Microsoft désactive progressivement Exchange Web Services (EWS) dans Exchange Online. La solution de sauvegarde Microsoft 365 de RG (basée sur Veeam Backup for Microsoft 365) utilise encore EWS pour sauvegarder les boîtes mail, en attendant que Microsoft Graph propose toutes les fonctions nécessaires.
Sans action de votre part, vos sauvegardes Exchange Online risquent d'échouer. Les boîtes mail non sauvegardées pendant la coupure auront un trou dans leur historique de restauration.
Référence Veeam : KB4820
Les dates à retenir
| Date | Ce que fait Microsoft | Ce que vous devez faire |
|---|---|---|
| Dès maintenant | – | Vérifier qu'EWS n'est pas bloqué sur votre tenant (étape 1) |
| 1er octobre 2026 | Désactivation d'EWS tenant par tenant sur les tenants qui ne l'ont pas explicitement activé. Mise en place de la liste des applications autorisées EWS | Avoir activé EWS et ajouté les applications RG Backup à la liste (étape 2) |
| 1er avril 2027 | Arrêt définitif d'EWS | RG se charge de la bascule vers Microsoft Graph |
Prérequis
- Un compte administrateur Exchange (ou administrateur global) de votre tenant Microsoft 365
- Pour l'étape 2 et l'option PowerShell : PowerShell 7 et le module
ExchangeOnlineManagement
Install-Module ExchangeOnlineManagement -Scope CurrentUser
Étape 1 : activer EWS sur le tenant
Deux options au choix.
Option A : depuis le centre d'administration Microsoft 365
Connectez-vous au centre d'administration Microsoft 365.
Allez dans Paramètres > Paramètres de l'organisation, onglet Sécurité et confidentialité.
-
Cliquez sur Mode de sécurité de base, puis sur Ouvrir le mode de sécurité de base.
(capture : Baseline security mode)
Dans la liste, ouvrez Bloquer l'accès à Exchange Web Services (catégorie Authentification, service Exchange).
-
Vérifiez que la case « Bloquer l'utilisation d'EWS pour toute votre organisation » est décochée, puis cliquez sur Appliquer la modification si vous avez changé quelque chose.
(capture : Block access to Exchange Web Services)
⚠️ Le statut « À risque » affiché par Microsoft sur cette ligne est normal : il indique qu'EWS est autorisé, ce qui est nécessaire à la sauvegarde.
⚠️ Si vous cochez « Appliquer automatiquement les politiques par défaut », vérifiez que le blocage d'EWS n'en fait pas partie.
⚠️ L'interface d'administration ne permet pas de gérer la liste des applications autorisées EWS. À partir du 1er octobre 2026, l'étape 2 (PowerShell) reste obligatoire.
Option B : en PowerShell
Connect-ExchangeOnline # Vérifier l'état actuel Get-OrganizationConfig | Format-List EwsEnabled # Si la valeur n'est pas True Set-OrganizationConfig -EwsEnabled $true
EwsEnabled doit valoir True. Une valeur vide ($null) sera automatiquement passée à False par Microsoft à partir du 1er octobre 2026.
Étape 2 : autoriser les applications RG Backup (obligatoire à partir du 1er octobre 2026)
À partir du 1er octobre 2026, seules les applications présentes dans la liste EWSAllowedAppIDs peuvent utiliser EWS, même quand EWS est activé.
2.1 Récupérer les identifiants des applications RG Backup
Lors de la configuration de la sauvegarde, RG a créé dans votre tenant une application RG Backup et plusieurs applications RG Backup (Auxiliary). Il faut autoriser toutes ces applications.
- Depuis le portail : Centre d'administration Microsoft Entra > Identité > Applications > Inscriptions d'applications > Toutes les applications, recherchez « RG Backup » et notez l'ID d'application (client) de chacune.
- En PowerShell :
Install-Module Microsoft.Graph.Applications -Scope CurrentUser Connect-MgGraph -Scopes "Application.Read.All" Get-MgApplication -Filter "startswith(displayName,'RG Backup')" | Select-Object DisplayName, AppId
2.2 Ajouter les applications à la liste
⚠️ N'écrasez pas la liste : si d'autres applications de votre organisation utilisent EWS, elles doivent y rester.
Connect-ExchangeOnline
# Liste actuelle
Get-OrganizationConfig | Format-List EwsEnabled, EWSAllowedAppIDs
# Ajout des applications RG Backup (identifiants récupérés à l'étape 2.1)
Set-OrganizationConfig -EWSAllowedAppIDs @{Add="<AppId RG Backup>","<AppId RG Backup (Auxiliary) 1>","..."}
Astuce : le rapport d'utilisation EWS du centre d'administration Microsoft 365 permet de repérer les autres applications de votre tenant qui utilisent EWS.
Vérifier
Get-OrganizationConfig | Format-List EwsEnabled, EWSAllowedAppIDs
-
EwsEnabled:True -
EWSAllowedAppIDs: contient tous les identifiants RG Backup (en plus de vos autres applications éventuelles)
Ensuite, vérifiez dans le dashboard RG que la prochaine sauvegarde Exchange Online se termine avec succès.
Et si mes sauvegardes échouent déjà ?
Refaites les étapes 1 et 2. La sauvegarde reprendra à la planification suivante. La première sauvegarde après le rétablissement sera une synchronisation complète : elle sera plus longue que d'habitude, sans consommer plus de stockage. Si le problème persiste, contactez le support RG.