MSXFAQ MeetNow aktiv: Komm doch einfach dazu.

Admin Weckruf

Jeden Tag postet Microsoft zukünftige Änderungen in Microsoft 365 und teilweise auch OnPremises ins Message Center. Meine Erfahrung ist aber, dass Firmen das Message Center nicht regelmäßig lesen, die Tragweite einzelner Änderungen nicht korrekt einschätzen. Es gibt aber auch Änderungen, die ich bei meinem Kunden erfahren haben und über die Microsoft nicht im Messagecenter informiert.

Unter dem Arbeitstitel "Admin Weckruf" präsentiere ich auf verschiedenen Veranstaltungen eine Auswahl an Themen, die ich für meine Kunden und Event-Besucher immer wieder neu zusammenstelle. Ich möchte einfach vermeiden, dass Sie von der ein oder anderen Entwicklung überrascht werden. Natürlich erhoffe ich mir bei einem "Treffer", dass wir gemeinsam das Thema dann vertiefen und bearbeiten.

Hinweis:
Kunden von Net at Work werden zu einem regelmäßigen Meeting eingeladen und in 1:1 Gesprächen werden die individuellen Aktionen durchgesprochen.

Wollen Sie mehr zu den Themen wissen, dann vereinbaren Sie doch einfach einen Beratungstermin mit meinen Kollegen bei Net at Work, treffen Sie mich auf einem der Aktuelle Events und Veranstaltungen oder nehmen Sie an einem der Webcasts dazu bei Net at Work teil.

Aktuellen Themen

Folgende Themen nutze ich aktuell (Stand Sep 2026) in der ein oder anderen Form aktiv.

  • Entra ID Connect Sync Version (1. Okt 2026)
    Microsoft möchte Funktionen wie Writeback, isExchangeCloudManaged aktivieren. Ein zu alter "ADSync" kann damit aber nicht umgehen und das führt zu Problemen. Das Support Statement sagt, dass ADSync nicht älter als 6 Monate sein sollte. Am 1. Okt 2026 wird aber ADSync 2.5.91 EOL und wer nicht aktueller ist, wird geblockt und hat damit keinen Verzeichnisabgleich mehr.
  • Entra ID Connect Sync zu CloudSync Migration
    Kennen Sie die letzten Änderungen von CloudSync, z.B. den Support für Exchange Hybrid oder Device Sync? Es könnte jetzt die Zeit sein, den Verzeichnisabgleich auf eine neue Basis zu stellen.
  • Zertifikate mit 200/100/47 Tage und Server-EKU (Mai 2027)
    Öffentliche Zertifikate werden immer kürzer gültig und die "Enhanced Key Usage" enthält keine Client-Authentication mehr. Machen Sie sich langsam Gedanken über ein Certificate Lifecycle Management (CLM)
  • Exchange Online EWS Abschaltung (Okt 2026 / April 2027)
    Am 1. Okt geht es los und EWS wird in Exchange Online wirklich abgeschaltet. Was müssen sie jetzt prüfen, wie können Sie Verlängerung bis April 2027 erreichen und wie sprechen Sie mit ihren Drittanbietern.
  • Microsoft 365 Speicherortauswahl 13. Dezember 2026 (MC1470878 Data Residency)
    vom 14 .Sep 2026 bis 13. Dez kann ein Admin blockieren, dass Microsoft seine Daten aus DE nach EU verschiebt. (Opt-Out)
  • Microsoft Authenticator Android (Jan 2027)
    Backup ist nicht mehr nach OneDrive Personal möglich sondern nur noch Google Drive.
    https://support.microsoft.com/de-de/authenticator/back-up-your-accounts-in-microsoft-authenticator
  • Graph Powershell und PowerShell (4. Quartal 2027)
    Haben Sie schon gehört, dass die MGGraph PowerShell bald nur noch die neue "PowerShell Core" unterstützt, da die klassische PowerShell (2.0-5.1) ans Supportende kommt? Prüfen Sie ihre Skripte und die Aufrufe auf Eignung.
  • Exchange 2016/2019 (EOL)
    Exchange SE ist das neue Exchange OnPremises und manchmal muss ich Firmen, die noch immer Exchange 2016/2019 einfach aufzeigen, welches Risiko Sie damit eingehen. Eine Preauthentication kann die Angriffe auf angemeldete User einschränken aber das ist nur ein Feigenblatt. Ab Okt 2026 wird Exchange Online über den Hybrid Connector keine Mails mehr von Exchange 2016/2019 als vertrauenswürdig ansehen, sondern als "Internet" einstufen.
  • Massenmails mit Exchange, HVO kostet Geld, ACS abgekündigt
    Am Sep 2026 wurde Azure Communication Services für Sep 2028 abgekündigt. ab 23. Okt 2026 können keine neuen Ressourcen mehr angelegt werden. Auch Mails an interne Empfänger mit HVE - High Volume Email mit Exchange kostet
    EXO HVE Billing startet (BasicAuth until 2028) Nutzen Sie Exchange Online High Volume Mail? Ab Juni kostet es Geld
  • Entra ID SMS/Voice Abschaltung (1. Feb 2027)
    Die Übermittlung von Anmeldeinformationen per SMS wird beendet. Was bedeutet dies für ihre Firma und welche Alternativen gibt es?
  • SMTP Basic Authentication (Juni 2027)
    Immer wieder verschoben aber noch können Sie per SMTP AUTH mit Username/Kennwort Mails an Exchange Online einliefern. Aber das Ende kommt schneller, als sie es vielleicht denken.
  • Dynamic Group mit MemberOf
    Nutzen Sie dynamische Gruppen in Entra ID mit einem Filter auf "MemberOf". Die Funktion war immer nur Preview und wird zum 3. Nov nicht mehr aktualisiert
    https://learn.microsoft.com/en-us/entra/identity/users/groups-dynamic-rule-member-of.
  • IsExchangeCloudManaged und Cloud-Verteiler
    Wir können mittlerweile Exchange Online Eigenschaften komplett ohne lokale Exchange Server pflegen. Bei der Verwaltung von Verteilern in der Cloud gibt es aber Besonderheiten zu beachten.
  • NTLM-Abschaltung und LocalKDC
    Was bedeutet das konkret für meine Umgebung?

Die Liste wird immer mal wieder erweitert.

Frühere Themen

Diese Themen sollten heute kein Problem mehr darstellen oder sind aus anderen Gründen nicht mehr wirklich interessant. Wer bis jetzt damit kein Problem hatte, sollte sich eher den neueren Themen zuwenden:

  • Exchange Online Basic Authentication
    Früher konnten Sie sich mit Username+Kennwort mit Exchange Online verbinden. Seit 1. Jan 2023 ist eine Anmeldung per SANL/OAUTH zwingend erforderlich. Siehe dazu auch Exchange Online Authentifizierung
  • Kerberos RC4-Abschaltung / AES ist neuer Default
    Im Laufe des Jahres 2026 hat Microsoft bei Windows Domain Controllern die RC4-Verschlüsselung bei Kerberos auf AES als neuen Default umgestellt. Dazu sollte man als Administrator die Nutzung von RC4 auswerten und ggfls. Konfigurationen anpassen, Systeme aktualisieren oder Ausnahmen definieren. Siehe dazu Kerberos RC4 Abschaltung
  • KRBTGT - Was tun bei "Golden Tickets"?
    Wenn ein Angreifer das Geheimnis des KRGTGT-Kontos erhalten haben könnte, sollten Sie es sehr schnell zweimal ändern. Aber auch nicht zu schnell, um ihre DC-Replikation nicht zu blockieren. Zur Übrung sollten Sie es laut Microsoft alle 6 Monate ändern. KRBTGT Key Rollover
  • UEFI-Zertifikate
    Im Spätsommer 2026 liefen die Stammzertifikate für UEFI-Boot aus. Bios-Updates durch Hersteller oder Windows Update müssen neue Root-Zertifikate installieren, damit neuere Bootloader wieder starten können. Siehe auch UEFI-Boot Kurzfassung und UEFI Secure Boot/BlackLotus/PKFail
  • Hafnium
    Im Frühjahr 2021 gab es den Hafnium Exploit. Exchange Server konnten per HTTP ohne Authentifizierung übernommen und Code als "LocalSystem" ausgeführt werden. Ein Gau für Microsoft und ich habe viele Stunden mit Webcasts, Blog-Artikeln, Vorträgen etc. verbracht, um die Server entsprechend zu härten.

Ich habe hier nicht mehr alle früher behandelten Themen aufgezeichnet. Die Liste wäre sonst deutlich länger geworden.

Weitere Links