KIEWS-Abschaltung in Exchange Online: Was ab heute im Tenant und auf dem Mac passiert
Seit 1. Oktober 2026 sperrt Microsoft EWS in Exchange Online schrittweise. Apple Mail auf dem Mac hängt daran. Was Admins jetzt prüfen sollten.
- Updates
- Security
Mit dem heutigen 1. Oktober 2026 beginnt Microsoft, die Exchange Web Services (EWS) in Exchange Online abzuschalten – Tenant für Tenant, nicht alle am selben Tag. EWS ist eine ältere Programmierschnittstelle, über die Anwendungen auf Postfächer, Kalender und Kontakte zugreifen. Am sichtbarsten trifft es Mac-Nutzer: Apples Mail, Kalender, Kontakte, Notizen und Erinnerungen sprechen unter macOS ausschließlich über EWS mit Microsoft 365. Eine Alternative hat Apple angekündigt, aber noch nicht ausgeliefert.
Weniger sichtbar, aber für den Betrieb oft wichtiger: Auch Backup-, Archiv- und Migrationswerkzeuge sowie selbst gebaute Skripte nutzen teilweise noch EWS. Wer seinen Tenant nicht vorbereitet hat, merkt das unter Umständen erst, wenn ein Sicherungsjob fehlschlägt.
Zwei Stichtage
Exchange OnlineAb 1. Oktober 2026 wird EWS in Tenants ohne gepflegte Freigabeliste gesperrt. Ab 1. April 2027 ist EWS in Exchange Online endgültig abgeschaltet – ohne Schalter, ohne Ausnahmen. Exchange Server im eigenen Rechenzentrum ist nicht betroffen.
Was passiert ist
Der lange Abschied von EWS
- Juli 2018Keine neuen Funktionen mehr
Microsoft friert die Weiterentwicklung von EWS ein und verweist auf Microsoft Graph als Nachfolger.
- 2023Termin steht fest
Microsoft kündigt an, EWS in Exchange Online ab Oktober 2026 abzuschalten.
- Sommer 2026Freigabeliste EWSAllowedAppIDs
Admins können festlegen, welche Anwendungen EWS bis zum Endtermin weiter nutzen dürfen. Als Stichtag für die Einrichtung nannte Microsoft zunächst Ende August, später Ende September.
- 1. Oktober 2026Durchsetzung beginnt
Tenants ohne explizite Konfiguration werden im Rollout auf EWSEnabled = False umgestellt.
Heute - 1. April 2027Endgültiges Aus
EWS wird in Exchange Online dauerhaft deaktiviert, die Einstellung verschwindet aus dem Tenant.
Entscheidend ist die Kombination aus der Einstellung EWSEnabled und der neuen Freigabeliste EWSAllowedAppIDs. Eine Falle steckt im Detail: Wer EWS früher pauschal auf True gesetzt und keine Liste angelegt hat, war bisher offen für alle Anwendungen – ab Oktober bedeutet genau diese Kombination, dass alles gesperrt wird.
| EWSEnabled | Freigabeliste | Verhalten ab Oktober 2026 |
|---|---|---|
| nicht gesetzt (Null) | – | Wird im Rollout auf False umgestellt, danach ist EWS gesperrt |
| False | beliebig | Jeglicher EWS-Zugriff gesperrt |
| True | leer | Gesperrt, mit Ausnahme organisationsübergreifender Beziehungen zwischen Tenants |
| True | gepflegt | Nur gelistete Anwendungen erhalten Zugriff; Microsoft ändert die Einstellung bis April 2027 nicht |
Unabhängig von der Liste gilt seit 1. Oktober zusätzlich: Postfächer, die nur mit Exchange Online Kiosk, F1 oder F3 lizenziert sind, bekommen über EWS keinen Zugriff mehr. Diese Lizenzen enthielten das Recht nie, Microsoft setzt es jetzt aber durch. Betroffene Anfragen enden mit HTTP 403 – das kann auch Backup-Jobs für einzelne Postfächer treffen.
Warum ausgerechnet der Mac
Apple bindet Exchange auf zwei Wegen an: iPhone und iPad nutzen Exchange ActiveSync, das von der Abschaltung nicht berührt wird. Der Mac dagegen verwendet für Mail, Kalender, Kontakte, Notizen und Erinnerungen EWS. Apple hat in seiner Deployment-Dokumentation zugesagt, diese Apps gemeinsam mit Microsoft auf die Graph-Schnittstelle umzustellen – in einem künftigen Update von macOS 27, inklusive einer deklarativen Konfiguration für MDM-Systeme. Ein Datum fehlt. Laut heise ist die Unterstützung in macOS 27.0.1 nicht enthalten, und auch die Versionshinweise der Beta von macOS 27.2 erwähnen sie nicht. Für ältere macOS-Versionen hat Apple nichts angekündigt.
Probleme gab es teils schon vor dem Stichtag: In Microsofts Q&A-Forum berichteten Nutzer im September von Apple Mail, das bei der Synchronisation mit Exchange Online wiederholt gedrosselt wurde (HTTP 429). Microsoft hatte vorab angekündigt, mit zeitweisen Test-Sperren Abhängigkeiten sichtbar zu machen.
Wer ist betroffen?
Stand 1. Oktober 2026, bezogen auf Postfächer in Exchange Online / Microsoft 365.
macOS: Mail, Kalender, Kontakte, Notizen, Erinnerungen
Synchronisieren nicht mehr, sobald EWS im Tenant gesperrt ist.
Freigabeliste oder Umstieg auf Outlook für Mac
Backup-, Archiv- und Migrationstools
Viele Lösungen stellen auf Graph um, nutzen für Teilbereiche aber noch EWS.
Herstellerhinweise und App-ID prüfen
iPhone und iPad
Nutzen Exchange ActiveSync statt EWS.
Exchange Server on-premises
Microsoft ändert an EWS in lokalen Installationen nichts.
Was Betreiber jetzt prüfen sollten
- Zustand des Tenants abfragen: EWSEnabled und die aktuelle Freigabeliste auslesen (Skript unten). Der Parameter -RetrieveEwsOperationAccessPolicy ist nötig, sonst bleibt die Liste leer.
- EWS-Nutzungsbericht exportieren: Im Microsoft 365 Admin Center unter Berichte → Nutzung → Exchange. Der Bericht liefert App-IDs, keine Namen – die müssen über Entra ID oder Herstellerangaben zugeordnet werden.
- Mac-Arbeitsplätze erfassen: Wer nutzt Apple Mail oder Kalender mit einem Microsoft-365-Konto? Übergangsweise lässt sich die Apple-App-ID f8d98a96-0999-43f5-8af3-69971c7bb423 freigeben; dauerhaft tragfähig ist nur Outlook für Mac – nicht im „Legacy“-Modus, der ebenfalls EWS nutzt.
- Backup und Archiv prüfen: Veeam beschreibt das Vorgehen in KB4820; in Veeam Data Cloud gibt es dafür eine eigene Einstellung „EWS Access“. Kiosk-, F1- und F3-Postfächer gesondert betrachten.
- Liste vollständig schreiben: Set-OrganizationConfig -EwsAllowedAppIDs ersetzt die komplette Liste. Bestehende Einträge also erst auslesen, dann ergänzen. Erst die Liste setzen, dann EWSEnabled auf True – sonst greift kurzzeitig die Komplettsperre. Änderungen werden mit Verzögerung wirksam.
- Endtermin einplanen: Für jede freigegebene Anwendung beim Hersteller erfragen, wann sie Graph nutzt. Nach dem 1. April 2027 hilft keine Liste mehr.
PowerShell: Zustand prüfen und Freigabeliste ergänzen
Beide Skripte laufen eigenständig in einer frischen PowerShell-Sitzung. Admin-UPN anpassen.
Import-Module ExchangeOnlineManagement
Connect-ExchangeOnline -UserPrincipalName admin@ihre-domain.de
Get-OrganizationConfig | Format-List EwsEnabled
Get-OrganizationConfig -RetrieveEwsOperationAccessPolicy |
Format-List EwsAllowedAppIDs
Disconnect-ExchangeOnline -Confirm:$falseImport-Module ExchangeOnlineManagement
Connect-ExchangeOnline -UserPrincipalName admin@ihre-domain.de
# Apple Internet Accounts (Mail & Co. unter macOS)
$neu = @('f8d98a96-0999-43f5-8af3-69971c7bb423')
$aktuell = (Get-OrganizationConfig -RetrieveEwsOperationAccessPolicy).EwsAllowedAppIDs
$liste = @(
$aktuell -split ',' | ForEach-Object { $_.Trim() } | Where-Object { $_ }
$neu
) | Select-Object -Unique
# Erst Liste setzen, dann EWS aktivieren
Set-OrganizationConfig -EwsAllowedAppIDs ($liste -join ',')
Set-OrganizationConfig -EwsEnabled $true
Get-OrganizationConfig -RetrieveEwsOperationAccessPolicy |
Format-List EwsEnabled, EwsAllowedAppIDs
Disconnect-ExchangeOnline -Confirm:$falseBeim Wiederaktivieren nach einer automatischen Sperre empfehlen Drittquellen teils EWSEnabled = Null. Wir halten uns an den von Microsoft beschriebenen Weg: Freigabeliste pflegen und EWSEnabled auf True setzen.
Einordnung
Drei Punkte nehmen wir aus der Umstellung mit:
- Die Freigabeliste ist eine Brücke, keine Lösung. Sie verschafft sechs Monate. Wer sie jetzt als erledigt abhakt, steht im April 2027 vor demselben Problem – dann ohne Ausweg.
- Beim Mac hängt der Zeitplan an Apple. Solange das angekündigte macOS-Update fehlt, ist Outlook für Mac der verlässliche Weg. Geräte, die macOS 27 nicht erhalten, brauchen ohnehin einen anderen Client.
- Jede App-ID ist ein Zugriffsweg auf Postfächer. Der Nutzungsbericht zeigt oft Anwendungen, von denen niemand mehr wusste. Die Liste sollte so kurz wie möglich sein; was nicht gebraucht wird, bleibt draußen.
Anlass für diesen Beitrag war eine Meldung von heise online vom 1. Oktober 2026; die Fakten oben haben wir in den Primärquellen von Microsoft, Apple und Veeam nachrecherchiert.
Quellen & weiterführende Links
- heise onlineKomplettausfall droht: Microsoft dreht EWS ab; macOS nicht bereit
- Microsoft Exchange TeamExchange Online EWS, Your Time is Almost Up
- Microsoft Exchange TeamIntroducing EWSAllowedAppIDs: Preparing for the Final Phase of EWS Retirement
- Microsoft Exchange TeamTake control of your EWSAllowedAppIDs list before EWS access changes
- Microsoft 365 Message CenterMC1447678 – Prepare for EWS retirement with EWSAllowedAppIDs
- AppleIntegrate Apple devices with Microsoft Exchange
- VeeamEnabling EWS Access (Veeam Data Cloud)
- VeeamKB4796 – Kiosk/F1/F3-Postfächer und EWS
- LazyAdminKnown EWS Apps that need Allow-Listing or a Migration – with AppIDs
