Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Microsoft a confirmé une nouvelle attendue par de nombreux administrateurs et développeurs: l'API Exchange Web Services (EWS) pour Exchange Online sera complètement désactivé en avril 2027. Après près de deux décennies d'action comme un pont entre les applications Exchange et les boîtes aux lettres, EWS continuera d'être disponible dans les installations locales de Exchange Server, mais Microsoft 365-hosted boîtes aux lettres devront arrêter de l'utiliser avant la date limite.
La feuille de route proposée par Microsoft marque deux moments clés : à partir du 1er octobre 2026 EWS sera bloqué par défaut sur Exchange Online, et le 1er avril 2027 la déconnexion finale se produira sans exception. Microsoft offre une fenêtre de gestion pour réduire l'impact : les administrateurs peuvent créer des listes d'applications autorisées et, s'ils le font avant la fin d'août 2026, leur organisation sera exclue de ce premier verrouillage automatique.

Si une organisation ne prépare pas sa propre liste, Microsoft commencera en septembre 2026 à produire des listes préremplies en fonction de l'utilisation réelle de chaque locataire, dans l'intention de minimiser les interruptions imprévues. En outre, pour identifier les dépendances cachées, la société a annoncé qu'elle pourrait effectuer des contrôles courts - qu'elle a couramment appelés « tests d'écran » - et tiendra les administrateurs informés par des notifications régulières au Centre de messages avec des résumés et des rappels spécifiques par locataire. Vous pouvez lire la publicité officielle et les explications de l'équipe d'échange sur le blog technique de Microsoft: Équipe d'échange (Communauté technologique de Microsoft).
Pour comprendre pourquoi Microsoft prend cette décision, il est approprié de se rappeler le rôle que EWS a joué. Née avec Exchange Server 2007, EWS a permis de créer des clients et des outils qui lisent les courriels, gèrent les calendriers et les contacts et effectuent des opérations complexes sur des boîtes aux lettres de différentes plateformes. Au fil du temps, Microsoft a fait la promotion de Microsoft Graphh comme l'API moderne qui intègre les identités, le courrier, les calendriers, les fichiers et de nombreuses autres fonctions sous un modèle unique avec des améliorations de sécurité et d'évolutivité. Le processus d'avertissement n'est pas nouveau: déjà en 2018 Microsoft a avancé des changements et, en 2021, désactiver un sous-ensemble des appels moins utilisés pour des raisons de sécurité; vous pouvez consulter ces avis à la TechCommunity: Avis 2018 et la communication 2021.
Qu'est-ce que cela signifie pour les entreprises et les développeurs? Tout d'abord, toute application qui utilise encore EWS pour accéder aux boîtes aux lettres en nuage devrait planifier une migration. Microsoft recommande de passer à Microsoft Graphh, qui offre déjà la parité des fonctionnalités pour la plupart des scénarios et inclut des améliorations d'authentification et de contrôle d'accès. L'entreprise publie des guides pour aider à la migration et à l'adaptation des appels et des permis: Migrer les applications d'EWS vers Microsoft Graphh.
Deuxièmement, les administrateurs devraient vérifier et cartographier l'utilisation des EWS dans leur environnement : identifier les applications, les scripts et les services qui font des appels EWS, prioriser les tests les plus critiques et coordonner. Microsoft a fourni des mécanismes d'inscription pour donner du temps à la transition, mais ces mécanismes sont temporaires. En outre, l'entreprise fournira automatiquement des informations sur l'utilisation de EWS par le locataire pour aider à détecter les dépendances cachées avant le bloc de masse.
Il y a une note importante pour les environnements hybrides : le retrait affecte Exchange Online (le cloud). Les installations on-prem continueront à soutenir EWS, mais les interactions entre les scénarios hybrides et le cloud peuvent nécessiter des composants spécifiques pour que les appels Microsoft Graphh fonctionnent correctement. Microsoft a expliqué qu'Autodiscover continuera d'être le moyen de déterminer où se trouve une boîte aux lettres, et que les clients hybrides devront disposer de l'infrastructure nécessaire pour soutenir Graph lorsqu'ils appellent des boîtes aux lettres en nuage; il est approprié de revoir la documentation technique du fabricant pour des détails spécifiques de chaque topologie.
Pratiquement, que devez-vous faire maintenant ? La recette est simple dans votre idée : inventaire, test et migration. Faites un inventaire complet des clients et des scripts en utilisant EWS, prioriser les cas critiques et commencer à réécrire ou adapter ces intégrations à Microsoft Graphh. Utilisez les outils et les guides officiels pour minimiser les travaux et planifiez les fenêtres d'essai avant le bloc d'octobre 2026. Microsoft offre des ressources et de la documentation pour les développeurs sur la page Microsoft Graphh; c'est un bon point de départ pour comprendre les permissions, les paramètres et les flux d'authentification: Microsoft Graphdocumentation.
Il n'est pas approprié de s'appuyer sur le mécanisme des listes autorisé comme solution à long terme : elles constituent un soulagement temporaire, et non une solution de rechange permanente. Le risque est de découvrir des dépendances cachées tardives - par exemple, des intégrations internes ou des applications tierces que personne ne maintient activement - et que ces services seront hors service par un blocus inattendu. C'est pourquoi Microsoft propose des tests contrôlés et des notifications mensuelles afin que les organisations puissent réagir à temps.
Enfin, bien que cette transition soit technique, elle reste une opportunité : la migration vers Graph apporte généralement des avantages en matière de sécurité (gestion plus fine des permis, soutien aux normes OAuth modernes), de maintenance (une API unique pour de nombreux services) et de possibilités fonctionnelles (intégration plus directe avec les équipes, OneDrive et autres services Microsoft 365). Si votre organisation dépend toujours d'EWS sur Exchange Online, il est approprié de traiter le calendrier Microsoft comme une vraie date limite et activer les ressources pour la migration à l'avance.

Pour plus de détails et l'image officielle, consultez l'entrée de l'équipe Exchange dans la TechCommunity de Microsoft et le guide de migration Microsoft Graphh:
Annonce de l'équipe d'échange et Guide de migration EWS vers Microsoft Graphh.
En résumé: EWS for Exchange Online a la date d'expiration du cloud: il prépare l'inventaire, priorise la migration et utilise la fenêtre de gestion que Microsoft offre pour éviter les impacts quand Octobre 2026 et, certainement, Avril 2027.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...