Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Panoramica
Le funzionalità ibride di Exchange come Disponibilità disponibile, Suggerimenti messaggio e Foto richiedono un'applicazione dedicata in Entra ID per una comunicazione sicura tra Exchange Server ed Exchange Online. Questo articolo spiega come creare, configurare e gestire l'applicazione ibrida di Exchange dedicata.
Importante
A partire dal 31 ottobre 2025, l'accesso EWS tramite l'entità servizio condiviso è bloccato definitivamente. Le funzionalità ibride di coesistenza avanzata (Disponibilità, Suggerimenti messaggio e condivisione dell'immagine del profilo) non funzionano più tramite il flusso di lavoro dell'entità servizio condivisa legacy. Tutti i server Exchange devono eseguire una build supportata e utilizzare l'applicazione ibrida di Exchange dedicata per il funzionamento di queste funzionalità. Per ulteriori informazioni, consultare il post sul blog Dedicated Hybrid App: temporary enforcements, new HCW and possible hybrid functionality disruptions .
Contesto: perché è stata apportata questa modifica
In precedenza, Exchange Server usava un'entità servizio condivisa con Exchange Online per una comunicazione sicura e la procedura guidata di configurazione ibrida (HCW) caricava il certificato di autenticazione corrente nell'entità servizio condivisa per abilitare questo processo. A causa del ritiro dei servizi Web Exchange in Exchange Online e della rimozione delle dipendenze EWS dalle app e dai servizi proprietari, Exchange Server ora usa un'applicazione dedicata in Entra ID per gli scenari ibridi anziché l'entità servizio condivisa.
Questa applicazione dedicata viene utilizzata esclusivamente da Exchange Server per la comunicazione ibrida e non ha dipendenze dall'entità servizio condivisa. Per impostazione predefinita, è configurato con le autorizzazioni API EWS. A partire dall'aggiornamento dell'hotfix di maggio 2026, le autorizzazioni dell'API API Graph possono anche essere configurate in sostituzione delle autorizzazioni dell'API EWS nella maggior parte degli scenari ibridi. Per informazioni dettagliate, vedere Configurare le autorizzazioni dell'API Graph.
Per ulteriori informazioni su questa modifica e sulle relative implicazioni, leggere il post del blog Modifiche della sicurezza di Exchange Server per le distribuzioni ibride.
Se l'app ibrida di Exchange dedicata è già stata configurata o in precedenza si dispone di una configurazione ibrida, è consigliabile eseguire lo script in modalità Clean-Up dell'entità servizio per rimuovere tutti i certificati caricati nell'entità keyCredentials servizio di prima parte e non puliti.
Prima di iniziare
Prima di configurare l'applicazione ibrida di Exchange dedicata, è necessario configurare l'applicazione ibrida classica completa o moderna utilizzando la Configurazione guidata ibrida.
Versioni di Exchange Server supportate
Le build di Exchange Server seguenti supportano l'applicazione ibrida di Exchange dedicata:
| Versione | Numero di build | Flusso di lavoro API EWS supportato | Flusso di lavoro dell'API Graph supportato |
|---|---|---|---|
| Exchange Server SE RTM con maggio 2026 HU | 15.2.2562.41 | Sì | Sì |
| Exchange Server SE RTM | 15.2.2562.17 | Sì | No |
| Exchange Server 2019 CU15 con HU di aprile 2025 | 15.2.1748.24 | Sì | No |
| Exchange Server 2019 CU14 con HU di aprile 2025 | 15.2.1544.25 | Sì | No |
| Exchange Server 2016 CU23 con HU di aprile 2025 | 15.1.2507.55 | Sì | No |
Autorizzazioni necessarie
Nella tabella seguente sono riepilogate le autorizzazioni necessarie per ogni attività:
| Attività | Ruoli con privilegi minimi | Ruolo con privilegi più elevati |
|---|---|---|
| Creare l'applicazione in Entra ID | Application Administrator |
Global Administrator |
| Configurare il server di autenticazione e abilitare la funzionalità in Exchange |
View-Only Configuration
eOrganization Client AccesseOrganization Configuration |
Organization Management |
| Pulire l'entità servizio condivisa | — | Global Administrator |
Per altre informazioni sui ruoli ID Entra, vedere la documentazione sui ruoli predefiniti di Microsoft Entra. Per i ruoli di Exchange Server, vedere la documentazione relativa alla gestione dell'organizzazione.
Eseguire lo script in un server con il ruolo Cassette postali installato e una build che supporta questa funzionalità per configurare il server di autenticazione e creare la sostituzione delle impostazioni.
Requisiti di connettività di rete
Lo script usa l'API Graph Microsoft per creare e gestire le applicazioni in Entra ID. Il sistema che esegue lo script richiede la connettività in uscita agli endpoint dell'API Graph e dell'ID Entra.
- In modalità di configurazione All-in-one, il server Exchange che esegue lo script necessita di questa connettività in uscita.
- In modalità di configurazione di esecuzione suddivisa, il sistema usato per creare o gestire l'applicazione in Entra ID necessita di questa connettività in uscita (questo sistema non deve essere un server Exchange).
Scegliere l'endpoint che corrisponde alla posizione in cui risiede il tenant, ad esempio Global. Per altre informazioni, vedere la documentazione nazionale degli endpoint Microsoft Entra ID e degli endpoint nazionali di Microsoft Graph.
Per verificare la connettività agli endpoint Graph ed Entra ID, usare il cmdlet Test-NetConnection. In questo esempio viene convalidata la connessione usando gli Global endpoint:
Test-NetConnection -ComputerName login.microsoftonline.com -Port 443
Test-NetConnection -ComputerName graph.microsoft.com -Port 443
Se si prevede di usare il flusso ibrido basato sull'API Graph, assicurarsi che i server Exchange dispongano di connettività in uscita all'endpoint dell'API Graph.
Configurare l'applicazione ibrida di Exchange dedicata
Microsoft fornisce lo ConfigureExchangeHybridApplication.ps1 script per configurare l'applicazione ibrida Exchange dedicata. La documentazione dettagliata dello script e dei relativi parametri è disponibile nella documentazione dello scriptConfigureExchangeHybridApplication.ps1.
Scegliere il percorso di configurazione corrispondente all'ambiente:
| Il tuo scenario | Percorso di configurazione |
|---|---|
| Il server Cassette postali ha accesso a Internet e si dispone delle autorizzazioni ID Entra | Modalità all-in-one (scelta consigliata) |
| Il server Cassette postali non ha accesso a Internet o è necessario separare le attività di Entra ID ed Exchange | Modalità di esecuzione divisa |
| Hai già utilizzato HCW per creare l'app | Abilitare la funzione dopo l'utilizzo di HCW. Per aggiungere le autorizzazioni per l'API Graph, eseguire lo script al termine dell'HCW. |
Se l'organizzazione locale ha relazioni ibride con più tenant (1:N), eseguire lo script una sola volta per ogni tenant usando un account di tale tenant. Se si prevede di passare al flusso di lavoro basato su API Graph, preparare l'applicazione ibrida di Exchange dedicata in ogni tenant prima di abilitare il flusso di lavoro basato su API Graph tramite l'override delle impostazioni. Se abiliti il flusso di lavoro prima che le autorizzazioni per l'API Graph siano concesse e concesse in ogni tenant, le funzionalità ibride smetteranno di funzionare per i tenant senza le autorizzazioni dell'API Graph correttamente configurate.
A seconda delle dimensioni dell'organizzazione, potrebbero essere necessari fino a 60 minuti prima che la configurazione dell'applicazione ibrida di Exchange dedicata venga riconosciuta dai processi di Exchange Server responsabili. Durante questo periodo, le funzionalità Disponibilità e Suggerimenti messaggio e Foto potrebbero essere temporaneamente non disponibili.
L'ultima versione della procedura guidata di configurazione ibrida (HCW) supporta anche la configurazione dell'applicazione ibrida di Exchange dedicata con le autorizzazioni API EWS. Tuttavia, HCW non abilita automaticamente la funzione. Se è stato utilizzato HCW, seguire i passaggi in Abilitare la funzione dopo aver utilizzato HCW per attivarla. Inoltre, HCW non pulisce automaticamente i certificati caricati in precedenza nel servizio dell'entità keyCredentialsservizio proprietaria. Per eseguire questa pulizia e mitigare CVE-2025-53786, eseguire lo script in modalità Clean-Up entità servizio.
Modalità di configurazione all-in-one
Per la maggior parte dei clienti, la modalità di configurazione All-in-one è il metodo consigliato per configurare questa funzionalità. Eseguire lo script in un server Cassette postali con connettività in uscita come descritto nella sezione Requisiti di connettività di rete . Il server deve eseguire una build di Exchange Server che supporti questa funzionalità.
Importante
La modalità di configurazione All-in-one non è compatibile con Windows Server Core. Se usi Windows Server Core, segui le istruzioni nella sezione Modalità di configurazione dell'esecuzione suddivisa.
Eseguire il comando qui riportato:
.\ConfigureExchangeHybridApplication.ps1 -FullyConfigureExchangeHybridApplication
Per impostazione predefinita, lo script viene eseguito nel Microsoft 365 Worldwide cloud. Se il tenant di Microsoft 365 si trova in un cloud diverso, usare il AzureEnvironment parametro. Nell'esempio seguente, l'applicazione viene creata nel Microsoft 365 operated by 21Vianet cloud:
.\ConfigureExchangeHybridApplication.ps1 -FullyConfigureExchangeHybridApplication -AzureEnvironment "ChinaCloud"
Lo script esegue tutti i passaggi necessari: creazione dell'applicazione in Entra ID, configurazione del server di autenticazione e abilitazione della funzione tramite override delle impostazioni. Durante l'esecuzione, lo script chiede se si desidera configurare le autorizzazioni dell'API API Graph oltre alle autorizzazioni dell'API EWS. Se scegli di configurare le autorizzazioni dell'API Graph, lo script abilita anche il flusso ibrido basato sull'API Graph tramite una sostituzione delle impostazioni dopo un'ulteriore conferma.
Se si desidera creare l'applicazione ibrida Exchange dedicata senza autorizzazioni API EWS, usare il UseGraphApiOnly parametro:
.\ConfigureExchangeHybridApplication.ps1 -FullyConfigureExchangeHybridApplication -UseGraphApiOnly
Modalità di configurazione dell'esecuzione divisa
Utilizzare questa modalità se il server Cassette postali non dispone di connettività in uscita a Microsoft Graph o Entra ID o se l'amministratore di Exchange Server non dispone di autorizzazioni sufficienti per creare e configurare l'applicazione in Entra ID.
Se si esegue una di queste operazioni in un server non di Exchange Server, verificare che il computer sia aggiunto alla stessa foresta in cui risiede l'organizzazione di Exchange.
Passaggio 1: Esportare il certificato di autenticazione
Esportare il certificato di autenticazione (e, se disponibile, il successivo certificato di autenticazione) con la relativa chiave pubblica. Non esportare la chiave privata del certificato. Eseguire il seguente script da una Exchange Management Shell (EMS) con privilegi elevati:
In questo esempio, il certificato viene esportato in C:\AuthCertExport. Per esportare in un percorso diverso, modificare la $exportFilePath variabile.
# Change the path if you want to export the certificates to a different location
$exportFilePath = "C:\AuthCertExport"
$authConfig = Get-AuthConfig
New-Item -Type Directory -Path C:\AuthCertExport -Force | Out-Null
if (-not([System.String]::IsNullOrEmpty($authConfig.CurrentCertificateThumbprint))) {
$thumbprint = $authConfig.CurrentCertificateThumbprint
Write-Host "[+] Auth Certificate thumbprint: $thumbprint"
try {
$currentAuthCertificate = Get-ChildItem -Path Cert:\LocalMachine\My\$thumbprint
Export-Certificate -Cert $currentAuthCertificate -FilePath "$exportFilePath\$thumbprint.cer" -Type CERT | Out-Null
Write-Host "[+] Certificate was successfully exported to: $exportFilePath"
} catch {
Write-Host "[+] We hit the following exception: $_" -ForegroundColor Red
}
}
if (-not([System.String]::IsNullOrEmpty($authConfig.NextCertificateThumbprint))) {
$thumbprint = $authConfig.NextCertificateThumbprint
Write-Host "[+] Next Auth Certificate thumbprint: $thumbprint"
try {
$currentAuthCertificate = Get-ChildItem -Path Cert:\LocalMachine\My\$thumbprint
Export-Certificate -Cert $currentAuthCertificate -FilePath "$exportFilePath\$thumbprint.cer" -Type CERT | Out-Null
Write-Host "[+] Certificate was successfully exported to: $exportFilePath"
} catch {
Write-Host "[+] We hit the following exception: $_" -ForegroundColor Red
}
}
Passaggio 2: creare l'applicazione in Entra ID
Copiare i certificati esportati in un computer con connettività in uscita come descritto nella sezione Requisiti di connettività di rete . Eseguire lo script su quel computer per creare l'applicazione in Entra ID. Lo script visualizza la tua Tenant ID e la appId della nuova applicazione creata. Prendere nota di entrambi i valori perché saranno necessari in un passaggio successivo.
.\ConfigureExchangeHybridApplication.ps1 -CreateApplication -UpdateCertificate -CertificateMethod "File" -CertificateInformation "C:\Certificates\CurrentAuthCertificate.cer"
Per configurare l'applicazione solo con le autorizzazioni dell'API Graph, usare il UseGraphApiOnly parametro:
.\ConfigureExchangeHybridApplication.ps1 -CreateApplication -UseGraphApiOnly -UpdateCertificate -CertificateMethod "File" -CertificateInformation "C:\Certificates\CurrentAuthCertificate.cer"
Se nel passaggio 1 sono stati esportati più certificati di autenticazione, eseguire di nuovo lo script per caricare il certificato aggiuntivo. Il CreateApplication passaggio non è necessario per la seconda esecuzione:
.\ConfigureExchangeHybridApplication.ps1 -UpdateCertificate -CertificateMethod "File" -CertificateInformation "C:\Certificates\NewNextAuthCertificate.cer"
Passaggio 3: configurare Exchange Server
Eseguire questo passaggio su un server Cassette postali. Lo script configura il server di autenticazione, aggiorna le relazioni dell'organizzazione esistenti tra Exchange Server ed Exchange Online e abilita la funzionalità dedicata dell'applicazione ibrida di Exchange. Fornire l'ID del tenant, il appId nome dell'applicazione appena creata in Entra ID e il dominio di routing remoto:
.\ConfigureExchangeHybridApplication.ps1 -ConfigureAuthServer -ConfigureTargetSharingEpr -EnableExchangeHybridApplicationOverride -CustomAppId "<appId>" -TenantId "<tenantId>" -RemoteRoutingDomain "<organization>.mail.onmicrosoft.com"
Abilitare la funzionalità dopo l'uso di HCW
Se è stata utilizzata la Configurazione guidata ibrida (HCW) per configurare l'applicazione ibrida di Exchange dedicata, è necessario eseguire il cmdlet New-SettingOverride per abilitare la funzionalità per l'organizzazione di Exchange Server locale. Eseguire il seguente comando da una Exchange Management Shell (EMS) con privilegi elevati:
New-SettingOverride -Name "EnableExchangeHybrid3PAppFeature" -Component "Global" -Section "ExchangeOnpremAsThirdPartyAppId" -Parameters @("Enabled=true") -Reason "Enable dedicated Exchange hybrid app feature"
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh
Configurare le autorizzazioni dell'API Graph
A partire dall'aggiornamento dell'hotfix di maggio 2026, Exchange Server supporta il flusso ibrido basato su API Graph per la maggior parte degli scenari. Microsoft ha aggiornato lo script per configurare le autorizzazioni dell'API ConfigureExchangeHybridApplication.ps1 Graph nelle applicazioni appena create ed esistenti e per abilitare il flusso ibrido basato sull'API Graph tramite una sostituzione delle impostazioni.
Microsoft sta distribuendo il supporto per il flusso ibrido basato sull'API Graph attraverso i cloud in più fasi. Nella tabella seguente è elencata la disponibilità corrente. Questo articolo viene aggiornato quando il supporto si espande ad altri cloud.
| Cloud | Flusso ibrido basato su API Graph supportato |
|---|---|
| Microsoft 365 Global | Sì |
| Microsoft 365 gestito da 21Vianet | No |
| Microsoft 365 US Government L4 (GCC High) | No |
| Microsoft 365 US Government L5 (DOD) | No |
| Bleu | No |
| Delos Cloud | No |
Importante
Non abilitare il flusso ibrido basato su API Graph in un cloud in cui non è ancora supportato. Se si abilita questa funzionalità prima che il supporto sia disponibile, le funzionalità ibride come Disponibilità disponibile, Suggerimenti messaggio e condivisione delle immagini del profilo smettono di funzionare.
Scenari supportati
La tabella seguente mostra le funzionalità ibride supportate da ogni API:
| Funzionalità | Supportata tramite API EWS | Supportata tramite API Graph |
|---|---|---|
| Disponibilità | Sì | Sì |
| Suggerimenti messaggio | Sì | Parziale (solo risposte automatiche) |
| Immagini del profilo | Sì | Sì |
| Sposta in archivio (Archivio cassetta postale nel cloud) |
Sì | No |
Importante
Dopo aver abilitato il flusso ibrido basato sull'API Graph, Exchange Server usa EWS per le funzionalità ibride che non sono ancora supportate con l'API Graph. Non rimuovere le autorizzazioni API EWS dall'applicazione in Entra ID se ti basi su uno scenario non ancora supportato con l'API Graph. Se non usi le funzionalità che non sono ancora supportate con l'API API Graph, puoi rimuovere l'autorizzazione API full_access_as_app EWS utilizzando lo script in modalità Rimuovi autorizzazioni API.
Microsoft sta lavorando attivamente per espandere il supporto dell'API Graph per altri scenari. Questa documentazione viene aggiornata man mano che nuovi scenari diventano supportati. Exchange Server continua a usare EWS per qualsiasi scenario non ancora supportato con API Graph, anche se il flusso ibrido basato su API Graph è abilitato.
Abilita il flusso ibrido basato su API Graph
Durante la modalità di configurazione All-in-one, lo script richiede di configurare le autorizzazioni dell'API Graph. Se l'applicazione è già stata configurata e si vogliono aggiungere le autorizzazioni dell'API Graph in un secondo momento, eseguire nuovamente lo script:
.\ConfigureExchangeHybridApplication.ps1 -FullyConfigureExchangeHybridApplication
Per la modalità di esecuzione suddivisa, usare il parametro come descritto in Modalità di configurazione dell'esecuzioneUseGraphApiOnly suddivisa.
Rimuovere le autorizzazioni API EWS
Se non si usano funzionalità che richiedono l'API EWS e si vogliono usare solo autorizzazioni API Graph, eseguire lo script per rimuovere l'autorizzazione full_access_as_app API EWS:
.\ConfigureExchangeHybridApplication.ps1 -RemoveApiPermissions "EWS"
Questo comando può essere eseguito su un server non Exchange.
Verificare la configurazione
Per verificare che l'autenticazione OAuth funzioni correttamente tra Exchange Server ed Exchange Online, utilizzare il cmdlet Test-OAuthConnectivity da Exchange Management Shell su Exchange Server locale.
Se is ResultTypeSuccess e la Detail sezione include la dell'applicazione appId ibrida di Exchange dedicata, Exchange Server ha acquisito correttamente un token OAuth. La richiesta OAuth viene avviata dal server in cui è in esecuzione la sessione di Exchange Management Shell (EMS). Se la cassetta postale specificata tramite il -Mailbox parametro risiede in un server diverso che non supporta l'app ibrida di Exchange dedicata, ma il server host EMS lo supporta, viene ResultType comunque visualizzato Success. Si tratta di un comportamento legato alla progettazione del prodotto.
Eseguire il comando seguente, sostituendo l'indirizzo di posta elettronica con una cassetta postale locale nell'ambiente:
$OnPremisesMailbox = "userMailboxOnprem@contoso.com"
$result = Test-OAuthConnectivity -Service EWS -TargetUri https://outlook.office365.com -Mailbox $OnPremisesMailbox
Write-Host $result.ResultType
if (($result.Detail.FullId) -match 'L:(?<guid>[0-9a-fA-F-]{36})-AS:') {
$appid = $matches['guid']
Write-Output "Extracted appId: $appid"
} else {
Write-Output "appId not found"
}
Gestire l'applicazione
In questa sezione vengono descritte le attività di gestione comuni per l'applicazione ibrida di Exchange dedicata dopo la configurazione iniziale.
Aggiornare il certificato di autenticazione
Seguire questa procedura quando il certificato di autenticazione scade o viene sostituito. Questi passaggi non sono necessari durante la configurazione iniziale. Per ulteriori informazioni sulla gestione del certificato di autenticazione, vedere la documentazione relativa alla gestione del certificato OAuth di Exchange Server.
Se il server Cassette postali dispone di connettività in uscita come descritto nella sezione Requisiti di connettività di rete , eseguire:
.\ConfigureExchangeHybridApplication.ps1 -UpdateCertificate
Se il server Cassette postali non dispone di connettività in uscita, esportare il nuovo certificato di autenticazione seguendo la procedura descritta in Passaggio 1: Esportare il certificato di autenticazione. Copiare il certificato in un computer con connettività in uscita, quindi eseguire:
.\ConfigureExchangeHybridApplication.ps1 -UpdateCertificate -CertificateMethod "File" -CertificateInformation "C:\Certificates\NewAuthCertificate.cer"
Consiglio
Usare lo script MonitorExchangeAuthCertificate per convalidare il certificato OAuth. Se è necessario aggiornare il certificato OAuth, seguire la procedura descritta nella documentazione Gestire il certificato OAuth di Exchange Server.
Pulire l'entità servizio condivisa
Dopo che aver abilitato la caratteristica dedicata dell'applicazione ibrida di Exchange e che tutti i server Exchange abbiano eseguito una build di Exchange che supporta questa caratteristica, pulire i certificati caricati in precedenza nell'entità servizio proprietaria. Come parte della precedente progettazione ibrida di Exchange, l'operatore sanitario ha caricato il certificato di autenticazione nell'entità servizio proprietaria. Questa pratica non è più consigliata e non deve essere eseguita. Il certificato di autenticazione deve ora essere caricato esclusivamente nell'applicazione ibrida Exchange dedicata.
