Skip to content
Email Tools

News · standard

Microsoft verpasst SMTP-AUTH-Frist vom 30. April 2026

Microsoft wollte SMTP AUTH Basic Auth am 30. April 2026 abschalten. Am 27. Januar wurde die Frist auf Ende Dezember 2026 verschoben. Was das fuer Sie bedeutet.

Alexis Dollé Von Alexis Dollé ·
Microsoft verpasst SMTP-AUTH-Frist vom 30. April 2026

Der 30. April 2026 sollte der Tag sein, an dem Microsoft 365 keine Passwoerter mehr von E-Mail-versendenden Geraeten ueber SMTP AUTH akzeptiert. Es ist nicht passiert. Am 27. Januar 2026 hat das Exchange-Team die Frist still und leise auf Ende Dezember 2026 verschoben und dabei reale Migrationsschwierigkeiten als Begruendung genannt. Wer in diesem Fruehjahr Scanner, Drucker und Branchen-Apps auf OAuth umgestellt hat, war auf dem richtigen Weg. Wer es nicht getan hat, hat jetzt acht Monate mehr Zeit bis zur tatsaechlichen Abschaltung.

Was gestern haette passieren sollen

Microsoft hatte angekuendigt, dass am 30. April 2026 alle Basisauthentifizierungs-Verbindungen ueber SMTP AUTH zu Exchange Online mit dem Fehler 550 5.7.30 Basic authentication is not supported for Client Submission abgelehnt wuerden. Der Plan sah einen schrittweisen Rollout ab dem 1. Maerz 2026 vor, der bis zum 30. April auf 100 Prozent Ablehnung steigen sollte. Dieser Plan wurde drei Tage vor dem Start am 1. Maerz zurueckgenommen.

Die urspruengliche Stilllegungsmitteilung erschien am 15. April 2024 im Exchange-Blog der Microsoft Tech Community mit hartem Endtermin September 2025. (Quelle: Microsoft Tech Community, 15. April 2024.) Microsoft verschob den Termin einmal auf den 30. April 2026 und dann am 27. Januar 2026 in einem Beitrag mit dem Titel Updated Exchange Online SMTP AUTH Basic Authentication Deprecation Timeline ein zweites Mal auf Ende Dezember 2026. (Quelle: Microsoft Tech Community, 27. Januar 2026.)

Microsoft begruendete den Schritt in eigenen Worten damit, dass Organisationen mit echten Schwierigkeiten konfrontiert sind, wenn sie ihre alten E-Mail-Workflows modernisieren wollen. MVP Tony Redmond liest den Rueckzieher in seiner Analyse vom 29. Januar 2026 auf Office 365 IT Pros als Eingestaendnis, dass die Aktualisierung von Altsystemen — Druckern, ERP-Modulen, Eigenbau-Skripten — auf OAuth deutlich mehr Aufwand bedeutet als Microsoft urspruenglich angenommen hatte. (Quelle: Office 365 IT Pros, 29. Januar 2026.)

Warum das fuer Endnutzer und KMU wichtig ist

Wer ein kleines Unternehmen auf Microsoft 365 betreibt und einen Buerodrucker mit Scan-to-E-Mail nutzt, dessen Buchhaltungssoftware Rechnungen mailt oder dessen Backup-Tool Alarme verschickt, hat fast sicher Flows, die Basic Auth ueber SMTP AUTH verwenden. Die Atempause vom 30. April hebt die Migration nicht auf, sie verschiebt sie. Geraete, die Hersteller nicht gepatcht haben, werden irgendwann ausfallen. Der neue weiche Stichtag ist der 31. Dezember 2026.

Basisauthentifizierung ist die Klartext-Passwort-Methode, die SMTP seit den 1990er Jahren begleitet. Die Zugangsdaten werden technisch zwar von TLS im Transport verschluesselt, das Passwort selbst liegt aber im Klartext in der Konfigurationsdatei oder Firmware des Geraets, jederzeit wiederverwendbar. Phishing-Kits und Credential-Stuffing-Skripte ernten diese Passwoerter seit zwei Jahrzehnten. Microsoft hat Basic Auth fuer IMAP, POP und EWS schon vor Jahren abgeschaltet — Client Submission SMTP war das letzte Protokoll, das noch erlaubt war.

