Installation
Laden Sie SMTPly-Setup-latest.exe aus dem Download-Bereich herunter. Führen Sie den Installer als Administrator aus. Der Wizard führt Sie in vier Schritten durch die Installation — in 99 % der Einsatzszenarien reichen die Standardwerte. Klicken Sie jeden Screenshot an, um ihn in voller Größe zu sehen.
Schritt 1 — Ziel-Ordner wählen
Belassen Sie den Standardpfad C:\Program Files\SMTPly, sofern Sie keinen konkreten Grund für eine Abweichung haben. Das Setup benötigt ca. 370 MB für Dienst, GUI und die eingebettete .NET 10 Runtime.

Schritt 2 — Zusätzliche Aufgaben
Der Wizard bietet zwei Optionen an, beide sind standardmäßig aktiviert:
- Desktop-Symbol erstellen — legt eine Verknüpfung zur GUI auf dem Desktop an.
- Windows service „Smtply" installieren und starten — registriert und startet den Hintergrund-Dienst, damit der Relay unabhängig vom eingeloggten Benutzer läuft. Diese Option sollten Sie aktiviert lassen — ohne Dienst müssten Sie die GUI permanent offen halten.

Schritt 3 — Installation starten
Kontrollieren Sie die Zusammenfassung und klicken Sie auf Installieren. Die eigentliche Installation dauert in der Regel unter einer Minute.

Schritt 4 — Abschluss
Nach erfolgreicher Installation können Sie SMTPly direkt starten. Das Häkchen SMTPly starten ist vorausgewählt — nach Klick auf Fertigstellen öffnet sich die GUI automatisch und springt beim ersten Start direkt in die Einstellungen, damit Sie Ihre Azure-App-Daten eintragen können.

Alle Komponenten werden unter C:\Program Files\SMTPly\ abgelegt, Konfiguration und Logs unter C:\ProgramData\Smtply\. Der Dienst läuft als Smtply unter dem LocalSystem-Konto und startet automatisch mit Windows.
Integrität prüfen
Die SHA-256-Prüfsumme jeder veröffentlichten Version finden Sie im Release-Eintrag und auf der Download-Seite. Verifizieren Sie den Download vor der Installation mit:
Get-FileHash -Algorithm SHA256 .\SMTPly-Setup-latest.exe
Azure-App registrieren
SMTPly authentifiziert sich bei Microsoft Graph mit einer Azure App Registration im Client-Credentials-Flow. Das bedeutet: kein Benutzer-Login, die App sendet im Namen einer festgelegten Absender-Adresse.
Es gibt zwei Wege dorthin. SMTPly meldet Sie bei Microsoft an und legt die Registrierung für Sie an — das dauert etwa eine Minute. Wer lieber selbst klickt, folgt der manuellen Anleitung darunter; sie dauert etwa zehn Minuten. Das Ergebnis ist in beiden Fällen identisch. Für Sonderfälle gibt es zusätzlich Weg C mit einem PowerShell-Skript.
Direkt springen zu: Weg A — Assistent · Weg B — manuell im Entra Admin Center · Weg C — PowerShell-Skript
Weg A — von SMTPly anlegen lassen (empfohlen)
Beim ersten Start als Administrator öffnet sich der Einrichtungsassistent von selbst. Später erreichen Sie ihn über Einstellungen → Allgemein → Einrichtungsassistent öffnen.
Der Assistent führt in sieben Schritten von der Begrüßung bis zur verifizierten Testmail. So sieht der Ablauf aus:
Schritt 1 — Willkommen
Schritt 2 — Weg wählen


Schritt 3 — Microsoft 365 verbinden


Was dabei in Ihrem Tenants entsteht. Eine App-Registrierung namens SMTPly Relay, ein Client Secret mit 24 Monaten Laufzeit, der zugehörige Dienstprinzipal und die Berechtigung Mail.Send — genau dasselbe, was Weg B von Hand anlegt. Es wird nichts auf Ihrem Server installiert, und das Secret verlässt den Server nicht: Es geht direkt in die Konfiguration und liegt dort DPAPI-verschlüsselt.
Auf einem Server ohne Browser (Server Core) bietet SMTPly automatisch die Anmeldung per Gerätecode an: Sie erhalten einen Code, melden sich an einem anderen Rechner an, und der Assistent wartet so lange.
Der Zustimmungsdialog von Microsoft
Nach dem Klick öffnet sich das Anmeldefenster von Microsoft. Melden Sie sich mit einem Administratorkonto Ihres Tenants an. Danach fragt Microsoft, ob SMTPly.app die benötigten Berechtigungen bekommen soll:

Ein Klick auf die Pfeile klappt jede Berechtigung auf. Das lohnt sich, denn Sie sollten wissen, wozu Sie zustimmen:

| Berechtigung | Wofür SMTPly sie braucht |
|---|---|
Application.ReadWrite.All„Read and write applications" | Die App-Registrierung SMTPly Relay in Ihrem Tenants anlegen und ihr ein Client Secret geben. Ohne dieses Recht entsteht die Registrierung nicht. |
AppRoleAssignment.ReadWrite.All„Manage app permission grants and app role assignments" | Der neuen Registrierung die Berechtigung Mail.Send zuweisen und die Administratorzustimmung dafür erteilen. Eine engere Fassung dieser Berechtigung gibt es bei Microsoft nicht. |
User.Read„Ihr grundlegendes Profil anzeigen" | Standard bei jeder Anmeldung. SMTPly zeigt Ihnen damit an, mit welchem Konto Sie angemeldet sind. |
offline_access„Zugriff auf Daten beibehalten" | Von Microsoft automatisch mitangefragt. SMTPly speichert kein Token — die Anmeldung gilt nur für diesen einen Einrichtungsvorgang. |
Das Kästchen „Zustimmung im Namen Ihrer Organisation" muss angehakt werden. Beide erstgenannten Berechtigungen verlangen Administratorzustimmung; ohne den Haken bricht die Einrichtung mit einer Meldung über fehlende Rechte ab.
Was danach übrig bleibt — und was nicht. SMTPly.app hat diese Rechte, solange die Zustimmung besteht. Sie sind an das angemeldete Konto gebunden: Die Anwendung handelt stets in dessen Namen, nie eigenständig, und ohne Anmeldung passiert gar nichts. Ein Zugangstoken wird nicht gespeichert.
Entziehen lässt sich die Zustimmung jederzeit im Entra Admin Center unter Unternehmensanwendungen → SMTPly.app → Berechtigungen. Die angelegte Registrierung SMTPly Relay ist davon unabhängig und behält ihre einzige dauerhafte Berechtigung: Mail.Send. Sie ist es, mit der Ihr Server anschließend Mail verschickt — nicht SMTPly.app. Wer die Zustimmung von vornherein vermeiden möchte, nutzt Weg B.
Eine Fehlerseite im Browser am Ende ist normal. Für die Anmeldung öffnet SMTPly kurzzeitig einen Empfänger auf einer localhost-Adresse; Microsoft schickt den Anmeldecode dorthin zurück. Sobald er angekommen ist, wird dieser Empfänger geschlossen. Ruft der Browser die Adresse danach noch einmal auf, etwa beim Zurückblättern oder beim Wiederherstellen des Tabs, findet er nichts mehr vor und zeigt ERR_CONNECTION_REFUSED oder ERR_CONNECTION_RESET.
Das ist kein Fehlschlag. Ob die Einrichtung geklappt hat, steht in SMTPly selbst: Dort erscheint entweder der neue Tenant oder eine rote Meldung mit dem Grund. Den Browser-Tab können Sie schließen.
Schritt 4 — Absender festlegen
Schritt 5 — Geräte und Netz


Schritt 6 — Prüfen


Schritt 7 — Fertig


Weg B — manuell im Entra Admin Center
Diese Anleitung führt Sie in acht Schritten durch dieselbe Registrierung von Hand. Sie dauert etwa zehn Minuten und reicht bis einschließlich Berechtigungen & Admin-Consent. Klicken Sie jeden Screenshot an, um ihn in voller Größe zu sehen.
Schritt 1 — Neue App-Registrierung anlegen
- Öffnen Sie das Entra Admin Center als Global Administrator.
- Navigieren Sie zu Identität → Anwendungen → App-Registrierungen.
- Klicken Sie auf + Neue Registrierung.
- Name: z.B.
SMTPly Relay. - Unterstützte Kontotypen: Nur Konten in diesem Organisationsverzeichnis.
- Umleitungs-URI: leer lassen.
- Auf Registrieren klicken.

Schritt 2 — Tenant-ID und Client-ID notieren
Nach der Registrierung landen Sie auf der App-Übersichtsseite. Notieren Sie sich zwei Werte, die SMTPly später benötigt:
- Anwendungs-(Client-)ID — die GUID Ihrer App-Registrierung
- Verzeichnis-(Tenant-)ID — die GUID Ihres Tenants

Schritt 3 — Client-Secret erzeugen
- In der linken Navigation: Zertifikate & Geheimnisse.
- Reiter Geheime Clientschlüssel → + Neuer geheimer Clientschlüssel.
- Beschreibung:
SMTPly Production(oder frei wählbar). - Ablaufzeit: 24 Monate empfohlen (längere Laufzeiten vermeiden Wartungsunterbrechungen).
- Auf Hinzufügen klicken.

Schritt 4 — Secret-Wert sofort kopieren
Nach dem Erstellen wird der Wert einmalig in Klartext angezeigt. Kopieren Sie ihn sofort — nach dem nächsten Seitenwechsel ist er nicht mehr sichtbar, nur noch die ersten/letzten Zeichen.

Wichtig: Notieren Sie sich das Ablaufdatum des Secrets. SMTPly warnt standardmäßig 14 Tage vor Ablauf in der GUI und kann zusätzlich eine E-Mail-Benachrichtigung senden — Sie können den Wert später in den Einstellungen erneuern.
Weg C — PowerShell-Skript
Für Sonderfälle: ein signiertes Skript, das dieselbe Registrierung anlegt wie Weg A. Gedacht ist es für Umgebungen, in denen sich das Anmeldefenster nicht öffnen lässt und auch der Gerätecode nicht in Frage kommt, oder wenn ein Kollege mit Tenant-Rechten die Einrichtung auf einem anderen Rechner übernehmen soll.
In der Anwendung wird dieser Weg nicht mehr angeboten. Bis Version 1.7.32 startete der Einrichtungsassistent das Skript selbst. Das verlangte drei Dinge, die schiefgehen konnten: PowerShell starten, zwei Graph-Module nachinstallieren und anschließend eine Datei einlesen, in der das Client Secret im Klartext auf der Platte lag. Seit Version 1.8.0 erledigt SMTPly das direkt — das Skript bleibt hier für die Fälle, in denen das nicht geht.
Wer bereits über Weg A oder B eingerichtet hat, braucht es nicht.
Ausführen als Administrator Ihres Tenants:
powershell -ExecutionPolicy Bypass -File .\azure-setup.ps1 -OutFile .\ergebnis.json
Das Skript zeigt zunächst eine Übersicht aller Schritte, bevor es etwas verändert. Danach meldet es Sie im Browser an, legt App-Registrierung, Client Secret, Dienstprinzipal und die Berechtigung Mail.Send an und schreibt das Ergebnis in die angegebene Datei. Die Werte daraus — Verzeichnis-ID, Anwendungs-ID, Secret und Ablaufdatum — tragen Sie anschließend in SMTPly unter Einstellungen → Microsoft 365 ein.
Die Ergebnisdatei enthält das Client Secret im Klartext. Löschen Sie sie, sobald die Werte in SMTPly stehen.
Was das Skript auf dem ausführenden Rechner installiert: Microsoft.Graph.Authentication und Microsoft.Graph.Applications aus der PowerShell Gallery — nur für den angemeldeten Benutzer (-Scope CurrentUser), keine Adminrechte, keine systemweite Installation. Fehlt dafür der NuGet-Paketanbieter (eine Komponente von PowerShell selbst, kein Bestandteil von SMTPly), ergänzt das Skript ihn automatisch. Was während der Anmeldung passiert: Das Skript meldet Sie über Microsofts eigene Anwendung „Microsoft Graph Command Line Tools" an. Microsoft verlangt dafür eine Zustimmung im Namen der Organisation — dadurch erhält diese Microsoft-Anwendung in Ihrem Tenants dauerhaft die Rechte Application.ReadWrite.All und AppRoleAssignment.ReadWrite.All. Sie lassen sich unter Unternehmensanwendungen → Microsoft Graph Command Line Tools → Berechtigungen wieder entziehen.
Das Skript ist mit demselben Zertifikat signiert wie der Installer (IT-Beratung - Andreas Hähnel), lässt sich also vor der Ausführung prüfen und lesen. Ein Protokoll des Laufs liegt neben der Ergebnisdatei; das Client Secret steht dort nicht drin.
Berechtigungen & Admin-Consent
Schritt 5 — API-Berechtigung hinzufügen
- In der linken Navigation: API-Berechtigungen.
- Oben auf + Berechtigung hinzufügen.
- Im rechten Panel Microsoft Graph auswählen.

Schritt 6 — „Anwendungsberechtigungen" wählen
SMTPly läuft als Hintergrunddienst ohne angemeldeten Benutzer und benötigt daher Anwendungsberechtigungen (nicht „Delegierte Berechtigungen"). Das ist die entscheidende Wahl — mit delegierten Berechtigungen würde der Relay nicht funktionieren.

Schritt 7 — Mail.Send aktivieren
Im Suchfeld mail.send eingeben. Unter Mail erscheint die Berechtigung Mail.Send — Haken setzen und unten auf Berechtigungen hinzufügen klicken.

Schritt 8 — Administratorzustimmung erteilen
Zurück auf der API-Berechtigungen-Seite: Der Status von Mail.Send zeigt zunächst „Administratoreinwilligung erforderlich". Klicken Sie oben auf Administratorzustimmung für <Ihr Tenant> erteilen und bestätigen Sie. Der Status wechselt auf Gewährt (grüner Haken).

Optional: Send-as einschränken. Standardmäßig darf die App als jedes Postfach im Tenant senden. Für Least-Privilege können Sie das per Application Access Policy auf genau das gewünschte Postfach eingrenzen — empfohlen für produktive Setups.
Nicht das allgemeine Postfach verwenden. Microsoft legt von jeder versendeten Mail eine Kopie in Gesendete Elemente der Absenderadresse ab. Nutzen Sie ein gemeinsam genutztes Postfach wie info@, sind alle darüber versendeten Dokumente für jeden sichtbar, der Zugriff darauf hat, auch vertrauliche Scans. Legen Sie ein eigenes Postfach nur für SMTPly an, am besten eine Shared Mailbox mit wenigen ausgewählten Personen, und lassen Sie die Kopien per Aufbewahrungsrichtlinie nach wenigen Tagen löschen. Mehr dazu in der Fehlersuche.
Benötigte Werte für SMTPly
| Feld in SMTPly | Wo in Azure |
|---|---|
| Tenant-ID | App-Übersicht → Verzeichnis-(Tenant-)ID |
| Client-ID | App-Übersicht → Anwendungs-(Client-)ID |
| Client-Secret | Zertifikate & Geheimnisse → Wert (nur einmalig sichtbar) |
| Absender-Adresse | Ein eigenes Microsoft 365-Postfach nur für SMTPly im Tenant, z.B. smtp@firma.de, kein gemeinsam genutztes Postfach |
Erster Start & Setup-Wizard
Beim ersten Start führt der Wizard durch folgende Abschnitte:
- Microsoft 365 — Azure-Daten eingeben, Testverbindung senden.
- SMTP-Listener — Port, Bind-Adresse, Max-Size festlegen.
- STARTTLS / implizites TLS (optional) — Zertifikat auswählen oder generieren lassen.
- IP-Whitelist — welche Geräte dürfen relayen. „Nur Anwendungen auf diesem Server“ lauscht seit 1.8.8 auf allen Adressen und gibt genau die Adressen dieses Servers frei (
127.0.0.1,::1und die Adressen der Netzwerkkarten); alle anderen Rechner werden abgelehnt. So erreicht auch eine Anwendung den Relay, die den Server über seinen Namen anspricht. - Datenschutz — Logging-Verhalten für Betreff, Adressen, abgelehnte Mails.
- Dienst starten — der Windows-Dienst nimmt den Betrieb auf.
Alle Einstellungen lassen sich jederzeit über den Navigationspunkt „Einstellungen" nachträglich anpassen.