Haberler

Microsoft Exchange Online İçin EWS Uyarısı Yaptı: 1 Ekim Öncesi Ayarlar Kontrol Edilmeli

Microsoft, Exchange Online yöneticilerini Exchange Web Services (EWS) kullanan eski uygulamalar için yeni erişim kurallarına karşı uyardı. 1 Ekim 2026’da başlayacak yeni aşamada yalnızca EWSEnabled ayarını açık tutmak yeterli olmayacak ve yöneticilerin izin verilen uygulamaları EWSAllowedAppIDs parametresi üzerinden ayrıca tanımlaması gerekecek. Microsoft, EWS desteğini 1 Nisan 2027’de tamamen sonlandırmadan önce kuruluşların eski uygulama bağımlılıklarını belirlemesini istiyor.

EWS Erişimi 1 Ekim’de Daha Sıkı Kurallara Bağlanacak

Exchange Online ortamında eski bir uygulamanın EWS üzerinden posta kutularına erişmesi, yeni düzenlemeyle birlikte daha ayrıntılı izin kontrolüne tabi olacak. Microsoft’un Microsoft 365 Message Center üzerinden gönderdiği MC1447678 numaralı bildirim, yöneticilerin mevcut EWS kullanımını incelemesi gerektiğini belirtiyor.

Microsoft, EWSEnabled=True değerinin tek başına sınırsız EWS erişimi sağlamayacağını açıklıyor. Yöneticilerin erişmesine izin verilen uygulamaları EWSAllowedAppIDs listesine eklemesi gerekiyor.

Kuruluşların EWS bağımlılıklarını belirlemeden yalnızca genel erişim ayarını açık bırakması, 1 Ekim sonrasında bazı uygulamaların Exchange Online ile iletişim kuramamasına yol açabilir. Özellikle uzun süredir dokunulmayan servis hesapları veya eski entegrasyonlar, BT ekiplerinin gözden kaçırabileceği bağımlılıklar arasında yer alıyor.

Bir Exchange Online kiracısında EWS kullanımını sürdürmek isteyen yöneticinin uygulama kimliklerini izin verilenler listesine eklemesi gerekiyor. Microsoft’un yeni yaklaşımı, EWS erişimini tüm kiracı için geniş biçimde açık bırakmak yerine belirli uygulamalarla sınırlandırıyor.

Microsoft, EWSAllowedAppIDs ayarını Temmuz 2026’nın sonlarında kullanıma sunarak kuruluşlara geçiş için zaman tanıdı. Yöneticiler mevcut EWS bağlantılarını tespit ettikten sonra hangi uygulamaların erişime devam edeceğini belirleyerek yeni güvenlik modeline geçebiliyor.

EWS yapılandırmasını kontrol etmek isteyen yöneticiler, Exchange Online PowerShell üzerinde Get-OrganizationConfig -RetrieveEwsOperationAccessPolicy | Format-List EwsAllowedAppIDs komutunu kullanabiliyor. Microsoft ayrıca yapılandırma değişikliklerinin sisteme tamamen yansımasının 24 saate kadar sürebileceğini belirtiyor.

Exchange Online kiracısında EWSEnabled değerinin Null olarak bırakılması, Microsoft’un 1 Ekim’de başlatacağı otomatik emeklilik sürecinden etkilenebilecek ortamlar arasında bulunuyor. Kuruluşların bu nedenle yalnızca EWS kullanan uygulamaları listelemesi değil, kiracıdaki mevcut yapılandırmanın da doğrulanması gerekiyor.

EWSEnabled=True değerinin açık olması ve EWSAllowedAppIDs listesinin ilgili uygulamalarla doldurulması, kuruluşların EWS’yi 1 Nisan 2027’ye kadar kullanmaya devam etmesine olanak tanıyacak. Söz konusu süre ise EWS’nin uzun vadeli kullanımını garanti eden yeni bir destek dönemi anlamına gelmiyor.

Microsoft’un yaklaşımı, eski bağlantıların sonlandırılmasından önce kuruluşların hangi uygulamaların hâlâ EWS kullandığını ortaya çıkarmasını amaçlıyor. Böylece unutulmuş servis hesapları veya yıllar önce kurulmuş entegrasyonlar nedeniyle ortaya çıkabilecek ani kesintilerin azaltılması hedefleniyor.

Exchange Web Services, Exchange ile uygulamalar arasında iletişim sağlamak için kullanılan SOAP tabanlı bir protokol olarak 2007’den bu yana hizmet veriyor. Eski protokol, özellikle şirket içi sistemler ile Exchange arasındaki entegrasyonlarda uzun yıllar kullanılırken Microsoft yeni geliştirmelerde Microsoft Graph API’ye yöneliyor.

Microsoft Graph, Exchange Online posta kutuları, takvimler, kişiler ve diğer Microsoft 365 hizmetleriyle etkileşim kurulmasını sağlayan daha modern bir API katmanı sunuyor. Kuruluşların EWS kullanan uygulamalarını Graph API’ye taşımaları, yalnızca mevcut erişim sorunlarını çözmek için değil uzun vadeli destek açısından da önem taşıyor.

Bir kurumun eski uygulamasını yalnızca EWSAllowedAppIDs listesine eklemesi kalıcı bir geçiş anlamına gelmiyor. Bu yöntem, Microsoft’un nihai emeklilik tarihine kadar geçiş için ek süre sağlarken uygulamanın Microsoft Graph tabanlı yeni bir entegrasyona dönüştürülmesi gerekiyor.

Bir şirketin Exchange Online ortamında kullanılan EWS bağlantıları, yalnızca kullanıcıların doğrudan kullandığı uygulamalardan oluşmayabiliyor. Otomatik bildirim sistemleri, arşivleme araçları, takvim entegrasyonları, müşteri hizmetleri uygulamaları veya eski iş akışları EWS üzerinden Exchange verilerine erişebiliyor.

BT ekiplerinin uygulama envanterini çıkarırken hangi servis hesabının hangi uygulamaya bağlı olduğunu da belirlemesi gerekiyor. Kullanılmayan hesapların erişiminin açık kalması yalnızca 2027’deki hizmet kesintisi açısından değil güvenlik açısından da risk oluşturabiliyor.

Sıfır Güven güvenlik yaklaşımı, kullanıcıların veya uygulamaların yalnızca ağ içinde bulunmaları nedeniyle geniş erişim elde etmesini yeterli kabul etmiyor. Microsoft’un EWS erişimini uygulama kimlikleriyle sınırlandırması, eski protokolün geniş erişim modelini daha kontrollü bir yapıya taşımaya yönelik adımlardan biri olarak değerlendiriliyor.

Microsoft’un takvimi, 1 Ekim 2026 ile 1 Nisan 2027 tarihlerini farklı aşamalar olarak belirliyor. İlk tarih EWS erişiminin daha sıkı izin kurallarına bağlanmasını ifade ederken ikinci tarih protokolün Exchange Online üzerindeki kullanımının tamamen sona ermesi açısından kritik önem taşıyor.

Kuruluşların ilk aşamada EWS kullanan tüm uygulamaları belirlemesi, gerekli uygulama kimliklerini izin listesine eklemesi ve yapılandırma değişikliklerinin uygulandığını doğrulaması gerekiyor. İkinci aşamada ise her bağımlılık için Microsoft Graph API’ye geçiş planının hazırlanması gerekiyor.

Microsoft’un 24 saate kadar çıkabileceğini belirttiği yapılandırma gecikmesi nedeniyle yöneticilerin 1 Ekim tarihine kadar beklememesi gerekiyor. Özellikle kritik iş süreçlerinde kullanılan entegrasyonların önce test ortamında kontrol edilmesi, üretim sistemlerinde beklenmeyen Exchange erişim hatalarının önüne geçmek açısından önem taşıyor.

EWS’nin 2027’de tamamen emekliye ayrılması, Exchange Online kullanan kuruluşlar için eski entegrasyonların toplu şekilde gözden geçirilmesini gerektirecek. Microsoft’un bundan sonraki süreçte yeni Graph API yeteneklerini genişletmesi, eski bağlantıların azaltılması ve uygulama envanterlerinin düzenli tutulması, kurumsal Exchange altyapılarında geçiş sürecinin temel başlıkları arasında yer alacak.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu