Stand: 29. September 2026: Wir haben den Inhalt aktualisiert. Vielen Dank für Ihre Geduld.
[Was und warum:]
Im Rahmen unserer allgemeinen Sicherheitsinitiativen haben wir eine separate interne Anwendungskonfiguration für Outlook-Anhänge erstellt. Daher werden alle Standard-Sicherheits- und Authentifizierungsabläufe separat verarbeitet. Zudem werden Conditional Access-Richtlinien jetzt für Vorgänge mit Outlook-Anhängen durchgesetzt. Benutzer, die den Unternehmensrichtlinien nicht entsprechen, können klassische Anhänge (einschließlich eingebetteter Bilder) weder herunterladen, anzeigen noch hochladen. Richtlinien, die Exchange- und Office-Cloud-Anwendungen zugewiesen sind, werden standardmäßig von der Anhänge-Anwendung übernommen. Continuous Access Evaluation ist nicht im anfänglichen Rollout enthalten, wird aber in Kürze folgen.
Geltungsbereich: Diese Änderung gilt nur für Outlook Web (OWA) und neues Outlook.
[Rollout-Zeitplan:]
Ab sofort verfügbar.
[Auswirkungen auf Ihre Organisation:]
- Ihre bestehenden Richtlinien decken jetzt Anhänge ab. Conditional Access-Richtlinien, die Sie bereits für Exchange- und Office-Cloud-Anwendungen konfiguriert haben, gelten nun auch für Szenarien mit Anhängen. Es müssen keine neuen Richtlinien erstellt werden.
- Benutzer, die nicht konform sind, werden beim Zugriff auf Anhänge blockiert. Wenn die Sitzung eines Benutzers eine Conditional Access-Richtlinie nicht mehr erfüllt – etwa aufgrund eines nicht konformen Geräts, eines blockierten Standorts oder einer Netzwerkanforderung, die eine CAE-Neubewertung auslöst – werden Vorgänge mit Anhängen blockiert.
- Folgende separate Folgeänderungen erwarten wir in den kommenden Wochen und halten Sie über deren Bereitstellung informiert:
- Anmeldeaufforderung zur Behebung durch den Benutzer. Wir arbeiten daran, den Benutzer bei Bedarf zur Anmeldung aufzufordern, um Funktionen wiederherzustellen. Dies hängt von der Richtlinienkonfiguration ab; wenn der Benutzer nicht konform ist, kann er anhängebezogene Aufgaben nicht ausführen. Wir informieren die Kunden, sobald wir mit dem Rollout dieser Verbesserung beginnen.
- Aktivierung von Continuous Access Evaluation (CAE). CAE wird für diese neue Anwendungskonfiguration derzeit noch nicht unterstützt. Wir aktualisieren diese Meldung mit weiteren Informationen, sobald diese verfügbar sind.
[Erforderliche Maßnahmen / Empfehlungen:]
- Überprüfen Sie, wie Ihre Office- und Exchange-Richtlinien auf Anhänge angewendet werden.
- Vorgänge mit Anhängen werden nun von einer eigenen Anwendung verarbeitet, die standardmäßig die Conditional Access-Richtlinien von Office und Exchange übernimmt. Stellen Sie sicher, dass diese Bedingungen die gewünschten sind, die Sie für Anhänge durchsetzen möchten.
- Wenn Sie Exchange Online absichtlich von einer Richtlinie ausgeschlossen haben, gilt dieser Ausschluss nicht für Anhänge. Betroffene Benutzer können zwar ihr Postfach erreichen, werden jedoch am Herunterladen, Anzeigen oder Hochladen von Anhängen gehindert.
- Um Anhänge-Richtlinien unabhängig vom E-Mail-Verkehr zu verwalten, können Sie entweder die Anhänge-Anwendung von einer Richtlinie ausschließen oder sie in einer eigenen Richtlinie ansprechen. Beides erfordert einen einmaligen Einrichtungsschritt in Ihrem Tenant – siehe Anhang: Ausschluss von Anhängen aus einer Richtlinie.
- Aktualisieren Sie Ihre Helpdesk-Dokumentation. Support-Mitarbeiter sollten wissen, dass Zugriffsfehler bei Anhängen nun von einer Conditional Access-Richtlinie verursacht werden können und die Behebung der gleiche Ablauf ist wie bei Outlook – Rückkehr zu einem konformen Gerät oder Netzwerk und erneute Authentifizierung.
- Informieren Sie Benutzer, wenn Sie strenge Conditional Access-Richtlinien durchsetzen, damit sie verstehen, dass Anhängaktionen nun unter denselben Bedingungen blockiert werden können, die bereits den Zugriff auf ihr Postfach verhindern.
[Anhang:]
Ausschluss von Anhängen aus einer Richtlinie
Vorgänge mit Anhängen werden von einer Anwendung namens OwaDownloadAttachments (Anwendungs-ID: e4f2bb2d-a4d0-4eab-aac6-a8b83471cf64) verarbeitet. Bevor Sie sie aus einer Conditional Access-Richtlinie ausschließen können, muss ein Service Principal dafür in Ihrem Tenant existieren. Dies ist ein einmaliger Einrichtungsschritt, den Sie zuerst durchführen müssen.
Schritt 1: Erstellen Sie den Service Principal
Sie benötigen die Rolle Cloud Application Administrator oder Global Administrator.
- Öffnen Sie Graph Explorer und melden Sie sich als Administrator Ihres Tenants an.
- Führen Sie aus:
POST https://graph.microsoft.com/v1.0/servicePrincipals
Request body: { \"appId\": \"e4f2bb2d-a4d0-4eab-aac6-a8b83471cf64\" }
Die Zustimmung zu Application.ReadWrite.All ist erforderlich.
Ein erfolgreicher Aufruf gibt 201 Created mit dem Anzeigenamen OwaDownloadAttachments zurück. Falls gemeldet wird, dass der Service Principal bereits existiert, fahren Sie mit Schritt 2 fort.
Schritt 2: Schließen Sie die Anwendung von der Richtlinie aus
- Klicken Sie auf Ansicht oder Bearbeiten bei der Conditional Access-Richtlinie, die Sie aktualisieren möchten.
- Wählen Sie unter „Zielressourcen“ die Registerkarte Ausnahmen aus.
- Wählen Sie „Ressourcen auswählen“, suchen Sie nach OwaDownloadAttachments und wählen Sie es aus.
- Speichern Sie die Richtlinie.
Wiederholen Sie Schritt 2 für jede Richtlinie, von der Sie Vorgänge mit Anhängen ausnehmen möchten.
