Op 2 oktober belt de accountmanager van je back-uppartij: de nachtelijke back-up van jullie postbussen is twee nachten niet gelopen. Er is niets kapot. Microsoft heeft in jouw tenant één schakelaar omgezet, en de koppeling die zes jaar lang geruisloos zijn werk deed mag de postbus niet meer in.
Die schakelaar heet EWSEnabled en hij gaat op of kort na 1 oktober 2026 vanzelf om. De vraag voor jou is niet of Microsoft dit doet, maar welke van jouw leveranciers je erover gaat bellen. Microsoft documenteert dit voor beheerders, compleet met PowerShell en code-analyse. Deze gids doet het andersom: van jouw eigen tenant naar de lijst partijen die je factureren, met per partij één vraag en één datum.
Wat er stopt, en de vier momenten die ertoe doen
Exchange Web Services (EWS) is de oude achterdeur waarmee externe software in je Microsoft 365-postbus, agenda en contacten mag lezen en schrijven. Microsoft bouwde hem bijna twintig jaar geleden, voor Exchange 2007. De opvolger heet Microsoft Graph. Vanaf oktober 2026 gaat EWS in Exchange Online per tenant dicht, op 1 april 2027 definitief.
De aankondiging is oud nieuws. In 2018 stopten de functionele updates, in 2023 legde Microsoft de einddatum op oktober 2026. Wat de zaak versnelde was januari 2024: bij het Midnight Blizzard-incident speelde EWS een rol, en sindsdien is de reikwijdte verbreed van externe applicaties naar alle Microsoft-producten. Outlook, Office, Teams en Dynamics 365 moeten er zelf ook vanaf.
Er staan vier momenten in de kalender, en ze doen elk iets anders.
| Moment | Wat er gebeurt | Wat het voor jou betekent |
|---|---|---|
| Uiterlijk 31 augustus 2026 | Wie zelf een AppID-allowlist vult én EWSEnabled op True zet, wordt overgeslagen bij de automatische omzetting | Je houdt zelf de regie over welke apps na oktober nog naar binnen mogen |
| September 2026 | Microsoft vult voor tenants zonder eigen lijst zelf een allowlist, op basis van het gemeten gebruik in die tenant | Je krijgt een lijst die je nooit hebt goedgekeurd, inclusief apps waarvan je het bestaan niet kende |
| Op of kort na 1 oktober 2026 | EWSEnabled gaat van Null naar False, gefaseerd uitgerold. EWS is dan dicht voor alle apps in de tenant | Elke koppeling die nog op EWS draait valt stil. Heropenen kan, met een service-onderbreking |
| 1 april 2027 | EWS gaat volledig en permanent dicht, en de schakelaar verdwijnt bij de tenantbeheerder | Geen knop meer, en geen uitzonderingen |
De schakelaar kent drie standen: Null (de standaard van vandaag, alles mag), True en False. Tot oktober 2026 betekent True zonder gevulde lijst nog steeds "alles mag". Daarna draait die betekenis om: EWSEnabled=True zonder allowlist wordt dan in feite een blokkeer-alles-instelling. Dat is de nuance die de meeste samenvattingen weglaten, en precies de reden dat het idee om hem in oktober wel weer aan te zetten geen plan is.
Zet je vóór het einde van augustus 2026 zelf een lijst en de schakelaar op True, dan wordt je tenant uitgezonderd van de automatische omzetting op 1 oktober. Lees je dit later, dan vult Microsoft in september zelf een lijst op basis van je eigen gemeten gebruik en verschuift je beslismoment naar de weken vóór 1 oktober. Ontdek je pas ná die datum dat je EWS nodig hebt, dan mag een beheerder hem tijdelijk heropenen, en zegt Microsoft er in dezelfde adem bij dat dat een service-onderbreking oplevert.
Het einde is hard. Op 1 april 2027 verdwijnt EWS definitief uit Exchange Online, en daarna valt er niets meer aan te zetten of aan te vragen.
