Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Vor dem Erstellen und Konfigurieren einer Hybridbereitstellung mithilfe des Assistenten für die Hybridkonfiguration muss die vorhandene lokale Exchange-Organisation bestimmte Anforderungen erfüllen. Wenn diese Anforderungen nicht erfüllt sind, können Sie die Schritte des Assistenten für die Hybridkonfiguration nicht abschließen, und Sie können keine Hybridbereitstellung zwischen Ihrer lokalen Exchange-Organisation und Exchange Online konfigurieren.
Voraussetzungen für die Hybridbereitstellung
Für die Konfiguration einer Hybridbereitstellung müssen die folgenden Voraussetzungen erfüllt sein:
- Lokale Exchange-organization: Die Version von Exchange, die Sie in Ihrer lokalen organization installiert haben, bestimmt die Hybridbereitstellungsversion, die Sie installieren können. Sie sollten in der Regel die neueste Version für die Hybridbereitstellung konfigurieren, die in Ihrer organization unterstützt wird, wie in der folgenden Tabelle beschrieben:
| Lokale Umgebung | Exchange 2019-basierte Hybridbereitstellung | Exchange 2016-basierte Hybridbereitstellung | Exchange 2013-basierte Hybridbereitstellung | Exchange 2010-basierte Hybridbereitstellung |
|---|---|---|---|---|
| Exchange 2019 | Unterstützt | Nicht unterstützt | Nicht unterstützt | Nicht unterstützt |
| Exchange 2016 | Unterstützt | Unterstützt | Nicht unterstützt | Nicht unterstützt |
| Exchange 2013 | Unterstützt | Unterstützt | Unterstützt | Nicht unterstützt |
| Exchange 2010 | Nicht unterstützt | Unterstützt | Unterstützt | Unterstützt |
Exchange Server-Versionen: Hybridbereitstellungen erfordern das neueste kumulative Update (CU) oder Update Rollup (RU), das für Ihre Version von Exchange verfügbar ist. Wenn Sie nicht das neueste Update installieren können, wird die unmittelbar vorherige Version ebenfalls auch unterstützt.
CUs für Exchange werden zweimal im Jahr veröffentlicht. Wenn Sie also Ihre Exchange-Server auf dem neuesten Stand halten, erhalten Sie zusätzliche Flexibilität, wenn Sie regelmäßig zusätzliche Zeit zum Abschließen von Upgrades benötigen.
Exchange-Serverrollen: Die Serverrollen, die Sie in Ihrer lokalen Organization installieren müssen, hängen von der Version von Exchange ab, die Sie installiert haben.
Exchange 2016 und neuer: Mindestens ein Postfachserver.
Exchange 2013: Mindestens eine Instance der Postfach- und Clientzugriffsserverrollen installiert (separat oder auf einem Server; es wird dringend empfohlen, einen Server zu verwenden).
Exchange 2010: Mindestens eine Instance der Postfach-, Hub-Transport- und Clientzugriffs-Serverrollen installiert (separat oder auf einem Server; es wird dringend empfohlen, auf einem Server zu arbeiten).
Hybridbereitstellungen unterstützen auch die Exchange-Server, auf denen die Edge-Transport-Serverrolle ausgeführt wird. Edge-Transport-Server müssen ebenfalls auf das neueste CU oder die neueste RU aktualisiert werden. Es wird dringend empfohlen, Edge-Transport-Server in einem Umkreisnetzwerk bereitzustellen. Sie können keine Postfach- oder Clientzugriffsserver in einem Umkreisnetzwerk bereitstellen.
Hinweis
Wenn Sie bereits einen Migrationsprozess mit Exchange 2010 Hybrid-Endpunkten begonnen haben und nicht vorhaben, lokale Postfächer beizubehalten, setzen Sie die Migration unverändert fort. Wenn Sie beabsichtigen, einige Postfächer lokal zu behalten, wird dringend empfohlen, Exchange 2016-Hybridendpunkte einzuführen (da Exchange 2010 das Ende des Supportlebenszyklus erreicht hat). Setzen Sie die Migration von Exchange 2010-Postfächern zu Office 365 fort, und verschieben Sie dann die Postfächer, die lokal verbleiben sollen, auf Exchange 2016-Server. Nachdem Sie alle Exchange 2010-Server entfernt haben, können Sie Exchange 2019-Server als Ihre neuen Hybridendpunkte einführen und auch Ihre verbleibenden lokalen Postfächer auf Exchange 2019-Server verschieben.
Microsoft 365 oder Office 365: Hybridbereitstellungen werden in allen Microsoft 365- und Office 365-Plänen unterstützt, die die Microsoft Entra-Synchronisierung unterstützen. Alle Microsoft 365 Business Standard-, Business Basic-, Enterprise-, Government-, Academic- und Midsize-Pläne unterstützen Hybridbereitstellungen. Microsoft 365 Apps for Business und Home Pläne unterstützen keine Hybridbereitstellungen.
Weitere Informationen finden Sie unter Microsoft 365.
Benutzerdefinierte Domänen: Registrieren Sie alle benutzerdefinierten Domänen, die Sie in Ihrer Hybridbereitstellung mit Microsoft 365 oder Office 365 verwenden möchten. Dazu können Sie das Microsoft 365-Portal verwenden oder optional die Active Directory-Verbunddienste (AD FS) (AD FS) in Ihrer lokalen organization konfigurieren.
Weitere Informationen finden Sie unter Hinzufügen Ihrer Domäne zu Microsoft 365 oder Office 365.
Active Directory-Synchronisierung: Stellen Sie das Microsoft Entra Connect- oder Cloud-Synchronisierungstool bereit, um die Active Directory-Synchronisierung mit Ihrer lokalen organization zu aktivieren.
Weitere Informationen finden Sie unter Microsoft Entra Connect Optionen für die Benutzeranmeldung und Was ist Microsoft Entra Cloudsynchronisierung?.
AutoErmittlungs-DNS-Einträge: Konfigurieren Sie den AutoErmittlungseinträge für Ihre vorhandenen SMTP-Domänen in Ihrem öffentlichen DNS so, dass er auf Ihre lokalen Exchange-Server (einen Exchange 2010/2013-Clientzugriffsserver oder einen Exchange 2016/2019-Postfachserver) verweist.
Zertifikate: Weisen Sie Exchange-Dienste einem gültigen digitalen Zertifikat zu, das Sie von einer vertrauenswürdigen öffentlichen Zertifizierungsstelle (CA) erworben haben. Obwohl Sie selbstsignierte Zertifikate für die lokale Verbundvertrauensstellung mit Microsoft Federation Gateway verwenden sollten, können Sie keine selbstsignierten Zertifikate für Exchange-Dienste in einer Hybridbereitstellung verwenden.
Die Internetinformationsdienste (IIS)-Instanz auf den Exchange-Servern, die in der Hybridbereitstellung konfiguriert werden, erfordert ein gültiges digitales Zertifikat, das von einer vertrauenswürdigen Zertifizierungsstelle erworben wurde.
Die externe EWS-URL und der AutoErmittlungs-Endpunkt, die Sie in Ihrem öffentlichen DNS angegeben haben, müssen im Feld Alternativer Antragstellername (SAN) des Zertifikats aufgeführt sein. Die Zertifikate, die Sie auf den Exchange-Servern für den Nachrichtenfluss in der Hybridbereitstellung installieren, müssen alle von derselben Zertifizierungsstelle ausgestellt sein und denselben Antragsteller haben.
Weitere Informationen finden Sie unter Zertifikatanforderungen für Hybridbereitstellungen.
