← 返回首页目录
# 揭开Exchange Server安全更新与功能演进的全面指南:从2026年关键公告看微软邮件生态的未来之路

## 简介

2026年,对于依赖微软Exchange Server和Exchange Online的全球企业来说,是充满重大变革与关键决策的一年。从针对遗留EWS(Exchange Web Services)应用的最后准备工作,到每个月度安全更新的发布节奏,再到混合部署场景下Microsoft Graph API的全面接管,微软Exchange团队通过一系列密集的博客公告,勾勒出了一幅清晰的平台演进路线图。本文将对2026年5月至6月期间,微软Exchange团队博客中发布的多篇影响深远的官方公告进行深度整合与解析。文章将重点剖析EWS最终退役前的最后防线——“EWSAllowedAppIDs”机制,探讨Exchange Server安全更新的最新动态,解析资源邮箱活跃度评估的实用技巧,并深入探讨从传统IIS SMTP到Exchange Edge Transport的迁移路径,以及云管理远程邮箱写回、Graph API替代传统Exchange混合共存等核心议题。通过本文,您将获得一份完整的行动指南,帮助您在微软邮件平台发生根本性变革的关键时刻,做出明智且稳妥的决策。

## 一、EWSAllowedAppIDs:Exchange Online中EWS退役的最终阶段准备

在2026年6月19日发布的公告中,微软Exchange团队正式公布了关于EWS(Exchange Web Services)退役计划中至关重要的“EWSAllowedAppIDs”机制。这是继多年来逐步限制EWS访问后,迈向最终关闭RPC(远程过程调用)和EWS协议的关键一步。随着2018年宣布PST捕获功能退役,以及2020年宣布OAuth身份验证EAS协议弃用,EWS的退役不可避免地被提上日程。如今,微软正在为最终的退役操作——彻底移除一部分传统EWS使用——做最后准备。

“EWSAllowedAppIDs”机制的核心是引入一个全新的、基于OAuth授权的应用白名单体系。与过去对所有通过EWS发送请求的应用不加区分地提供支持不同,新的机制要求管理员必须为那些仍需要访问EWS的应用程序申请并分配一个唯一的应用ID(App ID)。这个App ID必须明确注册在Exchange Online的租户策略中。这项设计意味着,从前的所有非白名单应用将被直接拒绝访问。因此,组织需要尽快完成其内部机器人程序、监控脚本以及第三方集成工具的身份识别工作,并确认哪些应用真正依赖于EWS服务。根据公告,目前仍然依赖EWS的使用场景包括但不限于:计划性数据归档/备份操作、权限管理与补丁自动化脚本,以及特定的安全信息与事件管理(SIEM)集成。

如果组织错过了对应用进行白名单注册的最后期限,未被授权的EWS请求将会被Exchange Online阻止,并返回HTTP 403错误。这可能导致关键业务中断。为了帮助管理员做好准备,微软在Exchange管理中心(EAC)和Exchange Online PowerShell中添加了新的诊断与统计工具。管理员可以运行一个命令来获取过去90天内的EWS流量报告,并以App ID为单位进行归类,从而识别活跃的EWS调用者,并逐一评估它们是否符合新政策的合规要求。

值得注意的是,微软同时强调了强制实施的最后期限:**在2026年10月1日之后的90天内(即2027年1月1日左右),未受保护的EWS流量将被全面拦截。** 因此,系统管理员必须立即展开以下工作:第一,收集当前环境中所有EWS请求的详细日志;第二,为经评估后仍需保留的所有应用创建App ID并提交白名单申请;第三,组织内部从开发到运维的团队需要同步更新知识库,确保未来的应用开发不会依赖EWS协议,而是转向使用Graph API。

## 二、2026年6月Exchange Server安全更新:补丁管理与快速修复的平衡

2026年6月9日,Exchange团队发布了针对Exchange Server SE、Exchange Server 2019及Exchange Server 2016的最新安全更新。这次更新特别标注为“仅限SE和2019/2016的ESU更新”,提醒用户注意版本兼容性。此次更新由扩展安全更新(ESU)计划驱动,该计划主要为已经结束主流支持但仍需要关键安全漏洞补丁的旧版本Exchange提供支持。

