Toms Wochentipp: Microsoft passt Abschaltplanung erneut an SMTP-Authentifizierung in Exchange Online bleibt noch länger aktiv

Von Thomas Joos 1 min Lesedauer

Anbieter zum Thema

Die geplante Stilllegung der SMTP-Authentifizierung in Exchange Online verschiebt sich erneut. Der Cloud-Dienst behält das Verfahren bis Ende 2026 unverändert bei. Die Entscheidung verlängert die Übergangsphase für Umgebungen, die weiterhin auf klassische SMTP-basierte Versandpfade angewiesen sind, und verändert den sicherheitstechnischen Zielzustand nicht.

Die Authentifizierung per Kennwort innerhalb Microsoft 365 bleibt erst einmal.(Bild: ©  everythingpossible - stock.adobe.com)
Die Authentifizierung per Kennwort innerhalb Microsoft 365 bleibt erst einmal.
(Bild: © everythingpossible - stock.adobe.com)

Microsoft verfolgt seit mehreren Jahren den Abbau kennwortbasierter Authentifizierungsverfahren innerhalb von Microsoft 365. Nach der Deaktivierung der Basic Authentication für zahlreiche Protokolle Ende 2022 bleibt SMTP-Auth zunächst ausgenommen. Die ursprüngliche Planung sah eine Abschaltung im Verlauf des Jahres 2025 vor. Eine erste Korrektur verschiebt diesen Schritt in das erste Quartal 2026. Die aktuelle Anpassung verlängert die Frist bis Ende 2026.

Neue Vorgaben für bestehende und neue Tenants

Bis Dezember 2026 verhält sich Exchange Online beim SMTP-Versand unverändert. Ab diesem Zeitpunkt deaktiviert der Dienst SMTP-Auth standardmäßig für vorhandene Tenants. Administratoren behalten die Möglichkeit zur gezielten Reaktivierung. Neu angelegte Tenants ab Januar 2027 erhalten keinen Zugriff mehr auf SMTP-Auth. Der Versand über SMTP erfordert dort OAuth-basierte Verfahren. Im zweiten Halbjahr 2027 kündigt der Anbieter den endgültigen Termin für die vollständige Entfernung an.

Technische Bewertung der Verlängerung

SMTP-Auth nutzt feste Zugangsdaten und entzieht sich modernen Schutzmechanismen wie Conditional Access, Tokensteuerung und granularer Protokollierung. OAuth integriert sich in das Identitätsmodell von Microsoft 365 und reduziert die Angriffsfläche bei kompromittierten Konten. Die verlängerte Übergangsphase adressiert operative Realitäten in Unternehmensnetzen, in denen Anwendungen, Geräte und Prozesse weiterhin auf einfache SMTP-Anmeldung setzen. Der sicherheitstechnische Zielzustand bleibt unverändert auf OAuth ausgerichtet.

(ID:50770625)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zu Cloud Computing

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung