Logo NEXSYS menu
ISO 9001

Nexsys Srl è certificata
ISO 9001:2015

Microsoft Solutions Partner

Siamo Microsoft Solution Partner per il Modern Work

APPROFONDIMENTI E NEWS

Veeam Backup for Microsoft 365: configurare Modern App-Only Authentication

Aggiornato al 19 agosto 2026. Se stai seguendo una vecchia guida di Veeam Backup for Microsoft 365 basata su Application Secret, service account e password, quella configurazione non deve più essere utilizzata come modello per un nuovo tenant. Nelle versioni correnti di Veeam Backup for Microsoft 365, le nuove organizzazioni Microsoft 365 vengono aggiunte tramite Modern App-Only Authentication e una Microsoft Entra application.

RISPOSTA RAPIDA

In Veeam Backup for Microsoft 365 8.5, per una nuova organizzazione Microsoft 365 si seleziona Modern authentication, si registra una nuova Microsoft Entra application oppure se ne usa una esistente, e la relazione di trust viene protetta tramite certificato. Basic Authentication e Modern Authentication con protocolli legacy non sono opzioni da usare per nuove organizzazioni Microsoft 365.

Cosa è cambiato rispetto alle vecchie configurazioni Veeam

Le prime implementazioni di Modern Authentication per Veeam Backup for Microsoft 365 erano spesso costruite attorno a una app registration in Azure AD, a un client secret e a un account di servizio con ruoli amministrativi. Questo schema compare ancora in molte guide tecniche storiche, inclusa la precedente versione di questo articolo.

Nel modello corrente, l’obiettivo è eliminare dalla connessione applicativa la dipendenza da credenziali utente e protocolli legacy. Veeam usa una Microsoft Entra application per autenticarsi all’organizzazione e per mantenere il trasferimento dei dati durante backup e restore. Con Modern App-Only Authentication non viene utilizzato un Veeam Backup account per connettere la nuova organizzazione Microsoft 365.

  • Nuova organizzazione Microsoft 365: Modern App-Only Authentication.
  • Identità applicativa: Microsoft Entra application.
  • Trust applicativo: certificato, non la vecchia ricetta basata su client secret.
  • Accesso ai workload: permessi applicativi/delegati richiesti da Veeam in funzione delle operazioni di backup e restore.
  • Protocolli legacy: non devono essere abilitati per una nuova organizzazione.

Modern Authentication e Modern App-Only Authentication: non sono la stessa cosa

“Modern Authentication” è un termine ampio che indica l’uso del Microsoft identity platform e di token OAuth invece dell’autenticazione legacy basata su username e password. Nel caso specifico di Veeam Backup for Microsoft 365, la modalità rilevante per una nuova organizzazione è Modern App-Only Authentication: l’identità che accede ai servizi Microsoft 365 è una applicazione registrata in Microsoft Entra ID.

Questo distingue il flusso di backup dalle sessioni interattive degli amministratori e degli operatori. MFA e Conditional Access restano controlli importanti per gli account umani, ma non devono essere descritti come se sostituissero il certificato usato dall’identità applicativa di Veeam.

Prerequisiti prima di aggiungere il tenant Microsoft 365

  • Verificare la versione installata di Veeam Backup for Microsoft 365 e applicare gli aggiornamenti supportati. La documentazione Veeam verificata per questa guida si applica al build 8.5.0.1014.
  • Definire quali workload devono essere protetti: Exchange Online, SharePoint Online, OneDrive for Business e Microsoft Teams.
  • Stabilire se Veeam dovrà registrare automaticamente una nuova Microsoft Entra application oppure utilizzare una app registration esistente controllata dall’azienda.
  • Disporre di un certificato compatibile con la procedura scelta e proteggere la chiave privata secondo le policy interne.
  • Disporre delle autorizzazioni amministrative necessarie per creare/configurare l’applicazione e concedere l’admin consent alle permission richieste.
  • Documentare owner, scadenza del certificato, permission concesse e processo di rinnovo: l’app registration è una identità privilegiata del tenant e deve essere governata come tale.

