• Passa al contenuto principale
  • Skip to header right navigation
  • Skip to site footer
Fabbri Enrico

Fabbri Enrico

Appunti, idee, qualsiasi cosa possa servire

  • IT
    • MacOS
    • Windows
    • Synology
    • Networking
    • Ubiquiti
    • Storage
    • Web
    • VMWare
  • Le mie passioni
    • Tesla
    • Apple
    • DJI
    • BMW GS
    • Bambu Lab
    • Xbox
  • Contatti
Portatile aperto su una scrivania scura in un ufficio, con raccoglitori sugli scaffali sullo sfondo

Exchange Online limita EWS dal 10 ottobre: come configurare EWSAllowedAppIDs

Articolo aggiornato al 10 ottobre 2026. La situazione è ancora in evoluzione: lo aggiornerò se Microsoft rilascia nuove indicazioni.

Apple Mail sul Mac che non scarica più la posta aziendale, Outlook classico per Mac che non sincronizza più, un report di Power BI che non si aggiorna, il software di backup di Microsoft 365 che chiude il job con errori sulle caselle: in questi giorni stanno arrivando segnalazioni di questo tipo, e quasi sempre il filo conduttore è lo stesso, Exchange Web Services (EWS).

Con il messaggio MC1485116 del Message Center, pubblicato il 1° ottobre, Microsoft ha annunciato che dal 10 ottobre 2026 su Exchange Online non basta più avere EWS abilitato: con EwsEnabled impostato a True, possono usare EWS solo le applicazioni il cui AppID di Entra ID è presente nella nuova lista EwsAllowedAppIDs. Tutto il resto rischia di restare fuori, spesso senza un messaggio di errore chiaro per l’utente.

Chi è coinvolto

Il cambiamento riguarda solo Exchange Online, non Exchange Server on-premises. Nelle PMI i casi tipici sono questi:

  • Mac con Apple Mail o con Outlook classico per Mac (il nuovo Outlook per Mac non è coinvolto);
  • Excel con Power Query e Power BI che leggono dati dalle caselle di posta;
  • software di backup, archiviazione, CRM, gestionali e add-in di terze parti che parlano ancora EWS;
  • Outlook per Windows non aggiornato: Microsoft indica come riferimento la build 16.0.20430.20092 (agosto 2026) o successive.

Perché succede

EWS è in dismissione da anni a favore di Microsoft Graph e lo spegnimento definitivo è previsto per aprile 2027. EwsAllowedAppIDs è l’ultimo passo intermedio: un elenco di AppID autorizzati, a livello di organizzazione. Per i tenant che avevano EWS abilitato senza lista, l’8 e il 9 ottobre Microsoft ha provato a compilarla in automatico in base all’uso di EWS degli ultimi 60 giorni. È un aiuto, ma non una garanzia: un’applicazione che gira una volta al mese, o che in quel periodo era ferma, può non comparire. E la responsabilità di verificare l’elenco, dice Microsoft stessa, resta a noi amministratori.

Prima di iniziare

Vi serve un account con il ruolo di amministratore di Exchange e il modulo PowerShell ExchangeOnlineManagement. Se lo avete già usato, ad esempio per la firma email centralizzata con le regole di Exchange Online, siete già pronti.

Attenzione: il parametro -EwsAllowedAppIDs non aggiunge voci, sostituisce l’intera lista. Se passate un solo AppID, tutte le altre applicazioni autorizzate vengono escluse. Per questo il primo passo è sempre salvare la configurazione attuale, così da poter tornare indietro.

Come verificare e correggere la lista

  1. Collegatevi a Exchange Online e salvate lo stato attuale in un file di testo:
Connect-ExchangeOnline -UserPrincipalName [email protected]
Get-OrganizationConfig -RetrieveEwsOperationAccessPolicy | Format-List EwsEnabled, EwsAllowedAppIDs | Out-File C:\Temp\ews-prima.txt
  1. Aprite il report sull’uso di EWS: nell’interfaccia di amministrazione di Microsoft 365 andate su Report → Utilizzo → Exchange Online → EWS usage. Mostra gli AppID che hanno chiamato EWS e il volume di chiamate, ed è esportabile in CSV.
  2. Confrontate gli AppID del report con quelli già presenti nel file salvato. Per capire a quale applicazione corrisponde un AppID sconosciuto cercatelo in Entra ID → Applicazioni aziendali, oppure chiedetelo al fornitore del software: quelli seri hanno già pubblicato l’AppID da autorizzare.
  3. Se in azienda ci sono Mac con Outlook classico, verificate che in lista ci sia l’AppID di Microsoft Office, d3590ed6-52b3-4102-aeff-aad2292ab01c, che Microsoft indica come necessario.
  4. Impostate la lista completa, cioè quelli già presenti più quelli mancanti, separati da virgola:
Set-OrganizationConfig -EwsEnabled $true -EwsAllowedAppIDs "d3590ed6-52b3-4102-aeff-aad2292ab01c,aaaaaaaa-bbbb-cccc-dddd-eeeeeeeeeeee,11111111-2222-3333-4444-555555555555"
  1. Ricontrollate il risultato e confrontatelo con il file salvato:
Get-OrganizationConfig -RetrieveEwsOperationAccessPolicy | Format-List EwsEnabled, EwsAllowedAppIDs

Le modifiche alla lista possono richiedere fino a 24 ore per essere effettive, quindi non aspettatevi che Apple Mail riparta dopo cinque minuti. Io preferisco fare la modifica a fine giornata, avvisare gli utenti interessati e ricontrollare la mattina dopo.

Attenzione: in rete gira il consiglio di svuotare la lista o di rimettere EwsEnabled a $null per “sbloccare tutto”. Lo sconsiglio: sono impostazioni che Microsoft sta progressivamente chiudendo e che causano un’interruzione del servizio mentre si propagano. Meglio una lista completa e documentata.

Se il problema persiste

Se la lista è corretta ma un singolo utente continua ad avere problemi, verificate che EWS non sia disabilitato sulla sua casella: deve essere abilitato sia a livello di organizzazione sia a livello di mailbox.

Get-CASMailbox -Identity [email protected] | Format-List EwsEnabled

Controllate poi che sul tenant non ci siano vecchie restrizioni basate sullo user agent (EwsApplicationAccessPolicy ed EwsAllowList): sono un meccanismo diverso da EwsAllowedAppIDs e possono bloccare un’applicazione anche se il suo AppID è in lista. Infine, la soluzione vera resta la migrazione: chiedete ai fornitori dei software che usano ancora EWS quando passeranno a Microsoft Graph, perché ad aprile 2027 questa lista non servirà più a niente.

Vi è capitato di trovare applicazioni rimaste fuori dalla lista compilata da Microsoft? Raccontate nei commenti quali erano e come le avete individuate: possono essere utili ad altri.

Enrico Fabbri

Enrico Fabbri, classe 1989, appassionato da sempre da tutto ciò che circonda il mondo della tecnologia.
Se una cosa funziona, sento la necessità di scoprire come e perché.

Post precedente:Frontale di server montati a rack con i cassetti dei dischi e le porte USB e VGA in primo pianoVeeam Backup & Replication 12.3.2 P4: patch per la vulnerabilità critica CVE-2025-64393

Interazioni del lettore

Lascia un commento Annulla risposta

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.