Exchange-Ratgeber › Authentifizierung und SMTP-Fehler

Gmail und Google Workspace per IMAP mit OAuth2 nach Exchange abholen

Google verlangt für den Zugriff von Drittanbieter-Apps auf Gmail- und Google-Workspace-Postfächer OAuth 2.0; ein Connector meldet sich einmal über eine Google-Zustimmungsseite an und holt danach von imap.gmail.com auf Port 993 mit einem Token ab, das er selbst erneuert, statt mit einem gespeicherten Kennwort. Dieser Ratgeber erklärt, was Google wann abgeschaltet hat, was das für einen POP3/IMAP-Connector bedeutet, der einen lokalen Exchange Server versorgt, und die acht Schritte, mit denen ein Gmail- oder Google-Workspace-Postfach per OAuth2 angebunden wird.

Aktualisiert am 2026-09-24

Was Google abgeschaltet hat

Google nennt eine Anwendung, die sich nur mit Nutzername und Passwort an einem Google-Konto anmeldet, eine „weniger sichere App“. Für Google-Workspace-Konten steht es auf der Administrator-Hilfeseite Zugriff weniger sicherer Apps steuern in einem Satz: Ab dem 1. Mai 2025 werden in Workspace-Konten keine weniger sicheren Apps, Drittanbieter-Apps und Geräte mehr unterstützt, die sich nur mit Nutzername und Passwort anmelden; es muss OAuth verwendet werden. Die Begleitseite Umstellung von weniger sicheren Apps auf OAuth nennt den ersten Stichtag — seit dem 14. März 2025 müssen Nutzer für Drittanbieter-Apps OAuth verwenden, um auf Gmail zuzugreifen — und die einzige Ausnahme: App-Passwörter. Googles Rat für alles andere ist kurz: den App-Entwickler bitten, die App auf OAuth 2.0 umzustellen.

Für ein privates Google-Konto sind die Regeln weicher, zeigen aber in dieselbe Richtung. Googles Seite Weniger sichere Apps & Ihr Google-Konto fordert Nutzer auf, zu einer Zugriffsart zu wechseln, die keine Passwortdaten weitergibt, und sagt, dass Google Anmeldungen aus einer App blockieren kann, die seine Sicherheitsstandards nicht erfüllt. Die Seite zu App-Passwörtern beschreibt sie als 16-stellige Codes, die es nur mit aktivierter Bestätigung in zwei Schritten gibt, und fügt hinzu, dass sie nicht empfohlen und in den meisten Fällen nicht erforderlich sind. Seit Januar 2025 ist IMAP bei privaten Gmail-Konten immer aktiviert; die alte Option „IMAP aktivieren“ gibt es nicht mehr (Gmail-Hilfe zu IMAP).

AnmeldeverfahrenGoogle-Workspace-KontoPrivates @gmail.com-KontoWo Google es dokumentiert
Nutzername und Passwort in der App („weniger sichere App“)Seit dem 1. Mai 2025 nicht mehr unterstützt (Erstverbindungen seit März 2025 abgewiesen)Abgeraten; Google kann die Anmeldung blockierenZugriff weniger sicherer Apps steuern; Weniger sichere Apps & Ihr Google-Konto
App-Passwort (16 Stellen, Bestätigung in zwei Schritten nötig)Für Geräte, die nur SMTP/IMAP/POP3 sprechen, weiterhin möglich, nach Entscheidung des AdministratorsMöglich, „nicht empfohlen und in den meisten Fällen nicht erforderlich“Umstellungsseite; Mit App-Passwörtern anmelden
OAuth 2.0 („Über Google anmelden“)PflichtEmpfohlenUmstellungsseite; Gmail-Hilfe zu IMAP
IMAP-Zugriff selbstVerfügbarSeit Januar 2025 immer aktiviertGmail-Hilfe zu IMAP

Was das für einen Connector bedeutet

Ein POP3/IMAP-Connector ist genau die Art „Drittanbieter-App“, die Google meint: ein Windows-Dienst, der sich nach Zeitplan am Postfach anmeldet, Neues herunterlädt und es per SMTP an Exchange übergibt. Tut er das mit einem gespeicherten Kennwort, weist ein Workspace-Postfach ihn seit Mai 2025 ab, und ein privates Postfach kann es jederzeit tun. Mit OAuth 2.0 läuft es anders, und der Unterschied macht aus der Einrichtung ein einmaliges Ereignis statt eines wiederkehrenden Support-Tickets:

Dasselbe Muster gilt für Microsoft 365 mit einer Microsoft-Anmeldung; wie Token und Zustimmung dort funktionieren, steht in Ohne Basic Authentication: Microsoft-365-Postfächer per IMAP oder POP3 mit OAuth2 nach Exchange holen.

Schritt für Schritt: ein Gmail- oder Google-Workspace-Postfach in POPcon

Die Schritte unten sind die aus dem Knowledge-Base-Artikel Unterstützt POPcon auch OAuth2 / moderne Authentifizierung für Gmail?, der zu jedem Bildschirm einen Screenshot zeigt. POPcon unterstützt OAuth 2.0 für Google- und Microsoft-Konten seit Version 4.8.1 (September 2024).

  1. Postfach als IMAP auf imap.gmail.com, Port 993 anlegen. Legen Sie im Connector ein neues Postfachkonto an, wählen Sie IMAP als Servertyp, tragen Sie imap.gmail.com als Server und 993 als Port ein. Der Port für Gmail-IMAP mit OAuth2 ist 993, nicht der IMAP-Standardport 143.
  2. Als Authentifizierung „OAuth2 Google“ wählen und auf „Connect OAuth2“ klicken. Das Kennwortfeld bleibt leer. Der Connector öffnet ein Browserfenster auf diesem Rechner.
  3. Mit dem Google-Konto anmelden. Melden Sie sich mit dem Google-Konto an, dem das abzuholende Postfach gehört: eine private @gmail.com-Adresse oder ein Google-Workspace-Benutzer.
  4. Dem Connector die Berechtigung für das Postfach erteilen. Google zeigt, was die Anwendung mit dem Postfach tun darf: E-Mails lesen, verfassen und löschen. Die Anwendung heißt dort „POPcon email forwarding“. Aktivieren Sie das Kontrollkästchen und klicken Sie auf Continue.
  5. Bei der Warnung „App nicht verifiziert“ auf Advanced klicken und fortfahren. Die Knowledge-Base-Anleitung weist darauf hin, dass Google diese Warnung anzeigen kann, solange die Verifizierung der Anwendung läuft. Klicken Sie auf Advanced und dann auf „Go to POPcon email forwarding (unsafe)“.
  6. Die Anmeldung abschließen. Google zeigt die angeforderten Berechtigungen noch einmal; bestätigen Sie. Eine Bestätigungsseite erscheint, das Browserfenster kann geschlossen werden.
  7. Status „Authenticated“ prüfen. Zurück im Connector wechselt der Kontostatus auf Authenticated. Das OAuth-Token wird ab jetzt gespeichert und automatisch erneuert.
  8. „Test access“ ausführen. Der Test meldet sich mit dem Token bei Gmail an. Besteht er, ist das Konto fertig eingerichtet und der Zeitplan übernimmt.

Zu keinem Zeitpunkt wird ein Kennwort eingegeben; das OAuth-Token wird sicher gespeichert und automatisch erneuert. Die Anleitung enthält keinen Schritt, in dem Sie etwas in Ihrem Google-Konto oder in der Google-Workspace-Admin-Konsole registrieren: Die Anmeldung stimmt der registrierten Anwendung des Connectors zu, weshalb Googles Zustimmungsseite „POPcon email forwarding“ nennt und nicht den Namen Ihres Unternehmens.

IMAP oder POP3 bei Google?

Google bietet beides. Die POPcon-Anleitung mit OAuth2 verwendet IMAP; der ältere Knowledge-Base-Artikel Wie muss ich POPcon einstellen, um E-Mail von Gmail zu laden? beschreibt die frühere POP3-SSL-Einrichtung mit Kennwort.

IMAP mit OAuth2 (empfohlen)POP3 mit Kennwort oder App-Passwort (Altweg)
Server und Portimap.gmail.com, 993, IMAP-SSLpop.gmail.com, 995, POP3-SSL (Googles POP-Einstellungen)
AuthentifizierungOAuth2 Google — eine Anmeldung, Token vom Connector erneuertGmail-Passwort oder 16-stelliges App-Passwort (Bestätigung in zwei Schritten nötig)
Google WorkspaceFunktioniertPasswort seit dem 1. Mai 2025 abgewiesen; App-Passwort nur, wo der Administrator es zulässt
Was mit der Kopie bei Google geschiehtJe Konto im Connector eingestellt: nach dem Abholen löschen oder auf dem Server belassenGoogles POP-Einstellungen entscheiden: Gmail-Kopie im Posteingang behalten, als gelesen markieren, archivieren oder löschen; der „Recent-Modus“ (recent: vor dem Nutzernamen) zeigt die letzten 30 Tage
Verfügbarkeit des ProtokollsBei privaten Konten seit Januar 2025 immer aktiviertIn den Gmail-Einstellungen unter Weiterleitung und POP/IMAP aktiviert

Symptome, und was dahintersteckt

Was Sie sehenUrsacheWas zu tun ist
Die Anmeldung an einem Google-Workspace-Postfach scheitert, obwohl das Kennwort stimmtGoogle nimmt von einer Drittanbieter-App keinen Nutzernamen mit Passwort mehr an (seit dem 1. Mai 2025)Konto auf IMAP, imap.gmail.com, 993 stellen, auf Connect OAuth2 klicken und einmal anmelden.
Google zeigt bei der Anmeldung „Diese App wurde nicht verifiziert“Googles Verifizierung der Anwendung läuft noch, wie die Anleitung anmerktAuf Advanced klicken, dann auf Go to POPcon email forwarding (unsafe), und die Zustimmung abschließen.
Im Google-Konto lässt sich kein App-Passwort erstellenApp-Passwörter gibt es nur für Konten mit aktivierter Bestätigung in zwei SchrittenDiesen Weg nicht gehen: Connect OAuth2 verwenden; ein App-Passwort ist nicht nötig.
Die Anmeldung war erfolgreich, der Status zeigt aber nicht AuthenticatedDer Browser-Ablauf wurde nicht zu Ende geführt, oder das falsche Google-Konto wurde gewähltErneut auf Connect OAuth2 klicken, das Konto wählen, dem das Postfach gehört, jede Zustimmungsseite abschließen, dann Test access ausführen.
Mail kommt in Exchange an, bleibt aber auch im Gmail-PosteingangDas Konto ist auf Belassen auf dem Server eingestelltWährend einer Migration gewollt; sonst die Einstellung Löschen / auf dem Server belassen für das Konto im Connector ändern.

Häufige Fragen

Brauche ich ein Google-App-Passwort für den Connector?

Nein. Mit OAuth2 sendet der Connector nie ein Kennwort an Google; er meldet sich einmal über Googles Zustimmungsseite an und arbeitet danach mit einem Token. Google selbst schreibt, dass App-Passwörter nicht empfohlen und in den meisten Fällen nicht erforderlich sind; es sind 16-stellige Codes, die es nur für Konten mit aktivierter Bestätigung in zwei Schritten gibt, und Googles Anweisung an App-Entwickler lautet, die App auf OAuth 2.0 umzustellen. Der ältere POPcon-Artikel für Gmail per POP3 mit Kennwort existiert noch, der empfohlene Weg ist aber die OAuth2-Anleitung.

Welchen Server und welchen Port verwendet der Connector für Gmail?

IMAP auf imap.gmail.com, Port 993 (IMAP über SSL/TLS), mit der Authentifizierung OAuth2 Google. Googles POP3-Endpunkt ist pop.gmail.com auf Port 995 mit SSL; die POPcon-Anleitung mit OAuth2 verwendet IMAP.

Funktioniert das für Google Workspace genauso wie für ein privates Gmail-Konto?

Ja, die Anmeldung ist dieselbe. Für Google Workspace ist es der einzige Weg: Googles Administratorhilfe hält fest, dass Workspace-Konten seit dem 1. Mai 2025 keine Apps mehr unterstützen, die sich nur mit Nutzername und Passwort anmelden, und dass OAuth verwendet werden muss. Bei einem privaten Google-Konto führt Google auf dieselbe Weise zu „Über Google anmelden“ und kann Anmeldungen aus einer App blockieren, die seine Sicherheitsstandards nicht erfüllt.

Fragt der Connector später erneut nach der Anmeldung?

Im normalen Betrieb nicht. Die Knowledge-Base-Anleitung hält fest, dass das OAuth-Token sicher gespeichert und automatisch erneuert wird und zu keinem Zeitpunkt ein Kennwort eingegeben wird. Eine neue Anmeldung ist nur nötig, wenn die Zustimmung nicht mehr besteht, etwa nachdem der Kontoinhaber den Zugriff der Anwendung in den Google-Kontoeinstellungen entfernt hat, oder wenn das Postfach in ein anderes Google-Konto umzieht.

Kann ich bei Gmail statt IMAP weiter POP3 verwenden?

Google dokumentiert POP weiterhin auf pop.gmail.com, Port 995 mit SSL, einschließlich des „Recent-Modus“ (Nutzername mit vorangestelltem recent:), der die Mails der letzten 30 Tage zeigt. Die POPcon-Anleitung mit OAuth2 ist jedoch für IMAP auf imap.gmail.com, Port 993 geschrieben; der ältere POP3-SSL-Artikel für Gmail setzt ein Kennwort oder App-Passwort voraus. Für eine neue Einrichtung nehmen Sie IMAP mit OAuth2.

Mehr in den Exchange-Ratgebern, auf der POPcon-Produktseite, der Download-Seite oder in der Knowledge Base. In English: Fetching Gmail and Google Workspace mail into Exchange over IMAP with OAuth2.