Zum Inhalt springen
NEWS
Microsoft 365

SMTP AUTH mit Passwort läuft 2026 aus: Scanner und Drucker umstellen

Von Alexander HäffnerVeröffentlicht am 9 Min. Lesezeit

Dieser Beitrag wurde KI-gestützt erstellt.

Ende Dezember 2026 schaltet Microsoft die Anmeldung mit Benutzername und Passwort (Basic Authentication) für SMTP AUTH in Exchange Online für bestehende Tenants standardmäßig ab. Geräte und Programme, die auf diesem Weg über smtp.office365.com senden, also Scanner mit Mailversand, Multifunktionsgeräte, Warenwirtschaft, Zeiterfassung, Alarmanlagen oder Überwachungssysteme, liefern dann keine E-Mails mehr aus, bis ein Administrator die Funktion wieder einschaltet oder das Gerät umgestellt ist. Das Wiedereinschalten bleibt vorerst möglich; das endgültige Abschaltdatum will Microsoft erst in der zweiten Jahreshälfte 2027 bekanntgeben. Nutzen Sie den Herbst, um jedes sendende Gerät zu erfassen und einzeln zu entscheiden, welcher der vier Wege passt: OAuth, Relay-Connector, High Volume Email oder ein externer Versanddienst.

Was sich wann ändert

Microsoft hat die Anmeldung mit Passwort für die meisten Protokolle in Exchange Online bereits im Oktober 2022 abgeschaltet, darunter POP, IMAP, Exchange ActiveSync und EWS. SMTP AUTH, der Weg, über den Geräte und Programme E-Mails über ein Postfach einliefern, blieb als Ausnahme bestehen. Im Januar 2026 hat das Exchange-Team den Fahrplan dafür neu gefasst:

  • Bis Dezember 2026 ändert sich am Verhalten nichts.
  • Ende Dezember 2026 wird die Passwortanmeldung für SMTP AUTH in bestehenden Tenants standardmäßig deaktiviert. Administratoren können sie bei Bedarf wieder aktivieren.
  • In Tenants, die nach Dezember 2026 neu angelegt werden, steht die Passwortanmeldung von vornherein nicht zur Verfügung; dort gilt nur OAuth.
  • In der zweiten Jahreshälfte 2027 will Microsoft das endgültige Abschaltdatum bekanntgeben.

Warum der Aufwand? Bei Basic Authentication sendet das Gerät bei jeder Verbindung Benutzername und Passwort mit, und beide sind meist dauerhaft im Gerät gespeichert. Eine Anmeldung mit zweitem Faktor lässt sich für solche Verbindungen nicht erzwingen, weshalb gestohlene oder erratene Zugangsdaten hier weiter funktionieren. Genau das nutzen Angreifer für Kontoübernahmen und den Versand von Spam über fremde Postfächer. Wer die Sicherheitsstandards (Security Defaults) in Microsoft Entra ID aktiviert hat, hat SMTP AUTH mit Passwort ohnehin bereits blockiert; und in Tenants, die nach Januar 2020 angelegt wurden, ist SMTP AUTH standardmäßig deaktiviert und muss je Postfach freigeschaltet werden.

Welche Geräte und Programme betroffen sind

Betroffen ist alles, was mit einem Postfach in Microsoft 365 als Absender sendet und dafür Benutzername und Passwort hinterlegt hat. Erkennungsmerkmale in der Gerätekonfiguration: Server smtp.office365.com, Port 587 (seltener 25), Verschlüsselung per TLS und ein hinterlegtes Konto samt Passwort. Im Alltag kleiner Unternehmen sind das typischerweise:

  • Multifunktionsgeräte und Scanner mit der Funktion Scannen an E-Mail
  • Warenwirtschaft, Rechnungsprogramme und Branchensoftware, die Angebote, Rechnungen oder Mahnungen direkt verschicken
  • Zeiterfassung, Zutrittskontrolle, Alarm- und Gebäudetechnik mit Benachrichtigung per E-Mail
  • NAS-Systeme, USV-Anlagen, Router, Firewalls und Monitoring, die Statusmeldungen senden
  • Kontaktformulare der Website, Ticketsysteme und Webshops, die über ein Firmenpostfach antworten

Viele dieser Geräte wurden einmal eingerichtet und seither nicht mehr angefasst. Sie gehören zu den vergessenen Geräten im Firmennetz, die auch bei Updates und Passwörtern gern übersehen werden. Ein Blick in die Konfiguration lohnt sich doppelt: Alte Firmware unterstützt häufig nur TLS 1.0 oder 1.1, Microsoft verlangt für SMTP AUTH aber mindestens TLS 1.2. Geräte, die Port 465 vorschlagen, unterstützen laut Microsoft die nötigen TLS-Versionen nicht.

Online-Tool · kostenpflichtig
Wie sicher ist Ihr Microsoft 365 eingestellt?
Der H5M Sicherheitscheck liest über 30 Einstellungen Ihres Microsoft 365 automatisch aus, von MFA bis E-Mail-Schutz, und liefert einen Bericht mit Maßnahmenplan. Er hat nur Leserechte und ändert nichts. Der Unterschied: Der Sicherheitscheck ist kostenpflichtig und liest Ihre Einstellungen aus; die Checkliste mit 17 Punkten ist kostenlos, dort prüfen Sie selbst.

Inventur mit dem Bericht SMTP AUTH Clients

Sie müssen nicht jedes Gerät einzeln aufschrauben. Im Exchange Admin Center zeigt der Bericht SMTP AUTH Clients unter Berichte, Nachrichtenfluss, wer in Ihrer Organisation per SMTP AUTH sendet. Je Absenderadresse sehen Sie die Domäne, das Authentifizierungsprotokoll (Basic Auth oder Modern Auth), die Anteile von TLS 1.0, 1.1 und 1.2 sowie die Zahl der gesendeten Nachrichten. Standardmäßig zeigt der Bericht die letzten sieben Tage, einstellbar sind bis zu 90 Tage; über Export erhalten Sie eine CSV-Datei. Ist der Bericht leer, erweitern Sie zunächst den Zeitraum.

Jede Adresse mit dem Eintrag Basic Auth ist ein Arbeitsposten. Ergänzend sehen Sie im Microsoft 365 Admin Center unter Benutzer, Aktive Benutzer im Reiter E-Mail, Bereich Manage email apps (Mail-Apps verwalten), für welche Postfächer die Option Authentifiziertes SMTP überhaupt aktiviert ist. Nutzen Sie beides, um eine Liste anzulegen: Gerät oder Programm, Standort, verwendetes Postfach, Empfänger nur intern oder auch extern, Hersteller und Firmwarestand. Diese Liste entscheidet über den Weg.

Vier Wege für die Umstellung

Microsoft beschreibt für Geräte und Anwendungen mehrere Versandwege. Welcher passt, hängt davon ab, ob nur interne oder auch externe Empfänger erreicht werden müssen, ob eine feste öffentliche IP-Adresse vorhanden ist und was das Gerät kann.

  • SMTP AUTH mit OAuth: Der bisherige Weg bleibt, nur die Anmeldung wechselt vom Passwort auf ein Token. Voraussetzung ist eine Firmware oder Software, die OAuth für Microsoft 365 unterstützt; bei Branchensoftware ist das inzwischen häufig der Fall, bei Druckern und Scannern fragen Sie den Hersteller. Das Gerät braucht weiterhin ein lizenziertes Postfach, und es gelten die üblichen Sendegrenzen von 10.000 Empfängern pro Tag und 30 Nachrichten pro Minute.
  • SMTP-Relay über einen Connector: Das Gerät sendet an den MX-Endpunkt Ihrer Domäne (Muster: firma-de.mail.protection.outlook.com) auf Port 25 und weist sich per Zertifikat oder über eine feste, nicht geteilte öffentliche IP-Adresse aus; dynamische IP-Adressen sind nicht zulässig. Dafür wird kein lizenziertes Postfach benötigt, jede Adresse Ihrer Domäne darf als Absender dienen, und auch externe Empfänger sind erreichbar. Nötig sind ein eingehender Connector im Exchange Admin Center, ein SPF-Eintrag mit der IP-Adresse und ein Internetanschluss, bei dem Port 25 nicht gesperrt ist.
  • High Volume Email (HVE): Ein eigener Kontotyp für Geräte und Anwendungen, der keine Lizenz braucht, nur an interne Empfänger senden kann und nutzungsabhängig über ein Azure-Abonnement abgerechnet wird. Das Gerät sendet an smtp.hve.mx.microsoft auf Port 587 mit TLS, derzeit wahlweise mit Passwort oder OAuth; pro Nachricht sind bis zu 50 Empfänger und 10 MB erlaubt. Für Scanner, die nur an Kolleginnen und Kollegen senden, und für Alarmmeldungen ist das oft die einfachste Lösung.
  • Externer Versanddienst: Für Anwendungen mit externen Empfängern empfiehlt Microsoft Azure Communication Services Email; Alternativen sind Mail-Gateways und Relay-Dienste anderer Anbieter oder ein eigener SMTP-Server im Haus, der die Geräte annimmt und selbst über einen Connector an Microsoft 365 weiterreicht.

Den früher verbreiteten Weg Direct Send, bei dem das Gerät ohne Anmeldung direkt an den MX-Endpunkt sendet, empfiehlt Microsoft nur noch für Ausnahmefälle: Er erreicht nur interne Empfänger, die Nachrichten durchlaufen alle Spamfilter wie fremde Mails, und Microsoft arbeitet nach eigenen Angaben daran, Direct Send standardmäßig zu deaktivieren. Wer heute umstellt, sollte nicht darauf bauen. Für den Relay-Connector und für Direct Send gehört außerdem der SPF-Eintrag Ihrer Domäne auf den Prüfstand, sonst landen die Nachrichten im Spamordner.

Übergangszeit sauber gestalten

Bis die Geräte umgestellt sind, sollte SMTP AUTH mit Passwort so eng wie möglich begrenzt sein. Microsoft empfiehlt, SMTP AUTH organisationsweit zu deaktivieren (im Exchange Admin Center unter Einstellungen, Nachrichtenfluss, mit der Option zum Abschalten des SMTP AUTH Protokolls für die Organisation) und nur für die Postfächer freizuschalten, die es wirklich brauchen. Legen Sie für Geräte ein eigenes Postfach an, statt das Konto einer Person zu verwenden, vergeben Sie ein langes zufälliges Passwort und prüfen Sie den Bericht SMTP AUTH Clients monatlich auf unbekannte Absender.

Zwei Wechselwirkungen sollten Sie kennen. Eine Richtlinie für bedingten Zugriff, die Legacy-Authentifizierung blockiert, und die Einstellung Block legacy authentication flows im Baseline Security Mode des Admin Centers unterbinden SMTP AUTH mit Passwort sofort, unabhängig vom Dezember. Beides ist sicherheitstechnisch richtig, gehört aber erst eingeschaltet, wenn die Geräteliste abgearbeitet ist. Und: Wird die Passwortanmeldung Ende Dezember 2026 standardmäßig deaktiviert, hilft das Wiedereinschalten nur bis zu dem endgültigen Termin, den Microsoft 2027 ankündigt. Planen Sie die Umstellung deshalb als Projekt mit Ende, nicht als Dauerausnahme.

Häufige Fragen

Reicht es, im Januar den Schalter einfach wieder einzuschalten?

Kurzfristig ja: Microsoft erlaubt Administratoren ausdrücklich, die Passwortanmeldung für SMTP AUTH nach der standardmäßigen Deaktivierung wieder zu aktivieren. Das ist aber nur eine Brücke, denn das endgültige Abschaltdatum soll in der zweiten Jahreshälfte 2027 folgen. Außerdem bleibt das Grundproblem bestehen, dass ein im Scanner gespeichertes Passwort jeden Schutz durch eine Anmeldung mit zweitem Faktor umgeht.

Unser Scanner kann nur Benutzername und Passwort. Was jetzt?

Prüfen Sie zuerst, ob der Hersteller eine Firmware mit OAuth für Microsoft 365 anbietet. Falls nicht, ist High Volume Email für rein interne Empfänger der einfachste Weg, denn HVE akzeptiert derzeit weiterhin Benutzername und Passwort, allerdings über einen eigenen Endpunkt und ohne Lizenz. Sollen Scans auch an Kunden gehen, bleibt der Relay-Connector mit fester IP-Adresse oder ein Mail-Gateway im Haus; ein Gerätetausch ist die letzte Option.

Braucht der Scanner ein eigenes lizenziertes Postfach?

Für SMTP AUTH, also den Versand über smtp.office365.com, ja: Microsoft verlangt ein lizenziertes Postfach, in dessen Namen gesendet wird. Beim Relay über einen Connector, bei Direct Send und bei High Volume Email ist kein lizenziertes Postfach nötig; dort genügt eine Adresse in einer Ihrer verifizierten Domänen, die nicht einmal als Postfach existieren muss.

