Verwaltung von Exchange Server: Patches, Überwachung und der Weg in die Zukunft

Exchange Server befindet sich heute in einer anderen Lage als noch vor einem Jahr. Microsoft hat den Support für Exchange Server 2016 und 2019 am 14. Oktober 2025 eingestellt, und die darauf folgende sechsmonatige Übergangsphase mit erweiterten Sicherheitsupdates ist im April 2026 abgelaufen. Unternehmen, die noch eine dieser Versionen nutzen, ohne auf die Exchange Server Subscription Edition (SE) umgestiegen zu sein, arbeiten nun auf einer nicht mehr unterstützten Infrastruktur, für die keine Sicherheitsupdates mehr verfügbar sind und für die es keinen Weg zum allgemeinen Support gibt.

Für MSPs und IT-Teams, die Exchange-Umgebungen verwalten, verändert dies die Betriebslage erheblich. Die Frage lautet nicht mehr, wie man Exchange 2016 oder 2019 auf unbestimmte Zeit mit Patches versorgt. Vielmehr geht es darum, wie man Exchange SE im Produktivbetrieb korrekt verwaltet und wie man den Übergang zu Microsoft 365 Exchange Online für jene Umgebungen plant, in denen ein lokaler Exchange-Einsatz nicht mehr sinnvoll ist. Datto, Teil der Kaseya-Familie, unterstützt MSPs seit über 15 Jahren beim Schutz von Microsoft-Umgebungen – sowohl vor Ort als auch in der Cloud. Dieser Leitfaden stützt sich auf diese umfassende operative Erfahrung und erläutert, was in den einzelnen Phasen konkret erforderlich ist.

Exchange Server mit Datto RMM aktualisieren und überwachen.

Datto RMM automatisiert das Patch-Management für Windows Server und Anwendungen von Drittanbietern sowie Updates auf Betriebssystemebene und bietet darüber hinaus Compliance-Berichte und Unterstützung für Geräte außerhalb des Netzwerks.

Entdecken Sie Datto RMM

Die Exchange-Server-Landschaft im Jahr 2026: Was hat sich verändert?

Der Support für Exchange Server 2016 und 2019 endete am 14. Oktober 2025. Microsoft bot ein einmaliges, sechsmonatiges ESU-Programm an, das ausschließlich kritische und wichtige Sicherheitspatches umfasste, jedoch keinen allgemeinen Support beinhaltete; dieses Programm lief bis April 2026.

Ab Mai 2026 betreiben alle Organisationen, die weiterhin Exchange Server 2016 oder 2019 ohne ESU-Registrierung nutzen, eine nicht mehr unterstützte und nicht gepatchte Messaging-Infrastruktur. Microsoft hat zudem angedeutet, dass möglicherweise eine SMTP-Drosselung für veraltete lokale Exchange-Konfigurationen eingeführt wird, die eine Verbindung zu Exchange Online herstellen – eine Maßnahme, die bereits für Exchange 2013 und frühere Versionen gilt. Der Druck zur Umstellung ist real und nimmt zu.

Die Exchange Server Subscription Edition (SE) ist das derzeit von Microsoft unterstützte Exchange-Produkt für den lokalen Einsatz, dessen Support mindestens bis zum 31. Dezember 2035 bestätigt ist. Für Updates ist eine aktive Software Assurance erforderlich, und es wird ein Abonnementmodell mit häufigeren Update-Zyklen als bei früheren Versionen eingeführt. Für Unternehmen mit einem echten Bedarf an einer lokalen Lösung ist die SE die richtige Wahl. Für diejenigen ohne diesen Bedarf ist Microsoft 365 Exchange Online der strategische Weg.

Exchange Server SE: das neue Wartungsmodell

Exchange Server SE verändert die Art und Weise, wie Updates bereitgestellt und angewendet werden. Der vierteljährliche Rhythmus für kumulative Updates bleibt bestehen, doch SE führt eine engere Integration mit Windows Server und der Entra ID-Authentifizierung ein, wobei Kerberos für die Server-zu-Server-Authentifizierung ältere Authentifizierungsmechanismen ersetzt. CU1 für Exchange Server SE ist für die erste Hälfte des Jahres 2026 geplant.

Die Regeln zur Reihenfolge der Updates, die für Exchange 2016 und 2019 galten, gelten weiterhin: Kumulative Updates müssen vor Sicherheitsupdates installiert sein, und einige Sicherheitsupdates setzen einen bestimmten CU-Stand als Voraussetzung voraus. Dies ist keine Patch-Umgebung, die man einmal einrichtet und dann vergessen kann. Jeder Update-Zyklus erfordert eine Kompatibilitätsprüfung, die Bereitstellung in einer Testumgebung vor der Einführung in der Produktionsumgebung sowie die Planung von Wartungsfenstern, da die meisten Exchange Server-Updates einen Neustart des Dienstes erfordern, der den E-Mail-Verkehr unterbricht.

In hybriden Exchange-Umgebungen, in denen während der Migration oder zur dauerhaften Nutzung hybrider Identitäten ein lokal installiertes Exchange-System neben Exchange Online betrieben wird, ist die Verwendung der aktuellen Cumulative Update (CU) zwingend erforderlich. Microsoft hat in der Vergangenheit die Hybridkonnektivität von veralteten Exchange-Versionen eingeschränkt oder blockiert, und SE-Umgebungen im Hybridmodus müssen auf dem aktuellen Stand sein, um die Integration aufrechtzuerhalten.

Patch-Management für Exchange Server SE

Ein effektives Patch-Management für Exchange Server SE erfolgt auf zwei parallelen Ebenen.

Der erste Bereich befasst sich mit der zugrunde liegenden Windows Server-Plattform: Betriebssystem-Patches, Sicherheitsupdates und die Wartungsaufgaben, die für jede Windows Server-Rolle gelten. Datto RMM verwaltet diese Ebene durch eine automatisierte, richtlinienbasierte Patch-Bereitstellung, einschließlich Compliance-Berichten, die den Patch-Status in der gesamten Umgebung anzeigen, sowie geplanten Wartungsfenstern, die verhindern, dass Bereitstellungen während der Geschäftszeiten erfolgen. Geräte außerhalb des Netzwerks, einschließlich Exchange-Server, auf die über VPN oder an Remote-Standorten zugegriffen wird, werden über den Datto RMM-Agenten abgedeckt, ohne dass Änderungen am Netzwerk erforderlich sind.

Der zweite Schritt ist Exchange-spezifisch und erfordert zusätzliche Sorgfalt. Für kumulative Updates und Sicherheitsupdates für Exchange gilt Folgendes:

  1. Überprüfung der Kompatibilität mit der aktuellen Exchange SE-Version vor der Bereitstellung

  2. Eine Staging-Umgebung, die die Produktionsumgebung widerspiegelt, mit einem Testlauf vor jeder Änderung in der Produktion

  3. Ein dokumentiertes Wartungsfenster, in dem der Neustart des Dienstes zu einem Zeitpunkt mit geringen Auswirkungen geplant ist

  4. Überprüfung der Datenbankkonsistenz nach größeren Updates, um sicherzustellen, dass die Postfachdatenbanken fehlerfrei eingebunden wurden und der E-Mail-Verkehr wieder ordnungsgemäß funktioniert

  5. Das Rollback-Verfahren wurde dokumentiert und getestet, bevor die Änderung in Vorwärtsrichtung versucht wurde

IT GlueAuf der Dokumentationsplattform von Kaseya, „“, sind die Standardarbeitsanweisungen für die Installation von Exchange-Patches hinterlegt. Sind die Schritte dort dokumentiert, wird der Prozess einheitlich befolgt, unabhängig davon, welcher Techniker ihn durchführt. Genau diese Einheitlichkeit verhindert den Fehlerfall „Wir haben die gleichen Schritte befolgt, aber ein anderes Ergebnis erzielt“, der auftritt, wenn die Installation von Exchange-Patches eher auf dem „institutionellen Gedächtnis“ als auf einer dokumentierten Vorgehensweise beruht.

