Marcus Chen, YuSMP Group
Marcus Chen Staff Engineer (Backend & Cloud), YuSMP Group · Integrazioni Microsoft 365 e cloud
Un corridoio di server al buio, con su un rack un pannello luminoso a forma di busta e un cavo blu collegato, mentre le file di rack sfumano in una foschia blu

In breve

Se il vostro prodotto o i vostri strumenti interni leggono caselle di posta, calendari o contatti di Exchange Online tramite EWS, ora hanno una data di scadenza precisa: il 1° aprile 2027. Fino ad allora un amministratore del tenant può tenerli in vita solo inserendo la vostra app in una allow list, e dal 10 ottobre 2026 «EWS abilitato» senza quell’elenco non funziona più.

Non è una patch di sicurezza da applicare in un pomeriggio, ma una migrazione di API: le chiamate SOAP di EWS vanno riscritte su Microsoft Graph, con nuove autorizzazioni, regole di throttling e strutture dati. I team che gestiscono integrazioni di posta o calendario dovrebbero trattarla come un progetto di sviluppo API con una scadenza fissa, non come una modifica di configurazione.

Che cosa è cambiato il 1° ottobre?

EWS è l’API basata su SOAP introdotta con Exchange Server 2007, diventata il modo standard con cui gli strumenti di terze parti dialogano con Exchange. Microsoft ha smesso di aggiungervi funzionalità nel 2018 e nel 2023 ne ha annunciato la dismissione da Exchange Online. Il 1° ottobre 2026 il team di Exchange ha scritto che la deprecazione «inizia oggi» e ha descritto i primi passi operativi.

Il cambiamento chiave è che attivare EWS non è più un permesso generalizzato. Un amministratore che imposta EWSEnabled su True deve anche gestire EWSAllowedAppIDs, l’elenco degli ID applicazione autorizzati a chiamare EWS. Tutto ciò che non è in elenco viene rifiutato. Secondo Microsoft, le modifiche alla allow list richiedono 24 ore, quelle a EWSEnabled di solito meno di un’ora, ma fino a quattro.

Qual è il calendario della dismissione di EWS?

Microsoft distribuisce la modifica per fasi, partendo dal suo cloud multi-tenant globale; i tenant di altri cloud ricevono calendari dedicati tramite il Centro messaggi.

  • 2 ottobre 2026: Microsoft individua i tenant con EWSEnabled = True ma senza allow list.
  • 8–9 ottobre: per questi tenant Microsoft crea EWSAllowedAppIDs e la popola con gli AppID che hanno chiamato EWS negli ultimi 60 giorni.
  • Dal 10 ottobre: la allow list è obbligatoria ogni volta che EWS è abilitato.
  • Seconda fase: i tenant che non hanno mai toccato l’impostazione EWSEnabled vengono selezionati a ondate, avvisati 7 giorni prima nel Centro messaggi e portati a EWSEnabled = False. Microsoft precompila prima la loro allow list con 60 giorni di utilizzo, così un amministratore può riattivare EWS se necessario.
  • 1° aprile 2027: EWS viene spento definitivamente. Come riporta The Register, non ci saranno eccezioni: né EWSEnabled né la allow list ripristineranno l’accesso.

Quali app e quali team sono coinvolti?

Tutto ciò che chiama EWS su Exchange Online: sincronizzazione della posta in CRM e help desk, strumenti di calendario e prenotazione sale, prodotti di archiviazione e backup, connettori di e-discovery e compliance, strumenti di migrazione e i tanti script interni scritti anni fa e poi dimenticati. Anche alcuni software Microsoft sono interessati: secondo il team di Exchange, Outlook per Windows deve essere almeno alla build 16.0.20430.20092 (agosto 2026), Outlook classico per Mac richiede l’AppID «Microsoft Office» nella allow list, Excel Power Query ha indicazioni proprie e un aggiornamento di Power BI è ancora atteso.

La parte più difficile, come ha spiegato a The Register un fornitore di integrazioni, è che molte organizzazioni non hanno un inventario completo di ciò che chiama EWS. I dati di utilizzo a 60 giorni con cui Microsoft precompila le allow list sono un buon punto di partenza, ma i job trimestrali o annuali potrebbero non comparire.

Cosa significa per i team software in USA ed Europa

Primo: i vendor SaaS si fanno carico del rischio per i clienti. Se il vostro prodotto si collega ai tenant Microsoft 365 dei clienti tramite EWS, ora ogni amministratore cliente deve autorizzare il vostro AppID, e per chi non lo farà l’integrazione smetterà di funzionare. Oggi è un carico di supporto, ad aprile 2027 un rischio di abbandono.

Secondo: Graph non è un sostituto plug-and-play. Graph usa REST e ambiti di autorizzazione diversi, quindi i clienti devono concedere un nuovo consenso amministrativo. Throttling, paginazione e notifiche di modifica funzionano diversamente da EWS, e alcune operazioni EWS non hanno un equivalente esatto in Graph. Ogni chiamata va mappata e ogni lacuna richiede una scelta progettuale.