So unterstützt Sie die High5Manufaktur GmbH

Die High5Manufaktur GmbH betreut die Microsoft 365 Umgebungen kleiner und mittlerer Unternehmen im Raum Karlsruhe und bundesweit. Wir werten den Bericht SMTP AUTH Clients aus, erfassen mit Ihnen alle sendenden Geräte und Programme und wählen je Gerät den passenden Weg: OAuth, Relay-Connector mit SPF-Eintrag, High Volume Email oder ein externer Versanddienst. Anschließend deaktivieren wir SMTP AUTH mit Passwort organisationsweit, damit der Dezember 2026 für Sie ein normaler Monat wird. Ein kostenloses Erstgespräch klärt, wie viele Geräte bei Ihnen betroffen sind. Rufen Sie uns an oder schreiben Sie an info@h5m.de. Ob eine Testnachricht vom Scanner sauber authentifiziert ankommt, zeigt anschließend unser kostenloser Mail-Tester. Mehr zu unserer laufenden Microsoft 365 Betreuung finden Sie auf der Leistungsseite.

Quellen

  • Microsoft Tech Community (Exchange Team Blog), Updated Exchange Online SMTP AUTH Basic Authentication Deprecation Timeline, 27.01.2026 (aktualisiert 29.01.2026), https://techcommunity.microsoft.com/blog/exchange/updated-exchange-online-smtp-auth-basic-authentication-deprecation-timeline/4489835
  • Microsoft Learn, Deprecation of Basic authentication in Exchange Online, Stand 10.07.2026, https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/deprecation-of-basic-authentication-exchange-online
  • Microsoft Learn, How to set up a multifunction device or application to send email using Microsoft 365 or Office 365, abgerufen 05.09.2026, https://learn.microsoft.com/en-us/exchange/mail-flow-best-practices/how-to-set-up-a-multifunction-device-or-application-to-send-email-using-microsoft-365-or-office-365
  • Microsoft Learn, Enable or disable SMTP AUTH in Exchange Online, abgerufen 05.09.2026, https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/authenticated-client-smtp-submission
  • Microsoft Learn, Manage High Volume Email for Microsoft 365, Stand 17.04.2026, https://learn.microsoft.com/en-us/exchange/mail-flow-best-practices/high-volume-mails-m365
  • Microsoft Learn, SMTP AUTH clients report in the new EAC in Exchange Online, abgerufen 05.09.2026, https://learn.microsoft.com/en-us/exchange/monitoring/mail-flow-reports/mfr-smtp-auth-clients-report

Mehr zum Thema: Alle Artikel und die wichtigsten Fragen stehen im Ratgeber Microsoft 365.

Kostenlos als PDFMicrosoft 365 Sicherheits-SelbstcheckDie Checkliste mit 17 Punkten, die Sie selbst nachsehen und abhaken, von MFA bis Backup. In wenigen Minuten wissen Sie, wo Ihr Unternehmen steht.Checkliste anfordern
Alexander Häffner

Alexander Häffner

Geschäftsführer der High5Manufaktur GmbH. Betreut seit 2021 kleine und mittlere Unternehmen bei Microsoft 365, IT-Sicherheit und Digitalisierung.

Newsletter

Tipps und News per E-Mail

Neue Ratgeber und Wichtiges zu Microsoft 365 und IT-Sicherheit von der High5Manufaktur GmbH. Abmelden können Sie sich jederzeit über den Link in jeder E-Mail.

Sie bekommen zuerst eine E-Mail mit Bestätigungslink. Mehr dazu in der Datenschutzerklärung.

Fehler entdeckt oder eine Anmerkung zum Thema? Schreiben Sie uns an info@h5m.de. Wir freuen uns über Ihren Hinweis.

ERFAHRUNGEN UNSERER KUNDEN

Die Bewertungen stammen unverändert von Google und Trustpilot. Wir bitten Kunden nach Projektabschluss um eine Bewertung, prüfen sie nicht selbst und können sie nicht verändern. Stand: September 2026.

„Egal ob beim Kunden, im Homeoffice oder im Ausland: ich arbeite problemlos von überall. Mit der H5M habe ich meine ausgelagerte IT-Abteilung.“
Marcus Schmid, Schmilis Consulting
„Durch die H5M haben wir einen persönlichen Ansprechpartner an der Hand, der sich nicht nur um unsere komplette IT kümmert, sondern auch versteht, was wir brauchen, und immer vorausschauend mitdenkt.“
Amelia Furtwängler, Furtwängler Haus- und Grundbesitz GmbH
Logo KönigswegLogo Schmilis ConsultingLogo efbe ImmobilienartLogo Kloppert VersicherungsmaklerLogo BühlerLogo Christine KempfLogo Birgit EifelerLogo Beamten-Beratung onlineLogo WIFO Financial ServicesLogo simpler-versichertLogo ruf gmbhLogo RoxxTech

Alle Referenzen und Kundenstimmen