Oplossing

Microsoft 365 tenant-back-up en drift, in opslag die u bezit.

Een foute Conditional Access-wijziging en een ransomware-actor met beheerdersrechten hebben één ding gemeen: geen van beide verwijdert eerst uw bestanden. Ze herschrijven uw tenant: beleid, targeting, app-toestemmingen. Het auditlogboek beantwoordt wie wat wijzigde ongeveer 30 dagen; native beleidssnapshots bewaren 7 dagen. EtherInsights maakt back-ups van uw tenantconfiguratie - Entra, Intune, Exchange, Teams en vijf andere diensten - naar onveranderlijke opslag die u bezit (Azure Blob Storage in uw abonnement, of Impossible Cloud, volledig buiten de Microsoft-cloud), controleert elke 6 uur op drift met de veroorzaker bij naam, en herstelt alles van een volledig beleid tot één enkele instelling. Gebouwd voor IT-teams en MSP's die 50 tot 600 gebruikers per tenant beheren.

Vanaf £0.79 per actieve gebruiker/maand · gratis proefperiode van 14 dagen

Creditcard vereist om te starten. Verbind je tenant in minuten.

365 dagen

configuratiegeschiedenis in opslag die u bezit, tegenover 7 dagen bij native snapshots

6 uur

standaard driftcontrole-interval tegen uw vastgezette baseline, met de veroorzaker bij naam

1 instelling

de kleinste hersteleenheid: voorbeeld, getypte bevestiging, aanmelding van uw beheerder

180+ dagen

elk herstel maakt eerst een herstelpunt, minimaal 180 dagen bewaard en beschermd

EtherInsights-configuratieback-up: tenant-snapshot met Entra-, Exchange- en Intune-beleidsobjecten, met herstel en vastzetten als baseline.

Bijgewerkt op 31 augustus 2026

Het gat in de markt

De meeste back-uptools stoppen waar de tenant begint.

Back-upproducten dekken virtuele machines, mailboxen en bestanden. Native tooling maakt 7 dagen snapshots van sommige beleidsregels en logt wijzigingen ongeveer 30 dagen. De configuratielaag - Conditional Access, Intune-baselines, beschermingsbeleid, app-toestemmingen - is meestal niemands back-up. En dat is precies de laag die een foute wijziging of een gecompromitteerde beheerder daadwerkelijk herschrijft.

Wat te controlerenNative Microsoft-toolingEtherInsights tenant-back-up
SnapshotretentieNative configuratiesnapshots worden 7 dagen bewaardTot 365 dagen, in Azure-opslag die u bezit
Wie de wijziging maakteHet auditlogboek bewaart het antwoord ongeveer 30 dagen en native driftresultaten bevatten geen veroorzakerNaam, UPN en tijdstempel van de veroorzaker opgeslagen bij elk driftresultaat, ook voorbij het venster van 30 dagen
BaselinegeschiedenisHet bijwerken van een native baseline verwijdert de eerdere driftresultatenBaselinegeschiedenis wordt geversioneerd en bewaard voor audit wanneer een pin wordt bijgewerkt
AlarmeringGeen notificatiepad voor native driftresultatenMeldingen via e-mail, Teams, Slack en webhook, met stille uren en deduplicatie
HerstelAlleen detectie: geen herstelpad vanuit een native driftresultaatBeoordeeld herstel naar de baseline, tot op één instelling, onder de aanmelding van uw beheerder
Waar de back-up staatSnapshots staan 7 dagen aan de servicekantUw eigen Azure-abonnement, onder een tenant-specifiek voorvoegsel, met door de provider geverifieerde onveranderlijkheid

Het probleem

Het verwijdert uw bestanden niet. Het herschrijft uw regels.

Elke organisatie maakt back-ups van mail en bestanden. Bijna niemand maakt een back-up van de tenant zelf: de Conditional Access-regels, Intune-baselines en het beschermingsbeleid die bepalen wie binnenkomt en wat diegene mag. Wordt daar iets van herschreven, dan is er geen prullenbak. U reconstrueert een beleid uit schermafbeeldingen en geheugen terwijl de helpdeskwachtrij groeit en de auditor wacht.

Een foute wijziging op vrijdag

Eén Conditional Access-aanpassing kan een afdeling buitensluiten of MFA voor iedereen ongemerkt verzwakken. In de review leek de wijziging routine; het effect verschijnt als een helpdeskpiek, een golf mislukte aanmeldingen of weken later als auditbevinding.

Beheerdersreferenties in verkeerde handen

Een ransomware-actor met beheerdersrechten begint niet bij uw bestanden. Hij verzwakt eerst het beleid: uitsluitingen toegevoegd, detecties uitgeschakeld, toestemmingen verleend. Als de enige kopie van uw configuratie in de tenant staat die hij beheerst, gaat die met hem mee.

Een geheugen van 30 dagen

Het auditlogboek beantwoordt wie wat wijzigde ongeveer 30 dagen. Vragen van auditors, verzekeraars en klanten komen maanden later. Voorbij dat venster is er geen antwoord meer te geven.

Een snapshot van 7 dagen

Native configuratiesnapshots bewaren 7 dagen geschiedenis, en het bijwerken van een baseline wist de eerdere driftresultaten. Dat is een korte respijtperiode, geen herstelpositie.

Wat beschermd is

Negen Microsoft-diensten. Ruim 40 configuratiegebieden.

Entra ID

Conditional Access, benoemde locaties, verificatiesterkten, roltoewijzingen, groepen, administratieve eenheden, app-registraties en enterprise-app-toestemmingen. Geheime waarden worden nooit vastgelegd of hersteld.

Intune

Configuratie- en nalevingsbeleid, Autopilot-profielen, app-beveiliging, update-ringen, endpointbeveiliging en beveiligingsbaselines, plus de toewijzingsfilters en scopetags die de targeting doen.

Exchange Online-bescherming

Antispam-, antiphishing- en antimalwarebeleid, mailflowregels, Safe Links en Safe Attachments. De beschermingslaag van de mail, niet de mail zelf.

Teams

Tenantconfiguratie en de Teams-beleidsfamilie.

SharePoint en OneDrive

Deel- en toegangsinstellingen op tenantniveau.

Windows 365

Provisioningbeleid, gebruikersinstellingen en netwerkverbindingen voor Cloud PC's.

Defender

Aangepaste indicatoren en aangepaste detectieregels.

Purview

Governanceconfiguratie en families van nalevingsbeleid.

Microsoft 365-beheer

Rapportinstellingen op organisatieniveau.

Wat dit niet is

Mail, bestanden en berichten zitten er niet in. Dat is contentback-up, en de tool die u al draait doet dat prima. Dit beschermt de laag die die tool nooit ziet: de configuratie.

Begin hier

Weet wat er veranderde. Bewijs wat niet.

Bekijk dit werkend in uw eigen tenant.

Zo werkt het

Van uw tenant naar opslag die u bezit, en terug, één beoordeelde stap tegelijk.

Geplande back-ups schrijven elke snapshot naar onveranderlijke opslag in uw eigen Azure-abonnement of naar Impossible Cloud S3-compatibele opslag met Object Lock. Driftcontroles draaien elke 6 uur tegen de baseline die u vastzette, benoemen de veroorzaker op basis van Microsoft-auditgegevens en waarschuwen via e-mail, Teams, Slack of een webhook. Herstel toont elke stap vooraf, vereist een getypte bevestiging en draait onder de aanmelding van uw eigen beheerder nadat automatisch een voorafgaand herstelpunt is gemaakt.

Waar uw back-ups staan

Twee opslagopties, beide onveranderlijk, beide van u.

Bezit de opslag. Verifieer de onveranderlijkheid. Houd een kopie buiten de Microsoft-cloud als uw risicomodel daarom vraagt. Dat zijn de beslissingscriteria voor elke tenantback-up, en zo beantwoorden de twee ondersteunde locaties ze.

