Quellenprüfung: 15. September 2026. Tenant-Validierung ausstehend.
Werkzeuge und Dokumentdetails
Mit einer bestimmten Nachricht beginnen
Wiederholtes Senden kann Duplikate erzeugen und die ursprüngliche Ursache verdecken. Zuerst die Originalnachricht verfolgen.
Autorisierten Exchange-Zugriff verwenden
Der Tenant benötigt Exchange Online, der Operator eine autorisierte Exchange-Rolle mit Nachrichtenablaufverfolgung. Exchange Administrator ist eine unterstützte Option; Global Administrator nicht aus Bequemlichkeit verwenden. Normale Postfachbenutzer liefern dem Helpdesk Beweise.
Das aktuelle EAC kann bis zu 90 Tage Verlauf durchsuchen. Für eine Zusammenfassungsabfrage einen engen Zeitraum von höchstens 10 Tagen verwenden. Umfangreichere Berichte sind Downloads und können länger dauern. Aktuelle Statuswerte können um einige Minuten verzögert sein. Zeitraum dokumentieren und gegebenenfalls erneut prüfen.
Hybride Wege oder externe Gateways können Nachweise anderer Systeme erfordern. Eine Lücke in diesem Tenant beweist nicht, dass der Absender nie gesendet hat.
Nachricht verfolgen und Ereignisse lesen
- Exchange admin center → Mail flow → Message trace → Start a trace öffnen. Tenant prüfen.
- Genauen Absender, Empfänger und begrenzten Zeitraum mit richtiger Zeitzone einstellen. Mit allen Zustellstatus beginnen. Bei bekannter Nachricht die vollständige Internet-Message-ID einschließlich vorhandener spitzer Klammern verwenden.
- Passendes Ergebnis und Nachrichtenereignisse öffnen. Empfängerauflösung, Weiterleitung und endgültiges Ziel zusätzlich zum übergeordneten Status prüfen.
- Filter, Ergebnis und UTC-Untersuchungszeit sichern. Bericht im genehmigten Speicher behalten; er kann persönliche Adressen und Betreffzeilen enthalten.
| Ergebnis | Aktion |
|---|---|
| Kein passendes Ergebnis | Adressen, Zeitzone, Aliase und Message-ID prüfen; Zeitraum vorsichtig erweitern. Übergabe an diesen Weg im Quellsystem bestätigen. NDR oder vorgelagerte Trace sichern. |
| Ausstehend oder verzögert | Letztes Ereignis und Wiederholungsgrund lesen. Dienststatus und angegebenes Ziel/Connector prüfen. Dieselbe Nachricht vor erneutem Senden kontrollieren. |
| Fehlgeschlagen oder gefiltert | Konkreten SMTP-Fehler oder Filtergrund zur Korrektur verwenden. Nicht jeden Fehler dem DNS zuschreiben. |
| Quarantäne | Autorisierter Operator prüft Nachricht, Erkennung und Freigabemöglichkeit. Keine Schadsoftware freigeben oder breite Zulassung zum Zustelltest erstellen. |
| Zugestellt | Ereignisse, Empfänger und Ordner-/Regelverhalten prüfen. Zustellung beweist weder Sichtbarkeit im Posteingang noch Lesen durch die Person. |
Die durch die Trace belegte Ursache korrigieren
Falsche Adresse oder Empfängerkonfiguration lässt der Verantwortliche gezielt korrigieren. Bei einem reinen Clientproblem die Cloudkopie behalten und Konto, Ansichten sowie Synchronisierung des betroffenen Clients prüfen.
Bei Filterung prüft der Sicherheitsverantwortliche die Erkennung und den passenden False-Positive- oder Freigabeprozess. Bei Connector-, Regel- oder DNS-Problemen vorherige Konfiguration sichern und mit dem Dienstverantwortlichen begrenzt ändern. Keinen tenantweiten Bypass anlegen.
Wird eine Regel genannt, aktuelle Einstellungen mit denen zur Nachrichtenzeit vergleichen. Die Regel kann seit dem Ereignis geändert worden sein. Diese Unsicherheit dokumentieren, bevor die ursprüngliche Aktion heutigen Einstellungen zugeschrieben wird.
Unerwartete Weiterleitungen oder unautorisierte Regeln können einen Vorfall bedeuten. Sichern und Kompromittiertes Konto verwenden, statt Beweise sofort zu löschen.
Original und einen kontrollierten Test prüfen
Führt die begrenzte Änderung zu einer Regression, stellt der autorisierte Verantwortliche die gesicherte Konfiguration wieder her und prüft denselben Weg erneut. Mit Trace/NDR eskalieren, wenn ein anderer Dienst zuständig ist oder die Ursache ungeklärt bleibt.
Die Mailflow-Übergabe vorbereiten
Problem: fehlt / verspätet / fehlgeschlagen / nur Client Richtung und betroffener Empfängerumfang: Ursprüngliche Sendezeit und UTC-Offset: Message-ID und NDR intern gesichert: Trace-Zeitraum, Status und relevantes Ereignis: Cloudpostfach / vorgelagertes System geprüft: Begrenzte Änderung und Testergebnis: Beweislücke / nächster Verantwortlicher:
Mailflow-Support anfragen und sensible Details entfernen. Vor Übertragung von Headern, Nachrichteninhalten oder Trace-Exporten einen sicheren Kanal vereinbaren.