---
title: "Exchange E-Mails mit S/MIME signieren und verschlüsseln"
description: "Erfahren Sie, wie Sie Ihr S/MIME-Zertifikat veröffentlichen und Ihre Exchange E-Mails in Outlook, OWA, auf iOS und Android signieren und verschlüsseln"
url: https://docs.ovhcloud.com/de/guides/web-cloud/email-and-collaborative-solutions/microsoft-exchange/feature-smime
lang: de
lastUpdated: 2026-09-15
---
> For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/de/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/de/llms-full.txt.

# Exchange E-Mails mit S/MIME signieren und verschlüsseln

## Ziel

S/MIME
 ergänzt Ihre Exchange E-Mails mithilfe eines persönlichen Zertifikats um zwei Garantien:
- Die **Verschlüsselung** stellt sicher, dass nur der vorgesehene Empfänger die Nachricht lesen kann. Wird die E-Mail während der Übertragung abgefangen oder erhält eine unbefugte Person Zugriff darauf, bleibt ihr Inhalt unlesbar.
- Die **digitale Signatur** garantiert die Identität des Absenders und die Integrität der Nachricht. Sie beweist, dass die E-Mail vom erwarteten Absender gesendet wurde und dass ihr Inhalt während der Übertragung nicht verändert wurde.

Beide sind voneinander unabhängig: Eine E-Mail kann signiert, verschlüsselt oder beides sein.

S/MIME basiert auf einem **für jeden Benutzer individuellen Zertifikat**, das einen öffentlichen und einen privaten Schlüssel enthält. OVHcloud stellt keine S/MIME-Zertifikate aus: Sie bestellen Ihr Zertifikat bei einer Zertifizierungsstelle (CA) wie Sectigo für die primäre E-Mail-Adresse Ihres Exchange Accounts.

**Diese Anleitung erklärt, wie Sie Ihr S/MIME-Zertifikat veröffentlichen und wie Sie Ihre E-Mails in Outlook, im Webmail OWA und auf Mobilgeräten signieren und verschlüsseln.**

## Voraussetzungen

- Sie verfügen über einen [Hosted Exchange](https://www.ovhcloud.com/de/emails/hosted-exchange/), [Private Exchange](https://www.ovhcloud.com/de/emails/private-exchange/) oder [Trusted Exchange](https://www.ovhcloud.com/de/enterprise/products/trusted-exchange/) Dienst.


- Sie verfügen über ein S/MIME-Zertifikat, das für die **primäre E-Mail-Adresse** Ihres Exchange Accounts ausgestellt wurde.
- Sie haben Outlook für Windows installiert und [mit Ihrem Exchange Account eingerichtet](https://docs.ovhcloud.com/de/guides/web-cloud/email-and-collaborative-solutions/microsoft-exchange/how-to-configure-outlook-2016.md).
- Zum Verschlüsseln einer E-Mail: Sie verfügen über das Zertifikat jedes Empfängers, das Ihr E-Mail-Client aus der <Tooltip term="globalAddressList">globalen Adressliste</Tooltip> (GAL) abruft — siehe Abschnitt [Funktionsweise der Verschlüsselung](#how-encryption-works) unten.

:::warning
**Beginnen Sie mit Outlook, unabhängig davon, welchen Client Sie verwenden möchten.** Die Veröffentlichung Ihres Zertifikats in der Exchange Organisation ist nur über Outlook für Windows möglich. Solange dies nicht erfolgt ist, können die anderen Benutzer Ihrer Organisation weder an Sie gerichtete E-Mails verschlüsseln noch Ihre Signaturen überprüfen — und die anderen Clients (OWA, iOS, Android) können nicht für S/MIME verwendet werden.

:::

## Funktionsweise

### Funktionsweise der Verschlüsselung [](#)
Jeder Benutzer verfügt über ein Zertifikat, das einen öffentlichen und einen privaten Schlüssel enthält. Wenn eine verschlüsselte E-Mail gesendet wird:

1. Der E-Mail-Client ruft das Zertifikat des Empfängers und damit dessen öffentlichen Schlüssel ab.
2. Die Nachricht wird mit diesem öffentlichen Schlüssel verschlüsselt.
3. Nach der Verschlüsselung ist die Nachricht für jeden Vermittler unlesbar, einschließlich des Exchange Servers.
4. Nur der Empfänger kann sie mit seinem privaten Schlüssel entschlüsseln, der auf seinem Gerät gespeichert ist.

Deshalb müssen Sie bereits über das Zertifikat des Empfängers verfügen, um eine an ihn gerichtete E-Mail zu verschlüsseln.

![Schema der S/MIME-Verschlüsselung: Der Absender ruft den öffentlichen Schlüssel des Empfängers aus der globalen Adressliste ab, verschlüsselt die E-Mail, und nur der private Schlüssel des Empfängers kann sie entschlüsseln](/images/assets/schemas/emails/smime-encryption-diagram.png)
### Funktionsweise der Signatur

1. Der E-Mail-Client berechnet einen Fingerabdruck (Hash) des E-Mail-Inhalts.
2. Dieser Fingerabdruck wird mit dem privaten Schlüssel des Absenders verschlüsselt: Das ergibt die Signatur.
3. Der E-Mail-Client des Empfängers überprüft die Signatur mit dem öffentlichen Schlüssel des Absenders, den er aus dessen in der Exchange Organisation veröffentlichtem Zertifikat abruft.

Jede Änderung der Nachricht macht die Signatur ungültig.

![Schema der S/MIME-Signatur: Der Absender signiert einen Fingerabdruck der Nachricht mit seinem privaten Schlüssel, der Empfänger überprüft ihn mit dem öffentlichen Schlüssel des Absenders, und jede Änderung macht die Signatur ungültig](/images/assets/schemas/emails/smime-signature-diagram.png)
## In der praktischen Anwendung

### Schritt 1: Zertifikat aus Outlook veröffentlichen [](#)
Durch die Veröffentlichung wird Ihr Zertifikat innerhalb Ihrer Exchange Organisation zugänglich. Die anderen Benutzer rufen es dann automatisch ab, um die E-Mails zu verschlüsseln, die sie Ihnen senden, und um die digitale Signatur der Nachrichten zu überprüfen, die Sie ihnen senden. Anschließend können Sie die anderen E-Mail-Clients verwenden.

**Gehen Sie die 4 folgenden Tabs in dieser Reihenfolge durch:**


**1. Trust Center**

#### Trust Center öffnen
1. Klicken Sie in Outlook auf <code className="action">Datei</code> und anschließend auf <code className="action">Optionen</code>.

2. Wählen Sie in der linken Liste <code className="action">Trust Center</code> aus und klicken Sie dann auf <code className="action">Einstellungen für das Trust Center...</code>.

3. Öffnen Sie den Bereich <code className="action">E-Mail-Sicherheit</code>.
![Fenster Outlook-Optionen mit ausgewähltem Trust Center und der Schaltfläche Einstellungen für das Trust Center](/images/web-cloud/email-and-collaborative-solutions/microsoft-exchange/feature-smime/smime-outlook-trust-center.png)

**2. Zertifikat importieren**

#### Zertifikat importieren
1. Klicken Sie im Bereich **Digitale IDs (Zertifikate)** auf <code className="action">Importieren/Exportieren...</code>.

2. Wählen Sie <code className="action">Vorhandene digitale ID aus einer Datei importieren</code> aus und navigieren Sie dann zu Ihrer Zertifikatsdatei.

