365 Backup einrichten: Verbinden und zustimmen

Wie ein Administrator den Microsoft-Mandanten mit 365 Backup verbindet, welche Berechtigungen die sichernde Anwendung braucht und was ohne die jeweilige Berechtigung nicht gesichert wird.

Die Einrichtung erfolgt einmal je Microsoft-Organisation und dauert wenige Minuten. Sie brauchen dafür ein Konto mit Administratorrechten im Microsoft-Mandanten.

Die Sicherung braucht eine eigene Zustimmung

Auch wenn Ihr Mailweg bereits über Conbool läuft: die Sicherung ist eine andere Anwendung mit anderen Berechtigungen und verlangt eine eigene Zustimmung. Die bestehende Anbindung reicht dafür nicht.

Sie finden den Weg unter Einstellungen, Reiter Verbindungen. Dort steht jede Anwendung einzeln, mit dem Zugriff, den sie braucht, und einem eigenen Knopf.

Die vier Anwendungen

Sichern. Lesender Zugriff auf Postfächer, Laufwerke und Teams. Voraussetzung für jeden Sicherungslauf. Diese Anwendung kann ausschließlich lesen.

Wiederherstellen. Schreibender Zugriff auf Microsoft 365. Ohne diese Zustimmung erfolgt die Ausgabe ausschließlich als Datei.

Lesestatus. Überträgt bei einer Wiederherstellung, ob eine Nachricht gelesen war. Erfordert Schreibzugriff auf einzelne Nachrichten.

Verzeichnis. Schreibender Zugriff auf das Verzeichnis für die Wiederherstellung von Benutzern und Gruppen.

Die letzten beiden werden nur angeboten, wenn sie für Ihren Mandanten eingeschaltet sind. Jede Anwendung wird je Microsoft-Organisation einzeln zugestimmt.

Welche Berechtigung wofür

Die sichernde Anwendung fordert zwölf Berechtigungen an. Was ohne die jeweilige Berechtigung ausfällt:

BerechtigungOhne sie fehlt
User.Read.Alldie Aufnahme selbst: es wird nichts gefunden
Group.Read.Alldie Aufnahme selbst: Gruppen und Teams bleiben unsichtbar
Directory.Read.Allder Verzeichnisabzug aus Entra ID
Mail.ReadPostfach und Onlinearchiv
MailboxItem.Read.AllPostfach und Onlinearchiv
Files.Read.AllOneDrive und SharePoint-Listen
Sites.Read.AllOneDrive und SharePoint-Listen
Chat.Read.AllTeams-Chat
ChannelMessage.Read.AllMicrosoft Teams
Tasks.Read.AllPlanner
Group-Conversation.Read.Alldas Gruppenpostfach
Calendars.Readder Gruppenkalender

Calendars.Read heißt nicht Calendars.Read.All. Die Variante mit .All bedeutet bei Microsoft Arbeitszeiten und Arbeitsorte, nicht Kalenderinhalte.

Zusatzzustimmungen für Bestandskunden

Gruppenpostfach und Gruppenkalender kamen am 31. August 2026 hinzu. Eine Zustimmung friert den Berechtigungsstand ein, zu dem sie erteilt wurde: wer vorher zugestimmt hat, bekommt die beiden Berechtigungen nicht rückwirkend. Die Verbindung sieht dabei gesund aus, und die betroffene Quelle bleibt still ungesichert.

Ob das bei Ihnen zutrifft, sehen Sie unter Verbindungen: fehlt eine Berechtigung, steht sie dort mit Namen und der Angabe, welche Datenquelle ohne sie ausfällt. Der Knopf Zustimmung erneuern holt sie nach.

Eine zweite Organisation verbinden

Ein Konto kann mehrere Microsoft-Organisationen führen. Geben Sie unter Eine weitere Organisation verbinden die Anmeldedomäne der gewünschten Organisation an, sonst landet die Zustimmung in der Organisation, in der Ihr Browser gerade angemeldet ist.

Damit eine Organisation verbunden werden kann, muss eine ihrer bei Microsoft verifizierten Domänen entweder Ihre eigene Anmeldedomäne sein oder in Ihrem Conbool-Konto verifiziert sein.

Danach

Verbunden heißt noch nicht gesichert. Wählen Sie unter Benutzer und Gruppen aus, was gesichert werden soll: Was gesichert wird.