I comandi riportati in questa sezione possono essere eseguiti su qualsiasi computer dotato di connettività Internet in uscita. I server Exchange che eseguono build precedenti a quelle elencate nella sezione Versioni supportate di Exchange Server non possono usare funzionalità ibride di coesistenza avanzate indipendentemente dalla presenza di certificati nell'entità servizio condivisa, perché l'accesso EWS tramite l'entità servizio condiviso è stato bloccato definitivamente dal 31 ottobre 2025. Aggiornare questi server a una build supportata e configurare l'applicazione ibrida di Exchange dedicata per ripristinare la funzionalità ibrida.
Avviso
Se si esegue HCW dopo aver configurato la funzionalità dell'applicazione ibrida di Exchange dedicata e si seleziona l'opzione di configurazione Oauth, Intra Organization Connector e Organization Relationship , il certificato di autenticazione viene caricato nuovamente nell'entità servizio proprietaria. In questo caso, è consigliabile ripetere i passaggi per eliminare il certificato di autenticazione dall'entità servizio proprietaria.
Per eliminare tutte le keyCredentials entità servizio proprietarie, eseguire:
.\ConfigureExchangeHybridApplication.ps1 -ResetFirstPartyServicePrincipalKeyCredentials
Per eliminare un certificato specifico e tutti i certificati scaduti dal keyCredentials, fornire l'identificazione personale del certificato da eliminare:
.\ConfigureExchangeHybridApplication.ps1 -ResetFirstPartyServicePrincipalKeyCredentials -CertificateInformation "1234567890ABCDEF1234567890ABCDEF12345678"
Rimuovere le autorizzazioni API
Per rimuovere autorizzazioni API specifiche dall'applicazione ibrida di Exchange dedicata in Entra ID, utilizzare il RemoveApiPermissions parametro. Questo comando può essere eseguito su un server non Exchange. I valori supportati per il RemoveApiPermissions parametro sono EWS e Graph. Il EWS valore rimuove l'autorizzazionefull_access_as_app, mentre il Graph valore rimuove le autorizzazioni dell'API Graph.
Per rimuovere l'autorizzazione full_access_as_app API EWS, esegui:
.\ConfigureExchangeHybridApplication.ps1 -RemoveApiPermissions "EWS"
Eliminare l'applicazione
Se necessario, utilizzare il comando seguente per eliminare l'applicazione creata in Entra ID. Questo comando può essere eseguito su un server non Exchange. Usare questo comando solo per eseguire il rollback della modifica o per risolvere i problemi relativi alla creazione di una nuova applicazione. L'eliminazione dell'applicazione tramite lo script non ripristina la configurazione dell'applicazione ibrida di Exchange nell'ambiente. Per ripristinare completamente, seguire la procedura descritta in Rollback della configurazione dell'applicazione ibrida di Exchange dedicata.
.\ConfigureExchangeHybridApplication.ps1 -DeleteApplication
Monitorare e proteggere l'applicazione
Controlla l'utilizzo dell'applicazione in Entra ID
Dopo aver configurato l'applicazione ibrida di Exchange dedicata e aver abilitato la funzione, controllarne l'utilizzo tramite l'ID Sign-in logsEntra:
- Vai al portale Entra ID e accedi con le tue credenziali.
- Seleziona o cerca Microsoft Entra ID.
- Nel riquadro di spostamento andare a Monitoraggio e selezionare Log di accesso.
- Selezionare Accessi dell'entità servizio per visualizzare log dettagliati.
La figura seguente mostra una richiesta di accesso riuscita:
Quando si seleziona la voce, si apre il riquadro a comparsa Dettagli attività: Accessi , che fornisce altre informazioni sull'attività di accesso:
Limitare l'accesso con l'accesso condizionale
Alcune organizzazioni potrebbero voler limitare l'accesso all'entità servizio dell'applicazione ibrida di Exchange dedicata a un subset di intervalli IP pubblici utilizzati da Exchange Server. A tale scopo, usare l'accesso condizionale per le identità del carico di lavoro . Questa funzionalità estende il supporto dei criteri di accesso condizionale alle entità servizio di proprietà dell'organizzazione. Identità del carico di lavoro Le licenze Premium sono necessarie per creare o modificare i criteri di accesso condizionale che hanno come ambito le entità servizio. Per altre informazioni, vedere ID carico di lavoro di Microsoft Entra.
Eseguire il rollback della configurazione dell'applicazione ibrida di Exchange dedicata
Avviso
Dal 31 ottobre 2025, l'accesso EWS tramite l'entità servizio condiviso è bloccato definitivamente. Il ripristino dell'entità servizio condivisa non ripristina le funzionalità ibride di coesistenza avanzate (Disponibilità, Suggerimenti messaggio e condivisione dell'immagine del profilo). Usare questa procedura di rollback solo se è necessario ripristinare le modifiche alla configurazione locale a scopo di risoluzione dei problemi o se si prevede di riconfigurare l'applicazione ibrida di Exchange dedicata da zero.
I passaggi seguenti ripristinano la configurazione applicata dallo ConfigureExchangeHybridApplication.ps1 script.
Passaggio 1: riconfigurare l'entità servizio proprietaria
Eseguire HCW e selezionare l'opzione Oauth, Intra Organization Connector and Organization Relationship per riconfigurare l'entità servizio proprietaria.
Passaggio 2: rimuovere l'override dell'impostazione
Rimuovere la sostituzione dell'impostazione che abilita la funzionalità dedicata dell'applicazione ibrida di Exchange. Eseguire il seguente comando da una Exchange Management Shell (EMS) con privilegi elevati:
Get-SettingOverride | Where-Object {$_.ComponentName -eq "Global" -and $_.SectionName -eq "ExchangeOnpremAsThirdPartyAppId"} | Remove-SettingOverride
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh
Passaggio 3: Ripristinare la configurazione del server di autenticazione
Per annullare la modifica del server di autenticazione, eseguire il comando seguente da Exchange Management Shell (EMS) con privilegi elevati:
# Replace this id with the id of your tenant
$tenantId = "123e4567-e89b-12d3-a456-426614174000"
(Get-AuthServer | Where-Object {$_.Name -like "*evoSTS*" -and $_.Realm -eq $tenantId}) | Set-AuthServer -ApplicationIdentifier $null -DomainName $null
Passaggio 4: eliminare l'applicazione in Entra ID
Utilizzare lo script per eliminare l'applicazione creata in Entra ID:
.\ConfigureExchangeHybridApplication.ps1 -DeleteApplication
Passaggi successivi
Dopo aver configurato l'applicazione ibrida di Exchange dedicata, considerare quanto segue:
- Mantenere il certificato OAuth di Exchange Server per garantire una funzionalità ibrida ininterrotta quando i certificati scadono o ruotano.
- Configurare le autorizzazioni dell'API Graph per la transizione delle funzionalità ibride da EWS all'API Graph.
- Monitorare e proteggere l'applicazione controllando l'attività di accesso e limitando l'accesso con criteri di accesso condizionale.
- Eseguire la pulizia dell'entità servizio condivisa per rimuovere i certificati legacy e migliorare la configurazione ibrida.
Riferimento: Operazioni di script
Lo ConfigureExchangeHybridApplication.ps1 script esegue varie operazioni in base all'opzione selezionata. La sezione seguente fornisce un riferimento dettagliato delle operazioni specifiche eseguite dallo script per ogni modalità.
CreateApplication
- Creare una nuova domanda con nome
ExchangeServerApp-{Guid of the organization}in Entra ID - Assegnare l'utente usato per eseguire lo script come proprietario dell'applicazione in Entra ID
- Assegnare le autorizzazioni API
full_access_as_appEWS (usate nel flusso ibrido basato su EWS) -
(Facoltativo) Assegna , ,
Calendars.Read,ProfilePhoto.Read.Allautorizzazioni per l'APIMailboxSettings.ReadMailTips.ReadBasic.AllGraph (usate nel flusso ibrido basato su API Graph) - Concedere il consenso dell'amministratore a livello di tenant
- Questa modifica deve essere confermata durante il runtime dello script
- Lo script non abilita la funzionalità tramite Sostituzione impostazioni se non viene concesso il consenso dell'amministratore a livello di tenant
UpdateCertificate
- Caricare il certificato di autenticazione corrente nell'applicazione in Entra ID
- Caricare il nuovo certificato di autenticazione successivo (se presente) nell'applicazione in Entra ID
- Eliminare dall'applicazione qualsiasi certificato scaduto
ConfigureAuthServer
- Aggiornare l'oggetto
EvoSTSserver di autenticazione OREvoSTS - {Guid}- Impostare il
ApplicationIdentifieral dell'applicazioneappIdin Entra ID - Impostare l'endpoint
GraphBaseUrldell'API Graph corrispondente al cloud in cui viene creata l'applicazione (ad esempio,https://graph.microsoft.comperGlobalil cloud) - Aggiungere il dominio di routing remoto SMTP alla
DomainNameproprietà
- Impostare il
ConfigureTargetSharingEpr
- Identificare le impostazioni abilitate
OrganizationRelationshipconfigurate tra Exchange Server ed Exchange Online - Usare l'individuazione automatica per eseguire una query sull'endpoint
Servizi Web Exchange (EWS) - Impostare l'endpoint
TargetSharingEprEWS restituito dall'individuazione automatica
EnableExchangeHybridApplicationOverride
- Se lo script viene eseguito in modalità di configurazione All-in-one:
- Verificare che l'applicazione in Entra ID disponga delle autorizzazioni API corrette e che sia stato concesso il consenso dell'amministratore a livello di tenant
- Creare una nuova sostituzione delle impostazioni per abilitare la funzionalità locale usando i parametri e i valori seguenti:
- Nome:
EnableExchangeHybrid3PAppFeature - Componente:
Global - Sezione:
ExchangeOnpremAsThirdPartyAppId - Parametri:
Enabled=true - Motivo:
"Created by {Name of the Script} on {timestamp}"
- Nome:
-
(Facoltativo) Creare una nuova sostituzione delle impostazioni per abilitare l'uso dell'API Graph per le funzionalità ibride usando i parametri e i valori seguenti:
- Nome:
EnableRouteThroughMSGraphFeature - Componente:
SettingOverride - Sezione:
RouteThroughMSGraph - Parametri:
Enabled=true - Motivo:
"Created by {Name of the Script} on {timestamp}"
- Nome:
DeleteApplication
- Eliminare l'applicazione Exchange dedicata in Entra ID
ResetFirstPartyServicePrincipalKeyCredentials
- Rimuovere tutto ciò che esiste
keyCredentialsdall'applicazioneOffice 365 Exchange Onlineproprietaria Entità servizio - Se è stata fornita un'identificazione personale tramite
CertificateInformationparametro, eliminare solo il certificato che corrisponde all'identificazione personale e tutti i certificati già scaduti
RemoveApiPermissionsFromAzureApplication
- Rimuovere autorizzazioni API specifiche dall'applicazione in Entra ID in base all'elenco di autorizzazioni fornito tramite
RemoveApiPermissionsparametro
Domande frequenti
❓ È possibile configurare l'app ibrida di Exchange dedicata anche se non tutti i server sono aggiornati alla versione che la supporta?
