Lösning
Microsoft 365 tenant-backup och drift, i lagring som du äger.
En felaktig Conditional Access-ändring och en ransomware-aktör med adminrättigheter har en sak gemensamt: ingen av dem raderar dina filer först. De skriver om din tenant: policyer, tilldelningar, app-medgivanden. Granskningsloggen svarar på vem som ändrade vad i ungefär 30 dagar; inbyggda policy-snapshots sparas i 7 dagar. EtherInsights säkerhetskopierar tenantens konfiguration - Entra, Intune, Exchange, Teams och fem tjänster till - till oföränderlig lagring som du äger (Azure Blob Storage i din prenumeration, eller Impossible Cloud, helt utanför Microsofts moln), kontrollerar konfigurationsdrift var 6:e timme med aktören namngiven och återställer allt från en hel policy ner till en enskild inställning. Byggt för IT-team och MSP:er som hanterar 50 till 600 användare per tenant.
Från £0.79 per aktiv användare/månad · 14 dagars kostnadsfri provperiod
Kreditkort krävs för att starta. Anslut din tenant på minuter.
365 dagar
konfigurationshistorik i lagring som du äger, mot 7 dagar för inbyggda snapshots
6 timmar
standardintervall för drift-kontroller mot din fastnålade baseline, med aktören namngiven
1 inställning
den minsta återställningsenheten: förhandsvisning, inskriven bekräftelse, din admins inloggning
180+ dagar
varje återställning skapar först en återställningspunkt som sparas och skyddas i minst 180 dagar

Uppdaterad 31 augusti 2026
Luckan på marknaden
De flesta backupverktyg slutar där tenanten börjar.
Backupprodukter täcker virtuella maskiner, postlådor och filer. Inbyggda verktyg tar snapshots av vissa policyer i 7 dagar och loggar ändringar i ungefär 30. Konfigurationslagret - Conditional Access, Intune-baselines, skyddspolicyer, app-medgivanden - är oftast ingens backup. Det är just det lagret som en felaktig ändring eller en komprometterad admin faktiskt skriver om.
| Vad du bör kontrollera | Inbyggda Microsoft-verktyg | EtherInsights tenant-backup |
|---|---|---|
| Snapshot-lagringstid | Inbyggda konfigurations-snapshots sparas i 7 dagar | Upp till 365 dagar, i Azure-lagring som du äger |
| Vem som gjorde ändringen | Granskningsloggen behåller svaret i ungefär 30 dagar och inbyggda drift-resultat saknar aktör | Aktörens namn, UPN och tidsstämpel sparas med varje drift-resultat, bortom 30-dagarsfönstret |
| Baseline-historik | Att uppdatera en inbyggd baseline raderar dess tidigare drift-resultat | Baseline-historiken versioneras och sparas för granskning när en fastnålning uppdateras |
| Larm | Ingen notifieringsväg för inbyggda drift-resultat | Larm via e-post, Teams, Slack och webhook, med tysta timmar och deduplicering |
| Återställning | Endast upptäckt: ingen återställningsväg från ett inbyggt drift-resultat | Granskad återställning till baseline, ner till en enskild inställning, under din admins inloggning |
| Var backupen finns | Snapshots ligger på tjänstesidan i 7 dagar | Din egen Azure-prenumeration, under ett tenant-specifikt prefix, med leverantörsverifierad oföränderlighet |
Problemet
Den raderar inte dina filer. Den skriver om dina regler.
Alla organisationer säkerhetskopierar e-post och filer. Nästan ingen säkerhetskopierar själva tenanten: Conditional Access-reglerna, Intune-baselines och skyddspolicyerna som avgör vem som kommer in och vad de får göra. När någon av dem skrivs om finns ingen papperskorg. Du återskapar en policy ur skärmdumpar och minne medan helpdeskkön växer och revisorn väntar.
En felaktig ändring en fredag
En enda Conditional Access-ändring kan låsa ute en avdelning eller obemärkt försvaga MFA för alla. I granskningen såg ändringen rutinmässig ut; effekten dyker upp som en helpdesktopp, en våg av misslyckade inloggningar eller ett revisionsfynd veckor senare.
Admin-uppgifter i fel händer
En ransomware-aktör med adminrättigheter börjar inte med dina filer. Först försvagas policyerna: undantag läggs till, detektioner stängs av, medgivanden beviljas. Om den enda kopian av din konfiguration finns i tenanten som aktören kontrollerar följer den med.
Ett minne på 30 dagar
Granskningsloggen svarar på vem som ändrade vad i ungefär 30 dagar. Frågor från revisorer, försäkringsbolag och kunder kommer månader senare. Efter fönstret finns inget svar kvar att ge.
En snapshot på 7 dagar
Inbyggda konfigurations-snapshots sparar 7 dagars historik, och att uppdatera en baseline raderar dess tidigare drift-resultat. Det är en kort respit, inte en återställningsposition.
Vad som skyddas
Nio Microsoft-tjänster. Över 40 konfigurationsområden.
Entra ID
Conditional Access, namngivna platser, autentiseringsstyrkor, rolltilldelningar, grupper, administrativa enheter, appregistreringar och medgivanden för företagsappar. Hemliga värden fångas eller återställs aldrig.
Intune
Konfigurations- och efterlevnadspolicyer, Autopilot-profiler, appskydd, uppdateringsringar, endpointsäkerhet och säkerhetsbaselines, plus tilldelningsfiltren och omfångstaggarna som styr tilldelningen.
Exchange Online-skydd
Policyer för skräppost, nätfiske och skadlig kod, e-postflödesregler, Safe Links och Safe Attachments. Skyddslagret för e-posten, inte e-posten.
Teams
Tenantkonfiguration och Teams-policyfamiljen.
SharePoint och OneDrive
Delnings- och åtkomstinställningar på tenantnivå.
Windows 365
Etableringspolicyer, användarinställningar och nätverksanslutningar för Cloud PC.
Defender
Anpassade indikatorer och anpassade detektionsregler.
Purview
Styrningskonfiguration och familjer av efterlevnadspolicyer.
Microsoft 365-administration
Rapportinställningar på organisationsnivå.
Vad detta inte är
E-post, filer och meddelanden ingår inte. Det är innehållsbackup, och verktyget du redan kör sköter det bra. Här skyddas lagret som det verktyget aldrig ser: konfigurationen.
Börja här
Vet vad som ändrades. Bevisa vad som inte gjorde det.
Se det här fungera i din egen tenant.
Så fungerar det
Från din tenant till lagring som du äger, och tillbaka, ett granskat steg i taget.
Schemalagda backuper skriver varje snapshot till oföränderlig lagring i din egen Azure-prenumeration eller till Impossible Cloud S3-kompatibel lagring med Object Lock. Drift-kontroller körs var 6:e timme mot den baseline du nålat fast, namnger aktören ur Microsofts granskningsdata och larmar e-post, Teams, Slack eller webhook. Återställningen förhandsvisar varje steg, kräver en inskriven bekräftelse och körs under din egen admins inloggning efter att en automatisk återställningspunkt först skapats.
Var dina backuper ligger
Två lagringsalternativ, båda oföränderliga, båda dina.
Äg lagringen. Verifiera oföränderligheten. Håll en kopia utanför Microsofts moln om din riskmodell kräver det. Det är beslutskriterierna för varje tenant-backup, och så här svarar de två platser som stöds på dem.
Azure Blob Storage (oföränderlig)
Låst WORM på versionsnivå tillämpas med den ursprungliga skrivningen: varje snapshot-version är oföränderlig från det ögonblick den landar, aldrig låst i efterhand.
Oföränderligheten verifieras, inte antas: EtherInsights försöker radera exakt den skyddade versionen och godtar bara Azures avslag, plus en kontrollsumme-avläsning, som bevis.
Din prenumeration, ditt lagringskonto, ett som EtherInsights skapar eller ett du ansluter, under ett tenant-specifikt prefix. Datalagringsplats och avtal förblir dina.
Impossible Cloud (oföränderlig, tredje part)
Europeisk S3-kompatibel objektlagring, med fullt stöd som en andra backup-plats, med Object Lock i COMPLIANCE-läge på varje snapshot-version.
Samma raderingssond-verifiering: kontrollen bevisar först att uppgifterna kan radera en olåst kontrollversion och kräver sedan leverantörens avslag på den skyddade versionen.
Håller din backup helt utanför Microsofts moln. Om en angripare kontrollerar din Microsoft-miljö ligger din senaste goda kopia på en plattform de aldrig rört.
Inget oåterkalleligt val: att byta mellan de två är kopiera-och-växla, i båda riktningarna. Varje återställningspunkt kopieras och verifieras på destinationen före växlingen, och källan raderas aldrig.
Så levererar vi det
En produkt. Din lagring. Din admins inloggning.
Tenant-backup och drift är en del av EtherInsights, tillsammans med kostnadshantering, Windows 365-livscykel, säkerhetsläge och Intune-rapportering: en samlad vy för 0,79 £ per aktiv användare, volympriser på begäran. Snapshots ligger i din egen prenumeration under ditt avtal, med krypterade uppgifter, och varje återställning körs under din admins delegerade inloggning, så att Microsofts granskningslogg namnger din admin och inte en leverantörstjänst.
EtherInsights is the operating view for Microsoft 365, Azure, and Windows 365: day-to-day cost management, licence control, and full Windows 365 Cloud PC lifecycle management, plus tenant, user, security, device, and Intune reporting.
För MSP:er
- Se backupstatus och senaste körning för varje kundtenant i partnerkonsolen, och hämta samma backuphälsa till era egna verktyg via det skrivskyddade backup-API:et.
- Partnerägd oföränderlig lagring är i pilot med MSP-partner: en lagringsuppgift, en dedikerad bucket per kund med eget schema och egen lagringstid, partnerroller för admin, operatör och skrivskydd, och återställning som medvetet hålls till en kund i taget.
- Ta med QBR-underlag utan att bygga om det: vad som skyddas, när det senast kördes, vad som avvikit från baseline och vem som ändrade det, med samma svar för varje tenant ni hanterar.
Vad du bör kräva av en tenantkonfigurations-backup
Vem som än hamnar på din shortlist skiljer de här frågorna en verklig återställningsposition från en ikryssad ruta. Så här svarar EtherInsights på var och en.
Vem äger lagringen?
Om leverantören håller dina backuper äger den också ditt svar om datalagringsplats och din exitplan. EtherInsights skriver snapshots till din egen Azure-prenumeration, eller valfritt till Impossible Cloud S3-kompatibel lagring, under ett tenant-specifikt prefix. Byte av leverantör kopierar och verifierar varje återställningspunkt före växlingen, och raderar aldrig källan.
Är oföränderligheten verifierad eller antagen?
Fråga hur produkten bevisar att en backup inte kan raderas. EtherInsights låser varje version vid skrivning, med Azure WORM på versionsnivå eller S3 Object Lock i compliance-läge, försöker sedan radera exakt den skyddade versionen och godtar bara leverantörens oföränderlighetsavslag plus en kontrollsummeläsning som bevis. Det som inte verifierats märks som sådant; det rapporteras aldrig som oföränderligt.
Hur finkornig är återställningen?
En återställning av hela tenanten river upp legitimt arbete. EtherInsights återställer ner till en enskild inställning i en enskild policy, förhandsvisar varje planerat och överhoppat steg, kräver en inskriven bekräftelse och respekterar Intunes godkännande med flera administratörer för skyddade arbetsbelastningar.
Vems namn hamnar i granskningsloggen?
Återställningar körs under din egen administratörs delegerade inloggning, så Microsofts granskningsspår registrerar din admin som den som gör ändringen, inte en leverantörs tjänsteidentitet. Varje återställningssteg och dess utfall sparas för granskning.
Berättar drift-kontrollen vem?
Upptäckt utan aktör är en gåta, inte ett svar. Drift-resultaten sparar aktörens namn, UPN och tidsstämpel ur Microsofts granskningsdata vid kontrolltillfället, så svaret överlever 30-dagarsfönstret. Larm når e-post, Teams, Slack eller webhook, med tysta timmar och deduplicering.
Kan själva åtgärden ångras?
Innan en återställning skriver något skapas automatiskt en föregående återställningspunkt som sparas i minst 180 dagar, oföränderligt skyddad på strikta mål. Kan den inte sparas stoppas återställningen. Ingenting återställs någonsin i tysthet.
FAQ
Frågor team ställer om tenant-backup.
Korta svar för IT-team och MSP:er som jämför innehållsbackup, inbyggda verktyg och tenantkonfigurations-backup.
Vad är en Microsoft 365 tenant-backup och hur skiljer den sig från postlåde-backup?
Postlåde- och filbackup skyddar innehåll, det dina medarbetare skapat. En tenantkonfigurations-backup skyddar reglerna som tenanten körs på: Conditional Access, Intune-policyer, Exchange-skyddsinställningar, app-medgivanden och mer, över nio Microsoft-tjänster. EtherInsights säkerhetskopierar enbart konfigurationslagret; innehållet stannar hos ditt befintliga backupverktyg. De flesta incidenter som skriver om en tenant träffar just det lager som innehållsbackup aldrig ser.
Vem äger backup-lagringen?
Du, och du har två alternativ. Azure Blob Storage i din egen prenumeration är den levererade standarden: ett lagringskonto som EtherInsights skapar eller ett du ansluter, under ett tenant-specifikt prefix med krypterade uppgifter. Impossible Cloud S3-kompatibel objektlagring har fullt stöd och håller kopian helt utanför Microsofts moln. I båda fallen förblir datalagringsplats och leverantörsavtal dina, vilket också besvarar exitfrågan: datan ligger redan i din lagring.
Hur vet jag att backuperna verkligen inte kan raderas?
Strikta backuper låses vid skrivning med leverantörens eget write-once-skydd: Azure WORM på versionsnivå eller S3 Object Lock i compliance-läge. EtherInsights verifierar det sedan genom att försöka radera exakt den skyddade versionen, och godtar bara leverantörens specifika oföränderlighetsavslag plus en kontrollsummeläsning som bevis. Ingen användare, lagringsadministratör, EtherInsights-process eller komprometterad backup-uppgift kan ta bort en skyddad version före lagringstidens slut.
Hur ser en återställning ut i vår granskningslogg?
Som en ändring gjord av er egen admin, för det är precis vad som sker. Din administratör loggar in, EtherInsights bygger planen, visar varje planerat och överhoppat steg och kräver en inskriven bekräftelse innan den körs under den delegerade inloggningen. Microsofts granskningslogg registrerar din admin, Intunes godkännande med flera administratörer respekteras och EtherInsights sparar sin egen steg-för-steg-historik över återställningen.
Vad täcker drift-kontrollerna egentligen?
Du nålar fast valfri slutförd backup-snapshot som en namngiven baseline. Kontroller körs var 6:e timme som standard, ner till varje timme, över 17 bevakade områden i Entra, Intune, Windows 365, Teams, Defender, SharePoint och Microsoft 365-administrationsinställningar. Varje objekt rapporteras som ändrat, tillagt eller borttaget, med gammalt och nytt värde sida vid sida och aktören namngiven där Microsofts granskningsdata registrerar en. En kontroll som inte kunde köras rapporteras aldrig som en ren tenant.
Hur fungerar tenant-backup för MSP:er?
Backupstatus per kund finns i partnerkonsolen i dag, och ett skrivskyddat API tar backuphälsan till era egna paneler. Partnerägd oföränderlig lagring, med en uppgift, en dedikerad bucket, schema och lagringstid per kund samt rollbaserad partneråtkomst, är i pilot med MSP-partner. Återställningen hålls medvetet till en kund i taget: det finns ingen massåterställning över kundgränser.
Vad täcks inte?
Innehåll, alltså e-post, filer och meddelanden, ligger medvetet utanför; behåll din befintliga backup för det. Vissa arbetsbelastningar är enbart backup där Microsoft inte erbjuder någon skrivväg, ett återskapat objekt får ett nytt Microsoft-ID, och användare eller grupper som varit hårt raderade i mer än 30 dagar kan inget verktyg verkligen återskapa, inte heller detta. Vi vill hellre att du vet det före en incident än under den.
Ställ raderingsfrågan till oss.
Ta med ditt svåraste scenario: en komprometterad admin, en revisorsfråga som är sex månader gammal, en felaktig Conditional Access-ändring. Vi går igenom det på en riktig tenant, genom backup, konfigurationsdrift och återställning. Vill du hellre se din egen miljö först? Anslut en tenant och skapa din första snapshot och din första drift-baseline i dag.
Relaterade lösningar
Related glossary terms
Börja här
Vet vad som ändrades. Bevisa vad som inte gjorde det.
Anslut en tenant och skapa din första konfigurations-snapshot i dag; provperioden på 14 dagar skriver till din egen lagring från start. Eller boka en demo och ta med scenariot som oroar dig mest: vi visar backup, konfigurationsdrift med aktören namngiven och återställning av en enskild inställning, från början till slut. Ingenting ändras i din tenant förrän din admin loggar in och bekräftar.
- EtherInsights priser är offentliga: 0,79 £ / 1 $ / 1 € per aktiv användare, volympriser på begäran, 14 dagars provperiod.
- Upp till 365 dagars konfigurationshistorik i lagring som du äger, mot 7 dagar för inbyggda snapshots.
- Leverantörsverifierad oföränderlighet: varje strikt backup raderingstestas och kontrollsummeverifieras, aldrig antas.
- Drift-kontrollen namnger aktören och behåller svaret bortom 30-dagarsfönstret för granskning.
- Återställningen är finkornig ner till en enskild inställning, med förhandsvisning, inskriven bekräftelse och din admins inloggning.