Wenn AcyMailing unter Joomla keine E-Mails mehr über Microsoft 365 versendet und stattdessen ein Fehler wie 535 5.7.139 Authentication unsuccessful erscheint, liegt die Ursache häufig nicht in Joomla, sondern in modernen Microsoft-Sicherheitsrichtlinien. Die zukunftsfähigere Lösung ist nicht das pauschale Reaktivieren klassischer SMTP-Anmeldungen, sondern die Anbindung über OAuth2 mit einer Microsoft-Entra-App.
Viele Joomla-Websites und Newsletter-Systeme wurden über Jahre mit klassischem SMTP-Versand betrieben. Die Konfiguration war einfach: SMTP-Server, Port, STARTTLS, Benutzername und Passwort. Für Microsoft 365 beziehungsweise Office 365 sah diese Konfiguration häufig so aus:
SMTP-Server: smtp.office365.com
Port: 587
Verschlüsselung: STARTTLS
Authentifizierung: Ja
Benutzername: vollständige Microsoft-365-Mailadresse
Passwort: Postfachpasswort oder App-Passwort
Diese klassische Variante funktioniert aber nur dann zuverlässig, wenn der Microsoft-365-Tenant, das konkrete Postfach und die Sicherheitsrichtlinien SMTP AUTH tatsächlich erlauben. Genau hier entstehen in der Praxis viele Probleme. Moderne Microsoft-Umgebungen blockieren alte Authentifizierungsverfahren häufig durch Security Defaults, Conditional Access oder Authentifizierungsrichtlinien gegen Legacy Authentication.
Typisches Fehlerbild
Ein typisches Fehlerbild in AcyMailing, Joomla oder im Server-Log sieht so aus:
Password command failed: 535 5.7.139 Authentication unsuccessful,
user is locked by your organization's security defaults policy.
Contact your administrator.
[EXAMPLE.PROD.OUTLOOK.COM YYYY-MM-DDTHH:MM:SSZ CORRELATION-ID]
Der Servername in der eckigen Klammer ist keine IP-Adresse und auch kein Hinweis auf einen lokalen Joomla-Server. Es handelt sich um einen Microsoft Exchange Online beziehungsweise Outlook-Serverhostname, über den die fehlgeschlagene Anmeldung verarbeitet wurde. Die eigentliche Ursache liegt in der Authentifizierung: Die Anwendung versucht eine Anmeldung, die von Microsoft 365 nicht mehr akzeptiert oder durch Richtlinien blockiert wird.
Statt Security Defaults zu deaktivieren oder SMTP AUTH global wieder freizuschalten, sollte AcyMailing nach Möglichkeit über OAuth2 angebunden werden. OAuth2 ersetzt den klassischen Passwort-Login durch eine registrierte Anwendung in Microsoft Entra. AcyMailing authentifiziert sich dann nicht mehr mit einem dauerhaft gespeicherten Benutzerpasswort, sondern über eine Microsoft-App-Registrierung mit Client ID, Client Secret und Benutzerzustimmung.
Das ist besonders sinnvoll für Websites, die über AcyMailing Newsletter, Systemmails oder automatisierte Benachrichtigungen versenden. Die Konfiguration wird dadurch administrativ sauberer, sicherheitstechnisch nachvollziehbarer und besser kompatibel mit modernen Microsoft-365-Richtlinien.
Technische Aufbau
Der technische Aufbau besteht aus zwei Teilen:
AcyMailing in Joomla
→ verwendet Versandmethode Outlook
Microsoft Entra / Azure Portal
→ stellt App-Registrierung, Client ID, Client Secret und Berechtigungen bereit
Zuerst sollte in AcyMailing geprüft werden, ob die verwendete Version die Versandmethode Outlook beziehungsweise OAuth2 unterstützt. Die Konfiguration befindet sich in der Regel in den Mail-Einstellungen der Komponente:
AcyMailing
→ Configuration
→ Mail settings
→ Sending method
→ Outlook
In diesem Bereich zeigt AcyMailing auch die Redirect URL an, die später in Microsoft Entra eingetragen werden muss. Diese URL ist entscheidend. Sie muss exakt übernommen werden.
Für Joomla-Websites ist die Redirect URL typischerweise die Administrations-URL der Website:
https://www.example.com/administrator/
Wichtig ist der abschließende Slash. Wenn AcyMailing eine URL mit Slash anzeigt, muss genau diese URL auch in Microsoft Entra eingetragen werden. Bereits kleine Abweichungen bei https, Domain, Pfad oder Slash können dazu führen, dass Microsoft die OAuth2-Anmeldung ablehnt.
Einrichtung im Microsoft Umfeld
Die Einrichtung beginnt im Microsoft Entra Admin Center beziehungsweise im Azure Portal. Der Administrator öffnet dort die App-Registrierungen und erstellt eine neue Anwendung.
Microsoft Entra Admin Center / Azure Portal
→ Applications
→ App registrations
→ New registration
Als Name kann ein sprechender technischer Name verwendet werden, zum Beispiel:
AcyMailing Website Mailer
Für produktive Umgebungen ist ein klarer Name sinnvoll, weil die App später in Berechtigungsübersichten, Audit Logs und Zustimmungsdialogen wieder auftaucht. Bei mehreren Websites empfiehlt sich ein Name, der Domain oder Projekt eindeutig enthält.
Bei den unterstützten Kontotypen beschreibt AcyMailing für Outlook/Microsoft die Auswahl:
Accounts in any organizational directory
and personal Microsoft accounts
Im Bereich Redirect URI wird der Typ Web gewählt. Anschließend wird die Redirect URL aus AcyMailing eingetragen.
Beispiel:
Platform: Web
Redirect URI: https://www.example.com/administrator/
Danach wird die App über Register erstellt.
Nach der Registrierung zeigt Microsoft Entra die Übersichtsseite der neuen App. Dort steht die Application beziehungsweise Client ID. Diese ID wird später in AcyMailing benötigt.
App registrations
→ AcyMailing Website Mailer
→ Overview
→ Application (client) ID
Diese ID wird kopiert und in AcyMailing als Client ID eingetragen.
AcyMailing Client id = Application (client) ID aus Microsoft Entra
Die Client ID ist kein Passwort. Sie identifiziert die registrierte Anwendung. Sensibler ist das Client Secret, das im nächsten Schritt erstellt wird.
Das Client Secret wird in Microsoft Entra im Bereich Certificates & secrets erstellt.
App registrations
→ AcyMailing Website Mailer
→ Certificates & secrets
→ Client secrets
→ New client secret
Beim Erstellen wird eine Laufzeit gewählt. AcyMailing weist darauf hin, dass diese Zugangsdaten ablaufen können und nach Ablauf erneuert werden müssen. Je nach Auswahl kann die Gültigkeit beispielsweise einige Monate bis mehrere Jahre betragen.
Nach dem Erstellen zeigt Microsoft den Secret-Wert nur einmal an. Dieser Wert muss sofort kopiert werden.
Client secret value kopieren
Nicht nur die Secret ID kopieren
Ein häufiger Fehler ist, versehentlich die Secret ID statt des Secret Value zu übernehmen. Für AcyMailing wird der Secret-Wert benötigt, also der eigentliche geheime Schlüssel. Wenn dieser Wert nicht gespeichert wurde, kann er später nicht erneut angezeigt werden. In diesem Fall muss ein neues Client Secret erzeugt werden.
Bevor die Daten in AcyMailing verwendet werden, muss die Microsoft-App die notwendigen Berechtigungen erhalten. AcyMailing beschreibt dafür Microsoft Graph mit delegierten Berechtigungen.
