App-wachtwoord aanmaken: Gmail, Microsoft 365 en hosting

Een app-wachtwoord maak je aan in de beveiligingsinstellingen van je account: bij Gmail via myaccount.google.com onder Beveiliging, bij Microsoft 365 via je beveiligingsinfo-pagina, in beide gevallen pas nadat tweestapsverificatie actief staat. Bij een gewone hostingprovider zoals Strato, Hostnet of TransIP heb je meestal geen apart app-wachtwoord nodig: het normale mailbox-wachtwoord werkt direct via IMAP. Dit artikel laat per provider precies zien welke knoppen je moet klikken, inclusief wat je doet als tweestapsverificatie nog niet aanstaat.

# Wat is een app-wachtwoord en wanneer heb je er een nodig?

Een app-wachtwoord is een automatisch gegenereerde, unieke code die je gebruikt in plaats van je normale accountwachtwoord, specifiek voor toepassingen die geen moderne inlogschermen ondersteunen zoals IMAP-mailclients en migratietools. Je hebt er een nodig zodra tweestapsverificatie actief staat op je Google- of Microsoft-account, want zodra 2FA aanstaat weigeren beide platforms een gewoon wachtwoord voor protocollen als IMAP en SMTP. Het onderliggende principe zit in het IMAP-protocol zelf: dit is ontworpen in de jaren negentig, ruim voordat tweefactorauthenticatie bestond, dus een IMAP-client kan technisch geen tweede verificatiestap doorlopen. Een app-wachtwoord omzeilt dat probleem zonder dat je 2FA hoeft uit te schakelen.

Bij een gewone hostingprovider ligt dit anders. Providers als Strato, Hostnet, Mijndomein en TransIP bieden doorgaans geen tweestapsverificatie op mailbox-niveau zelf, alleen optioneel op het controlepaneel waarmee je de mailbox beheert. Daardoor werkt bij deze providers meestal gewoon het normale mailbox-wachtwoord voor IMAP, zonder aparte app-wachtwoord-stap. Verderop in dit artikel lees je per provider hoe je dat wachtwoord terugvindt of opnieuw instelt.

Voor een migratie met mailmigreren.nl heb je meestal twee inloggegevens nodig: het wachtwoord van je bronmailbox en het wachtwoord van je doelmailbox. Weet je vooraf welk van de twee een app-wachtwoord vereist, dan bespaar je jezelf een paar keer heen-en-weer klikken tijdens het instellen van de migratie.

# App-wachtwoord aanmaken voor Gmail: stap voor stap

Je maakt een Gmail app-wachtwoord aan via myaccount.google.com, onder Beveiliging, maar alleen nadat tweestapsverificatie actief staat; zonder 2FA toont Google de optie niet. Het hele proces duurt twee tot drie minuten als 2FA al aanstaat, langer als je die nog moet activeren.

Dit wachtwoord toon je maar één keer, dus kopieer het meteen naar het invoerveld van de migratiewizard of naar een tijdelijke tekstregel. Gebruik het zonder spaties: Google toont spaties alleen voor de leesbaarheid. Heb je een zakelijk Google Workspace-account, dan moet de IT-beheerder mogelijk eerst app-wachtwoorden toestaan via de Admin Console, onder Beveiliging > Verificatie in twee stappen > app-wachtwoorden toestaan, voordat de optie bij jou verschijnt. Meer detail over de exacte werking staat in de officiële Google-supportpagina over app-wachtwoorden.

  • Ga naar myaccount.google.com en log in met het Google-account dat je wilt migreren
  • Klik in het linkermenu op 'Beveiliging'
  • Controleer onder 'Inloggen bij Google' of 'Tweestapsverificatie' op 'Aan' staat; is dat niet zo, activeer dit eerst met je telefoonnummer
  • Typ 'app-wachtwoorden' in de zoekbalk bovenaan het beveiligingsscherm, want Google heeft dit menu-item uit het hoofdmenu verplaatst
  • Log opnieuw in wanneer Google daarom vraagt, dit is een extra beveiligingscontrole
  • Vul bij 'App-naam' een herkenbare naam in, bijvoorbeeld 'mailmigreren'
  • Klik op 'Aanmaken' en kopieer het gele vak met het wachtwoord van 16 tekens, verdeeld in vier groepjes van vier

# App-wachtwoord aanmaken voor Microsoft 365 en Outlook

Bij Microsoft 365 maak je een app-wachtwoord aan via je beveiligingsinfo-pagina op mysignins.microsoft.com, maar alleen als je tenant-beheerder authenticated IMAP, SMTP en app-wachtwoorden heeft toegestaan; sinds januari 2023 staat dit bij de meeste zakelijke tenants standaard uit. Dit is de meest gemiste stap bij Microsoft 365-migraties: het wachtwoord zelf is correct, maar de verbinding werkt alsnog niet.

Verschijnt de optie 'App-wachtwoord' niet in je beveiligingsinfo, dan heeft de beheerder dit uitgeschakeld op tenant-niveau. Die schakelt het in via het Microsoft Entra-beheercentrum, onder Beveiliging > Multifactor-authenticatie > Instellingen > app-wachtwoorden inschakelen. Daarnaast heeft Microsoft Basic Authentication voor IMAP, POP en SMTP sinds januari 2023 standaard uitgeschakeld voor alle Exchange Online-tenants; zonder deze extra stap werkt een app-wachtwoord niet, ongeacht hoe correct je het invoert. De beheerder schakelt authenticated SMTP en IMAP per mailbox in via het Exchange Admin Center, onder Instellingen > E-mailverificatiebeleid, of met het PowerShell-commando Set-CASMailbox -ImapEnabled $true -SmtpClientAuthenticationDisabled $false.

  • Ga naar mysignins.microsoft.com en log in met je volledige @jouwbedrijf.nl of @jouwbedrijf.onmicrosoft.com adres
  • Klik links op 'Beveiligingsinfo'
  • Zorg dat er minstens één tweestapsverificatie-methode actief staat, bijvoorbeeld de Microsoft Authenticator-app; zo niet, klik op 'Aanmeldmethode toevoegen' en stel deze eerst in
  • Klik op 'Aanmeldmethode toevoegen' en kies 'App-wachtwoord' uit de lijst
  • Geef het app-wachtwoord een naam, bijvoorbeeld 'mailmigreren'
  • Kopieer de gegenereerde alfanumerieke code direct, want ook Microsoft toont deze maar één keer

# Heb je een app-wachtwoord nodig bij je hostingprovider?

Nee, bij de meeste Nederlandse hostingproviders heb je geen apart app-wachtwoord nodig: het gewone mailbox-wachtwoord werkt direct voor IMAP, omdat deze providers geen tweestapsverificatie op mailbox-niveau afdwingen. Dit verschil zit in de techniek, niet in veiligheid: hostingproviders draaien doorgaans klassieke IMAP-servers zonder OAuth-laag, dus authenticatie verloopt met gebruikersnaam en wachtwoord zoals in de oorspronkelijke IMAP-specificatie.

Weet je je mailbox-wachtwoord niet meer, dan reset je dit in het klantenpaneel van je provider, niet in een aparte beveiligingsmodule. De onderstaande tabel laat zien waar je dat per provider terugvindt, en waar het wel om een echt app-wachtwoord gaat.

ProviderApp-wachtwoord nodig?Waar stel je het wachtwoord in
StratoKundenservice > E-mailadressen > Postvak beheren > Wachtwoord wijzigen
HostnetMijn Hostnet > E-mail > Mailboxen > Wachtwoord aanpassen
MijndomeinMijn Mijndomein > E-mail > Postvak instellingen
TransIPTransIP Control Panel > E-mail > Mailbox > Wachtwoord
YourHostingMijn YourHosting > E-mail > Mailboxen beheren
VimexxVimexx Klantenpaneel > cPanel > E-mailaccounts
AntagonistDirectAdmin > E-mailaccounts > Wachtwoord wijzigen
Byte, Argeweb, WebhostpartnerNee (doorgaans)cPanel of Plesk > E-mailaccounts
Gmail (Google Workspace)myaccount.google.com > Beveiliging > App-wachtwoorden
Microsoft 365mysignins.microsoft.com > Beveiligingsinfo

