Tornar al Blog

L'EWS s'apaga a l'octubre, però la teva data límit és el 31 d'agost

EWS a l'Exchange Online: la data límit real és el 31 d'agost del 2026

Hi ha un detall al blog de l'Exchange que capgira tots els titulars sobre el final de l'EWS: a partir de l'octubre, deixar EwsEnabled en True amb la llista de permesos buida deixa de voler dir «permetre'ls tots» i passa a voler dir «bloquejar-los tots». Avui és 1 d'agost. Si al teu tenant de Microsoft 365 hi ha una sola aplicació que parli EWS —un arxivador de correu, un CRM, l'eina de signatures, un script que algú va escriure el 2019 i encara corre—, la teva data no és l'1 d'octubre. És el 31 d'agost, i queden trenta dies.

L'Exchange Web Services és l'API SOAP amb què mitja indústria ha parlat amb les bústies de l'Exchange durant gairebé vint anys. Microsoft en va anunciar la deprecació el juliol del 2018, va fixar el 2023 la data d'apagada —octubre del 2026— i des de llavors l'ha anat preparant amb eines, informes i avisos. El que gairebé ningú ha llegit és el com: l'apagada no arriba de cop, arriba en forma d'una llista d'aplicacions permeses que algú ha d'escriure. Si no l'escrius tu abans que s'acabi l'agost, l'escriu Microsoft al setembre per tu, a partir del que hagi vist córrer al teu tenant. I aquesta és la diferència entre una decisió i una fotografia.

El calendari, sense adorns

Data Què passa
Juliol 2018 Microsoft anuncia que l'EWS deixa de rebre noves funcionalitats.
2023 Es fixa la data d'apagada a l'Exchange Online: octubre del 2026.
Gener 2024 L'incident Midnight Blizzard, en què l'EWS va estar implicat, eleva la urgència i amplia l'abast: ja no són només les aplicacions de tercers, també les de Microsoft.
2025 Arriben els informes d'ús de l'EWS, l'analitzador de codi i la possibilitat de desactivar l'EWS a mà per organització i per usuari.
31 d'agost del 2026 Microsoft recomana tenir ja la llista d'aplicacions permeses configurada i EwsEnabled en True. Qui ho faci queda exclòs dels canvis automàtics de l'1 d'octubre.
Setembre 2026 Microsoft comença a poblar la llista dels tenants que no l'hagin escrita, segons l'ús de cadascun. Si tu ja has creat la teva, no la toca.
1 d'octubre del 2026 Els tenants amb EwsEnabled sense valor passen a False. Comença l'apagada per fases i s'inverteix el significat de la llista buida.
1 d'abril del 2027 L'EWS queda apagat del tot. Sense reactivació possible.

Dues precisions abans que algú entri en pànic. La primera: això és Exchange Online, no Exchange Server. Si tens un Exchange local, el teu EWS continua on era. La segona: la llista de permesos no és una solució, és una pròrroga de sis mesos. Va de l'1 d'octubre del 2026 a l'1 d'abril del 2027, i a partir d'aquí no hi ha interruptor que valgui. Tot el que fiquis en aquesta llista continua pendent: l'única cosa que canvia és la data en què ho hauràs de resoldre.

La trampa de la llista buida

Avui, un tenant amb EwsEnabled en True i sense llista deixa passar tothom. A partir de l'octubre, aquest mateix parell de valors bloqueja tothom. És el tipus de canvi de semàntica que no trenca res mentre ningú no el toca i ho trenca tot el dia que s'aplica, i explica per què l'administrador que a l'agost «ho deixa configurat» sense poblar la llista s'està autobloquejant amb tota la bona intenció. Es consulta i s'escriu així, a l'Exchange Online PowerShell:

Get-OrganizationConfig -RetrieveEwsOperationAccessPolicy | Format-List EwsAllowedAppIDs

Set-OrganizationConfig -EwsEnabled $true `
  -EwsAllowedAppIDs "11111111-2222-3333-4444-555555555555,aaaaaaaa-bbbb-cccc-dddd-eeeeeeeeeeee"

Fixa't en la segona ordre, perquè aquí hi ha una mina enterrada: el paràmetre no admet afegir ni treure de manera incremental. Cada escriptura substitueix la llista sencera. El dia que algú hagi de ficar-hi una aplicació més —a l'octubre, amb pressa, probablement per telèfon— i no hagi llegit abans el valor complet, s'emportarà tota la resta. Per això aquesta feina acaba amb el valor complet desat allà on el teu equip el pugui recuperar, amb data i amb qui el va aprovar, igual que qualsevol altra configuració que només es toca un cop l'any.

