Inbound Connector vom Typ Partner, der der öffentlichen IP-Adresse deines Büros vertraut oder einem Zertifikat, das in der Praxis kaum ein Scanner hat. Das kostet nichts, und für einen einzelnen Standort mit statischer Adresse funktioniert es. Das Kleingedruckte: Die Adresse darf mit niemandem außerhalb deiner Organisation geteilt werden, jeder Standort mit eigenem Internet-Breakout braucht einen eigenen Eintrag, und die IP-Adresse wird zum einzigen Schlüssel. Alles dahinter kann als jeder in deiner Domain senden, auch der Laptop in der Buchhaltung, auf dem jemand die falsche Fax-Benachrichtigung angeklickt hat.",[84,559,560,561,564],{},"Geräte, die sich anmelden können und nur Kollegen anschreiben, können auf High Volume Email umziehen, das wir uns im ",[182,562,563],{"href":456},"Beitrag zu SMTP AUTH"," angesehen haben. Die übrigen waren überhaupt erst auf Direct Send, weil sie weder TLS noch einen Login beherrschen, und sie brauchen ein Relay, das annimmt, was sie können, und trotzdem entscheidet, wer als wer senden darf.",[95,566,170],{"id":169},[172,568,569,572,575,578],{},[175,570,571],{},"Starte den Message Trace ohne Connector, öffne den Change Optics-Bericht und notiere jede Quelle, die du findest.",[175,573,574],{},"Gib den legitimen Quellen einen sauberen Weg: einen Partner-Connector für bekannte IP-Adressen, High Volume Email für Geräte, die nur intern mailen, und ein Relay für den Rest.",[175,576,577],{},"Richte für eine Woche eine Quarantäneregel ein und sieh dir an, was dort landet.",[175,579,580],{},"Setze dann RejectDirectSend und behalte ein paar Tage lang die 5.7.68-Bounces im Blick.",[84,582,583,584,587],{},"Genau dieses Relay haben wir mit Sendman gebaut. Der Scanner meldet sich an oder sendet aus einem Adressbereich, den du erlaubst, und er darf als ",[135,585,586],{},"scan@contoso.com"," senden, aber nicht als dein CEO.",[95,589,201],{"id":200},[203,591,592,600,608,613],{},[175,593,207,594,599],{},[182,595,598],{"href":596,"rel":597},"https://techcommunity.microsoft.com/blog/exchange/introducing-more-control-over-direct-send-in-exchange-online/4408790",[186],"Introducing more control over Direct Send in Exchange Online",", 28. April 2025, seitdem aktualisiert",[175,601,207,602,607],{},[182,603,606],{"href":604,"rel":605},"https://techcommunity.microsoft.com/blog/exchange/direct-send-vs-sending-directly-to-an-exchange-online-tenant/4439865",[186],"Direct Send vs sending directly to an Exchange Online tenant",", 4. August 2025",[175,609,238,610],{},[182,611,411],{"href":409,"rel":612},[186],[175,614,615,616,621],{},"Varonis Threat Labs: ",[182,617,620],{"href":618,"rel":619},"https://www.varonis.com/blog/direct-send-exploit",[186],"Ongoing Campaign Abuses Microsoft 365's Direct Send to Deliver Phishing Emails",", 26. Juni 2025",[262,623,264],{},{"title":133,"searchDepth":266,"depth":266,"links":625},[626,627,628,629,630],{"id":479,"depth":266,"text":480},{"id":509,"depth":266,"text":510},{"id":553,"depth":266,"text":554},{"id":169,"depth":266,"text":170},{"id":200,"depth":266,"text":201},"2026-09-12T09:10:00+02:00","Über Direct Send kann jeder im Internet Mail als einer deiner eigenen Nutzer in deinen Tenant einwerfen, und letztes Jahr haben Angreifer das bemerkt. Exchange Online kann das inzwischen ablehnen. Der Haken ist der Scanner, der sich seit Jahren still darauf verlässt.",{"lang":279},{"headline":635,"copy":636},"Scanner behalten, Seitentür schließen","Sendman ist das SMTP-Relay für Microsoft 365. Geräte melden sich mit den Logins an, die sie haben, geprüft gegen Microsoft Entra ID, ohne App-Registrierung, ohne Consent und ohne Änderung in deinem Tenant, oder sie senden ohne Login aus den Adressbereichen, die du erlaubst, und deine Richtlinien entscheiden, wer als wer senden darf.","/blog/reject-direct-send-without-breaking-scanners",{"title":639,"description":640},"Direct Send ablehnen, ohne deine Scanner lahmzulegen","Angreifer nutzen Direct Send, um deine eigenen Nutzer zu fälschen. Exchange Online kann es ablehnen, doch Scanner hängen oft daran. So findest du sie und ziehst sie vorher um.","blog/reject-direct-send-without-breaking-scanners","kgaRXow_TeJtsqv5b3hGtyMbKA33uDrJsxX9pjzd4xY",1791278567750]