De vraag van één minuut: heeft Microsoft jou al gemaild?
Voordat je iets uitzoekt, doe je de goedkoopste test die er is. Microsoft stuurt sinds eind december 2025 aan alle tenants berichten met de titel "Update active Exchange Web Services Applications", plus maandelijkse samenvattingen van het EWS-gebruik in jouw omgeving. Die staan in het Berichtencentrum van het Microsoft 365-beheercentrum, onder Health, en je zoekt in zowel Inbox als Archief.
Staat er niets? Dan schrijft het Exchange-team dat je waarschijnlijk geen EWS-gebruik in je tenant hebt en deze uitfasering je niet raakt. Let op het woord waarschijnlijk: het is een sterk signaal, geen certificaat. Voor de meeste kantoren van twintig tot honderd postbussen is dit wel het moment waarop de spanning eruit gaat, en de rest van deze gids een halve middag werk wordt in plaats van een project.
Je hebt hiervoor een account nodig met de rol Global Administrator of Privacy Reader. Heb je die niet zelf, dan is dit de eerste mail aan de partij die je Microsoft 365 beheert, en meteen een goede test of ze meedenken.
Welke van jouw leveranciers hierdoor gaat bellen
Staat er wél een bericht, dan gaat het EWS-gebruiksrapport je vertellen wat er precies binnenkomt. Je vindt het in het Microsoft 365-beheercentrum onder Rapporten, dan Gebruik, dan Exchange, dan het tabblad EWS-gebruik. Je kunt filteren op de laatste 7, 30 of 90 dagen en de hele set exporteren naar een csv.
Reken op één teleurstelling. Het rapport noemt geen appnamen: het toont de app-identificatoren als GUID's in plaats van namen, naast de SOAP-actie, het belvolume en de laatste activiteitsdatum. Die vertaalslag van GUID naar leverancier is het echte werk van deze klus, en niemand doet hem voor je.
Als je die namen eenmaal hebt, vallen ze bijna altijd in dezelfde zes categorieën. Dit zijn de partijen die in een Nederlands MKB-kantoor in de postbus zitten. Stand van zaken augustus 2026, gecontroleerd bij de leveranciers zelf; check de pagina van je eigen leverancier voordat je hierop plant, want een productstatus die vandaag klopt kan over een kwartaal achterhaald zijn:
- Back-up en archivering van postbussen. Veeam schrijft onomwonden dat Veeam Backup for Microsoft 365 en Veeam Data Cloud EWS gebruiken voor de back-up van Exchange Online, en vraagt klanten om vóór 1 oktober 2026 de Graph-machtigingen op de back-up-app-registraties te regelen of de applicatie opnieuw te autoriseren.
- E-mailhandtekeningen. Bij CodeTwo draaide de functie Sent Items Update van Email Signatures 365 op EWS, en klanten op die versie moeten hun app opnieuw instellen om op de Graph-variant uit te komen.
- Scan-, factuur- en documentsoftware die een postbus uitleest. De Nederlandse leverancier van Elvy meldt dat de overstap naar de Graph-koppeling versie 2301.009 of hoger vraagt en alleen werkt bij een installatie op eigen servers, niet op hun gehoste platform. Dat versienummer is de stand van augustus 2026. Precies zo'n zin verandert een vinkje in een upgradetraject.
- Agenda- en planningskoppelingen. Denk aan afsprakentools, boekingssystemen en agendasynchronisatie tussen organisaties. Een deel is al over: CalendarBridge maakt verbinding via Microsoft Graph en hoeft dus niet op je allowlist.
- CRM-mailsync en telefonie. De koppeling die mail en afspraken bij de juiste klant hangt. Wie die route opnieuw inricht, kiest tussen de native connector van het CRM, Power Automate, een iPaaS als n8n of maatwerk op de Graph API.
