Lösung

Microsoft 365 Tenant-Backup und Drift, in Storage, den Sie besitzen.

Eine fehlerhafte Conditional-Access-Änderung und ein Ransomware-Akteur mit Admin-Rechten haben eines gemeinsam: Beide löschen nicht zuerst Ihre Dateien. Sie schreiben Ihren Tenant um - Richtlinien, Zuweisungen, App-Berechtigungen. Das Audit-Log beantwortet die Frage, wer was geändert hat, für rund 30 Tage; native Richtlinien-Snapshots halten 7 Tage. EtherInsights sichert Ihre Tenant-Konfiguration - Entra, Intune, Exchange, Teams und fünf weitere Dienste - in unveränderlichen Storage, den Sie besitzen (Azure Blob Storage in Ihrem Abonnement oder Impossible Cloud, vollständig außerhalb der Microsoft-Cloud), prüft alle 6 Stunden auf Drift mit namentlich genanntem Verursacher und stellt alles wieder her, von der ganzen Richtlinie bis zur einzelnen Einstellung. Gebaut für IT-Teams und MSPs mit 50 bis 600 Benutzern pro Tenant.

Ab £0.79 pro aktivem Benutzer/Monat · 14 Tage kostenlos testen

Kreditkarte zum Start erforderlich. Verbinden Sie Ihren Tenant in Minuten.

365 Tage

Konfigurationshistorie in Storage, den Sie besitzen, gegenüber 7 Tagen bei nativen Snapshots

6 Stunden

Standard-Drift-Intervall gegen Ihre fixierte Baseline, mit namentlich genanntem Verursacher

1 Einstellung

kleinste Wiederherstellungseinheit: Vorschau, getippte Bestätigung, Anmeldung Ihres Admins

180+ Tage

jede Wiederherstellung erstellt zuerst einen Wiederherstellungspunkt, mindestens 180 Tage aufbewahrt

EtherInsights-Konfigurations-Backup: Tenant-Snapshot mit Entra-, Exchange- und Intune-Richtlinienobjekten, mit Wiederherstellung und Fixieren als Baseline.

Aktualisiert am 31. August 2026

Die Marktlücke

Die meisten Backup-Tools hören dort auf, wo der Tenant anfängt.

Backup-Produkte sichern virtuelle Maschinen, Postfächer und Dateien. Native Tools erstellen 7-Tage-Snapshots einiger Richtlinien und protokollieren Änderungen rund 30 Tage. Die Konfigurationsebene - Conditional Access, Intune-Baselines, Schutzrichtlinien, App-Berechtigungen - ist meist niemandes Backup. Genau diese Ebene schreibt eine fehlerhafte Änderung oder ein kompromittierter Admin tatsächlich um.

Worauf Sie achten solltenNative Microsoft-ToolsEtherInsights Tenant-Backup
Snapshot-AufbewahrungNative Konfigurations-Snapshots werden 7 Tage aufbewahrtBis zu 365 Tage, in Azure-Storage, den Sie besitzen
Wer hat es geändertDas Audit-Log hält die Antwort rund 30 Tage vor, native Drift-Ergebnisse nennen keinen VerursacherName, UPN und Zeitstempel des Verursachers werden mit jedem Drift-Ergebnis gespeichert, über das 30-Tage-Fenster hinaus
Baseline-HistorieDas Aktualisieren einer nativen Baseline löscht ihre bisherigen Drift-ErgebnisseDie Baseline-Historie wird versioniert und für Audits aufbewahrt, wenn eine Fixierung aktualisiert wird
AlarmierungKein Benachrichtigungsweg für native Drift-ErgebnisseAlarme per E-Mail, Teams, Slack und Webhook, mit Ruhezeiten und Deduplizierung
WiederherstellungNur Erkennung: kein Wiederherstellungsweg aus einem nativen Drift-ErgebnisGeprüfte Wiederherstellung zur Baseline, bis zur einzelnen Einstellung, unter der Anmeldung Ihres Admins
Wo das Backup liegtSnapshots liegen 7 Tage dienstseitigIhr eigenes Azure-Abonnement, unter einem tenant-spezifischen Präfix, mit anbietergeprüfter Unveränderlichkeit

Das Problem

Es löscht nicht Ihre Dateien. Es schreibt Ihre Regeln um.

Jede Organisation sichert Mail und Dateien. Fast niemand sichert den Tenant selbst: die Conditional-Access-Regeln, Intune-Baselines und Schutzrichtlinien, die entscheiden, wer hineinkommt und was er darf. Wird eine davon umgeschrieben, gibt es keinen Papierkorb. Sie rekonstruieren eine Richtlinie aus Screenshots und Erinnerung, während die Helpdesk-Warteschlange wächst und der Auditor wartet.

Eine fehlerhafte Änderung am Freitag

Eine einzige Conditional-Access-Änderung kann eine Abteilung aussperren oder MFA für alle unbemerkt schwächen. Im Review sah die Änderung harmlos aus; der Effekt zeigt sich als Helpdesk-Welle, als Serie fehlgeschlagener Anmeldungen oder Wochen später als Audit-Befund.

Admin-Zugangsdaten in falschen Händen

Ein Ransomware-Akteur mit Admin-Rechten beginnt nicht bei Ihren Dateien. Er schwächt zuerst die Richtlinien: Ausnahmen hinzugefügt, Erkennungen deaktiviert, Berechtigungen erteilt. Liegt die einzige Kopie Ihrer Konfiguration im Tenant, den er kontrolliert, geht sie mit ihm verloren.

Ein Gedächtnis von 30 Tagen

Das Audit-Log beantwortet die Frage, wer was geändert hat, für rund 30 Tage. Fragen von Auditoren, Versicherern und Kunden kommen Monate später. Nach Ablauf des Fensters gibt es keine Antwort mehr.

Ein Snapshot von 7 Tagen

Native Konfigurations-Snapshots halten 7 Tage Historie, und das Aktualisieren einer Baseline löscht ihre früheren Drift-Ergebnisse. Das ist eine kurze Schonfrist, keine Wiederherstellungsposition.

Was geschützt ist

Neun Microsoft-Dienste. Über 40 Konfigurationsbereiche.

Entra ID

Conditional Access, benannte Standorte, Authentifizierungsstärken, Rollenzuweisungen, Gruppen, Verwaltungseinheiten, App-Registrierungen und Enterprise-App-Berechtigungen. Geheimniswerte werden nie erfasst oder wiederhergestellt.

Intune

Konfigurations- und Compliance-Richtlinien, Autopilot-Profile, App-Schutz, Update-Ringe, Endpoint Security und Sicherheits-Baselines, plus die Zuweisungsfilter und Bereichstags, die das Targeting steuern.

Exchange Online-Schutz

Anti-Spam-, Anti-Phishing- und Anti-Malware-Richtlinien, Nachrichtenflussregeln, Safe Links und Safe Attachments. Die Mail-Schutzebene, nicht die Mails.

Teams

Tenant-Konfiguration und die Teams-Richtlinienfamilie.

SharePoint und OneDrive

Freigabe- und Zugriffseinstellungen auf Tenant-Ebene.

Windows 365

Bereitstellungsrichtlinien, Benutzereinstellungen und Netzwerkverbindungen für Cloud PCs.

Defender

Benutzerdefinierte Indikatoren und Erkennungsregeln.

Purview

Governance-Konfiguration und Compliance-Richtlinienfamilien.

Microsoft 365 Admin

Berichtseinstellungen auf Organisationsebene.

Was das nicht ist

Mails, Dateien und Nachrichten sind nicht enthalten. Das ist Inhalts-Backup, und das Tool, das Sie bereits betreiben, macht das gut. Hier wird die Ebene geschützt, die dieses Tool nie sieht: die Konfiguration.

Hier starten

Wissen, was sich geändert hat. Beweisen, was nicht.

Sehen Sie das live in Ihrem eigenen Tenant.

So funktioniert es

Vom Tenant in Storage, den Sie besitzen, und zurück, ein geprüfter Schritt nach dem anderen.

Geplante Backups schreiben jeden Snapshot in unveränderlichen Storage in Ihrem eigenen Azure-Abonnement oder in Impossible Cloud S3-kompatiblen Storage mit Object Lock. Drift-Checks laufen alle 6 Stunden gegen die von Ihnen fixierte Baseline, nennen den Verursacher aus Microsoft-Audit-Daten und alarmieren E-Mail, Teams, Slack oder einen Webhook. Die Wiederherstellung zeigt jeden Schritt vorab, verlangt eine getippte Bestätigung und läuft unter der Anmeldung Ihres eigenen Admins, nachdem automatisch ein Wiederherstellungspunkt erstellt wurde.

Wo Ihre Backups liegen

Zwei Storage-Optionen, beide unveränderlich, beide Ihre.

Besitzen Sie den Storage. Prüfen Sie die Unveränderlichkeit. Halten Sie eine Kopie außerhalb der Microsoft-Cloud, wenn Ihr Risikomodell es verlangt. Das sind die Entscheidungskriterien für jedes Tenant-Backup, und so beantworten die beiden unterstützten Speicherorte sie.

  • Azure Blob Storage (unveränderlich)

    Gesperrtes WORM auf Versionsebene wird mit dem ursprünglichen Schreibvorgang angewendet: Jede Snapshot-Version ist ab dem Moment unveränderlich, in dem sie ankommt, nie erst nachträglich gesperrt.

    Unveränderlichkeit wird geprüft, nicht angenommen: EtherInsights versucht, genau die geschützte Version zu löschen, und akzeptiert nur Azures Ablehnung plus Prüfsummen-Gegenlesen als Beweis.

    Ihr Abonnement, Ihr Storage-Konto, von EtherInsights angelegt oder von Ihnen angebunden, unter einem tenant-spezifischen Präfix. Residenz und Vertrag bleiben bei Ihnen.

  • Impossible Cloud (unveränderlich, Drittanbieter)

    Europäischer S3-kompatibler Objektspeicher, vollständig unterstützt als zweiter Backup-Speicherort, mit Object Lock im COMPLIANCE-Modus auf jeder Snapshot-Version.

    Dieselbe Löschproben-Prüfung: Der Check beweist zuerst, dass die Zugangsdaten eine ungesperrte Kontrollversion löschen können, und verlangt dann die Ablehnung des Anbieters bei der geschützten Version.

    Hält Ihr Backup vollständig außerhalb der Microsoft-Cloud. Wenn ein Angreifer Ihre Microsoft-Umgebung kontrolliert, liegt Ihre letzte gute Kopie auf einer Plattform, die er nie berührt hat.

Keine Einbahnstraße: Der Wechsel zwischen beiden erfolgt durch Kopieren und Umschalten, in beide Richtungen. Jeder Wiederherstellungspunkt wird vor dem Umschalten am Ziel kopiert und verifiziert, und die Quelle wird nie gelöscht.

So setzen wir es um

Ein Produkt. Ihr Storage. Die Anmeldung Ihres Admins.

Tenant-Backup und Drift ist Teil von EtherInsights, neben Kostenmanagement, Windows 365 Lifecycle, Security Posture und Intune-Reporting: eine Betriebssicht für 0,79 £ pro aktivem Benutzer, Volumenpreise auf Anfrage. Snapshots liegen in Ihrem eigenen Abonnement unter Ihrem Vertrag, Zugangsdaten verschlüsselt, und jede Wiederherstellung läuft unter der delegierten Anmeldung Ihres Admins, sodass das Audit-Log Ihren Admin nennt und nicht einen Herstellerdienst.

EtherInsights is the operating view for Microsoft 365, Azure, and Windows 365: day-to-day cost management, licence control, and full Windows 365 Cloud PC lifecycle management, plus tenant, user, security, device, and Intune reporting.

Für MSPs

  • Sehen Sie Backup-Status und letzten Lauf für jeden Kunden-Tenant in der Partnerkonsole und holen Sie dieselben Backup-Gesundheitsdaten über die schreibgeschützte Backup-API in Ihr eigenes Tooling.
  • Partnereigener unveränderlicher Storage ist im Pilotbetrieb mit MSP-Partnern: ein Storage-Zugang, ein dedizierter Bucket pro Kunde mit eigenem Zeitplan und eigener Aufbewahrung, Partnerrollen für Admin, Operator und Nur-Lesen, und eine Wiederherstellung, die bewusst auf einen Kunden begrenzt bleibt.
  • Bringen Sie QBR-Nachweise mit, ohne sie neu zu bauen: was geschützt ist, wann es zuletzt lief, was gedriftet ist und wer es geändert hat, mit denselben Antworten für jeden verwalteten Tenant.

Worauf Sie bei Tenant-Konfigurationssicherung achten sollten

Wen auch immer Sie in die engere Wahl nehmen: Diese Fragen trennen eine echte Wiederherstellungsposition von einem Häkchen. So beantwortet EtherInsights jede davon.

Wem gehört der Storage?

Hält der Hersteller Ihre Backups, gehören ihm auch Ihre Antwort zur Datenresidenz und Ihr Ausstiegsplan. EtherInsights schreibt Snapshots in Ihr eigenes Azure-Abonnement, optional in Impossible Cloud S3-kompatiblen Storage, unter einem tenant-spezifischen Präfix. Ein Providerwechsel kopiert und verifiziert jeden Wiederherstellungspunkt vor der Umschaltung und löscht die Quelle nie.

Ist Unveränderlichkeit geprüft oder angenommen?

Fragen Sie, wie das Produkt beweist, dass ein Backup nicht gelöscht werden kann. EtherInsights sperrt jede Version beim Schreiben, mit Azure WORM auf Versionsebene oder S3 Object Lock im Compliance-Modus, versucht dann, genau die geschützte Version zu löschen, und akzeptiert nur die Unveränderlichkeits-Ablehnung des Anbieters plus eine Prüfsummen-Gegenlesung als Beweis. Ungeprüftes wird als solches gekennzeichnet und nie als unveränderlich gemeldet.

Wie granular ist die Wiederherstellung?

Ein Rollback des ganzen Tenants macht legitime Arbeit zunichte. EtherInsights stellt bis zur einzelnen Einstellung einer einzelnen Richtlinie wieder her, zeigt jeden geplanten und übersprungenen Schritt vorab, verlangt eine getippte Bestätigung und respektiert die Intune-Mehradmin-Genehmigung für geschützte Workloads.

Wessen Name landet im Audit-Log?

Wiederherstellungen laufen unter der delegierten Anmeldung Ihres eigenen Administrators, sodass Microsofts Audit-Trail Ihren Admin als Verursacher der Änderung festhält und keinen Hersteller-Dienstprinzipal. Jeder Wiederherstellungsschritt und sein Ergebnis wird zur Nachprüfung aufbewahrt.

Nennt Drift den Verursacher?

Erkennung ohne Verursacher ist ein Rätsel, keine Antwort. Drift-Ergebnisse speichern Name, UPN und Zeitstempel des Verursachers aus Microsoft-Audit-Daten zum Prüfzeitpunkt, sodass die Antwort das 30-Tage-Audit-Fenster überlebt. Alarme erreichen E-Mail, Teams, Slack oder einen Webhook, mit Ruhezeiten und Deduplizierung.

Lässt sich die Korrektur selbst rückgängig machen?

Bevor eine Wiederherstellung schreibt, wird automatisch ein Wiederherstellungspunkt erstellt und mindestens 180 Tage aufbewahrt, auf strikten Zielen unveränderlich geschützt. Kann er nicht gespeichert werden, stoppt die Wiederherstellung. Nichts wird jemals stillschweigend zurückgesetzt.

FAQ

Fragen, die Teams zum Tenant-Backup stellen.

Kurze Antworten für IT-Teams und MSPs, die Inhalts-Backup, native Tools und Tenant-Konfigurationssicherung vergleichen.

Was ist ein Microsoft 365 Tenant-Backup und worin unterscheidet es sich vom Postfach-Backup?

Postfach- und Datei-Backup schützt Inhalte, also das, was Ihre Mitarbeitenden erstellt haben. Eine Tenant-Konfigurationssicherung schützt die Regeln, nach denen der Tenant läuft: Conditional Access, Intune-Richtlinien, Exchange-Schutzeinstellungen, App-Berechtigungen und mehr, über neun Microsoft-Dienste hinweg. EtherInsights sichert ausschließlich die Konfigurationsebene; Inhalte bleiben bei Ihrem bestehenden Backup-Tool. Die meisten Vorfälle, die einen Tenant umschreiben, betreffen genau die Ebene, die Inhalts-Backup nie sieht.

Wem gehört der Backup-Storage?

Ihnen, und Sie haben zwei Optionen. Azure Blob Storage im eigenen Abonnement ist der ausgelieferte Standard: ein Storage-Konto, das EtherInsights anlegt oder das Sie anbinden, unter einem tenant-spezifischen Präfix mit verschlüsselten Zugangsdaten. Impossible Cloud S3-kompatibler Objektspeicher wird vollständig unterstützt und hält die Kopie vollständig außerhalb der Microsoft-Cloud. In beiden Fällen bleiben Datenresidenz und Anbietervertrag bei Ihnen, was auch die Ausstiegsfrage beantwortet: Die Daten liegen bereits in Ihrem Storage.

Woher weiß ich, dass die Backups wirklich nicht gelöscht werden können?

Strikte Backups werden beim Schreiben mit dem Write-Once-Mechanismus des Anbieters gesperrt: Azure WORM auf Versionsebene oder S3 Object Lock im Compliance-Modus. EtherInsights verifiziert das anschließend, indem es versucht, genau die geschützte Version zu löschen, und nur die spezifische Unveränderlichkeits-Ablehnung des Anbieters plus eine Prüfsummen-Gegenlesung als Beweis akzeptiert. Kein Benutzer, kein Storage-Administrator, kein EtherInsights-Prozess und kein kompromittierter Backup-Zugang kann eine geschützte Version vor Ablauf ihrer Aufbewahrung entfernen.

Wie sieht eine Wiederherstellung in unserem Audit-Log aus?

Wie eine Änderung durch Ihren eigenen Admin, denn genau das passiert. Ihr Administrator meldet sich an, EtherInsights erstellt den Plan, zeigt jeden geplanten und übersprungenen Schritt und verlangt eine getippte Bestätigung, bevor unter dieser delegierten Anmeldung ausgeführt wird. Das Audit-Log nennt Ihren Admin, die Intune-Mehradmin-Genehmigung wird respektiert, und EtherInsights führt eine eigene Schritt-für-Schritt-Wiederherstellungshistorie.

Was decken die Drift-Checks konkret ab?

Sie fixieren einen beliebigen abgeschlossenen Backup-Snapshot als benannte Baseline. Checks laufen standardmäßig alle 6 Stunden, bis hinunter zu stündlich, über 17 überwachte Bereiche in Entra, Intune, Windows 365, Teams, Defender, SharePoint und Microsoft 365 Admin-Einstellungen. Jedes Element wird als geändert, hinzugefügt oder entfernt gemeldet, mit altem und neuem Wert nebeneinander und dem Verursacher, wo Microsoft-Audit-Daten einen festhalten. Ein Check, der nicht laufen konnte, wird nie als sauberer Tenant gemeldet.

Wie funktioniert Tenant-Backup für MSPs?

Der Backup-Status pro Kunde steht heute in der Partnerkonsole, und eine schreibgeschützte API bringt die Backup-Gesundheit in Ihre eigenen Dashboards. Partnereigener unveränderlicher Storage, mit einem Zugang, einem dedizierten Bucket, Zeitplan und Aufbewahrung pro Kunde sowie rollenbasiertem Partnerzugriff, ist im Pilotbetrieb mit MSP-Partnern. Die Wiederherstellung bleibt bewusst auf einen Kunden begrenzt: Es gibt keine kundenübergreifende Massenwiederherstellung.

Was ist nicht abgedeckt?

Inhalte, also Mails, Dateien und Nachrichten, sind bewusst außerhalb des Umfangs; behalten Sie dafür Ihr bestehendes Backup. Einige Workloads sind nur sicherbar, wo Microsoft keinen Schreibweg bereitstellt, ein neu erstelltes Objekt erhält eine neue Microsoft-ID, und endgültig gelöschte Benutzer oder Gruppen, die älter als 30 Tage sind, kann kein Tool wirklich wiederherstellen, auch dieses nicht. Wir möchten, dass Sie das vor einem Vorfall wissen und nicht währenddessen.

Stellen Sie uns die Löschfrage.

Bringen Sie Ihr härtestes Szenario mit: ein kompromittierter Admin, eine sechs Monate alte Auditorenfrage, eine fehlerhafte Conditional-Access-Änderung. Wir führen es auf einem Live-Tenant durch Backup, Drift und Wiederherstellung. Möchten Sie zuerst Ihre eigene Umgebung sehen? Verbinden Sie einen Tenant und erstellen Sie noch heute Ihren ersten Snapshot und Ihre erste Drift-Baseline.

Hier starten

Wissen, was sich geändert hat. Beweisen, was nicht.

Verbinden Sie einen Tenant und erstellen Sie noch heute Ihren ersten Konfigurations-Snapshot; die 14-Tage-Testphase schreibt von Anfang an in Ihren eigenen Storage. Oder buchen Sie eine Demo und bringen Sie das Szenario mit, das Sie am meisten beunruhigt: Wir zeigen Backup, Drift mit genanntem Verursacher und eine Wiederherstellung bis zur einzelnen Einstellung, von Anfang bis Ende. In Ihrem Tenant ändert sich nichts, bis Ihr Admin sich anmeldet und bestätigt.

  • EtherInsights-Preise sind öffentlich: 0,79 £ / 1 $ / 1 € pro aktivem Benutzer, Volumenpreise auf Anfrage, 14 Tage Testphase.
  • Bis zu 365 Tage Konfigurationshistorie in Storage, den Sie besitzen, gegenüber 7 Tagen bei nativen Snapshots.
  • Anbietergeprüfte Unveränderlichkeit: Jedes strikte Backup wird per Löschversuch und Prüfsumme verifiziert, nie angenommen.
  • Drift nennt den Verursacher und bewahrt die Antwort über das 30-Tage-Audit-Fenster hinaus.
  • Die Wiederherstellung ist bis zur einzelnen Einstellung granular, mit Vorschau, getippter Bestätigung und Anmeldung Ihres Admins.