
Fertige Blueprints für Ihre Microsoft-Projekte
Eine Plattform für KI-gestützte Microsoft-Beratung. IT-Services geliefert von KI-Agenten. Bewährte Blueprints. Ihr Team setzt um und lernt dabei.

Was ist ein Blueprint?
Was ist ein Blueprint?
Kein KI-Tool. Ein digitaler Beratungsprozess
Ein Blueprint ist ein geführter Umsetzungsprozess für ein Microsoft-Vorhaben. Kein generisches Konzeptpapier.
Ein Blueprint ist ein geführter Umsetzungsprozess für ein Microsoft-Vorhaben. Kein generisches Konzeptpapier.
Im Kern jedes Blueprints: die Projekterfahrung von David und Richard. Welche Schritte in welcher Reihenfolge. Welche Architekturentscheidungen an welchem Punkt. Welche Fallstricke zu vermeiden sind. Aus ihrer Praxis destilliert. Die KI-Agenten darauf trainiert.
Im Kern jedes Blueprints: die Projekterfahrung von David und Richard. Welche Schritte in welcher Reihenfolge. Welche Architekturentscheidungen an welchem Punkt. Welche Fallstricke zu vermeiden sind. Aus ihrer Praxis destilliert. Die KI-Agenten darauf trainiert.
Die Agenten passen den Blueprint an Ihren Tenant an und generieren PowerShell-Skripte, Direktlinks ins Admin Center, Schritt-für-Schritt-Anleitungen und automatische Dokumentation jeder Änderung. Ihr Team entscheidet. Die KI-Agenten liefern.
Die Agenten passen den Blueprint an Ihren Tenant an und generieren PowerShell-Skripte, Direktlinks ins Admin Center, Schritt-für-Schritt-Anleitungen und automatische Dokumentation jeder Änderung. Ihr Team entscheidet. Die KI-Agenten liefern.
Alle verfügbaren Blueprints
Jeder KI-Agent hat eine klar definierte Rolle – wie in einem erfahrenen Beratungsteam
M365 Tenant Readiness
Microsoft 365
Security
Problem: Fehlkonfigurationen im Tenant führen zu Sicherheitslücken, Lizenzproblemen und Compliance-Risiken
Umfang: Globale Einstellungen im Admin Center und Entra ID überprüfen - Identitätssynchronisierung bewerten: Entra Connect Sync vs. Cloud Sync im Hinblick auf die Frist im September 2026 - Konsistente UPN-Strategie und Härtung von Admin-Konten - Onboarding von Domänen, Bewertung von DNS und Netzwerkzugriff
Ergebnis: Ein stabiler, lizenzkonformer M365-Tenant als verlässliche Grundlage für alle nachfolgenden Projekte.
MFA & Conditional Access
Microsoft 365
Security
Problem: Unkontrollierter Zugriff ist ein primäres Risiko. Microsoft stellt nun eigene verwaltete Conditional Access-Richtlinien in berechtigten Tenants bereit und schaltet diese nach 45 Tagen ein, ob geplant oder nicht.
Umfang: Anforderungen pro Benutzergruppe erfassen – Richtlinien für Standort, Gerät/Plattform, Apps, Anmelderisiko auf P2 – Legacy-Authentifizierung blockieren, Sitzungssteuerungen aktivieren – Strukturierter Rollout: Nur Bericht → Pilot → Go-Live
Ergebnis: Nachweisbar abgesicherte Zugriffe mit klaren Policies bei gleichzeitig hoher Nutzerfreundlichkeit.
Defender for Office 365
Microsoft 365
Security
Problem: Phishing und Schadsoftware per E-Mail gehören zu den häufigsten Angriffsvektoren in mittelständischen Unternehmen. Seit dem 1. Juli 2026 ist Defender für Office 365 Plan 1 sowohl in Microsoft 365 E3 und Office 365 E3 als auch in Business Premium enthalten.
Umfang: Voreingestellte oder benutzerdefinierte Entscheidung pro Empfängergruppe – Safe Attachments mit Dynamic Delivery und Safe Links, die zum Zeitpunkt des Klicks überprüft werden – Anti-Phishing- und Impersonationsschutz auf einer gehärteten Anti-Spam- und Anti-Malware-Baseline – Microsoft Teams-Nachrichtenschutz, Warnmeldungen und Sensibilisierungsmaterial für Endbenutzer
Ergebnis: Eine dokumentierte, abgestimmte E-Mail-Sicherheitsarchitektur, die Ihr Team betreiben kann.
Privileged Identity Management
Microsoft 365
Security
Problem: Permanent zugewiesene Admin-Rollen sind das bevorzugte Ziel von Angreifern und Insider-Threats.
Umfang: Inventarisierung aktueller Entra ID-Rollenzuweisungen – Identifizierung kritischer Rollen für den PIM-Schutz – Konfiguration von Just-in-Time-Zugriff, Genehmigungsworkflows und Überprüfungen des Zugriffs – Migration dauerhafter Zuweisungen, einschließlich rollenzuweisbarer Gruppen, in PIM
Ergebnis: Jede privilegierte Aktivierung ist zeitlich begrenzt, begründet und überprüfbar, sowie genehmigt, sofern die Rolle dies erfordert – selbst wenn ein Administratorkonto kompromittiert ist.
Self-Service Password Reset
Microsoft 365
Security
Problem: Vergessene Passwörter blockieren Mitarbeitende und belasten den Helpdesk. Ab dem 7. September 2026 akzeptiert SSPR nur noch Methoden, die ein Benutzer selbst registriert hat — synchronisierte Telefonnummern zählen nicht mehr.
Umfang: SSPR in Microsoft Entra ID implementieren - Methodenset gegen die Methodeneinstellungen für 2027 entschieden - Hybride Umgebungen konfigurieren (Writeback in das On-Premises-AD) - Strukturierter Pilotbetrieb und gestaffelter Rollout
Ergebnis: Passwort-Zurücksetzungen werden von Benutzern anstelle des Helpdesks durchgeführt, Writeback ist validiert und eine schnellere Behebung für Endbenutzer ist gewährleistet.
Mobile App Protection
Security
Problem: Mobile Endgeräte sind Basis für Modern Work — Firmendaten müssen auch dort geschützt sein.
Umfang: App-Schutzrichtlinien für Unternehmensdaten in den Microsoft 365-Apps und Ihren eigenen Apps – Blockieren des Zugriffs bei fehlender App-Schutzrichtlinie – Selektives Löschen von Unternehmensdaten bei Diebstahl, Verlust oder Offboarding, wobei das Gerät und persönliche Daten unberührt bleiben – Funktioniert auf verwalteten und nicht verwalteten Geräten (BYOD)
Ergebnis: Geschützte Unternehmensdaten auf iOS und Android — ohne ein einziges persönliches Telefon zu registrieren.
Intune Device Enrollment
Microsoft 365
Security
Problem: Ohne zentrale Geräteverwaltung fehlen Compliance-Kontrolle und durchsetzbare Sicherheitsrichtlinien.
Umfang: Integration bestehender Windows 11-Geräte in Microsoft Intune - Konfiguration von Registrierungsbeschränkungen und Compliance-Richtlinien - Vorbereitung der gerätebasierten Zugriffskontrolle über Conditional Access - Dokumentation und Handouts für den laufenden Betrieb
Ergebnis: Bestehende Endpunkte zentral verwaltet — das Fundament für alle weiteren Szenarien.
Intune Autopilot
Microsoft 365
Security
Problem: Manuelles Provisionieren bindet Ressourcen, verzögert den Produktivstart und ist fehleranfällig.
Umfang: Windows Autopilot (benutzergesteuert oder vorab bereitgestellt) oder Gerätevorbereitung – Einrichten dynamischer Gerätegruppen und der Seite zum Registrierungsstatus – Bereitstellen von Microsoft 365-Apps, Edge und des Unternehmensportals – End-to-End-Tests mit Pilotgeräten
Ergebnis: Bereitstellungszeit in Ihrem Pilotprojekt gemessen statt geschätzt, produktive Mitarbeiter ab dem ersten Tag und die IT muss die Hardware nicht mehr anfassen.
Intune LAPS
Security
Microsoft 365
Problem: Statische lokale Admin-Kennwörter bilden ein erhebliches Sicherheitsrisiko bei Angriffen.
Umfang: Implementieren Sie Windows LAPS über Intune - Deaktivieren Sie das gemeinsame statische lokale Admin-Passwort auf jedem Gerät - Nehmen Sie das alte Microsoft LAPS außer Betrieb - Betriebshandbuch für Ihr IT-Team
Ergebnis: Dynamische, zentral verwaltete Admin-Passwörter und nachweisbar reduzierte Angriffsfläche.
Exchange Online Mailflow
Microsoft 365
Security
Problem: Microsoft 365 filtert gefälschte E-Mails standardmäßig, aber niemand veröffentlicht DKIM und DMARC für Ihre Domänen - das ist die Lücke, die Angreifer ausnutzen.
Umfang: SPF-, DKIM- und DMARC-Einträge optimieren – Mailpfad und jedes sendende System abbilden – Stufenweise DMARC-Einführung: Überwachung → Quarantäne → Ablehnung – Automatische Weiterleitung einschränken, dokumentieren und übergeben
Ergebnis: Ihre E-Mail wird sauber authentifiziert, das Spoofing Ihrer Domänen wird blockiert, die Weiterleitung eingeschränkt und die Zustellbarkeit an Kunden und Partner verbessert.
OneDrive Migration
Microsoft 365
Problem: Klassische Netzlaufwerke behindern mobiles Arbeiten und verursachen hohen Betriebsaufwand.
Umfang: Bestandsdaten, Pilotprojekt mit 5-10 Benutzern planen - Home-Verzeichnisse einschließlich Verschieben bekannter Ordner migrieren - Freigabe- und Synchronisierungseinstellungen optimieren - Schulungs- und Kommunikationspakete für die Einführung
Ergebnis: Sicherer, mobiler Dateizugriff und ein Dateiserver, der planmäßig abgeschaltet werden kann.
MS Teams Zusammenarbeit
Microsoft 365
Problem: Ohne klare Rahmenbedingungen bleibt die Teams-Nutzung fragmentiert und ineffizient.
Umfang: Benennungsrichtlinie und Erstellungsbeschränkung in Microsoft Entra ID – Lebenszyklusprozess für Teams mit Ablauf und Besitzerverlängerung – App-Baseline und Genehmigungsweg für neue Apps – Entscheidung über Gastzugriff und Neuzuweisung von Besitzern vor dem Inkrafttreten des Ablaufs
Ergebnis: Einheitliche, skalierbare und sichere Teams-Zusammenarbeit über alle Organisationseinheiten
Externe Zusammenarbeit
Microsoft 365
Problem: Externe Zusammenarbeit darf nicht über Schatten-IT oder unsichere Kanäle laufen.
Umfang: Inventarisierung vorhandener Gastkonten, externe Freigaben und mandantenübergreifende Einstellungen - Konfigurieren von B2B-Gastzugriffen, mandantenübergreifenden Zugriffseinstellungen und geteilten Teams-Kanälen mit einem Pilotpartner - Conditional Access für Gäste, veröffentlichte Labels abgestimmt auf externe Freigaben - Entscheidungsmatrix, Leitfaden für das On- und Offboarding von Partnern, betriebliches Runbook
Ergebnis: Effiziente, sichere Zusammenarbeit mit Partnern direkt in Microsoft Teams.
Microsoft Purview DLP
Security
Microsoft 365
Problem: Ohne Data Loss Prevention (Verhinderung von Datenverlust) können sensible Daten das Unternehmen unkontrolliert verlassen – sei es per E-Mail, über SharePoint-Freigaben oder Teams-Nachrichten. Das wird meist erst bemerkt, wenn die Daten das Unternehmen bereits verlassen haben.
Umfang: Dateninventar und Klassifizierungsstrategie für sensible Informationstypen - DLP für Exchange, SharePoint, OneDrive plus Teams-Chat auf E5 - Phasenweise Einführung: Überprüfung → Simulation → Richtlinientipps → Durchsetzung - DLP-Warnungs-Dashboard und Vorfallsberichterstattung
Ergebnis: Nachweislich geschützte Unternehmensdaten mit klaren DLP-Richtlinien und revisionssicherer Dokumentation.
Microsoft Purview Information Protection
Security
Microsoft 365
Problem: Ohne Sensibilitätskennzeichnungen wissen weder Mitarbeitende noch Systeme, welche Daten sensibel sind. Nicht klassifizierte Daten können nicht geschützt werden.
Umfang: Definieren Sie eine Label-Taxonomie mit 4-6 Kernlabels - Konfigurieren Sie Sensitivitätsbezeichnungen für Dokumente, E-Mails und Container - Richten Sie Standardbezeichnungen und verpflichtende Kennzeichnung ein - Pilotgruppe und phasenweise Einführung
Ergebnis: Strukturierte Datenklassifizierung als Grundlage für DLP, Copilot und die Einhaltung der DSGVO.
Microsoft Bookings
Microsoft 365
Problem: Die Terminplanung per E-Mail-Pingpong kostet Zeit und Nerven. Externe Tools wie Calendly verursachen zusätzliche Kosten und Datenabfluss an Dritte.
Umfang: Buchungen aktivieren und gemeinsame Buchungsseiten einrichten - Teams-Integration für Online-Besprechungslinks - Standardisierte Planungsrichtlinien: Zeitinkrement, Vorlaufzeit, Buchungshorizont - Governance-Konzept und Endbenutzer-Einführung
Ergebnis: Professionelle Terminbuchung direkt in Microsoft 365 — keine Tools von Drittanbietern, keine Unterbrechung des Workflows.
WSUS-Ersatz
Microsoft 365
Security
Problem: Microsoft hat WSUS mit Windows Server 2025 als veraltet eingestuft. Es läuft zwar weiterhin und erhält Sicherheitsupdates, wird jedoch keine neuen Funktionen oder Weiterentwicklungen mehr erhalten. Der Migrationspfad zu Intune und Windows Autopatch bleibt für die meisten IT-Teams unklar.
Umfang: Vorhandene WSUS-Infrastruktur inventarisieren - Update-Ring-Richtlinien in Intune konfigurieren und Scan-Quelle umstellen - Autopatch-Gruppen mit gestuften Bereitstellungsringen einrichten - WSUS-Decommissioning-Plan erstellen
Ergebnis: Cloud-basiertes Patch-Management mit automatisierter Compliance und prüfungsbereiter Berichterstattung — WSUS-Server bereit zur Außerbetriebnahme.
M365 Apps Configuration
Microsoft 365
Security
Problem: Office-Apps ohne zentrale Konfiguration: verschiedene Versionen, keine Makrosicherheit, keine Verwaltung der Update-Kanäle. Seit dem Release im Juli 2026 sind der halbjährliche und der monatliche Enterprise-Kanal ein einziger Kanal – Geräte wurden verschoben, ohne dass jemand eine Richtlinie anpassen musste.
Umfang: Definition der Updatekanal-Strategie (Monatlicher Enterprise-Kanal als Standard) - Cloudrichtliniendienst für die Makrosicherheit und das Add-In-Management - Optionale M365 Apps-Security-Baseline über Intune - Gestaffelte Einführung beginnend mit der Pilotgruppe
Ergebnis: Zentral verwaltete Office-Apps mit konsistenten Versionen, Sicherheits-Basisstandard und revisionssicherer Dokumentation.
Universal Print
Microsoft 365
Problem: On-Premises-Druckserver verbrauchen Hardware, erfordern Wartung und benötigen eine Treiberverwaltung auf jedem Endpunkt. Remote-Mitarbeiter können ohne VPN nicht drucken. Universal Print ist bereits in Business Premium, E3 und E5 enthalten – jeder lizenzierte Benutzer fügt monatlich 100 Druckaufträge zu einem Tenant-weiten Pool hinzu.
Umfang: Druckerbestand und Kompatibilitätsbewertung - Universal Print Connector und Druckerregistrierung - Konfigurieren der Intune-Druckerbereitstellung und Job-Pool-Überwachung - Phasenweise Migration und Plan zur Außerbetriebnahme von Druckservern
Ergebnis: Cloud-basiertes Druckmanagement ohne Druckserver — Drucker über Intune bereitgestellt, Lizenzpool gesteuert.
Chatte mit deinen eigenen Daten
Data & AI
Azure
Problem: Das Wissen des Unternehmens liegt in SharePoint, auf Dateifreigaben und in Datenbanken – aber niemand findet es. Und jedes Mal, wenn jemand das Unternehmen verlässt, geht das Wissen darüber, wo sich die Dinge befinden, mit ihm verloren.
Umfang: Anwendungsfalldefinition und Datenvorbereitung - Abrufpfad: AI Search Hybrid-Index oder Foundry IQ - RAG-Muster auf Ihrer bestehenden Microsoft Foundry-Plattform eingerichtet - Security- und Evaluierungs-Setup
Ergebnis: KI-gestützter Chat, der Unternehmensdokumente durchsucht und präzise antwortet — mit Quellenangaben und Zugriffskontrolle.
Azure Landing Zone Setup
Azure
Problem: Ohne eine strukturierte Landing Zone wachsen Azure-Umgebungen unkontrolliert: unkontrollierte Abonnements, fehlende Governance, keine Netzwerkisolierung. Jedes weitere Azure-Projekt leidet unter dem fehlenden Fundament.
Umfang: Hierarchie der Verwaltungsgruppen und dedizierte Abonnements - Hub-and-Spoke-Netzwerk mit Firewall und VPN - Azure Policy-Initiativen für Governance und Compliance - Bereitstellungsparameter-Set für den von Ihnen ausgewählten Landing Zone-Accelerator
Ergebnis: Strukturierte Azure-Umgebung nach dem Cloud Adoption Framework — sicher, skalierbar und bereit für Workload-Migrationen.
Azure Backup
Azure
Problem: Die Backup-Situation im Mittelstand ist lückenhaft: Einige VMs werden gesichert, andere nicht. Es gibt keinen getesteten Wiederherstellungsprozess. Und die dahinterstehende On-Premises-Backup-Software verursacht zusätzlich eigene jährliche Lizenzgebühren.
Umfang: Recovery Services-Tresor und Backup-Tresor, gehärtet gegen Ransomware - Backup-Richtlinien für VMs, SQL, Dateien, Festplatten, Blobs, PostgreSQL - Azure-Richtlinie für die automatische Durchsetzung von Backups - Fünf echte Wiederherstellungen mit gemessenen Wiederherstellungszeiten, plus Runbook
Ergebnis: Zuverlässige Azure-Sicherung mit getesteten Wiederherstellungsprozessen, automatischer Durchsetzung und prüfungsbereiter Dokumentation.
Azure Data Archiving
Azure
Problem: Altdaten verbleiben in teuren Speicherklassen, Aufbewahrungsanforderungen werden manuell erfüllt und Bandsicherungen sind ein Auslaufmodell. Azure Archive Storage ist die kostengünstigste Speicherklasse, die Azure anbietet — wird jedoch selten konfiguriert.
Umfang: Datenklassifizierung nach Zugriffsfrequenz und Aufbewahrungsanforderungen - Lebenszyklusmanagement-Richtlinien für automatisches Tiering - Unveränderlicher Speicher (WORM) für regulierte Daten - Strategie zur Dokumentenrehydrierung
Ergebnis: Automatisierte Datenarchivierung auf der kostengünstigsten Speicherebene, mit WORM-Konformität und einem in einem realen Test gemessenen Rehydrierungs-Runbook.
Defender for Business
Security
Microsoft 365
Problem: Die meisten mittelständischen Unternehmen verfügen über Virenschutz — aber über keine Endpoint Detection & Response. Angriffe werden zwar erkannt, aber nicht automatisch gestoppt. Defender for Business ist in M365 Business Premium für Tenants mit bis zu 300 Benutzern enthalten.
Umfang: Geräte-Onboarding für Windows, macOS, iOS, Android - Next-Gen Protection und Überprüfung der Firewall-Richtlinien - Web-Inhaltsfilterung plus ASR-Regeln und kontrollierter Ordnerzugriff (Controlled Folder Access) zuerst im Überwachungsmodus, mit einer terminierten Umstellung auf Blockieren - Automatische Angriffsunterbrechung (Automatic Attack Disruption), Sicherheitslücken-Baseline und Incident-Response-Playbook
Ergebnis: Vollständige Endpunktsicherheit mit EDR, automatischer Unterbindung von Angriffen und revisionssicherer Dokumentation.
Cloud Apps Discovery
Security
Microsoft 365
Problem: Shadow-IT ist ein Sichtbarkeitsproblem: Jede nicht genehmigte App stellt ein Datenleck und ein DSGVO-Risiko dar, und Richtlinien können keine App regeln, von deren Nutzung niemand weiß. Cloud App Discovery ist in M365 E3 enthalten, wird jedoch selten aktiviert.
Umfang: Anonymisierungs- und Betriebsrat-Rahmen, danach kontinuierlicher Protokoll-Feed - Risikoanalyse der Top-50-Apps - App-Erkennungsrichtlinien und Sanktionierungsstrategie - Shadow-IT-Governance-Playbook
Ergebnis: Volle Transparenz über die genutzten Cloud-Apps – Risikobewertung der wichtigsten Apps abgeschlossen, Blockierungsstrategie eingerichtet, Governance-Prozess läuft.
Defender für Cloud Apps
Security
Microsoft 365
Problem: Zu wissen, welche Cloud-Apps verwendet werden, bietet keinen Schutz. Benutzer laden vertrauliche Dateien auf persönliche Geräte herunter, und den OAuth-Apps in Ihrem Tenant wurde nacheinander zugestimmt, ohne dass jemand die Liste verwaltet. Eine nachträgliche Meldung eines Datenlecks kommt zu spät – die Kontrolle muss in der Sitzung selbst stattfinden.
Umfang: App-Connectors für Microsoft 365 und Ihre priorisierten SaaS-Apps - Überprüfung von OAuth-Apps und Ausführung von App-Governance-Richtlinien - Conditional Access App-Sicherheit für kritische Apps - Drei
Ergebnis: Kontrollierte Cloud-App-Landschaft mit Sitzungssteuerung, OAuth-Governance und Conditional Access-App-Steuerung – bereit für Audits.
Windows Hello for Business
Security
Problem: Ein Passwort kann per Phishing gestohlen, erraten und wiederverwendet werden, und jedes vergessene Passwort landet bei Ihrem Helpdesk. Windows Hello for Business bietet eine kennwortlose Authentifizierung — in jeder Windows Pro-, Enterprise- und Education-Lizenz enthalten.
Umfang: Cloud-Kerberos-Vertrauensstellung als Hybridpfad (keine PKI erforderlich) – Intune WHfB-Einstellungskatalogprofil – Conditional Access: WHfB als Authentifizierungsstärke – Pilotgruppe und phasenweise Einführung mit Schulungsmaterialien
Ergebnis: Passwortlose Authentifizierung mit Biometrie oder PIN — phishing-resistent, entlastet den Helpdesk, Zero-Trust-konform.
Einrichtung der Microsoft Foundry-Plattform
Data & AI
Azure
Problem: Die Führungsebene erwartet KI-Ergebnisse, aber es gibt keine kontrollierte Azure-Plattform, auf der diese bereitgestellt werden können.
Umfang: Foundry-Ressource und -Projekt in Germany West Central standardmäßig - RBAC-Rollenmodell nach dem Prinzip der minimalen Rechtevergabe - EU-Datenresidenz über Bereitstellungstyp Data Zone Standard - Azure-Budgets, Kostenwarnungen und erste Chatmodell-Bereitstellung
Ergebnis: Eine produktionsbereite Foundry-Umgebung mit EU-Datenresidenz, aktiver Kostenkontrolle und einer dokumentierten Governance-Baseline.
M365 Lizenzoptimierung
Microsoft 365
Problem: Der Lizenzkatalog umfasst mehr als 100 SKUs und Add-ons – die Abstimmung pro Benutzer ist manuell unmöglich, weshalb die meisten mittelständischen Tenants standardmäßig E5 für alle wählen und zu viel bezahlen. Die Neugestaltung der Suite am 1. Juli 2026 und die Preisanpassung machten jede davor durchgeführte Berechnung hinfällig.
Umfang: Inventarisieren Sie Lizenzen, Add-ons und Testabonnements über alle CSP-Anbieter hinweg – Analysieren Sie 180 Tage Nutzung pro Benutzer und decken Sie verwaiste Lizenzen auf – Modellieren Sie SKU-Szenarien mit jährlichen Einsparungen und Funktionslücken – Operationalisieren Sie gruppenbasierte Lizenzierung für Entra ID-Sicherheitsgruppen, die im Microsoft 365 Admin Center zugewiesen sind
Ergebnis: Eine optimal dimensionierte Lizenzstruktur mit einem genehmigten Kosteneinsparungsbericht, gruppenbasierter Lizenzierung in der Produktion und einer vierteljährlichen Überprüfung, die Ihr Team selbst durchführt.
Intune Mobile Device Configuration
Microsoft 365
Problem: Telefone und Tablets sind in Intune registriert, aber immer noch unkonfiguriert – das WLAN wurde manuell eingerichtet, es gibt keine Einschränkungen und kein Compliance-Signal, auf das Conditional Access reagieren könnte.
Umfang: Einschränkungsprofile für iOS/iPadOS, persönlich eingerichtetes Arbeitsprofil für Android und vollständig verwaltet – Einschränkungs-Baseline pro Geräteklasse mit vorab vereinbarten, UX-relevanten Einstellungen – WLAN- und VPN-Profile mit Zertifikaten, sofern eine Authentifizierung erforderlich ist – Compliance-Richtlinien pro Plattform und ein filterbasierter Wave-Rollout
Ergebnis: Jedes registrierte Mobilgerät ist konfiguriert, richtlinienkonform und meldet ein Signal, das Conditional Access verwenden kann.
Microsoft Copilot Readiness Assessment + Copilot Chat
Microsoft 365
Data & AI
Problem: Mitarbeiter fordern KI, und Copilot Chat ist in den meisten Tenant bereits mit E3, E5 oder Business Premium eingeschaltet. Niemand hat das entschieden, und niemand kann sagen, ob Copilot überhaupt auf die Arbeitsdaten zugreifen würde.
Umfang: Readiness bewertet in den Bereichen Allgemein, Copilot Chat und Copilot - Arbeitskontext geprüft, einschließlich lokaler Daten und Dateifreigaben - SharePoint-Berechtigungen und Freigaberisiken, die Copilot aufdecken würde - Copilot Chat festgelegt, konfiguriert und mit Nutzungsregeln dokumentiert
Ergebnis: Ein dokumentiertes Readiness-Urteil, ein regulierter Copilot-Chat und ein priorisierter Aktionsplan für Microsoft 365 Copilot.
Microsoft 365 Copilot Aktivierung & Rollout
Microsoft 365
Data & AI
Problem: Die Lizenzen befinden sich im Tenant und die Rechnung läuft, aber niemand hat Copilot geöffnet. Ohne eine definierte Benutzergruppe, erkennbare Anwendungsfälle und Befähigung gerät ein Rollout ins Stocken, noch bevor er richtig begonnen hat.
Umfang: Copilot Readiness-Status vor Rollout bestätigt - Initiale Benutzergruppe und Rollout-Ansatz definiert - Schulung, Nutzungsregeln und Kommunikation vor Zuweisung bereit - Verbrauchsbasierte Abrechnungsfunktionen vor Aktivierung der Lizenzen ausgeschaltet
Ergebnis: Copilot ist für eine definierte Benutzergruppe aktiv, mit aktivierten Benutzern und einer Nutzung, die Sie messen können.
M365 Tenant Readiness
Microsoft 365
Security
Problem: Fehlkonfigurationen im Tenant führen zu Sicherheitslücken, Lizenzproblemen und Compliance-Risiken
Umfang: Globale Einstellungen im Admin Center und Entra ID überprüfen - Identitätssynchronisierung bewerten: Entra Connect Sync vs. Cloud Sync im Hinblick auf die Frist im September 2026 - Konsistente UPN-Strategie und Härtung von Admin-Konten - Onboarding von Domänen, Bewertung von DNS und Netzwerkzugriff
Ergebnis: Ein stabiler, lizenzkonformer M365-Tenant als verlässliche Grundlage für alle nachfolgenden Projekte.
MFA & Conditional Access
Microsoft 365
Security
Problem: Unkontrollierter Zugriff ist ein primäres Risiko. Microsoft stellt nun eigene verwaltete Conditional Access-Richtlinien in berechtigten Tenants bereit und schaltet diese nach 45 Tagen ein, ob geplant oder nicht.
Umfang: Anforderungen pro Benutzergruppe erfassen – Richtlinien für Standort, Gerät/Plattform, Apps, Anmelderisiko auf P2 – Legacy-Authentifizierung blockieren, Sitzungssteuerungen aktivieren – Strukturierter Rollout: Nur Bericht → Pilot → Go-Live
Ergebnis: Nachweisbar abgesicherte Zugriffe mit klaren Policies bei gleichzeitig hoher Nutzerfreundlichkeit.
Defender for Office 365
Microsoft 365
Security
Problem: Phishing und Schadsoftware per E-Mail gehören zu den häufigsten Angriffsvektoren in mittelständischen Unternehmen. Seit dem 1. Juli 2026 ist Defender für Office 365 Plan 1 sowohl in Microsoft 365 E3 und Office 365 E3 als auch in Business Premium enthalten.
Umfang: Voreingestellte oder benutzerdefinierte Entscheidung pro Empfängergruppe – Safe Attachments mit Dynamic Delivery und Safe Links, die zum Zeitpunkt des Klicks überprüft werden – Anti-Phishing- und Impersonationsschutz auf einer gehärteten Anti-Spam- und Anti-Malware-Baseline – Microsoft Teams-Nachrichtenschutz, Warnmeldungen und Sensibilisierungsmaterial für Endbenutzer
Ergebnis: Eine dokumentierte, abgestimmte E-Mail-Sicherheitsarchitektur, die Ihr Team betreiben kann.
Privileged Identity Management
Microsoft 365
Security
Problem: Permanent zugewiesene Admin-Rollen sind das bevorzugte Ziel von Angreifern und Insider-Threats.
Umfang: Inventarisierung aktueller Entra ID-Rollenzuweisungen – Identifizierung kritischer Rollen für den PIM-Schutz – Konfiguration von Just-in-Time-Zugriff, Genehmigungsworkflows und Überprüfungen des Zugriffs – Migration dauerhafter Zuweisungen, einschließlich rollenzuweisbarer Gruppen, in PIM
Ergebnis: Jede privilegierte Aktivierung ist zeitlich begrenzt, begründet und überprüfbar, sowie genehmigt, sofern die Rolle dies erfordert – selbst wenn ein Administratorkonto kompromittiert ist.
Self-Service Password Reset
Microsoft 365
Security
Problem: Vergessene Passwörter blockieren Mitarbeitende und belasten den Helpdesk. Ab dem 7. September 2026 akzeptiert SSPR nur noch Methoden, die ein Benutzer selbst registriert hat — synchronisierte Telefonnummern zählen nicht mehr.
Umfang: SSPR in Microsoft Entra ID implementieren - Methodenset gegen die Methodeneinstellungen für 2027 entschieden - Hybride Umgebungen konfigurieren (Writeback in das On-Premises-AD) - Strukturierter Pilotbetrieb und gestaffelter Rollout
Ergebnis: Passwort-Zurücksetzungen werden von Benutzern anstelle des Helpdesks durchgeführt, Writeback ist validiert und eine schnellere Behebung für Endbenutzer ist gewährleistet.
Mobile App Protection
Security
Problem: Mobile Endgeräte sind Basis für Modern Work — Firmendaten müssen auch dort geschützt sein.
Umfang: App-Schutzrichtlinien für Unternehmensdaten in den Microsoft 365-Apps und Ihren eigenen Apps – Blockieren des Zugriffs bei fehlender App-Schutzrichtlinie – Selektives Löschen von Unternehmensdaten bei Diebstahl, Verlust oder Offboarding, wobei das Gerät und persönliche Daten unberührt bleiben – Funktioniert auf verwalteten und nicht verwalteten Geräten (BYOD)
Ergebnis: Geschützte Unternehmensdaten auf iOS und Android — ohne ein einziges persönliches Telefon zu registrieren.
Intune Device Enrollment
Microsoft 365
Security
Problem: Ohne zentrale Geräteverwaltung fehlen Compliance-Kontrolle und durchsetzbare Sicherheitsrichtlinien.
Umfang: Integration bestehender Windows 11-Geräte in Microsoft Intune - Konfiguration von Registrierungsbeschränkungen und Compliance-Richtlinien - Vorbereitung der gerätebasierten Zugriffskontrolle über Conditional Access - Dokumentation und Handouts für den laufenden Betrieb
Ergebnis: Bestehende Endpunkte zentral verwaltet — das Fundament für alle weiteren Szenarien.
Intune Autopilot
Microsoft 365
Security
Problem: Manuelles Provisionieren bindet Ressourcen, verzögert den Produktivstart und ist fehleranfällig.
Umfang: Windows Autopilot (benutzergesteuert oder vorab bereitgestellt) oder Gerätevorbereitung – Einrichten dynamischer Gerätegruppen und der Seite zum Registrierungsstatus – Bereitstellen von Microsoft 365-Apps, Edge und des Unternehmensportals – End-to-End-Tests mit Pilotgeräten
Ergebnis: Bereitstellungszeit in Ihrem Pilotprojekt gemessen statt geschätzt, produktive Mitarbeiter ab dem ersten Tag und die IT muss die Hardware nicht mehr anfassen.
Intune LAPS
Security
Microsoft 365
Problem: Statische lokale Admin-Kennwörter bilden ein erhebliches Sicherheitsrisiko bei Angriffen.
Umfang: Implementieren Sie Windows LAPS über Intune - Deaktivieren Sie das gemeinsame statische lokale Admin-Passwort auf jedem Gerät - Nehmen Sie das alte Microsoft LAPS außer Betrieb - Betriebshandbuch für Ihr IT-Team
Ergebnis: Dynamische, zentral verwaltete Admin-Passwörter und nachweisbar reduzierte Angriffsfläche.
Exchange Online Mailflow
Microsoft 365
Security
Problem: Microsoft 365 filtert gefälschte E-Mails standardmäßig, aber niemand veröffentlicht DKIM und DMARC für Ihre Domänen - das ist die Lücke, die Angreifer ausnutzen.
Umfang: SPF-, DKIM- und DMARC-Einträge optimieren – Mailpfad und jedes sendende System abbilden – Stufenweise DMARC-Einführung: Überwachung → Quarantäne → Ablehnung – Automatische Weiterleitung einschränken, dokumentieren und übergeben
Ergebnis: Ihre E-Mail wird sauber authentifiziert, das Spoofing Ihrer Domänen wird blockiert, die Weiterleitung eingeschränkt und die Zustellbarkeit an Kunden und Partner verbessert.
OneDrive Migration
Microsoft 365
Problem: Klassische Netzlaufwerke behindern mobiles Arbeiten und verursachen hohen Betriebsaufwand.
Umfang: Bestandsdaten, Pilotprojekt mit 5-10 Benutzern planen - Home-Verzeichnisse einschließlich Verschieben bekannter Ordner migrieren - Freigabe- und Synchronisierungseinstellungen optimieren - Schulungs- und Kommunikationspakete für die Einführung
Ergebnis: Sicherer, mobiler Dateizugriff und ein Dateiserver, der planmäßig abgeschaltet werden kann.
MS Teams Zusammenarbeit
Microsoft 365
Problem: Ohne klare Rahmenbedingungen bleibt die Teams-Nutzung fragmentiert und ineffizient.
Umfang: Benennungsrichtlinie und Erstellungsbeschränkung in Microsoft Entra ID – Lebenszyklusprozess für Teams mit Ablauf und Besitzerverlängerung – App-Baseline und Genehmigungsweg für neue Apps – Entscheidung über Gastzugriff und Neuzuweisung von Besitzern vor dem Inkrafttreten des Ablaufs
Ergebnis: Einheitliche, skalierbare und sichere Teams-Zusammenarbeit über alle Organisationseinheiten
Externe Zusammenarbeit
Microsoft 365
Problem: Externe Zusammenarbeit darf nicht über Schatten-IT oder unsichere Kanäle laufen.
Umfang: Inventarisierung vorhandener Gastkonten, externe Freigaben und mandantenübergreifende Einstellungen - Konfigurieren von B2B-Gastzugriffen, mandantenübergreifenden Zugriffseinstellungen und geteilten Teams-Kanälen mit einem Pilotpartner - Conditional Access für Gäste, veröffentlichte Labels abgestimmt auf externe Freigaben - Entscheidungsmatrix, Leitfaden für das On- und Offboarding von Partnern, betriebliches Runbook
Ergebnis: Effiziente, sichere Zusammenarbeit mit Partnern direkt in Microsoft Teams.
Microsoft Purview DLP
Security
Microsoft 365
Problem: Ohne Data Loss Prevention (Verhinderung von Datenverlust) können sensible Daten das Unternehmen unkontrolliert verlassen – sei es per E-Mail, über SharePoint-Freigaben oder Teams-Nachrichten. Das wird meist erst bemerkt, wenn die Daten das Unternehmen bereits verlassen haben.
Umfang: Dateninventar und Klassifizierungsstrategie für sensible Informationstypen - DLP für Exchange, SharePoint, OneDrive plus Teams-Chat auf E5 - Phasenweise Einführung: Überprüfung → Simulation → Richtlinientipps → Durchsetzung - DLP-Warnungs-Dashboard und Vorfallsberichterstattung
Ergebnis: Nachweislich geschützte Unternehmensdaten mit klaren DLP-Richtlinien und revisionssicherer Dokumentation.
Microsoft Purview Information Protection
Security
Microsoft 365
Problem: Ohne Sensibilitätskennzeichnungen wissen weder Mitarbeitende noch Systeme, welche Daten sensibel sind. Nicht klassifizierte Daten können nicht geschützt werden.
Umfang: Definieren Sie eine Label-Taxonomie mit 4-6 Kernlabels - Konfigurieren Sie Sensitivitätsbezeichnungen für Dokumente, E-Mails und Container - Richten Sie Standardbezeichnungen und verpflichtende Kennzeichnung ein - Pilotgruppe und phasenweise Einführung
Ergebnis: Strukturierte Datenklassifizierung als Grundlage für DLP, Copilot und die Einhaltung der DSGVO.
Microsoft Bookings
Microsoft 365
Problem: Die Terminplanung per E-Mail-Pingpong kostet Zeit und Nerven. Externe Tools wie Calendly verursachen zusätzliche Kosten und Datenabfluss an Dritte.
Umfang: Buchungen aktivieren und gemeinsame Buchungsseiten einrichten - Teams-Integration für Online-Besprechungslinks - Standardisierte Planungsrichtlinien: Zeitinkrement, Vorlaufzeit, Buchungshorizont - Governance-Konzept und Endbenutzer-Einführung
Ergebnis: Professionelle Terminbuchung direkt in Microsoft 365 — keine Tools von Drittanbietern, keine Unterbrechung des Workflows.
WSUS-Ersatz
Microsoft 365
Security
Problem: Microsoft hat WSUS mit Windows Server 2025 als veraltet eingestuft. Es läuft zwar weiterhin und erhält Sicherheitsupdates, wird jedoch keine neuen Funktionen oder Weiterentwicklungen mehr erhalten. Der Migrationspfad zu Intune und Windows Autopatch bleibt für die meisten IT-Teams unklar.
