Microsoft ha anunciado que bloqueará la asignación del rol Application Impersonation en Exchange Online a las cuentas a partir de mayo de 2024, con una eliminación total de este rol y su función en febrero de 2025. Este abandono de la suplantación de aplicaciones forma parte de la estrategia de Microsoft para modernizar el acceso a las aplicaciones en todo su ecosistema centrándose en la seguridad, la eficacia y la estandarización.
¿El impacto inmediato? Todas las aplicaciones deben tener un registro de aplicación y utilizar una credencial segura para el acceso cuando se emplean permisos de aplicación.
¿Qué es el modo de suplantación de aplicaciones?
La suplantación de aplicaciones es una función de control de acceso basado en funciones (RBAC) de Exchange Online que permite a las aplicaciones asumir la identidad de los usuarios para acceder a sus buzones de correo. En esencia, permite al software realizar acciones como si fuera el usuario, facilitando tareas como leer correos electrónicos, gestionar citas del calendario o incluso enviar mensajes en nombre del usuario.
Esta capacidad resultaba útil en entornos en los que los procesos automatizados debían interactuar con los datos de correo electrónico de varias cuentas de usuario, por ejemplo, durante la migración de datos, sincronización de calendarios y contactos, o flujos de trabajo empresariales específicos.
¿Qué significa esto para los usuarios de Microsoft?
Con la decisión de Microsoft de retirar la suplantación de aplicaciones, las aplicaciones ya no podrán acceder a los buzones de correo de esta forma. Al parecer, Microsoft está cambiando hacia métodos más modernos y seguros de acceso a los buzones de correo, y tecnologías como la Plataforma de Identidad de Microsoft y los protocolos OAuth ocuparán un lugar destacado. Al parecer, Microsoft está cambiando hacia métodos más modernos y seguros de acceso a los buzones de correo, y tecnologías como la Plataforma de Identidad de Microsoft y los protocolos OAuth ocuparán un lugar destacado.
Para los usuarios finales, esta transición significa que el acceso a los datos de sus buzones debe realizarse de forma más segura y controlada, reduciendo el riesgo de accesos no autorizados. Los desarrolladores y profesionales de IT también tendrán que adaptarse a estas nuevas normas para garantizar que sus aplicaciones cumplen las prácticas de seguridad más recientes.
¿A quién afecta?
La eliminación gradual de la suplantación de aplicaciones afectará principalmente a las organizaciones y los desarrolladores que tienen aplicaciones que actualmente dependen de ella para acceder a los buzones de Exchange Online. Esto se aplica a una amplia gama de software, desde aplicaciones de nivel empresarial utilizadas para gestionar la comunicación y la colaboración en grandes organizaciones hasta herramientas especializadas diseñadas para tareas como la gestión de las relaciones con los clientes, la elaboración automatizada de informes y las copias de seguridad de datos.
Para estas entidades, el cambio requerirá una revisión y un posible rediseño de sus aplicaciones para adaptarlas a los nuevos métodos de acceso.
¿Hay alguna alternativa?
Microsoft sugiere utilizar la API Microsoft Graph como alternativa viable. Para las aplicaciones de Exchange Web Services (EWS) que requieren acceso a varios buzones de correo, se aconseja la configuración de OAuth para el acceso de sólo aplicación.
Microsoft Graph API es una interfaz moderna que ofrece acceso a los servicios de Microsoft 365, incluidos los datos de los buzones de correo. Además ofrece actualizaciones de protocolos de seguridad y ofrece un control granular sobre el acceso a los datos.
Para los desarrolladores, la transición a Microsoft Graph API ofrece un enfoque unificado y seguro para interactuar con los servicios de Microsoft, mientras que para las organizaciones, proporciona una forma fiable de integrar sus sistemas con Microsoft 365.
Transición a Microsoft Graph API
Para adaptarse a este cambio, los desarrolladores tendrán que migrar sus aplicaciones para utilizar Microsoft Graph API, que ofrece un amplio acceso a los servicios de Microsoft 365.
A continuación se indican algunos pasos para realizar la transición:
- Registro de su aplicación en Microsoft Entra.
- Uso del acceso de sólo aplicación con OAuth para asegurar el acceso.
- Implementación del acceso de ámbito mediante el control de acceso basado en funciones para aplicaciones en Exchange Online. Ver la documentación para Microsoft puede ayudar.

