Zum Inhalt springen
← Alle Leistungen Arbeitsplatz & Kommunikation

E-Mail & Kommunikation

E-Mail-Infrastruktur & Unified Communications — von Exchange Online Administration über DMARC/DKIM/SPF-Sicherheit bis hin zu E-Mail-Migration und Compliance-konformer Archivierung.

Steckbrief
KategorieE-Mail-Infrastruktur & Unified Communications
PlattformMicrosoft 365, Exchange Online, Exchange Server 2019
SicherheitDMARC, DKIM, SPF, ARC, MTA-STS
Anti-Spam/PhishingMicrosoft Defender for Office 365, EOP
ArchivierungIn-Place Archive, Journal Rules, Retention Policies
ComplianceDSGVO, GoBD, eDiscovery, Litigation Hold
ProtokolleSMTP (25/587), IMAP (993), EWS, Microsoft Graph API
Ports25 (SMTP), 587 (Submission), 993 (IMAPS), 443 (HTTPS/EWS/Graph)
MigrationHybrid Cutover, Staged, IMAP, PST Import
DelegationShared Mailboxes, Send-As, Send-on-Behalf, Full Access

Exchange Online & Microsoft 365 Administration

Exchange Online als Teil von Microsoft 365 bildet das Rückgrat der Unternehmenskommunikation. Die Administration erfolgt über das Exchange Admin Center (EAC), PowerShell (Exchange Online Management Module) und die Microsoft Graph API. Ein fundiertes Verständnis der Lizenzierung, Konnektoren und Transport-Regeln ist essenziell für den sicheren Betrieb.

  • PowerShell-Administration — Exchange Online Module v3: Das moderne EXO v3 Modul nutzt REST-basierte Cmdlets mit Certificate-Based Authentication (CBA) für unattended Scripts. Verbindung: Connect-ExchangeOnline -CertificateThumbprint "ABC123" -AppId "app-guid" -Organization "contoso.onmicrosoft.com". Wichtige Cmdlets: Get-Mailbox -ResultSize Unlimited | Where-Object {$_.ArchiveStatus -eq 'None'} (Mailboxen ohne Archiv), Get-MailboxStatistics -Identity [email protected] | Select TotalItemSize,ItemCount, New-TransportRule -Name "Block External Auto-Forward" -FromScope InOrganization -SentToScope NotInOrganization -MessageTypeMatches AutoForward -RejectMessageEnhancedStatusCode 5.7.1.
  • Connectors & Mail Flow: Inbound/Outbound Connectors steuern den Mail-Routing zwischen Exchange Online und externen Systemen. Inbound Connector für On-Premises-Relay: New-InboundConnector -Name "From On-Prem" -ConnectorType OnPremises -SenderDomains * -RequireTls $true -RestrictDomainsToCertificate $true -TlsSenderCertificateName "mail.contoso.de". Mail Flow Rules (Transport Rules) ermöglichen Disclaimer-Anhänge, DLP-Policies, Header-Manipulation und Conditional Routing. Monitoring: Get-MessageTrace -StartDate (Get-Date).AddHours(-24) -EndDate (Get-Date) -Status Failed für fehlerhafte Zustellungen.
  • Lizenzierung & Service Plans: Exchange Online ist in Microsoft 365 Business Basic (Plan 1, 50 GB), Business Standard, E3 (Plan 2, 100 GB + In-Place Archive unlimited) und E5 (+ Defender for O365 P2, Audio Conferencing) enthalten. Standalone: Exchange Online Plan 1 (€3,40/User/Monat) und Plan 2 (€6,70/User/Monat). Plan 2 Features: In-Place Archive (unbegrenzt), In-Place Hold, DLP Policies, Unified Messaging. Lizenz-Zuweisung via PowerShell: Set-MgUserLicense -UserId "[email protected]" -AddLicenses @{SkuId = "exchange-plan2-guid"} -RemoveLicenses @().
  • Accepted Domains & Recipient Management: Accepted Domains konfigurieren, welche E-Mail-Domänen Exchange Online verarbeitet. Typen: Authoritative (alle Empfänger bekannt), Internal Relay (Weiterleitung an On-Premises), External Relay (Weiterleitung an Drittsystem). Domain-Verifizierung: TXT-Record MS=ms12345678 in DNS. Empfängertypen: User Mailboxes, Shared Mailboxes (keine Lizenz für <50 GB), Resource Mailboxes (Room/Equipment), Distribution Groups, Microsoft 365 Groups, Dynamic Distribution Groups (New-DynamicDistributionGroup -Name "All-Hamburg" -RecipientFilter "City -eq 'Hamburg'").

