Exchange-Ratgeber › Authentifizierung und SMTP-Fehler

Ohne Basic Authentication: Microsoft-365-Postfächer per IMAP oder POP3 mit OAuth2 nach Exchange holen

Exchange Online akzeptiert für POP3 und IMAP keinen Benutzernamen mit Kennwort mehr; ein Connector, der ein Microsoft-365-Postfach liest, muss über eine Microsoft-Anmeldung ein OAuth-2.0-Token beziehen und es automatisch erneuern — deshalb ist „das Kennwort stimmt, aber er fragt immer wieder“ das Symptom, nicht das Problem. Dieser Ratgeber erklärt, was Microsoft abgeschaltet hat, was ein Dienst stattdessen tun muss, und die sieben Schritte, mit denen ein Microsoft-365- oder Outlook.com-Postfach an einen POP3/IMAP-Connector für einen lokalen Exchange Server angebunden wird.

Aktualisiert am 2026-09-23

Was Microsoft abgeschaltet hat

Microsofts Seite Einstellung der Standardauthentifizierung in Exchange Online beginnt mit dem entscheidenden Satz: Die Standardauthentifizierung (Basic Authentication) ist jetzt in allen Mandanten deaktiviert, und niemand — weder der Administrator des Mandanten noch der Microsoft-Support — kann sie erneut aktivieren. Standardauthentifizierung heißt, dass die Anwendung bei jeder Anfrage Benutzername und Kennwort mitschickt. Microsoft hat sie für Exchange ActiveSync, POP, IMAP, Remote PowerShell, Exchange-Webdienste, das Offlineadressbuch, AutoErmittlung sowie Outlook für Windows und Mac entfernt und SMTP AUTH in allen Mandanten deaktiviert, in denen es nicht verwendet wurde. Stichtag für die meisten Cloudumgebungen war der 1. Oktober 2022; seit dem 31. Dezember 2022 lässt sich der Schalter nicht mehr zurückstellen.

Protokoll in Exchange OnlineBenutzername und Kennwort (Basic)OAuth 2.0 (moderne Authentifizierung)Wo Microsoft es dokumentiert
IMAP4 — outlook.office365.com, Port 993, SSL/TLSIn jedem Mandanten abgewiesenSeit 2020 unterstützt; die Anwendung legt ein Token vorSeite zur Standardauthentifizierung; POP3 und IMAP4 in Exchange Online
POP3 — outlook.office365.com, Port 995, SSL/TLSIn jedem Mandanten abgewiesenSeit 2020 unterstütztdieselben Seiten
SMTP AUTH — smtp.office365.com, Port 587, STARTTLSDeaktiviert, wo es ungenutzt war; Microsoft hat die Abkündigung der Standardauthentifizierung für SMTP AUTH angekündigtSeit 2020 unterstütztSeite zur Standardauthentifizierung
App-KennwörterHelfen nicht: die Abschaffung verhindert auch App-Kennwörter bei Apps ohne Bestätigung in zwei SchrittenSeite zur Standardauthentifizierung
Outlook als POP3/IMAP-ClientAbgewiesenNicht verfügbar: Microsoft schreibt, es sei nicht geplant, dass Outlook-Clients OAuth für POP und IMAP unterstützen; Outlook verbindet sich stattdessen über MAPI/HTTP oder EWSSeite zur Standardauthentifizierung; Mit POP/IMAP und moderner Authentifizierung kann keine Verbindung mit Outlook hergestellt werden

Zwei weitere Details von denselben Microsoft-Seiten erklären viele Supportfälle. Sind im Mandanten die Sicherheitsstandards aktiviert, werden POP3 und IMAP4 in Exchange Online automatisch deaktiviert — dann meldet sich auch eine korrekte OAuth2-Einrichtung ins Leere, bis ein Administrator das Protokoll für das Postfach freischaltet. Und Microsofts Begründung für die ganze Änderung lohnt sich für jeden, der nach dem alten Weg fragt: ein gespeichertes Kennwort lässt sich abgreifen und gegen andere Dienste wiederverwenden, ein OAuth-Zugriffstoken hat eine begrenzte Lebensdauer und gilt nur für die Anwendung und die Ressource, für die es ausgestellt wurde.

Was OAuth 2.0 für einen unbeaufsichtigten Dienst bedeutet

Ein Mailprogramm mit einem Menschen davor kann sich anmelden, wann immer Microsoft danach fragt. Ein Connector-Dienst, der ein Postfach jede Minute leert, kann das nicht — der Mechanismus muss also ohne Zuschauer funktionieren. Microsofts Entwicklerseite Authentifizieren einer IMAP-, POP- oder SMTP-Verbindung mithilfe von OAuth beschreibt die Bausteine:

Für den Administrator bleibt eine praktische Regel: Die Anmeldung findet in einem Browser auf dem Rechner statt, auf dem der Connector läuft, einmal pro Microsoft-Konto, mit dem Konto, dem das Postfach gehört. Danach kommt der Connector allein zurecht.

Schritt für Schritt: ein Microsoft-365-Postfach in POPcon

Die Schritte stammen aus dem Knowledge-Base-Artikel Moderne Authentifizierung / OAuth2 für Microsoft 365 und Outlook einrichten, der jeden Bildschirm auch als Screenshot zeigt. POPcon unterstützt OAuth 2.0 für Microsoft- und Google-Konten seit Version 4.8.1 (September 2024); der Microsoft-Ablauf wurde in 4.10.0 (Mai 2026) neu aufgebaut.

  1. Konto auf IMAP, outlook.office365.com, Port 993 stellen. Wählen Sie in den Kontoeinstellungen des Connectors IMAP als Servertyp, tragen Sie outlook.office365.com als Server und 993 als Port ein. Microsoft nennt für IMAP4 in Exchange Online genau diese Kombination: outlook.office365.com, Port 993, SSL/TLS.
  2. Als Authentifizierung „OAuth2 Microsoft“ wählen. Das Kennwortfeld bleibt leer. Mit OAuth2 sendet der Connector nie ein Kennwort an Microsoft.
  3. Auf „Connect OAuth2“ klicken. Im Browser dieses Rechners öffnet sich die Microsoft-Anmeldeseite.
  4. Mit dem Postfachkonto anmelden und MFA abschließen. Melden Sie sich als der Microsoft-365-Benutzer an, dessen Postfach abgeholt werden soll, und bestätigen Sie die Identitätsprüfung, die Microsoft verlangt, etwa die Authenticator-Abfrage.
  5. Dem Connector die Berechtigung zum Lesen des Postfachs erteilen. Microsoft zeigt die Berechtigungen, die die Anwendung anfordert; die Zustimmungsseite nennt die Anwendung „POPcon email forwarding“. Klicken Sie auf Accept.
  6. Status „Authenticated“ prüfen. Zurück im Connector wechselt der Kontostatus auf Authenticated. Das Token wird ab jetzt vom Connector gespeichert und erneuert.
  7. „Test access“ ausführen. Der Test meldet sich mit dem Token am Postfach an. Besteht er, ist das Konto fertig eingerichtet und der Zeitplan übernimmt.

An keiner Stelle wird ein Kennwort eingegeben. Das OAuth-Token wird von POPcon automatisch verwaltet und erneuert; es überdauert Neustarts des Dienstes und Windows-Updates. Die Anleitung enthält keinen Schritt, in dem Sie im eigenen Mandanten etwas registrieren: Die Anmeldung stimmt der bei Microsoft registrierten Anwendung von POPcon zu — deshalb steht auf der Zustimmungsseite „POPcon email forwarding“ und nicht der Name Ihrer Organisation.

Symptome, und was sie tatsächlich bedeuten

Was Sie sehenUrsacheWas zu tun ist
Anmeldung scheitert, obwohl das Kennwort gerade zurückgesetzt wurde und stimmtDie Standardauthentifizierung ist mandantenweit deaktiviert; das Kennwort wird gar nicht geprüftKonto auf OAuth2 Microsoft stellen und einmal Connect OAuth2 ausführen. Keine App-Kennwörter anlegen.
OAuth2-Anmeldung gelingt, dann kann der Connector das Postfach nicht öffnenPOP3/IMAP4 für das Postfach oder den Mandanten deaktiviert (Sicherheitsstandards oder die Einstellung pro Benutzer)Ein Administrator aktiviert IMAP4 (oder POP3) für dieses Postfach in Exchange Online; Microsofts Seite zu POP3 und IMAP4 verlinkt das Vorgehen pro Benutzer.
Die Microsoft-Zustimmungsseite zeigt einen Fehler statt der Schaltfläche AcceptDer Mandant schränkt die Benutzereinwilligung für Anwendungen einEin Administrator erteilt die Berechtigung oder passt die Einstellungen zur Benutzerzustimmung in Microsoft Entra ID an.
Konten, die monatelang liefen, verlangen nach einem Connector-Update erneut die AnmeldungDie App-Registrierung wurde geändert (POPcon 4.10.0)Einmal pro Microsoft-Konto auf Connect OAuth2 klicken; sonst nichts ändern.
Outlook selbst lässt sich für dasselbe Postfach nicht als POP3/IMAP-Client einrichtenOutlook hat kein OAuth für POP/IMAP, laut Microsofts eigener AussageKein Connector-Problem. Outlook-Benutzer verbinden sich mit einem Exchange-Profil; der Connector nutzt weiter IMAP mit OAuth2.

IMAP oder POP3 für ein Microsoft-365-Postfach?

