Exchange SE : une migration de service, pas seulement une mise à niveau
Exchange Server Subscription Edition (SE) est la voie de maintenance pour les organisations qui gardent Exchange sur place. Exchange 2016 et 2019 ont atteint la fin du support le 14 octobre 2025; les mises à jour destinées aux clients inscrits au programme ESU ne rétablissent pas le support général. La priorité est de réduire le temps passé sur ces versions tout en protégeant le courrier et l’hybride.
Le piège classique est d’installer le nouveau serveur, de déplacer les boîtes et de retirer l’ancien sans inventorier les connecteurs, les relais d’imprimantes, les certificats OAuth, les espaces de noms et les dépendances des applications. Une migration réussie se mesure aux messages acheminés, aux calendriers accessibles et aux procédures de reprise testées.
D’abord, choisir le parcours compatible
Microsoft autorise l’installation de SE RTM par-dessus Exchange 2019 CU14/CU15 et son introduction dans une organisation Exchange 2016 ou 2019. Cela ne transforme pas Exchange 2016 en mise à niveau directe. Les règles de coexistence évoluent avec les CU : le plan Microsoft distingue CU1 et CU2; validez la matrice correspondant au média réellement installé avant chaque étape, sans réutiliser un ancien calendrier d’annonce.
Si vous devez aussi remplacer Windows Server ou changer de matériel, privilégiez le serveur SE neuf plutôt que de tenter de mettre à niveau le système d’exploitation sous Exchange.
| Départ | Parcours de base | Précaution |
|---|---|---|
| Exchange 2019 CU14 ou CU15 | Mise à niveau sur place vers SE RTM, ou nouveau serveur SE et migration côte à côte | Le système d’exploitation du serveur ne se met pas à niveau sur place avec Exchange installé |
| Exchange 2019 plus ancien | Mettre à niveau Exchange vers un CU admissible, puis SE; ou préparer un nouveau serveur selon la matrice | Tester prérequis, agent de sauvegarde et espace disque avant chaque saut |
| Exchange 2016 CU23 | Introduire un serveur SE RTM dans l’organisation et migrer les ressources; pas de mise à niveau directe du logiciel 2016 vers SE | Conserver la coexistence le temps de déplacer toutes les dépendances |
| Hybride de gestion seulement | Évaluer les outils de gestion des destinataires sans serveur actif | Possible seulement si aucune fonction locale ne requiert le serveur |
Inventaire : ce qui reste invisible dans la liste des boîtes
Avant de modifier quoi que ce soit, dessinez le trajet entrant et sortant du courriel et nommez le propriétaire de chaque dépendance. L’inventaire devrait couvrir les éléments suivants.
- Serveurs, DAG, copies de bases, boîtes d’utilisateurs, d’arbitrage, de découverte, d’audit et d’archives; dossiers publics et applications qui accèdent à leurs données.
- MX, autodiscover, URLs internes et externes, répartiteurs de charge, pare-feu, NAT, certificats TLS, certificat d’authentification OAuth et dates d’expiration.
- Connecteurs d’envoi et de réception, adresses IP autorisées pour le relais, règles de transport, domaines acceptés, journalisation et appareils ou logiciels utilisant SMTP.
- Hybrid Configuration Wizard (HCW), connecteurs Exchange Online, routage centralisé éventuel, points de migration, partages de disponibilité et type d’hybride : classique ou Modern Hybrid Agent.
- Sauvegardes applicatives, restauration isolée, supervision, antivirus avec exclusions documentées, capacité disque et fenêtre de changement.
Commandes d’inventaire en lecture seule
Exécutez les commandes adaptées dans Exchange Management Shell avec des droits de lecture autorisés. Elles servent à comparer l’état avant et après, non à prouver à elles seules qu’un flux hybride fonctionne. Exportez les résultats dans votre espace de travail protégé plutôt que dans un partage public.
Get-ExchangeServer | Select-Object Name,Edition,AdminDisplayVersion,Site
Get-MailboxDatabase -Status | Select-Object Name,Server,Mounted,DatabaseSize
Get-MailboxDatabaseCopyStatus * | Select-Object Name,Status,CopyQueueLength,ReplayQueueLength
Get-Queue | Select-Object Identity,Status,MessageCount
# AdminDisplayVersion ne prouve pas quel SU/HU est installé.
(Get-Command ExSetup.exe).FileVersionInfo | Select-Object FileVersionGet-ExchangeCertificate | Select-Object FriendlyName,Thumbprint,NotAfter,Services
Get-AuthConfig | Format-List CurrentCertificateThumbprint,NextCertificateThumbprint
Get-SendConnector | Select-Object Name,AddressSpaces,SmartHosts,TlsAuthLevel
Get-ReceiveConnector | Select-Object Identity,Bindings,RemoteIPRanges,AuthMechanism
Get-HybridConfiguration | Format-List
Get-MigrationEndpoint | Select-Object Identity,EndpointType,RemoteServer
Get-OrganizationRelationship | Select-Object Name,Enabled,TargetSharingEpr
Get-IntraOrganizationConnector | Select-Object Name,Enabled,DiscoveryEndpointPréparer Active Directory, Windows et le serveur SE
Validez d’abord la matrice de prise en charge : version de Windows Server, contrôleurs de domaine, niveau fonctionnel, .NET, disque, ports et logiciels qui s’intègrent à Exchange. Windows Server 2019, 2022 et 2025 figurent dans la matrice SE, sous réserve des combinaisons et mises à jour requises. Une forêt dont le maître de schéma est un contrôleur Windows Server 2025 a des prérequis particuliers : suivez la note Microsoft sur la mise à jour cumulative de novembre 2025 ou ultérieure avant la préparation d’AD.
Préparez l’extension du schéma et les domaines selon la procédure Microsoft, avec autorisations, réplication et fenêtre planifiée. Sauvegardez l’état nécessaire à une récupération AD, mais ne présentez pas le schéma comme une opération qui se désinstalle par simple retour arrière. Pour une installation côte à côte, vérifiez la capacité des bases et journaux, la résolution DNS, les ports, les certificats et la redondance avant de déplacer un utilisateur pilote.
Séparer les deux voies de changement
En cas de présence de boîtes ou de dossiers publics sur place, documentez les migrations de ressources particulières et gardez les anciennes bases disponibles jusqu’à vérification. Une copie de VM non cohérente ou un instantané ne remplace pas une sauvegarde Exchange restaurable.
- Sur place depuis 2019 CU14/CU15 : faire la vérification de santé, drainer les connexions et les composants si applicable, exécuter la mise à niveau SE avec le média compatible, appliquer le SU approprié et valider les services. Prévoyez un plan de restauration du serveur; une désinstallation de SE n’est pas un bouton de retour vers 2019.
- Côte à côte depuis 2016 ou pour renouveler Windows : déployer SE dans l’organisation existante, sécuriser les URLs/certificats et les flux, migrer les boîtes et dépendances par lots, puis seulement retirer les anciens serveurs après validation complète.
- Avec un DAG : traiter un membre à la fois et contrôler la santé des copies et le basculement. Ne pas déplacer tout le DAG et les espaces de noms en une seule fenêtre.
- Avant chaque saut, vérifier la version de sécurité réelle : le CU affiché par Get-ExchangeServer n’indique pas nécessairement le correctif de sécurité installé.
Hybride : application dédiée, OAuth et transition vers Graph
Le routage de messages, les déplacements de boîtes et la coexistence riche ne sont pas un seul mécanisme. Depuis le 31 octobre 2025, le principal de service partagé ne permet plus les appels EWS hybrides nécessaires, notamment, à certaines fonctions de disponibilité. Une organisation qui utilise ces fonctions doit déployer l’application hybride dédiée Microsoft Entra sur des builds Exchange pris en charge et tester l’authentification. HCW peut créer l’application, mais l’activation de la fonction demeure une étape distincte.
Depuis le correctif Exchange SE de mai 2026, le flux hybride fondé sur Microsoft Graph prend en charge la disponibilité et les photos; MailTips n’y couvre que les réponses automatiques, et Move to Archive n’est pas pris en charge par ce flux. EWS reste nécessaire pour les scénarios non couverts. Vérifiez aussi le nuage Microsoft 365 : la prise en charge Graph n’est pas identique dans les environnements souverains. Ne retirez donc pas la permission EWS par réflexe.
Utilisez ConfigureExchangeHybridApplication.ps1 selon la procédure Microsoft, en mode intégré ou en étapes séparées lorsque le serveur n’a pas accès aux points de terminaison Entra/Graph. Vérifiez les certificats OAuth actuels et futurs, le consentement de l’application, les permissions, les URL et les journaux. Après validation sur tous les serveurs concernés, nettoyez les anciens certificats du principal partagé selon la procédure officielle. Une nouvelle exécution de HCW peut les y remettre : prévoyez un contrôle après chaque modification.
$mailbox = 'pilote@contoso.com' # Remplacer par une vraie boîte sur place
Test-OAuthConnectivity -Service EWS -TargetUri https://outlook.office365.com -Mailbox $mailbox |
Select-Object ResultType,DetailTests de production : au-delà d’un message de validation
Faites valider les tests par les propriétaires des applications et conservez l’horodatage, l’expéditeur, le destinataire et l’identifiant de message. Une file à zéro ne démontre pas que les utilisateurs voient les disponibilités ni que le relais fonctionne depuis chaque sous-réseau.
| Scénario | Test avant et après le changement |
|---|---|
| Courriel | Interne, entrant, sortant, traversée hybride, gros message, règle de transport et TLS |
| Client | Autodiscover, Outlook, mobile, OWA, délégations et archive selon les usages |
| Hybride | Disponibilité dans les deux sens, MailTips, photos, OAuth et déplacement de boîte pilote |
| Relais | Une imprimante et une application représentatives, IP/source, journal de suivi et file |
| Résilience | Basculement DAG, surveillance, sauvegarde et restauration testée dans un environnement isolé |
Le dernier serveur hybride : faut-il vraiment en garder un?
Si toutes les boîtes d’utilisateurs et tous les dossiers publics sont dans Exchange Online, que le serveur ne relaie plus les courriels et qu’aucune fonction ne requiert Exchange local, les outils de gestion des destinataires peuvent remplacer un serveur hybride toujours allumé dans certains environnements synchronisés. Testez les commandes de gestion et la procédure de récupération avant de choisir cette voie.
Ne désinstallez pas le dernier serveur Exchange simplement parce que les boîtes ont été déplacées : Microsoft explique que cette désinstallation supprime des objets de configuration nécessaires à la gestion hybride. Si un équipement utilise encore le serveur comme relais SMTP ou qu’il reste des boîtes locales, cette option ne convient pas. Les coûts de licence SE, les droits d’accès et les conditions d’une licence hybride doivent être confirmés pour votre contrat; n’extrapolez pas la gratuité du relais ou de l’hébergement de boîtes.
Plan de migration et retour arrière réalistes
Le retour arrière d’une migration côte à côte peut consister à remettre temporairement les espaces de noms ou le relais sur le chemin précédent, puis à déplacer la boîte pilote si elle est encore admissible; documentez et testez ce scénario avant la bascule. En revanche, une mise à niveau sur place et les changements de schéma AD ne s’annulent pas par une commande simple : le plan de récupération dépend de sauvegardes et d’une restauration préparée.
La bonne cible n’est pas seulement « Exchange SE installé », mais un service dont les messages, les calendriers, les appareils, les sauvegardes et les procédures d’urgence fonctionnent sur la nouvelle architecture.
- Jalon 1 — relever les versions, chemins et dépendances; tester sauvegardes, rétablissement AD et procédures de reprise du relais.
- Jalon 2 — préparer le serveur SE et les correctifs, sans basculer toutes les URL ou tous les connecteurs; tester une boîte et un relais pilotes.
- Jalon 3 — migrer par lots; surveiller journaux, certificats, files, DAG, disponibilité hybride et erreurs applicatives; garder une capacité d’exploitation sur l’ancien chemin durant la transition.
- Jalon 4 — basculer les espaces de noms, les points d’entrée et les applications sous contrôle; définir un seuil d’arrêt et une personne responsable pour chaque flux.
- Jalon 5 — retirer le serveur hérité uniquement après inventaire à zéro des ressources et dépendances, contrôles de sauvegarde et accord des propriétaires.