Der Fehlercode 80090016 erscheint, wenn Windows die zwischengespeicherten Anmeldedaten von Microsoft 365 nicht mehr mit dem TPM-Sicherheitschip abgleichen kann. Schnellste Lösung in den meisten Fällen: den Token-Speicher des Anmelde-Brokers zurücksetzen. Dazu Outlook und Teams schließen, im Datei-Explorer in %LocalAppData%\\Packages den Ordner Microsoft.AAD.BrokerPlugin_cw5n1h2txyewy in ...BrokerPlugin_cw5n1h2txyewy.old umbenennen und neu anmelden. Windows legt den Ordner sauber neu an.
Woran du erkennst, dass es 80090016 ist
Die Meldung lautet meist „Der Vertrauensplattform-Modul Ihres Computers ist fehlerhaft. Wenn dieser Fehler weiterhin auftritt, wenden Sie sich an Ihren Systemadministrator mit dem Fehlercode: 80090016“ oder auf Englisch „Keyset does not exist“. Typisch ist: Du kannst dich plötzlich nicht mehr in Outlook, Microsoft Teams, OneDrive oder bei der Office-Aktivierung anmelden, obwohl Passwort und Internetverbindung stimmen.
So grenzt du den Fehler von ähnlichen Anmeldeproblemen ab:
- Es betrifft mehrere Microsoft-365-Apps gleichzeitig (nicht nur eine) – das deutet auf den gemeinsamen Anmelde-Broker hin, nicht auf eine einzelne App.
- Der Fehler tauchte nach einer Hardware-Änderung auf – Mainboard-Tausch, BIOS-Update, TPM-Reset oder ein zurückgesetztes UEFI. Das ist die häufigste Ursache.
- Eine PIN-Anmeldung scheitert ebenfalls – dann ist zusätzlich der NGC-Schlüsselspeicher betroffen (siehe unten).
Lösung Schritt für Schritt: Anmelde-Broker zurücksetzen
Dieser Weg löst die Mehrheit der Fälle und ist ungefährlich – es werden nur zwischengespeicherte Anmelde-Token verworfen, keine Konten gelöscht.
- Schließe alle Microsoft-365-Programme vollständig (Outlook, Teams, OneDrive). Teams zusätzlich über das Taskleisten-Symbol mit Rechtsklick auf „Beenden“ schließen.
- Öffne den Datei-Explorer, gib oben in die Adressleiste
%LocalAppData%\\Packagesein und drücke Enter. - Suche den Ordner
Microsoft.AAD.BrokerPlugin_cw5n1h2txyewy. - Benenne ihn um in
Microsoft.AAD.BrokerPlugin_cw5n1h2txyewy.old(Rechtsklick → Umbenennen). Falls Windows das Umbenennen blockiert, einmal ab- und wieder anmelden und es erneut versuchen. - Starte den Rechner neu und melde dich erneut in der betroffenen App an. Der Ordner wird automatisch neu erzeugt, der Fehler ist in der Regel weg.
Bleibt der Ordner gesperrt, erreichst du dasselbe sauberer über die Kontoverknüpfung: Einstellungen → Konten → Auf Arbeits- oder Schulkonto zugreifen, das betroffene Konto markieren, auf Trennen klicken und anschließend neu verbinden.
Wenn das nicht hilft
Greift der Broker-Reset nicht, arbeite diese Ursachen der Reihe nach ab.
PIN-Anmeldung defekt? NGC-Ordner leeren
Scheitert auch die Windows-Hello-PIN, ist der NGC-Speicher betroffen, in dem Windows die PIN-Schlüssel ablegt. Der Pfad lautet C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Microsoft\\Ngc. Den Inhalt löschst du nur als Administrator und nur nach einer Sicherung des Ordners; danach unter Einstellungen → Konten → Anmeldeoptionen → PIN (Windows Hello) eine neue PIN einrichten.
TPM-Treiber aktualisieren
Ein veralteter Treiber kann den Zugriff auf den Chip stören. Öffne den Geräte-Manager (Rechtsklick auf den Start-Button), klappe Sicherheitsgeräte auf, mache einen Rechtsklick auf Trusted Platform Module 2.0 und wähle Treiber aktualisieren → Automatisch suchen. Danach neu starten.
TPM-Status prüfen
Drücke Windows-Taste + R, gib tpm.msc ein und prüfe, ob unter „Status“ steht, dass das TPM einsatzbereit ist, und ob als Spezifikationsversion 2.0 angezeigt wird. Steht hier „TPM kann nicht gefunden werden“, ist es im BIOS/UEFI deaktiviert und muss dort wieder eingeschaltet werden (oft unter dem Namen „PTT“ bei Intel oder „fTPM“ bei AMD).
TPM löschen – nur mit BitLocker-Sicherung
Achtung: Das Löschen des TPM entfernt alle dort gespeicherten Schlüssel. Ist deine Festplatte mit BitLocker verschlüsselt, sperrst du dich ohne den 48-stelligen Wiederherstellungsschlüssel aus. Sichere ihn vorher über dein Microsoft-Konto unter account.microsoft.com/devices oder per Export. Erst danach: Windows-Sicherheit → Gerätesicherheit → Sicherheitsprozessor → Sicherheitsprozessor – Details → Sicherheitsprozessor – Problembehandlung → TPM löschen. Nach dem Neustart richtet Windows die Schlüssel neu ein.
App neu installieren
Bleibt der Fehler auf eine einzelne Anwendung beschränkt, hilft oft eine Neuinstallation. Bei Teams den Cache-Ordner schließen und die App über Einstellungen → Apps neu installieren; bei klassischem Outlook eine Office-Reparatur über Systemsteuerung → Programme → Microsoft 365 → Ändern → Onlinereparatur.
Hintergrund: Warum passiert das?
Das Trusted Platform Module (TPM) ist ein kleiner Sicherheitschip auf dem Mainboard, der kryptografische Schlüssel hardwaregebunden speichert. Microsoft 365 nutzt diese Schlüssel über den sogenannten Web Account Manager (WAM) und sein Broker-Plugin, um deine Anmeldung an das Gerät zu binden – das ist sicherer, als das Passwort einfach zu speichern.
Der Haken: Die zwischengespeicherten Anmelde-Token sind an genau diesen Chip gekoppelt. Wechselt das Mainboard, wird das TPM zurückgesetzt oder gerät der Token-Cache durcheinander, passen Token und Schlüssel nicht mehr zusammen. Windows meldet dann 80090016 – im Kern also kein Defekt, sondern ein Schlüssel, der ins Leere zeigt. Genau deshalb genügt es meist, den Broker-Token-Speicher zu verwerfen und Windows neue Schlüssel ausstellen zu lassen.
Für die Fachinformatiker-Prüfung lohnt es sich, diesen Zusammenhang zu kennen: Hardware-gebundene Authentifizierung (TPM, Windows Hello, BitLocker) ist robust gegen Diebstahl, aber empfindlich gegenüber Hardware-Wechseln – ein klassischer Zielkonflikt zwischen Sicherheit und Wartbarkeit.
Häufige Fragen
Was bedeutet der Fehlercode 80090016?
Er meldet, dass Windows die zwischengespeicherten Microsoft-365-Anmeldedaten nicht mehr mit dem TPM-Sicherheitschip abgleichen kann. Die Anmeldung in Outlook, Teams oder OneDrive schlägt dadurch fehl.
Wie behebe ich 80090016 am schnellsten?
Microsoft-365-Apps schließen, in %LocalAppData%\Packages den Ordner Microsoft.AAD.BrokerPlugin_cw5n1h2txyewy auf .old umbenennen, neu starten und erneut anmelden. Windows legt den Token-Speicher sauber neu an.
Tritt der Fehler nach einem Mainboard-Tausch auf?
Ja, das ist die häufigste Ursache. Beim Tausch oder TPM-Reset stimmen die alten Anmelde-Token nicht mehr mit dem neuen Chip überein. Das Zurücksetzen des Anmelde-Brokers löst das in der Regel.
Ist das Löschen des TPM gefährlich?
Nur wenn BitLocker aktiv ist: Ohne den 48-stelligen Wiederherstellungsschlüssel sperrst du dich aus. Sichere ihn vorher über dein Microsoft-Konto, dann ist das TPM-Löschen unbedenklich.
Muss ich Outlook oder Teams neu installieren?
Meist nicht. Erst Broker-Reset, Konto trennen und neu verbinden sowie TPM-Treiber prüfen. Eine Neuinstallation oder Office-Onlinereparatur ist nur nötig, wenn der Fehler auf eine einzelne App beschränkt bleibt.




