מנהלי Microsoft 365 שמפעילים יישומים הנשענים על Exchange Web Services צריכים לבדוק כעת את הגדרות EWS ב־Exchange Online. במסגרת ההוצאה ההדרגתית של EWS משימוש, Microsoft עוברת למדיניות שבה הפעלה כללית של השירות אינה מספיקה: ביישומים המושפעים, מזהה היישום חייב להופיע גם ברשימת EwsAllowedAppIDs.
לפי עדכון Message Center MC1485116, האכיפה המעודכנת מתחילה ב־10 באוקטובר 2026 עבור דיירים רלוונטיים ומתרחבת בהדרגה. תהליך הפרישה של EWS ב־Exchange Online החל באוקטובר 2026, והפסקה מלאה של בקשות EWS מתוכננת ל־1 באפריל 2027. Exchange Server מקומי אינו חלק מאותה פרישה.
מי עלול להיפגע?
- מערכות גיבוי, ארכיון, חתימות או CRM שמתחברות לתיבות באמצעות EWS.
- יישומי צד שלישי ישנים שלא הוסבו ל־Microsoft Graph.
- פיתוחים פנימיים עם App Registration המשתמשים ב־SOAP של EWS.
- סביבות היברידיות ותלויות Free/Busy או יומנים, בהתאם לתרחיש ולגרסה.
אין פירוש הדבר שכל Outlook או כל חיבור דואר יפסיק לעבוד בבת אחת. השינוי נוגע ליישומים ולתרחישים המשתמשים ישירות ב־EWS, וההשפעה תלויה בהגדרות הדייר ובשלב הפריסה שאליו הגיע.
שלב ראשון: בדיקת מצב הדייר
התחברו ל־Exchange Online PowerShell עם חשבון בעל הרשאות מתאימות ובדקו את ההגדרות הקיימות:
Get-OrganizationConfig |
Format-List EwsEnabled,EwsApplicationAccessPolicy,EwsAllowList,EwsBlockList
Get-OrganizationConfig -RetrieveEwsOperationAccessPolicy |
Format-List EwsAllowedAppIDs
הפרמטר -RetrieveEwsOperationAccessPolicy נדרש כדי לקבל את רשימת מזהי היישומים. חשוב לתעד את המצב לפני שינוי: הגדרה חדשה עלולה לחסום יישום שלא נכנס לרשימה.
שלב שני: מיפוי התלויות
בדקו את Message Center, את יומני הכניסה של Entra ID ואת תיעוד ספקי המערכות. חפשו יישומים שמשתמשים ב־EWS ובקשו מכל ספק את ה־Application ID המדויק ואת תכנית המעבר ל־Graph. אל תוסיפו מזהה לרשימה רק מפני שנמצא ביומן — ודאו שהוא שייך ליישום מאושר.
Microsoft מילאה אוטומטית רשימות עבור חלק מהדיירים על בסיס פעילות קודמת, אך זו אינה הוכחה שכל התלויות זוהו. יישום עונתי, תהליך שרץ לעיתים רחוקות או מערכת שהייתה מושבתת בתקופת המדידה עלולים להיעדר.
שלב שלישי: הוספה מבוקרת של App ID
כאשר EwsEnabled מוגדר $true, רק היישומים שמופיעים ב־EwsAllowedAppIDs יכולים להתחבר ישירות ל־EWS. את הרשימה מעדכנים באמצעות Set-OrganizationConfig, אך יש לבצע זאת רק לאחר גיבוי הערכים הקיימים ובחלון שינוי מסודר.
שימו לב: הזנת רשימה חדשה עלולה להחליף ערכים קיימים. לכן יש לקרוא תחילה את הרשימה, למזג את המזהה החדש ולבדוק שלא הוסרו יישומים תקינים. Microsoft מציינת ששינוי עשוי להימשך עד 24 שעות בגלל מטמון.
איך מאבחנים שגיאת 403?
יישום שנחסם עשוי לקבל HTTP 403. הכותרת X-EWS-Policy-Reason מסייעת להבדיל בין EWS מושבת לבין חסימה באמצעות מדיניות. 403 לבדו אינו מוכיח שהבעיה היא רשימת App IDs; גם מגבלות אחרות יכולות להחזיר אותה שגיאה.
לא לעצור ברשימת ההרשאות
EwsAllowedAppIDs הוא פתרון מעבר ולא תחליף לפרויקט הסבה. בקשו מהספקים לוח זמנים למעבר ל־Microsoft Graph, בדקו הרשאות מינימליות והסירו יישומים שאינם נדרשים. במקביל כדאי לבדוק גם כללי העברה חשודים ב־Microsoft 365, כחלק מבקרת החיבורים וההרשאות בדייר.
בארגונים ללא צוות פנימי זמין, מומלץ לבצע את הבדיקה כחלק משינוי מנוהל עם תיעוד, בדיקת שירות וחזרה לאחור. זהו בדיוק סוג השינוי שבו ניסיון מעשי של מנהל Microsoft 365 חשוב יותר מהרצת פקודה בודדת.
רשימת בדיקה קצרה
- לקרוא את הודעת Message Center בדייר.
- לייצא את הגדרות EWS ורשימת App IDs הקיימת.
- למפות מערכות צד שלישי ופיתוחים פנימיים.
- לאמת כל Application ID מול בעל המערכת.
- לבדוק בסביבת ניסיון או בחלון שינוי.
- לעקוב אחר 403, יומני Entra וקריאות שירות.
- לתכנן מעבר מ־EWS ל־Graph לפני 1 באפריל 2027.
מקורות: Exchange Team Blog; Microsoft Learn — Control access to EWS; Set-OrganizationConfig.
תמונת המחשה: נוצרה באמצעות AI עבור מערכת ITPortal.


