Tech & GadgetsNieuwsAI-generated

Microsoft begint met het uitzetten van Exchange Web Services in Exchange Online

Microsoft is op 1 oktober begonnen met het blokkeren van Exchange Web Services (EWS) in Exchange Online. De API verdwijnt gefaseerd uit tenants en gaat op 1 april 2027 definitief uit. Microsoft is daar ongewoon kort over: "There will be no exceptions."

Wat er nu verandert

EWS stamt uit Exchange Server 2007 en geeft applicaties toegang tot postvakdata: mail, agenda's en contactpersonen. Volgens Microsoft sluit de API "no longer aligns with today's security, scale, or reliability requirements" niet meer aan op de huidige eisen, en moeten integraties naar Microsoft Graph.

De uitfasering loopt via de tenant-instelling EWSEnabled, die drie waarden kent: True, False en Null — op dit moment de standaard. Tenants waar de waarde op 1 oktober nog op Null stond, worden tijdens de uitrol omgezet naar False. Daarmee is EWS voor alle applicaties in die tenant geblokkeerd.

Beheerders die nog even tijd nodig hebben, kunnen de waarde expliciet op True zetten en werkende applicaties toevoegen aan EWSAllowedAppIDs, een allowlist op app-ID-niveau. Applicaties die niet op die lijst staan, worden alsnog geweigerd. Wie de allowlist al vóór eind september had ingericht én EWSEnabled op True had gezet, is volgens Microsoft uitgezonderd van de automatische omzetting.

Dat levert uitstel op, geen afstel: op 1 april 2027 gaat EWS in Exchange Online helemaal uit. De retirement geldt uitsluitend voor Exchange Online. EWS in Exchange Server on-premises blijft werken. Voor hybride omgevingen is er tussen oktober 2026 en april 2027 een tussenweg: EWS aanzetten op de tenant en de hybride app in EWSAllowedAppIDs opnemen, zodat rich coexistence blijft functioneren.

Het probleem is de inventarisatie

Microsoft stopte in 2018 met het toevoegen van functies aan EWS in Exchange Online en kondigde de retirement in 2023 aan. Beheerders hebben dus jaren gehad om zich voor te bereiden, maar een diep ingebedde API vervangen is iets anders dan een deadline kennen.

Markus Müller, global field CTO voor API management bij Boomi, noemt het terugvinden van álle EWS-aanroepen tegenover The Register de grootste uitdaging: "With rapid integration rollouts and limited documentation, many lack a complete inventory of their EWS dependencies." Translatielagen die EWS-aanroepen omzetten naar Graph-requests kunnen volgens hem tijdelijk helpen, maar leveren een extra component op om te onderhouden en nemen de migratie niet weg. Daar komt bij dat Graph volgens Microsoft zelf nog niet alles kan wat EWS kon.

Microsoft heeft niet gezegd hoeveel organisaties of processen nog van EWS in Exchange Online afhankelijk zijn. In de praktijk melden vergeten integraties zich de komende maanden zelf — meestal via een supportticket over een workflow die jarenlang werkte en nu plotseling stopt.

Wat nu te doen

Voor beheerders is de volgorde helder: controleer de huidige waarde van EWSEnabled op de tenant, zoek uit welke applicaties nog EWS gebruiken, en zet die op de allowlist als ze echt niet kunnen wachten. Microsoft documenteert het allowlist-mechanisme in Introducing EWSAllowedAppIDs en de bredere planning in Retirement of Exchange Web Services in Exchange Online.