Fa anys que existeixen altres controls —EwsApplicationAccessPolicy amb EwsAllowList i EwsBlockList— que filtren per cadena d'user agent. Continuen allà, però convé saber què són: l'user agent és un camp de text que tria el client. Com a etiqueta descriptiva, útil. Com a identitat, val el que val. L'identificador d'aplicació d'Entra és una altra cosa, i és el que s'exigirà a partir de l'octubre. I per a les bústies que saps que cap integració no ha de tocar, hi ha el tall quirúrgic: Set-CASMailbox -Identity bustia@domini -EwsEnabled $false.

El problema de debò: no saps qui fa servir l'EWS

Escriure la llista es resol amb una ordre. El que costa feina és saber què hi has de ficar. Microsoft va publicar el 2025 l'informe d'ús de l'EWS, i és al centre d'administració de Microsoft 365, a Informes → Ús → Exchange → pestanya d'ús de l'EWS. Dóna quatre columnes: identificador d'aplicació, acció SOAP executada, volum de crides i data d'última activitat en UTC. Es pot filtrar pels últims 7, 30 o 90 dies. I porta dues lletres petites que canvien com s'ha de llegir: les dades s'agreguen setmanalment, no diàriament —o sigui que no validis un canvi el dimarts al matí— i el filtre no va més enllà de 90 dies.

L'informe et dóna GUIDs, no noms. Resoldre'ls és la part tediosa: els de Microsoft són a la llista pública d'aplicacions de primera part, i la resta surten de les aplicacions empresarials de l'Entra ID. Que un identificador sigui de Microsoft no el treu de la conversa: la mateixa Microsoft manté una pàgina —Baseline Security Mode Settings— amb quins productes seus encara necessiten EWS, i és on cal mirar abans de donar per resolt un GUID de primera part. I un criteri nostre, dit com a criteri: els identificadors amb volum baix i regular mereixen més atenció de la que reben, perquè aquest patró encaixa amb un procés automàtic programat, i un procés automàtic no té qui es queixi el dia que deixa de funcionar.

Per què la llista que escrigui Microsoft no és la teva llista

Aquí entrem en terreny d'opinió, i ho diem clar: el que ve a continuació és criteri nostre, no política de Microsoft. La llista automàtica del setembre es construeix a partir de l'ús observat. Microsoft no publica exactament quina finestra mira, així que no et podem donar aquest número; el que sí que sabem és què vol dir construir una llista a partir del que va córrer. És una fotografia del que es va executar, no una decisió sobre el que s'ha d'executar, i això falla en totes dues direccions.

Pel que hi falta: el procés que només corre al tancament trimestral, l'exportació anual d'una bústia a un fitxer, l'eina de migració que s'encén quan hi ha una migració i dorm la resta de l'any. Si no es van executar dins de la finestra observada, no són a la foto; i si no són a la foto, difícilment seran a la llista. Ho notaràs el dia que s'hagin d'executar, que a més acostuma a ser un dia amb un tancament comptable o una auditoria pel mig. Ningú no relaciona una errada d'octubre amb una llista que no va escriure a l'agost.

Pel que hi sobra, que és pitjor: la llista automàtica permetrà el que estigués corrent. Incloent-hi aquella integració que ningú no recorda haver autoritzat, amb permisos d'aplicació sobre totes les bústies, contractada per a un pilot que es va abandonar. Aquest accés passa de ser un serrell a estar explícitament en una llista blanca aprovada per ningú. Convé recordar d'on surt tota aquesta pressa: l'incident que va accelerar el pla va ser exactament això, un accés via EWS amb permisos amplis. La llista de permesos és, a la pràctica, un exercici de seguretat amb format de tràmit de compatibilitat, i és la millor excusa que tindràs aquest any per revisar quines aplicacions poden llegir les bústies de la teva empresa. Aquest repàs és el mateix que defensàvem parlant de la retirada de l'SMS com a segon factor a l'Entra: els terminis del fabricant són molestos, però acostumen a ser l'única data que aconsegueix que algú miri de debò què hi ha connectat.

El que el Graph encara no cobreix (ho diu Microsoft)

«Migra al Graph» és un bon consell fins que obres el full de ruta de la mateixa Microsoft i veus la llista de buits de paritat que continuen oberts. Està publicada, a la seva documentació, ordenada per prioritat de feina:

  • Importació i exportació de bústies, en versió preliminar — i amb les bústies de grups de Microsoft 365 i de carpetes públiques fora.
  • Importació i exportació de carpetes públiques.
  • Importació i exportació de grups de Microsoft 365.
  • Arxiu local (In-place Archive).
  • Delta d'esdeveniments per a cites periòdiques.
  • Notes ràpides (crear, llegir, actualitzar i esborrar).
  • Configuració d'usuari i APIs d'administració —dominis acceptats, pertinença a llistes de distribució, permisos de carpeta de bústia, configuració d'organització, entre d'altres—, totes en versió preliminar.

Si la teva empresa encara viu sobre carpetes públiques —i moltes pimes viuen sobre carpetes públiques encara que el seu departament d'IT prefereixi no esmentar-ho—, el que t'estreny és el calendari més que la llista de permesos. I hi ha una paraula aquí que mereix un paràgraf a part: preliminar. En versió preliminar vol dir que existeix i que pot canviar; construir-hi a sobre amb la tranquil·litat d'un servei en producció és una altra cosa. Planificar una migració crítica contra una API en preview és una decisió legítima que es pren per escrit i amb un pla B. És la mateixa conversa que vam tenir amb el final de suport del SharePoint 2016 i 2019: la data del fabricant no negocia, i el marge de maniobra el dona haver comptat bé el que tens abans que arribi.

Un apunt que ajuda a posar el to just: en aquesta mateixa pàgina, Microsoft diu que està treballant per eliminar les dependències de l'EWS als seus propis productes, i cita l'Outlook, l'Office, el Teams i el Dynamics 365. Vuit anys després de l'anunci. Ho portem aquí per calibrar expectatives, no per fer sang: el fabricant actua amb transparència i això s'agraeix. Si a qui va escriure l'API li costa vuit anys treure-se-la de sobre, la pregunta «nosaltres fem servir l'EWS?» no es respon de memòria en una reunió, sinó obrint l'informe.

Els trenta dies, repartits

L'agost a Espanya és un mes complicat per demanar res a ningú, i això juga en contra en l'única setmana en què cal que algú extern et contesti. Així repartiríem el mes:

  • Primera setmana — inventari. Obre l'informe d'ús a 90 dies i exporta. Una fila per identificador d'aplicació, amb el seu volum i la seva data d'última activitat. Encara no decideixis res: compta. Microsoft va empaquetar més eines per a això i gairebé ningú no les fa servir: hi ha un analitzador de codi EWS per revisar els teus propis desenvolupaments, una eina d'informes d'ús i una guia per identificar aplicacions de tercers.
  • Segona setmana — noms i responsables. Resol cada GUID a un nom i a una persona responsable. I escriu a cada fabricant dues preguntes concretes: quin és l'identificador d'aplicació que has de permetre, i en quina data el seu producte deixa de necessitar l'EWS. Per correu, perquè quedi. Aquesta setmana és la que s'encalla si comença tard.
  • Tercera setmana — el que no surt a l'informe. Seu amb administració, amb RH i amb qui porti l'arxiu legal, i pregunta quins processos toquen el correu cada trimestre, cada semestre o un cop l'any. Aquí és on apareix l'exportació que ningú no havia esmentat. Afegeix-hi també les eines de còpia i arxivatge i els scripts d'administració amb compte de servei.
  • Quarta setmana — escriure i desar. Configura la llista completa, posa EwsEnabled en True, i desa el valor íntegre a la teva documentació amb data i aprovació. Afegeix dos recordatoris al calendari: un a l'octubre per comprovar que no ha caigut res, i un altre no més tard del gener del 2027 per revisar què queda per migrar abans de l'1 d'abril.

