Microsoft 365 Backup OneDrive Bezpieczeństwo

Microsoft 365 to nie backup.
Dlaczego sam OneDrive nie wystarczy?

· 13 min czytania · PRO-Admin

„Przechowujemy wszystko w Microsoft 365, więc backup nie jest nam potrzebny" to zdanie, które nadal można usłyszeć w wielu firmach.

Na pierwszy rzut oka brzmi logicznie. Dane znajdują się w profesjonalnej chmurze, Microsoft zapewnia redundancję infrastruktury, OneDrive przechowuje wersje plików, SharePoint ma kosz, a Exchange Online pozwala odzyskać usunięte wiadomości.

Problem polega na tym, że wysoka dostępność usługi, retencja i backup nie są tym samym.

Mechanizmy wbudowane w Microsoft 365 bardzo dobrze chronią przed częścią codziennych problemów. Nie zawsze zapewniają jednak niezależną, długoterminową kopię umożliwiającą odtworzenie danych według potrzeb firmy.

Co ważne, Microsoft oferuje obecnie również płatną usługę Microsoft 365 Backup. Oznacza to, że trzeba rozróżnić standardową subskrypcję Microsoft 365 od dodatkowej usługi backupowej lub rozwiązania dostarczanego przez zewnętrznego producenta. Microsoft 365 Backup chroni obecnie Exchange Online, OneDrive i SharePoint w modelu rozliczanym według ilości chronionych danych.

OneDrive to synchronizacja, a nie kompletna strategia backupu

OneDrive synchronizuje pliki pomiędzy komputerem użytkownika a chmurą. Jest to ogromna zaleta podczas codziennej pracy, ale również źródło częstego nieporozumienia.

Synchronizacja oznacza, że zmiany wykonane w jednym miejscu są przenoszone do pozostałych lokalizacji. Jeżeli użytkownik:

  • -usunie plik,
  • -nadpisze dokument,
  • -przeniesie katalog w niewłaściwe miejsce,
  • -zsynchronizuje zaszyfrowane pliki,
  • -usunie dane ze współdzielonego folderu,

zmiana może zostać zsynchronizowana z chmurą i innymi urządzeniami.

OneDrive oferuje kosz, wersjonowanie i możliwość przywrócenia całego OneDrive do wcześniejszego stanu. Są to przydatne mechanizmy odzyskiwania, ale działają w określonych przedziałach czasowych i w ramach tej samej platformy Microsoft.

Wysoka dostępność nie oznacza możliwości odzyskania każdej wersji danych

Microsoft projektuje SharePoint Online i OneDrive z myślą o odporności infrastruktury i utrzymuje redundantne kopie danych. Chroni to przed awariami sprzętu i elementów platformy Microsoft. Nie oznacza to jednak, że firma automatycznie otrzymuje dowolnie długą historię wszystkich danych.

Wysoka dostępność odpowiada na pytanie:

Czy usługa nadal będzie działać po awarii infrastruktury dostawcy?

Backup odpowiada na pytanie:

Czy możemy odzyskać konkretną wiadomość, plik, konto albo całe środowisko z wybranego dnia, także po upływie standardowego okresu odzyskiwania?

To dwie różne potrzeby.

Jak długo można odzyskiwać dane z OneDrive i SharePoint?

Usunięte elementy w SharePoint Online i OneDrive są przechowywane w systemie koszy przez łącznie 93 dni. Okres ten jest liczony od momentu pierwotnego usunięcia elementu.

W przypadku usunięcia użytkownika jego konto można standardowo przywrócić w Microsoft 365 przez 30 dni. OneDrive usuniętego użytkownika jest przechowywany zgodnie ze skonfigurowaną polityką, a następnie trafia do kosza kolekcji witryn, gdzie może pozostawać przez kolejne 93 dni.

Administrator może ustawić okres zachowania OneDrive usuniętego użytkownika w przedziale od 30 do 3650 dni. Nie należy więc stosować jednego zdania typu „dane użytkownika zawsze znikają po 30 dniach". Rzeczywisty czas zależy od konfiguracji organizacji.

Po wygaśnięciu odpowiednich okresów i trwałym usunięciu danych standardowe mechanizmy odzyskiwania mogą już nie wystarczyć.

Jak działa odzyskiwanie wiadomości w Exchange Online?

W Exchange Online element usunięty z folderu „Elementy usunięte" może trafić do obszaru Recoverable Items. Domyślny okres zachowania takich elementów wynosi 14 dni. Administrator może wydłużyć go maksymalnie do 30 dni dla standardowej funkcji odzyskiwania usuniętych elementów.

To nie oznacza, że każda wiadomość musi zniknąć po 30 dniach. Microsoft Purview oferuje polityki retencji, etykiety oraz mechanizmy hold, które mogą zachowywać wiadomości przez znacznie dłuższy czas dla celów prawnych i zgodności. Element objęty retencją może pozostać w Recoverable Items mimo usunięcia go przez użytkownika.

Retencja nie jest jednak tym samym co klasyczny backup.

Retencja, archiwizacja i backup rozwiązują inne problemy

Retencja

Określa, jak długo zawartość ma być zachowana lub kiedy ma zostać usunięta. Służy do spełniania wymagań prawnych, zachowania dokumentów przez określony okres, ochrony przed trwałym usunięciem i obsługi eDiscovery.

Archiwizacja

Pomaga przechowywać starsze dane, na przykład wiadomości pocztowe, poza podstawowym obszarem roboczym użytkownika. Jej celem nie jest szybkie odtworzenie całego środowiska po incydencie.

Backup

Tworzy kopie do odzyskiwania danych po przypadkowym usunięciu, błędnej zmianie, przejęciu konta, ransomware lub poważnym błędzie konfiguracji. Ma własną retencję, procedury odtwarzania i kontrolę dostępu niezależną od zwykłych użytkowników.

Model współdzielonej odpowiedzialności

W usługach chmurowych odpowiedzialność jest podzielona pomiędzy dostawcę i klienta.

Microsoft odpowiada za

  • +fizyczną infrastrukturę
  • +dostępność platformy
  • +centra danych
  • +podstawową odporność usług

Organizacja odpowiada za

  • +tożsamości użytkowników i konfigurację dostępu
  • +uprawnienia i polityki retencji
  • +ochronę kont administratorów
  • +sposób korzystania z danych
  • +właściwe mechanizmy odzyskiwania

Microsoft opisuje ten podział jako model shared responsibility i wskazuje, że klient pozostaje odpowiedzialny za ochronę swoich danych, tożsamości i elementów środowiska, nad którymi posiada kontrolę.

Przed czym standardowe mechanizmy Microsoft 365 chronią dobrze?

Microsoft 365 zapewnia wiele wartościowych funkcji:

kosze OneDrive i SharePoint
wersjonowanie plików
przywracanie OneDrive lub biblioteki do wcześniejszego punktu
Recoverable Items w Exchange Online
polityki retencji Microsoft Purview
eDiscovery i hold
redundantna infrastruktura usług

Dla wielu prostych incydentów te funkcje mogą być całkowicie wystarczające. Problem zaczyna się wtedy, gdy organizacja zakłada, że zapewnią odzyskanie każdego elementu bez względu na czas i rodzaj incydentu.

W jakich scenariuszach sam OneDrive może nie wystarczyć?

Błąd wykryty po długim czasie

Jeżeli usunięcie albo uszkodzenie danych zostanie zauważone po wygaśnięciu okresu kosza, standardowe odzyskiwanie może nie być możliwe.

Przejęcie konta administratora

Atakujący posiadający wysokie uprawnienia może usuwać użytkowników, zmieniać polityki, modyfikować retencję, przejmować witryny, usuwać dane i wpływać na proces odzyskiwania. Backup powinien być chroniony innymi uprawnieniami niż codzienna administracja Microsoft 365.

Ransomware i masowe nadpisanie plików

OneDrive i SharePoint posiadają wersjonowanie oraz mechanizmy odzyskiwania po ransomware. Microsoft wskazuje możliwość przywrócenia OneDrive lub SharePoint do znanego dobrego stanu z ostatnich 30 dni jako jedną z warstw ochrony. Jeżeli problem rozpoczął się wcześniej albo stare wersje nie są już dostępne, potrzebna jest dodatkowa warstwa ochrony - o wykrywaniu takich ataków pisaliśmy w artykule Jak rozpoznać atak ransomware?

Złośliwe lub przypadkowe działanie użytkownika

Pracownik może usunąć folder projektu, bibliotekę dokumentów, wiadomości lub dane współdzielone, a problem może zostać zauważony dopiero po wielu tygodniach.

Brak właściwej polityki po odejściu pracownika

Jeżeli proces offboardingu nie obejmuje przekazania OneDrive, konwersji skrzynki, ustawienia właścicieli witryn i odpowiedniej retencji, ważne dane mogą stać się trudne do odnalezienia lub odzyskania. Kompletną checklistę opisaliśmy w artykule o IT offboardingu.

Błędna konfiguracja retencji

Polityka retencji działa tylko wtedy, gdy została prawidłowo zaprojektowana, opublikowana i zastosowana do właściwych lokalizacji. Brak polityki nie zostanie naprawiony wstecz po incydencie.

Czy Microsoft oferuje własny backup Microsoft 365?

Tak. Microsoft 365 Backup jest dodatkową usługą umożliwiającą ochronę Exchange Online, OneDrive i SharePoint.

Usługa nie jest automatycznie częścią każdej standardowej licencji. Wymaga konfiguracji rozliczeń pay-as-you-go i utworzenia polityk backupowych. Microsoft podaje cenę katalogową 0,15 USD za gigabajt chronionych danych miesięcznie - końcowy koszt zależy więc od ilości danych znajdujących się w skrzynkach, OneDrive i witrynach SharePoint.

Backupy korzystają z mechanizmu append-only, który utrudnia nadpisanie wcześniejszych wersji przez procesy klienckie. Dane pozostają w granicach zaufania Microsoft 365 i zachowują wymagania dotyczące lokalizacji danych.

To istotna zmiana względem wcześniejszych lat. Nie można już twierdzić, że jedyną drogą jest produkt firmy trzeciej.

Czy backup musi znajdować się poza Microsoftem?

Nie zawsze. Niezależność backupu można rozumieć na kilku poziomach: osobne uprawnienia, niezależna polityka retencji, oddzielny panel administracyjny, inne konto uprzywilejowane, inny dostawca, inna infrastruktura.

Microsoft 365 Backup pozostaje w infrastrukturze Microsoft, ale jest osobną usługą backupową z mechanizmami ochrony i odzyskiwania. Rozwiązanie zewnętrzne może natomiast przechowywać kopie w chmurze innego producenta albo na infrastrukturze kontrolowanej przez klienta.

Dla części organizacji ważne będzie szybkie odzyskiwanie i zachowanie danych w środowisku Microsoft. Inne będą wymagały kopii u niezależnego dostawcy ze względu na politykę bezpieczeństwa, ciągłość działania lub wymagania audytowe.

Co powinien obejmować backup Microsoft 365?

Exchange Online

Cała skrzynka, wybrane foldery, pojedyncze wiadomości, kalendarze, kontakty, skrzynki współdzielone oraz archiwa online, jeżeli są objęte ochroną.

OneDrive for Business

Pliki, foldery, struktura katalogów, metadane, wybrane wcześniejsze wersje oraz konta usuniętych użytkowników.

SharePoint Online

Witryny, biblioteki, listy, pliki, uprawnienia, struktura i metadane. Nie każde rozwiązanie odtwarza wszystkie elementy SharePoint w identycznym zakresie - trzeba to sprawdzić przed zakupem.

Microsoft Teams

Teams nie jest jednym magazynem danych: pliki kanałów są w SharePoint, pliki z czatów w OneDrive, a wiadomości korzystają z usług Microsoft 365. Trzeba ustalić, czy produkt chroni pliki, posty kanałów, czaty, zespoły, członkostwa i ustawienia. Natywna usługa Microsoft 365 Backup chroni obecnie Exchange, OneDrive i SharePoint - nie należy zakładać, że wykonuje kompletny backup konfiguracji Teams.

Microsoft Entra ID

Backup danych użytkowników to nie to samo co ochrona konfiguracji tożsamości: użytkownicy, grupy, aplikacje Enterprise, zasady dostępu warunkowego, role i ustawienia uwierzytelniania. Nie każde narzędzie do backupu Microsoft 365 chroni Entra ID.

Jakie cechy powinno mieć dobre rozwiązanie?

granularne odtwarzanie (plik, e-mail, site, mailbox)
retencja wynikająca z potrzeb biznesowych i prawnych
oddzielne konta i role administracyjne
ochrona kopii przed zmianą i usunięciem
szyfrowanie transmisji i danych w spoczynku
monitoring i raportowanie zadań
regularne testy odtwarzania

Nie każda firma potrzebuje nieskończonego przechowywania danych. Nadmiernie długa retencja zwiększa koszt i może być sprzeczna z zasadą minimalizacji danych. A osoba administrująca użytkownikami Microsoft 365 nie musi mieć automatycznie możliwości trwałego usuwania backupów.

Rozwiązania Microsoft i producentów zewnętrznych

Rynek obejmuje między innymi Microsoft 365 Backup, Veeam Backup for Microsoft 365, AvePoint, Rubrik, Commvault, NAKIVO oraz rozwiązania backupowe dostawców MSP.

Nie należy wybierać produktu wyłącznie na podstawie listy obsługiwanych usług. Warto porównać:

zakres danych i lokalizację kopii
model licencjonowania
retencję
obsługę Teams i ochronę Entra ID
szybkość restore
niezmienność kopii
raportowanie i koszty transferu
możliwość eksportu danych po zakończeniu umowy

Ile kosztuje backup Microsoft 365?

Nie istnieje jedna stawka odpowiednia dla każdej firmy. Koszt może być naliczany za użytkownika, za ilość chronionych danych, za użycie storage albo w ramach pakietu usług zarządzanych.

Microsoft 365 Backup stosuje model oparty na ilości chronionych danych, z ceną katalogową 0,15 USD za GB miesięcznie. Rozwiązania zewnętrzne mogą być rozliczane za użytkownika, a cena zależy od liczby kont, ilości danych, okresu retencji, zakresu ochrony, lokalizacji storage oraz usługi administracji i testów.

Bez informacji o ilości danych i wymaganiach podawanie jednej kwoty byłoby nierzetelne.

Backup nie naprawi złego zarządzania Microsoft 365

Nawet najlepszy system backupowy nie zastąpi podstawowych zabezpieczeń. Firma nadal powinna wdrożyć:

MFA dla wszystkich użytkowników
silniejsze uwierzytelnianie administratorów
osobne konta administracyjne
ograniczenie liczby Global Administratorów
Conditional Access
procedurę offboardingu
kontrolę aplikacji OAuth
monitoring logowań
retencję Microsoft Purview
przegląd uprawnień SharePoint i Teams

O politykach dostępu warunkowego pisaliśmy szerzej w artykule Conditional Access w Microsoft 365, a o zabezpieczeniu poczty w artykule o ochronie poczty firmowej.

Backup jest ostatnią warstwą ochrony. Nie powinien być pierwszą ani jedyną.

Jak sprawdzić, czy firma potrzebuje dodatkowego backupu?

Warto odpowiedzieć na kilka pytań:

  1. 1 Czy znamy okres odzyskiwania usuniętych danych?
  2. 2 Czy skonfigurowaliśmy retencję Purview?
  3. 3 Czy potrafimy odzyskać dane pracownika usuniętego pół roku temu?
  4. 4 Czy można przywrócić cały SharePoint z konkretnego dnia?
  5. 5 Czy backup posiada oddzielne konta administracyjne?
  6. 6 Czy chronione są czaty i konfiguracja Teams, czy tylko pliki?
  7. 7 Czy zabezpieczamy konfigurację Entra ID?
  8. 8 Czy przeprowadzaliśmy test restore?
  9. 9 Jak długo potrwa odzyskanie danych po masowym usunięciu?
  10. 10 Czy wiemy, ile będzie kosztował backup po wzroście ilości danych?

Jeżeli większość odpowiedzi brzmi „nie wiem", warto rozpocząć od audytu.

Najczęstsze błędy w ochronie Microsoft 365

założenie, że synchronizacja jest backupem
brak polityk retencji
ochrona tylko skrzynek pocztowych
brak procedury po odejściu pracownika
jedno konto z pełnymi uprawnieniami
brak testów restore
nieograniczona retencja bez analizy

Synchronizacja przenosi również błędy i niepożądane zmiany. Przejęcie jednego administratora może wpłynąć zarówno na produkcję, jak i mechanizmy odzyskiwania. A firma przechowująca wszystkie dane bezterminowo zwiększa koszty i ryzyko prawne.

Podsumowanie

Microsoft 365 zapewnia bardzo wysoką odporność infrastruktury oraz wiele mechanizmów odzyskiwania danych. OneDrive i SharePoint mają kosze, wersjonowanie oraz możliwość przywracania wcześniejszego stanu. Exchange Online oferuje Recoverable Items, a Microsoft Purview pozwala budować zaawansowane polityki retencji.

Te funkcje nie zawsze zastępują jednak niezależnie zaprojektowany backup. Największe ograniczenia pojawiają się przy późno wykrytych usunięciach, przejęciu kont administratorów, masowych zmianach, błędach retencji, odejściu pracowników i potrzebie odzyskania całych struktur z konkretnego dnia.

W 2026 roku firmy mają do wyboru zarówno produkty zewnętrzne, jak i natywną usługę Microsoft 365 Backup. Dlatego pytanie nie powinno brzmieć: „Czy Microsoft 365 ma backup?" Lepsze pytanie to: „Czy obecna konfiguracja pozwoli nam odzyskać potrzebne dane w wymaganym czasie i z właściwego punktu?"

W PRO-Admin rozpoczynamy od audytu konfiguracji Microsoft 365. Sprawdzamy retencję, kosze, offboarding, uprawnienia administratorów, SharePoint, OneDrive, Exchange, Teams i Entra ID. Dopiero potem dobieramy dodatkowy backup oraz retencję, zamiast automatycznie sprzedawać kolejną licencję każdemu użytkownikowi.

Backup Microsoft 365 dla Twojej firmy

Audyt retencji i konfiguracji Microsoft 365, dobór rozwiązania backupowego (Microsoft 365 Backup lub produkt zewnętrzny), wdrożenie polityk i regularne testy odtwarzania. Bezpłatna analiza obecnej ochrony danych.

Kontakt

Porozmawiajmy o Twoim IT

Odpiszemy najszybciej jak to możliwe. Bezpłatna konsultacja i wycena.

Obsługujemy firmy w Szczecinie, Stargardzie i okolicach oraz realizujemy usługi zdalnie na terenie całej Polski.

Dane kontaktowe

+48 91 885 43 40
biuro@pro-admin.pl
ul. Lutniana 39/3, 71-425 Szczecin

Godziny kontaktu

Pn–Pt 8:00–17:00
Sob–Ndz Zamknięte
Monitoring & alerty 24/7

Dziękujemy za kontakt!

Wiadomość została wysłana. Odpiszemy najszybciej jak to możliwe.

Ta strona używa narzędzi Microsoft Clarity (mapy cieplne, nagrania sesji) oraz Google Analytics (statystyki ruchu) do anonimowej analizy odwiedzin. Nie korzystamy z reklam ani profilowania.