← Terug naar blog
Security

Entra Backup & Recovery is nu GA: dagelijkse snapshots van uw identiteitsdirectory met 7 dagen herstelvenster

Door Zarioh Digital Solutions5 min leestijd
Delen
Entra Backup & Recovery is nu GA: dagelijkse snapshots van uw identiteitsdirectory met 7 dagen herstelvenster

Microsoft Entra Backup & Recovery is nu algemeen beschikbaar voor tenants met Entra ID P1 of P2. Dagelijkse snapshots, zeven dagen retentie, onwijzigbare opslag — inclusief Conditional Access-policies en applicatieregistraties. Het vangnet dat lang ontbrak, bestaat nu.

Er bestaat een scenario dat elke IT-beheerder kent, ook al wil niemand eraan denken. Een beheerder past een Conditional Access-policy aan, vergeet een IP-reeks toe te voegen aan een named location, en plotseling kunnen honderd gebruikers van een vestiging niet meer aanmelden. Of een configuratiefout in de authenticatiemethoden vergrendelt accounts op precies het moment dat MFA vereist is voor alle toegang. Tot voor kort was de enige weg terug: handmatig reconstrueren vanuit de auditlog. Tijdrovend, foutgevoelig en soms onmogelijk.

Microsoft heeft dit gat in het identiteitsbeheer gesloten. Entra Backup & Recovery is in juni 2026 algemeen beschikbaar geworden voor alle klanten met een Entra ID P1 of P2-licentie. Het is de eerste native backup-oplossing die specifiek gebouwd is voor de configuratie van uw identiteitsdirectory — niet voor bestanden of mailboxen, maar voor de beleids- en toegangsstructuur van uw hele organisatie.

Wat wordt er opgeslagen?

De scope van Entra Backup & Recovery gaat verder dan gebruikersaccounts. De dagelijkse snapshots bevatten: gebruikers, groepen, applicaties, service principals, managed identities, Conditional Access-policies, named locations, agent-ID's en authenticatie- en autorisatiebeleid. Dat laatste omvat onder andere de instellingen voor Multi-Factor Authentication, registratiebeleid voor verificatiemethoden en standaard aanmeldgedrag voor de hele tenant.

Dit is fundamenteel anders dan de Prullenbak-functie die al jaren in Entra ID bestaat. De Prullenbak herstelt individueel verwijderde objecten, maar heeft geen concept van configuratiehistorie. Als iemand gisteren een Conditional Access-policy heeft gewijzigd en die aanpassing zorgt vandaag voor aanmeldproblemen, was er geen native weg terug. Die beperking bestaat niet meer.

Hoe werkt het technisch?

Het systeem is zo ontworpen dat beheerders er niets voor hoeven te doen om ervan te profiteren. Entra Backup & Recovery is altijd ingeschakeld, draait automatisch op de achtergrond en neemt eenmalig per dag een snapshot van alle ondersteunde objecten. Dat snapshot wordt zeven dagen bewaard. Wie herstelrechten heeft, kan vanuit het Entra-portaal door de beschikbare snapshots bladeren en per tijdstip inzien hoe de configuratie eruitzag.

Een cruciaal kenmerk is dat de snapshots onwijzigbaar zijn. Zelfs een Global Administrator kan de backups niet aanpassen of verwijderen, en de functie zelf kan ook niet worden uitgeschakeld. Dit maakt de backup resistent tegen scenario's waarbij een aanvaller sporen probeert te wissen na een compromis, en het voorkomt dat een gehaaste herstelpoging per ongeluk de enige beschikbare backup overschrijft.

Verschilrapporten voor gerichte diagnostiek

Een van de meest waardevolle toevoegingen in de GA-versie is het verschilrapport. Hiermee kunt u twee momenten in de backup-historiek naast elkaar leggen en precies zien welke objecten en instellingen zijn gewijzigd tussen die twee tijdstippen. Dat is bijzonder nuttig bij incidenten waarbij de oorzaak van een aanmeldprobleem niet direct duidelijk is.

Stel: gebruikers melden halverwege de dag dat een specifieke applicatie niet meer toegankelijk is. Met het verschilrapport vergelijkt u de ochtendconfiguratie met de huidige staat en ziet u direct of een Conditional Access-policy, een applicatieregistratie of een named location is aangepast. Wat vroeger een speurwerk van uren door auditlogs was, wordt teruggebracht tot minuten.

Selectief herstel: één object of de hele tenant

Het herstelproces biedt granulariteit op het niveau van individuele objecten. U hoeft niet de volledige tenant terug te zetten om één mislukte aanpassing ongedaan te maken. De beschikbare opties zijn: alle objecten in een snapshot herstellen naar de staat op dat moment, alle objecten van een bepaald type herstellen, of één specifiek object terugzetten.

Die keuzemogelijkheid is essentieel voor productieomgevingen. Een IT-beheerder die één Conditional Access-policy wil terugdraaien, hoeft geen beslissing te nemen over de rest van de configuratie. De operatie is gericht, controleerbaar en omkeerbaar.

Drie situaties die nu beheersbaar worden

Het eerste scenario is de onbedoelde configuratiewijziging. Een beheerder past een named location aan in Entra, vergeet een subnet op te nemen, en een vestiging valt plotseling buiten de vertrouwde locaties. Gevolg: medewerkers die normaal direct inloggen worden nu om een aanvullende MFA-stap gevraagd, of worden bij afwezigheid van de juiste methode volledig geblokkeerd. Met Backup & Recovery is de named location in een handvol klikken teruggezet naar de staat van gisteren, zonder andere beleidsregels aan te raken.

Het tweede scenario is bulk-verwijdering via automatisering. Een script met te brede machtigingen verwijdert per ongeluk een reeks groepen of service principals. De Prullenbak helpt voor afzonderlijke objecten, maar bij grootschalige verwijdering biedt een snapshot directe hersteloptie van de volledige situatie in één operatie, inclusief de lidmaatschappen en de beleidsrelaties.

Het derde scenario is identiteitssabotage bij een beveiligingsincident. Wanneer een aanvaller tijdelijk toegang heeft gehad tot een beheerdersaccount, is het onzeker welke wijzigingen zijn doorgevoerd. Het verschilrapport geeft een chronologisch overzicht van alle configuratiewijzigingen in de periode van het incident, zodat het securityteam exact kan vaststellen wat er is veranderd, wanneer dat is gebeurd en welke objecten moeten worden hersteld.

Wat doet u nu?

Entra Backup & Recovery is automatisch actief voor alle tenants met Entra ID P1 of P2. Er zijn geen instellingen om te activeren. Toch zijn er drie concrete stappen die elke beheerder deze week zou moeten uitvoeren.

Ten eerste, ga naar het Entra-portaal en controleer of snapshots al beschikbaar zijn voor uw tenant. De functie verschijnt onder Identity > Backup and Recovery. Verifieer dat de eerste dagelijkse snapshot is aangemaakt en dat de bewaard gebleven tijdlijn klopt.

Ten tweede, stel vast wie herstelrechten heeft. Een hersteloperatie vereist standaard een beheerdersrol met schrijfrechten op de objecten in kwestie. Zorg dat minimaal twee beheerders de procedure kennen en dat hun toegang tot het Entra-portaal is beveiligd met phishingbestendige authenticatie, bij voorkeur een passkey of een hardware FIDO2-sleutel.

Ten derde, plan een hersteltest. Een backup die nooit is getest, bestaat operationeel gezien niet. Voer minimaal eenmaal per kwartaal een hersteltest uit voor een niet-kritisch object, zodat uw team weet hoe het herstelproces verloopt op het moment dat het er echt toe doet. Documenteer de test en het resultaat als onderdeel van uw incident-response procedures.

De komst van native backup in Entra ID vult een gat dat al jaren bestond. IT-teams die Microsoft 365-omgevingen beheren, hebben nu een betrouwbaar vangnet voor hun identiteitsconfiguratie. Wilt u een hersteltest opzetten, de rechtenstructuur rondom Backup & Recovery vastleggen of uw volledige Entra ID-beheerstructuur doorlichten? Neem contact op met Zarioh voor een vrijblijvend gesprek.

Was dit artikel nuttig?

Z

Zarioh Digital Solutions

IT-specialisten uit Utrecht. Wij helpen bedrijven door heel Nederland met Microsoft 365, AI agents, hosting en telefonie — en delen hier wekelijks wat we in de praktijk tegenkomen. Volg ons op LinkedIn

Nieuwsbrief

Laatste tech nieuws

Ontvang nieuwe artikelen direct in je inbox.

Geen spam. Afmelden kan altijd.

Lees ook

← Terug naar alle artikelen
Delen