El que no faríem

  • Ficar-ho tot a la llista «per si de cas». És la temptació evident i és el que converteix una pròrroga de sis mesos en una excusa per no fer res fins al març. Cada identificador que hi entri hauria de portar al darrere un nom, un motiu i una data de sortida.
  • Acceptar «hi estem treballant» com a resposta d'un fabricant. Això no és una data. Si el teu proveïdor no té data de suport del Graph a l'agost del 2026, aquesta informació val tant com el mateix producte i mereix ser a la propera renovació.
  • Confondre la llista amb el projecte. La llista compra temps fins a l'abril del 2027. La feina és treure l'EWS de les teves integracions, i aquesta feina té codi, proves i una finestra de desplegament. Si a l'octubre l'única cosa que has fet és la llista, encara tens el projecte sencer al davant.
  • Deixar-ho per al setembre perquè «Microsoft ho fa sol». Ho fa, i és justament el que volem evitar. Que la seguretat de les teves bústies la decideixi un procés automàtic a partir del que es va executar a l'estiu és exactament la classe de decisió que després ningú no recorda haver pres.

La baula que no té amo

L'interessant d'aquesta apagada és on cau el cop: a la capa que gairebé mai no té amo clar, les integracions. L'usuari continuarà obrint l'Outlook sense assabentar-se de res. El connector entre l'ERP i el correu, l'eina que arxiva, el sistema de reserves de sales, el procés que treu un PDF d'una bústia compartida i el deixa en una carpeta. Coses que funcionen des de fa anys, que no surten a cap organigrama i de les quals només te'n recordes quan deixen de funcionar. A everyWAN despleguem i gestionem entorns Microsoft 365, i el que veiem un cop i un altre és que l'inventari de servidors està impecable mentre l'inventari d'integracions no existeix. Aquí és on treballem amb dades i aplicacions: posar nom i amo al que connecta amb què, perquè un canvi de calendari del fabricant arribi com una tasca planificada. No som resellers d'una plataforma concreta i aquí no hi ha res per aprofitar de l'ensurt: el que et podem donar és la llista, amb la seva data.

Una línia per tancar: l'1 d'octubre és la data de Microsoft; el 31 d'agost és la teva. Una la decideix el fabricant i l'altra la decideixes tu, i la diferència entre totes dues és qui escriu la llista del que pot llegir el correu de la teva empresa.

Fonts (verificades): el calendari complet (deprecació anunciada el juliol del 2018, data d'apagada fixada el 2023, incident Midnight Blizzard del gener del 2024 que va elevar la urgència i va ampliar l'abast a les aplicacions de Microsoft, eines del 2025, apagada global des de l'octubre del 2026 i apagada total l'abril del 2027), la llista de buits de paritat amb el Graph i la menció a l'Outlook, l'Office, el Teams i el Dynamics 365 surten de la pàgina de deprecació de l'EWS a Exchange Online de Microsoft Learn. El funcionament de la llista de permesos —EwsAllowedAppIDs, la inversió de significat de la llista buida a partir de l'octubre, l'absència d'operacions incrementals, la població automàtica del setembre i la recomanació de tenir-la configurada abans de final d'agost— prové de l'anunci «Introducing EWSAllowedAppIDs» del blog de l'Exchange i del missatge MC1227454 del centre de missatges de Microsoft 365 (5 de febrer del 2026), que confirma també que només afecta l'Exchange Online. Les columnes, els filtres de 7/30/90 dies i l'agregació setmanal de l'informe són a la documentació de l'informe d'ús de l'EWS. Els paràmetres EwsEnabled, EwsAllowedAppIDs, EwsApplicationAccessPolicy, EwsAllowList i EwsBlockList, a la referència de Set-OrganizationConfig; Set-CASMailbox -EwsEnabled, a la referència de Set-CASMailbox. Un advertiment d'honestedat: el modificador -RetrieveEwsOperationAccessPolicy de Get-OrganizationConfig prové de l'anunci del blog de l'Exchange i encara no apareix a la referència publicada del cmdlet. Són criteri i opinió nostres, no de Microsoft: la lectura que la llista automàtica falla pel que hi falta i pel que hi sobra, la lectura que els identificadors de volum baix i regular mereixen atenció preferent, el repartiment de les quatre setmanes, l'advertiment sobre desar el valor complet de la llista i tot el que no faríem.

Saps quines aplicacions de la teva empresa parlen EWS amb les bústies?

Si la resposta és «crec que cap», això es comprova obrint un informe, i el que en surti decideix quanta feina hi ha al darrere. L'agost ja ha començat: obrim l'informe amb tu, posem nom a cada identificador i deixem la llista escrita abans del 31.

Parlar amb everyWAN

T'ha estat útil? Comparteix-ho

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN