Consentimento Microsoft Graph para o Backup do Office 365

Quem usa o Acronis Cyber Protect Cloud para fazer backup do Office 365 tem vindo a receber alertas amarelos na consola: “Microsoft EWS API is being deprecated. To continue backing up and recovering Microsoft 365 mailboxes, an administrator must approve the permissions required by the Microsoft Graph API”. O alerta não é marketing. A Microsoft está a desligar o Exchange Web Services (EWS) do Exchange Online por fases desde Outubro de 2026, e qualquer solução de backup que leia caixas de correio via EWS — Acronis, Veeam, AvePoint, Mimecast — deixará de funcionar sem o novo consentimento. Este artigo explica porquê, o que muda no Entra ID, e o passo a passo do consentimento que um Administrador Global tem de aprovar em cada organização antes de 29 de Setembro de 2026.

Porque é que o Backup do Office 365 Exige um Novo Consentimento

O Acronis Cyber Protect Cloud não instala um agente na cloud da Microsoft. Usa uma aplicação registada no tenant — a enterprise application Backup Service — à qual um administrador deu consentimento aquando da configuração inicial do Microsoft 365. Esse consentimento autorizava a aplicação a ler caixas de correio via EWS, a API legada do Exchange Online.

Três acontecimentos encadearam a mudança:

  • Junho de 2018 — a Microsoft anuncia que o EWS deixará de receber funcionalidades novas.
  • Janeiro de 2024 — o incidente de segurança Midnight Blizzard envolveu o EWS e acelerou a depreciação. A Microsoft alargou o esforço a todas as suas próprias aplicações.
  • 2026 — a Microsoft anuncia o desligar por fases: bloqueio inicial a 1 de Outubro de 2026 (tenants com EWSEnabled a Null passam a False) e desligamento total a 1 de Abril de 2027, sem excepções (cronologia completa na página oficial de depreciação do EWS).

Como o Exchange Online passa a falar Microsoft Graph com aplicações de terceiros, o Acronis migrou o backup de caixas do EWS para o Microsoft Graph API — e o Graph usa permissões OAuth diferentes das que o consentimento original cobria. Daí o novo consentimento: a aplicação Backup Service precisa de permissões adicionais, aprovadas explicitamente por um Global Administrator de cada tenant.

O Que Acontece Sem o Consentimento

O calendário oficial da Microsoft divide-se em três fases:

Fase Data O que acontece
Preparação até Setembro 2026 EWS continua a funcionar; admins devem migrar aplicações para Graph
Bloqueio inicial 1 de Outubro de 2026 EWSEnabled passa de Null para False; chamadas EWS bloqueadas a menos que o admin re-active com AppID Allow List
Desligamento final 1 de Abril de 2027 EWS totalmente desactivado, sem controlo administrativo

Há ainda um marco que agora coincide com o desligamento geral: a partir de 1 de Outubro de 2026, caixas licenciadas apenas com Exchange Online Kiosk, Microsoft 365 F1 ou F3 deixarão de ter acesso EWS (resposta HTTP 403) — estas licenças nunca incluiram acesso EWS nos Service Descriptions, mas a restrição nunca tinha sido aplicada. A data já foi movida duas vezes: anunciada em Dezembro de 2025 para o final de Junho de 2026, adiada de Março para Junho e, a 10-11 de Junho de 2026, alinhada com o desligamento geral de 1 de Outubro (anúncio oficial Update to EWS Access for Kiosk / Frontline Worker Licensed Users). Para os tenants com utilizadores Frontline, o Acronis já usa Graph nestas caixas, e a Fase 2 da migração exige um segundo conjunto de permissões (relacionadas com Microsoft Groups).

Sem o novo consentimento aprovado antes de a Microsoft desligar o EWS, o backup e a recuperação das caixas deixam de estar disponíveis até as permissões serem aprovadas. A Acronis marca o prazo de 29 de Setembro de 2026 para o consentimento da Fase 2.

O Passo a Passo do Consentimento no Acronis

O fluxo leva cerca de cinco minutos por tenant e requer uma conta com o papel Global Administrator no Microsoft 365 (funções de menor privilégio não podem aprovar estas permissões nesta fase):

  1. Iniciar sessão na consola Acronis como administrador.
  2. Navegar para Devices > Microsoft 365.
  3. Seleccionar a organização. Um banner amarelo indica que o EWS está a ser descontinuado e que é necessário aprovar permissões do Microsoft Graph.
  4. Clicar em Review and approve permissions.

Ecrã Pick an account da Microsoft durante o consentimento do Acronis

Escolher a conta de Global Administrator da organização Microsoft 365

  1. Autenticar no Microsoft 365 com a conta de Global Administrator.
  2. Rever a página “Permissions requested” da aplicação Backup Service (permissões de backup/restauro de caixas, leitura de dados de diretório, entre outras) e clicar Accept.

Ecrã Permissions requested da aplicação Backup Service

A página "Permissions requested" da aplicação Backup Service — o aviso é esperado

Ecrã final do consentimento com o botão Accept

Fim da lista de permissões e o botão Accept que aprova o consentimento para toda a organização

Três notas práticas:

  • O aviso “This application is not published by Microsoft or your organization” é esperado — a aplicação Backup Service é publicada pela Acronis.
  • Os dados sincronizam para a consola uma vez por dia. Para forçar, seleccionar a organização e clicar Refresh.
  • Se a opção Review and approve permissions não aparecer, ou o consentimento já foi dado, ou o tenant não tem caixas Frontline (F1/F3) na fase corrente — desde a actualização de Junho de 2026, o corte destas caixas deixou de ser antecipado e passa a coincidir com o desligamento geral de 1 de Outubro.

Porque Não Pode Ser Feito por Script

A pergunta que todo o MSP faz: posso pré-atribuir as permissões à Backup Service via PowerShell e poupar o clique? A resposta oficial da Acronis é não. A Microsoft exige que as permissões sejam pedidas pelo fluxo OAuth de consentimento e aprovadas explicitamente por um Global Administrator — por razões de segurança, o processo não pode ser automatizado por script em cada tenant, conforme a FAQ oficial da Acronis sobre a migração EWS para Graph. Em ambientes multi-tenant isto significa um clique de consentimento por tenant.

Quem gere vários tenants deve contar o esforço: um clique por organização Microsoft 365, com conta de Global Administrator de cada uma. O onboarding wizard do Microsoft 365 introduzido nas releases de 2026 simplifica a configuração inicial, mas não dispensa o consentimento.

Como Confirmar que o Backup Já Usa o Graph

Depois do consentimento, a transição pode ser confirmada na consola Acronis:

  1. Monitoring > Audit log.
  2. Procurar eventos “Settings were changed” de operações de mailbox.
  3. Verificar que a definição m365.graph.mailbox.operations mudou de false para true.

O mesmo audit log mostra erros de backup quando as permissões faltam — e os alertas em Monitoring > Alerts sobem de Warning para Critical quando o EWS for desligado e as operações começarem a falhar.

Permissões: O Que Está em Jogo no Consentimento

O consentimento OAuth de tenant concede à aplicação direitos de aplicação (application permissions) — a aplicação actua com a sua própria identidade, sem conta de utilizador, e não guarda credenciais de nenhum administrador. É o mesmo modelo do consentimento original, agora com os escopos do Microsoft Graph no lugar dos do EWS/Office 365 Exchange Online.

Do lado da Microsoft, o movimento é mais lato: desde Junho de 2026, a política de consentimento de utilizador por omissão no Microsoft Graph passou a exigir consentimento de administrador para mais permissões de leitura de correio, ficheiros e calendários. O consentimento admin é cada vez mais a regra, não a excepção — e o backup cloud-to-cloud é um dos cenários mais visíveis.

E o Veeam? Requer o Mesmo Consentimento

Sim, com diferenças relevantes. O Veeam (Veeam Data Cloud for Microsoft 365 e Veeam Backup for Microsoft 365) está a fazer a mesma transição EWS para Graph, documentada na KB4820 da Veeam. A mecânica do consentimento é a mesma — permissões Microsoft Graph aprovadas por um Global Administrator — mas o estado da migração é diferente:

  • Veeam Data Cloud for Microsoft 365: um Global Administrator tem de reautorizar a aplicação no portal (Settings → Microsoft 365 → Reauthorize Veeam Data Cloud → Reauthorize existing app registration) para conceder as permissões Graph da transição.
  • Veeam Backup for Microsoft 365 (self-hosted): as permissões Graph (User.Read.All, MailboxItem.ImportExport.All, MailboxItem.Read.All, MailboxFolder.ReadWrite.All) têm de ser adicionadas ao app registration no Microsoft Entra ID, e é necessário actualizar para a release 8.5, que trouxe o suporte Graph.
  • Diferença crítica face ao Acronis: a Veeam indica que o Graph ainda não tem paridade completa para backups incrementais — o suporte a delta sync não está fechado do lado Microsoft. Até lá, os backups Exchange continuam a precisar de EWS acessível, e por isso a Veeam recomenda definir EWSEnabled = $true e garantir os App IDs da Veeam na allow list EWSAllowedAppIDs antes de 1 de Outubro de 2026.
  • Se o EWS for bloqueado sem acção: os backups falham até as permissões serem adicionadas. O primeiro backup seguinte é um full sync (mais lento e mais storage), e as caixas não protegidas durante o intervalo ficam com uma janela de cobertura em falta no histórico.

Em resumo: o consentimento OAuth por Global Administrator é o mesmo mecanismo nos dois fabricantes. A Acronis já migrou as caixas Frontline para Graph e pede o consentimento da Fase 2 até 29 de Setembro. A Veeam ainda depende de EWS para os incrementais enquanto a Microsoft fecha o gap de delta sync, pelo que no ecossistema Veeam o passo urgente é duplo: consentimento Graph no portal ou app registration e manter EWS vivo com allow list até a migração completar.

Cronologia para Ter no Radar

Data Marco
1 Outubro 2026 EWS bloqueado: desligamento geral tenant a tenant e caixas Kiosk/F1/F3 (HTTP 403)
29 Setembro 2026 Prazo Acronis para o consentimento Graph da Fase 2
1 Outubro 2026 EWSEnabled de Null passa a False em tenants sem acção; chamadas EWS bloqueadas
1 Abril 2027 EWS totalmente desactivado, sem excepções

Erros Comuns

  • Adiar o consentimento porque os backups correm bem. Correm via EWS. Quando a Microsoft desligar o EWS no tenant, as operações param até o consentimento ser aprovado — e o reprocessamento das caixas atrasa os planos de backup.
  • Assumir que uma conta com papel Exchange Administrator chega. Nesta fase, o consentimento do Acronis exige Global Administrator. Funções com permissão de consentimento podem mudar no futuro, mas não é o comportamento actual documentado.
  • Confundir o alerta com um problema de backup. Os alertas são proactivos; enquanto o EWS existir, os backups funcionam. O risco é o prazo.
  • Esquecer que o consentimento é por tenant. Cada organização Microsoft 365 precisa do seu próprio consentimento, com o seu próprio Global Administrator.

Artigos Relacionados