# App-wachtwoorden vergelijken: wat is het verschil tussen Gmail, Microsoft 365 en hosting?

Het belangrijkste verschil is de reden waarom een app-wachtwoord bestaat: Gmail en Microsoft 365 dwingen het af door moderne beveiliging, terwijl hostingproviders dat mechanisme nooit hebben ingevoerd op mailbox-niveau. Een Gmail app-wachtwoord bestaat uit 16 tekens en blijft geldig totdat je het handmatig intrekt via hetzelfde beveiligingsscherm, of totdat je de 2FA-instellingen van het account wijzigt, wat alle actieve app-wachtwoorden in één keer intrekt.

Een Microsoft 365 app-wachtwoord heeft geen vaste lengte, maar wordt eveneens automatisch ongeldig zodra de beheerder MFA-instellingen aanpast of het account reset. Een hostingwachtwoord blijft geldig totdat jij het zelf wijzigt in het klantenpaneel; er is geen automatische intrekking gekoppeld aan beveiligingsinstellingen.

Voor een migratietool zoals mailmigreren.nl maakt dit onderscheid weinig praktisch verschil: elk type wachtwoord functioneert identiek als inloggegeven voor IMAP-APPEND, de streaming-methode waarmee berichten direct van bron naar doel worden gekopieerd zonder tussentijdse opslag op de server van mailmigreren.nl.

# Wat als je geen app-wachtwoord kunt aanmaken?

Kun je geen app-wachtwoord aanmaken, dan ontbreekt meestal een van twee voorwaarden: tweestapsverificatie staat nog niet aan, of de tenant- of accountbeheerder heeft de functie uitgeschakeld. Onderstaand overzicht dekt de vijf meest voorkomende situaties en de bijbehorende oplossing.
  • Gmail persoonlijk account, optie 'app-wachtwoorden' onvindbaar: activeer eerst tweestapsverificatie via Beveiliging > Tweestapsverificatie > Aan de slag
  • Google Workspace-account, zakelijk: vraag de IT-beheerder om app-wachtwoorden toe te staan via Admin Console > Beveiliging > Verificatie in twee stappen
  • Microsoft 365, optie 'App-wachtwoord toevoegen' ontbreekt: de beheerder moet dit inschakelen via het Entra-beheercentrum onder de MFA-instellingen
  • Microsoft 365, app-wachtwoord werkt wel maar de IMAP-verbinding mislukt alsnog: de beheerder moet authenticated IMAP en SMTP apart inschakelen, want dit staat sinds januari 2023 standaard uit
  • Hostingmailbox, IMAP-wachtwoord wordt geweigerd: controleer of IMAP als protocol is ingeschakeld in het klantenpaneel, sommige providers schakelen dit standaard uit totdat je het zelf activeert

# Veilig omgaan met app-wachtwoorden tijdens je mailmigratie

Behandel een app-wachtwoord met dezelfde voorzichtigheid als je hoofdwachtwoord: het geeft namelijk volledige toegang tot je mailbox via IMAP, zonder de bescherming van tweestapsverificatie. Vul het alleen in op het HTTPS-scherm van de migratietool zelf, nooit via e-mail of chat.

Bij mailmigreren.nl blijft het wachtwoord uitsluitend in het werkgeheugen van de migratieserver staan zolang de overzetting loopt; het wordt nooit op disk weggeschreven en verdwijnt automatisch zodra de migratie klaar is of mislukt, met een automatische iDEAL-refund als de migratie onverhoopt niet lukt. Trek na een geslaagde migratie het app-wachtwoord in via dezelfde beveiligingspagina waar je het hebt aangemaakt, zeker als je de bronmailbox daarna niet meer actief gebruikt.

Gebruik voor elke toepassing een apart app-wachtwoord in plaats van hetzelfde wachtwoord te hergebruiken. Zo zie je in het overzicht van actieve app-wachtwoorden precies welke toepassing welke toegang heeft, en kun je één losse toegang intrekken zonder de rest te raken.

Stappenplan

  1. Controleer of tweestapsverificatie actief staat: Log in op je Google- of Microsoft-account en ga naar het beveiligingsoverzicht; zonder actieve tweestapsverificatie toont geen van beide platforms de optie voor app-wachtwoorden.
  2. Activeer tweestapsverificatie indien nodig: Stel een tweede verificatiemethode in, zoals een authenticator-app of sms-code, voordat je verdergaat.
  3. Navigeer naar app-wachtwoorden: Bij Gmail zoek je 'app-wachtwoorden' in de zoekbalk van het beveiligingsscherm; bij Microsoft 365 klik je op Beveiligingsinfo > Aanmeldmethode toevoegen > App-wachtwoord.
  4. Geef het app-wachtwoord een herkenbare naam: Gebruik een naam als 'mailmigreren' zodat je later precies weet welke toepassing dit wachtwoord gebruikt.
  5. Genereer en kopieer het wachtwoord: Klik op Aanmaken of Genereren en kopieer de code meteen; beide platforms tonen hem maar één keer.
  6. Vul het wachtwoord in bij de migratiewizard: Plak het app-wachtwoord in het inlogveld van de migratietool, zonder spaties, samen met je volledige e-mailadres als gebruikersnaam.
  7. Trek het app-wachtwoord in na afloop: Verwijder het app-wachtwoord uit je beveiligingsoverzicht zodra de migratie is afgerond, tenzij je het voor een andere toepassing blijft gebruiken.

Veelgestelde vragen

Wat is het verschil tussen een app-wachtwoord en mijn gewone wachtwoord?

Een app-wachtwoord is een automatisch gegenereerde, afzonderlijke toegangscode die alleen werkt voor één specifieke toepassing, terwijl je gewone wachtwoord toegang geeft tot je hele account inclusief instellingen en herstelopties. Je kunt een app-wachtwoord op elk moment intrekken zonder je hoofdwachtwoord te wijzigen, wat het veiliger maakt om te gebruiken bij migratietools zoals mailmigreren.nl.

Heb ik een app-wachtwoord nodig om mijn mailbox te migreren met mailmigreren.nl?

Alleen als bron of doel een Gmail- of Microsoft 365-mailbox is met tweestapsverificatie actief; voor de meeste Nederlandse hostingproviders zoals Strato, Hostnet en TransIP volstaat het normale mailbox-wachtwoord. Mailmigreren.nl ondersteunt momenteel app-wachtwoorden en basic-auth voor beide cloudproviders; volledige OAuth-koppeling volgt in een volgende versie.

Kan ik geen app-wachtwoord aanmaken bij mijn Google-account, wat nu?

Controleer eerst of tweestapsverificatie actief staat, want zonder 2FA toont Google deze optie niet. Gebruik je een zakelijk Google Workspace-account, dan moet de IT-beheerder app-wachtwoorden eerst toestaan via de Admin Console onder Beveiliging.

Waarom werkt mijn Microsoft 365 app-wachtwoord niet, ook al heb ik het correct ingevoerd?

Microsoft heeft sinds januari 2023 Basic Authentication voor IMAP, POP en SMTP standaard uitgeschakeld bij Exchange Online. Zelfs met een geldig app-wachtwoord moet de tenant-beheerder authenticated IMAP en SMTP apart weer inschakelen, anders wordt de verbinding alsnog geweigerd.

Moet ik voor mijn hostingprovider ook een app-wachtwoord aanmaken?

In de meeste gevallen niet. Providers als Strato, Hostnet, Mijndomein, TransIP en YourHosting gebruiken klassieke IMAP-authenticatie zonder tweestapsverificatie op mailbox-niveau, dus je normale mailbox-wachtwoord werkt direct.

Is een app-wachtwoord veilig om te delen met een migratietool?

Ja, mits de tool het wachtwoord alleen tijdelijk in werkgeheugen verwerkt en nooit op disk opslaat, zoals bij mailmigreren.nl. Trek het app-wachtwoord na afloop van de migratie in via je beveiligingsinstellingen als extra voorzorg.

Klaar om je mailbox te verhuizen?

Begin met een gratis preview. Je betaalt pas als je zeker bent.

Start migratie
TLS 1.3 versleuteldAVG/GDPR conformEU-hosting (Hetzner DE)iDEAL & creditcard via Mollie100% geld-terug bij failureKVK 91114551 · NL