● Microsoft Exchange Online · Deadline Dezember 2026

Microsoft beendet SMTP Basic Auth.
Jetzt vorbereiten, nicht warten.

Stand: 29. September 2026 (Zeitplan nach der Microsoft-Mitteilung vom 27. Januar 2026)

Microsoft hat offiziell angekündigt, die SMTP-Authentifizierung per Benutzername und Passwort (Basic Auth) in Exchange Online zum Ende des Jahres 2026 standardmäßig zu deaktivieren. Drucker, Scanner, ERP-Systeme und andere Legacy-Anwendungen, die dann noch per SMTP mit Passwort senden, hören ohne Zutun auf zu funktionieren. Administratoren können die Anmeldung danach noch einmal von Hand einschalten, das verschiebt den Termin aber nur: Das endgültige Abschaltdatum will Microsoft im zweiten Halbjahr 2027 bekannt geben. Die Zeit reicht für eine geordnete Umstellung, wenn Sie heute beginnen.

Hintergrund

Was passiert genau?

Microsoft stellt seit Jahren schrittweise veraltete Authentifizierungsverfahren in Exchange Online ab. Nachdem 2022 bereits andere Protokolle wie IMAP, POP und EWS von dieser Änderung betroffen waren, folgt nun SMTP AUTH mit einem eigenen, späteren Zeitplan.

Beim SMTP Basic Auth sendet eine Anwendung bei jeder Verbindung ihren Benutzernamen und ihr Passwort mit, lediglich Base64-kodiert, was keinen echten Schutz bietet. Angreifer, die einmal Zugang zu diesen Zugangsdaten erhalten, können unbemerkt E-Mails im Namen der Organisation versenden. OAuth2 (Modern Authentication) löst dieses Problem durch zeitlich begrenzte Token, die spezifisch für eine Anwendung ausgestellt werden.

Verwechslungsgefahr: Im Oktober 2022 hat Microsoft Basic Auth für IMAP, POP, EWS und andere Protokolle abgeschaltet. SMTP AUTH lief bislang auf einem separaten Zeitplan weiter. Wer also heute schon Probleme hat, hat meist SMTP AUTH in den eigenen Tenant-Sicherheitseinstellungen manuell deaktiviert oder nutzt veraltete SMTP-Einstellungen.

Multifunktionsgerät · Sendeprotokoll
08:14:02Verbinde mit smtp.office365.com:587
08:14:02220 Microsoft ESMTP MAIL Service ready
08:14:02STARTTLS, TLS 1.2
08:14:03AUTH LOGIN scanner@example.com
08:14:03535 5.7.139 Authentication unsuccessful, basic authentication is disabled.
08:14:03Scan an E-Mail fehlgeschlagen (Fehler 535)
Mit SMTPly: Das Gerät sendet an den lokalen Relay, ganz ohne Passwort.

Der Zeitplan

Microsoft hat die Abschaltung von SMTP AUTH Basic Auth in mehrere Phasen aufgeteilt:

  1. Heutebis Dez. 2026
    Sie sind hier

    Alles wie bisher

    In bestehenden Exchange-Online-Tenants funktioniert SMTP AUTH mit Basic Auth unverändert, sofern es in den Tenant-Einstellungen aktiviert ist und keine Richtlinie für bedingten Zugriff es blockiert.

  2. Ende Dez.2026

    Standardmäßig abgeschaltet

    In bestehenden Tenants wird SMTP AUTH mit Basic Auth standardmäßig deaktiviert. Administratoren können es danach vorerst wieder einschalten. Das verschiebt das Problem aber nur, bis Microsoft das endgültige Aus festlegt.

  3. Ab Jan.2027

    Neue Tenants nur noch mit OAuth2

    Tenants, die nach Dezember 2026 angelegt werden, bekommen SMTP AUTH mit Basic Auth gar nicht mehr. Wer dann einen neuen Tenants einrichtet, braucht von Anfang an OAuth2.

  4. 2. Halbjahr2027

    Microsoft nennt das endgültige Datum

    Microsoft will im zweiten Halbjahr 2027 bekannt geben, wann Basic Auth für SMTP vollständig verschwindet. Ab dann lässt es sich auch nicht mehr zurückschalten, und OAuth2 bleibt der einzige Weg.

Quelle: Microsoft Exchange Team Blog, 27.01.2026 · Zuletzt geprüft: 27.09.2026

Welche Fehlermeldung zeigt Ihr Gerät?

535 5.7.139 Authentication unsuccessful, basic authentication is disabled: SMTP AUTH ist im Tenant oder für das Postfach abgeschaltet, oder eine Richtlinie für bedingten Zugriff sperrt die Anmeldung. Das kommt schon heute vor.

550 5.7.30 Basic authentication is not supported for Client Submission: Exchange Online bietet Basic Auth für SMTP AUTH nicht mehr an. Diese Meldung erwartet Sie, sobald die Abschaltung für Ihren Tenants greift.

In beiden Fällen hilft ein Weg ohne Passwort-Anmeldung bei Microsoft, zum Beispiel ein lokaler Relay.

Warum trotzdem jetzt handeln? Die Frist klingt bequem, doch in der Praxis dauert die Umstellung länger als gedacht: App-Registrierung, interne Freigaben, Tests mit allen Geräten und Anwendungen, womöglich Lieferzeiten für neue Hardware. Wer früh beginnt, stellt geordnet um. Wer bis November 2026 wartet, stellt unter Zeitdruck um.

Welche Systeme sind betroffen?

Betroffen ist jede Anwendung und jedes Gerät, das E-Mails über Exchange Online per SMTP mit Benutzername und Passwort versendet:

Drucker & Scanner

Multifunktionsgeräte mit Scan-to-Mail von Kyocera, Ricoh, Canon, Konica Minolta, HP und Xerox, meist ohne OAuth2-Unterstützung in der Firmware.

ERP & Warenwirtschaft

Sage, Lexware, Infor, ältere SAP-Installationen, Microsoft Dynamics NAV (ältere Versionen), Haufe, Datev und viele weitere.

Hotelsoftware & PMS

Oracle Fidelio Suite 8, Opera, Protel, Sihot und andere Property-Management-Systeme für Reservierungsbestätigungen und Rechnungen.

Monitoring & Backup

PRTG, Zabbix, Check_MK, Veeam, Backup Exec und ähnliche Tools, die Alarme und Berichte per SMTP versenden.

CRM & DMS

Dokumentenmanagementsysteme und CRM-Software, die Benachrichtigungen, Workflows und Berichte per E-Mail versenden.

Eigene Anwendungen

Interne .NET-, Python-, PHP- und PowerShell-Skripte sowie Automatisierungen, die SMTP für den E-Mail-Versand nutzen.

Ihre Optionen im Überblick.

Gerät oder Software auf OAuth2 aktualisieren

Falls Ihr Gerät oder Ihre Software OAuth2 unterstützt oder eine Firmware-Aktualisierung verfügbar ist, können Sie direkt auf Modern Authentication umstellen und benötigen keinen Relay.

Herausforderung: Viele Geräte erhalten nie ein Update. Die Einrichtung ist pro Gerät erforderlich. Besonders bei älteren Multifunktionsgeräten oft nicht möglich.

IP-basiertes SMTP-Relay über Exchange Online Connector

Microsoft erlaubt E-Mail-Versand ohne Authentifizierung, wenn die Absender-IP-Adresse in einem Exchange-Connector als vertrauenswürdig hinterlegt ist. Kein OAuth2 erforderlich.

Herausforderung: Erfordert eine statische, öffentliche IP-Adresse, Zugang zum Exchange Admin Center und sorgfältige Konfiguration. Nicht für dynamische IP-Adressen geeignet.

Cloud-basierter SMTP-Relay-Dienst

Drittanbieter wie SendGrid, Mailjet oder ähnliche nehmen E-Mails per SMTP entgegen und leiten sie weiter. Keine eigene Server-Infrastruktur notwendig.

Herausforderung: E-Mail-Inhalte (Rechnungen, Verträge, Patientendaten) gehen über externe Server. Monatliche Kosten. Für datenschutzsensible Branchen kritisch zu bewerten.

Microsoft High Volume Email (HVE)

Ein eigener Versanddienst von Microsoft für Exchange Online (smtp-hve.office365.com). Er nimmt SMTP mit Benutzername und Passwort laut Microsoft noch bis September 2028 an, danach nur noch OAuth2.

Herausforderung: Zustellung nur an Empfänger innerhalb der eigenen Organisation. Für Rechnungen, Bestellungen oder Scans an Kunden und Lieferanten ungeeignet, und auch hier endet Basic Auth.

Azure Communication Services Email

Microsofts Versanddienst in Azure. Er bietet einen SMTP-Zugang, bei dem sich ein Gerät mit den Daten einer Entra-App anmeldet, und stellt auch an externe Empfänger zu.

Herausforderung: Azure-Abonnement mit Abrechnung je Mail, eigene Domäne muss in Azure bestätigt werden, Geräte brauchen SMTP-Anmeldung mit TLS. Die Mails laufen am Microsoft-365-Postfach vorbei, es gibt also keine Kopie in „Gesendete Elemente".

Häufige Fragen.

Was ist SMTP Basic Auth und warum schafft Microsoft es ab?

SMTP Basic Auth bezeichnet die Anmeldung an einem SMTP-Server mit Benutzername und Passwort. Bei jeder Verbindung werden die Zugangsdaten lediglich Base64-kodiert übertragen — was keinen echten Schutz bietet und leicht abgehört werden kann.

Microsoft stellt dieses Verfahren ab, weil es keine Multi-Faktor-Authentifizierung (MFA) unterstützt und anfällig für Passwort-Spraying und Credential-Stuffing ist. Mit OAuth2 werden stattdessen kurzlebige Token verwendet, die für eine bestimmte Anwendung ausgestellt werden — ohne dass das eigentliche Passwort übertragen wird.

Wann genau schaltet Microsoft SMTP Basic Auth ab?

Microsoft plant die Abschaltung in zwei Phasen:

  • Ende 2026: SMTP AUTH mit Basic Auth wird für bestehende Tenants standardmäßig deaktiviert. Administratoren können es danach noch manuell reaktivieren.
  • 2. Halbjahr 2027: Microsoft gibt den endgültigen Abschalt-Termin bekannt. Spätestens mit diesem Termin entfällt auch die manuelle Reaktivierung.

Tenants, die nach Dezember 2026 neu angelegt werden, bekommen SMTP AUTH mit Basic Auth gar nicht mehr. In vielen jüngeren Tenants ist SMTP AUTH schon heute standardmäßig ausgeschaltet, lässt sich bis Ende 2026 aber noch einschalten.

Warum sendet mein Drucker oder ERP-System schon jetzt keine E-Mails mehr?

Es gibt mehrere mögliche Ursachen, obwohl die endgültige Abschaltung noch aussteht:

  • Tenant-Einstellungen: Ihr Administrator hat SMTP AUTH mit Basic Auth für den Tenant oder das jeweilige Postfach manuell deaktiviert.
  • Conditional Access: Sicherheitsrichtlinien blockieren Legacy-Authentifizierung, ohne SMTP AUTH explizit auszunehmen.
  • Neuer Tenant: In jüngeren Microsoft-365-Tenants ist SMTP AUTH standardmäßig ausgeschaltet und muss erst eingeschaltet werden.
  • Verwechslung mit 2022: Die Abschaltung anderer Protokolle (IMAP, POP, EWS) im Oktober 2022 wird manchmal fälschlicherweise auf SMTP AUTH übertragen.
Muss ich meine Drucker, Scanner oder ERP-Software ersetzen?

In den meisten Fällen nein. Ihre Geräte und Anwendungen können weiterhin per klassischem SMTP senden — nur nicht mehr mit Passwort direkt bei Microsoft 365. Mit einem lokalen SMTP-Relay wie SMTPly auf Ihrem Windows-Server ändert sich an der Konfiguration Ihrer Geräte kaum etwas: Sie tragen lediglich die IP-Adresse des Windows-Servers als SMTP-Server ein.

Ich habe viele Geräte verschiedener Hersteller. Muss ich jedes einzeln umstellen?

Mit einem zentralen SMTP-Relay richten Sie einmalig den Windows-Server ein. Alle Geräte und Anwendungen verbinden sich dann mit diesem einen Server — unabhängig von Hersteller oder Modell. Die Änderung pro Gerät beschränkt sich auf das Eintragen der neuen Server-IP-Adresse als SMTP-Host, was meist in wenigen Minuten erledigt ist.

Funktioniert SMTPly mit meinem ERP, Hotelsystem oder meiner Branchensoftware?

Ja — SMTPly funktioniert mit jeder Software, die E-Mails per SMTP versenden kann. Das umfasst Sage, Lexware, Infor, ältere SAP-Versionen, Oracle Fidelio Suite 8, Opera, Protel, PRTG, Veeam sowie eigene Anwendungen in .NET, Python, PHP oder PowerShell.

Voraussetzung: Die Software unterstützt SMTP auf Port 25 oder 587. Eine Passwortauthentifizierung wird von SMTPly nicht verlangt — es reicht ein offenes Senden an die Server-IP.

Sind meine E-Mails sicher, wenn sie über SMTPly laufen?

Ja. SMTPly läuft ausschließlich auf Ihrem eigenen Windows-Server. E-Mail-Inhalte gehen direkt von Ihrem Server zu Microsoft 365 — kein Drittanbieter ist zwischengeschaltet. OAuth2-Zugangsdaten werden DPAPI-verschlüsselt gespeichert. Eine Nachricht liegt nur so lange in der geschützten Warteschlange auf Ihrem Server, bis Microsoft 365 sie angenommen hat, danach wird sie gelöscht. Endgültig gescheiterte Nachrichten bleiben 14 Tage zur Fehlersuche liegen. Ins Protokoll gelangen nur Angaben wie Absender, Empfänger und Betreff, nie Text oder Anhänge.

Für Branchen mit strengen Datenschutzanforderungen (Gesundheitswesen, Rechtsanwälte, Behörden, Hotellerie) ist das ein wesentlicher Vorteil gegenüber Cloud-Relay-Diensten.

Wie aufwändig ist die Einrichtung von SMTPly?

Der Server ist meist in unter zehn Minuten eingerichtet:

  1. Mit Microsoft 365 verbinden: Der Assistent meldet Sie bei Microsoft an, Sie stimmen als Administrator der Berechtigung Mail.Send zu. Eine App-Registrierung von Hand ist nicht nötig; wer sie lieber selbst im Entra Admin Center anlegt, kann das weiterhin tun.
  2. Geräte umstellen (ca. 1–2 Min. pro Gerät): SMTP-Server-Adresse auf die IP des Windows-Servers ändern.
  3. Testmail senden: Ergebnis sofort im Dashboard sichtbar.
Was kostet SMTPly?

SMTPly kostet ab 149 € einmalig pro Windows-Server — ohne Abo, ohne Folgekosten. Starter (149 €) deckt einen Microsoft-365-Tenant ab, Business (249 €) bis zu 5 Tenants, Enterprise (499 €) bis zu 25 Tenants samt Syslog, REST-Schnittstelle und Sandbox-Modus. Eine 14-tägige Testversion ohne Einschränkungen ist kostenlos verfügbar. Editionsvergleich →

Was passiert, wenn ich bis Ende 2026 nichts unternehme?

Ab Ende 2026 wird SMTP AUTH mit Basic Auth für Ihren Tenant standardmäßig deaktiviert. Alle Drucker, Scanner und Anwendungen, die bisher per SMTP mit Passwort gesendet haben, hören dann auf zu senden, ohne dass jemand etwas geändert hat. Sie können die Anmeldung als Administrator noch einmal einschalten und gewinnen damit Zeit, aber keine Lösung: Microsoft will das endgültige Abschaltdatum im zweiten Halbjahr 2027 nennen, und neue Tenants bekommen die Anmeldung von vornherein nicht mehr.

Jetzt vorbereiten, nicht erst im Dezember 2026

SMTPly ist meist in unter zehn Minuten eingerichtet und macht Ihre gesamte SMTP-Infrastruktur zukunftssicher: ohne Geräteaustausch, ohne Cloud, ohne monatliche Kosten.

ab 149 € einmalig · 1 Lizenz pro Server · unbegrenzte Geräteanzahl · Business 249 € · Enterprise 499 €