365 Backup einrichten: Verbinden und zustimmen
Wie ein Administrator den Microsoft-Mandanten mit 365 Backup verbindet, welche Berechtigungen die sichernde Anwendung braucht und was ohne die jeweilige Berechtigung nicht gesichert wird.
Die Einrichtung erfolgt einmal je Microsoft-Organisation und dauert wenige Minuten. Sie brauchen dafür ein Konto mit Administratorrechten im Microsoft-Mandanten.
Die Sicherung braucht eine eigene Zustimmung
Auch wenn Ihr Mailweg bereits über Conbool läuft: die Sicherung ist eine andere Anwendung mit anderen Berechtigungen und verlangt eine eigene Zustimmung. Die bestehende Anbindung reicht dafür nicht.
Sie finden den Weg unter Einstellungen, Reiter Verbindungen. Dort steht jede Anwendung einzeln, mit dem Zugriff, den sie braucht, und einem eigenen Knopf.
Die vier Anwendungen
Sichern. Lesender Zugriff auf Postfächer, Laufwerke und Teams. Voraussetzung für jeden Sicherungslauf. Diese Anwendung kann ausschließlich lesen.
Wiederherstellen. Schreibender Zugriff auf Microsoft 365. Ohne diese Zustimmung erfolgt die Ausgabe ausschließlich als Datei.
Lesestatus. Überträgt bei einer Wiederherstellung, ob eine Nachricht gelesen war. Erfordert Schreibzugriff auf einzelne Nachrichten.
Verzeichnis. Schreibender Zugriff auf das Verzeichnis für die Wiederherstellung von Benutzern und Gruppen.
Die letzten beiden werden nur angeboten, wenn sie für Ihren Mandanten eingeschaltet sind. Jede Anwendung wird je Microsoft-Organisation einzeln zugestimmt.
Welche Berechtigung wofür
Die sichernde Anwendung fordert zwölf Berechtigungen an. Was ohne die jeweilige Berechtigung ausfällt:
| Berechtigung | Ohne sie fehlt |
|---|---|
| User.Read.All | die Aufnahme selbst: es wird nichts gefunden |
| Group.Read.All | die Aufnahme selbst: Gruppen und Teams bleiben unsichtbar |
| Directory.Read.All | der Verzeichnisabzug aus Entra ID |
| Mail.Read | Postfach und Onlinearchiv |
| MailboxItem.Read.All | Postfach und Onlinearchiv |
| Files.Read.All | OneDrive und SharePoint-Listen |
| Sites.Read.All | OneDrive und SharePoint-Listen |
| Chat.Read.All | Teams-Chat |
| ChannelMessage.Read.All | Microsoft Teams |
| Tasks.Read.All | Planner |
| Group-Conversation.Read.All | das Gruppenpostfach |
| Calendars.Read | der Gruppenkalender |
Calendars.Read heißt nicht Calendars.Read.All. Die Variante mit .All bedeutet bei Microsoft Arbeitszeiten und Arbeitsorte, nicht Kalenderinhalte.
Zusatzzustimmungen für Bestandskunden
Gruppenpostfach und Gruppenkalender kamen am 31. August 2026 hinzu. Eine Zustimmung friert den Berechtigungsstand ein, zu dem sie erteilt wurde: wer vorher zugestimmt hat, bekommt die beiden Berechtigungen nicht rückwirkend. Die Verbindung sieht dabei gesund aus, und die betroffene Quelle bleibt still ungesichert.
Ob das bei Ihnen zutrifft, sehen Sie unter Verbindungen: fehlt eine Berechtigung, steht sie dort mit Namen und der Angabe, welche Datenquelle ohne sie ausfällt. Der Knopf Zustimmung erneuern holt sie nach.
Eine zweite Organisation verbinden
Ein Konto kann mehrere Microsoft-Organisationen führen. Geben Sie unter Eine weitere Organisation verbinden die Anmeldedomäne der gewünschten Organisation an, sonst landet die Zustimmung in der Organisation, in der Ihr Browser gerade angemeldet ist.
Damit eine Organisation verbunden werden kann, muss eine ihrer bei Microsoft verifizierten Domänen entweder Ihre eigene Anmeldedomäne sein oder in Ihrem Conbool-Konto verifiziert sein.
Danach
Verbunden heißt noch nicht gesichert. Wählen Sie unter Benutzer und Gruppen aus, was gesichert werden soll: Was gesichert wird.