Exchange Online の EWS(Exchange Web Services)が止まり始めました。2018年に機能追加の終了、2023年に「2026年10月に無効化する」と予告され、何年も先の話だったものが、2026年10月1日から段階的に無効化され、2027年4月1日に完全に停止します。完全停止のあとは、管理者が有効に戻すこともできません。
影響を確かめようとして「EWSEnabled」という設定を見つけ、念のため True にしておこう、と考えた人もいると思います。ところが、2026年10月からは、EWSEnabled=True は「全部許可」の意味ではなくなりました。 許可するアプリの一覧(AppIDの許可リスト)が空のままなら、アプリからのEWSは全部止まります。
もう1つ、同じEWS廃止の話でも、アプリの許可リストとは関係なく動いているものがあります。 他社やグループ会社と予定表・空き時間を見せ合う設定です。こちらは許可リストに何を書いても助かりませんし、逆に許可リストが空でも EWSEnabled=True だけで当面は動き続けます。
つまり、EWS廃止の影響は2系統に分けて確かめる必要があります。
| 系統 | 何が使っているか | 確かめ方 | 当面の延命 |
|---|---|---|---|
| アプリ | 自作スクリプト、他社製の連携ツール、一部のMicrosoft製アプリ | 管理センターの「EWSの使用状況」レポート | 許可リスト(EWSAllowedAppIDs)に載せ、EWSEnabled=True |
| 組織間の共有 | 他の Microsoft 365 組織との空き時間・メールヒント・予定表の共有 | Exchange Online PowerShell のコマンド | EWSEnabled=True だけ(許可リストは不要) |
この記事は、2026年8月16日に収録した動画を素材に、その後に公開されたMicrosoftの更新情報(2026年10月3日時点)で裏を取って書いています。日付と挙動はMicrosoftの発表で変わることがあるので、作業の前には必ずメッセージセンターと公式の情報を見てください。
EWSは、Exchangeをプログラムから操作する古い窓口
EWSは、Exchangeのメールや予定表をプログラムから読み書きするためのAPIです。自分で書いたスクリプト、他社製のバックアップや予定表連携の製品、業務システムの裏側など、「Exchangeと何かをつなぐ」ところで長く使われてきました。使っている自覚が無いまま、何かの裏で動いていることが多いのが特徴です。
Microsoftは、この窓口を Microsoft Graph へ置き換えます。きっかけの1つは、2024年1月の Midnight Blizzard のセキュリティインシデントにEWSが関わっていたことで、これ以降、廃止の対象はサードパーティ製のアプリだけでなく Microsoft 自身の製品にも広げられました。Graph では、アプリを Entra ID に登録し、必要な権限だけを与えてから呼び出す形になります。EWSにはこの仕組みが無い——そこが一番大きい、と動画では説明しています(3分33秒あたり、無料)。2018年からの予告の経緯は1分27秒あたりから振り返っています。
止まるのは Exchange Online のEWSだけです。オンプレミスの Exchange Server のEWSは廃止されません。
スイッチは2つある。EWSEnabled と EWSAllowedAppIDs
Exchange Online には、EWSの扱いを決める組織単位の設定が2つあります。
- EWSEnabled: EWSを使えるかどうかのスイッチ。既定は未設定(Null)
- EWSAllowedAppIDs: EWSを使ってよいアプリを、アプリID(Entra IDに登録されたアプリのID)で並べる許可リスト
2026年10月から、この2つの組み合わせの意味が変わりました。Microsoft の Exchange チームのブログ(“Introducing EWSAllowedAppIDs”)にある表を、意味が分かる形に直すとこうなります。
| EWSEnabled | 許可リスト | 2026年9月まで | 2026年10月から |
|---|---|---|---|
| 未設定(Null) | 見ない | すべて許可 | 当面すべて許可。ただし順番に Microsoft が False に変える |
True |
空 | すべて許可 | アプリからのEWSはすべて遮断(組織間の共有は動く) |
True |
入っている | 載っているアプリだけ許可 | 載っているアプリだけ許可(組織間の共有も動く) |
False |
関係なし | すべて遮断 | すべて遮断 |
一番の落とし穴は2行目です。9月までは「全部許可」だった組み合わせが、10月からは「全部遮断」になります。 Microsoft はこれを意図した変更だと書いています。EWSが必要なら、何が必要なのかを一覧で明示させる、ということです。
EWSEnabled をこのタイミングで操作できること、許可リストを作っておけば一部のアプリだけ残して残りを止められることは、動画の4分56秒あたりから説明しています。2027年4月が最後で、これ以上の延期はしないと明言されている点も7分11秒あたりで触れています。
名前が似た「EWSAllowList」は別物
Exchange Online には以前から EwsApplicationAccessPolicy という設定があり、その中に EWSAllowList という項目があります。名前はそっくりですが、こちらはアプリIDではなくユーザーエージェント(アプリが名乗る文字列)で絞る古い仕組みで、今回の廃止の手続きとは関係ありません。廃止に向けて作るのは EWSAllowedAppIDs のほうです。
両方を設定すると、リクエストは両方の条件を通らなければなりません。「許可リストに入れたのに動かない」ときは、古い EwsApplicationAccessPolicy が残っていないかも見てください。
Microsoft が作る許可リストに任せきりにしない
許可リストを自分で作らなかった組織には、Microsoft が利用実績から許可リストを自動で作ります。止まって業務が止まる事故を避けるための救済で、動画でも「実態に合わせて自動で作ってくれるので、いきなり止まりはしないはず」と紹介しています(5分42秒あたり)。
ただし、収録後に公開された説明(“Take control of your EWSAllowedAppIDs list before EWS access changes”)で、作り方の細部が明らかになりました。
- 自動で作るリストは、直近60日間の利用実績をもとにする
- そのため、たまにしか動かないアプリは漏れることがあり、逆にもう使わせたくないアプリが入ることもある
- 管理者が自分で作ったリストは、Microsoft は上書きしない
60日という窓は、月次の処理なら拾えても、四半期ごとの集計や年1回の棚卸しのスクリプトは拾えないかもしれない長さです。止まるのは、そのスクリプトが次に動く日です。担当者が異動していれば、何が止まったのか分かる人もいません。
タイミングも組織の状態で違います。2026年10月1日付のメッセージセンター MC1485116 では、EWSEnabled=True の組織について、10月8〜9日ごろに許可リストを自動で作り、10月10日から許可リストが必須になる(載っていないアプリは使えなくなる)と案内されています。EWSEnabled が未設定の組織は、Microsoft が False に変える数日前にリストが作られるので、10月の後半までリストが無い状態が続くことがあります。
自動作成は保険であって、正解ではありません。自分の組織の許可リストは、自分で作るのが前提です。
確認1:アプリの使用状況をレポートで見る
アプリ側の影響は、Microsoft 365 管理センターのレポートで見ます。
- Microsoft 365 管理センターで「レポート」→「使用状況」を開く
- Exchange の「EWSの使用状況」を開く
- EWSを使っている登録済みアプリが、アプリIDとともに一覧で出る
管理センターのメニューをたどってこのレポートにたどり着くまでは、8分57秒あたりから画面で見られます。収録に使ったテナントでは一覧が空でした(9分28秒あたり)。ここが空なら、アプリ側の対応はおしまいです。
一覧に何か出たら、そこに出るアプリIDが許可リストの材料になります(9分59秒あたり)。並んだアプリを、次の3つに仕分けます。
| 仕分け | 判断 | やること |
|---|---|---|
| もう使っていない | 誰に聞いても用途が分からない、担当が不在 | 許可リストに入れない(止まって困る人がいないか、念のため周知する) |
| 使っているが、移行できる | 自作のスクリプト、Graph 対応版が出ている製品 | 期限付きで許可リストに入れ、Graph へ移す |
| 使っていて、まだ移行できない | ベンダーの対応待ち、Graph に同等の機能が無い | 許可リストに入れ、ベンダーに対応時期を確認する |
Outlook や Excel の Power Query、Power BI など、Microsoft 自身のアプリが出てくることもあります。 これらも使い続けるなら許可リストに入れる必要があります。
Graph に同等の機能があるかどうかは、Microsoft Learn の “Deprecation of Exchange Web Services in Exchange Online” にまとまっています。アーカイブメールボックスの読み書きや、パブリックフォルダーのインポート・エクスポートなどは2026年中の提供予定とされ、パブリックフォルダーの汎用的な読み書きのようにGraph には今後も追加されないと明記された機能もあります。そこに当たるアプリは、移行先を「Graphへの書き換え」以外から探すことになります。
許可リストは「全部書き直し」でしか更新できない
許可リストを設定・確認するコマンドは次のとおりです(Exchange Online PowerShell)。
# 許可リストを設定する(カンマ区切りでアプリIDを並べる)
Set-OrganizationConfig -EwsAllowedAppIDs "11111111-2222-3333-4444-555555555555,aaaaaaaa-bbbb-cccc-dddd-eeeeeeeeeeee"
# 今の許可リストを見る(-RetrieveEwsOperationAccessPolicy を付けないと出てこない)
Get-OrganizationConfig -RetrieveEwsOperationAccessPolicy | Format-List EwsAllowedAppIDs
ここには事故の種が2つあります。
Set-OrganizationConfigは、リストを丸ごと置き換える。 1件だけ足すつもりで新しいIDだけを書くと、既存のIDが全部消える。追加も削除も「今のリストを読む → 手元で足し引きする → 全体を書き戻す」の順で行う- 反映まで最大24時間かかる。 設定した直後に試して動かなくても、設定ミスとは限らない。逆に、消してしまったIDのアプリがしばらく動き続けることもあり、間違いに気づくのが遅れる
書き戻す前に、今のリストをファイルへ保存しておくと、消してしまったときに戻せます。
確認2:他の組織と予定表を見せ合っていないか
もう1つの系統は、他の Microsoft 365 組織との空き時間・メールヒント・予定表の共有です(10分11秒あたり)。グループ会社や取引の深い会社と、お互いの予定を見られるようにしている場合がこれに当たります。この仕組みは裏でEWSを使っているので、EWSが止まると相手の予定が見えなくなり、相手からも見えなくなります。
影響を受けないのは次の場合です。
- 自分の組織の中だけで予定表を共有している
- Exchange ハイブリッドで、オンプレミスとクラウドの利用者の間で共有している
- 相手の組織がオンプレミスの Exchange だけを使っている
組織間の共有は、管理者が自分で設定しない限り有効になりません。つまり「誰かが過去に設定したかどうか」の確認です。Exchange Online PowerShell で次の3つを実行します。
Get-OrganizationRelationship | Format-List Name, DomainNames, Enabled, FreeBusyAccessEnabled, FreeBusyAccessLevel, FreeBusyAccessScope, MailTipsAccessEnabled, MailTipsAccessLevel, MailTipsAccessScope
Get-SharingPolicy | Format-List Name, Domains, Enabled, Default
Get-AvailabilityAddressSpace | Format-List ForestName, AccessMethod
| コマンド | 影響を受ける条件 |
|---|---|
Get-OrganizationRelationship |
Enabled が True で、FreeBusyAccessEnabled か MailTipsAccessEnabled が True。相手が Microsoft 365 を使っている |
Get-SharingPolicy |
Enabled が True で、Domains に CalendarSharingFreeBusy の Simple・Detail・Reviewer のどれかを含むルールがある。相手が Microsoft 365 を使っていて、そのポリシーが誰かのメールボックスに割り当てられている |
Get-AvailabilityAddressSpace |
AccessMethod が OrgWideFBToken のものはEWSを使っていないので、廃止の影響は受けない |
PowerShell に接続して2つ目のコマンドを流し、結果を読むところまでが、動画の16分9秒あたりから18分31秒あたりにかけて見られます。
「Anonymous:」のルールも数に入る
Get-SharingPolicy の結果で見落としやすいのが、Anonymous: で始まるルールです。これは、予定表をURLで公開して、サインインしていない人にも見せる設定を表しています。このルールに Simple・Detail・Reviewer のどれかが付いていても、影響を受ける側に入ります。
実際、収録に使ったテナントがこれに当たりました。以前にウェビナーのデモ画面を作るため、強めの公開設定を入れたまま残っていたのが理由です(19分17秒あたり、24分20秒あたり)。「うちは他社と共有なんてしていない」と思っていても、検証や一時的な用途で入れた設定が残っていれば、コマンドの結果は影響ありと出ます。
ドメインの欄の * は外部の組織全体を指すこと、ここで決めているのは「利用者に許す上限」で、実際に誰がどこまで見せるかは利用者の共有操作で決まることも、動画では画面の結果を指しながら説明しています(19分56秒あたり、20分19秒あたり)。上限を見て「もう使っていない」と分かるなら、移行するより設定を外すほうが早い場合もあります。
組織間の共有は、EWSEnabled=True で2027年4月まで延命できる
組織間の共有には、許可リストとは別の救済が用意されています。EWSEnabled を True にすれば、許可リストの中身に関係なく、組織間の共有は2027年4月1日まで動き続けます。 この共有はアプリIDを使う仕組み(OAuth)ではないので、許可リストに何かを足す必要もありません。
ただし、双方向に見せ合っているなら、相手の組織も True にする必要があります。 自分の組織だけ延命しても、相手の組織でEWSが止まれば、こちらから相手の予定は見えなくなります(相手からこちらは見え続けます)。延命するなら、相手の管理者への連絡が作業に含まれます。
ここで、アプリ側の表と合わせて考える必要があります。組織間の共有を延命するために EWSEnabled=True にすると、同時にアプリ側は「許可リストに載っているものだけ」になります。 許可リストが空なら、アプリからのEWSは全部止まります。組織間の共有のことだけ考えてスイッチを入れると、アプリ側で別の障害を起こしかねません。2つの系統を分けて確かめるのは、このためです。
動画では、「難しいと感じたら EWSEnabled を True にして2027年4月1日まで延ばし、その間にきちんと移行する」ことを勧めています(25分14秒あたり)。
移行先は Microsoft 365 のテナント間アクセス ポリシー
延命はあくまで猶予です。組織間の共有の移行先は、**Microsoft 365 のテナント間アクセス ポリシー(Cross-Tenant Access Policy)**です。今の「組織の関係」「共有ポリシー」で表している信頼関係を、Entra ID の側で管理するポリシーに置き換えます。
Exchange チームのブログ(2026年9月29日更新)によると、全世界向けの環境では、機能ごとに順に使えるようになっています。
| 機能 | 使えるようになる時期(Worldwide) |
|---|---|
| 空き時間(Free/Busy) | 2026年9月23日に展開完了の予定 |
| メールヒント(MailTips) | 2026年9月29日に展開完了の予定 |
| 予定表の共有 | 2026年10月15日に展開完了の予定 |
移行するのは、自分の組織と相手の組織の両方で展開が終わってからです。管理は Microsoft Graph の v1.0 で行え、Microsoft Graph PowerShell SDK ならバージョン2.40以降で設定できます。
移行ガイドを開いて手順を追う場面は21分21秒あたりからです。セキュリティグループのIDを取ってきて設定に埋め込む、といった手順を見ると分かるとおり、これは他の組織にどこまで情報を見せるかを決める設定です(22分19秒あたり)。動画でもデモはあえてしていません。手順を写して流した結果、見せるつもりのない範囲まで見せてしまえば、情報漏洩になります。今の共有範囲を書き出し、相手の組織と合意し、テスト用のグループで確かめてから広げる——という計画を立ててから着手してください。
Exchange Online PowerShell の準備でつまずかない
確認2のコマンドには、Exchange Online PowerShell の接続が要ります。準備は Install-Module -Name ExchangeOnlineManagement でモジュールを入れ、Connect-ExchangeOnline -UserPrincipalName <管理者のUPN> でサインインするだけです。PowerShell 7 でも Windows PowerShell でも動きますが、動画では PowerShell 7 を勧めています(16分24秒あたり)。
1つだけ、よくある段差があります。古いバージョンのモジュールが入っていて Update-Module で更新しようとすると、エラーになることがあります。そのモジュールが Install-Module 以外の方法で入れられていた場合です。確認のために最新版を使いたいだけなら、Install-Module に -Force を付けて入れ直せば先へ進めます(13分35秒あたり、エラーの場面は14分2秒あたり)。
確かめる順番
| 段階 | 確かめること |
|---|---|
| まず | 自分の組織の EWSEnabled の値を見る(未設定・True・False) |
| アプリ | 「EWSの使用状況」レポートを見る。空ならアプリ側は対応不要 |
| アプリ | 出てきたアプリを「使っていない/移行できる/まだ移行できない」に仕分ける |
| アプリ | 残すアプリだけで許可リストを自分で作り、EWSEnabled=True にする。月次・四半期・年次の処理を思い出して漏れを探す |
| 組織間 | Get-OrganizationRelationship・Get-SharingPolicy を流す。Anonymous: のルールも見る |
| 組織間 | 影響があれば、相手の組織と連絡を取り、延命(EWSEnabled=True)と移行の時期を合わせる |
| 移行 | 両方の組織で展開が終わってから、テナント間アクセス ポリシーへ移す。古い設定はそのあと外す |
| 期限 | 2027年4月1日までに、許可リストのアプリを Graph へ移し終える |
まとめ
- Exchange Online のEWSは2026年10月1日から段階的に無効化され、2027年4月1日に完全に停止する。オンプレミスの Exchange Server は対象外
- 10月から、
EWSEnabled=Trueで許可リストが空なら、アプリからのEWSは全部遮断になる。9月までの「全部許可」とは逆の意味 - 許可リストは
EWSAllowedAppIDs。名前の似たEWSAllowListはユーザーエージェントで絞る古い仕組みで別物 - Microsoft が自動で作る許可リストは直近60日の実績から作られる。たまにしか動かない処理は漏れる。自分で作れば上書きされない
- 許可リストの更新は全体の書き直しで、反映まで最大24時間かかる
- 他の Microsoft 365 組織との予定表・空き時間の共有は、許可リストとは別の系統。
EWSEnabled=Trueだけで2027年4月1日まで動くが、双方向なら相手もTrueが必要 - 移行先はテナント間アクセス ポリシー。他の組織に何を見せるかを決める設定なので、計画してから移す
最後に、動画の締めくくりで語っている話を1つ。EWSの廃止は2018年から少しずつ予告されてきました。それでも、実際に止まった日に初めて知る組織は必ず出ます(26分25秒あたり)。クラウドは一度移せば終わりではなく、こうした変更がExchangeにも、Entra IDにも、Azureにも毎月のように来ます。今回の確認を済ませたら、次の変更をアナウンスの段階で拾える仕組み——メッセージセンターを誰がいつ読むのか——も、あわせて決めておくと次が楽になります。
なお、素材の動画は2026年8月16日の収録です。収録後に、許可リストの正式な名前(EWSAllowedAppIDs)、自動作成の条件と時期、組織間の共有の扱いが公式に更新されています。この記事は2026年10月3日時点の公式情報に合わせていますが、日付は今後も動く可能性があります。





