Dia 13: Exchange Hybrid — Coexistência com Exchange Server

No Dia 8 configurámos o Exchange Online do zero e no Dia 9 migrámos mailboxes de um sistema IMAP legado. Mas muitas PME portuguesas não fazem um corte radical para a nuvem — mantêm servidores Exchange on-premises por razões de conformidade, latência ou dependência de aplicações legadas. O Exchange Hybrid resolve exactamente este cenário: permite que utilizadores on-premises e na nuvem coexistam com a mesma experiência de Outlook, partilhando calendários, listas de endereços globais e mail flow transparente.

ℹ Coexistência Total

O Exchange Hybrid permite coexistência total — os utilizadores podem estar on-premises ou na nuvem com a mesma experiência de Outlook, incluindo free/busy, GAL unificada e entrega de correio transparente entre os dois ambientes.

1. Introdução ao Exchange Hybrid

O Exchange Hybrid é uma configuração onde um ambiente Exchange Server on-premises e o Exchange Online coexistem, partilhando identidades, mail flow e funcionalidades de calendário. Ao contrário de uma migração total (migração imediata), o modelo híbrido permite uma transição gradual — mover mailboxes para a nuvem ao ritmo certo para o negócio, mantendo servidores locais para aplicações ou compliance.

A coexistência híbrida assenta em três pilares fundamentais:

Funcionalidade Descrição Componente
Mail Flow Correio enviado entre ambientes sem saltos de proxy Connectors de organização
Free/Busy Disponibilidade de calendário entre nuvem e local OAuth + EWS
GAL Unificada Lista global de endereços única e sincronizada Entra ID Connect + DirSync
Migração Mover mailboxes entre ambientes sem tempo de inactividade MRS Proxy
Message Tracking Rastrear mensagens em ambos os ambientes Exchange Online + EHC

Para PME portuguesas, o cenário mais comum é manter um único servidor Exchange 2019 ou 2016 on-premises (para aplicações que dependem de SMTP local ou para mailboxes de utilizadores com requisitos de conformidade específicos) e mover gradualmente o resto para o Exchange Online. O artigo sobre Exchange Online em 2026 cobre a gestão da nuvem; aqui focamo-nos na ponte entre os dois mundos.

⚠ Requisito Mínimo

O Exchange Hybrid exige pelo menos um servidor Exchange on-premises actualizado — não funciona com Exchange 2010 ou anterior. Exchange 2013 já está fora de suporte; Exchange 2016 ou 2019 são as versões suportadas para híbrido em 2026.

2. Requisitos e Pré-requisitos

Antes de iniciar o Hybrid Configuration Wizard, é essencial cumprir todos os pré-requisitos. A omissão de um só item pode causar horas de resolução de problemas. A lista seguinte resume o mínimo necessário:

Requisito Detalhe Verificação
Exchange Server Exchange 2016 CU22+ ou 2019 CU13+ Get-ExchangeServer
Entra ID Connect Sincronização de identidades configurada (ver Dia 3) Synchronization Service Manager
Domínio aceite Domínio verificado no M365 (ex: exemplo.pt) M365 Admin Center
Certificado Certificado digital válido de CA pública Get-ExchangeCertificate
DNS Público Autodiscover, EWS e MX resolvíveis externamente nslookup / dig
Conta Admin Conta de administração global no M365 e Organization Management no Exchange M365 + EAC
Conectividade Porta 443 (HTTPS) e 25 (SMTP) abertas no firewall Teste externo com telnet

O certificado digital é um dos pontos mais críticos. Tem de ser emitido por uma CA pública reconhecida (DigiCert, Let’s Encrypt não é recomendado para Exchange, GlobalSign, Sectigo) e cobrir os nomes de serviços: mail.exemplo.pt, autodiscover.exemplo.pt. Certificados auto-assinados não são suportados em configuração híbrida.

A sincronização de identidades via Entra ID Connect (anteriormente Azure AD Connect) é pré-requisito absoluto — sem identidades sincronizadas, o Exchange Online não consegue resolver utilizadores on-premises. Este tópico foi coberto em detalhe no Dia 3: Entra ID Connect.

# Verificar versão do Exchange Server e função
Get-ExchangeServer | Select-Object Name, AdminDisplayVersion, ServerRole
# Verificar certificados com serviço IIS (EWS/OWA/ECP)
Get-ExchangeCertificate | Where-Object {$_.Services -like "*IIS*"} | Select-Object Subject, NotAfter, Services
# Verificar que o Entra ID Connect está a sincronizar
Get-ADSyncScheduler | Select-Object CycleEnabled, NextSyncCyclePolicyType

3. Hybrid Configuration Wizard

O Hybrid Configuration Wizard (HCW) é a ferramenta oficial da Microsoft para configurar a coexistência híbrida. Corre dentro do Exchange Admin Center on-premises e automatiza a criação de connectors, relações de organização, certificados OAuth e configurações de mail flow. É o caminho recomendado — configurar manualmente cada componente é propenso a erros e não suportado pela Microsoft.

O processo do HCW divide-se em quatro fases principais:

Fase Acção Resultado
1. Credenciais Autenticar no M365 com conta global admin Token de sessão híbrida
2. Domínios Seleccionar domínios aceite para híbrido DomainNames configurados
3. Mail Flow Configurar smart host e TLS entre ambientes Inbound/Outbound connectors
4. OAuth Estabelecer autenticação OAuth entre Exchange e M365 IntraOrganizationConnector

Durante o assistente, é importante seleccionar a opção “Exchange Classic Topology” ou “Exchange Modern Topology”. Para PME com um único servidor Exchange, a topologia clássica é suficiente. A topologia moderna (Edge Transport opcional) é recomendada para organizações com vários sites ou com requisitos avançados de mail flow.

Após a conclusão do HCW, verificar que a configuração ficou correcta:

# Verificar hybrid configuration
Get-HybridConfiguration | Select-Object DomainNames, EdgeServer, OnPremisesSmartHost
# Verificar connectors híbridos
Get-OutboundConnector | Where-Object {$_.ConnectorType -eq "Partner"} | Select-Object Name, SmartHosts
Get-InboundConnector | Select-Object Name, SenderDomains, ConnectorType
# Verificar relação de organização (free/busy)
Get-OrganizationRelationship | Select-Object Name, DomainNames, TargetSharingEpr, FreeBusyAccessEnabled

O comando Get-HybridConfiguration deve mostrar todos os domínios configurados e o smart host on-premises. Se algum campo estiver vazio, o HCW não concluiu correctamente — verificar os registos em C:\Program Files\Microsoft\Exchange Server\V15\Logging\HybridConfiguration.

4. Mail Flow Híbrido e Connectors

O mail flow híbrido garante que uma mensagem enviada de um utilizador on-premises para um utilizador na nuvem (e vice-versa) é entregue de forma segura e transparente, sem passar por retransmissores externos. O HCW cria automaticamente dois connectors no Exchange Online e dois no Exchange on-premises, estabelecendo um canal TLS seguro entre os ambientes.

O fluxo de correio funciona assim: quando um utilizador on-premises envia para [email protected] (mailbox na nuvem), o Exchange on-premises consulta o connector de organização e reencaminha a mensagem via TLS directo para o Exchange Online. O receptor vê a mensagem como interna — não como e-mail externo vindo da Internet.

Connector Direcção Função
Outbound (Online) Cloud → On-prem Entrega para mailboxes locais via smart host
Inbound (Online) On-prem → Cloud Aceita correio do servidor local
Send Connector (On-prem) On-prem → Cloud Smart host para Exchange Online
Receive Connector Cloud → On-prem Aceita correio do EOP com TLS mútuo

O TLS mútuo (mutual TLS) é obrigatório — ambos os lados validam o certificado do outro. Se o certificado on-premises expirar, o mail flow híbrido para imediatamente. Monitorizar a data de expiração do certificado é uma tarefa crítica de administração.

# Testar mail flow híbrido
Test-MailFlow -From [email protected] -To [email protected]
# Verificar connectors de organização no Exchange Online
Get-OutboundConnector | Where-Object {$_.ConnectorType -eq "Partner"} | Format-List Name, SmartHosts, TlsSettings, ConnectorSource
# Verificar send connector on-premises
Get-SendConnector | Where-Object {$_.AddressSpaces -like "*exemplo.onmicrosoft.com*"} | Select-Object Name, AddressSpaces, SmartHosts, FrontendSmartHosts

O comando Test-MailFlow envia uma mensagem de teste e verifica se chega ao destino dentro do tempo esperado. Se falhar, verificar conectividade de rede (porta 25), certificados TLS e configuração de smart host.

5. Free/Busy e Calendar Sharing

A funcionalidade free/busy permite que um utilizador no Exchange Online consulte a disponibilidade de um utilizador on-premises ao agendar uma reunião no Outlook — e vice-versa. Sem o híbrido, cada ambiente só vê a sua própria disponibilidade; com híbrido, a informação de calendário flui entre os dois através de uma relação de organização e autenticação OAuth.

O mecanismo funciona através de três componentes:

  1. Organization Relationship — define a confiança entre o Exchange on-premises e o Exchange Online, especificando quais domínios são confiáveis e níveis de acesso.
  2. IntraOrganizationConnector — estabelece a ligação OAuth para que cada ambiente possa fazer pedidos EWS (Exchange Web Services) ao outro.
  3. OAuth Authentication — autentica os pedidos free/busy entre servidores sem exigir credenciais de utilizador individuais.

Para verificar que o free/busy está a funcionar correctamente, usar o cmdlet Test-OAuthConnectivity no Exchange on-premises:

# Verificar free/busy via OAuth
Test-OAuthConnectivity -Service EWS -TargetUri https://exemplo.pt/autodiscover/autodiscover.svc -Mailbox [email protected]
# Verificar organization relationship
Get-OrganizationRelationship | Select-Object Name, DomainNames, TargetSharingEpr, FreeBusyAccessEnabled, FreeBusyAccessLevel
# Verificar IntraOrganizationConnector
Get-IntraOrganizationConnector | Select-Object Name, TargetAddressDomains, DiscoveryEndpoint

Se o Test-OAuthConnectivity falhar, as causas mais comuns são: certificado expirado, endpoint de autodiscover inacessível externamente, ou configuração OAuth incompleta. O comando devolve um resultado detalhado que indica exactamente onde falhou.

O nível de acesso free/busy pode ser configurado desde “Nenhum” até “Tempo só (disponibilidade)” ou “Tempo, assunto e local”. Para a maioria das PME, o nível padrão “Tempo só” é suficiente — mostra apenas se o utilizador está livre ou ocupado, sem revelar o assunto da reunião.

6. OAuth e Certificados

A autenticação OAuth 2.0 entre Exchange on-premises e Exchange Online é o mecanismo que permite a comunicação servidor-a-servidor sem exigir que cada pedido seja autenticado com credenciais de utilizador. O HCW configura isto automaticamente, criando uma aplicação no Entra ID e estabelecendo a relação de confiança através de certificados.

Existem dois certificados distintos envolvidos no híbrido, e é crucial não confundi-los:

Certificado Função Renovação
Certificado TLS Ligações HTTPS (EWS, OWA, Autodiscover) e mail flow TLS Renovar com CA pública anualmente
Certificado OAuth Assinatura de tokens entre Exchange on-prem e Online Auto-gerado pelo HCW, renovar via Configure-EnterprisePartnerApplications.ps1

O certificado OAuth é auto-assinado e criado pelo próprio HCW — não precisa de ser emitido por uma CA pública. No entanto, se expirar, o free/busy e a migração de mailboxes param de funcionar. A renovação é feita através do script Configure-EnterprisePartnerApplications.ps1 que vem com o Exchange Server.

# Configurar OAuth
# No Exchange on-premises:
Get-ExchangeServer | Where-Object {$_.IsClientAccessServer} | Select-Object Name, ServerRole
# Verificar certificados
Get-ExchangeCertificate | Where-Object {$_.Services -like "*IIS*"} | Select-Object Subject, NotAfter, Services
# Verificar que o OAuth está configurado
Get-AuthServer | Select-Object Name, OrganizationName, Realm, Enabled
# Verificar MRS proxy (migração)
Test-MigrationServerAvailability -ExchangeRemote -Endpoint "https://exemplo.pt/EWS/mrsproxy.svc" -Credentials $cred

O MRS Proxy (Mailbox Replication Service Proxy) é o endpoint que permite ao Exchange Online iniciar migrações de mailboxes a partir do servidor on-premises. Sem o MRS Proxy activo e acessível, não é possível mover mailboxes para a nuvem. O comando Test-MigrationServerAvailability valida que o endpoint está acessível e funcional.

Para activar o MRS Proxy, ir ao EAC on-premises → Servers → seleccionar o servidor → Editar → proxy de serviços de replicação de mailbox e activar. Também pode ser activado via PowerShell:

# Activar MRS Proxy no servidor de acesso de cliente
Get-WebServicesVirtualDirectory | Set-WebServicesVirtualDirectory -MRSProxyEnabled $true
# Verificar
Get-WebServicesVirtualDirectory | Select-Object Name, MRSProxyEnabled, ExternalUrl

7. Erros Comuns e Lista de Verificação

A configuração híbrida pode parecer intimidante, mas a maioria dos problemas concentra-se num conjunto pequeno de causas recorrentes. A tabela seguinte lista os erros mais frequentes em implementações de PME e as respectivas resoluções:

Sintoma Causa Solução
Free/busy não funciona OAuth mal configurado ou certificado expirado Correr Test-OAuthConnectivity e renovar certificado
Mail flow entre ambientes falha Smart host incorrecto ou porta 25 bloqueada Verificar connectors e firewall com Test-MailFlow
Migração de mailbox falha MRS Proxy desactivado ou inacessível Activar MRS Proxy e testar com Test-MigrationServerAvailability
HCW não conclui Conta sem privilégios suficientes ou DNS público incorrecto Usar conta global admin e validar Autodiscover externo
E-mail externo chega a ambos os ambientes registo MX aponta para ambos os lados MX deve apontar para EOP (Exchange Online Protection) apenas
Utilizadores na nuvem não vêm on-premises na GAL Sincronização Entra ID Connect em falta ou atrasada Verificar Entra ID Connect e forçar sincronização (ver Dia 3)

A regra de ouro do mail flow híbrido: o registo MX deve apontar para o Exchange Online Protection (EOP), não para o servidor on-premises. O EOP filtra todo o correio externo e entrega ao ambiente correcto (on-premises ou nuvem) através dos connectors híbridos. Se o MX apontar para o servidor local, o correio para utilizadores na nuvem fica retido on-premises.

Lista de verificação final para uma implementação híbrida bem-sucedida:

Item Estado Esperado Comando de Verificação
Entra ID Connect Sincronização activa Get-ADSyncScheduler
Hybrid Configuration DomainNames e SmartHost preenchidos Get-HybridConfiguration
Connectors Partner connectors criados Get-OutboundConnector
OAuth Test-OAuthConnectivity: Success Test-OAuthConnectivity
Mail Flow Test-MailFlow: Success Test-MailFlow
MRS Proxy Activado e acessível Test-MigrationServerAvailability
Certificado TLS Válido, CA pública, IIS vinculado Get-ExchangeCertificate
MX Record Aponta para EOP nslookup -type=mx exemplo.pt
Autodiscover Resolvível externamente nslookup autodiscover.exemplo.pt

Para uma documentação completa sobre Exchange Hybrid, consultar a documentação oficial da Microsoft.

Artigos Relacionados: