Digital Checkmark Seguridad para negocios

El 1 de octubre tu Microsoft 365 se verá normal. Tu respaldo dejará de correr.

Small network backup appliance with status lights on a shelf in a dim office at night, closed laptop out of focus behind it

El 1 de octubre tu gente va a abrir Outlook y no va a notar nada distinto. El correo va a llegar. Los calendarios van a sincronizar. Teams va a funcionar.

Lo que puede dejar de funcionar es lo que corre de noche, sin que nadie lo mire, hasta el día en que alguien lo necesita.

Qué está apagando Microsoft

Exchange Web Services es una interfaz de veinte años que otros programas usan para llegar a los buzones de Microsoft 365. No es algo que una persona abra. Es la tubería que usan tu producto de respaldo, tu servicio de archivado, tu herramienta de firmas y la sincronización de calendario de tu CRM para hablar con Exchange Online.

Microsoft anunció en 2023 que empezaría a bloquear las peticiones EWS de aplicaciones que no sean de Microsoft hacia Exchange Online el 1 de octubre de 2026. EWS queda apagado de forma permanente el 1 de abril de 2027.

La retirada viene desde 2018, pero un hecho la pasó de tarea de mantenimiento a urgencia. La intrusión de Midnight Blizzard en enero de 2024 involucró a EWS, y la propia documentación de Microsoft dice que el incidente «elevó la urgencia del esfuerzo de retirada de EWS» y amplió su alcance para incluir también a las aplicaciones de Microsoft, no solo a las de terceros.

Esto afecta únicamente a Exchange Online. Exchange Server en local no entra.

El valor por omisión que atrapa a todos

Microsoft controla esto con un ajuste del tenant llamado EWSEnabled. La mayoría de las organizaciones nunca lo han tocado, así que está en Null, que ha significado «permitido» desde siempre.

Eso es justo lo que cambia. La guía de Microsoft dice que, al arrancar el despliegue por fases, los tenants que sigan en Null «tendrán EWS deshabilitado (EWSEnabled en False) como parte del proceso de apagado escalonado».

Nadie tiene que hacer nada mal para que esto pase. No hacer nada es lo que lo dispara.

El interruptor que cambia de significado

Esta es la parte que vale la pena leer dos veces, porque va a atrapar a administradores que sí intentaron prepararse.

Junto al interruptor de encendido hay una lista de permitidos, EwsAllowedAppIDs, donde se nombran las aplicaciones autorizadas a seguir usando EWS. Hoy, si pones EWSEnabled en True y dejas esa lista vacía, pasa todo.

A partir de octubre, esa misma configuración significa lo contrario. En palabras de Microsoft, «poner EWSEnabled=True sin una lista de AppID permitidos se convierte en la práctica en una configuración que bloquea todo».

O sea que un administrador que se entera de la fecha, enciende EWS por si acaso y se queda ahí, no ha protegido nada. Ha bloqueado todo, y va a creer que está cubierto. Los cambios en la lista además tardan hasta 24 horas en surtir efecto, así que probar a las 5 de la tarde del 30 de septiembre no es un plan.

Qué usa EWS de verdad en una empresa pequeña

Casi nada en lo que una persona haga clic. Que es justamente el problema.

Parte de esto no va a tener reemplazo a tiempo. Microsoft ya confirmó que las operaciones genéricas sobre carpetas públicas, las operaciones genéricas sobre buzones de Grupos de Microsoft 365 y el acceso a buzones de descubrimiento heredados no van a llegar a Microsoft Graph. Si un producto tuyo depende de eso, la respuesta no es migrarlo, es cambiarlo.

Cómo saber en qué situación estás

No hace falta adivinar. Microsoft añadió los Informes de uso de EWS al centro de administración de Microsoft 365, en Informes y luego Uso. Ahí se listan las aplicaciones de tu tenant que de verdad están haciendo llamadas EWS, con nombre e identificador de aplicación.

Ese informe es toda la investigación. Si sale vacío, no tienes nada que hacer y puedes dejar de leer. Si lista tres aplicaciones, esas son tus tres llamadas, y la pregunta a cada proveedor es corta: ¿van a estar fuera de EWS antes del 1 de octubre? Y si no, ¿cuál es su identificador de aplicación para ponerlo en la lista de permitidos?

Pregunta ahora y no la última semana. La guía de Microsoft es clara con los tiempos: los administradores que esperen a estar ya afectados «tendrán una ventana de remediación mucho más pequeña».

Qué NO es esto

No es motivo para asustarse con tu correo. Outlook, Teams y el resto de aplicaciones propias de Microsoft no son lo que se rompe aquí, porque Microsoft lleva años sacándolas de EWS. Nadie va a perder el acceso a su buzón el 1 de octubre.

Tampoco es urgente para toda empresa. Muchísimas empresas pequeñas usan Microsoft 365 sin nada acoplado encima, y para ellas esta fecha pasa sin consecuencias. El informe te dice en cuál de los dos grupos estás, en unos diez minutos.

Y la lista de permitidos es un aplazamiento, no una solución. El 1 de abril de 2027 se detiene todo, esté lo que esté en la lista.

Por dónde empezar

Abre el informe de uso de EWS y lee la lista. Después averigua, para cada aplicación, si su proveedor tiene fecha. Ese es todo el trabajo antes del 1 de octubre.

La lección más amplia es la que conviene guardarse: las integraciones que corren sin que nadie las mire son exactamente las que fallan sin que nadie se entere. Un respaldo que dejó de correr en octubre y se descubre en febrero no es un respaldo. Si quieres revisar la otra mitad de tu correo ya que estás, nuestra verificación gratuita de salud del correo audita lo que tu dominio le está publicando al mundo hoy.

¿Te sirvió? El próximo te puede llegar a ti.

Escribimos de vez en cuando: seguridad práctica para un negocio pequeño, las cifras del mes de ransomware en lenguaje llano, y las herramientas gratis nuevas cuando salen. Sin spam, y te das de baja en un clic.