Aller au contenu
Genevois Informatique
Infogérance

Microsoft 365 : ce que l'éditeur assure, et ce que vous devez sauvegarder vous-même

L'éditeur répond de la disponibilité de son service, vous répondez du contenu de votre tenant. Rétention, archivage et sauvegarde désignent trois mécanismes différents, et un seul vous protège d'un compte compromis.

Par ·

Suite bureautique en ligne et copie de sauvegarde conservée séparément

« C'est dans le cloud, Microsoft sauvegarde. » Nous entendons cette phrase presque toujours au même moment : après qu'un compte a été compromis, après qu'un collaborateur a vidé sa corbeille pour libérer de la place, ou après qu'un poste infecté a chiffré des dossiers que OneDrive s'est empressé de synchroniser. À cet instant, la conversation devient difficile, parce que la donnée manquante est déjà hors de portée.

L'origine du malentendu est facile à comprendre. Microsoft 365 réunit Exchange Online pour la messagerie, OneDrive pour les fichiers personnels, SharePoint pour les bibliothèques d'équipe et Teams pour la conversation. Tout est hébergé chez l'éditeur, répliqué entre ses centres de données, accessible depuis n'importe où. Le dirigeant en déduit logiquement que quelqu'un s'occupe des copies. Quelqu'un s'occupe effectivement de la disponibilité du service, ce qui n'est pas la même chose que la récupération de vos données.

Ce que Microsoft garantit, et ce qui reste à votre charge

Les contrats des grands éditeurs en ligne reposent sur un partage explicite des responsabilités. L'éditeur s'engage sur l'infrastructure : les serveurs fonctionnent, le service reste joignable, une défaillance matérielle dans un centre de données n'interrompt pas votre accès. Cette continuité est réelle et elle vous dispense d'entretenir un serveur de messagerie dans un placard.

Votre part porte sur le contenu et sur les identités. C'est vous qui décidez qui possède quels droits, combien de temps un élément supprimé reste récupérable, et ce qui doit être conservé au-delà. Autrement dit, Microsoft répond de son infrastructure, et vous répondez de vos données. Le raisonnement vaut d'ailleurs pour l'ensemble des services en ligne que vous utilisez, comme nous l'expliquons dans notre article sur la sauvegarde d'un service en ligne hors de son éditeur.

Deux notions se glissent dans cette part qui vous revient. La perte de données acceptable, que les documentations appellent RPO, désigne la quantité de travail que vous acceptez de refaire après un incident. Le temps de reprise visé, appelé RTO, désigne le délai au bout duquel l'équipe doit pouvoir travailler à nouveau. Personne chez l'éditeur ne connaît ces deux valeurs pour votre entreprise, et aucun mécanisme intégré ne les respecte par défaut.

Les quatre situations où votre tenant perd des données sans aucune panne Microsoft

Aucun des cas ci-dessous ne suppose une défaillance de l'éditeur. Tous se produisent dans un service qui fonctionne parfaitement.

  1. Un collaborateur supprime un dossier volumineux de OneDrive, puis vide la corbeille pour récupérer de l'espace. Les éléments supprimés ne restent récupérables que pendant une durée limitée, qui dépend de votre configuration et de votre contrat : c'est un point à vérifier dans vos conditions plutôt qu'à supposer. Quand personne ne s'aperçoit de rien pendant plusieurs semaines, la fenêtre est refermée.
  2. Un compte administrateur est compromis par un courriel de hameçonnage. L'attaquant crée des règles de transfert, exporte ce qui l'intéresse, puis supprime des boîtes et des bibliothèques pour effacer ses traces. Les journaux d'activité conservent la trace des opérations, ce qui aide l'enquête, mais ils ne restituent pas le contenu.
  3. Un poste de travail est chiffré par un logiciel de rançon, et le client de synchronisation fait exactement son travail : il pousse les fichiers chiffrés vers le service. L'historique de versions permet parfois de revenir en arrière, fichier par fichier, ce qui reste praticable sur dix documents et devient irréaliste sur dix mille.
  4. Vous devez produire des archives pour un litige, un contrôle, ou vous décidez de quitter la suite pour une autre solution. Sans export maîtrisé et régulier, vous dépendez d'une extraction longue, réalisée dans l'urgence, sur des comptes encore actifs.
Boîtes mail hébergées chez l'éditeur et copie de sauvegarde conservée à part
Boîtes mail hébergées chez l'éditeur et copie de sauvegarde conservée à part

Rétention, archivage et sauvegarde désignent trois choses différentes

La confusion s'installe souvent sur le vocabulaire, parce que les trois mots évoquent la même idée de conservation.

La rétention détermine combien de temps un élément supprimé reste repêchable dans le service, avant disparition définitive. Elle protège d'une maladresse individuelle et se paramètre à l'intérieur du tenant, donc avec les mêmes comptes administrateurs que le reste.

L'archivage déplace des éléments anciens vers un espace secondaire pour désengorger une boîte ou une bibliothèque, sans créer de seconde copie indépendante. Un élément archivé demeure une donnée vivante du même tenant, soumise aux mêmes droits et aux mêmes suppressions.

La sauvegarde produit une copie détenue en dehors du tenant, avec une profondeur d'historique que vous choisissez, restaurable même si le tenant devient inaccessible ou si son administrateur est compromis. Les deux premiers mécanismes sont utiles et souvent suffisants pour les incidents du quotidien. Seul le troisième vous protège des quatre situations décrites plus haut.

Ce qu'une copie hors du tenant doit couvrir, service par service

Nous voyons régulièrement des dispositifs qui copient les messageries et laissent tout le reste de côté, ce qui donne une fausse sensation de couverture. Un périmètre complet comprend les boîtes Exchange Online avec leurs calendriers et leurs contacts, les espaces OneDrive de chaque utilisateur y compris ceux dont la licence sera bientôt retirée, les bibliothèques SharePoint utilisées comme serveur de fichiers d'équipe, et les fichiers échangés dans Teams, qui résident en réalité dans SharePoint et dans OneDrive plutôt que dans l'application de conversation.

Ce dernier point mérite attention, car il explique une déception fréquente. Le partage d'un document dans une conversation ne crée pas un exemplaire supplémentaire : il crée un lien vers un fichier stocké ailleurs, et ce fichier suit le sort de son emplacement d'origine. La répartition entre l'espace personnel et l'espace d'équipe change également ce qui survit à un départ, sujet que nous détaillons dans notre article sur OneDrive comme tiroir de la personne.

Le choix de l'outil de copie dépend ensuite du volume, du lieu où vous voulez que les données résident, en Suisse ou dans l'Union européenne, et de la personne qui doit pouvoir déclencher une restauration. Nous ne citons pas de tarif de licence ni de tarif de stockage ici, parce que ces montants sont ceux des éditeurs et non les nôtres, et qu'ils dépendent du nombre de boîtes et de l'espace consommé.

Notre méthode pour poser une copie hors tenant et vérifier qu'elle fonctionne

Nous commençons par un inventaire du tenant : la liste des licences réellement affectées, celle des comptes disposant de droits d'administration, les partages externes ouverts et les règles de transfert existantes. Cet examen révèle souvent des comptes d'anciens salariés encore actifs et un administrateur global qui correspond à une adresse personnelle.

Nous réduisons ensuite le nombre d'administrateurs et nous imposons une double authentification sur ces comptes, parce qu'une copie ne sert à rien si l'accès reste ouvert. Nous plaçons un filtrage antispam devant la messagerie, puisque la majorité des incidents commence par un message frauduleux et non par une panne de l'éditeur. Nous vérifions au passage la configuration SPF, DKIM et DMARC de votre domaine, sujet traité dans notre article sur les courriels qui arrivent en indésirables.

Vient alors la copie proprement dite : première sauvegarde complète, contrôle du volume obtenu, puis test immédiat de restauration sur un message et sur un fichier, afin de confirmer que la chaîne fonctionne de bout en bout. Nous fixons enfin la profondeur d'historique en fonction de votre métier, un cabinet comptable en période fiscale n'ayant pas les mêmes besoins qu'un commerce, et nous inscrivons un test de restauration dans le calendrier annuel.

Trois questions permettent de savoir où vous en êtes aujourd'hui. Si un collaborateur supprime sa boîte cet après-midi, qui la restaure et jusqu'à quelle date ? Cette restauration a-t-elle déjà été réalisée réellement, au moins une fois ? La copie est-elle protégée contre une suppression effectuée avec le compte administrateur du quotidien ? Trois réponses floues signifient que vous disposez d'une confiance et non d'une sauvegarde.

Ce volet entre dans notre gestion des messageries et dans un contrat d'infogérance à partir de 120 HT / mois. Le paramétrage d'un tenant se réalise à distance, y compris pour les entreprises qui travaillent de part et d'autre de la frontière. Si votre plan actuel se résume à la confiance placée dans l'éditeur, demandez-nous un état des lieux : nous vous dirons ce que votre corbeille couvre encore, et ce qu'il faut sortir du tenant sans attendre.

Commençons ensemble

Un projet, une panne, un rendez-vous.

Choisissez un créneau, ou décrivez votre besoin : nous répondons avec un périmètre clair, un prix hors taxes, et un interlocuteur nommé.