Cloud- & KI-Infrastruktur · Das Fundament
Ordnung statt gewachsenem Wildwuchs.
Wir richten eine Azure Landing Zone ein - eine verbindliche Grundordnung Ihrer Azure-Umgebung mit getrennten Bereichen je Abteilung und Projekt, automatisch geltenden Regeln und einer Kostenzuordnung, die zu Ihrer Kostenstellenlogik passt. Neue Vorhaben starten in dieser Struktur, statt sich eine eigene Ecke einzurichten.
Niemand wollte das Chaos.
Jedes einzelne Projekt war für sich genommen eine vernünftige Entscheidung: schnell eine Umgebung, schnell ein erster Erfolg. Aufgeräumt hat danach nie jemand - und mit jeder weiteren Subscription wuchs eine Struktur, die irgendwann niemand mehr überblickt.
Manuelles Aufräumen hält nicht lange: Es verwässert beim nächsten Projekt, das wieder unter Zeitdruck entsteht. Was fehlt, ist keine einmalige Aktion, sondern eine Struktur, in die jedes neue Vorhaben von selbst hineinläuft.
- Neue Projekte laufen in eine vorgegebene Struktur hinein - ohne Antrag bei der zentralen IT.
- Die Struktur liegt als Code im Git. Weicht die Umgebung davon ab, fällt das in der laufenden Compliance-Prüfung auf.
- Pflicht-Tags, erlaubte Regionen und öffentliche Endpunkte sind Bedingung der Bereitstellung - ein Verstoß wird abgewiesen, nicht nachträglich dokumentiert. Verschlüsselung at rest ist ohnehin Standard.
Aus der Praxis
Von Anfang an geordnet statt nachträglich saniert
Für einen Energieversorger haben wir das Azure-Fundament von Beginn an mit aufgebaut - mehrere Subscriptions in einer Hub-and-Spoke-Architektur, die wir im laufenden Betrieb weiter verwalten. Vier Bausteine tragen diese Struktur:
Management-Group-Struktur
Eine Hierarchie, die Ihre Organisation abbildet - Management, Identity und Connectivity zentral, darunter die Fach-Bereiche Ihrer Abteilungen und Projekte.
Hierarchie · Governance
Policy statt Handbuch
Regeln zu Regionen, erlaubten Diensten und Pflicht-Tags greifen automatisch bei jeder Bereitstellung - ein Verstoß wird abgewiesen, nicht dokumentiert.
Azure Policy
Kosten mit Adressat
Jede Ressource trägt Kostenstelle und Verantwortlichen, Budgets und Alerts hängen daran.
Tags · Budgets · Alerts
Alles als Code, alles im Betrieb
Bicep oder Terraform im Git, mit Review und Historie - wir verwalten die Struktur laufend weiter, auch wenn wir nicht mehr im Projekt sind.
Bicep · Terraform · Git
Wie viele Subscriptions lassen sich bei Ihnen heute niemandem zuordnen?
Die Bestandsaufnahme macht das sichtbar und ist der erste Schritt zur Landing Zone. Auf Wunsch mit laufendem Betrieb oder Übergabe an Ihr Team.
Was daran anschließt
Alle Leistungen Cloud- & KI-Infrastruktur
Cloud, KI und Nachweisbarkeit im Überblick - einzeln oder kombiniert beauftragbar.
Identität und Zugriff
Die Struktur legt fest, wo etwas läuft. Wer darauf zugreifen darf und mit welchen Rechten, entscheidet das Rollenmodell.
Mehr erfahren LeistungSicherheit und Nachweisbarkeit
Eine Umgebung, die als Code beschrieben ist, liefert die Nachweise, die Prüfer zuerst sehen wollen - Struktur, Regeln, Änderungshistorie.
Mehr erfahren FormatAI-Readiness-Assessment
Wenn zuerst geklärt werden soll, wo Sie insgesamt stehen: Daten, Infrastruktur, Governance und Organisation eingeordnet.
Jetzt anfragenAblauf
Vier Schritte bis zur tragfähigen Struktur
Der Bestand wird überführt, nicht weggeworfen - und was sich niemandem zuordnen lässt, wird zuerst sichtbar gemacht.
-
Bestandsaufnahme
- Alle Subscriptions, Ressourcen und Verantwortlichkeiten erfassen
- Ressourcen sichtbar machen, die sich heute niemandem zuordnen lassen
-
Zielstruktur festlegen
- Hierarchie entlang Ihrer Organisation entwerfen, nicht entlang der Historie
- Pflicht-Tags, erlaubte Regionen und Kostenlogik mit Ihnen abstimmen
-
Landing Zone aufbauen
- Struktur, Policies und Rollen als Bicep- oder Terraform-Module im Git
- Vending-Pipeline einrichten, damit neue Umgebungen konform entstehen
-
Bestand überführen
- Bestehende Subscriptions schrittweise in die neue Struktur umhängen
- Ungeklärte Ressourcen mit Frist klären, statt sie stillschweigend zu löschen
Was das für Sie bedeutet
Eine Landing Zone ist keine Aufräumaktion, sondern die Struktur, in die jedes weitere Vorhaben hineinläuft.
- Geschäftsführung: Jede Ressource trägt Kostenstelle und Verantwortlichen - die Cloud-Rechnung bekommt wieder einen Adressaten.
- IT & Sicherheit: Regeln greifen als Policy bei jeder Bereitstellung, die Struktur liegt versioniert im Git.
- Fachbereich: Neue Umgebungen entstehen über die Vending-Pipeline, konform ab dem ersten Tag.
Im Detail
Wie die Landing Zone aufgebaut ist
01 / 04
Die Struktur beginnt bei der Tenant Root Group und verzweigt in vier Bereiche. Policies werden auf Plattform-Ebene gesetzt und vererben sich nach unten - jede neue Subscription ist damit ab dem ersten Tag konform.
- Platform Management, Identity, Connectivity und Security - die Grundversorgung, auf der alles andere aufsetzt.
- Landing Zones Corp und Online, darunter die Fach-Subscriptions der Bereiche und Projekte.
- Sandbox Isoliert und mit niedrigerer Policy-Schwelle, damit Ausprobieren nicht in der Produktion stattfindet.
- Decommissioned Die Auslaufstufe vor der Löschung - nichts verschwindet unbemerkt.
Was vor dem Start meist noch offen ist
Müssen wir unsere bestehende Umgebung wegwerfen?
Nein. Wir überführen bestehende Subscriptions in die neue Struktur, statt bei null anzufangen. Ressourcen, die niemandem zuzuordnen sind, landen zuerst sichtbar in einer eigenen Übergangs-Management-Group, bis geklärt ist, ob sie noch gebraucht werden.
Was passiert mit Ressourcen, die niemandem zuzuordnen sind?
Sie werden nicht stillschweigend gelöscht. Sie landen sichtbar in einer eigenen Kategorie mit Frist zur Klärung, bevor über Abschaltung oder Übernahme entschieden wird.
Gilt die Struktur auch für Umgebungen mit besonderen Souveränitätsanforderungen?
Ja. Für Unternehmen mit erhöhten Anforderungen an Datenhaltung und Nachweisführung - etwa nach BSI C5 oder ISO 27001/27019 - gibt es Azure-Landing-Zone-Varianten mit vorkonfigurierten Richtlinien. Welche Stufe für Sie nötig ist, ordnen wir je Datenklasse ein, statt sie pauschal zu fordern.
Hat das KRITIS-Dachgesetz Auswirkungen auf die Landing Zone?
Mittelbar ja: Betreiber kritischer Infrastruktur müssen unter anderem Zugriffsregeln, Änderungen und Datenhaltung nachvollziehbar belegen können. Eine als Code beschriebene Landing Zone mit versionierter Richtlinien-Historie liefert genau diese Grundlage - ersetzt aber nicht die rechtliche Einordnung, ob und in welchem Umfang Ihr Unternehmen konkret betroffen ist. Was das Gesetz für Betreiber bedeutet, erklären wir separat in unserem Blog.
Ist Hub-and-Spoke immer die richtige Netzwerkstruktur?
Nicht zwangsläufig. Bei vielen verteilten Standorten - etwa Regionalstandorten oder Umspannwerken bei Energieversorgern - prüfen wir auch Azure Virtual WAN als Alternative zum klassischen Hub-and-Spoke. Die Grundstruktur der Landing Zone bleibt davon unberührt.