E-Mail-Sicherheit: DMARC, DKIM, SPF & ARC

E-Mail-Authentifizierung mittels SPF, DKIM und DMARC bildet die fundamentale Verteidigungslinie gegen Spoofing, Phishing und Business Email Compromise (BEC). Diese DNS-basierten Mechanismen ermöglichen empfangenden Mailservern die Verifizierung der Absenderidentität. ARC (Authenticated Received Chain) bewahrt die Authentifizierungsergebnisse bei Weiterleitungen.

  • SPF (Sender Policy Framework): SPF definiert via DNS TXT-Record, welche IP-Adressen und Server für eine Domäne E-Mails senden dürfen. Syntax: v=spf1 include:spf.protection.outlook.com include:_spf.google.com ip4:203.0.113.10 -all. Wichtig: maximal 10 DNS-Lookups (include, a, mx, redirect zählen), sonst PermError. Lösung für komplexe Setups: SPF-Flattening mit Tools wie dmarcian SPF Surveyor oder automatisiertes Macro-basiertes SPF. -all (Hard Fail) für Produktionsdomänen, ~all (Soft Fail) nur während der Einführungsphase. Prüfung: nslookup -type=TXT contoso.de.
  • DKIM (DomainKeys Identified Mail): DKIM signiert ausgehende E-Mails kryptographisch mit einem RSA/Ed25519-Schlüssel. Der öffentliche Schlüssel wird als DNS TXT-Record veröffentlicht. Exchange Online DKIM aktivieren: New-DkimSigningConfig -DomainName contoso.de -Enabled $true. DNS-Records: selector1._domainkey.contoso.de CNAME selector1-contoso-de._domainkey.contoso.onmicrosoft.com und selector2._domainkey.contoso.de (Rotation). Schlüssellänge: mindestens 2048 Bit RSA. Key Rotation alle 6–12 Monate: Rotate-DkimSigningConfig -KeySize 2048 -Identity contoso.de. Validierung: nslookup -type=TXT selector1._domainkey.contoso.de.
  • DMARC (Domain-based Message Authentication, Reporting & Conformance): DMARC verbindet SPF und DKIM mit einer Policy und Reporting-Funktion. DNS TXT-Record: _dmarc.contoso.de "v=DMARC1; p=reject; sp=reject; rua=mailto:[email protected]; ruf=mailto:[email protected]; adkim=s; aspf=s; pct=100; fo=1". Einführungsstrategie: p=none (4 Wochen Monitoring) → p=quarantine; pct=25 (schrittweise erhöhen) → p=reject; pct=100. Aggregate Reports (RUA) mit Tools wie dmarcian, Valimail oder Open-Source postmark-dmarc analysieren. Alignment: adkim=s (strict) erfordert exakte Domain-Übereinstimmung zwischen DKIM d= und Header-From.
  • ARC & MTA-STS — Erweiterte Sicherheit: ARC (RFC 8617) bewahrt SPF/DKIM-Ergebnisse bei legitimen Weiterleitungen (Mailinglisten, Forwarding-Rules). Exchange Online unterstützt ARC-Validation nativ — Set-ArcConfig -Identity contoso.de -ArcTrustedSealers "lists.example.com". MTA-STS (SMTP MTA Strict Transport Security) erzwingt TLS-Verschlüsselung für eingehende SMTP-Verbindungen. Deployment: HTTPS-Hosting von https://mta-sts.contoso.de/.well-known/mta-sts.txt mit Policy version: STSv1, mode: enforce, mx: *.mail.protection.outlook.com, max_age: 604800. DNS: _mta-sts.contoso.de TXT "v=STSv1; id=20260311". TLSRPT: _smtp._tls.contoso.de TXT "v=TLSRPTv1; rua=mailto:[email protected]".

