Basic Auth für SMTP endete nicht im April
Wenn du gelesen hast, dass Microsoft Basic Authentication für SMTP AUTH in diesem Frühjahr abgeschaltet hat, hast du einen Plan gelesen, den Microsoft im Januar verworfen hat. Das echte Datum ist Ende Dezember, und es ist vorerst weicher als das alte.
Wenn du gelesen hast, dass Microsoft Basic Authentication für SMTP AUTH am 30. April abgeschaltet hat, bist du in guter Gesellschaft. Viele Druckerhändler und IT-Dienstleister schreiben das noch heute auf ihren Websites, und ein paar Monate lang stimmte es sogar, in dem Sinne, dass es der Plan war. Im Januar hat Microsoft diesen Plan verworfen. Das Datum, das ihn ersetzt, liegt später und ist deutlich weicher. Das ist eine gute Nachricht, bis jemand es als Erlaubnis liest, nicht mehr an der Umstellung zu arbeiten.
Das Hin und Her erklärt eine Menge, deshalb hier die Kurzfassung. Als Microsoft im Oktober 2022 Basic Auth für POP, IMAP, EWS und den Rest von Exchange Online abschaltete, ließ es SMTP AUTH als einziges Protokoll unangetastet, mit dem denkwürdigen Satz „We are not touching SMTP AUTH and are done turning it off for now.“ Im April 2024 setzte Microsoft dann doch ein Datum, September 2025, aus dem später eine schrittweise Ablehnung wurde, die am 1. März 2026 beginnen und am 30. April jede Submission erfassen sollte. Am 27. Januar kam der Beitrag, der all das ersetzte, und Microsofts Begründung ist zitierwürdig: „many customers continue to face real challenges modernizing legacy email workflows“. Wer schon einmal einen Kopiererhersteller nach OAuth gefragt hat, weiß genau, was dieser Satz bedeutet.
Was „standardmäßig deaktiviert“ für dich bedeutet
Für bestehende Tenants gibt es noch einen Weg zurück. Ende Dezember schaltet Microsoft Basic Auth für SMTP AUTH ab, und ein Admin kann es wieder einschalten. Welcher Schalter das sein wird, sagt die Ankündigung nicht, also ist die ehrliche Erwartung diese: Eines Morgens rund um Neujahr hören die Scanner auf zu senden, und jemand, der weiß, wo er nachsehen muss, behebt es in ein paar Minuten. Das klingt harmlos, bis du dir die letzte Dezemberwoche vorstellst, mit dem halben IT-Team im Urlaub und der Buchhaltung, die versucht, die Jahresabschlüsse aus dem ERP zu bekommen.
Und das Wiedereinschalten verschafft nur Zeit, bis Microsoft das endgültige Datum nennt, was für die zweite Hälfte 2027 geplant ist. Danach gibt es nichts mehr umzuschalten. Tenants, die nach Dezember angelegt werden, bekommen Basic Auth für SMTP gar nicht erst, und das wiegt schwerer, als es klingt, wenn nächstes Jahr eine Tenant-Migration oder ein Carve-out ansteht. Der neue Tenant lehnt dann Logins ab, die der alte klaglos angenommen hat.
Finde heraus, wer es noch nutzt
Du hast vermutlich eine ungefähre Vorstellung, und sie ist vermutlich unvollständig. Das Exchange Admin Center hat genau dafür einen Bericht unter Reports > Mail flow > SMTP AUTH clients. Er listet jede Absenderadresse, die Mail über SMTP AUTH einliefert, zeigt, ob sie sich mit Basic Auth oder OAuth anmeldet und welche TLS-Version sie spricht, und reicht bis zu 90 Tage zurück. Die Anmeldeprotokolle in Microsoft Entra ID, gefiltert auf die Client-App Authenticated SMTP, erzählen dieselbe Geschichte von der Identitätsseite, einschließlich der IP-Adressen, von denen die Logins kommen. Mit beiden zusammen findest du meist den Kopierer im dritten Stock, einen Monitoring-Server, der älter ist als alle im Team, und eine Anwendung, zu der sich niemand bekennen will.
Wohin jedes Gerät gehen kann
Skripte und eigene Anwendungen sind der einfache Teil. Microsoft Graph und Cmdlets wie Send-MgUserMail senden Mail mit moderner Authentifizierung, und ein Skript umzuschreiben ist die Arbeit eines Nachmittags.
Geräte, deren Hersteller OAuth-Unterstützung ausgeliefert hat, brauchen ein Firmware-Update und etwas Entra-Konfiguration, dann sind sie fertig. Beim Rest wird es zäh. Tony Redmond hat es höflich formuliert: „I hear of many blank looks when customers ask vendors about their plans to upgrade devices to support OAuth for client submissions.“
Wenn ein Gerät immer nur Leute innerhalb des Unternehmens anschreibt, lohnt sich ein Blick auf High Volume Email. Es ist seit Ende März allgemein verfügbar, kostet 42 $ pro Million Empfänger und nimmt, ein wenig gegen die Richtung von allem anderen in diesem Beitrag, auf seinem eigenen Endpunkt noch bis September 2028 Basic Auth an. Die Grenzen sind allerdings real: nur interne Empfänger, höchstens 50 Empfänger und 10 MB pro Nachricht, und nichts erreicht je einen Lieferanten oder Kunden.
Für Mail, die das Unternehmen verlassen muss, verweist Microsoft auf Azure Communication Services. Das spricht SMTP, aber das Passwort ist das Client Secret einer Entra-App-Registrierung, und Client Secrets laufen ab. Jemand wird das Passwort des Scanners regelmäßig ändern müssen, und an genau solche Aufgaben denkt man am Tag nach der Fälligkeit.
Und dann gibt es die Geräte, die nichts davon können, und davon stehen in den meisten Gebäuden mehr herum, als irgendwem lieb ist. Sie brauchen ein Relay, das den Login annimmt, den sie schon haben. Ein lokaler Exchange Server erledigt das, solange Exchange Online seine Mail noch annimmt, und daraus ist diesen Monat eine eigene Geschichte geworden.
Warte nicht auf den Schalter
Der neue Zeitplan gibt dir mehr als ein Jahr bis zum endgültigen Datum, aber keinen ruhigen Dezember. Wenn du den Bericht diesen Monat öffnest, kannst du die einfachen Fälle im Oktober umziehen, die schwierigen im November klären und die letzte Woche des Jahres so verbringen, wie sie gedacht ist.
Wir haben Sendman für diese letzte Gruppe gebaut, die Geräte, die OAuth nie lernen werden.
Quellen
- Microsoft Exchange Team: Updated Exchange Online SMTP AUTH Basic Authentication Deprecation Timeline, 27. Januar 2026
- Microsoft Exchange Team: Exchange Online to retire Basic auth for Client Submission (SMTP AUTH), 15. April 2024, mit späteren Aktualisierungen
- Microsoft Learn: SMTP AUTH clients report in the new EAC in Exchange Online
- Microsoft Learn: Enable or disable SMTP AUTH in Exchange Online
- Microsoft Learn: How to set up a multifunction device or application to send email using Microsoft 365
- Microsoft Exchange Team: High Volume Email: Continued support for Basic Authentication & other important updates, 6. Mai 2025
- Microsoft Learn: Manage High Volume Email for Microsoft 365
- Microsoft Learn: Set up SMTP authentication for sending emails with Azure Communication Services
- Office 365 for IT Pros: SMTP AUTH Client Submission Retirement Delayed, 29. Januar 2026
Logins behalten, Frist loswerden
Sendman ist das SMTP-Relay für Microsoft 365, gebaut für die Geräte, die OAuth nie lernen werden. Sie behalten die Logins, die sie haben, geprüft gegen Microsoft Entra ID, ohne App-Registrierung, ohne Consent und ohne Änderung in deinem Tenant, und ihre Mail geht ohne SMTP AUTH in Exchange Online, unberührt von der Abschaltung der Basic Authentication durch Microsoft.