PowerShell wijziging bij Microsoft
Beheerders van Microsoft 365-omgevingen moeten hun PowerShell-scripts drastisch gaan aanpassen. Microsoft heeft aangekondigd dat de veelgebruikte parameter -Credential vanaf december 2026 definitief wordt verwijderd uit de Exchange Online PowerShell-modules. Scripts en automatiseringsworkflows die na die datum worden bijgewerkt en nog gebruikmaken van deze methode, zullen onherroepelijk breken.
Met deze ingreep wil Microsoft een belangrijk beveiligingslek dichten. De -Credential-parameter maakt namelijk gebruik van verouderde authenticatiemethoden (zoals Resource Owner Password Credentials oftewel ROPC), die geen moderne beveiligingsmechanismen zoals multifactorauthenticatie (MFA) of Conditional Access-beleidsregels ondersteunen.
De uitfasering treft alle beheerders die verbinding maken met Exchange Online PowerShell of de Security & Compliance PowerShell middels handmatige of geautomatiseerde scripts.
Tweefasige uitfasering
Microsoft hanteert een tweestapsstrategie voor de overgang, waarbij de deadline onlangs is verschoven van juli naar eind 2026:
- Client-side (December 2026): De parameter verdwijnt fysiek uit de nieuwe moduleversies van Connect-ExchangeOnline en Connect-IppsSession. Bestaande scripts blijven tijdelijk werken, mits beheerders weigeren de PowerShell-module te updaten.
- Server-side (Later moment): Op een nog nader te bepalen datum zal Microsoft de achterliggende authenticatiestroom aan de serverkant volledig blokkeren. Vanaf dat moment stoppen de scripts ook met werken in oudere moduleversies.
Drie alternatieven voor IT-beheerders
Microsoft adviseert organisaties met klem om niet te wachten tot de deadline, maar scripts direct te migreren naar modernere alternatieven. Afhankelijk van het scenario zijn er drie ondersteunde routes beschikbaar:
- Interactieve toegang: Beheerders die handmatig inloggen, moeten overstappen op moderne authenticatie in combinatie met MFA.
- Automatisering buiten Azure: Voor scripts die op lokale servers draaien, dient app-only authenticatie te worden ingericht op basis van certificaten.
- Automatisering binnen Azure: Voor workflows die binnen de Azure-cloud draaien, adviseert Microsoft het gebruik van Managed Identities, waarbij er geen geheimen of wachtwoorden meer in het script hoeven te worden opgeslagen.
De wijziging stelt organisaties in staat om hun compliancy-richtlijnen strakker af te dwingen, aangezien alle PowerShell-verbindingen met Exchange Online hiermee definitief onder het centrale MFA- en voorwaardelijke toegangsbeleid gaan vallen.