← Volver al blog
INFRAESTRUCTURA & CLOUD

Microsoft 365 no respalda tu Microsoft 365

6 min de lectura

Pregúntale a tu gerente de IT dónde está el respaldo de Entra ID.

En la mayoría de las pymes de la región la respuesta llega en dos tiempos. Primero un silencio. Después: “Microsoft lo maneja”.

Microsoft maneja la disponibilidad del servicio. Eso es real y funciona muy bien. Lo que Microsoft no maneja es lo que tú borras, lo que un atacante con credenciales válidas modifica, o lo que un empleado que se fue eliminó antes de irse. Eso es tuyo. Está en el contrato, en la sección que nadie lee.

El ataque ya no es contra tus archivos

Aquí está el dato que cambia el marco de la conversación: Microsoft reporta más de 600 millones de ataques de identidad por día contra sus clientes, y más del 99% de ellos son ataques basados en contraseña. Microsoft bloquea alrededor de 7,000 intentos por segundo.

Esa cifra viene del Digital Defense Report de Microsoft y la retoma Veeam en su anuncio de capacidades de resiliencia para Microsoft 365 y Entra ID. Vale precisar el origen, porque el número se cita mucho sin fuente y con marcos de tiempo distintos según quién lo repita.

El punto de fondo se sostiene igual: el atacante moderno no rompe la puerta. Entra con una llave que consiguió. Y una vez adentro no necesita cifrar nada para hacer daño. Le basta con cambiar permisos, crear una aplicación empresarial con consentimiento amplio, o borrar objetos de directorio.

Ahí es donde el respaldo tradicional se queda corto. Tienes copia de los correos y de los archivos de SharePoint. ¿Tienes copia de las políticas de acceso condicional? ¿De los grupos? ¿De las asignaciones de roles? ¿De las configuraciones de Intune que definen qué dispositivo puede conectarse?

Si pierdes eso, tienes los datos pero no tienes la estructura que los hace utilizables. Es conservar el inventario completo de la bodega y perder las llaves, los permisos de entrada y el mapa de dónde está cada cosa.

Qué está cambiando del lado de las herramientas

Veeam publicó un conjunto de capacidades para Veeam Data Cloud que apuntan justo a ese hueco. Vale la pena mirarlas no como catálogo de producto, sino como señal de hacia dónde se mueve la disciplina:

  • Detección de amenazas durante el respaldo, con modelos de anomalías que buscan ransomware y malware en el momento en que los datos se copian, no después.
  • Respaldo de Intune: configuraciones de dispositivo y políticas de cumplimiento, no solo el contenido de los buzones.
  • Llaves de cifrado gestionadas por el cliente vía Azure Key Vault. Es decir: el proveedor de respaldo no puede leer tus datos.
  • Búsqueda e indexación mejoradas para tenants grandes, que es lo que decide si una restauración granular toma diez minutos o toda la tarde.
  • Un asistente de IA sobre Azure OpenAI y una integración con Model Context Protocol (MCP) que permite a agentes de terceros consultar los datos de amenazas del entorno.

Ese último punto es el que más me interesa, y no por Veeam. MCP en una plataforma de respaldo significa que la telemetría de protección de datos deja de vivir aislada en su consola y pasa a ser consultable por los agentes que ya tienes corriendo. En mi propio laboratorio ese es exactamente el patrón que uso con n8n y Claude: la herramienta no me manda un correo más, el agente consulta el estado y me dice qué cambió y qué requiere decisión mía.

Una nota de contexto honesta: ese anuncio de Veeam es de noviembre de 2025, con actualización en marzo de 2026. No es noticia de esta semana. Lo traigo porque describe una arquitectura que la mayoría de las empresas de la región todavía no adoptó, no porque sea novedad de calendario.

Los dos modos de recuperación que nadie separa

Veeam plantea una distinción que uso mucho en conversaciones con clientes, porque ordena el diseño de una solución en dos minutos:

Recuperación del día a día. Alguien borró una carpeta. Un buzón se corrompió. Necesitas restaurar un elemento específico, rápido, sin ceremonia. La métrica aquí es la granularidad y la velocidad de búsqueda.

Recuperación ante desastre. El tenant completo está comprometido. Necesitas mover terabytes. La métrica aquí es throughput puro. Y ahí la diferencia es enorme: las APIs de exportación estándar de Microsoft mueven entre 1 y 3 TB al día, mientras que las APIs optimizadas para respaldo mueven entre 1 y 3 TB por hora.

Ese factor de 24x es la diferencia entre recuperar en un turno de trabajo y recuperar en un mes. Y depende enteramente de con qué API se diseñó la solución que compraste.

El cambio de idea

El modelo de responsabilidad compartida no es letra chica. Es el diseño del servicio.

Microsoft se hace cargo de que la plataforma esté arriba. Tú te haces cargo de tus datos y de tu configuración de identidad. No es un vacío legal: es una división explícita que la mayoría de las empresas descubre el día que necesita restaurar algo y la respuesta del soporte es “eso está fuera de nuestro alcance”.

Qué revisar esta semana

Tres preguntas concretas para tu entorno de Microsoft 365:

  1. ¿Tu respaldo incluye Entra ID? No usuarios: objetos de directorio, grupos, roles, políticas de acceso condicional, aplicaciones empresariales.
  2. ¿Cuál es tu ventana de retención real? La papelera de reciclaje de Microsoft no es retención. Pasados los 30 o 93 días según el tipo de objeto, se acabó.
  3. ¿Probaste restaurar un buzón completo? Con cronómetro. Después pregúntate cuánto tomaría multiplicar eso por toda la organización.

Si tu respuesta a la primera pregunta fue “creo que sí”, esa es justamente la que conviene confirmar antes de necesitarla.

¿Qué tienes respaldado hoy de Entra ID, y quién lo verificó por última vez?


Bibliografía

Fuente principal

Fuentes de verificación y ampliación

Nota de contexto: el anuncio de Veeam es de noviembre de 2025 con actualización en marzo de 2026. Se incluye por relevancia arquitectónica, no por actualidad noticiosa.