Soluzione

Microsoft 365: backup e drift del tenant, su storage di tua proprietà.

Una modifica sbagliata di Conditional Access e un operatore ransomware con diritti da amministratore hanno una cosa in comune: nessuno dei due cancella prima i tuoi file. Riscrivono il tenant: policy, targeting, consensi delle app. Il log di audit risponde a chi ha cambiato cosa per circa 30 giorni; gli snapshot nativi delle policy durano 7 giorni. EtherInsights esegue il backup della configurazione del tenant - Entra, Intune, Exchange, Teams e altri cinque servizi - su storage immutabile di tua proprietà (Azure Blob Storage nella tua sottoscrizione, o Impossible Cloud, completamente fuori dal cloud Microsoft), controlla il drift ogni 6 ore con l'autore indicato e ripristina qualsiasi cosa, da un'intera policy a un singolo parametro. Pensato per team IT e MSP che gestiscono da 50 a 600 utenti per tenant.

Da £0.79 per utente attivo/mese · prova gratuita di 14 giorni

Carta di credito richiesta per iniziare. Collega il tuo tenant in pochi minuti.

365 giorni

di storia della configurazione su storage di tua proprietà, contro i 7 giorni degli snapshot nativi

6 ore

cadenza predefinita dei controlli drift sulla baseline fissata, con l'autore indicato

1 parametro

l'unità minima di ripristino: anteprima, conferma digitata, accesso del tuo amministratore

180+ giorni

ogni ripristino crea prima un punto di recupero, conservato e protetto per almeno 180 giorni

Backup della configurazione EtherInsights: snapshot del tenant con oggetti criterio Entra, Exchange e Intune, con ripristino e fissaggio come baseline.

Aggiornato il 31 agosto 2026

Il vuoto di mercato

La maggior parte degli strumenti di backup si ferma dove inizia il tenant.

I prodotti di backup coprono macchine virtuali, caselle di posta e file. Gli strumenti nativi fanno snapshot di alcune policy per 7 giorni e registrano le modifiche per circa 30. Il livello di configurazione - Conditional Access, baseline Intune, policy di protezione, consensi delle app - di solito non è il backup di nessuno. Ed è proprio il livello che una modifica sbagliata o un amministratore compromesso riscrive davvero.

Cosa verificareStrumenti nativi MicrosoftBackup del tenant EtherInsights
Conservazione degli snapshotGli snapshot nativi di configurazione durano 7 giorniFino a 365 giorni, su storage Azure di tua proprietà
Chi ha fatto la modificaIl log di audit conserva la risposta per circa 30 giorni e i risultati drift nativi non riportano alcun autoreNome, UPN e timestamp dell'autore salvati con ogni risultato drift, oltre la finestra dei 30 giorni
Storia delle baselineAggiornare una baseline nativa cancella i suoi risultati drift precedentiLa storia delle baseline è versionata e conservata per l'audit quando un pin viene aggiornato
AvvisiNessun canale di notifica per i risultati drift nativiAvvisi via email, Teams, Slack e webhook, con ore di silenzio e deduplica
RipristinoSolo rilevamento: nessun percorso di ripristino da un risultato drift nativoRipristino revisionato alla baseline, fino al singolo parametro, con l'accesso del tuo amministratore
Dove vive il backupGli snapshot restano lato servizio per 7 giorniLa tua sottoscrizione Azure, sotto un prefisso per tenant, con immutabilità verificata presso il provider

Il problema

Non cancella i tuoi file. Riscrive le tue regole.

Tutte le organizzazioni fanno il backup di posta e file. Quasi nessuno fa il backup del tenant in sé: le regole di Conditional Access, le baseline Intune e le policy di protezione che decidono chi entra e cosa può fare. Quando una di queste viene riscritta non c'è alcun cestino. Ricostruisci una policy da screenshot e memoria mentre la coda dell'helpdesk cresce e l'auditor aspetta.

Una modifica sbagliata di venerdì

Una sola modifica a Conditional Access può bloccare un reparto o indebolire l'MFA di tutti senza farsi notare. In revisione il cambiamento sembrava di routine; l'effetto arriva come picco di ticket, ondata di accessi falliti o rilievo di audit settimane dopo.

Credenziali admin nelle mani sbagliate

Un operatore ransomware con diritti da amministratore non parte dai tuoi file. Prima indebolisce le policy: esclusioni aggiunte, rilevamenti disattivati, consensi concessi. Se l'unica copia della tua configurazione vive nel tenant che lui controlla, se ne va con lui.

Una memoria di 30 giorni

Il log di audit risponde a chi ha cambiato cosa per circa 30 giorni. Le domande di auditor, assicuratori e clienti arrivano mesi dopo. Oltre la finestra, non resta alcuna risposta da dare.

Uno snapshot di 7 giorni

Gli snapshot nativi di configurazione conservano 7 giorni di storia, e aggiornare una baseline cancella i risultati drift precedenti. È un breve periodo di grazia, non una posizione di recupero.

Cosa è protetto

Nove servizi Microsoft. Oltre 40 aree di configurazione.

Entra ID

Conditional Access, località denominate, livelli di autenticazione, assegnazioni di ruolo, gruppi, unità amministrative, registrazioni app e consensi delle app aziendali. I valori segreti non vengono mai catturati né ripristinati.

Intune

Policy di configurazione e conformità, profili Autopilot, protezione delle app, anelli di aggiornamento, sicurezza degli endpoint e baseline di sicurezza, più i filtri di assegnazione e i tag di ambito che fanno il targeting.

Protezione Exchange Online

Policy anti-spam, anti-phishing e anti-malware, regole del flusso di posta, Safe Links e Safe Attachments. Il livello di protezione della posta, non la posta.

Teams

Configurazione del tenant e famiglia di policy Teams.

SharePoint e OneDrive

Impostazioni di condivisione e accesso a livello di tenant.

Windows 365

Policy di provisioning, impostazioni utente e connessioni di rete dei Cloud PC.

Defender

Indicatori personalizzati e regole di rilevamento personalizzate.

Purview

Configurazione di governance e famiglie di policy di conformità.

Amministrazione Microsoft 365

Impostazioni dei report a livello di organizzazione.

Cosa non è

Posta, file e messaggi non sono inclusi. Quello è backup dei contenuti, e lo strumento che già usi lo fa bene. Qui si protegge il livello che quello strumento non vede mai: la configurazione.

Inizia qui

Sapere cosa è cambiato. Provare cosa no.

Guardalo funzionare sul tuo tenant.

Come funziona

Dal tuo tenant allo storage di tua proprietà, e ritorno, un passaggio revisionato alla volta.

I backup pianificati scrivono ogni snapshot su storage immutabile nella tua sottoscrizione Azure o sullo storage compatibile S3 di Impossible Cloud con Object Lock. I controlli drift girano ogni 6 ore sulla baseline che hai fissato, indicano l'autore dai dati di audit Microsoft e avvisano email, Teams, Slack o webhook. Il ripristino mostra ogni passaggio in anticipo, richiede una conferma digitata e viene eseguito con l'accesso del tuo amministratore dopo la creazione automatica di un punto di recupero preventivo.

Dove vivono i tuoi backup

Due opzioni di storage, entrambe immutabili, entrambe tue.

Possiedi lo storage. Verifica l'immutabilità. Tieni una copia fuori dal cloud Microsoft se il tuo modello di rischio lo richiede. Sono i criteri di decisione da applicare a qualsiasi backup del tenant, ed ecco come rispondono le due destinazioni supportate.

  • Azure Blob Storage (immutabile)

    Il WORM bloccato a livello di versione viene applicato con la scrittura originale: ogni versione dello snapshot è immutabile dal momento in cui arriva, mai bloccata a posteriori.

    L'immutabilità viene verificata, non presunta: EtherInsights prova a eliminare esattamente la versione protetta e accetta come prova solo il rifiuto di Azure, più una rilettura del checksum.

    La tua sottoscrizione, il tuo account storage, creato da EtherInsights o collegato da te, sotto un prefisso per tenant. Residenza e contratto restano tuoi.

  • Impossible Cloud (immutabile, di terze parti)

    Storage a oggetti europeo compatibile S3, pienamente supportato come seconda destinazione di backup, con Object Lock in modalità COMPLIANCE su ogni versione dello snapshot.

    La stessa verifica con sonda di eliminazione: il controllo dimostra prima che la credenziale può eliminare una versione di controllo non bloccata, poi richiede il rifiuto del provider sulla versione protetta.

    Tiene il tuo backup completamente fuori dal cloud Microsoft. Se un attaccante controlla il tuo ambiente Microsoft, l'ultima copia buona sta su una piattaforma che non ha mai toccato.

Non è una scelta senza ritorno: passare dall'una all'altra è copia e commutazione, in entrambe le direzioni. Ogni punto di recupero viene copiato e verificato a destinazione prima del passaggio, e l'origine non viene mai eliminata.

Come lo realizziamo

Un prodotto. Il tuo storage. L'accesso del tuo amministratore.

Backup del tenant e drift fa parte di EtherInsights, accanto a gestione dei costi, ciclo di vita Windows 365, postura di sicurezza e report Intune: una sola vista operativa a 0,79 £ per utente attivo, prezzi a volume su richiesta. Gli snapshot vivono nella tua sottoscrizione, sotto il tuo contratto, con credenziali cifrate, e ogni ripristino viene eseguito con l'accesso delegato del tuo amministratore, così il log di audit di Microsoft indica il tuo amministratore e non un servizio del fornitore.

EtherInsights is the operating view for Microsoft 365, Azure, and Windows 365: day-to-day cost management, licence control, and full Windows 365 Cloud PC lifecycle management, plus tenant, user, security, device, and Intune reporting.

Per gli MSP

  • Vedi stato del backup e ultima esecuzione per ogni tenant cliente nella console partner, e porta la stessa salute dei backup nei tuoi strumenti tramite l'API di backup in sola lettura.
  • Lo storage immutabile di proprietà del partner è in pilota con partner MSP: una credenziale di storage, un bucket dedicato per cliente con pianificazione e conservazione proprie, ruoli partner admin, operatore e sola lettura, e un recupero volutamente limitato al singolo cliente.
  • Porta le prove in QBR senza ricostruirle: cosa è protetto, quando è girato l'ultimo backup, cosa si è discostato dalla baseline e chi l'ha cambiato, con le stesse risposte per ogni tenant che gestisci.

Cosa chiedere a un backup della configurazione del tenant

Chiunque finisca nella tua shortlist, queste domande separano una vera posizione di recupero da una casella spuntata. Ecco come risponde EtherInsights a ciascuna.

Di chi è lo storage?

Se il fornitore custodisce i tuoi backup, la risposta sulla residenza dei dati e il piano di uscita appartengono a lui. EtherInsights scrive gli snapshot nella tua sottoscrizione Azure, o in opzione sullo storage compatibile S3 di Impossible Cloud, sotto un prefisso per tenant. Il cambio di provider copia e verifica ogni punto di recupero prima dello switch, e non cancella mai l'origine.

L'immutabilità è verificata o presunta?

Chiedi come il prodotto dimostra che un backup non può essere cancellato. EtherInsights blocca ogni versione in scrittura, con WORM a livello di versione su Azure o S3 Object Lock in modalità compliance, poi prova a cancellare esattamente la versione protetta e accetta come prova solo il rifiuto di immutabilità del provider più una rilettura del checksum. Ciò che non è verificato viene etichettato come tale; non viene mai riportato come immutabile.

Quanto è granulare il ripristino?

Un rollback dell'intero tenant disfa lavoro legittimo. EtherInsights ripristina fino al singolo parametro di una singola policy, mostra in anteprima ogni passaggio previsto o saltato, richiede una conferma digitata e rispetta l'approvazione multi-amministratore di Intune per i carichi protetti.

Quale nome finisce nel log di audit?

I ripristini girano con l'accesso delegato del tuo amministratore, quindi la traccia di audit di Microsoft registra il tuo amministratore mentre fa la modifica, non un service principal del fornitore. Ogni passaggio del ripristino e il suo esito vengono conservati per la revisione.

Il drift ti dirà chi?

Un rilevamento senza autore è un mistero, non una risposta. I risultati drift salvano nome, UPN e timestamp dell'autore dai dati di audit Microsoft al momento del controllo, così la risposta sopravvive alla finestra di audit di 30 giorni. Gli avvisi raggiungono email, Teams, Slack o webhook, con ore di silenzio e deduplica.

La correzione stessa si può annullare?

Prima che un ripristino scriva, viene creato automaticamente un punto di recupero preventivo conservato per almeno 180 giorni, protetto in modo immutabile sui target rigorosi. Se non può essere salvato, il ripristino si ferma. Nulla viene mai annullato in silenzio.

FAQ

Le domande dei team sul backup del tenant.

Risposte brevi per team IT e MSP che confrontano backup dei contenuti, strumenti nativi e backup della configurazione del tenant.

Che cos'è un backup del tenant Microsoft 365 e in cosa differisce dal backup delle caselle di posta?

Il backup di caselle e file protegge i contenuti, ciò che le persone hanno creato. Un backup della configurazione del tenant protegge le regole con cui il tenant funziona: Conditional Access, policy Intune, protezioni Exchange, consensi delle app e altro, su nove servizi Microsoft. EtherInsights salva solo il livello di configurazione; i contenuti restano al tuo strumento di backup attuale. La maggior parte degli incidenti che riscrivono un tenant tocca il livello che il backup dei contenuti non vede mai.

Chi è il proprietario dello storage di backup?

Tu, e hai due opzioni. Azure Blob Storage nella tua sottoscrizione è l'opzione standard già disponibile: un account creato da EtherInsights o uno che colleghi tu, sotto un prefisso per tenant e con credenziali cifrate. Lo storage a oggetti compatibile S3 di Impossible Cloud è pienamente supportato e tiene la copia completamente fuori dal cloud Microsoft. In entrambi i casi residenza dei dati e contratto con il provider restano tuoi, il che risponde anche alla domanda di uscita: i dati sono già nel tuo storage.

Come faccio a sapere che i backup non possono davvero essere cancellati?

I backup rigorosi vengono bloccati in scrittura con il meccanismo write-once del provider: WORM a livello di versione su Azure o S3 Object Lock in modalità compliance. Poi EtherInsights lo verifica provando a cancellare esattamente la versione protetta, e accetta come prova solo il rifiuto specifico di immutabilità del provider più una rilettura del checksum. Nessun utente, amministratore dello storage, processo EtherInsights o credenziale di backup compromessa può rimuovere una versione protetta prima della scadenza della conservazione.

Come appare un ripristino nel nostro log di audit?

Come una modifica fatta dal tuo amministratore, perché è esattamente ciò che accade. Il tuo amministratore accede, EtherInsights costruisce il piano, mostra ogni passaggio previsto o saltato e chiede una conferma digitata prima di eseguire con quell'accesso delegato. Il log di audit di Microsoft registra il tuo amministratore, l'approvazione multi-amministratore di Intune viene rispettata e EtherInsights conserva la propria cronologia di ripristino passo per passo.

Cosa coprono davvero i controlli drift?

Fissi come baseline denominata un qualsiasi snapshot di backup completato. I controlli girano ogni 6 ore per impostazione predefinita, fino a ogni ora, su 17 aree osservate tra Entra, Intune, Windows 365, Teams, Defender, SharePoint e impostazioni di amministrazione Microsoft 365. Ogni elemento è riportato come modificato, aggiunto o rimosso, con valore vecchio e nuovo affiancati e l'autore indicato quando i dati di audit Microsoft ne registrano uno. Un controllo che non è potuto girare non viene mai riportato come tenant pulito.

Come funziona il backup del tenant per gli MSP?

Lo stato del backup per cliente è già nella console partner, e un'API in sola lettura porta la salute dei backup nelle tue dashboard. Lo storage immutabile di proprietà del partner, con una credenziale, un bucket dedicato, pianificazione e conservazione per cliente e accesso partner basato sui ruoli, è in pilota con partner MSP. Il recupero resta volutamente limitato al singolo cliente: non esiste un ripristino massivo tra clienti.

Cosa non è coperto?

I contenuti, cioè posta, file e messaggi, sono fuori ambito per scelta; tieni il tuo backup attuale per quello. Alcuni carichi sono di solo backup dove Microsoft non offre un percorso di scrittura, un oggetto ricreato riceve un nuovo ID Microsoft, e utenti o gruppi eliminati definitivamente da più di 30 giorni non possono essere davvero ricreati da nessuno strumento, questo incluso. Preferiamo che tu lo sappia prima di un incidente, non durante.

Facci la domanda sulla cancellazione.

Porta il tuo scenario più difficile: un amministratore compromesso, una domanda di audit vecchia di sei mesi, una modifica sbagliata a Conditional Access. Lo percorreremo su un tenant reale, tra backup, drift e ripristino. Preferisci vedere prima il tuo ambiente? Collega un tenant e crea oggi il tuo primo snapshot e la tua prima baseline di drift.

Inizia qui

Sapere cosa è cambiato. Provare cosa no.

Collega un tenant e crea oggi il tuo primo snapshot di configurazione; la prova di 14 giorni scrive nel tuo storage fin dall'inizio. Oppure prenota una demo e porta lo scenario che ti preoccupa di più: mostreremo backup, drift con l'autore indicato e il ripristino di un singolo parametro, dall'inizio alla fine. Nel tuo tenant non cambia nulla finché il tuo amministratore non accede e conferma.

  • I prezzi di EtherInsights sono pubblici: 0,79 £ / 1 $ / 1 € per utente attivo, prezzi a volume su richiesta, prova di 14 giorni.
  • Fino a 365 giorni di storia della configurazione su storage di tua proprietà, contro i 7 giorni degli snapshot nativi.
  • Immutabilità verificata presso il provider: ogni backup rigoroso è sottoposto a prova di cancellazione e verifica del checksum, mai presunta.
  • Il drift indica l'autore e conserva la risposta oltre la finestra di audit dei 30 giorni.
  • Il ripristino è granulare fino al singolo parametro, con anteprima, conferma digitata e accesso del tuo amministratore.