Ein Programm, an das lange niemand denken musste
In vielen kleinen Betrieben steht ein eigener Windows-Server, an dem sich alle morgens anmelden. Mit denselben Zugangsdaten öffnen die Mitarbeitenden ihr Microsoft-365-Postfach. Dafür sorgt oft ein unscheinbares Programm auf dem Server: Microsoft Entra Connect Sync. Es gleicht die Benutzerkonten aus dem lokalen Active Directory, also der Benutzerverwaltung auf dem eigenen Server, mit Microsoft 365 ab. Einmal eingerichtet, läuft es im Hintergrund, und kaum jemand schaut danach.
Am 29. September 2026 hat Microsoft für dieses Programm eine Vorgabe neu gefasst. Bis zum 7. April 2027 müssen zwei Dinge erfüllt sein: mindestens Version 2.6.84.0 und eine neue Art, mit der sich das Programm bei Microsoft anmeldet. Der zweite Punkt ist der heikle. Ein bestehender Server, der noch mit der alten Anmeldung arbeitet, wird durch ein Update allein nicht umgestellt. Eine von Microsofts Seiten empfiehlt 2.6.84.0 sogar schon bis zum 30. September 2026, dazu unten mehr.
Dieser Beitrag ergänzt unseren Artikel zur Mindestversion von Entra Connect.
Was Microsoft verlangt
Den Hinweis hat Microsoft gleichlautend auf vier Seiten seiner Dokumentation veröffentlicht, darunter die Versionshistorie von Entra Connect. Sinngemäß übersetzt:
Pflicht-Upgrade: Aktualisieren Sie Microsoft Entra Connect Sync bis zum 7. April 2027 auf Version 2.6.84.0 oder neuer und richten Sie die anwendungsbasierte Authentifizierung ein. Die bisherige Authentifizierung wird ausgemustert. Werden diese Anforderungen nicht erfüllt, hören die Synchronisationsdienste nach diesem Datum auf zu arbeiten.
Darin stecken zwei getrennte Bedingungen:
- Version: mindestens 2.6.84.0.
- Anmeldung: per Anwendungsidentität, bei Microsoft „application-based authentication“.
Die erste Bedingung erfüllt ein Update. Die zweite ist bei einem bestehenden Server ein eigener Arbeitsschritt.
Zwei Daten in Microsofts Unterlagen
Bis zur Neufassung am 29. September 2026 stand im selben Hinweis noch der 30. September 2026 als Stichtag. Die Seite zur Absicherung der automatischen Aktualisierung, eine der vier, enthält mit Stand 1. Oktober 2026 aber weiterhin diesen Termin. Microsoft empfiehlt dort dringend, bis zum 30. September 2026 auf die neuesten Versionen zu aktualisieren. Um Beeinträchtigungen des Dienstes zu vermeiden, nennt die Seite als Mindestversion 2.6.84.0. Für Installationen unter den empfohlenen Mindestversionen erwartet Microsoft dort, dass alle Synchronisationsdienste ausfallen. Ein eigenes Datum steht bei dieser Erwartung nicht.
Welche Angabe gilt, lässt sich aus den Unterlagen nicht klären. Für Ihre Planung raten wir deshalb, nicht bis April 2027 zu warten. Der Grund ist Microsofts eigene Seite, nicht unsere Vermutung: Sie nennt 2.6.84.0 schon zum 30. September 2026 als Mindestversion.
Was sich bei der Anmeldung ändert
Damit Entra Connect Konten abgleichen kann, muss es sich bei Microsoft anmelden. Bisher nutzt es dafür laut Microsoft ein eigenes Konto, den Microsoft Entra Connector account, mit Benutzername und Passwort.
Bei der Anwendungsidentität meldet sich das Programm stattdessen mit einem Zertifikat an, einer Art digitalem Ausweis. Für den Alltag zählen vor allem diese Punkte:
- Das Zertifikat erneuert sich selbst. In der Standardeinstellung erzeugt Entra Connect Zertifikate mit 90 Tagen Laufzeit und tauscht sie bei Ablauf automatisch aus. Eine Ausnahme nennt Microsoft: Ist der Zeitplaner des Abgleichs angehalten („suspended“), kann diese Erneuerung nicht stattfinden.
- TPM wird empfohlen, ist aber optional. TPM 2.0 ist ein Sicherheitsbaustein im Rechner, in dem Schlüssel geschützt liegen. Microsoft empfiehlt ihn dringend, verlangt ihn aber nicht. Ohne TPM legt Entra Connect das Zertifikat im Microsoft Software Key Storage Provider ab, einem Schlüsselspeicher in Software, und markiert den privaten Schlüssel als nicht exportierbar.
- Virtuelle Server unter Hyper-V: Ein TPM lässt sich in einer virtuellen Maschine laut Microsoft nur bei Maschinen der Generation 2 aktivieren. Maschinen der Generation 1 lassen sich nicht in Generation 2 umwandeln.
Warum ein Update allein nicht reicht
Mit Version 2.6.84.0 vom 7. Juli 2026 hat Microsoft das Verhalten geändert. Seit dieser Version stellt Entra Connect bestehende Server nicht mehr im Hintergrund vom alten Konto auf die Anwendungsidentität um. Neue Installationen richten die Anwendungsidentität weiterhin bei der Einrichtung ein. Einen bestehenden Server muss jemand umstellen, und zwar im Einrichtungsassistenten.
Dazu kommt die automatische Aktualisierung. Entra Connect kann sich selbst aktualisieren, aber Microsoft verteilt nicht jede Version auf diesem Weg. Laut Versionshistorie gibt es 2.6.84.0, 2.6.91.0 und 2.6.92.0 mit Stand 1. Oktober 2026 nur als Download im Microsoft Entra Admin Center, dem Verwaltungsportal von Microsoft Entra. Die neueste automatisch verteilte Version ist 2.6.3.0. Deren Verteilung hatte Microsoft ab dem 11. März 2026 angekündigt. Ein Server, der sich allein auf die automatische Aktualisierung verlässt, kommt mit diesem Stand also nicht auf die Mindestversion.
Es gibt auch den umgekehrten Fall. Ab Version 2.5.76.0 konnte Entra Connect die Anwendungsidentität automatisch einrichten, ab 2.5.3.0 von Hand. Ein bestehender Server kann also bereits umgestellt sein. Ob das bei Ihnen so ist, zeigt nur die Prüfung.
Betrifft das Ihren Betrieb?
Betroffen ist, wer Microsoft Entra Connect Sync betreibt. Woran Sie das erkennen, steht im Beitrag zur Mindestversion. Die sichere Antwort gibt nur ein Blick auf den Server.
Ist ein externer Dienstleister für Ihre IT zuständig, helfen diese Fragen:
- Läuft bei uns Microsoft Entra Connect Sync, und auf welchem Server?
- Welche Version ist genau installiert?
- Meldet sich das Programm noch mit dem alten Konto an oder schon per Anwendungsidentität?
- Wann wird auf die neueste Version aktualisiert und umgestellt, und ist beides vor dem 7. April 2027 erledigt?
- Hat der Server ein TPM? Und falls er virtuell läuft: Ist es eine Maschine der Generation 2?
Auf die dritte Frage gibt es eine eindeutige Antwort. Microsoft sieht dafür zwei Werte vor: ServiceAccount für das alte Konto, Application für die Anwendungsidentität.
Wie die Umstellung abläuft
Das ist Arbeit für Ihren Administrator oder IT-Dienstleister. Er braucht dafür ein Microsoft-Entra-Konto mit mindestens der Rolle Hybrid Identity Administrator. In groben Schritten nach Microsofts Unterlagen, vor allem der Anleitung zur Anmeldung per Anwendungsidentität:
- Anmeldeart prüfen: Im Einrichtungsassistenten unter „Tasks“ den Punkt „View or export current configuration“ wählen. Steht dort eine Application (Client) ID, ist die Anwendungsidentität eingerichtet. Steht dort ein Kontoname, arbeitet der Server noch mit Benutzername und Passwort. Alternativ meldet der PowerShell-Befehl Get-ADSyncEntraConnectorCredential den Wert ServiceAccount oder Application.
- Auf die neueste Version aktualisieren: Die Installationsdatei gibt es laut Microsoft ausschließlich im Microsoft Entra Admin Center. Als Mindestanforderungen nennt Microsoft im Hinweis zur Frist unter anderem .NET Framework 4.7.2, eine Laufzeitumgebung für Windows-Programme, und TLS 1.2, das Verfahren zur Verschlüsselung der Verbindungen.
- Umstellen: Den Assistenten starten, unter „Additional tasks“ den Punkt „Configure application-based authentication to Microsoft Entra ID“ wählen und den Anweisungen folgen.
- Abgleich prüfen: Erst wenn der Abgleich wie erwartet läuft, kommt der letzte Schritt.
- Altes Konto entfernen: Microsoft empfiehlt dringend, das bisherige Dienstkonto mit Benutzername und Passwort danach per PowerShell zu entfernen.
Zwei Sicherheitsnetze beschreibt Microsoft. Seit 2.6.84.0 fällt der Assistent nicht mehr still auf das alte Konto zurück, wenn die Einrichtung der Anwendungsidentität scheitert. Er bricht dann mit einer Fehlermeldung ab. Und wer zum alten Dienstkonto zurück will, kann die Umstellung per PowerShell rückgängig machen.
Warum das Ziel nicht 2.6.84.0 heißt
Naheliegend wäre, genau auf die Mindestversion zu gehen. Für 2.6.84.0 nennt Microsoft aber einen bekannten Fehler: Installation oder Upgrade auf 2.6.84.0 mit einer vorhandenen ADSync-Datenbank, also der Datenbank von Entra Connect, kann mit dem Fehler 0xE0474352 scheitern. Für diesen Fall verweist Microsoft auf 2.6.91.0 oder neuer.
Auch die Supportdaten sprechen für die neueste Version. Für 2.6.84.0 endet der Support am 16. September 2027, für 2.6.91.0 am 23. September 2027. Für 2.6.92.0 vom 23. September 2026 nennt die Tabelle kein Enddatum. Microsoft schreibt, diese Version enthalte Sicherheitskorrekturen, und empfiehlt das Update so bald wie möglich.
Mit Stand 1. Oktober 2026 ist 2.6.92.0 die neueste Version. Vor dem Update lohnt trotzdem ein Blick in Microsofts Versionshistorie, ob danach eine neuere erschienen ist.
Wenn der Server lange nicht aktualisiert wurde
Wer Entra Connect seit 12 bis 18 Monaten nicht aktualisiert hat, sollte laut Microsoft statt eines direkten Upgrades ein sogenanntes Swing-Upgrade erwägen. Microsoft nennt es die vorsichtigste und risikoärmste Option. Wie es abläuft, beschreibt Microsoft auf der Seite zum Upgrade von einer früheren Version.
Was passiert, wenn niemand handelt
Microsoft sagt: Sind die Anforderungen nicht erfüllt, hören die Synchronisationsdienste nach dem 7. April 2027 auf zu arbeiten. Für diesen Fall nennt Microsoft auch den Ausweg: auf die neueste Version aktualisieren und die Anwendungsidentität einrichten.
Was ein Stopp im Betrieb bedeuten würde, ist unsere Folgerung, keine Aussage von Microsoft. Änderungen im lokalen Active Directory kämen nicht mehr in Microsoft 365 an. Ein Konto für eine neue Mitarbeiterin fehlte in der Cloud. Und sperrt die Verwaltung das Konto eines ausgeschiedenen Mitarbeiters auf dem Server, käme diese Sperre in Microsoft 365 nicht an. Dann bliebe womöglich ein Zugang offen, den alle für geschlossen halten.
Was offen ist
- Uhrzeit: Für den 7. April 2027 nennt Microsoft weder Uhrzeit noch Zeitzone.
- Der Widerspruch zum 30. September 2026: Mit Stand 1. Oktober 2026 stehen beide Daten in Microsofts Unterlagen, ohne Erklärung, wie sie zusammenpassen.
- Was genau nach dem Stichtag passiert: Microsoft sagt nur, dass die Synchronisationsdienste aufhören zu arbeiten. Die Beispiele oben sind unsere Folgerung.
- Was mit der bisherigen Authentifizierung gemeint ist: Microsoft schreibt, sie werde ausgemustert, definiert den Begriff im Hinweis aber nicht.
- Automatische Verteilung: Ob und wann 2.6.84.0 oder eine neuere Version automatisch verteilt wird, sagt Microsoft nicht.
- Unterbrechung: Ob die Umstellung ohne Unterbrechung des Abgleichs läuft, beschreibt Microsoft nicht. Ihr Dienstleister sollte sie deshalb nicht in eine Zeit legen, in der viele Kontoänderungen anstehen.
- .NET-Voraussetzungen: Microsoft nennt an verschiedenen Stellen unterschiedliche .NET-Versionen. Wir geben nur den Wert aus dem Hinweis zur Frist wieder. Ihr Dienstleister sollte die Voraussetzungen vor dem Update auf dem Server prüfen.
- Kosten: Der Aufwand hängt vom Zustand des Servers ab. Eine Zahl nennen wir deshalb nicht.
Wie wir helfen
Sie wissen nicht, ob in Ihrem Betrieb Microsoft Entra Connect läuft, in welcher Version und mit welcher Anmeldung? Wir prüfen das für Sie und übernehmen auf Wunsch Update und Umstellung. Sprechen Sie uns an.
