Votre Exchange Server n’est plus supporté depuis le 14 octobre 2025
Exchange Server 2016 et 2019 sont hors support depuis le 14 octobre 2025. Dès la deuxième semaine de septembre 2026, Microsoft relève le niveau de correctifs exigé des serveurs qui lui remettent du courrier par un connecteur entrant de type OnPremises ; au palier suivant, deux voies seulement resteront conformes.
Exchange Server 2016 et Exchange Server 2019 sont sortis du support le 14 octobre 2025. Depuis cette date, Microsoft ne publie plus leurs correctifs de sécurité sur le Download Center ni sur Windows Update : il les remet en privé aux seules organisations qui ont acheté un contrat d’Extended Security Updates. Un serveur qui tourne encore sur l’une de ces deux versions fonctionne comme avant, et rien, du côté des utilisateurs, ne signale qu’il a cessé d’être corrigé.
Ce que la fin de support change pour un serveur en production
La conséquence est mécanique. Une version qui n’est plus supportée ne reçoit plus de mises à jour de sécurité, et les vulnérabilités découvertes après la fin du support ne sont donc jamais corrigées. Microsoft ajoute un point : dès qu’un correctif est publié, il est analysé en sens inverse par des acteurs malveillants pour comprendre comment exploiter la faille sur les serveurs qui ne l’ont pas installé.
Les vulnérabilités, elles, continuent d’arriver. Les mises à jour de sécurité Exchange de juillet 2026 corrigent des failles signalées à Microsoft par des partenaires et détectées par ses propres processus. Pour Exchange Server 2016 et Exchange Server 2019, ces correctifs ne sont accessibles qu’aux organisations inscrites au programme décrit plus bas.
Le ralentissement puis le blocage du courrier vers Exchange Online
Cette conséquence ne suppose aucune attaque. Exchange Online repère les serveurs Exchange installés chez le client qui sont nettement en retard de correctifs, ralentit le courrier qu’ils envoient, puis le bloque. Microsoft indique que ce mécanisme s’applique maintenant à toutes les versions d’Exchange Server, Exchange Server 2019 compris.
Avant de s’inquiéter, il faut regarder par où ce serveur envoie son courrier. Microsoft l’a rappelé le 2 septembre 2026 : le mécanisme ne vise que les serveurs qui remettent leur courrier à Exchange Online par un connecteur entrant de type OnPremises. Un serveur qui envoie son courrier autrement n’est pas concerné, et le mécanisme ne s’applique pas non plus, à ce stade, à l’ensemble des serveurs d’une organisation. Microsoft écrit que ce périmètre pourra changer. Ce type de connecteur est celui qui sert les domaines que la messagerie installée dans l’entreprise utilise. La question à poser à qui administre le serveur est donc double : par quel chemin son courrier entre-t-il chez Microsoft, et à quel niveau de correctifs se trouve-t-il ?
Ce qui le déclenche est le retard de correctifs, et non la fin de support. Microsoft l’écrit dans son annonce du 15 avril 2026 : un serveur déjà ralenti ou bloqué accuse, selon ses termes, environ une année de retard, et il suffit d’installer les mises à jour d’octobre 2025 — les dernières publiées publiquement pour Exchange Server 2016 et 2019 — pour en sortir, sans avoir besoin du contrat ESU. Un serveur resté à ce niveau n’était donc pas visé à cette date. Cette même page annonçait que les mises à jour d’octobre 2025 seraient à leur tour ralenties puis bloquées, sans dire quand, et rappelait qu’un serveur qui les a installées reste hors support. Microsoft est revenu sur ce point le 2 septembre 2026 : il date le palier intermédiaire et estime le suivant.
Premier palier : la deuxième semaine de septembre 2026. Microsoft porte alors, pour Exchange Server 2016 et 2019 raccordés par ce connecteur, la version la plus ancienne autorisée au niveau des mises à jour d’octobre 2025. Un serveur resté exactement à ce niveau reste donc accepté : ce palier écarte les serveurs plus anciens. Microsoft précise que ces relèvements se faisaient jusqu’ici sans annonce, et que celui-ci est le premier qu’il publie.
Second palier : plusieurs mois plus tard. Microsoft écrit que la version alors exigée sera plus récente que toute mise à jour publiée publiquement pour Exchange Server 2016 et 2019 — donc plus récente que celles d’octobre 2025, qui sont les dernières. Il nomme les deux catégories d’organisations qui disposeront du niveau requis pour ne pas être ralenties ni bloquées : celles inscrites au programme ESU, et celles passées à Exchange Server Subscription Edition. Microsoft ne date pas ce second palier autrement que par « plusieurs mois », et il n’écrit pas si l’inscription au programme ESU doit être active à ce moment-là, alors que la seconde période s’achève à la fin du mois d’octobre 2026. Une organisation qui achèterait ce contrat pour ce seul motif ne sait donc pas ce qu’il lui garantira au moment du second palier.
Le déroulement, lui, est publié, et il se compte à partir du moment où Microsoft détecte le serveur :
- pendant les 30 premiers jours, le serveur est seulement signalé dans un rapport remis à l’administrateur ;
- passé ce délai, les messages sont retardés, et le retard augmente tous les 10 jours ;
- 60 jours après la détection, le blocage commence, et il augmente aussi tous les 10 jours ;
- 90 jours après la détection, Exchange Online n’accepte plus aucun message venant de ce serveur.
Un message retardé finit par partir. Un message bloqué ne part pas : l’expéditeur reçoit un avis de non-livraison. Une organisation peut suspendre ce ralentissement et ce blocage pendant 90 jours par année civile au maximum.
Les deux sorties : Exchange Online ou Exchange Server Subscription Edition
Aller vers Exchange Online. Le serveur disparaît, et son exploitation avec lui. Outre les boîtes elles-mêmes, la migration doit traiter les boîtes partagées, les listes de distribution, les règles, les délégations, et les applications qui envoient des messages par ce serveur sans que personne ne s’en souvienne.
Passer à Exchange Server Subscription Edition. Microsoft publie cette version depuis le 1er juillet 2025 et la soutient sous sa politique de cycle de vie moderne : elle n’a pas de date de fin annoncée, contrairement à Exchange Server 2016 et 2019, qui relevaient l’un et l’autre de la politique à cycle de vie fixe.
Le modèle de licence change. Microsoft indique que celui d’Exchange Server Subscription Edition est le même que celui de SharePoint Server Subscription Edition : il exige des licences par abonnement, ou des licences avec Software Assurance active, pour le serveur comme pour les utilisateurs. La licence du serveur hybride, elle, reste gratuite et continue d’être délivrée par le Hybrid Configuration Wizard.
Le chemin de mise à niveau dépend du point de départ :
- depuis Exchange Server 2019 CU14 ou CU15, la mise à niveau se fait sur place, par une opération semblable à l’installation d’une mise à jour cumulative ;
- depuis Exchange Server 2016, elle ne se fait pas sur place. Il faut ajouter les nouveaux serveurs à l’organisation, y déplacer les boîtes et les ressources, puis désinstaller les anciens.
Avant de choisir de rester chez soi, il faut connaître une limite : le programme d’installation de la deuxième mise à jour cumulative d’Exchange Server Subscription Edition interdira la coexistence avec toute version d’Exchange Server qui ne sera plus supportée à ce moment-là. Une ancienne version ne pourra donc pas rester en place à côté d’Exchange Server Subscription Edition une fois cette mise à jour installée.
Le programme ESU : périodes, conditions d’achat et fin annoncée
Une troisième possibilité existe, et ce n’est pas une sortie. Microsoft vend des Extended Security Updates pour Exchange Server 2016 et Exchange Server 2019, en deux périodes distinctes. La première a couvert octobre 2025 à avril 2026. La seconde, annoncée le 15 avril 2026, couvre le début du mois de mai 2026 à la fin du mois d’octobre 2026, et Microsoft écrit qu’il n’y aura aucune prolongation ensuite.
Ce que ce contrat donne, et ce qu’il ne donne pas :
- il donne les correctifs classés Critical et Important que Microsoft déciderait de publier pendant la période, remis en privé aux organisations inscrites ;
- il ne prolonge pas le support. Les serveurs restent hors support, et aucun dossier de support ne peut être ouvert pour eux, sauf s’il porte sur un problème lié à un correctif publié pour les clients du programme ;
- il ne garantit aucun correctif. Microsoft ne s’engage pas à en publier, puisqu’il n’en publie que lorsqu’il existe un changement de sécurité classé Critical ou Important ;
- il ne s’obtient pas automatiquement. Ce n’est pas inclus dans le Volume Licensing ni dans Software Assurance : c’est un contrat séparé, acheté auprès de l’équipe de compte Microsoft, et la seconde période s’adresse aux organisations qui ont un Enterprise Agreement ;
- il ne se reconduit pas. Une organisation inscrite à la première période devait racheter le contrat pour la seconde ;
- il couvre des versions précises : Exchange Server 2016 CU23, Exchange Server 2019 CU14 et CU15.
Sur l’achat, l’inscription passe par l’équipe de compte Microsoft, qui vend le contrat de la seconde période depuis le 15 avril 2026. Cette seconde période s’achète sans avoir souscrit la première, et ne donne alors accès qu’aux correctifs publiés après son début. Microsoft ne publie en revanche aucune date limite de souscription, et aucun prix : le coût est communiqué par serveur, par l’équipe de compte. Nous ne l’estimons pas.
Remarque : ne rien changer n’est pas une quatrième voie. C’est le choix de garder en service un serveur dont les failles futures ne seront pas corrigées, et dont le courrier vers Exchange Online sera ralenti puis bloqué, s’il passe par ce connecteur, dès que son retard de correctifs aura atteint le seuil décrit plus haut.
Le serveur hybride resté sur place
Une organisation qui a déplacé ses boîtes vers Exchange Online a pu garder un serveur Exchange sur place pour gérer les comptes depuis l’annuaire interne. Ce cas se vérifie à part : le serveur n’héberge plus de boîtes, personne ne s’y connecte, et il peut être resté dans sa version d’origine sans que cela gêne qui que ce soit.
C’est pourtant un serveur Exchange complet. Le nettoyage que Microsoft documente pour s’en défaire donne la mesure de son empreinte : le script fourni retire des boîtes système, des conteneurs Exchange, les groupes de sécurité Exchange, et les autorisations de ces groupes sur les partitions de domaine et de configuration de l’annuaire. S’il tourne sous Exchange Server 2016 ou 2019, tout ce qui précède le concerne, y compris le ralentissement puis le blocage du courrier lorsque son retard de correctifs atteint le seuil décrit plus haut.
Microsoft documente une manière de s’en passer, et la subordonne à sept conditions qui doivent toutes être remplies. Toutes les boîtes et tous les dossiers publics sont dans Exchange Online. L’annuaire interne reste l’outil de gestion des destinataires, et la synchronisation passe par Microsoft Entra Cloud Sync ou Microsoft Entra Connect. L’organisation n’a besoin ni de l’interface graphique d’administration Exchange installée chez elle, ni des délégations de droits propres à Exchange. Elle accepte de gérer les destinataires en ligne de commande uniquement. Elle n’a pas besoin de journaliser ces opérations. Il ne reste qu’un seul serveur Exchange sur place, et il ne sert qu’à la gestion des destinataires. Enfin, l’organisation veut gérer ses destinataires sans faire tourner aucun serveur Exchange. Ces sept conditions réunies, les outils de gestion d’Exchange Server suffisent et le dernier serveur peut être arrêté.
La documentation porte deux avertissements :
- le dernier serveur s’arrête, il ne se désinstalle pas. La désinstallation retire de l’annuaire des informations dont les outils de gestion ont besoin, et casse la gestion des attributs Exchange. Microsoft écrit qu’il faut arrêter le serveur, faire le nettoyage prévu, puis effacer et reformater la machine ;
- les délégations de droits propres à Exchange cessent de fonctionner dès l’arrêt du dernier serveur. Les personnes qui géraient les destinataires par un rôle Exchange perdent ce droit ; seuls les administrateurs du domaine et les membres d’un groupe créé par un script fourni peuvent encore le faire.
Il faut aussi vérifier que ce serveur ne sert à rien d’autre. Microsoft le dit sans ambiguïté : s’il sert également de relais d’envoi, il ne faut pas l’arrêter.
Trois questions pour savoir si vous êtes concerné
- Reste-t-il un serveur Exchange allumé chez vous ? Y compris un serveur qui n’héberge plus aucune boîte.
- Quelle version, exactement ? Exchange Server 2016 et Exchange Server 2019 sont hors support. Exchange Server Subscription Edition est supportée.
- Ce serveur envoie-t-il du courrier vers Exchange Online, et par quel chemin ? Le ralentissement et le blocage ne visent que le courrier remis par un connecteur entrant de type OnPremises. Si son courrier passe par ce connecteur, regardez à quel niveau de correctifs le serveur se trouve : c’est ce retard, et non la fin de support, qui déclenche le ralentissement puis le blocage.
Ce que vous pouvez faire sans prestataire
Trois choses, et aucune ne demande un projet.
Établir la liste des serveurs Exchange encore allumés et leur version exacte. Regarder ensuite, du côté de l’administration Exchange Online, si l’un d’eux est déjà signalé comme en retard et à quelle étape il est arrivé : c’est la mesure que Microsoft applique. Lister enfin les applications, imprimantes et outils qui envoient des messages par ce serveur. Ce dernier inventaire coûte quelques heures à quelqu’un qui connaît le parc.
Notre lecture
Entre les deux sorties, notre préférence va à Exchange Online, et la raison n’est pas technique : garder la messagerie chez soi oblige à tenir un serveur à jour et désormais sous abonnement, pour un service dont l’entreprise ne retire rien à le posséder. Subscription Edition se justifie quand une contrainte réelle interdit de sortir : une exigence écrite, une architecture qu’on ne peut pas séparer, une dépendance applicative qu’on ne sait pas déplacer. Ces cas existent. Ils gagnent à être vérifiés plutôt que supposés.
Sur le programme ESU, notre lecture est plus tranchée : il n’est utile qu’à une organisation dont la migration est déjà lancée et déjà datée. Acheté sans plan de sortie, il déplace la même décision de six mois, et il faut le racheter pour continuer. Microsoft l’écrit d’ailleurs lui-même dans son annonce : il recommande de ne pas compter sur ce programme et préfère que ses clients terminent leur migration.
Le relèvement publié le 2 septembre 2026 ne change pas cette lecture, il en resserre le calendrier. Au second palier, le programme ESU ne sert plus seulement à recevoir des correctifs : il devient, avec Exchange Server Subscription Edition, l’une des deux voies que Microsoft nomme pour conserver un niveau de mises à jour accepté par Exchange Online. Une organisation qui garde un serveur sur place et qui lui fait remettre du courrier à Exchange Online par un connecteur entrant de type OnPremises n’a donc pas de troisième option à ce moment-là.
Il existe enfin un cas où la bonne décision est d’attendre. Si le dernier serveur sert aussi de relais d’envoi pour des applications, l’arrêter avant d’avoir traité ce relais casserait ces envois applicatifs. Microsoft le dit d’ailleurs sans détour dans sa documentation. Le relais se traite d’abord, et le retrait ensuite.
Ce qu’il faut vérifier, dans cet ordre
- Établir la liste des serveurs Exchange encore allumés, et leur version exacte.
- Regarder si l’un d’eux est déjà signalé comme en retard par Exchange Online, et à quelle étape il est arrivé.
- Établir par quel chemin ce serveur remet son courrier à Exchange Online, puisque le ralentissement et le blocage ne visent que le connecteur entrant de type OnPremises.
- Lister les applications, imprimantes et outils qui envoient des messages par ce serveur, et traiter les relais avant toute décision d’arrêt.
- Chercher ce qui, dans l’organisation, interdirait réellement de sortir la messagerie, et sous quelle forme cette contrainte existe.
- Fixer une date de retrait du dernier serveur.
Lambert Consulting conduit ces migrations, y compris les cas où l’inventaire des dépendances est à refaire depuis zéro. Sur la partie en ligne, plusieurs échéances Microsoft 365 et Entra ID touchent les mêmes tenants d’ici avril 2027.
Les sources Microsoft
- Produits en fin de support en 2025
- Cycle de vie d’Exchange Server 2016
- Cycle de vie d’Exchange Server 2019
- Cycle de vie d’Exchange Server Subscription Edition
- Programme Extended Security Update pour Exchange Server 2016 et 2019
- Deuxième période du programme Extended Security Update
- Mises à jour de sécurité Exchange Server de juillet 2026
- Ralentissement et blocage du courrier venant de serveurs Exchange durablement vulnérables
- Exchange 2016 et 2019 : ralentissement et blocage jusqu’au dernier niveau de mise à jour publique
- Mise à niveau vers Exchange Server Subscription Edition
- Gérer les destinataires en environnement hybride avec les outils de gestion
- Feuille de route d’Exchange Server
Ce qu'un article ne peut pas savoir
Un article décrit ce qui vaut pour tout le monde. Ce qui change d'une organisation à l'autre, c'est l'inventaire : quelles applications, quels comptes, quels équipements sont réellement concernés chez vous. C'est l'inventaire qui décide de l'effort, et il ne se répond pas sur une page.
Vous parlez aux ingénieurs qui feraient le travail, pas à un intermédiaire. Réponse sous 24 heures ouvrées.
Vérifier ce qui est encore vrai
Les dates annoncées sont parfois repoussées, les produits changent de nom, les conditions évoluent. Le blog suit ces sujets au fil du temps : quand une règle change, un nouvel article le dit.
Chercher un sujet dans le blogDans le même dossier
Trois articles du même sujet. Le blog en compte 149, tous en accès libre.

