Toms Wochentipp: Begrenzung externer Nachrichten ohne eigene Domäne So bleiben externe Chats in Teams offen

Von Thomas Joos 3 min Lesedauer

Microsoft schränkt den externen Nachrichtenversand in Teams für Organisationen ein, die allein den vorkonfi­gurierten Zugang onmicrosoft.com nutzen. Erreicht ein Tenant das Limit, blockiert der Dienst ausgehende Chats an externe Kontakte vorübergehend. Eine eigene verifizierte Domäne hebt die Grenze auf.

Microsoft schließt in Teams eine Lücke, die Angreifer über kurzlebige Wegwerf-Konten für Spam und Phishing genutzt haben. (Bild: ©  Vadim - stock.adobe.com)
Microsoft schließt in Teams eine Lücke, die Angreifer über kurzlebige Wegwerf-Konten für Spam und Phishing genutzt haben.
(Bild: © Vadim - stock.adobe.com)

Microsoft rollt für Microsoft Teams eine neue Schutzfunktion aus, die den externen Nachrichtenversand aus Tenants ohne verifizierte eigene Adresse drosselt. Die Message-Center-Meldung MC1463510 richtet sich an Organisationen, die allein auf dem reinen onmicrosoft.com-Konto arbeiten, dem sogenannten MOERA-Tenant (Microsoft Online Email Routing Address). Solche Konten stehen jedem Interessenten in Minuten offen und besitzen keine eigene Reputation. Genau das macht sie für Absender von Spam und Phishing attraktiv.

Der Schutz greift ab Mitte September

Der Rollout beginnt Mitte September 2026 und erreicht die betroffenen Tenants im selben Zeitraum weltweit. Microsoft aktiviert die neue Grenze automatisch, ein Eingriff des Administrators ist nicht nötig. Sobald ein reines onmicrosoft.com-Konto zu viele ausgehende Nachrichten an externe Kontakte sendet, greift die Drosselung. Teams sperrt den Versand an fremde Empfänger dann für eine Weile. Sobald sich die Aktivität normalisiert, gibt der Dienst den externen Kanal wieder frei.

Der interne Nachrichtenverkehr bleibt unberührt, die Sperre trifft allein Chats über die Organisationsgrenze hinweg. Betroffen ist allein die föderierte Zusammenarbeit mit externen Partnern, Kunden und Dienstleistern. Den Schritt begründet der Konzern mit dem Schutz vor Spam, Phishing und weiterem Missbrauch. Solche Konten richten Angreifer in kurzer Zeit ein und versenden darüber Werbung an fremde Kontakte.

Eine eigene Adresse hebt das Limit auf

Organisationen mit einer verifizierten eigenen Domäne fallen nicht unter die Begrenzung. Betreiber eines produktiven Tenants haben eine solche in aller Regel längst eingerichtet. Betroffen sind vor allem Test-, Demo- und Kleinstumgebungen, die seit dem ersten Tag auf dem reinen onmicrosoft.com-Konto betrieben werden und den externen Nachrichtenversand bisher ohne eine verifizierte eigene Kennung genutzt haben. Ab Mitte September gilt für einen solchen Aufbau ohne eigenen Namen die neue Grenze.

Der Weg zur eigenen Domäne führt in wenigen Schritten über das Microsoft 365 Admin Center:

  • 1. Namen hinzufügen: unter „Einstellungen“ den Bereich „Domänen“ öffnen und die eigene Internetadresse dort eintragen.
  • 2. Besitz nachweisen: den vorgegebenen TXT-Eintrag im öffentlichen DNS der Zone hinterlegen und die Prüfung starten.
  • 3. Als Standard setzen: die verifizierte Adresse als primäre Kennung für alle Benutzer festlegen.
  • 4. Nutzer umstellen: die Benutzer auf den neuen Namen heben, damit ausgehende Chats über diese Kennung erfolgen.

Für Organisationen mit einem verifizierten Namen ändert sich nichts am Betrieb. Der Wechsel verlangt keine zusätzliche Lizenz, der verifizierte Name genügt als Nachweis gegenüber der Plattform. Der ausgehende Nachrichtenverkehr bleibt dort ohne Grenze, der Aufwand für die einmalige Umstellung bleibt gering und die Wirkung hält dauerhaft an. Nach der Verifizierung entfernt der Dienst die Drosselung, sodass die föderierte Zusammenarbeit mit externen Kontakten wieder ohne Begrenzung erfolgt.

Exchange Online zeigt das Muster

Der Schritt folgt einem bekannten Vorgehen. Rund ein Jahr zuvor hat Microsoft den ausgehenden Mailverkehr aus MOERA-Tenants gedeckelt und die Zahl externer Empfänger auf 100 pro Organisation innerhalb eines rollierenden 24-Stunden-Fensters begrenzt. Der Konzern überträgt dieses Muster nun mit den gleichen Zielen auf die Chat-Kommunikation in Teams. Für den Chat-Dienst nennt der Hersteller bislang keine konkrete Schwelle und spricht nur allgemein von Nachrichtenlimits für den externen Versand. Administratoren richten sich daher besser nach dem Prinzip als nach einer festen Zahl und bereiten die Umstellung rechtzeitig vor.

Zusammenfassung

Die Begrenzung ordnet den Chat-Dienst in die gleiche Missbrauchsabwehr ein, die Microsoft zuvor bei Exchange Online eingezogen hat. So schließt der Konzern eine Lücke, die Angreifer über kurzlebige Wegwerf-Konten für Spam und Phishing genutzt haben. Für Firmen mit einer verifizierten eigenen Kennung bleibt der gesamte Betrieb unverändert. Reine onmicrosoft.com-Umgebungen verlieren ab Mitte September die uneingeschränkte Verbindung nach außen, solange sie auf dem vorkonfigurierten Zugang bleiben und keine eigene verifizierte Adresse für die föderierte Zusammenarbeit mit fremden Kontakten hinterlegen.

(ID:50962059)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zu Cloud Computing

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung