<img height="1" width="1" style="display:none;" alt="" src="https://px.ads.linkedin.com/collect/?pid=1732033&amp;fmt=gif">
Skip to content
Tech Update · ISEC7 MAIL
Microsoft schaltet EWS ab.
Was bis zum 1. Oktober 2026 eingestellt sein muss.
Exchange Web Services ist in Exchange Online ab dem 1. Oktober 2026 standardmäßig deaktiviert und wird am 1. April 2027 endgültig abgeschaltet. Vier Einstellungen halten ISEC7 MAIL bis dahin verbunden.

Hamburg, 9. September 2026  ·  Read this page in English

Was Microsoft geändert hat

Am 1. Oktober 2026 deaktiviert Microsoft Exchange Web Services in Exchange Online standardmäßig. Die Eigenschaft EwsEnabled wechselt in jedem Tenant, der den Wert nicht selbst gesetzt hat, von null auf false. In Tenants, in denen niemand etwas geändert hat, bekommen Anwendungen, die über EWS auf das Postfach zugreifen, ab diesem Zeitpunkt keine Verbindung mehr.

Zuerst der Teil, der darüber entscheidet, wie dringend das für Sie ist. ISEC7 MAIL, unser sicherer mobiler Mail-Client, wechselt auf die Microsoft Graph API. Die Arbeit ist weitgehend abgeschlossen, das vierte Quartal 2026 ist für den Feinschliff und eine ausgiebige Beta-Phase über iOS TestFlight und Android Beta reserviert, und das Graph-basierte Release ist für Anfang Q1 2027 geplant. Bis dieses Release auf Ihren Geräten ist, nutzt ISEC7 MAIL EWS. Deshalb ist die Konfiguration weiter unten für die Monate dazwischen wichtig.

Was Microsoft an diesem Tag ändert, ist der Standardwert, nicht der Dienst. Microsoft nennt es eine stufenweise, vom Administrator steuerbare Abschaltung: EWS existiert weiter und bleibt für Tenants erreichbar, die EwsEnabled auf true setzen und eine AppID-Allow-List pflegen.

Das Ende hat ebenfalls ein Datum. Am 1. April 2027 wird EWS vollständig und dauerhaft abgeschaltet, und die Steuerung über EwsEnabled wird den Tenant-Administratoren entzogen. Microsoft schreibt, dass es nach April 2027 keine Ausnahmen gibt. Alles Weitere auf dieser Seite ist eine Überbrückung bis zu diesem Datum, keine dauerhafte Lösung.

Das Detail, über das man stolpert

Die Allow-List ändert am selben Tag ihre Bedeutung. Bis Oktober ist eine leere Liste durchlässig. Ab Oktober ist sie eine Sperre.

EwsEnabled AppID-Allow-List bis September 2026 ab Oktober 2026
null wird ignoriert EWS vollständig erlaubt wird im Rollout auf false gesetzt
true leer EWS vollständig erlaubt EWS vollständig gesperrt
true gefüllt nur gelistete Anwendungen nur gelistete Anwendungen
false beliebig EWS vollständig gesperrt EWS vollständig gesperrt

Quelle: Exchange Team Blog, Introducing EWSAllowedAppIDs, 19.06.2026, zuletzt aktualisiert am 01.09.2026.

Quellen

Exchange Team Blog: Exchange Online EWS, Your Time is Almost Up, 05.02.2026, zuletzt aktualisiert am 01.09.2026
Exchange Team Blog: Introducing EWSAllowedAppIDs, 19.06.2026
Microsoft Learn: Deprecation of Exchange Web Services in Exchange Online
Microsoft 365 Message Center, MC1227454 und MC1447678

Wen es betrifft

Exchange Online

Betroffen. ISEC7 MAIL, unser sicherer mobiler Mail-Client, spricht über EWS mit dem Postfach. Läuft EWS in einem Tenant aus, brechen Mail-, Kalender- und Kontaktsynchronisation auf dem Gerät ab.

Exchange On-Premises

Nicht betroffen. Microsoft schaltet EWS On-Premises nicht ab, die Ankündigung gilt ausschließlich für Microsoft 365 und Exchange Online. On-Premises-Organisationen müssen hier nichts einstellen.

Hybrid

Postfach für Postfach. On-Premises-Postfächer dürfen EWS weiter nutzen, Cloud-Postfächer müssen auf Graph wechseln, und Autodiscover entscheidet, was welches ist. Microsoft schreibt, dass nur Exchange SE Graph für Aufrufe gegen Exchange Online unterstützt.

Von unserer Seite ist nicht erkennbar, welche Kunden Microsoft 365 nutzen und welche Exchange On-Premises betreiben. Deshalb erhalten alle ISEC7 MAIL Kunden diese Information, auch die, die nichts zu tun haben.

Die vier Schritte, bis zum 1. Oktober 2026

Microsoft empfiehlt die Reihenfolge Allow-List zuerst, Schalter danach. Umgekehrt kann der Tenant für jede Anwendung gesperrt sein, solange die Liste leer bleibt.

1. Application ID ermitteln

Öffnen Sie den EWS-Nutzungsbericht im Microsoft 365 Admin Center und lesen Sie die Application ID ab, die ISEC7 MAIL in Ihrem Tenant verwendet. Der Bericht zeigt außerdem jede andere Anwendung, die noch über EWS auf Ihre Postfächer zugreift. Das ist der nützlichere Teil dieser Übung.

2. Die vorhandene Allow-List lesen

Microsoft füllt die AppID-Allow-List seit September 2026 für Organisationen, die keine eigene angelegt haben, anhand der bisherigen Nutzung vor. Die Liste ist also nicht zwingend leer, und was darin steht, ist nicht zwingend das, was Sie wollen. Lesen ist hier kein optionaler Schritt.

Get-OrganizationConfig -RetrieveEwsOperationAccessPolicy | Format-List EwsAllowedAppIDs

Der Schalter RetrieveEwsOperationAccessPolicy ist nicht optional. Ohne ihn kommt die Eigenschaft leer zurück, und ein leeres Feld sieht genauso aus wie ein Tenant, in dem nichts konfiguriert ist. Es ist eine Leerstelle und keine Fehlermeldung, und genau deshalb gehört es hier hin.

3. Die Liste vollständig zurückschreiben, mit ISEC7 MAIL darin

Das Setzen der Eigenschaft schreibt den kompletten Wert. Es gibt kein Hinzufügen und kein Entfernen einzelner Einträge, jede ID, die Sie weglassen, ist gelöscht. Das Muster von Microsoft lautet lesen, ergänzen, zurückschreiben:

$current = (Get-OrganizationConfig -RetrieveEwsOperationAccessPolicy | Select-Object -ExpandProperty EwsAllowedAppIDs)
$newAppId = "ISEC7-MAIL-APP-ID-AUS-SCHRITT-1"
$updated = @($current, $newAppId)
Set-OrganizationConfig -EwsAllowedAppIDs ($updated -join ",")

Microsoft schreibt, dass auch die eigenen Anwendungen von Microsoft auf die Liste gehören, darunter Office und Power Query für Excel. Die erscheinen nicht in einer Abfrage über die eigenen App-Registrierungen. Das ist der wahrscheinlichste Weg zu einer Liste, die vollständig aussieht und es nicht ist. Nehmen Sie sie aus dem Nutzungsbericht.

4. EWS für die Organisation aktivieren

Set-OrganizationConfig -EwsEnabled $true

Eine Warnung aus unseren eigenen Tests

Set-OrganizationConfig wendet seine Parameter nicht als eine Transaktion an. In unserem Testtenant hat ein Befehl, dessen Argument EwsAllowedAppIDs an der Validierung scheiterte, EwsEnabled trotzdem auf true geschrieben. Ein fehlgeschlagener Befehl ist damit kein Beleg dafür, dass sich nichts geändert hat. Lesen Sie den Stand mit dem Get-Befehl oben zurück, bevor Sie es erneut versuchen.

Wo wir im Kalender stehen

Das von Microsoft empfohlene Fenster, die Allow-List vor der Umstellung zu konfigurieren, ist Ende August 2026 geschlossen. Tenants, die zu diesem Zeitpunkt keine Liste hatten, bekommen eine, die Microsoft aus der beobachteten Nutzung vorbefüllt. Wer das im September liest, ist nicht früh dran, und in seinem Tenant stehen möglicherweise schon Einträge, die niemand im Haus ausgewählt hat.

Drei Dinge zum Zeitpunkt

Änderungen an der Allow-List brauchen bis zu 24 Stunden, weil die Server ihren Cache einmal am Tag erneuern. Ein EwsEnabled von true, das beim Rollout schon gesetzt ist, wird von Microsoft respektiert. Und die Einstellung selbst wird noch ausgerollt: Lesen können den Parameter alle Tenants, schreiben noch nicht. Schlägt das Schreiben fehl, ist der Rollout noch nicht angekommen, dann lohnt ein zweiter Versuch mehr als ein Ticket.

Kurzfassung: Der 30. September ist der falsche Tag dafür. Prüfen Sie das Ergebnis danach auf einem Gerät, denn ein Änderungsverfahren in regulierten Umgebungen dauert länger als eine PowerShell-Sitzung.

Die zweite Möglichkeit, und warum sie bei uns nicht zuerst steht

Microsoft nennt einen zweiten Weg, EWS über den Oktober hinaus zu behalten: EwsEnabled in der Exchange Online PowerShell zurück auf null setzen. Das stellt den unbeschränkten Zugriff wieder her und ignoriert die Allow-List bis zur endgültigen Abschaltung. Der Weg funktioniert, und für ein Haus, das seine Bestandsaufnahme nicht rechtzeitig fertig bekommt, ist er ein legitimer Notausgang. Wir stellen ihn nicht an die erste Stelle. Er gibt EWS an jede Anwendung im Tenant zurück, an die bekannten und an die unbekannten, und er endet am selben Tag wie alles andere.

Ein weiteres Argument, jetzt zu handeln statt zu warten: Microsoft hat angekündigt, EWS vor dem Stichtag zeitweise abschalten zu können, um verborgene Abhängigkeiten sichtbar zu machen. Tenants mit EwsEnabled auf true sind davon ausgenommen.

Wohin ISEC7 MAIL geht

Die Umstellung von ISEC7 MAIL von EWS auf die Microsoft Graph API ist weitgehend abgeschlossen. Das vierte Quartal 2026 ist für den Feinschliff und eine ausgiebige Beta-Phase über iOS TestFlight und Android Beta reserviert. Das Graph-basierte Release ist für Anfang Q1 2027 geplant, also vor dem Stichtag im April 2027. Die Freischaltung von EWS verschafft Ihnen genau dieses Zeitfenster.

Die Schritte auf dieser Seite gelten für Exchange Online. Ob EWS in Ihrem Tenant nach der Umstellung durch Microsoft noch antwortet, entscheidet Microsoft und nicht ISEC7.

Fragen zu Ihrem Tenant?

Schreiben Sie an unser Support-Team. Wenn wir die Konfiguration mit Ihren Administratoren gemeinsam durchgehen sollen, schreiben Sie es dazu, dann vereinbaren wir einen Termin.

support@isec7.com

ISEC7 Group · +49 40 325076 0 · English version