3. Geben Sie das Passwort ein, mit dem die Datei geschützt ist, und bestätigen Sie mit <code className="action">OK</code>.
![Fenster Digitale ID importieren/exportieren mit ausgewählter Option zum Importieren einer vorhandenen digitalen ID aus einer Datei](/images/web-cloud/email-and-collaborative-solutions/microsoft-exchange/feature-smime/smime-outlook-import-certificate.png)

**3. Sicherheitseinstellungen**

#### Zertifikat und Algorithmus auswählen
1. Klicken Sie wieder im Bereich <code className="action">E-Mail-Sicherheit</code> unter **Verschlüsselte E-Mail** auf <code className="action">Einstellungen...</code>.

2. Prüfen Sie, ob das importierte Zertifikat sowohl als **Signaturzertifikat** als auch als **Verschlüsselungszertifikat** ausgewählt ist.

3. Setzen Sie **Hashalgorithmus** auf <code className="action">SHA256</code>.

4. Bestätigen Sie mit <code className="action">OK</code>.
![Fenster Sicherheitseinstellungen ändern mit dem Signatur- und dem Verschlüsselungszertifikat sowie SHA256 als Hashalgorithmus](/images/web-cloud/email-and-collaborative-solutions/microsoft-exchange/feature-smime/smime-outlook-security-settings.png):::warning
**Behalten Sie SHA1 nicht als Hashalgorithmus bei.** SHA1 ist für digitale Signaturen veraltet: Es wurden Kollisionen dagegen nachgewiesen, sodass eine mit SHA1 berechnete Signatur die Integrität der Nachricht nicht mehr garantiert. Wählen Sie SHA256 oder einen stärkeren Algorithmus.
:::


**4. In der GAL veröffentlichen**

#### Zertifikat in Ihrer Organisation veröffentlichen
1. Klicken Sie im Bereich **Digitale IDs (Zertifikate)** auf <code className="action">In GAL veröffentlichen...</code>.

2. Bestätigen Sie die Veröffentlichung.
![Bereich Digitale IDs mit den Schaltflächen In GAL veröffentlichen und Importieren/Exportieren](/images/web-cloud/email-and-collaborative-solutions/microsoft-exchange/feature-smime/smime-outlook-publish-gal.png)

Ihr Zertifikat ist nun veröffentlicht. In Outlook können Sie eine Nachricht über den Tab `Optionen
` des Nachrichtenfensters mit `Signieren
` und `Verschlüsseln
` signieren und verschlüsseln.
Eine signierte und/oder verschlüsselte E-Mail zeigt dies in ihrem Nachrichtenkopf an: rechts ein Schlosssymbol (Verschlüsselung) und ein Rosettensymbol (Signatur) sowie eine Zeile **Signiert von** mit der signierenden Adresse.

### Schritt 2: Weitere Clients konfigurieren [](#)

**Webmail OWA**

#### S/MIME-Optionen finden
Über das Webmail <Tooltip term="owa">OWA</Tooltip> können Sie empfangene E-Mails entschlüsseln und deren Signatur überprüfen sowie die Nachrichten, die Sie senden, signieren und verschlüsseln. Die S/MIME-Einstellungen finden Sie in den OWA-Optionen unter <code className="action">E-Mail</code> > <code className="action">S/MIME</code>. Auf dieser Seite können Sie alle ausgehenden Nachrichten standardmäßig verschlüsseln und digital signieren sowie das Zertifikat für die Signatur auswählen.
![Seite der S/MIME-Einstellungen in den OWA-Optionen](/images/web-cloud/email-and-collaborative-solutions/microsoft-exchange/feature-smime/smime-owa-settings.png)#### S/MIME-Steuerelement installieren
Um eine verschlüsselte E-Mail zu lesen oder eine Signatur zu überprüfen, benötigen Sie einen kompatiblen Browser, in dem das **S/MIME-Steuerelement** installiert und konfiguriert ist. Das Steuerelement wird als Browser-Erweiterung bereitgestellt.
Fehlt das Steuerelement, zeigt OWA eine Meldung mit einem direkten Download-Link für das Steuerelement an.
![OWA-Warnung, dass die digitale Signatur nicht überprüft wurde, weil das S/MIME-Steuerelement nicht installiert ist](/images/web-cloud/email-and-collaborative-solutions/microsoft-exchange/feature-smime/smime-owa-control-missing.png)#### Webmail-Domain hinterlegen
Öffnen Sie nach der Installation des Steuerelements dessen Einstellungen, fügen Sie die Domain Ihres Exchange Webmails zu den vertrauenswürdigen Domains hinzu und speichern Sie.
![Optionen des Microsoft S/MIME-Steuerelements mit der zu den vertrauenswürdigen Domains hinzugefügten Domain des Exchange Webmails](/images/web-cloud/email-and-collaborative-solutions/microsoft-exchange/feature-smime/smime-owa-extension-domains.png):::warning
**Das Steuerelement funktioniert nicht im Lesebereich.** Öffnen Sie die E-Mail in einem eigenen Fenster, um die S/MIME-Funktionen zu verwenden.
:::


**iOS**

#### Zertifikat installieren
Das Zertifikat wird auf Systemebene im Format PKCS #12 installiert (eine `.p12`- oder `.pfx`-Datei, die sowohl das Zertifikat als auch dessen privaten Schlüssel enthält und durch ein Passwort geschützt ist).
Am einfachsten ist es, **das Zertifikat per E-Mail an den Benutzer zu senden**: Dieser tippt auf den Anhang und folgt den Anweisungen des Systems. Exportieren Sie das Zertifikat vorher aus Outlook (über die in [Schritt 1](#step-1) verwendete Schaltfläche <code className="action">Importieren/Exportieren...</code>) und **schützen Sie den Export mit einem starken Passwort**: Eine ungeschützte `.p12`-Datei gibt den privaten Schlüssel preis und damit jede für Sie verschlüsselte E-Mail.
Durch das Öffnen des Anhangs wird ein Konfigurationsprofil installiert. Schließen Sie die Installation in den <code className="action">Einstellungen</code> ab und prüfen Sie das Zertifikat anschließend unter <code className="action">Einstellungen</code> > <code className="action">Allgemein</code> > <code className="action">VPN & Geräteverwaltung</code>.
#### S/MIME in der Mail-App aktivieren
Die native Mail-App unterstützt S/MIME. Öffnen Sie nach der Installation des Zertifikats <code className="action">Einstellungen</code> > <code className="action">Mail</code> > <code className="action">Accounts</code>, wählen Sie Ihren Exchange Account aus und gehen Sie dann zu <code className="action">Account</code> > <code className="action">Erweitert</code>. Aktivieren Sie <code className="action">S/MIME</code> und anschließend <code className="action">Standardmäßig verschlüsseln</code>, um Ihre ausgehenden Nachrichten zu verschlüsseln; die Signaturoption befindet sich im selben Abschnitt.
![iOS-Einstellungen mit dem Exchange Account in der Liste Accounts und der Option Standardmäßig verschlüsseln in den erweiterten Einstellungen des Accounts](/images/web-cloud/email-and-collaborative-solutions/microsoft-exchange/feature-smime/smime-ios-encrypt-default.png)Beim Verfassen einer Nachricht zeigt das Schlosssymbol im Adressfeld den Verschlüsselungsstatus an und ermöglicht es Ihnen, ihn für diese Nachricht zu ändern. Wie in Outlook sucht iOS die Zertifikate der Empfänger in der globalen Adressliste Ihrer Organisation — deshalb ist die Veröffentlichung Ihres eigenen Zertifikats so wichtig.
Einzelheiten zum Verhalten der Mail-App finden Sie auf der Apple-Seite "[S/MIME zum Senden und Empfangen verschlüsselter Nachrichten in der Mail-App unter iOS verwenden](https://support.apple.com/de-de/102245)".


**Android**

Unter Android setzt S/MIME einen E-Mail-Client voraus, der es für Exchange unterstützt. Das Webmail OWA lässt sich zwar im Browser des Geräts öffnen, dort aber weder signieren noch ver- oder entschlüsseln: Diese Funktionen beruhen auf dem S/MIME-Steuerelement, das sich nur in einem Desktop-Browser installieren lässt.
#### Kompatiblen E-Mail-Client verwenden
Das Zertifikat wird auf Systemebene installiert, über <code className="action">Einstellungen</code> > <code className="action">Sicherheit</code> > <code className="action">Verschlüsselung & Anmeldedaten</code> (die Menünamen variieren je nach Hersteller und Android-Version).
Danach steht das Zertifikat systemweit zur Verfügung; ob Sie signieren und verschlüsseln können, hängt von der E-Mail-Anwendung ab. Wählen Sie daher eine Anwendung, die ausdrücklich S/MIME-Unterstützung für Exchange angibt.
![Schema der S/MIME-Unterstützung unter Android: Das Zertifikat wird im Anmeldedatenspeicher des Systems installiert, dann entscheidet die E-Mail-Anwendung, ob Signieren und Verschlüsseln verfügbar sind](/images/assets/schemas/emails/smime-android-support-diagram.png):::info
Die **Gmail**-App unterstützt S/MIME über eine verwaltete Google Workspace Organisation. Verwenden Sie mit einem OVHcloud Exchange Postfach stattdessen einen kompatiblen Drittanbieter-Client.
:::
#### Outlook für Android
Die S/MIME-Dokumentation von Microsoft für Outlook Mobile gilt **nur für Exchange Online**: Die Funktion beruht auf einer virtuellen Zertifikatssammlung, die in Exchange Online konfiguriert wird, und die automatische Bereitstellung der Zertifikate setzt Microsoft Intune als Anbieter für die Registrierung voraus. Diese Voraussetzungen gelten nicht für Postfächer, die auf der OVHcloud Exchange Plattform gehostet werden.
Die vollständigen Voraussetzungen finden Sie auf der Microsoft-Seite "[S/MIME für Outlook für iOS und Android in Exchange Online](https://learn.microsoft.com/de-de/exchange/clients-and-mobile-in-exchange-online/outlook-for-ios-and-android/smime-outlook-for-ios-and-android)".


## Einschränkungen

- Um eine E-Mail zu verschlüsseln, müssen Sie bereits über das Zertifikat des Empfängers verfügen.
- Ohne Backup bedeutet der Verlust des Geräts oder der Zertifikate den **Verlust des Zugriffs auf verschlüsselte E-Mails**. Bewahren Sie eine Sicherungskopie Ihres Zertifikats an einem sicheren Ort auf.
- S/MIME wird auf jedem Client separat konfiguriert. Auf Mobilgeräten unterstützt die iOS-Mail-App S/MIME nativ; unter Android verwenden Sie einen E-Mail-Client, der S/MIME für Exchange unterstützt (siehe [Schritt 2](#step-2)).
- Wenn eine Transportregel den Text der E-Mail verändert, wird die signierte E-Mail im Outlook des Empfängers als Anhang angezeigt.

## Weiterführende Informationen [](#)
[Exchange - E-Mail-Account auf klassischem Outlook für Windows einrichten](https://docs.ovhcloud.com/de/guides/web-cloud/email-and-collaborative-solutions/microsoft-exchange/how-to-configure-outlook-2016.md)

[E-Mail-Adresse über das Webmail Outlook Web App (OWA) verwenden](https://docs.ovhcloud.com/de/guides/web-cloud/email-and-collaborative-solutions/using-the-outlook-web-app-webmail/email-owa.md)

[Die Zwei-Faktor-Authentifizierung für einen Exchange Account konfigurieren](https://docs.ovhcloud.com/de/guides/web-cloud/email-and-collaborative-solutions/microsoft-exchange/manage-2fa-exchange.md)

Treten Sie unserer [User Community](https://community.ovhcloud.com/) bei.