Ein Szenario aus der Praxis, das das Risiko veranschaulicht: Ein MSP betreut 15 Kunden, von denen drei Exchange Server SE einsetzen. Der „Patch Tuesday“ steht bevor. Der Techniker installiert das Sicherheitsupdate auf dem ersten Kundenrechner gemäß dem üblichen Windows Server-Verfahren, ohne die Voraussetzung für die Exchange CU zu überprüfen. Das Update wird installiert, verursacht jedoch ein Problem mit dem Transportdienst, da die Exchange CU zwei Versionen hinterherhinkt. Die Diagnose dieses Problems dauert vier Stunden. Mit einem dokumentierten und getesteten Verfahren, das als ersten Schritt eine Überprüfung des CU-Stands vorsieht, tritt das Problem gar nicht erst auf.

Überwachung von Exchange Server: die wichtigsten Prüfungen

Die Überwachung von Exchange Server umfasst mehrere verschiedene Ebenen, und das Auslassen auch nur einer davon führt in der Regel zu einem Vorfall, der eigentlich früher hätte erkannt werden können.

Richtwerte für den Serverzustand. CPU-, Speicher- und Festplattenauslastung auf dem Exchange-Server selbst. Exchange ist ressourcenintensiv, und das Anwachsen der Festplattenbelegung durch Transaktionsprotokolle ist eine häufige Ursache für Probleme, die sich eher allmählich als plötzlich bemerkbar machen. Warnschwellenwerte sollten so festgelegt werden, dass eine Benachrichtigung erfolgt, bevor die Auslastung einen kritischen Stand erreicht, und nicht erst, wenn dies bereits der Fall ist.

Verfügbarkeit und Zustand der Datenbanken. Postfachdatenbanken sollten in DAG-Konfigurationen (Database Availability Group) ordnungsgemäß eingebunden sein und korrekt repliziert werden. Dabei spielen die Wachstumstrends der Datenbankgröße eine wichtige Rolle: Eine Datenbank, die im Vergleich zu ihrem Referenzwert ungewöhnlich schnell wächst, deutet häufig auf ein Problem mit der Datenaufbewahrungsrichtlinie oder auf ein außer Kontrolle geratenes Postfach hin.

Länge der E-Mail-Warteschlange. Eine anhaltend lange oder wachsende E-Mail-Warteschlange ist einer der deutlichsten Frühindikatoren für ein Zustellungsproblem. Kurze Spitzen sind normal. Eine Warteschlange, die über mehrere Stunden hinweg wächst, ohne dass sich die Situation bessert, deutet auf ein Problem mit dem Transportdienst, ein Verbindungsproblem mit dem Smart Host oder einen Zertifikatsfehler hin, der zu TLS-Verhandlungsfehlern in nachgelagerten Systemen führt.

Ablauf von Zertifikaten. Dies ist die häufigste vermeidbare Ursache für Störungen bei Exchange. Abgelaufene Zertifikate unterbrechen die Outlook-Verbindung, den OWA-Zugriff und den E-Mail-Verkehr, der auf TLS basiert. Exchange verwendet mehrere Zertifikate: das standardmäßige selbstsignierte Zertifikat, das zugewiesene Transportzertifikat sowie etwaige externe SSL-Zertifikate für die Client-Verbindung, wobei jedes Zertifikat seinen eigenen Ablaufzeitpunkt hat. Die automatisierte Überwachung des Zertifikatsablaufs in Datto RMM mit Warnmeldungen 60, 30 und 14 Tage vor Ablauf verhindert diesen Ausfall vollständig. Die Behebung ist kostengünstig und dauert nur wenige Minuten. Wenn der Vorfall unbeobachtet auftritt, dauert die Diagnose in der Regel mehrere Stunden, da das Symptom (Clients können keine Verbindung herstellen) nicht offensichtlich auf ein Zertifikat als Ursache hindeutet.