Terzo: le autorizzazioni sono una questione di compliance. Passare a Graph è l’occasione per sostituire l’accesso ampio alle caselle con ambiti più ristretti e criteri di accesso per le applicazioni. Per i team FinTech o HealthTech che rispondono a revisori GDPR, HIPAA o SOC 2, un accesso a privilegio minimo ai dati di posta è più facile da difendere della vecchia impersonificazione con accesso completo.

Cosa significa per le aziende italiane?

In Italia molte integrazioni con Exchange sono arrivate in azienda tramite system integrator e software house: connettori per gestionali ed ERP, CRM, conservazione e archiviazione della posta, centralini. Per le PMI, che spesso non hanno un team interno dedicato a Microsoft 365, il primo passo concreto è chiedere ai propri fornitori quali soluzioni usano ancora EWS e con quale piano di migrazione a Graph. La migrazione tocca anche il GDPR: nuove autorizzazioni di accesso alle caselle significano nuovi trattamenti di dati personali, da riflettere nel registro dei trattamenti e, se un fornitore accede per conto dell’azienda, nella nomina a responsabile del trattamento, coinvolgendo per tempo il DPO. Va considerato anche lo Statuto dei lavoratori: strumenti che accedono alle caselle dei dipendenti devono restare compatibili con i limiti ai controlli a distanza dell’art. 4 e con le indicazioni del Garante privacy. Per le aziende rientranti nel perimetro NIS2, recepita con il D.Lgs. 138/2024, un inventario aggiornato delle integrazioni e degli accessi privilegiati è comunque parte delle misure di gestione del rischio.

Cosa fare adesso

  1. Trovare ogni chiamante EWS. Scaricate il report di utilizzo di EWS dall’interfaccia di amministrazione di Microsoft 365 e confrontatelo con una ricerca nel codice di librerie ed endpoint EWS, compresi i job eseguiti di rado.
  2. Controllare la allow list. Verificate che ogni app ancora necessaria sia in EWSAllowedAppIDs prima del 10 ottobre; le modifiche richiedono fino a 24 ore.
  3. Tenere d’occhio il Centro messaggi. Se il vostro tenant non ha mai impostato EWSEnabled, l’avviso a 7 giorni sarà l’unico preavviso prima dello spegnimento di EWS.
  4. Mappare le operazioni EWS su Graph. Elencate ogni chiamata, il suo equivalente in Graph e ogni lacuna; decidete presto come gestire le lacune.
  5. Pianificare consensi e autorizzazioni. Preparate nuove registrazioni di app in Entra ID e ambiti Graph ristretti, e spiegate ai clienti cosa dovranno approvare.
  6. Fissare una scadenza interna. Puntate a chiudere migrazione e test ben prima del 1° aprile 2027, lasciando tempo per il rilascio presso i clienti.

Domande frequenti

Quando smetterà di funzionare Exchange Web Services in Exchange Online?

Microsoft ha avviato la dismissione graduale il 1° ottobre 2026. Dal 10 ottobre 2026 i tenant che mantengono EWS attivo devono elencare le app autorizzate in EWSAllowedAppIDs. Il 1° aprile 2027 EWS in Exchange Online sarà disattivato definitivamente per tutti i tenant e nessuna impostazione potrà ripristinarlo.

La dismissione di EWS riguarda anche Exchange Server on-premises?

No. La dismissione riguarda Exchange Online. EWS in Exchange Server on-premises non viene rimosso da questa modifica, ma le funzionalità ibride che si appoggiano a EWS in Exchange Online sono coinvolte e Microsoft ha pubblicato indicazioni specifiche.

Che cos’è EWSAllowedAppIDs?

È una allow list a livello di tenant con gli ID delle applicazioni che possono continuare a chiamare EWS durante il periodo di dismissione. Dal 10 ottobre 2026 impostare EWSEnabled su True non basta più: le app non presenti nell’elenco vengono bloccate. Le modifiche all’elenco richiedono fino a 24 ore.

Che cosa sostituisce EWS?

Microsoft Graph è l’API sostitutiva per posta, calendario e contatti in Exchange Online. La maggior parte delle operazioni EWS ha un equivalente in Graph, ma restano alcune lacune: ogni integrazione va quindi mappata chiamata per chiamata prima della migrazione.

Basta aggiungere la propria app alla allow list e aspettare?

Solo fino al 1° aprile 2027. La allow list fa guadagnare tempo per migrare, ma non prolunga EWS oltre la data finale. Chi ci conta deve pianificare subito il passaggio a Microsoft Graph e concludere i test ben prima della scadenza.

Fonti

Microsoft Exchange Team — EWS Deprecation Is Here: What This Means To You (October 1, 2026)
Microsoft Exchange Team — Introducing EWSAllowedAppIDs: Preparing for the final phase of EWS retirement
The Register — Exchange Web Services enters the final stretch before Microsoft pulls access
TechRadar — Microsoft starts the countdown for the end of Exchange Web Services