Wenn AcyMailing unter Joomla keine E-Mails mehr über Microsoft 365 versendet und stattdessen ein Fehler wie 535 5.7.139 Authentication unsuccessful erscheint, liegt die Ursache häufig nicht in Joomla, sondern in modernen Microsoft-Sicherheitsrichtlinien. Die zukunftsfähigere Lösung ist nicht das pauschale Reaktivieren klassischer SMTP-Anmeldungen, sondern die Anbindung über OAuth2 mit einer Microsoft-Entra-App.

Viele Joomla-Websites und Newsletter-Systeme wurden über Jahre mit klassischem SMTP-Versand betrieben. Die Konfiguration war einfach: SMTP-Server, Port, STARTTLS, Benutzername und Passwort. Für Microsoft 365 beziehungsweise Office 365 sah diese Konfiguration häufig so aus:

SMTP-Server: smtp.office365.com
Port: 587
Verschlüsselung: STARTTLS
Authentifizierung: Ja
Benutzername: vollständige Microsoft-365-Mailadresse
Passwort: Postfachpasswort oder App-Passwort

Diese klassische Variante funktioniert aber nur dann zuverlässig, wenn der Microsoft-365-Tenant, das konkrete Postfach und die Sicherheitsrichtlinien SMTP AUTH tatsächlich erlauben. Genau hier entstehen in der Praxis viele Probleme. Moderne Microsoft-Umgebungen blockieren alte Authentifizierungsverfahren häufig durch Security Defaults, Conditional Access oder Authentifizierungsrichtlinien gegen Legacy Authentication.

Typisches Fehlerbild

Ein typisches Fehlerbild in AcyMailing, Joomla oder im Server-Log sieht so aus:

Password command failed: 535 5.7.139 Authentication unsuccessful,
user is locked by your organization's security defaults policy.
Contact your administrator.
[EXAMPLE.PROD.OUTLOOK.COM YYYY-MM-DDTHH:MM:SSZ CORRELATION-ID]

Der Servername in der eckigen Klammer ist keine IP-Adresse und auch kein Hinweis auf einen lokalen Joomla-Server. Es handelt sich um einen Microsoft Exchange Online beziehungsweise Outlook-Serverhostname, über den die fehlgeschlagene Anmeldung verarbeitet wurde. Die eigentliche Ursache liegt in der Authentifizierung: Die Anwendung versucht eine Anmeldung, die von Microsoft 365 nicht mehr akzeptiert oder durch Richtlinien blockiert wird.

Statt Security Defaults zu deaktivieren oder SMTP AUTH global wieder freizuschalten, sollte AcyMailing nach Möglichkeit über OAuth2 angebunden werden. OAuth2 ersetzt den klassischen Passwort-Login durch eine registrierte Anwendung in Microsoft Entra. AcyMailing authentifiziert sich dann nicht mehr mit einem dauerhaft gespeicherten Benutzerpasswort, sondern über eine Microsoft-App-Registrierung mit Client ID, Client Secret und Benutzerzustimmung.

Das ist besonders sinnvoll für Websites, die über AcyMailing Newsletter, Systemmails oder automatisierte Benachrichtigungen versenden. Die Konfiguration wird dadurch administrativ sauberer, sicherheitstechnisch nachvollziehbarer und besser kompatibel mit modernen Microsoft-365-Richtlinien.

Technische Aufbau

Der technische Aufbau besteht aus zwei Teilen:

AcyMailing in Joomla
→ verwendet Versandmethode Outlook

Microsoft Entra / Azure Portal
→ stellt App-Registrierung, Client ID, Client Secret und Berechtigungen bereit

Zuerst sollte in AcyMailing geprüft werden, ob die verwendete Version die Versandmethode Outlook beziehungsweise OAuth2 unterstützt. Die Konfiguration befindet sich in der Regel in den Mail-Einstellungen der Komponente:

AcyMailing
→ Configuration
→ Mail settings
→ Sending method
→ Outlook

In diesem Bereich zeigt AcyMailing auch die Redirect URL an, die später in Microsoft Entra eingetragen werden muss. Diese URL ist entscheidend. Sie muss exakt übernommen werden.

Für Joomla-Websites ist die Redirect URL typischerweise die Administrations-URL der Website:

https://www.example.com/administrator/

Wichtig ist der abschließende Slash. Wenn AcyMailing eine URL mit Slash anzeigt, muss genau diese URL auch in Microsoft Entra eingetragen werden. Bereits kleine Abweichungen bei https, Domain, Pfad oder Slash können dazu führen, dass Microsoft die OAuth2-Anmeldung ablehnt.

Einrichtung im Microsoft Umfeld

Die Einrichtung beginnt im Microsoft Entra Admin Center beziehungsweise im Azure Portal. Der Administrator öffnet dort die App-Registrierungen und erstellt eine neue Anwendung.

Microsoft Entra Admin Center / Azure Portal
→ Applications
→ App registrations
→ New registration

Als Name kann ein sprechender technischer Name verwendet werden, zum Beispiel:

AcyMailing Website Mailer

Für produktive Umgebungen ist ein klarer Name sinnvoll, weil die App später in Berechtigungsübersichten, Audit Logs und Zustimmungsdialogen wieder auftaucht. Bei mehreren Websites empfiehlt sich ein Name, der Domain oder Projekt eindeutig enthält.

Bei den unterstützten Kontotypen beschreibt AcyMailing für Outlook/Microsoft die Auswahl:

Accounts in any organizational directory
and personal Microsoft accounts

Im Bereich Redirect URI wird der Typ Web gewählt. Anschließend wird die Redirect URL aus AcyMailing eingetragen.

Beispiel:

Platform: Web
Redirect URI: https://www.example.com/administrator/

Danach wird die App über Register erstellt.

Nach der Registrierung zeigt Microsoft Entra die Übersichtsseite der neuen App. Dort steht die Application beziehungsweise Client ID. Diese ID wird später in AcyMailing benötigt.

App registrations
→ AcyMailing Website Mailer
→ Overview
→ Application (client) ID

Diese ID wird kopiert und in AcyMailing als Client ID eingetragen.

AcyMailing Client id = Application (client) ID aus Microsoft Entra

Die Client ID ist kein Passwort. Sie identifiziert die registrierte Anwendung. Sensibler ist das Client Secret, das im nächsten Schritt erstellt wird.

Das Client Secret wird in Microsoft Entra im Bereich Certificates & secrets erstellt.

App registrations
→ AcyMailing Website Mailer
→ Certificates & secrets
→ Client secrets
→ New client secret

Beim Erstellen wird eine Laufzeit gewählt. AcyMailing weist darauf hin, dass diese Zugangsdaten ablaufen können und nach Ablauf erneuert werden müssen. Je nach Auswahl kann die Gültigkeit beispielsweise einige Monate bis mehrere Jahre betragen.

Nach dem Erstellen zeigt Microsoft den Secret-Wert nur einmal an. Dieser Wert muss sofort kopiert werden.

Client secret value kopieren
Nicht nur die Secret ID kopieren

Ein häufiger Fehler ist, versehentlich die Secret ID statt des Secret Value zu übernehmen. Für AcyMailing wird der Secret-Wert benötigt, also der eigentliche geheime Schlüssel. Wenn dieser Wert nicht gespeichert wurde, kann er später nicht erneut angezeigt werden. In diesem Fall muss ein neues Client Secret erzeugt werden.

Bevor die Daten in AcyMailing verwendet werden, muss die Microsoft-App die notwendigen Berechtigungen erhalten. AcyMailing beschreibt dafür Microsoft Graph mit delegierten Berechtigungen.

App registrations
→ AcyMailing Website Mailer
→ API permissions
→ Add a permission
→ Microsoft Graph
→ Delegated permissions

Für den Versand über Outlook beziehungsweise Microsoft 365 werden folgende Berechtigungen gesetzt:

SMTP.Send
offline_access

SMTP.Send erlaubt der Anwendung den SMTP-Versand im Kontext des angemeldeten Benutzers. offline_access ist notwendig, damit AcyMailing die Verbindung dauerhaft über OAuth2-Mechanismen nutzen kann und nicht bei jedem Versand eine manuelle Anmeldung erforderlich wird.

Je nach Tenant-Konfiguration kann eine Administratorzustimmung notwendig sein. In produktiven Microsoft-365-Umgebungen sollte der Microsoft-365-Administrator die Berechtigungen bewusst prüfen und freigeben, statt unkontrollierte Benutzerzustimmungen zuzulassen.

Daten in AcyMailing eingetragen

Nachdem App-Registrierung, Client ID, Client Secret und Berechtigungen vorbereitet sind, werden die Daten in AcyMailing eingetragen.

AcyMailing
→ Configuration
→ Mail settings
→ Sending method: Outlook

Die typischen Felder lauten:

Username: vollständige Microsoft-365-Mailadresse
Tenant: meist Any account type
Client id: Application (client) ID aus Microsoft Entra
Client secret: Client secret value aus Microsoft Entra

Die Mailadresse sollte das Postfach sein, über das AcyMailing versenden soll. Wird mit einem technischen Absender wie Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein. gearbeitet, sollte dieses Postfach entsprechend lizenziert und administrativ sauber eingerichtet sein.

Nach dem Eintragen der Daten wird in AcyMailing die Authentifizierung gestartet. Dabei wird der Administrator oder Benutzer zur Microsoft-Anmeldung weitergeleitet. Nach erfolgreicher Anmeldung und Zustimmung leitet Microsoft zurück zur Joomla-Website. AcyMailing sollte danach eine Bestätigung anzeigen.

Testen der Verbindung

Nach der OAuth2-Verknüpfung sollte eine Testmail aus AcyMailing gesendet werden. Dabei sind folgende Punkte relevant:

Wird die Microsoft-Anmeldung erfolgreich abgeschlossen?
Wird die Website nach der Anmeldung korrekt wieder geöffnet?
Zeigt AcyMailing eine erfolgreiche Verbindung an?
Wird eine Testmail versendet?
Kommt die Testmail beim Empfänger an?
Wird die richtige Absenderadresse verwendet?
Gibt es Fehlermeldungen in AcyMailing, Joomla oder Microsoft Entra?

Häufige Fehler beim Verbindungsaufbau

Wenn die Anmeldung nicht funktioniert, liegt es häufig an einer falschen Redirect URI, einem falschen Client Secret oder fehlenden Berechtigungen. Auch eine abgelaufene Secret-Gültigkeit kann später zu Ausfällen führen. Deshalb sollte das Ablaufdatum des Client Secrets dokumentiert und rechtzeitig erneuert werden.

Bounce-Handling

AcyMailing kann nicht nur E-Mails versenden, sondern je nach Konfiguration auch Bounce-Nachrichten verarbeiten. Dabei werden unzustellbare Nachrichten aus einem Postfach abgeholt und ausgewertet. Für Microsoft 365 erfolgt diese Verbindung typischerweise über IMAP mit OAuth2.

Dafür müssen in der Microsoft-App zusätzliche Graph-Berechtigungen gesetzt werden:

IMAP.AccessAsUser.All
offline_access

Die typische IMAP-Konfiguration für ein Microsoft-Konto lautet:

Bounce email address: vollständige Mailadresse
Server: outlook.office365.com
Username: vollständige Mailadresse
Tenant: meist Any account type
Client id: Application (client) ID
Client secret: Client secret value

Auch hier wird anschließend über AcyMailing authentifiziert. Microsoft zeigt dabei einen Zustimmungsdialog. Nach erfolgreicher Zustimmung wird zurück zur Website geleitet und AcyMailing zeigt die erfolgreiche Verbindung an.

Für Newsletter-Systeme ist Bounce Handling besonders wichtig. Ohne Rückläufer-Verarbeitung bleiben ungültige Adressen länger in der Empfängerliste, was Zustellbarkeit und Reputation verschlechtern kann.

Auch wenn OAuth2 der bessere Zielweg ist, kann SMTP AUTH im Rahmen der Fehleranalyse relevant bleiben. Der Microsoft-365-Administrator sollte wissen, ob der ursprüngliche Fehler tatsächlich durch blockierte klassische Authentifizierung ausgelöst wurde.

Tenantweite Prüfung in Exchange Online PowerShell:

Get-TransportConfig | Format-List SmtpClientAuthenticationDisabled

Bedeutung:

True  = SMTP AUTH ist tenantweit deaktiviert
False = SMTP AUTH ist tenantweit erlaubt

Prüfung für ein konkretes Postfach:

Get-CASMailbox Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein. | Format-List SmtpClientAuthenticationDisabled

Bedeutung:

True  = SMTP AUTH ist für dieses Postfach deaktiviert
False = SMTP AUTH ist für dieses Postfach explizit aktiviert
Null  = Das Postfach übernimmt die Organisationseinstellung

Diese Befehle sind vor allem für die Diagnose hilfreich. Sie sollten aber nicht automatisch dazu führen, SMTP AUTH global wieder zu aktivieren. Wenn AcyMailing über OAuth2 funktioniert, ist die klassische Passwortanmeldung nicht mehr der gewünschte Zielzustand.

Moderner Sicherheitsmechanismus

Security Defaults und Conditional Access sind keine Störung, sondern Sicherheitsmechanismen. Sie verhindern, dass alte Authentifizierungsverfahren mit Benutzername und Passwort weiterhin unkontrolliert genutzt werden. Genau deshalb sollte ein Fehler wie 535 5.7.139 nicht nur als Mailproblem betrachtet werden.

Die bessere Frage lautet nicht: Wie können wir den alten SMTP-Login wieder erlauben?

Sondern: Wie binden wir die Website so an Microsoft 365 an, dass moderne Authentifizierung verwendet wird?

OAuth2 mit AcyMailing beantwortet genau diese Frage. Die Website erhält eine kontrollierte App-Registrierung, die Berechtigungen sind sichtbar, die Anmeldung erfolgt über Microsoft, und das Passwort des Postfachs muss nicht als SMTP-Passwort in Joomla gespeichert werden.

Praktische Umsetzung

Für die praktische Umsetzung empfiehlt sich folgende Reihenfolge:

[ ] AcyMailing-Version auf OAuth2-/Outlook-Unterstützung prüfen
[ ] Redirect URL aus AcyMailing kopieren
[ ] Microsoft-Entra-App für AcyMailing erstellen
[ ] Kontotyp passend auswählen
[ ] Redirect URI als Web Redirect URI eintragen
[ ] Application (client) ID kopieren
[ ] Client Secret erzeugen und Secret Value sichern
[ ] Microsoft Graph Delegated Permissions setzen
[ ] Für Versand: SMTP.Send und offline_access setzen
[ ] Für Bounce Handling: IMAP.AccessAsUser.All und offline_access setzen
[ ] Falls erforderlich: Admin Consent erteilen
[ ] Client ID und Client Secret in AcyMailing eintragen
[ ] Outlook als Versandmethode auswählen
[ ] Authentifizierung in AcyMailing starten
[ ] Testmail senden
[ ] Bounce-Verarbeitung testen
[ ] Ablaufdatum des Client Secrets dokumentieren

Häufige Fehler

In der Praxis treten bei OAuth2-Anbindungen immer wieder ähnliche Fehler auf. Die häufigsten Ursachen sind:

Redirect URI stimmt nicht exakt mit AcyMailing überein
Abschließender Slash fehlt
Client Secret ID statt Client Secret Value kopiert
Client Secret ist abgelaufen
SMTP.Send fehlt
offline_access fehlt
Admin Consent wurde nicht erteilt
Falsches Microsoft-Konto wurde authentifiziert
AcyMailing verwendet noch die alte SMTP-Konfiguration
Bounce Handling wurde ohne IMAP.AccessAsUser.All eingerichtet

Besonders kritisch ist die Redirect URI. Microsoft prüft diese Adresse streng. Wenn AcyMailing beispielsweise https://www.example.com/administrator/ vorgibt, darf in Microsoft Entra nicht https://example.com/administrator oder http://www.example.com/administrator/ stehen.

Fazit

Der Microsoft-365-Fehler 535 5.7.139 ist bei Joomla und AcyMailing meist kein gewöhnlicher SMTP-Konfigurationsfehler. Er zeigt vielmehr, dass die Website noch versucht, mit einem klassischen Authentifizierungsmodell gegen eine moderne Microsoft-365-Sicherheitsarchitektur zu arbeiten.

Die nachhaltige Lösung ist die Umstellung auf OAuth2. AcyMailing unterstützt dafür eine Outlook-Versandmethode, die über eine Microsoft-Entra-App mit Client ID, Client Secret und passenden Microsoft-Graph-Berechtigungen arbeitet. Für den reinen Versand sind insbesondere SMTP.Send und offline_access relevant. Für Bounce Handling über Microsoft 365 kommt IMAP.AccessAsUser.All hinzu.

Damit bleibt Microsoft 365 sicherheitspolitisch sauber konfiguriert, während Joomla und AcyMailing weiterhin zuverlässig E-Mails versenden können. Statt alte SMTP-Ausnahmen zu schaffen, wird die Website an die moderne Authentifizierungslogik von Microsoft angebunden.

Quellen und weiterführende Dokumentation

AcyMailing

Microsoft Learn: SMTP AUTH und Exchange Online

Microsoft Learn: Security Defaults und Conditional Access

Microsoft Learn: Applikationsversand, SMTP Relay und OAuth2

Wartungspakete

Bleiben Sie mit Ihrem Webauftritt technisch auf dem aktuellen Stand.

Mehr erfahren

Webshops

Ihre Waren und Dienstleistungen bequem und unkompliziert online verkaufen.

Mehr erfahren

Webseiten

Erreichen Sie Ihre Zielgruppe kompetent und auf höchstem Niveau.

Mehr erfahren