  • Azure Blob Storage (onveranderlijk)

    Vergrendelde WORM op versieniveau wordt toegepast met de oorspronkelijke schrijfactie: elke snapshotversie is onveranderlijk vanaf het moment dat ze aankomt, nooit achteraf vergrendeld.

    Onveranderlijkheid wordt geverifieerd, niet aangenomen: EtherInsights probeert exact de beschermde versie te verwijderen en accepteert alleen de weigering van Azure, plus een checksum-controle, als bewijs.

    Uw abonnement, uw opslagaccount, aangemaakt door EtherInsights of door u gekoppeld, onder een tenant-specifiek voorvoegsel. Residentie en contract blijven van u.

  • Impossible Cloud (onveranderlijk, van derden)

    Europese S3-compatibele objectopslag, volledig ondersteund als tweede back-uplocatie, met Object Lock in COMPLIANCE-modus op elke snapshotversie.

    Dezelfde verwijderproef-verificatie: de controle bewijst eerst dat de referentie een niet-vergrendelde controleversie kan verwijderen en vereist daarna de weigering van de provider op de beschermde versie.

    Houdt uw back-up volledig buiten de Microsoft-cloud. Als een aanvaller uw Microsoft-omgeving in handen heeft, staat uw laatste goede kopie op een platform dat hij nooit heeft aangeraakt.

Geen onomkeerbare keuze: wisselen tussen de twee is kopiëren en omschakelen, in beide richtingen. Elk herstelpunt wordt op de bestemming gekopieerd en geverifieerd vóór de omschakeling, en de bron wordt nooit verwijderd.

Hoe we dit leveren

Eén product. Uw opslag. De aanmelding van uw beheerder.

Tenant-back-up en drift is onderdeel van EtherInsights, naast kostenbeheer, de Windows 365-levenscyclus, securityposture en Intune-rapportage: één operationeel overzicht voor 0,79 £ per actieve gebruiker, volumeprijzen op aanvraag. Snapshots staan in uw eigen abonnement onder uw contract, met versleutelde referenties, en elk herstel draait onder de gedelegeerde aanmelding van uw beheerder, zodat het auditlogboek van Microsoft uw beheerder noemt en niet een leveranciersdienst.

EtherInsights is the operating view for Microsoft 365, Azure, and Windows 365: day-to-day cost management, licence control, and full Windows 365 Cloud PC lifecycle management, plus tenant, user, security, device, and Intune reporting.

Voor MSP's

  • Bekijk back-upstatus en laatste run voor elke klanttenant in de partnerconsole, en haal dezelfde back-upgezondheid via de alleen-lezen back-up-API binnen in uw eigen tooling.
  • Onveranderlijke opslag in partnerbezit is in pilot met MSP-partners: één opslagreferentie, een toegewijde bucket per klant met eigen planning en retentie, partnerrollen voor beheerder, operator en alleen-lezen, en herstel dat bewust per klant blijft.
  • Neem QBR-bewijs mee zonder het opnieuw op te bouwen: wat beschermd is, wanneer het voor het laatst draaide, wat van de baseline afweek en wie het wijzigde, met dezelfde antwoorden voor elke tenant die u beheert.

Waar u op moet letten bij tenantconfiguratie-back-up

Wie er ook op uw shortlist staat: deze vragen scheiden een echte herstelpositie van een afgevinkt hokje. Zo beantwoordt EtherInsights ze stuk voor stuk.

Wie bezit de opslag?

Als de leverancier uw back-ups bewaart, zijn uw dataresidentie-antwoord en uw exitplan van hem. EtherInsights schrijft snapshots naar uw eigen Azure-abonnement, of optioneel naar Impossible Cloud S3-compatibele opslag, onder een tenant-specifiek voorvoegsel. Wisselen van provider kopieert en verifieert elk herstelpunt vóór de omschakeling, en verwijdert de bron nooit.

Is onveranderlijkheid geverifieerd of aangenomen?

Vraag hoe het product bewijst dat een back-up niet kan worden verwijderd. EtherInsights vergrendelt elke versie bij het schrijven, met Azure WORM op versieniveau of S3 Object Lock in compliance-modus, probeert daarna exact de beschermde versie te verwijderen en accepteert alleen de onveranderlijkheidsafwijzing van de provider plus een checksum-terugcontrole als bewijs. Wat niet geverifieerd is, wordt zo gelabeld; het wordt nooit als onveranderlijk gerapporteerd.

Hoe granulair is het herstel?

Een rollback van de hele tenant maakt legitiem werk ongedaan. EtherInsights herstelt tot op één instelling van één beleid, toont vooraf elke geplande en overgeslagen stap, vereist een getypte bevestiging en respecteert de Intune-goedkeuring met meerdere beheerders voor beschermde workloads.

Wiens naam komt in het auditlogboek?

Herstelacties draaien onder de gedelegeerde aanmelding van uw eigen beheerder, zodat het audittraject van Microsoft uw beheerder vastlegt als degene die de wijziging maakt, niet een service-principal van een leverancier. Elke herstelstap en de uitkomst worden bewaard voor review.

Vertelt drift u wie?

Detectie zonder veroorzaker is een raadsel, geen antwoord. Driftresultaten slaan naam, UPN en tijdstempel van de veroorzaker op uit Microsoft-auditgegevens op het controlemoment, zodat het antwoord het auditvenster van 30 dagen overleeft. Meldingen bereiken e-mail, Teams, Slack of een webhook, met stille uren en deduplicatie.

Kan de fix zelf ongedaan worden gemaakt?

Voordat een herstel schrijft, wordt automatisch een voorafgaand herstelpunt gemaakt dat minimaal 180 dagen wordt bewaard, onveranderlijk beschermd op strikte doelen. Kan het niet worden opgeslagen, dan stopt het herstel. Niets wordt ooit stilzwijgend teruggedraaid.

FAQ

Vragen die teams stellen over tenant-back-up.

Korte antwoorden voor IT-teams en MSP's die contentback-up, native tooling en tenantconfiguratie-back-up vergelijken.

Wat is een Microsoft 365-tenant-back-up en waarin verschilt die van mailboxback-up?

Mailbox- en bestandsback-up beschermt content, wat uw mensen hebben gemaakt. Een tenantconfiguratie-back-up beschermt de regels waarop de tenant draait: Conditional Access, Intune-beleid, Exchange-beschermingsinstellingen, app-toestemmingen en meer, over negen Microsoft-diensten. EtherInsights maakt alleen een back-up van de configuratielaag; content blijft bij uw bestaande back-uptool. De meeste incidenten die een tenant herschrijven, raken de laag die contentback-up nooit ziet.

Wie is eigenaar van de back-upopslag?

U, en u hebt twee opties. Azure Blob Storage in uw eigen abonnement is de geleverde standaard: een opslagaccount dat EtherInsights aanmaakt of dat u koppelt, onder een tenant-specifiek voorvoegsel met versleutelde referenties. Impossible Cloud S3-compatibele objectopslag wordt volledig ondersteund en houdt de kopie volledig buiten de Microsoft-cloud. In beide gevallen blijven dataresidentie en het providercontract van u, wat ook de exitvraag beantwoordt: de data staat al in uw opslag.

Hoe weet ik dat de back-ups echt niet verwijderd kunnen worden?

Strikte back-ups worden bij het schrijven vergrendeld met het write-once-mechanisme van de provider zelf: Azure WORM op versieniveau of S3 Object Lock in compliance-modus. EtherInsights verifieert dat vervolgens door exact de beschermde versie te proberen te verwijderen, en accepteert alleen de specifieke onveranderlijkheidsafwijzing van de provider plus een checksum-terugcontrole als bewijs. Geen gebruiker, opslagbeheerder, EtherInsights-proces of gecompromitteerde back-upreferentie kan een beschermde versie vóór het einde van de retentie verwijderen.

Hoe ziet een herstel eruit in ons auditlogboek?

Als een wijziging door uw eigen beheerder, want dat is precies wat er gebeurt. Uw beheerder meldt zich aan, EtherInsights bouwt het plan, toont elke geplande en overgeslagen stap en vraagt om een getypte bevestiging voordat het onder die gedelegeerde aanmelding uitvoert. Het auditlogboek van Microsoft registreert uw beheerder, de Intune-goedkeuring met meerdere beheerders wordt gerespecteerd en EtherInsights bewaart zijn eigen stap-voor-stap herstelgeschiedenis.

Wat dekken de driftcontroles precies?

U zet een willekeurige voltooide back-upsnapshot vast als benoemde baseline. Controles draaien standaard elke 6 uur, tot elk uur, over 17 bewaakte gebieden in Entra, Intune, Windows 365, Teams, Defender, SharePoint en Microsoft 365-beheerinstellingen. Elk item wordt gerapporteerd als gewijzigd, toegevoegd of verwijderd, met oude en nieuwe waarde naast elkaar en de veroorzaker bij naam waar Microsoft-auditgegevens er een vastleggen. Een controle die niet kon draaien, wordt nooit gerapporteerd als een schone tenant.

Hoe werkt tenant-back-up voor MSP's?

Back-upstatus per klant staat vandaag in de partnerconsole, en een alleen-lezen API brengt de back-upgezondheid naar uw eigen dashboards. Onveranderlijke opslag in partnerbezit, met één referentie, een toegewijde bucket, planning en retentie per klant en partnertoegang op basis van rollen, is in pilot met MSP-partners. Herstel blijft bewust per klant: er bestaat geen bulkherstel over klanten heen.

Wat valt er niet onder?

Content, dus mail, bestanden en berichten, valt bewust buiten de scope; houd daarvoor uw bestaande back-up. Sommige workloads zijn alleen-back-up waar Microsoft geen schrijfpad biedt, een opnieuw aangemaakt object krijgt een nieuw Microsoft-ID, en definitief verwijderde gebruikers of groepen ouder dan 30 dagen kan geen enkel hulpmiddel echt terugbrengen, ook dit niet. Dat hoort u liever vóór een incident dan erin.

Stel ons de verwijdervraag.

Neem uw moeilijkste scenario mee: een gecompromitteerde beheerder, een auditvraag van zes maanden oud, een foute Conditional Access-wijziging. We lopen het door back-up, drift en herstel op een echte tenant. Liever eerst uw eigen omgeving zien? Koppel een tenant en maak vandaag uw eerste snapshot en uw eerste driftbaseline.

Begin hier

Weet wat er veranderde. Bewijs wat niet.

Koppel een tenant en maak vandaag uw eerste configuratiesnapshot; de proefperiode van 14 dagen schrijft vanaf het begin naar uw eigen opslag. Of boek een demo en neem het scenario mee dat u het meest zorgen baart: we tonen back-up, drift met de veroorzaker bij naam en het herstel van één enkele instelling, van begin tot eind. Er verandert niets in uw tenant totdat uw beheerder zich aanmeldt en bevestigt.

  • De prijzen van EtherInsights zijn openbaar: 0,79 £ / 1 $ / 1 € per actieve gebruiker, volumeprijzen op aanvraag, proefperiode van 14 dagen.
  • Tot 365 dagen configuratiegeschiedenis in opslag die u bezit, tegenover 7 dagen native snapshots.
  • Door de provider geverifieerde onveranderlijkheid: elke strikte back-up krijgt een verwijderproef en checksumverificatie, nooit een aanname.
  • Drift benoemt de veroorzaker en bewaart het antwoord voorbij het auditvenster van 30 dagen.
  • Herstel is granulair tot op één instelling, met voorbeeld, getypte bevestiging en aanmelding van uw beheerder.