M365-Betrieb & Migration

Vom Golden Image und Fileserver zu einem M365-Betrieb, der dokumentiert ist.

Viele Organisationen mit 100 bis 300 Arbeitsplätzen haben Microsoft 365 längst lizenziert, arbeiten aber noch mit einem Golden Image, klassischen Laufwerken und einem gewachsenen Active Directory. Wir übernehmen den Weg dorthin, wo die Umgebung sauber verwaltet wird, und betreuen sie danach im 2nd Level. Ihre IT bleibt erste Anlaufstelle, wir sind ihr technisches Rückgrat.

Typische Ausgangslage

Lizenziert ist alles. Verwaltet wird es noch wie früher.

Die Situation ist fast immer ähnlich: Die interne IT ist klein, kennt die Organisation genau und hält den Alltag am Laufen. Für den Umbau der Plattform fehlt ihr die Zeit, und die Dokumentation des bisherigen Dienstleisters ist dünn oder gar nicht vorhanden.

Ein Golden Image für alle

Neue Geräte werden mit einem Abbild betankt, das Dutzende Anwendungen und Schriften enthält. Jede neue Version heisst: Image neu bauen, alle Geräte neu aufsetzen.

Terabytes auf Laufwerken

Mehrere Netzlaufwerke, über Jahre gewachsen. Ein Grossteil der Daten liegt auf zwei Freigaben, Berechtigungen wurden oft direkt auf Ordnern an einzelne Personen vergeben.

Ein AD, das niemand mehr ganz kennt

Gruppen ohne Beschreibung, verschachtelte Rechte, Gruppenrichtlinien aus mehreren Generationen. Die Geräte sind Hybrid-Entra-joined, das Ziel wäre reines Entra ID.

Der Hardware-Tausch ist schon terminiert

In wenigen Monaten wird die ganze Geräteflotte ersetzt. Bis dahin muss die automatische Bereitstellung stehen und getestet sein, sonst wird wieder von Hand betankt.

Keine Dokumentation

Was im Tenant konfiguriert ist und warum, steht nirgends. Wissen liegt bei einzelnen Personen oder beim bisherigen Dienstleister.

Datenschutz will Antworten

Datenschutz-Folgenabschätzung, DLP, Zugriffsorte der Administratoren: Fragen, die bei öffentlichen und öffentlich-rechtlichen Auftraggebern früher oder später kommen.

Leistungsbausteine

Fünf Bausteine, ein technischer Owner

Die Bausteine lassen sich einzeln beauftragen. Ihre Stärke liegt darin, dass sie aufeinander aufbauen: Die Ist-Erhebung liefert die Grundlage für Intune, AD-Konzept und Migration, und wer die Umgebung umgebaut hat, betreibt sie danach.

1

Ist-Erhebung & Intune

Tenant-Bestandsaufnahme, Laufwerksanalyse, Ablösung des Golden Image durch Intune und Autopilot.

2

Managed Service

2nd-Level-Betrieb des Tenants mit Monitoring, Härtung, Lizenzanalyse und Wissenstransfer.

3

AD-Assessment

Ist-Analyse von AD und Gruppenrichtlinien, Rollen- und Rechtemodell inklusive Entra-Synchronisation.

4

SharePoint-Migration

Fileserver nach SharePoint Online, mit Pre-Scan, Testmigration, Delta-Läufen und Cutover.

5

Kontingent

Abrufbare Tage für Change Requests, Beratung und Schulung der internen Administratoren.

Baustein 1 · Intune & Paketierung

Golden Image ablösen, ohne dass beim Hardware-Tausch neu konzipiert werden muss

Ein Image friert einen Zustand ein. Intune beschreibt den Zielzustand, und jedes Gerät stellt ihn selbst her. Das ist der Unterschied, der beim nächsten Gerätetausch zählt.

Wir zerlegen das bestehende Image in einen Anwendungskatalog: Was braucht jeder, was nur eine Abteilung, was ist veraltet? Jede Anwendung wird einmal sauber paketiert, mit Erkennungsregel, Abhängigkeiten und Nachfolgeregel für Updates. Schriften werden als eigenes Paket verteilt statt im Image versteckt.

Die Architektur bauen wir so, dass ein neues Gerät nur registriert und ausgepackt werden muss. Getestet wird mit dem künftigen Gerätemodell, bevor der Rollout beginnt. Den Rollout selbst begleiten wir in der Hypercare-Phase, bis die Mitarbeitenden produktiv arbeiten.

Methodik der Paketierung

  • Inventar des Images: Hersteller, Version, Installationsformat, Lizenzierung, Abhängigkeiten
  • Katalog in drei Klassen: Basis für alle, abteilungsbezogen, auf Anfrage im Unternehmensportal
  • Win32-Pakete mit Erkennungsregeln, Abhängigkeiten und Supersedence, Store-Apps über WinGet wo möglich
  • nur wenige Apps blockierend in der Enrollment Status Page, damit die Bereitstellung nicht hängt
  • Gruppenrichtlinien mit Group Policy Analytics in den Settings Catalog überführen
  • Zielbild Entra-joined statt Hybrid, iPhones über Apple Business Manager und automatische Registrierung
  • Testplan, Pilotgruppe und Abnahmekriterien vor dem Flottentausch

Baustein 4 · Fileserver nach SharePoint

Terabytes umziehen, ohne dass es im Büro jemand merkt

Eine Fileserver-Migration scheitert selten am Werkzeug. Sie scheitert an Berechtigungen, die niemand mehr versteht, an zu langen Pfaden und an einem Cutover ohne Plan. Deshalb beginnt sie mit einem Scan und endet erst, wenn die Laufwerke schreibgeschützt sind.

  1. 1

    Pre-Migration-Scan Lagebild

    Datenmenge, Anzahl Dateien, Pfadlängen, ungültige Zeichen, gesperrte Dateitypen, Altdaten und Dubletten. Daraus entsteht die Liste dessen, was vor der Migration bereinigt werden muss.

  2. 2

    Aufräumen & Zielstruktur Entscheidung

    Was wandert, was wird archiviert, was gelöscht? Laufwerke werden auf Teams, Sites und Bibliotheken abgebildet. Berechtigungen setzen wir auf Bibliotheksebene über Gruppen, nicht auf einzelne Dateien.

  3. 3

    Rechte-Mapping & Testmigration Test

    AD-Gruppen werden den Zielgruppen zugeordnet. Eine repräsentative Abteilung zieht testweise um und prüft Zugriff, Synchronisation und Verknüpfungen.

  4. 4

    Erstkopie & Delta-Läufe Umzug

    Die grosse Erstkopie läuft nachts und am Wochenende, gedrosselt und überwacht. Danach holen inkrementelle Läufe nur noch die Änderungen nach.

  5. 5

    Cutover & Übergabe Abschluss

    Letzter Delta-Lauf ausserhalb der Kernzeit, Laufwerke schreibgeschützt, Anwender eingewiesen. Die alten Freigaben bleiben lesend erreichbar, bis die Abnahme durch ist.

Bandbreite rechnen statt hoffen

Wie lange dauern 2 TB über 200 Mbit?

Rein rechnerisch rund 24 Stunden, wenn die Leitung ausschliesslich für die Migration genutzt wird. In der Praxis zählt etwas anderes.

Entscheidend ist der Upload, nicht der Download. Ein Anschluss mit 200 Mbit im Download kann im Upload deutlich weniger haben. Dazu kommt: Bei Fileservern bremst oft nicht die Leitung, sondern die Anzahl kleiner Dateien, weil jede einzeln übertragen und verarbeitet wird.

Deshalb messen wir zuerst mit einer Testmigration den tatsächlichen Durchsatz und planen danach die Zeitfenster. Mit einem Rechner im Wissensbereich können Sie Ihre eigene Ausgangslage grob überschlagen.

Zum Migrationsrechner

Damit der Tagesbetrieb nichts merkt

  • Erstkopie ausserhalb der Kernarbeitszeit, Wochenenden voll nutzen
  • Bandbreite der Migrationsagenten begrenzen, wenn tagsüber kopiert wird
  • Delta-Läufe statt einer grossen Nacht vor dem Stichtag
  • OneDrive-Synchronisation nur für Bibliotheken, die wirklich offline gebraucht werden
  • Fortschritt und Fehler pro Bibliothek protokolliert und nachweisbar

Bausteine 2 & 3 · Betrieb, Governance, Rechte

Nach dem Umbau beginnt der Betrieb, nicht die Funkstille

Ihre IT nimmt die Anfragen der Anwender an und löst, was sie lösen kann. Wir übernehmen den 2nd Level für Tenant, Intune und angebundene Lösungen und koordinieren Fälle mit dem Microsoft-Support. Reaktionszeiten und Rückmeldungen pro Störungsklasse werden im Servicevertrag festgelegt.

Monitoring & Service Health

Dienststatus, Message Center und sicherheitsrelevante Änderungen werden laufend ausgewertet. Was Ihre Umgebung betrifft, erfahren Sie mit Einordnung, nicht als weitergeleitete Meldung.

Härtung & Compliance

Konfiguration regelmässig gegen den CIS-Benchmark und Secure Score geprüft, Abweichungen begründet oder behoben. Conditional Access, Admin-Rollen und Gastzugriffe inklusive.

AD-Assessment & Rechtemodell

Scan von Objekten, Gruppen und Gruppenrichtlinien, zum Beispiel mit PingCastle. Daraus ein Rollenmodell nach dem AGDLP-Prinzip und eine bereinigte Synchronisation nach Entra ID.

Datenschutz, DSFA & DLP

Unterstützung bei der Datenschutz-Folgenabschätzung und eine DLP-Konzeption mit Microsoft Purview im Rahmen der vorhandenen Lizenzen. EU Data Boundary und Auftragsverarbeitung eingeordnet.

Signaturen & Backup

2nd Level für Signaturlösungen wie CodeTwo, inklusive ehrlichem Vergleich mit Alternativen. Backup für Microsoft 365 bewertet und eingerichtet, ob Veeam, Hornetsecurity oder Microsoft 365 Backup.

Lizenzanalyse & Servicegespräche

Einmal im Jahr eine Lizenzanalyse mit Optimierungspotenzial und Hinweisen auf angekündigte Preisänderungen. Regelmässige Servicegespräche zu Konfiguration, Roadmap und anstehenden Änderungen.

Administrativer Zugriff

Wer wann von wo administriert, wird technisch erzwungen

Eine Zusicherung im Vertrag ist gut. Eine Richtlinie im Tenant, die es gar nicht anders zulässt, ist besser.

Wir arbeiten mit personalisierten Admin-Konten, nie mit geteilten Zugängen. Rechte werden über Privileged Identity Management nur bei Bedarf und befristet aktiviert. Conditional Access beschränkt die Admin-Anmeldung auf phishing-resistente Methoden und auf die vertraglich vereinbarten Länder. Jede Aktivierung landet im Protokoll, das Sie selbst einsehen können.

So sieht das konkret aus

  • eigene Admin-Konten pro Person, getrennt vom Alltagskonto
  • Privileged Identity Management mit Begründung und Zeitlimit
  • FIDO2-Schlüssel oder Passkeys für alle privilegierten Rollen
  • Conditional Access mit benannten Standorten und Länderbeschränkung
  • VPN-Zugang ins interne Netz nur, wo es für AD-Arbeiten nötig ist
  • Auswertung der Anmelde- und Audit-Protokolle bei jedem Servicegespräch

Dokumentation & Exit

Wir bauen so, dass Sie uns nicht brauchen müssen

Die häufigste Ursache für Abhängigkeit ist fehlende Dokumentation. Deshalb gehört sie bei uns zur Leistung, nicht zum Nachtrag.

Betriebshandbuch

Konfiguration, Entscheidungen und Begründungen in einem editierbaren Format, nachgeführt bei jeder Änderung.

Wissenstransfer

Wissensdatenbank für Administratoren und Anwender, dazu Einführungen für Ihre internen Admins.

Übergabe vom Vorgänger

Wir formulieren konkret, welche Dokumentation und Zugänge der bisherige Dienstleister übergeben muss.

Geordneter Ausstieg

Übergabegespräche, Übergabe aller Daten und Zugänge, danach Entfernung unserer Konten und Löschung Ihrer Daten bei uns.

Technologien

Womit wir das umsetzen

Werkzeuge von Microsoft, wo sie reichen. Bewährte Drittlösungen, wo sie fehlen.

Microsoft Cloud & Security
Microsoft 365 E3IntuneWindows AutopilotApple Business ManagerEntra IDEntra ConnectActive DirectorySharePoint OnlineMigration ManagerSharePoint Migration ToolMicrosoft PurviewPrivileged Identity ManagementConditional AccessPingCastlePowerShellMicrosoft GraphCodeTwoVeeam

FAQ

Häufige Fragen zu Betrieb und Migration

Übernehmen Sie auch den 1st-Level-Support für Anwender?

In diesem Modell nicht. Ihre interne IT bleibt erste Anlaufstelle für die Anwender und meldet Fälle über vereinbarte Wege an uns. Wir übernehmen den 2nd Level und koordinieren bei Bedarf mit dem Microsoft-Support.

Ist die Paketierung der Anwendungen Teil der Intune-Einführung?

Ja. Die Anwendungen aus dem bisherigen Image werden einmal sauber paketiert und in Intune für die Bereitstellung eingerichtet. Spätere Versionen und neue Anwendungen lassen sich über ein vereinbartes Kontingent abdecken.

Führen Sie auch den Rollout der neuen Geräte durch?

Das hängt von der Aufteilung ab. Oft übernimmt ein anderer Dienstleister die physische Verteilung. Wir liefern die getestete Intune- und Autopilot-Architektur und begleiten die Hypercare-Phase, bis die Geräte produktiv im Einsatz sind.

Wie gehen Sie mit fehlender Dokumentation des bisherigen Dienstleisters um?

Wir erstellen in der Ist-Erhebung eine eigene Bestandsaufnahme von Tenant, AD und Laufwerken und formulieren konkrete Forderungen an den bisherigen Dienstleister. Ab dann ist die Dokumentation Teil jeder Änderung.

Muss vor der SharePoint-Migration aufgeräumt werden?

In fast allen Fällen ja, aber gezielt. Pfade über der zulässigen Länge, ungültige Zeichen, Altdaten und Berechtigungen auf einzelnen Dateien kosten bei der Migration Zeit und machen SharePoint unübersichtlich. Der Pre-Migration-Scan zeigt, wo sich Aufräumen lohnt und wo nicht.

Arbeiten Sie mit EVB-IT-Verträgen und für öffentliche Auftraggeber?

Ja. Wir arbeiten für Auftraggeber in der Schweiz und in Deutschland. Konzepte, Servicebeschreibungen und Nachweise aus Vergabeunterlagen bilden wir im Angebot direkt ab, auch auf Basis von EVB-IT Dienstleistung und EVB-IT Service.

Steht bei Ihnen ein Wechsel im M365-Betrieb an?

In 30 Minuten klären wir Ausgangslage, Mengengerüst und Termine. Sie erhalten eine ehrliche Einschätzung, welche Reihenfolge trägt und wo die Risiken liegen.