
Op 1 oktober 2026 begint Microsoft Exchange Web Services (EWS) in Exchange Online stapsgewijs uit te schakelen. Applicaties die nu nog EWS gebruiken, werken dan niet meer — tenzij u actie onderneemt. Microsoft introduceerde hiervoor een nieuwe instelling, EWSAllowedAppIDs, waarmee beheerders een goedgekeurde lijst van apps kunnen bijhouden die tijdelijk toegang houden. Wat moet u doen en hoe inventariseert u uw afhankelijkheden?
Exchange Web Services — EWS — is de XML-gebaseerde API waarmee applicaties al bijna twintig jaar met Exchange-mailboxen communiceren. E-mailclients, backupsoftware, CRM-koppelingen, agenda-synchronisatietools en talloze interne scripts maken er gebruik van. En dat verandert op 1 oktober 2026 abrupt.
Op die datum begint Microsoft EWS in Exchange Online stapsgewijs uit te schakelen. Volledig verdwijnt de API op 1 april 2027. Voor IT-teams die nog nooit van deze deadline hebben gehoord, zijn de komende zes weken de laatste kans om actie te ondernemen. Microsoft heeft op 13 augustus 2026 zijn richtlijnen hierover bijgewerkt en een nieuwe beheertool geïntroduceerd die organisaties iets meer speelruimte geeft — maar geen uitstel.
EWS is in 2007 geïntroduceerd als de standaard API voor toegang tot Exchange-mailboxen, agenda's, contacten en taken vanuit externe applicaties. Het werkt via SOAP-berichten over HTTPS, een techniek die in 2007 gangbaar was maar inmiddels als verouderd geldt. In 2018 kondigde Microsoft aan dat er geen nieuwe functies meer aan EWS worden toegevoegd. De moderne opvolger, de Microsoft Graph API, is sindsdien de aanbevolen manier om met Exchange Online te communiceren.
Graph API biedt dezelfde functionaliteit als EWS, maar op een modernere REST/JSON-basis die beter aansluit bij hoe applicaties vandaag worden gebouwd. Het is ook de enige API die toegang geeft tot de bredere Microsoft 365-diensten zoals Teams, SharePoint, OneDrive en Intune vanuit één geünieerd toegangspunt.
Belangrijk detail: de EWS-pensionering geldt uitsluitend voor Exchange Online in Microsoft 365. Exchange Server on-premises wordt niet geraakt en behoudt EWS-ondersteuning. Organisaties met een hybride omgeving moeten dus goed opletten voor welk deel van hun mailboxen de deadline geldt.
Drie datums zijn cruciaal. Ten eerste 1 oktober 2026: Microsoft begint EWS standaard uit te schakelen in Exchange Online-tenants. Apps die dan nog EWS gebruiken zonder goedkeuring via EWSAllowedAppIDs krijgen geen toegang meer. Ten tweede 1 april 2027: EWS is volledig buiten werking in Exchange Online. Er is dan geen workaround meer mogelijk, ook niet via de allowlist.
Nu — voor 1 oktober 2026 — is de periode om EWSAllowedAppIDs in te stellen als overbrugging, uw afhankelijkheden in kaart te brengen en migraties te plannen. Wie niets doet en tot oktober wacht, riskeert directe uitval van bedrijfsapplicaties.
Microsoft heeft medio 2026 de instelling EWSAllowedAppIDs geïntroduceerd als beheerd overgangsmechanisme. Vóór deze instelling gold de algemene regel: als EWSEnabled op True stond, hadden alle applicaties toegang. Dat verandert per 1 oktober. Alleen applicaties waarvan de App ID expliciet op de goedgekeurde lijst staat, behouden dan nog toegang.
EWSAllowedAppIDs is een tenant-instelling die u configureert via de Exchange Online PowerShell. U specificeert een lijst van Application IDs — de unieke identificatoren van de apps in uw Azure AD of Entra ID — die EWS mogen blijven gebruiken. Apps die niet op de lijst staan, worden na 1 oktober geweigerd, ook als EWSEnabled nog op True staat.
Deze instelling is een tijdelijke maatregel, geen permanente oplossing. Per 1 april 2027 vervalt ook deze mogelijkheid. De enige definitieve oplossing is migratie naar Microsoft Graph.
De categorie apps die EWS gebruiken is breder dan veel IT-teams beseffen. Vijf categorieën lopen het meest risico. Ten eerste backupsoftware: vrijwel alle leveranciers van Exchange- en mailboxbackups gebruiken EWS voor mailbox-toegang. Controleer bij uw leverancier of hun huidige versie al Graph-compatibel is en wat de migratiepad is. Ten tweede CRM-systemen: veel CRM-koppelingen die e-mail en agenda synchroniseren met Exchange Online, gebruiken EWS als integratiemechanisme.
Ten derde migratie- en archiveringssoftware: tools voor e-mailmigratieprojecten, maar ook legacy archiveringsoplossingen, werken vaak nog op EWS. Ten vierde e-mailclients van derden: hoewel de meeste moderne clients inmiddels Graph of IMAP gebruiken, zijn er nog gespecialiseerde clients voor specifieke sectoren die EWS hanteren. Ten vijfde interne scripts en automatiseringen: elke PowerShell-module, Python-script of interne applicatie die mailboxdata uitleest of bewerkt via EWS, zal na 1 oktober falen.
Drie stappen om uw afhankelijkheden in kaart te brengen. Stap één: raadpleeg het Microsoft 365 Message Center. Microsoft stuurt tenantbeheerders gerichte berichten als er EWS-activiteit in uw tenant wordt gedetecteerd. Als u die berichten heeft ontvangen, weet u al dat er actie nodig is en welke apps zijn gezien.
Stap twee: gebruik Exchange Online PowerShell om diagnostische informatie op te halen. Met de cmdlet Get-EWSApplicationAccessPolicy en gerelateerde logging-commando's kunt u zien welke App IDs recent EWS-verzoeken hebben gedaan. Vergelijk die lijst met uw bekende applicaties.
Stap drie: vraag uw leveranciers proactief. Maak een lijst van alle derde software die met Exchange Online communiceert en vraag de leverancier expliciet of het product EWS gebruikt en of er een Graph-compatibele versie beschikbaar is. Stel de vraag schriftelijk zodat u de bevestiging heeft.
Voor organisaties met intern ontwikkelde scripts of applicaties is migratie naar Graph API de enige duurzame oplossing. Graph biedt alle functionaliteit die EWS leverde: lezen en schrijven van e-mail, agenda, contacten en taken. De API werkt op basis van OAuth 2.0-tokens via Entra ID en geeft meer granulaire permissies dan EWS ooit deed.
Microsoft heeft uitgebreide migratie-documentatie gepubliceerd met een overzicht van welke EWS-methoden overeenkomen met welke Graph-eindpunten. Voor de meeste veelgebruikte EWS-operaties is de overstap een kwestie van maanden, niet jaren. Het grootste werk zit in de inventarisatie en het testen, niet in de technische implementatie zelf.
Voor applicaties van derden is de afhankelijkheid anders: u bent hier afhankelijk van de roadmap van uw leverancier. Is er geen Graph-compatibele versie beschikbaar voor uw huidige softwareversie, dan is dit ook het moment om de vraag te stellen of de tool nog aansluit bij uw omgeving.
Wie voor 1 oktober de EWSAllowedAppIDs instelt voor de applicaties die nog niet gemigreerd zijn, koopt tijd tot 1 april 2027. Dat is de realistische aanpak voor organisaties met complexe afhankelijkheden. De prioriteit is dan: EWSAllowedAppIDs instellen voor kritieke apps, en parallel de migratie naar Graph starten voor die apps.
Wie helemaal niets doet, riskeert op 1 oktober directe uitval van elke applicatie die EWS gebruikt. Dat kan betekenen: geen mailboxbackup, geen CRM-synchronisatie, geen agenda-koppeling en falende scripts. In bedrijfskritieke omgevingen is dat een incident dat volledig vermijdbaar is.
Wilt u hulp bij het inventariseren van uw EWS-afhankelijkheden, het instellen van EWSAllowedAppIDs als overbrugging, of bij de migratie van eigen scripts naar Microsoft Graph? Neem contact op met Zarioh — wij kennen uw Microsoft 365-omgeving en begeleiden het traject van inventarisatie tot afronding.
Was dit artikel nuttig?
Zarioh Digital Solutions
IT-specialisten uit Utrecht. Wij helpen bedrijven door heel Nederland met Microsoft 365, AI agents, hosting en telefonie — en delen hier wekelijks wat we in de praktijk tegenkomen. Volg ons op LinkedIn
Ontvang nieuwe artikelen direct in je inbox.
Geen spam. Afmelden kan altijd.

Microsoft 365

Microsoft 365

Microsoft 365