Skip to content

Backup de Office 365: qué cubre y cómo diseñar la recuperación

Home / Blog /

Backup de Office 365: qué cubre y cómo diseñar la recuperación

Backup de Office 365: qué cubre y cómo diseñar la recuperación

Backup Office 365 no significa simplemente activar una papelera o conservar versiones de archivos. Microsoft 365 incluye mecanismos de retención y recuperación, y ofrece además un servicio de backup propio; también existen proveedores externos con distintos modelos. La pregunta práctica es qué dato necesitas recuperar, desde qué punto, con qué rapidez y quién puede borrar o modificar la copia.

Exchange, OneDrive y SharePoint tienen formas distintas de restauración y límites que conviene entender antes de una incidencia. En esta guía compararás protección nativa, copias dedicadas y políticas de retención, y verás qué requisitos pedir en una prueba. El objetivo es diseñar una recuperación que encaje con tus obligaciones y procesos, sin pagar por duplicidades ni descubrir durante un ataque que la copia no cubría el escenario que te preocupaba.

Backup Office 365, retención y papelera: tres cosas distintas

La papelera ayuda con eliminaciones recientes, y el historial de versiones puede recuperar estados anteriores de un archivo. Las políticas de retención sirven para conservar o eliminar contenido con reglas de cumplimiento y ciclo de vida. Un backup, en cambio, se diseña para restaurar datos a un punto de recuperación, a menudo tras borrado masivo, corrupción, ransomware o un cambio que se propagó.

Esas funciones pueden complementarse, pero no son intercambiables. Una política de retención no siempre conserva todos los datos en la forma y ventana que necesita tu operación. Una copia tampoco sustituye una política de conservación legal. El responsable de cumplimiento debería validar plazos, acceso, eDiscovery, borrado y residencia antes de elegir. En Microsoft 365 Backup, Microsoft indica que la ventana de recuperación se configura en la política y no hereda las reglas de retención de Purview; revisa la documentación vigente para la configuración exacta de tu tenant.

Escribe escenarios de recuperación antes de comparar productos: restaurar un mensaje borrado, recuperar un buzón completo, revertir un sitio de SharePoint, recuperar OneDrive de una persona que dejó la empresa o volver a un estado anterior a una infección. Esas situaciones permiten comprobar granularidad, tiempos, permisos y registro de auditoría.

Qué cubre el backup nativo de Microsoft 365

La solución Microsoft 365 Backup protege Exchange Online, OneDrive y SharePoint mediante políticas de backup y puntos de recuperación. Microsoft documenta frecuencias y ventanas que varían por servicio, así como opciones de restauración granular para elementos de Exchange y de recuperación de cuentas o sitios en OneDrive y SharePoint. Las capacidades evolucionan; contrasta la documentación y la disponibilidad en tu tenant en la fecha de contratación.

El servicio es de pago por consumo, no una licencia fija por usuario en todos los casos. Microsoft publica los conceptos facturables y el modo de medir uso; no calcules el coste solo con el número de cuentas. Comprueba qué datos se contabilizan, qué workloads entran, cómo se aplica la política, cómo se revisa la factura y qué sucede al dejar de usar el servicio. En su documentación actual, Microsoft distingue entre append-only e inmutabilidad estricta: los datos de backup no se pueden modificar como una copia normal, pero el offboarding permite iniciar su eliminación con un periodo de recuperación definido. No des por hecho que “backup de Microsoft” significa imposible de borrar bajo cualquier circunstancia.

La protección nativa puede encajar si sus workloads, controles, ventana de recuperación y procedimiento de administración satisfacen tus requisitos. Antes, confirma qué aplicaciones o tipos de datos quedan fuera y cómo recuperas identidades, permisos, configuración del tenant y aplicaciones conectadas. Una copia de Exchange, SharePoint y OneDrive no equivale a una recuperación completa del entorno Microsoft 365.

Cuándo valorar un proveedor externo

Una solución externa puede aportar administración centralizada de varios entornos, copias en otra plataforma, retenciones distintas, reportes, automatización o una interfaz de recuperación diferente. También puede facilitar que el equipo de IT gestione Microsoft 365 junto con servidores, almacenamiento local y otros servicios. Ninguna de esas ventajas se debe asumir por la marca: comprueba qué datos copia y cómo se recuperan.

Pregunta dónde se almacenan las copias, qué identidad las protege, quién puede borrarlas y qué separación existe entre administradores del tenant y del backup. Si el acceso al backup depende de la misma cuenta comprometida que administra producción, el aislamiento puede ser débil. Revisa MFA, roles, aprobación múltiple para operaciones sensibles, alertas de borrado, cifrado, residencia, subencargados y proceso de salida.

Un tercero no elimina la responsabilidad de tu empresa de definir retención y validar restauraciones. Comprueba costes de almacenamiento, restauración, salida de datos y asistencia durante un incidente. Un precio mensual bajo puede no incluir soporte urgente o restauraciones masivas. El contrato debe explicar qué ocurre si el proveedor interrumpe el servicio y cómo exportarás tus datos sin depender de una licencia activa.

Elige por escenario de recuperación

EscenarioQué verificarPregunta para la prueba
Mensaje eliminadoBúsqueda, granularidad y restauración al buzón correcto¿Puedo recuperar un mensaje sin revertir todo el buzón?
Buzón comprometidoPuntos de recuperación y restauración masiva¿Puedo volver a un estado anterior y conservar elementos recientes legítimos?
Archivos de OneDriveUsuarios cubiertos y destino de restauración¿Qué pasa con permisos y enlaces compartidos?
Sitio de SharePointRestauración del sitio y objetos concretos¿Puedo probar en una ubicación alterna antes de sobrescribir?
Baja de usuarioRetención tras eliminar o convertir la cuenta¿Quién mantiene la copia y durante cuánto tiempo?
Tenant comprometidoSeparación de identidades, datos y administrador¿Puede un administrador del tenant borrar también las copias?

Pide que la demo use una cuenta de prueba y contenga borrado, modificación, búsqueda y restauración. Cronometra cada paso y observa qué roles y aprobaciones requiere. Guarda una captura o acta con el punto de recuperación, el resultado, los elementos no restaurados y el tiempo. Esa evidencia hace comparables las ofertas.

Cómo calcular RPO, RTO y ventana de retención

El RPO expresa cuánta información puedes perder, medida como tiempo desde la última copia recuperable. El RTO es cuánto tarda en volver el servicio o proceso a una condición aceptable. No son objetivos independientes: una restauración muy granular puede requerir otro procedimiento que una recuperación masiva. Define ambos por workload y con el responsable del negocio, no solo con quien gestiona el tenant.

La ventana de retención debería cubrir el tiempo que una amenaza podría pasar inadvertida, las necesidades de auditoría y las reglas de privacidad. Retener todo indefinidamente aumenta exposición, coste y dificultad de borrado; conservar poco puede dejarte sin un punto limpio. Documenta excepciones para buzones, sitios o datos críticos y revisa quién puede cambiar la política.

Prueba restauraciones periódicamente y después de cambios relevantes. Comprueba contenido, permisos, metadatos, calendarios, vínculos y acceso de usuarios. Un estado “completado” del software no demuestra que el equipo pueda seguir trabajando con lo restaurado. Incluye a dueños de proceso en la validación y ajusta el RTO a lo que mida el ensayo.

Seguridad, cumplimiento y salida del servicio

La configuración del backup forma parte de la seguridad del tenant. Utiliza cuentas administrativas separadas, privilegios mínimos y MFA. Activa alertas para cambios de política, borrado, reducción de retención y exportaciones. Conserva registros fuera de la cuenta que se está protegiendo si el nivel de riesgo lo exige. Define un proceso urgente que permita recuperar datos sin dar acceso ilimitado a todo el contenido.

Revisa la relación entre backup, RGPD, retención y solicitudes de borrado. Microsoft señala excepciones y límites específicos en su documentación de privacidad; los proveedores externos pueden tener condiciones distintas. No prometas que una copia satisface por sí sola una obligación de conservación. Alinea al responsable de protección de datos, legal y IT sobre acceso, residencia, plazo, borrado y tratamiento al restaurar.

Antes de firmar, prueba la salida: exporta una muestra, mide formato y tiempo, identifica coste de descarga y determina quién puede acceder a las copias si termina el contrato. Añade al procedimiento el contacto de emergencia, identificadores de tenant, licencias, roles y pasos de recuperación. La portabilidad no sirve si solo existe en una cláusula que nunca se ha probado.

Errores frecuentes al contratar backup Office 365

  • Confundir historial de versiones o retención con una copia recuperable para cualquier incidente.
  • Proteger solo Exchange y olvidar OneDrive, SharePoint, Teams o identidades según las necesidades.
  • Comparar productos por número de días sin revisar granularidad, restauración y seguridad administrativa.
  • No incluir en el coste la restauración, el soporte, las licencias y la salida de datos.
  • Dar al mismo administrador permiso para borrar producción y todas las copias.
  • Confiar en un panel verde sin probar que el dato restaurado vuelve a ser utilizable.

El proveedor debería responder por escrito qué se copia, con qué frecuencia, dónde, quién administra, qué se puede restaurar, cuánto cuesta y qué límites aplican. Si una respuesta depende de “lo habitual”, pide una prueba o una cláusula concreta. La decisión de backup Office 365 se sostiene en requisitos verificados, no en una etiqueta comercial.

Cómo revisar acceso, costes y licencias

Haz una revisión previa de identidad y administración antes de proteger el contenido. Identifica quién puede crear políticas, cambiar ventanas de recuperación, restaurar datos y terminar el servicio. Separa las funciones si una sola cuenta no debería poder borrar la copia y el tenant. Configura alertas para cambios de política y comprueba que llegan a una persona que pueda actuar. Conserva un procedimiento de emergencia accesible aunque el correo corporativo esté afectado.

En la evaluación económica, prepara una estimación con cuentas, buzones, sitios, datos activos, crecimiento y retención que realmente necesitas. Contrasta la unidad de facturación, los datos que cuenta cada proveedor y los cargos de restauración, salida o soporte. No uses una cifra de ejemplo como presupuesto: Microsoft y los proveedores pueden cambiar los precios y la factura depende del uso. Pide un cálculo con tus volúmenes y revisa las condiciones de renovación.

Si hay aplicaciones de terceros que almacenan documentos en SharePoint o correo, valida si sus datos se incluyen y quién mantiene sus propias copias. Backup Office 365 protege los workloads configurados, no cualquier aplicación conectada al tenant. Añade estos sistemas a la matriz de cobertura para evitar un hueco que aparezca solo durante la recuperación.

Preguntas frecuentes sobre backup Office 365

¿Microsoft 365 ya incluye copias de seguridad?

Microsoft ofrece mecanismos de resiliencia, retención y recuperación, y también un servicio específico Microsoft 365 Backup de pago por consumo. Las capacidades dependen del workload y la configuración. Comprueba si cubren tu ventana, granularidad y aislamiento antes de concluir que no necesitas otra herramienta.

¿La retención de Purview sirve como backup?

Puede conservar contenido para fines de cumplimiento, pero su objetivo y administración no son idénticos a los de una solución de backup. Comprueba búsquedas, restauración, acceso, retención y consecuencias de borrado. Utiliza ambas funciones según el escenario, no como sustitutos automáticos.

¿Qué debería incluir una prueba del proveedor?

Al menos una recuperación granular, una recuperación de volumen, búsqueda de un punto anterior al incidente, borrado de cuenta, revisión de auditoría y comprobación de roles. Mide tiempo y valida el resultado con usuarios del proceso.

¿Conviene guardar una copia fuera de Microsoft?

Depende del modelo de amenaza, la residencia, la recuperación y el coste. Una copia en otra plataforma puede separar administradores y reducir dependencias, pero introduce otro proveedor, credenciales y procedimiento. Evalúa ambos lados y prueba la restauración.

¿Cada cuánto se prueba la restauración?

Define una frecuencia en el plan de continuidad y repítela tras cambios de políticas, licencias o proveedores. Incluye escenarios de borrado y cuenta comprometida, no solo una descarga de muestra.