EdgeSync: Wenn Sie Edge-Transport-Server in Ihrer lokalen Organization bereitgestellt haben und die Edge-Transport-Server für den hybriden sicheren E-Mail-Transport konfigurieren möchten, müssen Sie EdgeSync konfigurieren, bevor Sie den Hybridkonfigurations-Assistenten verwenden. Außerdem müssen Sie EdgeSync jedes Mal ausführen, wenn Sie ein neues CU auf einen Edge-Transport-Server anwenden.
Wichtig
Obwohl EdgeSync eine Voraussetzung für Bereitstellungen mit Edge-Transport-Servern ist, sind zusätzliche Konfigurationseinstellungen erforderlich, wenn Sie Edge-Transport-Server für den sicheren Hybrid-Mail-Transport konfigurieren.
Weitere Informationen finden Sie unter Edge-Transport-Server in Hybridbereitstellungen.
Microsoft .NET Framework: Informationen zu den Versionen, die mit Ihrer spezifischen Version von Exchange verwendet werden können, finden Sie in der Unterstützungsmatrix für Exchange Server – Microsoft .NET Framework.
Unified Messaging-fähige Postfächer (UM): Wenn Sie über UM-aktivierte Postfächer verfügen und diese nach Microsoft 365 oder Office 365 verschieben möchten, müssen Sie die folgenden Anforderungen erfüllen, bevor Sie sie verschieben können:
Lync Server 2010, Lync Server 2013 oder Skype for Business Server 2015 oder höher integriert in Ihr lokales Telefoniesystem.
oder
Skype for Business Online in Ihr lokales Telefoniesystem integriert ist.
oder
Eine herkömmliche lokale Festnetztelefonanlage oder IP-Nebenstellenanlage.
Weitere Informationen finden Sie unter Telefonsystemintegration in UM in Exchange Online, Planen der Migration von Skype for Business Server und Exchange Server und Einrichten von Cloud-Voicemail.
Protokolle, Ports und Endpunkte für Hybridbereitstellungen
Sie müssen die folgenden Protokolle, Ports und Verbindungsendpunkte in der Firewall konfigurieren, die Ihre lokale Organization schützt, wie in der folgenden Tabelle beschrieben.
Wichtig
Die zugehörigen Microsoft 365- und Office 365-Endpunkte sind riesig, ändern sich ständig und werden hier nicht aufgeführt. Lesen Sie stattdessen die Abschnitte Exchange Online und Microsoft 365 Allgemein und Office Online unter Microsoft 365 und Office 365 URLs und IP-Adressbereiche, um die Endpunkte für jeden hier aufgeführten Port zu identifizieren.
Hinweis
Die Ports, die für den Nachrichtenfluss und die Clientkonnektivität in Ihrer lokalen Exchange-organization erforderlich sind, die nicht mit der Hybridkonfiguration zusammenhängen, werden unter Netzwerkports für Clients und Nachrichtenfluss in Exchange beschrieben.
| Quelle | Protokoll/Port | Ziel | Kommentare |
|---|---|---|---|
| Exchange Online-Endpunkte | TCP/25 (SMTP/TLS) | Exchange 2019/2016 Postfach/Edge Exchange 2013 CAS/EDGE Exchange 2010 Hub/Edge |
Lokale Exchange-Server, die im Hybridkonfigurations-Assistenten zum Hosten von Empfangsconnectors für den sicheren E-Mail-Transport mit Exchange Online konfiguriert sind |
| Exchange 2019/2016 Postfach/Edge Exchange 2013 CAS/EDGE Exchange 2010 Hub/Edge |
TCP/25 (SMTP/TLS) | Exchange Online-Endpunkte | Lokale Exchange-Server, die für das Hosten von Sendeconnectors für den sicheren E-Mail-Transport mit Exchange Online im Hybridkonfigurations-Assistenten konfiguriert sind |
| Exchange Online-Endpunkte | TCP/443 (HTTPS) | Exchange 2019/2016-Postfach Exchange 2013/2010 CAS |
Lokale Exchange-Server, die zum Veröffentlichen von Exchange-Webdiensten und der AutoErmittlung im Internet verwendet werden |
| Exchange 2019/2016-Postfach Exchange 2013/2010 CAS |
TCP/443 (HTTPS) | Exchange Online-Endpunkte | Lokale Exchange-Server, die zum Veröffentlichen von Exchange-Webdiensten und der AutoErmittlung im Internet verwendet werden |
| Exchange SE-Postfach | TCP/443 (HTTPS) | Graph-API-Endpunkt | Lokale Exchange-Server, die für den Zugriff auf die Graph-API für Hybridfeatures wie Frei/Gebucht, E-Mail-Infos und Fotos verwendet werden. Weitere Informationen finden Sie in der Dokumentation zum Bereitstellen dedizierter Exchange-Hybrid-Apps . |
| Exchange 2019/2016 Postfach/Edge Exchange 2013 CAS/EDGE Exchange 2010 Hub/Edge |
80 | ctldl.windowsupdate.com/* | Für Hybridfunktionen benötigen Exchange-Server ausgehende Verbindungen mit verschiedenen hier erwähnten Endpunkten der Zertifikatssperrliste (Certificate Revocation List, CRL). Es wird dringend empfohlen, Windows die Zertifikatvertrauensliste (CTL) auf Ihrem Computer verwalten zu lassen. Andernfalls muss dies regelmäßig manuell gepflegt werden. Damit Windows die Zertifikatvertrauensliste verwalten kann, muss die URL von dem Computer aus erreichbar sein, auf dem Exchange Server installiert ist. |
Die folgende Tabelle enthält ausführlichere Informationen zu den beteiligten lokalen Endpunkten:
| Beschreibung | Port und Protokoll | Lokaler Endpunkt | Authentifizierungsanbieter | Autorisierungsmethode | Unterstützung für Pre-Auth? |
|---|---|---|---|---|---|
| SMTP-Nachrichtenfluss zwischen Microsoft 365 oder Office 365 und lokalem Exchange | TCP 25 (SMTP/TLS) | Exchange 2019/2016 Postfach/Edge Exchange 2013 CAS/EDGE Exchange 2010 Hub/Edge |
Nicht zutreffend | Zertifikatbasiert | Nein |
| AutoErmittlung | TCP 443 (HTTPS) | Exchange 2019/2016-Postfachserver: /autodiscover/autodiscover.svc/wssecurity Exchange 2013/2010-Clientzugriffsserver: /autodiscover/autodiscover.svc |
Microsoft Entra-Authentifizierungssystem | WS-Security-Authentifizierung | Nein |
| Frei/Gebucht, E-Mail-Infos und Nachrichtenverfolgung (EWS) | TCP 443 (HTTPS) | Exchange 2019/2016-Postfach oder Exchange 2013/2010-Clientzugriffsserver: /ews/exchange.asmx/wssecurity |
Microsoft Entra-Authentifizierungssystem | WS-Security-Authentifizierung | Nein |
| Suche in mehreren Postfächern (EWS) | TCP 443 (HTTPS) | Exchange 2019/2016-Postfach oder Exchange 2013/2010-Clientzugriffsserver: /ews/exchange.asmx/wssecurity /autodiscover/autodiscover.svc/wssecurity /autodiscover/autodiscover.svc |
Authentifizierungsserver | WS-Security-Authentifizierung | Nein |
| Postfachmigrationen (EWS) | TCP 443 (HTTPS) | Exchange 2019/2016-Postfach oder Exchange 2013/2010-Clientzugriffsserver: /ews/mrsproxy.svc |
NTLM | Standard | Nein |
| OAuth (AutoErmittlung und EWS) | TCP 443 (HTTPS) | Exchange 2019/2016-Postfach oder Exchange 2013/2010-Clientzugriffsserver: /ews/exchange.asmx/wssecurity /autodiscover/autodiscover.svc/wssecurity /autodiscover/autodiscover.svc |
Authentifizierungsserver | WS-Security-Authentifizierung | Nein |
| AD FS (Windows Server) | TCP 443 (HTTPS) | Windows 2012 R2/2016 Server: /adfs/* | Microsoft Entra-Authentifizierungssystem | Variiert je nach Konfiguration | Zwei Faktoren |
| Microsoft Entra Connect | TCP 443 (HTTPS) | Windows 2012 R2/2016 Server (AD FS): /adfs/* | Microsoft Entra-Authentifizierungssystem | Variiert je nach Konfiguration | Zwei Faktoren |
Noch detailliertere Informationen zu diesen Informationen finden Sie unter Deep Dive: Wie die Hybridauthentifizierung wirklich funktioniert, Entmystifizieren und Problembehandlung für den hybriden Nachrichtenfluss: Wann ist eine Nachricht intern?, Transportrouting in Exchange-Hybridbereitstellungen, Konfigurieren des Nachrichtenflusses mithilfe von Connectors und Verwalten des Nachrichtenflusses mit Postfächern an mehreren Standorten (Exchange Online und lokal).
Empfohlene Tools und Dienste
Die folgenden Tools und Dienste sind nützlich, wenn Sie Hybridbereitstellungen mit dem Assistenten für die Hybridkonfiguration konfigurieren:
Ratgeber für die Mail-Migration: Enthält schrittweise Anleitungen zur Konfiguration einer Hybridbereitstellung zwischen Ihrer lokalen Organization und Microsoft 365 oder Office 365 oder zur vollständigen Migration zu Microsoft 365 oder Office 365.
Weitere Informationen finden Sie unter Verwenden des E-Mail-Migrationsratgebers.
Remoteverbindungsuntersuchung: Die Microsoft-Remoteverbindungsuntersuchung überprüft die externe Konnektivität Ihrer lokalen Exchange-organization und stellt sicher, dass Sie bereit sind, Ihre Hybridbereitstellung zu konfigurieren. Es wird dringend empfohlen, Ihre lokale Organisation mit der Remoteverbindungsuntersuchung zu überprüfen, bevor Sie Ihre Hybridbereitstellung mit dem Assistenten für die Hybridkonfiguration konfigurieren.
Weitere Informationen finden Sie unter Microsoft-Remoteverbindungsuntersuchung
Einmaliges Anmelden: Einmaliges Anmelden ermöglicht Benutzern den Zugriff mit einem einzigen Benutzernamen und Kennwort sowohl auf die lokale als auch auf die Exchange Online-Organisation. Sie bietet Benutzern ein vertrautes Anmeldeerlebnis und ermöglicht Administratoren das problemlose Steuern von Kontorichtlinien für Postfächer in der Exchange Online-Organisation über die lokalen Active Directory-Verwaltungstools.
Beim Bereitstellen des einmaligen Anmeldens haben Sie zwei Optionen: Synchronisierung von Kennwörtern und Active Directory-Verbunddienste (AD FS). Beide Optionen werden von Microsoft Entra Connect bereitgestellt. Die Kennwortsynchronisierung ermöglicht nahezu jeder Organisation (unabhängig von der jeweiligen Größe), die einmalige Anmeldung einfach zu implementieren. Aus diesem Grund und weil die Benutzererfahrung in einer Hybridbereitstellung bei aktiviertem einmaligem Anmelden deutlich besser ist, wird dringend empfohlen, diese Implementierung zu implementieren. Bei äußerst großen Organisationen (die beispielsweise mehrere Active Directory-Gesamtstrukturen aufweisen, die mit der Hybridbereitstellung verbunden werden müssen) sind die Active Directory-Verbunddienste (AD FS) erforderlich.
Weitere Informationen finden Sie unter: Einmaliges Anmelden in Hybrid-Bereitstellungen