Microsoft ประกาศยกเลิกการใช้งาน Exchange Web Services (EWS) API สำหรับ Exchange Online อย่างเป็นทางการ และให้ย้ายไปใช้ Microsoft Graph API แทน การเปลี่ยนแปลงนี้เป็นนโยบายของ Microsoft เอง จึงกระทบซอฟต์แวร์สำรองข้อมูลทุกยี่ห้อที่ใช้ EWS ในการเข้าถึง Exchange Online ไม่ใช่เฉพาะ NAKIVO Backup & Replication ที่ JAI Solution เป็นตัวแทนจำหน่าย องค์กรที่ใช้ NAKIVO สำรองข้อมูล Microsoft 365 อยู่ควรรู้ไทม์ไลน์และเตรียมรับมือตั้งแต่ตอนนี้
ไทม์ไลน์การเลิกใช้ EWS ของ Microsoft
ตั้งแต่ปี 2568 — ผู้ดูแลระบบสามารถปิดการใช้งาน EWS ของ tenant ตัวเองได้ด้วยมืออยู่แล้ว บาง tenant อาจได้รับผลกระทบไปแล้วโดยยังไม่รู้ตัว
กันยายน 2569 — Microsoft จะเติม allow list ของ EWS (EwsAllowedAppIDs) ให้อัตโนมัติตามการใช้งานที่ตรวจพบ สำหรับ tenant ที่ยังไม่เคยตั้งค่าไว้ แต่ผู้ดูแลระบบยังต้องตรวจสอบเองว่ารายการที่ระบบเติมให้ถูกต้องครบถ้วน
ตุลาคม 2569 — Microsoft เริ่มทยอยปิด EWS จริง จากจุดนี้ tenant ที่ allow list ว่างเปล่าจะถูกบล็อกการใช้งาน EWS ทั้งหมดทันที และ Microsoft จะตั้งค่า EwsEnabled เป็น False ให้กับ tenant ที่ยังไม่ได้ดำเนินการใด ๆ
1 เมษายน 2570 — Microsoft ปิดการใช้งาน EWS ถาวรสำหรับทุก tenant ไม่มีข้อยกเว้น วิธี allow list ที่เคยใช้แก้ปัญหาชั่วคราวจะใช้ไม่ได้อีกต่อไปตั้งแต่วันนี้
ผลกระทบต่องานสำรองข้อมูลของคุณ
NAKIVO Backup & Replication ใช้ EWS API ในการสำรองและกู้คืนกล่องจดหมาย (mailbox) และกล่องจดหมายกลุ่ม (group mailbox) บน Exchange Online เมื่อ EWS ของ tenant ถูกปิดใช้งาน งานสำรองและกู้คืนส่วน Exchange Online จะหยุดทำงานทันทีจนกว่าจะแก้ไข ส่วน OneDrive for Business, SharePoint Online และ Teams ไม่ได้รับผลกระทบและยังทำงานได้ตามปกติ
จุดที่อันตรายคือ งานสำรองอาจล้มเหลวแบบไม่มีใครสังเกตเห็น เพราะ job ยังรันผ่านสำหรับ OneDrive, SharePoint และ Teams ตามปกติ มีเพียงส่วน Exchange Online ที่ล้มเหลวเงียบ ๆ จึงควรเปิดการแจ้งเตือนทางอีเมลและตรวจสอบผลการรันงานสม่ำเสมอ ไม่ปล่อยผ่าน
เช็กก่อนว่า tenant ของคุณได้รับผลกระทบแล้วหรือยัง
เนื่องจากผู้ดูแลระบบสามารถปิด EWS ได้เองมาตั้งแต่ปี 2568 บาง tenant อาจได้รับผลกระทบไปแล้ว วิธีตรวจสอบทำได้สองทาง
ทางแรก เปิดหน้า Activities ใน NAKIVO Backup & Replication แล้วดูผลการรันงานสำรอง Microsoft 365 ล่าสุด ถ้า EWS ถูกปิดสำหรับ tenant นั้น รายการ Exchange Online (mailbox และ group mailbox) จะขึ้น error เกี่ยวกับสิทธิ์การเข้าถึง เช่น "403 Forbidden" ขณะที่ OneDrive, SharePoint และ Teams ไม่ได้รับผลกระทบ
ทางที่สอง ตรวจสอบผ่าน Exchange Online PowerShell ด้วยคำสั่ง Get-OrganizationConfig | Format-List EwsEnabled และ Get-OrganizationConfig -RetrieveEwsOperationAccessPolicy | Format-List EwsAllowedAppIDs ถ้า EwsEnabled ขึ้นเป็น False หรือ allow list มีรายการแล้วแต่ไม่มี NAKIVO อยู่ในนั้น แปลว่างานสำรอง Exchange Online ใช้งานไม่ได้แล้วในตอนนี้
สิ่งที่ต้องทำ 2 ข้อ
ทางแก้ชั่วคราว — เพิ่มแอปพลิเคชันของ NAKIVO เข้าไปใน EWS allow list เพื่อให้งานสำรองที่มีอยู่เดิมยังทำงานต่อได้ NAKIVO แนะนำให้ทำขั้นตอนนี้ให้เสร็จก่อนสิ้นเดือนสิงหาคม 2569 คือก่อนที่ Microsoft จะเริ่มเติม allow list อัตโนมัติในเดือนกันยายน และเริ่มทยอยปิด EWS จริงในเดือนตุลาคม
ทางแก้ถาวร — อัปเดต NAKIVO Backup & Replication เป็นเวอร์ชันที่รองรับ Microsoft Graph API เมื่อเปิดให้ใช้งาน ขณะนี้ NAKIVO อยู่ระหว่างพัฒนาเวอร์ชันดังกล่าว ยังไม่มีกำหนดวันเปิดตัวที่แน่นอน
ขั้นตอนตั้งค่า allow list โดยสรุป
ขั้นแรก หา Azure Client ID ของ tenant ตัวเอง โดยเข้า NAKIVO Backup & Replication ไปที่ Settings > Inventory หาบัญชี Microsoft 365 ที่ต้องการแล้วกด Edit เพื่อคัดลอกค่า Azure Client ID (ค่าเดียวกับ Application ID ใน Microsoft Entra admin center) แต่ละองค์กรมีค่านี้ไม่ซ้ำกัน ไม่มี ID กลางที่ใช้ร่วมกันได้
ขั้นที่สอง ตรวจสอบว่าแอปพลิเคชันยังมีสิทธิ์ full_access_as_app จาก Office 365 Exchange Online และได้รับ admin consent แล้ว สิทธิ์นี้ต้องคงไว้จนกว่าจะอัปเดตเป็นเวอร์ชัน Graph API ห้ามถอนออกก่อน แม้จะเพิ่มเข้า allow list แล้วก็ตาม เพราะสิทธิ์ Graph API เพียงอย่างเดียวไม่ทำให้ EWS ใช้งานได้
ขั้นที่สาม เพิ่ม Azure Client ID เข้า allow list ผ่าน Exchange Online PowerShell คำสั่ง Set-OrganizationConfig -EwsEnabled $true -EwsAllowedAppIDs "รายการเดิมทั้งหมด,NAKIVO Azure Client ID" ข้อควรระวังคือคำสั่งนี้เขียนทับ allow list ทั้งชุด ไม่ใช่การเพิ่มทีละรายการ จึงต้องอ่านรายการเดิมด้วย Get-OrganizationConfig -RetrieveEwsOperationAccessPolicy | Format-List EwsAllowedAppIDs ก่อนเสมอ แล้วใส่ ID เดิมกลับเข้าไปให้ครบ พร้อมกับแอปพลิเคชันอื่นที่ยังใช้ EWS อยู่ ไม่เช่นนั้นแอปเหล่านั้นจะถูกบล็อกไปด้วย
หมายเหตุ: เฉพาะบัญชี Microsoft 365 ที่สำรองกล่องจดหมายหรือกล่องจดหมายกลุ่มเท่านั้นที่ต้องทำขั้นตอนนี้ บัญชีที่สำรองเฉพาะ OneDrive, SharePoint หรือ Teams ไม่ได้รับผลกระทบและไม่ต้องดำเนินการ และ NAKIVO เชื่อมต่อผ่าน host เดิมคือ ps.outlook.com หากเครือข่ายหรือ DNS ขององค์กรบล็อก host นี้อยู่ งานสำรอง Exchange Online จะล้มเหลวแม้ตั้งค่า allow list ถูกต้องแล้วก็ตาม
สรุป
นี่คือการเปลี่ยนแปลงที่มาจาก Microsoft โดยตรง ไม่ใช่ปัญหาของซอฟต์แวร์สำรองข้อมูลตัวใดตัวหนึ่ง องค์กรที่ใช้ NAKIVO สำรองข้อมูล Microsoft 365 อยู่ ควรตรวจสอบสถานะ EWS ของ tenant ตัวเองและตั้งค่า allow list ให้เสร็จก่อนเดือนตุลาคม 2569 เพื่อไม่ให้งานสำรองอีเมลหยุดชะงักโดยไม่รู้ตัว จากนั้นติดตามรอเวอร์ชันที่รองรับ Microsoft Graph API เป็นทางแก้ระยะยาว หากไม่มั่นใจว่าต้องเริ่มตรวจสอบจากตรงไหน JAI Solution ในฐานะ NAKIVO Partner ช่วยตรวจสอบและตั้งค่าให้ได้
แหล่งอ้างอิง
บทความนี้เรียบเรียงและสรุปโดยทีม JAI Solution จากประกาศต้นฉบับของ NAKIVO อ่านฉบับเต็มพร้อมรายละเอียดขั้นตอนเชิงเทคนิคเพิ่มเติมได้ที่ NAKIVO Help Center, Everything You Should Know About NAKIVO and EWS API Deprecation