Dia 13: Exchange Hybrid — Coexistência com Exchange Server
Neste artigo
No Dia 8 configurámos o Exchange Online do zero e no Dia 9 migrámos mailboxes de um sistema IMAP legado. Mas muitas PME portuguesas não fazem um corte radical para a nuvem — mantêm servidores Exchange on-premises por razões de conformidade, latência ou dependência de aplicações legadas. O Exchange Hybrid resolve exactamente este cenário: permite que utilizadores on-premises e na nuvem coexistam com a mesma experiência de Outlook, partilhando calendários, listas de endereços globais e mail flow transparente.
ℹ Coexistência Total
O Exchange Hybrid permite coexistência total — os utilizadores podem estar on-premises ou na nuvem com a mesma experiência de Outlook, incluindo free/busy, GAL unificada e entrega de correio transparente entre os dois ambientes.
1. Introdução ao Exchange Hybrid
O Exchange Hybrid é uma configuração onde um ambiente Exchange Server on-premises e o Exchange Online coexistem, partilhando identidades, mail flow e funcionalidades de calendário. Ao contrário de uma migração total (migração imediata), o modelo híbrido permite uma transição gradual — mover mailboxes para a nuvem ao ritmo certo para o negócio, mantendo servidores locais para aplicações ou compliance.
A coexistência híbrida assenta em três pilares fundamentais:
| Funcionalidade | Descrição | Componente |
|---|---|---|
| Mail Flow | Correio enviado entre ambientes sem saltos de proxy | Connectors de organização |
| Free/Busy | Disponibilidade de calendário entre nuvem e local | OAuth + EWS |
| GAL Unificada | Lista global de endereços única e sincronizada | Entra ID Connect + DirSync |
| Migração | Mover mailboxes entre ambientes sem tempo de inactividade | MRS Proxy |
| Message Tracking | Rastrear mensagens em ambos os ambientes | Exchange Online + EHC |
Para PME portuguesas, o cenário mais comum é manter um único servidor Exchange 2019 ou 2016 on-premises (para aplicações que dependem de SMTP local ou para mailboxes de utilizadores com requisitos de conformidade específicos) e mover gradualmente o resto para o Exchange Online. O artigo sobre Exchange Online em 2026 cobre a gestão da nuvem; aqui focamo-nos na ponte entre os dois mundos.
⚠ Requisito Mínimo
O Exchange Hybrid exige pelo menos um servidor Exchange on-premises actualizado — não funciona com Exchange 2010 ou anterior. Exchange 2013 já está fora de suporte; Exchange 2016 ou 2019 são as versões suportadas para híbrido em 2026.
2. Requisitos e Pré-requisitos
Antes de iniciar o Hybrid Configuration Wizard, é essencial cumprir todos os pré-requisitos. A omissão de um só item pode causar horas de resolução de problemas. A lista seguinte resume o mínimo necessário:
| Requisito | Detalhe | Verificação |
|---|---|---|
| Exchange Server | Exchange 2016 CU22+ ou 2019 CU13+ | Get-ExchangeServer |
| Entra ID Connect | Sincronização de identidades configurada (ver Dia 3) | Synchronization Service Manager |
| Domínio aceite | Domínio verificado no M365 (ex: exemplo.pt) | M365 Admin Center |
| Certificado | Certificado digital válido de CA pública | Get-ExchangeCertificate |
| DNS Público | Autodiscover, EWS e MX resolvíveis externamente | nslookup / dig |
| Conta Admin | Conta de administração global no M365 e Organization Management no Exchange | M365 + EAC |
| Conectividade | Porta 443 (HTTPS) e 25 (SMTP) abertas no firewall | Teste externo com telnet |
O certificado digital é um dos pontos mais críticos. Tem de ser emitido por uma CA pública reconhecida (DigiCert, Let’s Encrypt não é recomendado para Exchange, GlobalSign, Sectigo) e cobrir os nomes de serviços: mail.exemplo.pt, autodiscover.exemplo.pt. Certificados auto-assinados não são suportados em configuração híbrida.
A sincronização de identidades via Entra ID Connect (anteriormente Azure AD Connect) é pré-requisito absoluto — sem identidades sincronizadas, o Exchange Online não consegue resolver utilizadores on-premises. Este tópico foi coberto em detalhe no Dia 3: Entra ID Connect.
# Verificar versão do Exchange Server e função
Get-ExchangeServer | Select-Object Name, AdminDisplayVersion, ServerRole
# Verificar certificados com serviço IIS (EWS/OWA/ECP)
Get-ExchangeCertificate | Where-Object {$_.Services -like "*IIS*"} | Select-Object Subject, NotAfter, Services
# Verificar que o Entra ID Connect está a sincronizar
Get-ADSyncScheduler | Select-Object CycleEnabled, NextSyncCyclePolicyType
3. Hybrid Configuration Wizard
O Hybrid Configuration Wizard (HCW) é a ferramenta oficial da Microsoft para configurar a coexistência híbrida. Corre dentro do Exchange Admin Center on-premises e automatiza a criação de connectors, relações de organização, certificados OAuth e configurações de mail flow. É o caminho recomendado — configurar manualmente cada componente é propenso a erros e não suportado pela Microsoft.
O processo do HCW divide-se em quatro fases principais:
| Fase | Acção | Resultado |
|---|---|---|
| 1. Credenciais | Autenticar no M365 com conta global admin | Token de sessão híbrida |
| 2. Domínios | Seleccionar domínios aceite para híbrido | DomainNames configurados |
| 3. Mail Flow | Configurar smart host e TLS entre ambientes | Inbound/Outbound connectors |
| 4. OAuth | Estabelecer autenticação OAuth entre Exchange e M365 | IntraOrganizationConnector |
Durante o assistente, é importante seleccionar a opção “Exchange Classic Topology” ou “Exchange Modern Topology”. Para PME com um único servidor Exchange, a topologia clássica é suficiente. A topologia moderna (Edge Transport opcional) é recomendada para organizações com vários sites ou com requisitos avançados de mail flow.
Após a conclusão do HCW, verificar que a configuração ficou correcta:
# Verificar hybrid configuration
Get-HybridConfiguration | Select-Object DomainNames, EdgeServer, OnPremisesSmartHost
# Verificar connectors híbridos
Get-OutboundConnector | Where-Object {$_.ConnectorType -eq "Partner"} | Select-Object Name, SmartHosts
Get-InboundConnector | Select-Object Name, SenderDomains, ConnectorType
# Verificar relação de organização (free/busy)
Get-OrganizationRelationship | Select-Object Name, DomainNames, TargetSharingEpr, FreeBusyAccessEnabled
O comando Get-HybridConfiguration deve mostrar todos os domínios configurados e o smart host on-premises. Se algum campo estiver vazio, o HCW não concluiu correctamente — verificar os registos em C:\Program Files\Microsoft\Exchange Server\V15\Logging\HybridConfiguration.
4. Mail Flow Híbrido e Connectors
O mail flow híbrido garante que uma mensagem enviada de um utilizador on-premises para um utilizador na nuvem (e vice-versa) é entregue de forma segura e transparente, sem passar por retransmissores externos. O HCW cria automaticamente dois connectors no Exchange Online e dois no Exchange on-premises, estabelecendo um canal TLS seguro entre os ambientes.
O fluxo de correio funciona assim: quando um utilizador on-premises envia para [email protected] (mailbox na nuvem), o Exchange on-premises consulta o connector de organização e reencaminha a mensagem via TLS directo para o Exchange Online. O receptor vê a mensagem como interna — não como e-mail externo vindo da Internet.
| Connector | Direcção | Função |
|---|---|---|
| Outbound (Online) | Cloud → On-prem | Entrega para mailboxes locais via smart host |
| Inbound (Online) | On-prem → Cloud | Aceita correio do servidor local |
| Send Connector (On-prem) | On-prem → Cloud | Smart host para Exchange Online |
| Receive Connector | Cloud → On-prem | Aceita correio do EOP com TLS mútuo |
O TLS mútuo (mutual TLS) é obrigatório — ambos os lados validam o certificado do outro. Se o certificado on-premises expirar, o mail flow híbrido para imediatamente. Monitorizar a data de expiração do certificado é uma tarefa crítica de administração.
# Testar mail flow híbrido
Test-MailFlow -From [email protected] -To [email protected]
# Verificar connectors de organização no Exchange Online
Get-OutboundConnector | Where-Object {$_.ConnectorType -eq "Partner"} | Format-List Name, SmartHosts, TlsSettings, ConnectorSource
# Verificar send connector on-premises
Get-SendConnector | Where-Object {$_.AddressSpaces -like "*exemplo.onmicrosoft.com*"} | Select-Object Name, AddressSpaces, SmartHosts, FrontendSmartHosts
O comando Test-MailFlow envia uma mensagem de teste e verifica se chega ao destino dentro do tempo esperado. Se falhar, verificar conectividade de rede (porta 25), certificados TLS e configuração de smart host.
5. Free/Busy e Calendar Sharing
A funcionalidade free/busy permite que um utilizador no Exchange Online consulte a disponibilidade de um utilizador on-premises ao agendar uma reunião no Outlook — e vice-versa. Sem o híbrido, cada ambiente só vê a sua própria disponibilidade; com híbrido, a informação de calendário flui entre os dois através de uma relação de organização e autenticação OAuth.
O mecanismo funciona através de três componentes:
- Organization Relationship — define a confiança entre o Exchange on-premises e o Exchange Online, especificando quais domínios são confiáveis e níveis de acesso.
- IntraOrganizationConnector — estabelece a ligação OAuth para que cada ambiente possa fazer pedidos EWS (Exchange Web Services) ao outro.
- OAuth Authentication — autentica os pedidos free/busy entre servidores sem exigir credenciais de utilizador individuais.
Para verificar que o free/busy está a funcionar correctamente, usar o cmdlet Test-OAuthConnectivity no Exchange on-premises:
# Verificar free/busy via OAuth
Test-OAuthConnectivity -Service EWS -TargetUri https://exemplo.pt/autodiscover/autodiscover.svc -Mailbox [email protected]
# Verificar organization relationship
Get-OrganizationRelationship | Select-Object Name, DomainNames, TargetSharingEpr, FreeBusyAccessEnabled, FreeBusyAccessLevel
# Verificar IntraOrganizationConnector
Get-IntraOrganizationConnector | Select-Object Name, TargetAddressDomains, DiscoveryEndpoint
Se o Test-OAuthConnectivity falhar, as causas mais comuns são: certificado expirado, endpoint de autodiscover inacessível externamente, ou configuração OAuth incompleta. O comando devolve um resultado detalhado que indica exactamente onde falhou.
O nível de acesso free/busy pode ser configurado desde “Nenhum” até “Tempo só (disponibilidade)” ou “Tempo, assunto e local”. Para a maioria das PME, o nível padrão “Tempo só” é suficiente — mostra apenas se o utilizador está livre ou ocupado, sem revelar o assunto da reunião.
6. OAuth e Certificados
A autenticação OAuth 2.0 entre Exchange on-premises e Exchange Online é o mecanismo que permite a comunicação servidor-a-servidor sem exigir que cada pedido seja autenticado com credenciais de utilizador. O HCW configura isto automaticamente, criando uma aplicação no Entra ID e estabelecendo a relação de confiança através de certificados.
Existem dois certificados distintos envolvidos no híbrido, e é crucial não confundi-los:
| Certificado | Função | Renovação |
|---|---|---|
| Certificado TLS | Ligações HTTPS (EWS, OWA, Autodiscover) e mail flow TLS | Renovar com CA pública anualmente |
| Certificado OAuth | Assinatura de tokens entre Exchange on-prem e Online | Auto-gerado pelo HCW, renovar via Configure-EnterprisePartnerApplications.ps1 |
O certificado OAuth é auto-assinado e criado pelo próprio HCW — não precisa de ser emitido por uma CA pública. No entanto, se expirar, o free/busy e a migração de mailboxes param de funcionar. A renovação é feita através do script Configure-EnterprisePartnerApplications.ps1 que vem com o Exchange Server.
# Configurar OAuth
# No Exchange on-premises:
Get-ExchangeServer | Where-Object {$_.IsClientAccessServer} | Select-Object Name, ServerRole
# Verificar certificados
Get-ExchangeCertificate | Where-Object {$_.Services -like "*IIS*"} | Select-Object Subject, NotAfter, Services
# Verificar que o OAuth está configurado
Get-AuthServer | Select-Object Name, OrganizationName, Realm, Enabled
# Verificar MRS proxy (migração)
Test-MigrationServerAvailability -ExchangeRemote -Endpoint "https://exemplo.pt/EWS/mrsproxy.svc" -Credentials $cred
O MRS Proxy (Mailbox Replication Service Proxy) é o endpoint que permite ao Exchange Online iniciar migrações de mailboxes a partir do servidor on-premises. Sem o MRS Proxy activo e acessível, não é possível mover mailboxes para a nuvem. O comando Test-MigrationServerAvailability valida que o endpoint está acessível e funcional.
Para activar o MRS Proxy, ir ao EAC on-premises → Servers → seleccionar o servidor → Editar → proxy de serviços de replicação de mailbox e activar. Também pode ser activado via PowerShell:
# Activar MRS Proxy no servidor de acesso de cliente
Get-WebServicesVirtualDirectory | Set-WebServicesVirtualDirectory -MRSProxyEnabled $true
# Verificar
Get-WebServicesVirtualDirectory | Select-Object Name, MRSProxyEnabled, ExternalUrl
7. Erros Comuns e Lista de Verificação
A configuração híbrida pode parecer intimidante, mas a maioria dos problemas concentra-se num conjunto pequeno de causas recorrentes. A tabela seguinte lista os erros mais frequentes em implementações de PME e as respectivas resoluções:
| Sintoma | Causa | Solução |
|---|---|---|
| Free/busy não funciona | OAuth mal configurado ou certificado expirado | Correr Test-OAuthConnectivity e renovar certificado |
| Mail flow entre ambientes falha | Smart host incorrecto ou porta 25 bloqueada | Verificar connectors e firewall com Test-MailFlow |
| Migração de mailbox falha | MRS Proxy desactivado ou inacessível | Activar MRS Proxy e testar com Test-MigrationServerAvailability |
| HCW não conclui | Conta sem privilégios suficientes ou DNS público incorrecto | Usar conta global admin e validar Autodiscover externo |
| E-mail externo chega a ambos os ambientes | registo MX aponta para ambos os lados | MX deve apontar para EOP (Exchange Online Protection) apenas |
| Utilizadores na nuvem não vêm on-premises na GAL | Sincronização Entra ID Connect em falta ou atrasada | Verificar Entra ID Connect e forçar sincronização (ver Dia 3) |
A regra de ouro do mail flow híbrido: o registo MX deve apontar para o Exchange Online Protection (EOP), não para o servidor on-premises. O EOP filtra todo o correio externo e entrega ao ambiente correcto (on-premises ou nuvem) através dos connectors híbridos. Se o MX apontar para o servidor local, o correio para utilizadores na nuvem fica retido on-premises.
Lista de verificação final para uma implementação híbrida bem-sucedida:
| Item | Estado Esperado | Comando de Verificação |
|---|---|---|
| Entra ID Connect | Sincronização activa | Get-ADSyncScheduler |
| Hybrid Configuration | DomainNames e SmartHost preenchidos | Get-HybridConfiguration |
| Connectors | Partner connectors criados | Get-OutboundConnector |
| OAuth | Test-OAuthConnectivity: Success | Test-OAuthConnectivity |
| Mail Flow | Test-MailFlow: Success | Test-MailFlow |
| MRS Proxy | Activado e acessível | Test-MigrationServerAvailability |
| Certificado TLS | Válido, CA pública, IIS vinculado | Get-ExchangeCertificate |
| MX Record | Aponta para EOP | nslookup -type=mx exemplo.pt |
| Autodiscover | Resolvível externamente | nslookup autodiscover.exemplo.pt |
Para uma documentação completa sobre Exchange Hybrid, consultar a documentação oficial da Microsoft.
Artigos Relacionados: