Exchange Server SE ile Hybrid Configuration Wizard (HCW) Kurulumu

Bir Exchange organizasyonunu Microsoft 365'e taşırken Mailbox'ların tamamını tek bir gecede Exchange Online'a almak çoğu ortamda mümkün olmaz. Kullanıcıların bir bölümü On-Premises Exchange Server üzerinde kalır, diğerleri Exchange Online'a geçer ve iki ortamın uzun süre tek bir organizasyon gibi davranması gerekir. Hybrid Exchange Deployment bu birlikte çalışma modelidir. İki ortam arasında Free/Busy ve MailTips paylaşılır, Mail Flow TLS ile korunur ve Mailbox'lar her iki yönde Online olarak taşınabilir.

Bu yapının kurulması birkaç katmandan oluşur. Önce Microsoft Entra Connect veya Microsoft Entra Cloud Sync ile Identity Synchronisation kurulur, Microsoft 365'te Domain ekleme ve doğrulama adımları tamamlanır ve Exchange servislerine Public CA sertifikası atanır. Classic topoloji kullanılacaksa Autodiscover ile EWS de dışarıya yayınlanır. Hybrid Configuration Wizard (HCW) bu ön koşulların ardından devreye girer. OAuth güveni, Organization Relationship, Connector'lar, Migration Endpoint ve Coexistence Domain bu akışta iki ortamda birlikte oluşturulur. Mailbox taşımaları HCW tamamlandıktan sonra başlar.

HCW, temel Hybrid parametrelerini On-Premises Active Directory'deki HybridConfiguration nesnesinde tutar. Hybrid Configuration Engine bu nesnedeki istenen durumu iki ortamdaki mevcut yapılandırmayla karşılaştırır ve seçilen yapılandırmalara göre On-Premises Exchange, Exchange Online ve Microsoft Entra ID'deki ilgili nesneleri doğrudan oluşturur veya günceller. 2025 yılında Wizard'ın akışı da değişti. Organization Configuration Transfer ve Centralized Mail Transport ayrı bir sayfaya taşındı, Tenant'a özel Dedicated Exchange Server Application kullanımı varsayılan hale geldi.

Makalenin kapsamı Hybrid Configuration Wizard (HCW) kurulum adımlarıyla sınırlı. Microsoft Entra Connect kurulumu, Domain'lerin Tenant'ta doğrulanması, Public CA sertifikasının alınıp Exchange servislerine atanması, Autodiscover ve EWS'nin dışarıya yayınlanması, Public DNS kayıtları ve Firewall kuralları gibi Hybrid ön koşulları ile Mailbox taşımaları dışarıda kalıyor. Bu ön koşullardan HCW'yi doğrudan etkileyenler ise Ön Kontrol Listesi bölümünde komutlarla doğrulanıyor.

Makale beş bölümden oluşuyor.

  1. Ön Kontrol Listesi, HCW'yi başlatmadan önce yapılması gereken kontrolleri komut ve örnek çıktılarla ele alıyor.
  2. HCW Karar Tablosu, Wizard'ın her ekranında verilecek kararları tek bir tabloda topluyor.
  3. HCW Kurulum Adımları, Wizard'ın on üç ekranını sırayla işliyor.
  4. HCW Sonrası İşlemler, Wizard tamamlandıktan sonra zorunlu olan etkinleştirme, temizlik ve doğrulama adımlarını içeriyor.
  5. Yeniden Çalıştırma Senaryoları, HCW'nin yeniden çalıştırılmasını gerektiren durumları gösteriyor.

Örnek ortamda EXCSRV01 ve EXCSRV02 adlı iki Exchange Server, abc-corp.net Domain'i ve Classic topolojide Full Hybrid yapılandırması kullanılıyor.

1- Ön Kontrol Listesi

Wizard'ı başlatmadan önce aşağıdaki maddelerin doğrulanması, HCW'nin yarıda kesilmesini ve hatalı yapılandırmayla tamamlanmasını önler. Yetki maddeleri dışındaki her kontrol, tablonun altında ayrı bir komut ve örnek çıktıyla yer alıyor. Exchange Online yetkileri seçilen yapılandırmaya göre değiştiği için Adım 1'de ayrıntılı olarak ele alınıyor.

Kontrol Beklenen Durum
On-Premises Yetki Wizard'ı çalıştıran hesap Organization Management Role Group üyesi.
Exchange Online Yetki Hybrid ilk kez kuruluyorsa Global Administrator. Yeniden çalıştırmalarda seçilen yapılandırmaya göre değişir.
Exchange Build Tüm sunucular Dedicated Exchange Server Application'ı destekleyen bir Build'de.
Transport Sertifikası Public CA tarafından verilmiş, aynı Subject ve Issuer bilgisini taşıyan sertifika, Send ve Receive için kullanılacak tüm sunucularda kurulu ve süresi geçerli.
Auth Certificate Exchange OAuth sertifikası geçerli ve süresi dolmamış.
Organization FQDN Public DNS'te Exchange sunucularına veya Load Balancer'a çözümleniyor, TCP/25 Exchange Online'a açık.
MRSProxy EWS Virtual Directory üzerinde etkin.

Build Kontrolü

Build kontrolü her Exchange sunucusunda ayrı yapılır. AdminDisplayVersion değeri Hotfix Update'leri yansıtmadığı için doğru Build numarası, Exchange'in kurulu olduğu dizindeki Bin klasöründe bulunan ExSetup.exe dosyasından okunur. Exchange kurulumu bu klasörü PATH değişkenine eklediği için komutta dosya yolu belirtmek gerekmez.

Komut, Exchange Management Shell'de çalıştırılır.

Get-Command ExSetup.exe | ForEach-Object { $_.FileVersionInfo.ProductVersion }

Çıktıdaki 15.02.2562.041 değeri Exchange Server SE RTM May 2026 Hotfix Update (HU) Build'ine karşılık gelir. Bu Build, Adım 5'teki tabloda Graph API tabanlı Hybrid akışı için gereken minimum Build'in kendisidir. Sonraki Security Update'ler daha yüksek Build numarası taşır ve aynı özellikleri kapsar. Aynı komut EXCSRV02'de de çalıştırılır ve iki sunucunun aynı Build'de olduğu doğrulanır.

Exchange Management Shell'de ExSetup ile Exchange Server SE Build kontrolü

Transport Sertifikası Kontrolü

Hybrid Mail Flow için kullanılacak sertifikanın Send ve Receive Connector'ları barındıracak tüm sunucularda kurulu olması gerekir. Connector'lar sertifikayı Thumbprint ile değil, Issuer ve Subject bilgisiyle eşleştirir. Bu yüzden aynı Subject ve Issuer'a sahip farklı sertifikalar da teknik olarak çalışır, ancak Microsoft'un önerisi ve en basit yöntem aynı sertifikayı tüm sunuculara kurmaktır. Bu kontrolde Thumbprint karşılaştırması, aynı sertifikanın her sunucuda bulunduğunu doğrulamak için kullanılır. Sertifikalar her sunucu için ayrı listelenir.  

Get-ExchangeCertificate -Server EXCSRV01 | Format-List Thumbprint,Subject,Issuer,CertificateDomains,NotAfter,Services

EXCSRV01 üzerinde üç sertifika listelenir. İlki Public CA tarafından verilmiş *.abc-corp.net sertifikasıdır ve IIS ile SMTP servislerine atanmıştır. Adım 9'da Transport sertifikası olarak bu sertifika seçilir. İkincisi Exchange'in OAuth için kullandığı Microsoft Exchange Server Auth Certificate, üçüncüsü ise kurulumla gelen Self-Signed sertifikadır.

EXCSRV01 üzerindeki Exchange sertifikalarının listesi

Get-ExchangeCertificate -Server EXCSRV02 | Format-List Thumbprint,Subject,Issuer,CertificateDomains,NotAfter,Services

EXCSRV02'deki *.abc-corp.net sertifikasının Thumbprint değeri EXCSRV01 ile birebir aynıdır. Bu eşleşme, iki sunucuda da aynı sertifikanın kurulu olduğunu gösterir. Farklı sertifikalar kullanılsaydı Subject ve Issuer alanlarının her iki sunucuda aynı olması yeterli olurdu. Self-Signed sertifikaların Thumbprint değerleri ise her sunucuda farklıdır.

EXCSRV02 üzerinde aynı Thumbprint'e sahip Wildcard sertifika

Auth Certificate Kontrolü

HCW'nin OAuth yapılandırması ve Dedicated Exchange Server Application'a sertifika yüklemesi, Exchange'in aktif Auth Certificate'ine dayanır. Aktif sertifika Get-AuthConfig çıktısındaki CurrentCertificateThumbprint değeriyle bulunur.

Get-ExchangeCertificate -Thumbprint (Get-AuthConfig).CurrentCertificateThumbprint | Format-List Subject,NotAfter

NotAfter değerinin ileri bir tarihi göstermesi Auth Certificate'in süresinin dolmadığını gösterir. Bu kontrol yalnızca geçerlilik tarihine bakar, sertifikanın tüm sunuculara dağıtıldığını veya OAuth yapılandırmasının bütünüyle sağlıklı olduğunu tek başına doğrulamaz. Kapsamlı kontrol için Microsoft'un MonitorExchangeAuthCertificate Script'i kullanılabilir.

Get-AuthConfig ile aktif Exchange Auth Certificate kontrolü

Süresi dolmuş bir Auth Certificate ile HCW çalıştırılmamalıdır. Exchange Server ile Exchange Online arasındaki OAuth iletişimi geçerli bir Auth Certificate'e dayanır, sertifika HCW'den önce yenilenmelidir.

DNS Kontrolü

Organization FQDN'in Public DNS'te çözümlenmesi gerekir. Exchange sunucusu iç DNS'i kullandığı için Split DNS yapılandırılmış ortamlarda iç IP adresi döner ve test yanıltıcı olur. Sorgunun Public DNS'e gitmesi için Server parametresiyle harici bir DNS sunucusu belirtilir.

Resolve-DnsName mail.abc-corp.net -Type A -Server 8.8.8.8

Dönen IP adresi, Exchange Online'ın SMTP için bağlanacağı Public IP adresi olmalıdır. Bu adreste TCP/25'in Exchange Online'a açık olduğu Firewall tarafında ayrıca doğrulanır.

Organization FQDN için Public DNS çözümleme testi

MRSProxy Kontrolü

Classic Hybrid'de Mailbox taşımaları, EWS Virtual Directory üzerinde çalışan MRSProxy ile yapılır. Tüm sunucularda ExternalUrl ve MRSProxyEnabled değerleri kontrol edilir.

Get-WebServicesVirtualDirectory | Format-List Server,ExternalUrl,MRSProxyEnabled

İki sunucuda da ExternalUrl değerinin https://mail.abc-corp.net/EWS/Exchange.asmx olması ve MRSProxyEnabled değerinin True olması beklenir.

EWS Virtual Directory üzerinde MRSProxy durum kontrolü

MRSProxyEnabled değeri False olan bir sunucuda MRSProxy aşağıdaki komutla etkinleştirilir. HCW bu ayarı kendisi de açabilir, ancak önceden açmak IIS Cache'in yenilenmesine zaman tanır.

Set-WebServicesVirtualDirectory -Identity "EXCSRV01\EWS (Default Web Site)" -MRSProxyEnabled $true

2- HCW Karar Tablosu

HCW'nin her ekranı bir karar ister. Aşağıdaki tabloda bu kararlar adım sırasıyla listeleniyor. Her satır, ilgili ekranda sorulan soruyu ve bu kurulumda verilen yanıtı gösteriyor. Wizard'ı başlatmadan önce aynı soruların kendi ortamınız için yanıtlanması, kurulum sırasında ekran başında karar verme ihtiyacını ortadan kaldırır.

Adım Ekran Verilecek Karar Bu Kurulumdaki Seçim
1 Hybrid Features Hangi Hybrid yapılandırması kurulacak? Full Hybrid Configuration
2 Hybrid Domains Hangi Domain'ler Hybrid yapılandırmasına dahil edilecek? abc-corp.net
2 Hybrid Domains Autodiscover bilgisi hangi Domain üzerinden alınacak? abc-corp.net
3 Hybrid Topology Hangi topoloji kullanılacak? Classic Hybrid Topology
3 Hybrid Topology Yapılandırmalar tek tek seçilecek mi? Evet, Choose Exchange Hybrid Configuration işaretlendi.
4 Choose what HCW Configures Organization Configuration Transfer yapılacak mı? Hayır
4 Choose what HCW Configures Centralized Mail Transport açılacak mı? Hayır
5 Exchange Server Application Configuration Dedicated uygulamaya Admin Consent verilecek mi? Evet
6 Hybrid Configuration Connector'lar hangi sunucu rolünde yapılandırılacak? Client Access and Mailbox servers
7 Receive Connector Configuration Exchange Online'dan gelen postaları hangi sunucular karşılayacak? EXCSRV01, EXCSRV02
8 Send Connector Configuration Exchange Online'a giden postaları hangi sunucular gönderecek? EXCSRV01, EXCSRV02
9 Transport Certificate Hybrid Mail Flow hangi sertifikayla korunacak? abc-corp.net
10 Organization FQDN Exchange Online, On-Premises postalarını hangi adrese teslim edecek? mail.abc-corp.net

3- HCW Kurulum Adımları

Adım 1 - Hybrid Features

Wizard ortam bilgilerini topladıktan sonra ilk karar ekranı olan Hybrid Features sayfasını açar. Bu ekranda verilen karar, HCW'nin iki ortam arasında hangi Hybrid bileşenlerini kuracağını belirler.

Minimal Hybrid Configuration yalnızca Mailbox taşımaya odaklanır. Full Hybrid Configuration ise OAuth güveni, Organization Relationship ve Hybrid Mail Flow Connector'ları dahil tüm Hybrid altyapısını kurar. İki seçenek arasındaki farklar aşağıdaki tabloda yer alıyor.

Kapsam Minimal Hybrid Configuration Full Hybrid Configuration
Amaç Mailbox'ları Exchange Online'a taşımak için gereken en az yapılandırma. İki ortamın uzun süre birlikte çalışması için tüm Hybrid özellikleri.
OAuth, Organization Relationship ve Intra Organization Connector Kurulmaz. Kurulur.
Free/Busy ve MailTips Desteklenmez. Desteklenir.
Hybrid Mail Flow Connector'ları Kurulmaz. Kurulur, iki ortam arasındaki posta TLS ile korunur.
eDiscovery ve diğer Cross-Premises özellikler Desteklenmez. Desteklenir.
Mailbox Taşıma Desteklenir. Desteklenir.
Choose Exchange Hybrid Configuration Desteklenmez. Desteklenir.
Uygun Senaryo Kısa sürede tamamlanacak taşımalar. Uzun süreli Coexistence ve aşamalı geçiş.

Bu kurulumda iki ortam bir süre Coexistence (birlikte çalışma) halinde çalışacağı için Full Hybrid Configuration seçildi. Sayfanın altındaki not, Organization Configuration Transfer seçeneğinin Full Hybrid için bu ekrandan kaldırılıp Choose Exchange Hybrid Configuration sayfasına taşındığını belirtiyor.

Kontrol Noktası
Full Hybrid Configuration seçili olmalıdır. Minimal seçilirse Adım 4'teki granular yapılandırma sayfası hiç açılmaz.

HCW Hybrid Features ekranında Full Hybrid Configuration seçimi

Exchange Online Yetki Gereksinimleri

Bu ekranda yapılan seçim, Wizard'ı çalıştıran hesabın Exchange Online tarafında hangi role sahip olması gerektiğini de belirler. Gereken rol, iki bağımsız seçimin birleşimine göre değişir.

  • Bu ekrandaki Minimal veya Full Hybrid Configuration seçimi.
  • Adım 3'te yapılacak Classic veya Modern topoloji seçimi.

Bu iki seçim birbirinden bağımsızdır, biri diğerini kısıtlamaz. Minimal seçilse de Full seçilse de topoloji Classic veya Modern olabilir. Bağlantı yalnızca yetki tarafında ortaya çıkar, çünkü gereken rol tek bir seçime değil ikisinin birleşimine göre belirlenir. Minimal ile Classic'te Exchange Administrator yeterken, aynı Minimal ile Modern'de Global Administrator gerekir. Microsoft bu yüzden yetkileri Minimal ve Full için ayrı tanımlıyor. Aşağıdaki iki tablo bu tanımı aktarıyor, her tabloda Classic ve Modern topoloji için gereken rol ayrı sütunda yer alıyor.

Aşağıdaki tablolarda seçeneğe göre değişen yetkiler, yalnızca HCW'nin yeniden çalıştırıldığı senaryolarda geçerlidir. Hybrid ilk kez yapılandırılıyorsa seçimlerden bağımsız olarak Global Administrator gerekir.

✅ Minimal Hybrid Configuration

Minimal Hybrid Configuration'da, Adım 3'teki Hybrid Topology ekranında bulunan Choose Exchange Hybrid Configuration özelliği desteklenmediği için granular seçim bulunmaz. Yetki tüm yapılandırma için tek seviyede tanımlanır. Classic topolojide Exchange Administrator rolü yeterlidir, çünkü bu yapılandırma OAuth güveni kurmaz ve Microsoft Entra ID'de uygulama kaydı oluşturmaz. Modern topolojide Global Administrator gerekir. Hybrid Agent'ın kurulumu ve kaydı sırasında da Wizard Global Administrator kimlik bilgilerini ister.

Granular Hybrid Configuration Classic Hybrid Modern Hybrid
Not Available Exchange Administrator Global Administrator

✅ Full Hybrid Configuration

Full Hybrid Configuration'da yetki, Adım 4'teki Choose what HCW Configures sayfasında seçilen her yapılandırma için ayrı tanımlanır. Classic topolojide Microsoft Entra ID tarafında güven ilişkisi veya uygulama kaydı oluşturan iki seçenek Global Administrator gerektirir. Diğer seçenekler Exchange Administrator rolüyle yapılabilir. Modern topolojide tüm seçenekler Global Administrator ister. Bu granular yetkiler özellikle HCW'nin yeniden çalıştırıldığı senaryolarda işe yarar.

Granular Hybrid Configuration Classic Hybrid Modern Hybrid
Oauth, Intra Organization Connector and Organization Relationship Global Administrator Global Administrator
Dedicated Exchange Server Application in Entra ID Global Administrator Global Administrator
Update Coexistence Domain in Exchange Server Accepted domain and Email Address Policy Exchange Administrator Global Administrator
Migration Endpoint Exchange Administrator Global Administrator
Organization Configuration Transfer Exchange Administrator Global Administrator
Outbound Connector in M365 Organization Exchange Administrator Global Administrator
Inbound Connector in M365 Organization Exchange Administrator Global Administrator
Receive Connector on Exchange Hybrid Server Exchange Administrator Global Administrator
Send Connector on Exchange Hybrid Server Exchange Administrator Global Administrator
Enable Centralized Mail Transport Exchange Administrator Global Administrator
Update Secure Mail Certificate for connectors Exchange Administrator Global Administrator

Adım 2 - Hybrid Domains

Bu sayfada, On-Premises Exchange organizasyonunda tanımlı Accepted Domain'ler listelenir. Organizasyonda tek bir Accepted Domain varsa HCW onu otomatik olarak seçer ve bu sayfayı göstermeden bir sonraki ekrana geçer. Listede görünen Domain'lerin kaynağı Microsoft Entra Connect eşitlemesi değildir. Entra Connect kullanıcı ve grup gibi nesneleri eşitler, Domain'ler ise Tenant'a ayrıca eklenip doğrulanır.

Seçilen Domain'ler HybridConfiguration nesnesine Hybrid Domain olarak yazılır. HCW Free/Busy paylaşımını, Organization Relationship'i ve iki ortam arasındaki posta yönlendirmesini yalnızca bu Domain'ler için yapılandırır. Bu nedenle Hybrid yapıya dahil olacak kullanıcıların Primary SMTP adreslerinde geçen tüm Domain'ler seçilmelidir. En az, organizasyonun ana Accepted Domain'i işaretli olmalıdır. Seçilen her Domain'in Tenant'a eklenmiş ve doğrulanmış olması da gerekir, aksi halde Wizard bir sonraki adımda hata verir.

Örnek ortamda üç Domain listeleniyor ve yalnızca abc-corp.net işaretli. Hybrid yapıya dahil olacak kullanıcıların adresleri bu Domain ile bitiyor. Diğer iki Domain'i kullanan Mailbox'lar da Hybrid'e dahil edilecek olsaydı onların da işaretlenmesi gerekirdi.

Auto Discover sütunu, birden fazla Domain seçildiğinde On-Premises organizasyonun Autodiscover bilgisinin hangi Domain üzerinden alınacağını belirler. Çoğu ortamda bu değerin değiştirilmesi gerekmez. Yalnızca HCW'nin Organization Relationship yapılandırması için gereken Autodiscover bilgisini barındıran belirli bir Domain varsa, o Domain'in değeri True yapılır. Örnek ekranda abc-corp.net için True değeri görünüyor.

Kontrol Noktası
Hybrid yapıya dahil olacak kullanıcıların Primary SMTP Domain'leri işaretli ve Tenant'ta doğrulanmış olmalıdır. Auto Discover değeri, özel bir gereksinim yoksa varsayılan haliyle bırakılır.

HCW Hybrid Domains ekranında Domain ve Autodiscover seçimi

Adım 3 - Hybrid Topology

Bu sayfa, Exchange Online'ın On-Premises Exchange'e hangi yoldan ulaşacağını belirler.

Use Exchange Classic Hybrid Topology seçeneğinde Exchange Online, Internet'e yayınlanmış Autodiscover ve EWS adreslerine HTTPS üzerinden doğrudan bağlanır. Free/Busy, MailTips, Message Tracking ve MRSProxy üzerinden yürüyen Mailbox Migration trafiği bu adreslere gelir. Ekrandaki açıklamada belirtildiği gibi bu model Hybrid özelliklerinin tamamını sunar, buna karşılık Client Access ve Transport trafiği için Internet'ten gelen ve Internet'e giden bağlantıların açık olmasını gerektirir.

Use Exchange Modern Hybrid Topology seçildiğinde Wizard, Microsoft Entra Application Proxy teknolojisi üzerine kurulu Hybrid Agent'ı yükler. Cloud'dan gelen Free/Busy ve Migration istekleri Agent'ın açtığı Outbound HTTPS bağlantısı üzerinden iç ağdaki Exchange Server'a iletilir. SMTP trafiği Agent'tan geçmediği için Mail Flow gereksinimleri iki modelde aynıdır.

HCW Hybrid Topology ekranında Classic ve Modern topoloji seçenekleri

Classic ve Modern Topoloji Karşılaştırması

İki model arasındaki temel farklar aşağıdaki tabloda yer alıyor.

Kapsam Classic Hybrid Topology Modern Hybrid Topology
Cloud'dan On-Premises'e Erişim Exchange Online, yayınlanmış Autodiscover ve EWS adreslerine Inbound TCP/443 ile doğrudan bağlanır. Free/Busy ve Migration istekleri Hybrid Agent'ın açtığı Outbound TCP/443 bağlantısı üzerinden iletilir.
Mail Flow İki yönde TCP/25 ve Public CA sertifikası gerekir. Classic ile aynıdır. SMTP trafiği Hybrid Agent'tan geçmez.
Migration Endpoint Birden fazla Migration Endpoint ve özel URL desteklenir. Tenant'a özel msappproxy.net adresini gösteren tek Migration Endpoint desteklenir.
Hybrid Modern Authentication Desteklenir. Desteklenmez.
Message Tracking ve Multi-Mailbox Search Cross-Premises olarak desteklenir. Desteklenmez.
On-Premises Mailbox Erişimi Gerektiren Teams Calendar Özellikleri Microsoft'un önerdiği topolojidir. Microsoft bu senaryo için Classic topolojiyi önerir.
Dedicated Exchange Server Application Gerekir. Gerekir.

İki topolojinin iletişim akışlarını ve hangi senaryoda hangisinin seçilmesi gerektiğini Exchange Hybrid Classic ve Modern topoloji farkları makalesinde ayrıntılı olarak ele aldım.

Choose Exchange Hybrid Configuration Seçeneği

Sayfanın alt kısmındaki Choose Exchange Hybrid Configuration kutusu, topoloji seçiminden bağımsız çalışan gelişmiş bir seçenektir. Yukarıdaki ekranda kutu henüz işaretlenmemiş durumda. Kutu işaretlenip Next ile ilerlendiğinde Wizard, akışın arasına Choose what HCW Configures sayfasını ekler. Kutu işaretlenmezse varsayılan yapılandırma seti uygulanır ve bu sayfa hiç görüntülenmez.

Kontrol Noktası
Classic topoloji seçili ve Choose Exchange Hybrid Configuration kutusu işaretli olmalıdır.

Organization Configuration Transfer ve Enable Centralized Mail Transport ayarlarına yalnızca Choose Exchange Hybrid Configuration kutusu işaretlendiğinde açılan sayfadan erişilebilir.

Adım 4 - Choose what HCW Configures

Bu sayfada hangi Hybrid yapılandırmalarının bu çalıştırmada uygulanacağı tek tek seçilir. Sayfa Configure Hybrid Features ve Configure Mail Flow olmak üzere iki bölümden oluşur.

👉 Configure Hybrid Features

Bu bölüm Hybrid'in kimlik, paylaşım ve Migration tarafını kapsar.

Seçenek HCW'nin Yaptığı İş
Oauth, Intra Organization Connector and Organization Relationship İki ortam arasındaki OAuth güvenini, Auth Server nesnelerini, Intra Organization Connector'ları ve Organization Relationship'leri kurar. Free/Busy, MailTips ve Online Archive bu nesnelere dayanır.
Update Coexistence Domain in Exchange Server Accepted domain and Email Address Policy {Tenant}.mail.onmicrosoft.com Coexistence Domain'ini On-Premises tarafta Accepted Domain olarak ekler ve Email Address Policy'ye ikincil adres olarak yazar. Exchange Online'a taşınan Mailbox'lara giden postalar bu adres üzerinden yönlendirilir.
Organization Configuration Transfer OWA Mailbox Policy, Mobile Device Mailbox Policy ve Retention Policy gibi organizasyon politikalarını Exchange Online'a kopyalar. Varsayılan olarak işaretli gelmez.
Migration Endpoint Exchange Online'da On-Premises Exchange'i gösteren Migration Endpoint'i oluşturur.
Dedicated Exchange Server Application in Entra ID Exchange Server'ın OAuth iletişiminde kullanacağı Tenant'a özel uygulamayı Microsoft Entra ID'de oluşturur ve Adım 5'teki ekranın açılmasını sağlar.

👉 Configure Mail Flow

Bu bölüm iki ortam arasındaki posta akışını taşıyan Connector'ları ve iki ek seçeneği içerir.

Seçenek HCW'nin Yaptığı İş
Outbound Connector in M365 Organization Exchange Online'dan On-Premises organizasyona giden postaların kullandığı Outbound Connector'ı yapılandırır.
Inbound Connector in M365 Organization On-Premises taraftan gelen postaları Hybrid trafiği olarak tanıyan Inbound Connector'ı yapılandırır.
Receive Connector on Exchange Hybrid Server Exchange Online'dan gelen postaları karşılayan On-Premises Receive Connector'ı yapılandırır.
Send Connector on Exchange Hybrid Server Exchange Online'a giden postaların kullandığı On-Premises Send Connector'ı yapılandırır.
Enable Centralized Mail Transport Exchange Online'dan Internet'e giden postaları On-Premises organizasyon üzerinden geçirir. Varsayılan olarak kapalıdır.
Update Secure Mail Certificate for connectors Dört Connector'ın diğer ayarlarına dokunmadan yalnızca TLS sertifikasını değiştirir. Sertifika yenileme dönemlerinde kullanılır.

Karar Noktası - Centralized Mail Transport

CMT açıldığında Exchange Online Mailbox'larının Internet'e gönderdiği postalar doğrudan alıcıya gitmez, önce On-Premises Exchange'e yönlendirilir. HCW bunun için Connector'larda aşağıdaki değişiklikleri yapar.

  • Outbound Connector'ın RecipientDomains değeri * olarak ayarlanır.
  • Outbound Connector'ın RouteAllMessagesViaOnPremises değeri $true olur.
  • Inbound ve Outbound Connector seçenekleri otomatik olarak işaretlenir. Bu iki Connector'dan birinin işareti kaldırılırsa CMT seçimi de kalkar.

CMT, giden postanın On-Premises'teki bir DLP, Journaling, arşivleme veya SMTP Gateway çözümünden geçmesini zorunlu kılan Compliance gereksinimleri için vardır. Böyle bir gereksinim yoksa açılmamalıdır. Örnek ortamda CMT işaretsiz bırakıldı.

CMT açıkken Cloud kullanıcılarının dış posta trafiği On-Premises sunuculara ve TCP/25 erişimine bağlanır. On-Premises tarafta yaşanan bir kesinti, Exchange Online kullanıcılarının dışarıya posta gönderememesi anlamına gelir.

Sayfanın üst kısmındaki Caution uyarısı seçimlerin etkisini netleştiriyor. İlk HCW çalıştırmasında bir yapılandırmanın işaretini kaldırmak bazı Hybrid özelliklerinin çalışmamasına yol açar. Sonraki çalıştırmalarda işareti kaldırılan ayar geri alınmaz, yalnızca o çalıştırmada atlanır. Yanlış değiştirilen seçimler Reset Choices butonuyla varsayılana döner.

Kontrol Noktası
İlk kurulumda Organization Configuration Transfer, Enable Centralized Mail Transport ve Update Secure Mail Certificate for connectors dışındaki tüm seçenekler işaretli olmalıdır. Organization Configuration Transfer gerekiyorsa ayrıca işaretlenir.

HCW Choose what HCW Configures ekranında Hybrid ve Mail Flow seçenekleri

Adım 5 - Exchange Server Application Configuration

Wizard bu adımda aşağıdaki Exchange Server Application Configuration ekranını açar. Dedicated Exchange Server Application in Entra ID seçeneği HCW'de varsayılan olarak açık olduğu için bu ekran, desteklenen Build ve Cloud ortamlarında standart akışın bir parçası olarak gelir. Adım 4'teki Choose what HCW Configures sayfasının ExchangeServerApp uygulaması üzerindeki etkisi, Dedicated Exchange Server Application in Entra ID seçeneğinin orada bir kutu olarak görünmesi ve uygulamanın Microsoft Entra ID'de oluşturulması istenmiyorsa işaretinin kaldırılabilmesidir.

Dedicated Exchange Server Application in Entra ID kutusunun işareti kaldırılırsa Exchange Server Application Configuration ekranı gelmez ve uygulama oluşturulmaz. Bu durumda Exchange Server, Exchange Online ile OAuth iletişimini kuramaz ve On-Premises kullanıcılar, Cloud taraftaki Free/Busy, MailTips ve profil fotoğrafı bilgilerine erişemez. Mailbox Migration (taşıma) ve Hybrid Mail Flow bu uygulamadan bağımsız çalıştığı için etkilenmez.

Seçeneğin kapatılması yalnızca On-Premises Mailbox barındırmayan veya uygulamayı ConfigureExchangeHybridApplication.ps1 Script'iyle ayrıca kuran ortamlar için anlamlıdır. OAuth yerine DAuth kullanan ortamlarda da uygulama gerekmez, ancak DAuth Exchange Online'daki EWS'ye bağımlıdır ve EWS kapatıldığında çalışmayı durduracaktır. Microsoft bu ortamlar için OAuth'a geçişi önerir.

HCW Exchange Server Application Configuration ekranında Admin Consent onayı

Bu ekranın arka planında 2025 yılında Hybrid mimarisinde yapılan bir değişiklik var. Exchange Server, Exchange Online ile OAuth iletişimi için eskiden Microsoft'a ait paylaşımlı Office 365 Exchange Online Service Principal kullanıyordu. HCW de On-Premises Auth Certificate'i bu nesnenin keyCredentials alanına yüklüyordu.

Microsoft bu modeli CVE-2025-53786 ile belgelenen güvenlik açığı ve EWS'nin Exchange Online'dan kaldırılma süreci nedeniyle bıraktı. Yeni modelde her Tenant'ta ExchangeServerApp-{Organization GUID} adıyla ayrı bir uygulama bulunur.

31 Ekim 2025'ten bu yana paylaşımlı Service Principal üzerinden EWS erişimi kalıcı olarak engelleniyor. Dedicated uygulama olmadan Cloud yönündeki Free/Busy, MailTips ve profil fotoğrafı paylaşımı çalışmaz.

HCW'nin Microsoft Entra ID'de Yaptığı İşlemler

HCW bu seçenekle Microsoft Graph üzerinden aşağıdaki işlemleri yapar.

  • Uygulamayı Microsoft Entra ID'ye kaydeder.
  • Uygulamaya EWS full_access_as_app iznini ekler.
  • Güncel ve varsa bir sonraki Auth Certificate'i uygulamaya yükler.
  • Süresi dolmuş sertifikaları uygulamadan temizler.
  • Onay verildiğinde Tenant genelinde Admin Consent tanımlar.

HCW uygulamayı yalnızca EWS izniyle yapılandırır. Graph API izinlerini eklemez ve Graph API tabanlı Hybrid akışını etkinleştirmez. Bu yapılandırma HCW dışında, aşağıdaki EWS Retirement başlığında anlatılan Script ile yapılır.

Grant Administrator Consent

Ekranda görüldüğü gibi Wizard, Tenant'ta mevcut bir uygulama tespit ettiğinde uygulamanın adını ve Application ID değerini gösterir ve onayın mevcut Admin Consent kayıtlarını güncelleyeceğini belirtir.

Grant Administrator Consent kutusu bu ekranın asıl işlevidir. full_access_as_app bir Application Permission'dır ve uygulamaya kullanıcı bağlamı olmadan Exchange Online Mailbox'larına EWS üzerinden erişim yetkisi verir. Bu kapsamdaki bir izin Tenant genelinde yönetici onayı olmadan kullanılamaz. Onay verilmezse veya sonradan geri alınırsa On-Premises kullanıcılar, Exchange Online kullanıcılarına ait Free/Busy bilgisini, MailTips'i ve profil fotoğraflarını göremez. Onay gerekli ama tek başına yeterli bir koşul değildir. EWS tabanlı akışta Exchange Online'ın EWS erişim ayarları da sonucu belirler, bu konu aşağıdaki EWS Retirement başlığında ele alınıyor.

Mevcut bir uygulamada onay verilmişken bu kutunun işareti kaldırılırsa Wizard onayı geri alır ve çalışan Hybrid özellikleri durur.

Desteklenen Exchange Build'leri

Ekrandaki Important notu, özelliğin desteklendiği Build'leri listeliyor. Exchange Server SE ile birlikte güncel tablo aşağıdaki gibi.

Sürüm Minimum Build EWS Tabanlı Akış Graph API Tabanlı Akış
Exchange Server SE RTM, May 2026 HU 15.2.2562.41 Desteklenir. Desteklenir.
Exchange Server SE RTM 15.2.2562.17 Desteklenir. Desteklenmez.
Exchange Server 2019 CU15, April 2025 HU 15.2.1748.24 Desteklenir. Desteklenmez.
Exchange Server 2019 CU14, April 2025 HU 15.2.1544.25 Desteklenir. Desteklenmez.
Exchange Server 2016 CU23, April 2025 HU 15.1.2507.55 Desteklenir. Desteklenmez.

Exchange Server 2016 ve 2019'un desteği 14 Ekim 2025'te sona erdi. Bugün yeni bir Hybrid kurulumunda hedeflenmesi gereken sürüm Exchange Server SE'dir.

HCW uygulamayı oluşturur ve Exchange tarafındaki Auth Server yapılandırmasını hazırlar, ancak özelliği On-Premises organizasyonda kendiliğinden etkinleştirmez. Etkinleştirme Adım 14'te Setting Override ile yapılır.

Kontrol Noktası
Grant Administrator Consent kutusu işaretli olmalı ve Wizard'ı çalıştıran hesap Global Administrator rolüne sahip olmalıdır.

EWS Retirement ve Graph API Tabanlı Akış

HCW'nin oluşturduğu uygulama Exchange Online'a EWS üzerinden bağlanır. Microsoft, Exchange Online'da EWS'yi Ekim 2026'dan itibaren Tenant bazında kademeli olarak kapatmaya başladı ve 1 Nisan 2027'de tamamen kapatacak. Bu süreç Dedicated uygulamayı doğrudan etkiliyor, çünkü Admin Consent verilmiş ve Setting Override oluşturulmuş olsa bile Exchange Online'ın EWS erişim ayarları uygulamanın çalışıp çalışmayacağını belirliyor.

Geçiş döneminde iki ayar devreye giriyor. EwsEnabled Tenant genelinde EWS'nin açık olup olmadığını, EwsAllowedAppIDs ise EWS kullanmasına izin verilen uygulamaların Application ID listesini tutar. Enforcement Tenant'lara kademeli uygulandığı için her Tenant aynı anda aynı duruma geçmiyor, ancak Microsoft'un önerisi beklemeden yapılandırmaktır. EWS tabanlı Hybrid akışını Nisan 2027'ye kadar korumak için Microsoft, EwsEnabled değerinin True olarak ayarlanmasını ve Dedicated uygulamanın Application ID değerinin EwsAllowedAppIDs listesine eklenmesini gerektiriyor. Liste her yazıldığında önceki içeriği değiştirdiği için Tenant'ta EWS kullanan diğer uygulamaların Application ID değerleri de aynı komutta virgülle ayrılarak verilir. Komut Exchange Online PowerShell'de çalıştırılır.

Set-OrganizationConfig -EwsEnabled $true -EwsAllowedAppIDs "{Dedicated-Application-ID}"
Get-OrganizationConfig -RetrieveEwsOperationAccessPolicy | Format-List EwsEnabled,EwsAllowedAppIDs
EwsAllowedAppIDs değişiklikleri Exchange Online'da 24 saate kadar gecikmeyle etkinleşir. Nisan 2027'den sonra EwsEnabled değeri değiştirilemez ve EWS tabanlı akış tamamen durur.

Kalıcı çözüm, desteklenen Coexistence çağrıları için Graph API tabanlı Hybrid akışı. Exchange Server SE May 2026 HU ile birlikte Dedicated uygulama Calendars.Read, MailTips.ReadBasic.All, ProfilePhoto.Read.All ve MailboxSettings.Read Graph izinleriyle yapılandırılabiliyor ve Exchange Server, Graph tarafından desteklenen Hybrid çağrılarını Graph üzerinden yapabiliyor. Bu akışı yalnızca Exchange Server SE destekliyor. Nisan 2027'den sonra On-Premises Mailbox barındıran ve Coexistence özelliklerine ihtiyaç duyan ortamların Exchange Server SE'de olması bu yüzden zorunlu hale geliyor. Graph akışı bugün yalnızca Microsoft 365 Global ortamında kullanılabiliyor ve tüm özelliklerde EWS ile aynı kapsamı sunmuyor. Graph tarafından henüz desteklenmeyen senaryolarda Exchange Server EWS kullanmaya devam eder.

Özellik EWS Tabanlı Akış Graph API Tabanlı Akış
Free/Busy Desteklenir. Desteklenir.
MailTips Desteklenir. Yalnızca Automatic Replies desteklenir.
Profil Fotoğrafı Desteklenir. Desteklenir.
Cloud'daki Archive Mailbox'a Taşıma Desteklenir. Desteklenmez.

HCW Graph izinlerini eklemez ve Graph akışını etkinleştirmez. Bu yapılandırma Adım 14'te anlatılan ConfigureExchangeHybridApplication.ps1 Script'iyle yapılır. Graph akışı etkinleştirildikten sonra da EWS gerektiren senaryolar kullanılıyorsa full_access_as_app izni uygulamadan kaldırılmamalıdır.

Adım 6 - Hybrid Configuration

Wizard bu adımda Mail Flow tarafına geçer ve güvenli Mail Flow'un hangi sunucular üzerinden kurulacağını sorar. Configure my Client Access and Mailbox servers for secure mail transport seçeneği, Connector'ların Mailbox Server'lar üzerinde yapılandırıldığı tipik senaryodur. Exchange Server 2016 ve sonrasında Client Access servisleri Mailbox rolünün içinde çalışır.

Configure my Edge Transport servers for secure mail transport seçeneği, DMZ'de Edge Transport Server kullanan ortamlar içindir. Bu seçenekte Edge sunucularının HCW'den önce EdgeSync ile organizasyona abone edilmiş olması gerekir.

Kontrol Noktası
Edge Transport kullanılmayan ortamda Client Access and Mailbox servers seçeneği işaretli olmalıdır.

HCW Hybrid Configuration ekranında Client Access ve Mailbox sunucu seçimi

Adım 7 - Receive Connector Configuration

Bu sayfada Exchange Online'dan gelen Hybrid postalarını karşılayacak sunucular seçilir. HCW bu yapılandırmayı her sunucudaki Default Frontend {Sunucu Adı} Receive Connector'ı üzerinde uygular. Microsoft dokümantasyonu işlemi New-ReceiveConnector veya Set-ReceiveConnector olarak tanımlar, ancak bu Connector Exchange Server 2016 ve sonrasında kurulumla geldiği için pratikte mevcut Connector güncellenir. Yapılan değişiklikler aşağıdaki gibidir.

  • TlsDomainCapabilities değerine mail.protection.outlook.com:AcceptCloudServicesMail eklenir.
  • Adım 9'da seçilecek Transport sertifikası TlsCertificateName değerine yazılır.

Bu değişikliklerden sonra Exchange Online'dan gelen ve sertifikası doğrulanan bağlantı, organizasyon içi ve kimliği doğrulanmış Hybrid trafiği olarak kabul edilir. Ekrandaki Exchange 2013 notu eski mimariye aittir.

Kontrol Noktası
Seçilen sunucular Adım 10'da girilecek Organization FQDN adresinin arkasında durmalı ve Exchange Online'dan TCP/25 ile erişilebilir olmalıdır.

HCW Receive Connector Configuration ekranında Exchange sunucu seçimi

Adım 8 - Send Connector Configuration

Bu sayfa ters yöndeki trafik için aynı soruyu sorar. Seçilen sunucular, HCW'nin oluşturacağı Send Connector'ın kaynak Transport sunucuları olur. Connector'ın temel değerleri aşağıdaki gibidir.

Özellik Değer
Name Outbound to Office 365 - {GUID}
AddressSpaces {Tenant}.mail.onmicrosoft.com
DNSRoutingEnabled $true
RequireTLS $true
TlsAuthLevel DomainValidation
TlsDomain mail.protection.outlook.com
SourceTransportServers Bu sayfada seçilen sunucular

Exchange Online'a taşınmış Mailbox'lara giden postalar bu Connector üzerinden çıkar. Örnek ortamda iki sunucu birlikte seçildi ve Hybrid Mail Flow iki yönde de tek bir sunucuya bağımlı kalmadı.

Kontrol Noktası
Seçilen sunucular Exchange Online Protection'a Outbound TCP/25 ile ulaşabilmelidir.

HCW Send Connector Configuration ekranında Exchange sunucu seçimi

Adım 9 - Transport Certificate

Bu sayfada Hybrid Mail Flow'u koruyacak sertifika seçilir. Wizard, önceki adımlarda seçilen sunucularda bulunan sertifikaları listeler. Seçilecek sertifika aşağıdaki koşulları karşılamalıdır.

  • Güvenilir bir Public CA tarafından verilmiş olmalıdır. Self-Signed sertifika kullanılamaz.
  • Send ve Receive Connector için seçilen tüm sunucularda aynı Subject ve Issuer bilgisini taşıyan bir sertifika kurulu olmalıdır. Aynı sertifikanın tüm sunuculara kurulması Microsoft'un önerdiği ve en basit yöntemdir.

Sertifikanın Yazıldığı Connector Alanları

Seçimin etkisi iki ortama birden yayılır. Sertifika bilgisi dört Connector'da aşağıdaki alanlara yazılır.

Connector Alan Yazılan Değer
On-Premises Receive Connector TlsCertificateName Sertifikanın Issuer ve Subject değerleri
On-Premises Send Connector TlsCertificateName Sertifikanın Issuer ve Subject değerleri
Exchange Online Inbound Connector TlsSenderCertificateName Sertifika adı
Exchange Online Outbound Connector TlsDomain Sertifika adı

Exchange Online, On-Premises taraftan gelen bağlantının Hybrid trafiği olduğuna bu sertifika adı üzerinden karar verir. Örnek ortamda abc-corp.net, abc-corp.com ve abc-corp.com.tr için ayrı sertifikalar listeleniyor.

HCW Transport Certificate ekranında listelenen Public CA sertifikaları

Sertifika seçildiğinde liste daralır ve yalnızca seçilen sertifika görüntülenir. Geçerlilik süresi kısa bir sertifika seçildiyse, yenileme sonrasında HCW'nin Update Secure Mail Certificate for connectors seçeneğiyle yeniden çalıştırılması gerekir.

Kontrol Noktası
Subject, Issuer, Valid ve Thumbprint alanları Ön Kontrol Listesi'nde doğrulanan sertifikayla eşleşmelidir.

HCW Transport Certificate ekranında seçilen abc-corp.net sertifikası

Adım 10 - Organization FQDN

Bu sayfada On-Premises organizasyonun Internet'ten erişilebilen SMTP adresi girilir. Değer Exchange Online'daki Outbound Connector'ın SmartHosts alanına yazılır ve Exchange Online'dan On-Premises Mailbox'lara giden postalar bu adrese teslim edilir. Girilen FQDN için aşağıdaki koşullar sağlanmalıdır.

  • Public DNS'te Adım 7'de seçilen sunuculara veya önlerindeki Load Balancer'a çözümlenmelidir.
  • Bu adreste TCP/25 Exchange Online'a açık olmalıdır.
  • Arkasındaki sunucular Adım 9'da seçilen sertifikayı sunmalıdır.

Kontrol Noktası
Girilen değer Karar Tablosu'ndaki Organization FQDN ile aynı olmalıdır. Örnek ortamda mail.abc-corp.net girildi.

HCW Organization FQDN ekranında mail.abc-corp.net girişi

Adım 11 - Ready for Update

Wizard bu noktada tüm girdileri toplamış durumdadır. Back ile önceki sayfalara ve gerekirse Choose what HCW Configures sayfasına dönüp seçimleri değiştirmek bu ana kadar mümkündür. Update butonuna basıldığında temel Hybrid parametreleri HybridConfiguration nesnesine yazılır ve Hybrid Configuration Engine, seçilen yapılandırmalara ait Connector, Organization Relationship, Migration Endpoint ve Microsoft Entra ID nesnelerini iki ortamda oluşturmaya veya güncellemeye başlar.

Kontrol Noktası
Update butonuna basmadan önce seçimler Karar Tablosu ile son kez karşılaştırılmalıdır.

HCW Ready for Update ekranında yapılandırmanın uygulanmaya hazır olması

Adım 12 - Configuring

Bu ekran, Engine'in o anda yaptığı işi üç satırda gösterir.

  • Task, yürütülen ana yapılandırma görevini gösterir.
  • Phase, bu görevin hangi aşamasında olunduğunu gösterir.
  • Command, arka planda çalışan PowerShell Cmdlet'ini gösterir.

Ekrandaki örnekte Configure Mail Flow görevinin Checking Configuration aşamasında Get-InboundConnector çalışıyor. Engine bu aşamada Exchange Online'daki mevcut Inbound Connector'ı okuyup istenen durumla karşılaştırıyor.

Stop butonu işlemi durdurur, ancak o ana kadar uygulanmış değişiklikleri geri almaz. Yarıda kesilen bir çalıştırma iki ortamı tutarsız bir yapılandırmayla bırakabilir.

Bir hata oluşursa ayrıntılar iki ayrı log setinde aranır. Wizard'ın kendi logları, Wizard'ı çalıştıran hesabın profilindeki %UserProfile%\AppData\Roaming\Microsoft\Exchange Hybrid Configuration klasöründe tutulur. Exchange tarafındaki Update-HybridConfiguration işleminin logları ise sunucuda %ExchangeInstallPath%Logging\Update-HybridConfiguration klasöründe bulunur.

HCW Configuring ekranında Mail Flow yapılandırmasının ilerleyişi

Adım 13 - Congratulations

Bu ekran Hybrid servislerinin Exchange Online ile On-Premises Exchange arasında yapılandırıldığını bildirir. Close butonuna basılarak Wizard kapatılır. Wizard'ın kapanması işin bittiği anlamına gelmez, sonraki üç adım HCW dışında tamamlanır.

HCW Congratulations ekranında Hybrid yapılandırmasının tamamlanması

HCW, Internet'ten gelen posta akışını yapılandırmaz. Inbound Mail Flow, Domain'in MX kaydı tarafından belirlenir ve Wizard'dan bağımsız olarak yönetilir.

4- HCW Sonrası İşlemler

Adım 14 - Dedicated Uygulamanın Etkinleştirilmesi

Adım 5'te oluşturulan uygulamanın On-Premises organizasyonda kullanılmaya başlaması için aşağıdaki komutlar, yönetici yetkisiyle açılmış bir Exchange Management Shell oturumunda çalıştırılır. İlk komut özelliği etkinleştiren Setting Override'ı oluşturur, ikincisi yapılandırmanın hemen yeniden okunmasını sağlar.

New-SettingOverride -Name "EnableExchangeHybrid3PAppFeature" -Component "Global" -Section "ExchangeOnpremAsThirdPartyAppId" -Parameters @("Enabled=true") -Reason "Enable dedicated Exchange hybrid app feature"
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh
Setting Override, Exchange organizasyonundaki tüm sunucuları etkiler. Değişikliğin algılanması 60 dakikayı bulabilir ve bu sürede Free/Busy, MailTips ve profil fotoğrafları geçici olarak çalışmayabilir.

Bu Setting Override, Dedicated Exchange Server Application özelliğini On-Premises Exchange organizasyonunda etkinleştirir. Uygulama hem EWS tabanlı hem Graph API tabanlı akışta kullanıldığı için bu Setting Override her iki durumda da gerekir. Exchange Server SE May 2026 HU ve sonrasında desteklenen Coexistence çağrıları için Graph API tabanlı akışı etkinleştirmek amacıyla ConfigureExchangeHybridApplication.ps1 Script'i FullyConfigureExchangeHybridApplication parametresiyle, Internet erişimi olan bir Mailbox Server'da çalıştırılır. Script, Graph izinlerinin eklenmesini sorar, onay verildiğinde izinleri uygulamaya ekler ve Graph API tarafından desteklenen Hybrid çağrılarının Graph üzerinden yönlendirilmesi için EnableRouteThroughMSGraphFeature adlı ikinci bir Setting Override oluşturur. Graph tarafından henüz desteklenmeyen Hybrid senaryolarında Exchange Server EWS kullanmaya devam eder.

Uygulamayı Microsoft Entra ID'de oluşturmak için en az Application Administrator rolü gerekir. Exchange tarafında en az View-Only Configuration, Organization Client Access ve Organization Configuration rolleri yeterlidir. Organization Management bu yetkileri kapsayan daha yüksek yetkili alternatiftir.

.\ConfigureExchangeHybridApplication.ps1 -FullyConfigureExchangeHybridApplication
Graph akışı yalnızca Microsoft 365 Global ortamında desteklenir. Desteklenmeyen bir Cloud ortamında etkinleştirilirse Free/Busy, MailTips ve profil fotoğrafı paylaşımı durur.

Adım 15 - Paylaşımlı Service Principal Temizliği

Paylaşımlı Service Principal'a daha önce yüklenmiş Auth Certificate'ler HCW tarafından temizlenmez. CVE-2025-53786 için önerilen önlemi tamamlamak amacıyla ConfigureExchangeHybridApplication.ps1 Script'i ResetFirstPartyServicePrincipalKeyCredentials parametresiyle çalıştırılır. Microsoft'un Service Principal Clean-Up modu olarak adlandırdığı bu kullanımda Script, paylaşımlı Service Principal'ın keyCredentials alanındaki tüm sertifikaları siler.

İşlem Global Administrator yetkisi ister. Script, bu modda yalnızca Microsoft Entra ID'deki nesneyi düzenlediği için Exchange sunucusunda çalıştırılması gerekmez, Microsoft Graph ve Microsoft Entra ID uç noktalarına erişebilen herhangi bir bilgisayardan çalıştırılabilir.

.\ConfigureExchangeHybridApplication.ps1 -ResetFirstPartyServicePrincipalKeyCredentials
HCW ileride Oauth, Intra Organization Connector and Organization Relationship seçeneği işaretli olarak yeniden çalıştırılırsa Auth Certificate paylaşımlı Service Principal'a tekrar yüklenir. Bu durumda Adım 15 yinelenmelidir.

Adım 16 - Doğrulama

Yapılandırma iki taraftan doğrulanır. On-Premises taraftaki kontroller Exchange Management Shell'de, Exchange Online taraftaki kontroller ise Windows PowerShell'de açılan Exchange Online oturumunda yapılır. Her komutun çıktısı, Wizard'da verilen kararlarla karşılaştırılır.

On-Premises Doğrulama

On-Premises tarafta iki komut çalıştırılır. İlki HCW'nin yazdığı yapılandırmayı, ikincisi Exchange Online ile OAuth iletişiminin çalışıp çalışmadığını gösterir. İkisi de Exchange Management Shell'de çalıştırılır.

Get-HybridConfiguration Komutu

Bu komut, Wizard'ın HybridConfiguration nesnesine yazdığı değerleri gösterir.

Get-HybridConfiguration | Format-List Domains,Features,OnPremisesSmartHost,TlsCertificateName,SendingTransportServers,ReceivingTransportServers

Domains alanında Adım 2'de seçilen abc-corp.net, OnPremisesSmartHost alanında Adım 10'da girilen mail.abc-corp.net görünür. SendingTransportServers ve ReceivingTransportServers alanları Adım 7 ve Adım 8'de seçilen EXCSRV01 ile EXCSRV02 sunucularını gösterir. Features alanında Free/Busy, MailTips, Mailbox taşıma ve SecureMail dahil tüm Hybrid özellikleri listelenir.

TlsCertificateName alanı, Adım 9'da seçilen sertifikanın Issuer ve Subject değerlerini taşır. Örnek ortamdaki sertifika *.abc-corp.net Subject değerine sahip bir Wildcard sertifika olduğu için değer CN=*.abc-corp.net ile biter.

Get-HybridConfiguration ile Hybrid yapılandırma değerlerinin doğrulanması

Test-OAuthConnectivity Komutu

Bu komut, Exchange Server'ın Exchange Online için OAuth Token alıp alamadığını test eder. Mailbox parametresine On-Premises'te barınan bir test Mailbox'ı verilir.

Test-OAuthConnectivity -Service EWS -TargetUri https://outlook.office365.com -Mailbox testuser@abc-corp.net | Format-List ResultType,Detail

ResultType değerinin Success olması Token'ın başarıyla alındığını gösterir. Detail alanında görünen Application ID değeri, Microsoft Entra ID'de ExchangeServerApp adıyla oluşturulan Dedicated uygulamanın Application ID değeriyle aynı olmalıdır. Bu eşleşme, Hybrid çağrılarının paylaşımlı Service Principal yerine Tenant'a özel uygulama üzerinden yapıldığını doğrular. Detail alanı gerçekte daha uzun bir diagnostik metin içerir, görselde kısaltılmıştır. Bu test EWS tabanlı akışı doğrular. Graph API tabanlı akış etkinleştirildiyse Free/Busy ve MailTips davranışı Outlook üzerinden ayrıca test edilir.

Test-OAuthConnectivity ile Dedicated uygulama üzerinden OAuth testi

Exchange Online Doğrulama

Exchange Online tarafında üç komut çalıştırılır. İlk ikisi HCW'nin oluşturduğu Outbound ve Inbound Connector'ları, üçüncüsü Migration Endpoint'i gösterir. Komutlar için Windows PowerShell'de ExchangeOnlineManagement modülüyle oturum açılır. ShowBanner parametresi modülün açılış metnini gizler.

Connect-ExchangeOnline -UserPrincipalName admin@abc-corp.net -ShowBanner:$false

Get-OutboundConnector Komutu

Bu komut, Exchange Online'dan On-Premises organizasyona giden postaların kullandığı Outbound Connector'ı gösterir.

Get-OutboundConnector | Format-List Name,SmartHosts,TlsDomain,TlsSettings,RouteAllMessagesViaOnPremises

Connector, HCW tarafından Outbound to {GUID} biçiminde adlandırılır. SmartHosts alanı Adım 10'da girilen mail.abc-corp.net adresini, TlsDomain alanı Adım 9'da seçilen sertifikanın adını gösterir. TlsSettings değerinin DomainValidation olması, Exchange Online'ın On-Premises tarafın sertifikasını bu ada göre doğruladığını belirtir. Adım 4'te CMT seçilmediği için RouteAllMessagesViaOnPremises değeri False'tur.

Get-OutboundConnector ile Exchange Online Outbound Connector doğrulaması

Get-InboundConnector Komutu

Bu komut, On-Premises taraftan gelen postaları Hybrid trafiği olarak tanıyan Inbound Connector'ı gösterir.

Get-InboundConnector | Format-List Name,TlsSenderCertificateName,RequireTls

Connector, Outbound Connector ile aynı GUID'i taşıyan Inbound from {GUID} adıyla oluşturulur. TlsSenderCertificateName alanı, Outbound Connector'daki TlsDomain değeriyle aynı sertifika adını göstermelidir. RequireTls değerinin True olması, On-Premises taraftan gelen Hybrid postalarının yalnızca TLS ile kabul edildiğini belirtir.

Get-InboundConnector ile Exchange Online Inbound Connector doğrulaması

Get-MigrationEndpoint Komutu

Bu komut, Mailbox taşımalarında kullanılacak Migration Endpoint'i gösterir.

Get-MigrationEndpoint | Format-List Identity,RemoteServer

Identity alanında HCW'nin oluşturduğu Hybrid Migration Endpoint - EWS (Default Web Site) görünür. RemoteServer alanı, Exchange Online'ın Mailbox taşımaları için bağlanacağı On-Premises adresi olan mail.abc-corp.net değerini gösterir.

Get-MigrationEndpoint ile Hybrid Migration Endpoint doğrulaması

Özet Kontrol Tablosu

Aşağıdaki tablo, beş komutun çıktısında kontrol edilmesi gereken değerleri tek yerde topluyor.

Komut Alan Beklenen Değer
Get-HybridConfiguration Domains abc-corp.net
Get-HybridConfiguration OnPremisesSmartHost mail.abc-corp.net
Get-HybridConfiguration SendingTransportServers ve ReceivingTransportServers EXCSRV01, EXCSRV02
Test-OAuthConnectivity ResultType Success
Test-OAuthConnectivity Detail Dedicated uygulamanın Application ID değeri
Get-OutboundConnector SmartHosts mail.abc-corp.net
Get-OutboundConnector TlsDomain *.abc-corp.net
Get-OutboundConnector RouteAllMessagesViaOnPremises False
Get-InboundConnector TlsSenderCertificateName *.abc-corp.net
Get-InboundConnector RequireTls True
Get-MigrationEndpoint RemoteServer mail.abc-corp.net

5- Yeniden Çalıştırma Senaryoları

Hybrid kurulduktan sonra HCW'nin yeniden çalıştırılması gereken durumlar olur. Choose Exchange Hybrid Configuration kutusu işaretlenerek yalnızca ihtiyaç duyulan yapılandırma seçilir ve diğer ayarlar korunur.

İhtiyaç Adım 4'te Seçilecek Yapılandırma
İlk kurulumda unutulan Migration Endpoint'i oluşturmak Yalnızca Migration Endpoint
Yenilenen Transport sertifikasını Connector'lara uygulamak Yalnızca Update Secure Mail Certificate for connectors
Sonradan Organization Configuration Transfer yapmak Yalnızca Organization Configuration Transfer
Özelleştirilmiş Connector'lara dokunmadan diğer ayarları güncellemek Dört Connector seçeneği hariç gereken yapılandırmalar

HCW, Hybrid Exchange Deployment'ın Exchange tarafındaki yapılandırmasını tek akışta kurar, ancak sonucun doğruluğu büyük ölçüde Adım 3 ve Adım 4'te verilen kararlara bağlıdır. Karar Tablosu'nun önceden hazırlanması bu kararları Wizard ekranının önünden alıp planlama aşamasına taşır.

Dedicated Exchange Server Application ise artık isteğe bağlı bir ek olarak görülmemeli. Admin Consent ve Setting Override olmadan On-Premises tarafın Cloud yönündeki Free/Busy ve MailTips özellikleri çalışmıyor. Ekim 2026'da başlayan EWS retirement süreciyle birlikte bu ikisi de yeterli değil. EWS tabanlı akışın Nisan 2027'ye kadar çalışması için Dedicated uygulamanın EwsAllowedAppIDs listesinde olması, sonrası için ise Exchange Server SE üzerinde desteklenen Coexistence çağrıları için Graph API tabanlı akışın etkinleştirilmesi gerekiyor. Adım 16'daki tüm değerler beklenen sonucu verdiğinde Mailbox taşımalarına geçmek için gereken Hybrid zemin hazır hale geliyor.

Faydalı olması dileğiyle...

Bu makaleye henüz yorum yapılmadı. İlk yorum yapan sen ol!

750 karakter yazabilirsiniz.
Güvenlik kodu
Yorumlar, onaylandıktan sonra yayınlanmaktadır.
E-posta, yorum onay bildirimi için gereklidir. Yayınlanmaz.