Exchange-Migration & Mailflow

Weg vom alten Exchange. Ohne Ausfall am Montagmorgen.

«Wir müssen von diesem alten Exchange weg, ohne dass am Montagmorgen 80 Leute nicht arbeiten können.» Genau das liefern wir: Migration nach Exchange Online, skriptbasiert, in geplanten Wellen und mit Rückweg. Und wir bringen zu Ende, was sonst liegen bleibt: MX-Cutover, Connectors, Relays und den Rückbau des letzten Exchange Servers.

Typische Ausgangslagen

Das Postfach zu verschieben ist selten das Problem

Schwierig wird es bei allem rundherum: Berechtigungen, Geräte, die über den alten Server senden, Connectors, die niemand mehr versteht, und Abhängigkeiten, die erst auffallen, wenn etwas ausfällt.

Exchange Server am Ende

Exchange 2016 und 2019 sind seit Oktober 2025 ohne Support. Der Server muss weg oder ersetzt werden, aber die Migration wurde immer wieder verschoben.

Hybrid seit Jahren

Die meisten Postfächer sind in der Cloud, ein paar nicht. Der Hybrid-Server läuft weiter, weil niemand sicher weiss, was noch an ihm hängt.

Übernahme oder Abspaltung

Eine Firma wird übernommen, verkauft oder zusammengelegt. Postfächer, Domains und Freigaben müssen in einen anderen Tenant, ohne dass das Geschäft stillsteht.

Unbekannte Absender

Multifunktionsgeräte, Fachanwendungen und Skripte senden über den alten Server oder per SMTP mit Passwort. Eine Liste davon gibt es nicht.

Mailflow mit Rätseln

Mails kommen sporadisch nicht an, landen im Spam oder laufen über einen Umweg. Connectors und Transportregeln sind historisch gewachsen.

Spoofing möglich

SPF ist «irgendwie» gesetzt, DKIM nicht für alle Domains aktiv, DMARC steht auf p=none. Die eigene Domain lässt sich leicht fälschen.

Leistungen

Was wir migrieren, umbauen und abschliessen

Exchange Server & Hybrid nach Exchange Online

Remote Move Migration über die Hybrid-Konfiguration, inklusive Berechtigungen, Delegationen, freigegebener Postfächer, Ressourcen und öffentlicher Ordner. Kleine Umgebungen auch ohne vollständigen Hybrid.

Tenant-to-Tenant & Mail-Migrationen

Postfächer, Domains und Identitäten zwischen Tenants verschieben, mit Microsofts Cross-Tenant-Mailbox-Migration (eigene Add-on-Lizenz) oder geeigneten Drittwerkzeugen. Auch Umzüge von anderen Mailsystemen.

Hybrid-Rückbau & Decommissioning

Abhängigkeiten finden, Relays umziehen, Hybrid-Konfiguration bereinigen. Dann den letzten Exchange Server nach Microsoft-Vorgaben abschalten oder auf eine reine Verwaltungsrolle reduzieren.

MX-Cutover, Connectors & Gateways

MX-Umstellung mit gesenkter TTL und Rückfallplan. Saubere Connectors für Mail-Gateways vor oder hinter Exchange Online, etwa SEPPmail für Verschlüsselung oder ein vorgelagerter Filter, inklusive Enhanced Filtering for Connectors.

SPF, DKIM, DMARC bis p=reject

Alle legitimen Absender über DMARC-Reports identifizieren, SPF und DKIM für jede Domain korrekt aufsetzen und die Policy schrittweise bis zur Durchsetzung verschärfen.

SMTP-Relay ablösen

Geräte und Anwendungen, die per SMTP AUTH mit Benutzername und Passwort senden, auf Microsoft Graph, einen zertifikats- oder IP-basierten Connector oder einen anderen passenden Weg umstellen. Microsoft kündigt Basic Authentication für SMTP AUTH ab.

Eigenes Migrationsframework

Migration als wiederholbarer Prozess, nicht als Handarbeit

Für Exchange-Migrationen setzen wir ein eigenes, skriptbasiertes Framework ein. Jede Welle läuft nach demselben Muster, und jedes Postfach hat vor dem Umzug einen geprüften Zustand.

Pre-Checks vor jeder Welle

Ungültige Adressen, fehlende Lizenzen, zu grosse Elemente, Berechtigungen über Wellengrenzen hinweg: Probleme werden gefunden, bevor ein Batch startet, nicht danach.

Batch-basiert in Wellen

Wer zusammenarbeitet und Postfächer teilt, zieht gemeinsam um. Daten werden vorab synchronisiert, der eigentliche Abschluss passiert gezielt ausserhalb der Arbeitszeit.

Definierter Rückweg

Für jede Welle ist festgelegt, was bei einem Problem passiert und bis wann ein Zurück möglich ist. Für den MX-Cutover gilt dasselbe.

Protokolliert und nachvollziehbar

Jeder Schritt wird geloggt. Sie sehen pro Welle, was migriert ist, was offen ist und warum. Kein «müsste eigentlich durch sein».

Ablauf

Von der Ist-Analyse bis zum abgeschalteten Server

Die Dauer hängt von Anzahl Postfächern, Datenmenge und Altlasten ab. Der Ablauf bleibt gleich, und das Projekt ist erst fertig, wenn der Rückbau erledigt ist.

Nils Lappenbusch im Studio vor grauem Hintergrund
  1. 1

    Ist-Analyse Woche 1

    Postfächer, Grössen, Berechtigungen, Connectors, Transportregeln, DNS, Relays und Zertifikate auslesen. Wer sendet über den alten Server? Welche Anwendungen hängen an Exchange?

  2. 2

    Migrationsplan mit Wellen Woche 1–2

    Wellen nach Teams und Abhängigkeiten, Termine, Kommunikation an Mitarbeitende, Entscheidungen zu Sonderfällen wie öffentlichen Ordnern oder Archiven.

  3. 3

    Pilot Woche 2–3

    Eine kleine Gruppe zieht zuerst um, gerne mit der IT selbst. Outlook, Mobilgeräte, Kalenderfreigaben und Delegationen werden im Alltag geprüft.

  4. 4

    Migration in Wellen laufend

    Vorab synchronisieren, Abschluss ausserhalb der Arbeitszeit, am Morgen danach erreichbar sein. Probleme fliessen direkt in die Pre-Checks der nächsten Welle ein.

  5. 5

    Mailflow & Mail-Security parallel

    MX-Cutover, Connectors und Gateways bereinigen, Relays umstellen, SPF und DKIM korrigieren, DMARC-Reports auswerten und die Policy verschärfen.

  6. 6

    Rückbau Abschluss

    Hybrid-Konfiguration bereinigen, letzten Server abschalten oder auf Verwaltung reduzieren, Firewall-Regeln und DNS-Einträge aufräumen, Dokumentation übergeben.

Ergebnis

Was Sie konkret erhalten

Nicht nur migrierte Postfächer, sondern alles, was Ihr Team braucht, um den Mailflow danach selbst zu verstehen und zu betreiben.

  • Ist-Analyse mit Postfächern, Berechtigungen, Absendern und Abhängigkeiten
  • Migrationsplan mit Wellen, Terminen und Verantwortlichen
  • Kommunikationsvorlagen für Mitarbeitende, vor und nach dem Umzug
  • Runbook für Batches, MX-Cutover und Rückweg
  • Liste aller Relays und Absender samt neuem Versandweg
  • Dokumentierter Mailflow mit Connectors und Gateways
  • DNS-Stand für SPF, DKIM und DMARC je Domain
  • Rückbauplan für Hybrid und den letzten Exchange Server
Illustratives Beispiel

Der letzte Exchange Server sollte weg. Dann tauchten die Scanner auf.

Ausgangslage
Alle Postfächer waren seit Langem in Exchange Online. Der Hybrid-Server lief weiter, weil frühere Abschaltversuche zu Ausfällen bei Druckern und einer Fachanwendung geführt hatten.
Ursache
Mehrere Geräte und zwei Anwendungen sendeten anonym über einen Receive Connector des alten Servers. Dokumentiert war davon nichts.
Vorgehen
Protokolle ausgewertet, alle Absender inventarisiert, auf neue Versandwege umgestellt, Server erst nach einer Beobachtungsphase abgeschaltet.

Server abgeschaltet, ohne Ausfall, mit vollständiger Absenderliste

Engineering-Standard

Jede Änderung mit Prüfung, Sicherung und Rückweg

Wir greifen nicht «mal schnell» in produktive Systeme ein. Unsere Skripte und Werkzeuge folgen immer demselben Muster, egal ob Mailrouting, Conditional Access oder Profilmigration.

  1. 01PrüfenStandardmässig nur lesen. Erst sehen, was ist, bevor sich etwas ändert.
  2. 02SichernVor jeder Änderung ein Backup des Ist-Zustands, dazu ein passendes Restore.
  3. 03PilotZuerst eine kleine, bewusst gewählte Gruppe. Dann ausweiten.
  4. 04Bewusst scharfÄnderungen nur mit explizitem Schalter, nie aus Versehen.
  5. 05BelegenZeitgestempelte Logs, Dokumentation und Runbook für Ihr Team.

Häufige Fragen

Exchange-Migration: was Sie wissen sollten

Können wir den letzten Exchange Server wirklich abschalten?

Oft ja. Seit Exchange Server 2019 CU12 unterstützt Microsoft ein Szenario, in dem Empfänger in synchronisierten Umgebungen über die Exchange Management Tools verwaltet werden und der letzte Server abgeschaltet wird. Voraussetzung: Keine Postfächer mehr lokal, kein Mailflow und kein Relay mehr über den Server, und die Hybrid-Funktionen werden nicht mehr gebraucht. Wo das nicht passt, bleibt ein schlanker Exchange Server nur für die Verwaltung bestehen. Wir prüfen, welcher Weg bei Ihnen der richtige ist.

Merken die Mitarbeitenden etwas von der Migration?

Wenig. Die Daten werden im Hintergrund vorab synchronisiert, der Abschluss passiert ausserhalb der Arbeitszeit. Meist muss sich Outlook einmal neu verbinden, und Mobilgeräte brauchen je nach Konfiguration einen kurzen Eingriff. Das kündigen wir mit Vorlagen rechtzeitig an.

Was passiert mit Geräten und Anwendungen, die Mails versenden?

Wir inventarisieren sie vor der Migration aus den Protokollen und stellen jede auf einen dauerhaften Versandweg um: Microsoft Graph, einen Connector in Exchange Online oder, wo nötig, einen eigenen Relay. Basic Authentication für SMTP AUTH ist kein Weg mit Zukunft.

Wir haben ein Mail-Gateway wie SEPPmail. Geht das mit Exchange Online?

Ja. Gateways für Verschlüsselung, Signatur oder Filterung werden über Connectors eingebunden. Wichtig ist, dass klar definiert ist, welches System welche Prüfung macht, dass Exchange Online bei vorgelagertem Gateway die echte Absender-IP sieht und dass DKIM-Signaturen auf dem Weg nicht brechen.

Übernehmen Sie auch eine Migration, die jemand anderes begonnen hat?

Ja, das ist sogar häufig. Wir nehmen den Stand auf, prüfen, was bereits migriert ist und was hängt, und führen die Migration samt Rückbau zu Ende. Bereits erledigte Arbeit wird weiterverwendet.

Welcher Exchange Server läuft bei Ihnen noch «für irgendwas»?

In 30 Minuten klären wir, wo Ihre Migration steht, was den Abschluss blockiert und wie ein sauberer Rückbau aussehen kann.