SMTP AUTH mit Passwort endet im Dezember 2026
Ein Gerät oder ein Dienst verschickt Mails über Exchange Online, angemeldet mit Benutzername und Passwort. Dieser Weg heißt SMTP AUTH mit Basic Authentication. Ende Dezember 2026 schaltet Microsoft ihn in bestehenden Mandanten standardmäßig ab. Wer bis dahin nichts ändert, merkt es daran, dass Mails nicht mehr ankommen.
Der Zeitplan von Microsoft
Microsoft hat den Ablauf im Januar 2026 neu gefasst. Bis Dezember 2026 bleibt alles, wie es ist. Danach gilt:
| Zeitpunkt | Bestehende Mandanten | Neue Mandanten |
|---|---|---|
| Ende Dezember 2026 | standardmäßig aus, wieder einschaltbar | standardmäßig nicht verfügbar |
| Zweites Halbjahr 2027 | Microsoft nennt das endgültige Abschaltdatum | nicht verfügbar |
Für neue Mandanten schreibt Microsoft: „SMTP AUTH Basic Authentication will be unavailable by default. OAuth will be the supported authentication method.“ Quelle: Updated Exchange Online SMTP AUTH Basic Authentication Deprecation Timeline, Exchange Team Blog, 27. Januar 2026.
Wieder einschalten verschiebt nur
Administratoren können die Basic Authentication für SMTP AUTH nach dem Dezember wieder aktivieren. Das hält alte Absender eine Weile am Leben. Es endet mit dem endgültigen Termin, den Microsoft im zweiten Halbjahr 2027 bekannt gibt. Wer den Schalter nutzt, sollte das Datum im Kalender haben, an dem er wieder umgelegt werden muss.
Ziehen Sie nach Dezember 2026 in einen neuen Mandanten um, stellen Sie alle Absender vorher auf OAuth um.
Was jetzt zu tun ist
Betroffen ist jede Geräte- und MDM-Mailkonfiguration, die noch mit Passwort über SMTP AUTH sendet. Solche Einträge stehen oft seit Jahren unverändert in einem Profil oder einem Menü des Geräts.
- Absender erfassen: Welche Geräte, Profile und Dienste senden mit einem fest hinterlegten Konto über Exchange Online?
- Je Absender klären, ob er OAuth beherrscht. Wenn ja, umstellen und mit einer Testmail prüfen.
- Für Absender ohne OAuth einen anderen Versandweg festlegen oder den Ersatz des Geräts einplanen.
- Den Wiedereinschalter nur als Brücke nutzen und den Rest bis zum Termin 2027 abarbeiten.
Die Bestandsaufnahme ist in wenigen Tagen erledigt. Der Austausch eines Geräts, das kein OAuth kann, braucht Vorlauf. Fangen Sie deshalb mit der Liste an.
Über den Autor
Timon Plugge ist SOTI MobiControl Solutions Architect und betreut mit SurIT Geräteverwaltung für Android, Apple und Windows.
Hängt bei Ihnen etwas Ähnliches fest? Das erste Gespräch dauert 30 Minuten und kostet nichts.
Kostenloses Erstgespräch