Dienststatus. Die zentralen Exchange-Dienste – Transport, Mailbox und Clientzugriff – sollten auf unerwartete Ausfälle überwacht werden. Automatisierte Neustartverfahren für Ausfälle, bei denen die Sicherheit des Dienstes gewährleistet ist, verkürzen die Zeitspanne zwischen Erkennung und Behebung; Dienstausfälle, die nach dem Neustart erneut auftreten, erfordern jedoch eine manuelle Untersuchung.

Muster in Ereignisprotokollen. Die Windows-Ereignisprotokolle auf Exchange-Servern enthalten Frühwarnsignale für Datenbankprobleme, Authentifizierungsfehler und Replikationsprobleme in DAG-Umgebungen. Durch die Überwachung bestimmter Exchange-Ereignis-IDs – anstatt zu versuchen, alle Ereignisse zu überwachen – lässt sich die Anzahl der Warnmeldungen überschaubar halten, während gleichzeitig die wirklich wichtigen Signale erfasst werden.

Umstellung auf Microsoft 365: Planung des Übergangs

Für die meisten Unternehmen, die Exchange Server vor Ort betreiben, ist die Migration zu Exchange Online die strategische Ausrichtung. Die Funktionen von Microsoft 365 haben in den meisten Anwendungsfällen das Niveau von Exchange vor Ort erreicht, und der operative Aufwand für den Betrieb und die Aktualisierung von Exchange Server vor Ort bringt im Vergleich zu einem verwalteten Clouddienst selten einen entsprechenden geschäftlichen Nutzen.

Die Komponenten der Migrationsplanung, die in der Regel den Zeitplan und den Aufwand bestimmen:

Verzeichnissynchronisierung. Azure Active Directory Connect (jetzt Microsoft Entra Connect) übernimmt die Identitätssynchronisierung zwischen dem lokalen Active Directory und Entra ID. In Hybridbereitstellungen ist dies in der Regel bereits eingerichtet. Für Organisationen, die ganz von vorne beginnen, ist die Konfiguration von Entra Connect der erste Schritt, von dem alles Weitere abhängt.

Koexistenz von E-Mail-Systemen. Während der Migration befinden sich einige Postfächer gleichzeitig lokal und andere in Exchange Online. Das E-Mail-Routing zwischen beiden Systemen muss reibungslos funktionieren. Dazu müssen die Hybridkonfiguration und die Konnektoren korrekt eingerichtet sein, bevor mit der Migration der Postfächer begonnen wird.

Öffentliche Ordner. Unternehmen mit veralteten Strukturen für öffentliche Ordner stehen bei den meisten Exchange-Migrationen vor der größten Herausforderung. Moderne öffentliche Ordner, die mit Exchange 2013 eingeführt wurden, lassen sich reibungsloser migrieren als veraltete öffentliche Ordner, doch in jedem Fall erfordert diese Komponente einen eigenen Bestandsaufnahme-, Planungs- und Testzyklus.

Stilllegung der lokalen Infrastruktur. Exchange Server kann nach Abschluss der Migration nicht einfach deinstalliert werden. Die lokale Exchange-Infrastruktur muss ordnungsgemäß stillgelegt werden. Dazu ist eine dokumentierte Vorgehensweise erforderlich, bei der die Exchange-Rollen in der richtigen Reihenfolge entfernt, Active Directory-Attribute bereinigt und sichergestellt wird, dass keine verbleibenden Dienste oder Anwendungen von den lokalen Exchange-Endpunkten abhängig sind, bevor diese außer Betrieb genommen werden.

Überlegungen zu Lizenzierung und Compliance. Unternehmen in regulierten Branchen, insbesondere im Gesundheitswesen und im Finanzdienstleistungssektor, unterliegen möglicherweise Anforderungen hinsichtlich des Datenaufbewahrungsorts oder der Aufbewahrungsfristen, die sich auf die Konfiguration von Microsoft 365 auswirken und den Zeitaufwand für die Migrationsplanung erhöhen. Diese sollten vor Beginn der Migration ermittelt werden und nicht erst währenddessen entdeckt werden.

Sicherheit von Exchange Online nach der Migration

Eine weit verbreitete Annahme bei der Migration zu Microsoft 365 ist, dass die Verantwortung von Microsoft für die Plattform bedeutet, dass die Daten geschützt sind. Das ist jedoch nicht der Fall – zumindest nicht in dem Sinne, wie Unternehmen dies normalerweise verstehen, wenn sie von Datensicherung sprechen.

Microsoft gewährleistet die Verfügbarkeit der Dienste und die Ausfallsicherheit der Infrastruktur, bietet jedoch keine langfristige Sicherung von Postfachdaten mit granularer Wiederherstellung zu einem bestimmten Zeitpunkt. Werden Daten gelöscht – sei es versehentlich, böswillig oder durch einen Ransomware-Angriff, der auf Cloud-Umgebungen abzielt –, reichen die nativen Aufbewahrungstools von Microsoft je nach Konfiguration der Aufbewahrungsrichtlinien und dem Zeitpunkt der Löschung möglicherweise nicht aus, um diese Daten wiederherzustellen.

Datto „ SaaS Protection “ deckt neben Exchange Online auch SharePoint, OneDrive, Teams und die übrigen Anwendungen der Microsoft 365-Suite ab. Die Lösung bietet drei tägliche Backups mit Point-in-Time-Wiederherstellung und ermöglicht es MSPs und IT-Teams, einzelne E-Mails, Kalendereinträge oder komplette Postfächer zu einem beliebigen Sicherungszeitpunkt wiederherzustellen – unabhängig von den nativen Aufbewahrungsrichtlinien von Microsoft.

Der neue einheitliche Wiederherstellungs-Workflow, der auf der Kaseya Connect 2026 vorgestellt wurde, geht noch einen Schritt weiter, indem er die Wiederherstellung von Microsoft 365 Exchange und die Wiederherstellung von Entra ID-Objekten in einem einzigen operativen Workflow vereint und so die Wiederherstellungszeit bei identitätsbezogenen Vorfällen verkürzt.

Entdecken Sie die Datto- SaaS Protection -Lösung für Microsoft 365.

Die operative Rolle von Dokumentation und Automatisierung

Die Verwaltung von Exchange Server in großem Maßstab – sei es über mehrere Kundenumgebungen hinweg bei einem MSP oder innerhalb einer komplexen internen IT-Infrastruktur – scheitert, wenn sie vom Wissen einzelner Techniker abhängt, anstatt auf dokumentierten und automatisierten Prozessen zu beruhen.

Drei Bereiche, in denen Dokumentation Vorfälle direkt verhindert:

Das Verfahren zur Patch-Sequenzierung. Dokumentiert unter IT Glue , wobei die Überprüfung der Voraussetzungen durch CU als erster Schritt, der Staging-Test als erforderliche Hürde und der Zeitplan für das Wartungsfenster als bestätigtes Feld vor Beginn der Bereitstellung vorgesehen sind. Wenn dieses Verfahren vorhanden ist und befolgt wird, treten keine Vorfälle mehr im Zusammenhang mit Exchange-Patches auf, die durch das Überspringen einer Voraussetzung verursacht werden.

Das Zertifikatsverzeichnis. Alle Exchange-Zertifikate in allen verwalteten Umgebungen – einschließlich Ablaufdaten, Erneuerungsquellen und der jeweils zugewiesenen Dienste – sind unter IT Glue dokumentiert. In Kombination mit der automatisierten Überwachung der Ablaufdaten in Datto RMM werden dadurch zertifikatsbedingte Ausfälle aus der Liste der unerwarteten Ereignisse gestrichen.

