365 Backup · Microsoft Entra ID

Voor gebruikers zijn erdertig dagen.Voor beleid niets.

Verwijderde gebruikers en groepen staan een beperkte tijd in de prullenbak van de directory. Voor beleid voor voorwaardelijke toegang, voor toegewezen rollen en voor geregistreerde toepassingen is er helemaal geen weg terug. Conbool stelt de directory veilig op een vast schema en toont afwijkingen als een leesbaar plan van wijzigingen.

Waarom de directory in de reservekopie hoort

Vier gevallen die geen prullenbak opvangt.

Beleid voor aanmelden kent geen terugweg

Wie een regel voor voorwaardelijke toegang verwijdert, is haar kwijt. Dat is het soort verlies dat maandagochtend het hele aanmelden platlegt en waarvoor Microsoft geen weg terug biedt.

De termijn loopt terwijl niemand kijkt

Gebruikers en groepen blijven een beperkte tijd terug te halen. Wordt het verlies later gemerkt, bijvoorbeeld bij een controle, dan is die termijn allang verstreken.

Een gewijzigde groep valt niemand op

Leden die uit een groep zijn gehaald, een aangepaste regel voor het lidmaatschap, een gewijzigde zichtbaarheid: zulke wijzigingen geven geen alarm en zijn achteraf niet te herleiden.

Toegewezen rollen zijn het stille geval

Wie beheerrechten had, staat nergens meer. Na een incident is dat juist de eerste vraag die wordt gesteld.

Plan van wijzigingen, directorytegenover vandaag
12ontbreekt
3gewijzigd
47extra
Groep Verkoop Noordontbreekt
Beleid tweede factor externgewijzigd

Er wordt niets verwijderd. Wat er vandaag is en in de kopie niet, wordt gemeld en blijft staan.

Eerst lezen, dan schrijven

Een plan dat een mens leest.

De vergelijking tussen de veiliggestelde en de huidige directory noemt elke bevinding apart: wat ontbreekt, wat afwijkt en in welke velden, en wat er extra is.

Afwijkende velden staan er in gewone taal

Extra objecten worden gemeld, niet verwijderd

Terugschrijven gebeurt pas na twee goedkeuringen

Elke wijziging staat daarna op naam van een mens

Hoe het veiligstellen verloopt

Eén eenheid per omgeving bij Microsoft, in hetzelfde schema als de andere bronnen.

1. Lezen

Elke ronde leest gebruikers, groepen, rollen in de directory, toepassingen, dienstaccounts, beheereenheden en het beleid voor voorwaardelijke toegang, met de lidmaatschappen van groepen en rollen erbij.

2. Vergelijken

Desgewenst ontstaat een plan van wijzigingen tegenover de stand van vandaag: wat ontbreekt, wat afwijkt en in welke velden, en wat er extra is.

3. Beslissen

Het plan is er om te lezen. Wie wil, laat gebruikers en groepen eruit terugschrijven, na twee gescheiden goedkeuringen. De standaard is het plan.

Wat het veiligstellen van de directory kenmerkt

Zes punten die het verschil maken.

Zeven soorten objecten, niet alleen gebruikers

Gebruikers, groepen, rollen in de directory, toepassingen, dienstaccounts, beheereenheden en het beleid voor voorwaardelijke toegang, elk met de velden die na een verlies tellen.

Lidmaatschappen zijn de eigenlijke inhoud

Een groep terugzetten zonder haar leden levert een lege huls op, en bij een rol zou het betekenen dat niemand meer beheerder is. De lidmaatschappen gaan daarom mee.

Een plan in plaats van blind terugschrijven

Een directory terugzetten gebeurt zelden en heeft grote gevolgen. Daarom ontstaat er eerst een plan dat een mens leest, met de afwijkende velden in gewone taal.

Er wordt niets verwijderd

Objecten die er vandaag zijn en in de kopie niet, worden gemeld en uitdrukkelijk niet ter verwijdering voorgesteld. Een terugzetting die nieuwere objecten opruimt, zou een stap terug zijn.

Eerst de weg via Microsoft

Staat een verwijderde gebruiker nog in de prullenbak van de directory, dan wordt hij daaruit teruggehaald, met zijn oude kenmerk en dus met postbus, licenties en lidmaatschappen. Opnieuw aanmaken is de tweede keuze, niet de eerste.

Zonder eigen plek

De directory hoort bij geen enkele gebruiker. Zij loopt als precies één eenheid per omgeving bij Microsoft en telt niet mee voor het aantal licenties.

Met en zonder eigen reservekopie

Wat in beide gevallen mogelijk is.

 
Met Conbool
Alleen Microsoft 365
Verwijderd beleid voor voorwaardelijke toegang nalezen
ja, uit het veiliggestelde moment
nee
Een gebruiker terugzetten na afloop van de termijn
ja, als nieuw object
nee
Lidmaatschappen van vroeger bekijken
ja
nee
Afwijkingen tegenover vandaag als lijst
ja
nee
Toegewezen rollen uit een ouder moment
ja
nee

De gegevens over Microsoft 365 volgen de openbaar beschreven functies voor terugzetten. Verwijderde gebruikers en groepen blijven daar een beperkte tijd terug te halen.

Veelgestelde vragen

Wat wordt er precies uit Entra ID veiliggesteld?
Gebruikers, groepen, rollen in de directory, toepassingen, dienstaccounts, beheereenheden en het beleid voor voorwaardelijke toegang. Bij groepen en rollen komen de lidmaatschappen erbij. Per soort wordt een bewust beperkte set velden bewaard, namelijk de velden die iemand na een verlies wil terugzetten of nalezen.
Schrijft Conbool uit zichzelf in de directory?
Niet uit zichzelf. De standaard is het plan van wijzigingen, en er wordt alleen geschreven wanneer u dat in gang zet. Daarvoor zijn twee gescheiden goedkeuringen nodig: een instelling in uw omgeving en een eigen toestemming per organisatie bij Microsoft. De toestemming die u geeft, omvat schrijfrechten op gebruikers en groepen, zonder welke terugschrijven technisch niet kan. Zonder plan en zonder goedkeuring wordt daar geen gebruik van gemaakt, en elke handeling staat in het logboek.
Wat gebeurt er bij het terugzetten van een verwijderde gebruiker?
Eerst wordt gekeken of hij nog in de prullenbak van de directory staat. Daaruit teruggehaald houdt hij zijn kenmerk en daarmee zijn postbus, licenties en lidmaatschappen. Is de termijn verstreken, dan ontstaat een nieuw object met een nieuw kenmerk. Weg zijn dan de lidmaatschappen, de licenties, de postbus en elk recht dat aan het oude kenmerk hing. Het account krijgt een eenmalig wachtwoord dat niemand kent en dat de beheerder vervangt.
Waarom worden beleid en toegewezen rollen niet teruggeschreven?
Omdat het terugzetten ervan gevaarlijker is dan het verlies. Wie een drie weken geleden bewust verwijderde regel voor aanmelden terughaalt, sluit maandag het halve personeel buiten. Zij staan in het veiliggestelde moment en in het plan van wijzigingen en zijn na te lezen, maar worden door een mens aangelegd.
Wat gebeurt er met objecten die er alleen vandaag zijn?
Die worden in het plan als extra gemeld en niet ter verwijdering voorgesteld. Bij een terugzetting wordt er niets verwijderd.
Welke rechten heeft het veiligstellen nodig?
Voor het veiligstellen leesrechten op gebruikers, groepen en de directory, en voor het terugschrijven daarnaast schrijfrechten op gebruikers en groepen. Ontbreken de leesrechten, dan meldt de ronde elke betrokken soort uitdrukkelijk als niet leesbaar, in plaats van een lege kopie als geslaagd te noteren. Wat niet gelezen mocht worden, staat met reden in het verslag.
Kost de directory een extra plek?
Nee. De directory hoort bij geen enkele gebruiker en loopt als één eenheid per omgeving bij Microsoft, zonder eigen plek in de licentie.

Verwante oplossingen

Het plan van wijzigingen zien op uw eigen directory

Wij sluiten een testomgeving aan en tonen de vergelijking tussen het veiliggestelde moment en vandaag, voordat u beslist.