Was bis zum 1. Oktober 2026 eingestellt sein muss.
Hamburg, 9. September 2026 · Read this page in English
Was Microsoft geändert hat
Am 1. Oktober 2026 deaktiviert Microsoft Exchange Web Services in Exchange Online standardmäßig. Die Eigenschaft EwsEnabled wechselt in jedem Tenant, der den Wert nicht selbst gesetzt hat, von null auf false. In Tenants, in denen niemand etwas geändert hat, bekommen Anwendungen, die über EWS auf das Postfach zugreifen, ab diesem Zeitpunkt keine Verbindung mehr.
Zuerst der Teil, der darüber entscheidet, wie dringend das für Sie ist. ISEC7 MAIL, unser sicherer mobiler Mail-Client, wechselt auf die Microsoft Graph API. Die Arbeit ist weitgehend abgeschlossen, das vierte Quartal 2026 ist für den Feinschliff und eine ausgiebige Beta-Phase über iOS TestFlight und Android Beta reserviert, und das Graph-basierte Release ist für Anfang Q1 2027 geplant. Bis dieses Release auf Ihren Geräten ist, nutzt ISEC7 MAIL EWS. Deshalb ist die Konfiguration weiter unten für die Monate dazwischen wichtig.
Was Microsoft an diesem Tag ändert, ist der Standardwert, nicht der Dienst. Microsoft nennt es eine stufenweise, vom Administrator steuerbare Abschaltung: EWS existiert weiter und bleibt für Tenants erreichbar, die EwsEnabled auf true setzen und eine AppID-Allow-List pflegen.
Das Ende hat ebenfalls ein Datum. Am 1. April 2027 wird EWS vollständig und dauerhaft abgeschaltet, und die Steuerung über EwsEnabled wird den Tenant-Administratoren entzogen. Microsoft schreibt, dass es nach April 2027 keine Ausnahmen gibt. Alles Weitere auf dieser Seite ist eine Überbrückung bis zu diesem Datum, keine dauerhafte Lösung.
Das Detail, über das man stolpert
Die Allow-List ändert am selben Tag ihre Bedeutung. Bis Oktober ist eine leere Liste durchlässig. Ab Oktober ist sie eine Sperre.
| EwsEnabled | AppID-Allow-List | bis September 2026 | ab Oktober 2026 |
|---|---|---|---|
| null | wird ignoriert | EWS vollständig erlaubt | wird im Rollout auf false gesetzt |
| true | leer | EWS vollständig erlaubt | EWS vollständig gesperrt |
| true | gefüllt | nur gelistete Anwendungen | nur gelistete Anwendungen |
| false | beliebig | EWS vollständig gesperrt | EWS vollständig gesperrt |
Quelle: Exchange Team Blog, Introducing EWSAllowedAppIDs, 19.06.2026, zuletzt aktualisiert am 01.09.2026.
Quellen
Exchange Team Blog: Exchange Online EWS, Your Time is Almost Up, 05.02.2026, zuletzt aktualisiert am 01.09.2026
Exchange Team Blog: Introducing EWSAllowedAppIDs, 19.06.2026
Microsoft Learn: Deprecation of Exchange Web Services in Exchange Online
Microsoft 365 Message Center, MC1227454 und MC1447678
Wen es betrifft
Exchange Online
Betroffen. ISEC7 MAIL, unser sicherer mobiler Mail-Client, spricht über EWS mit dem Postfach. Läuft EWS in einem Tenant aus, brechen Mail-, Kalender- und Kontaktsynchronisation auf dem Gerät ab.
Exchange On-Premises
Nicht betroffen. Microsoft schaltet EWS On-Premises nicht ab, die Ankündigung gilt ausschließlich für Microsoft 365 und Exchange Online. On-Premises-Organisationen müssen hier nichts einstellen.
Hybrid
Postfach für Postfach. On-Premises-Postfächer dürfen EWS weiter nutzen, Cloud-Postfächer müssen auf Graph wechseln, und Autodiscover entscheidet, was welches ist. Microsoft schreibt, dass nur Exchange SE Graph für Aufrufe gegen Exchange Online unterstützt.
Von unserer Seite ist nicht erkennbar, welche Kunden Microsoft 365 nutzen und welche Exchange On-Premises betreiben. Deshalb erhalten alle ISEC7 MAIL Kunden diese Information, auch die, die nichts zu tun haben.
Die vier Schritte, bis zum 1. Oktober 2026
Microsoft empfiehlt die Reihenfolge Allow-List zuerst, Schalter danach. Umgekehrt kann der Tenant für jede Anwendung gesperrt sein, solange die Liste leer bleibt.
1. Application ID ermitteln
Öffnen Sie den EWS-Nutzungsbericht im Microsoft 365 Admin Center und lesen Sie die Application ID ab, die ISEC7 MAIL in Ihrem Tenant verwendet. Der Bericht zeigt außerdem jede andere Anwendung, die noch über EWS auf Ihre Postfächer zugreift. Das ist der nützlichere Teil dieser Übung.
2. Die vorhandene Allow-List lesen
Microsoft füllt die AppID-Allow-List seit September 2026 für Organisationen, die keine eigene angelegt haben, anhand der bisherigen Nutzung vor. Die Liste ist also nicht zwingend leer, und was darin steht, ist nicht zwingend das, was Sie wollen. Lesen ist hier kein optionaler Schritt.
Get-OrganizationConfig -RetrieveEwsOperationAccessPolicy | Format-List EwsAllowedAppIDs
Der Schalter RetrieveEwsOperationAccessPolicy ist nicht optional. Ohne ihn kommt die Eigenschaft leer zurück, und ein leeres Feld sieht genauso aus wie ein Tenant, in dem nichts konfiguriert ist. Es ist eine Leerstelle und keine Fehlermeldung, und genau deshalb gehört es hier hin.
3. Die Liste vollständig zurückschreiben, mit ISEC7 MAIL darin
Das Setzen der Eigenschaft schreibt den kompletten Wert. Es gibt kein Hinzufügen und kein Entfernen einzelner Einträge, jede ID, die Sie weglassen, ist gelöscht. Das Muster von Microsoft lautet lesen, ergänzen, zurückschreiben:
$current = (Get-OrganizationConfig -RetrieveEwsOperationAccessPolicy | Select-Object -ExpandProperty EwsAllowedAppIDs) $newAppId = "ISEC7-MAIL-APP-ID-AUS-SCHRITT-1" $updated = @($current, $newAppId) Set-OrganizationConfig -EwsAllowedAppIDs ($updated -join ",")
Microsoft schreibt, dass auch die eigenen Anwendungen von Microsoft auf die Liste gehören, darunter Office und Power Query für Excel. Die erscheinen nicht in einer Abfrage über die eigenen App-Registrierungen. Das ist der wahrscheinlichste Weg zu einer Liste, die vollständig aussieht und es nicht ist. Nehmen Sie sie aus dem Nutzungsbericht.
4. EWS für die Organisation aktivieren
Set-OrganizationConfig -EwsEnabled $true
Eine Warnung aus unseren eigenen Tests
Set-OrganizationConfig wendet seine Parameter nicht als eine Transaktion an. In unserem Testtenant hat ein Befehl, dessen Argument EwsAllowedAppIDs an der Validierung scheiterte, EwsEnabled trotzdem auf true geschrieben. Ein fehlgeschlagener Befehl ist damit kein Beleg dafür, dass sich nichts geändert hat. Lesen Sie den Stand mit dem Get-Befehl oben zurück, bevor Sie es erneut versuchen.
Wo wir im Kalender stehen
Das von Microsoft empfohlene Fenster, die Allow-List vor der Umstellung zu konfigurieren, ist Ende August 2026 geschlossen. Tenants, die zu diesem Zeitpunkt keine Liste hatten, bekommen eine, die Microsoft aus der beobachteten Nutzung vorbefüllt. Wer das im September liest, ist nicht früh dran, und in seinem Tenant stehen möglicherweise schon Einträge, die niemand im Haus ausgewählt hat.
Drei Dinge zum Zeitpunkt
Änderungen an der Allow-List brauchen bis zu 24 Stunden, weil die Server ihren Cache einmal am Tag erneuern. Ein EwsEnabled von true, das beim Rollout schon gesetzt ist, wird von Microsoft respektiert. Und die Einstellung selbst wird noch ausgerollt: Lesen können den Parameter alle Tenants, schreiben noch nicht. Schlägt das Schreiben fehl, ist der Rollout noch nicht angekommen, dann lohnt ein zweiter Versuch mehr als ein Ticket.
Kurzfassung: Der 30. September ist der falsche Tag dafür. Prüfen Sie das Ergebnis danach auf einem Gerät, denn ein Änderungsverfahren in regulierten Umgebungen dauert länger als eine PowerShell-Sitzung.
Die zweite Möglichkeit, und warum sie bei uns nicht zuerst steht
Microsoft nennt einen zweiten Weg, EWS über den Oktober hinaus zu behalten: EwsEnabled in der Exchange Online PowerShell zurück auf null setzen. Das stellt den unbeschränkten Zugriff wieder her und ignoriert die Allow-List bis zur endgültigen Abschaltung. Der Weg funktioniert, und für ein Haus, das seine Bestandsaufnahme nicht rechtzeitig fertig bekommt, ist er ein legitimer Notausgang. Wir stellen ihn nicht an die erste Stelle. Er gibt EWS an jede Anwendung im Tenant zurück, an die bekannten und an die unbekannten, und er endet am selben Tag wie alles andere.
Ein weiteres Argument, jetzt zu handeln statt zu warten: Microsoft hat angekündigt, EWS vor dem Stichtag zeitweise abschalten zu können, um verborgene Abhängigkeiten sichtbar zu machen. Tenants mit EwsEnabled auf true sind davon ausgenommen.
Wohin ISEC7 MAIL geht
Die Umstellung von ISEC7 MAIL von EWS auf die Microsoft Graph API ist weitgehend abgeschlossen. Das vierte Quartal 2026 ist für den Feinschliff und eine ausgiebige Beta-Phase über iOS TestFlight und Android Beta reserviert. Das Graph-basierte Release ist für Anfang Q1 2027 geplant, also vor dem Stichtag im April 2027. Die Freischaltung von EWS verschafft Ihnen genau dieses Zeitfenster.
Die Schritte auf dieser Seite gelten für Exchange Online. Ob EWS in Ihrem Tenant nach der Umstellung durch Microsoft noch antwortet, entscheidet Microsoft und nicht ISEC7.
Fragen zu Ihrem Tenant?
Schreiben Sie an unser Support-Team. Wenn wir die Konfiguration mit Ihren Administratoren gemeinsam durchgehen sollen, schreiben Sie es dazu, dann vereinbaren wir einen Termin.
ISEC7 Group · +49 40 325076 0 · English version