操作前,先確認要回復的設定與目標
本指南供 IT 管理者與導入人員查閱。先選擇服務與設定類型,確認是回復原租戶的設定,還是部署到另一租戶,再核對目的端物件、權限與相依政策。
如何使用這份清單
「讀取與比較」用於檢視設定與差異;「同租戶還原」說明原環境可回復的動作;「跨租戶部署」列出可複用的設定及目的端對應要求。明細直接列出可處理的欄位或操作,特殊條件另列於注意事項。
依服務查看設定與操作
設定還原處理政策與管理設定;郵件、檔案、站台內容及秘密資料需使用各自的保護方式。
Entra ID (21)
| 資源/設定 | 讀取與比較 | 同租戶還原 | 跨租戶部署 | 範圍與限制 |
|---|---|---|---|---|
| Conditional Access policies | 支援 | 支援 | 支援 | 條件、控制、state、參照映射;鎖出檢查 |
| Named locations | 支援 | 支援 | 支援 | IP/國家、信任設定;不搬來源物件 ID |
| Authentication methods policy | 支援 | 更新已支援方法設定/指派 | 更新已支援方法設定/指派;需對應目的端物件 | 更新已支援方法設定/指派;不複製個人秘密 |
| Authentication strength policies | 支援 | 自訂政策建立/更新 | 自訂政策建立/更新;需對應目的端物件 | 自訂政策建立/更新;內建項目只讀 |
| Authorization policy/預設使用者與 guest 權限 | 支援 | 可寫欄位更新,保留目的其他欄位 | 可寫欄位更新,保留目的其他欄位;需對應目的端物件 | 可寫欄位更新,保留目的其他欄位 |
| Admin consent request policy | 支援 | workflow 與 reviewer 映射 | workflow 與 reviewer 映射;需對應目的端物件 | workflow 與 reviewer 映射;不自動核准 app |
| Application management credential policies | 支援 | 密碼/憑證限制 | 密碼/憑證限制;需對應目的端物件 | 密碼/憑證限制;保護本平台存取 |
| App registration 組態/owners/宣告權限 | 支援 | 允許欄位清單 設定及新 App 建立 | 允許欄位清單 設定及新 App 建立;需對應目的端物件 | 允許欄位清單 設定及新 App 建立;不含秘密/自動 grant |
| Service principals、OAuth grants、app-role assignments | 支援 | 不提供 | 不提供 | 盤點與證據;新增/恢復 consent 不在白名單 |
| 靜態安全群組/M365 群組組態 | 支援 | 名稱、說明、visibility | 名稱、說明、visibility;需對應目的端物件 | 名稱、說明、visibility;不含內容或使用者重建 |
| 群組 owners/直接 membership | 支援 | 已核准的現有物件參照 | 已核准的現有物件參照;需對應目的端物件 | 已核准的現有物件參照;角色可指派群組寫入排除 |
| 動態群組規則與處理狀態 | 支援 | 不提供 | 不提供 | 評估與比較,不重新計算雲端成員作備份 |
| Group settings/群組建立限制 | 支援 | 設定值與允許群組映射 | 設定值與允許群組映射;需對應目的端物件 | 設定值與允許群組映射 |
| Device registration policy | 支援 | 加入權限、裝置數、local admin 等可寫設定 | 加入權限、裝置數、local admin 等可寫設定;需對應目的端物件 | 加入權限、裝置數、local admin 等可寫設定 |
| Directory role definitions/assignments/PIM 排程 | 支援 | 不提供 | 不提供 | 證據;不可一鍵恢復管理員角色 |
| PIM role management policies/rules | 支援 | 審批、時限設定及 approver 映射,不含角色指派 | 審批、時限設定及 approver 映射,不含角色指派;需對應目的端物件 | 審批、時限設定及 approver 映射,不含角色指派 |
| Access review definitions | 支援 | 排程定義與 reviewer | 排程定義與 reviewer;需對應目的端物件 | 排程定義與 reviewer;不複製歷史審查決定 |
| Cross-tenant access policies | 支援 | 不提供 | 不提供 | 證據;跨租戶信任改動不在自動部署範圍 |
| Domains/密碼期限設定/DNS 驗證狀態 | 支援 | 僅原租戶支援的期限設定 | 不提供 | 僅原租戶支援的期限設定;不建立網域所有權 |
| Hybrid sync/password protection 設定證據 | 支援 | 不提供 | 不提供 | 雲端可觀測設定;需主機證據者獨立收集,不寫回內部 AD |
| Users/授權/同步/MFA 能力等控制證據 | 支援 | 不提供 | 不提供 | 最小化欄位;非完整帳號生命週期還原 |
Exchange Online (9)
| 資源/設定 | 讀取與比較 | 同租戶還原 | 跨租戶部署 | 範圍與限制 |
|---|---|---|---|---|
| Exchange OrganizationConfig | 支援 | 支援的組織 單值 欄位,逐欄 允許欄位清單 | 支援的組織 單值 欄位,逐欄 允許欄位清單;需對應目的端物件 | 支援的組織 單值 欄位,逐欄 允許欄位清單 |
| Transport rules | 支援 | 支援 | 支援 | 條件、動作、例外、優先序、state;目的參照映射 |
| Inbound/outbound connectors | 支援 | 設定複製前核對目的 TLS/domain/routing,不複製秘密 | 設定複製前核對目的 TLS/domain/routing,不複製秘密;需對應目的端物件 | 設定複製前核對目的 TLS/domain/routing,不複製秘密 |
| Accepted domains | 支援 | 不提供 | 不提供 | 盤點比對;網域所有權不自動移轉 |
| Remote domains | 支援 | 設定建立/更新,保留目的例外 | 設定建立/更新,保留目的例外;需對應目的端物件 | 設定建立/更新,保留目的例外 |
| Sharing policies/calendar sharing | 支援 | 政策內容與作用範圍 | 政策內容與作用範圍;需對應目的端物件 | 政策內容與作用範圍 |
| OWA mailbox policies/role assignment policy 設定 | 支援 | 支援設定 | 支援設定;需對應目的端物件 | 支援設定;不任意移除使用者權限 |
| Mailbox/organization audit settings | 支援 | 稽核欄位限定還原 | 不提供 | 稽核欄位限定還原;不備份/恢復審計事件本身 |
| Mailbox forwarding/SMTP AUTH/外部寄件識別 | 支援 | 原租戶明確欄位 | 不提供 | 原租戶明確欄位;不替新租戶建立信箱 |
Microsoft Defender (8)
| 資源/設定 | 讀取與比較 | 同租戶還原 | 跨租戶部署 | 範圍與限制 |
|---|---|---|---|---|
| Anti-phish policies+rules | 支援 | 支援 | 支援 | 政策與套用規則都完整;域名/群組映射 |
| Malware policies+rules | 支援 | 支援 | 支援 | 附件類型、通知、優先序與範圍 |
| Inbound/outbound spam policies+rules | 支援 | 支援 | 支援 | 允許清單、限制與通知設定 |
| Connection filter policies | 支援 | 只更新供應商允許欄位 | 只更新供應商允許欄位;需對應目的端物件 | 只更新供應商允許欄位 |
| Safe Links policies+rules | 支援 | 支援 | 支援 | 設定與保護範圍 |
| Safe Attachments policies+rules | 支援 | 支援 | 支援 | 設定與保護範圍 |
| Defender 組織 ATP/預設保護/priority 保護設定 | 支援 | 有正式寫入介面的欄位 | 有正式寫入介面的欄位;需對應目的端物件 | 有正式寫入介面的欄位;服務不可用不偽造 |
| DKIM 設定與 DNS SPF/DKIM/DMARC 證據 | 支援 | 不提供 | 不提供 | DNS 唯讀查核;不自動修改外部 DNS 或私鑰 |
Microsoft Purview (4)
| 資源/設定 | 讀取與比較 | 同租戶還原 | 跨租戶部署 | 範圍與限制 |
|---|---|---|---|---|
| Purview DLP policies+rules+作用範圍 | 支援 | 建立/更新支援條件 | 建立/更新支援條件;需對應目的端物件 | 建立/更新支援條件;不執行不可逆鎖定 |
| Sensitivity labels+publishing policies | 支援 | 支援定義/發布與映射,不含內容重新標記 | 支援定義/發布與映射,不含內容重新標記;需對應目的端物件 | 支援定義/發布與映射,不含內容重新標記 |
| Retention policies+rules | 支援 | 不提供 | 不提供 | 讀取/比對,排除保存鎖定與破壞性變更 |
| Purview audit configuration | 支援 | 明確支援的設定 | 不提供 | 明確支援的設定;審計來源資料不當組態重放 |
Microsoft Intune (5)
| 資源/設定 | 讀取與比較 | 同租戶還原 | 跨租戶部署 | 範圍與限制 |
|---|---|---|---|---|
| Intune deviceConfigurations+assignments | 支援 | 支援 | 支援 | 支援 policy types 與指派完整,不含裝置 執行狀態 |
| Intune settings catalog+settings+assignments | 支援 | 支援 | 支援 | 模板/setting definition 相容性檢查 |
| Intune compliance policies+assignments | 支援 | 支援 | 支援 | 規則、指派及未配置裝置處理設定 |
| Intune enrollment restrictions | 支援 | 預設與自訂限制、優先序及指派 | 預設與自訂限制、優先序及指派;需對應目的端物件 | 預設與自訂限制、優先序及指派 |
| Intune assignment filters/scope tags | 支援 | 支援定義及目的參照映射 | 支援定義及目的參照映射;需對應目的端物件 | 支援定義及目的參照映射 |
SharePoint / OneDrive (2)
| 資源/設定 | 讀取與比較 | 同租戶還原 | 跨租戶部署 | 範圍與限制 |
|---|---|---|---|---|
| SharePoint tenant/OneDrive tenant 設定 | 支援 | sharing、link、auth、防護等欄位 允許欄位清單 | sharing、link、auth、防護等欄位 允許欄位清單;需對應目的端物件 | sharing、link、auth、防護等欄位 允許欄位清單 |
| SharePoint/OneDrive site 管理設定 | 支援 | 僅既有目的站台的管理欄位 | 僅既有目的站台的管理欄位;需對應目的端物件 | 僅既有目的站台的管理欄位;不還原站台內容 |
Microsoft Teams (6)
| 資源/設定 | 讀取與比較 | 同租戶還原 | 跨租戶部署 | 範圍與限制 |
|---|---|---|---|---|
| Teams tenant/federation/client 設定 | 支援 | 外部協作、儲存、email integration 等 | 外部協作、儲存、email integration 等;需對應目的端物件 | 外部協作、儲存、email integration 等 |
| Teams meeting policies | 支援 | 支援 | 支援 | 匿名、lobby、presenter、recording 等欄位 |
| Teams messaging policies | 支援 | 支援 | 支援 | 支援設定與明確指派 |
| Teams calling policies | 支援 | 支援 | 支援 | 支援定義;不移轉電話號碼或 PSTN 合約 |
| Teams app permission/setup 設定 | 支援 | 不提供 | 不提供 | 讀取/證據,依服務介面確認讀取內容 |
| Teams policy assignments | 支援 | 已存在使用者/群組映射,服務不支援時須另行確認服務介面 | 已存在使用者/群組映射,服務不支援時須另行確認服務介面;需對應目的端物件 | 已存在使用者/群組映射,服務不支援時須另行確認服務介面 |
Fabric(延後) (1)
| 資源/設定 | 讀取與比較 | 同租戶還原 | 跨租戶部署 | 範圍與限制 |
|---|---|---|---|---|
| Fabric tenant settings | 不納入本方案 | 不提供 | 不提供 | 不啟用;CIS 第 9 章標 NotAssessed/product_scope_excluded |
授權與活動證據 (2)
| 資源/設定 | 讀取與比較 | 同租戶還原 | 跨租戶部署 | 範圍與限制 |
|---|---|---|---|---|
| License SKU/service plans/指派狀態 | 支援 | 不提供 | 不提供 | 盤點與優化,不自動購買/移除授權 |
| 活動/登入/分享/Copilot/通話證據 | 支援 | 不提供 | 不提供 | 只取 HC 所需指標;資料期間不足顯示未知 |
還原與部署的確認步驟
先確認來源快照與目標設定,檢視差異及相關物件,再核對權限與影響範圍。跨租戶時重新對應群組、使用者與網域等參照;執行後讀取目標結果,確認政策與指派符合預期。
需要另外處理的資料與動作
設定備份不會一併複製信箱或站台內容,也不會重建應用程式秘密、私鑰與完整使用者帳號。角色指派、OAuth 同意、外部 DNS 及保存鎖定等動作,依表列範圍另行處理,避免把設定回復擴大成未預期的權限或資料變更。