- Notulisten en vergaderassistenten. Een AI-notulist die je agenda leest om te weten wanneer hij moet aanschuiven, hangt aan dezelfde ingang. Wie die toegang bewust wil regelen, zet de gastheerinstellingen in Teams, Zoom en Google Meet naast de app-toestemming.
En dan is er nog de categorie zonder leverancier: het scriptje dat een collega ooit schreef, of het maatwerk van een bureau dat er niet meer is. Daar bestaat geen migratiedatum voor, alleen een opdracht.
Wat er níet omvalt, en wat wél terwijl je het niet verwacht
Twee geruststellingen eerst, want ze schelen je een hoop paniek.
Exchange Server op je eigen locatie valt hier buiten. Het Exchange-team is expliciet: deze uitfasering geldt alleen Microsoft 365 en Exchange Online, en aan EWS in Exchange Server verandert niets. In een hybride opstelling geldt de scheiding per postbus: postbussen op je eigen server mogen EWS blijven gebruiken, postbussen in de cloud moeten naar Graph. Voor Graph-aanroepen naar Exchange Online is alleen Exchange SE geschikt, dus hybride klanten die op een oudere serverversie zitten hebben daar een tweede project liggen.
Je mensen merken in Outlook, webmail en de mobiele app niets, mits je Microsoft 365-apps bijgewerkt zijn. En daar zit precies de adder.
Microsoft publiceert namelijk zelf de lijst van wat er stopt zodra EWS in een tenant uitgaat, en die lijst bevat drie dingen die geen enkele leverancier je gaat melden:
- Web-add-ins in Word, Excel, PowerPoint en Outlook werken op oudere builds niet meer. Je hebt build 16.0.19725 of hoger nodig; voor het Semi-Annual Enterprise Channel kwam die pas in juli 2026 beschikbaar, en Teams-panelen hebben appversie 1449 nodig. Zit een deel van je vloot op een traag updatekanaal, dan is dit je eerste actie.
- De Exchange-connector in Power Query. Zodra EWS dicht gaat, stopt die connector in Excel voor Windows en voor het web, in Power BI en Fabric, en in de dataflows van Power Platform en Dynamics 365 Customer Insights. Dat ene rapportagebestand dat elke maandag een gedeelde postbus leegtrekt, staat in geen enkel leveranciersoverzicht.
- Server-side sync tussen Dynamics 365 on-premises en Exchange Online.
Er is nog een vierde groep die eerder aan de beurt is dan de rest: gebruikers met een Kiosk- of Frontline-licentie, die geen licentierecht op EWS hebben. Voor hen begint Microsoft de EWS-toegang al vanaf oktober 2026 te blokkeren, los van je tenantinstelling. Werk je met een productieafdeling of buitendienst op F1- of F3-licenties, kijk dan of zo'n gebruiker in het rapport voorkomt.
Wat je nodig hebt voordat je één leverancier mailt
Deze klus kost geen euro aan gereedschap. Hij kost je de juiste rollen en een lijst die niemand nog heeft gemaakt, en het is precies op die twee dingen dat hij een week blijft liggen.
Twee daarvan worden onderschat. De eerste is de lijst van datastromen: één pakket heeft vaak drie ingangen naar je postbus, waarvan er twee ooit met de hand zijn ingericht en sindsdien vergeten. De tweede is de eigenaar per koppeling. Zonder naam wordt elke beslissing over die app een gok, en dat is bij het opruimen van app-toestemmingen precies de reden dat een opruimactie op maandag een storing wordt.
De stappen: van een lijst GUID's naar een leverancier met een datum
Je gaat een EWS-inventarisatie doen: vaststellen welke applicaties nog via EWS je postbussen binnenkomen, wie daarachter zit, en per partij een datum en een gevolg vastleggen. Acht stappen, van het Berichtencentrum tot de tweede meting.
1. Lees het Berichtencentrum en bewaar de laatste maandelijkse samenvatting. Geen berichten sinds eind december 2025 betekent vrijwel zeker geen EWS-gebruik. Je bent dan klaar, en je zet alleen een herinnering om dit in november nog eens te controleren.
2. Trek het EWS-gebruiksrapport over 90 dagen en exporteer het. Beheercentrum, Rapporten, Gebruik, Exchange, tabblad EWS-gebruik, dan Export. Let op het meetritme: de gegevens worden wekelijks samengevoegd en het kan tot tien dagen duren voor gebruik in het rapport verschijnt. Een koppeling die maar één keer per kwartaal draait, zoals een jaarafsluiting of een archiefrun, kan in een venster van 90 dagen ontbreken. Zet die dus apart op je lijst, uit je hoofd.
3. Vertaal elke Application ID naar een naam. Drie routes, in deze volgorde. Kijk eerst in Entra ID onder Bedrijfsapplicaties of je de GUID herkent. Sla anders Microsofts lijst van eerstepartij-app-ID's erop na, want een deel van je rapport is gewoon Office of Outlook zelf. En als je het snel wilt, vraag je het op met PowerShell:
Connect-MgGraph -Scopes Application.Read.All
Get-MgServicePrincipal -Filter "AppId eq '<GUID>'" | Select-Object DisplayName, AppId
4. Zet naast elke naam de partij die je factureert. Dit is de vertaalslag waar de hele gids om draait. "Backup for Microsoft 365" is geen leverancier, het is een product; jij hebt de naam nodig van het bedrijf dat jou een factuur stuurt en dat je kunt bellen. Blijft er een naam over die niemand herkent, dan is dat je belangrijkste rij: een actieve toegang tot je postbussen zonder eigenaar.
5. Stuur per leverancier één mail met vier vragen. Niet vijf, niet twee. Draait mijn koppeling nog op EWS? Per welke datum staat jullie Graph-versie klaar voor mijn omgeving? Wat moet ik zelf doen op die dag, en welke toestemmingen moet ik opnieuw goedkeuren? En wat kost het mij, of zit het in mijn abonnement?
6. Leg het antwoord vast met een datum en een gevolg. "Wij zijn ermee bezig" is geen planning. Vraag om een maand, zet die in je agenda met vier weken marge ervoor, en bevestig het antwoord schriftelijk terug. De leverancier die te laat is, is bijna nooit de leverancier die dat vooraf toegeeft.
7. Beslis over de tenantschakelaar, pas nu. Heb je van iedereen een datum vóór oktober, dan hoef je niets aan EWSEnabled te doen: laat de omzetting gewoon gebeuren. Is er één partij die het niet haalt, dan zet je een allowlist met alleen díe App ID's en EWSEnabled op True. Dat is een brug tot 1 april 2027, geen oplossing.
8. Plan de tweede meting. Trek het rapport in november en in januari opnieuw. Het aantal actieve apps hoort te dalen richting nul. Blijft er één staan die volgens de leverancier al over is, dan draait er ergens nog een oude versie of een vergeten dienstaccount.
De valkuilen die deze uitfasering eigen zijn
Je zet de verkeerde app op de allowlist. Het rapport toont GUID's, en tussen die GUID's staan ook Microsofts eigen apps. Wie klakkeloos alles overneemt, geeft een blanco cheque aan apps die hij nooit heeft beoordeeld. Zet alleen de App ID's op de lijst waarvan je de leverancier bij naam kent en de reden kunt opschrijven.
De automatisch gevulde lijst is niet jouw lijst. Doe je zelf niets, dan vult Microsoft in september een allowlist op basis van je gemeten gebruik. Dat is vriendelijk bedoeld, maar het gevolg is een goedkeuring die je nooit hebt gegeven, inclusief apps waarvan je het bestaan niet kende. Kijk hem in oktober na en haal eruit wat er niet hoort.
De oude allowlist is een andere allowlist. Wie ooit EWSApplicationAccessPolicy heeft ingericht, werkte met een lijst op basis van de User Agent. De nieuwe lijst werkt op App ID en niet op de User Agent: het zijn twee controles op verschillende eigenschappen van dezelfde applicatie, en een app moet door beide komen. Twee lijsten die elkaar tegenspreken, geven een blokkade die je in geen van beide ziet.
Een "storing" die vanzelf overgaat, is een waarschuwing. Microsoft houdt zich het recht voor om tijdelijke scream tests te doen: EWS voor korte tijd uitzetten en weer aan, om verborgen afhankelijkheden aan het licht te brengen. Tenants die EWSEnabled al op True hebben staan, blijven daarbuiten. Merk je zo'n hik, noteer dan wat er precies stilviel in plaats van te wachten tot het weer werkt.
Sommige scenario's kun je niet migreren, alleen vervangen. Microsoft Graph heeft nog altijd gaten waar EWS wel iets kon. Openbare mappen krijgen geen CRUD-API's, de in-place archiefpostbus en het importeren en exporteren van postbussen zijn nog in preview, en een agenda-afspraak aanmaken zonder deelnemers uit te nodigen komt er in Graph niet in. Leunt je back-up- of migratietool op een van die scenario's, dan is de eerlijke vraag aan die leverancier niet wanneer hij migreert maar wat jouw alternatief is.
Een Graph-koppeling vraagt nieuwe toestemmingen. De rechten die een app onder Graph nodig heeft zijn andere dan onder EWS, en iemand moet ze goedkeuren in Entra ID. Die goedkeuring is jouw handtekening, en hij is jaren later nog geldig, want een verleende machtiging blijft staan tot iemand haar bewust intrekt. Lees hem dus, en trek meteen in wat er niet meer hoort.
Niemand merkt dat de nieuwe koppeling stilstaat. Een koppeling die stopt geeft geen foutmelding maar een leegte. Daarom is een hartslag per geslaagde run met een coulanceperiode van het normale interval de voorziening die je aanzet vóór de migratie, niet erna.
Blijven, uitstellen of overstappen: hoe je kiest
Er zijn maar vier uitkomsten per stroom, en welke het wordt hangt van drie dingen af: bestaat er een Graph-versie, valt jouw scenario in een van de openstaande gaten, en hoe erg is het als deze stroom drie dagen stilstaat.
| Route | Wanneer dit past | Wat jij moet doen | Houdbaar tot |
|---|---|---|---|
| Leverancier is al over op Graph | Er is een versie die Graph gebruikt en jij draait hem | Bijwerken en de koppeling opnieuw autoriseren in Entra ID | Onbeperkt |
| Allowlist als brug | De Graph-versie komt, maar pas na oktober 2026 | Allowlist vullen met alleen die App ID's, EWSEnabled op True, datum bewaken | 1 april 2027, hard |
| Vervangen | Geen Graph-versie, of je scenario zit in een parity-gap zoals openbare mappen | Alternatief kiezen, data exporteren, overzetten met een parallelle periode | Zelf te bepalen |
| Zelf ombouwen | Eigen script of maatwerk zonder leverancier | Opnieuw bouwen op Microsoft Graph, met eigen app-registratie en scopes | Onbeperkt |
Eén stelling erbij, want een kader zonder mening is een catalogus. Voor de meeste MKB-kantoren is de allowlist de verkeerde eerste reflex. Hij voelt als de veilige knop, maar hij verzet je probleem naar een datum waarop er geen knop meer is, en hij kost je in de tussentijd het gesprek met je leverancier dat je toch moet voeren. Zet hem alleen in voor de partijen die je een concrete releasedatum hebben gegeven, en laat de rest gewoon op 1 oktober omvallen in een omgeving waar je erop rekent.
Staat er in je Berichtencentrum een bericht over actieve Exchange Web Services-applicaties?
Uitgewerkt voorbeeld: een adviesbureau met 38 postbussen
Neem een adviesbureau met 38 postbussen op Microsoft 365 Business Premium. Het bedrijf is verzonnen, de samenstelling is doodgewoon: een back-uppartij voor de postbussen, een handtekeningtool, een CRM dat mail bij de juiste klant hangt, en ooit een migratie toen ze van een oude hostingpartij kwamen.
Dag 1. In het Berichtencentrum staan drie berichten over actieve EWS-applicaties, het laatste van vorige maand. Het rapport over 90 dagen toont zes Application ID's. Twee daarvan blijken bij het opzoeken eerstepartij-apps van Microsoft: Office en Outlook zelf. Dat is geen project maar een updatekwestie, en de vloot blijkt op het Semi-Annual-kanaal te zitten, dus daar gaat de eerste actie heen.
Dag 2. Drie GUID's vertalen naar leveranciers. De back-uppartij antwoordt binnen twee dagen: er komt een versie die Graph gebruikt, en een globale beheerder moet daarna de applicatie opnieuw autoriseren. De handtekeningtool blijkt al een Graph-variant te hebben, maar het bureau draait nog de EWS-versie van de functie die verzonden items bijwerkt: de app moet opnieuw worden ingericht. Het CRM is al helemaal over en vraagt alleen om nieuwe toestemming met andere rechten.
De zesde GUID herkent niemand. Get-MgServicePrincipal geeft de naam van een migratietool uit 2022, van de hostingpartij waar ze toen weg zijn gegaan. Die app heeft sindsdien onafgebroken toegang gehad tot alle postbussen. Die wordt niet op de allowlist gezet maar ingetrokken, diezelfde middag.
Week 2. De verrassing komt van binnenuit. De financiële man heeft een Excel-bestand dat elke maandag een gedeelde postbus uitleest via de Exchange-connector in Power Query. Er is geen leverancier om te bellen. Het bestand wordt omgebouwd naar een export uit het CRM, wat een halve dag kost en meteen een handmatige stap uitspaart.
De uitkomst. Vijf van de zes rijen zijn opgelost zonder aan de tenantschakelaar te komen. Voor de back-uppartij, met een release in november, gaat er één App ID op de allowlist en EWSEnabled op True, met de datum in de agenda. Kosten: één versie-upgrade en ruwweg een dag werk, verspreid over twee weken. Wat het bedrijf overhield aan het traject was niet de migratie maar de zesde rij: een leverancier die drie jaar na het afscheid nog in alle postbussen kon.
De datum is niet het probleem
Elke ondernemer die dit doorloopt komt op hetzelfde punt uit. Niet dat Microsoft een oude API uitzet, want dat mag na acht jaar aankondigen. Wel dat er in zijn eigen postbussen software zat waarvan hij het bestaan niet kende, en dat hij dat pas ontdekte omdat iemand anders een deadline stelde.
Dat is het patroon achter alle opgelegde datums die zich nu opstapelen. Of het nu gaat om een SOAP-API die per 1 maart 2027 stopt onder je salariskoppeling of om een bank die per 15 november 2026 het MT940-formaat loslaat: de migratie is zelden het dure deel. Het dure deel is de inventarisatie die je nooit had, uitgevoerd onder tijdsdruk die je niet zelf koos.
Die lijst hoef je maar één keer goed te maken. Daarna is de volgende einddatum een middag werk, en de vraag welke sleutels je opeist wanneer een leverancier vertrekt een gesprek in plaats van een zoektocht. Zet dus vandaag niet alleen die schakelaar goed, maar schrijf op wat je onderweg tegenkwam. Dat document is meer waard dan de koppeling die je ermee redde.
Veelgestelde vragen
Koppeling die op EWS draait?
Blijkt er in jouw postbussen een stroom te lopen die geen leverancier meer heeft, dan denk ik met je mee over wat je ermee wilt en bouw ik de vervanger op Microsoft Graph, van autorisatie tot bewaking.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
