El 1 de octubre tu gente va a abrir Outlook y no va a notar nada distinto. El correo va a llegar. Los calendarios van a sincronizar. Teams va a funcionar.
Lo que puede dejar de funcionar es lo que corre de noche, sin que nadie lo mire, hasta el día en que alguien lo necesita.
Qué está apagando Microsoft
Exchange Web Services es una interfaz de veinte años que otros programas usan para llegar a los buzones de Microsoft 365. No es algo que una persona abra. Es la tubería que usan tu producto de respaldo, tu servicio de archivado, tu herramienta de firmas y la sincronización de calendario de tu CRM para hablar con Exchange Online.
Microsoft anunció en 2023 que empezaría a bloquear las peticiones EWS de aplicaciones que no sean de Microsoft hacia Exchange Online el 1 de octubre de 2026. EWS queda apagado de forma permanente el 1 de abril de 2027.
La retirada viene desde 2018, pero un hecho la pasó de tarea de mantenimiento a urgencia. La intrusión de Midnight Blizzard en enero de 2024 involucró a EWS, y la propia documentación de Microsoft dice que el incidente «elevó la urgencia del esfuerzo de retirada de EWS» y amplió su alcance para incluir también a las aplicaciones de Microsoft, no solo a las de terceros.
Esto afecta únicamente a Exchange Online. Exchange Server en local no entra.
El valor por omisión que atrapa a todos
Microsoft controla esto con un ajuste del tenant llamado EWSEnabled. La mayoría de las organizaciones nunca lo han tocado, así que está en Null, que ha significado «permitido» desde siempre.
Eso es justo lo que cambia. La guía de Microsoft dice que, al arrancar el despliegue por fases, los tenants que sigan en Null «tendrán EWS deshabilitado (EWSEnabled en False) como parte del proceso de apagado escalonado».
Nadie tiene que hacer nada mal para que esto pase. No hacer nada es lo que lo dispara.
El interruptor que cambia de significado
Esta es la parte que vale la pena leer dos veces, porque va a atrapar a administradores que sí intentaron prepararse.
Junto al interruptor de encendido hay una lista de permitidos, EwsAllowedAppIDs, donde se nombran las aplicaciones autorizadas a seguir usando EWS. Hoy, si pones EWSEnabled en True y dejas esa lista vacía, pasa todo.
A partir de octubre, esa misma configuración significa lo contrario. En palabras de Microsoft, «poner EWSEnabled=True sin una lista de AppID permitidos se convierte en la práctica en una configuración que bloquea todo».
O sea que un administrador que se entera de la fecha, enciende EWS por si acaso y se queda ahí, no ha protegido nada. Ha bloqueado todo, y va a creer que está cubierto. Los cambios en la lista además tardan hasta 24 horas en surtir efecto, así que probar a las 5 de la tarde del 30 de septiembre no es un plan.
Qué usa EWS de verdad en una empresa pequeña
Casi nada en lo que una persona haga clic. Que es justamente el problema.
- Respaldo y archivado de buzones. Varios productos todavía llegan a los buzones por EWS. CodeTwo ha dicho públicamente que su software de respaldo depende hoy de EWS y está migrando a Microsoft Graph. AvePoint ha señalado que el respaldo de buzones de archivo, de Grupos de Microsoft 365 y de carpetas públicas sigue dependiendo de él.
- Gestión de firmas de correo, cuando las firmas se aplican de forma centralizada.
- Sincronización de CRM y calendarios, incluidos los sistemas de reserva de salas y recursos.
- Herramientas de migración entre tenants, que por diseño usan EWS de forma intensiva.
- Cualquier script que dejó un proveedor de TI anterior para mover, exportar o limpiar correo. Esos son los que no tienen a quién preguntarle.
Parte de esto no va a tener reemplazo a tiempo. Microsoft ya confirmó que las operaciones genéricas sobre carpetas públicas, las operaciones genéricas sobre buzones de Grupos de Microsoft 365 y el acceso a buzones de descubrimiento heredados no van a llegar a Microsoft Graph. Si un producto tuyo depende de eso, la respuesta no es migrarlo, es cambiarlo.
Cómo saber en qué situación estás
No hace falta adivinar. Microsoft añadió los Informes de uso de EWS al centro de administración de Microsoft 365, en Informes y luego Uso. Ahí se listan las aplicaciones de tu tenant que de verdad están haciendo llamadas EWS, con nombre e identificador de aplicación.
Ese informe es toda la investigación. Si sale vacío, no tienes nada que hacer y puedes dejar de leer. Si lista tres aplicaciones, esas son tus tres llamadas, y la pregunta a cada proveedor es corta: ¿van a estar fuera de EWS antes del 1 de octubre? Y si no, ¿cuál es su identificador de aplicación para ponerlo en la lista de permitidos?
Pregunta ahora y no la última semana. La guía de Microsoft es clara con los tiempos: los administradores que esperen a estar ya afectados «tendrán una ventana de remediación mucho más pequeña».
Qué NO es esto
No es motivo para asustarse con tu correo. Outlook, Teams y el resto de aplicaciones propias de Microsoft no son lo que se rompe aquí, porque Microsoft lleva años sacándolas de EWS. Nadie va a perder el acceso a su buzón el 1 de octubre.
Tampoco es urgente para toda empresa. Muchísimas empresas pequeñas usan Microsoft 365 sin nada acoplado encima, y para ellas esta fecha pasa sin consecuencias. El informe te dice en cuál de los dos grupos estás, en unos diez minutos.
Y la lista de permitidos es un aplazamiento, no una solución. El 1 de abril de 2027 se detiene todo, esté lo que esté en la lista.
Por dónde empezar
Abre el informe de uso de EWS y lee la lista. Después averigua, para cada aplicación, si su proveedor tiene fecha. Ese es todo el trabajo antes del 1 de octubre.
La lección más amplia es la que conviene guardarse: las integraciones que corren sin que nadie las mire son exactamente las que fallan sin que nadie se entere. Un respaldo que dejó de correr en octubre y se descubre en febrero no es un respaldo. Si quieres revisar la otra mitad de tu correo ya que estás, nuestra verificación gratuita de salud del correo audita lo que tu dominio le está publicando al mundo hoy.
