Active Backup for Microsoft 365 注册 Entra ID 应用:新版本全自动,旧版本跑脚本
痛点场景
第一次用 Active Backup for Microsoft 365(下称 ABM365)给公司的 Microsoft 365 租户做备份,向导却卡在"应用程序凭据"这一步——租户 ID、应用程序 ID、证书,一堆没见过的名词。这步的本质是:ABM365 需要一个注册在 Entra ID(原名 Azure AD)里的应用程序身份加一张证书,才能拿到访问你租户数据的授权。不同版本做法完全不同,先去套件中心看清 ABM365 的版本再动手。
2.4 及以上:向导全自动
新版把注册做进了创建流程,每一步都有引导:
- 打开 ABM365,进"任务列表",点"创建"选择创建备份任务;
- 端点类型选 Microsoft 365,输入一个证书保护密码(记牢,后面要用);
- 以全局管理员身份登录 Microsoft 365,同意权限请求后点"接受";
- 下载证书并放到安全位置,走完向导即完成。
顺带一提,每个备份任务会用不同的应用程序,这是为了避免 Microsoft 的限流拖慢备份速度,属于正常设计。应用详情随时能在"任务列表 > 编辑 > 应用凭据"里查看。
2.2 / 2.3:跑 PowerShell 脚本
老版本要在 Windows 10 / Windows Server 2016 以上的电脑上跑官方脚本:
第一步,放开执行策略(仅当次会话生效):以管理员身份运行 Windows PowerShell(注意不是 x86 版),执行:
Set-ExecutionPolicy -ExecutionPolicy RemoteSigned -Scope Process
输入 Y 确认。
第二步,下载并运行 AppGenerator.ps1:从官方知识库页面下载脚本,cd 到脚本所在目录后用 .\AppGenerator.ps1 运行,提示时输入 R;若提示安装 NuGet 或 PSGallery 模块,输 Y 即可。脚本会让你设置证书密码(务必与后续建任务时一致,记到密码本上),然后弹出 Microsoft 365 授权窗口,用全局管理员登录同意。
第三步,抄下三个关键信息:脚本跑完会显示租户 ID、应用程序 ID、证书文件路径,立刻复制到记事本保存,证书文件别删,建任务全靠它们。
第四步,到门户里授 API 权限:打开 PowerShell 里显示的 URL,进入新应用的 API 权限页面,核对 Microsoft Graph(邮件、日历、联系人、文件、目录、Teams 相关的读写权限)、Office 365 Exchange Online(full_access_as_app)、SharePoint(Sites.FullControl.All)三组权限是否齐全,缺的手动补上,最后点"为组织名称授予管理员同意 > 是"。
第五步,回 ABM365 建任务:创建向导里把记下的租户 ID、应用程序 ID、证书路径、证书密码逐一填入,完成设置。
验证与预防
任务建完先跑一轮小范围备份,确认能正常拉取数据、还原测试通过。特别提醒:Microsoft 计划于 2026 年 10 月起停用 EWS,老任务需按官方指引补齐 Microsoft Graph 权限才能在停用后继续还原;还在用 2.2/2.3 的,建议尽快升级到 2.4 以上,让向导代管应用注册,省心也少踩坑。证书与密码纳入公司的凭据保管制度,丢了就要整套重来。
如果贵单位正在评估群晖企业级 NAS 的选型、部署或迁移,欢迎参考群晖企业级 NAS 产品,或与我们联系,我们可以结合政企、医疗、学校场景给出落地建议。