M365-Betrieb & Weiterentwicklung

Ein Tenant für alle. Stabil betrieben, kontrolliert weiterentwickelt.

Wenn ein Microsoft-365-Tenant zentral für eine grosse Organisation betrieben wird, wird jede Änderung zur tenantweiten Änderung. Wir unterstützen interne Betriebsteams bei Entra ID, Azure und E5 Security, bei SharePoint und OneDrive sowie bei Teams und Copilot Agents: im Regelbetrieb, bei Changes und im 3rd-Level-Support. Mit einem festen Ansprechpartner, nachvollziehbarer Dokumentation und einem Rückweg für jede Änderung.

Typische Ausgangslagen

Der Tenant läuft. Aber jede Woche kommt etwas Neues dazu.

In grossen Organisationen ist Microsoft 365 kein Projekt mehr, sondern ein Service mit Tausenden Nutzenden, eigenen Prozessen und vielen Beteiligten. Die Arbeit verschiebt sich vom Einführen zum Betreiben, Bewerten und Weiterentwickeln.

«Im Message Center stehen diese Woche wieder vierzig neue Einträge.»

Microsoft ändert laufend Funktionen und Standardwerte. Jemand muss bewerten, was davon den eigenen Tenant betrifft.

«Technisch ist der Change in einer Stunde erledigt. Abgestimmt ist er in drei Monaten.»

Informationssicherheit, Datenschutz und Betriebsrat müssen vor tenantweiten Änderungen einbezogen werden.

«Die Tickets, die bei uns landen, sind die schwierigen.»

1st- und 2nd-Level lösen das Übliche. Im 3rd-Level bleiben Fälle mit Hybrid-Identitäten, Berechtigungen und Microsoft-Support-Fällen.

«Wer zum 1. kommt, braucht am 1. ein Konto. Wer geht, behält es oft zu lange.»

Benutzerlebenszyklus, Lizenzen und Abrechnung laufen über Skripte, die gewachsen sind und gepflegt werden müssen.

«Der SharePoint-Speicher wächst schneller als das Budget.»

Versionen, verwaiste Sites und fehlende Lebenszyklusregeln treiben den Storage-Verbrauch.

«Alle fragen nach Copilot und Agents. Wer entscheidet, was erlaubt ist?»

Neue KI-Funktionen brauchen eine Bewertung zu Datenzugriff, Berechtigungen, Governance und Mitbestimmung.

Leistungsbereiche

Drei Bereiche, einzeln oder zusammen beauftragbar

Wir übernehmen klar abgegrenzte Arbeitspakete innerhalb Ihres Betriebsmodells. Ihr Team behält die Steuerung, wir liefern Analyse, Umsetzung, Qualitätssicherung und Dokumentation.

Entra ID, Azure & E5 Security

Identität ist das Fundament des Tenants. Wir betreuen Konfiguration, Überwachung und Weiterentwicklung und bauen die Hilfsdienste, die den Betrieb tragen.

  • tenantweite Entra-ID-Changes, Conditional Access, Authentifizierungsmethoden
  • Provisionierung aus On-Premises-Verzeichnissen, Entra Connect und Cloud Sync
  • Benutzerobjekte, Service Principals, Gruppen, delegierte Administration nach Least Privilege
  • App Registrations, API-Berechtigungen, SSO und Identity-Provider-Anbindungen
  • Anmeldeereignisse und effektive Berechtigungen in hybriden Strukturen auswerten
  • Automatisierung für Benutzerlebenszyklus, Lizenzierung und Abrechnung
  • Einführung von E5-Funktionen wie Intune, Defender und Purview

SharePoint Online & OneDrive

Die Ablage einer ganzen Organisation. Wir halten sie performant, sicher und aufgeräumt und entwickeln Sites und Strukturen mit den Fachbereichen weiter.

  • Betrieb, Überwachung und tenantweite Basiskonfiguration
  • Freigabe-, Gast- und Sicherheitsrichtlinien, Datenwiederherstellung
  • Informationsarchitektur, Berechtigungen und Site-Lebenszyklus
  • Storage-Analyse: Versionierung, verwaiste Sites, Aufbewahrung
  • Seitenlayouts, Navigation, Webparts und Erweiterungen bewerten
  • SharePoint Agents mit Blick auf Berechtigungen und Governance
  • Benutzer- und Betriebsdokumentation, Schulungen, Infocenter-Inhalte

Microsoft Teams & Copilot Agents

Teams ist für viele Mitarbeitende Microsoft 365. Wir konfigurieren den Service, bewerten Apps und Changes und bauen Agents, die den Betrieb entlasten.

  • Teams-Richtlinien, tenantweite Changes, Meeting- und Gastzugriff
  • Teams Apps prüfen, freigeben, sperren und dokumentieren
  • Copilot Agents für wiederkehrende Betriebsaufgaben, mit Human-in-the-Loop
  • Sicherheits-, Datenschutz- und Governance-Bewertung von Agents
  • mitbestimmungsrelevante Changes für den Betriebsrat aufbereiten
  • 3rd-Level-Support inklusive Fällen beim Microsoft Support
  • Fehlerbilder und Lösungen für den Servicedesk dokumentieren

Change-Vorgehen

Vom Message-Center-Eintrag bis zum Regelbetrieb

In einem zentralen Tenant ist ein falscher Klick kein Einzelfall, sondern betrifft alle. Deshalb folgt jeder Change demselben Weg, egal ob er von Microsoft angekündigt oder von einem Fachbereich gewünscht wird.

Wir trennen die technische Bewertung von der Entscheidung. Wir liefern die Fakten, die Empfehlung und den Testnachweis. Entschieden wird bei Ihnen, in den Gremien, die dafür zuständig sind.

Wie wir mitbestimmungsrelevante Changes für den Betriebsrat aufbereiten, beschreiben wir im Artikel Microsoft-365-Changes mit dem Betriebsrat klären.

Wenn Sie vor allem die laufende Bewertung der Microsoft-Änderungen und eine jährliche Prüfung Ihrer Tenants brauchen, lesen Sie weiter unter Microsoft-365-Evergreen & Compliance-Prüfung.

  1. 1

    Sichten & einordnen Eingang

    Message Center, Roadmap und Fachanfragen: Was ändert sich, ab wann, für wen, und lässt es sich steuern oder verschieben?

  2. 2

    Technisch bewerten Analyse

    Auswirkungen auf Identitäten, Berechtigungen, Daten, Clients und bestehende Richtlinien. Abhängigkeiten zu anderen Services.

  3. 3

    Abstimmen Governance

    Steckbrief für Informationssicherheit, Datenschutz und Betriebsrat: welche Daten entstehen, wer sie sehen kann, was konfigurierbar ist.

  4. 4

    Testen Qualitätssicherung

    Testfälle im Testtenant oder in einer Pilotgruppe, mit dokumentiertem Ergebnis und geprüftem Rückweg.

  5. 5

    Umsetzen & kommunizieren Rollout

    Gestaffelt, nach Zeitplan und mit Information an Servicedesk und Nutzende, bevor die ersten Rückfragen kommen.

  6. 6

    Übergeben Regelbetrieb

    Konfiguration, Betriebsanweisung und Lösungsartikel für 1st- und 2nd-Level. Erst dann ist der Change abgeschlossen.

Organisation & Kontinuität

Sie koordinieren Ihren Betrieb. Nicht unsere Leute.

Bei Betriebsunterstützung über Jahre zählt weniger der einzelne Einsatz als die Verlässlichkeit dahinter. Wir organisieren uns so, dass Ihr Team keine zusätzliche Koordinationsarbeit hat.

Ein verantwortlicher Ansprechpartner

Eine Person ist Ihr fachlicher und organisatorischer Gegenpart, nimmt Abrufe entgegen, priorisiert mit Ihnen und steht für das Ergebnis ein.

Vertretung, die vorher eingearbeitet ist

Die Vertretung kennt Ihren Tenant aus derselben Dokumentation und denselben Tickets, bevor sie gebraucht wird. Abwesenheiten kündigen wir früh an.

Klare Aufgabenverteilung

Jedes Arbeitspaket hat einen Owner und eine Vertretung. Schnittstellen zu Ihren Teams, zu anderen Dienstleistern und zu Microsoft sind benannt.

Wissen bleibt bei Ihnen

Dokumentation, Skripte und Runbooks liegen in Ihren Systemen, nicht auf unseren Laptops. Ein Wechsel kostet keine Einarbeitung von vorn.

Fester Rhythmus

Regelmässiger Abgleich zu offenen Changes, Tickets und Prioritäten. Entscheidungen und Ergebnisse stehen danach schriftlich im Ticket.

Transparentes Kontingent

Monatliche Leistungsübersicht pro Arbeitspaket. Sie sehen jederzeit, wofür Stunden verwendet wurden und wie viel vom Kontingent noch offen ist.

Automatisierung & Hilfsdienste

Skripte, die man im Betrieb verantworten kann

Benutzerlebenszyklus, Lizenzzuweisung, Abrechnung nach Kostenstelle, Berichte: In grossen Tenants läuft vieles über PowerShell, Microsoft Graph und Azure-Dienste. Entscheidend ist, dass diese Automatisierung auch in drei Jahren noch verstanden und gewartet werden kann.