Die Klasse von Geraeten und Apps, die von Basic Auth abhaengt, ist breit und unauffaellig. Multifunktionsdrucker und Scanner mit Scan-to-E-Mail-Firmware. Monitoring-Tools, Netzwerk-Sicherheitsappliances und Backup-Systeme, die Alarme verschicken. ERP- und Buchhaltungsplattformen — einschliesslich aelterer Business-Central- und NAV-Installationen — mit fest codierten SMTP-Zugangsdaten. Selbstgebaute Python- oder PowerShell-Skripte eines Admins, der laengst weg ist. (Quelle: SMTP2GO, 10. Februar 2026.)

Was der neue Zeitplan tatsaechlich besagt

Der ueberarbeitete Plan kennt vier Etappen: Bis Ende Dezember 2026 aendert sich nichts. Am 31. Dezember 2026 wird Basic Auth fuer SMTP AUTH bei bestehenden Mandanten standardmaessig deaktiviert, ein Administrator kann sie aber wieder aktivieren. Neue Mandanten ab Januar 2027 haben die Option gar nicht mehr. Den endgueltigen Entfernungstermin fuer alle will Microsoft in der zweiten Jahreshaelfte 2027 bekannt geben.

In der Praxis bedeutet das drei Dinge. Bestehende Microsoft-365-Kunden haben ab heute acht Monate Zeit fuer Bestandsaufnahme und Migration. Neue Mandanten ab 2027 koennen Basic Auth auf SMTP einfach nicht mehr verwenden — Hersteller, die Geraete in solche Konten verkaufen, haben einen harten Stichtag. Und wer die Deaktivierung im Dezember 2026 als endgueltige Abschaltung interpretiert, irrt: Ein Administrator, der den Schalter umlegt, haelt seine Altgeraete bis zum noch nicht angekuendigten Endtermin 2027 am Laufen.

Die offiziellen Alternativen, die Microsoft auflistet, sind unveraendert. Geraet oder App auf OAuth-faehiges SMTP AUTH aktualisieren. Auf High Volume Email fuer Microsoft 365 fuer rein interne Flows umsteigen. Oder Azure Communication Services Email fuer Flows nutzen, die externe Empfaenger erreichen. Keine davon ist kostenlos oder mit null Aufwand verbunden, was auch der Grund ist, warum die Frist immer wieder verschoben wird.

Was diese Woche zu tun ist

Oeffnen Sie das Exchange Admin Center, lassen Sie den SMTP-AUTH-Clients-Bericht laufen und Sie sehen genau, welche Geraete und Apps sich noch mit Passwort authentifizieren. Diese Liste ist Ihr Migrations-Backlog. Beginnen Sie mit risikoarmen Zielen — einem Test-Drucker, einem einzelnen Berichts-Skript — bestaetigen Sie, dass OAuth funktioniert, und weiten Sie dann aus. Das Zeitfenster ist komfortabel, aber nicht unendlich.

Ich habe diese Uebung im letzten Monat auf drei verschiedenen Microsoft-365-Mandanten gemacht. Das Muster ist identisch: Drei bis zwoelf Geraete tauchen im Bericht auf, die Haelfte davon sind Drucker, an deren Konfiguration sich niemand mehr erinnert, und ein oder zwei sind Branchen-Tools, deren Hersteller 2024 still und leise ein OAuth-Update veroeffentlicht haben, das niemand installiert hat. Der Bericht ist die guenstigste Stunde E-Mail-Hygiene, die Sie dieses Quartal investieren werden.

Fuer den Vergleich auf der Gmail-Seite siehe unsere Berichterstattung zu den Gmail-Anforderungen fuer Massenversender. Fuer einen Ueberblick, welche Desktop-Clients sauber OAuth gegenueber Microsoft 365 sprechen, deckt unser Leitfaden zu den besten E-Mail-Clients fuer Windows 2026 das Feld ab.