Die Checkliste für die Stilllegung nach der Migration. Eine Schritt-für-Schritt-Anleitung zur ordnungsgemäßen Entfernung der lokalen Exchange-Infrastruktur – dokumentiert und getestet. Migrationsprojekte, die sauber durchgeführt und anschließend ordnungsgemäß stillgelegt werden, verhindern die Situation, dass „wir zwar migriert haben, aber immer noch ein Exchange-Server in der Ecke läuft“, was zu fortlaufenden Patch- und Überwachungsverpflichtungen ohne geschäftliche Rechtfertigung führt.

Kaseya Intelligence, das auf der Grundlage von mehr als 1 Milliarde Helpdesk-Tickets, 3 Exabyte an Backup-Daten und 17 Millionen verwalteten Endpunkten trainiert wurde, erweitert diese Prozesse um eine autonome Ebene und geht damit über die bloße Anzeige von Patch-Empfehlungen hinaus, um die Ergebnisse ohne manuellen Eingriff auszuführen und zu validieren. Für Exchange-Server-Umgebungen bedeutet dies, dass ungepatchte Sicherheitslücken und versäumte Backup-Überprüfungen erkannt und behoben werden, bevor sie zu Vorfällen führen. Erfahren Sie mehr unter Kaseya Intelligence.

Die wichtigsten Erkenntnisse

  • Der Support für Exchange Server 2016 und 2019 ist ausgelaufen, und die ESU-Brücke läuft im April 2026 aus. Unternehmen, die noch eine dieser beiden Versionen einsetzen, müssen jetzt auf Exchange Server SE oder Microsoft 365 Exchange Online umsteigen.
  • Exchange Server SE erfordert dieselbe sorgfältige Reihenfolge bei der Installation von Patches wie frühere Versionen: CU-Voraussetzungen, Tests in der Staging-Umgebung, Wartungsfenster für den Neustart der Dienste und die Überprüfung der Datenbank nach dem Update.
  • Das Ablaufen von Zertifikaten ist die häufigste vermeidbare Störung bei Exchange. Eine automatisierte Überwachung mit frühzeitigen Warnmeldungen verhindert dies vollständig.
  • Die Migration zu Microsoft 365 erfordert eine Planung in Bezug auf Verzeichnissynchronisierung, E-Mail-Koexistenz, öffentliche Ordner und die Außerbetriebnahme. In regulierten Branchen erweitern Compliance-Anforderungen den Umfang jedes dieser Bereiche.
  • Exchange Online wird standardmäßig nicht gesichert. Datto SaaS Protection bietet die Möglichkeit zur Wiederherstellung zu einem bestimmten Zeitpunkt, die die nativen Tools von Microsoft nicht bieten.

Eine umfassende Plattform für IT- und Sicherheitsmanagement

Kaseya 365 ist die Komplettlösung für die Verwaltung, Absicherung und Automatisierung der IT. Durch nahtlose Integrationen über alle wichtigen IT-Funktionen hinweg vereinfacht sie den Betrieb, erhöht die Sicherheit und steigert die Effizienz.

10 Fakten zum Dark Web, die Sie kennen sollten

10 Fakten zum Dark Web, die Sie kennen sollten

Weiterlesen
10 Fakten über KI und Cybersicherheit, die Sie kennen sollten

10 Fakten über KI und Cybersicherheit, die Sie kennen sollten

Weiterlesen
10 Fakten zu Phishing-Risiken und gefährlichem Verhalten von Mitarbeitern, die Sie unbedingt kennen sollten

10 Fakten zu Phishing-Risiken und gefährlichem Verhalten von Mitarbeitern, die Sie unbedingt kennen sollten

Weiterlesen