Microsoft 365 to nie backup.
Dlaczego sam OneDrive nie wystarczy?
„Przechowujemy wszystko w Microsoft 365, więc backup nie jest nam potrzebny" to zdanie, które nadal można usłyszeć w wielu firmach.
Na pierwszy rzut oka brzmi logicznie. Dane znajdują się w profesjonalnej chmurze, Microsoft zapewnia redundancję infrastruktury, OneDrive przechowuje wersje plików, SharePoint ma kosz, a Exchange Online pozwala odzyskać usunięte wiadomości.
Problem polega na tym, że wysoka dostępność usługi, retencja i backup nie są tym samym.
Mechanizmy wbudowane w Microsoft 365 bardzo dobrze chronią przed częścią codziennych problemów. Nie zawsze zapewniają jednak niezależną, długoterminową kopię umożliwiającą odtworzenie danych według potrzeb firmy.
Co ważne, Microsoft oferuje obecnie również płatną usługę Microsoft 365 Backup. Oznacza to, że trzeba rozróżnić standardową subskrypcję Microsoft 365 od dodatkowej usługi backupowej lub rozwiązania dostarczanego przez zewnętrznego producenta. Microsoft 365 Backup chroni obecnie Exchange Online, OneDrive i SharePoint w modelu rozliczanym według ilości chronionych danych.
OneDrive to synchronizacja, a nie kompletna strategia backupu
OneDrive synchronizuje pliki pomiędzy komputerem użytkownika a chmurą. Jest to ogromna zaleta podczas codziennej pracy, ale również źródło częstego nieporozumienia.
Synchronizacja oznacza, że zmiany wykonane w jednym miejscu są przenoszone do pozostałych lokalizacji. Jeżeli użytkownik:
- -usunie plik,
- -nadpisze dokument,
- -przeniesie katalog w niewłaściwe miejsce,
- -zsynchronizuje zaszyfrowane pliki,
- -usunie dane ze współdzielonego folderu,
zmiana może zostać zsynchronizowana z chmurą i innymi urządzeniami.
OneDrive oferuje kosz, wersjonowanie i możliwość przywrócenia całego OneDrive do wcześniejszego stanu. Są to przydatne mechanizmy odzyskiwania, ale działają w określonych przedziałach czasowych i w ramach tej samej platformy Microsoft.
Wysoka dostępność nie oznacza możliwości odzyskania każdej wersji danych
Microsoft projektuje SharePoint Online i OneDrive z myślą o odporności infrastruktury i utrzymuje redundantne kopie danych. Chroni to przed awariami sprzętu i elementów platformy Microsoft. Nie oznacza to jednak, że firma automatycznie otrzymuje dowolnie długą historię wszystkich danych.
Wysoka dostępność odpowiada na pytanie:
Czy usługa nadal będzie działać po awarii infrastruktury dostawcy?
Backup odpowiada na pytanie:
Czy możemy odzyskać konkretną wiadomość, plik, konto albo całe środowisko z wybranego dnia, także po upływie standardowego okresu odzyskiwania?
To dwie różne potrzeby.
Jak długo można odzyskiwać dane z OneDrive i SharePoint?
Usunięte elementy w SharePoint Online i OneDrive są przechowywane w systemie koszy przez łącznie 93 dni. Okres ten jest liczony od momentu pierwotnego usunięcia elementu.
W przypadku usunięcia użytkownika jego konto można standardowo przywrócić w Microsoft 365 przez 30 dni. OneDrive usuniętego użytkownika jest przechowywany zgodnie ze skonfigurowaną polityką, a następnie trafia do kosza kolekcji witryn, gdzie może pozostawać przez kolejne 93 dni.
Administrator może ustawić okres zachowania OneDrive usuniętego użytkownika w przedziale od 30 do 3650 dni. Nie należy więc stosować jednego zdania typu „dane użytkownika zawsze znikają po 30 dniach". Rzeczywisty czas zależy od konfiguracji organizacji.
Po wygaśnięciu odpowiednich okresów i trwałym usunięciu danych standardowe mechanizmy odzyskiwania mogą już nie wystarczyć.
Jak działa odzyskiwanie wiadomości w Exchange Online?
W Exchange Online element usunięty z folderu „Elementy usunięte" może trafić do obszaru Recoverable Items. Domyślny okres zachowania takich elementów wynosi 14 dni. Administrator może wydłużyć go maksymalnie do 30 dni dla standardowej funkcji odzyskiwania usuniętych elementów.
To nie oznacza, że każda wiadomość musi zniknąć po 30 dniach. Microsoft Purview oferuje polityki retencji, etykiety oraz mechanizmy hold, które mogą zachowywać wiadomości przez znacznie dłuższy czas dla celów prawnych i zgodności. Element objęty retencją może pozostać w Recoverable Items mimo usunięcia go przez użytkownika.
Retencja nie jest jednak tym samym co klasyczny backup.
Retencja, archiwizacja i backup rozwiązują inne problemy
Retencja
Określa, jak długo zawartość ma być zachowana lub kiedy ma zostać usunięta. Służy do spełniania wymagań prawnych, zachowania dokumentów przez określony okres, ochrony przed trwałym usunięciem i obsługi eDiscovery.
Archiwizacja
Pomaga przechowywać starsze dane, na przykład wiadomości pocztowe, poza podstawowym obszarem roboczym użytkownika. Jej celem nie jest szybkie odtworzenie całego środowiska po incydencie.
Backup
Tworzy kopie do odzyskiwania danych po przypadkowym usunięciu, błędnej zmianie, przejęciu konta, ransomware lub poważnym błędzie konfiguracji. Ma własną retencję, procedury odtwarzania i kontrolę dostępu niezależną od zwykłych użytkowników.
Model współdzielonej odpowiedzialności
W usługach chmurowych odpowiedzialność jest podzielona pomiędzy dostawcę i klienta.
Microsoft odpowiada za
- +fizyczną infrastrukturę
- +dostępność platformy
- +centra danych
- +podstawową odporność usług
Organizacja odpowiada za
- +tożsamości użytkowników i konfigurację dostępu
- +uprawnienia i polityki retencji
- +ochronę kont administratorów
- +sposób korzystania z danych
- +właściwe mechanizmy odzyskiwania
Microsoft opisuje ten podział jako model shared responsibility i wskazuje, że klient pozostaje odpowiedzialny za ochronę swoich danych, tożsamości i elementów środowiska, nad którymi posiada kontrolę.
Przed czym standardowe mechanizmy Microsoft 365 chronią dobrze?
Microsoft 365 zapewnia wiele wartościowych funkcji:
Dla wielu prostych incydentów te funkcje mogą być całkowicie wystarczające. Problem zaczyna się wtedy, gdy organizacja zakłada, że zapewnią odzyskanie każdego elementu bez względu na czas i rodzaj incydentu.
W jakich scenariuszach sam OneDrive może nie wystarczyć?
Błąd wykryty po długim czasie
Jeżeli usunięcie albo uszkodzenie danych zostanie zauważone po wygaśnięciu okresu kosza, standardowe odzyskiwanie może nie być możliwe.
Przejęcie konta administratora
Atakujący posiadający wysokie uprawnienia może usuwać użytkowników, zmieniać polityki, modyfikować retencję, przejmować witryny, usuwać dane i wpływać na proces odzyskiwania. Backup powinien być chroniony innymi uprawnieniami niż codzienna administracja Microsoft 365.
Ransomware i masowe nadpisanie plików
OneDrive i SharePoint posiadają wersjonowanie oraz mechanizmy odzyskiwania po ransomware. Microsoft wskazuje możliwość przywrócenia OneDrive lub SharePoint do znanego dobrego stanu z ostatnich 30 dni jako jedną z warstw ochrony. Jeżeli problem rozpoczął się wcześniej albo stare wersje nie są już dostępne, potrzebna jest dodatkowa warstwa ochrony - o wykrywaniu takich ataków pisaliśmy w artykule Jak rozpoznać atak ransomware?
Złośliwe lub przypadkowe działanie użytkownika
Pracownik może usunąć folder projektu, bibliotekę dokumentów, wiadomości lub dane współdzielone, a problem może zostać zauważony dopiero po wielu tygodniach.
Brak właściwej polityki po odejściu pracownika
Jeżeli proces offboardingu nie obejmuje przekazania OneDrive, konwersji skrzynki, ustawienia właścicieli witryn i odpowiedniej retencji, ważne dane mogą stać się trudne do odnalezienia lub odzyskania. Kompletną checklistę opisaliśmy w artykule o IT offboardingu.
Błędna konfiguracja retencji
Polityka retencji działa tylko wtedy, gdy została prawidłowo zaprojektowana, opublikowana i zastosowana do właściwych lokalizacji. Brak polityki nie zostanie naprawiony wstecz po incydencie.
Czy Microsoft oferuje własny backup Microsoft 365?
Tak. Microsoft 365 Backup jest dodatkową usługą umożliwiającą ochronę Exchange Online, OneDrive i SharePoint.
Usługa nie jest automatycznie częścią każdej standardowej licencji. Wymaga konfiguracji rozliczeń pay-as-you-go i utworzenia polityk backupowych. Microsoft podaje cenę katalogową 0,15 USD za gigabajt chronionych danych miesięcznie - końcowy koszt zależy więc od ilości danych znajdujących się w skrzynkach, OneDrive i witrynach SharePoint.
Backupy korzystają z mechanizmu append-only, który utrudnia nadpisanie wcześniejszych wersji przez procesy klienckie. Dane pozostają w granicach zaufania Microsoft 365 i zachowują wymagania dotyczące lokalizacji danych.
To istotna zmiana względem wcześniejszych lat. Nie można już twierdzić, że jedyną drogą jest produkt firmy trzeciej.
Czy backup musi znajdować się poza Microsoftem?
Nie zawsze. Niezależność backupu można rozumieć na kilku poziomach: osobne uprawnienia, niezależna polityka retencji, oddzielny panel administracyjny, inne konto uprzywilejowane, inny dostawca, inna infrastruktura.
Microsoft 365 Backup pozostaje w infrastrukturze Microsoft, ale jest osobną usługą backupową z mechanizmami ochrony i odzyskiwania. Rozwiązanie zewnętrzne może natomiast przechowywać kopie w chmurze innego producenta albo na infrastrukturze kontrolowanej przez klienta.
Dla części organizacji ważne będzie szybkie odzyskiwanie i zachowanie danych w środowisku Microsoft. Inne będą wymagały kopii u niezależnego dostawcy ze względu na politykę bezpieczeństwa, ciągłość działania lub wymagania audytowe.
Co powinien obejmować backup Microsoft 365?
Exchange Online
Cała skrzynka, wybrane foldery, pojedyncze wiadomości, kalendarze, kontakty, skrzynki współdzielone oraz archiwa online, jeżeli są objęte ochroną.
OneDrive for Business
Pliki, foldery, struktura katalogów, metadane, wybrane wcześniejsze wersje oraz konta usuniętych użytkowników.
SharePoint Online
Witryny, biblioteki, listy, pliki, uprawnienia, struktura i metadane. Nie każde rozwiązanie odtwarza wszystkie elementy SharePoint w identycznym zakresie - trzeba to sprawdzić przed zakupem.
Microsoft Teams
Teams nie jest jednym magazynem danych: pliki kanałów są w SharePoint, pliki z czatów w OneDrive, a wiadomości korzystają z usług Microsoft 365. Trzeba ustalić, czy produkt chroni pliki, posty kanałów, czaty, zespoły, członkostwa i ustawienia. Natywna usługa Microsoft 365 Backup chroni obecnie Exchange, OneDrive i SharePoint - nie należy zakładać, że wykonuje kompletny backup konfiguracji Teams.
Microsoft Entra ID
Backup danych użytkowników to nie to samo co ochrona konfiguracji tożsamości: użytkownicy, grupy, aplikacje Enterprise, zasady dostępu warunkowego, role i ustawienia uwierzytelniania. Nie każde narzędzie do backupu Microsoft 365 chroni Entra ID.
Jakie cechy powinno mieć dobre rozwiązanie?
Nie każda firma potrzebuje nieskończonego przechowywania danych. Nadmiernie długa retencja zwiększa koszt i może być sprzeczna z zasadą minimalizacji danych. A osoba administrująca użytkownikami Microsoft 365 nie musi mieć automatycznie możliwości trwałego usuwania backupów.
Rozwiązania Microsoft i producentów zewnętrznych
Rynek obejmuje między innymi Microsoft 365 Backup, Veeam Backup for Microsoft 365, AvePoint, Rubrik, Commvault, NAKIVO oraz rozwiązania backupowe dostawców MSP.
Nie należy wybierać produktu wyłącznie na podstawie listy obsługiwanych usług. Warto porównać:
Ile kosztuje backup Microsoft 365?
Nie istnieje jedna stawka odpowiednia dla każdej firmy. Koszt może być naliczany za użytkownika, za ilość chronionych danych, za użycie storage albo w ramach pakietu usług zarządzanych.
Microsoft 365 Backup stosuje model oparty na ilości chronionych danych, z ceną katalogową 0,15 USD za GB miesięcznie. Rozwiązania zewnętrzne mogą być rozliczane za użytkownika, a cena zależy od liczby kont, ilości danych, okresu retencji, zakresu ochrony, lokalizacji storage oraz usługi administracji i testów.
Bez informacji o ilości danych i wymaganiach podawanie jednej kwoty byłoby nierzetelne.
Backup nie naprawi złego zarządzania Microsoft 365
Nawet najlepszy system backupowy nie zastąpi podstawowych zabezpieczeń. Firma nadal powinna wdrożyć:
O politykach dostępu warunkowego pisaliśmy szerzej w artykule Conditional Access w Microsoft 365, a o zabezpieczeniu poczty w artykule o ochronie poczty firmowej.
Backup jest ostatnią warstwą ochrony. Nie powinien być pierwszą ani jedyną.
Jak sprawdzić, czy firma potrzebuje dodatkowego backupu?
Warto odpowiedzieć na kilka pytań:
- 1 Czy znamy okres odzyskiwania usuniętych danych?
- 2 Czy skonfigurowaliśmy retencję Purview?
- 3 Czy potrafimy odzyskać dane pracownika usuniętego pół roku temu?
- 4 Czy można przywrócić cały SharePoint z konkretnego dnia?
- 5 Czy backup posiada oddzielne konta administracyjne?
- 6 Czy chronione są czaty i konfiguracja Teams, czy tylko pliki?
- 7 Czy zabezpieczamy konfigurację Entra ID?
- 8 Czy przeprowadzaliśmy test restore?
- 9 Jak długo potrwa odzyskanie danych po masowym usunięciu?
- 10 Czy wiemy, ile będzie kosztował backup po wzroście ilości danych?
Jeżeli większość odpowiedzi brzmi „nie wiem", warto rozpocząć od audytu.
Najczęstsze błędy w ochronie Microsoft 365
Synchronizacja przenosi również błędy i niepożądane zmiany. Przejęcie jednego administratora może wpłynąć zarówno na produkcję, jak i mechanizmy odzyskiwania. A firma przechowująca wszystkie dane bezterminowo zwiększa koszty i ryzyko prawne.
Podsumowanie
Microsoft 365 zapewnia bardzo wysoką odporność infrastruktury oraz wiele mechanizmów odzyskiwania danych. OneDrive i SharePoint mają kosze, wersjonowanie oraz możliwość przywracania wcześniejszego stanu. Exchange Online oferuje Recoverable Items, a Microsoft Purview pozwala budować zaawansowane polityki retencji.
Te funkcje nie zawsze zastępują jednak niezależnie zaprojektowany backup. Największe ograniczenia pojawiają się przy późno wykrytych usunięciach, przejęciu kont administratorów, masowych zmianach, błędach retencji, odejściu pracowników i potrzebie odzyskania całych struktur z konkretnego dnia.
W 2026 roku firmy mają do wyboru zarówno produkty zewnętrzne, jak i natywną usługę Microsoft 365 Backup. Dlatego pytanie nie powinno brzmieć: „Czy Microsoft 365 ma backup?" Lepsze pytanie to: „Czy obecna konfiguracja pozwoli nam odzyskać potrzebne dane w wymaganym czasie i z właściwego punktu?"
W PRO-Admin rozpoczynamy od audytu konfiguracji Microsoft 365. Sprawdzamy retencję, kosze, offboarding, uprawnienia administratorów, SharePoint, OneDrive, Exchange, Teams i Entra ID. Dopiero potem dobieramy dodatkowy backup oraz retencję, zamiast automatycznie sprzedawać kolejną licencję każdemu użytkownikowi.
Backup Microsoft 365 dla Twojej firmy
Audyt retencji i konfiguracji Microsoft 365, dobór rozwiązania backupowego (Microsoft 365 Backup lub produkt zewnętrzny), wdrożenie polityk i regularne testy odtwarzania. Bezpłatna analiza obecnej ochrony danych.
Przeczytaj też
Jak przygotować Disaster Recovery dla małej firmy?
Jak przygotować plan Disaster Recovery w małej firmie? Poznaj RTO, RPO, zasady backupu, scenariusze awaryjne oraz sposób testowania odtwarzania systemów.
BackupImmutable Backup. Moda czy konieczny element ochrony danych?
Czym jest immutable backup i czy każda firma go potrzebuje? Sprawdź, jak działa niezmienny backup, Object Lock, WORM oraz hardened repository i jak chronić kopie przed ransomware.
BezpieczeństwoDlaczego MFA powinno być obowiązkowe w każdej firmie?
MFA (uwierzytelnianie wieloskładnikowe) blokuje zdecydowaną większość prób przejęcia kont. Dowiedz się, dlaczego jest dziś obowiązkowym elementem bezpieczeństwa, jak wdrożyć MFA w Microsoft 365 i jakich błędów unikać.
RAIDRAID nie jest kopią zapasową. Dlaczego ten mit nadal jest groźny?
RAID chroni przed awarią dysku, ale nie zastępuje backupu. Sprawdź, przed czym zabezpiecza macierz RAID, czego nie potrafi oraz jak zbudować skuteczną strategię ochrony danych.
Porozmawiajmy o Twoim IT
Odpiszemy najszybciej jak to możliwe. Bezpłatna konsultacja i wycena.
Obsługujemy firmy w Szczecinie, Stargardzie i okolicach oraz realizujemy usługi zdalnie na terenie całej Polski.