Exchange Online SMTP für Drucker und co.
- Florian Salzmann
- Veröffentlicht am 14 Nov, 2020
- Aktualisiert am 11 Aug, 2023
- 02 Mins read
- Exchange Online,Microsoft 365,PowerShell
Kurz gesagt: Führe Set-TransportConfig und Set-CASMailbox per Exchange Online PowerShell aus, um SMTP Basic Authentication für den Tenant und die spezifische Mailbox (Drucker, Webseite, etc.) wieder zu aktivieren.
Microsoft schreitet weiter voran mit ihrem Ziel, Basic Authentication vollständig abzuschaffen. Es gibt aber immer wieder Situationen, in welchen wir nicht darum herumkommen, so z.B. bei Drucker (Scan2Mail) oder Webseiten. Diese versenden meist die Mail meist via SMTP, was der Exchange Online grundsätzlich auch unterstützt.
Zum Glück hat Microsoft angekündigt, dass Basic Authentication für SMTP weiter funktionieren wird. Bei neueren Microsoft 365 Tenants ist die SMTP Authentifizierung aber standardmässig deaktiviert.
Wie aktiviere ich SMTP-Authentifizierung in Exchange Online?
Mit folgendem Befehl kann Basic Authentifizierung via SMTP für den Tenant und einen (oder mehrere) spezifischen User aktiviert werden.
Connect-ExchangeOnline
$user = Read-Host "SMTP User/E-Mail"
Set-TransportConfig -AllowLegacyTLSClients $True
Set-TransportConfig -SmtpClientAuthenticationDisabled $false
Set-CASMailbox -Identity $user -SmtpClientAuthenticationDisabled $false
ℹ️ Vorausgesetzt ist das Exchange Online PowerShell Modul: https://www.powershellgallery.com/packages/ExchangeOnlineManagement

SMTP Konfiguration auf Endgerät
Mit nachstehenden Einstellungen können E-Mails z.B. von einem Drucker oder einer Homepage via SMTP versedneet werden.
| SMTP-Server | smtp.office365.com |
| Port | 587 |
| Verschlüsselung | STARTTLS (wichtig) |
| Login | Username des Senders |
| Passwort | Gesetztes Passwort |
Wichtig ist, dass der Benutzer vom sendenden Gerät aus keine MFA Aufforderung erhält und keine Passwort Änderung ausstehend ist.
Weitere Exchange Online Themen findest du hier: Exchange Online | scloud
FAQ
Betrifft die Aktivierung von SMTP Basic Auth den ganzen Tenant?
Set-TransportConfig -SmtpClientAuthenticationDisabled $false gilt Tenant-weit, aber mit Set-CASMailbox lässt sich der tatsächliche Versand auf einzelne Mailboxen beschränken.
Warum kann der Drucker/die Webseite trotzdem keine Mails versenden?
Meist liegt es an einer MFA-Aufforderung auf der sendenden Mailbox oder einer ausstehenden Passwort-Änderung - beides blockiert SMTP Basic Auth auch nach der Aktivierung.
Sicherheitshinweis: eng begrenzen
Auch wenn Set-CASMailbox einschränkt, wer tatsächlich senden darf, bleibt bei tenant-weit aktiviertem SMTP Basic Auth ein Legacy-Authentifizierungspfad offen. Ich lege für diesen Zweck immer eine dedizierte Shared Mailbox an (z.B. drucker@deinedomain.ch) statt die Mailbox eines echten Users zu verwenden, und schliesse nur dieses eine Konto aus der Conditional-Access-Richtlinie “Legacy Authentication blockieren” aus, statt die Richtlinie für alle abzuschwächen. So bleibt die Ausnahme auf eine einzelne, rechte-arme Mailbox ohne weiteren Zugriff beschränkt.
Blockiert Conditional Access das trotz Set-CASMailbox?
Ja - Exchange-Transport-Einstellungen und Conditional Access sind unabhängige Ebenen. Blockiert eine CA-Richtlinie Legacy Authentication tenant-weit, überschreibt das die Mailbox-Einstellung, weshalb das sendende Konto zusätzlich explizit von dieser Richtlinie ausgenommen werden muss.


