Microsoft verschiebt Änderung in Exchange Online PowerShell
Microsoft drückt bei der Änderung für Exchange Online PowerShell auf Pause: Die Abschaltung des "-Credential"-Parameters wird um sechs Monate verschoben, die neue Deadline ist nun im Dezember 2026 - alte Skripte laufen vorerst weiter.
Im Februar hatte der Konzern für viele überraschend angekündigt, "-Credential" aus den Exchange-Online-Modulen zu entfernen, weil der Parameter auf dem älteren ROPC-Anmeldeverfahren basiert und damit weder Multi-Faktor-Authentifizierung noch moderne Sicherheitsrichtlinien unterstützt. Das ist natürlich ein Sicherheitsrisiko.
Viele Administratoren traf diese Ankündigung überraschend - insbesondere, weil zahlreiche Automationsskripte auf der einfachen Benutzername-Passwort-Anmeldung aufbauen.
In einer aktualisierten Nachricht im Microsoft 365 Message Center stellt Microsoft nun klar: Die clientseitige Änderung greift erst mit PowerShell-Modulen, die ab Dezember 2026 erscheinen. Wer ältere Modulversionen weiter nutzt, kann seine bestehenden Skripte vorerst unverändert einsetzen. Eine serverseitige Abschaltung der zugrunde liegenden Authentifizierung ist zwar ebenfalls geplant, ein konkretes Datum dafür gibt es jedoch noch nicht.
Warum die Frist verlängert wurde, lässt Microsoft offen. Der Schritt passt jedoch zur Kritik aus der Admin-Community, die den ursprünglichen Zeitplan als zu knapp und die Kommunikation als unzureichend beschrieben hatte. Ob die Verschiebung bis Dezember 2026 reicht, damit Unternehmen ihre Skripte in Ruhe umstellen können, wird sich in den kommenden Monaten zeigen.
Wie gut seid ihr mit euren PowerShell-Skripten schon auf MFA, App-only und Co. vorbereitet - Entspannung dank Aufschub oder nur eine kurze Verschnaufpause für eure Admin-Teams?
Siehe auch:
Änderung folgt nun erst Ende des Jahres
Microsoft gibt Admins damit jetzt doch mehr Luft bei der Umstellung ihrer Exchange-Skripte. Die Abschaltung des Parameters "-Credential" in Exchange Online PowerShell wird um ein halbes Jahr verschoben.Im Februar hatte der Konzern für viele überraschend angekündigt, "-Credential" aus den Exchange-Online-Modulen zu entfernen, weil der Parameter auf dem älteren ROPC-Anmeldeverfahren basiert und damit weder Multi-Faktor-Authentifizierung noch moderne Sicherheitsrichtlinien unterstützt. Das ist natürlich ein Sicherheitsrisiko.
Viele Administratoren traf diese Ankündigung überraschend - insbesondere, weil zahlreiche Automationsskripte auf der einfachen Benutzername-Passwort-Anmeldung aufbauen.
In einer aktualisierten Nachricht im Microsoft 365 Message Center stellt Microsoft nun klar: Die clientseitige Änderung greift erst mit PowerShell-Modulen, die ab Dezember 2026 erscheinen. Wer ältere Modulversionen weiter nutzt, kann seine bestehenden Skripte vorerst unverändert einsetzen. Eine serverseitige Abschaltung der zugrunde liegenden Authentifizierung ist zwar ebenfalls geplant, ein konkretes Datum dafür gibt es jedoch noch nicht.
Nicht bis auf letzte Frist warten
Betroffen sind sowohl Connect-ExchangeOnline als auch Connect-IppsSession - also genau die Cmdlets, über die viele Unternehmen ihre Exchange- und Compliance-Workloads automatisiert anbinden. Microsoft fordert Admins ausdrücklich dazu auf, nicht bis zur neuen Frist zu warten, sondern frühzeitig auf moderne Verfahren wie MFA-basierte Anmeldung, App-only-Zugänge mit Zertifikaten oder Managed Identities in Azure umzusteigen.Warum die Frist verlängert wurde, lässt Microsoft offen. Der Schritt passt jedoch zur Kritik aus der Admin-Community, die den ursprünglichen Zeitplan als zu knapp und die Kommunikation als unzureichend beschrieben hatte. Ob die Verschiebung bis Dezember 2026 reicht, damit Unternehmen ihre Skripte in Ruhe umstellen können, wird sich in den kommenden Monaten zeigen.
Wie gut seid ihr mit euren PowerShell-Skripten schon auf MFA, App-only und Co. vorbereitet - Entspannung dank Aufschub oder nur eine kurze Verschnaufpause für eure Admin-Teams?
Zusammenfassung
- Microsoft verschiebt das Aus für den Parameter -Credential auf Dezember 2026
- Der veraltete Parameter unterstützt weder moderne MFA noch Sicherheitsrichtlinien
- Die Änderung greift erst für PowerShell-Module, die ab Dezember 2026 erscheinen
- Eine serverseitige Abschaltung ist geplant, hat derzeit aber noch kein Datum
- Administratoren sollten frühzeitig auf modernere Anmeldeverfahren umstellen
Siehe auch:
Thema: