{"id":274533,"date":"2022-10-31T11:11:27","date_gmt":"2022-10-31T10:11:27","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=274533"},"modified":"2022-10-31T11:11:27","modified_gmt":"2022-10-31T10:11:27","slug":"exchange-online-umstellung-auf-modern-authent-und-das-smtp-problem","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/10\/31\/exchange-online-umstellung-auf-modern-authent-und-das-smtp-problem\/","title":{"rendered":"Exchange Online: Umstellung auf &quot;Modern Authent&quot; und das SMTP-Problem"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" title=\"Exchange Logo\" style=\"border-left-width: 0px; border-right-width: 0px; border-bottom-width: 0px; float: left; margin: 0px 10px 0px 0px; display: inline; border-top-width: 0px\" border=\"0\" alt=\"Exchange Logo\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2022\/06\/Exchange.jpg\" width=\"125\" align=\"left\" height=\"109\"\/>[English]Ab dem 1. Oktober 2022 schaltet Microsoft ja die \"Basic Authentifizierung\" bei Exchange Online ab. Das kann an verschiedenen Stellen zu Problemen f\u00fchren. So soll die SMTP-Authentifizierung von dieser Abschaltung eigentlich nicht betroffen sein. Frank Carius zeigt aber auf, dass das nicht immer zutreffen muss. <\/p>\n<p><!--more--><\/p>\n<h2>Ende der Basic Authentication<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg07.met.vgwort.de\/na\/d400d90af8f141ba947aa1a0c3557905\" width=\"1\" height=\"1\"\/>Es steht ja bereits seit langem fest: Microsoft hat zum 1. Oktober 2022 damit begonnen, die sogenannte Basic Authentication bei Exchange Online zu deaktivieren. Wie ich im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2022\/05\/07\/basic-authentication-in-exchange-online-wird-ab-oktober-2022-eingestellt\/\">Basic Authentication in Exchange Online wird ab Oktober 2022 eingestellt<\/a> erw\u00e4hnte, plant Microsoft Tenants, die das noch nutzen, nach dem Zufallsprinzip auszuw\u00e4hlen. Diese bekommen dann eine 7-t\u00e4gige Warnung im Message Center (und Hinweise im Service Health Dashboard), dass die Basic Auth im Tenant nach Ablauf der Frist abgeschaltet wird. Microsoft geht davon aus, dass diese Abschaltung bis Ende 2022 komplett bei allen Tenants erfolgt ist.<\/p>\n<p>Microsoft begr\u00fcndet diesen Schritt damit, dass Basic Auth ist immer noch eine der, wenn nicht sogar die h\u00e4ufigste Art und Weise, sei, \u00fcber die Nutzer von Exchange Online kompromittiert werden. Und diese Art von Angriffen nimmt wohl weiter zu.<\/p>\n<h2>Betroffene Protokolle<\/h2>\n<p>Konkret gibt Microsoft an, dass man die Basic Auth f\u00fcr die Protokolle MAPI, RPC, Offline Address Book (OAB), Exchange Web Services (EWS), POP, IMAP und Remote PowerShell abschalten werde. Es hei\u00dft auch, dass SMTP AUTH dagegen nicht deaktiviert werde, sofern es noch genutzt wird. Auf Millionen Tenants, die das Protokoll SMTP AUTH nicht verwenden, wurde dieses bereits durch Microsoft deaktiviert. Redmond empfiehlt, das Protokoll auf Tenant-Ebene zu deaktivieren und es nur f\u00fcr die Benutzerkonten wieder zu aktivieren, die es noch ben\u00f6tigen.<\/p>\n<h2>Es kann Probleme geben<\/h2>\n<p>Am Rande hatte ich im Oktober bereits den Thread <a href=\"https:\/\/administrator.de\/forum\/outlook-und-oauth-2-0-4222006109.html\" target=\"_blank\" rel=\"noopener\">Outlook und OAuth 2.0<\/a> auf administrator.de gesehen, wo ein Administrator sich beklagt, dass mehrere Outlook 2016 (Office Home&amp;Business, Prof.Plus, MS365) Clients unter Windows 10 Pro (21H2) in einer Dom\u00e4ne installiert, seit Abschaltung der Standard-Authentifizierung Probleme bereiten. <\/p>\n<p>Es wird pl\u00f6tzlich ein Passwort angefordert, aber die Abfrage wurde ja abgedreht. Die Folge: Die Clients k\u00f6nnen sich nicht mehr am Microsoft 365-Konto anmelden. Interessant ist, dass dies nicht bei allen Outlook-Clients auftritt, obwohl der Update-Stand identisch ist. Und es gibt die Beobachtung, dass das komplette L\u00f6schen des Benutzerprofils hilft. Meldet sich der Nutzer erneut mit dem gleichen Benutzer an, so dass ein neues Profil erstellt wird, dann klappt die Verbindungsaufnahme. Mit fiel dazu der Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2022\/10\/29\/workaround-fr-outlook-anmeldefehler-an-outlook-com-oktober-2022\/\">Workaround f\u00fcr Outlook-Anmeldefehler an outlook.com (Oktober 2022)<\/a> ein &#8211; obwohl ich nicht sicher bin, dass das zutrifft.<\/p>\n<h2>Azure Security Defaults und SMTP Auth<\/h2>\n<p>Die Tage ist mir nachfolgender <a href=\"https:\/\/twitter.com\/msxfaq\/status\/1582494796102279169\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> von Frank Carius unter die Augen gekommen, der auf ein weiteres Problem hinweist. Eigentlich sollte es f\u00fcr die Authentifizierung beim SMTP-Mail-Versand \u00fcber Exchange Online nicht relevant sein, dass die Basic Authentication ab dem 1. Oktober 2022 abgeschaltet wird. Microsoft gibt ja an (siehe den <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/exchange-team-blog\/exchange-online-email-applications-stopped-signing-in-or-keep\/bc-p\/3643462\/highlight\/true#M34352\" target=\"_blank\" rel=\"noopener\">Kommentar hier<\/a>), dass die SMTP AUTH dagegen nicht deaktiviert werde, sofern es noch genutzt wird.<\/p>\n<p><a href=\"https:\/\/twitter.com\/msxfaq\/status\/1582494796102279169\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"SMTP Auth und AzureAD Security Defaults\" alt=\"SMTP Auth und AzureAD Security Defaults\" src=\"https:\/\/i.imgur.com\/ONqvdr7.png\"\/><\/a><\/p>\n<p>Frank Carius f\u00fchrt aus, dass die Azure Security Defaults ggf. in Konflikt mit der SMTP Auth bei Exchange Online stehen k\u00f6nnen. Nur wenn die Azure Active Directory Security Defaults disabled sind, ist SMTP Auth konfigurierbar. Frank arbeitet sich im Beitrag <a href=\"https:\/\/www.msxfaq.de\/cloud\/authentifizierung\/security_defaults.htm\" target=\"_blank\" rel=\"noopener\">Azure Security Defaults<\/a> an diesem Thema ab und greift im Abschnitt <a href=\"https:\/\/www.msxfaq.de\/cloud\/authentifizierung\/security_defaults.htm#security_default_und_smtp\" target=\"_blank\" rel=\"noopener\">Security Default und SMTP<\/a> die Problematik durch die Umstellung der Tenants auf \"Modern Auth\" auf. Frank weist auf die nachfolgende Passage in <a href=\"https:\/\/learn.microsoft.com\/en-us\/exchange\/mail-flow-best-practices\/how-to-set-up-a-multifunction-device-or-application-to-send-email-using-microsoft-365-or-office-365?WT.mc_id=M365-MVP-6771\" target=\"_blank\" rel=\"noopener\">diesem Microsoft-Beitrag<\/a> hin.<\/p>\n<blockquote>\n<h4><font style=\"font-weight: bold\">Option 1: Authenticate your device or application directly with a Microsoft 365 or Office 365 mailbox, and send mail using SMTP AUTH client submission<\/font><\/h4>\n<p>Note: This option is not compatible with <a href=\"https:\/\/learn.microsoft.com\/en-us\/azure\/active-directory\/fundamentals\/concept-fundamentals-security-defaults\" target=\"_blank\" rel=\"noopener\">Microsoft Security Defaults<\/a>. We recommend using Modern Authentication when connecting with our service. Although SMTP AUTH now supports OAuth, most devices and clients have not been designed to use OAuth with SMTP AUTH. As a result, there are no plans to disable Basic Authentication for SMTP AUTH clients at this time. To find out more about OAuth, see <a href=\"https:\/\/learn.microsoft.com\/en-us\/exchange\/client-developer\/legacy-protocols\/how-to-authenticate-an-imap-pop-smtp-application-by-using-oauth\" target=\"_blank\" rel=\"noopener\">Authenticate an IMAP, POP or SMTP connection using OAuth<\/a>.  <\/p>\n<p>You must also verify that SMTP AUTH is enabled for the mailbox being used. SMTP AUTH is disabled for organizations created after January 2020 but can be enabled per-mailbox. For more information, see <a href=\"https:\/\/learn.microsoft.com\/en-us\/exchange\/clients-and-mobile-in-exchange-online\/authenticated-client-smtp-submission\" target=\"_blank\" rel=\"noopener\">Enable or disable authenticated client SMTP submission (SMTP AUTH) in Exchange Online<\/a>.<\/p>\n<\/blockquote>\n<p>Er zeigt in seinem Blog-Beitrag auf, dass es im Office 365 Admin Center gibt es eine eigene Einstellung zu \"Modern Authentication\" gibt. Ist dort f\u00fcr den Tenant \"Security Defaults\" aktiviert, werden SMTP AUTH und alle anderen \"Basic Auth\"-Anmeldungen geblockt. Frank zeigt, dass sich die Security Defaults im Azure Portal abschalten lassen. Dann kann man im Office Portal dann Modern Auth f\u00fcr alle Protokolle au\u00dfer SMTP AUTH aktivieren. Aber vermutlich kennen Azure-Administratoren diesen Punkt. <\/p>\n<p>\u00c4hnliche Artikel:<br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/04\/07\/exchange-online-abschaltung-basic-authentication-in-2021\/\">Exchange Online: Abschaltung Basic Authentication in 2021<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2022\/05\/07\/basic-authentication-in-exchange-online-wird-ab-oktober-2022-eingestellt\/\">Basic Authentication in Exchange Online wird ab Oktober 2022 eingestellt<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2022\/07\/08\/exchange-online-wechsel-zu-modern-authentication-bis-oktober-2022-erforderlich\/\">Exchange Online: Wechsel zu \"Modern Authentication\" bis Oktober 2022 erforderlich<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/10\/30\/exchange-online-apple-mail-app-clients-fr-modern-authentication-ertchtigen\/\">Exchange Online: Apple Mail App Clients f\u00fcr Modern Authentication ert\u00fcchtigen<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2022\/08\/30\/google-upgrade-auf-oauth-2-0-erforderlich-um-calendar-interop-ab-1-oktober-2022-zu-nutzen\/\">Google: Upgrade auf OAuth 2.0 erforderlich, um Calendar Interop ab 1. Oktober 2022 zu nutzen<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Ab dem 1. Oktober 2022 schaltet Microsoft ja die \"Basic Authentifizierung\" bei Exchange Online ab. Das kann an verschiedenen Stellen zu Problemen f\u00fchren. So soll die SMTP-Authentifizierung von dieser Abschaltung eigentlich nicht betroffen sein. Frank Carius zeigt aber auf, dass &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/10\/31\/exchange-online-umstellung-auf-modern-authent-und-das-smtp-problem\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7263,7459],"tags":[7211,4353,24],"class_list":["post-274533","post","type-post","status-publish","format-standard","hentry","category-cloud","category-software","tag-exchange-online","tag-mail","tag-problem"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/274533","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=274533"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/274533\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=274533"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=274533"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=274533"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}