Microsoft 365 no respalda tu Microsoft 365
Microsoft maneja la disponibilidad del servicio, no tus datos ni tu configuración de identidad. Qué cubre realmente el modelo de responsabilidad compartida en Microsoft 365 y Entra ID.

Respuesta corta
Microsoft garantiza la disponibilidad de la plataforma, no tus datos ni tu configuración de identidad. Bajo el modelo de responsabilidad compartida, lo que tú borres o lo que un atacante con credenciales válidas modifique es responsabilidad tuya. Un respaldo de Microsoft 365 completo debe incluir Entra ID: grupos, roles, políticas de acceso condicional y aplicaciones empresariales.
Pregúntale a tu gerente de IT dónde está el respaldo de Entra ID.
En la mayoría de las pymes de la región la respuesta llega en dos tiempos. Primero un silencio. Después: «Microsoft lo maneja».
Microsoft maneja la disponibilidad del servicio. Eso es real y funciona muy bien. Lo que Microsoft no maneja es lo que tú borras, lo que un atacante con credenciales válidas modifica, o lo que un empleado que se fue eliminó antes de irse. Eso es tuyo. Está en el contrato, en la sección que nadie lee.
El ataque ya no es contra tus archivos
Aquí está el dato que cambia el marco de la conversación.
Esa cifra viene del Digital Defense Report de Microsoft y la retoma Veeam en su anuncio de capacidades de resiliencia para Microsoft 365 y Entra ID. Vale precisar el origen, porque el número se cita mucho sin fuente y con marcos de tiempo distintos según quién lo repita.
El punto de fondo se sostiene igual: el atacante moderno no rompe la puerta. Entra con una llave que consiguió. Y una vez adentro no necesita cifrar nada para hacer daño. Le basta con cambiar permisos, crear una aplicación empresarial con consentimiento amplio, o borrar objetos de directorio.
Ahí es donde el respaldo tradicional se queda corto. Tienes copia de los correos y de los archivos de SharePoint. ¿Tienes copia de las políticas de acceso condicional? ¿De los grupos? ¿De las asignaciones de roles? ¿De las configuraciones de Intune que definen qué dispositivo puede conectarse?
Si pierdes eso, tienes los datos pero no tienes la estructura que los hace utilizables. Es conservar el inventario completo de la bodega y perder las llaves, los permisos de entrada y el mapa de dónde está cada cosa.
Qué está cambiando del lado de las herramientas
Veeam publicó un conjunto de capacidades para Veeam Data Cloud que apuntan justo a ese hueco. Vale la pena mirarlas no como catálogo de producto, sino como señal de hacia dónde se mueve la disciplina:
- Detección de amenazas durante el respaldo, con modelos de anomalías que buscan ransomware y malware en el momento en que los datos se copian, no después.
- Respaldo de Intune: configuraciones de dispositivo y políticas de cumplimiento, no solo el contenido de los buzones.
- Llaves de cifrado gestionadas por el cliente vía Azure Key Vault. Es decir: el proveedor de respaldo no puede leer tus datos.
- Búsqueda e indexación mejoradas para tenants grandes, que es lo que decide si una restauración granular toma diez minutos o toda la tarde.
- Un asistente de IA sobre Azure OpenAI y una integración con Model Context Protocol (MCP) que permite a agentes de terceros consultar los datos de amenazas del entorno.
Ese último punto es el que más me interesa, y no por Veeam. MCP en una plataforma de respaldo significa que la telemetría de protección de datos deja de vivir aislada en su consola y pasa a ser consultable por los agentes que ya tienes corriendo. En mi propio laboratorio ese es exactamente el patrón que uso con n8n y Claude: la herramienta no me manda un correo más, el agente consulta el estado y me dice qué cambió y qué requiere decisión mía.
Los dos modos de recuperación que nadie separa
Veeam plantea una distinción que uso mucho en conversaciones con clientes, porque ordena el diseño de una solución en dos minutos.
Recuperación del día a día
Alguien borró una carpeta. Un buzón se corrompió. Necesitas restaurar un elemento específico, rápido, sin ceremonia. La métrica aquí es la granularidad y la velocidad de búsqueda.
Recuperación ante desastre
El tenant completo está comprometido. Necesitas mover terabytes. La métrica aquí es throughput puro. Y ahí la diferencia es enorme:
Ese factor de 24x es la diferencia entre recuperar en un turno de trabajo y recuperar en un mes. Y depende enteramente de con qué API se diseñó la solución que compraste.
El modelo de responsabilidad compartida no es letra chica. Es el diseño del servicio.
Microsoft se hace cargo de que la plataforma esté arriba. Tú te haces cargo de tus datos y de tu configuración de identidad. No es un vacío legal: es una división explícita que la mayoría de las empresas descubre el día que necesita restaurar algo y la respuesta del soporte es «eso está fuera de nuestro alcance».
Qué revisar esta semana
- ¿Tu respaldo incluye Entra ID? No usuarios: objetos de directorio, grupos, roles, políticas de acceso condicional, aplicaciones empresariales.
- ¿Cuál es tu ventana de retención real? La papelera de reciclaje de Microsoft no es retención. Pasados los 30 o 93 días según el tipo de objeto, se acabó.
- ¿Probaste restaurar un buzón completo? Con cronómetro. Después pregúntate cuánto tomaría multiplicar eso por toda la organización.
Esa tercera pregunta es la misma que da origen a la diferencia entre tener backup y tener recuperación, que es donde empieza toda esta conversación.
Si tu respuesta a la primera pregunta fue «creo que sí», esa es justamente la que conviene confirmar antes de necesitarla.
¿Qué tienes respaldado hoy de Entra ID, y quién lo verificó por última vez?
Preguntas frecuentes
¿Microsoft hace backup de Microsoft 365?
No en el sentido en que la mayoría lo entiende. Microsoft garantiza la disponibilidad del servicio y ofrece retención limitada mediante papeleras de reciclaje, típicamente de 30 a 93 días según el tipo de objeto. La protección a largo plazo de tus datos y de tu configuración es responsabilidad del cliente.
¿Qué es Entra ID y por qué hay que respaldarlo?
Entra ID es el directorio de identidad de Microsoft, antes llamado Azure Active Directory. Guarda usuarios, grupos, roles, políticas de acceso condicional y aplicaciones empresariales. Si se pierde o se altera, los datos siguen existiendo pero nadie puede acceder a ellos correctamente: se pierde la estructura de permisos.
¿Qué cubre el modelo de responsabilidad compartida en Microsoft 365?
Microsoft se responsabiliza de la infraestructura, la disponibilidad y la seguridad física de la plataforma. El cliente se responsabiliza de sus datos, de la gestión de identidades y accesos, de la configuración del tenant y de la retención más allá de las papeleras nativas.
¿Por qué una restauración masiva de Microsoft 365 tarda tanto?
Porque depende de la API con la que se diseñó la solución. Las APIs de exportación estándar de Microsoft mueven entre 1 y 3 TB al día, mientras que las optimizadas para respaldo mueven entre 1 y 3 TB por hora. Ese factor de 24x decide si recuperas en un turno o en un mes.
Cómo trabajamos
Bibliografía
- Veeam — Next-gen Data Resilience for Microsoft 365 and Entra ID — Kendall Gray, 6 de noviembre de 2025, actualizado el 24 de marzo de 2026
- Microsoft Digital Defense Report 2024 — origen de los 600 millones de ataques diarios y del dato de que más del 99% son basados en contraseña
- Microsoft News Center — 600 million cyberattacks per day — 29 de noviembre de 2024
- Model Context Protocol — especificación del protocolo mencionado en la integración de Veeam
Sigue leyendo
- Continuidad & NubeLa nube no es infalible: prepárate para más caídas en 2026AWS estuvo caído 15 horas en 2025 y Forrester prevé dos caídas de varios días en 2026. Cómo diseñar tu empresa para el fallo sin salir de la nube.
- Infraestructura & VirtualizaciónProxmox VE 9.2 ya balancea el cluster solo: qué cambiaProxmox VE 9.2 trae Dynamic Load Balancer, WireGuard y BGP en SDN y pausa del HA sin fencing. Qué cambia para una pyme en Panamá que evalúa salir de VMware.
- Ciberseguridad & Parcheo974 parches de Microsoft en un día: cuáles te aplicanMicrosoft publicó 974 parches el 8 de septiembre de 2026, con 2 zero-days y 113 críticos. Qué instalar primero en una pyme y cómo priorizar sin adivinar.