DokumentationIntegrationen

Exchange Server vor Ort verbinden

Verbinde ein Postfach auf deinem eigenen Exchange Server mit anymize: E-Mails lesen und nach Freigabe senden, mit klaren Anforderungen an Netzwerk, Anmeldung und TLS.

12 Min LesezeitAktualisiert am

Was diese Verbindung kann

Diese Verbindung nutzt IMAP4 zum Lesen und SMTP zum Senden. Der Assistent kann Ordner auflisten, die neuesten Nachrichten eines Ordners anzeigen, Betreff und Adressfelder in einem begrenzten jüngeren Bereich durchsuchen und den Text einer ausgewählten Nachricht lesen. Eine einfache Textmail kann er erst nach deiner ausdrücklichen Freigabe senden.

Kalender, Kontakte, Aufgaben, Anhänge, HTML-Mails, Volltextsuche über das gesamte Postfach und Änderungen an vorhandenen Nachrichten gehören nicht zu dieser Verbindung. Dafür wäre eine separate Exchange-Schnittstelle nötig, beispielsweise EWS.

Die bestehende Microsoft-365-Verbindung verwendet Microsoft Graph für Cloud-Postfächer. Für ein Postfach, das auf Exchange Server vor Ort liegt, wählst du Exchange Server und trägst dessen IMAP- und SMTP-Endpunkte ein.

Vor dem Start klären

  1. 01Ermittle die Exchange-Version und den Patchstand. Microsoft dokumentiert diese IMAP/SMTP-Schritte für Exchange Server 2016, 2019 und Subscription Edition. Für 2016 und 2019 endete der reguläre Support im Oktober 2025; ein Upgrade gehört in die Planung.
  2. 02Lege fest, welches einzelne Postfach verbunden wird. Verwende ein normales Benutzerpostfach mit den benötigten Rechten. Das integrierte Administratorpostfach kann per IMAP4 nicht genutzt werden.
  3. 03Prüfe mit der Exchange-Administration, ob IMAP4 und authentifizierte SMTP-Clientübermittlung für dieses Postfach und die gewählte Authentifizierung erlaubt sind. Der aktuelle anymize-Dialog nimmt Benutzername und Passwort an, keine NTLM-Anmeldung und keinen ADFS-/Hybrid-OAuth-Flow.
  4. 04Prüfe die Erreichbarkeit vom anymize-Server aus. Für die direkte Verbindung müssen beide DNS-Namen auf öffentlich erreichbare IP-Adressen zeigen. Eine interne Adresse, auch hinter VPN, wird vom allgemeinen Mail-Connector blockiert.
  5. 05Stelle sicher, dass beide Endpunkte ein gültiges, vom anymize-Server vertrauenswürdiges TLS-Zertifikat für den eingetragenen DNS-Namen präsentieren. TLS 1.2 oder höher wird verlangt.
ZweckStandardwertVerschlüsselung
E-Mails lesenIMAP4, Port 993TLS ab Verbindungsbeginn
E-Mails sendenSMTP, Port 587STARTTLS vor Anmeldung und Versand
Alternative für IMAPPort 143STARTTLS ist in anymize zwingend
Alternative für SMTPPort 465Nur wenn auf dem Server ausdrücklich eingerichtet

Ein öffentlich erreichbarer Outlook-Web- oder EWS-Endpunkt auf Port 443 beweist nicht, dass IMAP 993 und SMTP 587 erreichbar sind. Prüfe beide Ports getrennt. Öffne keine Ports allein wegen dieser Anleitung ohne Freigabe deiner IT-Sicherheitsverantwortlichen.

Netzwerkweg festlegen

SituationWeg
Exchange hat bereits freigegebene, öffentliche IMAP- und SMTP-EndpunkteDirekte Verbindung in anymize. DNS, Firewall, Zertifikat und Anmeldung müssen für beide Protokolle stimmen.
Exchange ist ausschließlich intern erreichbarDie direkte Verbindung ist derzeit nicht möglich. Sprich mit dem anymize-Team über einen kundenspezifischen, begrenzten Netzwerkweg. Die App gibt interne Zieladressen nicht allgemein frei.

Für eine direkte Verbindung muss der Server aus der Laufzeitumgebung von anymize erreichbar sein. Ein erfolgreicher Test von einem Laptop im Firmennetz genügt dafür nicht. Bei einer späteren privaten Anbindung muss die Verbindung pro Kunde und Ziel begrenzt werden; die pauschale Freigabe privater IP-Bereiche wäre keine sichere Konfiguration.

1. IMAP4 auf Exchange aktivieren

Exchange aktiviert IMAP4 für Clients standardmäßig nicht. Auf jedem Exchange-Server, der Verbindungen annimmt, müssen der Frontend-Dienst „Microsoft Exchange IMAP4“ und der Backend-Dienst „Microsoft Exchange IMAP4 Backend“ laufen. Die folgenden Befehle gehören in die Exchange Management Shell auf dem betreffenden Server.

Zuerst den Ist-Zustand prüfen:

Get-Service MSExchangeIMAP4,MSExchangeIMAP4BE | Format-Table Name,Status,StartType
Get-ImapSettings | Format-List Server,LoginType,*ConnectionSettings,*Bindings,X509CertificateName

Falls IMAP4 noch nicht läuft, die beiden Dienste starten und automatisch starten lassen:

Start-Service MSExchangeIMAP4; Start-Service MSExchangeIMAP4BE
Set-Service MSExchangeIMAP4 -StartupType Automatic; Set-Service MSExchangeIMAP4BE -StartupType Automatic

Das ist alternativ in der Windows-Diensteverwaltung (services.msc) möglich. Ändere die IMAP-Einstellungen für externe Clients nur, wenn DNS-Name und Zertifikat bereits feststehen. Ersetze mail.example.org durch euren tatsächlichen Namen.

Beispiel aus der Microsoft-Anleitung für IMAP über Port 993:

Set-ImapSettings -ExternalConnectionSettings "mail.example.org:993:SSL" -X509CertificateName mail.example.org
Restart-Service MSExchangeIMAP4; Restart-Service MSExchangeIMAP4BE
Get-ImapSettings | Format-List *ConnectionSettings,*Bindings,X509CertificateName

„SSL“ ist hier Microsofts Bezeichner in der Exchange-Einstellung für eine sofort verschlüsselte Verbindung auf Port 993. Es ist keine Empfehlung, alte SSL-Protokollversionen einzuschalten.

2. Postfachzugriff und Anmeldung prüfen

Der IMAP-Dienst allein genügt nicht. Das konkrete Postfach darf nicht für IMAP gesperrt sein, und die für dieses Postfach geltenden Anmelderichtlinien müssen den verwendeten Client zulassen. Prüfe das mit der Exchange-Administration, bevor du ein Passwort in anymize einträgst.

Beispiel für die Prüfung eines Postfachs. Die Adresse ersetzen:

Get-CASMailbox -Identity "mailbox@example.org" | Format-List PrimarySmtpAddress,ImapEnabled
Get-ImapSettings | Format-List LoginType

Ist IMAP für genau dieses Postfach abgeschaltet, kann ein Exchange-Administrator es nach interner Freigabe im Exchange Admin Center unter Empfänger > Postfächer > Postfach auswählen > Bearbeiten > Postfachfunktionen > E-Mail-Konnektivität > IMAP aktivieren. Alternativ geht das mit Set-CASMailbox. Danach verlangt Microsoft einen Neustart der IMAP-Dienste. Verwendet eure Umgebung ausschließlich NTLM oder OAuth und erlaubt keine Passwortanmeldung für IMAP/SMTP, ist dieser Connector in der aktuellen Form nicht geeignet.

Nur nach Freigabe und nur für das gewünschte Postfach:

Set-CASMailbox -Identity "mailbox@example.org" -ImapEnabled $true
Restart-Service MSExchangeIMAP4; Restart-Service MSExchangeIMAP4BE

3. TLS-Zertifikat zuordnen

Das Zertifikat muss den DNS-Namen enthalten, den du später in anymize eingibst. Es muss gültig sein, mit vollständiger Zertifikatskette ausgeliefert werden und von der anymize-Laufzeitumgebung als vertrauenswürdig erkannt werden. Für IMAP und SMTP können getrennte Namen und Zertifikate verwendet werden.

Zertifikate und zugeordnete Dienste in der Exchange Management Shell ansehen:

Get-ExchangeCertificate | Format-List Thumbprint,Subject,CertificateDomains,Services,NotAfter

Im Exchange Admin Center liegt die Zuordnung unter Server > Zertifikate > Exchange-Server auswählen > gültiges Zertifikat auswählen > Bearbeiten > Dienste. Bei einem Zertifikat mit einzelnem Namen oder SAN kann der Administrator IMAP beziehungsweise SMTP auswählen. Die Zuweisung zu einem Dienst lässt sich später nicht einfach entfernen; dafür muss ein anderes Zertifikat zugewiesen werden. Für ein Wildcard-Zertifikat beschreibt Microsoft bei IMAP einen anderen Weg über X509CertificateName; es soll nicht dem IMAP-Dienst direkt zugewiesen werden. Lass diese Änderung von jemandem durchführen, der die bestehende Zertifikatskonfiguration kennt.

4. Authentifiziertes SMTP prüfen

Für IMAP-Clients nimmt der standardmäßige Receive Connector „Client Frontend <Servername>“ authentifizierte SMTP-Übermittlung auf Port 587 an. Das ist der passende Standardwert im Exchange-Dialog von anymize. Port 25 für den allgemeinen Mailtransport ist dafür nicht erforderlich; Port 465 ist bei Exchange Server kein Standardwert dieses Connectors.

Den tatsächlichen Connector und sein Zertifikat prüfen. EX01 durch euren Servernamen ersetzen:

Get-ReceiveConnector -Identity "EX01\Client Frontend EX01" | Format-List Name,Bindings,Fqdn,AuthMechanism,PermissionGroups,TlsCertificateName

Den FQDN findest du im Exchange Admin Center unter Nachrichtenfluss > Empfangsconnectors > Client Frontend <Servername> > Bearbeiten > Bereich. Stimmt er nicht mit dem geplanten öffentlichen SMTP-Namen überein, kann ein Administrator ihn dort ändern. Das Zertifikat für STARTTLS wird in der Exchange Management Shell über TlsCertificateName am Empfangsconnector ausgewählt. Prüfe vor Änderungen, ob derselbe Connector bereits andere Anwendungen bedient. Die SMTP-Anmeldung und STARTTLS müssen mit einem nicht privilegierten Testpostfach funktionieren.

anymize verwendet den eingetragenen SMTP-Benutzernamen auch als Absenderadresse. Trage deshalb eine gültige E-Mail-Adresse ein, mit der das Postfach senden darf. Verlangt eure Exchange-Umgebung für SMTP ausschließlich ein Format wie DOMAIN\Benutzer, kann diese Connector-Version zwar die Anmeldung prüfen, aber keine Mail mit dieser Absenderangabe versenden.

Microsofts Prüfbefehle für die vorhandene FQDN- und Zertifikatskonfiguration:

Get-ReceiveConnector -Identity "Client Frontend*" | Format-List Name,Fqdn,TlsCertificateName
Get-ExchangeCertificate | Format-List Thumbprint,Issuer,Subject,CertificateDomains,Services

Falls FQDN oder Zertifikat angepasst werden müssen: Die Microsoft-Anleitung enthält die Befehle Set-ReceiveConnector -Fqdn und Set-ReceiveConnector -TlsCertificateName. Nutze dabei den exakten Namen des betroffenen Connectors und den geprüften Zertifikats-Thumbprint; ändere nicht pauschal alle Client-Frontend-Connectors. Bei einer SMTP-Zertifikatszuweisung kann Exchange fragen, ob das interne selbstsignierte Standardzertifikat ersetzt werden soll. Kläre das mit der Exchange-Administration, bevor du bestätigst.

5. In anymize verbinden

  1. 01Öffne Apps, Konnektoren und suche „Exchange Server (vor Ort)“.
  2. 02Trag für IMAP den öffentlich erreichbaren DNS-Namen, Port 993, den Benutzernamen des Postfachs und sein Passwort ein.
  3. 03Trag für SMTP den freigegebenen DNS-Namen, Port 587, denselben oder den dafür vorgesehenen Benutzernamen und das Passwort ein.
  4. 04Klick auf Verbinden. anymize prüft zunächst beide Zielnamen, baut danach eine verschlüsselte IMAP-Verbindung auf und prüft die SMTP-Anmeldung ohne eine Testmail zu verschicken.
  5. 05Ist die Verbindung hergestellt, wähle im Chat die Mail-Berechtigung für diesen Connector. Das Senden einer Mail erfordert zusätzlich vor jedem Versand deine Freigabe.

Der Dialog verlangt aktuell beide Protokolle. Auch wenn du zunächst nur lesen möchtest, muss die SMTP-Prüfung erfolgreich sein. Es wird beim Verbinden keine Nachricht versendet.

6. Verbindung Ende zu Ende prüfen

  1. 01Prüfe in Exchange, ob die beiden IMAP-Dienste laufen und Get-ImapSettings den vorgesehenen Namen und Port ausgibt.
  2. 02Prüfe aus der Netzperspektive von anymize DNS, Port 993 und Port 587. Der Verbindungsdialog zeigt getrennt an, ob IMAP oder SMTP scheitert.
  3. 03Frag im Chat nach den Ordnern des verbundenen Postfachs und lass anschließend die letzten Nachrichten des Posteingangs auflisten.
  4. 04Lies eine ausgewählte Nachricht anhand der zurückgegebenen UID. Das darf die Nachricht nicht als gelesen markieren.
  5. 05Wenn Versand benötigt wird, sende eine einfache Textmail an eine von dir kontrollierte Testadresse und bestätige den Versand im Freigabedialog. Prüfe anschließend den Empfang und den Exchange-Protokolleintrag.

Microsoft nennt für die serverseitige Diagnose Test-ImapConnectivity, bei Bedarf mit -Lightmode für die Anmeldung, und das Protokoll-Logging des Client-Frontend-Receive-Connectors. Für externe IMAP-Endpunkte gibt es außerdem den Microsoft Remote Connectivity Analyzer. Nutze diese Werkzeuge entsprechend eurer internen Sicherheitsrichtlinie.

Häufige Fehler gezielt beheben

MeldungPrüfung
Interner oder verbotener HostDer DNS-Name löst auf eine private, reservierte oder eigene App-Adresse auf. Direkte Verbindung nur über einen freigegebenen öffentlichen Zielhost.
Host nicht erreichbar oder ZeitüberschreitungDNS, Firewall, NAT und Port für das im Dialog genannte Protokoll aus Sicht des anymize-Servers prüfen.
TLS-FehlerZertifikatsname, Kette, Ablaufdatum, TLS-Version und Portmodus prüfen: 993 mit TLS, 587 mit STARTTLS.
IMAP-Anmeldung abgelehntDienste, ImapEnabled des Postfachs, Benutzerformat, Passwort und Authentifizierungsrichtlinie prüfen.
SMTP-Anmeldung abgelehntClient-Frontend-Receive-Connector, Authentifizierung, Benutzer und STARTTLS prüfen. Eine erfolgreiche IMAP-Anmeldung beweist SMTP nicht.
Lesen klappt, Senden nichtSenden benötigt im Chat eine zusätzliche Freigabe. Bei einer Serverablehnung Exchange-SMTP-Protokoll und Absenderberechtigung prüfen.

Passwörter und vollständige Mailinhalte gehören nicht in Support-Tickets oder Screenshots. Teile für die Diagnose nur Zeitpunkt, betroffenen Schritt, den angezeigten Fehlercode und redigierte Serverlogs.

Technische Quellen und Stand

Geprüft am 24. September 2026. Exchange-Versionen, Sicherheitsrichtlinien und die Oberfläche des Exchange Admin Centers können sich ändern. Die Microsoft-Anleitungen sind für 2016, 2019 und Subscription Edition gekennzeichnet; maßgeblich bleibt die konkrete Serverkonfiguration.