Microsoft ha posat al centre d'administració de Microsoft 365 una pantalla amb vint-i-un interruptors que apaguen coses: l'autenticació bàsica, EWS, ActiveX, els protocols vells de SharePoint, Publisher. Es diu Baseline Security Mode i la guia oficial diu com fer-la servir: llança l'informe d'impacte de cada ajust i, si surt a zero, activa'l. Abans de tocar-ne cap convé tenir una altra dada al davant: els clients d'Office de Windows per sota de la versió 2510 no envien els senyals de telemetria del mode de simulació, que són els que alimenten aquest informe.
La pantalla ens sembla un encert i no farem com si no: reuneix en un sol lloc ajustos que fins ara vivien repartits entre Set-OrganizationConfig, Set-SPOTenant, el servei de polítiques al núvol d'Office i tres portals diferents. Això és feina real de menys. El que no reuneix —perquè no el té— és l'inventari del que la teva empresa fa servir de debò. I sense aquest inventari, un interruptor amb un informe a zero és una juguesca amb la cara bonica.
On és i què és, en dues línies
Centre d'administració de Microsoft 365 → Configuració → Configuració de l'organització → pestanya Seguretat i privadesa → Baseline Security Mode. Està disponible en totes les subscripcions i plans de Microsoft 365, sense llicència extra, i cobreix les aplicacions de Microsoft 365, SharePoint i OneDrive, Teams, Exchange Online i la plataforma d'identitat d'Entra. Cada ajust s'activa i es desactiva per separat; no hi ha cap botó gran que ho posi tot en «segur».
Un detall operatiu que es nota el primer dia: cap administrador d'àrea pot activar els vint-i-un. Els d'identitat demanen administrador de seguretat o d'accés condicional; el de credencials d'aplicacions accepta també administrador d'aplicacions; el de consentiment accepta administrador de seguretat o de rols amb privilegis; el bloc de fitxers el signa l'administrador de SharePoint i el de sales, el de Teams. Si a casa teva aquests rols estan repartits entre quatre persones, aquesta pantalla surt d'una reunió.
Els vint-i-un interruptors, comptats
Els comptem nosaltres sobre la pàgina oficial d'ajustos, en la versió del 17 d'abril del 2026. Van en tres blocs:
- 12Autenticació. MFA resistent al phishing per als rols administratius, blocatge dels fluxos d'autenticació heretats, prohibir afegir contrasenyes noves a aplicacions, restringir el consentiment de l'usuari final, bloquejar autenticació bàsica, bloquejar HTTP i FTP en obrir fitxers, bloquejar FPRPC, apagar RPS i IDCRL a SharePoint i OneDrive, prohibir scripts personalitzats nous, tancar la botiga de SharePoint i desactivar EWS per a tota l'organització.
- 6Fitxers. Formats «ancient» en Vista protegida sense poder editar, formats antics en Vista protegida amb edició, bloquejar ActiveX, bloquejar objectes OLE de gràfic i organigrama, bloquejar el llançament de servidors DDE a l'Excel i bloquejar el Publisher, que a més deixa d'incloure's a Microsoft 365 a partir de l'octubre del 2026.
- 3Sales. Que els comptes de recurs de les sales de Teams no arribin als fitxers de Microsoft 365, que només iniciïn sessió dispositius gestionats i conformes, i que els comptes de recurs no es puguin fer servir per entrar a les aplicacions de Microsoft 365.
Dues coses que es veuen llegint la taula i no a la captura de pantalla. La primera: dos dels dotze «d'autenticació» no són d'autenticació —els scripts personalitzats de SharePoint i la botiga d'aplicacions són governança, no identitat—, i hi són perquè la pàgina els agrupa així. La segona: un dels vint-i-un ja no canvia res. El de l'autenticació heretada de navegador per RPS va quedar deprecat per a clients d'empresa l'octubre del 2025, i la mateixa pàgina diu que el protocol ja no funciona i que el paràmetre que l'habilitava —LegacyBrowserAuthProtocolsEnabled— ja no accepta el valor cert. Continua a la llista. Compta com vint-i-un i en serveixen vint.
Tres no bloquegen res: bloquegen el Centre de confiança
Val la pena entendre això abans de vendre internament un pla de seguretat, perquè si no, es promet una millora que ja estava feta. L'ActiveX ja està bloquejat per defecte a les aplicacions de Microsoft 365: si ningú no ha configurat res, el valor efectiu és «desactivar tots els controls sense notificació». L'autenticació bàsica està bloquejada per defecte. L'FPRPC està bloquejat per defecte a favor d'HTTPS. El que fan aquests tres interruptors és treure a l'usuari la possibilitat de saltar-s'ho des del Centre de confiança: l'opció es queda en gris.
No és poca cosa —treure el «continuar igualment» és la meitat de la feina de qualsevol control— però és una frase diferent a l'acta del comitè: el que fixes és un blocatge que ja hi era. I admet excepcions: l'ajust d'ActiveX es pot excloure per a usuaris o grups concrets creant una configuració de política amb prioritat més alta que la de l'inquilí per a aquella gent. Avís: la mateixa pàgina es contradiu aquí, perquè els passos diuen posar la política Disable All ActiveX en «Habilitat» i el paràgraf de revertir la deixa en «No configurat». Llegeix-los tots dos abans d'aplicar-ho.
El «zero impactes» i la versió 2510
La recomanació oficial d'ús és de tres línies i és sensata: llança l'informe d'impacte de cada ajust; si mostra zero impactes, activa'l; si hi ha dependències crítiques, no l'actives i planifica. Ara l'altra pàgina, la de versions mínimes a Microsoft 365 per a Windows: els ajustos de les aplicacions d'Office s'implementen mitjançant polítiques al núvol, la versió mínima recomanada és la 2510, i les versions anteriors no envien els senyals de telemetria que el centre d'administració necessita per mostrar les dades del mode de simulació. Que el «mode de simulació» i l'«informe d'impacte» són la mateixa pantalla no ho diu cap de les dues pàgines: ho donem per fet nosaltres, i és la lectura sobre la qual s'aguanta la resta.
Les dues frases són veritat i viuen en pàgines diferents. Juntes diuen que en un parc amb Office vell, l'informe dels ajustos d'aplicacions pot sortir a zero perquè els clients callen, no perquè ningú no obri fulls amb ActiveX. Amb el criteri de «si és zero, activa'l», això és exactament el camí per tancar una cosa que sí que es fa servir i assabentar-te'n pel telèfon.
No és un zero universal: això afecta els nou ajustos que s'apliquen al client d'Office (els sis de fitxers, més els d'autenticació bàsica, protocols insegurs i FPRPC), que són exactament els que llista aquella taula de versions mínimes. Els informes d'EWS, RPS i IDCRL surten del servei i no del client —la pàgina de versions només cobreix aquests nou—, així que no depenen de la versió del teu Office. I hi ha un segon detall: les dades d'ús d'EWS es recullen i s'agreguen per setmanes, no per dies. Un procés que corre el dia 1 de cada mes no és a l'informe de la setmana que el mires.
Les versions mínimes, per si et toca mirar el parc abans que la pantalla: Publisher, protocols insegurs i FPRPC demanen 2510; els objectes OLE de gràfic i organigrama, 2503; els formats antics en Vista protegida, 2506; ActiveX, DDE i els avisos d'autenticació bàsica funcionen en qualsevol versió suportada. I una nota que s'agraeix: si tens la política posada alhora en directiva de grup i en polítiques al núvol, guanya la del núvol.
Què es trenca de debò en apagar EWS
Aquest és l'interruptor gran. La documentació ho enumera a l'apartat de requisits d'EWS, amb una redacció que convé llegir literal: el que segueix són funcions que deixen de funcionar «en activar els ajustos de baseline security mode». Ho copiem sense adorns perquè és la llista que cal portar a la reunió:
- ·L'autenticació basada en certificat d'Exchange ActiveSync —el flux antic d'Exchange, no el d'Entra—. Si tens mòbils corporatius entrant així, això és el primer que sona.
- ·El connector d'Exchange del Power Query, a tots els seus llocs: Excel per a Windows, Excel al web, Power BI Desktop, els fluxos de dades (Gen1 i Gen2), el modelatge web de Power BI, Power BI Report Server, els fluxos de dades de Power Platform i Dynamics 365 Customer Insights. Aquí és on apareix l'Excel d'algú d'administració que fa cinc anys que estira de la bústia compartida.
- ·El calendari compartit i la disponibilitat (Free/Busy) entre inquilins, i els MailTips entre inquilins. És a dir: si comparteixes agenda amb un client, amb una filial o amb la teva assessoria, deixa de veure's. Aquesta és la que a nosaltres ens frena més vegades.
- ·La sincronització del costat servidor del Dynamics 365 local amb l'Exchange Online. I en híbrid, la recomanació és explícita: no apaguis EWS fins que el teu Exchange híbrid suporti les API REST.
- ·Els complements web del Word, Excel, PowerPoint i Outlook en compilacions antigues. La primera compilació que porta aquesta funció és la 16.0.19725: ja és al canal actual i al mensual d'empresa, i al semianual d'empresa va arribar al juliol del 2026. Els panells del Teams demanen l'app
1449/1.0.97.2025120101. Aquestes xifres són només per a Win32.
I un matís que fa la documentació: l'EWS també el fan servir funcions pròpies de Microsoft, no només aplicacions de tercers. Aquí hi ha la feina de retirar dependències a l'Outlook, l'Office, el Teams i el Dynamics, que continua en marxa. L'interruptor no distingeix: si l'apagues, l'apagues per a tots, i després les excepcions es fan per PowerShell amb la llista d'identificadors d'aplicació d'Entra.
Dues polítiques d'Accés Condicional que ningú no va crear
Aquest paràgraf és per a qui estigui auditant qui va tocar què. Els clients que van entrar a Baseline Security Mode entre el novembre del 2025 i principis del febrer del 2026 poden tenir al seu inquilí dues polítiques d'Accés Condicional en esborrany, en estat deshabilitat, i amb el nom de l'administrador que va obrir la pàgina com a autor. Microsoft ho diu a la mateixa documentació, aclareix que no és un incident de seguretat, que estan deshabilitades, que hi ha un arranjament en marxa perquè només es creïn per acció explícita de l'administrador i que les esborrarà avisant abans.
Ens ho apuntem per una raó pràctica: en una revisió d'accés condicional, una política en esborrany que ningú no recorda haver creat es converteix en mitja hora de preguntes incòmodes i, de vegades, en un avís al client. Ara hi ha una explicació documentada i amb dates per descartar-la en un minut.
L'ordre en què ho fem
- 1Mirar la versió d'Office abans que la pantalla. Si el parc no arriba a 2510, l'informe dels ajustos d'aplicacions deixa de ser una mesura. Actualitzar primer i decidir després costa una setmana i estalvia la trucada.
- 2Començar pels tres que no trenquen ningú. ActiveX, FPRPC i els avisos d'autenticació bàsica ja estan bloquejats per defecte; fixar-los només treu la via d'escapament del Centre de confiança. I hi ha un informe descarregable que diu quins usuaris obren fitxers amb ActiveX i el tenen activat: aquí sí que hi ha dada, sempre que els clients arribin a 2510.
- 3Un per setmana. La mateixa guia suggereix desactivar un ajust uns dies per mesurar dependències; el corol·lari és que s'activen d'un en un, amb qui avisar escrit abans de tocar res.
- 4Comptar amb les 24 hores. Els d'RPS i IDCRL no són immediats: la pàgina avisa que poden tardar fins a un dia a aplicar-se. Si proves al cap de deu minuts i funciona, no has provat res.
- 5El de consentiment, amb la llista d'aplicacions connectades al davant. Restringir el consentiment de l'usuari final és dels que més apugen el terra de seguretat, i també dels que més trenquen si ningú no ha revisat quines aplicacions ja tenen permisos concedits. D'això vam escriure amb el token que no demana MFA.
Quan no l'activem
El d'EWS no el toquem si hi ha Exchange híbrid que encara no parla REST, si hi ha Dynamics local sincronitzant bústies, o si l'empresa comparteix agenda amb clients o filials en altres inquilins. No per prudència genèrica: perquè són tres coses que la documentació diu que deixen de funcionar, i cap de les tres és un tiquet menor. El de dispositius gestionats a sales de Teams tampoc, si les sales encara no estan inscrites a la gestió de dispositius: deixaries la sala sense poder iniciar sessió el dilluns al matí.
I convé tenir clara una cosa que la pantalla no diu en gran: això no substitueix l'accés condicional. La mateixa pàgina remet, al peu, als valors predeterminats de seguretat i a les polítiques gestionades per Microsoft. Baseline Security Mode tanca protocols i superfícies antigues; qui entra, des d'on i amb quin dispositiu es continua decidint a les polítiques d'accés condicional. Són capes diferents, i convé no apuntar-ne una a l'acta com si fos l'altra.
L'interruptor la data del qual no la poses tu
Dinou d'aquests interruptors els actives tu quan vulguis, o mai. El Publisher porta la seva pròpia data —octubre del 2026, fora de Microsoft 365— i el d'RPS ja no canvia res. I amb el d'EWS hi ha una diferència que canvia la prioritat sencera: Microsoft comença a apagar-lo pel seu compte l'octubre del 2026 i l'apaga del tot l'abril del 2027. Allà no decideixes si: decideixes si te n'assabentes abans o després. De la data útil d'aquest calendari —que no és l'1 d'octubre— ja vam escriure fa dues setmanes, i continua en peu.
Fonts (consultades el 14 d'agost del 2026): llista completa d'ajustos, recompte per blocs, rols necessaris, disponibilitat en tots els plans, recomanació d'ús («si l'ajust mostra zero impactes, activa'l»), avís de les dues polítiques d'Accés Condicional en esborrany creades entre el novembre del 2025 i principis del febrer del 2026, compilació 16.0.19725 i la seva arribada al canal semianual el juliol del 2026, versió dels panells del Teams, retirada del Publisher l'octubre del 2026, les 24 hores d'RPS i IDCRL i la llista del que deixa de funcionar en apagar l'EWS — «Baseline security mode settings» a Microsoft Learn, versió del 17 d'abril del 2026; versió mínima recomanada 2510, versions per ajust (2503, 2506, 2510) i el fet que les versions anteriors no envien la telemetria del mode de simulació, més la precedència de les polítiques al núvol sobre les directives de grup — «Minimum versions for Baseline Security Mode settings in Office»; agregació setmanal de les dades d'ús d'EWS, informe CSV d'aplicacions que criden l'EWS i excepcions per PowerShell — «Block access to Exchange Web Services (EWS)»; comportament per defecte de l'ActiveX, blocatge al Centre de confiança i exclusió per grups amb la política Disable All ActiveX — «Block ActiveX controls in Microsoft 365 apps»; autenticació bàsica bloquejada per defecte i polítiques equivalents al servei de polítiques al núvol — «Block Basic authentication in Microsoft 365 apps»; calendari d'octubre del 2026 i abril del 2027 i dependències d'EWS en productes de Microsoft — «Deprecation of Exchange Web Services in Exchange Online»; paràmetres d'organització citats — referència de Set-OrganizationConfig. El recompte de vint-i-un ajustos és nostre, fet sobre les taules d'aquesta pàgina descomptant els dos subapartats de sales que repeteixen files ja comptades; el centre d'administració pot agrupar-los d'una altra manera. Foto: «Western Electric 555 PBX switchboard, Telephone Museum, Waltham», domini públic (CC0), via Wikimedia Commons.
Qui té l'inventari del teu inquilí?
A everyWAN administrem inquilins de Microsoft 365 i aquesta feina la fem amb l'informe d'ús d'EWS al davant i la versió del parc comprovada. Si tens aquesta pantalla oberta i ningú no et sap dir quines aplicacions criden l'EWS al teu inquilí, comencem per aquí.
Parlar amb everyWAN