Legacy Authentication in Microsoft 365 finden und abschalten

Von · Veröffentlicht

Legacy Authentication bezeichnet Anmeldeverfahren, bei denen Benutzername und Kennwort direkt an den Dienst übertragen werden – etwa ältere Mail-Protokolle wie POP, IMAP oder SMTP mit Basic Authentication. Diese Verfahren können keine Multi-Faktor-Authentifizierung durchführen.

Damit wird selbst eine konsequent eingeführte MFA wirkungslos, solange ein Angreifer über ein Legacy-Protokoll mit einem erratenen oder gestohlenen Kennwort anmelden kann. Microsoft nennt das Blockieren von Legacy Authentication deshalb als eine der wichtigsten Einzelmaßnahmen für Identitätssicherheit.

Was Microsoft bereits abgeschaltet hat

In Exchange Online hat Microsoft Basic Authentication für die meisten Protokolle – unter anderem Exchange ActiveSync, POP, IMAP, EWS und Remote PowerShell – bereits dauerhaft deaktiviert. Auch für SMTP AUTH (Client Submission) hat Microsoft das Ende von Basic Authentication angekündigt; den jeweils aktuellen Zeitplan veröffentlicht Microsoft auf Microsoft Learn.

Trotzdem lohnt sich eine eigene Blockade per Conditional Access: Sie wirkt tenantweit für alle Anwendungen, ist unabhängig von Einstellungen einzelner Dienste und macht verbleibende Nutzung in den Protokollen sichtbar.

Verbliebene Nutzung finden

In den Anmeldeprotokollen von Microsoft Entra ID lässt sich nach der Spalte „Client-App“ filtern. Relevant sind alle Einträge, die nicht „Browser“ oder „Mobile Apps und Desktopclients“ lauten, also zum Beispiel „Exchange ActiveSync“, „IMAP4“, „POP3“, „Authenticated SMTP“ oder „Andere Clients“.

Typische Verursacher sind Multifunktionsdrucker und Scanner mit Scan-to-Mail, ältere Branchenanwendungen, Monitoring-Skripte oder Postfächer, die von Drittsystemen per IMAP abgerufen werden.

Alternativen für Geräte und Anwendungen

  • Anwendungen und Skripte auf moderne Authentifizierung (OAuth 2.0) bzw. Microsoft Graph umstellen.
  • Scan-to-Mail über ein SMTP-Relay mit Connector in Exchange Online oder über Direct Send betreiben, statt ein Benutzerkonto mit Kennwort im Gerät zu hinterlegen.
  • Aktuelle Firmware prüfen – viele Geräte unterstützen inzwischen OAuth.
  • Nicht mehr benötigte Integrationen konsequent außer Betrieb nehmen.

Blockieren per Conditional Access

Die Richtlinie gilt für alle Benutzer und alle Cloud-Apps; unter „Bedingungen → Client-Apps“ werden „Exchange ActiveSync-Clients“ und „Andere Clients“ ausgewählt, als Zugriffssteuerung „Zugriff blockieren“. Notfallkonten werden – wie bei jeder Richtlinie – ausgeschlossen.

Auch hier gilt: zuerst im Berichtsmodus aktivieren und die Treffer in den Anmeldeprotokollen auswerten. Erst wenn alle legitimen Verursacher umgestellt sind, wird die Richtlinie erzwungen.

Fazit

Legacy Authentication abzuschalten ist eine der wirksamsten Einzelmaßnahmen in Microsoft 365. Der Aufwand steckt nicht in der Richtlinie, sondern im sauberen Inventar: Wer nutzt die alten Protokolle noch, und was ist die moderne Alternative?

Quellen