Haberler

Microsoft, Exchange Online’da EWSAllowedAppIDs Zorunluluğunu 10 Ekim’de Başlatıyor

Microsoft, Exchange Online ortamlarında uygulamaların Exchange Web Services (EWS) erişimini denetleyen EWSAllowedAppIDs yapılandırmasını 10 Ekim 2026 itibarıyla zorunlu hale getirecek. Yeni uygulama kapsamında yalnızca EWSEnabled=True ayarının etkin olması, uygulamaların EWS üzerinden bağlantı kurması için yeterli olmayacak. Microsoft 365 yöneticilerinin izin listelerini son tarihten önce kontrol etmesi gerekiyor; aksi durumda listede bulunmayan uygulamalar bağlantı kesintileriyle karşılaşabilecek.

Exchange Online EWS Erişiminde Yeni Dönem Başlıyor

Microsoft’un MC1485116 numaralı hizmet duyurusu, Exchange Online üzerindeki EWS erişim modelinde daha sıkı bir denetim dönemine işaret ediyor. Şirket, daha önce bazı uygulamaların yalnızca EWSEnabled=True yapılandırmasıyla çalışmasına izin veren esnek davranışı sona erdiriyor.

Yeni EWSAllowedAppIDs gereksinimi, kuruluşların EWS kullanan uygulamaları açıkça tanımlamasını ve izin verilen uygulama kimliklerini yönetmesini gerektiriyor. İzin listesinde bulunmayan uygulamalar, 10 Ekim 2026 sonrasında Exchange Online bağlantısını kaybedebilecek.

Microsoft’un değişikliği, özellikle eski SOAP tabanlı Exchange Web Services protokolünü kullanan kurumsal entegrasyonları etkiliyor. Şirket, Zero Trust güvenlik yaklaşımı doğrultusunda uygulama erişimlerinin daha açık biçimde sınırlandırılmasını hedefliyor.

Microsoft, dağıtım takvimi kapsamında Worldwide, GCC, GCC High ve DoD kiracı ortamlarını kapsayan geçişi 2026 başından Temmuz 2027’ye kadar aşamalı olarak gerçekleştirecek. Şirket, Worldwide kapsamındaki uygun kiracılarda 8-9 Ekim tarihlerinde son 60 günlük EWS etkinliklerini temel alarak EWSAllowedAppIDs listelerini oluşturacak ve dolduracak.

Microsoft 365 ve Exchange Online kurumsal e-posta altyapısını temsil eden sunucu ve bulut güvenliği görseli

Otomatik liste oluşturma işlemi, kuruluşların kullandığı bütün uygulamaları kapsamayabilir. Özellikle seyrek çalışan entegrasyonlar, son 60 günlük etkinlik verilerinde yeterince görünmediği için izin listesine eklenmeyebilir. Yöneticilerin bu uygulamaları kendilerinin belirleyerek listeye dahil etmesi gerekiyor.

Microsoft’un yeni politikası, yalnızca teknik bir yapılandırma değişikliğinden ibaret değil. Şirket, EWS kullanan eski uygulamaların ve entegrasyonların güvenlik gereksinimlerini yeniden değerlendirmesini istiyor.

EWSAllowedAppIDs zorunluluğu, kuruluşların kullandığı bazı eski uygulamaların Exchange Online erişimini doğrudan etkileyebilir. Microsoft’un duyurusunda Classic Outlook for Mac, Excel Power Query, Power BI ve hibrit bağlayıcılar olası etkilenebilecek uygulamalar arasında yer alıyor.

Uygulama kimliği izin listesinde bulunmayan entegrasyonlar, 10 Ekim itibarıyla bağlantı kuramayabilir. Bazı sistemlerde hata mesajı oluşmadan bağlantının başarısız olması, yöneticilerin sorunun kaynağını belirlemesini zorlaştırabilir.

Microsoft’un değişikliği, Exchange Web Services geçişi açısından da önem taşıyor. Şirket, eski SOAP tabanlı protokol kullanan kuruluşların entegrasyonlarını gözden geçirmesini ve uygun senaryolarda Microsoft Graph uç noktalarına geçiş planlamasını öneriyor.

Microsoft Graph, Microsoft 365 hizmetleriyle uygulama entegrasyonu için sunulan modern API altyapısını oluşturuyor. Kuruluşların eski bağlantıları değiştirmeden önce uygulama bağımlılıklarını, kullanılan EWS işlemlerini ve iş süreçlerine etkilerini değerlendirmesi gerekiyor.

Microsoft 365 yöneticileri, mevcut EWS uygulama izin listesini Exchange Online PowerShell üzerinden kontrol edebiliyor. Microsoft’un paylaştığı komut, kuruluş yapılandırmasındaki EWSAllowedAppIDs değerlerini görüntülüyor:

Get-OrganizationConfig -RetrieveEwsOperationAccessPolicy | Format-List EwsAllowedAppIDs

Yöneticilerin komut çıktısını kuruluşta kullanılan uygulama envanteriyle karşılaştırması gerekiyor. Özellikle yedekleme araçları, raporlama sistemleri, özel kurumsal yazılımlar ve hibrit bağlantılar için uygulama kimliklerinin doğrulanması önem taşıyor.

EWS uygulama izin listesi üzerinde yapılan değişikliklerin kiracı genelinde etkili olması için 24 saate kadar süre gerekebiliyor. Bu nedenle Microsoft 365 yönetici denetimi, son tarihe bırakılmadan tamamlanmalı.

Microsoft’un duyurusu, Exchange Online üzerindeki eski EWS bağlantılarının daha sıkı erişim kurallarına tabi tutulduğu geçiş sürecinin yeni aşamasını oluşturuyor. Şirket, önceki ertelemelerin ardından eski entegrasyonların güvenlik ve uyumluluk açısından yeniden ele alınmasını istiyor.

Kuruluşların kısa vadede mevcut uygulama kimliklerini doğrulaması, eksik kayıtları izin listesine eklemesi ve bağlantı testlerini tamamlaması gerekiyor. Uzun vadede ise eski SOAP tabanlı protokol bağımlılıklarının azaltılması, Microsoft Graph tabanlı entegrasyonların değerlendirilmesi açısından önem taşıyor.

Microsoft 365 Message Center’da MC1485116 koduyla yayımlanan duyuru, yöneticilerin geçiş takvimini ve kiracılarına uygulanacak koşulları takip edebileceği temel bilgilendirme kaynağını oluşturuyor.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu