Alle Themen der Dokumentation

SMTPly einrichten.

Stand: 29. September 2026

Installation, Verbindung mit Microsoft 365, Berechtigungen und der Assistent bis zur ersten echten Testmail.

Installation

Laden Sie SMTPly-Setup-latest.exe aus dem Download-Bereich herunter. Führen Sie den Installer als Administrator aus. Der Wizard führt Sie in vier Schritten durch die Installation — in 99 % der Einsatzszenarien reichen die Standardwerte. Klicken Sie jeden Screenshot an, um ihn in voller Größe zu sehen.

Schritt 1 — Ziel-Ordner wählen

Belassen Sie den Standardpfad C:\Program Files\SMTPly, sofern Sie keinen konkreten Grund für eine Abweichung haben. Das Setup benötigt ca. 370 MB für Dienst, GUI und die eingebettete .NET 10 Runtime.

Installer Schritt 1: Dialog zur Auswahl des Ziel-Ordners mit Vorgabe C:\Program Files\SMTPly Schritt 1: Ziel-Ordner. Standardwert einfach mit „Weiter" übernehmen.

Schritt 2 — Zusätzliche Aufgaben

Der Wizard bietet zwei Optionen an, beide sind standardmäßig aktiviert:

  • Desktop-Symbol erstellen — legt eine Verknüpfung zur GUI auf dem Desktop an.
  • Windows service „Smtply" installieren und starten — registriert und startet den Hintergrund-Dienst, damit der Relay unabhängig vom eingeloggten Benutzer läuft. Diese Option sollten Sie aktiviert lassen — ohne Dienst müssten Sie die GUI permanent offen halten.
Installer Schritt 2: Zusätzliche Aufgaben mit Desktop-Symbol und Windows-Dienst-Installation aktiviert Schritt 2: Zusätzliche Aufgaben. Die Dienst-Installation erfordert kurz UAC-Rechte beim Ausführen.

Schritt 3 — Installation starten

Kontrollieren Sie die Zusammenfassung und klicken Sie auf Installieren. Die eigentliche Installation dauert in der Regel unter einer Minute.

Installer Schritt 3: Übersicht der Installationsoptionen vor dem Start Schritt 3: Zusammenfassung vor dem Kopieren der Dateien.

Schritt 4 — Abschluss

Nach erfolgreicher Installation können Sie SMTPly direkt starten. Das Häkchen SMTPly starten ist vorausgewählt — nach Klick auf Fertigstellen öffnet sich die GUI automatisch und springt beim ersten Start direkt in die Einstellungen, damit Sie Ihre Azure-App-Daten eintragen können.

Installer Schritt 4: Abschluss-Seite mit Häkchen 'SMTPly starten' Schritt 4: Installation abgeschlossen. Direkt starten und mit der Azure-Konfiguration weitermachen.

Alle Komponenten werden unter C:\Program Files\SMTPly\ abgelegt, Konfiguration und Logs unter C:\ProgramData\Smtply\. Der Dienst läuft als Smtply unter dem LocalSystem-Konto und startet automatisch mit Windows.

Integrität prüfen

Die SHA-256-Prüfsumme jeder veröffentlichten Version finden Sie im Release-Eintrag und auf der Download-Seite. Verifizieren Sie den Download vor der Installation mit:

Get-FileHash -Algorithm SHA256 .\SMTPly-Setup-latest.exe

Azure-App registrieren

SMTPly authentifiziert sich bei Microsoft Graph mit einer Azure App Registration im Client-Credentials-Flow. Das bedeutet: kein Benutzer-Login, die App sendet im Namen einer festgelegten Absender-Adresse.

Es gibt zwei Wege dorthin. SMTPly meldet Sie bei Microsoft an und legt die Registrierung für Sie an — das dauert etwa eine Minute. Wer lieber selbst klickt, folgt der manuellen Anleitung darunter; sie dauert etwa zehn Minuten. Das Ergebnis ist in beiden Fällen identisch. Für Sonderfälle gibt es zusätzlich Weg C mit einem PowerShell-Skript.

Direkt springen zu: Weg A — Assistent · Weg B — manuell im Entra Admin Center · Weg C — PowerShell-Skript

Weg A — von SMTPly anlegen lassen (empfohlen)

Beim ersten Start als Administrator öffnet sich der Einrichtungsassistent von selbst. Später erreichen Sie ihn über Einstellungen → Allgemein → Einrichtungsassistent öffnen.

Der Assistent führt in sieben Schritten von der Begrüßung bis zur verifizierten Testmail. So sieht der Ablauf aus:

Schritt 1 — Willkommen

Assistent Schritt 1: Begrüßung mit Überblick, was eingerichtet wird Assistent Schritt 1: Begrüßung mit Überblick, was eingerichtet wird
Der Assistent nennt vorab, was er einrichtet. Auf Weiter klicken.

Schritt 2 — Weg wählen

Assistent Schritt 2: Wahl zwischen der Anmeldung bei Microsoft und der manuellen Registrierung im Entra Admin Center Assistent Schritt 2: Wahl zwischen der Anmeldung bei Microsoft und der manuellen Registrierung im Entra Admin Center
Anmeldung bei Microsoft (empfohlen) oder selbst im Entra Admin Center. Für den empfohlenen Weg die linke Kachel gewählt lassen.

Schritt 3 — Microsoft 365 verbinden

Assistent Schritt 3: Microsoft 365 verbinden — Anmeldeknopf und die eingetragenen Werte Assistent Schritt 3: Microsoft 365 verbinden — Anmeldeknopf und die eingetragenen Werte
Auf Mit Microsoft anmelden und einrichten klicken. Es öffnet sich das Anmeldefenster von Microsoft; melden Sie sich mit einem Administratorkonto Ihres Tenants an. Danach trägt SMTPly Verzeichnis-ID, Anwendungs-ID, Secret und Ablaufdatum selbst ein.

Was dabei in Ihrem Tenants entsteht. Eine App-Registrierung namens SMTPly Relay, ein Client Secret mit 24 Monaten Laufzeit, der zugehörige Dienstprinzipal und die Berechtigung Mail.Send — genau dasselbe, was Weg B von Hand anlegt. Es wird nichts auf Ihrem Server installiert, und das Secret verlässt den Server nicht: Es geht direkt in die Konfiguration und liegt dort DPAPI-verschlüsselt.

Auf einem Server ohne Browser (Server Core) bietet SMTPly automatisch die Anmeldung per Gerätecode an: Sie erhalten einen Code, melden sich an einem anderen Rechner an, und der Assistent wartet so lange.

Der Zustimmungsdialog von Microsoft

Nach dem Klick öffnet sich das Anmeldefenster von Microsoft. Melden Sie sich mit einem Administratorkonto Ihres Tenants an. Danach fragt Microsoft, ob SMTPly.app die benötigten Berechtigungen bekommen soll:

Zustimmungsdialog von Microsoft mit dem verifizierten Herausgeber IT-Beratung – Andreas Hähnel Unter dem Namen der Anwendung steht der Herausgeber mit blauem Haken — IT-Beratung – Andreas Hähnel, von Microsoft verifiziert.

Ein Klick auf die Pfeile klappt jede Berechtigung auf. Das lohnt sich, denn Sie sollten wissen, wozu Sie zustimmen:

Derselbe Dialog mit ausgeklappten Beschreibungen der vier Berechtigungen
BerechtigungWofür SMTPly sie braucht
Application.ReadWrite.All
„Read and write applications"
Die App-Registrierung SMTPly Relay in Ihrem Tenants anlegen und ihr ein Client Secret geben. Ohne dieses Recht entsteht die Registrierung nicht.
AppRoleAssignment.ReadWrite.All
„Manage app permission grants and app role assignments"
Der neuen Registrierung die Berechtigung Mail.Send zuweisen und die Administratorzustimmung dafür erteilen. Eine engere Fassung dieser Berechtigung gibt es bei Microsoft nicht.
User.Read
„Ihr grundlegendes Profil anzeigen"
Standard bei jeder Anmeldung. SMTPly zeigt Ihnen damit an, mit welchem Konto Sie angemeldet sind.
offline_access
„Zugriff auf Daten beibehalten"
Von Microsoft automatisch mitangefragt. SMTPly speichert kein Token — die Anmeldung gilt nur für diesen einen Einrichtungsvorgang.

Das Kästchen „Zustimmung im Namen Ihrer Organisation" muss angehakt werden. Beide erstgenannten Berechtigungen verlangen Administratorzustimmung; ohne den Haken bricht die Einrichtung mit einer Meldung über fehlende Rechte ab.

Was danach übrig bleibt — und was nicht. SMTPly.app hat diese Rechte, solange die Zustimmung besteht. Sie sind an das angemeldete Konto gebunden: Die Anwendung handelt stets in dessen Namen, nie eigenständig, und ohne Anmeldung passiert gar nichts. Ein Zugangstoken wird nicht gespeichert.

Entziehen lässt sich die Zustimmung jederzeit im Entra Admin Center unter Unternehmensanwendungen → SMTPly.app → Berechtigungen. Die angelegte Registrierung SMTPly Relay ist davon unabhängig und behält ihre einzige dauerhafte Berechtigung: Mail.Send. Sie ist es, mit der Ihr Server anschließend Mail verschickt — nicht SMTPly.app. Wer die Zustimmung von vornherein vermeiden möchte, nutzt Weg B.

Eine Fehlerseite im Browser am Ende ist normal. Für die Anmeldung öffnet SMTPly kurzzeitig einen Empfänger auf einer localhost-Adresse; Microsoft schickt den Anmeldecode dorthin zurück. Sobald er angekommen ist, wird dieser Empfänger geschlossen. Ruft der Browser die Adresse danach noch einmal auf, etwa beim Zurückblättern oder beim Wiederherstellen des Tabs, findet er nichts mehr vor und zeigt ERR_CONNECTION_REFUSED oder ERR_CONNECTION_RESET.

Das ist kein Fehlschlag. Ob die Einrichtung geklappt hat, steht in SMTPly selbst: Dort erscheint entweder der neue Tenant oder eine rote Meldung mit dem Grund. Den Browser-Tab können Sie schließen.

Schritt 4 — Absender festlegen

Assistent Schritt 4: Absenderadresse festlegen Assistent Schritt 4: Absenderadresse festlegen
Die Adresse, mit der SMTPly über Microsoft 365 versendet.

Schritt 5 — Geräte und Netz

Assistent Schritt 5: nur dieser Server oder das lokale Netz, Port und Firewall-Freigabe Assistent Schritt 5: nur dieser Server oder das lokale Netz, Port und Firewall-Freigabe
Nur dieser Server oder das lokale Netz (mit erlaubtem Netzbereich), dazu der Port und eine optionale Firewall-Freigabe.

Schritt 6 — Prüfen

Assistent Schritt 6: Selbsttest ausführen und Testmail senden Assistent Schritt 6: Selbsttest ausführen und Testmail senden
Selbsttest ausführen und eine Testmail über den echten Listener senden — der komplette Weg wird geprüft.

Schritt 7 — Fertig

Assistent Schritt 7: fertig, optional eine Adresse für Warn-Mails Assistent Schritt 7: fertig, optional eine Adresse für Warn-Mails
Optional eine Adresse für Warn-Mails (Zustellfehler, Zertifikats- und Secret-Ablauf) hinterlegen. Die manuelle Anleitung unten brauchen Sie dann nicht mehr.

Weg B — manuell im Entra Admin Center

Diese Anleitung führt Sie in acht Schritten durch dieselbe Registrierung von Hand. Sie dauert etwa zehn Minuten und reicht bis einschließlich Berechtigungen & Admin-Consent. Klicken Sie jeden Screenshot an, um ihn in voller Größe zu sehen.

Schritt 1 — Neue App-Registrierung anlegen

  1. Öffnen Sie das Entra Admin Center als Global Administrator.
  2. Navigieren Sie zu Identität → Anwendungen → App-Registrierungen.
  3. Klicken Sie auf + Neue Registrierung.
  4. Name: z.B. SMTPly Relay.
  5. Unterstützte Kontotypen: Nur Konten in diesem Organisationsverzeichnis.
  6. Umleitungs-URI: leer lassen.
  7. Auf Registrieren klicken.
Entra Admin Center: Formular zum Registrieren einer neuen Anwendung mit dem Namen SMTPly Relay Schritt 1: Formular zum Registrieren der neuen App im Entra Admin Center.

Schritt 2 — Tenant-ID und Client-ID notieren

Nach der Registrierung landen Sie auf der App-Übersichtsseite. Notieren Sie sich zwei Werte, die SMTPly später benötigt:

  • Anwendungs-(Client-)ID — die GUID Ihrer App-Registrierung
  • Verzeichnis-(Tenant-)ID — die GUID Ihres Tenants
App-Übersichtsseite mit Anwendungs-(Client-)ID und Verzeichnis-(Tenant-)ID Schritt 2: App-Übersicht. Die beiden GUIDs rechts werden später in SMTPly eingetragen.

Schritt 3 — Client-Secret erzeugen

  1. In der linken Navigation: Zertifikate & Geheimnisse.
  2. Reiter Geheime Clientschlüssel → + Neuer geheimer Clientschlüssel.
  3. Beschreibung: SMTPly Production (oder frei wählbar).
  4. Ablaufzeit: 24 Monate empfohlen (längere Laufzeiten vermeiden Wartungsunterbrechungen).
  5. Auf Hinzufügen klicken.
Dialog 'Geheimen Clientschlüssel hinzufügen' mit Beschreibung SMTPly Production und 730 Tagen Laufzeit Schritt 3: Neues Client-Secret anlegen mit 24 Monaten Gültigkeit.

Schritt 4 — Secret-Wert sofort kopieren

Nach dem Erstellen wird der Wert einmalig in Klartext angezeigt. Kopieren Sie ihn sofort — nach dem nächsten Seitenwechsel ist er nicht mehr sichtbar, nur noch die ersten/letzten Zeichen.

Liste mit dem neu erstellten Client-Secret. Der Wert ist nur in dieser Ansicht im Klartext sichtbar. Schritt 4: Der Wert in der Spalte „Wert" wird nur einmal angezeigt. Jetzt kopieren!

Wichtig: Notieren Sie sich das Ablaufdatum des Secrets. SMTPly warnt standardmäßig 14 Tage vor Ablauf in der GUI und kann zusätzlich eine E-Mail-Benachrichtigung senden — Sie können den Wert später in den Einstellungen erneuern.

Weg C — PowerShell-Skript

Für Sonderfälle: ein signiertes Skript, das dieselbe Registrierung anlegt wie Weg A. Gedacht ist es für Umgebungen, in denen sich das Anmeldefenster nicht öffnen lässt und auch der Gerätecode nicht in Frage kommt, oder wenn ein Kollege mit Tenant-Rechten die Einrichtung auf einem anderen Rechner übernehmen soll.

In der Anwendung wird dieser Weg nicht mehr angeboten. Bis Version 1.7.32 startete der Einrichtungsassistent das Skript selbst. Das verlangte drei Dinge, die schiefgehen konnten: PowerShell starten, zwei Graph-Module nachinstallieren und anschließend eine Datei einlesen, in der das Client Secret im Klartext auf der Platte lag. Seit Version 1.8.0 erledigt SMTPly das direkt — das Skript bleibt hier für die Fälle, in denen das nicht geht.

Wer bereits über Weg A oder B eingerichtet hat, braucht es nicht.

azure-setup.ps1 herunterladen

Ausführen als Administrator Ihres Tenants:

powershell -ExecutionPolicy Bypass -File .\azure-setup.ps1 -OutFile .\ergebnis.json

Das Skript zeigt zunächst eine Übersicht aller Schritte, bevor es etwas verändert. Danach meldet es Sie im Browser an, legt App-Registrierung, Client Secret, Dienstprinzipal und die Berechtigung Mail.Send an und schreibt das Ergebnis in die angegebene Datei. Die Werte daraus — Verzeichnis-ID, Anwendungs-ID, Secret und Ablaufdatum — tragen Sie anschließend in SMTPly unter Einstellungen → Microsoft 365 ein.

Die Ergebnisdatei enthält das Client Secret im Klartext. Löschen Sie sie, sobald die Werte in SMTPly stehen.

Was das Skript auf dem ausführenden Rechner installiert: Microsoft.Graph.Authentication und Microsoft.Graph.Applications aus der PowerShell Gallery — nur für den angemeldeten Benutzer (-Scope CurrentUser), keine Adminrechte, keine systemweite Installation. Fehlt dafür der NuGet-Paketanbieter (eine Komponente von PowerShell selbst, kein Bestandteil von SMTPly), ergänzt das Skript ihn automatisch. Was während der Anmeldung passiert: Das Skript meldet Sie über Microsofts eigene Anwendung „Microsoft Graph Command Line Tools" an. Microsoft verlangt dafür eine Zustimmung im Namen der Organisation — dadurch erhält diese Microsoft-Anwendung in Ihrem Tenants dauerhaft die Rechte Application.ReadWrite.All und AppRoleAssignment.ReadWrite.All. Sie lassen sich unter Unternehmensanwendungen → Microsoft Graph Command Line Tools → Berechtigungen wieder entziehen.

Das Skript ist mit demselben Zertifikat signiert wie der Installer (IT-Beratung - Andreas Hähnel), lässt sich also vor der Ausführung prüfen und lesen. Ein Protokoll des Laufs liegt neben der Ergebnisdatei; das Client Secret steht dort nicht drin.

Berechtigungen & Admin-Consent

Schritt 5 — API-Berechtigung hinzufügen

  1. In der linken Navigation: API-Berechtigungen.
  2. Oben auf + Berechtigung hinzufügen.
  3. Im rechten Panel Microsoft Graph auswählen.
Panel 'API-Berechtigungen anfordern' mit Auswahl Microsoft Graph hervorgehoben Schritt 5: Microsoft Graph als API auswählen.

Schritt 6 — „Anwendungsberechtigungen" wählen

SMTPly läuft als Hintergrunddienst ohne angemeldeten Benutzer und benötigt daher Anwendungsberechtigungen (nicht „Delegierte Berechtigungen"). Das ist die entscheidende Wahl — mit delegierten Berechtigungen würde der Relay nicht funktionieren.

Auswahl zwischen delegierten und Anwendungsberechtigungen, zweite Option ist ausgewählt Schritt 6: „Anwendungsberechtigungen" auswählen (nicht „Delegierte Berechtigungen").

Schritt 7 — Mail.Send aktivieren

Im Suchfeld mail.send eingeben. Unter Mail erscheint die Berechtigung Mail.Send — Haken setzen und unten auf Berechtigungen hinzufügen klicken.

Mail.Send Berechtigung ausgewählt: Send mail as any user Schritt 7: Mail.Send-Haken setzen. Beschreibung: „Send mail as any user".

Schritt 8 — Administratorzustimmung erteilen

Zurück auf der API-Berechtigungen-Seite: Der Status von Mail.Send zeigt zunächst „Administratoreinwilligung erforderlich". Klicken Sie oben auf Administratorzustimmung für <Ihr Tenant> erteilen und bestätigen Sie. Der Status wechselt auf Gewährt (grüner Haken).

API-Berechtigungen-Übersicht mit Pfeil auf den Button 'Administratorzustimmung erteilen' Schritt 8: Admin-Zustimmung erteilen. Ohne diesen Schritt kann die App keine Mails senden.

Optional: Send-as einschränken. Standardmäßig darf die App als jedes Postfach im Tenant senden. Für Least-Privilege können Sie das per Application Access Policy auf genau das gewünschte Postfach eingrenzen — empfohlen für produktive Setups.

Nicht das allgemeine Postfach verwenden. Microsoft legt von jeder versendeten Mail eine Kopie in Gesendete Elemente der Absenderadresse ab. Nutzen Sie ein gemeinsam genutztes Postfach wie info@, sind alle darüber versendeten Dokumente für jeden sichtbar, der Zugriff darauf hat, auch vertrauliche Scans. Legen Sie ein eigenes Postfach nur für SMTPly an, am besten eine Shared Mailbox mit wenigen ausgewählten Personen, und lassen Sie die Kopien per Aufbewahrungsrichtlinie nach wenigen Tagen löschen. Mehr dazu in der Fehlersuche.

Benötigte Werte für SMTPly

Feld in SMTPlyWo in Azure
Tenant-IDApp-Übersicht → Verzeichnis-(Tenant-)ID
Client-IDApp-Übersicht → Anwendungs-(Client-)ID
Client-SecretZertifikate & Geheimnisse → Wert (nur einmalig sichtbar)
Absender-AdresseEin eigenes Microsoft 365-Postfach nur für SMTPly im Tenant, z.B. smtp@firma.de, kein gemeinsam genutztes Postfach

Erster Start & Setup-Wizard

Beim ersten Start führt der Wizard durch folgende Abschnitte:

  1. Microsoft 365 — Azure-Daten eingeben, Testverbindung senden.
  2. SMTP-Listener — Port, Bind-Adresse, Max-Size festlegen.
  3. STARTTLS / implizites TLS (optional) — Zertifikat auswählen oder generieren lassen.
  4. IP-Whitelist — welche Geräte dürfen relayen. „Nur Anwendungen auf diesem Server“ lauscht seit 1.8.8 auf allen Adressen und gibt genau die Adressen dieses Servers frei (127.0.0.1, ::1 und die Adressen der Netzwerkkarten); alle anderen Rechner werden abgelehnt. So erreicht auch eine Anwendung den Relay, die den Server über seinen Namen anspricht.
  5. Datenschutz — Logging-Verhalten für Betreff, Adressen, abgelehnte Mails.
  6. Dienst starten — der Windows-Dienst nimmt den Betrieb auf.

Alle Einstellungen lassen sich jederzeit über den Navigationspunkt „Einstellungen" nachträglich anpassen.