Exchange Server 2016 ja 2019 jäävät ilman turvapäivityksiä lokakuussa 2026

Exchange Server tietoturvapäivitykset lokakuu 2026 on nyt konkreettinen määräaika yrityksille, jotka käyttävät edelleen Exchange Server 2016- tai Exchange Server 2019 -palvelimia. Microsoftin mukaan näiden versioiden virallinen tuki päättyi jo 14.10.2025, ja väliaikainen Extended Security Update -suojaus ei jatku lokakuun 2026 jälkeen.

Käytännössä tämä tarkoittaa, että lokakuun 2026 päätyttyä Exchange Server 2016:lle ja Exchange Server 2019:lle ei julkaista enää tietoturvakorjauksia edes organisaatioille, joilla on Period 2 ESU -suojaus. Palvelimet voivat jatkaa toimintaansa teknisesti, mutta niiden käyttäminen liiketoimintakriittisessä sähköpostissa kasvattaa kyberturvan, vaatimustenmukaisuuden ja jatkuvuuden riskejä.

Mitä Microsoftin määräaika tarkoittaa käytännössä?

Exchange Server 2016 ja Exchange Server 2019 ovat olleet monille organisaatioille pitkään keskeinen osa sähköpostia, kalenteria, sovellusintegraatioita ja käyttäjähallintaa. Tuen päättyminen ei koske vain uusia ominaisuuksia. Tuen ulkopuolella Microsoft ei tarjoa normaalia teknistä tukea, virhekorjauksia, tietoturvakorjauksia tai aikavyöhykepäivityksiä.

Extended Security Update -ohjelma on ollut väliaikainen turvasilta niille organisaatioille, jotka eivät ehtineet siirtyä tuettuun alustaan ennen virallisen tuen päättymistä. Se ei kuitenkaan palauta tuotteita varsinaisen tuen piiriin eikä poista migraatiotarvetta. Lokakuu 2026 muodostaa kovan rajan, jonka jälkeen uusiin haavoittuvuuksiin ei ole luvassa valmistajan korjauksia näille versioille.

Microsoft ohjaa organisaatioita siirtymään Exchange Server Subscription Editioniin, Exchange Onlineen tai Microsoft 365- ja Office 365 -palveluihin. Exchange Server 2019 -ympäristöissä yksi mahdollinen reitti on in-place-päivitys Exchange Server Subscription Editioniin, jos edellytykset täyttyvät. Exchange Server 2016 -ympäristöissä muutos vaatii yleensä perinteisemmän migraation uuteen palvelimeen tai pilvipalveluun.

Miksi tämä on yrityksille tärkeä tietoturvakysymys?

Sähköpostipalvelin on usein yksi organisaation näkyvimmistä ja arvokkaimmista kohteista hyökkääjille. Exchange liittyy postilaatikoihin, osoitekirjoihin, tunnistautumiseen, mobiilikäyttöön, sovellusliittymiin ja monissa ympäristöissä myös Active Directoryyn. Jos internetiin näkyvä Exchange-palvelin jää ilman korjauksia, yksittäinen uusi haavoittuvuus voi muuttua pitkäaikaiseksi riskiksi.

Tekniset suojauskeinot, kuten palomuuraus, verkon segmentointi, valvonta, päätelaitesuojaukset ja hallintarajaukset, ovat tärkeitä. Ne eivät kuitenkaan korvaa valmistajan tietoturvapäivityksiä. Jos haavoittuvuus koskee vanhaa koodipohjaa eikä korjausta enää julkaista, yritys joutuu nojaamaan kiertokeinoihin, rajoituksiin ja riskin hyväksymiseen.

Asia näkyy myös hallinnollisella puolella. Auditoinnit, kybervakuutukset, asiakaskyselyt ja sopimusvelvoitteet voivat edellyttää, että kriittiset järjestelmät ovat tuettuja ja päivitettävissä. Tuen ulkopuolinen sähköpostialusta voi vaikeuttaa riskien perustelua, erityisesti jos kyseessä on henkilötietoja, asiakasviestintää tai liiketoiminnan kannalta kriittistä viestintää käsittelevä ympäristö.

Miten vaikutus näkyy arjessa?

Monessa pk-yrityksessä Exchange ei ole vain postilaatikoita. Sen kautta voivat lähettää viestejä monitoimilaitteet, taloushallinnon järjestelmät, verkkokaupat, valvontatyökalut, asiakasjärjestelmät ja erilaiset automaatiot. Lisäksi käytössä voi olla julkisia kansioita, arkistointiratkaisuja, varmistustuotteita, mobiililaitteiden synkronointia, kuljetussääntöjä ja hybridiyhteyksiä Microsoft 365:een.

Tämän vuoksi pelkkä päätös siirtyä uuteen alustaan ei riitä. Ensin on selvitettävä, mitä nykyinen Exchange-palvelin oikeasti tekee. Suomi Solutions auttaa tässä vaiheessa kartoittamalla palvelinympäristön, Exchange-versiot, kumulatiiviset päivitykset, liitännäiset, sertifikaatit, postinkulun reitit ja riippuvuudet. Kartoituksen tarkoitus on erottaa tekninen todellisuus oletuksista ennen kuin migraatiolle asetetaan aikataulu.

Arjessa muutos voi näkyä myös käyttäjille. Outlook-versiot, mobiilisovellukset, jaetut postilaatikot, kalenterit, arkistot ja käyttöoikeudet on syytä testata ennen tuotantosiirtoa. Jos ympäristössä on hybridikäyttö Microsoft 365:n kanssa, myös Microsoft Entra Connect, tunnistautuminen, postinkulun liittimet ja vastaanottajien hallinta pitää tarkistaa.

Vaihtoehdot: Exchange Server SE, Exchange Online tai Microsoft 365

Yrityksen kannattaa valita tavoitearkkitehtuuri liiketoiminnan, sääntelyn, ylläpidon ja kustannusten perusteella. Kaikille ei sovi sama ratkaisu.

  • Exchange Server Subscription Edition sopii organisaatioille, joiden on pidettävä sähköpostipalvelin omassa palvelinympäristössä tai hybridikäytössä. Tämä edellyttää jatkossa säännöllistä päivityskuria ja yhteensopivaa alustaa.
  • Exchange Online vähentää oman Exchange-palvelinohjelmiston ylläpitovastuuta. Microsoft huolehtii taustalla olevasta Exchange-alustasta, mutta yrityksen vastuulle jäävät muun muassa identiteetit, asetukset, tietosuoja, varmistuslinjaukset ja käyttöoikeudet.
  • Microsoft 365 -pohjainen ratkaisu voi olla järkevä, jos sähköposti, Teams, SharePoint, tietoturvaominaisuudet ja laitehallinta halutaan koota yhtenäisemmäksi kokonaisuudeksi.

Exchange Server 2019 -ympäristöissä in-place-päivitys Subscription Editioniin voi olla suoraviivaisin reitti, jos palvelin on vaaditulla kumulatiivisella päivitystasolla ja käyttöjärjestelmä sekä muut edellytykset ovat kunnossa. Sitä ei silti pidä käsitellä tavallisena päivitysikkunana. Varmistukset, palautumistesti, yhteensopivuustarkistus ja muutoshallinta ovat osa turvallista toteutusta.

Exchange Server 2016 -ympäristössä siirtymä on yleensä laajempi projekti. Uusi Exchange Server SE -palvelin tai pilvisiirtymä pitää suunnitella niin, että postilaatikot, liittimet, sertifikaatit, nimipalvelut, julkiset kansiot ja sovellusintegraatiot siirtyvät hallitusti. Suomi Solutions voi tukea organisaatiota teknisessä suunnittelussa, Microsoft 365 -migraatiossa, hybridiriippuvuuksien tarkistuksessa ja vanhan palvelimen hallitussa alasajossa.

Mitä yrityksen kannattaa tehdä nyt?

Lokakuuhun 2026 on vielä aikaa, mutta sähköpostialustan migraatio on harvoin viime hetken tehtävä. Varsinkin jos ympäristö on kasvanut vuosien aikana, riippuvuuksien löytäminen vie aikaa. Yrityksen kannattaa aloittaa käytännön toimenpiteet seuraavasta järjestyksestä:

  • Kartoita kaikki Exchange Server 2016- ja 2019-palvelimet, niiden roolit, versiot, kumulatiiviset päivitykset ja käyttöjärjestelmät.
  • Selvitä, onko organisaatio Period 2 ESU -suojauksen piirissä, mutta älä rakenna suunnitelmaa uuden jatkoajan varaan.
  • Tunnista postilaatikot, jaetut postilaatikot, julkiset kansiot, arkistot, mobiilikäyttö, sovellukset, tulostimet ja muut järjestelmät, jotka käyttävät Exchangea.
  • Päätä tavoite: Exchange Server Subscription Edition, Exchange Online, Microsoft 365 tai hallittu hybridiratkaisu.
  • Laadi testattu migraatiosuunnitelma, jossa huomioidaan varmistukset, palautuminen, käyttäjäviestintä, muutosikkunat ja mahdolliset käyttökatkot.
  • Päivitä riskirekisteri, jatkuvuussuunnitelmat ja johdon raportointi niin, että Exchange-tuen päättymisen vaikutus näkyy päätöksenteossa.

Yrityksen kannattaa arvioida vaikutukset omaan ympäristöön ennen kiireisiä muutoksia. Käytännön varautuminen alkaa usein näkyvyydestä, päivityksistä ja vastuiden selkeydestä. Suomi Solutions auttaa muuttamaan havainnot konkreettisiksi toimenpiteiksi: Exchange-ympäristön kartoitukseksi, Microsoft 365 -siirtymän suunnitteluksi, palvelinympäristön koventamiseksi ja migraation tekniseksi toteutukseksi. Jos haluatte arvioida oman Exchange-tilanteenne ajoissa, voitte aloittaa keskustelun Suomi Solutionsin kanssa osoitteessa https://suomisolutions.fi/.

Kysy meiltä Verkossa
Tänään
Hei! Autan mielelläni tuotteisiin, palveluihin, tilauksiin ja yhteydenottoihin liittyvissä kysymyksissä. Miten voin auttaa? Voit myös soittaa minulle :)