Die Kurzfassung
Wenn Ihr Produkt oder Ihre internen Tools Postfächer, Kalender oder Kontakte in Exchange Online über EWS lesen, haben sie jetzt ein festes Ablaufdatum: den 1. April 2027. Bis dahin kann ein Tenant-Admin sie nur am Leben halten, indem er Ihre App auf eine Allowlist setzt – und ab dem 10. Oktober 2026 funktioniert „EWS aktiviert“ ohne diese Liste nicht mehr.
Das ist kein Sicherheitspatch, den man an einem Nachmittag einspielt, sondern eine API-Migration: EWS-SOAP-Aufrufe müssen gegen Microsoft Graph neu geschrieben werden, mit neuen Berechtigungen, Drosselungsregeln und Datenstrukturen. Teams mit Mail- oder Kalender-Integrationen sollten das als Projekt der API-Entwicklung mit festem Termin behandeln, nicht als Konfigurationsänderung.
Was hat sich am 1. Oktober geändert?
EWS ist die SOAP-basierte API, die mit Exchange Server 2007 eingeführt wurde und zum Standardweg für Drittanbieter-Tools wurde, um mit Exchange zu sprechen. Microsoft hat 2018 die Weiterentwicklung eingestellt und 2023 die Abschaltung in Exchange Online angekündigt. Am 1. Oktober 2026 schrieb das Exchange-Team, die Abschaltung „beginnt heute“, und nannte die ersten Durchsetzungsschritte.
Die zentrale Änderung: EWS einzuschalten ist keine Pauschalfreigabe mehr. Ein Admin, der EWSEnabled auf True setzt, muss zusätzlich EWSAllowedAppIDs pflegen – eine Liste der Anwendungs-IDs, die EWS aufrufen dürfen. Alles, was nicht auf der Liste steht, wird abgewiesen. Laut Microsoft brauchen Änderungen an der Allowlist 24 Stunden, Änderungen an EWSEnabled meist unter einer Stunde, im Extremfall bis zu vier.
Wie sieht der Zeitplan der EWS-Abschaltung aus?
Microsoft rollt die Änderung stufenweise aus, beginnend mit der weltweiten Multi-Tenant-Cloud; Tenants in anderen Clouds erhalten eigene Zeitpläne über das Message Center.
- 2. Oktober 2026: Microsoft erfasst Tenants mit EWSEnabled = True, aber ohne Allowlist.
- 8.–9. Oktober: Für diese Tenants legt Microsoft EWSAllowedAppIDs an und befüllt die Liste mit den AppIDs, die in den letzten 60 Tagen EWS aufgerufen haben.
- Ab 10. Oktober: Die Allowlist ist Pflicht, sobald EWS aktiviert ist.
- Zweite Phase: Tenants, die EWSEnabled nie angefasst haben, werden schubweise ausgewählt, 7 Tage vorher im Message Center gewarnt und auf EWSEnabled = False gesetzt. Microsoft befüllt ihre Allowlist vorab aus 60 Tagen Nutzung, sodass ein Admin EWS bei Bedarf wieder einschalten kann.
- 1. April 2027: EWS wird endgültig abgeschaltet. Wie The Register berichtet, gibt es keine Ausnahmen; weder EWSEnabled noch die Allowlist stellen den Zugriff dann wieder her.
Welche Apps und Teams sind betroffen?
Alles, was EWS gegen Exchange Online aufruft: Mail-Synchronisation in CRM und Helpdesk, Kalender- und Raumbuchungstools, Archivierungs- und Backup-Produkte, E-Discovery- und Compliance-Konnektoren, Migrationswerkzeuge und die vielen internen Skripte, die vor Jahren geschrieben und dann vergessen wurden. Auch Microsoft-Software steht auf der Liste: Laut Exchange-Team sollte Outlook für Windows mindestens Build 16.0.20430.20092 (August 2026) haben, das klassische Outlook für Mac braucht die AppID „Microsoft Office“ auf der Allowlist, für Excel Power Query gibt es eigene Hinweise, und ein Update für Power BI steht noch aus.
Das Schwierigste ist, wie ein Integrationsanbieter gegenüber The Register sagte, dass viele Organisationen keine vollständige Übersicht haben, was EWS aufruft. Die 60-Tage-Nutzungsdaten, mit denen Microsoft die Allowlists vorbefüllt, sind ein guter Ausgangspunkt – quartalsweise oder jährliche Jobs tauchen darin aber womöglich nicht auf.
Was das für Softwareteams in den USA und der EU bedeutet
Erstens: SaaS-Anbieter tragen das Risiko für ihre Kunden. Verbindet sich Ihr Produkt über EWS mit den Microsoft-365-Tenants Ihrer Kunden, muss jetzt jeder Kunden-Admin Ihre AppID freigeben – und bei jedem, der es nicht tut, fällt Ihre Integration aus. Das bedeutet heute Supportaufwand und im April 2027 Abwanderungsrisiko.
Zweitens: Graph ist kein 1:1-Ersatz. Graph arbeitet mit REST und anderen Berechtigungsbereichen, Kunden müssen also eine neue Admin-Zustimmung erteilen. Drosselung, Paging und Änderungsbenachrichtigungen funktionieren anders als bei EWS, und für manche EWS-Operationen gibt es keine exakte Graph-Entsprechung. Jeder Aufruf muss abgebildet werden, und für Lücken braucht es eine Designentscheidung.
Drittens: Berechtigungen sind eine Compliance-Frage. Der Umstieg auf Graph ist die Gelegenheit, breiten Postfachzugriff durch engere Scopes und Application Access Policies zu ersetzen. Für Teams in FinTech oder HealthTech, die sich vor DSGVO-, HIPAA- oder SOC-2-Prüfern verantworten, lässt sich Least-Privilege-Zugriff auf Maildaten leichter vertreten als die alte Vollzugriffs-Impersonation.
Was bedeutet das für Unternehmen im DACH-Raum?
Gerade im deutschsprachigen Mittelstand laufen viele Exchange-Anbindungen über Fachsoftware – ERP, CRM, DMS und revisionssichere Mail-Archivierung –, die einst ein Systemhaus eingerichtet hat und für die intern niemand mehr zuständig ist. Diese Integrationen sind die typischen Kandidaten, die in keiner Inventur auftauchen. Der Wechsel auf Graph ist zudem mehr als ein Technikthema: Neue Berechtigungen auf Postfachdaten berühren die Verarbeitung personenbezogener Daten nach DSGVO, und wo ein Dienstleister im Auftrag zugreift, sollten Auftragsverarbeitungsvertrag (AVV) und Verzeichnis der Verarbeitungstätigkeiten mitgezogen werden. In deutschen Unternehmen mit Betriebsrat kann eine neue Software mit Zugriff auf Mitarbeiterpostfächer außerdem unter die Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG fallen – das sollte früh eingeplant werden, damit die Freigabe nicht erst kurz vor dem 1. April 2027 auf dem Tisch liegt. Für Hybrid-Umgebungen mit lokalem Exchange Server gilt: Die lokale EWS bleibt, Hybrid-Funktionen über Exchange Online aber nicht.
Was jetzt zu tun ist
- Jeden EWS-Aufrufer finden. Ziehen Sie den EWS-Nutzungsbericht im Microsoft 365 Admin Center und gleichen Sie ihn mit einer eigenen Codesuche nach EWS-Bibliotheken und -Endpunkten ab, einschließlich selten laufender Jobs.
- Die Allowlist prüfen. Stellen Sie sicher, dass jede noch benötigte App vor dem 10. Oktober in EWSAllowedAppIDs steht – Änderungen brauchen bis zu 24 Stunden.
- Das Message Center beobachten. Hat Ihr Tenant EWSEnabled nie gesetzt, ist die 7-Tage-Warnung die einzige Vorankündigung, bevor EWS abgeschaltet wird.
- EWS-Operationen auf Graph abbilden. Listen Sie jeden Aufruf, seine Graph-Entsprechung und jede Lücke auf und entscheiden Sie früh, wie Sie mit den Lücken umgehen.
- Zustimmung und Berechtigungen planen. Bereiten Sie neue App-Registrierungen in Entra ID und enge Graph-Scopes vor und sagen Sie Kunden, was sie freigeben sollen.
- Eine interne Frist setzen. Schließen Sie Migration und Tests deutlich vor dem 1. April 2027 ab und lassen Sie Zeit für die Ausrollung bei Kunden.
Häufig gestellte Fragen
Wann funktioniert Exchange Web Services in Exchange Online nicht mehr?
Microsoft hat die schrittweise Abschaltung am 1. Oktober 2026 begonnen. Ab dem 10. Oktober 2026 müssen Tenants mit aktiviertem EWS zugelassene Apps in EWSAllowedAppIDs eintragen. Am 1. April 2027 wird EWS in Exchange Online für alle Tenants endgültig deaktiviert; keine Einstellung stellt es dann wieder her.
Betrifft die EWS-Abschaltung auch den lokalen Exchange Server?
Nein. Die Abschaltung gilt für Exchange Online. EWS im lokalen Exchange Server wird durch diese Änderung nicht entfernt. Hybrid-Funktionen, die auf EWS in Exchange Online angewiesen sind, sind jedoch betroffen; Microsoft hat dafür eigene Hinweise veröffentlicht.
Was ist EWSAllowedAppIDs?
Eine Allowlist auf Tenant-Ebene mit den Anwendungs-IDs, die während der Übergangsphase weiter EWS aufrufen dürfen. Ab dem 10. Oktober 2026 reicht EWSEnabled = True allein nicht mehr; Apps, die nicht auf der Liste stehen, werden blockiert. Änderungen an der Liste brauchen bis zu 24 Stunden.
Was ersetzt EWS?
Microsoft Graph ist die Nachfolge-API für E-Mail, Kalender und Kontakte in Exchange Online. Für die meisten EWS-Operationen gibt es Graph-Entsprechungen, einige Lücken bleiben aber. Deshalb sollte jede Integration vor der Migration Aufruf für Aufruf abgebildet werden.
Reicht es, die App auf die Allowlist zu setzen und abzuwarten?
Nur bis zum 1. April 2027. Die Allowlist verschafft Zeit für die Migration, verlängert EWS aber nicht über den Stichtag hinaus. Wer darauf setzt, sollte den Umstieg auf Microsoft Graph jetzt planen und die Tests deutlich vor dem Stichtag abschließen.
Quellen
Microsoft Exchange Team — EWS Deprecation Is Here: What This Means To You (October 1, 2026)
Microsoft Exchange Team — Introducing EWSAllowedAppIDs: Preparing for the final phase of EWS retirement
The Register — Exchange Web Services enters the final stretch before Microsoft pulls access
TechRadar — Microsoft starts the countdown for the end of Exchange Web Services