Backup vs. Archiv
Restow führt Backup und Archiv im selben zugrunde liegenden Speicher, aber sie beantworten unterschiedliche Fragen, folgen unterschiedlichen Regeln und (das ist der Punkt, den man leicht falsch erwartet) keines von beiden löscht etwas aus Ihrem Postfach.
Die kurze Antwort
Abschnitt betitelt „Die kurze Antwort“| Backup | Archiv (seit 0.1.0) | |
|---|---|---|
| Beantwortete Frage | „Kann ich das zurückholen?“ | „Kann ich beweisen, was hier stand und wann es ankam?“ |
| Erfassung | Nach Zeitplan (Delta-Sync) | Bevor ein Nutzer lesen, ändern oder löschen kann (Journaling) |
| Aufbewahrungsdauer | Nach Aufbewahrungsrichtlinie (Auswahl in der Oberfläche ist geplant; bis dahin unbegrenzt aufbewahrt) | Gesetzliche Frist: 6, 8 oder 10 Jahre, oder unbegrenzt, nach Richtlinie |
| Vorzeitig löschbar | Ja, nach Richtlinie oder durch eine Administration | Nein: durch niemanden, auch keine Administration, vor Fristablauf |
| Wirkung auf das lebende Postfach | Keine | Keine |
| Restore | In das Original oder ein anderes Postfach, nicht-destruktiv | Ebenso: nicht-destruktiver Restore, oder Download |
Keines von beiden ist „kopieren und aus dem Postfach löschen“
Abschnitt betitelt „Keines von beiden ist „kopieren und aus dem Postfach löschen““Das ist es wert, klar ausgesprochen zu werden, weil „Archivierung“ manchmal so verstanden wird, als würde Mail aus dem Postfach entfernt, um Platz zu sparen, so wie manche älteren Archivierungsprodukte das Original nach der Erfassung durch einen Verweis ersetzen oder entfernen (Stubbing). Das tut Restow nicht. Sowohl Backup als auch Archiv sind additiv: Sie erzeugen eine unabhängige Kopie an anderer Stelle. Was danach mit dem Original im lebenden Postfach geschieht, liegt vollständig bei den eigenen Aufbewahrungsrichtlinien und Holds Ihrer Organisation in Exchange Online sowie beim Nutzer. Restow greift nicht in ein Postfach ein, um als Nebeneffekt der Sicherung oder Archivierung etwas zu löschen.
Die direkte Antwort also: Backup ist eine wiederherstellbare Kopie Ihres Postfachs, und das Archiv ist eine unabhängige, unveränderbare Kopie für den rechtlichen Nachweis: keines von beiden ist dadurch definiert, dass das Original aus dem Postfach entfernt wird.
Warum es zwei getrennte Systeme braucht
Abschnitt betitelt „Warum es zwei getrennte Systeme braucht“Wären Backup und Archiv derselbe Mechanismus, ginge eines von zwei Dingen schief:
- Läuft er nach den Regeln des Backups (rotierend, kürzbar, nach Zeitplan erfasst), ist er als Nachweis unbrauchbar: Ein Stunden nach Eingang erfasstes Element auf einem System, aus dem eine Administration löschen kann, erfüllt „zeitgerecht“ und „unveränderbar“ nicht.
- Läuft alles nach den Regeln des Archivs (unveränderbar, unbegrenzte Aufbewahrung), wird die gewöhnliche betriebliche Wiederherstellung unnötig starr und teuer für Daten, die nie rechtlicher Nachweis sein mussten.
Konkret in Restow:
- Backup läuft nach Zeitplan, über Microsoft-Graph-Delta-Abfragen (Exchange Online, OneDrive), IMAP-Sync oder, bei Servern und Clients, den Restow-Agent, und seine Aufbewahrung ist eine betriebliche Entscheidung: wie viele Zeitpunkte Sie erreichen können möchten.
- Archiv (seit 0.1.0 in jeder Edition; Journal-Empfang, Aufbewahrung und Legal Hold ab Business; siehe Archivierung) wird über Exchange-Online-Journaling erfasst, was Restow eine Kopie einer Nachricht gibt, bevor ein Nutzer überhaupt etwas damit tun kann, und soll danach unveränderbar aufbewahrt werden (mit einer gegen außerhalb gehaltene Anker geprüften Prüfkette und, standardmäßig, geplanter Hardware-Objektsperre) für eine per Richtlinie festgelegte Frist (passend zu den deutschen handels- und steuerrechtlichen Fristen), die niemand, auch keine Administration, vor Ablauf verkürzen kann.
Sicherungsstände, kein „Feature für Server-Backups“
Abschnitt betitelt „Sicherungsstände, kein „Feature für Server-Backups““Jeder Sicherungslauf erzeugt einen Sicherungsstand (englisch „restore point“), Restows eigene, allgemeinverständliche Bezeichnung für das, was der zugrunde liegende Code einen Snapshot nennt: den Zustand eines Postfachs, eines OneDrives oder eines IMAP-Kontos zum Zeitpunkt, zu dem dieser Lauf endete. Ein inkrementeller Lauf liest nur das Geänderte erneut, aber der dabei entstehende Sicherungsstand ist trotzdem eine vollständige Momentaufnahme des ganzen Objekts, kein Diff, das gegen ältere Stände abgespielt werden müsste. Unveränderte Elemente werden einfach vom vorherigen Sicherungsstand übernommen.
Aus einem Sicherungsstand wiederherzustellen ist keine Alles-oder-nichts-Operation und kein Feature, das server-artigen Datei-Backups vorbehalten wäre: Derselbe Mechanismus stellt eine einzelne Mail, eine einzelne Datei, einen ganzen Ordner, eine ältere Dateiversion, die Restow selbst gesichert hat (eine ältere Version, die OneDrive selbst aufbewahrt hat, ist nur herunterladbar, nicht wiederherstellbar, siehe Backup und Restore), oder das gesamte Postfach/OneDrive/IMAP-Konto zu diesem Zeitpunkt wieder her, für Microsoft 365 ebenso wie für IMAP. Wie das in der Oberfläche konkret funktioniert, steht unter Backup und Restore, wie der letzte Sicherungsstand durch stichprobenartiges Zurücklesen geprüft wird (nicht nur gespeichert), unter Wie Restow prüft, ob eine Sicherung wiederherstellbar ist.
Server und Client-Rechner werden anders gesichert, vom Restow-Agent in restic-Repositories; siehe Endpoint-Backup. Aus Dateien importierte Mail wird gar nicht gesichert: Sie liegt als importiertes Postfach vor, und Sie können sie optional zusätzlich archivieren, mit einer Aufbewahrung, die ab dem Importdatum zählt; siehe Mail-Dateien importieren und exportieren.
Wie lange ein Sicherungsstand aufbewahrt wird
Abschnitt betitelt „Wie lange ein Sicherungsstand aufbewahrt wird“Die Backup-Aufbewahrung ist eine betriebliche Entscheidung, getrennt von der Archiv-Aufbewahrung: wie viele Sicherungsstände Sie erreichen können möchten, keine gesetzliche Mindestfrist. Die Engine, die Sicherungsstände nach Richtlinie kürzt, läuft bereits: täglich, entfernt still, was eine Richtlinie für nicht mehr nötig erklärt, behält dabei immer mindestens den neuesten abgeschlossenen Sicherungsstand jedes Objekts und kürzt nie etwas unter aktivem Legal Hold (Legal Hold selbst ist ebenfalls erst geplant; eine Oberfläche oder API, um einen anzulegen, gibt es noch nicht). Diese Richtlinie in der Oberfläche auszuwählen, mit einem vorgeschlagenen Standard, ist geplant, aber noch nicht verfügbar; bis dahin behält ein geschütztes Objekt ohne Richtlinie jeden Sicherungsstand unbegrenzt.
Das ist unabhängig von der Archiv-Aufbewahrung (6, 8, 10 Jahre oder unbegrenzt, passend zu den deutschen handels- und steuerrechtlichen Fristen, siehe Archivierung und Journaling), die regelt, wie lange die getrennte, unveränderbare Archivkopie aufbewahrt wird, sobald diese verfügbar ist.
Postfach-Bereinigung ist eine getrennte Entscheidung
Abschnitt betitelt „Postfach-Bereinigung ist eine getrennte Entscheidung“Ob Ihre Organisation alte Mail aus einem lebenden Postfach entfernt (über die eigenen Aufbewahrungs- oder Archivrichtlinien von Exchange Online, eine manuelle Bereinigung, oder schlicht weil ein Nutzer etwas löscht), ist ausschließlich Ihre eigene Entscheidung, getroffen in Exchange Online selbst, nicht in Restow. Restow braucht Mail nicht im Postfach, um sie gesichert oder archiviert zu haben, und eine Postfach-Bereinigung entfernt nichts aus einem bestehenden Restow-Sicherungsstand oder aus der Archivkopie; beides ist unabhängig voneinander.
Wahl je Postfach: nur Backup, oder Backup und Archiv
Abschnitt betitelt „Wahl je Postfach: nur Backup, oder Backup und Archiv“Nicht jedes Postfach braucht denselben Schutz. Ein geteiltes Postfach wie bestellung@ oder noreply@ lohnt sich oft zu sichern (damit es sich erholen lässt, wenn etwas kaputtgeht), ohne dieselbe dauerhafte, unveränderbare Archivierung zu brauchen, die normale Mitarbeiterkorrespondenz aus Beweisgründen erhält. Sobald das Archiv verfügbar ist, ist diese Wahl je Postfach geplant: Derselbe Regelmechanismus, den der Backup-Umfang bereits nutzt (alle, eine Gruppe, eine Ausschlussliste, Einzelentscheidungen), soll auch für den Archiv-Umfang gelten, dargestellt als getrennte Spalten Backup und Archiv nebeneinander unter Geschützte Objekte. Der geplante Standard, sobald die Archivierung existiert, ist, dass jedes Postfach archiviert wird; eines auszuschließen (etwa ein Postfach wie noreply@) ist eine bewusste, auditierte Entscheidung, kein stiller Standard. Das vollständige Design steht unter Archivierung und Journaling.
Wiederherstellen aus beiden
Abschnitt betitelt „Wiederherstellen aus beiden“Ob Sie aus einer Sicherung oder später aus dem Archiv wiederherstellen: Es gilt dieselbe Regel. Restore ist auf nicht-destruktiv ausgelegt. Standardmäßig überschreibt er kein vorhandenes Original in einem Postfach: wiederhergestellte Elemente kommen daneben, und jeder Restore wird protokolliert; siehe Backup und Restore für die praktische Umsetzung, und Die ersten Schritte für die Endnutzer-Seite.
Weiterlesen
Abschnitt betitelt „Weiterlesen“- Wie Restow prüft, ob eine Sicherung wiederherstellbar ist: was die automatisierte Wiederherstellbarkeits-Prüfung tut und was sie noch nicht prüft.
- Archivierung und Journaling: Journaling, Prüfkette, WORM, Aufbewahrung, Legal Hold und Archiv-Umfang je Postfach, vollständig.
- GoBD und Nachweise: was „unveränderbar“ und „Nachweis“ nach deutschem Recht tatsächlich verlangen und wie das Archiv-Design von Restow darauf zielt.
- Archivierung: das vollständige Design und der aktuelle (Entwicklungs-)Stand.