WordPress Backup auf externem Speicher: Sicherung richtig planen und testen
Ein WordPress Backup auf externem Speicher schützt Deine Website auch dann, wenn der Webserver, das Hosting-Konto oder die lokale Backup-Datei ausfällt. Entscheidend ist nicht nur, eine Kopie zu erstellen, sondern sie getrennt vom Produktivsystem abzulegen, regelmäßig zu aktualisieren und die Wiederherstellung nachvollziehbar zu prüfen.
Passende WordPress Hilfe zum Thema
Warum ein WordPress Backup auf externem Speicher sinnvoll ist

Die Grafik zeigt, dass externer Speicher mehrere technische Formen annehmen kann. Achte bei der Auswahl nicht nur auf den verfügbaren Platz, sondern auch auf Zugriffsschutz und Wiederherstellbarkeit.
Ein Backup auf demselben Server wie Deine Website ist nur eingeschränkt hilfreich. Wird das Hosting-Konto beschädigt, durch einen Bedienfehler gelöscht oder von Schadsoftware betroffen, können Website und Sicherung gleichzeitig unbrauchbar werden. Ein externer Speicher schafft eine zusätzliche Trennung zwischen der laufenden Website und der Sicherung.
Der externe Speicher kann beispielsweise ein separates Backup-Konto, ein Objekt-Speicher, ein anderer Server oder ein verschlüsseltes lokales Medium sein. Welche Variante passt, hängt von der Größe Deiner Website, dem gewünschten Wiederherstellungsziel, dem Budget und Deinen technischen Möglichkeiten ab. Wichtig ist, dass Du Zugriff, Aufbewahrung und Wiederherstellung vorher planst.
Was ein vollständiges WordPress-Backup enthalten muss
Eine WordPress-Website besteht nicht nur aus den Dateien im Upload-Ordner. Für eine vollständige Wiederherstellung brauchst Du in der Regel mehrere Bestandteile:
- Datenbank: Beiträge, Seiten, Kommentare, Benutzer, Einstellungen, Menüs und viele Plugin-Daten liegen in MySQL oder MariaDB.
- WordPress-Dateien: Dazu gehören Core-Dateien, Themes, Plugins und hochgeladene Medien.
- Konfiguration: Die Datei wp-config.php enthält wichtige Verbindungsdaten und Einstellungen. Sie sollte besonders geschützt werden.
- Individuelle Anpassungen: Dazu zählen Child-Theme-Dateien, eigene Plugins, MU-Plugins, Konfigurationsdateien und gegebenenfalls serverseitige Regeln.
- Zusätzliche Webshop- oder Schnittstellendaten: Je nach System können weitere Dateien oder Einstellungen für Zahlungs-, Versand- oder API-Anbindungen relevant sein.
Ein Backup-Plugin kann diese Bestandteile oft automatisiert sammeln. Trotzdem solltest Du prüfen, ob das verwendete Verfahren tatsächlich Datenbank, Dateien und Konfiguration abdeckt. Eine Medienkopie ohne Datenbank ist keine vollständige WordPress-Sicherung. Umgekehrt hilft eine Datenbank allein nicht, wenn Theme-Dateien oder hochgeladene Bilder fehlen.
Welche externen Speicher sich für WordPress eignen
Externer Speicher ist kein einheitlicher Begriff. Die Lösungen unterscheiden sich bei Zugriffsart, Ausfallsicherheit, Automatisierung und Wiederherstellung. Wähle nicht nur nach Speicherplatz, sondern danach, ob Du im Notfall zuverlässig an die Daten kommst.
| Speicherart | Stärken | Zu beachten |
|---|---|---|
| Separater Server oder separates Hosting-Konto | Gute Trennung vom Produktivsystem und flexibel automatisierbar | Zugangsdaten, Übertragung und Speicherverbrauch müssen verwaltet werden |
| Objekt-Speicher | Für automatisierte Backups und wachsende Datenmengen geeignet | Zugriffsrechte, Verschlüsselung und Aufbewahrungsregeln müssen sauber eingerichtet werden |
| Verschlüsseltes lokales Medium | Unabhängig von einem einzelnen Online-Dienst nutzbar | Manuelle Abläufe, Diebstahl- und Ausfallrisiko des Mediums |
| Hosting-Backup außerhalb des Webverzeichnisses | Oft einfach in bestehende Abläufe integrierbar | Nicht automatisch unabhängig vom Hosting-Anbieter |
Ein Cloud-Speicher ist nicht automatisch ein sicheres Backup. Wenn ein Dienst dieselben Zugangsdaten wie WordPress verwendet oder Dateien ohne zusätzliche Zugriffskontrolle erreichbar sind, entsteht ein neues Risiko. Verwende nach Möglichkeit getrennte Konten, minimale Berechtigungen und eine Verschlüsselung, die auch bei einem Zugriff auf den Speicher schützt.
Backup-Strategie für WordPress festlegen
Bevor Du ein Plugin installierst, solltest Du zwei Fragen beantworten: Wie viel Datenverlust kannst Du akzeptieren, und wie schnell muss die Website wieder online sein? Eine private Website ohne tägliche Änderungen hat andere Anforderungen als ein WooCommerce-Shop oder ein Portal mit regelmäßig eingehenden Bestellungen.
Wiederherstellungsziel und Sicherungsintervall
Das mögliche Datenverlustfenster bestimmt den zeitlichen Abstand zwischen den Backups. Werden täglich Inhalte geändert, kann eine tägliche Datenbanksicherung sinnvoll sein. Bei einem Shop oder einer Website mit häufigen Bestellungen kann ein längeres Intervall problematisch sein, weil zwischen zwei Sicherungen neue Bestellungen oder Kundendaten verloren gehen könnten.
Zusätzlich solltest Du unterscheiden, wie schnell die Wiederherstellung erfolgen muss. Ein vollständiges Backup kann groß sein und die Rückübertragung länger dauern. Ein klarer Wiederherstellungsplan ist deshalb mindestens so wichtig wie der Zeitplan für die Sicherung.
Aufbewahrung und mehrere Generationen
Bewahre nicht nur die allerneueste Datei auf. Wird ein Fehler erst nach mehreren Tagen entdeckt, kann die aktuellste Sicherung bereits die fehlerhaften Dateien enthalten. Eine gestaffelte Aufbewahrung mit mehreren Zeitpunkten reduziert dieses Risiko. Die genaue Anzahl hängt von Deiner Website und den betrieblichen Anforderungen ab.
Beispiele für sinnvolle Kategorien sind aktuelle Sicherungen für schnelle Wiederherstellungen, ältere Wochenstände für verzögert erkannte Probleme und gelegentliche Langzeitstände für besondere Anlässe. Prüfe außerdem, ob automatische Löschregeln wirklich nur die vorgesehenen Dateien entfernen.
Backups vor Änderungen
Vor Core-, Plugin- oder Theme-Updates solltest Du eine aktuelle Sicherung anstoßen. Das ersetzt keine laufende Backup-Strategie, bietet aber einen definierten Ausgangspunkt für die geplante Änderung. Bei größeren Umbauten, Migrationen oder Datenbankarbeiten ist zusätzlich eine Staging-Umgebung sinnvoll, in der der Ablauf zunächst geprüft werden kann.
WordPress Backup auf externem Speicher einrichten
Die konkrete Einrichtung hängt vom verwendeten Plugin und Speicherziel ab. Die grundlegenden Schritte bleiben jedoch ähnlich. Arbeite sorgfältig und führe die erste Sicherung nicht direkt vor einem wichtigen Relaunch durch, ohne das Ergebnis zu kontrollieren.
- Anforderungen aufnehmen: Erfasse Websitegröße, Datenbankgröße, Änderungsfrequenz, gewünschte Aufbewahrung und benötigte Wiederherstellungszeit.
- Externes Ziel vorbereiten: Richte einen separaten Speicherbereich ein. Verwende möglichst einen eigenen technischen Zugang mit nur den erforderlichen Rechten.
- Backup-Plugin konfigurieren: Lege fest, welche Dateien und Datenbanktabellen gesichert werden. Schließe nur Daten aus, deren Bedeutung Du sicher beurteilen kannst.
- Übertragung absichern: Nutze eine verschlüsselte Verbindung und schütze Zugangsschlüssel. Zugangsdaten gehören nicht in öffentliche Dokumente oder ungeschützte E-Mail-Nachrichten.
- Zeitplan definieren: Lege getrennte Intervalle für Datenbank und Dateien fest, wenn die Website sehr unterschiedlich häufig geändert wird.
- Benachrichtigungen aktivieren: Eine Meldung sollte nicht nur bei erfolgreichem Lauf, sondern vor allem bei Fehlern oder fehlendem Speicherplatz ausgelöst werden.
- Erste Sicherung kontrollieren: Prüfe Dateigröße, Zeitstempel, enthaltene Komponenten und das Protokoll des Backup-Laufs.
- Wiederherstellung testen: Stelle das Backup in einer separaten Umgebung wieder her und dokumentiere die notwendigen Schritte.
Bei großen Websites kann ein Backup während hoher Last die Datenbank oder den Server beanspruchen. Plane umfangreiche Sicherungen deshalb möglichst außerhalb besonders aktiver Zeiten. Das ist kein Ersatz für eine technische Prüfung, kann aber die Belastung des laufenden Betriebs reduzieren.
Geeignete Speicherziele technisch anbinden
Objekt-Speicher und API-Zugriff
Viele externe Speicherdienste arbeiten über eine API. Das Backup-Plugin erhält dabei Zugangsdaten oder einen Schlüssel und lädt die Dateien in einen abgegrenzten Speicherbereich. Beschränke die Berechtigungen auf den benötigten Bereich. Ein Zugang, der sämtliche Dateien löschen oder fremde Speicherbereiche verändern kann, erhöht die Folgen eines kompromittierten Kontos.
Aktiviere, sofern verfügbar, Verschlüsselung während der Übertragung und eine sichere Speicherung. Manche Plugins verschlüsseln das Archiv bereits vor dem Upload. Dann muss der Wiederherstellungsschlüssel sicher und unabhängig vom Backup aufbewahrt werden. Ohne diesen Schlüssel kann ein technisch vorhandenes Archiv unbrauchbar sein.
Separater Server über SFTP
Ein eigener Backup-Server kann über SFTP angebunden werden. Verwende dafür einen Nutzer, der nur in einem bestimmten Verzeichnis arbeiten darf. Idealerweise kann dieser Nutzer nicht auf die übrige Serverumgebung zugreifen. Prüfe außerdem, ob der externe Server seinerseits abgesichert, aktualisiert und überwacht wird.
Ein einfacher FTP-Zugang ohne geeignete Verschlüsselung ist für sensible WordPress-Daten keine gute Grundlage. Neben den Dateien können personenbezogene Inhalte, interne Konfigurationen und Zugangsinformationen im Backup enthalten sein.
Lokale Kopie als zusätzliche Ebene
Eine lokale Kopie kann nützlich sein, wenn sie verschlüsselt und getrennt vom Webserver aufbewahrt wird. Ein dauerhaft angeschlossenes Laufwerk ist jedoch kein vollständiger Schutz: Schadsoftware oder ein Bedienfehler kann auch dort Dateien löschen. Für wichtige Websites sollte die lokale Sicherung daher nur eine zusätzliche Ebene sein und regelmäßig auf Lesbarkeit geprüft werden.
Datenschutz und Zugriffsschutz berücksichtigen
WordPress-Backups können Namen, E-Mail-Adressen, Kommentare, Bestellungen, Kontaktdaten und andere personenbezogene Informationen enthalten. Behandle sie deshalb mindestens so sorgfältig wie die produktive Website. Beschränke den Zugriff auf die Personen und Systeme, die ihn für Wartung oder Wiederherstellung benötigen.
Prüfe, in welchem Land und unter welchen Bedingungen der externe Speicher betrieben wird. Ob zusätzliche organisatorische oder rechtliche Schritte erforderlich sind, hängt vom konkreten Dienst, den enthaltenen Daten und Deiner Verarbeitung ab. Bei Unsicherheit sollte eine fachkundige datenschutzrechtliche Prüfung erfolgen. Eine pauschale Aussage, dass jeder Cloud-Speicher gleichermaßen geeignet oder ungeeignet ist, wäre nicht sachgerecht.
- Verwende individuelle, starke Zugänge und wenn möglich zusätzliche Anmeldeabsicherung.
- Trenne Backup-Zugänge von normalen WordPress-Administrationskonten.
- Schütze die Backup-Verzeichnisse vor öffentlichem Webzugriff.
- Verschlüssele Archive oder Speicherbereiche, wenn sensible Inhalte enthalten sind.
- Dokumentiere, wer Zugriff hat und wie ein Zugang im Notfall widerrufen wird.
- Lege fest, wann alte Sicherungen gelöscht werden dürfen und wer das kontrolliert.
Wiederherstellung testen: Der entscheidende Praxisschritt
Ein erfolgreich hochgeladenes Archiv beweist noch nicht, dass eine Website daraus wiederhergestellt werden kann. Fehlerhafte Archive, fehlende Schlüssel, unvollständige Dateien oder inkompatible PHP- und Datenbankversionen können erst beim Restore auffallen.
Nutze nach Möglichkeit eine Staging- oder lokale Testumgebung. Kopiere das Backup dorthin, spiele die Datenbank ein und übertrage die WordPress-Dateien. Anschließend prüfst Du unter anderem Startseite, Unterseiten, Medien, Login, Formulare, interne Links, Suchfunktion und wichtige Plugin-Funktionen. Bei WooCommerce gehören auch Warenkorb, Bestellansicht und zentrale Verwaltungsabläufe zur Prüfung.
Restore-Checkliste
- Ist das richtige Backup mit erkennbarem Datum ausgewählt?
- Sind Datenbank und Dateien aus demselben Sicherungsstand?
- Wurde die Domain- oder URL-Konfiguration für die Testumgebung angepasst?
- Funktionieren Login, Backend und zentrale Frontend-Seiten?
- Werden Bilder, Downloads und Medien korrekt geladen?
- Gibt es PHP-Fehler, Datenbankfehler oder defekte Links?
- Sind externe Verbindungen und geplante Aufgaben bewusst geprüft worden?
- Ist dokumentiert, wie der Restore im Ernstfall wiederholt werden kann?
Die Testumgebung sollte nicht versehentlich E-Mails an echte Empfänger senden oder Zahlungen auslösen. Deaktiviere solche Funktionen gezielt oder verwende geeignete Testdaten. Nach dem Test müssen Zugangsdaten und Testkopien ebenfalls geschützt oder kontrolliert gelöscht werden.
Typische Fehler bei externen WordPress-Backups
| Problem | Mögliche Ursache | Sinnvolle Maßnahme |
|---|---|---|
| Backup läuft scheinbar erfolgreich, enthält aber keine aktuellen Inhalte | Falscher Zeitplan, fehlerhafte Zeitzone oder abgebrochener Lauf | Protokoll, Zeitstempel und Inhalt regelmäßig kontrollieren |
| Nur Bilder wurden gesichert | Datenbank wurde ausgeschlossen oder separat nicht geplant | Datei- und Datenbanksicherung als zusammengehörigen Ablauf konfigurieren |
| Upload bricht bei großen Archiven ab | Zeitlimits, Speichergrenzen oder instabile Verbindung | Ursache im Protokoll prüfen, Archive aufteilen oder Übertragungsweg anpassen |
| Restore scheitert wegen fehlendem Schlüssel | Verschlüsselungsdaten liegen nur auf dem alten System | Schlüssel unabhängig und sicher dokumentieren |
| Backup-Speicher ist voll | Keine Aufbewahrungsregel oder zu viele Generationen | Speicherverbrauch überwachen und Löschkonzept festlegen |
| Website bleibt nach Wiederherstellung fehlerhaft | Unvollständige Dateien, URL-Probleme oder Versionskonflikte | Restore in einer Testumgebung durchführen und Fehler systematisch eingrenzen |
Backups im öffentlich erreichbaren Verzeichnis
Ein besonders kritischer Fehler ist, Backup-Archive im Webverzeichnis abzulegen und den Zugriff nicht wirksam zu sperren. Kennt jemand die Adresse oder errät den Dateinamen, können Inhalte möglicherweise heruntergeladen werden. Speichere Sicherungen deshalb bevorzugt außerhalb des öffentlich erreichbaren Bereichs oder verwende eine technisch belastbare Zugriffssperre. Verlasse Dich nicht allein auf einen schwer erratbaren Dateinamen.
Direkte Änderungen an WordPress-Core-Dateien
Bei der Backup-Einrichtung sind Core-Dateien normalerweise nicht die richtige Anpassungsfläche. Eigene Logik sollte updatefähig über Plugin-Mechanismen, Hooks oder ein individuelles Plugin umgesetzt werden. Änderungen am WordPress-Core können bei Updates überschrieben werden und erschweren die Fehlersuche bei einer Wiederherstellung.
Praxisbeispiel: Wiederherstellung nach einem fehlerhaften Update
Angenommen, nach einem Plugin-Update erscheint im Frontend eine Fehlermeldung. Zunächst wird geprüft, ob das Problem zeitlich mit dem Update zusammenhängt. Falls das Backend noch erreichbar ist, kann das Plugin vorübergehend deaktiviert werden. Bei einem schwerwiegenden Fehler wird der Wartungs- oder Wiederherstellungsplan benötigt.
Eine mögliche Vorgehensweise besteht darin, die aktuelle Sicherung in einer Staging-Umgebung einzuspielen und das problematische Plugin dort gezielt zu untersuchen. Wenn die Website vor dem Update ordnungsgemäß funktioniert hat, kann ein dokumentierter Restore dieses Zustands die Grundlage für die weitere Analyse bilden. Anschließend sollte geprüft werden, ob eine kompatible Plugin-Version, eine Anpassung oder eine andere technische Lösung erforderlich ist. Das Backup ist dabei kein Ersatz für Ursachenanalyse und Updatestrategie, sondern ein Sicherheitsnetz für kontrollierte Änderungen.
Monitoring und Dokumentation
Automatisierung ist nur dann verlässlich, wenn Fehler sichtbar werden. Prüfe regelmäßig, ob die geplanten Aufgaben tatsächlich ausgeführt wurden, ob der externe Speicher erreichbar ist und ob ausreichend Platz vorhanden ist. Eine E-Mail-Meldung allein genügt nicht, wenn sie an ein nicht mehr überwachtes Postfach geht.
Dokumentiere mindestens das verwendete Plugin, Speicherziel, Zeitplan, Aufbewahrung, Verschlüsselung, Zugangskonzept und den Ablauf der Wiederherstellung. Halte außerdem fest, wo die notwendigen Schlüssel oder Notfallzugänge sicher hinterlegt sind. Die Dokumentation sollte verständlich genug sein, damit eine berechtigte Person im Störungsfall nicht erst die gesamte Konfiguration rekonstruieren muss.
FAQ
Reicht das Backup meines Hosting-Anbieters aus?
Das hängt davon ab, wo es gespeichert wird, wie lange es aufbewahrt wird und ob Du die Wiederherstellung selbst ausführen kannst. Ein Hosting-Backup kann eine wichtige Ebene sein, sollte aber nicht automatisch als unabhängige externe Sicherung betrachtet werden. Frage beim Anbieter nach Umfang, Aufbewahrung und Restore-Möglichkeiten und ergänze bei Bedarf ein eigenes externes Verfahren.
Wie oft sollte ich ein WordPress Backup auf externem Speicher erstellen?
Das richtet sich nach der Änderungsfrequenz und dem akzeptablen Datenverlust. Eine Website mit seltenen Änderungen benötigt möglicherweise einen anderen Rhythmus als ein Shop mit laufenden Bestellungen. Lege das Intervall anhand des realistischen Betriebs fest und prüfe, ob die Sicherungen tatsächlich zu den geplanten Zeiten abgeschlossen werden.
Soll ich die Datenbank und Dateien getrennt sichern?
Das kann sinnvoll sein, weil sich Datenbank und Dateien unterschiedlich häufig ändern. Für eine vollständige Wiederherstellung müssen die Sicherungen jedoch zusammenpassen und gemeinsam verwaltet werden. Achte darauf, dass Du bei einem Restore weißt, welcher Datenbankstand zu welchem Dateistand gehört.
Ist ein Cloud-Backup automatisch sicher?
Nein. Sicherheit hängt unter anderem von Zugangsschutz, Berechtigungen, Verschlüsselung, Speicherort, Aufbewahrung und Wiederherstellbarkeit ab. Ein falsch konfigurierter Speicher kann sensible Archive öffentlich zugänglich machen. Prüfe deshalb die technische Konfiguration und führe einen kontrollierten Zugriffstest durch.
Wie erkenne ich, ob ein Backup vollständig ist?
Kontrolliere das Protokoll des Backup-Plugins, die enthaltenen Komponenten und die plausiblen Dateigrößen. Besonders wichtig ist ein Test-Restore in einer getrennten Umgebung. Erst wenn Datenbank, WordPress-Dateien, Medien und zentrale Funktionen wieder vorhanden sind, hast Du einen aussagekräftigen Nachweis für die praktische Verwendbarkeit.
Was mache ich, wenn mein WordPress-Backup zu groß für den Upload ist?
Untersuche zuerst die Ursache: große Medien, alte Archive im Webverzeichnis, Protokolldateien oder Serverlimits können eine Rolle spielen. Teile die Sicherung nur dann auf, wenn das Wiederherstellungsverfahren damit zuverlässig umgehen kann. Passe gegebenenfalls Übertragungsweg, Zeitlimits oder Speicherplanung an und prüfe das Ergebnis anschließend mit einem Restore.
Wo soll ich den Verschlüsselungsschlüssel aufbewahren?
Der Schlüssel sollte unabhängig vom Backup, aber geschützt und für berechtigte Personen erreichbar gespeichert werden. Liegt er ausschließlich auf dem Produktivserver, kann er bei einem Serverausfall fehlen. Liegt er ungeschützt in einer öffentlich zugänglichen Datei, verliert die Verschlüsselung ihren Nutzen. Dokumentiere den Notfallzugriff, ohne den Schlüssel selbst offen weiterzugeben.
Fazit
Ein WordPress Backup auf externem Speicher ist eine wichtige Ergänzung zur Website-Wartung, wenn Dateien und Datenbank vollständig, getrennt und geschützt abgelegt werden. Entscheidend sind ein passender Sicherungsplan, minimale Zugriffsrechte, mehrere Generationen, nachvollziehbare Benachrichtigungen und regelmäßige Restore-Tests.
Beginne mit einer Bestandsaufnahme Deiner Website, wähle ein externes Ziel und dokumentiere die Einrichtung. Teste anschließend eine Wiederherstellung in einer getrennten Umgebung. So wird aus einer bloßen Backup-Datei ein verlässlicher Bestandteil Deiner technischen Vorsorge.