Umfang: Vorhandene WSUS-Infrastruktur inventarisieren - Update-Ring-Richtlinien in Intune konfigurieren und Scan-Quelle umstellen - Autopatch-Gruppen mit gestuften Bereitstellungsringen einrichten - WSUS-Decommissioning-Plan erstellen
Ergebnis: Cloud-basiertes Patch-Management mit automatisierter Compliance und prüfungsbereiter Berichterstattung — WSUS-Server bereit zur Außerbetriebnahme.
M365 Apps Configuration
Microsoft 365
Security
Problem: Office-Apps ohne zentrale Konfiguration: verschiedene Versionen, keine Makrosicherheit, keine Verwaltung der Update-Kanäle. Seit dem Release im Juli 2026 sind der halbjährliche und der monatliche Enterprise-Kanal ein einziger Kanal – Geräte wurden verschoben, ohne dass jemand eine Richtlinie anpassen musste.
Umfang: Definition der Updatekanal-Strategie (Monatlicher Enterprise-Kanal als Standard) - Cloudrichtliniendienst für die Makrosicherheit und das Add-In-Management - Optionale M365 Apps-Security-Baseline über Intune - Gestaffelte Einführung beginnend mit der Pilotgruppe
Ergebnis: Zentral verwaltete Office-Apps mit konsistenten Versionen, Sicherheits-Basisstandard und revisionssicherer Dokumentation.
Universal Print
Microsoft 365
Problem: On-Premises-Druckserver verbrauchen Hardware, erfordern Wartung und benötigen eine Treiberverwaltung auf jedem Endpunkt. Remote-Mitarbeiter können ohne VPN nicht drucken. Universal Print ist bereits in Business Premium, E3 und E5 enthalten – jeder lizenzierte Benutzer fügt monatlich 100 Druckaufträge zu einem Tenant-weiten Pool hinzu.
Umfang: Druckerbestand und Kompatibilitätsbewertung - Universal Print Connector und Druckerregistrierung - Konfigurieren der Intune-Druckerbereitstellung und Job-Pool-Überwachung - Phasenweise Migration und Plan zur Außerbetriebnahme von Druckservern
Ergebnis: Cloud-basiertes Druckmanagement ohne Druckserver — Drucker über Intune bereitgestellt, Lizenzpool gesteuert.
Chatte mit deinen eigenen Daten
Data & AI
Azure
Problem: Das Wissen des Unternehmens liegt in SharePoint, auf Dateifreigaben und in Datenbanken – aber niemand findet es. Und jedes Mal, wenn jemand das Unternehmen verlässt, geht das Wissen darüber, wo sich die Dinge befinden, mit ihm verloren.
Umfang: Anwendungsfalldefinition und Datenvorbereitung - Abrufpfad: AI Search Hybrid-Index oder Foundry IQ - RAG-Muster auf Ihrer bestehenden Microsoft Foundry-Plattform eingerichtet - Security- und Evaluierungs-Setup
Ergebnis: KI-gestützter Chat, der Unternehmensdokumente durchsucht und präzise antwortet — mit Quellenangaben und Zugriffskontrolle.
Azure Landing Zone Setup
Azure
Problem: Ohne eine strukturierte Landing Zone wachsen Azure-Umgebungen unkontrolliert: unkontrollierte Abonnements, fehlende Governance, keine Netzwerkisolierung. Jedes weitere Azure-Projekt leidet unter dem fehlenden Fundament.
Umfang: Hierarchie der Verwaltungsgruppen und dedizierte Abonnements - Hub-and-Spoke-Netzwerk mit Firewall und VPN - Azure Policy-Initiativen für Governance und Compliance - Bereitstellungsparameter-Set für den von Ihnen ausgewählten Landing Zone-Accelerator
Ergebnis: Strukturierte Azure-Umgebung nach dem Cloud Adoption Framework — sicher, skalierbar und bereit für Workload-Migrationen.
Azure Backup
Azure
Problem: Die Backup-Situation im Mittelstand ist lückenhaft: Einige VMs werden gesichert, andere nicht. Es gibt keinen getesteten Wiederherstellungsprozess. Und die dahinterstehende On-Premises-Backup-Software verursacht zusätzlich eigene jährliche Lizenzgebühren.
Umfang: Recovery Services-Tresor und Backup-Tresor, gehärtet gegen Ransomware - Backup-Richtlinien für VMs, SQL, Dateien, Festplatten, Blobs, PostgreSQL - Azure-Richtlinie für die automatische Durchsetzung von Backups - Fünf echte Wiederherstellungen mit gemessenen Wiederherstellungszeiten, plus Runbook
Ergebnis: Zuverlässige Azure-Sicherung mit getesteten Wiederherstellungsprozessen, automatischer Durchsetzung und prüfungsbereiter Dokumentation.
Azure Data Archiving
Azure
Problem: Altdaten verbleiben in teuren Speicherklassen, Aufbewahrungsanforderungen werden manuell erfüllt und Bandsicherungen sind ein Auslaufmodell. Azure Archive Storage ist die kostengünstigste Speicherklasse, die Azure anbietet — wird jedoch selten konfiguriert.
Umfang: Datenklassifizierung nach Zugriffsfrequenz und Aufbewahrungsanforderungen - Lebenszyklusmanagement-Richtlinien für automatisches Tiering - Unveränderlicher Speicher (WORM) für regulierte Daten - Strategie zur Dokumentenrehydrierung
Ergebnis: Automatisierte Datenarchivierung auf der kostengünstigsten Speicherebene, mit WORM-Konformität und einem in einem realen Test gemessenen Rehydrierungs-Runbook.
Defender for Business
Security
Microsoft 365
Problem: Die meisten mittelständischen Unternehmen verfügen über Virenschutz — aber über keine Endpoint Detection & Response. Angriffe werden zwar erkannt, aber nicht automatisch gestoppt. Defender for Business ist in M365 Business Premium für Tenants mit bis zu 300 Benutzern enthalten.
Umfang: Geräte-Onboarding für Windows, macOS, iOS, Android - Next-Gen Protection und Überprüfung der Firewall-Richtlinien - Web-Inhaltsfilterung plus ASR-Regeln und kontrollierter Ordnerzugriff (Controlled Folder Access) zuerst im Überwachungsmodus, mit einer terminierten Umstellung auf Blockieren - Automatische Angriffsunterbrechung (Automatic Attack Disruption), Sicherheitslücken-Baseline und Incident-Response-Playbook
Ergebnis: Vollständige Endpunktsicherheit mit EDR, automatischer Unterbindung von Angriffen und revisionssicherer Dokumentation.
Cloud Apps Discovery
Security
Microsoft 365
Problem: Shadow-IT ist ein Sichtbarkeitsproblem: Jede nicht genehmigte App stellt ein Datenleck und ein DSGVO-Risiko dar, und Richtlinien können keine App regeln, von deren Nutzung niemand weiß. Cloud App Discovery ist in M365 E3 enthalten, wird jedoch selten aktiviert.
Umfang: Anonymisierungs- und Betriebsrat-Rahmen, danach kontinuierlicher Protokoll-Feed - Risikoanalyse der Top-50-Apps - App-Erkennungsrichtlinien und Sanktionierungsstrategie - Shadow-IT-Governance-Playbook
Ergebnis: Volle Transparenz über die genutzten Cloud-Apps – Risikobewertung der wichtigsten Apps abgeschlossen, Blockierungsstrategie eingerichtet, Governance-Prozess läuft.
Defender für Cloud Apps
Security
Microsoft 365
Problem: Zu wissen, welche Cloud-Apps verwendet werden, bietet keinen Schutz. Benutzer laden vertrauliche Dateien auf persönliche Geräte herunter, und den OAuth-Apps in Ihrem Tenant wurde nacheinander zugestimmt, ohne dass jemand die Liste verwaltet. Eine nachträgliche Meldung eines Datenlecks kommt zu spät – die Kontrolle muss in der Sitzung selbst stattfinden.
Umfang: App-Connectors für Microsoft 365 und Ihre priorisierten SaaS-Apps - Überprüfung von OAuth-Apps und Ausführung von App-Governance-Richtlinien - Conditional Access App-Sicherheit für kritische Apps - Drei
Ergebnis: Kontrollierte Cloud-App-Landschaft mit Sitzungssteuerung, OAuth-Governance und Conditional Access-App-Steuerung – bereit für Audits.
Windows Hello for Business
Security
Problem: Ein Passwort kann per Phishing gestohlen, erraten und wiederverwendet werden, und jedes vergessene Passwort landet bei Ihrem Helpdesk. Windows Hello for Business bietet eine kennwortlose Authentifizierung — in jeder Windows Pro-, Enterprise- und Education-Lizenz enthalten.
Umfang: Cloud-Kerberos-Vertrauensstellung als Hybridpfad (keine PKI erforderlich) – Intune WHfB-Einstellungskatalogprofil – Conditional Access: WHfB als Authentifizierungsstärke – Pilotgruppe und phasenweise Einführung mit Schulungsmaterialien
Ergebnis: Passwortlose Authentifizierung mit Biometrie oder PIN — phishing-resistent, entlastet den Helpdesk, Zero-Trust-konform.
Einrichtung der Microsoft Foundry-Plattform
Data & AI
Azure
Problem: Die Führungsebene erwartet KI-Ergebnisse, aber es gibt keine kontrollierte Azure-Plattform, auf der diese bereitgestellt werden können.
Umfang: Foundry-Ressource und -Projekt in Germany West Central standardmäßig - RBAC-Rollenmodell nach dem Prinzip der minimalen Rechtevergabe - EU-Datenresidenz über Bereitstellungstyp Data Zone Standard - Azure-Budgets, Kostenwarnungen und erste Chatmodell-Bereitstellung
Ergebnis: Eine produktionsbereite Foundry-Umgebung mit EU-Datenresidenz, aktiver Kostenkontrolle und einer dokumentierten Governance-Baseline.
M365 Lizenzoptimierung
Microsoft 365
Problem: Der Lizenzkatalog umfasst mehr als 100 SKUs und Add-ons – die Abstimmung pro Benutzer ist manuell unmöglich, weshalb die meisten mittelständischen Tenants standardmäßig E5 für alle wählen und zu viel bezahlen. Die Neugestaltung der Suite am 1. Juli 2026 und die Preisanpassung machten jede davor durchgeführte Berechnung hinfällig.
Umfang: Inventarisieren Sie Lizenzen, Add-ons und Testabonnements über alle CSP-Anbieter hinweg – Analysieren Sie 180 Tage Nutzung pro Benutzer und decken Sie verwaiste Lizenzen auf – Modellieren Sie SKU-Szenarien mit jährlichen Einsparungen und Funktionslücken – Operationalisieren Sie gruppenbasierte Lizenzierung für Entra ID-Sicherheitsgruppen, die im Microsoft 365 Admin Center zugewiesen sind
Ergebnis: Eine optimal dimensionierte Lizenzstruktur mit einem genehmigten Kosteneinsparungsbericht, gruppenbasierter Lizenzierung in der Produktion und einer vierteljährlichen Überprüfung, die Ihr Team selbst durchführt.
Intune Mobile Device Configuration
Microsoft 365
Problem: Telefone und Tablets sind in Intune registriert, aber immer noch unkonfiguriert – das WLAN wurde manuell eingerichtet, es gibt keine Einschränkungen und kein Compliance-Signal, auf das Conditional Access reagieren könnte.
Umfang: Einschränkungsprofile für iOS/iPadOS, persönlich eingerichtetes Arbeitsprofil für Android und vollständig verwaltet – Einschränkungs-Baseline pro Geräteklasse mit vorab vereinbarten, UX-relevanten Einstellungen – WLAN- und VPN-Profile mit Zertifikaten, sofern eine Authentifizierung erforderlich ist – Compliance-Richtlinien pro Plattform und ein filterbasierter Wave-Rollout
Ergebnis: Jedes registrierte Mobilgerät ist konfiguriert, richtlinienkonform und meldet ein Signal, das Conditional Access verwenden kann.
Microsoft Copilot Readiness Assessment + Copilot Chat
Microsoft 365
Data & AI
Problem: Mitarbeiter fordern KI, und Copilot Chat ist in den meisten Tenant bereits mit E3, E5 oder Business Premium eingeschaltet. Niemand hat das entschieden, und niemand kann sagen, ob Copilot überhaupt auf die Arbeitsdaten zugreifen würde.
Umfang: Readiness bewertet in den Bereichen Allgemein, Copilot Chat und Copilot - Arbeitskontext geprüft, einschließlich lokaler Daten und Dateifreigaben - SharePoint-Berechtigungen und Freigaberisiken, die Copilot aufdecken würde - Copilot Chat festgelegt, konfiguriert und mit Nutzungsregeln dokumentiert
Ergebnis: Ein dokumentiertes Readiness-Urteil, ein regulierter Copilot-Chat und ein priorisierter Aktionsplan für Microsoft 365 Copilot.
Microsoft 365 Copilot Aktivierung & Rollout
Microsoft 365
Data & AI
Problem: Die Lizenzen befinden sich im Tenant und die Rechnung läuft, aber niemand hat Copilot geöffnet. Ohne eine definierte Benutzergruppe, erkennbare Anwendungsfälle und Befähigung gerät ein Rollout ins Stocken, noch bevor er richtig begonnen hat.
Umfang: Copilot Readiness-Status vor Rollout bestätigt - Initiale Benutzergruppe und Rollout-Ansatz definiert - Schulung, Nutzungsregeln und Kommunikation vor Zuweisung bereit - Verbrauchsbasierte Abrechnungsfunktionen vor Aktivierung der Lizenzen ausgeschaltet
Ergebnis: Copilot ist für eine definierte Benutzergruppe aktiv, mit aktivierten Benutzern und einer Nutzung, die Sie messen können.
M365 Tenant Readiness
Microsoft 365
Security
Problem: Fehlkonfigurationen im Tenant führen zu Sicherheitslücken, Lizenzproblemen und Compliance-Risiken
Umfang: Globale Einstellungen im Admin Center und Entra ID überprüfen - Identitätssynchronisierung bewerten: Entra Connect Sync vs. Cloud Sync im Hinblick auf die Frist im September 2026 - Konsistente UPN-Strategie und Härtung von Admin-Konten - Onboarding von Domänen, Bewertung von DNS und Netzwerkzugriff
Ergebnis: Ein stabiler, lizenzkonformer M365-Tenant als verlässliche Grundlage für alle nachfolgenden Projekte.
MFA & Conditional Access
Microsoft 365
Security
Problem: Unkontrollierter Zugriff ist ein primäres Risiko. Microsoft stellt nun eigene verwaltete Conditional Access-Richtlinien in berechtigten Tenants bereit und schaltet diese nach 45 Tagen ein, ob geplant oder nicht.
Umfang: Anforderungen pro Benutzergruppe erfassen – Richtlinien für Standort, Gerät/Plattform, Apps, Anmelderisiko auf P2 – Legacy-Authentifizierung blockieren, Sitzungssteuerungen aktivieren – Strukturierter Rollout: Nur Bericht → Pilot → Go-Live
Ergebnis: Nachweisbar abgesicherte Zugriffe mit klaren Policies bei gleichzeitig hoher Nutzerfreundlichkeit.
Defender for Office 365
Microsoft 365
Security
Problem: Phishing und Schadsoftware per E-Mail gehören zu den häufigsten Angriffsvektoren in mittelständischen Unternehmen. Seit dem 1. Juli 2026 ist Defender für Office 365 Plan 1 sowohl in Microsoft 365 E3 und Office 365 E3 als auch in Business Premium enthalten.
Umfang: Voreingestellte oder benutzerdefinierte Entscheidung pro Empfängergruppe – Safe Attachments mit Dynamic Delivery und Safe Links, die zum Zeitpunkt des Klicks überprüft werden – Anti-Phishing- und Impersonationsschutz auf einer gehärteten Anti-Spam- und Anti-Malware-Baseline – Microsoft Teams-Nachrichtenschutz, Warnmeldungen und Sensibilisierungsmaterial für Endbenutzer
Ergebnis: Eine dokumentierte, abgestimmte E-Mail-Sicherheitsarchitektur, die Ihr Team betreiben kann.
Privileged Identity Management
Microsoft 365
Security
Problem: Permanent zugewiesene Admin-Rollen sind das bevorzugte Ziel von Angreifern und Insider-Threats.
Umfang: Inventarisierung aktueller Entra ID-Rollenzuweisungen – Identifizierung kritischer Rollen für den PIM-Schutz – Konfiguration von Just-in-Time-Zugriff, Genehmigungsworkflows und Überprüfungen des Zugriffs – Migration dauerhafter Zuweisungen, einschließlich rollenzuweisbarer Gruppen, in PIM
Ergebnis: Jede privilegierte Aktivierung ist zeitlich begrenzt, begründet und überprüfbar, sowie genehmigt, sofern die Rolle dies erfordert – selbst wenn ein Administratorkonto kompromittiert ist.
Self-Service Password Reset
Microsoft 365
Security
Problem: Vergessene Passwörter blockieren Mitarbeitende und belasten den Helpdesk. Ab dem 7. September 2026 akzeptiert SSPR nur noch Methoden, die ein Benutzer selbst registriert hat — synchronisierte Telefonnummern zählen nicht mehr.
Umfang: SSPR in Microsoft Entra ID implementieren - Methodenset gegen die Methodeneinstellungen für 2027 entschieden - Hybride Umgebungen konfigurieren (Writeback in das On-Premises-AD) - Strukturierter Pilotbetrieb und gestaffelter Rollout
Ergebnis: Passwort-Zurücksetzungen werden von Benutzern anstelle des Helpdesks durchgeführt, Writeback ist validiert und eine schnellere Behebung für Endbenutzer ist gewährleistet.
Mobile App Protection
Security
Problem: Mobile Endgeräte sind Basis für Modern Work — Firmendaten müssen auch dort geschützt sein.
Umfang: App-Schutzrichtlinien für Unternehmensdaten in den Microsoft 365-Apps und Ihren eigenen Apps – Blockieren des Zugriffs bei fehlender App-Schutzrichtlinie – Selektives Löschen von Unternehmensdaten bei Diebstahl, Verlust oder Offboarding, wobei das Gerät und persönliche Daten unberührt bleiben – Funktioniert auf verwalteten und nicht verwalteten Geräten (BYOD)
Ergebnis: Geschützte Unternehmensdaten auf iOS und Android — ohne ein einziges persönliches Telefon zu registrieren.
Intune Device Enrollment
Microsoft 365
Security
Problem: Ohne zentrale Geräteverwaltung fehlen Compliance-Kontrolle und durchsetzbare Sicherheitsrichtlinien.
Umfang: Integration bestehender Windows 11-Geräte in Microsoft Intune - Konfiguration von Registrierungsbeschränkungen und Compliance-Richtlinien - Vorbereitung der gerätebasierten Zugriffskontrolle über Conditional Access - Dokumentation und Handouts für den laufenden Betrieb
Ergebnis: Bestehende Endpunkte zentral verwaltet — das Fundament für alle weiteren Szenarien.
Intune Autopilot
Microsoft 365
Security
Problem: Manuelles Provisionieren bindet Ressourcen, verzögert den Produktivstart und ist fehleranfällig.
Umfang: Windows Autopilot (benutzergesteuert oder vorab bereitgestellt) oder Gerätevorbereitung – Einrichten dynamischer Gerätegruppen und der Seite zum Registrierungsstatus – Bereitstellen von Microsoft 365-Apps, Edge und des Unternehmensportals – End-to-End-Tests mit Pilotgeräten
Ergebnis: Bereitstellungszeit in Ihrem Pilotprojekt gemessen statt geschätzt, produktive Mitarbeiter ab dem ersten Tag und die IT muss die Hardware nicht mehr anfassen.
Intune LAPS
Security
Microsoft 365
Problem: Statische lokale Admin-Kennwörter bilden ein erhebliches Sicherheitsrisiko bei Angriffen.
Umfang: Implementieren Sie Windows LAPS über Intune - Deaktivieren Sie das gemeinsame statische lokale Admin-Passwort auf jedem Gerät - Nehmen Sie das alte Microsoft LAPS außer Betrieb - Betriebshandbuch für Ihr IT-Team
Ergebnis: Dynamische, zentral verwaltete Admin-Passwörter und nachweisbar reduzierte Angriffsfläche.
Exchange Online Mailflow
Microsoft 365
Security
Problem: Microsoft 365 filtert gefälschte E-Mails standardmäßig, aber niemand veröffentlicht DKIM und DMARC für Ihre Domänen - das ist die Lücke, die Angreifer ausnutzen.
Umfang: SPF-, DKIM- und DMARC-Einträge optimieren – Mailpfad und jedes sendende System abbilden – Stufenweise DMARC-Einführung: Überwachung → Quarantäne → Ablehnung – Automatische Weiterleitung einschränken, dokumentieren und übergeben
Ergebnis: Ihre E-Mail wird sauber authentifiziert, das Spoofing Ihrer Domänen wird blockiert, die Weiterleitung eingeschränkt und die Zustellbarkeit an Kunden und Partner verbessert.
OneDrive Migration
Microsoft 365
Problem: Klassische Netzlaufwerke behindern mobiles Arbeiten und verursachen hohen Betriebsaufwand.
Umfang: Bestandsdaten, Pilotprojekt mit 5-10 Benutzern planen - Home-Verzeichnisse einschließlich Verschieben bekannter Ordner migrieren - Freigabe- und Synchronisierungseinstellungen optimieren - Schulungs- und Kommunikationspakete für die Einführung
Ergebnis: Sicherer, mobiler Dateizugriff und ein Dateiserver, der planmäßig abgeschaltet werden kann.
MS Teams Zusammenarbeit
Microsoft 365
Problem: Ohne klare Rahmenbedingungen bleibt die Teams-Nutzung fragmentiert und ineffizient.
Umfang: Benennungsrichtlinie und Erstellungsbeschränkung in Microsoft Entra ID – Lebenszyklusprozess für Teams mit Ablauf und Besitzerverlängerung – App-Baseline und Genehmigungsweg für neue Apps – Entscheidung über Gastzugriff und Neuzuweisung von Besitzern vor dem Inkrafttreten des Ablaufs
Ergebnis: Einheitliche, skalierbare und sichere Teams-Zusammenarbeit über alle Organisationseinheiten
Externe Zusammenarbeit
Microsoft 365
Problem: Externe Zusammenarbeit darf nicht über Schatten-IT oder unsichere Kanäle laufen.
Umfang: Inventarisierung vorhandener Gastkonten, externe Freigaben und mandantenübergreifende Einstellungen - Konfigurieren von B2B-Gastzugriffen, mandantenübergreifenden Zugriffseinstellungen und geteilten Teams-Kanälen mit einem Pilotpartner - Conditional Access für Gäste, veröffentlichte Labels abgestimmt auf externe Freigaben - Entscheidungsmatrix, Leitfaden für das On- und Offboarding von Partnern, betriebliches Runbook
Ergebnis: Effiziente, sichere Zusammenarbeit mit Partnern direkt in Microsoft Teams.
Microsoft Purview DLP
Security
Microsoft 365
Problem: Ohne Data Loss Prevention (Verhinderung von Datenverlust) können sensible Daten das Unternehmen unkontrolliert verlassen – sei es per E-Mail, über SharePoint-Freigaben oder Teams-Nachrichten. Das wird meist erst bemerkt, wenn die Daten das Unternehmen bereits verlassen haben.
Umfang: Dateninventar und Klassifizierungsstrategie für sensible Informationstypen - DLP für Exchange, SharePoint, OneDrive plus Teams-Chat auf E5 - Phasenweise Einführung: Überprüfung → Simulation → Richtlinientipps → Durchsetzung - DLP-Warnungs-Dashboard und Vorfallsberichterstattung
Ergebnis: Nachweislich geschützte Unternehmensdaten mit klaren DLP-Richtlinien und revisionssicherer Dokumentation.
Microsoft Purview Information Protection
Security
Microsoft 365
Problem: Ohne Sensibilitätskennzeichnungen wissen weder Mitarbeitende noch Systeme, welche Daten sensibel sind. Nicht klassifizierte Daten können nicht geschützt werden.
Umfang: Definieren Sie eine Label-Taxonomie mit 4-6 Kernlabels - Konfigurieren Sie Sensitivitätsbezeichnungen für Dokumente, E-Mails und Container - Richten Sie Standardbezeichnungen und verpflichtende Kennzeichnung ein - Pilotgruppe und phasenweise Einführung
Ergebnis: Strukturierte Datenklassifizierung als Grundlage für DLP, Copilot und die Einhaltung der DSGVO.
Microsoft Bookings
Microsoft 365
Problem: Die Terminplanung per E-Mail-Pingpong kostet Zeit und Nerven. Externe Tools wie Calendly verursachen zusätzliche Kosten und Datenabfluss an Dritte.
Umfang: Buchungen aktivieren und gemeinsame Buchungsseiten einrichten - Teams-Integration für Online-Besprechungslinks - Standardisierte Planungsrichtlinien: Zeitinkrement, Vorlaufzeit, Buchungshorizont - Governance-Konzept und Endbenutzer-Einführung
Ergebnis: Professionelle Terminbuchung direkt in Microsoft 365 — keine Tools von Drittanbietern, keine Unterbrechung des Workflows.
WSUS-Ersatz
Microsoft 365
Security
Problem: Microsoft hat WSUS mit Windows Server 2025 als veraltet eingestuft. Es läuft zwar weiterhin und erhält Sicherheitsupdates, wird jedoch keine neuen Funktionen oder Weiterentwicklungen mehr erhalten. Der Migrationspfad zu Intune und Windows Autopatch bleibt für die meisten IT-Teams unklar.
Umfang: Vorhandene WSUS-Infrastruktur inventarisieren - Update-Ring-Richtlinien in Intune konfigurieren und Scan-Quelle umstellen - Autopatch-Gruppen mit gestuften Bereitstellungsringen einrichten - WSUS-Decommissioning-Plan erstellen
Ergebnis: Cloud-basiertes Patch-Management mit automatisierter Compliance und prüfungsbereiter Berichterstattung — WSUS-Server bereit zur Außerbetriebnahme.
M365 Apps Configuration
Microsoft 365
Security
Problem: Office-Apps ohne zentrale Konfiguration: verschiedene Versionen, keine Makrosicherheit, keine Verwaltung der Update-Kanäle. Seit dem Release im Juli 2026 sind der halbjährliche und der monatliche Enterprise-Kanal ein einziger Kanal – Geräte wurden verschoben, ohne dass jemand eine Richtlinie anpassen musste.
Umfang: Definition der Updatekanal-Strategie (Monatlicher Enterprise-Kanal als Standard) - Cloudrichtliniendienst für die Makrosicherheit und das Add-In-Management - Optionale M365 Apps-Security-Baseline über Intune - Gestaffelte Einführung beginnend mit der Pilotgruppe
Ergebnis: Zentral verwaltete Office-Apps mit konsistenten Versionen, Sicherheits-Basisstandard und revisionssicherer Dokumentation.
Universal Print
Microsoft 365
Problem: On-Premises-Druckserver verbrauchen Hardware, erfordern Wartung und benötigen eine Treiberverwaltung auf jedem Endpunkt. Remote-Mitarbeiter können ohne VPN nicht drucken. Universal Print ist bereits in Business Premium, E3 und E5 enthalten – jeder lizenzierte Benutzer fügt monatlich 100 Druckaufträge zu einem Tenant-weiten Pool hinzu.
Umfang: Druckerbestand und Kompatibilitätsbewertung - Universal Print Connector und Druckerregistrierung - Konfigurieren der Intune-Druckerbereitstellung und Job-Pool-Überwachung - Phasenweise Migration und Plan zur Außerbetriebnahme von Druckservern
Ergebnis: Cloud-basiertes Druckmanagement ohne Druckserver — Drucker über Intune bereitgestellt, Lizenzpool gesteuert.
Chatte mit deinen eigenen Daten
Data & AI
Azure
Problem: Das Wissen des Unternehmens liegt in SharePoint, auf Dateifreigaben und in Datenbanken – aber niemand findet es. Und jedes Mal, wenn jemand das Unternehmen verlässt, geht das Wissen darüber, wo sich die Dinge befinden, mit ihm verloren.
Umfang: Anwendungsfalldefinition und Datenvorbereitung - Abrufpfad: AI Search Hybrid-Index oder Foundry IQ - RAG-Muster auf Ihrer bestehenden Microsoft Foundry-Plattform eingerichtet - Security- und Evaluierungs-Setup
Ergebnis: KI-gestützter Chat, der Unternehmensdokumente durchsucht und präzise antwortet — mit Quellenangaben und Zugriffskontrolle.
Azure Landing Zone Setup
Azure
Problem: Ohne eine strukturierte Landing Zone wachsen Azure-Umgebungen unkontrolliert: unkontrollierte Abonnements, fehlende Governance, keine Netzwerkisolierung. Jedes weitere Azure-Projekt leidet unter dem fehlenden Fundament.
Umfang: Hierarchie der Verwaltungsgruppen und dedizierte Abonnements - Hub-and-Spoke-Netzwerk mit Firewall und VPN - Azure Policy-Initiativen für Governance und Compliance - Bereitstellungsparameter-Set für den von Ihnen ausgewählten Landing Zone-Accelerator
Ergebnis: Strukturierte Azure-Umgebung nach dem Cloud Adoption Framework — sicher, skalierbar und bereit für Workload-Migrationen.
Azure Backup
Azure
Problem: Die Backup-Situation im Mittelstand ist lückenhaft: Einige VMs werden gesichert, andere nicht. Es gibt keinen getesteten Wiederherstellungsprozess. Und die dahinterstehende On-Premises-Backup-Software verursacht zusätzlich eigene jährliche Lizenzgebühren.
Umfang: Recovery Services-Tresor und Backup-Tresor, gehärtet gegen Ransomware - Backup-Richtlinien für VMs, SQL, Dateien, Festplatten, Blobs, PostgreSQL - Azure-Richtlinie für die automatische Durchsetzung von Backups - Fünf echte Wiederherstellungen mit gemessenen Wiederherstellungszeiten, plus Runbook
Ergebnis: Zuverlässige Azure-Sicherung mit getesteten Wiederherstellungsprozessen, automatischer Durchsetzung und prüfungsbereiter Dokumentation.
Azure Data Archiving
Azure
Problem: Altdaten verbleiben in teuren Speicherklassen, Aufbewahrungsanforderungen werden manuell erfüllt und Bandsicherungen sind ein Auslaufmodell. Azure Archive Storage ist die kostengünstigste Speicherklasse, die Azure anbietet — wird jedoch selten konfiguriert.
Umfang: Datenklassifizierung nach Zugriffsfrequenz und Aufbewahrungsanforderungen - Lebenszyklusmanagement-Richtlinien für automatisches Tiering - Unveränderlicher Speicher (WORM) für regulierte Daten - Strategie zur Dokumentenrehydrierung
Ergebnis: Automatisierte Datenarchivierung auf der kostengünstigsten Speicherebene, mit WORM-Konformität und einem in einem realen Test gemessenen Rehydrierungs-Runbook.
Defender for Business
Security
Microsoft 365
Problem: Die meisten mittelständischen Unternehmen verfügen über Virenschutz — aber über keine Endpoint Detection & Response. Angriffe werden zwar erkannt, aber nicht automatisch gestoppt. Defender for Business ist in M365 Business Premium für Tenants mit bis zu 300 Benutzern enthalten.
Umfang: Geräte-Onboarding für Windows, macOS, iOS, Android - Next-Gen Protection und Überprüfung der Firewall-Richtlinien - Web-Inhaltsfilterung plus ASR-Regeln und kontrollierter Ordnerzugriff (Controlled Folder Access) zuerst im Überwachungsmodus, mit einer terminierten Umstellung auf Blockieren - Automatische Angriffsunterbrechung (Automatic Attack Disruption), Sicherheitslücken-Baseline und Incident-Response-Playbook
Ergebnis: Vollständige Endpunktsicherheit mit EDR, automatischer Unterbindung von Angriffen und revisionssicherer Dokumentation.
Cloud Apps Discovery
Security
Microsoft 365
Problem: Shadow-IT ist ein Sichtbarkeitsproblem: Jede nicht genehmigte App stellt ein Datenleck und ein DSGVO-Risiko dar, und Richtlinien können keine App regeln, von deren Nutzung niemand weiß. Cloud App Discovery ist in M365 E3 enthalten, wird jedoch selten aktiviert.
Umfang: Anonymisierungs- und Betriebsrat-Rahmen, danach kontinuierlicher Protokoll-Feed - Risikoanalyse der Top-50-Apps - App-Erkennungsrichtlinien und Sanktionierungsstrategie - Shadow-IT-Governance-Playbook
Ergebnis: Volle Transparenz über die genutzten Cloud-Apps – Risikobewertung der wichtigsten Apps abgeschlossen, Blockierungsstrategie eingerichtet, Governance-Prozess läuft.
Defender für Cloud Apps
Security
Microsoft 365
Problem: Zu wissen, welche Cloud-Apps verwendet werden, bietet keinen Schutz. Benutzer laden vertrauliche Dateien auf persönliche Geräte herunter, und den OAuth-Apps in Ihrem Tenant wurde nacheinander zugestimmt, ohne dass jemand die Liste verwaltet. Eine nachträgliche Meldung eines Datenlecks kommt zu spät – die Kontrolle muss in der Sitzung selbst stattfinden.
Umfang: App-Connectors für Microsoft 365 und Ihre priorisierten SaaS-Apps - Überprüfung von OAuth-Apps und Ausführung von App-Governance-Richtlinien - Conditional Access App-Sicherheit für kritische Apps - Drei
Ergebnis: Kontrollierte Cloud-App-Landschaft mit Sitzungssteuerung, OAuth-Governance und Conditional Access-App-Steuerung – bereit für Audits.
Windows Hello for Business
Security
Problem: Ein Passwort kann per Phishing gestohlen, erraten und wiederverwendet werden, und jedes vergessene Passwort landet bei Ihrem Helpdesk. Windows Hello for Business bietet eine kennwortlose Authentifizierung — in jeder Windows Pro-, Enterprise- und Education-Lizenz enthalten.
Umfang: Cloud-Kerberos-Vertrauensstellung als Hybridpfad (keine PKI erforderlich) – Intune WHfB-Einstellungskatalogprofil – Conditional Access: WHfB als Authentifizierungsstärke – Pilotgruppe und phasenweise Einführung mit Schulungsmaterialien
Ergebnis: Passwortlose Authentifizierung mit Biometrie oder PIN — phishing-resistent, entlastet den Helpdesk, Zero-Trust-konform.
Einrichtung der Microsoft Foundry-Plattform
Data & AI
Azure
Problem: Die Führungsebene erwartet KI-Ergebnisse, aber es gibt keine kontrollierte Azure-Plattform, auf der diese bereitgestellt werden können.
Umfang: Foundry-Ressource und -Projekt in Germany West Central standardmäßig - RBAC-Rollenmodell nach dem Prinzip der minimalen Rechtevergabe - EU-Datenresidenz über Bereitstellungstyp Data Zone Standard - Azure-Budgets, Kostenwarnungen und erste Chatmodell-Bereitstellung
Ergebnis: Eine produktionsbereite Foundry-Umgebung mit EU-Datenresidenz, aktiver Kostenkontrolle und einer dokumentierten Governance-Baseline.
M365 Lizenzoptimierung
Microsoft 365
Problem: Der Lizenzkatalog umfasst mehr als 100 SKUs und Add-ons – die Abstimmung pro Benutzer ist manuell unmöglich, weshalb die meisten mittelständischen Tenants standardmäßig E5 für alle wählen und zu viel bezahlen. Die Neugestaltung der Suite am 1. Juli 2026 und die Preisanpassung machten jede davor durchgeführte Berechnung hinfällig.
Umfang: Inventarisieren Sie Lizenzen, Add-ons und Testabonnements über alle CSP-Anbieter hinweg – Analysieren Sie 180 Tage Nutzung pro Benutzer und decken Sie verwaiste Lizenzen auf – Modellieren Sie SKU-Szenarien mit jährlichen Einsparungen und Funktionslücken – Operationalisieren Sie gruppenbasierte Lizenzierung für Entra ID-Sicherheitsgruppen, die im Microsoft 365 Admin Center zugewiesen sind
Ergebnis: Eine optimal dimensionierte Lizenzstruktur mit einem genehmigten Kosteneinsparungsbericht, gruppenbasierter Lizenzierung in der Produktion und einer vierteljährlichen Überprüfung, die Ihr Team selbst durchführt.
Intune Mobile Device Configuration
Microsoft 365
Problem: Telefone und Tablets sind in Intune registriert, aber immer noch unkonfiguriert – das WLAN wurde manuell eingerichtet, es gibt keine Einschränkungen und kein Compliance-Signal, auf das Conditional Access reagieren könnte.
Umfang: Einschränkungsprofile für iOS/iPadOS, persönlich eingerichtetes Arbeitsprofil für Android und vollständig verwaltet – Einschränkungs-Baseline pro Geräteklasse mit vorab vereinbarten, UX-relevanten Einstellungen – WLAN- und VPN-Profile mit Zertifikaten, sofern eine Authentifizierung erforderlich ist – Compliance-Richtlinien pro Plattform und ein filterbasierter Wave-Rollout
Ergebnis: Jedes registrierte Mobilgerät ist konfiguriert, richtlinienkonform und meldet ein Signal, das Conditional Access verwenden kann.
Microsoft Copilot Readiness Assessment + Copilot Chat
Microsoft 365
Data & AI
Problem: Mitarbeiter fordern KI, und Copilot Chat ist in den meisten Tenant bereits mit E3, E5 oder Business Premium eingeschaltet. Niemand hat das entschieden, und niemand kann sagen, ob Copilot überhaupt auf die Arbeitsdaten zugreifen würde.
Umfang: Readiness bewertet in den Bereichen Allgemein, Copilot Chat und Copilot - Arbeitskontext geprüft, einschließlich lokaler Daten und Dateifreigaben - SharePoint-Berechtigungen und Freigaberisiken, die Copilot aufdecken würde - Copilot Chat festgelegt, konfiguriert und mit Nutzungsregeln dokumentiert
Ergebnis: Ein dokumentiertes Readiness-Urteil, ein regulierter Copilot-Chat und ein priorisierter Aktionsplan für Microsoft 365 Copilot.
Microsoft 365 Copilot Aktivierung & Rollout
Microsoft 365
Data & AI
Problem: Die Lizenzen befinden sich im Tenant und die Rechnung läuft, aber niemand hat Copilot geöffnet. Ohne eine definierte Benutzergruppe, erkennbare Anwendungsfälle und Befähigung gerät ein Rollout ins Stocken, noch bevor er richtig begonnen hat.
Umfang: Copilot Readiness-Status vor Rollout bestätigt - Initiale Benutzergruppe und Rollout-Ansatz definiert - Schulung, Nutzungsregeln und Kommunikation vor Zuweisung bereit - Verbrauchsbasierte Abrechnungsfunktionen vor Aktivierung der Lizenzen ausgeschaltet
Ergebnis: Copilot ist für eine definierte Benutzergruppe aktiv, mit aktivierten Benutzern und einer Nutzung, die Sie messen können.
M365 Tenant Readiness
Microsoft 365
Security
Problem: Fehlkonfigurationen im Tenant führen zu Sicherheitslücken, Lizenzproblemen und Compliance-Risiken
Umfang: Globale Einstellungen im Admin Center und Entra ID überprüfen - Identitätssynchronisierung bewerten: Entra Connect Sync vs. Cloud Sync im Hinblick auf die Frist im September 2026 - Konsistente UPN-Strategie und Härtung von Admin-Konten - Onboarding von Domänen, Bewertung von DNS und Netzwerkzugriff
Ergebnis: Ein stabiler, lizenzkonformer M365-Tenant als verlässliche Grundlage für alle nachfolgenden Projekte.
MFA & Conditional Access
Microsoft 365
Security
Problem: Unkontrollierter Zugriff ist ein primäres Risiko. Microsoft stellt nun eigene verwaltete Conditional Access-Richtlinien in berechtigten Tenants bereit und schaltet diese nach 45 Tagen ein, ob geplant oder nicht.
Umfang: Anforderungen pro Benutzergruppe erfassen – Richtlinien für Standort, Gerät/Plattform, Apps, Anmelderisiko auf P2 – Legacy-Authentifizierung blockieren, Sitzungssteuerungen aktivieren – Strukturierter Rollout: Nur Bericht → Pilot → Go-Live
Ergebnis: Nachweisbar abgesicherte Zugriffe mit klaren Policies bei gleichzeitig hoher Nutzerfreundlichkeit.
Defender for Office 365
Microsoft 365
Security
Problem: Phishing und Schadsoftware per E-Mail gehören zu den häufigsten Angriffsvektoren in mittelständischen Unternehmen. Seit dem 1. Juli 2026 ist Defender für Office 365 Plan 1 sowohl in Microsoft 365 E3 und Office 365 E3 als auch in Business Premium enthalten.
Umfang: Voreingestellte oder benutzerdefinierte Entscheidung pro Empfängergruppe – Safe Attachments mit Dynamic Delivery und Safe Links, die zum Zeitpunkt des Klicks überprüft werden – Anti-Phishing- und Impersonationsschutz auf einer gehärteten Anti-Spam- und Anti-Malware-Baseline – Microsoft Teams-Nachrichtenschutz, Warnmeldungen und Sensibilisierungsmaterial für Endbenutzer
Ergebnis: Eine dokumentierte, abgestimmte E-Mail-Sicherheitsarchitektur, die Ihr Team betreiben kann.
Privileged Identity Management
Microsoft 365
Security
Problem: Permanent zugewiesene Admin-Rollen sind das bevorzugte Ziel von Angreifern und Insider-Threats.
Umfang: Inventarisierung aktueller Entra ID-Rollenzuweisungen – Identifizierung kritischer Rollen für den PIM-Schutz – Konfiguration von Just-in-Time-Zugriff, Genehmigungsworkflows und Überprüfungen des Zugriffs – Migration dauerhafter Zuweisungen, einschließlich rollenzuweisbarer Gruppen, in PIM
Ergebnis: Jede privilegierte Aktivierung ist zeitlich begrenzt, begründet und überprüfbar, sowie genehmigt, sofern die Rolle dies erfordert – selbst wenn ein Administratorkonto kompromittiert ist.
Self-Service Password Reset
Microsoft 365
Security
Problem: Vergessene Passwörter blockieren Mitarbeitende und belasten den Helpdesk. Ab dem 7. September 2026 akzeptiert SSPR nur noch Methoden, die ein Benutzer selbst registriert hat — synchronisierte Telefonnummern zählen nicht mehr.
Umfang: SSPR in Microsoft Entra ID implementieren - Methodenset gegen die Methodeneinstellungen für 2027 entschieden - Hybride Umgebungen konfigurieren (Writeback in das On-Premises-AD) - Strukturierter Pilotbetrieb und gestaffelter Rollout
Ergebnis: Passwort-Zurücksetzungen werden von Benutzern anstelle des Helpdesks durchgeführt, Writeback ist validiert und eine schnellere Behebung für Endbenutzer ist gewährleistet.
Mobile App Protection
Security
Problem: Mobile Endgeräte sind Basis für Modern Work — Firmendaten müssen auch dort geschützt sein.
Umfang: App-Schutzrichtlinien für Unternehmensdaten in den Microsoft 365-Apps und Ihren eigenen Apps – Blockieren des Zugriffs bei fehlender App-Schutzrichtlinie – Selektives Löschen von Unternehmensdaten bei Diebstahl, Verlust oder Offboarding, wobei das Gerät und persönliche Daten unberührt bleiben – Funktioniert auf verwalteten und nicht verwalteten Geräten (BYOD)
Ergebnis: Geschützte Unternehmensdaten auf iOS und Android — ohne ein einziges persönliches Telefon zu registrieren.
Intune Device Enrollment
Microsoft 365
Security
Problem: Ohne zentrale Geräteverwaltung fehlen Compliance-Kontrolle und durchsetzbare Sicherheitsrichtlinien.
Umfang: Integration bestehender Windows 11-Geräte in Microsoft Intune - Konfiguration von Registrierungsbeschränkungen und Compliance-Richtlinien - Vorbereitung der gerätebasierten Zugriffskontrolle über Conditional Access - Dokumentation und Handouts für den laufenden Betrieb
Ergebnis: Bestehende Endpunkte zentral verwaltet — das Fundament für alle weiteren Szenarien.
Intune Autopilot
Microsoft 365
Security
Problem: Manuelles Provisionieren bindet Ressourcen, verzögert den Produktivstart und ist fehleranfällig.
Umfang: Windows Autopilot (benutzergesteuert oder vorab bereitgestellt) oder Gerätevorbereitung – Einrichten dynamischer Gerätegruppen und der Seite zum Registrierungsstatus – Bereitstellen von Microsoft 365-Apps, Edge und des Unternehmensportals – End-to-End-Tests mit Pilotgeräten
Ergebnis: Bereitstellungszeit in Ihrem Pilotprojekt gemessen statt geschätzt, produktive Mitarbeiter ab dem ersten Tag und die IT muss die Hardware nicht mehr anfassen.
Intune LAPS
Security
Microsoft 365
Problem: Statische lokale Admin-Kennwörter bilden ein erhebliches Sicherheitsrisiko bei Angriffen.
Umfang: Implementieren Sie Windows LAPS über Intune - Deaktivieren Sie das gemeinsame statische lokale Admin-Passwort auf jedem Gerät - Nehmen Sie das alte Microsoft LAPS außer Betrieb - Betriebshandbuch für Ihr IT-Team
Ergebnis: Dynamische, zentral verwaltete Admin-Passwörter und nachweisbar reduzierte Angriffsfläche.
Exchange Online Mailflow
Microsoft 365
Security
Problem: Microsoft 365 filtert gefälschte E-Mails standardmäßig, aber niemand veröffentlicht DKIM und DMARC für Ihre Domänen - das ist die Lücke, die Angreifer ausnutzen.
Umfang: SPF-, DKIM- und DMARC-Einträge optimieren – Mailpfad und jedes sendende System abbilden – Stufenweise DMARC-Einführung: Überwachung → Quarantäne → Ablehnung – Automatische Weiterleitung einschränken, dokumentieren und übergeben
Ergebnis: Ihre E-Mail wird sauber authentifiziert, das Spoofing Ihrer Domänen wird blockiert, die Weiterleitung eingeschränkt und die Zustellbarkeit an Kunden und Partner verbessert.
OneDrive Migration
Microsoft 365
Problem: Klassische Netzlaufwerke behindern mobiles Arbeiten und verursachen hohen Betriebsaufwand.
Umfang: Bestandsdaten, Pilotprojekt mit 5-10 Benutzern planen - Home-Verzeichnisse einschließlich Verschieben bekannter Ordner migrieren - Freigabe- und Synchronisierungseinstellungen optimieren - Schulungs- und Kommunikationspakete für die Einführung
Ergebnis: Sicherer, mobiler Dateizugriff und ein Dateiserver, der planmäßig abgeschaltet werden kann.
MS Teams Zusammenarbeit
Microsoft 365
Problem: Ohne klare Rahmenbedingungen bleibt die Teams-Nutzung fragmentiert und ineffizient.
Umfang: Benennungsrichtlinie und Erstellungsbeschränkung in Microsoft Entra ID – Lebenszyklusprozess für Teams mit Ablauf und Besitzerverlängerung – App-Baseline und Genehmigungsweg für neue Apps – Entscheidung über Gastzugriff und Neuzuweisung von Besitzern vor dem Inkrafttreten des Ablaufs
Ergebnis: Einheitliche, skalierbare und sichere Teams-Zusammenarbeit über alle Organisationseinheiten
Externe Zusammenarbeit
Microsoft 365
Problem: Externe Zusammenarbeit darf nicht über Schatten-IT oder unsichere Kanäle laufen.
Umfang: Inventarisierung vorhandener Gastkonten, externe Freigaben und mandantenübergreifende Einstellungen - Konfigurieren von B2B-Gastzugriffen, mandantenübergreifenden Zugriffseinstellungen und geteilten Teams-Kanälen mit einem Pilotpartner - Conditional Access für Gäste, veröffentlichte Labels abgestimmt auf externe Freigaben - Entscheidungsmatrix, Leitfaden für das On- und Offboarding von Partnern, betriebliches Runbook
Ergebnis: Effiziente, sichere Zusammenarbeit mit Partnern direkt in Microsoft Teams.
Microsoft Purview DLP
Security
Microsoft 365
Problem: Ohne Data Loss Prevention (Verhinderung von Datenverlust) können sensible Daten das Unternehmen unkontrolliert verlassen – sei es per E-Mail, über SharePoint-Freigaben oder Teams-Nachrichten. Das wird meist erst bemerkt, wenn die Daten das Unternehmen bereits verlassen haben.
Umfang: Dateninventar und Klassifizierungsstrategie für sensible Informationstypen - DLP für Exchange, SharePoint, OneDrive plus Teams-Chat auf E5 - Phasenweise Einführung: Überprüfung → Simulation → Richtlinientipps → Durchsetzung - DLP-Warnungs-Dashboard und Vorfallsberichterstattung
Ergebnis: Nachweislich geschützte Unternehmensdaten mit klaren DLP-Richtlinien und revisionssicherer Dokumentation.
Microsoft Purview Information Protection
Security
Microsoft 365
Problem: Ohne Sensibilitätskennzeichnungen wissen weder Mitarbeitende noch Systeme, welche Daten sensibel sind. Nicht klassifizierte Daten können nicht geschützt werden.
Umfang: Definieren Sie eine Label-Taxonomie mit 4-6 Kernlabels - Konfigurieren Sie Sensitivitätsbezeichnungen für Dokumente, E-Mails und Container - Richten Sie Standardbezeichnungen und verpflichtende Kennzeichnung ein - Pilotgruppe und phasenweise Einführung
Ergebnis: Strukturierte Datenklassifizierung als Grundlage für DLP, Copilot und die Einhaltung der DSGVO.
Microsoft Bookings
Microsoft 365
Problem: Die Terminplanung per E-Mail-Pingpong kostet Zeit und Nerven. Externe Tools wie Calendly verursachen zusätzliche Kosten und Datenabfluss an Dritte.
Umfang: Buchungen aktivieren und gemeinsame Buchungsseiten einrichten - Teams-Integration für Online-Besprechungslinks - Standardisierte Planungsrichtlinien: Zeitinkrement, Vorlaufzeit, Buchungshorizont - Governance-Konzept und Endbenutzer-Einführung
Ergebnis: Professionelle Terminbuchung direkt in Microsoft 365 — keine Tools von Drittanbietern, keine Unterbrechung des Workflows.
WSUS-Ersatz
Microsoft 365
Security
Problem: Microsoft hat WSUS mit Windows Server 2025 als veraltet eingestuft. Es läuft zwar weiterhin und erhält Sicherheitsupdates, wird jedoch keine neuen Funktionen oder Weiterentwicklungen mehr erhalten. Der Migrationspfad zu Intune und Windows Autopatch bleibt für die meisten IT-Teams unklar.
Umfang: Vorhandene WSUS-Infrastruktur inventarisieren - Update-Ring-Richtlinien in Intune konfigurieren und Scan-Quelle umstellen - Autopatch-Gruppen mit gestuften Bereitstellungsringen einrichten - WSUS-Decommissioning-Plan erstellen
Ergebnis: Cloud-basiertes Patch-Management mit automatisierter Compliance und prüfungsbereiter Berichterstattung — WSUS-Server bereit zur Außerbetriebnahme.
M365 Apps Configuration
Microsoft 365
Security
Problem: Office-Apps ohne zentrale Konfiguration: verschiedene Versionen, keine Makrosicherheit, keine Verwaltung der Update-Kanäle. Seit dem Release im Juli 2026 sind der halbjährliche und der monatliche Enterprise-Kanal ein einziger Kanal – Geräte wurden verschoben, ohne dass jemand eine Richtlinie anpassen musste.
Umfang: Definition der Updatekanal-Strategie (Monatlicher Enterprise-Kanal als Standard) - Cloudrichtliniendienst für die Makrosicherheit und das Add-In-Management - Optionale M365 Apps-Security-Baseline über Intune - Gestaffelte Einführung beginnend mit der Pilotgruppe
Ergebnis: Zentral verwaltete Office-Apps mit konsistenten Versionen, Sicherheits-Basisstandard und revisionssicherer Dokumentation.
Universal Print
Microsoft 365
Problem: On-Premises-Druckserver verbrauchen Hardware, erfordern Wartung und benötigen eine Treiberverwaltung auf jedem Endpunkt. Remote-Mitarbeiter können ohne VPN nicht drucken. Universal Print ist bereits in Business Premium, E3 und E5 enthalten – jeder lizenzierte Benutzer fügt monatlich 100 Druckaufträge zu einem Tenant-weiten Pool hinzu.
Umfang: Druckerbestand und Kompatibilitätsbewertung - Universal Print Connector und Druckerregistrierung - Konfigurieren der Intune-Druckerbereitstellung und Job-Pool-Überwachung - Phasenweise Migration und Plan zur Außerbetriebnahme von Druckservern
Ergebnis: Cloud-basiertes Druckmanagement ohne Druckserver — Drucker über Intune bereitgestellt, Lizenzpool gesteuert.
Chatte mit deinen eigenen Daten
Data & AI
Azure
Problem: Das Wissen des Unternehmens liegt in SharePoint, auf Dateifreigaben und in Datenbanken – aber niemand findet es. Und jedes Mal, wenn jemand das Unternehmen verlässt, geht das Wissen darüber, wo sich die Dinge befinden, mit ihm verloren.
Umfang: Anwendungsfalldefinition und Datenvorbereitung - Abrufpfad: AI Search Hybrid-Index oder Foundry IQ - RAG-Muster auf Ihrer bestehenden Microsoft Foundry-Plattform eingerichtet - Security- und Evaluierungs-Setup
Ergebnis: KI-gestützter Chat, der Unternehmensdokumente durchsucht und präzise antwortet — mit Quellenangaben und Zugriffskontrolle.
Azure Landing Zone Setup
Azure
Problem: Ohne eine strukturierte Landing Zone wachsen Azure-Umgebungen unkontrolliert: unkontrollierte Abonnements, fehlende Governance, keine Netzwerkisolierung. Jedes weitere Azure-Projekt leidet unter dem fehlenden Fundament.
Umfang: Hierarchie der Verwaltungsgruppen und dedizierte Abonnements - Hub-and-Spoke-Netzwerk mit Firewall und VPN - Azure Policy-Initiativen für Governance und Compliance - Bereitstellungsparameter-Set für den von Ihnen ausgewählten Landing Zone-Accelerator
Ergebnis: Strukturierte Azure-Umgebung nach dem Cloud Adoption Framework — sicher, skalierbar und bereit für Workload-Migrationen.
Azure Backup
Azure
Problem: Die Backup-Situation im Mittelstand ist lückenhaft: Einige VMs werden gesichert, andere nicht. Es gibt keinen getesteten Wiederherstellungsprozess. Und die dahinterstehende On-Premises-Backup-Software verursacht zusätzlich eigene jährliche Lizenzgebühren.
Umfang: Recovery Services-Tresor und Backup-Tresor, gehärtet gegen Ransomware - Backup-Richtlinien für VMs, SQL, Dateien, Festplatten, Blobs, PostgreSQL - Azure-Richtlinie für die automatische Durchsetzung von Backups - Fünf echte Wiederherstellungen mit gemessenen Wiederherstellungszeiten, plus Runbook
Ergebnis: Zuverlässige Azure-Sicherung mit getesteten Wiederherstellungsprozessen, automatischer Durchsetzung und prüfungsbereiter Dokumentation.
Azure Data Archiving
Azure
Problem: Altdaten verbleiben in teuren Speicherklassen, Aufbewahrungsanforderungen werden manuell erfüllt und Bandsicherungen sind ein Auslaufmodell. Azure Archive Storage ist die kostengünstigste Speicherklasse, die Azure anbietet — wird jedoch selten konfiguriert.
Umfang: Datenklassifizierung nach Zugriffsfrequenz und Aufbewahrungsanforderungen - Lebenszyklusmanagement-Richtlinien für automatisches Tiering - Unveränderlicher Speicher (WORM) für regulierte Daten - Strategie zur Dokumentenrehydrierung
Ergebnis: Automatisierte Datenarchivierung auf der kostengünstigsten Speicherebene, mit WORM-Konformität und einem in einem realen Test gemessenen Rehydrierungs-Runbook.
Defender for Business
Security
Microsoft 365
Problem: Die meisten mittelständischen Unternehmen verfügen über Virenschutz — aber über keine Endpoint Detection & Response. Angriffe werden zwar erkannt, aber nicht automatisch gestoppt. Defender for Business ist in M365 Business Premium für Tenants mit bis zu 300 Benutzern enthalten.
Umfang: Geräte-Onboarding für Windows, macOS, iOS, Android - Next-Gen Protection und Überprüfung der Firewall-Richtlinien - Web-Inhaltsfilterung plus ASR-Regeln und kontrollierter Ordnerzugriff (Controlled Folder Access) zuerst im Überwachungsmodus, mit einer terminierten Umstellung auf Blockieren - Automatische Angriffsunterbrechung (Automatic Attack Disruption), Sicherheitslücken-Baseline und Incident-Response-Playbook
Ergebnis: Vollständige Endpunktsicherheit mit EDR, automatischer Unterbindung von Angriffen und revisionssicherer Dokumentation.
Cloud Apps Discovery
Security
Microsoft 365
Problem: Shadow-IT ist ein Sichtbarkeitsproblem: Jede nicht genehmigte App stellt ein Datenleck und ein DSGVO-Risiko dar, und Richtlinien können keine App regeln, von deren Nutzung niemand weiß. Cloud App Discovery ist in M365 E3 enthalten, wird jedoch selten aktiviert.
Umfang: Anonymisierungs- und Betriebsrat-Rahmen, danach kontinuierlicher Protokoll-Feed - Risikoanalyse der Top-50-Apps - App-Erkennungsrichtlinien und Sanktionierungsstrategie - Shadow-IT-Governance-Playbook
Ergebnis: Volle Transparenz über die genutzten Cloud-Apps – Risikobewertung der wichtigsten Apps abgeschlossen, Blockierungsstrategie eingerichtet, Governance-Prozess läuft.
Defender für Cloud Apps
Security
Microsoft 365
Problem: Zu wissen, welche Cloud-Apps verwendet werden, bietet keinen Schutz. Benutzer laden vertrauliche Dateien auf persönliche Geräte herunter, und den OAuth-Apps in Ihrem Tenant wurde nacheinander zugestimmt, ohne dass jemand die Liste verwaltet. Eine nachträgliche Meldung eines Datenlecks kommt zu spät – die Kontrolle muss in der Sitzung selbst stattfinden.
Umfang: App-Connectors für Microsoft 365 und Ihre priorisierten SaaS-Apps - Überprüfung von OAuth-Apps und Ausführung von App-Governance-Richtlinien - Conditional Access App-Sicherheit für kritische Apps - Drei
Ergebnis: Kontrollierte Cloud-App-Landschaft mit Sitzungssteuerung, OAuth-Governance und Conditional Access-App-Steuerung – bereit für Audits.
Windows Hello for Business
Security
Problem: Ein Passwort kann per Phishing gestohlen, erraten und wiederverwendet werden, und jedes vergessene Passwort landet bei Ihrem Helpdesk. Windows Hello for Business bietet eine kennwortlose Authentifizierung — in jeder Windows Pro-, Enterprise- und Education-Lizenz enthalten.
Umfang: Cloud-Kerberos-Vertrauensstellung als Hybridpfad (keine PKI erforderlich) – Intune WHfB-Einstellungskatalogprofil – Conditional Access: WHfB als Authentifizierungsstärke – Pilotgruppe und phasenweise Einführung mit Schulungsmaterialien
Ergebnis: Passwortlose Authentifizierung mit Biometrie oder PIN — phishing-resistent, entlastet den Helpdesk, Zero-Trust-konform.
Einrichtung der Microsoft Foundry-Plattform
Data & AI
Azure
Problem: Die Führungsebene erwartet KI-Ergebnisse, aber es gibt keine kontrollierte Azure-Plattform, auf der diese bereitgestellt werden können.
Umfang: Foundry-Ressource und -Projekt in Germany West Central standardmäßig - RBAC-Rollenmodell nach dem Prinzip der minimalen Rechtevergabe - EU-Datenresidenz über Bereitstellungstyp Data Zone Standard - Azure-Budgets, Kostenwarnungen und erste Chatmodell-Bereitstellung
Ergebnis: Eine produktionsbereite Foundry-Umgebung mit EU-Datenresidenz, aktiver Kostenkontrolle und einer dokumentierten Governance-Baseline.
M365 Lizenzoptimierung
Microsoft 365
Problem: Der Lizenzkatalog umfasst mehr als 100 SKUs und Add-ons – die Abstimmung pro Benutzer ist manuell unmöglich, weshalb die meisten mittelständischen Tenants standardmäßig E5 für alle wählen und zu viel bezahlen. Die Neugestaltung der Suite am 1. Juli 2026 und die Preisanpassung machten jede davor durchgeführte Berechnung hinfällig.
Umfang: Inventarisieren Sie Lizenzen, Add-ons und Testabonnements über alle CSP-Anbieter hinweg – Analysieren Sie 180 Tage Nutzung pro Benutzer und decken Sie verwaiste Lizenzen auf – Modellieren Sie SKU-Szenarien mit jährlichen Einsparungen und Funktionslücken – Operationalisieren Sie gruppenbasierte Lizenzierung für Entra ID-Sicherheitsgruppen, die im Microsoft 365 Admin Center zugewiesen sind
Ergebnis: Eine optimal dimensionierte Lizenzstruktur mit einem genehmigten Kosteneinsparungsbericht, gruppenbasierter Lizenzierung in der Produktion und einer vierteljährlichen Überprüfung, die Ihr Team selbst durchführt.
Intune Mobile Device Configuration
Microsoft 365
Problem: Telefone und Tablets sind in Intune registriert, aber immer noch unkonfiguriert – das WLAN wurde manuell eingerichtet, es gibt keine Einschränkungen und kein Compliance-Signal, auf das Conditional Access reagieren könnte.
Umfang: Einschränkungsprofile für iOS/iPadOS, persönlich eingerichtetes Arbeitsprofil für Android und vollständig verwaltet – Einschränkungs-Baseline pro Geräteklasse mit vorab vereinbarten, UX-relevanten Einstellungen – WLAN- und VPN-Profile mit Zertifikaten, sofern eine Authentifizierung erforderlich ist – Compliance-Richtlinien pro Plattform und ein filterbasierter Wave-Rollout
Ergebnis: Jedes registrierte Mobilgerät ist konfiguriert, richtlinienkonform und meldet ein Signal, das Conditional Access verwenden kann.
Microsoft Copilot Readiness Assessment + Copilot Chat
Microsoft 365
Data & AI
Problem: Mitarbeiter fordern KI, und Copilot Chat ist in den meisten Tenant bereits mit E3, E5 oder Business Premium eingeschaltet. Niemand hat das entschieden, und niemand kann sagen, ob Copilot überhaupt auf die Arbeitsdaten zugreifen würde.
Umfang: Readiness bewertet in den Bereichen Allgemein, Copilot Chat und Copilot - Arbeitskontext geprüft, einschließlich lokaler Daten und Dateifreigaben - SharePoint-Berechtigungen und Freigaberisiken, die Copilot aufdecken würde - Copilot Chat festgelegt, konfiguriert und mit Nutzungsregeln dokumentiert
Ergebnis: Ein dokumentiertes Readiness-Urteil, ein regulierter Copilot-Chat und ein priorisierter Aktionsplan für Microsoft 365 Copilot.
Microsoft 365 Copilot Aktivierung & Rollout
Microsoft 365
Data & AI
Problem: Die Lizenzen befinden sich im Tenant und die Rechnung läuft, aber niemand hat Copilot geöffnet. Ohne eine definierte Benutzergruppe, erkennbare Anwendungsfälle und Befähigung gerät ein Rollout ins Stocken, noch bevor er richtig begonnen hat.
Umfang: Copilot Readiness-Status vor Rollout bestätigt - Initiale Benutzergruppe und Rollout-Ansatz definiert - Schulung, Nutzungsregeln und Kommunikation vor Zuweisung bereit - Verbrauchsbasierte Abrechnungsfunktionen vor Aktivierung der Lizenzen ausgeschaltet
Ergebnis: Copilot ist für eine definierte Benutzergruppe aktiv, mit aktivierten Benutzern und einer Nutzung, die Sie messen können.
In 30 Minuten zeigen wir Ihnen den Blueprint für Ihren konkreten Use Case.
Den passenden Blueprint finden
DAMALO | AI-native Microsoft Partner. IT-Expertise für mittelständische Unternehmen zugänglich und erschwinglich machen.


Plattform
Rechtliches
Kontakt
© 2026 DAMALO GmbH

In 30 Minuten zeigen wir Ihnen den Blueprint für Ihren konkreten Use Case.
Den passenden Blueprint finden
DAMALO | AI-native Microsoft Partner. IT-Expertise für mittelständische Unternehmen zugänglich und erschwinglich machen.


Plattform
Rechtliches
Kontakt
© 2026 DAMALO GmbH

In 30 Minuten zeigen wir Ihnen den Blueprint für Ihren konkreten Use Case.
Den passenden Blueprint finden
DAMALO | AI-native Microsoft Partner. IT-Expertise für mittelständische Unternehmen zugänglich und erschwinglich machen.


Plattform
Rechtliches
Kontakt
© 2026 DAMALO GmbH

In 30 Minuten zeigen wir Ihnen den Blueprint für Ihren konkreten Use Case.
Den passenden Blueprint finden
DAMALO | AI-native Microsoft Partner. IT-Expertise für mittelständische Unternehmen zugänglich und erschwinglich machen.


Plattform
Rechtliches
Kontakt
© 2026 DAMALO GmbH
