Outlook app-wachtwoord aanmaken: complete gids voor mailmigratie
Een Outlook app-wachtwoord maak je aan via account.microsoft.com onder Beveiligingsgegevens, mits je Microsoft 365-tenant per-user multi-factor-authenticatie gebruikt en niet de standaard Security defaults. Zonder dit wachtwoord accepteert Exchange Online geen IMAP-verbinding vanuit migratiesoftware zoals mailmigreren.nl, omdat Microsoft basic authenticatie sinds 2022 standaard blokkeert. Deze gids laat precies zien welke tenant-instelling je of je IT-beheerder moet aanpassen en hoe je het wachtwoord in enkele minuten aanmaakt.
# Wat is een Outlook app-wachtwoord en wanneer heb je het nodig?
Een Outlook app-wachtwoord is een automatisch gegenereerd wachtwoord van 16 tekens dat Microsoft 365 aanmaakt als vervanging voor je normale inlogwachtwoord, specifiek voor toepassingen die geen moderne authenticatie (OAuth) ondersteunen. Je hebt dit wachtwoord nodig zodra je account beveiligd is met multi-factor-authenticatie (MFA) en je een IMAP-migratietool zoals mailmigreren.nl wilt koppelen aan je Microsoft 365-mailbox.
Het probleem is simpel te verklaren: IMAP is een standaardprotocol uit de jaren negentig dat inlogt met een gebruikersnaam en wachtwoord, niet met een OAuth-token. Zodra MFA actief is, weigert Microsoft 365 dat gewone wachtwoord voor IMAP-verbindingen. Een app-wachtwoord omzeilt dat probleem: het is een los, herroepbaar wachtwoord dat alleen voor die ene koppeling geldt en dat je op elk moment kunt intrekken zonder je hoofdwachtwoord te wijzigen.
Mailmigreren.nl gebruikt voor Microsoft 365 en Gmail bewust deze app-wachtwoord/basic-auth flow; volledige OAuth-ondersteuning staat gepland voor versie 2. Voor de migratie zelf maakt dit geen verschil in snelheid of betrouwbaarheid: het wachtwoord dient alleen om de IMAP-sessie op te zetten, waarna alle e-mail via IMAP-APPEND naar de nieuwe mailbox wordt gestreamd.
# Waarom blokkeert modern authenticatie je IMAP-migratie?
Modern authenticatie blokkeert IMAP-migraties omdat Microsoft sinds oktober 2022 basic authentication standaard heeft uitgeschakeld voor Exchange Online, ten gunste van OAuth 2.0. Zonder een expliciete uitzondering accepteert de mailserver dus geen enkel wachtwoord meer via IMAP, ook niet een correct app-wachtwoord.
Microsoft documenteert deze uitfasering zelf uitgebreid in de officiële migratiegids voor basic authentication. Tenants die na 2022 zijn aangemaakt starten standaard met basic auth uit voor IMAP, POP en SMTP AUTH; oudere tenants zijn geleidelijk overgezet, met uitzondering van accounts waarvoor een beheerder bewust een uitzondering heeft ingesteld.
Het gevolg voor mailmigratie: een app-wachtwoord alleen is niet genoeg. Twee voorwaarden moeten allebei kloppen voor mailmigreren.nl, of elke andere IMAP-tool, een verbinding kan maken: IMAP moet aanstaan voor de mailbox en basic authenticatie moet toegestaan zijn voor het IMAP-protocol binnen de tenant. Beide zijn instellingen die een beheerder regelt, niet de eindgebruiker.
# Check dit voor je begint: staat IMAP-toegang aan in je tenant?
Voordat je een app-wachtwoord aanmaakt, controleer je vier tenant-instellingen; de tabel hieronder laat per situatie zien of app-wachtwoorden beschikbaar zijn en wat je moet doen. Een IT-beheerder herkent deze instellingen direct in Microsoft Entra ID en het Exchange admin center.
Heb je zelf geen toegang tot de tenant-instellingen, vraag dan kort na bij wie Microsoft 365 beheert. De meeste mkb-organisaties zonder dedicated IT-afdeling draaien nog altijd op de standaardinstelling Security defaults, en dat is precies de instelling die app-wachtwoorden onzichtbaar maakt.
| Situatie in je tenant | App-wachtwoorden beschikbaar? | Wat je moet doen |
|---|---|---|
| Security defaults staat aan | Zet Security defaults uit of schakel per-user MFA in via Microsoft Entra ID | |
| Per-user MFA aan, Security defaults uit | Ga direct naar Beveiligingsgegevens en maak het app-wachtwoord aan | |
| Conditional Access regelt MFA (geen per-user MFA) | Meestal niet | Vraag de beheerder om een authenticatiebeleid dat app-wachtwoorden toestaat |
| IMAP staat uit voor de mailbox | Irrelevant | Zet IMAP aan via Exchange admin center of PowerShell |
| Basic authenticatie tenant-breed geblokkeerd | Wachtwoord werkt niet voor IMAP | Vraag een tijdelijke Authentication Policy-uitzondering voor het migratie-account |
# Stap voor stap: app-wachtwoord aanmaken in Microsoft 365
Je maakt een app-wachtwoord aan via je persoonlijke beveiligingspagina op account.microsoft.com, in vijf tot tien minuten tijd; Microsoft beschrijft de volledige procedure ook zelf in de officiële support-pagina over app-wachtwoorden. De optie is alleen zichtbaar als per-user MFA actief staat en Security defaults uit staan; zie je de stap niet, ga dan verder naar de sectie hieronder over de beheerdersinstellingen.
Bewaar het gegenereerde wachtwoord meteen: Microsoft toont het precies één keer en genereert bij een volgend bezoek een nieuw, ander wachtwoord. Gebruik dit wachtwoord uitsluitend in het bronveld van de migratiewizard, nooit je normale Microsoft-wachtwoord.
# App-wachtwoord optie niet zichtbaar? Zo lost je IT-beheerder het op
Ontbreekt de optie 'App-wachtwoord' op je beveiligingspagina, dan staat vrijwel zeker Security defaults nog aan, of regelt Conditional Access de MFA in plaats van het klassieke per-user MFA-beleid. Een beheerder lost dit op in Microsoft Entra ID en Exchange Online via een van onderstaande routes.
Voor de meeste mkb-tenants is dit een instelling van vijf tot tien minuten. Overweeg om de uitzondering na de migratie weer terug te draaien: laat het app-wachtwoord en de tijdelijke IMAP-uitzondering staan voor de duur van de migratie, en trek beide daarna in voor een schonere beveiligingsstatus.
- Security defaults uitzetten onder Microsoft Entra ID > Eigenschappen > Beveiligingsstandaarden beheren, en in plaats daarvan per-user MFA inschakelen voor het migratie-account
- Bij gebruik van Conditional Access: een authenticatiebeleid toevoegen dat app-wachtwoorden expliciet toestaat voor dat specifieke account
- IMAP los aanzetten per mailbox met Set-CASMailbox -Identity gebruiker@bedrijf.nl -ImapEnabled $true in Exchange Online PowerShell
- Basic authenticatie voor IMAP toestaan via een Authentication Policy, desnoods alleen gescopet op het migratie-account
# Is een app-wachtwoord veilig genoeg voor mailmigratie?
Een app-wachtwoord is veilig genoeg voor een eenmalige mailmigratie zolang je het direct na afloop intrekt en het alleen gebruikt in een tool die het wachtwoord niet permanent opslaat. Het risico van een app-wachtwoord zit niet in het wachtwoord zelf, dat is los van je hoofdaccount te herroepen, maar in waar het wachtwoord tijdens gebruik terechtkomt.
Mailmigreren.nl houdt wachtwoorden uitsluitend in werkgeheugen vast voor de duur van de migratie: er wordt niets op disk weggeschreven, en na afronding, of bij een storing met automatische iDEAL-refund, is het wachtwoord uit het geheugen verdwenen.
Extra zekerheid krijg je door het app-wachtwoord een herkenbare naam te geven, zoals 'mailmigreren-migratie-augustus', zodat je precies weet welk wachtwoord je moet intrekken zodra de migratie is afgerond.
# App-wachtwoord gebruiken om te migreren met mailmigreren.nl
Met het app-wachtwoord in de hand start je de migratie direct in de wizard van mailmigreren.nl: bronserver, gebruikersnaam en het app-wachtwoord invullen, dezelfde gegevens voor de nieuwe mailbox invoeren, en de tool zet de IMAP-koppeling op zonder dat de oorspronkelijke mailbox iets verliest.
Mailmigreren.nl werkt in 100% kopieer-modus: de bronmailbox blijft ongewijzigd staan, dus een mislukte poging of een verkeerd ingevoerd wachtwoord kost je nooit data. Voor een mailbox van 5GB duurt een volledige migratie 30 tot 90 minuten; bij 10GB of meer reken je op enkele uren, afhankelijk van de snelheid van bron- en doelserver.
De prijs is ongeacht de provider gelijk: 10 euro voor de eerste mailbox, 5 euro per extra mailbox, excl. btw. Dat is aanzienlijk goedkoper dan bijvoorbeeld Hoasted MailSync (15 euro per mailbox) of de YourHosting Migratieservice (25 euro per mailbox), en in tegenstelling tot gratis migratietools van hostingpartijen is mailmigreren.nl volledig provideronafhankelijk: er is geen verplichting om na de migratie bij een specifieke hoster te blijven hosten.
Stappenplan
- Log in op je beveiligingspagina: Ga naar account.microsoft.com/security en log in met het Microsoft 365-account waarvan je wilt migreren.
- Open Beveiligingsgegevens: Klik in het menu links op 'Beveiligingsgegevens' (Security info).
- Voeg een aanmeldmethode toe: Klik op 'Aanmeldmethode toevoegen' en kies 'App-wachtwoord' uit de lijst; sta deze optie er niet tussen, dan blokkeert Security defaults of Conditional Access de functie.
- Geef het wachtwoord een naam: Geef het app-wachtwoord een herkenbare naam, bijvoorbeeld 'mailmigreren-nl-migratie', zodat je het later makkelijk terugvindt.
- Kopieer het wachtwoord direct: Kopieer het gegenereerde wachtwoord van 16 tekens meteen; Microsoft toont het precies één keer.
- Vul het wachtwoord in bij mailmigreren.nl: Plak het app-wachtwoord in het wachtwoordveld van het bronaccount in de migratiewizard, nooit je gewone Microsoft-wachtwoord.
- Trek het wachtwoord in na afloop: Ga na afronding van de migratie terug naar Beveiligingsgegevens en verwijder het app-wachtwoord voor een schone beveiligingsstatus.
Veelgestelde vragen
Waarom zie ik geen optie om een app-wachtwoord aan te maken in Microsoft 365?
Dit gebeurt meestal omdat Security defaults nog actief staat in je tenant, de standaardinstelling van Microsoft die klassieke per-user MFA en daarmee app-wachtwoorden uitschakelt. Ook een Conditional Access-beleid zonder expliciete toestemming voor app-wachtwoorden geeft hetzelfde resultaat.
Vraag je IT-beheerder om Security defaults uit te zetten en per-user MFA in te schakelen voor het account waarmee je migreert, of om een uitzondering toe te voegen aan het Conditional Access-beleid. Zodra dat staat, verschijnt de optie 'App-wachtwoord' binnen enkele minuten op je beveiligingspagina.
Heb ik een app-wachtwoord nodig als ik geen multi-factor-authenticatie gebruik?
Nee. Zonder MFA accepteert Microsoft 365 gewoon je normale wachtwoord voor IMAP, mits basic authenticatie is toegestaan voor het IMAP-protocol in je tenant. Een app-wachtwoord is uitsluitend nodig zodra MFA actief staat op het account, want dan weigert Microsoft 365 het gewone wachtwoord voor protocollen zonder OAuth-ondersteuning zoals IMAP.
Kan ik hetzelfde app-wachtwoord voor meerdere mailboxen gebruiken?
Nee, een app-wachtwoord is gekoppeld aan één specifiek gebruikersaccount en werkt dus alleen voor die ene mailbox. Migreer je meerdere mailboxen tegelijk, dan maak je voor elk account apart een app-wachtwoord aan via diens eigen beveiligingspagina op account.microsoft.com.
Is OAuth niet veiliger dan een app-wachtwoord?
OAuth wordt inderdaad als veiliger beschouwd omdat er geen statisch wachtwoord wordt gedeeld en toegang per token intrekbaar is zonder een nieuw wachtwoord te genereren. Voor een eenmalige migratie is het praktische veiligheidsverschil klein, zolang het app-wachtwoord na afloop wordt ingetrokken; mailmigreren.nl werkt daarom nu met de app-wachtwoord/basic-auth flow en voegt volledige OAuth-ondersteuning toe in versie 2.
Mijn IT-beheerder wil basic authenticatie niet tenant-breed aanzetten, wat nu?
Dat hoeft ook niet: basic authenticatie voor IMAP kan worden gescopet tot één specifiek account via een Authentication Policy in Exchange Online, zonder de rest van de tenant te raken. De beheerder maakt de uitzondering aan voor het migratie-account, de migratie draait, en daarna wordt de uitzondering weer verwijderd.
Hoe lang blijft een app-wachtwoord geldig en moet ik het zelf intrekken?
Een app-wachtwoord blijft geldig totdat je het handmatig intrekt via account.microsoft.com; Microsoft laat het niet automatisch verlopen. Trek het wachtwoord direct in na afronding van de migratie via dezelfde beveiligingspagina waar je het hebt aangemaakt, zo blijft er geen actieve toegang open staan die je niet meer gebruikt.
Klaar om je mailbox te verhuizen?
Begin met een gratis preview. Je betaalt pas als je zeker bent.
Start migratie