BSI KI-Agenten: Neue Prüfanforderungen für mehr Sicherheit
PRAKI soll neue Prüfanforderungen entwickeln und die Sicherheit agentischer KI systematisch bewerten.
Exchange Online EWS wird ab Oktober blockiert. Unternehmen sollten Abhängigkeiten prüfen und die Migration zu Graph planen.

Microsoft beginnt ab dem 1. Oktober 2026 damit, Exchange Online EWS schrittweise zu blockieren. Unternehmen sollten deshalb jetzt prüfen, welche Anwendungen, Automatisierungen und Drittanbieter noch von Exchange Web Services abhängen und welche Übergangsmaßnahmen bis zur Migration auf Microsoft Graph notwendig sind.
Die Umstellung betrifft Exchange Online in Microsoft 365. Lokale Exchange-Server sind von dieser EWS-Abschaltung nicht betroffen. Für IT-Verantwortliche bleibt dennoch wenig Zeit, unerkannte Abhängigkeiten zu identifizieren. Weitere Entwicklungen rund um Microsoft 365 und digitale Arbeitsplätze bündelt IT-Dock im Bereich Modern Workplace.
Microsoft beendet EWS nicht an einem einzigen Stichtag. Ab dem 1. Oktober startet zunächst die schrittweise Blockierung in Exchange Online. Tenants, die EWS weiter benötigen, müssen ihre Konfiguration deshalb bewusst prüfen.
Nach aktuellem Microsoft-Plan wird EWS standardmäßig blockiert, wenn Unternehmen keine entsprechenden Administrationsmaßnahmen getroffen haben. Für noch benötigte Anwendungen lässt sich EWS vorübergehend weiter aktivieren. Microsoft sieht dafür die Einstellung EWSEnabled=True in Verbindung mit einer AppID Allow List vor.
Die endgültige Abschaltung folgt später. Microsoft nennt den 1. April 2027 als Termin, ab dem EWS in Exchange Online vollständig und dauerhaft deaktiviert werden soll. Die aktuelle Übergangsphase verschafft Unternehmen damit zusätzliche Zeit, ersetzt aber nicht die eigentliche Migration.
EWS ist eine ältere Programmierschnittstelle für den Zugriff auf Exchange-Daten. Abhängigkeiten können deshalb außerhalb der eigentlichen Exchange-Administration liegen. Microsoft nennt insbesondere Line-of-Business-Anwendungen, Drittanbieter-Produkte und eigene Automatisierungen als Bereiche, die geprüft werden sollten.
Im Microsoft 365 Admin Center steht dafür ein EWS Usage Report bereit. Er zeigt aktive Anwendungen, die verwendeten SOAP-Aktionen, das Aufrufvolumen und die jeweils letzte erfasste Aktivität. Administratoren können Zeiträume von sieben, 30 oder 90 Tagen betrachten und die Daten exportieren.
Der Bericht hat allerdings eine zeitliche Verzögerung. Microsoft sammelt und aggregiert die Daten wöchentlich. Neue Nutzung kann laut Dokumentation bis zu zehn Tage benötigen, bis sie im Bericht erscheint. Eine einmalige Kontrolle kurz vor Oktober kann deshalb zu wenig sein.
Für die verbleibende Übergangszeit hat Microsoft EWSAllowedAppIDs eingeführt. Die Liste arbeitet mit den Application IDs der Anwendungen, die weiterhin EWS verwenden dürfen. Unternehmen können dadurch gezielt festlegen, welche Anwendungen vorübergehend Zugriff behalten.
Wichtig ist die Unterscheidung zur älteren EWSAllowList. Diese gehört zu EwsApplicationAccessPolicy und arbeitet mit User-Agent-Angaben. Microsoft weist ausdrücklich darauf hin, dass diese ältere Einstellung nicht die neue AppID Allow List für die EWS-Abschaltung ersetzt.
Microsoft hat außerdem angekündigt, AppID Allow Lists für Tenants automatisch anhand beobachteter Nutzung zu befüllen, wenn Administratoren noch keine eigene Liste erstellt haben. Wer die Liste selbst pflegt, behält jedoch mehr Kontrolle darüber, welche Anwendungen nach Beginn der Blockierung weiterhin zugelassen sind.
Neben der AppID Allow List ist der Status von EWSEnabled entscheidend. Microsoft empfiehlt Unternehmen, die EWS im Übergangszeitraum noch benötigen, den Wert bewusst zu prüfen und bei Bedarf auf True zu setzen.
Ohne diese Vorbereitung können EWS-Aufrufe nach Beginn der Blockierungsphase ausfallen. Zwar lässt sich EWS für kritische Workflows vorübergehend wieder aktivieren, Microsoft weist jedoch darauf hin, dass in einem solchen Fall bereits eine Dienstunterbrechung entstanden sein kann.
Vor Änderungen sollten Administratoren zudem besondere Szenarien wie Cross-Tenant Free/Busy prüfen. Microsoft behandelt diese Verbindungen teilweise anders als klassische Anwendungen mit eigener AppID. Pauschale Änderungen ohne Bestandsaufnahme können deshalb neue Probleme verursachen.
Die Allow List ist keine dauerhafte Alternative zur Migration. Microsoft empfiehlt bereits seit mehreren Jahren, EWS-basierte Anwendungen auf Microsoft Graph oder andere unterstützte Schnittstellen umzustellen.
Dabei sollten Unternehmen nicht nur technisch prüfen, ob eine Anwendung Graph unterstützt. Auch Authentifizierung, Berechtigungen und die tatsächlich genutzten Exchange-Funktionen müssen getestet werden. Microsoft hat selbst auf Funktionsunterschiede zwischen EWS und Graph hingewiesen.
Wer zusätzlich lokalen Exchange betreibt, sollte Cloud- und On-Premises-Abhängigkeiten getrennt betrachten. Die EWS-Abschaltung in Exchange Online ändert nichts an EWS in Exchange Server. Die Unterschiede zwischen beiden Betriebsmodellen beschreibt IT-Dock auch im Überblick zu Exchange Server SE.
Vor Beginn der Blockierung sollten Unternehmen ihre verbleibenden EWS-Abhängigkeiten systematisch erfassen:
Microsoft empfiehlt ebenfalls, verbleibende EWS-Nutzung zu erfassen, verantwortliche Anwendungen zuzuordnen und die Migration auf Graph zu priorisieren.
Exchange Online EWS bleibt damit kurzfristig administrierbar, läuft aber auf ein festes Ende zu. Unternehmen sollten die verbleibende Übergangszeit nicht als Aufschub verstehen, sondern als letzte Phase für die kontrollierte Ablösung bestehender EWS-Abhängigkeiten.
Weitere Einordnungen zu Microsoft 365, Modern Workplace und Cloud-Infrastruktur bündelt der IT-Dock-Newsletter unter https://it-dock.de/#newsletter.
Kommentare (0)
Noch keine Kommentare vorhanden.