公告中详细描述了该安全更新修复的具体漏洞细节,并给出了详细的行为引导。根据公告,微软在2026年6月的更新中主要解决了以下几个关键风险点:一个远程代码执行漏洞(CVE-2026-XXXXX)可能允许未经身份验证的攻击者利用特定HTTP方法绕过身份验证机制,从而在Exchange控制面板(ECP)上执行恶意操作;另一个漏洞涉及服务账户权限提升问题,攻击者可能在通过特定方式利用IIS进程空间时获得更高权限。此外,安全更新中还针对Exchange Server内存泄漏和认证可靠性进行了优化。微软官方鉴定这些脆弱环节为“公认的严重风险”,并为此提供了完整的安装指南和已知问题清单。

Exchange团队在博文中特别警告:补丁安装期间,Exchange前端和后端服务需要经历短暂的重启,因此必须在非工作窗口内执行,以避免对在线用户造成影响。此外,管理员在部署补丁前需要提前备份Exchange服务器的所有自定义脚本和配置文件,因为某些补丁可能会重置部分默认设置。微软还提示所有管理员务必提前卸载所有旧版本的Windows Defender防病毒软件和第三方安全代理,以免出现版本冲突导致的安装中断。

## 三、如何判断哪些资源邮箱正在被积极使用:环境管理的实战技巧

2026年5月21日,Exchange团队发布了一篇非常实用的运维文章,标题为“如何确定哪些资源邮箱正在被积极使用”。在日常的Exchange Online环境管理中,随着企业规模的持续扩张,资源邮箱(例如会议室、设备邮箱、共享邮箱等)的数量往往会以惊人的速度增长。大量长期闲置的资源邮箱不仅占用了宝贵的Exchange许可证资源,还增加了管理员的管理负担,并可能引发安全隐患,例如恶意利用僵尸邮箱进行信息泄露。

微软提供了几种常用的方法来帮助管理员准确定位活跃的资源邮箱。首先,利用Exchange Online中的审计日志是一种非常有效的手段。只要在Exchange管理中心(EAC)开启了邮箱审计(Mailbox Audit),管理员就可以通过PowerShell运行`Search-MailboxAuditLog`命令,筛选出在指定时间段内至少有1条或以上操作日志(例如会议组织、邮件发送、文件操作等操作)的资源邮箱。另一个方法是通过Microsoft 365 Defender门户中的高级搜索功能,编写KQL查询,快速聚合特定时间范围内的邮箱活跃数据。此外,通过分析Exchange Online报告中心的“邮箱使用情况”报表,可以获取每个资源邮箱的“上次登录”时间和“邮件流量”报告。如果某个资源邮箱在过去6个月甚至12个月内完全没有任何活动记录,就可以认定它为不活跃邮箱。最后,Exchange Online还提供了“付费许可证回收”功能,管理员可以直接从审核列表中勾选不活跃的付费资源邮箱,并回收其许可证。这一系列分析之后,组织可以尝试对这些邮箱进行存档,或直接删除并根据需要重新创建。

## 四、使用Exchange Edge Transport替代IIS SMTP虚拟服务器:迈向现代邮件流架构

传统上,许多本地Exchange环境利用IIS SMTP虚拟服务器(Smtpsvc)进行复杂的邮件路由、内容过滤和应用集成。然而,随着安全要求的提升和网络环境的复杂化,微软强烈建议将SMTP流量从IIS方案迁移到Exchange Edge Transport服务器。在5月19日发布的“替换IIS SMTP虚拟服务器”博客中,Exchange团队详细阐述了迁移的全流程。

Edge Transport服务器是部署在企业网络外部的独立角色,专门处理入站和出站SMTP邮件流、反垃圾邮件和反恶意软件。迁移过程首先需要配置新的Edge Transport服务器。具体步骤包括:在Exchange服务器上取消对旧版IIS SMTP服务的绑定;配置边缘传输服务器并完成边缘订阅与Active Directory站点(AD站点)的同步;将端口分配(如TCP 25、587、465、2525)和TLS配置从IIS平滑复制到Edge Transport;测试从本地应用发送邮件到Edge Transport的能力;最后,逐步关闭或禁用IIS SMTP虚拟服务端口。在进行迁移时,特别需要注意连接器配置:必须确使用正确的智能主机,将来自内部应用或外部邮件的流量引导至Edge Transport;同时,还需要在应用程序端调整SMTP主机名、认证参数和端口设置。迁移完成后,收件人策略和邮件路由规则必须保持一致。

## 五、面向Cloud-Managed Remote Mailboxes的写回功能:公共预览的发布

5月15日,Exchange团队为混合部署的用户带来了一个长期期待的功能——云管理远程邮箱(Cloud-Managed Remote Mailboxes)的写回(Writeback)功能,正式进入公共预览阶段。这项特性旨在解决过去混合部署环境中的一个常见痛点:当IT管理员需要在云端管理用户的邮箱属性(比如地址列表、邮件联系人信息或特定Exchange属性)时,过去这些修改往往无法自动同步回本地Active Directory,导致目录不一致。

现在,云管理远程邮箱的写回功能允许管理员从Exchange Online管理中心对远程用户邮箱进行修改,例如更新用户的姓名、部门、电话号码以及MX记录等属性。当管理员在Exchange Online中完成修改后,这些变更将通过Azure AD Connect(新的Microsoft Entra Connect)的连接关系自动复制到本地域控制器上的AD用户对象上。这极大地简化了工作人员的管理负担,提升了运维效率。管理员只需确认本地AD域的功能级别在特定版本以上,并且Exchange Online中的权限配置正确可用,就可以立刻创建测试用户,开启写回功能的执行。

## 六、2026年5月Exchange Server安全更新:战略性的“零补丁”发布

2026年5月12日,Exchange团队发布了一篇异常简短的公告:将不会发布任何Exchange Server安全更新。本次“没有安全更新”的决定并非意味着Exchange环境处于风险之中,而是基于风险缓解控制模型和开发资源的战略性调整。微软明确表示,在过去的几个月里,该公司已经通过默认安全基线(Baseline Protection)以及第三方缓解措施减少了绝大多数常见攻击面。与此同时,微软将重点放在了下一代安全方案和更深入的漏洞研究上,确保能够更有效地覆盖下一个阶段的迫切需求。因此,5月份的安全公告虽然提供了附加修复的文档,但并未提供可下载的.msu或.msp补丁包。管理员无需执行任何基于补丁的升级,但微软建议管理员继续保持对硬件安全组件的常规更新。与此同时,系统管理员可以专注于确保基础的安全性,例如开启受限管理权限、运行增强安全规则(比如控制板权限的更新),以及检查包括Windows和Exchange EMET在内的组件。此外,管理员还可尝试创建主动监控日志规则,提前发现并拦截未知的攻击行为。

## 七、针对直接Exchange ActiveSync证书认证的退役:期限与行动指南

2026年5月8日,另一个重大变化被宣布:微软将开始执行Exchange ActiveSync(EAS)证书认证(CBA)在Exchange Online中的直接使用。在这个公告中,微软明确指出,直接使用证书向Exchange Online进行身份验证的EAS客户端(例如某些旧版iOS、Android邮件应用或配备硬件安全模块的专有设备)将在2026年底前被终止支持。正如之前所述,微软正逐步将现代化密码身份验证作为唯一受支持的协议。因此,所有直接使用CBA的移动设备、供应商软件或其他第三方电子邮件客户端,必须立即切换为使用OAuth 2.0和OpenID Connect进行授权连接。

对于已经在组织中使用的Exchange ActiveSync策略,如果识别出直接由CBA支持的设备,管理员必须为其配置认证策略,并在Exchange管理中心的移动设备策略中要求进行完整的OAuth升级。对于无法升级到OAuth的移动设备(例如某些专用设备),微软建议直接考虑将其硬件更换为具备最新安全标准的版本。最后,为了平稳过渡,管理员需要从Exchange Online中导出当前正在通过CBA获取认证的设备报告。该报告可以帮助管理员按设备类型进行分组,然后有计划地逐步向设备持有人推送更新。由于强制废止日期明确,大约从2026年12月开始,相关系统将面临服务降级乃至完全阻断的风险。

## 八、邮箱导入和导出的Microsoft Graph API:全新GA版本可用

同样在2026年5月8日,Nino_Bilic代表Exchange团队宣布,邮箱导入和导出(Mailbox Import and Export)的Microsoft Graph API已达到通用可用性(GA)状态。这项全新的API允许开发者、管理员或安全团队利用Graph API以编程方式完成以往必须依赖eDiscovery(电子数据展示)或第三方工具才能完成的邮箱内容导出和导入操作。新API不仅涵盖了传统的PST导入功能,还支持直接从用户邮箱中按邮件、日历、联系人等实体导出数据。利用新GA的API,组织可以轻松构建基于云身份验证的自动化数据恢复、合规性审核和跨租户的数据迁移工作流。开发人员只需拥有正确的应用程序权限(Mail.Read、Mail.ReadWrite等)并在Azure AD中完成负载程序注册,即可通过统一的端点构建可靠的导入导出任务。根据公告,该API具有增量导出、大容量导入、错误处理和状态跟踪等高级功能,构建了新一代数据操作生态系统的基础。

## 九、将Exchange SE混合本地的丰富共存功能更新至Graph API调用

2026年5月7日,Exchange团队发布了一篇高度专业且影响深远的公告,其核心思想是要求运行Exchange Server SE以提供混合本地丰富共存(Hybrid Rich Coexistence)功能(例如自由/忙时间查询、邮件跟踪、日历共享等)的企业,必须放弃旧的基于Exchange Web Services和MAPI的协议,全面转向使用Microsoft Graph API调用。微软历年来一直鼓励用户减少对传统Exchange协议(如MAPI over HTTP)的依赖,而这次公告意味着,所有安装在Exchange SE上的混合服务器角色将不能再单纯依赖本地RPC连接与Exchange Online进行双向通信;相反,所有协作数据(如日历数据)的路由必须经过Graph API作为中间层。

要实现这一转变,管理员必须在Exchange Server SE上安装最新的累积更新(CU)和安全更新(SU),并在本地配置环境中启用新版混合配置向导(HCW)。在完成对Azure AD应用程序的注册之后,确保为Exchange Server SE分配一个专用的服务主体,并且该主体需要拥有“Calendars.ReadWrite”、“Mail.ReadWrite”和“Contacts.ReadWrite”等必要Graph权限。随后,管理员需要执行一系列转换脚本,将原有的代理配置更新为直接从本地向Graph API发送HTTPS请求,且所有请求必须启用OAuth 2.0权限。切换完成后,管理员应当在一个脱机或非高峰时段进行试运行,从而确保日历和邮件访问功能完整连通。随着RPC连接模式被逐渐关停,所有托管在本地Exchange的邮箱将获得更高的可扩展性和安全性,也有助于企业统一整个数据应用平台,从而为完全上云铺平道路。

## 十、针对2026年5月Exchange Server漏洞CVE-2026-42897的修复方案

2026年5月14日,微软Exchange团队针对一项名为CVE-2026-42897的关键漏洞发布了专门的安全公告。该漏洞被描述为“特别危险”,存在于Exchange Server的多种核心组件中,包括IIS和部分认证机制。一旦攻击者利用此漏洞发起攻击,可以在没有任何权限的情况下,通过构造特定的HTTP请求,绕过身份验证检查并执行任意系统命令。这一漏洞被微软评估为“可能造成广泛危害”,主要影响部署了Exchange Server 2016、2019和Exchange Server SE的外部网络环境。根据官方博客,此漏洞的Q级评分接近10分的满分。攻击者可以轻易利用简单的网络探测工具进行利用,网络外部暴露面较大的组织尤其需要警惕。

为了解决这个漏洞,微软同时在5月的更新中发布了专门的安全更新(即上文提到的6月安全更新的一部分),并告诫管理员即使组织已经实施了严格的分组保护(例如网络访问控制列表和严格的双因子身份验证),也必须立即应用该修补程序。否则,一旦攻击者接触到了可用的攻击工具包,将有极大的概率突破防御。具体的补救措施包括:必须关闭未使用的Exchange虚拟目录、结合WAF规则对特殊HTTP头进行过滤,并启用HTTP到HTTPS的强制转换。如果组织在部署补丁后遇到“500内部服务器错误”或“身份验证失败”等故障,可通过官方提供的修复脚本来解决与该漏洞相关的组件更新冲突。微软最后强调,任何未更新的Exchange服务器在未来都将成为网络犯罪集团攻击的首要目标,这也是为什么6月的更新被标注为“必须更新”。

## 总结

2026年的第二季度,对于微软Exchange生态系统的所有管理员、架构师和应用程序开发人员而言,可谓是一个变革频繁的时期。从EWS的最终退役计划,到传统IIS SMTP虚拟服务器被Edge Transport取代,再到Graph API成为混合共存的必选协议,微软正在坚定地推动用户从旧式协议栈迁移到现代、安全、基于云的Microsoft Graph客户端模型。这一系列密集的公告表明:组织越早适应基于OAuth、Graph API和现代身份验证的运作模式,其将来在保持业务连续性、保障安全基线和优化资源分配方面就越能占据主动。而在经历了5月“无补丁”的间歇期和6月的密集更新之后,系统管理员必须建立更好的补丁演练和资产梳理机制,特别是针对资源活跃度的监控和基于App ID的白名单管理。无论如何,未来微软邮件平台持续现代化的脚步不会停滞。对于企业而言,最好的策略就是抓住这些关键时间节点,主动拥抱变革。