Anti-Spam & Anti-Phishing mit Defender for Office 365

Microsoft Defender for Office 365 (ehemals ATP) bietet mehrstufigen Schutz gegen Spam, Phishing, Malware und Zero-Day-Bedrohungen. Die Architektur umfasst Exchange Online Protection (EOP) als Basislayer sowie Defender Plan 1 (Safe Links, Safe Attachments) und Plan 2 (Threat Explorer, Attack Simulation, Automated Investigation) als erweiterte Schutzschichten.

  • Exchange Online Protection (EOP) — Basis-Filterung: EOP verarbeitet jede eingehende E-Mail in definierter Reihenfolge: Connection Filtering (IP Block/Allow Lists) → Anti-Malware (Dual-Engine Scanning) → Mail Flow Rules → Anti-Spam (SCL Score 0–9) → Anti-Phishing. Spam Confidence Level Thresholds: SCL 5–6 = Junk, SCL 7–9 = High Confidence Spam (Quarantine). Konfiguration: Set-HostedContentFilterPolicy -Identity Default -SpamAction MoveToJmf -HighConfidenceSpamAction Quarantine -BulkSpamAction MoveToJmf -BulkThreshold 6 -QuarantineRetentionPeriod 30. IP Allow/Block Lists nur für vertrauenswürdige Partner-Mailserver verwenden, nie für End-User-Anfragen.
  • Safe Attachments & Safe Links (Defender P1): Safe Attachments detoniert Anhänge in einer isolierten Sandbox (Detonation Chamber) und blockiert Malware innerhalb von 30–60 Sekunden. Modi: Block (empfohlen), Replace, Dynamic Delivery (Nachricht sofort zustellen, Anhang nach Scan nachliefern). Konfiguration: New-SafeAttachmentPolicy -Name "Standard" -Action Block -Enable $true -ActionOnError $true. Safe Links überschreibt URLs mit Microsoft-Proxy-Links und prüft Ziele zum Klickzeitpunkt (Time-of-Click Protection). Policy: New-SafeLinksPolicy -Name "Standard" -IsEnabled $true -ScanUrls $true -EnableForInternalSenders $true -DeliverMessageAfterScan $true -DisableUrlRewrite $false.
  • Anti-Phishing Policies & Impersonation Protection: Defender Anti-Phishing erkennt Impersonation-Versuche für VIP-Benutzer (CEO, CFO) und Partner-Domänen. Konfiguration: Set-AntiPhishPolicy -Identity "Executive Protection" -EnableTargetedUserProtection $true -TargetedUsersToProtect "CEO;[email protected]","CFO;[email protected]" -TargetedUserProtectionAction Quarantine -EnableTargetedDomainsProtection $true -TargetedDomainsToProtect "contoso.de","partner.de" -EnableMailboxIntelligence $true -EnableMailboxIntelligenceProtection $true. Mailbox Intelligence lernt aus dem Kommunikationsverhalten jedes Benutzers und erkennt Anomalien. Tipp: Safety Tips aktivieren — Benutzer sehen Warnbanner bei verdächtigen E-Mails.
  • Threat Explorer & Attack Simulation (Defender P2): Threat Explorer ermöglicht retrospektive Analyse aller E-Mails der letzten 30 Tage: Filter nach Malware-Familie, Phishing-Typ, Zustellungsstatus und Benutzer-Interaktion (URL geklickt, Anhang geöffnet). ZAP (Zero-Hour Auto Purge) entfernt nachträglich als schädlich erkannte E-Mails aus Postfächern. Attack Simulation Training: realistische Phishing-Kampagnen an eigene Mitarbeiter senden, Klickraten messen und gezieltes Security-Awareness-Training zuweisen. PowerShell: Get-ThreatExplorerEmailReport -StartDate (Get-Date).AddDays(-7) -EndDate (Get-Date) -Direction Inbound -ThreatType Phish.

E-Mail-Archivierung & Compliance (DSGVO)

Die revisionssichere E-Mail-Archivierung ist in Deutschland gesetzlich vorgeschrieben (GoBD, HGB §257, AO §147). Microsoft 365 bietet mit In-Place Archive, Retention Policies, Litigation Hold und eDiscovery eine umfassende Compliance-Lösung. Die korrekte Konfiguration erfordert enge Abstimmung zwischen IT, Rechtsabteilung und Datenschutzbeauftragtem.

  • In-Place Archive & Retention Policies: Das In-Place Archive erweitert das Primär-Postfach um ein automatisch wachsendes Archiv (Auto-Expanding Archive bis 1,5 TB). Aktivierung: Enable-Mailbox -Identity [email protected] -Archive. Retention Policies steuern die automatische Verschiebung ins Archiv und Löschung: New-RetentionPolicyTag -Name "Move to Archive 1Y" -Type All -AgeLimitForRetention 365 -RetentionAction MoveToArchive, New-RetentionPolicyTag -Name "Delete 7Y" -Type All -AgeLimitForRetention 2555 -RetentionAction PermanentlyDelete. GoBD-konforme Aufbewahrung: Geschäftsbriefe 6 Jahre, Buchungsbelege 10 Jahre. MRM (Messaging Records Management) Assistent verarbeitet Policies alle 7 Tage.
  • Litigation Hold & eDiscovery: Litigation Hold bewahrt alle Postfachinhalte (inkl. gelöschter Elemente und älterer Versionen bearbeiteter Nachrichten) für unbegrenzte Zeit. Aktivierung: Set-Mailbox -Identity [email protected] -LitigationHoldEnabled $true -LitigationHoldDuration 2555 (7 Jahre). eDiscovery (Compliance Center > Content Search) durchsucht alle Postfächer, SharePoint und OneDrive: New-ComplianceSearch -Name "Projekt-Alpha" -ExchangeLocation All -ContentMatchQuery "subject:'Projekt Alpha' AND sent>=2025-01-01". Export: PST oder einzelne Nachrichten. Berechtigungen: eDiscovery Manager Rolle nur an autorisierte Personen vergeben — Vier-Augen-Prinzip für Postfach-Zugriff.
  • DSGVO-konforme E-Mail-Verarbeitung: Art. 5 DSGVO fordert Datenminimierung und Speicherbegrenzung — E-Mails dürfen nicht länger als notwendig aufbewahrt werden. Konfiguration: Retention Labels für personenbezogene Daten mit automatischer Löschung nach Zweckerreichung. DLP-Policies (Data Loss Prevention) verhindern den Versand von Personalausweisnummern, IBAN oder Gesundheitsdaten: New-DlpCompliancePolicy -Name "DSGVO-Schutz" -ExchangeLocation All -Mode Enforce mit New-DlpComplianceRule -Policy "DSGVO-Schutz" -ContentContainsSensitiveInformation @{Name="Germany Identity Card Number"; minCount="1"} -BlockAccess $true -NotifyUser "SenderNotify". Auskunftsrecht (Art. 15): Content Search als DSR-Tool (Data Subject Request) nutzen.
  • Journal Rules & Drittanbieter-Archivierung: Für regulierte Branchen (Finanzsektor, Gesundheitswesen) reichen Retention Policies oft nicht aus — Journal Rules erstellen eine unveränderliche Kopie jeder E-Mail an ein dediziertes Archivsystem. Konfiguration: New-JournalRule -Name "All External" -JournalEmailAddress [email protected] -Scope External -Enabled $true. Drittanbieter-Archive (MailStore, Barracuda, Veritas) bieten WORM-Speicher (Write Once Read Many), Volltextsuche und Stubbing (Originalnachricht durch Link ersetzen). Integration: SMTP-Journal-Connector von Exchange Online zum Archivserver. Wichtig: Journal-Postfach regelmäßig überwachen — bei Nichterreichbarkeit gehen Journalkopien verloren.

E-Mail-Migration: On-Premises zu Cloud

Die Migration von On-Premises Exchange (oder anderen Mailsystemen) zu Exchange Online erfordert sorgfältige Planung, Pilotierung und Kommunikation. Microsoft bietet verschiedene Migrationspfade — von Cutover Migration für kleine Organisationen bis hin zu Hybrid-Deployments für große Unternehmen mit Koexistenz-Anforderungen.

