
Wissen · Websites
Kontaktformular sendet keine Mails mehr: Microsoft 365 schaltet SMTP AUTH ab
Warum Kontaktformulare, Scanner und Branchensoftware über smtp.office365.com mit Benutzername und Passwort bald keine Mails mehr verschicken, welche Termine Microsoft nennt und welche Auswege es gibt.
Patrick HilkerInhaberWebentwickler5 Min. Lesezeit
Das Wichtigste in Kürze
- Microsoft schaltet die Passwort-Anmeldung an smtp.office365.com (SMTP AUTH) Ende Dezember 2026 standardmäßig ab; Stand: September 2026.
- Betroffen sind Kontaktformulare, Scanner und Branchensoftware, die mit dem Passwort eines Microsoft-365-Postfachs Mails verschicken.
- Wiedereinschalten ist nur ein Aufschub; dauerhaft helfen OAuth oder ein anderer Versandweg mit SPF und DKIM, die der Domain-Check prüft.
- Formular, Gerät und DNS stellt ein Spezialist für E-Mail-Technik und DNS in einem Zug um.
Das Kontaktformular meldet „Nachricht gesendet“, im Postfach kommt aber nichts an. Das Mail-Plugin in WordPress zeigt einen Anmeldefehler, der Scanner im Büro meldet, dass er sich nicht authentifizieren kann. Wenn alle diese Absender über smtp.office365.com mit Benutzername und Passwort laufen, steckt oft dieselbe Ursache dahinter: Microsoft baut die Anmeldung per Passwort am SMTP-Server von Exchange Online ab. Hier steht, was sich wann ändert und welche Auswege es gibt.
Was schaltet Microsoft ab?
Viele Formulare, Geräte und Programme verschicken Mails, indem sie sich mit den Zugangsdaten eines Microsoft-365-Postfachs am Server smtp.office365.com anmelden, meist über Port 587. Microsoft nennt das „Client SMTP submission“ oder kurz SMTP AUTH. Das Verfahren selbst bleibt bestehen – wegfallen soll die Anmeldung mit Benutzername und Passwort, die sogenannte Basic Authentication. Künftig ist dort nur noch OAuth vorgesehen, also eine Anmeldung per Token statt per gespeichertem Passwort.
Den Grund nennt Microsoft selbst: Bei Basic Authentication wird das Passwort bei jeder Anfrage mitgeschickt und liegt oft im Gerät gespeichert. Gestohlene Zugangsdaten lassen sich so leichter missbrauchen, und eine Mehrfaktor-Anmeldung lässt sich damit kaum durchsetzen.
Wann passiert das?
Den Zeitplan hat Microsoft am 27. Januar 2026 neu gefasst. Ein älterer Plan sah vor, Anmeldungen ab dem 1. März 2026 schrittweise abzuweisen und ab dem 30. April 2026 vollständig. Diese Termine gelten nicht mehr – wer sie in älteren Anleitungen liest, sollte sich nicht darauf verlassen.
| Zeitraum | Was gilt |
|---|---|
| bis Dezember 2026 | SMTP AUTH mit Passwort funktioniert unverändert. |
| Ende Dezember 2026 | Für bestehende Tenants standardmäßig abgeschaltet; Administratoren können es noch wieder einschalten. |
| neue Tenants, angelegt nach Dezember 2026 | Standardmäßig nicht verfügbar, vorgesehen ist OAuth. |
| zweite Hälfte 2027 | Microsoft will den Termin für die endgültige Abschaltung bekanntgeben. |
Stand: September 2026, laut dem Zeitplan des Microsoft-365-Teams in der Microsoft Tech Community.
Nach der endgültigen Abschaltung antwortet der Server laut Microsoft mit dieser Meldung:
550 5.7.30 Basic authentication is not supported for Client Submission.
Warum es schon heute nicht mehr funktionieren kann
Streikt der Versand bereits jetzt, liegt es meist nicht am neuen Zeitplan, sondern an Einstellungen, die es schon länger gibt:
- SMTP AUTH ist für das Postfach aus. Für Organisationen, die nach Januar 2020 angelegt wurden, ist SMTP AUTH laut Microsoft standardmäßig deaktiviert und muss je Postfach eingeschaltet werden.
- Sicherheitsstandards sind aktiv. Sind in Microsoft Entra ID die sogenannten Security Defaults eingeschaltet, ist SMTP AUTH mit Passwort ebenfalls gesperrt.
- Passwort geändert. Ein neues Passwort für das Postfach, das im Formular oder im Scanner nicht nachgezogen wurde, führt zum selben Anmeldefehler.
So prüfen Sie, ob Sie betroffen sind
Schauen Sie in die Einstellungen jedes Absenders, der automatisch Mails verschickt:
- WordPress und andere Websites: In der Konfiguration des Mail-Plugins oder des Formulars steht ein SMTP-Server. Lautet er
smtp.office365.comund ist dort ein Passwort hinterlegt, sind Sie betroffen. - Scanner und Multifunktionsdrucker: Im Menü für „Scan to E-Mail“ oder in der Weboberfläche des Geräts steht meist ein Feld für Server, Port, Benutzer und Passwort.
- Branchensoftware: Warenwirtschaft, Terminerinnerungen oder Rechnungsversand haben oft eine eigene Mail-Einstellung. Im Zweifel fragt man beim Hersteller nach, ob OAuth für Microsoft 365 unterstützt wird.
Steht dort überall ein anderer Server, etwa der Mailserver Ihres Hosters, betrifft Sie die Änderung nicht.
Keine Lust, jedes Gerät einzeln durchzugehen? Ich prüfe, welche Absender über Microsoft 365 laufen, und stelle den Versand um – den Preis nenne ich vorab.
Kurz anfragenWelche Auswege gibt es?
Anmeldung per OAuth. Unterstützt das Plugin, das Gerät oder die Software OAuth für Microsoft 365, ist das der direkteste Weg: Server und Postfach bleiben gleich, nur die Anmeldung ändert sich. Für eigene Anwendungen nennt Microsoft außerdem die Microsoft Graph API als Alternative zum SMTP-Versand.
Eigener SMTP-Dienst oder der Mailserver des Hosters. Ein Kontaktformular muss nicht über Microsoft 365 verschicken. Der Mailserver Ihres Hosters oder ein Versanddienst funktioniert genauso, oft sogar unkomplizierter. Wichtig ist dann, dass dieser Absender im SPF-Eintrag Ihrer Domain steht und die Mails per DKIM signiert werden – sonst landen die Formular-Mails im Spam, gerade im eigenen Microsoft-Postfach. Wie das zusammenhängt, steht in E-Mails kommen nicht an; ob die Einträge Ihrer Domain stimmen, zeigt der Domain-Check.
High Volume Email (HVE). Microsofts eigener Dienst für Geräte und Anwendungen verschickt nur an Empfänger im eigenen Tenant, also an Ihre eigenen Postfächer. Das passt zum Scanner, der an Kollegen schickt, oder zum Formular, das nur Sie benachrichtigt – nicht aber zur Eingangsbestätigung an den Absender. Abgerechnet wird nutzungsabhängig über ein Azure-Abonnement.
Azure Communication Services Email. Für Mails an interne und externe Empfänger nennt Microsoft diesen Dienst. Er ist eher etwas für Anwendungen mit größerem Versand als für ein einzelnes Kontaktformular.
SMTP-Relay über einen Connector. Für Geräte im eigenen Netz beschreibt Microsoft außerdem den Versand über einen Connector, der den Absender per Zertifikat oder fester IP-Adresse erkennt. Das setzt eine feste, nicht geteilte IP und Port 25 voraus und funktioniert nicht für Anwendungen, die bei einem Drittanbieter gehostet sind – für ein Website-Formular scheidet es daher meist aus.
Einfach wieder einschalten?
Nach Ende Dezember 2026 lässt sich SMTP AUTH für bestehende Tenants zunächst wieder aktivieren. Das verschafft Zeit, löst aber nichts: Den endgültigen Termin will Microsoft in der zweiten Hälfte 2027 nennen, und danach gibt es keinen Schalter mehr. Wer jetzt nur den Haken setzt, steht dann vor demselben Problem, womöglich ohne Vorwarnung.
Wenn es schnell gehen soll
Oft sind es drei, vier Absender, die niemand mehr auf dem Schirm hat: das Formular auf der Website, der Scanner im Flur, die Software im Büro. Sagen Sie mir, was bei Ihnen Mails verschickt, dann stelle ich den Versand auf einen Weg um, der auch nach 2027 funktioniert, und setze SPF und DKIM für Ihre Domain passend. Den Preis nenne ich vorab – kurz anfragen genügt.
Fazit
Microsoft schaltet die Passwort-Anmeldung an smtp.office365.com Ende Dezember 2026 standardmäßig ab und nennt den endgültigen Termin im Lauf von 2027. Betroffen ist alles, was mit gespeichertem Postfach-Passwort Mails verschickt. Der dauerhafte Weg ist OAuth oder ein anderer Versandweg mit sauberem SPF und DKIM – das Wiedereinschalten ist nur ein Aufschub.
Welche DNS-Einträge Microsoft 365 selbst braucht, zeigt meine Übersicht zur E-Mail-Zustellbarkeit bei Microsoft 365.
Und wie sieht es bei Ihrer Domain aus?
E-Mail (SPF/DKIM/DMARC), SSL und DNS auf einen Blick.
Kostenlos & sofort – erkannte Anbieter prüfe ich zusätzlich gegen deren Soll-Werte.
Wer dahintersteht

Patrick Hilker
Inhaber · Rahden, seit 2018
Ich arbeite seit über zehn Jahren für Unternehmen, Vereine und Privatleute in Ostwestfalen – digital wie gedruckt. Hosting kenne ich auch von der anderen Seite: Für den Webhoster mittwald in Espelkamp arbeite ich an den Produkten, die Agenturen und Entwickler nutzen.
Mehr über mich