Seiten

Donnerstag, 23. Oktober 2025

Entfernung des letzten lokalen Exchange Servers nach Hybridbetrieb

Exchange Hybrid: Der letzte Server geht offline

Dieser Post beschreibt den vollständigen und unterstützten Ablauf, um den letzten lokalen Exchange Server nach einer abgeschlossenen Hybridmigration ausser Betrieb zu nehmen. Er richtet sich an Umgebungen, in denen alle produktiven Postfächer bereits nach Exchange Online migriert wurden, die Identitäten jedoch weiterhin im lokalen Active Directory verwaltet und über Microsoft Entra Connect (Azure AD Connect) mit Microsoft Entra ID synchronisiert werden.

Ziel ist es, den lokalen Exchange Server sicher zu entfernen, ohne die Empfängerverwaltung zu verlieren, und gleichzeitig sicherzustellen, dass keine hybriden Abhängigkeiten mehr bestehen. Dabei werden die Exchange Server SE Management Tools zur weiteren Verwaltung verwendet, und das Microsoft-Skript CleanupActiveDirectoryEMT.ps1 sorgt für die abschliessende Bereinigung der lokalen Active-Directory-Objekte.

Update Juli 2026: Dieser Beitrag wurde überarbeitet. Die OAuth-Bereinigung erfolgt neu über ConfigureExchangeHybridApplication.ps1 statt Remove-AuthServer, der Rückbau des Hybrid Agent wurde um Remove-HybridApplication ergänzt, und mit dem Source of Authority (SOA) Transfer gibt es inzwischen eine Alternative zur Empfängerverwaltung per Management Tools (siehe Abschnitt am Ende).

Checkliste

1) Ausgangslage prüfen

  • Alle produktiven Postfächer sind in Exchange Online. Keine Benutzer-, Shared-, Ressourcen- oder Archivpostfächer mehr on-prem. Beispiel vor Ort:
Set-ADServerSettings -ViewEntireForest $true
Get-Mailbox -ResultSize Unlimited
  • Beispiel in Exchange Online:
Get-ExoMailbox -ResultSize Unlimited | Measure-Object
  • On-prem dürfen die Systemmailboxen (Get-Mailbox -Arbitration) sichtbar sein. Diese werden später über das Microsoft-Skript bereinigt und werden nicht nach EXO migriert.

2) Mailflow und Autodiscover auf EXO

  • MX zeigt auf EOP. Autodiscover extern auf EXO. Interne SCP-URL neutralisieren.

3) Hybrid-Artefakte planen

  • Ziel ist der Betrieb aller Mailboxen in Exchange Online, während die Identitäten weiterhin lokal im Active Directory erstellt und mit Microsoft Entra Connect in die Microsoft Cloud synchronisiert werden.
  • Hybrid-Connectoren, Organization Relationship, OAuth und Hybrid Agent gemäss Decommission-Leitfaden entfernen.

4) Management ohne laufenden Server

  • Exchange Server SE Management Tools auf einem domain-joined Management-Host installieren.
  • Den letzten Server nicht deinstallieren. Erst herunterfahren, testen, danach AD mit CleanupActiveDirectoryEMT.ps1 bereinigen.

5) Sicherheit und Rückfallebene

  • Keine on-prem SMTP-Relays oder Dritt-Apps mehr, die den Server benötigen.
  • Nach dem Cleanup kann bei Bedarf wieder ein Exchange Server SE eingeführt werden, zuerst PrepareAD.

Schritt-für-Schritt-Anleitung

A. Management Tools only vorbereiten und testen

1) Exchange Server SE Management Tools installieren

  • Setup der aktuellen Exchange Server SE Build auf einem Domain-Member nur mit Management Tools ausführen.
  • Optional RSAT installieren, Scripting Agent übernehmen, Recipient Management EMT Gruppe erstellen:
Add-PSSnapin *RecipientManagement
.\Add-PermissionForEMT.ps1
  • Wichtig laut Microsoft: den letzten Exchange Server nicht deinstallieren.

2) Verwaltung ohne laufenden Server testen

  • Letzten Exchange Server herunterfahren.
  • Typische Empfängervorgänge über den Management-Host ausführen, zum Beispiel:
Add-PSSnapin *RecipientManagement
Get-RemoteMailbox
Set-RemoteMailbox user@contoso.ch -EmailAddresses @{add="alias@contoso.ch"}
  • Hinweis aus der Doku: Solange der Server nur heruntergefahren ist, kann bei einzelnen Cmdlets Latenz von rund 40 Sekunden auftreten. Diese verschwindet nach dem AD-Cleanup.

B. Letzte technische Prüfungen und Bereinigungen

3) Postfachinventar verifizieren

On-prem:

Set-ADServerSettings -ViewEntireForest $true
Get-Mailbox -ResultSize Unlimited
Get-Mailbox -Arbitration
Get-Mailbox -AuditLog
Get-Mailbox -Monitoring
Get-Mailbox -PublicFolder

Erwartung: keine produktiven Mailboxen on-prem. Systemmailboxen dürfen vorhanden sein. Sie werden später vom Cleanup-Skript entfernt.

4) Mailflow und Autodiscover fest auf EXO

  • MX auf <tenant>.mail.protection.outlook.com.
  • Interne SCP-URL neutralisieren:
Get-ClientAccessService | Set-ClientAccessService -AutoDiscoverServiceInternalUri $null
  • EXO-Connectoren überprüfen und alte Hybrid-Inbound/Outbound-Connectoren für on-prem entfernen, wenn nicht mehr benötigt.

5) Hybrid-Bausteine zurückbauen

  • Organization Relationship, IntraOrganizationConnector und HCW-Connectoren gemäss Leitfaden entfernen:
Remove-HybridConfiguration
Get-IntraOrganizationConnector -Identity ExchangeHybridOnPremisesToOnline | Set-IntraOrganizationConnector -Enabled $False
  • Federation Trust und Federation-Zertifikat entfernen:
Get-FederationTrust | Remove-FederationTrust -Confirm:$false
$fedThumbprint = (Get-ExchangeCertificate | Where-Object {$_.Subject -eq "CN=Federation"}).Thumbprint
Remove-ExchangeCertificate -Thumbprint $fedThumbprint
  • OAuth-Konfiguration bereinigen. Microsoft empfiehlt hierfür neu das Skript ConfigureExchangeHybridApplication.ps1 (eingeführt mit der dedizierten Exchange-Hybrid-App nach CVE-2025-53786). Es entfernt die Service-Principal-Credentials der First-Party-App:
.\ConfigureExchangeHybridApplication.ps1 -ResetFirstPartyServicePrincipalKeyCredentials
  • In Umgebungen mit klassischem OAuth ohne dedizierte Hybrid-App kann weiterhin Get-AuthServer | Remove-AuthServer verwendet werden.
  • Zertifikate, die ausschliesslich für Hybrid genutzt wurden (z. B. smtp.domain.ch, Autodiscover), aus dem lokalen Zertifikatsspeicher löschen oder widerrufen.
  • Hybrid Agent (wenn genutzt) entfernen. Zuerst die registrierte Hybrid-App löschen – die AppId findet sich in Exchange Online PowerShell über den Migrationsendpunkt:
Get-MigrationEndpoint "Hybrid Migration Endpoint - EWS (Default Web Site)" | Select-Object RemoteServer

# Auf dem Hybrid-Agent-Server:
Import-Module "C:\Program Files\Microsoft Hybrid Service\HybridManagement.psm1"
Remove-HybridApplication -appId <AppId> -Credential (Get-Credential)
  • Danach den Agent deinstallieren: Programme und Features öffnen, Microsoft Hybrid Agent wählen, Deinstallieren klicken und den Agent-Dienst in Services.msc kontrollieren.
  • Nach diesen Schritten die Hybrid-Verbindungen in Exchange Online überprüfen und sicherstellen, dass keine verwaisten Connectoren mehr bestehen.

C. Dauerhafte Stilllegung und AD-Bereinigung

6) Hybrid endgültig bereinigen und DNS finalisieren

  • Falls noch nicht geschehen, alle in der Decommission-Anleitung genannten Schritte abarbeiten.
  • Externe und interne DNS auf EXO, alte Einträge des Servers entfernen.

7) CleanupActiveDirectoryEMT.ps1 ausführen

  • Server nochmals einschalten ist nicht nötig, das Skript läuft auf dem Management-Host.
  • PowerShell als Domänenadministrator auf dem Management-Host:
cd $env:ExchangeInstallPath\Scripts
.\CleanupActiveDirectoryEMT.ps1
  • Das Skript entfernt Systemmailboxen, Exchange-Container, Berechtigungen der Exchange Security Groups sowie die Gruppen selbst. Dieser Schritt kann nicht rückgängig gemacht werden.
  • Nach erfolgreichem Cleanup empfiehlt Microsoft, den alten Exchange Server zu löschen bzw. neu zu formatieren – keinesfalls deinstallieren, da sonst kritische Informationen aus dem Active Directory entfernt werden.

8) Nacharbeiten

  • Management Tools bleiben für die Empfängerverwaltung bestehen.
  • Künftige Updates der Management Tools:
.\Setup.exe /PrepareAD /IAcceptExchangeServerLicenseTerms_DiagnosticDataON
.\Setup.exe /m:Upgrade /IAcceptExchangeServerLicenseTerms_DiagnosticDataON
.\CleanupActiveDirectoryEMT.ps1   # nochmals ausführen, weil PrepareAD gewisse Objekte neu anlegt
  • Falls später wieder ein Exchange Server gebraucht wird: zuerst PrepareAD, dann Exchange Server SE installieren. Ältere Versionen werden nach dem Cleanup nicht mehr unterstützt.

9) Aufräumen Infrastruktur

  • Zertifikate und Monitoring für den alten Server entfernen.
  • Dokumentation und Betriebsprozesse auf Cloud-only-Mailbetrieb aktualisieren.

Alternative: Source of Authority (SOA) Transfer

Seit der Veröffentlichung dieses Beitrags hat Microsoft einen zweiten offiziellen Weg eingeführt: Mit dem Source of Authority (SOA) Transfer lässt sich die Verwaltungshoheit für Remote-Mailboxen und weitere Objekte nach Exchange Online übertragen. Die Empfänger werden danach direkt in der Cloud verwaltet – ganz ohne Management Tools, PowerShell-Snap-in und lokale Exchange-Attribute. Die Identitäten selbst können weiterhin aus dem lokalen Active Directory synchronisiert werden.

Für Umgebungen, die neu vor dieser Entscheidung stehen, ist der SOA-Transfer eine prüfenswerte Alternative zum hier beschriebenen Management-Tools-Ansatz. Wie der Transfer funktioniert, welche Voraussetzungen gelten und wo die Stolpersteine liegen, beschreibe ich ausführlich im Beitrag Exchange Hybrid: SOA-Transfer – Postfach-Attribute endlich in der Cloud verwalten. Details bei Microsoft: Cloud-based management of Exchange attributes for Remote Mailboxes.

Hinweise und Quellen

Keine Kommentare:

Kommentar veröffentlichen