  • Migrationsstrategien im Überblick: Cutover Migration: alle Postfächer gleichzeitig (max. 2.000, empfohlen <150). Staged Migration: Batches über Wochen (nur Exchange 2003/2007). Hybrid Migration: Koexistenz mit Free/Busy, Mail-Routing und Move-Mailbox (empfohlen für Exchange 2013+). IMAP Migration: von Drittanbieter-Systemen (Zimbra, Dovecot). PST Import: New-MailboxImportRequest -Mailbox [email protected] -FilePath \\server\pst\user.pst -TargetRootFolder "/Importiert". Bandbreitenplanung: 1 GB Postfachgröße ≈ 2 GB Netzwerk-Transfer (Overhead), 100 Mbit/s Upload = ca. 50 Postfächer (5 GB) pro Stunde.
  • Hybrid Migration — Schritt für Schritt: 1) Hybrid Configuration Wizard (HCW) ausführen: konfiguriert Connectors, OAuth, MRS Proxy automatisch. 2) Azure AD Connect installieren: Directory Sync + Password Hash Sync (oder Pass-Through Auth). 3) Autodiscover DNS: autodiscover.contoso.de CNAME autodiscover.outlook.com. 4) Migrations-Endpoints prüfen: Test-MigrationServerAvailability -ExchangeRemoteMove -RemoteServer mail.contoso.de -Credentials (Get-Credential). 5) Batch-Migration: New-MoveRequest -Identity [email protected] -Remote -RemoteHostName mail.contoso.de -TargetDeliveryDomain contoso.mail.onmicrosoft.com -RemoteCredential $cred. 6) MX-Record umstellen: contoso.de MX 0 contoso-de.mail.protection.outlook.com.
  • Pre-Migration Assessment & Cleanup: Vor der Migration: Postfachgrößen analysieren (Get-MailboxStatistics -Server EX01 | Sort TotalItemSize -Descending | Select DisplayName,TotalItemSize,ItemCount), übergroße Elemente identifizieren (>150 MB Attachment-Limit in EXO), korrupte Elemente mit New-MailboxRepairRequest reparieren. Public Folders separat migrieren: New-PublicFolderMigrationRequest. Distribution Lists in Microsoft 365 Groups konvertieren wo sinnvoll. Shared Mailboxes: keine Lizenz erforderlich unter 50 GB, aber kein Login möglich — Zugriff nur via Delegation. Checkliste: DNS TTL 24h vorher auf 300s reduzieren.
  • Post-Migration Validation & Monitoring: Nach der Migration: Mailflow-Tests mit externen und internen Absendern, Autodiscover-Funktionalität prüfen (Test-OutlookConnectivity), Outlook-Profile ggf. neu erstellen (Ctrl+Click auf Outlook-Icon → Neues Profil). Mobile Devices: ActiveSync-Profil wird automatisch aktualisiert, Exchange-Konto auf iOS/Android ggf. neu einrichten. Monitoring für 2 Wochen: Get-MoveRequestStatistics -Identity [email protected] | Select StatusDetail,PercentComplete,BadItemsEncountered. NDR-Monitoring (Non-Delivery Reports): Get-MessageTrace -Status Failed -StartDate (Get-Date).AddDays(-7). Rollback-Plan: MX-Record zurück auf On-Premises, Move-Mailbox zurück (nur bei Hybrid).

Shared Mailboxes & Delegation

Shared Mailboxes, Ressourcen-Postfächer und Delegationsrechte ermöglichen effiziente Team-Kommunikation ohne zusätzliche Lizenzkosten (bis 50 GB). Die korrekte Konfiguration von Berechtigungen, Sent-Items-Verhalten und Automapping ist entscheidend für Benutzerakzeptanz und Compliance.

  • Shared Mailbox — Erstellung & Berechtigungen: Erstellung: New-Mailbox -Shared -Name "Info Kontakt" -DisplayName "[email protected]" -Alias info. Berechtigungstypen: Full Access (Postfach öffnen und lesen), Send As (als Absender senden, Nachricht erscheint von [email protected]), Send on Behalf (im Auftrag senden, Empfänger sieht "User im Auftrag von [email protected]"). Zuweisung: Add-MailboxPermission -Identity [email protected] -User [email protected] -AccessRights FullAccess -AutoMapping $true, Add-RecipientPermission -Identity [email protected] -Trustee [email protected] -AccessRights SendAs. AutoMapping öffnet das Postfach automatisch in Outlook — bei vielen Shared Mailboxen mit -AutoMapping $false deaktivieren und manuell hinzufügen.
  • Sent Items & MessageCopyForSentAsEnabled: Standardmäßig landen Send-As-Nachrichten im Gesendet-Ordner des sendenden Benutzers, nicht im Shared Mailbox. Fix: Set-Mailbox [email protected] -MessageCopyForSentAsEnabled $true -MessageCopyForSendOnBehalfEnabled $true. Damit wird eine Kopie jeder gesendeten Nachricht sowohl im Benutzer- als auch im Shared-Mailbox-Gesendet-Ordner abgelegt. Für Outlook im Web: funktioniert sofort. Für Outlook Desktop: Registry-Key HKCU\Software\Microsoft\Office\16.0\Outlook\Preferences\DelegateSentItemsStyle = 1 setzen oder via GPO: Administrative Templates > Outlook > Preferences > E-mail Options > Message handling.
  • Ressourcen-Postfächer (Room & Equipment): Room Mailboxes verwalten Raumbuchungen und zeigen Verfügbarkeit im Scheduling Assistant. Erstellung: New-Mailbox -Room -Name "Konferenzraum Berlin" -ResourceCapacity 12. Automatische Annahme: Set-CalendarProcessing -Identity "Konferenzraum Berlin" -AutomateProcessing AutoAccept -AddOrganizerToSubject $true -DeleteSubject $false -AllBookInPolicy $true. Equipment Mailboxes für Beamer, Firmenwagen etc.: New-Mailbox -Equipment -Name "Beamer-01". Room Lists für Standort-Gruppierung: New-DistributionGroup -Name "Räume Berlin" -RoomList, Add-DistributionGroupMember -Identity "Räume Berlin" -Member "Konferenzraum Berlin".
  • Microsoft 365 Groups vs. Shared Mailboxes: Microsoft 365 Groups (ehemals Office 365 Groups) bieten über die Mailbox hinaus SharePoint-Dokumentbibliothek, Planner, OneNote und Teams-Integration. Entscheidungskriterien: Shared Mailbox = reiner E-Mail-Workflow ohne Kollaborationsbedarf; M365 Group = Team-Zusammenarbeit mit geteilten Ressourcen. Konvertierung: ConvertTo-UnifiedGroup -Identity [email protected] (Einweg, nicht umkehrbar). Governance: Naming Policy (Set-UnifiedGroupPolicy -PrefixSuffixNamingRequirement "GRP_[GroupName]_[Department]"), Expiration Policy (inaktive Groups nach 180 Tagen löschen), Guest Access Policy pro Group steuerbar.

Exchange Hybrid Configuration

Exchange Hybrid ermöglicht die nahtlose Koexistenz von On-Premises Exchange und Exchange Online. Benutzer in beiden Umgebungen teilen sich den gleichen Namespace, sehen gegenseitig Free/Busy-Informationen und können Postfächer bidirektional verschieben. Die Konfiguration erfordert präzises DNS-Setup, Zertifikatsmanagement und Firewall-Regeln.

  • Hybrid Configuration Wizard (HCW): Der HCW automatisiert die Konfiguration von Receive/Send Connectors, OAuth-Authentifizierung, Organization Relationships und MRS Proxy. Voraussetzungen: Exchange 2016 CU23+ oder 2019 CU14+ als Hybrid-Server, gültiges öffentliches SSL-Zertifikat (SAN: mail.contoso.de, autodiscover.contoso.de), Azure AD Connect aktiv. Ausführung: https://aka.ms/HybridWizard herunterladen und als Exchange-Admin ausführen. Topologie-Optionen: Classic Hybrid (voller Funktionsumfang) oder Minimal Hybrid (nur Free/Busy, kein Mail-Routing über On-Premises). Nachkonfiguration: OAuth-Test mit Test-OAuthConnectivity -Service EWS -TargetUri https://outlook.office365.com/ews/exchange.asmx -Mailbox [email protected].
  • Azure AD Connect & Directory Synchronization: Azure AD Connect synchronisiert On-Premises Active Directory mit Azure AD/Entra ID. Installationsoptionen: Express (Password Hash Sync, empfohlen) oder Custom (Pass-Through Authentication, Federation mit AD FS). Sync-Intervall: 30 Minuten (Standard), Start-ADSyncSyncCycle -PolicyType Delta für manuellen Sync. Wichtige Attribute: proxyAddresses, mail, userPrincipalName, msExchMailboxGuid. Filtering: OU-basiert (nur bestimmte OUs synchronisieren) oder Attribut-basiert (department -ne "Test"). Monitoring: Azure AD Connect Health im Azure Portal, Event Log Application > Source: ADSync. Staging Mode für DR: zweiter Server synchronisiert passiv, Übernahme bei Primary-Ausfall.
  • Mail Flow & Routing im Hybrid-Modus: Zwei Optionen: Centralized Mail Transport (alle E-Mails via On-Premises für DLP/Compliance) oder Direct Mail Delivery (EXO sendet/empfängt direkt). Empfehlung: Direct Delivery mit Transport Rules für spezifische Compliance-Anforderungen. MX-Record zeigt auf Exchange Online Protection: contoso.de MX 0 contoso-de.mail.protection.outlook.com. Interne Zustellung: Exchange Online erkennt via targetAddress (SMTP:[email protected]), ob der Empfänger On-Premises ist und routet über den Outbound Connector. Shared Namespace: contoso.de als Accepted Domain in beiden Umgebungen (Authoritative On-Prem, Internal Relay in EXO).
  • Zertifikate, Firewall & Troubleshooting: SSL-Zertifikat: SAN-Zertifikat mit mail.contoso.de und autodiscover.contoso.de, gebunden an IIS Default Website und SMTP Receive Connector. Firewall-Regeln: Inbound TCP 25 (SMTP von EOP-IPs, https://endpoints.office.com), Outbound TCP 443 (EWS, Autodiscover, OAuth). On-Premises MRS Proxy aktivieren: Set-WebServicesVirtualDirectory -Identity "EWS (Default Web Site)" -MRSProxyEnabled $true. Troubleshooting-Befehle: Test-FederationTrust -UserIdentity [email protected], Get-FederationInformation -DomainName contoso.de, Test-OrganizationRelationship -UserIdentity [email protected] -Identity "O365 to On-Premises". Häufiges Problem: Autodiscover-Redirect-Schleife — SCP-Record in AD prüfen: Get-ClientAccessService | Select AutoDiscoverServiceInternalUri.

E-Mail-Infrastruktur absichern?

Wir konfigurieren DMARC, DKIM und SPF, migrieren Ihre Postfächer zu Exchange Online und implementieren Compliance-konforme Archivierung nach GoBD und DSGVO.

Kostenlose Erstberatung →
Emre Uygunsoy — Gründer & Geschäftsführer von IT-ZU Verfügbar
🛡 BSI Grundschutz ☁ Azure Certified 🔒 DSGVO Experte
Ihr persönlicher Ansprechpartner

Emre Uygunsoy

Geschäftsführer & Senior IT-Consultant

„Jedes Unternehmen verdient eine IT, die einfach funktioniert. Lassen Sie uns gemeinsam herausfinden, wie wir Ihre IT auf das nächste Level bringen können.“
Hybrid Infrastructure On-Premise & Cloud Architektur
🛡
IT-Security Zero Trust, Firewall, EDR
🔄
Migration & Rollout M365, Azure, Virtualisierung

Bereit für eine IT, die einfach funktioniert? Lassen Sie uns sprechen.

Kostenlose und unverbindliche Erstberatung. Wir analysieren Ihre IT-Situation und zeigen Optimierungspotenzial — ohne Verpflichtung.

Noch diese Woche: Freie Beratungstermine verfügbar