Microsoft 365 Exchange-Datenlöschung

In Exchange gibt es zwei Arten von Löschungen: vorläufiges Löschen und endgültiges Löschen. Diese Unterscheidung gilt sowohl für Postfächer als auch für Elemente innerhalb eines Postfachs.

Vorläufig gelöschte und endgültig gelöschte Postfächer

Ein vorläufig gelöschtes Benutzerpostfach wird mithilfe des Cmdlets Microsoft 365 Admin Center oder Remove-Mailbox gelöscht. Das Postfach befindet sich noch im Papierkorb von Microsoft Entra ID und befindet sich dort seit weniger als 30 Tagen. Ein Postfach kann auf folgende Weise vorläufig gelöscht werden:

  • Sie löschen das zugeordnete Microsoft Entra-Benutzerkonto des Benutzerpostfachs vorläufig (das Benutzerobjekt befindet sich außerhalb des Gültigkeitsbereichs oder im Papierkorbcontainer).
  • Sie löschen das zugeordnete Microsoft Entra-Benutzerkonto des Benutzerpostfachs endgültig, aber das Exchange-Postfach unterliegt einer Beweissicherungs- oder eDiscovery-Aufbewahrungsfrist.
  • Sie löschen das zugeordnete Microsoft Entra-Benutzerkonto des Benutzerpostfachs innerhalb der letzten 30 Tage. Dies ist die maximale Aufbewahrungsdauer. Exchange behält das Postfach in einem vorläufig gelöschten Zustand bei, bevor es dauerhaft gelöscht wird und nicht wiederhergestellt werden kann.

Ein endgültig gelöschtes Benutzerpostfach ist ein Postfach, das Sie auf eine der folgenden Arten löschen:

  • Sie löschen das Benutzerpostfach für mehr als 30 Tage vorläufig, und den zugeordneten Microsoft Entra-Benutzer endgültig löschen. Alle Postfachinhalte wie E-Mails, Kontakte und Dateien werden dauerhaft gelöscht.
  • Sie löschen das mit dem Benutzerpostfach verknüpfte Benutzerkonto endgültig aus der Microsoft Entra ID. Das Benutzerpostfach wird jetzt in Exchange Online vorläufig gelöscht und verbleibt 30 Tage lang in einem vorläufig gelöschten Zustand. Wenn innerhalb von 30 Tagen ein neuer Microsoft Entra Benutzer vom ursprünglichen Empfängerkonto mit derselben ExchangeGuid oder ArchiveGuid synchronisiert wird und dieses neue Konto für Exchange lizenziert ist, führt diese Aktion zu einer endgültigen Löschung des ursprünglichen Benutzerpostfachs. Alle Postfachinhalte wie E-Mails, Kontakte und Dateien werden dauerhaft gelöscht.
  • Sie löschen ein vorläufig gelöschtes Postfach mithilfe von Remove-Mailbox -PermanentlyDelete.

In den vorangegangenen Löschszenarien wird davon ausgegangen, dass sich das Benutzerpostfach in keinem der Aufbewahrungszustände wie Rechtsstreitigkeiten oder eDiscovery-Aufbewahrung befindet. Wenn für das Postfach eine Art von Aufbewahrung vorhanden ist, können Sie das Postfach nicht löschen. Für alle E-Mail-Benutzer-Empfängertypen werden alle Aufbewahrungseinstellungen ignoriert und haben keine Auswirkungen auf endgültiges Löschen oder vorläufiges Löschen.

Vorläufig gelöschte und endgültig gelöschte Elemente

Wenn ein Benutzer ein Postfachelement (z. B. eine E-Mail-Nachricht, einen Kontakt, einen Kalendertermin oder eine Aufgabe) löscht, wird das Element in den Ordner "Wiederherstellbare Elemente" und in einen Unterordner mit dem Namen "Löschungen" verschoben. Bei dieser Aktion handelt es sich um ein vorläufiges Löschen. Wie lange gelöschte Elemente im Ordner "Löschungen" verbleiben, hängt von dem Aufbewahrungszeitraum ab, der für das Postfach festgelegt ist. In einem Exchange-Postfach werden gelöschte Elemente standardmäßig 14 Tage lang aufbewahrt, doch Exchange-Administratoren können diese Einstellung ändern, um den Zeitraum auf bis zu 30 Tage zu erhöhen. (Ausführliche Schritte zum Verlängern der Aufbewahrungsfrist für gelöschte Elemente für ein Exchange-Postfach finden Sie unter Ändern der Aufbewahrungsdauer dauerhaft gelöschter Elemente für ein Exchange-Postfach.) Benutzer können gelöschte Elemente wiederherstellen oder löschen, bevor die Aufbewahrungszeit für ein gelöschtes Element abläuft. Dazu verwenden sie das Feature "Gelöschte Elemente wiederherstellen" in Microsoft Outlook oder Outlook im Web.

Wenn ein Benutzer ein gelöschtes Element mithilfe des Features "Gelöschte Elemente wiederherstellen" in Outlook oder Outlook im Web löscht, handelt es sich bei dieser Aktion um eine dauerhafte Löschung. In Exchange ist die Wiederherstellung einzelner Elemente standardmäßig aktiviert, wenn Sie ein neues Postfach erstellen, sodass ein Administrator vor Ablauf des Aufbewahrungszeitraums für gelöschte Elemente noch vollständig gelöschte Elemente wiederherstellen kann. Zudem werden Kopien des ursprünglichen Elements, wenn die Wiederherstellung einzelner Elemente aktiviert ist, beibehalten, sofern die Nachricht durch einen Benutzer oder Prozess geändert wird.

Festlegen von unwiderruflichen Stellen

Nullen ist ein Sicherheitsmechanismus, der entweder Nullen oder ein binäres Muster über gelöschte Daten schreibt, so dass die gelöschten Daten schwieriger wiederherzustellen sind. In Exchange verwenden Postfachdatenbanken Seiten als Speichereinheit und implementieren einen Überschreibungsvorgang, der als Nullstellen bezeichnet wird. Das Hinzufügen von Nullen auf Seiten ist standardmäßig aktiviert, kann jedoch nicht deaktiviert werden. Die Transaktionsprotokolldateien zeichnen Operationen zum Nullstellen von Seiten auf, so dass alle Kopien einer bestimmten Datenbank Seiten auf ähnliche Weise mit Nullen versehen. Wenn Sie eine Seite in einer aktiven Datenbankkopie auf Null setzen, wird die Seite in passiven Kopien der Datenbank mit Nullen versehen.

Beim Einfrieren von Seiten wird ein binäres Muster in Datensätze geschrieben. Das Muster zum Nullen von Seiten ist spezifisch für ESE-Vorgänge (Extensible Storage Engine) (der Name des internen Datenbankmoduls, das von Servern in Exchange verwendet wird) und unterscheidet sich zwischen Laufzeitvorgängen und Hintergrunddatenbankwartungsvorgängen. (Die Datenbankwartung im Hintergrund ist ein Prozess, bei dem die einzelnen Datenbanken kontinuierlich geprüft und gescannt werden. Seine Hauptfunktion besteht darin, die Summe von Datenbankseiten zu prüfen, aber es kümmert sich auch um das Bereinigen von Speicherplatz und das Nullen von Datensätzen und Seiten, die aufgrund eines Store-Absturzes nicht auf Null gesetzt wurden.)

In der folgenden Tabelle sind die Füllmuster zusammengestellt, die für die speziellen Laufzeitvorgänge verwendet werden.

ESE-Laufzeitvorgang Füllmuster
Ersetzen R
Datensatz/Long-Wert löschen D
Freigegebener Seitenspeicherplatz H

In der folgenden Tabelle sind die Füllmuster zusammengestellt, die den speziellen Vorgängen entsprechen, die bei der Hintergrundwartung einer ESE-Datenbank ausgeführt werden.

Hintergrundwartungsvorgang für ESE-Datenbank Füllmuster
Datensatz löschen D
Long-Wert löschen L
Freigegebener Seitenspeicherplatz einer teilweise verwendeten Seite Z
Freigegebener Seitenspeicherplatz einer nicht verwendeten Seite U

Vorgang zum Nullen von Seiten

Der Vorgang zum Nullen von Seiten hängt vom Löschszenario ab. In der folgenden Tabelle werden Szenarien für das Löschen von Datenbanken sowie das Auftreten von Funktionen zum Zurücksetzen von Seiten beschrieben.

Datenbanklöschszenario ESE-Vorgang und -Zeitrahmen für unwiderrufliches Löschen von Datenbankdaten
Das Element läuft basierend auf dem Aufbewahrungszeitraum des gelöschten Elements ab. Ein asynchroner Thread schreibt ein binäres Muster über die gelöschten Daten. Diese Aktion wird innerhalb von Millisekunden nach dem Datensatzlöschvorgang ausgeführt. Wenn der Speicherprozess abstürzt, während das asynchrone Nullen noch aussteht (oder die Bereinigung des Versionsspeichers aufgrund des Versionsspeicherwachstums abgebrochen wird), wird der Nullvorgang beendet, wenn die Hintergrunddatenbankwartung diesen Abschnitt der Datenbank verarbeitet.
Szenario anzeigen: Ablaufen von Elementen aus Outlook/Outlook im Web Ordneransicht (z. B. Unterhaltungsansicht) Unwiderrufliches Löschen von Daten wird ausgeführt, wenn die Hintergrundwartung der Datenbank diesen Abschnitt der Datenbank verarbeitet.
Postfach verschieben/Postfach löschen Szenario: Quellpostfach gelöscht (Ablauf des gelöschten Postfachs) Unwiderrufliches Löschen von Daten wird ausgeführt, wenn die Hintergrundwartung der Datenbank diesen Abschnitt der Datenbank verarbeitet.

Postfachdatentypen ohne unwiderrufliche Zeichen

Für die folgenden Postfachdatentypen ist das Hinzufügen von Nullseiten nicht vorgesehen:

  • Postfachdatenbank Transaktionsprotokolle – Wenn Transaktionsprotokolle im Rahmen normaler Vorgänge gelöscht werden, gibt es keinen Prozess, um die Blöcke im Dateisystem, in dem die gelöschten Protokolldateien gespeichert sind, auf Null zu setzen. Das Dateisystem verwendet diesen freien Speicherplatz wahrscheinlich schnell wieder für neu erstellte Protokolle, aber es gibt keine Garantie dafür, dass dies geschieht.
  • Inhaltsindexkatalogdateien – Exchange verwendet Search Foundation (auch als FAST bezeichnet) für die Suchindizierungsfunktionalität. Der Suchindexkatalog besteht aus mehreren Dutzend Dateien, die auf demselben Volume wie die Postfachdatenbankdatei gespeichert sind. Wenn eine Nachricht endgültig aus der Postfachdatenbank gelöscht wird, wird der zugeordnete Inhalt im Suchkatalog nicht sofort gelöscht. Das Löschen von Inhalten erfolgt, wenn die Search Foundation einen Schatten (oder eine Master-Zusammenführung) vieler kleiner Katalogdateien in einer einzigen größeren Datei durchführt. Nachdem die master-Zusammenführung abgeschlossen ist, werden die kleineren Katalogdateien gelöscht. Es gibt keinen Prozess zum Nullsetzen der Blöcke, in denen die gelöschten Katalogdateien gespeichert sind.

Fortlaufende Replikation

Fortlaufende Replikation (auch als Protokollversand und Wiedergabe bezeichnet) ist eine Technologie in Exchange, mit der Kopien jeder Postfachdatenbank erstellt und verwaltet werden, um Hochverfügbarkeit, Ausfallsicherheit des Standorts und Notfallwiederherstellung zu gewährleisten. Die fortlaufende Replikation verwendet die Unterstützung für die Wiederherstellung nach Datenbankabstürzen in Exchange Server, um Technologie bereitzustellen, die asynchrone Updates von einer oder mehreren Kopien einer Postfachdatenbank durchführt. Jeder Postfachserver zeichnet in einer aktiven Datenbank vorgenommene Datenbankaktualisierungen (z. B. Benutzer-E-Mail-Aktivitäten) als Protokolleinträge in einem sequenziellen Satz von 1-MB-Transaktionsprotokolldateien auf. Diese Gruppe von Dateien wird als Protokolldatenstrom bezeichnet. Bei der fortlaufenden Replikation wird der Protokolldatenstrom auch verwendet, um eine oder mehrere Kopien einer Datenbank asynchron zu aktualisieren. Dieser Prozess überträgt die Protokolle an einen Speicherort, der eine passive Kopie der aktiven Datenbank enthält, und gibt sie dann in der passiven Datenbankkopie wieder. Wenn alle Protokolle aus der aktiven Datenbank gegen eine passive Kopie der Datenbank wiedergegeben werden, sind die beiden Datenbanken gleichwertig. Durch diesen Prozess werden alle an einer aktiven Datenbank vorgenommenen physischen Änderungen auf alle passiven Kopien dieser Datenbank repliziert.

Jedes Löschen aus einer Postfachdatenbank, unabhängig davon, ob es sich um ein Postfachelement oder ein ganzes Postfach handelt, unabhängig davon, ob es sich um ein vorläufiges oder ein endgültiges Löschen handelt, stellt eine physische Änderung der aktiven Datenbank dar. Das Nullen von Seiten umfasst auch physische Änderungen an der aktiven Datenbank. Diese Änderungen werden durch einen Prozess namens fortlaufende Replikation in die Protokolldateien geschrieben, und wenn diese Protokolldateien gegen passive Kopien der Datenbank wiedergegeben werden, werden die gleichen physischen Änderungen an diesen passiven Datenbanken vorgenommen.