# Alendris GmbH — Vollstaendige Wissensbasis fuer AI-Engines > Alendris GmbH ist eine deutsche IT-Beratung mit Sitz in Augsburg. > Spezialisierung: Microsoft Cloud (Azure, Microsoft 365), IT Security > (Zero Trust, NIS2, ISO 27001), Kuenstliche Intelligenz (Azure AI Foundry, > Microsoft Copilot) und IT Carve-Outs / IT Due Diligence fuer Mittelstand, > Private Equity und Enterprise im DACH-Raum. Last update: 2026-08-24 Sitemap: https://alendris.de/sitemap.xml Compact discovery: https://alendris.de/llms.txt ## Company - **Legal name**: Alendris GmbH - **Founded**: 2022 - **Headquarters**: Pilsener Straße 7, 86199 Augsburg, Germany - **Email**: info@alendris.de - **Phone**: +49 821 999686-0 - **LinkedIn**: https://www.linkedin.com/company/alendris/ - **Languages**: German (primary), English - **Service areas**: Germany, Austria, Switzerland, EU - **Slogan**: Less noise. More impact. ### Differentiators - Strategy backed by hands-on engineering — every recommendation is implemented in-house, not just pitched. - DSGVO/GDPR-compliant delivery entirely inside the customer's Azure tenant. - Dedicated contact persons, transparent SLAs, no offshore handoffs. - Mid-market and Private-Equity-portfolio focus — pragmatic timelines, measurable outcomes. ## Services ### Consulting & Strategie - URL: https://alendris.de/de/services/consulting-strategie - Summary: IT-Beratung für Mittelstand und Private Equity: IT Due Diligence, Carve-Out, Cloud Readiness und Zero-Trust-Strategie. Pragmatisch und umsetzbar. - Last updated: 2026-04-01 #### Definition Consulting & Strategie bedeutet für uns: fundierte Entscheidungen statt PowerPoint-Folien. Wir verbinden strategische Beratung mit technischer Umsetzungstiefe — von der IT Due Diligence im Rahmen von M&A-Transaktionen über Cloud Readiness Assessments und IT Carve-Outs bis hin zur Security- und Identity-Strategie. Unser Schwerpunkt liegt auf Azure, Microsoft 365 und Zero Trust — und auf Themen, bei denen ein klarer Plan den Unterschied zwischen erfolgreicher Transformation und teuren Korrekturen macht. Jede Empfehlung basiert auf Projekten, die wir selbst umsetzen können. Das macht unsere Beratung pragmatisch und umsetzbar. #### Who is this for - Mittelständische Unternehmen mit 100–5000 Mitarbeitern, die ihre IT modernisieren oder konsolidieren - Private-Equity-Portfolio-Unternehmen, die IT Due Diligence oder IT Carve-Outs benötigen - Konzerne mit komplexen IT-Landschaften, die eine Cloud- oder Security-Strategie brauchen - IT-Verantwortliche, die externe Expertise für eine belastbare Roadmap suchen #### Typical process 1. **Discovery & Assessment (1–3 Wochen)**: Bestandsaufnahme, Stakeholder-Interviews und Analyse der IT-Landschaft. Ergebnis: klare Sicht auf Ist-Stand, Risiken und Potenziale. 2. **Strategie & Roadmap (2–4 Wochen)**: Zieldefinition gemeinsam mit Ihrem Team, priorisierte Maßnahmen und belastbarer Business Case. 3. **Konzeption & Architektur (2–6 Wochen)**: Technische Detailkonzepte für Cloud, Security, Identity oder Carve-Out — bereit für Implementierung. 4. **Umsetzung & Transfer**: Begleitete Umsetzung durch unser Engineering-Team oder Übergabe an Ihr internes IT-Team mit vollständiger Dokumentation. #### Capabilities - **AI Strategie & Prototyping**: AI pragmatisch einsetzen statt blind investieren. Wir prüfen, wo Copilot, Azure, OpenAI oder andere Plattformen bei Ihnen den größten Hebel bieten und liefern einen Prototyp als Entscheidungsgrundlage. - Use Case Workshop - Data & Analytics - Prototyp in Wochen statt Monaten - Vom Prototyp zur Skalierung - **Security & Identity Strategie**: Sicherheit beginnt bei der Identität, nicht bei der Firewall. Wir entwickeln eine Zero Trust Strategie, die zu Ihrer Organisation passt. Pragmatisch umsetzbar, nicht nur auf dem Papier. - Security Assessment & Reifegrad-Analyse - Zero Trust Konzeption & Roadmap - Identity & Access Strategie - Security Governance & Compliance - **Cloud Readiness & Assessment**: Fundierte Entscheidungen brauchen belastbare Daten. Wir analysieren Ihre Cloud Readiness für Migrationen, Carve-Outs oder Due Diligence. - Infrastruktur & Security Analyse - Cloud Strategie Workshop - TCO & Business Case - Migrations Roadmap - **Azure Architektur & Landing Zone**: Das Fundament entscheidet, was Sie darauf bauen können. Wir designen Ihre Azure Umgebung so, dass sie skaliert, sicher ist und nicht in zwei Jahren neu gebaut werden muss – ob für ein einzelnes Unternehmen oder ein ganzes Portfolio. - Landing Zone Design - Subscription & Ressourcen Management - Hybrid-Cloud Integration - Governance & Compliance Baseline - **Modern Workplace Strategie**: Die meisten Unternehmen nutzen einen Bruchteil dessen, was Microsoft 365 bietet. Wir entwickeln eine Strategie, die Zusammenarbeit, Sicherheit und Governance zusammendenkt und sorgen dafür, dass Ihre Mitarbeiter sie auch nutzen. - Modern Workplace Vision & Strategie - Teams & SharePoint Governance - Produktivitäts & Kollaborations Workshops - Adoption & Change Management Planung #### Frequently asked questions **Q: Was unterscheidet eure Beratung von anderen Anbietern?** A: Wir liefern keine PowerPoint-Strategien. Jede Empfehlung basiert auf praktischer Erfahrung aus echten Projekten. Wir können jede Strategie auch selbst umsetzen – das macht unsere Beratung pragmatisch und umsetzbar. **Q: Können wir mit einem kleinen Projekt starten?** A: Absolut. Viele Kundenbeziehungen beginnen mit einem fokussierten Assessment oder Workshop. So lernen Sie unsere Arbeitsweise kennen, bevor Sie größere Projekte angehen. **Q: Wie läuft die Zusammenarbeit typischerweise ab?** A: Nach einem ersten Gespräch erstellen wir ein maßgeschneidertes Angebot. Die Zusammenarbeit ist transparent: regelmäßige Updates, klare Meilensteine und ein fester Ansprechpartner für Ihr Projekt. **Q: Was ist eine IT Carve-Out Due Diligence?** A: Eine IT Carve-Out Due Diligence ist die systematische Analyse der IT-Landschaft im Rahmen einer Unternehmensabspaltung oder eines M&A-Deals. Wir prüfen Systeme, Lizenzen, Verträge, Abhängigkeiten und Transitional Service Agreements (TSA) und liefern einen belastbaren Separationsplan inklusive Risiken und Kosten. Das Ergebnis ist die Entscheidungsgrundlage für Investoren, Geschäftsführung und das IT-Projektteam. **Q: Was kostet eine IT Carve-Out Beratung im Mittelstand?** A: Der Aufwand richtet sich nach vier Treibern: Anzahl und Alter der Systeme, Tiefe der Verflechtung mit dem Verkäufer, Laufzeit der Transitional Service Agreements und der geforderten Cutover-Geschwindigkeit. Wir arbeiten mit Festpreisen für klar umrissene Phasen — Due Diligence, Separationsplanung, Umsetzung — und mit Time-and-Material dort, wo der Umfang zu Beginn offen ist. Am Anfang steht immer ein kostenloses Erstgespräch und eine schriftliche Aufwandsschätzung, bevor Kosten entstehen. **Q: Welche Risiken gibt es bei einem IT Carve-Out?** A: Die größten Risiken sind: undokumentierte Abhängigkeiten zwischen Systemen, übersehene Lizenzen und Verträge, Betriebsunterbrechungen während Cutover-Phasen, Datenverlust bei Migrationen, zu kurze Transitional Service Agreements, unklare Verantwortlichkeiten nach Go-Live. Unser strukturiertes Vorgehen mit Rollback-Plänen, Parallelbetrieb und klaren SLAs minimiert diese Risiken. **Q: Wie lange dauert ein typischer IT Carve-Out?** A: Die Gesamtdauer liegt zwischen 6 und 18 Monaten: Due Diligence 4–8 Wochen, Separation Planning 4–12 Wochen, Implementierung und Cutover 3–12 Monate. Für reine Due-Diligence-Projekte reichen oft 4–6 Wochen. Wir passen das Vorgehen an Ihre Deadlines an und arbeiten mit strikten Meilensteinen. **Q: Unterstützt ihr bei IT Due Diligence für Private Equity?** A: Ja. Wir führen Technology Due Diligence für PE-Investoren durch — mit Fokus auf IT-Landschaft, Cloud-Reife, Security-Posture, TCO, Vendor Lock-in und Exit-Szenarien. Unsere Reports folgen gängigen PE-Standards und liefern klare Go/No-Go-Empfehlungen mit quantifizierten Risiken. Keywords: IT-Beratung, IT Carve-Out, Carve-Out Due Diligence, IT Due Diligence, Cloud Readiness Assessment, Azure Landing Zone, Zero Trust Strategie, Post Merger IT Integration, Technology Due Diligence Private Equity, IT-Strategieberatung Mittelstand --- ### AI & Custom Development - URL: https://alendris.de/de/services/ai-custom-development - Summary: Enterprise-KI auf Azure: KI-Agents, Copilot Studio und Prozessautomatisierung. Alles läuft DSGVO-konform in Ihrer Azure-Umgebung, ohne Datenabfluss. - Last updated: 2026-04-01 #### Definition AI & Custom Development bedeutet: unternehmensspezifische KI-Anwendungen statt generischer Copilots. Wir entwickeln KI-Agents, Prozessautomatisierung und individuelle Softwarelösungen auf Basis von Azure AI Foundry, Azure OpenAI Service und Microsoft Copilot Studio. Unser Fokus liegt auf produktionsreifen Lösungen, die DSGVO-konform in Ihrer Azure-Umgebung laufen — mit voller Datensouveränität und ohne Datenabfluss an externe KI-Dienste. Von der Use-Case-Priorisierung über den Prototypen bis zum skalierten Produktivbetrieb begleiten wir den gesamten Lifecycle. #### Who is this for - Unternehmen mit wiederkehrenden, dokumentenbasierten Prozessen (Rechnungen, Verträge, Anfragen) - IT- und Fachbereichs-Leiter, die KI strategisch statt als Spielerei einführen wollen - Organisationen mit strengen Datenschutz-Anforderungen (DSGVO, ISO 27001, NIS2) - Teams, die einen Copilot-Rollout mit klarer Governance planen #### Typical process 1. **Use-Case-Workshop (1 Woche)**: Identifikation der größten Hebel mit Priorisierung nach Business-Impact und Machbarkeit. 2. **Prototyp (2–6 Wochen)**: Technische Umsetzung eines fokussierten Use Cases zur Validierung — Entscheidungsgrundlage statt PowerPoint. 3. **Produktivsetzung**: Skalierung auf Azure mit Monitoring, Guardrails, rollenbasiertem Zugriff und Kostenkontrolle. 4. **Betrieb & Weiterentwicklung**: Kontinuierliche Optimierung, neue Use Cases und Integration in bestehende Systeme (ERP, CRM, M365). #### Capabilities - **AI Agents & Copilot Erweiterungen**: Standardmäßige KI-Tools reichen nicht immer. Wir entwickeln individuelle AI Agents und Copilot-Erweiterungen, die exakt auf Ihre Geschäftsprozesse zugeschnitten sind – intelligent, kontextbewusst und nahtlos integriert. - Microsoft Copilot Studio - Custom AI Agents - Copilot Erweiterungen & Plugins - Azure AI Foundry - **Prozessautomatisierung mit KI**: Repetitive Aufgaben kosten Zeit und Geld. Wir automatisieren Ihre Geschäftsprozesse mit intelligenten Workflows – von der Dokumentenverarbeitung bis zur automatisierten Entscheidungsfindung. - Dokumentenverarbeitung & OCR - Intelligente Workflows - Power Platform & AI Builder - Robotic Process Automation - **Custom App Development**: Wenn Standardlösungen nicht reichen, bauen wir. Von internen Tools bis hin zu kundenorientierten Anwendungen – entwickelt auf modernen Frameworks mit Azure als Fundament. - Web & Cloud Applications - Azure App Services & Functions - API Development & Integration - Power Apps & Low-Code - **Daten & Analytics**: Daten sind der Treibstoff für KI. Wir schaffen die Grundlage – von der Datenarchitektur über ETL-Pipelines bis hin zu aussagekräftigen Dashboards und prädiktiven Analysen. - Azure Data Platform - Power BI & Reporting - Datenarchitektur & Pipelines - Predictive Analytics - **API Integration & Schnittstellen**: Moderne Systeme müssen miteinander sprechen. Wir verbinden Ihre Anwendungen, Cloud-Services und Drittanbieter-APIs zu einem durchgängigen Ökosystem. - REST & GraphQL APIs - Azure API Management - Drittanbieter-Integrationen - Event-Driven Architecture #### Frequently asked questions **Q: Wie starten wir ein KI- oder Entwicklungsprojekt?** A: Nach einem ersten Gespräch zu Ihren Zielen und Anforderungen erstellen wir ein Konzept oder einen Prototyp. So können Sie den Nutzen früh bewerten, bevor wir in die produktive Lösung gehen. **Q: Wie stellt ihr sicher, dass KI-Lösungen sicher und compliant sind?** A: Datenschutz und Governance sind von Tag eins Teil unseres Entwicklungsprozesses. Wir setzen auf Azure-basierte Infrastruktur mit europäischer Datenresidenz, implementieren Zugriffskontrollen und sorgen dafür, dass Ihre KI-Lösungen DSGVO-konform und auditierbar sind. **Q: Was passiert nach dem Go-Live?** A: Wir lassen Sie nicht allein. Ob Monitoring, Optimierung oder Weiterentwicklung – über unsere Managed Services betreuen wir Ihre Lösung im laufenden Betrieb und stellen sicher, dass sie mit Ihren Anforderungen mitwächst. **Q: Was kostet die Entwicklung einer individuellen KI-Lösung?** A: Der Aufwand hängt an fünf Treibern: Zahl und Alter der anzubindenden Quellsysteme, Zustand der Daten, Umfang der Governance-Anforderungen, Zahl der Nutzer im Zielbild und die Frage, ob eine Copilot-Erweiterung reicht oder eine eigene Anwendung nötig ist. Wir arbeiten mit Festpreisen für klar abgegrenzte Phasen — Use-Case-Workshop, Prototyp, Produktivsetzung — und mit Time-and-Material dort, wo der Umfang zu Beginn offen ist. Davon getrennt zu betrachten sind die laufenden Azure-Kosten: Die Modellnutzung rechnet Microsoft bei Standard-Bereitstellungen nach verbrauchten Tokens ab, das läuft direkt über Ihre eigene Subscription. Vor jedem Angebot steht eine schriftliche Aufwandsschätzung. **Q: Welche Vertrags- und Abrechnungsmodelle bietet ihr für Entwicklungsprojekte an?** A: Drei Varianten, je nach Klarheit des Umfangs. Erstens Festpreis je Phase mit definiertem Ergebnis und förmlicher Abnahme — juristisch ein Werkvertrag nach § 631 BGB, bei dem der Erfolg geschuldet ist und nicht die aufgewendete Zeit. Zweitens Time-and-Material mit Aufwandsschätzung und vereinbarter Obergrenze, sinnvoll für Prototypen und explorative Arbeit. Drittens ein monatliches Kontingent für Weiterentwicklung und Betrieb nach dem Go-Live. Azure-Verbrauch und Microsoft-Lizenzen laufen über Ihre eigenen Verträge und werden nicht über uns weiterberechnet. Welches Modell passt, entscheiden wir nach dem Use-Case-Workshop — davor wäre jede Festpreiszusage geraten. **Q: Wem gehört der entwickelte Code, und was bekommen wir beim Projektende?** A: Der Quellcode und die zugehörigen Nutzungsrechte gehen an Sie über. Repository, CI/CD-Pipelines und Infrastructure-as-Code-Vorlagen liegen von Anfang an in Ihrem eigenen Azure-DevOps- oder GitHub-Bereich, nicht bei uns. Zum Abschluss übergeben wir Architektur- und Betriebsdokumentation, Runbooks für den Störungsfall, Testfälle sowie eine Liste aller Dienstkonten und Berechtigungen. Unsere Zugänge sind benannte Gastkonten in Ihrem Tenant und werden zum Stichtag deaktiviert. Eingesetzt werden ausschließlich Standardkomponenten von Azure und gängige Open-Source-Frameworks — es gibt keine proprietäre Alendris-Laufzeitumgebung, die Sie an uns bindet. **Q: Wie lange dauert der Start, und was müssen wir dafür bereitstellen?** A: Der Use-Case-Workshop dauert etwa eine Woche, ein belastbarer Prototyp zwei bis sechs Wochen. Von Ihnen brauchen wir je einen Ansprechpartner aus Fachbereich und IT mit Entscheidungsbefugnis, eine Azure-Subscription mit ausreichenden Rechten, Zugriff auf repräsentative Echtdaten oder eine anonymisierte Stichprobe, die Freigabe von Datenschutz und gegebenenfalls Betriebsrat sowie eine Entscheidung über den Deployment-Typ. Der häufigste Verzögerungsgrund ist nicht die Technik, sondern die ausstehende Freigabe der Datenquellen — es lohnt sich, diese parallel zum Workshop anzustoßen. **Q: Bleiben unsere Daten bei einer KI-Lösung in der EU?** A: Das entscheiden Azure-Region und Deployment-Typ, und beides halten wir schriftlich fest. Bei einer Standard-Bereitstellung verarbeitet Microsoft Prompts und Antworten in der Region Ihrer Bereitstellung, bei einer Data-Zone-Bereitstellung innerhalb der EU-Datenzone — diese folgt der Azure EU Data Boundary und kann neben EU-Mitgliedstaaten auch EFTA-Länder wie Norwegen und die Schweiz umfassen. Nur der Typ Global erlaubt Verarbeitung in jeder Region, in der das Modell bereitsteht; den setzen wir ausschließlich nach ausdrücklicher Freigabe ein. Ruhende Daten bleiben in allen Fällen in der gewählten Azure-Geografie, und Microsoft nutzt Prompts und Antworten nicht zum Training der Basismodelle. Für Bereitstellungen im EWR sitzen die zur Missbrauchsprüfung berechtigten Microsoft-Mitarbeiter im EWR; die Speicherung für diese Prüfung entfällt nur, wenn Microsoft einen Antrag auf eingeschränktes Missbrauchsmonitoring genehmigt. **Q: Wer betreibt die Lösung nach dem Go-Live, und welche Servicezeiten gelten?** A: Sie haben die Wahl: Übergabe an Ihr IT-Team mit Dokumentation und Einweisung, oder Betrieb über unsere Managed Services. Im Managed-Service-Fall gilt unsere Servicezeit Montag bis Freitag von 08:00 bis 17:00 Uhr, ausgenommen gesetzliche Feiertage in Bayern, mit vertraglich nach Kritikalität gestaffelten Reaktionszeiten und einem festen Ansprechpartner. Technisches Monitoring sowie Alarme auf Fehlerraten und Kosten laufen dabei durchgehend und automatisiert. Eine personelle Erreichbarkeit außerhalb der Servicezeit ist nicht Standard, sondern als Rufbereitschaft für definierte kritische Systeme vertraglich zubuchbar. Keywords: Azure AI Foundry, Azure OpenAI, Microsoft Copilot Studio, Custom AI Agents, Prozessautomatisierung KI, Enterprise KI DSGVO, AI Beratung DACH, Microsoft 365 Copilot Entwicklung, RAG Enterprise Search, KI-Entwicklung Mittelstand --- ### Implementierung & Migration - URL: https://alendris.de/de/services/implementierung-migration - Summary: Azure-Migration, Microsoft 365 und Copilot Rollout, Defender- und Sentinel-Implementierung mit Infrastructure as Code — ohne Ausfallzeit für Ihr Team. - Last updated: 2026-04-01 #### Definition Implementierung & Migration heißt bei uns: Strategie wird zu funktionierender IT. Wir migrieren Workloads nach Azure, rollen Microsoft 365 und Copilot aus, implementieren Security-Plattformen wie Microsoft Defender, Sentinel und CrowdStrike und überführen KI-Prototypen in den Produktivbetrieb. Erprobte Verfahren, Infrastructure as Code und automatisierte CI/CD-Pipelines sorgen für reproduzierbare, auditable Migrationen ohne Vendor Lock-in. Jede Migration hat einen Rollback-Plan, jeder Cutover ist geprobt. #### Who is this for - Unternehmen mit On-Premises-Landschaften, die eine sichere Cloud-Migration brauchen - Organisationen vor Microsoft-365-Rollout, Tenant-to-Tenant-Migration oder Copilot-Einführung - IT-Teams, die Security-Lösungen wie Defender, Sentinel oder CrowdStrike implementieren wollen - Mittelstand und Enterprise mit Anspruch auf Zero Downtime bei kritischen Systemen #### Typical process 1. **Migration Assessment**: Analyse der Ist-Umgebung, Abhängigkeiten und Workload-Klassifizierung. 2. **Detailplanung & Rollback-Konzept**: Cutover-Plan, Risiko-Bewertung, definierter Rollback für jeden Schritt. 3. **Pilot & Proof-of-Concept**: Kontrollierte Migration einer Testgruppe zur Validierung. 4. **Produktiv-Migration & Hypercare**: Wellen-Rollout mit intensiver Betreuung und Incident-Response in den ersten Wochen. #### Capabilities - **Cloud & Infrastruktur Migration**: Von On-Premises in die Cloud, sicher, geplant und ohne Betriebsunterbrechung. Wir migrieren Ihre Workloads nach Azure, modernisieren Ihre Infrastruktur und automatisieren den Betrieb. - Workload Migration - Hybrid & Multi-Cloud Setup - Infrastructure as Code & Automatisierung - Migrations-Management & Cutover - **Microsoft 365 Rollout**: Ihr Microsoft 365 Tenant, richtig aufgesetzt. Wir migrieren Ihre Daten, konfigurieren die Dienste nach Best Practices und schließen Sicherheitslücken von Anfang an. - Copilot Readiness - Tenant Setup & Konfiguration - Tenant-to-Tenant Migration - Endpoint Management & Security - **Security Implementation**: Security Strategie ist nur der Anfang. Wir implementieren Microsoft Defender, Sentinel und CrowdStrike in Ihrer Umgebung, konfiguriert, integriert und auf Ihre Anforderungen abgestimmt. - Microsoft Defender Suite - Microsoft Sentinel & SIEM - CrowdStrike Integration - Security Hardening & Baseline - **AI Solution Implementation**: Vom Prototyp in die Produktion. Wir implementieren KI-Lösungen auf Basis von Microsoft 365 Copilot, Azure AI Foundry und OpenAI, integriert in Ihre bestehenden Prozesse und Systeme. - Azure AI Foundry & OpenAI Lösungen - AI Integration & Automatisierung - Microsoft 365 Copilot Rollout - Copilot Agents & Erweiterungen - **Adoption & Enablement**: Technologie wirkt nur, wenn sie genutzt wird. Wir begleiten Ihre Mitarbeiter bei der Einführung neuer Tools und Prozesse von der ersten Schulung bis zur nachhaltigen Verankerung im Arbeitsalltag. - Trainings & Workshops - Rollout-Begleitung - Nutzungsanalyse & Optimierung - Key User Enablement #### Frequently asked questions **Q: Wie minimiert ihr das Risiko von Ausfällen während der Migration?** A: Wir setzen auf erprobte Migrationsmethoden mit ausführlichen Tests, Rollback-Plänen und schrittweisen Cutover-Strategien. Kritische Systeme werden außerhalb der Geschäftszeiten migriert. **Q: Wie lange dauert eine typische Cloud-Migration?** A: Das hängt vom Umfang ab. Eine Microsoft 365 Migration für 500 User dauert ca. 4-8 Wochen. Komplexe Infrastruktur-Migrationen können 3-6 Monate in Anspruch nehmen. **Q: Können wir bestehende Systeme parallel weiterbetreiben?** A: Absolut. Hybride Szenarien sind unser Alltag. Wir sorgen für einen sanften Übergang mit definiertem Parallelbetrieb und klaren Meilensteinen für die Ablösung. **Q: Was kostet eine Migration nach Azure oder Microsoft 365?** A: Die Treiber sind zählbar: Anzahl der Arbeitsplätze und Postfächer, zu bewegendes Datenvolumen, Anzahl und Alter der Server-Workloads, Anteil an Altanwendungen ohne Cloud-Freigabe des Herstellers, Zahl der Standorte und Rollout-Wellen sowie die Frage, ob ein Wartungsfenster erlaubt ist oder ein unterbrechungsfreier Cutover gefordert wird. Abgerechnet wird als Festpreis je abgegrenzter Phase — Assessment, Pilot, Wellen-Rollout —, je Arbeitsplatz bei wiederkehrenden Rollout-Wellen oder nach Aufwand dort, wo der Umfang offen ist. Microsoft-Lizenzen und Azure-Verbrauch laufen getrennt davon über Ihre eigenen Verträge. **Q: Welche Vertrags- und Abrechnungsmodelle gibt es bei Migrationsprojekten?** A: Wir beginnen fast immer mit einem Assessment zum Festpreis, weil es die Grundlage für jede belastbare Zusage danach ist. Die Umsetzung folgt als Festpreis je Phase mit definierter Abnahme; Kriterien wie erfolgreicher Pilot, geprüfter Rollback und abgeschlossene Datenübernahme halten wir vorab schriftlich fest. Wiederkehrende Rollout-Wellen rechnen wir je Arbeitsplatz ab, Altlasten mit unklarem Umfang nach Aufwand mit Obergrenze. Die Hypercare-Phase nach dem Go-Live ist ein befristetes Kontingent. Kosten entstehen erst nach schriftlicher Aufwandsschätzung und Ihrer Freigabe. **Q: Wie läuft die Übernahme von unserem bisherigen Dienstleister ab?** A: In vier Schritten: Inventar aller administrativen Konten und delegierten Zugriffe, Übernahme der vorhandenen Dokumentation, Parallelbetrieb mit klarem Stichtag, dann Abschaltung der Altzugänge nach Abnahme. Zwei Punkte werden dabei regelmäßig übersehen. Erstens: Break-Glass-Konten müssen in Ihrem Besitz sein und dürfen nie ausschließlich beim Dienstleister liegen. Zweitens: Der Dienstleisterwechsel ist vom Lizenzvertrag zu trennen — platzbasierte Microsoft-Abonnements im neuen Handelsmodell lassen sich nur innerhalb von sieben Kalendertagen nach Kauf oder Verlängerung kündigen und laufen sonst bis zum Laufzeitende weiter. **Q: Wie lange dauert das Onboarding, und was müssen wir bereitstellen?** A: Das Assessment beginnt in der Regel innerhalb weniger Tage nach Beauftragung. Von Ihnen brauchen wir einen Projektverantwortlichen mit Entscheidungsbefugnis, administrativen Zugang zur Ist-Umgebung, vorhandene Netz- und Systemdokumentation, eine Liste der geschäftskritischen Anwendungen samt Herstellerkontakt, eine Testgruppe für den Pilot und freigegebene Wartungsfenster. Bei Endgeräte-Rollouts kommt die Abstimmung mit dem Betriebsrat hinzu — die dauert erfahrungsgemäß länger als die Technik. Der häufigste Projektstopper ist eine Altanwendung, für die der Hersteller keine Freigabe für den Zielbetrieb erteilt. **Q: Bekommen wir am Projektende Dokumentation und Zugänge zurück?** A: Ja, und zwar als Teil der Abnahme, nicht als Gefallen danach. Sie erhalten eine As-built-Dokumentation der Zielumgebung, das Infrastructure-as-Code-Repository mit den Bicep-Vorlagen, Runbooks, die Cutover- und Rollback-Protokolle sowie eine vollständige Übersicht aller angelegten Konten, Dienstprinzipale und Berechtigungen. Sämtliche administrativen Konten liegen in Ihrem eigenen Tenant; unsere Zugänge sind separate, benannte Konten, die zum vereinbarten Stichtag deaktiviert und entfernt werden. Wir setzen kein eigenes Werkzeug ein, dessen Wegfall die Umgebung unbetreibbar machen würde. **Q: Wie stellt ihr sicher, dass unsere Daten in der EU bleiben?** A: Durch die Wahl von EU-Regionen und eine Prüfung je Dienst, nicht durch eine pauschale Zusage. Microsoft hat die letzte Ausbaustufe der EU Data Boundary am 26. Februar 2025 in Kraft gesetzt: Kundendaten und pseudonymisierte Personendaten werden für Microsoft 365, Dynamics 365, Power Platform und die meisten Azure-Dienste in EU- und EFTA-Regionen gespeichert und verarbeitet, Daten aus dem technischen Support dort zumindest ruhend gespeichert. Microsoft dokumentiert weiterhin Ausnahmen — etwa Titel von Supportfällen oder Eskalationen an Produktteams —, und für einzelne nicht-regionale Azure-Dienste ist eine Konfiguration auf Kundenseite nötig. Wir dokumentieren je Workload, wo Daten liegen. Datenresidenz allein ersetzt jedoch keine datenschutzrechtliche Prüfung der Drittlandsübermittlung. Keywords: Azure Cloud Migration, Microsoft 365 Rollout, Tenant-to-Tenant Migration, Microsoft 365 Copilot Rollout, Azure Virtual Desktop Migration, Microsoft Defender Implementation, Microsoft Sentinel SIEM Rollout, CrowdStrike Integration, Infrastructure as Code Azure Bicep, Cloud Migration Mittelstand --- ### Infrastruktur & Private Cloud - URL: https://alendris.de/de/services/infrastruktur-private-cloud - Summary: Hyperkonvergente Cluster mit Storage Spaces Direct, NVMe-Storage, 10G-Netzwerk, immutable Veeam-Backup und passwortlos gehärtetem Active Directory. - Last updated: 2026-07-23 #### Definition Infrastruktur & Private Cloud steht für das technische Fundament, auf dem Cloud-Strategie und Sicherheit erst tragen. Wir konzipieren und bauen hyperkonvergente Cluster auf Basis von Storage Spaces Direct (S2D) und NVMe-Storage — die technische Grundlage von Microsofts Azure Local —, modernisieren Netzwerk-Infrastruktur auf 10G-Niveau und implementieren Backup-Architekturen mit immutable Storage auf Basis von Veeam. Ein Schwerpunkt liegt auf der Härtung lokaler Active-Directory-Umgebungen: Fine-Grained Password Policies, YubiKey-basierte passwortlose Authentifizierung und eine saubere Hybrid-Identity-Brücke zu Entra ID schließen eines der häufigsten Einfallstore für Angriffe. Anders als Implementierung & Migration, die Ziel-Workloads ausrollt, oder Operations & Managed Services, die den laufenden Betrieb übernehmen, entwirft und baut diese Säule das Fundament selbst. Infrastruktur- und Identitäts-Assessments sind zugleich ein eigenständiger Baustein unserer IT-Due-Diligence- und Carve-Out-Projekte für Private-Equity-Portfoliounternehmen, wo Rechenzentrum, Netzwerk und Active Directory regelmäßig zu den größten Unbekannten einer Transaktion gehören. Das Ergebnis: eine Infrastruktur, die ransomware-resistent, passwortlos abgesichert und durchgängig Azure-konsistent verwaltbar bleibt. #### Who is this for - Unternehmen mit unternehmenskritischen On-Premises-Workloads, die Performance, Verfügbarkeit oder Datenhoheit nicht in die Public Cloud auslagern können oder wollen - Mittelstand mit veralteter Server- und Storage-Hardware, der eine Konsolidierung auf hyperkonvergente Infrastruktur (S2D/Azure Local) plant - IT-Verantwortliche, die ihre Active-Directory-Umgebung gegen Credential-basierte Angriffe härten und auf passwortlose Authentifizierung umstellen wollen - Private-Equity-Portfolio-Unternehmen, bei denen Rechenzentrum, Netzwerk und Identität Teil einer IT Due Diligence oder eines Carve-Outs sind #### Typical process 1. **Infrastruktur-Assessment (1–2 Wochen)**: Bestandsaufnahme von Hardware, Storage, Netzwerk und Active-Directory-Struktur inklusive Risiko- und Kapazitätsbewertung. 2. **Architektur & Sizing (2–4 Wochen)**: Dimensionierung von S2D-Cluster, Netzwerk-Topologie und Backup-Architektur; Konzept für Identity Hardening und Hybrid-Anbindung an Entra ID. 3. **Aufbau & Migration**: Implementierung von Cluster, Netzwerk-Upgrade und Backup-Infrastruktur im laufenden Betrieb, inklusive kontrolliertem Cutover. 4. **Abnahme & Übergabe**: Restore-Tests, Dokumentation und Übergabe in den Regelbetrieb oder in unsere Managed Services. #### Capabilities - **Hyperconverged Infrastructure & Private Cloud**: Das Fundament für Performance und Verfügbarkeit. Wir konzipieren und bauen hyperkonvergente Cluster auf Basis von Storage Spaces Direct (S2D) und NVMe-Storage — die technische Grundlage für Microsofts Azure Local. Skalierbar, hochverfügbar und cloud-konsistent verwaltbar. - Storage Spaces Direct (S2D) Cluster-Design - NVMe-Storage & Performance-Tiering - Azure Local & Azure Stack HCI Readiness - Hochverfügbarkeit & Kapazitätsplanung - **Netzwerk-Infrastruktur & Segmentierung**: Die Basis, auf der alles andere läuft. Wir planen und implementieren 10G-Netzwerk-Upgrades, Segmentierung und Zero-Trust-taugliche Netzwerkarchitekturen — für stabile Performance und eine belastbare Grundlage für Ihre Security-Strategie. - 10G/25G Netzwerk-Upgrade - Netzwerksegmentierung & VLANs - Redundanz & Hochverfügbarkeit - Kapazitäts- & Performance-Planung - **Backup-Architektur & Immutable Storage**: Der Unterschied zwischen Backup und Ransomware-Schutz liegt im Design. Wir konzipieren und implementieren Ihre Backup-Infrastruktur auf Basis von Veeam mit unveränderlichem (immutable) On-Premises-Storage — von Grund auf gehärtet, bevor der laufende Betrieb beginnt. - Veeam Backup-Architektur & Design - Immutable Storage Implementation - 3-2-1-1-0-Backup-Strategie - Restore-Test & Abnahme vor Go-Live - **Hybrid Identity & Passwordless Security**: Zugangsdaten sind der häufigste Angriffsvektor — auch in klassischen Active-Directory-Umgebungen. Wir härten Ihre lokale Identitätsinfrastruktur mit Fine-Grained Password Policies, automatisierter Passwort-Rotation, Windows Hello for Business für die geräte­gebundene Alltagsanmeldung und YubiKey für geräteunabhängige, portable Zugriffe — und bauen die Brücke zu Entra ID für eine durchgängige Hybrid-Identity-Strategie. - Active Directory Hardening & FGPP - Windows Hello for Business & YubiKey - Automatisierte Passwort-Rotation (128-Zeichen täglich) - Hybrid-Identity-Bridge zu Entra ID - **Infrastructure Due Diligence & Carve-Out Readiness**: Bei einem IT Carve-Out oder einer Due Diligence sind Rechenzentrum, Netzwerk und Identität oft die größten Unbekannten. Wir bewerten Ihre On-Premises- und Hybrid-Infrastruktur für Transaktionen, Portfolio-Standardisierung oder als eigenständigen Baustein einer IT Due Diligence — in enger Abstimmung mit unserem Consulting & Strategie Team. - Infrastruktur- & Rechenzentrums-Assessment - Active-Directory-Entflechtung für Carve-Outs - TSA-Scope-Definition (Data Center, Netzwerk, Identity) - Standalone-Infrastruktur-Readiness #### Frequently asked questions **Q: Ist Storage Spaces Direct (S2D) dasselbe wie Azure Local?** A: S2D ist die zugrunde liegende Storage-Technologie, auf der Microsofts Azure Local (vormals Azure Stack HCI) aufbaut. Wir konzipieren Ihre Cluster von Anfang an Azure-Local-kompatibel, damit Sie später nahtlos in hybrides Cloud-Management wechseln können, ohne die Infrastruktur neu aufzubauen. **Q: Warum reicht ein normales Backup nicht gegen Ransomware?** A: Klassische Backup-Ziele sind vom Produktivnetzwerk aus erreichbar und damit selbst angreifbar. Erst unveränderlicher (immutable) Storage — bei dem selbst Administratoren gesicherte Daten nicht löschen oder verschlüsseln können — schützt zuverlässig gegen Ransomware, die gezielt Backups zuerst angreift. **Q: Wie funktioniert die tägliche Rotation 128 Zeichen langer Passwörter in der Praxis?** A: Über Fine-Grained Password Policies (FGPP) in Active Directory in Kombination mit automatisierter Passwort-Verwaltung — niemand merkt sich mehr ein Passwort. Für die Alltagsanmeldung an verwalteten Endgeräten nutzen wir Windows Hello for Business (biometrisch oder per PIN, gerätegebunden); für Zugriffe, die nicht an ein einzelnes Gerät gebunden sein dürfen — etwa privilegierte Zugriffe oder wechselnde Arbeitsplätze — kommen YubiKeys als portabler, hardwarebasierter Faktor zum Einsatz. Die zugrunde liegenden Passwörter rotieren täglich automatisiert im Hintergrund und sind für niemanden mehr sichtbar oder merkbar, was klassische Passwort-Angriffe praktisch wirkungslos macht. **Q: On-Premises, Private Cloud oder Public Cloud — was passt wann?** A: Die Entscheidung fällt je Workload, nicht pauschal für das ganze Unternehmen. Für eigene Hardware sprechen konstante Dauerlast, harte Latenzanforderungen etwa zu Produktionsanlagen, große Datenmengen mit hohem Durchsatz und regulatorische Vorgaben zur Datenhoheit. Für die Public Cloud sprechen schwankende Lasten, kurze Bereitstellungszeiten, geografische Verteilung und der Wunsch, keine Hardware mehr zu betreiben. Zusätzlich zählen die Restlaufzeit vorhandener Hardware, verfügbares Betriebs-Know-how und die Ausstiegsfähigkeit. In der Praxis endet es meist hybrid: ERP und Dateidienste lokal auf einem Cluster, Identität, Kollaboration und die ausgelagerte Backup-Kopie in der Cloud. **Q: Was treibt die Kosten beim Aufbau eines hyperkonvergenten Clusters?** A: Vor allem die Resilienz-Entscheidung, weil sie die benötigte Rohkapazität bestimmt. Ein Zwei-Wege-Spiegel braucht mindestens zwei Server und erreicht 50 Prozent Speichereffizienz, ein Drei-Wege-Spiegel mindestens drei Server und 33,3 Prozent — für ein Terabyte Nutzdaten also drei Terabyte Rohkapazität. Für produktive Zwei-Knoten-Cluster empfiehlt Microsoft zusätzlich Nested Resiliency, die als verschachtelter Zwei-Wege-Spiegel nur rund 25 Prozent Speichereffizienz erreicht. Dazu kommen NVMe-Anteil und Cache-Auslegung, das Netzwerk mit redundanten 10G- oder 25G-Switches sowie die Lizenzierung: Windows Server wird nach physischen Kernen lizenziert, mindestens acht je Prozessor und sechzehn je Server. Bei Azure Local kommt eine monatliche Abrechnung je physischem Kern hinzu, Gastbetriebssysteme werden separat lizenziert. **Q: Welche Vertrags- und Abrechnungsmodelle gibt es für Infrastrukturprojekte?** A: Assessment und Architektur laufen als Festpreis, ebenso Aufbau und Migration je Phase mit definierter Abnahme. Als Abnahmekriterien vereinbaren wir überprüfbare Tests statt weicher Formulierungen: erfolgreicher Failover eines Clusterknotens im laufenden Betrieb, dokumentierter Restore aus dem unveränderlichen Backup, gemessener Durchsatz. Offene Altlasten rechnen wir nach Aufwand ab. Hardware und Lizenzen können Sie über Ihren gewohnten Einkaufsweg beziehen; unsere Sizing-Empfehlung ist davon unabhängig. Der spätere Betrieb ist optional als Managed Service je Server und Cluster buchbar. **Q: Wie lange dauert der Aufbau, und was müssen wir bereitstellen?** A: Assessment ein bis zwei Wochen, Architektur und Sizing zwei bis vier Wochen; danach bestimmt fast immer die Lieferzeit von Servern und Switches den Termin, nicht die Konfiguration. Von Ihnen brauchen wir Rack-Platz mit ausreichender Stromversorgung, idealerweise zwei Kreisen und USV, Kühlung mit Reserve, freie Switch-Ports und Uplinks, ein IP- und VLAN-Konzept oder die Freiheit, eines zu entwerfen, Zutritt zum Serverraum sowie freigegebene Wartungsfenster für den Cutover. Ergänzend eine Liste der Anwendungen mit Ansprechpartnern, damit Abhängigkeiten vor der Migration bekannt sind. **Q: Bekommen wir Dokumentation und Zugänge, und läuft die Umgebung ohne euch weiter?** A: Ja, beides. Zur Abnahme gehören eine As-built-Dokumentation mit Cluster-Layout, Volumes samt gewähltem Resilienz-Typ, VLAN- und Firewall-Übersicht, Backup-Jobs mit Aufbewahrungsfristen sowie das Protokoll des Restore-Tests. Administrative Zugänge einschließlich Break-Glass-Konten liegen bei Ihnen, nicht bei uns. Die Umgebung basiert auf Standardtechnologien — Windows Server mit Storage Spaces Direct, marktübliche Switches, Veeam für Backup — und nicht auf proprietären Alendris-Komponenten. Sie können den Betrieb selbst übernehmen, an einen Dritten geben oder uns beauftragen; wir übergeben in allen drei Fällen dieselben Runbooks. **Q: Bleiben unsere Daten in der EU, auch wenn der Cluster an Azure angebunden ist?** A: Die Nutzdaten Ihrer virtuellen Maschinen und Dateidienste liegen physisch in Ihrem Rechenzentrum und verlassen es auch bei einer Azure-Anbindung nicht. Was an Azure fließt, sind Verwaltungs- und Abrechnungsdaten: Inventar, Zustandsmeldungen und die Zahl der physischen Kerne, nach denen Azure Local monatlich abgerechnet wird. Diese Daten gehen in die Region, in der das System registriert wurde — Azure Local unterstützt dafür nur eine begrenzte Liste an Regionen, innerhalb der EU derzeit West Europe. Wir registrieren dort und dokumentieren es. Gleiches gilt für die ausgelagerte Backup-Kopie: Eine unveränderliche Kopie bleibt vor Ort, die zweite liegt in einer EU-Region mit vertraglich fixierter Aufbewahrungsfrist. Keywords: Storage Spaces Direct, Hyperconverged Infrastructure, Azure Local, Azure Stack HCI, NVMe Storage, 10G Netzwerk Modernisierung, Veeam Immutable Backup, Passwordless Active Directory, Fine-Grained Password Policy, YubiKey Authentifizierung, IT Due Diligence Infrastruktur, Hybrid Cloud Infrastruktur Mittelstand --- ### Cybersecurity & Compliance - URL: https://alendris.de/de/services/cybersecurity-compliance - Summary: Zero-Trust-Architektur, Identity & Access Management und Threat Detection. Compliance nach NIS2, ISO 27001 und DSGVO — pragmatisch für den Mittelstand. - Last updated: 2026-04-01 #### Definition Cybersecurity & Compliance steht bei uns für Identity-First Security: Zero Trust Architektur, Identity & Access Management, Threat Detection und Data Protection — integriert, nicht als Flickenteppich. Wir implementieren Microsoft Defender, Sentinel, CrowdStrike und Entra ID Governance und begleiten Compliance-Projekte nach NIS2, ISO 27001, DSGVO und BSI-Grundschutz. Jeder Zugriff wird verifiziert, jedes Gerät überprüft, jede Anomalie erkannt — unabhängig davon, ob intern oder extern. Security ist kein Projekt, sondern ein Prozess. #### Who is this for - Unternehmen in kritischer Infrastruktur (KRITIS, NIS2-pflichtig) - Mittelstand und Enterprise mit regulatorischen Anforderungen (ISO 27001, DSGVO, TISAX) - Organisationen nach einem Security-Incident oder mit Audit-Findings - IT-Verantwortliche, die Zero Trust pragmatisch statt theoretisch umsetzen wollen #### Typical process 1. **Security Assessment & Gap-Analyse**: Reifegrad-Bestimmung nach Framework (NIS2, ISO 27001, Zero Trust) mit priorisiertem Maßnahmenplan. 2. **Quick Wins & Baseline-Hardening**: Sofortige Reduktion der Angriffsfläche: Conditional Access, MFA, CIS Benchmarks, Least Privilege. 3. **Strategische Implementierung**: Zero Trust Rollout: Identity, Endpoint, Netzwerk, Data Protection — phasenweise und risikobasiert. 4. **Monitoring & Audit-Readiness**: SOC-Setup oder Managed Security Operations, Dokumentation und Nachweisfähigkeit für Audits. #### Capabilities - **Zero Trust Architecture**: Vertrauen ist keine Sicherheitsstrategie. Wir implementieren ein Sicherheitsmodell, das jeden Zugriff verifiziert, unabhängig davon, ob er von innen oder außen kommt. Skaliert auf Ihre Unternehmensgröße, ob KMU oder Konzern. - Identity First Security - Least Privilege & Just in Time Access - Netzwerk & Zugriffskontrolle - Security Baseline & Monitoring - **Identity & Access Management**: Die Identität ist die erste Verteidigungslinie. Wir sorgen dafür, dass nur die richtigen Personen zur richtigen Zeit auf die richtigen Ressourcen zugreifen, passwortlos, kontextbasiert und nachvollziehbar. - Passwortlose Authentifizierung - Identity Governance & Lifecycle - SSO & App Integration - Privileged Access Management - **Threat Detection & Security Operations**: Bedrohungen erkennen, bevor sie Schaden anrichten. Wir implementieren Monitoring und Detection auf Basis von Microsoft Sentinel, Defender und CrowdStrike – skaliert auf Ihre Anforderungen, von der ersten Alarmierung bis zur automatisierten Reaktion. - Security Monitoring & Alerting - SIEM & Log Integration - Vulnerability Management - Incident Detection & Response - **Data Protection & Compliance**: Wissen, wo Ihre sensiblen Daten liegen und sicherstellen, dass sie dort bleiben. Wir implementieren Schutzmaßnahmen und Compliance-Frameworks, die bei DSGVO, ISO 27001 oder Investoren Due-Diligence standhalten. - Datenklassifizierung & Labeling - Data Loss Prevention (DLP) - Compliance Assessments & Audits - Verschlüsselung & Datensicherheit - **Security Assessment & Roadmap**: Erst verstehen, dann handeln. Wir analysieren Ihre Sicherheitsarchitektur und entwickeln eine Roadmap, die zu Ihren Prioritäten und Ressourcen passt. - Security Status Quo Analyse - Security Roadmap Entwicklung - Zertifizierungsvorbereitung - Risiko & Schwachstellenbewertung #### Frequently asked questions **Q: Brauchen wir wirklich Zero Trust?** A: Wenn Ihre Mitarbeiter remote arbeiten, Cloud-Dienste nutzen oder Sie sensible Daten verarbeiten: ja. Zero Trust ist kein Trend, sondern die Antwort auf eine veränderte Bedrohungslage. **Q: Unterstützt ihr bei Zertifizierungen wie ISO 27001?** A: Ja, wir begleiten Sie von der Gap-Analyse über die Implementierung bis zur Audit-Vorbereitung. Viele unserer Kunden haben mit unserer Unterstützung erfolgreich zertifiziert. **Q: Was passiert bei einem Security-Vorfall?** A: Wenn Sie unsere Managed Security Services nutzen, reagieren wir sofort. Wir analysieren den Vorfall, dämmen ihn ein und unterstützen bei der Wiederherstellung. Für alle anderen bieten wir Incident Response auf Abruf. **Q: Wer ist von NIS2 betroffen?** A: NIS2 betrifft Einrichtungen in 18 definierten Sektoren (u. a. Energie, Gesundheit, Finanzen, Transport, digitale Dienste). Nach § 28 BSIG gilt: besonders wichtige Einrichtungen ab 250 Beschäftigten oder über 50 Mio. € Jahresumsatz und über 43 Mio. € Bilanzsumme, wichtige Einrichtungen ab 50 Beschäftigten oder mit Jahresumsatz und Bilanzsumme von jeweils über 10 Mio. €. Unabhängig davon können Zulieferer und Dienstleister über die Lieferkette betroffen sein. Die Umsetzung ist in Deutschland über das NIS2UmsuCG geregelt, das seit dem 6. Dezember 2025 in Kraft ist. **Q: Was sind die NIS2-Strafen bei Nichteinhaltung?** A: Das NIS2-Umsetzungsgesetz (NIS2UmsuCG, in Kraft seit 6. Dezember 2025) sieht in § 65 BSIG Bußgelder von bis zu 10 Mio. € — bei einem Gesamtumsatz über 500 Mio. € bis zu 2 % des Gesamtumsatzes — für besonders wichtige Einrichtungen vor, und bis zu 7 Mio. € bzw. 1,4 % für wichtige Einrichtungen. Zusätzlich trifft die Geschäftsleitung eine Billigungs- und Überwachungspflicht für die Risikomanagementmaßnahmen, für deren Verletzung sie haftet. **Q: Wie lange dauert eine NIS2-Compliance-Umsetzung?** A: Eine vollständige NIS2-Compliance braucht typisch 6–12 Monate: Gap-Analyse 3–4 Wochen, priorisierte Quick Wins 2–3 Monate, strukturelle Maßnahmen (Governance, Risikomanagement, Incident Response, Supply Chain Security) 4–9 Monate. Wir fokussieren zuerst die größten Compliance-Gaps. **Q: Was ist der Unterschied zwischen Zero Trust und einer klassischen Firewall-Lösung?** A: Klassische Sicherheit setzt auf Perimeter-Schutz: alles im internen Netzwerk gilt als vertrauenswürdig. Zero Trust kehrt das Prinzip um — jeder Zugriff wird verifiziert, unabhängig vom Standort. Basierend auf Identität, Gerätestatus und Kontext. Besonders wichtig bei Remote-Arbeit, Cloud-Services und SaaS — wo der klassische Perimeter nicht mehr existiert. Keywords: Zero Trust Beratung, Zero Trust Architecture Consulting, NIS2 Compliance, NIS2 Beratung kritische Infrastruktur, ISO 27001 Beratung, Identity Access Management Beratung, Microsoft Defender Beratung, Microsoft Sentinel SIEM, Cybersecurity Mittelstand DACH, KRITIS Compliance, Identity First Security, DSGVO Compliance IT --- ### Operations & Managed Services - URL: https://alendris.de/de/services/support-managed-services - Summary: Managed Services für Ihren IT-Betrieb: Monitoring, Managed SOC mit Defender und Sentinel, Backup und Azure-FinOps als Erweiterung Ihres IT-Teams. - Last updated: 2026-04-01 #### Definition Operations & Managed Services bedeutet: wir übernehmen den Betrieb Ihrer Microsoft-Cloud-Umgebung als Erweiterung Ihres Teams. Managed Security Operations, proaktives Monitoring, Backup & Disaster Recovery, FinOps und Lizenzoptimierung — ohne dass Sie ein eigenes SOC oder 24/7-Team aufbauen müssen. Unser Fokus liegt auf Azure, Microsoft 365, Microsoft Defender, Sentinel und CrowdStrike. Jede Service-Beziehung basiert auf klaren SLAs, transparentem Reporting und einem festen Ansprechpartner. Keine Callcenter, keine Ticketnummer ohne Kontext. #### Who is this for - Mittelstand ohne eigenes IT-Security-Team, das eine Managed-SOC-Lösung braucht - Unternehmen mit wachsenden Azure-Kosten, die FinOps-Disziplin einführen wollen - Organisationen, die nach Ransomware-Incidents Recovery-Fähigkeit brauchen - IT-Teams, die Routine-Betrieb abgeben und sich auf Strategie konzentrieren möchten #### Typical process 1. **Service Onboarding**: Übergabe, Dokumentation und Integration unserer Tools — typisch 2–4 Wochen. 2. **Monitoring & Alerting Setup**: Proaktive Überwachung über Microsoft Sentinel, Azure Monitor und unsere Runbooks. 3. **Regelbetrieb mit SLAs**: Incident Response, Patch Management, regelmäßige Optimierungs-Reviews. 4. **Quartals-Reviews**: Transparentes Reporting, FinOps-Optimierung, strategische Weiterentwicklung. #### Service commitments Was in jedem Vertrag gleich ist — und worin sich die Betriebsmodelle unterscheiden. Reaktions- und Wiederherstellungszeiten legen wir vertraglich fest, weil sie von der Kritikalität Ihrer Systeme abhängen. | | | |---|---| | Servicezeit | Montag bis Freitag, 08:00–17:00 Uhr (MEZ), ausgenommen gesetzliche Feiertage in Bayern | | Kontaktwege | Fester Ansprechpartner mit Vertretungsregelung, erreichbar per Telefon und E-Mail | | Sprachen | Deutsch und Englisch | | Betreute Plattformen | Microsoft Azure, Microsoft 365, Microsoft Defender XDR, Microsoft Sentinel, CrowdStrike Falcon | | Reporting | Monatlicher Servicebericht, Quartals-Review mit FinOps- und Sicherheitsauswertung | | Datenhaltung | Ausschließlich in Ihrem Microsoft-Tenant, EU-Regionen, DSGVO-konform | Operating models. Response and restoration times are agreed per contract and depend on which systems the customer designates as critical, so they are not published here: - **Basis**: Betrieb, Monitoring und Störungsbearbeitung innerhalb der Servicezeit. Vorfälle werden nach Auswirkung und Dringlichkeit priorisiert; die Reaktionszeit je Stufe wird im Vertrag festgelegt. - **Erweitert**: Zusätzlich Rufbereitschaft außerhalb der Servicezeit für die Systeme, die Sie vertraglich als kritisch benennen — mit eigener Eskalationskette und Erreichbarkeit am Wochenende. - **Managed SOC**: Durchgehende Bedrohungserkennung über Microsoft Sentinel und Defender XDR mit automatisierten Playbooks, ergänzt um personelle Analyse und Kommunikation außerhalb der Servicezeit. #### Capabilities - **Managed Security Operations**: Kein eigenes SOC? Kein Problem. Wir übernehmen Monitoring, Threat Detection und Incident Response, als Erweiterung Ihres Teams. - Security Monitoring & Alerting - Threat Detection & Triage - Incident Response - Security Reporting & Reviews - **Monitoring & Incident Management**: Probleme erkennen, bevor Ihre Nutzer es tun. Wir überwachen Ihre Azure und Microsoft 365 Umgebung, identifizieren Engpässe und sorgen für schnelle Reaktion bei Störungen. - Infrastruktur & Service Monitoring - Incident Management & Eskalation - Performance Analyse & Optimierung - Reporting & Transparenz - **Backup & Disaster Recovery**: Backups laufend überwachen, regelmäßig testen, im Ernstfall schnell wiederherstellen. Wir übernehmen den laufenden Betrieb Ihrer Backup- und Recovery-Umgebung – für Cloud, On-Premises und hybride Infrastruktur, die wir im Rahmen von Infrastruktur & Private Cloud auch initial für Sie aufbauen. - Cloud & On-Premises Backup - Backup-Monitoring & Ransomware-Detection - DR-Runbooks & Failover-Übungen - Recovery Testing & Validation - **FinOps & Lizenzoptimierung**: Cloud-Kosten und Lizenzen im Griff. Wir schaffen Transparenz über Ihre Azure-Ausgaben und Microsoft-Lizenzen und zeigen, wo Sie optimieren können, ohne auf Funktionalität zu verzichten. - Azure Kostenanalyse & Reporting - Microsoft Lizenz-Inventarisierung - Lizenz- & Ressourcenoptimierung - Chargeback & Kostenverteilung - **Cloud Operations & Administration**: Laufende Verwaltung und Optimierung Ihrer Cloud-Umgebungen für maximale Stabilität und Performance. - Tenant & Subscription Management - Change & Configuration Management - Update & Patch Management - Policy & Compliance Monitoring #### Frequently asked questions **Q: Was ist der Unterschied zwischen Managed Services und klassischem IT-Support?** A: Managed Services sind proaktiv: Wir überwachen, optimieren und handeln, bevor Probleme entstehen. Klassischer Support reagiert erst, wenn etwas kaputt ist. Das spart Ihnen Ausfälle und Stress. **Q: Wie schnell reagiert ihr bei Störungen?** A: Jeder Vorfall wird nach Auswirkung und Dringlichkeit eingestuft — ein Totalausfall eines geschäftskritischen Systems läuft in einer anderen Bahn als eine Einzelanfrage. Welche Reaktionszeit je Stufe gilt, legen wir im Vertrag fest, weil sie davon abhängt, welche Systeme Sie als kritisch benennen und welches Betriebsmodell Sie wählen. Innerhalb der Servicezeit von Montag bis Freitag, 08:00 bis 17:00 Uhr, erreichen Sie einen festen Ansprechpartner statt einer Warteschleife. Wer eine personelle Reaktion außerhalb dieser Zeiten braucht, wählt Rufbereitschaft oder Managed SOC — das technische Monitoring läuft ohnehin durchgehend. **Q: Ersetzt ihr unser internes IT-Team?** A: Nein, wir ergänzen es. Managed Services entlasten Ihr Team von Routineaufgaben, damit es sich auf strategische Themen konzentrieren kann. Wir arbeiten als Erweiterung Ihres Teams. **Q: Was kostet Managed Services für unsere IT?** A: Die Treiber sind: Anzahl der Arbeitsplätze und Server, Zahl der Standorte, Umfang der betreuten Plattformen, gewünschte SLA-Stufe und der Zustand der Umgebung beim Start — eine dokumentierte, gepatchte Landschaft ist im Betrieb dauerhaft günstiger als eine gewachsene. Abgerechnet wird als monatliche Pauschale je Arbeitsplatz und je Server, Projektarbeit außerhalb des vereinbarten Leistungsumfangs nach Aufwand. Getrennt davon laufen Microsoft-Lizenzen und Azure-Verbrauch über Ihre eigenen Verträge: Microsoft Sentinel etwa wird nach eingelesenem Datenvolumen in Gigabyte abgerechnet — ein eigener Kostenhebel, den wir im Quartals-Review mitoptimieren. **Q: Welche SLA-Stufen und Servicezeiten gelten?** A: Unsere Servicezeit ist Montag bis Freitag von 08:00 bis 17:00 Uhr MEZ, ausgenommen gesetzliche Feiertage in Bayern. Reaktionszeiten sind vertraglich gestaffelt und ergeben sich aus Auswirkung und Dringlichkeit: Ein Totalausfall eines geschäftskritischen Systems wird anders behandelt als eine Einzelanfrage. Sie erhalten einen festen Ansprechpartner mit Vertretungsregelung, erreichbar per Telefon und E-Mail, auf Deutsch oder Englisch, dazu einen monatlichen Servicebericht und ein Quartals-Review. Das technische Monitoring läuft durchgehend. Personelle Erreichbarkeit außerhalb der Servicezeit ist kein Standard, sondern als Managed SOC oder Rufbereitschaft zubuchbar. **Q: Was passiert bei einem Sicherheitsvorfall außerhalb der Servicezeit?** A: Die technische Erkennung arbeitet durchgehend: Analyseregeln in Microsoft Sentinel und Microsoft Defender XDR greifen rund um die Uhr, und automatisierte Playbooks können ohne menschliches Zutun ein Konto sperren, eine Sitzung beenden oder ein Endgerät isolieren. Die menschliche Analyse und Kommunikation beginnt im Standardvertrag mit dem Start der nächsten Servicezeit; wer eine schnellere personelle Reaktion braucht, bucht Managed SOC oder Rufbereitschaft dazu. Für regulierte Unternehmen wichtig: Besonders wichtige und wichtige Einrichtungen müssen einen erheblichen Sicherheitsvorfall nach § 32 BSIG binnen 24 Stunden nach Kenntnis erstmelden und binnen 72 Stunden nachmelden — diese Fristen laufen unabhängig von Ihren Betriebszeiten. **Q: Betreut ihr auch On-Premises-Server, oder nur Cloud?** A: Beides, und in der Praxis fast immer hybrid. Wir betreuen Windows-Server, Hyper-V- und Storage-Spaces-Direct-Cluster, Netzwerkkomponenten und lokale Backup-Infrastruktur auf Veeam-Basis genauso wie Azure und Microsoft 365 — dieselbe Infrastruktur bauen wir im Bereich Infrastruktur und Private Cloud auch selbst auf. Technisch binden wir lokale Server über Azure Arc an, damit sie im selben Monitoring-, Patch- und Richtlinienrahmen landen wie Cloud-Ressourcen. Eine klare Grenze: Hardwaretausch vor Ort und Herstellergarantie liegen bei Ihnen oder Ihrem Lieferanten. Wir koordinieren solche Fälle, ersetzen aber keinen Vor-Ort-Hardwaredienst. **Q: Wie läuft der Wechsel von unserem bisherigen Dienstleister?** A: In einer Übergabephase mit Parallelbetrieb, nicht an einem Stichtag über Nacht. Zuerst nehmen wir auf, welche administrativen Konten und delegierten Zugriffe überhaupt existieren — diese Liste ist beim Wechsel regelmäßig unvollständig. Dann übernehmen wir Dokumentation und Monitoring, richten Alarmierungs- und Eskalationswege neu ein und schalten die Altzugänge erst nach Abnahme ab. Zwei Punkte gehören früh geklärt: Break-Glass-Konten müssen in Ihrem Besitz sein, und der Dienstleisterwechsel ist vom Lizenzvertrag zu trennen, weil platzbasierte Microsoft-Abonnements nach Ablauf der siebentägigen Kündigungsfrist bis zum Laufzeitende weiterlaufen. **Q: Wie lange dauert das Onboarding in den Managed Service?** A: Typisch zwei bis vier Wochen bis zum Regelbetrieb. Von Ihnen brauchen wir einen Ansprechpartner mit Entscheidungsbefugnis, administrative Zugänge, vorhandene Dokumentation wie Netzplan, Systeminventar und Backup-Konzept, eine Liste der kritischen Anwendungen mit ihren Betriebszeiten, Ihre interne Eskalationskette und die Freigabe, Monitoring-Agents auszurollen. Rechnen Sie in den ersten Wochen mit mehr Alarmen als später: Schwellwerte und Baselines werden erst im laufenden Betrieb scharfgestellt. Am Ende des Onboardings steht ein schriftlicher Leistungsschein, der festhält, welche Systeme betreut werden und welche ausdrücklich nicht. **Q: Wie sieht der Exit aus — bekommen wir Dokumentation und Zugänge zurück?** A: Beim Vertragsende erhalten Sie die aktuelle Betriebsdokumentation, alle Runbooks, die Monitoring- und Alarmkonfiguration, das Backup-Konzept mit Aufbewahrungsfristen sowie ein Übergabeprotokoll. Zurückzumigrieren gibt es nichts: Ihre Daten liegen ohnehin in Ihrer eigenen Umgebung — im eigenen Microsoft-Tenant in EU-Regionen oder auf Ihren lokalen Systemen — und nie auf einer Alendris-Plattform. Unsere administrativen Konten werden deaktiviert und entfernt, delegierte Zugriffsbeziehungen beendet — das können Sie im Admin Center selbst nachprüfen. Auf Wunsch übergeben wir direkt an den Nachfolge-Dienstleister, inklusive gemeinsamer Übergabetermine. Die Kündigungsfristen stehen im Vertrag und sind nicht an Zusatzleistungen gekoppelt. Keywords: Managed Services Mittelstand, IT-Betreuung Unternehmen, IT-Outsourcing Mittelstand, Managed Service Provider Bayern, Managed Security Services DACH, Managed SOC Mittelstand, Azure Managed Services, Microsoft Sentinel Managed, FinOps Azure, Azure Lizenzoptimierung, Managed Detection and Response, Immutable Backup Ransomware, Microsoft 365 Managed, IT-Support Mittelstand Augsburg --- ## Customer Stories ### Zero-Trust-Infrastruktur vom Rechenzentrum bis zum Remote-Arbeitsplatz - URL: https://alendris.de/de/customer-stories/hyperconverged-cluster-modernisierung - Summary: Hyperkonvergenter S2D-Cluster, immutable Veeam-Backup und passwortlose Anmeldung mit Windows Hello und YubiKey: Zero Trust bis zum Remote-Arbeitsplatz. - Client: Industry: Fertigungsindustrie · Size: KMU · Region: Deutschland - Published: 2026-07-23 - Last updated: 2026-07-23 - Duration: ca. 6 Monate #### Challenge Unser Kunde betrieb eine in die Jahre gekommene Server- und Storage-Landschaft ohne Redundanz auf Hardware-Ebene, ein 1G-Netzwerk, das für moderne Storage- und Backup-Workloads nicht mehr ausreichte, und eine klassische Active-Directory-Umgebung mit statischen Passwörtern und dauerhaft privilegierten Konten — ein bevorzugtes Ziel für Credential-basierte Angriffe und laterale Bewegung im Netzwerk. Service-Accounts liefen mit klassischen, nie rotierenden Passwörtern, administrativer Zugriff erfolgte direkt von Nutzer-Endgeräten aus, und Backups waren vom Produktivnetz aus erreichbar und damit im Ernstfall selbst ein Angriffsziel. Für Remote-Arbeit fehlte eine durchgängige Zero-Trust-Strategie: Zugriffe wurden über offene Netzwerkpfade statt über Identität und Gerätezustand geregelt, einzelne Systeme waren direkt aus dem Internet erreichbar, und Endpoints sowie Server folgten keiner einheitlichen Sicherheits-Baseline. Das Ziel: eine hochverfügbare, hybride Infrastruktur, die von Grund auf Zero Trust umsetzt — gehärtet auf jeder Ebene, ohne ein einziges öffentlich erreichbares Gerät, und mit einer Identitätsstrategie, die klassische Angriffspfade strukturell ausschließt. #### Solution Wir konzipierten und implementierten einen hyperkonvergenten Cluster auf Basis von Storage Spaces Direct (S2D) mit NVMe-Storage — Azure-Local-kompatibel für eine spätere hybride Cloud-Anbindung. Parallel modernisierten wir das Netzwerk auf 10G und segmentierten es konsequent: Die Server-Umgebung hat keinen direkten Internetzugang mehr, Zugriffe werden identitätsbasiert geroutet statt über offene Netzwerkpfade. Für die Backup-Architektur implementierten wir Veeam Backup & Replication mit unveränderlichem (immutable) On-Premises-Storage: Selbst mit administrativen Rechten lassen sich gesicherte Daten innerhalb der Aufbewahrungsfrist nicht löschen oder verschlüsseln — ein wirksamer Schutz gegen Ransomware, die gezielt Backups zuerst angreift. Den größten Hebel für die Identitätssicherheit setzten wir in Active Directory: Über Fine-Grained Password Policies rotieren die zugrunde liegenden Passwörter automatisiert und täglich mit 128 Zeichen Länge — niemand kennt sein eigenes Passwort mehr. Für die Alltagsanmeldung an verwalteten Endgeräten kommt Windows Hello for Business zum Einsatz, gerätegebunden per Biometrie oder PIN; für Zugriffe, die nicht an ein einzelnes Gerät gebunden sein dürfen — etwa privilegierte Anmeldungen oder wechselnde Arbeitsplätze — nutzen wir YubiKeys als portablen, hardwarebasierten Faktor. Wo Dienste das unterstützen, laufen Service-Accounts über Group Managed Service Accounts (gMSA) statt über statische, manuell verwaltete Passwörter. Privilegierter Zugriff erfolgt ausschließlich über eine dedizierte PIM/PAM-Lösung mit Jump Host — keine Standing-Admin-Rechte, keine direkte administrative Anmeldung von Nutzer-Endgeräten aus. Microsoft Defender for Identity überwacht die Active-Directory-Umgebung kontinuierlich auf Lateral Movement, Pass-the-Hash und andere identitätsbasierte Angriffsmuster. Clients folgen konsequent dem CIS Benchmark Level 1, der Jump Host sowie kritische Server dem strengeren Level 2 — Praxis-Standard für Systeme, bei denen Sicherheit klar vor Bequemlichkeit steht. Als zusätzliche Erkennungsebene läuft Microsoft Defender for Endpoint mit Defender Antivirus im passiven Modus und aktiviertem EDR-Block-Modus parallel zu CrowdStrike Falcon Complete als primärem EDR — eine zweite, unabhängige Post-Breach-Erkennung für Bedrohungen, die der primäre Agent übersieht. Für sicheres Remote-Arbeiten härteten wir Entra ID und Intune nach aktuellen Baselines und implementierten Global Secure Access als identitätsbasierten Ersatz für klassisches VPN — Zugriff wird über Identität, Gerätezustand und Kontext entschieden, nicht mehr primär über den Netzwerkstandort. Mit Azure Virtual Desktop als zentralem Zugriffspunkt entfällt die Notwendigkeit, Endgeräte oder Server direkt aus dem Internet erreichbar zu machen: Remote-Arbeit ist heute vollständig über gehärtete, identitätsbasierte Zugriffspfade abgesichert, ohne ein einziges öffentlich exponiertes System. Das Ergebnis: eine durchgängige Zero-Trust-Architektur vom Rechenzentrum bis zum Remote-Arbeitsplatz — hyperkonvergent, ransomware-resistent, ohne Standing-Admin-Rechte und ohne ein einziges öffentlich erreichbares Gerät. #### Results (KPIs) | Metric | Value | Context | |---|---|---| | Öffentlich erreichbare Geräte | Null Geräte | Zugriff ausschließlich über identitätsbasierten Secure Access statt offener Netzwerkpfade | | Netzwerk-Modernisierung | 10G Backbone | Zehnfache Bandbreite für Storage- und Backup-Workloads — Grundlage für den hyperkonvergenten Cluster | Technologies: Storage Spaces Direct (S2D), NVMe Storage, 10G Netzwerk, Veeam Backup & Replication, Fine-Grained Password Policies, Windows Hello for Business, YubiKey, gMSA, PIM/PAM, Microsoft Defender for Identity, CIS Benchmarks, Microsoft Defender for Endpoint, CrowdStrike Falcon Complete, Entra ID, Microsoft Intune, Global Secure Access, Azure Virtual Desktop Keywords: Storage Spaces Direct Case Study, Hyperconverged Infrastructure Projekt, Zero Trust Infrastruktur Umsetzung, Veeam Immutable Backup Projekt, Passwordless Active Directory YubiKey, Windows Hello for Business Rollout, gMSA Group Managed Service Accounts, PIM PAM Jump Host, CIS Benchmark Hardening, Microsoft Defender for Identity, Global Secure Access Implementierung, Azure Virtual Desktop Rollout --- ### Ablösung der Citrix-Umgebung durch Azure Virtual Desktop - URL: https://alendris.de/de/customer-stories/citrix-avd-migration - Summary: Ablösung von Citrix durch Azure Virtual Desktop: 8.000 User ohne Betriebsunterbrechung migriert, 35 % TCO-Reduktion, Zugriff über Entra ID und MFA. - Client: Industry: Energieversorgung · Size: Enterprise · Region: Nordics & Deutschland - Published: 2024-06-15 - Last updated: 2026-02-01 - Duration: 2 Jahre #### Challenge Unser Kunde betrieb eine etablierte Citrix-On-Premises-Umgebung für über 8.000 User. Die Lösung funktionierte, aber die hohen Lizenz- und Wartungskosten sowie der Aufwand für den Eigenbetrieb banden Ressourcen, die anderswo wertvoller eingesetzt werden konnten. Das Ziel: Eine moderne, cloud-native VDI-Lösung, die flexibles Arbeiten ermöglicht, die Betriebsverantwortung reduziert und gleichzeitig die Kostenstruktur verbessert - ohne Kompromisse bei Sicherheit und User Experience. Als Energieversorger galten dabei erhöhte Sicherheitsanforderungen: Der Wechsel in die Cloud durfte die Angriffsfläche nicht vergrößern — Security war von Beginn an Projektanforderung, nicht Nebenbedingung. #### Solution Wir konzipierten und implementierten eine hochverfügbare Azure Virtual Desktop Umgebung für 8.000 User, vollständig automatisiert mit selbst entwickeltem Code. Statt Third-Party-Tools zu nutzen, bauten wir eine maßgeschneiderte Automatisierungsplattform mit Infrastructure as Code und CI/CD Pipelines. Deployment, Skalierung und Lifecycle-Management der Session Hosts laufen vollautomatisch und bedarfsgerecht. Security begleitete das Projekt von Tag eins: Ein Security-Architekt war festes Mitglied des Projektteams, und Sicherheitsanforderungen flossen als Design-Kriterien in die Zielarchitektur ein, statt nachgelagert geprüft zu werden. FSLogix sorgt für schnelle Logins und nahtlose Profile, unabhängig davon, auf welchem Host sich der User anmeldet. Die Integration mit Entra ID und Conditional Access ermöglicht kontextbasierte Zugriffskontrolle: Zugriff nur von compliant Geräten, mit MFA und unter den richtigen Bedingungen. Vor dem Cutover ließen wir die gesamte Umgebung durch einen externen Penetrationstest prüfen. Die Findings wurden priorisiert behoben und nachgetestet — erst mit bestandenem Re-Test ging die Plattform in den produktiven Betrieb. Das Ergebnis: 35% geringere TCO, kein Eigenbetrieb der VDI-Infrastruktur mehr und eine Lösung, die vollständig im Code versioniert ist, reproduzierbar, auditierbar, extern pentestet und ohne Vendor Lock-in. #### Results (KPIs) | Metric | Value | Context | |---|---|---| | TCO-Reduktion | 35 % | durch Wechsel auf Azure Native Services | | Migrierte User | 8.000 User | im laufenden Betrieb migriert — ohne eine Stunde Ausfallzeit | Technologies: Azure Virtual Desktop, Microsoft Azure, Azure Bicep, Azure DevOps, Infrastructure as Code, FSLogix, Azure Networking, CI/CD Keywords: Azure Virtual Desktop Migration, AVD Enterprise Rollout, Citrix Ablösung Azure, VDI Cloud Migration, FSLogix Azure, Entra ID Conditional Access, Infrastructure as Code Bicep, Zero Trust VDI --- ### Entwicklung einer AI-Plattform auf Basis von Microsoft Azure - URL: https://alendris.de/de/customer-stories/ai-plattform - Summary: Unternehmensweite KI-Plattform auf Azure AI Foundry mit Enterprise Search über SharePoint, ServiceNow und SAP, abgesichert durch Governance by Design. - Client: Industry: Energieversorgung · Size: Enterprise · Region: Nordics & Deutschland - Published: 2024-12-15 - Last updated: 2026-03-10 - Duration: seit Dezember 2024 fortlaufend #### Challenge Ohne eine zentrale Plattform entstehen durch isolierte KI-Experimente einzelner Teams erhebliche Schatten-IT-Risiken sowie ein Mangel an Standards für Datenschutz, Compliance und Kostenkontrolle. Gleichzeitig ist das Unternehmenswissen über verschiedene Systeme wie SharePoint, ServiceNow und SAP fragmentiert, was zu ineffizienten Suchprozessen und Zeitverlust führt. Zudem erschwert die Unklarheit über die optimale Auswahl und die Kosten spezifischer LLM-Modelle eine zielgerichtete Umsetzung von KI-Anwendungsfällen. #### Solution Wir konzipierten und implementierten eine unternehmensweite AI Plattform auf Basis von Azure AI Foundry und AI Factory. Die Architektur ermöglicht es allen Geschäftsbereichen, KI-Services sicher zu nutzen – mit zentraler Governance, einheitlichen Guardrails und voller Kostentransparenz. Die Plattform wurde nach dem Prinzip „Secure by Default" aufgebaut: Private Endpoints, Entra ID Integration, rollenbasierte Zugriffssteuerung und Azure Policies stellen sicher, dass Compliance-Anforderungen automatisch eingehalten werden. Vor der Implementierung führten wir umfangreiche Benchmarks durch: Verschiedene LLM-Modelle – darunter Azure OpenAI GPT-Varianten und Microsoft Copilot – wurden auf Antwortqualität, Latenz, Kosten und Eignung für die spezifischen Use Cases getestet. Das Ergebnis floss direkt in die Architekturentscheidungen ein. Als erste produktive Lösung entwickelten wir eine Enterprise Search auf Basis von LangChain. SharePoint, ServiceNow und SAP wurden als Quellsysteme angebunden und in Azure AI Search indexiert. Über eine Chat-basierte Web App können Mitarbeiter in natürlicher Sprache Fragen stellen und erhalten Antworten aus allen angebundenen Systemen – mit Quellenangabe und unter Berücksichtigung der bestehenden Berechtigungen. Das Ergebnis: Eine skalierbare AI Plattform mit fundierter Modellauswahl und einem sofort spürbaren Mehrwert – Unternehmenswissen zugänglich in Sekunden, basierend auf dem optimalen LLM für den jeweiligen Anwendungsfall. #### Results (KPIs) | Metric | Value | Context | |---|---|---| | Angebundene Quellsysteme | Drei Systeme | SharePoint, ServiceNow und SAP in der Enterprise Search | | Zentrale AI-Plattform | Eine Plattform | einheitliche Governance und Guardrails für alle Geschäftsbereiche | | Kostentransparenz | 100 % | zentrale Steuerung aller KI-Services über die Plattform | Technologies: AI, LLM, Azure, Enterprisesearch, RAG, Python, Azure ML, NLP Keywords: Azure AI Foundry, Enterprise AI Platform, Enterprise Search AI, RAG LangChain, Azure OpenAI Enterprise, AI Platform Governance, LLM Benchmarking, SharePoint ServiceNow SAP Integration --- ### Security-Modernisierung mit Fokus auf Microsoft 365 & SOC-Readiness - URL: https://alendris.de/de/customer-stories/security-modernisierung-nem - Summary: Security-Modernisierung mit Microsoft Defender for Identity, Tenant-Hardening und M365-Baseline: Pass-the-Hash und Lateral Movement werden sichtbar. - Client: Industry: Energieversorgung · Size: KMU · Region: Niederlande & Deutschland - Published: 2025-01-20 - Last updated: 2026-02-15 - Duration: seit Januar 2025 fortlaufend #### Challenge Unser Kunde wollte die Sicherheitslage im Microsoft-Ökosystem nachhaltig verbessern und gleichzeitig die Grundlage für eine stärkere Überwachung und schnellere Reaktion auf Sicherheitsvorfälle schaffen. Identitätsbasierte Angriffe wie Pass-the-Hash oder Lateral Movement blieben in der bestehenden Umgebung schwer erkennbar — es fehlte an Transparenz über Risiken in den Identitäts- und Verzeichnisdiensten. Gleichzeitig hatten sich im Azure Tenant und in Microsoft 365 über die Zeit Risiko-Konfigurationen angesammelt, die die Angriffsfläche in Cloud- und Collaboration-Diensten unnötig vergrößerten. Für den Aufbau einer SOC-fähigen Überwachung fehlte zudem eine belastbare Ereignisbasis: Sicherheitsrelevante Signale ließen sich weder gezielt auswerten noch strukturiert in Überwachungsprozesse überführen. #### Solution Einführung von Microsoft Defender for Identity (MDI) zur Erkennung identitätsbasierter Angriffe (z. B. Pass-the-Hash, lateral movement, verdächtige AD-Aktivitäten). Hardening des Azure Tenants inkl. Microsoft 365: Überarbeitung sicherheitsrelevanter Baseline-Einstellungen, Reduzierung von Risiko-Konfigurationen und Schließen typischer Angriffsflächen in Cloud- und Collaboration-Diensten. SOC-orientierte Ausrichtung: Optimierung der Alarmqualität und Ereignisbasis, damit sicherheitsrelevante Signale gezielt ausgewertet und in Überwachungsprozesse überführt werden können. Durch die umgesetzten Maßnahmen konnte eine deutlich erhöhte Transparenz bei Identitäts- und Verzeichnisdienst-Risiken geschaffen werden. Die Angriffsfläche im Azure- und Microsoft-365-Umfeld wurde signifikant reduziert. Gleichzeitig entstand eine solide Grundlage für kontinuierliche Überwachung und eine schnelle, strukturierte Incident Response im SOC-Kontext. #### Results (KPIs) | Metric | Value | Context | |---|---|---| | Threat Detection | 24 h/Tag | Echtzeit-Erkennung identitätsbasierter Angriffe mit Microsoft Defender for Identity | | Gehärtete Plattformen | Zwei Umgebungen | Azure Tenant und Microsoft 365 mit überarbeiteten Security Baselines | | Maßnahmenfelder | Drei Bereiche | Identitätsschutz, Tenant-Hardening und SOC-Vorbereitung | Technologies: Microsoft Defender for Identity, Azure AD, Microsoft 365, Conditional Access, Security Baseline, Defender for Endpoint Keywords: Microsoft Defender for Identity, MDI Implementation, SOC Readiness Microsoft 365, Azure Tenant Hardening, M365 Security Baseline, Pass-the-Hash Detection, Conditional Access Security --- ### Komplette Erneuerung der IT mit Security by Design - URL: https://alendris.de/de/customer-stories/diewe-it-erneuerung - Summary: IT-Modernisierung mit immutable Veeam-Backup, CIS-Benchmark-Härtung und passwortloser FIDO2-Anmeldung, überwacht durch CrowdStrike EDR und Wazuh SIEM. - Client: Industry: Fertigungsindustrie · Size: KMU · Region: Deutschland - Published: 2025-02-10 - Last updated: 2026-03-20 - Duration: seit Januar 2025 fortlaufend #### Challenge Unser Kunde stand vor einer umfassenden Erneuerung der IT – mit dem klaren Ziel, Resilienz gegen Ransomware zu erhöhen, Sicherheitsstandards konsequent umzusetzen und gleichzeitig eine moderne, zentral verwaltete Endgeräte- und Identitätsstrategie zu etablieren. Für ein produzierendes Unternehmen ist Ransomware das zentrale Betriebsrisiko: Angreifer zielen zunehmend auf die Backups selbst, bewegen sich lateral durchs Netzwerk und übernehmen Konten über kompromittierte Passwörter. Die neue IT musste diese Angriffswege von Grund auf adressieren — von der Backup-Architektur über die Netzwerksegmentierung bis zur Authentifizierung. Gleichzeitig sollte die Endgeräteverwaltung modernisiert werden: standardisierte, automatisiert bereitgestellte Geräte statt manueller Einzelinstallationen, ein einheitlicher und auditierbarer Härtungsstandard für Server und Clients sowie eine durchgehende Erkennungs- und Reaktionsfähigkeit über die gesamte Umgebung. #### Solution Immutable Veeam Backup als zusätzliche Schutzschicht gegen Backup-Manipulation und Ransomware-Angriffe. Netztrennung kritischer Systeme mittels Mikrosegmentierung inkl. Definition der notwendigen Ports/Kommunikationspfade („Least Privilege" auf Netzwerkebene). Modern Workplace mit Microsoft Intune: MDM-Rollout und Gerätestandardisierung, Autopilot für automatisierte Bereitstellung neuer Geräte, Unternehmensportal für Softwarebereitstellung und Self-Service. CIS Benchmark Härtung: Level 1 für Server & Clients als flächendeckende Baseline, Level 2 für kritische Systeme mit erhöhtem Schutzbedarf. Einführung passwortloser Authentifizierung (FIDO2) mit YubiKeys zur deutlichen Reduktion passwortbasierter Risiken. Einführung CrowdStrike Complete für Managed EDR, Microsoft Defender for Identity (MDI) zur Erkennung von AD-Angriffen und Wazuh als SIEM-Lösung. Durch die umgesetzten Maßnahmen wurde die Widerstandsfähigkeit gegen Ransomware deutlich erhöht – insbesondere durch Immutable Backups und konsequente Segmentierung. Ein einheitlicher, auditierbarer Security-Standard entstand durch die flächendeckende Anwendung der CIS Benchmarks. Die Endgeräteverwaltung wurde modernisiert und ermöglicht eine automatisierte Provisionierung. Die passwortlose Anmeldung via FIDO2/YubiKeys steigert die Identitätssicherheit erheblich. Mit der zentralen Sicherheitsdatenbasis (SIEM) sowie EDR und MDI steht eine durchgehende Erkennungs- und Reaktionsfähigkeit zur Verfügung. #### Results (KPIs) | Metric | Value | Context | |---|---|---| | Passwortlose Authentifizierung | 100 % | phishing-resistente Anmeldung mit FIDO2/YubiKeys | | CIS-Benchmark-Härtung | Zwei Level | Level 1 flächendeckend für Server & Clients, Level 2 für kritische Systeme | | Detection-Ebenen | Drei Systeme | CrowdStrike EDR, Defender for Identity und Wazuh SIEM | Technologies: Microsoft Intune, CrowdStrike, Veeam, FIDO2/YubiKey, Wazuh SIEM, Microsoft Defender for Identity Keywords: Security by Design Mittelstand, Immutable Backup Veeam, Ransomware Resilience, FIDO2 YubiKey Passwordless, CIS Benchmark Hardening, CrowdStrike Managed EDR, Wazuh SIEM, Microsoft Intune Autopilot --- ### Evolution einer Enterprise Monitoring Lösung auf Azure - URL: https://alendris.de/de/customer-stories/enterprise-monitoring-azure - Summary: Konsolidiertes Azure-Monitoring mit Dedicated Azure Monitor Cluster und standardisierten Data Collection Rules, vollständig als Code mit Azure Bicep. - Client: Industry: Energieversorgung · Size: Enterprise · Region: Nordics & Deutschland - Published: 2024-09-01 - Last updated: 2026-01-15 - Duration: 1 Jahr #### Challenge Das bestehende Monitoring war über die Jahre gewachsen. Verschiedene Bereiche nutzten unterschiedliche Alerting-Regeln und Log-Strukturen – ohne zentrale Übersicht. Die Kosten für Log-Ingestion stiegen kontinuierlich, während die Qualität der Alerts abnahm: zu viel Rauschen, zu wenig Relevanz. Gleichzeitig fehlte eine einheitliche Strategie für Security Logs und deren Integration. Änderungen an der Monitoring-Konfiguration erfolgten manuell und waren schwer nachvollziehbar. Das Ziel: Eine moderne, konsolidierte Monitoring-Architektur V2, die Kosten senkt, Qualität steigert und vollständig im Code verwaltet wird. #### Solution Wir entwickelten ein ganzheitliches Monitoring Concept V2 und setzten es end-to-end um. Startpunkt war eine dedizierte Landing Zone für Monitoring, gefolgt von der Implementierung eines Azure Data Explorer Dedicated Clusters für performante Analysen großer Datenmengen. Alle Data Collection Rules wurden überarbeitet und standardisiert. Gemeinsam mit dem Security-Team definierten wir Anforderungen an Security Logs und deren Integration in ADX. Die Alerting-Landschaft wurde konsolidiert – weniger, aber aussagekräftigere Alerts statt Rauschen über alle Bereiche hinweg. Die gesamte Implementierung erfolgte via Azure Bicep und CI/CD Pipelines. Es entstand eine zentrale Monitoring-Plattform, die vollständig im Code versioniert ist und klare Standards für die gesamte Landschaft setzt. Die konsolidierte Log-Architektur sowie einheitliche Alerting-Standards und ein Dedicated Azure Monitor Cluster bilden die Basis für zuverlässige Observability, weniger Rauschen bei den Alerts und deutlich schnellere Reaktionszeiten. Die Lösung ist jederzeit reproduzierbar und für zukünftige Erweiterungen ausgelegt. #### Results (KPIs) | Metric | Value | Context | |---|---|---| | Infrastructure as Code | 100 % | gesamte Monitoring-Architektur via Azure Bicep und CI/CD versioniert | | Zentrale Log-Plattform | Eine Plattform | Dedicated Cluster statt verteilter Insellösungen je Bereich | | Projektlaufzeit | 12 Monate | vom Monitoring Concept V2 bis zur End-to-End-Umsetzung | Technologies: Azure Monitor, Dedicated Monitor Cluster, Log Analytics, Data Collection Rules (DCR), Azure Bicep, CI/CD Keywords: Azure Monitor Dedicated Cluster, Azure Log Analytics Optimierung, Data Collection Rules DCR, Azure Observability Enterprise, Infrastructure as Code Bicep, Azure Sentinel Integration, Enterprise Monitoring Architecture --- ### Erfolgreicher IT-Carve-out einer kompletten Infrastruktur - URL: https://alendris.de/de/customer-stories/it-carveout - Summary: IT-Carve-out einer kompletten Infrastruktur in 8 Monaten: strukturierte Entflechtung, Migration zentraler IT-Services, minimierte Ausfallzeiten. - Client: Industry: Fertigungsindustrie · Size: KMU · Region: Deutschland - Published: 2025-09-01 - Last updated: 2026-04-01 - Duration: 8 Monate #### Challenge Unser Kunde benötigte einen vollständigen Carve-out der IT-Infrastruktur – mit dem Anspruch, den Übergang strukturiert, sicher und ohne unnötige Ausfallzeiten umzusetzen. Die bestehende IT war tief in gemeinsame Strukturen eingebunden; Infrastrukturkomponenten mussten entflochten, zentrale Dienste in eine eigenständig betreibbare Umgebung überführt und Risiken im Parallelbetrieb beherrscht werden. #### Solution Wir planten und setzten den kompletten IT-Carve-out um: Neuaufbau bzw. Entflechtung aller relevanten Infrastrukturkomponenten, strukturierte Migration der zentralen IT-Services in eine eigenständig betreibbare Umgebung sowie Absicherung der Übergangsphase durch klare Cutover- und Betriebsprozesse. So wurden Risiken im Parallelbetrieb minimiert und der Wechsel für das Tagesgeschäft planbar gestaltet. Es entstand eine erfolgreich entkoppelte, eigenständig betreibbare IT-Infrastruktur. Der Übergang verlief planbar mit minimierten Unterbrechungen. Die neue Umgebung bildet eine saubere Grundlage für zukünftige Skalierung, Standardisierung und den weiteren Security-Ausbau. #### Results (KPIs) | Metric | Value | Context | |---|---|---| | Projektdauer | 8 Monate | | | Betriebsunterbrechungen | Zero Downtime | keine Ausfälle während kritischer Cutover-Phasen | | Entflochtene IT-Services | 100 % | eigenständig betreibbare Infrastruktur | Technologies: Active Directory, Netzwerk-Entflechtung, Server-Migration, Backup & Recovery, Azure / On-Premise Keywords: IT Carve-Out Beratung, IT Carve-Out Mittelstand, Carve-Out Due Diligence, IT Separation, Post-Merger IT Integration, Infrastruktur Entflechtung, Active Directory Migration, Cutover Management --- ### NIS2 Compliance Umsetzung für kritische Infrastruktur - URL: https://alendris.de/de/customer-stories/nis2-compliance - Summary: NIS2-Umsetzung für kritische Infrastruktur: Gap-Analyse, Microsoft Defender XDR, Sentinel und Entra ID Governance, fristgerecht und audit-ready. - Client: Industry: Gesundheitswesen · Size: KMU · Region: Deutschland - Published: 2025-06-10 - Last updated: 2026-02-25 - Duration: 8 Monate #### Challenge Mit der NIS2-Richtlinie standen viele Unternehmen vor einer neuen Realität: Strengere Anforderungen an Cybersecurity, Meldepflichten bei Vorfällen und persönliche Haftung der Geschäftsführung. Unser Kunde – ein Unternehmen der kritischen Infrastruktur – hatte gewachsene Security-Strukturen, aber keine einheitliche Dokumentation und keinen klaren Überblick über den Erfüllungsgrad der neuen Anforderungen. Die Zeit drängte: Die Frist zur Umsetzung rückte näher, und es fehlte sowohl an internen Ressourcen als auch an einem klaren Fahrplan. Das Ziel: NIS2-Compliance erreichen – technisch, organisatorisch und dokumentiert – ohne den laufenden Betrieb zu gefährden. #### Solution Wir starteten mit einer umfassenden Gap-Analyse: Wo steht das Unternehmen heute, wo sind die Lücken zu den NIS2-Anforderungen? Das Ergebnis war ein priorisierter Maßnahmenplan mit Quick Wins und strategischen Initiativen. Auf der technischen Seite implementierten wir Microsoft Defender XDR als zentrale Security-Plattform und integrierten alle relevanten Signale in Microsoft Sentinel. Entra ID Governance sorgt für nachvollziehbare Zugriffskontrollen und regelmäßige Access Reviews. Conditional Access Policies stellen sicher, dass nur compliant Geräte und verifizierte Identitäten Zugriff erhalten. Parallel bauten wir die erforderliche Dokumentation auf: Richtlinien, Prozesse, Incident-Response-Pläne und Nachweise für den Auditor. Das Ergebnis: Fristgerechte NIS2-Compliance, eine deutlich verbesserte Security Posture und ein Unternehmen, das für zukünftige Audits gewappnet ist. Fristgerechte NIS2-Compliance mit vollständiger Dokumentation, verbesserter Security Posture und Audit-Readiness für künftige Prüfungen. #### Results (KPIs) | Metric | Value | Context | |---|---|---| | Projektdauer | 8 Monate | | | NIS2-Compliance-Status | 100 % | fristgerecht erreicht | | Audit-Readiness | 100 % | vollständige Dokumentation + Nachweisfähigkeit | Technologies: Microsoft Defender XDR, Microsoft Sentinel, Entra ID Governance, Conditional Access, Azure Policy, Intune Keywords: NIS2 Compliance Beratung, NIS2 Umsetzung KRITIS, NIS2 kritische Infrastruktur, Microsoft Defender XDR, Microsoft Sentinel NIS2, Entra ID Governance, Audit-ready Security, NIS2 Gap-Analyse --- ### Enterprise Rollout von Copilot for Microsoft 365 - URL: https://alendris.de/de/customer-stories/copilot-m365-rollout - Summary: Strukturierter Rollout von Microsoft 365 Copilot mit Purview Sensitivity Labels und SharePoint-Governance: 70 % aktive Nutzung nach acht Wochen. - Client: Industry: Finanzdienstleistungen · Size: Enterprise · Region: DACH - Published: 2025-04-20 - Last updated: 2026-01-10 - Duration: 7 Monate #### Challenge Die Geschäftsführung wollte Copilot for Microsoft 365 einführen – der Druck aus den Fachbereichen war groß. Aber die IT wusste: Ohne Vorbereitung wird Copilot zum Risiko. Denn Copilot findet alles, worauf der User Zugriff hat – auch Daten, die längst vergessen oder falsch berechtigt waren. Die Herausforderung: Wie führt man Copilot ein, ohne bestehende Governance-Lücken zu exponieren? Wie stellt man sicher, dass sensible Daten geschützt bleiben? Und wie sorgt man dafür, dass die Mitarbeiter Copilot tatsächlich nutzen – und nicht nur als Spielerei abtun? #### Solution Bevor ein einziger User Copilot sah, bereiteten wir den Tenant vor. Mit Microsoft Purview identifizierten wir sensible Daten und implementierten Sensitivity Labels. Übermäßige Berechtigungen in SharePoint wurden bereinigt, Governance-Policies geschärft. Erst dann folgte der Rollout – in Wellen, beginnend mit einer Pilotgruppe aus Early Adopters. Wir entwickelten Use-Case-spezifische Trainings: Copilot für Vertrieb, für Projektmanagement, für Führungskräfte. Keine generischen Schulungen, sondern Szenarien aus dem echten Arbeitsalltag. Parallel etablierten wir Feedback-Kanäle über Viva Engage und optimierten kontinuierlich. Ein Copilot-Rollout mit produktivem Start vom ersten Tag: Hohe Nutzerakzeptanz, keine Security-Incidents, klare Data Governance durch Purview und Sensitivity Labels. #### Results (KPIs) | Metric | Value | Context | |---|---|---| | Copilot-Adoption nach Rollout | 70 % | aktive Nutzung nach 8 Wochen | | Security-Incidents seit Start | Null Vorfälle | Data Governance mit Purview und Sensitivity Labels vor dem Rollout etabliert | | Projektlaufzeit | 7 Monate | von der Tenant-Vorbereitung bis zur User Adoption | Technologies: Microsoft 365 Copilot, Microsoft Purview, Sensitivity Labels, Entra ID, SharePoint Online, Viva Engage Keywords: Microsoft 365 Copilot Rollout, Copilot Enterprise Deployment, Microsoft Purview Sensitivity Labels, Copilot Data Governance, SharePoint Berechtigungen Copilot, Copilot User Adoption, M365 Copilot Enablement --- ### KI-gestützte Automatisierung mit Azure AI Foundry & n8n - URL: https://alendris.de/de/customer-stories/intelligente-prozessautomatisierung-azure-ai-n8n - Summary: KI-gestützte Dokumentenverarbeitung mit Azure AI Foundry, Azure OpenAI und n8n: 80 % Zeitersparnis, alle Daten bleiben in der Azure-Region des Kunden. - Client: Industry: Marketing & Werbung · Size: Enterprise · Region: DACH - Published: 2025-08-05 - Last updated: 2026-03-01 - Duration: 6 Monate #### Challenge Unser Kunde verarbeitete täglich hunderte eingehende Dokumente: Rechnungen, Verträge, Anfragen manuell über verschiedene Systeme hinweg. Die Mitarbeiter verbrachten einen Großteil ihrer Arbeitszeit mit dem Lesen, Klassifizieren und Weiterleiten von Informationen. Das Ziel: Eine intelligente Automatisierungsplattform, die Dokumente eigenständig versteht, relevante Daten extrahiert und die richtigen Folgeprozesse auslöst – ohne dass bestehende Systeme ersetzt werden müssen. #### Solution Wir konzipierten und implementierten eine modulare KI-Automatisierungsplattform auf Basis von Azure AI Foundry und n8n. Azure OpenAI Service übernimmt die semantische Analyse eingehender Dokumente: Klassifizierung nach Typ, Extraktion strukturierter Daten und kontextbasierte Zusammenfassungen. n8n fungiert als zentrale Orchestrierungsschicht. Eingehende Dokumente aus E-Mail, SharePoint oder Upload-Portalen werden automatisch erfasst, durch die KI-Pipeline geschleust und die Ergebnisse an die jeweiligen Zielsysteme – ERP, CRM oder Microsoft Teams – weitergeleitet. Jeder Workflow ist visuell nachvollziehbar und ohne Entwicklerkenntnisse anpassbar. Die Integration mit Entra ID und Conditional Access stellt sicher, dass nur autorisierte Anwendungen und Benutzer auf die KI-Services zugreifen. Alle Modelle laufen in der Azure-Region des Kunden – volle Datensouveränität, DSGVO-konform. Das Ergebnis: 80% weniger manuelle Bearbeitungszeit, eine skalierbare Plattform für weitere KI-Use-Cases und ein System, das die Fachabteilung eigenständig um neue Workflows erweitern kann. #### Results (KPIs) | Metric | Value | Context | |---|---|---| | Zeitersparnis Dokumentenverarbeitung | 80 % | von Stunden auf Minuten durch KI-gestützte Extraktion und Klassifizierung | | Automatisierter Betrieb | 24 h/Tag | Workflows verarbeiten eingehende Dokumente ohne manuellen Eingriff | | Datensouveränität | 100 % | alle Modelle in der Azure-Region des Kunden, DSGVO-konform | Technologies: Azure AI Foundry, Azure OpenAI Service, n8n, Azure Functions, Microsoft 365, Power Automate, Azure Cosmos DB, Azure API Management Keywords: Azure AI Foundry, n8n Orchestration, KI Dokumentenverarbeitung, Prozessautomatisierung KI, Azure OpenAI Document Intelligence, DSGVO-konforme KI, Enterprise Workflow Automation, RAG Azure --- ## Technology Stack (across all projects) - 10G Netzwerk - AI - Active Directory - Azure - Azure / On-Premise - Azure AD - Azure AI Foundry - Azure API Management - Azure Bicep - Azure Cosmos DB - Azure DevOps - Azure Functions - Azure ML - Azure Monitor - Azure Networking - Azure OpenAI Service - Azure Policy - Azure Virtual Desktop - Backup & Recovery - CI/CD - CIS Benchmarks - Conditional Access - CrowdStrike - CrowdStrike Falcon Complete - Data Collection Rules (DCR) - Dedicated Monitor Cluster - Defender for Endpoint - Enterprisesearch - Entra ID - Entra ID Governance - FIDO2/YubiKey - FSLogix - Fine-Grained Password Policies - Global Secure Access - Infrastructure as Code - Intune - LLM - Log Analytics - Microsoft 365 - Microsoft 365 Copilot - Microsoft Azure - Microsoft Defender XDR - Microsoft Defender for Endpoint - Microsoft Defender for Identity - Microsoft Intune - Microsoft Purview - Microsoft Sentinel - NLP - NVMe Storage - Netzwerk-Entflechtung - PIM/PAM - Power Automate - Python - RAG - Security Baseline - Sensitivity Labels - Server-Migration - SharePoint Online - Storage Spaces Direct (S2D) - Veeam - Veeam Backup & Replication - Viva Engage - Wazuh SIEM - Windows Hello for Business - YubiKey - gMSA - n8n ## Glossary — definitions 74 defined terms. Each links to a full page with an extended definition, related services and related terms. ### IT Carve-Out IT Carve-Out bezeichnet die technische und organisatorische Trennung der IT-Infrastruktur eines Unternehmensteils im Rahmen einer M&A-Transaktion. Ziel ist eine eigenständige, betriebsfähige IT-Landschaft für das veräußerte Unternehmen, die typischerweise innerhalb einer Transitional Service Agreement (TSA)-Frist von 12 bis 24 Monaten errichtet wird. Full definition: https://alendris.de/de/wissen/glossar/it-carve-out ### IT Due Diligence IT Due Diligence ist die systematische Prüfung der IT-Landschaft eines Zielunternehmens vor einer Transaktion. Untersucht werden Architektur, Lizenzmodelle, Vertragsverpflichtungen, Cybersecurity-Posture, technische Schulden und Cloud-Reifegrad. Ergebnis ist ein quantifiziertes Risk- und Investitionsprofil. Full definition: https://alendris.de/de/wissen/glossar/it-due-diligence ### Transitional Service Agreement (TSA) Ein Transitional Service Agreement (TSA) ist ein zeitlich befristeter Servicevertrag zwischen Käufer und Verkäufer eines Unternehmensteils, in dem der Verkäufer dem Käufer kritische IT- und Betriebsleistungen weiterhin bereitstellt — typischerweise für 6 bis 24 Monate, bis das verkaufte Unternehmen eigenständig betriebsfähig ist. Full definition: https://alendris.de/de/wissen/glossar/tsa ### Post Merger IT Integration Post Merger IT Integration (PMI) bezeichnet die Zusammenführung der IT-Landschaften zweier Unternehmen nach einer Akquisition. Fokus: Konsolidierung von Active Directory / Entra ID, Domain-Migration, Anwendungs-Konsolidierung, Lizenz-Optimierung und einheitliche Cybersecurity-Standards. Full definition: https://alendris.de/de/wissen/glossar/post-merger-it-integration ### Azure Landing Zone Eine Azure Landing Zone ist ein vorab strukturiertes, sicherheits- und compliance-konformes Azure-Tenant-Setup als Fundament für Cloud-Migrationen. Sie definiert Subscription-Topologie, Network-Hub, Identity-Integration, Policy-Guardrails, Logging und Cost-Controls — typischerweise als Infrastructure-as-Code (Bicep / Terraform). Full definition: https://alendris.de/de/wissen/glossar/azure-landing-zone ### Cloud Readiness Assessment Ein Cloud Readiness Assessment ist die strukturierte Bewertung der technischen, organisatorischen und kommerziellen Voraussetzungen eines Unternehmens für den Cloud-Einstieg. Bewertet werden Anwendungsportfolio, Sicherheits-Baseline, Skill-Bedarf, Lizenzmodelle und Total-Cost-of-Ownership. Full definition: https://alendris.de/de/wissen/glossar/cloud-readiness-assessment ### Cloud Migration Cloud Migration bezeichnet die Verlagerung von Workloads, Daten und Anwendungen aus On-Premises-Rechenzentren in eine Public Cloud (Azure, AWS, GCP). Strategien: Rehost (Lift & Shift), Replatform, Refactor, Rebuild, Repurchase oder Retire — bekannt als die "6 Rs der Rationalisierung". Full definition: https://alendris.de/de/wissen/glossar/cloud-migration ### Azure Virtual Desktop Azure Virtual Desktop (AVD) ist Microsofts Cloud-Desktop-Lösung. Sie liefert Windows-10/11-Multi-Session-Desktops und remote Apps direkt aus Azure und ist die strategische Nachfolge für klassische Citrix- und VMware-Horizon-Umgebungen mit deutlich reduzierten TCO und nativer Microsoft-365-Integration. Full definition: https://alendris.de/de/wissen/glossar/azure-virtual-desktop ### Infrastructure as Code (IaC) Infrastructure as Code (IaC) bedeutet, dass IT-Infrastruktur durch deklarative Code-Templates statt manuelle Klick-Konfiguration definiert wird. Tools: Bicep (Azure-nativ), Terraform (cloud-agnostisch), ARM Templates. Vorteile: Reproduzierbarkeit, Versionierung, automatisierte Tests, Disaster-Recovery in Minuten. Full definition: https://alendris.de/de/wissen/glossar/infrastructure-as-code ### Azure Bicep Azure Bicep ist Microsofts deklarative Infrastructure-as-Code-Sprache für Azure. Sie kompiliert zu ARM-JSON, ist aber deutlich lesbarer und wartbarer. Vorteile gegenüber Terraform: native Azure-Resource-Provider-Updates am Tag des GA-Release, kein State-Management nötig, vollständige Microsoft-Integration. Full definition: https://alendris.de/de/wissen/glossar/azure-bicep ### Terraform Terraform ist HashiCorps cloud-agnostische Infrastructure-as-Code-Lösung. Im Gegensatz zu Azure Bicep unterstützt Terraform Multi-Cloud (Azure + AWS + GCP + 3000+ Provider) und ist für Hybrid- und Multi-Cloud-Strategien gesetzt. Pflicht in Enterprise-Umgebungen mit mehreren Cloud-Providern. Full definition: https://alendris.de/de/wissen/glossar/terraform ### Hybrid Cloud Hybrid Cloud bezeichnet eine IT-Architektur, in der On-Premises-Infrastruktur und Public-Cloud-Services nahtlos zusammenarbeiten. Typische Patterns: ExpressRoute / VPN-Verbindungen, Azure Arc für hybrid-management, identitätsbasierte Anwendungs-Verteilung. Pflicht bei latenz- oder daten-souveränitätskritischen Workloads. Full definition: https://alendris.de/de/wissen/glossar/hybrid-cloud ### Microsoft Fabric Microsoft Fabric ist die unified Data-und-Analytics-Plattform von Microsoft. Sie kombiniert Data Engineering, Data Science, Real-Time-Analytics, Data Warehouse und Power BI in einem SaaS-Produkt mit OneLake als zentralem Datenspeicher. Strategische Nachfolge für Synapse Analytics. Full definition: https://alendris.de/de/wissen/glossar/microsoft-fabric ### Zero Trust Architecture Zero Trust ist ein Security-Modell, das jeden Zugriff explizit verifiziert — unabhängig von Standort, Netzwerk oder Gerät. Grundprinzipien: "Never trust, always verify", "Assume breach", "Verify explicitly". Implementiert über Identity (Conditional Access), Endpoint (Defender XDR), Network (Microsegmentation) und Daten (Sensitivity Labels). Full definition: https://alendris.de/de/wissen/glossar/zero-trust-architecture ### NIS2 Compliance NIS2 (Network and Information Security Directive 2) ist die seit Oktober 2024 in der EU verpflichtende Cybersecurity-Direktive; das deutsche Umsetzungsgesetz unterscheidet "besonders wichtige" und "wichtige" Einrichtungen. Sie erweitert NIS1 um neue Sektoren (Energie, Gesundheit, Transport, kritische Lieferketten), verpflichtet zu Risikomanagement, Incident-Reporting binnen 24/72 Stunden und macht Geschäftsleitung persönlich haftbar. Full definition: https://alendris.de/de/wissen/glossar/nis2-compliance ### KRITIS (Kritische Infrastruktur) KRITIS ist die deutsche Bezeichnung für Kritische Infrastrukturen — Anlagen, deren Ausfall zu erheblichen Versorgungsengpässen führen würde. KRITIS-Sektoren (Energie, Wasser, Ernährung, IT, Gesundheit, Finanz, Transport, Staat) unterliegen erhöhten Cybersecurity-Anforderungen nach BSI-Gesetz und werden durch NIS2 weiter verschärft. Full definition: https://alendris.de/de/wissen/glossar/kritis ### BSI IT-Grundschutz BSI IT-Grundschutz ist die deutsche Methodik zur systematischen Absicherung von IT-Infrastrukturen, herausgegeben vom Bundesamt für Sicherheit in der Informationstechnik (BSI). Sie kombiniert Standards (200-1 bis 200-4) mit über 90 Bausteinen zu konkreten Schutz-Massnahmen — Pflicht in Behörden und vielen KRITIS-Branchen. Full definition: https://alendris.de/de/wissen/glossar/bsi-grundschutz ### DORA (Digital Operational Resilience Act) DORA (Digital Operational Resilience Act, Verordnung (EU) 2022/2554) ist die seit dem 17. Januar 2025 unmittelbar geltende EU-Verordnung zur digitalen operationalen Resilienz von Finanzunternehmen. Sie verpflichtet Banken, Versicherer, Wertpapierfirmen, Zahlungs- und Krypto-Dienstleister zu einem einheitlichen Rahmen für IKT-Risikomanagement, Vorfallmeldung, Resilienztests und die Steuerung von IKT-Drittanbietern. Full definition: https://alendris.de/de/wissen/glossar/dora ### EU AI Act Der EU AI Act (Verordnung (EU) 2024/1689) ist das weltweit erste umfassende KI-Gesetz. Es reguliert KI-Systeme risikobasiert: inakzeptable Risiken werden verboten, Hochrisiko-Systeme unterliegen strengen Pflichten (Risikomanagement, Datenqualität, Transparenz, menschliche Aufsicht), und für KI mit begrenztem Risiko gelten Transparenzpflichten. Verstöße können mit bis zu 35 Mio. Euro oder 7 % des weltweiten Jahresumsatzes geahndet werden. Full definition: https://alendris.de/de/wissen/glossar/eu-ai-act ### ISO/IEC 27001 ISO/IEC 27001 ist die international führende Norm für Information Security Management Systems (ISMS). Sie definiert risiko-basierte Anforderungen an Organisations-Strukturen, Policies, Risk-Assessment-Verfahren und Controls. Eine Zertifizierung ist oft Voraussetzung für Enterprise-Verträge und Lieferketten-Audits. Full definition: https://alendris.de/de/wissen/glossar/iso-27001 ### DSGVO / GDPR Die Datenschutz-Grundverordnung (DSGVO) — englisch General Data Protection Regulation (GDPR) — regelt seit Mai 2018 EU-weit den Umgang mit personenbezogenen Daten. Pflichten: Verzeichnis von Verarbeitungstätigkeiten, Datenschutz-Folgeabschätzung, technisch-organisatorische Massnahmen, Auftragsverarbeitungs-Verträge, Meldepflicht bei Verstößen binnen 72h. Full definition: https://alendris.de/de/wissen/glossar/gdpr ### Microsoft Defender XDR Microsoft Defender XDR (Extended Detection and Response) ist Microsofts integrierte Bedrohungserkennung-Suite. Sie korreliert Signale aus Defender for Endpoint, Identity, Cloud Apps, Office 365 und Cloud zu einer zentralen Incident-Sicht — replaceable Lösung gegenüber CrowdStrike Falcon, SentinelOne und Konkurrenz. Full definition: https://alendris.de/de/wissen/glossar/microsoft-defender-xdr ### Microsoft Sentinel Microsoft Sentinel ist Microsofts cloud-natives SIEM/SOAR-Produkt. Es sammelt Sicherheitsereignisse aus On-Premises, Cloud und Multi-Vendor-Quellen, korreliert sie mit AI-basierter Detection und automatisiert Response-Workflows. Skaliert massiv (Pay-per-Ingest), integriert nahtlos mit Defender XDR. Full definition: https://alendris.de/de/wissen/glossar/microsoft-sentinel ### SIEM (Security Information and Event Management) Ein SIEM aggregiert sicherheitsrelevante Logs aus der gesamten IT-Landschaft und korreliert sie zu Detection-Use-Cases. Marktführer: Microsoft Sentinel, Splunk, IBM QRadar, Elastic Security. Kern-Funktionen: Log-Ingestion, normalisierte Schemas, Alert-Rules, Dashboards, Compliance-Reporting. Full definition: https://alendris.de/de/wissen/glossar/siem ### SOC (Security Operations Center) Ein Security Operations Center (SOC) ist die zentrale Einheit, die kontinuierlich Cybersecurity-Events überwacht, untersucht und auf Bedrohungen reagiert. Aufbau ist kapital- und personal-intensiv (24/7-Betrieb mit 8-15 Analysten); Mid-Market-Unternehmen bevorzugen daher Managed-SOC-Services oder MSSP-Modelle. Full definition: https://alendris.de/de/wissen/glossar/soc ### Ransomware Resilience Ransomware Resilience ist die Fähigkeit, Ransomware-Angriffe zu verhindern, einzudämmen und sich vollständig daraus zu erholen. Bausteine: immutable Backups (3-2-1-1-0-Regel), gehärtete Active-Directory-Tier-Architektur, Lateral-Movement-Detection, getestete Recovery-Playbooks und Cyber-Insurance-konforme Mindeststandards. Full definition: https://alendris.de/de/wissen/glossar/ransomware-resilience ### Identity and Access Management (IAM) Identity and Access Management (IAM) umfasst alle Prozesse und Technologien, die sicherstellen, dass die richtigen Personen zur richtigen Zeit den richtigen Zugriff auf die richtigen Ressourcen haben. Im Microsoft-Stack: Entra ID, Conditional Access, Privileged Identity Management, Identity Governance. Full definition: https://alendris.de/de/wissen/glossar/identity-access-management ### Microsoft Entra ID Microsoft Entra ID (früher Azure AD) ist Microsofts Cloud-Identity-Provider. Es liefert Authentifizierung, Single-Sign-On, Multi-Faktor-Authentifizierung, Conditional Access, Identity Governance und Privileged Identity Management — Identitäts-Fundament für Microsoft 365, Azure und über 50.000 SaaS-Apps mit nativer SSO-Integration. Full definition: https://alendris.de/de/wissen/glossar/entra-id ### Conditional Access Conditional Access ist Microsofts Policy-Engine für kontextbasierten Zugriff. Sie wertet bei jedem Login Signale aus (User, Device-Status, Location, Risk-Score, App, Sensitivity) und entscheidet: Zugriff gewähren, Multi-Faktor verlangen oder blockieren. Kernkomponente jeder Zero-Trust-Architektur. Full definition: https://alendris.de/de/wissen/glossar/conditional-access ### Privileged Identity Management (PIM) Microsoft Entra Privileged Identity Management (PIM) reduziert die Angriffsoberfläche durch Just-in-Time-Aktivierung priviligierter Rollen. Statt permanenter Admin-Rechte aktivieren Admins ihre Rolle on-demand mit Approval-Workflow, MFA und Zeit-Limit — entspricht Pflicht-Anforderungen vieler Compliance-Frameworks. Full definition: https://alendris.de/de/wissen/glossar/privileged-identity-management ### Multi-Factor Authentication (MFA) Multi-Factor Authentication (MFA) erfordert mindestens zwei unabhängige Authentifizierungs-Faktoren — etwas, das man weiss (Passwort), etwas, das man hat (Authenticator-App, FIDO2-Schlüssel) oder etwas, das man ist (Biometrie). MFA reduziert Account-Compromise-Risiko um >99% (Microsoft-Studie 2024). Full definition: https://alendris.de/de/wissen/glossar/multi-factor-authentication ### Passwordless Authentication Passwordless Authentication ersetzt Passwörter durch sicherere Faktoren — Windows Hello (Biometrie + TPM), FIDO2-Sicherheitsschlüssel, Microsoft Authenticator App. Vorteile: kein Phishing-Risiko, kein Password-Spray-Angriff, bessere User-Experience. Pflicht-Strategie für NIS2- und Zero-Trust-konforme Architekturen. Full definition: https://alendris.de/de/wissen/glossar/passwordless ### Azure AI Foundry Azure AI Foundry ist Microsofts unified Plattform für Enterprise-AI-Entwicklung. Sie kombiniert Model Catalog (3000+ Foundation Models), Prompt Flow, Evaluation, Agent Service und Production-Deployment in einer DSGVO-konformen Azure-Umgebung. Strategische Nachfolge für Azure AI Studio und Azure Machine Learning Studio. Full definition: https://alendris.de/de/wissen/glossar/azure-ai-foundry ### Azure OpenAI Service Azure OpenAI Service stellt OpenAI-Modelle (GPT-4o, GPT-4 Turbo, o1, o3) im Azure-Tenant bereit — mit Enterprise-Features: Daten verlassen den Tenant nicht, regionale Hosting-Optionen, Audit-Logging, BYO-Encryption-Keys, RBAC. Standard für DSGVO-konforme generative-AI-Anwendungen in DACH. Full definition: https://alendris.de/de/wissen/glossar/azure-openai ### Microsoft 365 Copilot Microsoft 365 Copilot ist die KI-Assistenz, die direkt in Word, Excel, PowerPoint, Outlook, Teams und SharePoint integriert ist. Sie nutzt Microsoft Graph für kontextbasierte Antworten auf Basis der Unternehmensdaten — ohne dass diese das Mandat verlassen. Zentrale Adoptions-Hebel: Governance, Trainings, Use-Case-Discovery. Full definition: https://alendris.de/de/wissen/glossar/microsoft-copilot ### Enterprise RAG (Retrieval Augmented Generation) Retrieval Augmented Generation (RAG) kombiniert Sprachmodelle mit unternehmensinternen Wissensquellen. Ein Vektor-Index (z.B. Azure AI Search) liefert relevante Dokumente, das LLM generiert daraus die Antwort — ohne Fine-Tuning. Standard-Architektur für Enterprise-Search, AI-gestützte Helpdesks und interne Knowledge-Assistants. Full definition: https://alendris.de/de/wissen/glossar/enterprise-rag ### Microsoft Copilot Studio Microsoft Copilot Studio ist eine Low-Code-Plattform zum Bauen, Anpassen und Betreiben eigener Copilots und KI-Agenten. Unternehmen erstellen damit dialogbasierte Assistenten, erweitern Microsoft 365 Copilot um eigene Themen und Konnektoren und verbinden Agenten über das Microsoft-Ökosystem hinweg mit internen Datenquellen — inklusive autonomer Agenten, die Prozesse eigenständig auslösen. Full definition: https://alendris.de/de/wissen/glossar/microsoft-copilot-studio ### Microsoft Intune Microsoft Intune ist Microsofts cloud-natives Mobile-Device-Management (MDM) und Mobile-Application-Management (MAM). Es verwaltet Windows-, macOS-, iOS- und Android-Geräte über dieselbe Konsole, ersetzt SCCM in modernen Architekturen und ist Pflicht-Baustein für Zero-Trust-Endpoint-Strategien. Full definition: https://alendris.de/de/wissen/glossar/microsoft-intune ### Microsoft Purview Microsoft Purview ist Microsofts unified Data Governance- und Compliance-Plattform. Sie liefert Information Protection (Sensitivity Labels), Data Loss Prevention, Insider Risk Management, eDiscovery, Records Management und Audit-Funktionen — Pflicht-Bausteine für DSGVO-, NIS2- und ISO-27001-konforme M365-Umgebungen. Full definition: https://alendris.de/de/wissen/glossar/microsoft-purview ### FinOps (Cloud Financial Management) FinOps ist die Disziplin, Cloud-Kosten transparent zu machen, Verantwortung in die Engineering-Teams zu verlagern und kontinuierlich zu optimieren. Phasen: Inform (Tagging, Reporting), Optimize (Reservations, Auto-Scaling, Right-Sizing), Operate (Anomalie-Detection, Forecasting). Spart bei Mid-Market-Kunden typisch 20-40% Cloud-Kosten. Full definition: https://alendris.de/de/wissen/glossar/finops ### Azure Monitor Azure Monitor ist Microsofts unified Observability-Stack. Er kombiniert Metrics, Logs (Log Analytics, KQL-basiert), Traces (Application Insights), Alerts und Dashboards. Skaliert von Single-VM-Monitoring bis Enterprise-Multi-Tenant-Architekturen mit dedizierten Cluster-Workspaces. Full definition: https://alendris.de/de/wissen/glossar/azure-monitor ### Microsoft Cloud Adoption Framework (CAF) Das Microsoft Cloud Adoption Framework (CAF) ist Microsofts standardisierte Methodik für Cloud-Transformationen. Es definiert sechs Phasen — Strategy, Plan, Ready, Adopt, Govern, Manage — und liefert pro Phase Best-Practice-Templates, Tools und Bewertungs-Frameworks. Pflicht-Referenz für Azure-Migrationen mit nachvollziehbarer Architektur und Governance-Reife. Full definition: https://alendris.de/de/wissen/glossar/cloud-adoption-framework ### FSLogix Profile Container FSLogix ist Microsofts User-Profile-Management-Lösung für Multi-Session-Umgebungen wie Azure Virtual Desktop und Windows 365. Es speichert User-Profile als virtuelle Festplatte (VHD/VHDX) auf Netzwerk-Shares und liefert nahtlos roaming Profile + Office-Cache — Pflicht-Baustein bei AVD-Implementierungen mit hoher Skalierung. Full definition: https://alendris.de/de/wissen/glossar/fslogix ### Microsoft 365 Tenant-to-Tenant Migration Tenant-to-Tenant Migration ist die Verlagerung von Microsoft 365 Daten (Mail, OneDrive, SharePoint, Teams, Identitäten) von einem Tenant in einen anderen — typisch bei M&A, Carve-Outs oder Re-Branding. Komplex wegen Identity-Mapping, Permissions, Anwendungs-Re-Konfiguration; oft Drittanbieter-Tools (Quest, BitTitan, AvePoint) im Einsatz. Full definition: https://alendris.de/de/wissen/glossar/tenant-to-tenant-migration ### Modern Workplace Modern Workplace bezeichnet das digitale Arbeitsplatz-Konzept rund um Microsoft 365: cloud-basierte Productivity-Tools (Teams, OneDrive, SharePoint), Identity-zentrierte Zugriffskontrolle (Entra ID + Conditional Access), geräte-übergreifendes Management (Intune) und KI-Assistenz (Microsoft 365 Copilot). Standard-Architektur für hybride und Remote-Belegschaften. Full definition: https://alendris.de/de/wissen/glossar/modern-workplace ### Microsoft Defender for Cloud Microsoft Defender for Cloud ist Microsofts Cloud-Workload-Protection-Platform (CWPP) und Cloud-Security-Posture-Management (CSPM). Es bewertet kontinuierlich Sicherheits-Konfigurationen in Azure, AWS und GCP, identifiziert Schwachstellen, alarmiert bei Threats und liefert regulatorische Compliance-Dashboards (NIS2, ISO 27001, BSI Grundschutz). Full definition: https://alendris.de/de/wissen/glossar/defender-for-cloud ### Microsoft Defender for Endpoint Microsoft Defender for Endpoint (MDE) ist Microsofts EDR-Lösung (Endpoint Detection and Response) für Windows-, macOS-, Linux-, iOS- und Android-Endpoints. Liefert Behavior-Analytics, automated Investigation, Threat & Vulnerability Management und Live Response — strategischer Wettbewerber zu CrowdStrike Falcon und SentinelOne. Full definition: https://alendris.de/de/wissen/glossar/defender-for-endpoint ### Microsoft Defender for Identity Microsoft Defender for Identity (MDI) ist Microsofts ITDR-Lösung (Identity Threat Detection and Response) für hybride Identity-Umgebungen. Erkennt Angriffe wie Pass-the-Hash, Golden Ticket, DCSync und Lateral Movement durch Active Directory- und Entra-ID-Telemetrie — Schlüsselbaustein gegen Ransomware-Lateral-Movement. Full definition: https://alendris.de/de/wissen/glossar/defender-for-identity ### Data Loss Prevention (DLP) Data Loss Prevention (DLP) ist die kontinuierliche Verhinderung von Datenabfluss durch automatisierte Inhalts-Klassifizierung und Policy-Enforcement. Im Microsoft-Stack: Microsoft Purview DLP für Email, SharePoint, OneDrive, Teams sowie Endpoint DLP für Geräte. Pflicht-Baustein für DSGVO- und NIS2-konforme Architekturen. Full definition: https://alendris.de/de/wissen/glossar/data-loss-prevention ### Microsoft Purview Sensitivity Labels Sensitivity Labels sind Microsofts Klassifizierungs- und Schutz-System für Office-Dokumente, Email, SharePoint-Sites, Teams und Container. Labels können Verschlüsselung, Wasserzeichen, Zugriffsrechte und Auto-Classification erzwingen — Voraussetzung für sichere Microsoft 365 Copilot Rollouts und DSGVO-konforme Datenklassifizierung. Full definition: https://alendris.de/de/wissen/glossar/sensitivity-labels ### Data Residency / Datenhaltung Data Residency bezeichnet die Verpflichtung, dass bestimmte Daten innerhalb eines definierten geografischen Raums (z.B. EU, Deutschland, Schweiz) gespeichert und verarbeitet werden. Microsoft bietet dafür Azure-Regionen (Germany West Central, Germany North, Switzerland North/West, Austria East ab 2026) und EU Data Boundary für Microsoft 365. Full definition: https://alendris.de/de/wissen/glossar/data-residency ### Shadow IT Shadow IT bezeichnet Anwendungen, Cloud-Services und Geräte, die ohne Wissen oder Zustimmung der IT-Abteilung von Mitarbeitenden genutzt werden. Risiken: Datenabfluss, fehlende Compliance, ungesicherte Zugriffe. Microsoft Defender for Cloud Apps liefert Shadow-IT-Discovery durch Network-Log-Analyse und API-Konnektoren zu über 30.000 SaaS-Apps. Full definition: https://alendris.de/de/wissen/glossar/shadow-it ### Backup & Disaster Recovery Backup & Disaster Recovery (BDR) sichert Geschäftskontinuität bei Ausfällen und Cyber-Angriffen. Best Practice 2026: 3-2-1-1-0-Regel (3 Kopien, 2 Medien, 1 offsite, 1 immutable, 0 Fehler bei Verifizierung). Microsoft-Stack: Azure Backup für VMs/Files, Azure Site Recovery für Failover, Microsoft 365 Backup für SaaS-Daten. Full definition: https://alendris.de/de/wissen/glossar/backup-disaster-recovery ### CI/CD (Continuous Integration / Continuous Delivery) CI/CD ist die Software-Engineering-Praxis, Code-Änderungen automatisch zu integrieren, zu testen und in Produktion zu liefern. Tools im Microsoft-Stack: Azure DevOps Pipelines, GitHub Actions, Azure DevOps YAML. Voraussetzung für reproduzierbare Infrastructure-as-Code-Deployments und schnelle Sicherheits-Patches. Full definition: https://alendris.de/de/wissen/glossar/ci-cd ### Microsoft Entra Identity Governance Microsoft Entra Identity Governance liefert Lifecycle-Workflows, Access-Reviews und Entitlement-Management für User, Gäste und externe Partner. Automatisiert Onboarding/Offboarding, periodische Berechtigungs-Prüfungen und Joiner-Mover-Leaver-Prozesse — Pflicht-Baustein für ISO-27001- und NIS2-konforme Identity-Architekturen. Full definition: https://alendris.de/de/wissen/glossar/identity-governance ### GitHub Copilot for Business GitHub Copilot for Business ist die Enterprise-Variante von GitHubs KI-Coding-Assistenz mit zusätzlichen Sicherheits- und Compliance-Garantien: Code-Suggestions ohne Training auf Kunden-Code, Audit-Logging, Policy-Management, License-Compliance-Filter. Standard für DSGVO-konforme AI-Coding-Adoption in Engineering-Teams. Full definition: https://alendris.de/de/wissen/glossar/github-copilot ### Managed Services Managed Services bezeichnen die dauerhafte Übernahme klar abgegrenzter IT-Betriebsleistungen durch einen externen Dienstleister — auf Basis eines Vertrags mit messbaren Service Levels statt Abrechnung nach Aufwand pro Störung. Typischer Umfang: Monitoring, Patch- und Backup-Betrieb, Incident- und Change-Bearbeitung, Reporting. Abgrenzung: Projektgeschäft ist zeitlich befristet und liefert ein Ergebnis, Break-Fix reagiert erst nach dem Ausfall, Managed Services verantworten den laufenden Zustand. Werden dabei personenbezogene Daten verarbeitet, ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO zwingend. Full definition: https://alendris.de/de/wissen/glossar/managed-services ### Managed Service Provider (MSP) Ein Managed Service Provider (MSP) betreibt IT-Umgebungen dauerhaft für mehrere Kunden — mit standardisierter Werkzeugkette aus Monitoring, Ticketsystem, Fernwartung und Automatisierung. Abgrenzung: Ein Systemhaus plant und liefert Projekte, ein MSP verantwortet den laufenden Betrieb; ein Managed Security Service Provider (MSSP) spezialisiert sich auf Erkennung und Abwehr von Angriffen. NIS2 führt beide in Anhang I als eigenen Sektor Verwaltung von IKT-Diensten (B2B) — MSP sind damit selbst reguliert und nicht mehr nur Zulieferer ihrer Kunden. Full definition: https://alendris.de/de/wissen/glossar/managed-service-provider ### Service Level Agreement (SLA) Ein Service Level Agreement (SLA) ist die vertragliche Vereinbarung über messbare Servicequalität: Verfügbarkeit, Servicezeit, Reaktionszeit und Wiederherstellzeit, jeweils mit Messmethode, Messzeitraum und Folge bei Verfehlung. Die Zahlen sind konkret nachrechenbar: 99,9 Prozent Monatsverfügbarkeit erlauben rund 43 Minuten Ausfall in einem 30-Tage-Monat, 99,99 Prozent nur noch etwa 4,3 Minuten. Abgrenzung: Ein SLA regelt das Verhältnis zum Kunden, ein Operational Level Agreement das zwischen internen Teams, ein Underpinning Contract das zu Vorlieferanten. Full definition: https://alendris.de/de/wissen/glossar/service-level-agreement ### RTO und RPO (Recovery Time Objective, Recovery Point Objective) RTO (Recovery Time Objective) und RPO (Recovery Point Objective) sind die beiden Zielwerte jeder Wiederanlaufplanung. Das RTO beschreibt, wie lange ein Dienst maximal ausfallen darf; das RPO, wie viel Datenverlust — in Zeit gerechnet — hinnehmbar ist. Beispiel: Eine einzige nächtliche Sicherung um 23 Uhr bedeutet ein RPO von bis zu 24 Stunden. Beide Werte stammen aus der Business-Impact-Analyse der Fachbereiche, nicht aus der Technik; die Technik wird danach ausgewählt, nicht umgekehrt. Full definition: https://alendris.de/de/wissen/glossar/rto-rpo ### Incident Management Incident Management ist die Betriebspraxis, den vereinbarten Servicezustand nach einer Störung so schnell wie möglich wiederherzustellen. Bewusst getrennt davon steht das Problem Management, das die Ursache dauerhaft beseitigt — ein Neustart kann einen Incident lösen, ohne das Problem zu berühren. Der Ablauf: Erfassung, Kategorisierung, Priorisierung nach Auswirkung und Dringlichkeit, Diagnose, Eskalation, Behebung, Abschluss. Übliche Kennzahlen sind die Zeit bis zur Annahme, die Zeit bis zur Behebung und die Lösungsquote im First Level. Full definition: https://alendris.de/de/wissen/glossar/incident-management ### Patch Management Patch Management ist der geregelte Prozess, Sicherheits- und Funktionsupdates zu erfassen, zu bewerten, zu testen, gestaffelt auszubringen und den Stand nachzuweisen. Bewertet wird nach Schweregrad und tatsächlicher Ausnutzbarkeit; CVSS 4.0 stuft Werte ab 9,0 als kritisch ein. Taktgeber im Microsoft-Umfeld ist der zweite Dienstag jedes Monats, der Patch Tuesday. Patch Management ist dabei keine Kür: NIS2 nennt die Behandlung und Offenlegung von Schwachstellen in Art. 21 Abs. 2 Buchst. e ausdrücklich unter den Mindestmaßnahmen. Full definition: https://alendris.de/de/wissen/glossar/patch-management ### Service Desk Der Service Desk ist die zentrale Anlaufstelle zwischen Anwenderinnen, Anwendern und der IT-Organisation. Er nimmt Störungen und Serviceanfragen auf, klassifiziert und priorisiert sie, löst im First Level oder eskaliert und hält die Meldenden auf Stand. Abgrenzung: Ein Help Desk bearbeitet reaktiv Störungen, ein Service Desk verantwortet zusätzlich Serviceanfragen, Kommunikation und die Anbindung an den Servicekatalog. ITIL 4 führt den Service Desk als eigene Praktik unter seinen 34 Management Practices. Full definition: https://alendris.de/de/wissen/glossar/service-desk ### ITIL (IT Infrastructure Library) ITIL ist das verbreitetste Rahmenwerk für IT-Service-Management und beschreibt, wie IT-Leistungen geplant, erbracht, gemessen und verbessert werden. Herausgeber ist PeopleCert, das ITIL 2021 von Axelos übernommen hat. ITIL 4 aus dem Jahr 2019 gliedert 34 Practices in 14 allgemeine Management-, 17 Service-Management- und 3 technische Praktiken. Im Februar 2026 erschien das Foundation-Modul von ITIL (Version 5); ITIL-4-Zertifikate bleiben gültig, für den Umstieg gibt es ein Bridge-Modul. Full definition: https://alendris.de/de/wissen/glossar/itil ### Business Continuity Management (BCM) Business Continuity Management ist das Managementsystem, das die Fortführung kritischer Geschäftsprozesse bei schweren Störungen sicherstellt — vom IT-Ausfall über Gebäudeschäden bis zum Personalausfall. Ausgangspunkt ist die Business-Impact-Analyse, aus der Wiederanlaufzeiten, Notfallpläne und Ausweichlösungen abgeleitet werden. Maßgebliche Regelwerke sind ISO 22301:2019 als zertifizierbare Norm und der am 14. Juni 2023 veröffentlichte BSI-Standard 200-4, der den früheren Standard 100-4 ablöst. Disaster Recovery ist der IT-technische Teil davon, nicht sein Ersatz. Full definition: https://alendris.de/de/wissen/glossar/business-continuity ### On-Premises On-Premises bezeichnet IT-Systeme, die auf eigener Hardware in eigenen oder angemieteten Räumen betrieben werden — Beschaffung, Wartung, Kapazitätsplanung und Lebenszyklus liegen beim Betreiber selbst. Abgegrenzt wird der Begriff gegen den Cloud-Betrieb, bei dem Infrastruktur als Dienst bezogen wird. Gründe für On-Premises sind Latenzanforderungen in Produktion und Konstruktion, regulatorische Vorgaben zur Datenhaltung, laufende Abschreibungszyklen und Anwendungen ohne Cloud-Variante. In der Praxis dominiert heute nicht die Entweder-oder-Entscheidung, sondern der hybride Betrieb aus lokalem Fundament und Cloud-Diensten. Full definition: https://alendris.de/de/wissen/glossar/on-premises ### Private Cloud Eine Private Cloud ist eine Cloud-Infrastruktur, die exklusiv für eine einzelne Organisation betrieben wird — im eigenen Rechenzentrum oder bei einem Dienstleister. Das NIST führt sie in der Sonderpublikation SP 800-145 von 2011 als eines von vier Bereitstellungsmodellen neben Public, Community und Hybrid Cloud. Entscheidend ist nicht der Standort, sondern die Exklusivität der Ressourcen und die fünf Cloud-Merkmale: Selbstbedienung auf Abruf, breiter Netzzugang, Ressourcen-Pooling, schnelle Elastizität und messbare Nutzung. Full definition: https://alendris.de/de/wissen/glossar/private-cloud ### Hyperkonvergente Infrastruktur (HCI) Hyperkonvergente Infrastruktur (HCI) führt Rechenleistung, Speicher und Netzwerkvirtualisierung in einem einheitlichen Servertyp zusammen: Statt getrennter SAN-Speicher und Serverfarmen bilden identische Knoten einen Cluster, dessen lokale Laufwerke per Software zu einem gemeinsamen, redundanten Speicherpool verschmelzen. Erweitert wird nicht durch neue Speichersysteme, sondern durch zusätzliche Knoten. Microsofts HCI-Stack besteht aus Hyper-V, Failover Clustering und Storage Spaces Direct und skaliert von 2 bis 16 Servern je Cluster. Full definition: https://alendris.de/de/wissen/glossar/hyperkonvergente-infrastruktur ### Storage Spaces Direct (S2D) Storage Spaces Direct (S2D) ist Microsofts Software-defined-Storage-Technologie in den Datacenter-Editionen von Windows Server und in Azure Local. Sie bündelt die lokalen Laufwerke von 2 bis 16 Clusterknoten über einen Software Storage Bus zu einem gemeinsamen Pool, aus dem hochverfügbare Volumes entstehen. Ab Windows Server 2019 sind über 400 Laufwerke und bis zu 4 Petabyte Poolkapazität möglich; empfohlen sind höchstens rund 400 Terabyte Rohkapazität je Server, damit Resynchronisationen nach Wartung oder Neustart kurz bleiben. Full definition: https://alendris.de/de/wissen/glossar/storage-spaces-direct ### Azure Local (vormals Azure Stack HCI) Azure Local ist Microsofts hyperkonvergente Infrastrukturplattform für den Betrieb im eigenen Rechenzentrum oder an Edge-Standorten, verwaltet über Azure Arc als Steuerungsebene. Bis zur Umbenennung im November 2024 hieß der Dienst Azure Stack HCI; ein Cluster heißt seither Instanz. Eine hyperkonvergente Instanz umfasst 1 bis 16 Maschinen, läuft ausschließlich auf validierter Hardware aus dem Azure-Local-Katalog und wird je physischem Prozessorkern über die Azure-Subscription abgerechnet — unabhängig von der Zahl der virtuellen Maschinen. Full definition: https://alendris.de/de/wissen/glossar/azure-local ### Immutable Backup (unveränderliches Backup) Ein Immutable Backup ist eine Sicherung, die innerhalb einer festgelegten Aufbewahrungsfrist technisch nicht verändert, überschrieben oder gelöscht werden kann — auch nicht mit administrativen Rechten. Umgesetzt wird das über gehärtete Linux-Repositories mit Dateisystem-Attributen oder über Object Lock im S3-Protokoll. In Veeam Backup & Replication ist die Frist konfigurierbar und reicht von mindestens 7 bis maximal 9.999 Tagen. Unveränderlichkeit ist der Unterschied zwischen einem Backup und echtem Ransomware-Schutz. Full definition: https://alendris.de/de/wissen/glossar/immutable-backup ### Active Directory (AD DS) Active Directory Domain Services (AD DS) ist Microsofts lokaler Verzeichnisdienst für Windows-Netzwerke: Er verwaltet Benutzer, Gruppen, Computer und Richtlinien in einer Domäne und authentifiziert sie über Kerberos, LDAP und DNS. Eingeführt mit Windows 2000, ist AD DS in den meisten Mittelstandsumgebungen bis heute die Wurzel aller Berechtigungen — und damit ein bevorzugtes Angriffsziel. Es ist nicht identisch mit Entra ID, dem cloudbasierten Identitätsdienst; verbunden werden beide über Hybrid Identity. Full definition: https://alendris.de/de/wissen/glossar/active-directory ### Netzwerksegmentierung Netzwerksegmentierung teilt ein Netz in abgegrenzte Zonen mit kontrollierten Übergängen, sodass ein kompromittiertes System nicht automatisch Zugriff auf alle anderen hat. Umgesetzt wird sie über VLANs, getrennte Routing-Domänen, Firewalls zwischen den Zonen und Zugangskontrolle am Port. Der BSI-IT-Grundschutz-Baustein NET.1.1 fordert als Basis-Anforderung, das Gesamtnetz mindestens in die drei Zonen internes Netz, DMZ und Außenanbindungen physisch zu separieren und die Übergänge per Firewall nach Allowlist-Prinzip abzusichern. Full definition: https://alendris.de/de/wissen/glossar/netzwerksegmentierung ### Virtualisierung Virtualisierung trennt Betriebssysteme und Anwendungen von der physischen Hardware: Ein Hypervisor teilt Prozessoren, Arbeitsspeicher, Speicher und Netzwerk in virtuelle Maschinen auf, die unabhängig voneinander laufen, im Betrieb verschoben und als Ganzes gesichert werden können. Typ-1-Hypervisoren wie Hyper-V, VMware ESXi oder KVM setzen direkt auf der Hardware auf; Typ-2-Hypervisoren laufen als Anwendung innerhalb eines Betriebssystems. Virtualisierung ist die Grundlage für Konsolidierung, Hochverfügbarkeit und für jede Form von Cloud. Full definition: https://alendris.de/de/wissen/glossar/virtualisierung ## Technologies we build and operate ### Microsoft Azure (Microsoft) Microsofts Public-Cloud-Plattform — Compute, Storage, Networking, Identity, AI und Datenbanken in 60+ Regionen weltweit. Details: https://alendris.de/de/technologien/microsoft-azure ### Azure Virtual Desktop (Microsoft) Cloud-Desktop-Service von Microsoft — Windows-11-Multi-Session-Pools mit FSLogix-Profile-Management, FSL-Roaming und nativer Microsoft-365-Integration. Details: https://alendris.de/de/technologien/azure-virtual-desktop ### Microsoft 365 (Microsoft) Cloud-basierte Productivity-Suite mit Exchange Online, SharePoint, Teams, OneDrive, Loop und Microsoft 365 Copilot — die Modern-Workplace-Standard-Plattform für DACH. Details: https://alendris.de/de/technologien/microsoft-365 ### Microsoft 365 Copilot (Microsoft) KI-Assistent direkt in Word, Excel, PowerPoint, Outlook, Teams und SharePoint — kontextbasiert auf Microsoft Graph, ohne dass Daten den Tenant verlassen. Details: https://alendris.de/de/technologien/microsoft-365-copilot ### Azure OpenAI Service (Microsoft) OpenAI-Modelle (GPT-4o, GPT-4 Turbo, o1, o3) im eigenen Azure-Tenant — DSGVO-konform, regionale Hosting-Optionen, ohne dass Daten OpenAI erreichen. Details: https://alendris.de/de/technologien/azure-openai ### Azure AI Foundry (Microsoft) Microsofts unified Plattform für Enterprise-AI-Entwicklung — Model Catalog, Prompt Flow, Evaluation, Agent Service und Production-Deployment in DSGVO-konformer Azure-Umgebung. Details: https://alendris.de/de/technologien/azure-ai-foundry ### Microsoft Defender XDR (Microsoft) Microsofts XDR-Suite — Defender for Endpoint, Identity, Cloud Apps, Office 365 und Cloud in einer korrelierten Incident-Sicht. Details: https://alendris.de/de/technologien/microsoft-defender-xdr ### Microsoft Sentinel (Microsoft) Cloud-natives SIEM/SOAR von Microsoft — Pay-per-Ingest, AI-basierte Anomalie-Erkennung, über 350 vorgefertigte Datenquellen-Connector. Details: https://alendris.de/de/technologien/microsoft-sentinel ### Microsoft Purview (Microsoft) Unified Data Governance- und Compliance-Plattform — Information Protection, DLP, Insider Risk, eDiscovery und Records Management. Details: https://alendris.de/de/technologien/microsoft-purview ### Microsoft Entra ID (Microsoft) Microsofts Cloud-Identity-Provider mit Single-Sign-On, Multi-Faktor-Authentifizierung, Conditional Access, Identity Governance und Privileged Identity Management. Details: https://alendris.de/de/technologien/microsoft-entra-id ### Microsoft Intune (Microsoft) Cloud-natives Mobile Device Management und Mobile Application Management für Windows, macOS, iOS und Android — strategischer Nachfolger für SCCM. Details: https://alendris.de/de/technologien/microsoft-intune ### Azure Bicep (Microsoft) Microsofts deklarative Infrastructure-as-Code-Sprache für Azure — kompiliert zu ARM-JSON, deutlich lesbarer als ARM Templates. Details: https://alendris.de/de/technologien/azure-bicep ### Terraform (HashiCorp) Cloud-agnostische Infrastructure-as-Code-Plattform von HashiCorp — Multi-Cloud-Standard mit über 3000 Providern. Details: https://alendris.de/de/technologien/terraform ### Azure Monitor & Log Analytics (Microsoft) Microsofts unified Observability-Stack — Metrics, Logs (KQL-basiert), Traces, Alerts und Dashboards in einer Plattform. Details: https://alendris.de/de/technologien/azure-monitor ### Azure Local (Microsoft) Microsofts On-Premises-Plattform für Azure-Dienste im eigenen Rechenzentrum — 1 bis 16 Knoten, zentral über Azure Arc verwaltet. Details: https://alendris.de/de/technologien/azure-local ### Storage Spaces Direct (S2D) (Microsoft) Software-definierter Speicher von Microsoft: 2 bis 16 Server bündeln ihre lokalen NVMe- und SSD-Laufwerke zu einem hochverfügbaren Pool. Details: https://alendris.de/de/technologien/storage-spaces-direct ### Veeam Backup & Replication (Veeam Software) Backup- und Replikationssoftware für virtuelle, physische und Cloud-Workloads — mit unveränderlichem Speicher als Schutz vor Ransomware. Details: https://alendris.de/de/technologien/veeam-backup-replication ### Windows Server (Microsoft) Serverbetriebssystem von Microsoft: Windows Server 2025 vereint Hyper-V, Storage Spaces Direct, Active Directory und Azure-Arc-Anbindung. Details: https://alendris.de/de/technologien/windows-server ### Hyper-V (Microsoft) Typ-1-Hypervisor von Microsoft, in Windows Server enthalten — Grundlage hyperkonvergenter Cluster und der Virtualisierung von Azure Local. Details: https://alendris.de/de/technologien/hyper-v ### Azure Arc (Microsoft) Erweitert die Azure-Verwaltung auf Server außerhalb von Azure: Inventar, Richtlinien, Updates und Monitoring für On-Premises und Multicloud. Details: https://alendris.de/de/technologien/azure-arc ### Azure Site Recovery (Microsoft) Disaster-Recovery-Dienst von Azure: repliziert Server laufend in eine zweite Region oder nach Azure und schaltet im Ernstfall dorthin um. Details: https://alendris.de/de/technologien/azure-site-recovery ### Active Directory (AD DS) (Microsoft) Verzeichnisdienst von Microsoft für Windows-Netze: zentrale Anmeldung, Gruppenrichtlinien und Rechtevergabe im eigenen Rechenzentrum. Details: https://alendris.de/de/technologien/active-directory ## FAQ topics ### IT Carve-Out & IT Due Diligence Antworten zu IT Carve-Outs, IT Due Diligence, Transitional Service Agreements und Post-Merger-IT-Integration aus der Praxis von Alendris GmbH — für Private-Equity-Investoren und Mittelstand. Questions and answers: https://alendris.de/de/wissen/faq/it-carveout-due-diligence ### Cybersecurity, NIS2 & Compliance Antworten zu NIS2-Compliance, KRITIS, BSI Grundschutz, ISO 27001, Zero Trust Architecture, Microsoft Defender und SOC-Aufbau im DACH-Raum. Questions and answers: https://alendris.de/de/wissen/faq/cybersecurity-nis2 ### Azure & Cloud Migration Antworten zu Azure Landing Zones, Cloud-Migration-Strategien, Microsoft 365 Rollouts, Hybrid-Cloud-Architekturen und Microsoft Fabric — von der Discovery bis zum Go-Live. Questions and answers: https://alendris.de/de/wissen/faq/azure-cloud-migration ### Enterprise AI & Microsoft Copilot Antworten zu Microsoft 365 Copilot Rollouts, Azure AI Foundry, Azure OpenAI Service, Enterprise RAG und DSGVO-konformer AI-Implementierung in Mittelstand und Konzern. Questions and answers: https://alendris.de/de/wissen/faq/enterprise-ai-copilot ### Managed Services & Operations Antworten zu 24/7-Cloud-Operations, FinOps, Backup & Disaster Recovery, Azure Local und Microsoft Lizenz-Optimierung für DACH-Mittelstand. Questions and answers: https://alendris.de/de/wissen/faq/managed-services-operations ## Industries ### Energieversorgung & KRITIS IT-Beratung für Energieversorger und KRITIS: NIS2, BSI Grundschutz, Microsoft Sentinel SOC, Zero Trust und Microsoft Defender XDR — pragmatisch umgesetzt. Relevant frameworks: NIS2 / NIS2UmsuCG, BSI Gesetz, BSI IT-Grundschutz, KRITIS-Verordnung, Sektorenspezifische Standards, ISO 27001 Details: https://alendris.de/de/branchen/energie-kritis ### Industrie & Manufacturing IT-Beratung für Industrie- und Maschinenbau-Mittelstand: OT/IT-Cybersecurity, Microsoft Cloud-Migration, M365 Copilot und Ransomware-Resilienz. Relevant frameworks: NIS2 / NIS2UmsuCG, ISO 27001, IEC 62443 (OT-Security), Lieferkettengesetz, TISAX (Automotive-Lieferketten) Details: https://alendris.de/de/branchen/industrie-manufacturing ### Finanzdienstleister & Banken IT-Beratung für Banken, Asset-Manager und Versicherer: BaFin-MaRisk und DORA umsetzen, Azure Virtual Desktop und Microsoft Sentinel SOC einführen. Relevant frameworks: BaFin MaRisk, BaFin VAIT / BAIT, EU DORA (Digital Operational Resilience Act), FINMA-RS 2018/3 Outsourcing, NIS2, ISO 27001 Details: https://alendris.de/de/branchen/finanz-banken ### Öffentlicher Sektor & Behörden IT-Beratung für Behörden und Kommunen: OZG-Umsetzung, BSI Grundschutz, NIS2 und Microsoft 365 mit Datenhaltung in der Microsoft Cloud Deutschland. Relevant frameworks: BSI IT-Grundschutz, BSI Gesetz, NIS2 / NIS2UmsuCG, OZG / Online-Zugangs-Gesetz, Datenschutz-Grundverordnung (DSGVO) Details: https://alendris.de/de/branchen/public-sector-behoerden ### Private Equity & Portfolio-Unternehmen IT-Beratung für Private Equity und Portfolio-Unternehmen: IT Due Diligence, IT Carve-Out und Post Merger Integration im gesamten Investment-Zyklus. Relevant frameworks: DSGVO, NIS2 (sektorabhängig), ISO 27001 (oft für Exit-Story relevant) Details: https://alendris.de/de/branchen/private-equity-portfolio ## Locations ### Augsburg IT-Dienstleister mit Sitz in Augsburg: Microsoft Cloud (Azure, M365), Zero Trust, NIS2, Enterprise AI und IT Carve-Out für Mittelstand und Private Equity. Details: https://alendris.de/de/standorte/augsburg ### München IT-Dienstleister für München und Bayern: Microsoft Cloud, Zero Trust, NIS2, Enterprise AI und IT Carve-Out für Mittelstand und Private Equity. Details: https://alendris.de/de/standorte/muenchen ### Bayern IT-Dienstleister für ganz Bayern, von Augsburg über München bis Nürnberg: Microsoft Cloud, Zero Trust, NIS2 und Enterprise AI für den Mittelstand. Details: https://alendris.de/de/standorte/bayern ## Compliance & Regulatory Topics ### Wie stellt ihr sicher, dass KI-Lösungen sicher und compliant sind? Datenschutz und Governance sind von Tag eins Teil unseres Entwicklungsprozesses. Wir setzen auf Azure-basierte Infrastruktur mit europäischer Datenresidenz, implementieren Zugriffskontrollen und sorgen dafür, dass Ihre KI-Lösungen DSGVO-konform und auditierbar sind. *Source service: AI & Custom Development* ### Wer betreibt die Lösung nach dem Go-Live, und welche Servicezeiten gelten? Sie haben die Wahl: Übergabe an Ihr IT-Team mit Dokumentation und Einweisung, oder Betrieb über unsere Managed Services. Im Managed-Service-Fall gilt unsere Servicezeit Montag bis Freitag von 08:00 bis 17:00 Uhr, ausgenommen gesetzliche Feiertage in Bayern, mit vertraglich nach Kritikalität gestaffelten Reaktionszeiten und einem festen Ansprechpartner. Technisches Monitoring sowie Alarme auf Fehlerraten und Kosten laufen dabei durchgehend und automatisiert. Eine personelle Erreichbarkeit außerhalb der Servicezeit ist nicht Standard, sondern als Rufbereitschaft für definierte kritische Systeme vertraglich zubuchbar. *Source service: AI & Custom Development* ### Wie minimiert ihr das Risiko von Ausfällen während der Migration? Wir setzen auf erprobte Migrationsmethoden mit ausführlichen Tests, Rollback-Plänen und schrittweisen Cutover-Strategien. Kritische Systeme werden außerhalb der Geschäftszeiten migriert. *Source service: Implementierung & Migration* ### Wie lange dauert das Onboarding, und was müssen wir bereitstellen? Das Assessment beginnt in der Regel innerhalb weniger Tage nach Beauftragung. Von Ihnen brauchen wir einen Projektverantwortlichen mit Entscheidungsbefugnis, administrativen Zugang zur Ist-Umgebung, vorhandene Netz- und Systemdokumentation, eine Liste der geschäftskritischen Anwendungen samt Herstellerkontakt, eine Testgruppe für den Pilot und freigegebene Wartungsfenster. Bei Endgeräte-Rollouts kommt die Abstimmung mit dem Betriebsrat hinzu — die dauert erfahrungsgemäß länger als die Technik. Der häufigste Projektstopper ist eine Altanwendung, für die der Hersteller keine Freigabe für den Zielbetrieb erteilt. *Source service: Implementierung & Migration* ### Unterstützt ihr bei Zertifizierungen wie ISO 27001? Ja, wir begleiten Sie von der Gap-Analyse über die Implementierung bis zur Audit-Vorbereitung. Viele unserer Kunden haben mit unserer Unterstützung erfolgreich zertifiziert. *Source service: Cybersecurity & Compliance* ### Wer ist von NIS2 betroffen? NIS2 betrifft Einrichtungen in 18 definierten Sektoren (u. a. Energie, Gesundheit, Finanzen, Transport, digitale Dienste). Nach § 28 BSIG gilt: besonders wichtige Einrichtungen ab 250 Beschäftigten oder über 50 Mio. € Jahresumsatz und über 43 Mio. € Bilanzsumme, wichtige Einrichtungen ab 50 Beschäftigten oder mit Jahresumsatz und Bilanzsumme von jeweils über 10 Mio. €. Unabhängig davon können Zulieferer und Dienstleister über die Lieferkette betroffen sein. Die Umsetzung ist in Deutschland über das NIS2UmsuCG geregelt, das seit dem 6. Dezember 2025 in Kraft ist. *Source service: Cybersecurity & Compliance* ### Was sind die NIS2-Strafen bei Nichteinhaltung? Das NIS2-Umsetzungsgesetz (NIS2UmsuCG, in Kraft seit 6. Dezember 2025) sieht in § 65 BSIG Bußgelder von bis zu 10 Mio. € — bei einem Gesamtumsatz über 500 Mio. € bis zu 2 % des Gesamtumsatzes — für besonders wichtige Einrichtungen vor, und bis zu 7 Mio. € bzw. 1,4 % für wichtige Einrichtungen. Zusätzlich trifft die Geschäftsleitung eine Billigungs- und Überwachungspflicht für die Risikomanagementmaßnahmen, für deren Verletzung sie haftet. *Source service: Cybersecurity & Compliance* ### Wie lange dauert eine NIS2-Compliance-Umsetzung? Eine vollständige NIS2-Compliance braucht typisch 6–12 Monate: Gap-Analyse 3–4 Wochen, priorisierte Quick Wins 2–3 Monate, strukturelle Maßnahmen (Governance, Risikomanagement, Incident Response, Supply Chain Security) 4–9 Monate. Wir fokussieren zuerst die größten Compliance-Gaps. *Source service: Cybersecurity & Compliance* ### Wie schnell reagiert ihr bei Störungen? Jeder Vorfall wird nach Auswirkung und Dringlichkeit eingestuft — ein Totalausfall eines geschäftskritischen Systems läuft in einer anderen Bahn als eine Einzelanfrage. Welche Reaktionszeit je Stufe gilt, legen wir im Vertrag fest, weil sie davon abhängt, welche Systeme Sie als kritisch benennen und welches Betriebsmodell Sie wählen. Innerhalb der Servicezeit von Montag bis Freitag, 08:00 bis 17:00 Uhr, erreichen Sie einen festen Ansprechpartner statt einer Warteschleife. Wer eine personelle Reaktion außerhalb dieser Zeiten braucht, wählt Rufbereitschaft oder Managed SOC — das technische Monitoring läuft ohnehin durchgehend. *Source service: Operations & Managed Services* ### Welche SLA-Stufen und Servicezeiten gelten? Unsere Servicezeit ist Montag bis Freitag von 08:00 bis 17:00 Uhr MEZ, ausgenommen gesetzliche Feiertage in Bayern. Reaktionszeiten sind vertraglich gestaffelt und ergeben sich aus Auswirkung und Dringlichkeit: Ein Totalausfall eines geschäftskritischen Systems wird anders behandelt als eine Einzelanfrage. Sie erhalten einen festen Ansprechpartner mit Vertretungsregelung, erreichbar per Telefon und E-Mail, auf Deutsch oder Englisch, dazu einen monatlichen Servicebericht und ein Quartals-Review. Das technische Monitoring läuft durchgehend. Personelle Erreichbarkeit außerhalb der Servicezeit ist kein Standard, sondern als Managed SOC oder Rufbereitschaft zubuchbar. *Source service: Operations & Managed Services* ### Was passiert bei einem Sicherheitsvorfall außerhalb der Servicezeit? Die technische Erkennung arbeitet durchgehend: Analyseregeln in Microsoft Sentinel und Microsoft Defender XDR greifen rund um die Uhr, und automatisierte Playbooks können ohne menschliches Zutun ein Konto sperren, eine Sitzung beenden oder ein Endgerät isolieren. Die menschliche Analyse und Kommunikation beginnt im Standardvertrag mit dem Start der nächsten Servicezeit; wer eine schnellere personelle Reaktion braucht, bucht Managed SOC oder Rufbereitschaft dazu. Für regulierte Unternehmen wichtig: Besonders wichtige und wichtige Einrichtungen müssen einen erheblichen Sicherheitsvorfall nach § 32 BSIG binnen 24 Stunden nach Kenntnis erstmelden und binnen 72 Stunden nachmelden — diese Fristen laufen unabhängig von Ihren Betriebszeiten. *Source service: Operations & Managed Services* ### Wie lange dauert das Onboarding in den Managed Service? Typisch zwei bis vier Wochen bis zum Regelbetrieb. Von Ihnen brauchen wir einen Ansprechpartner mit Entscheidungsbefugnis, administrative Zugänge, vorhandene Dokumentation wie Netzplan, Systeminventar und Backup-Konzept, eine Liste der kritischen Anwendungen mit ihren Betriebszeiten, Ihre interne Eskalationskette und die Freigabe, Monitoring-Agents auszurollen. Rechnen Sie in den ersten Wochen mit mehr Alarmen als später: Schwellwerte und Baselines werden erst im laufenden Betrieb scharfgestellt. Am Ende des Onboardings steht ein schriftlicher Leistungsschein, der festhält, welche Systeme betreut werden und welche ausdrücklich nicht. *Source service: Operations & Managed Services* ## Legal - Imprint: https://alendris.de/de/impressum - Privacy Policy: https://alendris.de/de/datenschutz