Blog

Illustratie van een lokale Exchange-server die gecontroleerd naar Microsoft 365 wordt gemigreerd

Exchange on-premise migreren naar Microsoft 365: een beheersbaar draaiboek

3 augustus 2026

Bereid de overstap van een lokale Exchange-server naar Microsoft 365 voor met een veilige route, pilot, terugvalplan en nazorg.

Een lokale Exchange-server kan jarenlang betrouwbaar e-mail leveren, maar vraagt continu aandacht voor beveiligingsupdates, certificaten, opslag, back-ups en beschikbaarheid. Sinds de ondersteuning van Exchange Server 2016 en 2019 op 14 oktober 2025 is geëindigd, is blijven draaien zonder actueel migratie- of upgradeplan bovendien een steeds groter beveiligings- en continuïteitsrisico.

Migreren naar Exchange Online in Microsoft 365 is daarom voor veel mkb-organisaties logisch. Het is alleen geen kwestie van “mailboxen kopiëren en de server uitzetten”. E-mailadressen, agenda's en contacten zijn zichtbaar, maar achter de schermen spelen ook identiteit, DNS, mobiele apparaten, multifunctionals, applicaties, gedeelde postvakken, archieven en bewaarbeleid mee.

Deze gids helpt je de migratie als bedrijfsproject te benaderen. Je leest welke routes bestaan, welke inventarisatie nodig is, hoe je een pilot uitvoert en wanneer de oude omgeving werkelijk uit kan. De exacte technische handelingen hangen af van je Exchange-versie, Microsoft 365-tenant, identiteit en gewenste migratiemethode. Laat het uitvoerplan daarom altijd toetsen door een Exchange-specialist.

Wat verhuist er precies?

De kern van een migratie bestaat uit mailboxinhoud: e-mail, agenda, contactpersonen en mappen. Afhankelijk van de gekozen route kunnen ook machtigingen en bepaalde mailboxinstellingen worden meegenomen. Andere onderdelen vragen vaak een aparte controle of herinrichting.

Denk bijvoorbeeld aan:

  • distributiegroepen, Microsoft 365-groepen en dynamische groepen;
  • gedeelde postvakken en rechten zoals Volledige toegang of Verzenden als;
  • openbare mappen;
  • mailflowregels, connectors en toegestane afzenders;
  • archiefmailboxen, bewaarbeleid en juridische blokkeringen;
  • scanners, printers, websites en applicaties die via SMTP versturen;
  • mobiele telefoons en Outlook-profielen;
  • antispaminstellingen, quarantaineprocessen en domeinbeveiliging;
  • back-up, herstel en auditvereisten.

Een mailbox die succesvol is gekopieerd, bewijst dus nog niet dat het bedrijfsproces werkt. Een facturatiepakket dat geen e-mail meer kan verzenden, kan de organisatie de volgende ochtend alsnog stilzetten.

Kies de migratieroute op basis van je werkelijkheid

Microsoft ondersteunt meerdere migratiepatronen. Welke route past, wordt vooral bepaald door de huidige Exchange-versie, het aantal mailboxen, de gewenste overgangsduur, identiteit en de behoefte om lokaal en cloud tijdelijk naast elkaar te laten werken.

Beslisdiagram met cutover, gefaseerde migratie en hybride co-existentie als routes van Exchange Server naar Microsoft 365 Wat je hier moet zien: De migratieroute volgt uit omvang, bronversie en gewenste co-existentie; kies niet automatisch de technisch uitgebreidste route.

Cutovermigratie. Alle mailboxen gaan in een relatief kort tijdvenster over. Dit kan passen bij een kleine, overzichtelijke omgeving die snel volledig naar de cloud kan. Het draaiboek moet dan wel strak zijn: voorbereiding, synchronisatie, DNS-wijziging, gebruikerscommunicatie en nazorg liggen dicht bij elkaar.

Gefaseerde of tool-ondersteunde migratie. Gebruikers gaan in groepen over. Dat beperkt de impact per moment en geeft ruimte om van een pilot te leren. Niet iedere historische Exchange-versie ondersteunt dezelfde Microsoft-route. Een gespecialiseerde migratietool kan in bepaalde situaties helpen, maar introduceert ook leverancierskeuzes, kosten en een extra beveiligingsbeoordeling.

Hybride migratie. De lokale Exchange-organisatie en Exchange Online werken tijdelijk als één samenhangende omgeving. Dit past vaak bij grotere of complexere organisaties, langere co-existentie en moderne Exchange-bronomgevingen. Hybride is krachtig, maar vraagt meer ontwerp, certificaatbeheer en operationele discipline. Het is geen gratis tussenstap die je onbeperkt laat staan.

Eerst upgraden of herstellen. Een verouderde, beschadigde of niet-ondersteunde bron kan niet altijd veilig rechtstreeks migreren. Soms moet je eerst Exchange of Windows Server op een ondersteund pad brengen, Active Directory opschonen of de mailomgeving herstellen. Plan die voorbereiding als apart risicowerk, niet als verborgen onderdeel van het migratieweekend.

Begin met een harde inventarisatie

Maak vóór de planning één bronlijst waarin techniek en bedrijfsimpact samenkomen. Exporteer niet alleen mailboxnamen; leg per object vast wie eigenaar is en hoe belangrijk het is.

Onderdeel Wat je vastlegt Waarom het telt
Gebruikersmailbox eigenaar, grootte, archief, licentie, laatste activiteit bepaalt batch, doorlooptijd en licentie
Gedeeld postvak eigenaar, leden, rechten, zakelijk proces voorkomt verdwenen toegang na overgang
Groep type, leden, externe afzenders, eigenaar voorkomt gemiste berichten en open groepen
Applicatie of apparaat afzender, doel, authenticatie, volume, leverancier voorkomt stille SMTP-uitval
Domein en DNS registrar, beheerder, records, TTL, wijzigingsproces nodig voor gecontroleerde mailflow
Compliance bewaartermijn, archief, audit, juridische blokkade voorkomt onbedoeld verlies of overtreding

Controleer daarnaast de gezondheid van Active Directory, Entra ID-synchronisatie, naamgeving, dubbele adressen, certificaten, externe autodiscover-publicatie en de huidige mailflow. Los structurele fouten vóór de pilot op. Een migratie vermenigvuldigt bestaande onduidelijkheid; zij ruimt die niet automatisch op.

Ontwerp identiteit en licenties vóór de eerste mailbox

Gebruikers moeten na de overgang met het juiste werkaccount bij Exchange Online kunnen aanmelden. Bepaal daarom vooraf hoe lokale identiteiten met Microsoft Entra ID samenhangen, welke aanmeldnaam geldt en hoe wachtwoorden of federatie worden beheerd.

Ken de juiste Microsoft 365- of Exchange Online-licentie vóór migratie toe. Controleer afzonderlijk of online archief, geavanceerde beveiliging, compliancefuncties of grotere mailboxen aanvullende rechten vereisen. Gebruik geen licentienaam uit een oud projectdocument als waarheid; Microsoft-productvoorwaarden wijzigen. Verifieer de actuele rechten bij Microsoft of je licentiepartner.

Zet ook MFA en Conditional Access beheerst klaar. Een veilige basis is essentieel, maar een ongeteste toegangsregel kan tijdens de overgang alle medewerkers blokkeren. De handleidingen MFA instellen voor je organisatie en Conditional Access: drie basisregels helpen om die basis gecontroleerd op te bouwen.

Maak mailflow en DNS aantoonbaar beheersbaar

E-mail komt pas bij Exchange Online uit wanneer de publieke DNS-records en mailroutering goed staan. Breng daarom vooraf in kaart wie het domein beheert, wie wijzigingen mag goedkeuren en hoe snel records kunnen worden aangepast.

Belangrijke onderdelen zijn onder meer MX, Autodiscover, SPF, DKIM en DMARC. Niet ieder record hoeft op exact hetzelfde moment te wijzigen. Maak per record duidelijk wat de huidige waarde is, wat de doelwaarde wordt, wie wijzigt, wie controleert en hoe je terugvalt.

Verlaag een DNS-TTL alleen volgens een vooraf afgesproken plan. Een lage TTL vlak vóór de migratie is geen garantie dat iedere resolver direct ververst. Houd rekening met caching en test zowel interne als externe naamoplossing.

Versterk de domeinbeveiliging gefaseerd. Zet DMARC niet blind op een streng afwijsbeleid wanneer printers, marketingtools of leveranciers nog buiten beeld zijn. Inventariseer legitieme afzenders, richt SPF en DKIM goed in, monitor rapportages en verscherp daarna pas.

Voer een representatieve pilot uit

Een goede pilot bevat niet alleen de IT-beheerder. Kies enkele medewerkers die verschillende werkpatronen vertegenwoordigen: iemand met een grote mailbox, een mobiele gebruiker, een assistent met gedeelde-agendarechten, een eigenaar van gedeelde postvakken en iemand die een bedrijfskritische applicatie gebruikt.

Test vóór, tijdens en na de overgang minimaal:

  1. interne en externe e-mail in beide richtingen;
  2. agenda-uitnodigingen, gedeelde agenda's en gemachtigd verzenden;
  3. Outlook op Windows of macOS en toegang via de browser;
  4. mobiele e-mail en opnieuw aanmelden wanneer nodig;
  5. gedeelde postvakken, groepen en externe afzenders;
  6. multifunctionals, websites en applicatiemail;
  7. spam, quarantaine en berichttracering;
  8. archief, zoeken, bewaarbeleid en herstel;
  9. servicedesk-instructies en escalatie.

Leg per test het verwachte resultaat, de uitvoerder en het bewijs vast. “Geen klachten ontvangen” is geen acceptatietest. Laat pilotgebruikers één volledige werkdag draaien en verwerk de bevindingen voordat de volgende batch start.

Plan batches rond bedrijfsimpact

Groepeer gebruikers niet alleen per afdeling of alfabet. Kijk naar samenwerking, gedeelde postvakken, agenda-afhankelijkheden en kritieke processen. Het kan verstandig zijn een directiesecretaresse en directielid samen over te zetten, evenals een verkoopteam dat dezelfde mailbox en CRM-koppeling gebruikt.

Plan voor iedere batch:

  • eigenaar en deelnemers;
  • start- en controlemoment;
  • verwachte synchronisatieduur;
  • wijzigingsstop voor mailboxinstellingen;
  • gebruikersbericht vóór en na migratie;
  • acceptatiechecks;
  • supportbezetting;
  • duidelijke stop- en terugvalcriteria.

Een terugvalplan betekent niet automatisch dat alle cloudwijzigingen met één knop worden teruggedraaid. Beschrijf concreet wat je doet als mailflow faalt, een batch niet voltooit of gebruikers niet kunnen aanmelden. Soms is pauzeren en herstellen veiliger dan terugschakelen.

Vergeet applicaties, printers en scanners niet

Veel migraties lopen vast op apparaten en applicaties die jarenlang zonder eigenaar mail hebben verstuurd. Zoek in Exchange-logboeken en message tracking naar afzenders die geen gewone gebruikers zijn. Vraag daarnaast afdelingen welke systemen offertes, facturen, waarschuwingen, scans of formulierbevestigingen verzenden.

Kies per bron een passende nieuwe verzendmethode. Moderne authenticatie en ondersteunde Microsoft 365-opties verdienen de voorkeur. Vermijd het openzetten van een brede, anonieme relay als snelle oplossing. Leg IP-beperkingen, afzenderrechten, volume, monitoring en eigenaarschap vast.

Test iedere belangrijke bron afzonderlijk. Controleer niet alleen of het systeem “verzonden” meldt, maar ook of het bericht aankomt, correct wordt afgeleverd en in berichttracering terug te vinden is.

Communiceer wat medewerkers werkelijk merken

Stuur geen technisch migratieplan naar medewerkers. Vertel wanneer de wijziging plaatsvindt, wat zij vooraf moeten doen, welke onderbreking mogelijk is, hoe zij na afloop aanmelden en waar ondersteuning bereikbaar is.

Maak duidelijk dat medewerkers geen wachtwoord of MFA-code aan de servicedesk hoeven af te geven. Waarschuw ook voor phishing: aanvallers gebruiken cloudmigraties graag als aanleiding voor valse aanmeldlinks. Verwijs alleen naar bekende bedrijfsroutes en laat support verdachte berichten controleren.

Een nuttige korte instructie bevat:

  • datum en verwacht tijdvenster;
  • welke apparaten of apps opnieuw om aanmelding kunnen vragen;
  • waar Outlook op het web bereikbaar is;
  • hoe gedeelde postvakken gecontroleerd worden;
  • telefoonnummer en openingstijden van support;
  • wat de gebruiker bij een fout moet noteren of fotograferen.

Zet de oude Exchange-omgeving niet te vroeg uit

Na de laatste mailbox begint de nazorg. Controleer mailflow, queues, mislukte aanmeldingen, mobiele clients, gedelegeerde rechten, applicatieverzending en serviceverzoeken. Houd afgesproken observatieperiodes aan en sluit open bevindingen aantoonbaar.

Tijdlijn van inventarisatie via pilot en migratiebatches naar nazorg en gecontroleerde uitfasering Wat je hier moet zien: De oude omgeving gaat pas uit nadat mailboxen, mailflow, applicaties en beheerprocessen in de cloud zijn geaccepteerd en de afhankelijkheden aantoonbaar zijn verwijderd.

Verwijder een Exchange-server nooit alleen omdat alle zichtbare mailboxen in de cloud staan. Bij gesynchroniseerde identiteiten kan de ondersteunde beheerwijze extra eisen stellen. Controleer de actuele Microsoft-richtlijnen voor jouw architectuur en verwijder hybride configuratie, connectors, certificaten, DNS-verwijzingen en servers in de juiste volgorde.

Bewaar daarnaast de vereiste back-ups en migratielogs volgens het eigen bewaarbeleid. Werk documentatie, monitoring, leveranciersafspraken, incidentprocedures en hersteltests bij. Cloudmail vermindert lokaal serverbeheer, maar vervangt geen eigenaarschap voor identiteit, mailbeveiliging, retentie en herstel.

Wanneer is de migratie echt klaar?

Gebruik een zakelijke definitie van gereed. De migratie is pas afgerond wanneer:

  • alle bedoelde mailboxen en archieven zijn geaccepteerd;
  • inkomende en uitgaande mailflow correct loopt;
  • gedeelde postvakken, groepen en machtigingen werken;
  • applicaties en apparaten gecontroleerd verzenden;
  • MFA, Conditional Access en beheerrollen zijn getest;
  • SPF, DKIM en DMARC volgens plan zijn ingericht;
  • servicedesk en monitoring operationeel zijn;
  • oude afhankelijkheden aantoonbaar zijn verwijderd;
  • eigenaarschap, documentatie en herstelprocessen zijn bijgewerkt;
  • de opdrachtgever de oplevering heeft geaccepteerd.

Wil je weten of je Microsoft 365-tenant, identiteit, DNS en beveiligingsbasis klaar zijn voor een Exchange-migratie? Vraag een gratis IT-scan aan voor een concrete risico- en voorbereidingslijst.

Veelgestelde vragen

Hoe lang duurt een Exchange-migratie?

Dat hangt af van mailboxvolume, internetverbinding, brongezondheid, aantal gebruikers, migratieroute en complexiteit. De voorbereiding duurt vaak langer dan het zichtbare omzetmoment. Plan op basis van een inventarisatie en pilot, niet op een algemene belofte.

Kunnen medewerkers tijdens de migratie doorwerken?

Bij veel migratieroutes blijft de bronmailbox tijdens een groot deel van de synchronisatie beschikbaar. Rond de definitieve overgang kunnen opnieuw aanmelden, profielupdates of korte onderbrekingen nodig zijn. Test dit met de gekozen route en communiceer het exacte venster.

Moeten we alle mailboxen tegelijk migreren?

Nee. Een kleine, eenvoudige omgeving kan bij een cutover passen, maar gefaseerde of hybride migratie kan beter zijn wanneer samenwerking, omvang of risico daarom vraagt. De gekozen route moet technisch ondersteund én operationeel beheersbaar zijn.

Is Microsoft 365 ook onze back-up?

Microsoft 365 biedt beschikbaarheid, retentie- en herstelmogelijkheden, maar die zijn niet automatisch hetzelfde als een onafhankelijke back-up die aan jouw hersteldoelen voldoet. Bepaal gewenste bewaartermijnen en herstelpunten. Lees ook wat Microsoft 365 zelf bewaart en wat je aanvullend moet regelen.

Kunnen we de lokale server direct na de laatste batch verwijderen?

Meestal niet verstandig. Eerst moeten mailflow, apparaten, applicaties, rechten, identiteit en beheer zijn geaccepteerd. Volg daarna de actuele Microsoft-procedure voor jouw hybride of gesynchroniseerde inrichting.

Wat is het grootste praktische risico?

Onzichtbare afhankelijkheden. Een vergeten scanner, ERP-koppeling, gedeeld postvak of DNS-beheerder veroorzaakt vaker uitval dan het kopiëren van een normale mailbox. Investeer daarom eerst in inventarisatie, eigenaarschap en bewijs.

Gebruikte Microsoft-bronnen

De productwerking en supportstatus zijn op 3 augustus 2026 gecontroleerd tegen: