Fertige Blueprints für Ihre Microsoft-Projekte

Eine Plattform für KI-gestützte Microsoft-Beratung. IT-Services geliefert von KI-Agenten. Bewährte Blueprints. Ihr Team setzt um und lernt dabei.

Was ist ein Blueprint?

Was ist ein Blueprint?

Kein KI-Tool. Ein digitaler Beratungsprozess

Ein Blueprint ist ein geführter Umsetzungsprozess für ein Microsoft-Vorhaben. Kein generisches Konzeptpapier.

Ein Blueprint ist ein geführter Umsetzungsprozess für ein Microsoft-Vorhaben. Kein generisches Konzeptpapier.

Im Kern jedes Blueprints: die Projekterfahrung von David und Richard. Welche Schritte in welcher Reihenfolge. Welche Architekturentscheidungen an welchem Punkt. Welche Fallstricke zu vermeiden sind. Aus ihrer Praxis destilliert. Die KI-Agenten darauf trainiert.

Im Kern jedes Blueprints: die Projekterfahrung von David und Richard. Welche Schritte in welcher Reihenfolge. Welche Architekturentscheidungen an welchem Punkt. Welche Fallstricke zu vermeiden sind. Aus ihrer Praxis destilliert. Die KI-Agenten darauf trainiert.

Die Agenten passen den Blueprint an Ihren Tenant an und generieren PowerShell-Skripte, Direktlinks ins Admin Center, Schritt-für-Schritt-Anleitungen und automatische Dokumentation jeder Änderung. Ihr Team entscheidet. Die KI-Agenten liefern.

Die Agenten passen den Blueprint an Ihren Tenant an und generieren PowerShell-Skripte, Direktlinks ins Admin Center, Schritt-für-Schritt-Anleitungen und automatische Dokumentation jeder Änderung. Ihr Team entscheidet. Die KI-Agenten liefern.

Alle verfügbaren Blueprints

Jeder KI-Agent hat eine klar definierte Rolle – wie in einem erfahrenen Beratungsteam

Alle
Microsoft 365
Security
Data & AI
Azure
Alle
Microsoft 365
Security
Data & AI
Azure
Icon
M365 Tenant Readiness

Microsoft 365

Security

Problem: Fehlkonfigurationen im Tenant führen zu Sicherheitslücken, Lizenzproblemen und Compliance-Risiken

Umfang: Globale Einstellungen im Admin Center und Entra ID überprüfen - Identitätssynchronisierung bewerten: Entra Connect Sync vs. Cloud Sync im Hinblick auf die Frist im September 2026 - Konsistente UPN-Strategie und Härtung von Admin-Konten - Onboarding von Domänen, Bewertung von DNS und Netzwerkzugriff

Ergebnis: Ein stabiler, lizenzkonformer M365-Tenant als verlässliche Grundlage für alle nachfolgenden Projekte.

Icon
MFA & Conditional Access

Microsoft 365

Security

Problem: Unkontrollierter Zugriff ist ein primäres Risiko. Microsoft stellt nun eigene verwaltete Conditional Access-Richtlinien in berechtigten Tenants bereit und schaltet diese nach 45 Tagen ein, ob geplant oder nicht.

Umfang: Anforderungen pro Benutzergruppe erfassen – Richtlinien für Standort, Gerät/Plattform, Apps, Anmelderisiko auf P2 – Legacy-Authentifizierung blockieren, Sitzungssteuerungen aktivieren – Strukturierter Rollout: Nur Bericht → Pilot → Go-Live

Ergebnis: Nachweisbar abgesicherte Zugriffe mit klaren Policies bei gleichzeitig hoher Nutzerfreundlichkeit.

Icon
Defender for Office 365

Microsoft 365

Security

Problem: Phishing und Schadsoftware per E-Mail gehören zu den häufigsten Angriffsvektoren in mittelständischen Unternehmen. Seit dem 1. Juli 2026 ist Defender für Office 365 Plan 1 sowohl in Microsoft 365 E3 und Office 365 E3 als auch in Business Premium enthalten.

Umfang: Voreingestellte oder benutzerdefinierte Entscheidung pro Empfängergruppe – Safe Attachments mit Dynamic Delivery und Safe Links, die zum Zeitpunkt des Klicks überprüft werden – Anti-Phishing- und Impersonationsschutz auf einer gehärteten Anti-Spam- und Anti-Malware-Baseline – Microsoft Teams-Nachrichtenschutz, Warnmeldungen und Sensibilisierungsmaterial für Endbenutzer

Ergebnis: Eine dokumentierte, abgestimmte E-Mail-Sicherheitsarchitektur, die Ihr Team betreiben kann.

Icon
Privileged Identity Management

Microsoft 365

Security

Problem: Permanent zugewiesene Admin-Rollen sind das bevorzugte Ziel von Angreifern und Insider-Threats.

Umfang: Inventarisierung aktueller Entra ID-Rollenzuweisungen – Identifizierung kritischer Rollen für den PIM-Schutz – Konfiguration von Just-in-Time-Zugriff, Genehmigungsworkflows und Überprüfungen des Zugriffs – Migration dauerhafter Zuweisungen, einschließlich rollenzuweisbarer Gruppen, in PIM

Ergebnis: Jede privilegierte Aktivierung ist zeitlich begrenzt, begründet und überprüfbar, sowie genehmigt, sofern die Rolle dies erfordert – selbst wenn ein Administratorkonto kompromittiert ist.

Icon
Self-Service Password Reset

Microsoft 365

Security

Problem: Vergessene Passwörter blockieren Mitarbeitende und belasten den Helpdesk. Ab dem 7. September 2026 akzeptiert SSPR nur noch Methoden, die ein Benutzer selbst registriert hat — synchronisierte Telefonnummern zählen nicht mehr.

Umfang: SSPR in Microsoft Entra ID implementieren - Methodenset gegen die Methodeneinstellungen für 2027 entschieden - Hybride Umgebungen konfigurieren (Writeback in das On-Premises-AD) - Strukturierter Pilotbetrieb und gestaffelter Rollout

Ergebnis: Passwort-Zurücksetzungen werden von Benutzern anstelle des Helpdesks durchgeführt, Writeback ist validiert und eine schnellere Behebung für Endbenutzer ist gewährleistet.

Icon
Mobile App Protection

Security

Problem: Mobile Endgeräte sind Basis für Modern Work — Firmendaten müssen auch dort geschützt sein.

Umfang: App-Schutzrichtlinien für Unternehmensdaten in den Microsoft 365-Apps und Ihren eigenen Apps – Blockieren des Zugriffs bei fehlender App-Schutzrichtlinie – Selektives Löschen von Unternehmensdaten bei Diebstahl, Verlust oder Offboarding, wobei das Gerät und persönliche Daten unberührt bleiben – Funktioniert auf verwalteten und nicht verwalteten Geräten (BYOD)

Ergebnis: Geschützte Unternehmensdaten auf iOS und Android — ohne ein einziges persönliches Telefon zu registrieren.

Icon
Intune Device Enrollment

Microsoft 365

Security

Problem: Ohne zentrale Geräteverwaltung fehlen Compliance-Kontrolle und durchsetzbare Sicherheitsrichtlinien.

Umfang: Integration bestehender Windows 11-Geräte in Microsoft Intune - Konfiguration von Registrierungsbeschränkungen und Compliance-Richtlinien - Vorbereitung der gerätebasierten Zugriffskontrolle über Conditional Access - Dokumentation und Handouts für den laufenden Betrieb

Ergebnis: Bestehende Endpunkte zentral verwaltet — das Fundament für alle weiteren Szenarien.

Icon
Intune Autopilot

Microsoft 365

Security

Problem: Manuelles Provisionieren bindet Ressourcen, verzögert den Produktivstart und ist fehleranfällig.

Umfang: Windows Autopilot (benutzergesteuert oder vorab bereitgestellt) oder Gerätevorbereitung – Einrichten dynamischer Gerätegruppen und der Seite zum Registrierungsstatus – Bereitstellen von Microsoft 365-Apps, Edge und des Unternehmensportals – End-to-End-Tests mit Pilotgeräten

Ergebnis: Bereitstellungszeit in Ihrem Pilotprojekt gemessen statt geschätzt, produktive Mitarbeiter ab dem ersten Tag und die IT muss die Hardware nicht mehr anfassen.

Icon
Intune LAPS

Security

Microsoft 365

Problem: Statische lokale Admin-Kennwörter bilden ein erhebliches Sicherheitsrisiko bei Angriffen.

Umfang: Implementieren Sie Windows LAPS über Intune - Deaktivieren Sie das gemeinsame statische lokale Admin-Passwort auf jedem Gerät - Nehmen Sie das alte Microsoft LAPS außer Betrieb - Betriebshandbuch für Ihr IT-Team

Ergebnis: Dynamische, zentral verwaltete Admin-Passwörter und nachweisbar reduzierte Angriffsfläche.


Icon
Exchange Online Mailflow

Microsoft 365

Security

Problem: Microsoft 365 filtert gefälschte E-Mails standardmäßig, aber niemand veröffentlicht DKIM und DMARC für Ihre Domänen - das ist die Lücke, die Angreifer ausnutzen.

Umfang: SPF-, DKIM- und DMARC-Einträge optimieren – Mailpfad und jedes sendende System abbilden – Stufenweise DMARC-Einführung: Überwachung → Quarantäne → Ablehnung – Automatische Weiterleitung einschränken, dokumentieren und übergeben

Ergebnis: Ihre E-Mail wird sauber authentifiziert, das Spoofing Ihrer Domänen wird blockiert, die Weiterleitung eingeschränkt und die Zustellbarkeit an Kunden und Partner verbessert.

Icon
OneDrive Migration

Microsoft 365

Problem: Klassische Netzlaufwerke behindern mobiles Arbeiten und verursachen hohen Betriebsaufwand.

Umfang: Bestandsdaten, Pilotprojekt mit 5-10 Benutzern planen - Home-Verzeichnisse einschließlich Verschieben bekannter Ordner migrieren - Freigabe- und Synchronisierungseinstellungen optimieren - Schulungs- und Kommunikationspakete für die Einführung

Ergebnis: Sicherer, mobiler Dateizugriff und ein Dateiserver, der planmäßig abgeschaltet werden kann.

Icon
MS Teams Zusammenarbeit

Microsoft 365

Problem: Ohne klare Rahmenbedingungen bleibt die Teams-Nutzung fragmentiert und ineffizient.

Umfang: Benennungsrichtlinie und Erstellungsbeschränkung in Microsoft Entra ID – Lebenszyklusprozess für Teams mit Ablauf und Besitzerverlängerung – App-Baseline und Genehmigungsweg für neue Apps – Entscheidung über Gastzugriff und Neuzuweisung von Besitzern vor dem Inkrafttreten des Ablaufs

Ergebnis: Einheitliche, skalierbare und sichere Teams-Zusammenarbeit über alle Organisationseinheiten

Icon
Externe Zusammenarbeit

Microsoft 365

Problem: Externe Zusammenarbeit darf nicht über Schatten-IT oder unsichere Kanäle laufen.

Umfang: Inventarisierung vorhandener Gastkonten, externe Freigaben und mandantenübergreifende Einstellungen - Konfigurieren von B2B-Gastzugriffen, mandantenübergreifenden Zugriffseinstellungen und geteilten Teams-Kanälen mit einem Pilotpartner - Conditional Access für Gäste, veröffentlichte Labels abgestimmt auf externe Freigaben - Entscheidungsmatrix, Leitfaden für das On- und Offboarding von Partnern, betriebliches Runbook

Ergebnis: Effiziente, sichere Zusammenarbeit mit Partnern direkt in Microsoft Teams.

Icon
Microsoft Purview DLP

Security

Microsoft 365

Problem: Ohne Data Loss Prevention (Verhinderung von Datenverlust) können sensible Daten das Unternehmen unkontrolliert verlassen – sei es per E-Mail, über SharePoint-Freigaben oder Teams-Nachrichten. Das wird meist erst bemerkt, wenn die Daten das Unternehmen bereits verlassen haben.

Umfang: Dateninventar und Klassifizierungsstrategie für sensible Informationstypen - DLP für Exchange, SharePoint, OneDrive plus Teams-Chat auf E5 - Phasenweise Einführung: Überprüfung → Simulation → Richtlinientipps → Durchsetzung - DLP-Warnungs-Dashboard und Vorfallsberichterstattung

Ergebnis: Nachweislich geschützte Unternehmensdaten mit klaren DLP-Richtlinien und revisionssicherer Dokumentation.

Icon
Microsoft Purview Information Protection

Security

Microsoft 365

Problem: Ohne Sensibilitätskennzeichnungen wissen weder Mitarbeitende noch Systeme, welche Daten sensibel sind. Nicht klassifizierte Daten können nicht geschützt werden.

Umfang: Definieren Sie eine Label-Taxonomie mit 4-6 Kernlabels - Konfigurieren Sie Sensitivitätsbezeichnungen für Dokumente, E-Mails und Container - Richten Sie Standardbezeichnungen und verpflichtende Kennzeichnung ein - Pilotgruppe und phasenweise Einführung

Ergebnis: Strukturierte Datenklassifizierung als Grundlage für DLP, Copilot und die Einhaltung der DSGVO.

Icon
Microsoft Bookings

Microsoft 365

Problem: Die Terminplanung per E-Mail-Pingpong kostet Zeit und Nerven. Externe Tools wie Calendly verursachen zusätzliche Kosten und Datenabfluss an Dritte.

Umfang: Buchungen aktivieren und gemeinsame Buchungsseiten einrichten - Teams-Integration für Online-Besprechungslinks - Standardisierte Planungsrichtlinien: Zeitinkrement, Vorlaufzeit, Buchungshorizont - Governance-Konzept und Endbenutzer-Einführung

Ergebnis: Professionelle Terminbuchung direkt in Microsoft 365 — keine Tools von Drittanbietern, keine Unterbrechung des Workflows.

Icon
WSUS-Ersatz

Microsoft 365

Security

Problem: Microsoft hat WSUS mit Windows Server 2025 als veraltet eingestuft. Es läuft zwar weiterhin und erhält Sicherheitsupdates, wird jedoch keine neuen Funktionen oder Weiterentwicklungen mehr erhalten. Der Migrationspfad zu Intune und Windows Autopatch bleibt für die meisten IT-Teams unklar.

Umfang: Vorhandene WSUS-Infrastruktur inventarisieren - Update-Ring-Richtlinien in Intune konfigurieren und Scan-Quelle umstellen - Autopatch-Gruppen mit gestuften Bereitstellungsringen einrichten - WSUS-Decommissioning-Plan erstellen

Ergebnis: Cloud-basiertes Patch-Management mit automatisierter Compliance und prüfungsbereiter Berichterstattung — WSUS-Server bereit zur Außerbetriebnahme.

Icon
M365 Apps Configuration

Microsoft 365

Security

Problem: Office-Apps ohne zentrale Konfiguration: verschiedene Versionen, keine Makrosicherheit, keine Verwaltung der Update-Kanäle. Seit dem Release im Juli 2026 sind der halbjährliche und der monatliche Enterprise-Kanal ein einziger Kanal – Geräte wurden verschoben, ohne dass jemand eine Richtlinie anpassen musste.

Umfang: Definition der Updatekanal-Strategie (Monatlicher Enterprise-Kanal als Standard) - Cloudrichtliniendienst für die Makrosicherheit und das Add-In-Management - Optionale M365 Apps-Security-Baseline über Intune - Gestaffelte Einführung beginnend mit der Pilotgruppe

Ergebnis: Zentral verwaltete Office-Apps mit konsistenten Versionen, Sicherheits-Basisstandard und revisionssicherer Dokumentation.

Icon
Universal Print

Microsoft 365

Problem: On-Premises-Druckserver verbrauchen Hardware, erfordern Wartung und benötigen eine Treiberverwaltung auf jedem Endpunkt. Remote-Mitarbeiter können ohne VPN nicht drucken. Universal Print ist bereits in Business Premium, E3 und E5 enthalten – jeder lizenzierte Benutzer fügt monatlich 100 Druckaufträge zu einem Tenant-weiten Pool hinzu.

Umfang: Druckerbestand und Kompatibilitätsbewertung - Universal Print Connector und Druckerregistrierung - Konfigurieren der Intune-Druckerbereitstellung und Job-Pool-Überwachung - Phasenweise Migration und Plan zur Außerbetriebnahme von Druckservern

Ergebnis: Cloud-basiertes Druckmanagement ohne Druckserver — Drucker über Intune bereitgestellt, Lizenzpool gesteuert.

Icon
Chatte mit deinen eigenen Daten

Data & AI

Azure

Problem: Das Wissen des Unternehmens liegt in SharePoint, auf Dateifreigaben und in Datenbanken – aber niemand findet es. Und jedes Mal, wenn jemand das Unternehmen verlässt, geht das Wissen darüber, wo sich die Dinge befinden, mit ihm verloren.

Umfang: Anwendungsfalldefinition und Datenvorbereitung - Abrufpfad: AI Search Hybrid-Index oder Foundry IQ - RAG-Muster auf Ihrer bestehenden Microsoft Foundry-Plattform eingerichtet - Security- und Evaluierungs-Setup

Ergebnis: KI-gestützter Chat, der Unternehmensdokumente durchsucht und präzise antwortet — mit Quellenangaben und Zugriffskontrolle.

Icon
Azure Landing Zone Setup

Azure

Problem: Ohne eine strukturierte Landing Zone wachsen Azure-Umgebungen unkontrolliert: unkontrollierte Abonnements, fehlende Governance, keine Netzwerkisolierung. Jedes weitere Azure-Projekt leidet unter dem fehlenden Fundament.

Umfang: Hierarchie der Verwaltungsgruppen und dedizierte Abonnements - Hub-and-Spoke-Netzwerk mit Firewall und VPN - Azure Policy-Initiativen für Governance und Compliance - Bereitstellungsparameter-Set für den von Ihnen ausgewählten Landing Zone-Accelerator

Ergebnis: Strukturierte Azure-Umgebung nach dem Cloud Adoption Framework — sicher, skalierbar und bereit für Workload-Migrationen.

Icon
Azure Backup

Azure

Problem: Die Backup-Situation im Mittelstand ist lückenhaft: Einige VMs werden gesichert, andere nicht. Es gibt keinen getesteten Wiederherstellungsprozess. Und die dahinterstehende On-Premises-Backup-Software verursacht zusätzlich eigene jährliche Lizenzgebühren.

Umfang: Recovery Services-Tresor und Backup-Tresor, gehärtet gegen Ransomware - Backup-Richtlinien für VMs, SQL, Dateien, Festplatten, Blobs, PostgreSQL - Azure-Richtlinie für die automatische Durchsetzung von Backups - Fünf echte Wiederherstellungen mit gemessenen Wiederherstellungszeiten, plus Runbook

Ergebnis: Zuverlässige Azure-Sicherung mit getesteten Wiederherstellungsprozessen, automatischer Durchsetzung und prüfungsbereiter Dokumentation.

Icon
Azure Data Archiving

Azure

Problem: Altdaten verbleiben in teuren Speicherklassen, Aufbewahrungsanforderungen werden manuell erfüllt und Bandsicherungen sind ein Auslaufmodell. Azure Archive Storage ist die kostengünstigste Speicherklasse, die Azure anbietet — wird jedoch selten konfiguriert.

Umfang: Datenklassifizierung nach Zugriffsfrequenz und Aufbewahrungsanforderungen - Lebenszyklusmanagement-Richtlinien für automatisches Tiering - Unveränderlicher Speicher (WORM) für regulierte Daten - Strategie zur Dokumentenrehydrierung

Ergebnis: Automatisierte Datenarchivierung auf der kostengünstigsten Speicherebene, mit WORM-Konformität und einem in einem realen Test gemessenen Rehydrierungs-Runbook.

Icon
Defender for Business

Security

Microsoft 365

Problem: Die meisten mittelständischen Unternehmen verfügen über Virenschutz — aber über keine Endpoint Detection & Response. Angriffe werden zwar erkannt, aber nicht automatisch gestoppt. Defender for Business ist in M365 Business Premium für Tenants mit bis zu 300 Benutzern enthalten.

Umfang: Geräte-Onboarding für Windows, macOS, iOS, Android - Next-Gen Protection und Überprüfung der Firewall-Richtlinien - Web-Inhaltsfilterung plus ASR-Regeln und kontrollierter Ordnerzugriff (Controlled Folder Access) zuerst im Überwachungsmodus, mit einer terminierten Umstellung auf Blockieren - Automatische Angriffsunterbrechung (Automatic Attack Disruption), Sicherheitslücken-Baseline und Incident-Response-Playbook

Ergebnis: Vollständige Endpunktsicherheit mit EDR, automatischer Unterbindung von Angriffen und revisionssicherer Dokumentation.

Icon
Cloud Apps Discovery

Security

Microsoft 365

Problem: Shadow-IT ist ein Sichtbarkeitsproblem: Jede nicht genehmigte App stellt ein Datenleck und ein DSGVO-Risiko dar, und Richtlinien können keine App regeln, von deren Nutzung niemand weiß. Cloud App Discovery ist in M365 E3 enthalten, wird jedoch selten aktiviert.

Umfang: Anonymisierungs- und Betriebsrat-Rahmen, danach kontinuierlicher Protokoll-Feed - Risikoanalyse der Top-50-Apps - App-Erkennungsrichtlinien und Sanktionierungsstrategie - Shadow-IT-Governance-Playbook

Ergebnis: Volle Transparenz über die genutzten Cloud-Apps – Risikobewertung der wichtigsten Apps abgeschlossen, Blockierungsstrategie eingerichtet, Governance-Prozess läuft.

Icon
Defender für Cloud Apps

Security

Microsoft 365

Problem: Zu wissen, welche Cloud-Apps verwendet werden, bietet keinen Schutz. Benutzer laden vertrauliche Dateien auf persönliche Geräte herunter, und den OAuth-Apps in Ihrem Tenant wurde nacheinander zugestimmt, ohne dass jemand die Liste verwaltet. Eine nachträgliche Meldung eines Datenlecks kommt zu spät – die Kontrolle muss in der Sitzung selbst stattfinden.

Umfang: App-Connectors für Microsoft 365 und Ihre priorisierten SaaS-Apps - Überprüfung von OAuth-Apps und Ausführung von App-Governance-Richtlinien - Conditional Access App-Sicherheit für kritische Apps - Drei

Ergebnis: Kontrollierte Cloud-App-Landschaft mit Sitzungssteuerung, OAuth-Governance und Conditional Access-App-Steuerung – bereit für Audits.

Icon
Windows Hello for Business

Security

Problem: Ein Passwort kann per Phishing gestohlen, erraten und wiederverwendet werden, und jedes vergessene Passwort landet bei Ihrem Helpdesk. Windows Hello for Business bietet eine kennwortlose Authentifizierung — in jeder Windows Pro-, Enterprise- und Education-Lizenz enthalten.

Umfang: Cloud-Kerberos-Vertrauensstellung als Hybridpfad (keine PKI erforderlich) – Intune WHfB-Einstellungskatalogprofil – Conditional Access: WHfB als Authentifizierungsstärke – Pilotgruppe und phasenweise Einführung mit Schulungsmaterialien

Ergebnis: Passwortlose Authentifizierung mit Biometrie oder PIN — phishing-resistent, entlastet den Helpdesk, Zero-Trust-konform.

Icon
Einrichtung der Microsoft Foundry-Plattform

Data & AI

Azure

Problem: Die Führungsebene erwartet KI-Ergebnisse, aber es gibt keine kontrollierte Azure-Plattform, auf der diese bereitgestellt werden können.

Umfang: Foundry-Ressource und -Projekt in Germany West Central standardmäßig - RBAC-Rollenmodell nach dem Prinzip der minimalen Rechtevergabe - EU-Datenresidenz über Bereitstellungstyp Data Zone Standard - Azure-Budgets, Kostenwarnungen und erste Chatmodell-Bereitstellung

Ergebnis: Eine produktionsbereite Foundry-Umgebung mit EU-Datenresidenz, aktiver Kostenkontrolle und einer dokumentierten Governance-Baseline.

Icon
M365 Lizenzoptimierung

Microsoft 365

Problem: Der Lizenzkatalog umfasst mehr als 100 SKUs und Add-ons – die Abstimmung pro Benutzer ist manuell unmöglich, weshalb die meisten mittelständischen Tenants standardmäßig E5 für alle wählen und zu viel bezahlen. Die Neugestaltung der Suite am 1. Juli 2026 und die Preisanpassung machten jede davor durchgeführte Berechnung hinfällig.

Umfang: Inventarisieren Sie Lizenzen, Add-ons und Testabonnements über alle CSP-Anbieter hinweg – Analysieren Sie 180 Tage Nutzung pro Benutzer und decken Sie verwaiste Lizenzen auf – Modellieren Sie SKU-Szenarien mit jährlichen Einsparungen und Funktionslücken – Operationalisieren Sie gruppenbasierte Lizenzierung für Entra ID-Sicherheitsgruppen, die im Microsoft 365 Admin Center zugewiesen sind

Ergebnis: Eine optimal dimensionierte Lizenzstruktur mit einem genehmigten Kosteneinsparungsbericht, gruppenbasierter Lizenzierung in der Produktion und einer vierteljährlichen Überprüfung, die Ihr Team selbst durchführt.

Icon
Intune Mobile Device Configuration

Microsoft 365

Problem: Telefone und Tablets sind in Intune registriert, aber immer noch unkonfiguriert – das WLAN wurde manuell eingerichtet, es gibt keine Einschränkungen und kein Compliance-Signal, auf das Conditional Access reagieren könnte.

Umfang: Einschränkungsprofile für iOS/iPadOS, persönlich eingerichtetes Arbeitsprofil für Android und vollständig verwaltet – Einschränkungs-Baseline pro Geräteklasse mit vorab vereinbarten, UX-relevanten Einstellungen – WLAN- und VPN-Profile mit Zertifikaten, sofern eine Authentifizierung erforderlich ist – Compliance-Richtlinien pro Plattform und ein filterbasierter Wave-Rollout

Ergebnis: Jedes registrierte Mobilgerät ist konfiguriert, richtlinienkonform und meldet ein Signal, das Conditional Access verwenden kann.

Icon
Microsoft Copilot Readiness Assessment + Copilot Chat

Microsoft 365

Data & AI

Problem: Mitarbeiter fordern KI, und Copilot Chat ist in den meisten Tenant bereits mit E3, E5 oder Business Premium eingeschaltet. Niemand hat das entschieden, und niemand kann sagen, ob Copilot überhaupt auf die Arbeitsdaten zugreifen würde.

Umfang: Readiness bewertet in den Bereichen Allgemein, Copilot Chat und Copilot - Arbeitskontext geprüft, einschließlich lokaler Daten und Dateifreigaben - SharePoint-Berechtigungen und Freigaberisiken, die Copilot aufdecken würde - Copilot Chat festgelegt, konfiguriert und mit Nutzungsregeln dokumentiert

Ergebnis: Ein dokumentiertes Readiness-Urteil, ein regulierter Copilot-Chat und ein priorisierter Aktionsplan für Microsoft 365 Copilot.

Icon
Microsoft 365 Copilot Aktivierung & Rollout

Microsoft 365

Data & AI

Problem: Die Lizenzen befinden sich im Tenant und die Rechnung läuft, aber niemand hat Copilot geöffnet. Ohne eine definierte Benutzergruppe, erkennbare Anwendungsfälle und Befähigung gerät ein Rollout ins Stocken, noch bevor er richtig begonnen hat.

Umfang: Copilot Readiness-Status vor Rollout bestätigt - Initiale Benutzergruppe und Rollout-Ansatz definiert - Schulung, Nutzungsregeln und Kommunikation vor Zuweisung bereit - Verbrauchsbasierte Abrechnungsfunktionen vor Aktivierung der Lizenzen ausgeschaltet

Ergebnis: Copilot ist für eine definierte Benutzergruppe aktiv, mit aktivierten Benutzern und einer Nutzung, die Sie messen können.

Icon
M365 Tenant Readiness

Microsoft 365

Security

Problem: Fehlkonfigurationen im Tenant führen zu Sicherheitslücken, Lizenzproblemen und Compliance-Risiken

Umfang: Globale Einstellungen im Admin Center und Entra ID überprüfen - Identitätssynchronisierung bewerten: Entra Connect Sync vs. Cloud Sync im Hinblick auf die Frist im September 2026 - Konsistente UPN-Strategie und Härtung von Admin-Konten - Onboarding von Domänen, Bewertung von DNS und Netzwerkzugriff

Ergebnis: Ein stabiler, lizenzkonformer M365-Tenant als verlässliche Grundlage für alle nachfolgenden Projekte.

Icon
MFA & Conditional Access

Microsoft 365

Security

Problem: Unkontrollierter Zugriff ist ein primäres Risiko. Microsoft stellt nun eigene verwaltete Conditional Access-Richtlinien in berechtigten Tenants bereit und schaltet diese nach 45 Tagen ein, ob geplant oder nicht.

Umfang: Anforderungen pro Benutzergruppe erfassen – Richtlinien für Standort, Gerät/Plattform, Apps, Anmelderisiko auf P2 – Legacy-Authentifizierung blockieren, Sitzungssteuerungen aktivieren – Strukturierter Rollout: Nur Bericht → Pilot → Go-Live

Ergebnis: Nachweisbar abgesicherte Zugriffe mit klaren Policies bei gleichzeitig hoher Nutzerfreundlichkeit.

Icon
Defender for Office 365

Microsoft 365

Security

Problem: Phishing und Schadsoftware per E-Mail gehören zu den häufigsten Angriffsvektoren in mittelständischen Unternehmen. Seit dem 1. Juli 2026 ist Defender für Office 365 Plan 1 sowohl in Microsoft 365 E3 und Office 365 E3 als auch in Business Premium enthalten.

Umfang: Voreingestellte oder benutzerdefinierte Entscheidung pro Empfängergruppe – Safe Attachments mit Dynamic Delivery und Safe Links, die zum Zeitpunkt des Klicks überprüft werden – Anti-Phishing- und Impersonationsschutz auf einer gehärteten Anti-Spam- und Anti-Malware-Baseline – Microsoft Teams-Nachrichtenschutz, Warnmeldungen und Sensibilisierungsmaterial für Endbenutzer

Ergebnis: Eine dokumentierte, abgestimmte E-Mail-Sicherheitsarchitektur, die Ihr Team betreiben kann.

Icon
Privileged Identity Management

Microsoft 365

Security

Problem: Permanent zugewiesene Admin-Rollen sind das bevorzugte Ziel von Angreifern und Insider-Threats.

Umfang: Inventarisierung aktueller Entra ID-Rollenzuweisungen – Identifizierung kritischer Rollen für den PIM-Schutz – Konfiguration von Just-in-Time-Zugriff, Genehmigungsworkflows und Überprüfungen des Zugriffs – Migration dauerhafter Zuweisungen, einschließlich rollenzuweisbarer Gruppen, in PIM

Ergebnis: Jede privilegierte Aktivierung ist zeitlich begrenzt, begründet und überprüfbar, sowie genehmigt, sofern die Rolle dies erfordert – selbst wenn ein Administratorkonto kompromittiert ist.

Icon
Self-Service Password Reset

Microsoft 365

Security

Problem: Vergessene Passwörter blockieren Mitarbeitende und belasten den Helpdesk. Ab dem 7. September 2026 akzeptiert SSPR nur noch Methoden, die ein Benutzer selbst registriert hat — synchronisierte Telefonnummern zählen nicht mehr.

Umfang: SSPR in Microsoft Entra ID implementieren - Methodenset gegen die Methodeneinstellungen für 2027 entschieden - Hybride Umgebungen konfigurieren (Writeback in das On-Premises-AD) - Strukturierter Pilotbetrieb und gestaffelter Rollout

Ergebnis: Passwort-Zurücksetzungen werden von Benutzern anstelle des Helpdesks durchgeführt, Writeback ist validiert und eine schnellere Behebung für Endbenutzer ist gewährleistet.

Icon
Mobile App Protection

Security

Problem: Mobile Endgeräte sind Basis für Modern Work — Firmendaten müssen auch dort geschützt sein.

Umfang: App-Schutzrichtlinien für Unternehmensdaten in den Microsoft 365-Apps und Ihren eigenen Apps – Blockieren des Zugriffs bei fehlender App-Schutzrichtlinie – Selektives Löschen von Unternehmensdaten bei Diebstahl, Verlust oder Offboarding, wobei das Gerät und persönliche Daten unberührt bleiben – Funktioniert auf verwalteten und nicht verwalteten Geräten (BYOD)

Ergebnis: Geschützte Unternehmensdaten auf iOS und Android — ohne ein einziges persönliches Telefon zu registrieren.

Icon
Intune Device Enrollment

Microsoft 365

Security

Problem: Ohne zentrale Geräteverwaltung fehlen Compliance-Kontrolle und durchsetzbare Sicherheitsrichtlinien.

Umfang: Integration bestehender Windows 11-Geräte in Microsoft Intune - Konfiguration von Registrierungsbeschränkungen und Compliance-Richtlinien - Vorbereitung der gerätebasierten Zugriffskontrolle über Conditional Access - Dokumentation und Handouts für den laufenden Betrieb

Ergebnis: Bestehende Endpunkte zentral verwaltet — das Fundament für alle weiteren Szenarien.

Icon
Intune Autopilot

Microsoft 365

Security

Problem: Manuelles Provisionieren bindet Ressourcen, verzögert den Produktivstart und ist fehleranfällig.

Umfang: Windows Autopilot (benutzergesteuert oder vorab bereitgestellt) oder Gerätevorbereitung – Einrichten dynamischer Gerätegruppen und der Seite zum Registrierungsstatus – Bereitstellen von Microsoft 365-Apps, Edge und des Unternehmensportals – End-to-End-Tests mit Pilotgeräten

Ergebnis: Bereitstellungszeit in Ihrem Pilotprojekt gemessen statt geschätzt, produktive Mitarbeiter ab dem ersten Tag und die IT muss die Hardware nicht mehr anfassen.

Icon
Intune LAPS

Security

Microsoft 365

Problem: Statische lokale Admin-Kennwörter bilden ein erhebliches Sicherheitsrisiko bei Angriffen.

Umfang: Implementieren Sie Windows LAPS über Intune - Deaktivieren Sie das gemeinsame statische lokale Admin-Passwort auf jedem Gerät - Nehmen Sie das alte Microsoft LAPS außer Betrieb - Betriebshandbuch für Ihr IT-Team

Ergebnis: Dynamische, zentral verwaltete Admin-Passwörter und nachweisbar reduzierte Angriffsfläche.


Icon
Exchange Online Mailflow

Microsoft 365

Security

Problem: Microsoft 365 filtert gefälschte E-Mails standardmäßig, aber niemand veröffentlicht DKIM und DMARC für Ihre Domänen - das ist die Lücke, die Angreifer ausnutzen.

Umfang: SPF-, DKIM- und DMARC-Einträge optimieren – Mailpfad und jedes sendende System abbilden – Stufenweise DMARC-Einführung: Überwachung → Quarantäne → Ablehnung – Automatische Weiterleitung einschränken, dokumentieren und übergeben

Ergebnis: Ihre E-Mail wird sauber authentifiziert, das Spoofing Ihrer Domänen wird blockiert, die Weiterleitung eingeschränkt und die Zustellbarkeit an Kunden und Partner verbessert.

Icon
OneDrive Migration

Microsoft 365

Problem: Klassische Netzlaufwerke behindern mobiles Arbeiten und verursachen hohen Betriebsaufwand.

Umfang: Bestandsdaten, Pilotprojekt mit 5-10 Benutzern planen - Home-Verzeichnisse einschließlich Verschieben bekannter Ordner migrieren - Freigabe- und Synchronisierungseinstellungen optimieren - Schulungs- und Kommunikationspakete für die Einführung

Ergebnis: Sicherer, mobiler Dateizugriff und ein Dateiserver, der planmäßig abgeschaltet werden kann.

Icon
MS Teams Zusammenarbeit

Microsoft 365

Problem: Ohne klare Rahmenbedingungen bleibt die Teams-Nutzung fragmentiert und ineffizient.

Umfang: Benennungsrichtlinie und Erstellungsbeschränkung in Microsoft Entra ID – Lebenszyklusprozess für Teams mit Ablauf und Besitzerverlängerung – App-Baseline und Genehmigungsweg für neue Apps – Entscheidung über Gastzugriff und Neuzuweisung von Besitzern vor dem Inkrafttreten des Ablaufs

Ergebnis: Einheitliche, skalierbare und sichere Teams-Zusammenarbeit über alle Organisationseinheiten

Icon
Externe Zusammenarbeit

Microsoft 365

Problem: Externe Zusammenarbeit darf nicht über Schatten-IT oder unsichere Kanäle laufen.

Umfang: Inventarisierung vorhandener Gastkonten, externe Freigaben und mandantenübergreifende Einstellungen - Konfigurieren von B2B-Gastzugriffen, mandantenübergreifenden Zugriffseinstellungen und geteilten Teams-Kanälen mit einem Pilotpartner - Conditional Access für Gäste, veröffentlichte Labels abgestimmt auf externe Freigaben - Entscheidungsmatrix, Leitfaden für das On- und Offboarding von Partnern, betriebliches Runbook

Ergebnis: Effiziente, sichere Zusammenarbeit mit Partnern direkt in Microsoft Teams.

Icon
Microsoft Purview DLP

Security

Microsoft 365

Problem: Ohne Data Loss Prevention (Verhinderung von Datenverlust) können sensible Daten das Unternehmen unkontrolliert verlassen – sei es per E-Mail, über SharePoint-Freigaben oder Teams-Nachrichten. Das wird meist erst bemerkt, wenn die Daten das Unternehmen bereits verlassen haben.

Umfang: Dateninventar und Klassifizierungsstrategie für sensible Informationstypen - DLP für Exchange, SharePoint, OneDrive plus Teams-Chat auf E5 - Phasenweise Einführung: Überprüfung → Simulation → Richtlinientipps → Durchsetzung - DLP-Warnungs-Dashboard und Vorfallsberichterstattung

Ergebnis: Nachweislich geschützte Unternehmensdaten mit klaren DLP-Richtlinien und revisionssicherer Dokumentation.

Icon
Microsoft Purview Information Protection

Security

Microsoft 365

Problem: Ohne Sensibilitätskennzeichnungen wissen weder Mitarbeitende noch Systeme, welche Daten sensibel sind. Nicht klassifizierte Daten können nicht geschützt werden.

Umfang: Definieren Sie eine Label-Taxonomie mit 4-6 Kernlabels - Konfigurieren Sie Sensitivitätsbezeichnungen für Dokumente, E-Mails und Container - Richten Sie Standardbezeichnungen und verpflichtende Kennzeichnung ein - Pilotgruppe und phasenweise Einführung

Ergebnis: Strukturierte Datenklassifizierung als Grundlage für DLP, Copilot und die Einhaltung der DSGVO.

Icon
Microsoft Bookings

Microsoft 365

Problem: Die Terminplanung per E-Mail-Pingpong kostet Zeit und Nerven. Externe Tools wie Calendly verursachen zusätzliche Kosten und Datenabfluss an Dritte.

Umfang: Buchungen aktivieren und gemeinsame Buchungsseiten einrichten - Teams-Integration für Online-Besprechungslinks - Standardisierte Planungsrichtlinien: Zeitinkrement, Vorlaufzeit, Buchungshorizont - Governance-Konzept und Endbenutzer-Einführung

Ergebnis: Professionelle Terminbuchung direkt in Microsoft 365 — keine Tools von Drittanbietern, keine Unterbrechung des Workflows.

Icon
WSUS-Ersatz

Microsoft 365

Security

Problem: Microsoft hat WSUS mit Windows Server 2025 als veraltet eingestuft. Es läuft zwar weiterhin und erhält Sicherheitsupdates, wird jedoch keine neuen Funktionen oder Weiterentwicklungen mehr erhalten. Der Migrationspfad zu Intune und Windows Autopatch bleibt für die meisten IT-Teams unklar.

Umfang: Vorhandene WSUS-Infrastruktur inventarisieren - Update-Ring-Richtlinien in Intune konfigurieren und Scan-Quelle umstellen - Autopatch-Gruppen mit gestuften Bereitstellungsringen einrichten - WSUS-Decommissioning-Plan erstellen

Ergebnis: Cloud-basiertes Patch-Management mit automatisierter Compliance und prüfungsbereiter Berichterstattung — WSUS-Server bereit zur Außerbetriebnahme.

Icon
M365 Apps Configuration

Microsoft 365

Security

Problem: Office-Apps ohne zentrale Konfiguration: verschiedene Versionen, keine Makrosicherheit, keine Verwaltung der Update-Kanäle. Seit dem Release im Juli 2026 sind der halbjährliche und der monatliche Enterprise-Kanal ein einziger Kanal – Geräte wurden verschoben, ohne dass jemand eine Richtlinie anpassen musste.

Umfang: Definition der Updatekanal-Strategie (Monatlicher Enterprise-Kanal als Standard) - Cloudrichtliniendienst für die Makrosicherheit und das Add-In-Management - Optionale M365 Apps-Security-Baseline über Intune - Gestaffelte Einführung beginnend mit der Pilotgruppe

Ergebnis: Zentral verwaltete Office-Apps mit konsistenten Versionen, Sicherheits-Basisstandard und revisionssicherer Dokumentation.

Icon
Universal Print

Microsoft 365

Problem: On-Premises-Druckserver verbrauchen Hardware, erfordern Wartung und benötigen eine Treiberverwaltung auf jedem Endpunkt. Remote-Mitarbeiter können ohne VPN nicht drucken. Universal Print ist bereits in Business Premium, E3 und E5 enthalten – jeder lizenzierte Benutzer fügt monatlich 100 Druckaufträge zu einem Tenant-weiten Pool hinzu.

Umfang: Druckerbestand und Kompatibilitätsbewertung - Universal Print Connector und Druckerregistrierung - Konfigurieren der Intune-Druckerbereitstellung und Job-Pool-Überwachung - Phasenweise Migration und Plan zur Außerbetriebnahme von Druckservern

Ergebnis: Cloud-basiertes Druckmanagement ohne Druckserver — Drucker über Intune bereitgestellt, Lizenzpool gesteuert.

Icon
Chatte mit deinen eigenen Daten

Data & AI

Azure

Problem: Das Wissen des Unternehmens liegt in SharePoint, auf Dateifreigaben und in Datenbanken – aber niemand findet es. Und jedes Mal, wenn jemand das Unternehmen verlässt, geht das Wissen darüber, wo sich die Dinge befinden, mit ihm verloren.

Umfang: Anwendungsfalldefinition und Datenvorbereitung - Abrufpfad: AI Search Hybrid-Index oder Foundry IQ - RAG-Muster auf Ihrer bestehenden Microsoft Foundry-Plattform eingerichtet - Security- und Evaluierungs-Setup

Ergebnis: KI-gestützter Chat, der Unternehmensdokumente durchsucht und präzise antwortet — mit Quellenangaben und Zugriffskontrolle.

Icon
Azure Landing Zone Setup

Azure

Problem: Ohne eine strukturierte Landing Zone wachsen Azure-Umgebungen unkontrolliert: unkontrollierte Abonnements, fehlende Governance, keine Netzwerkisolierung. Jedes weitere Azure-Projekt leidet unter dem fehlenden Fundament.

Umfang: Hierarchie der Verwaltungsgruppen und dedizierte Abonnements - Hub-and-Spoke-Netzwerk mit Firewall und VPN - Azure Policy-Initiativen für Governance und Compliance - Bereitstellungsparameter-Set für den von Ihnen ausgewählten Landing Zone-Accelerator

Ergebnis: Strukturierte Azure-Umgebung nach dem Cloud Adoption Framework — sicher, skalierbar und bereit für Workload-Migrationen.

Icon
Azure Backup

Azure

Problem: Die Backup-Situation im Mittelstand ist lückenhaft: Einige VMs werden gesichert, andere nicht. Es gibt keinen getesteten Wiederherstellungsprozess. Und die dahinterstehende On-Premises-Backup-Software verursacht zusätzlich eigene jährliche Lizenzgebühren.

Umfang: Recovery Services-Tresor und Backup-Tresor, gehärtet gegen Ransomware - Backup-Richtlinien für VMs, SQL, Dateien, Festplatten, Blobs, PostgreSQL - Azure-Richtlinie für die automatische Durchsetzung von Backups - Fünf echte Wiederherstellungen mit gemessenen Wiederherstellungszeiten, plus Runbook

Ergebnis: Zuverlässige Azure-Sicherung mit getesteten Wiederherstellungsprozessen, automatischer Durchsetzung und prüfungsbereiter Dokumentation.

Icon
Azure Data Archiving

Azure

Problem: Altdaten verbleiben in teuren Speicherklassen, Aufbewahrungsanforderungen werden manuell erfüllt und Bandsicherungen sind ein Auslaufmodell. Azure Archive Storage ist die kostengünstigste Speicherklasse, die Azure anbietet — wird jedoch selten konfiguriert.

Umfang: Datenklassifizierung nach Zugriffsfrequenz und Aufbewahrungsanforderungen - Lebenszyklusmanagement-Richtlinien für automatisches Tiering - Unveränderlicher Speicher (WORM) für regulierte Daten - Strategie zur Dokumentenrehydrierung

Ergebnis: Automatisierte Datenarchivierung auf der kostengünstigsten Speicherebene, mit WORM-Konformität und einem in einem realen Test gemessenen Rehydrierungs-Runbook.

Icon
Defender for Business

Security

Microsoft 365

Problem: Die meisten mittelständischen Unternehmen verfügen über Virenschutz — aber über keine Endpoint Detection & Response. Angriffe werden zwar erkannt, aber nicht automatisch gestoppt. Defender for Business ist in M365 Business Premium für Tenants mit bis zu 300 Benutzern enthalten.

Umfang: Geräte-Onboarding für Windows, macOS, iOS, Android - Next-Gen Protection und Überprüfung der Firewall-Richtlinien - Web-Inhaltsfilterung plus ASR-Regeln und kontrollierter Ordnerzugriff (Controlled Folder Access) zuerst im Überwachungsmodus, mit einer terminierten Umstellung auf Blockieren - Automatische Angriffsunterbrechung (Automatic Attack Disruption), Sicherheitslücken-Baseline und Incident-Response-Playbook

Ergebnis: Vollständige Endpunktsicherheit mit EDR, automatischer Unterbindung von Angriffen und revisionssicherer Dokumentation.

Icon
Cloud Apps Discovery

Security

Microsoft 365

Problem: Shadow-IT ist ein Sichtbarkeitsproblem: Jede nicht genehmigte App stellt ein Datenleck und ein DSGVO-Risiko dar, und Richtlinien können keine App regeln, von deren Nutzung niemand weiß. Cloud App Discovery ist in M365 E3 enthalten, wird jedoch selten aktiviert.

Umfang: Anonymisierungs- und Betriebsrat-Rahmen, danach kontinuierlicher Protokoll-Feed - Risikoanalyse der Top-50-Apps - App-Erkennungsrichtlinien und Sanktionierungsstrategie - Shadow-IT-Governance-Playbook

Ergebnis: Volle Transparenz über die genutzten Cloud-Apps – Risikobewertung der wichtigsten Apps abgeschlossen, Blockierungsstrategie eingerichtet, Governance-Prozess läuft.

Icon
Defender für Cloud Apps

Security

Microsoft 365

Problem: Zu wissen, welche Cloud-Apps verwendet werden, bietet keinen Schutz. Benutzer laden vertrauliche Dateien auf persönliche Geräte herunter, und den OAuth-Apps in Ihrem Tenant wurde nacheinander zugestimmt, ohne dass jemand die Liste verwaltet. Eine nachträgliche Meldung eines Datenlecks kommt zu spät – die Kontrolle muss in der Sitzung selbst stattfinden.

Umfang: App-Connectors für Microsoft 365 und Ihre priorisierten SaaS-Apps - Überprüfung von OAuth-Apps und Ausführung von App-Governance-Richtlinien - Conditional Access App-Sicherheit für kritische Apps - Drei

Ergebnis: Kontrollierte Cloud-App-Landschaft mit Sitzungssteuerung, OAuth-Governance und Conditional Access-App-Steuerung – bereit für Audits.

Icon
Windows Hello for Business

Security

Problem: Ein Passwort kann per Phishing gestohlen, erraten und wiederverwendet werden, und jedes vergessene Passwort landet bei Ihrem Helpdesk. Windows Hello for Business bietet eine kennwortlose Authentifizierung — in jeder Windows Pro-, Enterprise- und Education-Lizenz enthalten.

Umfang: Cloud-Kerberos-Vertrauensstellung als Hybridpfad (keine PKI erforderlich) – Intune WHfB-Einstellungskatalogprofil – Conditional Access: WHfB als Authentifizierungsstärke – Pilotgruppe und phasenweise Einführung mit Schulungsmaterialien

Ergebnis: Passwortlose Authentifizierung mit Biometrie oder PIN — phishing-resistent, entlastet den Helpdesk, Zero-Trust-konform.

Icon
Einrichtung der Microsoft Foundry-Plattform

Data & AI

Azure

Problem: Die Führungsebene erwartet KI-Ergebnisse, aber es gibt keine kontrollierte Azure-Plattform, auf der diese bereitgestellt werden können.

Umfang: Foundry-Ressource und -Projekt in Germany West Central standardmäßig - RBAC-Rollenmodell nach dem Prinzip der minimalen Rechtevergabe - EU-Datenresidenz über Bereitstellungstyp Data Zone Standard - Azure-Budgets, Kostenwarnungen und erste Chatmodell-Bereitstellung

Ergebnis: Eine produktionsbereite Foundry-Umgebung mit EU-Datenresidenz, aktiver Kostenkontrolle und einer dokumentierten Governance-Baseline.

Icon
M365 Lizenzoptimierung

Microsoft 365

Problem: Der Lizenzkatalog umfasst mehr als 100 SKUs und Add-ons – die Abstimmung pro Benutzer ist manuell unmöglich, weshalb die meisten mittelständischen Tenants standardmäßig E5 für alle wählen und zu viel bezahlen. Die Neugestaltung der Suite am 1. Juli 2026 und die Preisanpassung machten jede davor durchgeführte Berechnung hinfällig.

Umfang: Inventarisieren Sie Lizenzen, Add-ons und Testabonnements über alle CSP-Anbieter hinweg – Analysieren Sie 180 Tage Nutzung pro Benutzer und decken Sie verwaiste Lizenzen auf – Modellieren Sie SKU-Szenarien mit jährlichen Einsparungen und Funktionslücken – Operationalisieren Sie gruppenbasierte Lizenzierung für Entra ID-Sicherheitsgruppen, die im Microsoft 365 Admin Center zugewiesen sind

Ergebnis: Eine optimal dimensionierte Lizenzstruktur mit einem genehmigten Kosteneinsparungsbericht, gruppenbasierter Lizenzierung in der Produktion und einer vierteljährlichen Überprüfung, die Ihr Team selbst durchführt.

Icon
Intune Mobile Device Configuration

Microsoft 365

Problem: Telefone und Tablets sind in Intune registriert, aber immer noch unkonfiguriert – das WLAN wurde manuell eingerichtet, es gibt keine Einschränkungen und kein Compliance-Signal, auf das Conditional Access reagieren könnte.

Umfang: Einschränkungsprofile für iOS/iPadOS, persönlich eingerichtetes Arbeitsprofil für Android und vollständig verwaltet – Einschränkungs-Baseline pro Geräteklasse mit vorab vereinbarten, UX-relevanten Einstellungen – WLAN- und VPN-Profile mit Zertifikaten, sofern eine Authentifizierung erforderlich ist – Compliance-Richtlinien pro Plattform und ein filterbasierter Wave-Rollout

Ergebnis: Jedes registrierte Mobilgerät ist konfiguriert, richtlinienkonform und meldet ein Signal, das Conditional Access verwenden kann.

Icon
Microsoft Copilot Readiness Assessment + Copilot Chat

Microsoft 365

Data & AI

Problem: Mitarbeiter fordern KI, und Copilot Chat ist in den meisten Tenant bereits mit E3, E5 oder Business Premium eingeschaltet. Niemand hat das entschieden, und niemand kann sagen, ob Copilot überhaupt auf die Arbeitsdaten zugreifen würde.

Umfang: Readiness bewertet in den Bereichen Allgemein, Copilot Chat und Copilot - Arbeitskontext geprüft, einschließlich lokaler Daten und Dateifreigaben - SharePoint-Berechtigungen und Freigaberisiken, die Copilot aufdecken würde - Copilot Chat festgelegt, konfiguriert und mit Nutzungsregeln dokumentiert

Ergebnis: Ein dokumentiertes Readiness-Urteil, ein regulierter Copilot-Chat und ein priorisierter Aktionsplan für Microsoft 365 Copilot.

Icon
Microsoft 365 Copilot Aktivierung & Rollout

Microsoft 365

Data & AI

Problem: Die Lizenzen befinden sich im Tenant und die Rechnung läuft, aber niemand hat Copilot geöffnet. Ohne eine definierte Benutzergruppe, erkennbare Anwendungsfälle und Befähigung gerät ein Rollout ins Stocken, noch bevor er richtig begonnen hat.

Umfang: Copilot Readiness-Status vor Rollout bestätigt - Initiale Benutzergruppe und Rollout-Ansatz definiert - Schulung, Nutzungsregeln und Kommunikation vor Zuweisung bereit - Verbrauchsbasierte Abrechnungsfunktionen vor Aktivierung der Lizenzen ausgeschaltet

Ergebnis: Copilot ist für eine definierte Benutzergruppe aktiv, mit aktivierten Benutzern und einer Nutzung, die Sie messen können.

Icon
M365 Tenant Readiness

Microsoft 365

Security

Problem: Fehlkonfigurationen im Tenant führen zu Sicherheitslücken, Lizenzproblemen und Compliance-Risiken

Umfang: Globale Einstellungen im Admin Center und Entra ID überprüfen - Identitätssynchronisierung bewerten: Entra Connect Sync vs. Cloud Sync im Hinblick auf die Frist im September 2026 - Konsistente UPN-Strategie und Härtung von Admin-Konten - Onboarding von Domänen, Bewertung von DNS und Netzwerkzugriff

Ergebnis: Ein stabiler, lizenzkonformer M365-Tenant als verlässliche Grundlage für alle nachfolgenden Projekte.

Icon
MFA & Conditional Access

Microsoft 365

Security

Problem: Unkontrollierter Zugriff ist ein primäres Risiko. Microsoft stellt nun eigene verwaltete Conditional Access-Richtlinien in berechtigten Tenants bereit und schaltet diese nach 45 Tagen ein, ob geplant oder nicht.

Umfang: Anforderungen pro Benutzergruppe erfassen – Richtlinien für Standort, Gerät/Plattform, Apps, Anmelderisiko auf P2 – Legacy-Authentifizierung blockieren, Sitzungssteuerungen aktivieren – Strukturierter Rollout: Nur Bericht → Pilot → Go-Live

Ergebnis: Nachweisbar abgesicherte Zugriffe mit klaren Policies bei gleichzeitig hoher Nutzerfreundlichkeit.

Icon
Defender for Office 365

Microsoft 365

Security

Problem: Phishing und Schadsoftware per E-Mail gehören zu den häufigsten Angriffsvektoren in mittelständischen Unternehmen. Seit dem 1. Juli 2026 ist Defender für Office 365 Plan 1 sowohl in Microsoft 365 E3 und Office 365 E3 als auch in Business Premium enthalten.

Umfang: Voreingestellte oder benutzerdefinierte Entscheidung pro Empfängergruppe – Safe Attachments mit Dynamic Delivery und Safe Links, die zum Zeitpunkt des Klicks überprüft werden – Anti-Phishing- und Impersonationsschutz auf einer gehärteten Anti-Spam- und Anti-Malware-Baseline – Microsoft Teams-Nachrichtenschutz, Warnmeldungen und Sensibilisierungsmaterial für Endbenutzer

Ergebnis: Eine dokumentierte, abgestimmte E-Mail-Sicherheitsarchitektur, die Ihr Team betreiben kann.

Icon
Privileged Identity Management

Microsoft 365

Security

Problem: Permanent zugewiesene Admin-Rollen sind das bevorzugte Ziel von Angreifern und Insider-Threats.

Umfang: Inventarisierung aktueller Entra ID-Rollenzuweisungen – Identifizierung kritischer Rollen für den PIM-Schutz – Konfiguration von Just-in-Time-Zugriff, Genehmigungsworkflows und Überprüfungen des Zugriffs – Migration dauerhafter Zuweisungen, einschließlich rollenzuweisbarer Gruppen, in PIM

Ergebnis: Jede privilegierte Aktivierung ist zeitlich begrenzt, begründet und überprüfbar, sowie genehmigt, sofern die Rolle dies erfordert – selbst wenn ein Administratorkonto kompromittiert ist.

Icon
Self-Service Password Reset

Microsoft 365

Security

Problem: Vergessene Passwörter blockieren Mitarbeitende und belasten den Helpdesk. Ab dem 7. September 2026 akzeptiert SSPR nur noch Methoden, die ein Benutzer selbst registriert hat — synchronisierte Telefonnummern zählen nicht mehr.

Umfang: SSPR in Microsoft Entra ID implementieren - Methodenset gegen die Methodeneinstellungen für 2027 entschieden - Hybride Umgebungen konfigurieren (Writeback in das On-Premises-AD) - Strukturierter Pilotbetrieb und gestaffelter Rollout

Ergebnis: Passwort-Zurücksetzungen werden von Benutzern anstelle des Helpdesks durchgeführt, Writeback ist validiert und eine schnellere Behebung für Endbenutzer ist gewährleistet.

Icon
Mobile App Protection

Security

Problem: Mobile Endgeräte sind Basis für Modern Work — Firmendaten müssen auch dort geschützt sein.

Umfang: App-Schutzrichtlinien für Unternehmensdaten in den Microsoft 365-Apps und Ihren eigenen Apps – Blockieren des Zugriffs bei fehlender App-Schutzrichtlinie – Selektives Löschen von Unternehmensdaten bei Diebstahl, Verlust oder Offboarding, wobei das Gerät und persönliche Daten unberührt bleiben – Funktioniert auf verwalteten und nicht verwalteten Geräten (BYOD)

Ergebnis: Geschützte Unternehmensdaten auf iOS und Android — ohne ein einziges persönliches Telefon zu registrieren.

Icon
Intune Device Enrollment

Microsoft 365

Security

Problem: Ohne zentrale Geräteverwaltung fehlen Compliance-Kontrolle und durchsetzbare Sicherheitsrichtlinien.

Umfang: Integration bestehender Windows 11-Geräte in Microsoft Intune - Konfiguration von Registrierungsbeschränkungen und Compliance-Richtlinien - Vorbereitung der gerätebasierten Zugriffskontrolle über Conditional Access - Dokumentation und Handouts für den laufenden Betrieb

Ergebnis: Bestehende Endpunkte zentral verwaltet — das Fundament für alle weiteren Szenarien.

Icon
Intune Autopilot

Microsoft 365

Security

Problem: Manuelles Provisionieren bindet Ressourcen, verzögert den Produktivstart und ist fehleranfällig.

Umfang: Windows Autopilot (benutzergesteuert oder vorab bereitgestellt) oder Gerätevorbereitung – Einrichten dynamischer Gerätegruppen und der Seite zum Registrierungsstatus – Bereitstellen von Microsoft 365-Apps, Edge und des Unternehmensportals – End-to-End-Tests mit Pilotgeräten

Ergebnis: Bereitstellungszeit in Ihrem Pilotprojekt gemessen statt geschätzt, produktive Mitarbeiter ab dem ersten Tag und die IT muss die Hardware nicht mehr anfassen.

Icon
Intune LAPS

Security

Microsoft 365

Problem: Statische lokale Admin-Kennwörter bilden ein erhebliches Sicherheitsrisiko bei Angriffen.

Umfang: Implementieren Sie Windows LAPS über Intune - Deaktivieren Sie das gemeinsame statische lokale Admin-Passwort auf jedem Gerät - Nehmen Sie das alte Microsoft LAPS außer Betrieb - Betriebshandbuch für Ihr IT-Team

Ergebnis: Dynamische, zentral verwaltete Admin-Passwörter und nachweisbar reduzierte Angriffsfläche.


Icon
Exchange Online Mailflow

Microsoft 365

Security

Problem: Microsoft 365 filtert gefälschte E-Mails standardmäßig, aber niemand veröffentlicht DKIM und DMARC für Ihre Domänen - das ist die Lücke, die Angreifer ausnutzen.

Umfang: SPF-, DKIM- und DMARC-Einträge optimieren – Mailpfad und jedes sendende System abbilden – Stufenweise DMARC-Einführung: Überwachung → Quarantäne → Ablehnung – Automatische Weiterleitung einschränken, dokumentieren und übergeben

Ergebnis: Ihre E-Mail wird sauber authentifiziert, das Spoofing Ihrer Domänen wird blockiert, die Weiterleitung eingeschränkt und die Zustellbarkeit an Kunden und Partner verbessert.

Icon
OneDrive Migration

Microsoft 365

Problem: Klassische Netzlaufwerke behindern mobiles Arbeiten und verursachen hohen Betriebsaufwand.

Umfang: Bestandsdaten, Pilotprojekt mit 5-10 Benutzern planen - Home-Verzeichnisse einschließlich Verschieben bekannter Ordner migrieren - Freigabe- und Synchronisierungseinstellungen optimieren - Schulungs- und Kommunikationspakete für die Einführung

Ergebnis: Sicherer, mobiler Dateizugriff und ein Dateiserver, der planmäßig abgeschaltet werden kann.

Icon
MS Teams Zusammenarbeit

Microsoft 365

Problem: Ohne klare Rahmenbedingungen bleibt die Teams-Nutzung fragmentiert und ineffizient.

Umfang: Benennungsrichtlinie und Erstellungsbeschränkung in Microsoft Entra ID – Lebenszyklusprozess für Teams mit Ablauf und Besitzerverlängerung – App-Baseline und Genehmigungsweg für neue Apps – Entscheidung über Gastzugriff und Neuzuweisung von Besitzern vor dem Inkrafttreten des Ablaufs

Ergebnis: Einheitliche, skalierbare und sichere Teams-Zusammenarbeit über alle Organisationseinheiten

Icon
Externe Zusammenarbeit

Microsoft 365

Problem: Externe Zusammenarbeit darf nicht über Schatten-IT oder unsichere Kanäle laufen.

Umfang: Inventarisierung vorhandener Gastkonten, externe Freigaben und mandantenübergreifende Einstellungen - Konfigurieren von B2B-Gastzugriffen, mandantenübergreifenden Zugriffseinstellungen und geteilten Teams-Kanälen mit einem Pilotpartner - Conditional Access für Gäste, veröffentlichte Labels abgestimmt auf externe Freigaben - Entscheidungsmatrix, Leitfaden für das On- und Offboarding von Partnern, betriebliches Runbook

Ergebnis: Effiziente, sichere Zusammenarbeit mit Partnern direkt in Microsoft Teams.

Icon
Microsoft Purview DLP

Security

Microsoft 365

Problem: Ohne Data Loss Prevention (Verhinderung von Datenverlust) können sensible Daten das Unternehmen unkontrolliert verlassen – sei es per E-Mail, über SharePoint-Freigaben oder Teams-Nachrichten. Das wird meist erst bemerkt, wenn die Daten das Unternehmen bereits verlassen haben.

Umfang: Dateninventar und Klassifizierungsstrategie für sensible Informationstypen - DLP für Exchange, SharePoint, OneDrive plus Teams-Chat auf E5 - Phasenweise Einführung: Überprüfung → Simulation → Richtlinientipps → Durchsetzung - DLP-Warnungs-Dashboard und Vorfallsberichterstattung

Ergebnis: Nachweislich geschützte Unternehmensdaten mit klaren DLP-Richtlinien und revisionssicherer Dokumentation.

Icon
Microsoft Purview Information Protection

Security

Microsoft 365

Problem: Ohne Sensibilitätskennzeichnungen wissen weder Mitarbeitende noch Systeme, welche Daten sensibel sind. Nicht klassifizierte Daten können nicht geschützt werden.

Umfang: Definieren Sie eine Label-Taxonomie mit 4-6 Kernlabels - Konfigurieren Sie Sensitivitätsbezeichnungen für Dokumente, E-Mails und Container - Richten Sie Standardbezeichnungen und verpflichtende Kennzeichnung ein - Pilotgruppe und phasenweise Einführung

Ergebnis: Strukturierte Datenklassifizierung als Grundlage für DLP, Copilot und die Einhaltung der DSGVO.

Icon
Microsoft Bookings

Microsoft 365

Problem: Die Terminplanung per E-Mail-Pingpong kostet Zeit und Nerven. Externe Tools wie Calendly verursachen zusätzliche Kosten und Datenabfluss an Dritte.

Umfang: Buchungen aktivieren und gemeinsame Buchungsseiten einrichten - Teams-Integration für Online-Besprechungslinks - Standardisierte Planungsrichtlinien: Zeitinkrement, Vorlaufzeit, Buchungshorizont - Governance-Konzept und Endbenutzer-Einführung

Ergebnis: Professionelle Terminbuchung direkt in Microsoft 365 — keine Tools von Drittanbietern, keine Unterbrechung des Workflows.

Icon
WSUS-Ersatz

Microsoft 365

Security

Problem: Microsoft hat WSUS mit Windows Server 2025 als veraltet eingestuft. Es läuft zwar weiterhin und erhält Sicherheitsupdates, wird jedoch keine neuen Funktionen oder Weiterentwicklungen mehr erhalten. Der Migrationspfad zu Intune und Windows Autopatch bleibt für die meisten IT-Teams unklar.

Umfang: Vorhandene WSUS-Infrastruktur inventarisieren - Update-Ring-Richtlinien in Intune konfigurieren und Scan-Quelle umstellen - Autopatch-Gruppen mit gestuften Bereitstellungsringen einrichten - WSUS-Decommissioning-Plan erstellen

Ergebnis: Cloud-basiertes Patch-Management mit automatisierter Compliance und prüfungsbereiter Berichterstattung — WSUS-Server bereit zur Außerbetriebnahme.

Icon
M365 Apps Configuration

Microsoft 365

Security

Problem: Office-Apps ohne zentrale Konfiguration: verschiedene Versionen, keine Makrosicherheit, keine Verwaltung der Update-Kanäle. Seit dem Release im Juli 2026 sind der halbjährliche und der monatliche Enterprise-Kanal ein einziger Kanal – Geräte wurden verschoben, ohne dass jemand eine Richtlinie anpassen musste.

Umfang: Definition der Updatekanal-Strategie (Monatlicher Enterprise-Kanal als Standard) - Cloudrichtliniendienst für die Makrosicherheit und das Add-In-Management - Optionale M365 Apps-Security-Baseline über Intune - Gestaffelte Einführung beginnend mit der Pilotgruppe

Ergebnis: Zentral verwaltete Office-Apps mit konsistenten Versionen, Sicherheits-Basisstandard und revisionssicherer Dokumentation.

Icon
Universal Print

Microsoft 365

Problem: On-Premises-Druckserver verbrauchen Hardware, erfordern Wartung und benötigen eine Treiberverwaltung auf jedem Endpunkt. Remote-Mitarbeiter können ohne VPN nicht drucken. Universal Print ist bereits in Business Premium, E3 und E5 enthalten – jeder lizenzierte Benutzer fügt monatlich 100 Druckaufträge zu einem Tenant-weiten Pool hinzu.

Umfang: Druckerbestand und Kompatibilitätsbewertung - Universal Print Connector und Druckerregistrierung - Konfigurieren der Intune-Druckerbereitstellung und Job-Pool-Überwachung - Phasenweise Migration und Plan zur Außerbetriebnahme von Druckservern

Ergebnis: Cloud-basiertes Druckmanagement ohne Druckserver — Drucker über Intune bereitgestellt, Lizenzpool gesteuert.

Icon
Chatte mit deinen eigenen Daten

Data & AI

Azure

Problem: Das Wissen des Unternehmens liegt in SharePoint, auf Dateifreigaben und in Datenbanken – aber niemand findet es. Und jedes Mal, wenn jemand das Unternehmen verlässt, geht das Wissen darüber, wo sich die Dinge befinden, mit ihm verloren.

Umfang: Anwendungsfalldefinition und Datenvorbereitung - Abrufpfad: AI Search Hybrid-Index oder Foundry IQ - RAG-Muster auf Ihrer bestehenden Microsoft Foundry-Plattform eingerichtet - Security- und Evaluierungs-Setup

Ergebnis: KI-gestützter Chat, der Unternehmensdokumente durchsucht und präzise antwortet — mit Quellenangaben und Zugriffskontrolle.

Icon
Azure Landing Zone Setup

Azure

Problem: Ohne eine strukturierte Landing Zone wachsen Azure-Umgebungen unkontrolliert: unkontrollierte Abonnements, fehlende Governance, keine Netzwerkisolierung. Jedes weitere Azure-Projekt leidet unter dem fehlenden Fundament.

Umfang: Hierarchie der Verwaltungsgruppen und dedizierte Abonnements - Hub-and-Spoke-Netzwerk mit Firewall und VPN - Azure Policy-Initiativen für Governance und Compliance - Bereitstellungsparameter-Set für den von Ihnen ausgewählten Landing Zone-Accelerator

Ergebnis: Strukturierte Azure-Umgebung nach dem Cloud Adoption Framework — sicher, skalierbar und bereit für Workload-Migrationen.

Icon
Azure Backup

Azure

Problem: Die Backup-Situation im Mittelstand ist lückenhaft: Einige VMs werden gesichert, andere nicht. Es gibt keinen getesteten Wiederherstellungsprozess. Und die dahinterstehende On-Premises-Backup-Software verursacht zusätzlich eigene jährliche Lizenzgebühren.

Umfang: Recovery Services-Tresor und Backup-Tresor, gehärtet gegen Ransomware - Backup-Richtlinien für VMs, SQL, Dateien, Festplatten, Blobs, PostgreSQL - Azure-Richtlinie für die automatische Durchsetzung von Backups - Fünf echte Wiederherstellungen mit gemessenen Wiederherstellungszeiten, plus Runbook

Ergebnis: Zuverlässige Azure-Sicherung mit getesteten Wiederherstellungsprozessen, automatischer Durchsetzung und prüfungsbereiter Dokumentation.

Icon
Azure Data Archiving

Azure

Problem: Altdaten verbleiben in teuren Speicherklassen, Aufbewahrungsanforderungen werden manuell erfüllt und Bandsicherungen sind ein Auslaufmodell. Azure Archive Storage ist die kostengünstigste Speicherklasse, die Azure anbietet — wird jedoch selten konfiguriert.

Umfang: Datenklassifizierung nach Zugriffsfrequenz und Aufbewahrungsanforderungen - Lebenszyklusmanagement-Richtlinien für automatisches Tiering - Unveränderlicher Speicher (WORM) für regulierte Daten - Strategie zur Dokumentenrehydrierung

Ergebnis: Automatisierte Datenarchivierung auf der kostengünstigsten Speicherebene, mit WORM-Konformität und einem in einem realen Test gemessenen Rehydrierungs-Runbook.

Icon
Defender for Business

Security

Microsoft 365

Problem: Die meisten mittelständischen Unternehmen verfügen über Virenschutz — aber über keine Endpoint Detection & Response. Angriffe werden zwar erkannt, aber nicht automatisch gestoppt. Defender for Business ist in M365 Business Premium für Tenants mit bis zu 300 Benutzern enthalten.

Umfang: Geräte-Onboarding für Windows, macOS, iOS, Android - Next-Gen Protection und Überprüfung der Firewall-Richtlinien - Web-Inhaltsfilterung plus ASR-Regeln und kontrollierter Ordnerzugriff (Controlled Folder Access) zuerst im Überwachungsmodus, mit einer terminierten Umstellung auf Blockieren - Automatische Angriffsunterbrechung (Automatic Attack Disruption), Sicherheitslücken-Baseline und Incident-Response-Playbook

Ergebnis: Vollständige Endpunktsicherheit mit EDR, automatischer Unterbindung von Angriffen und revisionssicherer Dokumentation.

Icon
Cloud Apps Discovery

Security

Microsoft 365

Problem: Shadow-IT ist ein Sichtbarkeitsproblem: Jede nicht genehmigte App stellt ein Datenleck und ein DSGVO-Risiko dar, und Richtlinien können keine App regeln, von deren Nutzung niemand weiß. Cloud App Discovery ist in M365 E3 enthalten, wird jedoch selten aktiviert.

Umfang: Anonymisierungs- und Betriebsrat-Rahmen, danach kontinuierlicher Protokoll-Feed - Risikoanalyse der Top-50-Apps - App-Erkennungsrichtlinien und Sanktionierungsstrategie - Shadow-IT-Governance-Playbook

Ergebnis: Volle Transparenz über die genutzten Cloud-Apps – Risikobewertung der wichtigsten Apps abgeschlossen, Blockierungsstrategie eingerichtet, Governance-Prozess läuft.

Icon
Defender für Cloud Apps

Security

Microsoft 365

Problem: Zu wissen, welche Cloud-Apps verwendet werden, bietet keinen Schutz. Benutzer laden vertrauliche Dateien auf persönliche Geräte herunter, und den OAuth-Apps in Ihrem Tenant wurde nacheinander zugestimmt, ohne dass jemand die Liste verwaltet. Eine nachträgliche Meldung eines Datenlecks kommt zu spät – die Kontrolle muss in der Sitzung selbst stattfinden.

Umfang: App-Connectors für Microsoft 365 und Ihre priorisierten SaaS-Apps - Überprüfung von OAuth-Apps und Ausführung von App-Governance-Richtlinien - Conditional Access App-Sicherheit für kritische Apps - Drei

Ergebnis: Kontrollierte Cloud-App-Landschaft mit Sitzungssteuerung, OAuth-Governance und Conditional Access-App-Steuerung – bereit für Audits.

Icon
Windows Hello for Business

Security

Problem: Ein Passwort kann per Phishing gestohlen, erraten und wiederverwendet werden, und jedes vergessene Passwort landet bei Ihrem Helpdesk. Windows Hello for Business bietet eine kennwortlose Authentifizierung — in jeder Windows Pro-, Enterprise- und Education-Lizenz enthalten.

Umfang: Cloud-Kerberos-Vertrauensstellung als Hybridpfad (keine PKI erforderlich) – Intune WHfB-Einstellungskatalogprofil – Conditional Access: WHfB als Authentifizierungsstärke – Pilotgruppe und phasenweise Einführung mit Schulungsmaterialien

Ergebnis: Passwortlose Authentifizierung mit Biometrie oder PIN — phishing-resistent, entlastet den Helpdesk, Zero-Trust-konform.

Icon
Einrichtung der Microsoft Foundry-Plattform

Data & AI

Azure

Problem: Die Führungsebene erwartet KI-Ergebnisse, aber es gibt keine kontrollierte Azure-Plattform, auf der diese bereitgestellt werden können.

Umfang: Foundry-Ressource und -Projekt in Germany West Central standardmäßig - RBAC-Rollenmodell nach dem Prinzip der minimalen Rechtevergabe - EU-Datenresidenz über Bereitstellungstyp Data Zone Standard - Azure-Budgets, Kostenwarnungen und erste Chatmodell-Bereitstellung

Ergebnis: Eine produktionsbereite Foundry-Umgebung mit EU-Datenresidenz, aktiver Kostenkontrolle und einer dokumentierten Governance-Baseline.

Icon
M365 Lizenzoptimierung

Microsoft 365

Problem: Der Lizenzkatalog umfasst mehr als 100 SKUs und Add-ons – die Abstimmung pro Benutzer ist manuell unmöglich, weshalb die meisten mittelständischen Tenants standardmäßig E5 für alle wählen und zu viel bezahlen. Die Neugestaltung der Suite am 1. Juli 2026 und die Preisanpassung machten jede davor durchgeführte Berechnung hinfällig.

Umfang: Inventarisieren Sie Lizenzen, Add-ons und Testabonnements über alle CSP-Anbieter hinweg – Analysieren Sie 180 Tage Nutzung pro Benutzer und decken Sie verwaiste Lizenzen auf – Modellieren Sie SKU-Szenarien mit jährlichen Einsparungen und Funktionslücken – Operationalisieren Sie gruppenbasierte Lizenzierung für Entra ID-Sicherheitsgruppen, die im Microsoft 365 Admin Center zugewiesen sind

Ergebnis: Eine optimal dimensionierte Lizenzstruktur mit einem genehmigten Kosteneinsparungsbericht, gruppenbasierter Lizenzierung in der Produktion und einer vierteljährlichen Überprüfung, die Ihr Team selbst durchführt.

Icon
Intune Mobile Device Configuration

Microsoft 365

Problem: Telefone und Tablets sind in Intune registriert, aber immer noch unkonfiguriert – das WLAN wurde manuell eingerichtet, es gibt keine Einschränkungen und kein Compliance-Signal, auf das Conditional Access reagieren könnte.

Umfang: Einschränkungsprofile für iOS/iPadOS, persönlich eingerichtetes Arbeitsprofil für Android und vollständig verwaltet – Einschränkungs-Baseline pro Geräteklasse mit vorab vereinbarten, UX-relevanten Einstellungen – WLAN- und VPN-Profile mit Zertifikaten, sofern eine Authentifizierung erforderlich ist – Compliance-Richtlinien pro Plattform und ein filterbasierter Wave-Rollout

Ergebnis: Jedes registrierte Mobilgerät ist konfiguriert, richtlinienkonform und meldet ein Signal, das Conditional Access verwenden kann.

Icon
Microsoft Copilot Readiness Assessment + Copilot Chat

Microsoft 365

Data & AI

Problem: Mitarbeiter fordern KI, und Copilot Chat ist in den meisten Tenant bereits mit E3, E5 oder Business Premium eingeschaltet. Niemand hat das entschieden, und niemand kann sagen, ob Copilot überhaupt auf die Arbeitsdaten zugreifen würde.

Umfang: Readiness bewertet in den Bereichen Allgemein, Copilot Chat und Copilot - Arbeitskontext geprüft, einschließlich lokaler Daten und Dateifreigaben - SharePoint-Berechtigungen und Freigaberisiken, die Copilot aufdecken würde - Copilot Chat festgelegt, konfiguriert und mit Nutzungsregeln dokumentiert

Ergebnis: Ein dokumentiertes Readiness-Urteil, ein regulierter Copilot-Chat und ein priorisierter Aktionsplan für Microsoft 365 Copilot.

Icon
Microsoft 365 Copilot Aktivierung & Rollout

Microsoft 365

Data & AI

Problem: Die Lizenzen befinden sich im Tenant und die Rechnung läuft, aber niemand hat Copilot geöffnet. Ohne eine definierte Benutzergruppe, erkennbare Anwendungsfälle und Befähigung gerät ein Rollout ins Stocken, noch bevor er richtig begonnen hat.

Umfang: Copilot Readiness-Status vor Rollout bestätigt - Initiale Benutzergruppe und Rollout-Ansatz definiert - Schulung, Nutzungsregeln und Kommunikation vor Zuweisung bereit - Verbrauchsbasierte Abrechnungsfunktionen vor Aktivierung der Lizenzen ausgeschaltet

Ergebnis: Copilot ist für eine definierte Benutzergruppe aktiv, mit aktivierten Benutzern und einer Nutzung, die Sie messen können.

Icon
M365 Tenant Readiness

Microsoft 365

Security

Problem: Fehlkonfigurationen im Tenant führen zu Sicherheitslücken, Lizenzproblemen und Compliance-Risiken

Umfang: Globale Einstellungen im Admin Center und Entra ID überprüfen - Identitätssynchronisierung bewerten: Entra Connect Sync vs. Cloud Sync im Hinblick auf die Frist im September 2026 - Konsistente UPN-Strategie und Härtung von Admin-Konten - Onboarding von Domänen, Bewertung von DNS und Netzwerkzugriff

Ergebnis: Ein stabiler, lizenzkonformer M365-Tenant als verlässliche Grundlage für alle nachfolgenden Projekte.

Icon
MFA & Conditional Access

Microsoft 365

Security

Problem: Unkontrollierter Zugriff ist ein primäres Risiko. Microsoft stellt nun eigene verwaltete Conditional Access-Richtlinien in berechtigten Tenants bereit und schaltet diese nach 45 Tagen ein, ob geplant oder nicht.

Umfang: Anforderungen pro Benutzergruppe erfassen – Richtlinien für Standort, Gerät/Plattform, Apps, Anmelderisiko auf P2 – Legacy-Authentifizierung blockieren, Sitzungssteuerungen aktivieren – Strukturierter Rollout: Nur Bericht → Pilot → Go-Live

Ergebnis: Nachweisbar abgesicherte Zugriffe mit klaren Policies bei gleichzeitig hoher Nutzerfreundlichkeit.

Icon
Defender for Office 365

Microsoft 365

Security

Problem: Phishing und Schadsoftware per E-Mail gehören zu den häufigsten Angriffsvektoren in mittelständischen Unternehmen. Seit dem 1. Juli 2026 ist Defender für Office 365 Plan 1 sowohl in Microsoft 365 E3 und Office 365 E3 als auch in Business Premium enthalten.

Umfang: Voreingestellte oder benutzerdefinierte Entscheidung pro Empfängergruppe – Safe Attachments mit Dynamic Delivery und Safe Links, die zum Zeitpunkt des Klicks überprüft werden – Anti-Phishing- und Impersonationsschutz auf einer gehärteten Anti-Spam- und Anti-Malware-Baseline – Microsoft Teams-Nachrichtenschutz, Warnmeldungen und Sensibilisierungsmaterial für Endbenutzer

Ergebnis: Eine dokumentierte, abgestimmte E-Mail-Sicherheitsarchitektur, die Ihr Team betreiben kann.

Icon
Privileged Identity Management

Microsoft 365

Security

Problem: Permanent zugewiesene Admin-Rollen sind das bevorzugte Ziel von Angreifern und Insider-Threats.

Umfang: Inventarisierung aktueller Entra ID-Rollenzuweisungen – Identifizierung kritischer Rollen für den PIM-Schutz – Konfiguration von Just-in-Time-Zugriff, Genehmigungsworkflows und Überprüfungen des Zugriffs – Migration dauerhafter Zuweisungen, einschließlich rollenzuweisbarer Gruppen, in PIM

Ergebnis: Jede privilegierte Aktivierung ist zeitlich begrenzt, begründet und überprüfbar, sowie genehmigt, sofern die Rolle dies erfordert – selbst wenn ein Administratorkonto kompromittiert ist.

Icon
Self-Service Password Reset

Microsoft 365

Security

Problem: Vergessene Passwörter blockieren Mitarbeitende und belasten den Helpdesk. Ab dem 7. September 2026 akzeptiert SSPR nur noch Methoden, die ein Benutzer selbst registriert hat — synchronisierte Telefonnummern zählen nicht mehr.

Umfang: SSPR in Microsoft Entra ID implementieren - Methodenset gegen die Methodeneinstellungen für 2027 entschieden - Hybride Umgebungen konfigurieren (Writeback in das On-Premises-AD) - Strukturierter Pilotbetrieb und gestaffelter Rollout

Ergebnis: Passwort-Zurücksetzungen werden von Benutzern anstelle des Helpdesks durchgeführt, Writeback ist validiert und eine schnellere Behebung für Endbenutzer ist gewährleistet.

Icon
Mobile App Protection

Security

Problem: Mobile Endgeräte sind Basis für Modern Work — Firmendaten müssen auch dort geschützt sein.

Umfang: App-Schutzrichtlinien für Unternehmensdaten in den Microsoft 365-Apps und Ihren eigenen Apps – Blockieren des Zugriffs bei fehlender App-Schutzrichtlinie – Selektives Löschen von Unternehmensdaten bei Diebstahl, Verlust oder Offboarding, wobei das Gerät und persönliche Daten unberührt bleiben – Funktioniert auf verwalteten und nicht verwalteten Geräten (BYOD)

Ergebnis: Geschützte Unternehmensdaten auf iOS und Android — ohne ein einziges persönliches Telefon zu registrieren.

Icon
Intune Device Enrollment

Microsoft 365

Security

Problem: Ohne zentrale Geräteverwaltung fehlen Compliance-Kontrolle und durchsetzbare Sicherheitsrichtlinien.

Umfang: Integration bestehender Windows 11-Geräte in Microsoft Intune - Konfiguration von Registrierungsbeschränkungen und Compliance-Richtlinien - Vorbereitung der gerätebasierten Zugriffskontrolle über Conditional Access - Dokumentation und Handouts für den laufenden Betrieb

Ergebnis: Bestehende Endpunkte zentral verwaltet — das Fundament für alle weiteren Szenarien.

Icon
Intune Autopilot

Microsoft 365

Security

Problem: Manuelles Provisionieren bindet Ressourcen, verzögert den Produktivstart und ist fehleranfällig.

Umfang: Windows Autopilot (benutzergesteuert oder vorab bereitgestellt) oder Gerätevorbereitung – Einrichten dynamischer Gerätegruppen und der Seite zum Registrierungsstatus – Bereitstellen von Microsoft 365-Apps, Edge und des Unternehmensportals – End-to-End-Tests mit Pilotgeräten

Ergebnis: Bereitstellungszeit in Ihrem Pilotprojekt gemessen statt geschätzt, produktive Mitarbeiter ab dem ersten Tag und die IT muss die Hardware nicht mehr anfassen.

Icon
Intune LAPS

Security

Microsoft 365

Problem: Statische lokale Admin-Kennwörter bilden ein erhebliches Sicherheitsrisiko bei Angriffen.

Umfang: Implementieren Sie Windows LAPS über Intune - Deaktivieren Sie das gemeinsame statische lokale Admin-Passwort auf jedem Gerät - Nehmen Sie das alte Microsoft LAPS außer Betrieb - Betriebshandbuch für Ihr IT-Team

Ergebnis: Dynamische, zentral verwaltete Admin-Passwörter und nachweisbar reduzierte Angriffsfläche.


Icon
Exchange Online Mailflow

Microsoft 365

Security

Problem: Microsoft 365 filtert gefälschte E-Mails standardmäßig, aber niemand veröffentlicht DKIM und DMARC für Ihre Domänen - das ist die Lücke, die Angreifer ausnutzen.

Umfang: SPF-, DKIM- und DMARC-Einträge optimieren – Mailpfad und jedes sendende System abbilden – Stufenweise DMARC-Einführung: Überwachung → Quarantäne → Ablehnung – Automatische Weiterleitung einschränken, dokumentieren und übergeben

Ergebnis: Ihre E-Mail wird sauber authentifiziert, das Spoofing Ihrer Domänen wird blockiert, die Weiterleitung eingeschränkt und die Zustellbarkeit an Kunden und Partner verbessert.

Icon
OneDrive Migration

Microsoft 365

Problem: Klassische Netzlaufwerke behindern mobiles Arbeiten und verursachen hohen Betriebsaufwand.

Umfang: Bestandsdaten, Pilotprojekt mit 5-10 Benutzern planen - Home-Verzeichnisse einschließlich Verschieben bekannter Ordner migrieren - Freigabe- und Synchronisierungseinstellungen optimieren - Schulungs- und Kommunikationspakete für die Einführung

Ergebnis: Sicherer, mobiler Dateizugriff und ein Dateiserver, der planmäßig abgeschaltet werden kann.

Icon
MS Teams Zusammenarbeit

Microsoft 365

Problem: Ohne klare Rahmenbedingungen bleibt die Teams-Nutzung fragmentiert und ineffizient.

Umfang: Benennungsrichtlinie und Erstellungsbeschränkung in Microsoft Entra ID – Lebenszyklusprozess für Teams mit Ablauf und Besitzerverlängerung – App-Baseline und Genehmigungsweg für neue Apps – Entscheidung über Gastzugriff und Neuzuweisung von Besitzern vor dem Inkrafttreten des Ablaufs

Ergebnis: Einheitliche, skalierbare und sichere Teams-Zusammenarbeit über alle Organisationseinheiten

Icon
Externe Zusammenarbeit

Microsoft 365

Problem: Externe Zusammenarbeit darf nicht über Schatten-IT oder unsichere Kanäle laufen.

Umfang: Inventarisierung vorhandener Gastkonten, externe Freigaben und mandantenübergreifende Einstellungen - Konfigurieren von B2B-Gastzugriffen, mandantenübergreifenden Zugriffseinstellungen und geteilten Teams-Kanälen mit einem Pilotpartner - Conditional Access für Gäste, veröffentlichte Labels abgestimmt auf externe Freigaben - Entscheidungsmatrix, Leitfaden für das On- und Offboarding von Partnern, betriebliches Runbook

Ergebnis: Effiziente, sichere Zusammenarbeit mit Partnern direkt in Microsoft Teams.

Icon
Microsoft Purview DLP

Security

Microsoft 365

Problem: Ohne Data Loss Prevention (Verhinderung von Datenverlust) können sensible Daten das Unternehmen unkontrolliert verlassen – sei es per E-Mail, über SharePoint-Freigaben oder Teams-Nachrichten. Das wird meist erst bemerkt, wenn die Daten das Unternehmen bereits verlassen haben.

Umfang: Dateninventar und Klassifizierungsstrategie für sensible Informationstypen - DLP für Exchange, SharePoint, OneDrive plus Teams-Chat auf E5 - Phasenweise Einführung: Überprüfung → Simulation → Richtlinientipps → Durchsetzung - DLP-Warnungs-Dashboard und Vorfallsberichterstattung

Ergebnis: Nachweislich geschützte Unternehmensdaten mit klaren DLP-Richtlinien und revisionssicherer Dokumentation.

Icon
Microsoft Purview Information Protection

Security

Microsoft 365

Problem: Ohne Sensibilitätskennzeichnungen wissen weder Mitarbeitende noch Systeme, welche Daten sensibel sind. Nicht klassifizierte Daten können nicht geschützt werden.

Umfang: Definieren Sie eine Label-Taxonomie mit 4-6 Kernlabels - Konfigurieren Sie Sensitivitätsbezeichnungen für Dokumente, E-Mails und Container - Richten Sie Standardbezeichnungen und verpflichtende Kennzeichnung ein - Pilotgruppe und phasenweise Einführung

Ergebnis: Strukturierte Datenklassifizierung als Grundlage für DLP, Copilot und die Einhaltung der DSGVO.

Icon
Microsoft Bookings

Microsoft 365

Problem: Die Terminplanung per E-Mail-Pingpong kostet Zeit und Nerven. Externe Tools wie Calendly verursachen zusätzliche Kosten und Datenabfluss an Dritte.

Umfang: Buchungen aktivieren und gemeinsame Buchungsseiten einrichten - Teams-Integration für Online-Besprechungslinks - Standardisierte Planungsrichtlinien: Zeitinkrement, Vorlaufzeit, Buchungshorizont - Governance-Konzept und Endbenutzer-Einführung

Ergebnis: Professionelle Terminbuchung direkt in Microsoft 365 — keine Tools von Drittanbietern, keine Unterbrechung des Workflows.

Icon
WSUS-Ersatz

Microsoft 365

Security

Problem: Microsoft hat WSUS mit Windows Server 2025 als veraltet eingestuft. Es läuft zwar weiterhin und erhält Sicherheitsupdates, wird jedoch keine neuen Funktionen oder Weiterentwicklungen mehr erhalten. Der Migrationspfad zu Intune und Windows Autopatch bleibt für die meisten IT-Teams unklar.

Umfang: Vorhandene WSUS-Infrastruktur inventarisieren - Update-Ring-Richtlinien in Intune konfigurieren und Scan-Quelle umstellen - Autopatch-Gruppen mit gestuften Bereitstellungsringen einrichten - WSUS-Decommissioning-Plan erstellen

Ergebnis: Cloud-basiertes Patch-Management mit automatisierter Compliance und prüfungsbereiter Berichterstattung — WSUS-Server bereit zur Außerbetriebnahme.

Icon
M365 Apps Configuration

Microsoft 365

Security

Problem: Office-Apps ohne zentrale Konfiguration: verschiedene Versionen, keine Makrosicherheit, keine Verwaltung der Update-Kanäle. Seit dem Release im Juli 2026 sind der halbjährliche und der monatliche Enterprise-Kanal ein einziger Kanal – Geräte wurden verschoben, ohne dass jemand eine Richtlinie anpassen musste.

Umfang: Definition der Updatekanal-Strategie (Monatlicher Enterprise-Kanal als Standard) - Cloudrichtliniendienst für die Makrosicherheit und das Add-In-Management - Optionale M365 Apps-Security-Baseline über Intune - Gestaffelte Einführung beginnend mit der Pilotgruppe

Ergebnis: Zentral verwaltete Office-Apps mit konsistenten Versionen, Sicherheits-Basisstandard und revisionssicherer Dokumentation.

Icon
Universal Print

Microsoft 365

Problem: On-Premises-Druckserver verbrauchen Hardware, erfordern Wartung und benötigen eine Treiberverwaltung auf jedem Endpunkt. Remote-Mitarbeiter können ohne VPN nicht drucken. Universal Print ist bereits in Business Premium, E3 und E5 enthalten – jeder lizenzierte Benutzer fügt monatlich 100 Druckaufträge zu einem Tenant-weiten Pool hinzu.

Umfang: Druckerbestand und Kompatibilitätsbewertung - Universal Print Connector und Druckerregistrierung - Konfigurieren der Intune-Druckerbereitstellung und Job-Pool-Überwachung - Phasenweise Migration und Plan zur Außerbetriebnahme von Druckservern

Ergebnis: Cloud-basiertes Druckmanagement ohne Druckserver — Drucker über Intune bereitgestellt, Lizenzpool gesteuert.

Icon
Chatte mit deinen eigenen Daten

Data & AI

Azure

Problem: Das Wissen des Unternehmens liegt in SharePoint, auf Dateifreigaben und in Datenbanken – aber niemand findet es. Und jedes Mal, wenn jemand das Unternehmen verlässt, geht das Wissen darüber, wo sich die Dinge befinden, mit ihm verloren.

Umfang: Anwendungsfalldefinition und Datenvorbereitung - Abrufpfad: AI Search Hybrid-Index oder Foundry IQ - RAG-Muster auf Ihrer bestehenden Microsoft Foundry-Plattform eingerichtet - Security- und Evaluierungs-Setup

Ergebnis: KI-gestützter Chat, der Unternehmensdokumente durchsucht und präzise antwortet — mit Quellenangaben und Zugriffskontrolle.

Icon
Azure Landing Zone Setup

Azure

Problem: Ohne eine strukturierte Landing Zone wachsen Azure-Umgebungen unkontrolliert: unkontrollierte Abonnements, fehlende Governance, keine Netzwerkisolierung. Jedes weitere Azure-Projekt leidet unter dem fehlenden Fundament.

Umfang: Hierarchie der Verwaltungsgruppen und dedizierte Abonnements - Hub-and-Spoke-Netzwerk mit Firewall und VPN - Azure Policy-Initiativen für Governance und Compliance - Bereitstellungsparameter-Set für den von Ihnen ausgewählten Landing Zone-Accelerator

Ergebnis: Strukturierte Azure-Umgebung nach dem Cloud Adoption Framework — sicher, skalierbar und bereit für Workload-Migrationen.

Icon
Azure Backup

Azure

Problem: Die Backup-Situation im Mittelstand ist lückenhaft: Einige VMs werden gesichert, andere nicht. Es gibt keinen getesteten Wiederherstellungsprozess. Und die dahinterstehende On-Premises-Backup-Software verursacht zusätzlich eigene jährliche Lizenzgebühren.

Umfang: Recovery Services-Tresor und Backup-Tresor, gehärtet gegen Ransomware - Backup-Richtlinien für VMs, SQL, Dateien, Festplatten, Blobs, PostgreSQL - Azure-Richtlinie für die automatische Durchsetzung von Backups - Fünf echte Wiederherstellungen mit gemessenen Wiederherstellungszeiten, plus Runbook

Ergebnis: Zuverlässige Azure-Sicherung mit getesteten Wiederherstellungsprozessen, automatischer Durchsetzung und prüfungsbereiter Dokumentation.

Icon
Azure Data Archiving

Azure

Problem: Altdaten verbleiben in teuren Speicherklassen, Aufbewahrungsanforderungen werden manuell erfüllt und Bandsicherungen sind ein Auslaufmodell. Azure Archive Storage ist die kostengünstigste Speicherklasse, die Azure anbietet — wird jedoch selten konfiguriert.

Umfang: Datenklassifizierung nach Zugriffsfrequenz und Aufbewahrungsanforderungen - Lebenszyklusmanagement-Richtlinien für automatisches Tiering - Unveränderlicher Speicher (WORM) für regulierte Daten - Strategie zur Dokumentenrehydrierung

Ergebnis: Automatisierte Datenarchivierung auf der kostengünstigsten Speicherebene, mit WORM-Konformität und einem in einem realen Test gemessenen Rehydrierungs-Runbook.

Icon
Defender for Business

Security

Microsoft 365

Problem: Die meisten mittelständischen Unternehmen verfügen über Virenschutz — aber über keine Endpoint Detection & Response. Angriffe werden zwar erkannt, aber nicht automatisch gestoppt. Defender for Business ist in M365 Business Premium für Tenants mit bis zu 300 Benutzern enthalten.

Umfang: Geräte-Onboarding für Windows, macOS, iOS, Android - Next-Gen Protection und Überprüfung der Firewall-Richtlinien - Web-Inhaltsfilterung plus ASR-Regeln und kontrollierter Ordnerzugriff (Controlled Folder Access) zuerst im Überwachungsmodus, mit einer terminierten Umstellung auf Blockieren - Automatische Angriffsunterbrechung (Automatic Attack Disruption), Sicherheitslücken-Baseline und Incident-Response-Playbook

Ergebnis: Vollständige Endpunktsicherheit mit EDR, automatischer Unterbindung von Angriffen und revisionssicherer Dokumentation.

Icon
Cloud Apps Discovery

Security

Microsoft 365

Problem: Shadow-IT ist ein Sichtbarkeitsproblem: Jede nicht genehmigte App stellt ein Datenleck und ein DSGVO-Risiko dar, und Richtlinien können keine App regeln, von deren Nutzung niemand weiß. Cloud App Discovery ist in M365 E3 enthalten, wird jedoch selten aktiviert.

Umfang: Anonymisierungs- und Betriebsrat-Rahmen, danach kontinuierlicher Protokoll-Feed - Risikoanalyse der Top-50-Apps - App-Erkennungsrichtlinien und Sanktionierungsstrategie - Shadow-IT-Governance-Playbook

Ergebnis: Volle Transparenz über die genutzten Cloud-Apps – Risikobewertung der wichtigsten Apps abgeschlossen, Blockierungsstrategie eingerichtet, Governance-Prozess läuft.

Icon
Defender für Cloud Apps

Security

Microsoft 365

Problem: Zu wissen, welche Cloud-Apps verwendet werden, bietet keinen Schutz. Benutzer laden vertrauliche Dateien auf persönliche Geräte herunter, und den OAuth-Apps in Ihrem Tenant wurde nacheinander zugestimmt, ohne dass jemand die Liste verwaltet. Eine nachträgliche Meldung eines Datenlecks kommt zu spät – die Kontrolle muss in der Sitzung selbst stattfinden.

Umfang: App-Connectors für Microsoft 365 und Ihre priorisierten SaaS-Apps - Überprüfung von OAuth-Apps und Ausführung von App-Governance-Richtlinien - Conditional Access App-Sicherheit für kritische Apps - Drei

Ergebnis: Kontrollierte Cloud-App-Landschaft mit Sitzungssteuerung, OAuth-Governance und Conditional Access-App-Steuerung – bereit für Audits.

Icon
Windows Hello for Business

Security

Problem: Ein Passwort kann per Phishing gestohlen, erraten und wiederverwendet werden, und jedes vergessene Passwort landet bei Ihrem Helpdesk. Windows Hello for Business bietet eine kennwortlose Authentifizierung — in jeder Windows Pro-, Enterprise- und Education-Lizenz enthalten.

Umfang: Cloud-Kerberos-Vertrauensstellung als Hybridpfad (keine PKI erforderlich) – Intune WHfB-Einstellungskatalogprofil – Conditional Access: WHfB als Authentifizierungsstärke – Pilotgruppe und phasenweise Einführung mit Schulungsmaterialien

Ergebnis: Passwortlose Authentifizierung mit Biometrie oder PIN — phishing-resistent, entlastet den Helpdesk, Zero-Trust-konform.

Icon
Einrichtung der Microsoft Foundry-Plattform

Data & AI

Azure

Problem: Die Führungsebene erwartet KI-Ergebnisse, aber es gibt keine kontrollierte Azure-Plattform, auf der diese bereitgestellt werden können.

Umfang: Foundry-Ressource und -Projekt in Germany West Central standardmäßig - RBAC-Rollenmodell nach dem Prinzip der minimalen Rechtevergabe - EU-Datenresidenz über Bereitstellungstyp Data Zone Standard - Azure-Budgets, Kostenwarnungen und erste Chatmodell-Bereitstellung

Ergebnis: Eine produktionsbereite Foundry-Umgebung mit EU-Datenresidenz, aktiver Kostenkontrolle und einer dokumentierten Governance-Baseline.

Icon
M365 Lizenzoptimierung

Microsoft 365

Problem: Der Lizenzkatalog umfasst mehr als 100 SKUs und Add-ons – die Abstimmung pro Benutzer ist manuell unmöglich, weshalb die meisten mittelständischen Tenants standardmäßig E5 für alle wählen und zu viel bezahlen. Die Neugestaltung der Suite am 1. Juli 2026 und die Preisanpassung machten jede davor durchgeführte Berechnung hinfällig.

Umfang: Inventarisieren Sie Lizenzen, Add-ons und Testabonnements über alle CSP-Anbieter hinweg – Analysieren Sie 180 Tage Nutzung pro Benutzer und decken Sie verwaiste Lizenzen auf – Modellieren Sie SKU-Szenarien mit jährlichen Einsparungen und Funktionslücken – Operationalisieren Sie gruppenbasierte Lizenzierung für Entra ID-Sicherheitsgruppen, die im Microsoft 365 Admin Center zugewiesen sind

Ergebnis: Eine optimal dimensionierte Lizenzstruktur mit einem genehmigten Kosteneinsparungsbericht, gruppenbasierter Lizenzierung in der Produktion und einer vierteljährlichen Überprüfung, die Ihr Team selbst durchführt.

Icon
Intune Mobile Device Configuration

Microsoft 365

Problem: Telefone und Tablets sind in Intune registriert, aber immer noch unkonfiguriert – das WLAN wurde manuell eingerichtet, es gibt keine Einschränkungen und kein Compliance-Signal, auf das Conditional Access reagieren könnte.

Umfang: Einschränkungsprofile für iOS/iPadOS, persönlich eingerichtetes Arbeitsprofil für Android und vollständig verwaltet – Einschränkungs-Baseline pro Geräteklasse mit vorab vereinbarten, UX-relevanten Einstellungen – WLAN- und VPN-Profile mit Zertifikaten, sofern eine Authentifizierung erforderlich ist – Compliance-Richtlinien pro Plattform und ein filterbasierter Wave-Rollout

Ergebnis: Jedes registrierte Mobilgerät ist konfiguriert, richtlinienkonform und meldet ein Signal, das Conditional Access verwenden kann.

Icon
Microsoft Copilot Readiness Assessment + Copilot Chat

Microsoft 365

Data & AI

Problem: Mitarbeiter fordern KI, und Copilot Chat ist in den meisten Tenant bereits mit E3, E5 oder Business Premium eingeschaltet. Niemand hat das entschieden, und niemand kann sagen, ob Copilot überhaupt auf die Arbeitsdaten zugreifen würde.

Umfang: Readiness bewertet in den Bereichen Allgemein, Copilot Chat und Copilot - Arbeitskontext geprüft, einschließlich lokaler Daten und Dateifreigaben - SharePoint-Berechtigungen und Freigaberisiken, die Copilot aufdecken würde - Copilot Chat festgelegt, konfiguriert und mit Nutzungsregeln dokumentiert

Ergebnis: Ein dokumentiertes Readiness-Urteil, ein regulierter Copilot-Chat und ein priorisierter Aktionsplan für Microsoft 365 Copilot.

Icon
Microsoft 365 Copilot Aktivierung & Rollout

Microsoft 365

Data & AI

Problem: Die Lizenzen befinden sich im Tenant und die Rechnung läuft, aber niemand hat Copilot geöffnet. Ohne eine definierte Benutzergruppe, erkennbare Anwendungsfälle und Befähigung gerät ein Rollout ins Stocken, noch bevor er richtig begonnen hat.

Umfang: Copilot Readiness-Status vor Rollout bestätigt - Initiale Benutzergruppe und Rollout-Ansatz definiert - Schulung, Nutzungsregeln und Kommunikation vor Zuweisung bereit - Verbrauchsbasierte Abrechnungsfunktionen vor Aktivierung der Lizenzen ausgeschaltet

Ergebnis: Copilot ist für eine definierte Benutzergruppe aktiv, mit aktivierten Benutzern und einer Nutzung, die Sie messen können.

In 30 Minuten zeigen wir Ihnen den Blueprint für Ihren konkreten Use Case.

Den passenden Blueprint finden

Logo-Bild

DAMALO | AI-native Microsoft Partner. IT-Expertise für mittelständische Unternehmen zugänglich und erschwinglich machen.

Markenlogo
Markenlogo
Markenlogo
Bitkom logo

© 2026 DAMALO GmbH

In 30 Minuten zeigen wir Ihnen den Blueprint für Ihren konkreten Use Case.

Den passenden Blueprint finden

Logo-Bild

DAMALO | AI-native Microsoft Partner. IT-Expertise für mittelständische Unternehmen zugänglich und erschwinglich machen.

Markenlogo
Markenlogo
Markenlogo
Bitkom logo

© 2026 DAMALO GmbH

In 30 Minuten zeigen wir Ihnen den Blueprint für Ihren konkreten Use Case.

Den passenden Blueprint finden

Logo-Bild

DAMALO | AI-native Microsoft Partner. IT-Expertise für mittelständische Unternehmen zugänglich und erschwinglich machen.

Markenlogo
Markenlogo
Markenlogo
Bitkom logo

© 2026 DAMALO GmbH

In 30 Minuten zeigen wir Ihnen den Blueprint für Ihren konkreten Use Case.

Den passenden Blueprint finden

Logo-Bild

DAMALO | AI-native Microsoft Partner. IT-Expertise für mittelständische Unternehmen zugänglich und erschwinglich machen.

Markenlogo
Markenlogo
Bitkom logo

© 2026 DAMALO GmbH