Procedura 2026: aggiungere Microsoft 365 a Veeam con Modern App-Only Authentication

1. Avviare Add Organization

Dalla console Veeam Backup for Microsoft 365 apri la vista Organizations e avvia il wizard per aggiungere una nuova organizzazione Microsoft 365. Seleziona i workload effettivamente necessari, evitando di concedere accesso a servizi che non verranno protetti.

2. Selezionare la regione Microsoft Entra e Modern authentication

Nel passaggio dedicato alla connessione seleziona la regione Microsoft Entra corretta e usa Modern authentication. Nelle versioni correnti, Basic Authentication e l’opzione che consentiva protocolli legacy sono elementi legacy e non sono selezionabili per una normale nuova organizzazione Microsoft 365.

3. Registrare una nuova Entra application oppure usare una app esistente

Veeam può gestire la registrazione di una nuova Microsoft Entra application oppure collegarsi a una app registration già predisposta. La scelta dipende dal modello di governance del tenant: l’auto-registration riduce gli errori manuali; una custom app consente invece un controllo centralizzato del lifecycle, purché tutte le permission richieste dalla versione corrente siano configurate correttamente.

NOTA TEAMS

Se il deployment include il backup dei post di Microsoft Teams, la documentazione Veeam 8.5 indica uno scenario nel quale va utilizzata una Microsoft Entra application esistente. Verificare sempre il wizard e la documentazione della build in uso prima di standardizzare la procedura.

 

4. Utilizzare il certificato per l’identità applicativa

Per le configurazioni app-only correnti, il certificato è il meccanismo da utilizzare per proteggere l’autenticazione dell’applicazione. Evita di replicare istruzioni storiche basate sull’Application Secret come credenziale principale. Veeam specifica inoltre che, per le backup applications utilizzate con Modern App-Only Authentication, lo scambio dati con Microsoft Entra applications viene mantenuto tramite certificati TLS e non tramite application secret.

  • Conservare la chiave privata in modo protetto.
  • Registrare data di emissione e scadenza del certificato.
  • Impostare un alert operativo prima della scadenza per evitare l’interruzione dei job.
  • Non condividere PFX/password in ticket, email o documentazione non protetta.

5. Concedere solo le permission richieste dalla versione Veeam in uso

Non copiare una lista di permission da una guida vecchia. Le autorizzazioni richieste sono cambiate tra le versioni e Veeam 8.5 introduce ulteriori Microsoft Graph permissions rispetto alle release precedenti. Se registri automaticamente l’app, il wizard può gestire le permission previste. Se usi una custom app, confronta la configurazione con la pagina ufficiale “Permissions for Modern App-Only Authentication” della stessa build installata.

Questa scelta riduce due rischi opposti: una app sottopermessa, che genera errori di backup o restore, e una app sovrapermessa, che amplia inutilmente il blast radius in caso di compromissione.

Completa il wizard autenticandoti al tenant con un account autorizzato a completare la registrazione e il consenso amministrativo. Al termine, verifica che l’organizzazione sia raggiungibile e che Veeam riesca a enumerare correttamente gli oggetti previsti dal perimetro di backup.

  • Controllare che non siano presenti warning su permission mancanti.
  • Creare un job di test su un perimetro ridotto prima di estendere il backup all’intera organizzazione.
  • Eseguire almeno un restore di prova: un job “Success” non dimostra da solo la recuperabilità operativa.

Procedura 2026: aggiungere Microsoft 365 a Veeam con Modern App-Only Authentication

1. Avviare Add Organization

Dalla console Veeam Backup for Microsoft 365 apri la vista Organizations e avvia il wizard per aggiungere una nuova organizzazione Microsoft 365. Seleziona i workload effettivamente necessari, evitando di concedere accesso a servizi che non verranno protetti.

2. Selezionare la regione Microsoft Entra e Modern authentication

Nel passaggio dedicato alla connessione seleziona la regione Microsoft Entra corretta e usa Modern authentication. Nelle versioni correnti, Basic Authentication e l’opzione che consentiva protocolli legacy sono elementi legacy e non sono selezionabili per una normale nuova organizzazione Microsoft 365.

3. Registrare una nuova Entra application oppure usare una app esistente

Veeam può gestire la registrazione di una nuova Microsoft Entra application oppure collegarsi a una app registration già predisposta. La scelta dipende dal modello di governance del tenant: l’auto-registration riduce gli errori manuali; una custom app consente invece un controllo centralizzato del lifecycle, purché tutte le permission richieste dalla versione corrente siano configurate correttamente.

NOTA TEAMS

Se il deployment include il backup dei post di Microsoft Teams, la documentazione Veeam 8.5 indica uno scenario nel quale va utilizzata una Microsoft Entra application esistente. Verificare sempre il wizard e la documentazione della build in uso prima di standardizzare la procedura.

 

4. Utilizzare il certificato per l’identità applicativa

Per le configurazioni app-only correnti, il certificato è il meccanismo da utilizzare per proteggere l’autenticazione dell’applicazione. Evita di replicare istruzioni storiche basate sull’Application Secret come credenziale principale. Veeam specifica inoltre che, per le backup applications utilizzate con Modern App-Only Authentication, lo scambio dati con Microsoft Entra applications viene mantenuto tramite certificati TLS e non tramite application secret.

  • Conservare la chiave privata in modo protetto.
  • Registrare data di emissione e scadenza del certificato.
  • Impostare un alert operativo prima della scadenza per evitare l’interruzione dei job.
  • Non condividere PFX/password in ticket, email o documentazione non protetta.

5. Concedere solo le permission richieste dalla versione Veeam in uso

Non copiare una lista di permission da una guida vecchia. Le autorizzazioni richieste sono cambiate tra le versioni e Veeam 8.5 introduce ulteriori Microsoft Graph permissions rispetto alle release precedenti. Se registri automaticamente l’app, il wizard può gestire le permission previste. Se usi una custom app, confronta la configurazione con la pagina ufficiale “Permissions for Modern App-Only Authentication” della stessa build installata.

Questa scelta riduce due rischi opposti: una app sottopermessa, che genera errori di backup o restore, e una app sovrapermessa, che amplia inutilmente il blast radius in caso di compromissione.

Completa il wizard autenticandoti al tenant con un account autorizzato a completare la registrazione e il consenso amministrativo. Al termine, verifica che l’organizzazione sia raggiungibile e che Veeam riesca a enumerare correttamente gli oggetti previsti dal perimetro di backup.

  • Controllare che non siano presenti warning su permission mancanti.
  • Creare un job di test su un perimetro ridotto prima di estendere il backup all’intera organizzazione.
  • Eseguire almeno un restore di prova: un job “Success” non dimostra da solo la recuperabilità operativa.

service account azure

vbo backup modern authentication

vbo backup

Se stai aggiornando una vecchia installazione Veeam

Le organizzazioni create in versioni precedenti con Basic Authentication o con Modern Authentication e protocolli legacy possono ancora comparire dopo l’upgrade. Veeam raccomanda di spostarle a Modern App-Only Authentication perché Microsoft ha dismesso Basic Authentication e i protocolli legacy correlati.

La conversione va pianificata: nella documentazione Veeam la modifica verso Modern App-Only Authentication è indicata come non reversibile. Dopo un upgrade a 8.5, inoltre, occorre controllare le nuove permission Microsoft Graph richieste dall’applicazione Entra e aggiornare la configurazione quando necessario.

Permission: perché non conviene pubblicare una lista “eterna”

Una delle cause principali di obsolescenza delle vecchie guide Veeam è l’elenco statico delle API permission. Microsoft e Veeam hanno modificato nel tempo API, workload e permission necessarie per backup e restore. Una pagina aziendale deve quindi spiegare il principio tecnico e rinviare alla matrice Veeam aggiornata per l’elenco puntuale.

  • Least privilege: concedere solo quanto richiesto dal workload e dall’operazione.
  • Admin consent: tracciare chi lo ha concesso e quando.
  • Periodic review: riesaminare permission e certificato dopo ogni major upgrade Veeam.
  • Change control: documentare modifiche alla app registration e agli accessi.

Modern App-Only Authentication migliora la sicurezza, ma non sostituisce la governance del backup

La corretta autenticazione dell’applicazione risolve il problema dell’accesso sicuro di Veeam al tenant. Non definisce però retention, immutabilità, RPO, RTO, backup copy, repository, cifratura o test di restore. Questi elementi devono essere progettati a livello di strategia di data protection.

Per il tema generale consulta perché il backup di Microsoft 365 deve essere progettato separatamente dalle funzioni native della piattaforma. Per una gestione continuativa dei job e dei ripristini consulta invece il servizio di backup aziendale gestito.

Hardening consigliato dell’integrazione Veeam - Microsoft 365

  • Usare Modern App-Only Authentication per le nuove organizzazioni Microsoft 365.
  • Preferire certificate-based authentication e governare il ciclo di vita del certificato.
  • Mantenere aggiornato Veeam Backup for Microsoft 365 e riesaminare le permission dopo gli upgrade.
  • Applicare il principio del least privilege alle Microsoft Entra applications.
  • Limitare l’accesso amministrativo alla console Veeam e proteggere gli account interattivi con MFA.
  • Abilitare cifratura e, dove previsto dall’architettura scelta, immutabilità dei dati su object storage.
  • Monitorare job, errori, capacity e scadenze dei certificati.
  • Testare periodicamente il restore di mailbox, file OneDrive/SharePoint e contenuti Teams inclusi nel perimetro.

Errori frequenti dopo la migrazione alla Modern App-Only Authentication

Sintomo

Possibile causa

Controllo

HTTP 401 / access denied

Configurazione legacy, certificato o token non valido

Verificare metodo di autenticazione, certificate binding e stato della app registration

Job parzialmente riuscito

Permission mancanti su uno specifico workload

Confrontare la app con la permission matrix Veeam 8.5

Errore dopo upgrade Veeam

Nuove permission richieste dalla release

Eseguire permission check e aggiornare l’admin consent

Backup/restore Teams incompleto

Scenario Teams con requisiti applicativi specifici

Verificare configurazione app esistente e permission per Teams

Job che smettono di funzionare improvvisamente

Certificato scaduto o ruotato senza aggiornare Veeam

Controllare scadenza, thumbprint e chiave privata

Restore non disponibile pur con backup riuscito

Procedura mai validata end-to-end

Eseguire restore test e verificare ruoli/operatori

 

Checklist operativa

  • Versione Veeam verificata e supportata.
  • Organizzazione configurata con Modern App-Only Authentication.
  • Microsoft Entra application identificata e con owner documentato.
  • Certificato valido, chiave privata protetta e scadenza monitorata.
  • Permission confrontate con la documentazione della build installata.
  • Admin consent registrato nel change management.
  • Job pilota completato senza warning.
  • Restore di prova eseguito con esito positivo.
  • Retention, repository, cifratura e immutabilità documentati separatamente.
  • Monitoraggio dei job e processo di escalation definiti.

Veeam Backup for Microsoft 365 usa ancora Basic Authentication?

Per una nuova organizzazione Microsoft 365, la configurazione corrente usa Modern App-Only Authentication. Basic Authentication e Modern Authentication con protocolli legacy sono opzioni legacy e non devono essere usate come modello per nuove implementazioni.

Serve ancora un service account con username e password?

Con Modern App-Only Authentication Veeam utilizza una Microsoft Entra application per la connessione dell’organizzazione Microsoft 365; non viene usato un Veeam Backup account come nel vecchio modello di autenticazione.

Veeam usa un Application Secret per la Modern App-Only Authentication?

La configurazione moderna va progettata con autenticazione basata su certificato. Le istruzioni storiche che usano un client secret non devono essere replicate come procedura corrente.

Quali permission deve avere la Microsoft Entra application di Veeam?

Dipende dalla versione Veeam e dai workload di backup/restore. Per una custom app va usata la matrice ufficiale “Permissions for Modern App-Only Authentication” relativa alla build installata, evitando liste copiate da guide più vecchie.

Cosa devo controllare dopo l’upgrade a Veeam Backup for Microsoft 365 8.5?

Oltre all’upgrade dei componenti, va riesaminata la Microsoft Entra application perché Veeam 8.5 richiede nuove Microsoft Graph permissions rispetto a release precedenti. È inoltre opportuno convertire le organizzazioni legacy a Modern App-Only Authentication.

Modern App-Only Authentication sostituisce MFA?

No. L’app-only authentication governa l’identità applicativa usata da Veeam verso Microsoft 365. MFA protegge invece gli accessi interattivi degli utenti e degli amministratori. Sono controlli differenti e complementari.