Microsoft verwijdert vanaf december 2026 de parameter -Credential uit de PowerShell-modules voor Exchange Online en Security & Compliance. Scripts die deze verouderde authenticatiemethode gebruiken, werken na een update van de module niet meer. Het bedrijf verschuift de deadline hiermee van juli naar december 2026 en wijst beheerders op alternatieve authenticatiemethoden.
Microsoft heeft aangekondigd dat de parameter -Credential vanaf december 2026 definitief verdwijnt uit de Exchange Online PowerShell-modules. Beheerders van Microsoft 365-omgevingen die scripts of automatiseringsworkflows gebruiken die op deze parameter leunen, moeten deze aanpassen voordat de nieuwe moduleversies worden geïnstalleerd. Volgens Microsoft dicht de maatregel een beveiligingslek, omdat de -Credential-parameter gebruikmaakt van Resource Owner Password Credentials (ROPC), een authenticatiemethode die geen ondersteuning biedt voor multifactorauthenticatie (MFA) of Conditional Access-beleidsregels.
De wijziging geldt voor alle beheerders die verbinding maken met Exchange Online PowerShell of de Security & Compliance PowerShell, ongeacht of dit handmatig gebeurt of via geautomatiseerde scripts.
Tweefasige uitfasering
Microsoft voert de wijziging door in twee stappen, waarbij de eerste deadline recent is verschoven van juli naar eind 2026. In de eerste fase, gepland voor december 2026, verdwijnt de parameter uit de nieuwe moduleversies van Connect-ExchangeOnline en Connect-IppsSession. Bestaande scripts blijven volgens Microsoft op dat moment nog werken, zolang beheerders de PowerShell-module niet updaten.
In een tweede fase, waarvoor Microsoft nog geen exacte datum heeft vastgesteld, blokkeert het bedrijf de onderliggende authenticatiestroom aan de serverkant. Vanaf dat moment stoppen scripts met werken, ook als beheerders nog een oudere moduleversie gebruiken.
Drie alternatieven voor migratie
Microsoft adviseert organisaties niet te wachten tot de deadline en scripts tijdig te migreren. Het bedrijf onderscheidt drie scenario’s met bijbehorende alternatieven.
Voor beheerders die handmatig inloggen, adviseert Microsoft over te stappen op moderne authenticatie in combinatie met MFA. Voor automatisering die op lokale servers draait buiten Azure, stelt het bedrijf app-only authenticatie op basis van certificaten voor. Voor workflows die binnen Azure draaien, wijst Microsoft op Managed Identities, waarbij volgens het bedrijf geen wachtwoorden of andere geheimen meer in scripts hoeven te worden opgeslagen.
Microsoft geeft aan dat de wijziging organisaties in staat stelt compliancy-richtlijnen strakker af te dwingen, omdat alle PowerShell-verbindingen met Exchange Online hiermee onder centraal MFA- en Conditional Access-beleid komen te vallen.