Der Stichtag 30. April ist ohne Durchsetzung verstrichen. Der 31. Dezember wird kein ebenso weiches Abschalten. Planen Sie entsprechend.


Alexis Dolle, Gruender von Email Tools
Alexis Dolle
Gruender & Chefredakteur

Alexis Dolle, E-Mail-Experte seit ueber 10 Jahren. Gruender von Email Tools. Ich teste jeden E-Mail-Client und jedes Werkzeug selbst und schreibe darueber so, wie ich es einem Freund erklaeren wuerde — ohne Marketing-Geschwafel, ohne gesponserte Rankings, jede Zahl belegt.

LinkedIn

Haeufig gestellte Fragen

Hat Microsoft am 30. April 2026 wirklich Basic Auth fuer SMTP AUTH abgeschaltet? — nein, Frist auf Ende Dezember 2026 verschoben

Nein. Am 27. Januar 2026 hat Microsoft die Frist verschoben. Basisauthentifizierung fuer SMTP AUTH in Exchange Online bleibt bis Ende Dezember 2026 verfuegbar, und auch danach koennen Administratoren sie pro Mandant wieder aktivieren. Der eigentlich geplante Stichtag 30. April wurde nie umgesetzt.

Was ist SMTP AUTH Basisauthentifizierung in einfachen Worten? — Klartext-Passwort-Methode

Es ist die alte Methode, bei der ein Geraet oder eine App den Microsoft-365-Benutzernamen und das Passwort im Klartext ueber die verschluesselte SMTP-Verbindung sendet, um E-Mails zu relayen. OAuth verwendet stattdessen Tokens, das Passwort wird also nicht mit jeder Nachricht uebertragen.

Welche Geraete und Apps sind am meisten betroffen? — Drucker, Monitoring, ERP, Skripte

Multifunktionsdrucker und Scanner mit Scan-to-E-Mail, Monitoring- und Backup-Tools, die Alarme verschicken, ERP- und Buchhaltungssysteme mit fest hinterlegten Zugangsdaten, und kleine Branchenanwendungen, die Hersteller noch nicht auf OAuth aktualisiert haben.

Wie lautet der neue Stichtag? — weiche Abschaltung am 31. Dezember 2026, endgueltig 2027

Ende Dezember 2026 fuer bestehende Mandanten: Die Funktion wird standardmaessig deaktiviert, kann aber von einem Administrator wieder aktiviert werden. Neue Microsoft-365-Mandanten ab Januar 2027 haben die Option ueberhaupt nicht mehr. Den endgueltigen Entfernungstermin will Microsoft in der zweiten Jahreshaelfte 2027 nennen.

Welche Fehlermeldung erscheint, wenn Basic Auth abgelehnt wird? — 550 5.7.30

550 5.7.30 Basic authentication is not supported for Client Submission. Wenn Sie diesen Bounce sehen, verwendet das Sendegeraet noch die alte Methode auf einem Mandanten, auf dem sie bereits deaktiviert ist.

Was sollte ich heute als KMU-Inhaber tun? — den SMTP-AUTH-Clients-Bericht laufen lassen

Lassen Sie im Exchange Admin Center den Bericht SMTP AUTH Clients laufen, um zu sehen, welche Geraete noch Basic Auth verwenden, und planen Sie dann die Umstellung auf OAuth, auf High Volume Email fuer Microsoft 365 (intern) oder auf Azure Communication Services Email (intern und extern). Testen Sie vor Dezember.

Quellen
  1. Microsoft Tech Community, 27. Januar 2026 — Updated Exchange Online SMTP AUTH Basic Authentication Deprecation Timeline
  2. Microsoft Tech Community, 15. April 2024 — Exchange Online to retire Basic auth for Client Submission (SMTP AUTH)
  3. Office 365 IT Pros (Tony Redmond), 29. Januar 2026 — SMTP AUTH Client Submission Retirement Delayed
  4. SMTP2GO (Charlotte James), 10. Februar 2026 — Microsoft 365 SMTP AUTH Basic Auth Ending: Timeline & Alternatives