Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Backup & Datensicherung

Microsoft 365 sichern: Der Irrtum vom eingebauten Backup

Daten in der Cloud sind hochverfügbar – aber Verfügbarkeit ist keine Sicherung. Warum E-Mails, Dateien und Teams-Inhalte eine eigene Datensicherung brauchen.

Mitarbeiterin mit Tablet geht durch einen Gang zwischen Serverschränken in einem Rechenzentrum
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Ein verbreiteter Irrtum lautet: Wer in der Cloud arbeitet, braucht kein Backup mehr – der Anbieter kümmert sich. Richtig daran ist, dass große Anbieter für Verfügbarkeit sorgen: Ihre Daten liegen mehrfach, Rechenzentren fallen praktisch nie komplett aus. Nicht abgedeckt ist damit aber das, was im Alltag tatsächlich passiert.

Das Modell der geteilten Verantwortung

Microsoft beschreibt die Aufgabenteilung selbst in einem Modell der geteilten Verantwortung. Bei Software-as-a-Service wie Microsoft 365 übernimmt der Anbieter Rechenzentren, Netz, Server und Betriebssysteme. Beim Kunden verbleiben nach der Verantwortungsmatrix in Microsofts eigener Dokumentation in jedem Betriebsmodell die Daten, die Konten und Identitäten sowie Konfiguration und Einstellungen. Microsoft sorgt also dafür, dass der Dienst läuft; ob die Inhalte darin vollständig und wiederherstellbar sind, bleibt Aufgabe des Unternehmens.

Praktisch heißt das: Löscht ein berechtigtes Konto eine Datei, führt der Dienst einen gültigen Auftrag aus. Verschlüsselt Schadsoftware synchronisierte Dateien, speichert der Dienst gewissenhaft die verschlüsselte Fassung. Aus Sicht der Plattform ist beides kein Fehler – und deshalb auch kein Fall für die Redundanz des Anbieters, die gegen Hardwaredefekte und Rechenzentrumsausfälle gebaut ist, nicht gegen falsche Befehle.

Die realen Verlustursachen

  • Versehentliches Löschen, das erst nach Ablauf des Papierkorbs auffällt.
  • Ein kompromittiertes Konto, das Postfächer oder Dateien systematisch leert.
  • Verschlüsselung synchronisierter Dateien durch Schadsoftware auf einem Arbeitsplatz.
  • Ausscheidende Mitarbeitende, deren Lizenz entfernt wird – samt Postfachinhalt.
  • Anforderungen an die Aufbewahrung, die über die Standardfristen des Dienstes hinausgehen.

Was die Bordmittel leisten – und wo sie enden

Microsoft 365 bringt Wiederherstellungsfunktionen mit, die für den Alltag gedacht sind und deren Fristen man kennen sollte. In Exchange Online bleiben Elemente, die aus dem Ordner „Gelöschte Elemente“ entfernt wurden, standardmäßig 14 Tage wiederherstellbar; die Frist lässt sich auf höchstens 30 Tage verlängern. In SharePoint und OneDrive verbleiben gelöschte Dateien 93 Tage im Papierkorb, und zwar über beide Stufen des Papierkorbs zusammengerechnet. Darüber hinaus hält Microsoft für SharePoint 14 Tage lang Sicherungen vor, aus denen der Support auf Anfrage eine Website auf einen früheren Stand zurücksetzen kann – das betrifft dann die gesamte Website, nicht eine einzelne Datei.

Für OneDrive gibt es zusätzlich die Möglichkeit, den gesamten Speicher einer Person auf einen Zeitpunkt innerhalb der letzten 30 Tage zurückzusetzen, etwa nach einem Befall mit Schadsoftware. Das hilft im Einzelfall, setzt aber voraus, dass der Schaden innerhalb dieses Fensters bemerkt wird. Zudem macht die Funktion alle Änderungen nach dem gewählten Zeitpunkt rückgängig, auch die erwünschten.

Beim Ausscheiden von Mitarbeitenden werden die Fristen besonders kritisch. Wird einem Konto die Lizenz entzogen, bleibt der Postfachinhalt nach Microsofts Angaben 30 Tage erhalten und wird danach endgültig gelöscht, sofern keine Aufbewahrung greift. Auch das OneDrive gelöschter Konten wird standardmäßig nur 30 Tage aufbewahrt; die Frist ist einstellbar, muss aber bewusst gesetzt werden.

Aufbewahrungsrichtlinien und Beweissicherungen („Litigation Hold“) halten Inhalte zuverlässig fest. Sie sind aber für Aufbewahrung und Recherche gebaut, nicht dafür, einen Datenbestand geordnet auf einen früheren Zeitpunkt zurückzusetzen. Zudem werden sie im selben Mandanten und mit denselben Administratorrechten verwaltet wie die Daten selbst.

Was eine sinnvolle Lösung leisten muss

Eine eigene Sicherung von Microsoft 365 sollte Postfächer, Dateiablagen und Zusammenarbeitsbereiche gleichermaßen erfassen, mehrere Wiederherstellungszeitpunkte vorhalten und die Kopie in einem separaten Verantwortungsbereich speichern – idealerweise in einem Rechenzentrum in Deutschland, getrennt vom Konto des Cloud-Anbieters. Ebenso wichtig ist die granulare Rückholung: Im Ernstfall will niemand ein komplettes Postfach zurückspielen, sondern einen Ordner, eine Datei, einen Vorgang.

Microsoft bietet inzwischen mit Microsoft 365 Backup einen eigenen, nach Verbrauch abgerechneten Sicherungsdienst für Exchange Online, OneDrive und SharePoint an. Nach Herstellerangaben verbleiben diese Sicherungen innerhalb der Vertrauensgrenze von Microsoft 365. Das ermöglicht schnelle Rücksicherungen, beantwortet aber nicht die Frage nach der Trennung: Anbieter, Mandant und Verwaltungszugänge bleiben dieselben. Ob das genügt, ist eine bewusste Risikoentscheidung und keine technische Detailfrage.

  • Umfang: Welche Inhalte werden tatsächlich erfasst – Postfächer samt Archiv, OneDrive, SharePoint, Teams? Teams legt Dateien aus Kanälen in SharePoint und in Chats geteilte Dateien im OneDrive der teilenden Person ab; die Chatnachrichten selbst werden gesondert behandelt und sollten ausdrücklich erfragt werden.
  • Trennung: Kann ein kompromittiertes Administratorkonto im Mandanten die Sicherungen löschen oder ihre Aufbewahrung verkürzen?
  • Aufbewahrung: Reichen die Wiederherstellungspunkte weit genug zurück, um auch spät entdeckte Schäden zu beheben?
  • Datenschutz: Wo liegen die Kopien, und besteht mit dem Anbieter der Sicherung ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO?
  • Nachweis: Wird protokolliert, wer wann was zurückgespielt hat, und wird die Wiederherstellung regelmäßig erprobt?

Am Ende steht eine organisatorische Frage: Wer im Unternehmen ist für die Daten in Microsoft 365 zuständig? Häufig fühlt sich niemand verantwortlich, weil der Dienst gemietet ist. Vier Fragen an die eigene IT oder den betreuenden Dienstleister schaffen Klarheit: Wie weit reicht die Sicherung zurück, wo liegt sie, wer kann sie löschen – und wann wurde zuletzt tatsächlich ein Postfach zurückgeholt? Wer auf alle vier eine konkrete Antwort erhält, weiß, woran er ist.

Verwandte Themen: Wer hier weiterdenkt, liest bei Backup-Strategie, Exchange und Wiederherstellungsübung weiter.

Quellen

  1. Data retention, deletion, and destruction in Microsoft 365 - Microsoft Service Assurance · Microsoft
  2. Exchange Online Data Deletion · Microsoft
  3. SharePoint Online Data Deletion · Microsoft

Verwandte Beiträge

Zur Titelseite →
Microsoft & Windows Server

Drei Wege für Exchange nach dem Support-Ende

Subscription Edition, Wechsel nach Exchange Online oder ein hybrider Übergang: Welcher Weg passt, entscheiden wenige Fakten. Die Reihenfolge der Schritte und die Fallstricke sind überall dieselben.

Backup & Datensicherung

Wie eine Wiederherstellungsübung abläuft und was sie aufdeckt

Eine Sicherung, die nie zurückgespielt wurde, ist eine Vermutung. Dieser Beitrag beschreibt Umfang, Ablauf und Protokoll einer Wiederherstellungsübung, den sinnvollen Turnus und die Lücken, die dabei immer wieder sichtbar werden.

Backup & Datensicherung

Warum eine Datensicherung kein Archiv im Sinne der GoBD ist

Sicherung und Archiv haben unterschiedliche Zwecke, und nur eines von beiden hält einer Betriebsprüfung stand. Der Beitrag zeigt, was Unveränderbarkeit, Verfahrensdokumentation und die Fristen von acht, sechs und zehn Jahren praktisch bedeuten.

Arbeitsplatz & Modern Work

Wenn Microsoft Teams die Telefonanlage ersetzt

Wer die Telefonanlage durch Microsoft Teams ersetzen will, wählt zwischen mehreren Anbindungsmodellen. Dieser Beitrag ordnet sie ein und zeigt, warum der Notruf die Reihenfolge der Planung bestimmt.