Solución
Microsoft 365: backup y drift del tenant, en almacenamiento de su propiedad.
Un cambio erróneo de Conditional Access y un operador de ransomware con derechos de administrador tienen algo en común: ninguno borra primero sus archivos. Reescriben su tenant: políticas, asignaciones, consentimientos de aplicaciones. El registro de auditoría responde quién cambió qué durante unos 30 días; los snapshots nativos de políticas guardan 7 días. EtherInsights hace backup de la configuración de su tenant - Entra, Intune, Exchange, Teams y cinco servicios más - en almacenamiento inmutable de su propiedad (Azure Blob Storage en su suscripción, o Impossible Cloud, completamente fuera de la nube de Microsoft), comprueba el drift cada 6 horas con el autor nombrado y restaura desde una política completa hasta un único ajuste. Creado para equipos de TI y MSPs que gestionan de 50 a 600 usuarios por tenant.
Desde £0.79 por usuario activo/mes · prueba gratuita de 14 días
Se requiere tarjeta para empezar. Conecte su tenant en minutos.
365 días
de historial de configuración en almacenamiento de su propiedad, frente a 7 días de los snapshots nativos
6 horas
cadencia de chequeo de drift por defecto contra su baseline fijada, con el autor nombrado
1 ajuste
la unidad mínima de restore: vista previa, confirmación escrita, inicio de sesión de su administrador
180+ días
cada restore crea antes un punto de recuperación, conservado y protegido al menos 180 días

Actualizado el 31 de agosto de 2026
El hueco del mercado
La mayoría de las herramientas de backup se detienen donde empieza el tenant.
Los productos de backup cubren máquinas virtuales, buzones y archivos. Las herramientas nativas hacen snapshots de algunas políticas durante 7 días y registran cambios unos 30. La capa de configuración - Conditional Access, baselines de Intune, políticas de protección, consentimientos de aplicaciones - no suele ser el backup de nadie. Esa es la capa que un cambio erróneo o un administrador comprometido reescribe de verdad.
| Qué comprobar | Herramientas nativas de Microsoft | Backup de tenant de EtherInsights |
|---|---|---|
| Retención de snapshots | Los snapshots nativos de configuración se conservan 7 días | Hasta 365 días, en almacenamiento Azure de su propiedad |
| Quién hizo el cambio | El registro de auditoría guarda la respuesta unos 30 días y los resultados de drift nativos no incluyen autor | Nombre, UPN y marca de tiempo del autor guardados con cada resultado de drift, más allá de la ventana de 30 días |
| Historial de baselines | Actualizar una baseline nativa borra sus resultados de drift anteriores | El historial de baselines se versiona y se conserva para auditoría al actualizar una fijación |
| Alertas | Sin vía de notificación para los resultados de drift nativos | Alertas por correo, Teams, Slack y webhook, con horas de silencio y deduplicación |
| Restore | Solo detección: sin vía de restore desde un resultado de drift nativo | Restore revisado a la baseline, hasta un único ajuste, con el inicio de sesión de su administrador |
| Dónde vive el backup | Los snapshots se guardan en el lado del servicio durante 7 días | Su propia suscripción de Azure, bajo un prefijo por tenant, con inmutabilidad verificada por el proveedor |
El problema
No borra sus archivos. Reescribe sus reglas.
Todas las organizaciones hacen backup del correo y los archivos. Casi nadie hace backup del tenant en sí: las reglas de Conditional Access, las baselines de Intune y las políticas de protección que deciden quién entra y qué puede hacer. Cuando una de ellas se reescribe no hay papelera de reciclaje. Le toca reconstruir una política a partir de capturas y memoria mientras la cola del helpdesk crece y el auditor espera.
Un cambio erróneo un viernes
Una sola edición de Conditional Access puede dejar fuera a un departamento o debilitar la MFA de todos sin que se note. En la revisión el cambio parecía rutinario; el efecto aparece como un pico de helpdesk, una ola de inicios de sesión fallidos o un hallazgo de auditoría semanas después.
Credenciales de administrador en malas manos
Un operador de ransomware con derechos de administrador no empieza por sus archivos. Primero debilita las políticas: añade exclusiones, desactiva detecciones, concede consentimientos. Si la única copia de su configuración vive en el tenant que él controla, se va con él.
Una memoria de 30 días
El registro de auditoría responde quién cambió qué durante unos 30 días. Las preguntas de auditores, aseguradoras y clientes llegan meses después. Pasada la ventana, no queda respuesta que dar.