App registrations
→ AcyMailing Website Mailer
→ API permissions
→ Add a permission
→ Microsoft Graph
→ Delegated permissions
Für den Versand über Outlook beziehungsweise Microsoft 365 werden folgende Berechtigungen gesetzt:
SMTP.Send
offline_access
SMTP.Send erlaubt der Anwendung den SMTP-Versand im Kontext des angemeldeten Benutzers. offline_access ist notwendig, damit AcyMailing die Verbindung dauerhaft über OAuth2-Mechanismen nutzen kann und nicht bei jedem Versand eine manuelle Anmeldung erforderlich wird.
Je nach Tenant-Konfiguration kann eine Administratorzustimmung notwendig sein. In produktiven Microsoft-365-Umgebungen sollte der Microsoft-365-Administrator die Berechtigungen bewusst prüfen und freigeben, statt unkontrollierte Benutzerzustimmungen zuzulassen.
Daten in AcyMailing eingetragen
Nachdem App-Registrierung, Client ID, Client Secret und Berechtigungen vorbereitet sind, werden die Daten in AcyMailing eingetragen.
AcyMailing
→ Configuration
→ Mail settings
→ Sending method: Outlook
Die typischen Felder lauten:
Username: vollständige Microsoft-365-Mailadresse
Tenant: meist Any account type
Client id: Application (client) ID aus Microsoft Entra
Client secret: Client secret value aus Microsoft Entra
Die Mailadresse sollte das Postfach sein, über das AcyMailing versenden soll. Wird mit einem technischen Absender wie gearbeitet, sollte dieses Postfach entsprechend lizenziert und administrativ sauber eingerichtet sein.
Nach dem Eintragen der Daten wird in AcyMailing die Authentifizierung gestartet. Dabei wird der Administrator oder Benutzer zur Microsoft-Anmeldung weitergeleitet. Nach erfolgreicher Anmeldung und Zustimmung leitet Microsoft zurück zur Joomla-Website. AcyMailing sollte danach eine Bestätigung anzeigen.
Testen der Verbindung
Nach der OAuth2-Verknüpfung sollte eine Testmail aus AcyMailing gesendet werden. Dabei sind folgende Punkte relevant:
Wird die Microsoft-Anmeldung erfolgreich abgeschlossen?
Wird die Website nach der Anmeldung korrekt wieder geöffnet?
Zeigt AcyMailing eine erfolgreiche Verbindung an?
Wird eine Testmail versendet?
Kommt die Testmail beim Empfänger an?
Wird die richtige Absenderadresse verwendet?
Gibt es Fehlermeldungen in AcyMailing, Joomla oder Microsoft Entra?
Häufige Fehler beim Verbindungsaufbau
Wenn die Anmeldung nicht funktioniert, liegt es häufig an einer falschen Redirect URI, einem falschen Client Secret oder fehlenden Berechtigungen. Auch eine abgelaufene Secret-Gültigkeit kann später zu Ausfällen führen. Deshalb sollte das Ablaufdatum des Client Secrets dokumentiert und rechtzeitig erneuert werden.
Bounce-Handling
AcyMailing kann nicht nur E-Mails versenden, sondern je nach Konfiguration auch Bounce-Nachrichten verarbeiten. Dabei werden unzustellbare Nachrichten aus einem Postfach abgeholt und ausgewertet. Für Microsoft 365 erfolgt diese Verbindung typischerweise über IMAP mit OAuth2.
Dafür müssen in der Microsoft-App zusätzliche Graph-Berechtigungen gesetzt werden:
IMAP.AccessAsUser.All
offline_access
Die typische IMAP-Konfiguration für ein Microsoft-Konto lautet:
Bounce email address: vollständige Mailadresse
Server: outlook.office365.com
Username: vollständige Mailadresse
Tenant: meist Any account type
Client id: Application (client) ID
Client secret: Client secret value
Auch hier wird anschließend über AcyMailing authentifiziert. Microsoft zeigt dabei einen Zustimmungsdialog. Nach erfolgreicher Zustimmung wird zurück zur Website geleitet und AcyMailing zeigt die erfolgreiche Verbindung an.
Für Newsletter-Systeme ist Bounce Handling besonders wichtig. Ohne Rückläufer-Verarbeitung bleiben ungültige Adressen länger in der Empfängerliste, was Zustellbarkeit und Reputation verschlechtern kann.
Auch wenn OAuth2 der bessere Zielweg ist, kann SMTP AUTH im Rahmen der Fehleranalyse relevant bleiben. Der Microsoft-365-Administrator sollte wissen, ob der ursprüngliche Fehler tatsächlich durch blockierte klassische Authentifizierung ausgelöst wurde.
Tenantweite Prüfung in Exchange Online PowerShell:
Get-TransportConfig | Format-List SmtpClientAuthenticationDisabled
Bedeutung:
True = SMTP AUTH ist tenantweit deaktiviert
False = SMTP AUTH ist tenantweit erlaubt
Prüfung für ein konkretes Postfach:
Get-CASMailbox Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein. | Format-List SmtpClientAuthenticationDisabled
Bedeutung:
True = SMTP AUTH ist für dieses Postfach deaktiviert
False = SMTP AUTH ist für dieses Postfach explizit aktiviert
Null = Das Postfach übernimmt die Organisationseinstellung
Diese Befehle sind vor allem für die Diagnose hilfreich. Sie sollten aber nicht automatisch dazu führen, SMTP AUTH global wieder zu aktivieren. Wenn AcyMailing über OAuth2 funktioniert, ist die klassische Passwortanmeldung nicht mehr der gewünschte Zielzustand.
Moderner Sicherheitsmechanismus
Security Defaults und Conditional Access sind keine Störung, sondern Sicherheitsmechanismen. Sie verhindern, dass alte Authentifizierungsverfahren mit Benutzername und Passwort weiterhin unkontrolliert genutzt werden. Genau deshalb sollte ein Fehler wie 535 5.7.139 nicht nur als Mailproblem betrachtet werden.
Die bessere Frage lautet nicht: Wie können wir den alten SMTP-Login wieder erlauben?
Sondern: Wie binden wir die Website so an Microsoft 365 an, dass moderne Authentifizierung verwendet wird?
OAuth2 mit AcyMailing beantwortet genau diese Frage. Die Website erhält eine kontrollierte App-Registrierung, die Berechtigungen sind sichtbar, die Anmeldung erfolgt über Microsoft, und das Passwort des Postfachs muss nicht als SMTP-Passwort in Joomla gespeichert werden.
Praktische Umsetzung
Für die praktische Umsetzung empfiehlt sich folgende Reihenfolge:
[ ] AcyMailing-Version auf OAuth2-/Outlook-Unterstützung prüfen
[ ] Redirect URL aus AcyMailing kopieren
[ ] Microsoft-Entra-App für AcyMailing erstellen
[ ] Kontotyp passend auswählen
[ ] Redirect URI als Web Redirect URI eintragen
[ ] Application (client) ID kopieren
[ ] Client Secret erzeugen und Secret Value sichern
[ ] Microsoft Graph Delegated Permissions setzen
[ ] Für Versand: SMTP.Send und offline_access setzen
[ ] Für Bounce Handling: IMAP.AccessAsUser.All und offline_access setzen
[ ] Falls erforderlich: Admin Consent erteilen
[ ] Client ID und Client Secret in AcyMailing eintragen
[ ] Outlook als Versandmethode auswählen
[ ] Authentifizierung in AcyMailing starten
[ ] Testmail senden
[ ] Bounce-Verarbeitung testen
[ ] Ablaufdatum des Client Secrets dokumentieren
Häufige Fehler
In der Praxis treten bei OAuth2-Anbindungen immer wieder ähnliche Fehler auf. Die häufigsten Ursachen sind:
Redirect URI stimmt nicht exakt mit AcyMailing überein
Abschließender Slash fehlt
Client Secret ID statt Client Secret Value kopiert
Client Secret ist abgelaufen
SMTP.Send fehlt
offline_access fehlt
Admin Consent wurde nicht erteilt
Falsches Microsoft-Konto wurde authentifiziert
AcyMailing verwendet noch die alte SMTP-Konfiguration
Bounce Handling wurde ohne IMAP.AccessAsUser.All eingerichtet
Besonders kritisch ist die Redirect URI. Microsoft prüft diese Adresse streng. Wenn AcyMailing beispielsweise https://www.example.com/administrator/ vorgibt, darf in Microsoft Entra nicht https://example.com/administrator oder http://www.example.com/administrator/ stehen.
Fazit
Der Microsoft-365-Fehler 535 5.7.139 ist bei Joomla und AcyMailing meist kein gewöhnlicher SMTP-Konfigurationsfehler. Er zeigt vielmehr, dass die Website noch versucht, mit einem klassischen Authentifizierungsmodell gegen eine moderne Microsoft-365-Sicherheitsarchitektur zu arbeiten.
Die nachhaltige Lösung ist die Umstellung auf OAuth2. AcyMailing unterstützt dafür eine Outlook-Versandmethode, die über eine Microsoft-Entra-App mit Client ID, Client Secret und passenden Microsoft-Graph-Berechtigungen arbeitet. Für den reinen Versand sind insbesondere SMTP.Send und offline_access relevant. Für Bounce Handling über Microsoft 365 kommt IMAP.AccessAsUser.All hinzu.
Damit bleibt Microsoft 365 sicherheitspolitisch sauber konfiguriert, während Joomla und AcyMailing weiterhin zuverlässig E-Mails versenden können. Statt alte SMTP-Ausnahmen zu schaffen, wird die Website an die moderne Authentifizierungslogik von Microsoft angebunden.
Quellen und weiterführende Dokumentation
AcyMailing
- Set up Oauth 2.0 with Outlook
Beschreibt das Einrichten eine externen Applikation (AcyMailing) im Azure Portal
Microsoft Learn: SMTP AUTH und Exchange Online
- Aktivieren oder Deaktivieren von SMTP AUTH in Exchange Online
Beschreibt die tenantweite und postfachbezogene Verwaltung von SMTP AUTH in Exchange Online. - Enable or disable SMTP AUTH in Exchange Online
Englische Originaldokumentation mit PowerShell-Beispielen zu `Get-TransportConfig`, `Set-TransportConfig` und `Set-CASMailbox`. - Deprecation of Basic authentication in Exchange Online
Hintergrund zur Ablösung klassischer Basic-Authentication-Szenarien in Exchange Online.
Microsoft Learn: Security Defaults und Conditional Access
- Configure Security Defaults for Microsoft Entra ID
Erklärt Security Defaults und das Blockieren älterer Authentifizierungsprotokolle. - Block legacy authentication with Conditional Access
Beschreibt Microsofts empfohlene Conditional-Access-Strategie zum Blockieren von Legacy Authentication. - Microsoft-managed Conditional Access policies
Dokumentation zu von Microsoft verwalteten Conditional-Access-Richtlinien.
Microsoft Learn: Applikationsversand, SMTP Relay und OAuth2
- Einrichten eines Geräts oder einer Anwendung für den E-Mail-Versand über Microsoft 365
Beschreibt SMTP-Clientübermittlung, SMTP Relay, Direct Send und typische Konfigurationswerte. - Authentifizieren einer IMAP-, POP- oder SMTP-Verbindung mithilfe von OAuth
Dokumentiert OAuth2 für IMAP-, POP- und SMTP-Verbindungen mit Microsoft 365. - Use OAuth authentication for high volume emails for Microsoft 365
Beschreibt OAuth-Authentifizierung für SMTP-Protokolle und App-Registrierung in Microsoft Entra.