Wat de uitfasering van EWS door Microsoft betekent voor agendasynchronisatie
Exchange Web Services wordt vanaf 1 oktober 2026 stapsgewijs uitgeschakeld en gaat op 1 april 2027 definitief op zwart. Dit is wat er werkelijk stukgaat, wat niet, en de twee tenantinstellingen die bepalen in welke groep je zit.
Microsoft faseert Exchange Web Services (EWS) uit in Exchange Online. Het uitschakelen begint wereldwijd op 1 oktober 2026 en EWS gaat op 1 april 2027 volledig uit. Agendasynchronisatie die op Microsoft Graph draait, ondervindt hier geen hinder van. Wat wel stukgaat: cross-tenant vrij/bezet tussen partnerorganisaties, mailboxen met een Kiosk-, F1- of F3-licentie, en elke externe app die nog EWS aanroept.
Kort samengevat: staat EWSEnabled in je tenant vandaag op Null, dan zet Microsoft die waarde op 1 oktober 2026 op False en stopt elke EWS-afhankelijke app in je tenant diezelfde dag met werken. Null is de huidige standaardwaarde, dus niets doen is ook een keuze.
De tijdlijn, met data
Er gebeuren vier dingen op vier verschillende data. Ze worden vaak als één gebeurtenis gerapporteerd, en daardoor hebben veel beheerders de verkeerde deadline in gedachten.
| Datum | Wat er gebeurt | Wie het raakt |
|---|---|---|
| 1 september 2026 | Cross-tenant vrij/bezet, MailTips en agenda delen zijn volledig gemigreerd van EWS naar Microsoft 365 Cross-Tenant Access Policy. De uitrol begon in augustus 2026. | Organisaties die beschikbaarheid delen met partnertenants |
| 1 oktober 2026 | EWS wordt wereldwijd uitgeschakeld. Tenants die nog op Null staan, worden op False gezet. Vanaf deze datum vereist EWS-toegang bovendien een gevulde toegestane lijst. | Elke tenant die niets heeft ondernomen |
| 1 oktober 2026 | Mailboxen met een Kiosk-, F1- of F3-licentie verliezen alle EWS-toegang. Aanvragen leveren HTTP 403 op. Geen enkele vermelding op de toegestane lijst maakt daar een uitzondering op. | Frontline- en kioskmedewerkers |
| 1 april 2027 | EWS is volledig uitgeschakeld. Geen toegestane lijst, licentie of instelling houdt het nog draaiende. | Iedereen |
Microsoft kondigde in 2018 voor het eerst aan dat EWS geen functionele updates meer zou krijgen, en legde de uitschakeldatum van oktober 2026 in 2023 vast. Bij het Midnight Blizzard-incident in januari 2024 was EWS betrokken, waarna de reikwijdte werd verbreed van externe applicaties naar de eigen producten van Microsoft. Daarom worden ook Outlook, Office, Teams en Dynamics 365 er allemaal vanaf gehaald.
De twee instellingen die alles bepalen
Het uitschakelen van EWS wordt geregeld door twee eigenschappen op tenantniveau, en juist in het samenspel daartussen lopen organisaties vast.
EWSEnabled
Deze kent drie waarden: True, False en Null. Null is vandaag de standaardwaarde en gedraagt zich op dit moment als True. Op 1 oktober 2026, zodra de uitrol je tenant bereikt, wordt Null gewijzigd in False. Die ene wijziging blokkeert EWS in één klap voor elke applicatie in de tenant.
Heb je tussen oktober 2026 en april 2027 nog een applicatie die EWS echt nodig heeft, dan moet je EWSEnabled expliciet op True zetten. De standaardwaarde laten staan is niet hetzelfde als alles bij het oude laten.
EWSAllowedAppIDs
EWSEnabled op True zetten is op zichzelf niet meer voldoende. Vanaf 1 oktober 2026 heb je ook een gevulde toegestane lijst nodig met de App-ID's die EWS mogen aanroepen. Ontbreekt een van beide helften, dan stopt EWS voor alles wat ervan afhankelijk is.
Microsoft vult die lijst vóór september 2026 alvast in voor tenants die er zelf geen hebben opgebouwd, op basis van het waargenomen gebruik in elke tenant. Dat helpt, maar de lijst is samengesteld uit wat je tenant recent toevallig heeft aangeroepen. Een applicatie die per kwartaal draait, of die tijdens de meetperiode stillag, kan ontbreken in een lijst waarvan je aanneemt dat die compleet is.
Zo controleer je je eigen tenant
Maak verbinding met Exchange Online PowerShell en lees de huidige status uit voordat je iets gaat plannen:
Get-OrganizationConfig | Format-List EWSEnabled, EWSAllowedAppIDs, EWSApplicationAccessPolicy, EWSAllowList, EWSBlockList
Zoek vervolgens uit of er daadwerkelijk iets EWS aanroept. De EWS-gebruiksrapporten in het Microsoft 365-beheercentrum tonen het echte verkeer per applicatie, wat betrouwbaarder is dan intern navraag doen.
Deel je beschikbaarheid met partnerorganisaties, controleer dan de drie configuraties die onderliggend op EWS steunen:
Get-OrganizationRelationship | Format-List Name, DomainNames, FreeBusyAccessEnabled
Get-AvailabilityAddressSpace | Format-List Name, ForestName, AccessMethod
Get-SharingPolicy | Format-List Name, Domains, Enabled
Lege resultaten bij alle drie betekenen dat het cross-tenantdeel niet op jou van toepassing is. Microsoft heeft de berichtencentrummelding naar elke tenant gestuurd, dus heel veel beheerders kregen een waarschuwing over iets wat ze helemaal niet gebruiken.
Wat er stukgaat, en wat niet
Wat telt, is of een tool via EWS of via Microsoft Graph met Exchange Online praat. Graph is de vervangende API en ondervindt van geen van de bovenstaande data enige hinder.
| Functionaliteit | Status na oktober 2026 |
|---|---|
| Agendasynchronisatie gebouwd op Microsoft Graph | Geen gevolgen |
| Cross-tenant vrij/bezet via Organization Relationship | Moet worden gemigreerd naar Cross-Tenant Access Policy |
| MailTips en agenda delen tussen tenants | Moet worden gemigreerd naar Cross-Tenant Access Policy |
| Mailboxen met uitsluitend Kiosk, F1 of F3 | EWS geblokkeerd, geen uitzondering mogelijk |
| Externe apps die nog EWS aanroepen | Geblokkeerd tenzij op de toegestane lijst, en dan nog maar tot april 2027 |
| Verouderde eigen scripts met de EWS Managed API | Moeten worden herschreven naar Graph |
Heeft dit gevolgen voor CalendarBridge?
Nee. CalendarBridge maakt verbinding met Microsoft 365 via Microsoft Graph, met de gedelegeerde scopes Calendars.ReadWrite en User.Read. Er is geen EWS-afhankelijkheid, dus de data van oktober 2026 en april 2027 veranderen niets aan de werking van je synchronisatieverbindingen, en CalendarBridge hoeft niet in je toegestane lijst EWSAllowedAppIDs te staan.
Controleer je vóór de deadline je leveranciers, dan is dat de vraag die het waard is om elk van hen te stellen: Graph of EWS? Elke agendatool die nog op EWS draait, loopt in april 2027 tegen een harde stop aan, met een migratie die daarvóór afgerond moet zijn.
Zo migreer je, afhankelijk van wat je daadwerkelijk hebt
Er is niet één migratie. Wat je doet, hangt af van welk van de vier bovenstaande punten op jou van toepassing is, en de meeste organisaties hebben er meer dan één.
| Heb je dit | Doe dan dit | Deadline |
|---|---|---|
| Eigen scripts of apps die EWS aanroepen | Herschrijf ze naar Microsoft Graph. Gebruik de EWS Analyzer om de aanroepen te vinden en de gepubliceerde toewijzingen van EWS- naar Graph-bewerkingen om ze te vertalen. | 1 april 2027, en zet ze vóór 1 oktober 2026 op de toegestane lijst om die tijd te kopen |
| Cross-tenant vrij/bezet met een partnerorganisatie | Migreer de Organization Relationship naar Cross-Tenant Access Policy, of vervang de opzoekactie door agendasynchronisatie. Beide komen hieronder aan bod. | 1 september 2026 |
| Een externe tool die EWS gebruikt | Vraag de leverancier schriftelijk om de datum van hun Graph-migratie. Hebben ze die niet, plan dan nu een vervanging in plaats van in maart 2027. | 1 april 2027 |
| Kiosk-, F1- of F3-gebruikers op een EWS-tool | Zet ze over naar een licentie met EWS-rechten, of naar een tool die helemaal geen EWS nodig heeft. De toegestane lijst helpt hier niet. | 1 oktober 2026 |
Cross-tenant vrij/bezet vervangen door agendasynchronisatie
Het cross-tenantdeel raakt het snelst gewone agendagebruikers, en het loont om de keuze goed te begrijpen in plaats van standaard voor de een-op-eenmigratie te gaan.
Cross-Tenant Access Policy houdt het huidige model in stand: de ene tenant bevraagt de andere in realtime zodra iemand de planningsassistent opent. Live opzoekacties blijven behouden, en dat is het juiste antwoord als je echt beschikbaarheid tot op de seconde nodig hebt tussen organisaties. De prijs is dat je een cross-tenant vertrouwensconfiguratie migreert die beide tenants daarna gezond moeten houden.
Agendasynchronisatie draait het model om. In plaats van de partnertenant te bevragen, kopieert CalendarBridge de afspraken naar een agenda in je eigen tenant, waar ze zich gedragen als elke andere afspraak. Ze blokkeren tijd, ze verschijnen in de planningsassistent en in Find a Time, en ze overleven wat er ook met de relatie tussen de twee tenants gebeurt, omdat er geen live opzoekactie is die stuk kan gaan.
Synchronisatie past meestal beter wanneer de eis is dat mensen kunnen zien wanneer hun tegenhangers bezet zijn. Cross-Tenant Access Policy past beter wanneer je realtime nauwkeurigheid nodig hebt of echt tweezijdig inzicht in de agendadetails van een partner.
Het voor jezelf instellen
- Koppel beide accounts aan CalendarBridge. Microsoft 365-accounts koppelen via OAuth met de gedelegeerde Graph-scopes
Calendars.ReadWriteenUser.Read, dus er komt geen EWS aan te pas en er is geen vermelding op de toegestane lijst nodig. - Maak een eenrichtingssynchronisatie van de partner- of secundaire agenda naar de agenda waarin je daadwerkelijk werkt.
- Laat in de privacy-instellingen van de synchronisatieverbinding Subject, Description, Location en Attendees uitgevinkt, zodat elke kopie een kaal bezet-blok is. Vink ook All Private aan als je wilt dat de kopieën als bezet worden gelezen in Outlook Scheduling Assistant en Google Find a Time.
Het voor de hele organisatie instellen
Vervang je een Organization Relationship die een heel bedrijf bediende, dan wil je beheerde synchronisaties in plaats van elke gebruiker zijn eigen configuratie te laten maken:
- Maak een groepsaccount met synchronisatielicenties in plaats van gebruikerslicenties.
- Autoriseer toegang voor beheerde synchronisaties in elke tenant met agenda's die je nodig hebt. Bij Microsoft 365 is dit het verlenen van applicatierechten door een tenantbeheerder, opnieuw op Graph.
- Koppel de geautoriseerde domeinen aan het groepsaccount, eenmaal per tenant.
- Maak de beheerde synchronisatieverbindingen. Bij minder dan twintig wijs je ze afzonderlijk toe. Bij twintig of meer gebruik je een bulktaak om de hele toewijzingslijst in één keer te importeren.
Omdat dit draait op applicatierechten die door de beheerder van elke tenant zijn verleend, is het niet afhankelijk van een Organization Relationship, een Availability Address Space of een Sharing Policy. Geen van de drie configuraties die in september 2026 worden gemigreerd, zit in het pad.
Als je alleen beschikbaarheid hoeft te publiceren
Sommige cross-tenantrelaties bestaan puur zodat een externe partij kan zien wanneer je mensen vrij zijn. Daarvoor is een openbare agendafeed eenvoudiger dan beide bovenstaande opties. Kies de agenda's, schakel elk detailveld uit en deel de resulterende link of ICS-abonnements-URL. De ontvanger heeft geen Microsoft 365-tenant nodig, geen relatie met de jouwe en al helemaal geen account. Zie agenda's synchroniseren zonder afspraakdetails te delen voor de uitwerking per veld.
Welke route je ook kiest, begin met de inventarisatie. Voer Get-OrganizationRelationship uit voordat je een cross-tenantmigratie plant. Een groot deel van de tenants die deze berichtencentrummelding kregen, heeft helemaal geen cross-tenantdeling ingericht en hoeft rond de septemberdatum niets te doen.
Wat je de komende zes weken moet doen
- Lees je huidige status uit. Voer het bovenstaande commando
Get-OrganizationConfiguit en noteer op welke waardeEWSEnabledvandaag staat. - Haal het gebruiksrapport op. Zoek uit wat er werkelijk EWS aanroept in plaats van te vertrouwen op wat er in de organisatie wordt herinnerd.
- Controleer op cross-tenantconfiguraties. Levert
Get-OrganizationRelationshipniets op, dan hoef je je over de septemberdatum geen zorgen meer te maken. - Controleer de licentietoewijzingen. Kiosk-, F1- en F3-gebruikers verliezen EWS zonder uitzondering. Zijn zij afhankelijk van een EWS-tool, dan hebben ze een andere licentie nodig.
- Stel je leveranciers de Graph-vraag. Vraag het antwoord schriftelijk, en beschouw vaagheid ook als een antwoord.
De toegestane lijst is een brug, geen eindbestemming. Alles wat je er in oktober 2026 aan toevoegt, stopt in april 2027 alsnog met werken, dus gebruik dat venster om te migreren en niet om uit te stellen.
Veelgestelde vragen
Wanneer stopt EWS precies met werken?
EWS wordt vanaf 1 oktober 2026 wereldwijd uitgeschakeld en is op 1 april 2027 volledig uitgeschakeld. Tussen die data kan EWS alleen blijven draaien als de tenant EWSEnabled op True heeft staan én de App-ID van de aanroepende applicatie in de toegestane lijst EWSAllowedAppIDs staat. Na 1 april 2027 houdt geen enkele instelling het nog draaiende.
Stopt mijn agendasynchronisatie met werken als EWS wordt uitgefaseerd?
Alleen als je agendasynchronisatietool EWS gebruikt. Tools die op Microsoft Graph zijn gebouwd, ondervinden geen hinder, omdat Graph de vervangende API is en geen slachtoffer van de uitfasering. CalendarBridge gebruikt Microsoft Graph en heeft geen vermelding op de toegestane lijst of configuratiewijziging nodig.
Wat gebeurt er als ik vóór 1 oktober 2026 niets doe?
Bij tenants waar EWSEnabled nog op Null staat, wordt die waarde gewijzigd in False zodra de uitrol hen bereikt, waarmee EWS voor elke applicatie in de tenant wordt geblokkeerd. Null is de huidige standaardwaarde, dus de meeste tenants die niets ondernemen, worden automatisch uitgeschakeld.
Heeft de uitfasering van EWS gevolgen voor cross-tenant vrij/bezet?
Ja. Cross-tenant vrij/bezet, MailTips en agenda delen die zijn ingericht via Organization Relationship, Availability Address Space of Sharing Policy draaien allemaal op EWS. Microsoft migreert ze naar Microsoft 365 Cross-Tenant Access Policy, met een uitrol die in augustus 2026 begint en op 1 september 2026 is afgerond.
Kunnen Kiosk-, F1- en F3-mailboxen hun EWS-toegang behouden?
Nee. Vanaf 1 oktober 2026 leveren EWS-aanvragen van mailboxen met uitsluitend een Exchange Online Kiosk-, Microsoft 365 F1- of Office 365 F3-licentie HTTP 403 op. De toegestane lijst maakt voor hen geen uitzondering. Die gebruikers hebben een licentie nodig die EWS-rechten bevat, zoals Exchange Online Plan 1 of 2, of Microsoft 365 E3 of E5.
Hoe kom ik erachter welke applicaties nog EWS gebruiken?
Gebruik de EWS-gebruiksrapporten in het Microsoft 365-beheercentrum; die tonen het werkelijke EWS-verkeer uitgesplitst per applicatie. Microsoft publiceert daarnaast de EWS Analyzer, een tool waarmee je eigen code op EWS-aanroepen scant.
Bronnen
Tijdlijn en werking geverifieerd aan de hand van de eigen documentatie van Microsoft: Deprecation of Exchange Web Services in Exchange Online, Exchange Online EWS, Your Time is Almost Up, Introducing EWSAllowedAppIDs en Migrate to Microsoft 365 Cross-Tenant Access Policy. Referenties berichtencentrum: MC1446796, MC1227454, MC1191578.
Eén migratie minder op je oktoberlijst
CalendarBridge synchroniseert Google-, Microsoft 365-, iCloud- en CalDAV-agenda's via Microsoft Graph, dus de uitfasering van EWS verandert niets aan je synchronisatieverbindingen. Geen vermelding op een toegestane lijst, geen configuratiewijziging, geen deadline.
Start gratis proefperiode