Microsoft 365-Ausfall: Der Preis der Bequemlichkeit

Ein abgelaufenes Zertifikat legt die Welt lahm

Am 31. August 2026, später Montagnachmittag, fiel Exchange Online aus — und mit ihm Microsoft Teams, SharePoint, OneDrive, Purview und Defender XDR. Zigtausende Unternehmen waren auf einen Schlag kommunikations- und teilweise handlungsunfähig. Auslöser war laut Microsoft ein „Problem mit der Authentifizierungskomponente". Netz und Fachposten mutmaßen konsequent: ein schlicht abgelaufenes internes Zertifikat. Die Vorfallkennung EX1464935 ging in die offizielle Historie ein.

Chronologie eines Massenausfalls

31. August, ~19:00 Uhr MEST: Erste Häufung von Störungsmeldungen. Betroffene können weder über Outlook-Desktop noch über outlook.office.com auf ihre Postfächer zugreifen. Die Fehlermeldung: “Something went wrong”. Ein Microsoft-Partner versucht, über das Partnercenter in betroffene Tenants zu schauen — Mailboxgröße und Speicherplatz fehlen komplett. Beim Versuch, Einstellungen zu ändern, erscheint eine technische Fehlermeldung mit Thumbprint und dem Hinweis: Zertifikat abgelaufen.

31. August, ~20:00 Uhr: In Deutschland schießen die Meldungen auf über 542. Microsoft bestätigt über den offiziellen X-Account @MSFT365Status Probleme bei Exchange Online und veröffentlicht die Vorfallkennung EX1464935. Gleichzeitig kursieren Berichte über parallele Ausfälle bei OpenAI/ChatGPT, Canvas und Azure — ob kausal verbunden, bleibt offen.

1. September, 11:16 Uhr ET: Über 6.000 Outlook-Störungsmeldungen weltweit bei Downdetector. 37 % der Nutzer berichten Schwierigkeiten beim Empfang von Nachrichten. Microsoft weitet die Liste betroffener Dienste aus: Teams, SharePoint, OneDrive, Purview, Defender XDR. Die zweite Vorfallkennung MO1465074 wird vergeben. Microsoft teilt mit, eine Lösung entwickelt und zunächst auf einen Teil der Infrastruktur angewendet zu haben — ein gestaffeltes Rollout.

2. September, mittags: Downdetector zeigt einen erneuten Anstieg der Meldungen. Die Erholung stagniert. Microsoft spricht von „residual impact" — Resteffekte, die sich vor allem in der Suchfunktion äußern: “Da hat etwas nicht geklappt, und Ihre Suche konnte nicht abgeschlossen werden”.

3. September, 0:30 Uhr: Microsofts Statusseite meldet weiterhin Service Degradation. Konkret: Benutzer können E-Mail-Anhänge nicht herunterladen, Outlook im Web ist für einige nicht erreichbar, Microsoft Graph hat bei Exchange-Online-abhängigen Szenarien Fehler. Kern-E-Mail-Fluss und Suchfunktionalität seien wiederhergestellt, aber vereinzelte Authentifizierungs- und Protokollverbindungsprobleme persistieren.

4. September: Die Erholung ist teils da, aber nicht flächendeckend. Der Vorfall EX1464935 wird weiterhin fortgeschrieben.

Ursache: Authentifizierung als Single Point of Failure

Technisch ordnet Microsoft den Vorfall als Fehlkonfiguration in der Authentifizierungsbereitstellung ein. Wenn die Identitäts- und Token-Ausstellung instabil wird, wirkt sich das nicht nur auf die Anmeldung aus — es reißt die gesamte Protokollkette mit sich. Exchange, Teams, SharePoint, Defender: alles hängt am selben Auth-Backend. Ein Zertifikat läuft ab, und der halbe Microsoft-Kosmos fällt aus.

Das ist kein einzelner Ausrutscher. Es reiht sich ein in eine Serie: Mail-Flow-Ausfall im Juni 2026, Postfachzugriffsprobleme im April 2026. Jedes Mal die gleiche Frage: wie viel Abhängigkeit verträgt ein Betriebskonzept?

Die iX-Kommentarfalle: Bequemlichkeit als Architekturfehler

Dr. Oliver Diedrich, Chefredakteur der iX, bringt es im Editorial der iX 10/2026 auf den Punkt:

“Souverän ist, wer weiterarbeiten kann, wenn ein Anbieter ausfällt. Und wer beim nächsten Preisaufschlag glaubhaft mit dem Weggang drohen kann.”

— frei nach Bernie Wagner (STACKIT) auf dem IT Summit 2026.

Die Kernargumentation: Microsofts Alles-aus-einer-Hand-Paket ist wundervoll bequem — für Anwender, Admins und Controller. Mail, Chat, Identität, Zusammenarbeit, Dateiablage und Security, eng verknüpft über Single Sign-on, ein übersichtliches Firmenabo. Bloß reißt ein einzelner Fehler in der Authentifizierung das halbe Unternehmen in den Abgrund. Wer den Notfallplan in SharePoint abgelegt hat und die Krisenkommunikation über Teams laufen lässt, ist mächtig gekniffen.

Was zu tun wäre — und warum es kaum jemand tut

Diedrichs Forderungen sind unspektakulär, aber in der Praxis selten umgesetzt:

  1. Zweiten, technisch unabhängigen Kommunikationsweg vorhalten — und regelmäßig benutzen, damit er im Ernstfall funktioniert.
  2. Notfallunterlagen offline/on-prem verfügbar machen — nicht nur in der Cloud, die gerade ausgefallen ist.
  3. Exitszenarien und Datenportabilität denken — nicht nur als Gedankenexperiment, sondern mit evaluierten Alternativen.
  4. Abhängigkeitsanalyse — wo hängen zu viele Prozesse an einem Anbieter? Wie damit umgehen?
  5. Vielfalt in der Softwarelandschaft — auch wenn der Wechsel zwischen Tools weniger komfortabel ist als die Alles-aus-einer-Hand-Lösung.

Das Land Schleswig-Holstein hat es vorgemacht — weg von Microsoft, hin zu Open-Source-Alternativen. Auch viele Firmen und Organisationen zeigen, dass es möglich ist. Nextcloud, Open-Xchange, Rocket.Chat: natürlich können die auch ausfallen. Aber sie fallen nicht alle gleichzeitig am Montagnachmittag aus. Und wer sie selbst betreibt, kann den Fehler selbst beheben — statt auf Microsoft zu warten.

Einordnung

Der Ausfall ist weniger eine technische Überraschung als eine strukturelle Wiederholungstat. Cloud-Konzentration erzeugt Cloud-Abhängigkeit. Ein abgelaufenes Zertifikat bei einem einzelnen Anbieter legt global Millionen von Postfächern lahm — nicht weil die Technik so komplex wäre, sondern weil die Architektur so monolithisch ist.

Für Organisationen, die Microsoft 365 geschäftskritisch betreiben, lautet die Frage nicht ob es wieder passiert, sondern wann. Die Konsequenz ist nicht zwingend die komplette Migration — aber zumindest die Einrichtung echter Redundanz: ein zweiter Weg, der funktioniert, wenn der erste blockiert ist. Alles andere ist Bequemlichkeit auf Kredit. Und der Zins wird fällig, sobald das nächste Zertifikat abläuft.

Quellen