Passer au contenu principal

Changement de Microsoft Exchange Web Services (EWS) et impact sur les migrations de boîtes aux lettres

Explique l'abandon d'EWS, son impact sur ShareGate Migrate et comment éviter les interruptions avec Copy mailboxes

Deux changements distincts de Microsoft touchent la façon dont ShareGate Migrate utilise Exchange Web Services (EWS) pour les migrations de boîtes aux lettres avec Copy mailboxes, et les deux entrent en vigueur à peu près au même moment en 2026.

  • Un blocage d'EWS à l'échelle du locataire. À partir du 1er octobre 2026, Microsoft bloque EWS par défaut dans tous les locataires Exchange Online qui n'ont pas explicitement choisi d'y adhérer, avec un arrêt complet et permanent le 1er avril 2027.

  • Une restriction basée sur la licence pour les boîtes aux lettres Kiosk, F1 et F3. Ces licences n'ont jamais inclus de droits d'accès à EWS, et à partir du 1er octobre 2026, Microsoft commencera à appliquer cette restriction, peu importe l'état de la liste d'autorisation de votre locataire.

Remarque : Il s'agit de deux mécanismes distincts, avec des correctifs distincts. La configuration de la liste d'autorisation EWS de votre locataire, décrite ci-dessous, ne résout que le blocage à l'échelle du locataire. Si votre migration inclut des boîtes aux lettres avec une licence Kiosk, F1 ou F3, vous devez également effectuer la correction de licence décrite plus bas dans cet article.

Pour éviter toute interruption de vos migrations de boîtes aux lettres, configurez la liste d'autorisation EWS de votre locataire avant le 31 août 2026, et mettez à jour les licences des boîtes aux lettres Kiosk, F1 ou F3 avant de les migrer.

Ce qui change

Calendrier de Microsoft

31 août 2026

Date limite pour configurer votre locataire afin de garder EWS activé face au blocage à l'échelle du locataire. Les locataires qui définissent EWSEnabled sur True et configurent une liste d'autorisation EWS avant cette date sont exclus du blocage automatique du 1er octobre.

Cette date limite ne s'applique pas aux restrictions de licence Kiosk, F1 et F3. Cette restriction ne comporte aucune période de grâce pour s'y soustraire.

1er octobre 2026

Les deux changements entrent en vigueur à cette date.

Le blocage à l'échelle du locataire : EWS est bloqué par défaut dans tout locataire Exchange Online qui n'y a pas explicitement adhéré. Microsoft définit EWSEnabled sur False pour ces locataires.

La restriction de licence : les requêtes EWS provenant de boîtes aux lettres avec une licence Kiosk, F1 ou F3 renvoient une erreur HTTP 403, peu importe l'état de la liste d'autorisation de votre locataire.

Les administrateurs du locataire peuvent toujours réactiver EWS après cette date, mais une interruption de service se produira.

1er avril 2027

EWS est définitivement désactivé dans Exchange Online. Il ne sera plus possible de le réactiver après cette date.

Le plan de ShareGate Migrate

ShareGate Migrate utilise actuellement EWS uniquement pour Copy mailboxes.

Pour tous les autres scénarios de migration, ce changement n'a aucun impact.

Ce que vous devez faire

Selon votre migration, vous devrez peut-être effectuer l'une ou les deux actions suivantes avant le 1er octobre 2026.

1. Configurez la liste d'autorisation EWS de votre locataire

Une fois que ShareGate Migrate est ajouté à la liste d'autorisation à l'aide de l'une des méthodes ci-dessous, la bannière d'avertissement sur le retrait d'EWS dans ShareGate Migrate disparaît automatiquement.

Remarque : Ces étapes doivent être effectuées à la fois dans votre locataire source et votre locataire de destination.

Ce dont vous aurez besoin

Ajoutez ShareGate Migrate à votre liste d'autorisation EWS

  1. Ouvrez PowerShell.

  2. Exécutez la commande suivante :

    Set-OrganizationConfig -EWSEnabled $true -EWSAllowList @{Add="ExchangeServicesClient/*", "*Sharegate*","kiota-dotnet/*"} -EwsApplicationAccessPolicy EnforceAllowList

    Cette commande active EWS pour votre locataire et ajoute les trois UserAgents requis par ShareGate Migrate à votre liste d'autorisation EWS. ExchangeServicesClient/* couvre les appels EWS standards. *Sharegate* et kiota-dotnet/* sont nécessaires pour les points de terminaison Microsoft Graph qui utilisent EWS en arrière-plan, y compris la migration des calendriers de groupe.

    Avertissement : Ces modèles correspondent à toute application qui utilise les mêmes UserAgents, pas seulement à ShareGate. Avant d'exécuter cette commande, vérifiez si d'autres applications de votre organisation utilisent EWS avec des UserAgents différents, car elles seront bloquées par EnforceAllowList. Vous pouvez ajouter leurs chaînes UserAgent à EWSAllowList au besoin. ShareGate n'a aucune visibilité sur les applications tierces de votre locataire.

  3. Pour confirmer que le changement a bien été appliqué, exécutez :

    Get-OrganizationConfig | Select-Object EWSEnabled, EWSAllowList, EwsApplicationAccessPolicy

    Le résultat devrait afficher EWSEnabled à True, ainsi que ExchangeServicesClient/*, *Sharegate* et kiota-dotnet/* répertoriés sous EWSAllowList, et EwsApplicationAccessPolicy défini sur EnforceAllowList.

  4. Répétez ces étapes dans votre locataire de destination s'il s'agit d'une organisation Microsoft 365 différente.

Autre méthode : liste d'autorisation par ID d'application (EwsAllowedAppIDs)

Microsoft a également introduit EwsAllowedAppIDs, une méthode plus récente pour contrôler l'accès à EWS par ID d'application plutôt que par chaîne UserAgent. Si vous préférez utiliser cette méthode, ajoutez l'ID d'application de ShareGate Migrate à la liste d'autorisation EwsAllowedAppIDs de votre locataire, au lieu de configurer EWSAllowList.

Remarque : La définition d'EwsAllowedAppIDs remplace la liste existante chaque fois que vous l'exécutez, contrairement à EWSAllowList, qui permet d'ajouter des entrées de façon incrémentale. Incluez tous les ID d'application dont votre locataire a besoin lorsque vous exécutez la commande.

Exécutez la commande suivante, en utilisant l'ID d'application de ShareGate Migrate pour Copy mailboxes :

Set-OrganizationConfig -EwsEnabled $true -EwsAllowedAppIDs "ce9858bf-0093-4723-9742-3af3b3c5e25a"

Pour confirmer que le changement a été appliqué, exécutez :

Get-OrganizationConfig -RetrieveEwsOperationAccessPolicy | Format-List EwsAllowedAppIDs

Autres options

Si vous préférez ne pas configurer de liste d'autorisation dès maintenant, deux autres options sont disponibles. Les deux entraînent des interruptions de service après le 1er octobre 2026.

Garder EWS activé sans liste d'autorisation

Exécutez Set-OrganizationConfig -EWSEnabled $true pour activer EWS sans le limiter à des UserAgents spécifiques. Cette méthode fonctionne actuellement, mais Microsoft bloquera EWS pour les locataires n'ayant pas configuré de liste d'autorisation à compter du 1er octobre 2026.

Ne rien faire jusqu'au 1er octobre 2026

Si EWSEnabled est actuellement défini sur $null, EWS continuera de fonctionner jusqu'au 1er octobre 2026. À cette date, Microsoft le définira automatiquement sur False. Pour réactiver EWS par la suite, exécutez Set-OrganizationConfig -EWSEnabled $null. Vous devrez tout de même configurer une liste d'autorisation avant le 1er avril 2027.

Important : Cette configuration est temporaire. Après le 1er avril 2027, Microsoft désactivera définitivement EWS dans Exchange Online, quels que soient les paramètres du locataire.

Nous travaillons avec Microsoft pour que ShareGate Migrate n'ait plus besoin d'EWS.

2. Mettez à jour les licences des boîtes aux lettres Kiosk, F1 et F3

Les licences Exchange Online Kiosk et Microsoft 365 F1 et F3 (y compris Office 365 F3, anciennement Kiosk K1) n'ont jamais inclus de droits d'accès à EWS.

À partir du 1er octobre 2026, Microsoft applique cette restriction : les requêtes EWS provenant de boîtes aux lettres avec uniquement ces licences renvoient une erreur HTTP 403.

Remarque : Ajouter ShareGate à la liste d'autorisation EWS de votre locataire ne résout pas ce problème. Cette solution ne s'applique qu'au blocage à l'échelle du locataire.

Attribuez une licence incluant des droits d'accès à EWS, comme Exchange Online Plan 1, Exchange Online Plan 2, ou un forfait Microsoft 365 ou Office 365 E3 ou E5, aux boîtes aux lettres concernées avant de les migrer.

Vous pouvez réattribuer la licence de première ligne d'origine une fois la migration terminée.

Remarque : Cette opération doit être effectuée à la fois dans votre locataire source et dans votre locataire de destination.

Trouver et attribuer une licence aux boîtes aux lettres concernées dans ShareGate Migrate

Pour trouver et attribuer une licence aux boîtes aux lettres concernées dans votre locataire de destination :

  1. Accédez à Copy identities (voir Copy identities overview).

  2. Dans la vue de planification des identités, utilisez le bouton Filter pour filtrer par licence source, puis sélectionnez les licences Kiosk, F1 et F3 utilisées par votre organisation.

  3. Sélectionnez les identités concernées, puis utilisez Bulk Edit > Assign licenses pour appliquer à toutes une licence de destination incluant l'accès à EWS.

Remarque : Copy identities attribue les licences uniquement dans votre locataire de destination. Si votre locataire source a également besoin d'un changement de licence temporaire, par exemple si vous exécutez Copy mailboxes avant de mettre hors service la source, effectuez cette attribution directement dans le centre d'administration Microsoft 365.

Pour en savoir plus sur le filtrage et l'attribution groupée de licences, consultez Copy identities overview.

Cet article a été traduit à l'aide de l'intelligence artificielle. En cas de doute, référez-vous à la version originale en anglais.

Avez-vous trouvé la réponse à votre question ?