Was ist der Unterschied zwischen OAuth2, Graph API und normaler Passwort-Anmeldung?
Fast alle gelisteten Outlook/Hotmail-Konten tragen den Vermerk OAuth2 – das ist kein Extra der Verkäufer, sondern liegt daran, dass Microsoft die Basic Authentication für private E-Mail-Konten eingestellt hat. Hier erfährst du, was OAuth2 und die Graph API genau sind, wie du die Angaben in den Listings richtig liest und welche Lieferfelder du vor der Bestellung prüfen solltest.
Avery BennettBeim Durchsehen von Outlook-/Hotmail-Kontolisten ist fast jeder Eintrag mit „OAuth2 [Graph]“ oder „OAuth2 [IMAP/POP3]“ gekennzeichnet. Die Lieferformate enthalten unbekannte Felder wie „refresh_token“ und „client_id“ – das hat nichts mit den früher üblichen „E-Mail:Passwort“-Angaben zu tun. Das ist keine Spielerei einzelner Verkäufer, sondern liegt daran, dass sich die Anmeldemethode von Microsoft tatsächlich geändert hat.
Wichtiger Hinweis: Die Nutzungsbedingungen der meisten großen Plattformen verbieten ausdrücklich den Kauf oder Verkauf von Konten. Dieser Artikel stellt keine Bestätigung des Kontenhandels durch Microsoft dar. Er erklärt lediglich die technische Bedeutung der Kennzeichnung von Anmeldeprotokollen und stellt keine Empfehlung zur Umgehung von Plattformsicherheitsmechanismen dar. Der genaue Funktionsumfang richtet sich nach der Beschreibung auf der Produktseite.
Direkte Anmeldung mit normalem Passwort – bei Microsoft praktisch nicht mehr möglich
Laut offizieller Microsoft-Ankündigung haben persönliche E-Mail-Konten wie Outlook.com, Hotmail und Live.com seit dem 16. September 2024 die Unterstützung für die Basic Authentication eingestellt – also die Methode, bei der Drittanbieter-E-Mail-Clients oder Skripte einfach mit „Benutzername + Passwort“ auf das Konto zugreifen. Drittanbieter-Tools müssen für den Zugriff auf diese Postfächer grundsätzlich OAuth2 (von Microsoft als Modern Authentication bezeichnet) verwenden. Deshalb ist heute fast jedes Outlook-/Hotmail-Angebot mit „OAuth2“ gekennzeichnet und nicht mehr einfach mit „login:password“.
Was sind OAuth2 und die Graph API?
| Begriff | Was ist das? | Was erhält das Konto? |
|---|---|---|
| OAuth2 | Modernes Authentifizierungsprotokoll. Im Anmeldevorgang wird ein zeitlich begrenztes Zugriffstoken ausgetauscht; das Passwort selbst wird nicht direkt an das Drittanbieter-Tool weitergegeben. | Access Token (kurzzeitig gültig) + Refresh Token (zum Erneuern des Access Tokens) |
| Graph API | Die von Microsoft offiziell bereitgestellte Programmierschnittstelle. Programme rufen mit dem OAuth2-Token diese Schnittstelle auf, um E-Mails, Kalenderdaten usw. zu lesen und zu schreiben. | Von der Schnittstelle zurückgegebene Daten, nicht die Kontodaten selbst. |
Das folgt der gleichen Logik wie bei Gmail – auch Gmail verwendet eine ähnliche Kombination aus OAuth2 und der Gmail API. Falls Ihnen die Zugriffsmethoden auf der Gmail-Seite vertrauter sind, können Sie den Artikel Unterschiede zwischen Gmail-Weblogin, IMAP und API-Zugriff zum Vergleich heranziehen. Die Kernmechanismen sind auf beiden Seiten gleich, nur dass hier die Microsoft-eigene Graph API zum Einsatz kommt.
Wie sind die Kennzeichnungen in den Angeboten zu verstehen?
- OAuth2 [Graph]: Unterstützt ausschließlich den Zugriff über die Graph API-Programmierschnittstelle, nicht die herkömmliche IMAP/POP3-Kommunikation.
- OAuth2 [IMAP/POP3]: Kann weiterhin mit E-Mail-Clients zum Senden und Empfangen genutzt werden, aber die Anmeldeinformationen sind OAuth2-Token, nicht das Kontopasswort selbst.
- OAuth2 [IMAP/POP3/GRAPH]: Beide Zugriffsmethoden werden unterstützt und können innerhalb desselben Token-Systems verwendet werden.
- „refresh_token“ und „client_id“ im Lieferformat: Dies sind die für die OAuth2-Anmeldung erforderlichen Begleitinformationen, kein überflüssiger Code aufgrund einer Kontostörung. Fehlt eines dieser Elemente, kann das Programm kein neues Zugriffstoken anfordern.
Welche Option für welches typische Szenario?
- Gelegentliche manuelle Anmeldung zum E-Mail-Lesen: Einfach über das Webmail-Login einloggen, keine zusätzliche Beschäftigung mit OAuth2-Konzepten nötig.
- Regelmäßiger Abruf von Bestätigungscodes per E-Mail-Client oder Skript: Wählen Sie ein Konto mit „OAuth2 [IMAP/POP3]“ oder eines, das beides unterstützt, und stellen Sie die Authentifizierungsmethode im Client auf OAuth2.
- Integration in ein offizielles Produkt oder langfristige programmatische Nutzung: Wählen Sie ein Konto mit Graph API-Unterstützung. Nutzen Sie Token + API-Aufrufe; die Berechtigungsbereiche (Scopes) lassen sich so auch leichter einzeln verwalten.
Was sollte vor der Bestellung geklärt werden?
- Welche OAuth2-Kombination ist im Angebot genau angegeben? Konten, die nur Graph unterstützen, können nicht mit normalen IMAP-E-Mail-Clients verwendet werden. Prüfen Sie die Angabe vor der Auswahl anhand Ihres Verwendungszwecks.
- Ist das Lieferformat vollständig? Das übliche Format ist das „Viererset“: E-Mail | Passwort | refresh_token | client_id. Fehlt ein Element, kann die spätere Anforderung eines neuen Tokens fehlschlagen. Überprüfen Sie nach Erhalt, ob alle Felder vorhanden sind.
- Was passiert, wenn das refresh_token ungültig wird? Klären Sie vorab, ob der Verkäufer ein neues Token ausstellen kann oder ob das Konto selbst erneut den Autorisierungsprozess durchlaufen muss. Der Aufwand für beide Vorgehensweisen ist unterschiedlich.
Einschränkungen, die vor dem Kauf bekannt sein sollten
- OAuth2-Token können aufgrund von Passwortänderungen, Sicherheitsüberprüfungen oder anderen Gründen ungültig werden. Nach dem Verfall müssen sie neu generiert oder autorisiert werden.
- Welche Zugriffsmethode ein bestimmtes Konto unterstützt, richtet sich nach der Beschreibung auf der Produktseite und kann sich aufgrund von Änderungen der Microsoft-Richtlinien ändern.
- Der Nutzer muss die Microsoft-Dienstbedingungen und die geltenden lokalen Gesetze einhalten.
Häufig gestellte Fragen
Kann man sich mit einem normalen Passwort gar nicht mehr bei Outlook/Hotmail anmelden? Nach öffentlich zugänglichen Informationen hat Microsoft die Unterstützung der Basic Authentication für Verbraucher-E-Mail-Konten eingestellt. Drittanbieter-Clients und Skripte benötigen daher grundsätzlich OAuth2 für die Verbindung. Maßgeblich ist der aktuelle Unterstützungsstatus von Microsoft.
Kann ein refresh_token ablaufen? Ja. Bei längerer Nichtnutzung oder sicherheitsrelevanten Änderungen am Konto (z. B. Passwortänderung) kann das refresh_token ungültig werden. In diesem Fall ist in der Regel eine erneute Autorisierung erforderlich, um ein neues Token zu erhalten.
Kann ein Konto gleichzeitig IMAP/POP3 und die Graph API nutzen? Wenn im Angebot beide Methoden als unterstützt angegeben sind, ist das in der Regel möglich. Beide Methoden verwenden ihre eigenen Token-Aufrufe und beeinträchtigen sich nicht gegenseitig.
