Microsoft 365 : autoriser Exchange Web Services (EWS) pour la sauvegarde Exchange Online

Microsoft désactive progressivement Exchange Web Services (EWS) dans Exchange Online. La solution de sauvegarde Microsoft 365 de RG (basée sur Veeam Backup for Microsoft 365) utilise encore EWS pour sauvegarder les boîtes mail, en attendant que Microsoft Graph propose toutes les fonctions nécessaires.

Sans action de votre part, vos sauvegardes Exchange Online risquent d'échouer. Les boîtes mail non sauvegardées pendant la coupure auront un trou dans leur historique de restauration.

Référence Veeam : KB4820

Les dates à retenir

Date Ce que fait Microsoft Ce que vous devez faire
Dès maintenant – Vérifier qu'EWS n'est pas bloqué sur votre tenant (étape 1)
1er octobre 2026 Désactivation d'EWS tenant par tenant sur les tenants qui ne l'ont pas explicitement activé. Mise en place de la liste des applications autorisées EWS Avoir activé EWS et ajouté les applications RG Backup à la liste (étape 2)
1er avril 2027 Arrêt définitif d'EWS RG se charge de la bascule vers Microsoft Graph

Prérequis

  • Un compte administrateur Exchange (ou administrateur global) de votre tenant Microsoft 365
  • Pour l'étape 2 et l'option PowerShell : PowerShell 7 et le module ExchangeOnlineManagement
Install-Module ExchangeOnlineManagement -Scope CurrentUser

Étape 1 : activer EWS sur le tenant

Deux options au choix.

Option A : depuis le centre d'administration Microsoft 365

  1. Connectez-vous au centre d'administration Microsoft 365.

  2. Allez dans Paramètres > Paramètres de l'organisation, onglet Sécurité et confidentialité.

  3. Cliquez sur Mode de sécurité de base, puis sur Ouvrir le mode de sécurité de base.

    (capture : Baseline security mode)

first.png
  1. Dans la liste, ouvrez Bloquer l'accès à Exchange Web Services (catégorie Authentification, service Exchange).

  2. Vérifiez que la case « Bloquer l'utilisation d'EWS pour toute votre organisation » est décochée, puis cliquez sur Appliquer la modification si vous avez changé quelque chose.

    (capture : Block access to Exchange Web Services)

image (3).png

⚠️ Le statut « À risque » affiché par Microsoft sur cette ligne est normal : il indique qu'EWS est autorisé, ce qui est nécessaire à la sauvegarde.

⚠️ Si vous cochez « Appliquer automatiquement les politiques par défaut », vérifiez que le blocage d'EWS n'en fait pas partie.

⚠️ L'interface d'administration ne permet pas de gérer la liste des applications autorisées EWS. À partir du 1er octobre 2026, l'étape 2 (PowerShell) reste obligatoire.

Option B : en PowerShell

Connect-ExchangeOnline

# Vérifier l'état actuel
Get-OrganizationConfig | Format-List EwsEnabled

# Si la valeur n'est pas True
Set-OrganizationConfig -EwsEnabled $true
 

EwsEnabled doit valoir True. Une valeur vide ($null) sera automatiquement passée à False par Microsoft à partir du 1er octobre 2026.

Étape 2 : autoriser les applications RG Backup (obligatoire à partir du 1er octobre 2026)

À partir du 1er octobre 2026, seules les applications présentes dans la liste EWSAllowedAppIDs peuvent utiliser EWS, même quand EWS est activé.

2.1 Récupérer les identifiants des applications RG Backup

Lors de la configuration de la sauvegarde, RG a créé dans votre tenant une application RG Backup et plusieurs applications RG Backup (Auxiliary). Il faut autoriser toutes ces applications.

  • Depuis le portail : Centre d'administration Microsoft Entra > Identité > Applications > Inscriptions d'applications > Toutes les applications, recherchez « RG Backup » et notez l'ID d'application (client) de chacune.
  • En PowerShell :
Install-Module Microsoft.Graph.Applications -Scope CurrentUser
Connect-MgGraph -Scopes "Application.Read.All"
Get-MgApplication -Filter "startswith(displayName,'RG Backup')" | Select-Object DisplayName, AppId
 

2.2 Ajouter les applications à la liste

⚠️ N'écrasez pas la liste : si d'autres applications de votre organisation utilisent EWS, elles doivent y rester.

Connect-ExchangeOnline

# Liste actuelle
Get-OrganizationConfig | Format-List EwsEnabled, EWSAllowedAppIDs

# Ajout des applications RG Backup (identifiants récupérés à l'étape 2.1)
Set-OrganizationConfig -EWSAllowedAppIDs @{Add="<AppId RG Backup>","<AppId RG Backup (Auxiliary) 1>","..."}
 

Astuce : le rapport d'utilisation EWS du centre d'administration Microsoft 365 permet de repérer les autres applications de votre tenant qui utilisent EWS.

Vérifier

Get-OrganizationConfig | Format-List EwsEnabled, EWSAllowedAppIDs
 
  • EwsEnabled : True
  • EWSAllowedAppIDs : contient tous les identifiants RG Backup (en plus de vos autres applications éventuelles)

Ensuite, vérifiez dans le dashboard RG que la prochaine sauvegarde Exchange Online se termine avec succès.

Et si mes sauvegardes échouent déjà ?

Refaites les étapes 1 et 2. La sauvegarde reprendra à la planification suivante. La première sauvegarde après le rétablissement sera une synchronisation complète : elle sera plus longue que d'habitude, sans consommer plus de stockage. Si le problème persiste, contactez le support RG.