Microsoft bietet beides auf demselben Host an: IMAP4 auf Port 993 und POP3 auf Port 995, jeweils mit SSL/TLS und jeweils mit OAuth 2.0. Die POPcon-Anleitung für Microsoft 365 verwendet IMAP, und der Knowledge-Base-Artikel hält fest, dass POP3 mit OAuth2 dort für Microsoft-Konten nicht verfügbar ist — die Wahl ist also praktisch getroffen: IMAP auf 993 mit OAuth2 Microsoft. IMAP hat außerdem die Eigenschaft, die Microsoft dafür beschreibt — heruntergeladene Nachrichten bleiben standardmäßig auf dem Server —, was zu einem Connector passt, der ein Postfach nach Zeitplan leert und bei einem freigegebenen oder gerade migrierten Postfach eine Weile Kopien zurücklassen soll. Für Gmail und Google Workspace gilt dasselbe OAuth2-Muster mit Googles Anmeldung; die Knowledge Base hat die Gmail-Anleitung.

Liegt das Postfach bei einem Provider, der noch ein Kennwort akzeptiert — IONOS, Strato, GMX und die meisten anderen —, wird das Konto mit Servertyp, Port und Kennwort eingerichtet, wie in POP3- und IMAP-Postfächer in Exchange Server 2016, 2019 und SE abholen beschrieben. Mit OAuth2 ändert sich nur die Providerseite der Verbindung; die Zustellung an Exchange per SMTP über den Empfangsconnector ist für jedes Konto dieselbe.

Häufige Fragen

Brauche ich ein App-Kennwort für das Microsoft-365-Postfach?

Nein, und es würde auch nicht funktionieren. Microsofts Seite zur Einstellung der Standardauthentifizierung hält fest, dass die Abschaffung auch die Verwendung von App-Kennwörtern mit Apps verhindert, die die Bestätigung in zwei Schritten nicht unterstützen. Ein App-Kennwort ist weiterhin ein Kennwort, das mit jeder Anfrage gesendet wird; Exchange Online nimmt das für IMAP und POP3 nicht mehr an. Der Connector authentifiziert sich stattdessen mit einem OAuth-2.0-Token, das er über die beschriebene Microsoft-Anmeldung erhält.

Welchen Server und welchen Port verwendet der Connector?

IMAP auf outlook.office365.com, Port 993, mit SSL/TLS. Das ist die IMAP4-Zeile in Microsofts Tabelle der Einstellungen für Exchange Online. Microsoft nennt außerdem POP3 auf demselben Host mit Port 995; die POPcon-Anleitung für Microsoft 365 verwendet IMAP.

Das Kennwort stimmt, aber der Connector fragt immer wieder oder meldet sich nicht an – warum?

Weil das Kennwort nicht das Problem ist. Microsoft hat die Standardauthentifizierung für IMAP und POP3 in jedem Mandanten deaktiviert, und niemand kann sie wieder einschalten; Benutzername und Kennwort werden abgewiesen, egal wie richtig sie sind. Stellen Sie das Konto auf OAuth2 Microsoft um und führen Sie die Anmeldung einmal aus. Sind im Mandanten die Sicherheitsstandards aktiviert, deaktiviert Microsoft zusätzlich POP3 und IMAP4 in Exchange Online; dann muss ein Administrator das Protokoll für dieses Postfach zuerst freischalten.

Was, wenn mein Mandant Benutzern die Zustimmung zu Anwendungen nicht erlaubt?

Standardmäßig darf jeder Benutzer eines Microsoft-365-Mandanten einer Anwendung zustimmen, die nur Berechtigungen ohne Administratoreinwilligung anfordert; Microsofts Beispiel für eine solche Berechtigung ist der Zugriff auf das eigene Postfach. Hat Ihre Organisation die Benutzereinwilligung in Microsoft Entra ID eingeschränkt, scheitert der Zustimmungsschritt bei der Anmeldung des Connectors, und ein Administrator muss die Berechtigung erteilen oder die Einstellung unter Enterprise-Apps › Zustimmung und Berechtigungen › Einstellungen zur Benutzerzustimmung lockern.

Müssen sich bestehende Konten nach einem Connector-Update neu anmelden?

Manchmal. POPcon 4.10.0 hat den Microsoft-OAuth-Mechanismus auf eine Public-Client-Anwendung mit PKCE und ohne client_secret im Installer umgestellt, und die Versionshistorie vermerkt, dass bestehende Microsoft-Konten sich einmalig neu authentifizieren mussten. Nach einem solchen Update öffnen Sie jedes Microsoft-Konto und klicken erneut auf Connect OAuth2; die Einstellungen selbst bleiben unverändert.

Mehr in den Exchange-Ratgebern, auf der POPcon-Produktseite, der Download-Seite oder in der Knowledge Base. In English: Basic authentication is gone: fetching a Microsoft 365 mailbox by IMAP or POP3 with OAuth2 into Exchange.