Sì, è comunque possibile configurare e abilitare l'app ibrida di Exchange dedicata. Tuttavia, i server nelle versioni precedenti che non supportano l'app ibrida dedicata non possono usare funzionalità ibride di coesistenza avanzate (Disponibilità disponibile, Suggerimenti messaggio e condivisione dell'immagine del profilo) perché Microsoft ha bloccato definitivamente l'accesso a EWS tramite l'entità servizio condiviso il 31 ottobre 2025. Aggiorna tutti i server a una build supportata il prima possibile per ripristinare le funzionalità ibride. Dopo aver creato e abilitato l'app dedicata, i server aggiornati iniziano a usarla automaticamente.
❓ Cosa succede se si esegue nuovamente la procedura guidata di configurazione ibrida (HCW) dopo aver configurato la nuova app ibrida di Exchange dedicata?
Se si esegue nuovamente HCW e non si deseleziona Oauth, Intra Organization Connector e Organization Relationship, il certificato di autenticazione viene caricato nell'entità servizio Exchange Online del Office 365 Exchange Online condiviso ma l'ambiente continua a utilizzare l'applicazione dedicata creata dallo script perché HCW non modifica l'override delle impostazioni del server. Se, tuttavia, è stato usato lo script in modalità Clean-Up dell'entità servizio per rimuovere le credenziali della chiave dell'entità servizio condivisa dopo aver configurato l'app ibrida di Exchange dedicata, la riesecuzione dell'operatore sanitario ricaricherà nuovamente il certificato nell'entità servizio condivisa e sarà necessario eseguire nuovamente la pulizia.
❓ Nell'organizzazione sono presenti molti server Exchange. Ogni server ha bisogno di un'app ibrida di Exchange dedicata separata?
L'app ibrida di Exchange dedicata viene creata nell'ID Entra del tenant e deve essere configurata una sola volta per ogni tenant. Tutti i server locali sono in grado di utilizzare la stessa applicazione dedicata (una volta aggiornati ad aprile 2025 HU o versione successiva).
❓ Questa modifica influisce sulla migrazione delle cassette postali tra Exchange Server ed Exchange Online?
Questa modifica non influisce sugli spostamenti delle cassette postali di onboarding o offboarding tra Exchange Online ed Exchange Server.
❓ Questa modifica influisce sulle applicazioni di terze parti che si connettono alle cassette postali di Exchange Online usando il protocollo EWS?
Questa modifica riguarda solo le chiamate EWS ibride di Exchange dai server locali a Exchange Online. Tenere presente che esiste una scadenza di ottobre 2026 per il ritiro dei servizi Web Exchange in Exchange Online.
❓ Si dispone di un'organizzazione ibrida multi-tenant (una singola foresta AD locale connessa a più tenant di Exchange Online). Cosa dobbiamo fare?
Lo script deve essere eseguito una volta per tenant, perché aggiorna l'oggetto Auth Server corrispondente e crea l'applicazione necessaria in ogni tenant. Se si usa la versione più recente dello script, supporta sia la modalità di configurazione All-in-one che la modalità di configurazione di esecuzione divisa.
❓ Abbiamo una distribuzione locale a più foreste che si connette a un singolo tenant ibrido di Exchange Online. Cosa dovremmo fare?
Lo script deve essere eseguito per ogni organizzazione/foresta locale di Exchange. Questa azione crea più app ibride dedicate nell'unico tenant di Microsoft 365, ognuna denominata
ExchangeServerApp-{GUID of the Exchange organization}. Poiché l'accesso EWS tramite l'entità servizio condiviso è stato bloccato definitivamente il 31 ottobre 2025, le funzionalità ibride di coesistenza avanzata funzionano solo tramite l'app ibrida dedicata. Assicurarsi di configurare e abilitare l'app dedicata in tutte le foreste e aggiornare tutti i server a una build supportata per ripristinare le funzionalità ibride nell'ambiente.
❓ Siamo preoccupati con lo script dell'app ibrida di Exchange dedicato che assegna troppe autorizzazioni EWS alla nuova applicazione dedicata.
A partire dall'aggiornamento dell'hotfix di maggio 2026, Exchange Server può usare l'API Graph per la maggior parte delle funzionalità ibride. Alcune funzionalità richiedono ancora le autorizzazioni EWS, perché non sono ancora supportate con l'API API Graph. Se ci si basa su una di queste funzionalità, è necessario mantenere le autorizzazioni EWS assegnate all'app ibrida di Exchange dedicata finché tutte le funzionalità non saranno supportate con l'API Graph. Se non si usa nessuna di queste funzionalità, è possibile rimuovere le autorizzazioni EWS e usare autorizzazioni dell'API Graph meno permissive per l'app ibrida di Exchange dedicata. Altre informazioni sono disponibili nella sezione Configurare le autorizzazioni dell'API Graph di questa documentazione.
❓ Perché Microsoft ha deciso di fare in modo che i clienti creino la propria applicazione ibrida dedicata invece di pubblicare una nuova applicazione gestita da Microsoft?
L'approccio di usare un'applicazione dedicata nel tenant del cliente offre ai clienti maggiore flessibilità per le modifiche future che potrebbero richiedere modifiche all'app. Si consideri l'imminente passaggio dalle chiamate EWS alle API Graph: sono necessarie modifiche all'applicazione (ad esempio, aggiornare le autorizzazioni API). Un'applicazione cliente dedicata consente ai clienti di scegliere quando passare dalle autorizzazioni API EWS alle autorizzazioni API API Graph. Poiché l'applicazione dedicata viene creata e configurata automaticamente dallo script di PowerShell o dalla procedura guidata di configurazione ibrida, non vi è alcun vantaggio aggiuntivo per i clienti che usano un'applicazione gestita da Microsoft.
❓ È importante se un'organizzazione utilizza la configurazione ibrida di Exchange moderna o classica?
Queste modifiche si applicano sia all'ibrido moderno (agente ibrido) che a quello classico di Exchange.
❓ È stata creata l'applicazione ibrida Exchange dedicata e sono state impostate le autorizzazioni in base alla documentazione. Abbiamo quindi completato la migrazione e non ospitiamo alcuna cassetta postale in locale, quindi la coesistenza avanzata non è più necessaria. Qualcosa che dovremmo fare?
Se le funzionalità di coesistenza avanzata non sono più necessarie, è possibile eseguire lo script per
Delete Application Mode eliminare l'applicazione ibrida di Exchange dedicata e continuare a usare Exchange locale solo per gli scenari di gestione o di inoltro SMTP. È anche consigliabile eseguire lo script in modalità di Clean-Up dell'entità servizio. L'eliminazione dell'applicazione ibrida di Exchange dedicata non annulla le modifiche di configurazione apportate sul lato di Exchange Server (locale). Seguire i passaggi descritti nella documentazione se si desidera ripristinare la configurazione.
❓ Viene usata l'autenticazione moderna ibrida (HMA). Quali sono le linee guida per noi?
Attualmente, HMA usa l'entità servizio proprietaria (condivisa). Poiché non è necessario caricare il certificato di autenticazione nell'entità servizio condivisa durante la configurazione di HMA, questo scenario rimane inalterato dalla modifica e continua a funzionare come prima. Pertanto, è possibile rimuovere il certificato di autenticazione dall'entità servizio condivisa dopo il passaggio all'applicazione ibrida di Exchange dedicata.
❓ Usiamo Microsoft Entra Connect (in precedenza Azure AD Connect) per la sincronizzazione della directory. Tutte le cassette postali sono ospitate in locale. È necessario creare l'applicazione ibrida Exchange dedicata?
Se non è mai stata eseguita la Configurazione guidata ibrida (HCW), non è necessario configurare l'applicazione ibrida di Exchange dedicata. Tuttavia, se si esegue HCW e si intende usare funzionalità ibride come Disponibilità disponibile, Suggerimenti messaggio e condivisione dell'immagine del profilo, è necessaria la creazione dell'applicazione ibrida di Exchange dedicata.
❓ Esiste una configurazione ibrida di Exchange, ma non cassette postali locali. Utilizziamo il server solo come inoltro SMTP o gestione dei destinatari. È necessario creare l'applicazione ibrida di Exchange dedicata?
La creazione dell'applicazione ibrida di Exchange dedicata non è necessaria se non si utilizzano le caratteristiche ibride come la disponibilità disponibile, i suggerimenti messaggio e la condivisione delle immagini del profilo. Per abilitare queste funzionalità ibride in futuro, è necessario configurare l'applicazione ibrida di Exchange dedicata.
❓ L'organizzazione non ha bisogno di una coesistenza avanzata e si vuole solo rimuovere il certificato dall'entità di sicurezza condivisa. È necessario installare prima April HU?
Se tutto ciò che si desidera fare è rimuovere il certificato dall'entità di sicurezza condivisa e la coesistenza avanzata non è necessaria, non esiste alcuna dipendenza dall'installazione di aprile 2025 prima di eseguire lo script. È sufficiente eseguire lo script in modalità di Clean-Up dell'entità servizio.
❓ È disponibile una configurazione ibrida di Exchange per l'integrazione di Microsoft Teams con le cassette postali locali. È necessario creare un'applicazione ibrida di Exchange dedicata o eseguire qualsiasi altra azione?
La creazione dell'applicazione ibrida di Exchange dedicata non è necessaria se tutte le cassette postali sono ospitate in locale. Tuttavia, per gli ambienti in cui alcune cassette postali sono ospitate in locale e altre in Exchange Online, è consigliabile creare l'applicazione ibrida Exchange dedicata. In questo modo si garantisce che le funzionalità ibride come Disponibilità disponibile, Suggerimenti messaggio e condivisione delle immagini del profilo continuino a funzionare correttamente.
❓ È possibile rinominare l'app ibrida di Exchange dedicata con un altro nome di ExchangeServerApp-{Guid of the organization} app?
È consigliabile che gli amministratori non modifichino il nome dell'app dopo la creazione. La ridenominazione dell'app potrebbe comportare la creazione di un'app duplicata in futuro se lo
ConfigureExchangeHybridApplication.ps1 script viene eseguito di nuovo, ad esempio quando si rinnova il certificato di autenticazione. La procedura guidata di configurazione ibrida (HCW) usa anche il nome univoco dell'app per rilevare se è già stata creata. Pertanto, non è consigliabile rinominare l'applicazione in Entra ID.
❓ Stiamo usando DAuth al posto di OAuth. In questo caso, è ancora necessario creare l'applicazione ibrida dedicata?
No, se si usa DAuth anziché il flusso di lavoro OAuth, non è necessario creare l'applicazione ibrida Exchange dedicata. Tuttavia, se lo script è già stato eseguito, assicurarsi di non creare la sostituzione dell'impostazione che abilita la funzionalità dedicata dell'app ibrida in Exchange Server. Ciò potrebbe compromettere alcune funzionalità, ad esempio le ricerche di disponibilità, i suggerimenti messaggio e la visibilità dell'immagine del profilo per gli utenti locali che visualizzano gli utenti online.
❓ È DAuth ancora supportato in futuro e qual è l'attuale raccomandazione di Microsoft in merito al suo utilizzo rispetto a OAuth?
È consigliabile che i clienti inizino la transizione a OAuth per le distribuzioni ibride di Exchange, poiché il metodo DAuth legacy smetterà di funzionare con Exchange Online dopo il ritiro di Servizi Web Exchange (EWS) nel mese di ottobre 2026. Anche se per il momento DAuth rimane funzionante, Microsoft sta lavorando allo sviluppo di soluzioni alternative per scenari come le relazioni con l'organizzazione (OrgRel), che attualmente si basano su DAuth.