-
Start
-
Exchange Server
-
Exchange Hybrid
-
Exchange Online
-
- Artikel in Kürze
Exchange Online EWS-Tenantkonfiguration analysieren
Mit der fortschreitenden Absicherung von Exchange Online und der schrittweisen Einschränkung älterer Zugriffsverfahren gewinnt die Überprüfung der Exchange Web Services (EWS)-Konfiguration eines Microsoft 365 Tenants zunehmend an Bedeutung. Microsoft empfiehlt Administrator:innen insbesondere, EWSAllowedAppIDs zu nutzen, um den Zugriff auf EWS gezielt auf bekannte und vertrauenswürdige Anwendungen zu beschränken. Dies wird auch im Microsoft Exchange Team Blog ausführlich beschrieben.
Das PowerShell-Skript Test-EWSTenantSettings.ps1 unterstützt Administrator:innen bei der Analyse und Auswertung der aktuellen EWS-Konfiguration eines Exchange Online Tenants. Ziel ist es, Transparenz über die bestehenden Einstellungen zu schaffen und eine fundierte Grundlage für weitere Sicherheitsmaßnahmen zu legen.
Hintergrund
Microsoft empfiehlt im Rahmen der EWS-Ablösung, den Zugriff auf Exchange Web Services gezielt über Anwendungs-IDs zu steuern. Hierfür stehen die Organisationseinstellungen EWSEnabled und EwsAllowedAppIDs zur Verfügung. Das Zusammenspiel dieser Einstellungen bestimmt, ob EWS grundsätzlich aktiviert ist und welche Anwendungen bis zur finalen EWS-Abschaltung EWS verwenden dürfen.
Zusätzlich gibt es ältere Steuerungsmöglichkeiten über EwsApplicationAccessPolicy, EwsAllowList und EwsBlockList. Diese basieren auf User-Agent-Strings und können gegebenenfalls neben EWS auch REST-basierte Zugriffe beeinflussen. Das Skript berücksichtigt beide Konfigurationsmodelle und stellt sie gemeinsam dar, damit Administrator*innen mögliche Wechselwirkungen erkennen können.
Für die Ausführung wird eine Exchange Online PowerShell-Verbindung benötigt. Ist keine aktive Verbindung vorhanden, kann das Skript auf Wunsch selbst eine Verbindung über das Modul ExchangeOnlineManagement herstellen. Benötigt werden mindestens Leserechte auf die Organisationskonfiguration, insbesondere für Get-OrganizationConfig und Get-AcceptedDomain.
Beschreibung
Das Skript ermittelt zunächst die Exchange Online Organisationskonfiguration sowie die erweiterten EWS-Richtlinieninformationen über Get-OrganizationConfig -RetrieveEwsOperationAccessPolicy. Anschließend werden folgende Informationen ausgewertet und angezeigt:
- Tenant-Name und MOERA-Domäne (<tenant>.onmicrosoft.com)
- Tenant-ID und verwendetes Administratorkonto
- Status von EWSEnabled
- Konfiguration von EwsAllowedAppIDs
- EwsApplicationAccessPolicy
- Inhalte von EwsAllowList und EwsBlockList
- Client-bezogene EWS-Schalter:
- EwsAllowOutlook
- EwsAllowMacOutlook
- EwsAllowEntourage
- EwsAllowMowa
Anhand der ermittelten Werte berechnet das Skript eine verständliche Interpretation des effektiven Zustands. Dabei wird beispielsweise unterschieden zwischen:
- EWS vollständig deaktiviert
- EWS aktiviert und auf definierte Anwendungen beschränkt
- EWS aktiviert ohne Einschränkung der erlaubten Anwendungen
- Nicht konfigurierter EWSEnabled-Status
Optional erstellt das Skript einen Konfigurations-Snapshot als JSON-, CSV- oder kombinierte Ausgabe. Diese Momentaufnahme eignet sich als Baseline vor Änderungen an EwsAllowedAppIDs oder anderen EWS-bezogenen Tenant-Einstellungen. Die Reportdateien werden standardmäßig im Verzeichnis .\Reports gespeichert.
# Aktuelle EWS-Konfiguration dokumentieren
.\Test-EWSTenantSettings.ps1
# JSON- und CSV-Report erzeugen
# Ohne Angabe eines Ausgabepfades erstellt des Skript einen Ordner "Reports
# unterhalb des Skriptverzeichnisses
.\Test-EWSTenantSettings.ps1 -OutputPath C:\reports\EWS -ReportFormat Both
# Nur Anzeige ohne Reportdatei
.\Test-EWSTenantSettings.ps1 -SkipReport
# Automatisches Trennen der EXO-Verbindung
.\Test-EWSTenantSettings.ps1 -Disconnect
Ablaufdiagramm