Un snapshot de 7 días
Los snapshots nativos de configuración guardan 7 días de historial, y actualizar una baseline borra sus resultados de drift anteriores. Eso es un periodo de gracia corto, no una posición de recuperación.
Qué está protegido
Nueve servicios de Microsoft. Más de 40 áreas de configuración.
Entra ID
Conditional Access, ubicaciones con nombre, intensidades de autenticación, asignaciones de roles, grupos, unidades administrativas, registros de aplicaciones y consentimientos de aplicaciones empresariales. Los valores secretos nunca se capturan ni se restauran.
Intune
Políticas de configuración y cumplimiento, perfiles de Autopilot, protección de aplicaciones, anillos de actualización, seguridad de endpoints y baselines de seguridad, más los filtros de asignación y las etiquetas de ámbito que hacen el targeting.
Protección de Exchange Online
Políticas anti-spam, anti-phishing y anti-malware, reglas de flujo de correo, Safe Links y Safe Attachments. La capa de protección del correo, no el correo.
Teams
Configuración del tenant y la familia de políticas de Teams.
SharePoint y OneDrive
Ajustes de uso compartido y acceso a nivel de tenant.
Windows 365
Políticas de aprovisionamiento, ajustes de usuario y conexiones de red para Cloud PCs.
Defender
Indicadores personalizados y reglas de detección personalizadas.
Purview
Configuración de gobernanza y familias de políticas de cumplimiento.
Administración de Microsoft 365
Ajustes de informes a nivel de organización.
Qué no es esto
El correo, los archivos y los mensajes no están incluidos. Eso es backup de contenido, y la herramienta que ya usa lo hace bien. Esto protege la capa que esa herramienta nunca ve: la configuración.
Empiece aquí
Sepa qué cambió. Demuestre qué no.
Véalo funcionando en su propio tenant.
Cómo funciona
De su tenant a almacenamiento de su propiedad, y de vuelta, un paso revisado cada vez.
Los backups programados escriben cada snapshot en almacenamiento inmutable de su propia suscripción de Azure o en el almacenamiento S3 compatible de Impossible Cloud con Object Lock. Los chequeos de drift se ejecutan cada 6 horas contra la baseline que usted fijó, nombran al autor a partir de los datos de auditoría de Microsoft y alertan por correo, Teams, Slack o webhook. El restore muestra cada paso por adelantado, exige una confirmación escrita y se ejecuta con el inicio de sesión de su propio administrador tras crear automáticamente un punto de recuperación previo.
Dónde viven sus backups
Dos opciones de almacenamiento, ambas inmutables, ambas suyas.
Sea propietario del almacenamiento. Verifique la inmutabilidad. Mantenga una copia fuera de la nube de Microsoft si su modelo de riesgo lo exige. Esos son los criterios de decisión para cualquier backup de tenant, y así los responden las dos ubicaciones soportadas.
Azure Blob Storage (inmutable)
El WORM bloqueado a nivel de versión se aplica con la escritura original: cada versión del snapshot es inmutable desde el momento en que llega, nunca se bloquea después.
La inmutabilidad se verifica, no se asume: EtherInsights intenta borrar la versión protegida exacta y solo acepta como prueba el rechazo de Azure más una relectura de checksum.
Su suscripción, su cuenta de almacenamiento, una que EtherInsights aprovisiona o una que usted conecta, bajo un prefijo por tenant. La residencia y el contrato siguen siendo suyos.
Impossible Cloud (inmutable, de terceros)
Almacenamiento de objetos europeo compatible con S3, totalmente soportado como segunda ubicación de backup, con Object Lock en modo COMPLIANCE en cada versión del snapshot.
La misma verificación por sonda de borrado: la comprobación demuestra primero que la credencial puede borrar una versión de control no bloqueada y luego exige el rechazo del proveedor en la versión protegida.
Mantiene su backup completamente fuera de la nube de Microsoft. Si un atacante controla su entorno Microsoft, su última copia buena está en una plataforma que nunca ha tocado.
No es una decisión irreversible: pasar de una a otra es copiar y conmutar, en ambas direcciones. Cada punto de recuperación se copia y verifica en el destino antes del cambio, y el origen nunca se borra.
Cómo lo ofrecemos
Un producto. Su almacenamiento. El inicio de sesión de su administrador.
El backup de tenant y drift forma parte de EtherInsights, junto a la gestión de costes, el ciclo de vida de Windows 365, la postura de seguridad y los informes de Intune: una vista operativa a 0,79 £ por usuario activo, con precios por volumen bajo petición. Los snapshots viven en su propia suscripción bajo su contrato, con credenciales cifradas, y cada restore se ejecuta con el inicio de sesión delegado de su administrador, de modo que el registro de auditoría de Microsoft nombra a su administrador y no a un servicio del proveedor.
EtherInsights is the operating view for Microsoft 365, Azure, and Windows 365: day-to-day cost management, licence control, and full Windows 365 Cloud PC lifecycle management, plus tenant, user, security, device, and Intune reporting.
Para MSPs
- Vea el estado del backup y la última ejecución de cada tenant de cliente en la consola de partner, y lleve la misma salud de backup a sus propias herramientas mediante la API de backup de solo lectura.
- El almacenamiento inmutable propiedad del partner está en piloto con partners MSP: una credencial de almacenamiento, un bucket dedicado por cliente con su propio calendario y retención, roles de partner de administrador, operador y solo lectura, y una recuperación que se mantiene deliberadamente por cliente.
- Lleve evidencia a la QBR sin reconstruirla: qué está protegido, cuándo se ejecutó por última vez, qué se ha desviado de la baseline y quién lo cambió, con las mismas respuestas para cada tenant que gestiona.
Qué exigir a un backup de configuración de tenant
Elija a quien elija, estas preguntas separan una posición real de recuperación de una casilla marcada. Así responde EtherInsights a cada una.
¿Quién es el dueño del almacenamiento?
Si el proveedor guarda sus backups, la respuesta de residencia de datos y el plan de salida le pertenecen a él. EtherInsights escribe los snapshots en su propia suscripción de Azure, u opcionalmente en almacenamiento S3 compatible de Impossible Cloud, bajo un prefijo por tenant. El cambio de proveedor copia y verifica cada punto de recuperación antes de conmutar, y nunca borra el origen.
¿La inmutabilidad se verifica o se asume?
Pregunte cómo demuestra el producto que un backup no puede borrarse. EtherInsights bloquea cada versión al escribirla, con WORM a nivel de versión en Azure o S3 Object Lock en modo compliance, después intenta borrar exactamente la versión protegida y solo acepta como prueba el rechazo de inmutabilidad del proveedor más una relectura de checksum. Lo no verificado se etiqueta como tal; nunca se informa como inmutable.
¿Cómo de granular es el restore?
Un rollback de todo el tenant deshace trabajo legítimo. EtherInsights restaura hasta un único ajuste de una única política, muestra por adelantado cada paso planificado u omitido, exige una confirmación escrita y respeta la aprobación multiadministrador de Intune en las cargas protegidas.
¿Qué nombre queda en el registro de auditoría?
Los restores se ejecutan con el inicio de sesión delegado de su propio administrador, así que el registro de auditoría de Microsoft recoge a su administrador haciendo el cambio, no a un service principal del proveedor. Cada paso del restore y su resultado se conservan para revisión.
¿El drift le dirá quién?
Detección sin autor es un misterio, no una respuesta. Los resultados de drift guardan nombre, UPN y marca de tiempo del autor a partir de los datos de auditoría de Microsoft en el momento del chequeo, de modo que la respuesta sobrevive a la ventana de auditoría de 30 días. Las alertas llegan a correo, Teams, Slack o webhook, con horas de silencio y deduplicación.
¿La propia corrección se puede deshacer?
Antes de que cualquier restore escriba, se crea automáticamente un punto de recuperación previo que se conserva al menos 180 días, protegido de forma inmutable en los destinos estrictos. Si no puede guardarse, el restore se detiene. Nada se revierte nunca en silencio.
FAQ
Preguntas que los equipos hacen sobre el backup de tenant.
Respuestas breves para equipos de TI y MSPs que comparan backup de contenido, herramientas nativas y backup de configuración de tenant.
¿Qué es un backup de tenant de Microsoft 365 y en qué se diferencia del backup de buzones?
El backup de buzones y archivos protege el contenido, lo que su gente creó. Un backup de configuración de tenant protege las reglas con las que funciona el tenant: Conditional Access, políticas de Intune, ajustes de protección de Exchange, consentimientos de aplicaciones y más, en nueve servicios de Microsoft. EtherInsights respalda solo la capa de configuración; el contenido sigue con su herramienta de backup actual. La mayoría de los incidentes que reescriben un tenant tocan la capa que el backup de contenido nunca ve.
¿Quién es el propietario del almacenamiento del backup?
Usted, y tiene dos opciones. Azure Blob Storage en su propia suscripción es la opción estándar ya disponible: una cuenta que EtherInsights aprovisiona o una que usted conecta, bajo un prefijo por tenant y con credenciales cifradas. El almacenamiento de objetos S3 compatible de Impossible Cloud está totalmente soportado y mantiene la copia completamente fuera de la nube de Microsoft. En ambos casos, la residencia de datos y el contrato con el proveedor siguen siendo suyos, lo que también responde la pregunta de salida: los datos ya están en su almacenamiento.
¿Cómo sé que los backups de verdad no pueden borrarse?
Los backups estrictos se bloquean al escribirse con el mecanismo de escritura única del propio proveedor: WORM a nivel de versión en Azure o S3 Object Lock en modo compliance. Después EtherInsights lo verifica intentando borrar exactamente la versión protegida, y solo acepta como prueba el rechazo específico de inmutabilidad del proveedor más una relectura de checksum. Ningún usuario, administrador de almacenamiento, proceso de EtherInsights o credencial de backup comprometida puede eliminar una versión protegida antes de su tiempo de retención.
¿Cómo se ve un restore en nuestro registro de auditoría?
Como un cambio hecho por su propio administrador, porque eso es lo que ocurre. Su administrador inicia sesión, EtherInsights construye el plan, muestra cada paso planificado u omitido y pide una confirmación escrita antes de ejecutar con ese inicio de sesión delegado. El registro de auditoría de Microsoft recoge a su administrador, se respeta la aprobación multiadministrador de Intune y EtherInsights guarda su propio historial de restore paso a paso.
¿Qué cubren realmente los chequeos de drift?
Usted fija cualquier snapshot de backup completado como baseline con nombre. Los chequeos se ejecutan cada 6 horas por defecto, hasta cada hora, en 17 áreas vigiladas de Entra, Intune, Windows 365, Teams, Defender, SharePoint y la administración de Microsoft 365. Cada elemento se informa como cambiado, añadido o eliminado, con el valor antiguo y el nuevo lado a lado y el autor nombrado cuando los datos de auditoría de Microsoft lo registran. Un chequeo que no pudo ejecutarse nunca se informa como un tenant limpio.
¿Cómo funciona el backup de tenant para MSPs?
El estado de backup por cliente ya está en la consola de partner, y una API de solo lectura le permite llevar la salud del backup a sus propios paneles. El almacenamiento inmutable propiedad del partner, con una credencial, un bucket dedicado, calendario y retención por cliente y acceso por roles de partner, está en piloto con partners MSP. La recuperación se mantiene deliberadamente por cliente: no hay restore masivo entre clientes.
¿Qué no está cubierto?
El contenido, es decir correo, archivos y mensajes, queda fuera del alcance a propósito; mantenga su backup actual para eso. Algunas cargas son solo de backup cuando Microsoft no ofrece vía de escritura, un objeto recreado recibe un nuevo ID de Microsoft, y los usuarios o grupos borrados definitivamente hace más de 30 días no puede recrearlos de verdad ninguna herramienta, incluida esta. Preferimos que lo sepa antes de un incidente y no durante.
Háganos la pregunta del borrado.
Traiga su escenario más difícil: un administrador comprometido, una pregunta de auditoría de hace seis meses, un cambio erróneo de Conditional Access. Lo recorreremos por backup, drift y restore en un tenant real. ¿Prefiere ver primero su propio entorno? Conecte un tenant y cree hoy su primer snapshot y su primera baseline de drift.
Soluciones relacionadas
Related glossary terms
Empiece aquí
Sepa qué cambió. Demuestre qué no.
Conecte un tenant y cree hoy su primer snapshot de configuración; la prueba de 14 días escribe en su propio almacenamiento desde el principio. O reserve una demo y traiga el escenario que más le preocupa: le mostraremos backup, drift con el autor nombrado y un restore de un único ajuste, de principio a fin. Nada cambia en su tenant hasta que su administrador inicia sesión y confirma.
- Los precios de EtherInsights son públicos: 0,79 £ / 1 $ / 1 € por usuario activo, precios por volumen bajo petición y prueba de 14 días.
- Hasta 365 días de historial de configuración en almacenamiento de su propiedad, frente a 7 días de snapshots nativos.
- Inmutabilidad verificada por el proveedor: cada backup estricto se somete a un intento de borrado y a verificación de checksum, nunca se asume.
- El drift nombra al autor y conserva la respuesta más allá de la ventana de auditoría de 30 días.
- El restore es granular hasta un único ajuste, con vista previa, confirmación escrita e inicio de sesión de su administrador.