Deshalb folgt jedes Skript, das wir bauen, demselben Muster. Es ist versioniert, getestet und so dokumentiert, dass Ihr 2nd-Level es bedienen kann.

Lesend zuerst

Jedes Skript zeigt standardmässig nur an, was es tun würde. Ändern ist ein bewusster zweiter Schritt.

Sicherung und Rückweg

Vor jeder Änderung wird der Ausgangszustand gesichert. Für jede Änderung gibt es einen dokumentierten Weg zurück.

Minimale Rechte

Managed Identities oder Zertifikate statt gespeicherter Passwörter, API-Berechtigungen nur im nötigen Umfang.

Protokoll und Übergabe

Jeder Lauf schreibt ein Protokoll. Zum Skript gehören Runbook, Testfälle und eine Schulung für die Betriebsmannschaft.

Forschung & dezentrale Organisationen

Was in Forschungsorganisationen anders ist

Forschungsorganisationen, Hochschulen und Verbünde mit vielen Instituten haben Anforderungen, die ein klassischer Konzern-Tenant nicht kennt. Wir planen sie von Anfang an mit.

Institute arbeiten weitgehend eigenständig, Projekte laufen mit externen Partnern, und ein grosser Teil der Mitarbeitenden ist befristet beschäftigt. Gleichzeitig muss der zentrale Service für alle gleich sicher und nachvollziehbar sein.

Was wir dabei berücksichtigen

  • delegierte Administration für Institute, etwa über Administrative Units und eng geschnittene Rollen
  • hohe Fluktuation durch befristete Verträge, Promovierende und Gastforschende
  • Zusammenarbeit mit Industrie- und Forschungspartnern über B2B-Gastzugriff und geteilte Kanäle
  • Projektdaten mit Vertraulichkeitsauflagen, Sensitivity Labels und klaren Freigaberegeln
  • Lizenz- und Kostenzuordnung pro Einrichtung oder Projekt
  • eigene Cloud- und Sync-&-Share-Dienste neben Microsoft 365, mit sauberen Schnittstellen
  • Mitbestimmung bei tenantweiten Änderungen, oft auf Ebene des Gesamtbetriebsrats

Support

3rd-Level heisst: bis zur Ursache

Ein Ticket ist erst gelöst, wenn klar ist, warum es aufgetreten ist und ob es wieder passieren kann. Wir arbeiten Fälle so ab, dass Ihr Servicedesk beim nächsten Mal selbst weiterkommt.

1

Reproduzieren

Betroffene, Zeitpunkt, Fehlermeldung, Anmeldeprotokolle und Audit-Log. Erst Fakten, dann Hypothesen.

2

Eingrenzen

Konfiguration, Berechtigung, Client, Netzwerk oder Dienststörung bei Microsoft? Mit Belegen statt Vermutung.

3

Lösen oder eskalieren

Beheben mit Rückweg. Wenn die Ursache bei Microsoft liegt: Support-Fall mit vollständigem Befund eröffnen und begleiten.

4

Wissen sichern

Lösungsartikel für 1st- und 2nd-Level, Prozessverbesserung, wenn der Fall auf ein Muster hinweist.

Technologien

Womit wir arbeiten

Die Microsoft-365- und Azure-Dienste, die in grossen Tenants den Betrieb ausmachen.

Microsoft Cloud & Security
Entra IDEntra Connect & Cloud SyncConditional AccessPrivileged Identity ManagementAdministrative UnitsApp RegistrationsAzure AutomationAzure FunctionsIntuneDefender XDRPurviewSharePoint OnlineOneDriveMicrosoft TeamsCopilot StudioMicrosoft 365 CopilotPowerShellMicrosoft GraphGit

FAQ

Häufige Fragen zur Betriebsunterstützung

Übernehmen Sie den Betrieb komplett?

Nein, das ist auch nicht das Ziel. Wir verstärken Ihr internes Betriebsteam in klar abgegrenzten Arbeitspaketen. Steuerung, Priorisierung und Entscheidungen bleiben bei Ihnen. Wir liefern Analyse, Umsetzung, Tests, Dokumentation und Wissenstransfer.

Wie wird abgerufen und abgerechnet?

Üblich ist ein Rahmenvertrag mit Stundenkontingent pro Jahr und Leistungsbereich. Sie rufen Leistungen nach Bedarf ab, wir erfassen den Aufwand pro Arbeitspaket und legen monatlich eine Leistungsübersicht zur Freigabe vor.

Arbeiten Sie remote oder vor Ort?

Überwiegend remote, mit personalisierten Admin-Konten nach Ihren Vorgaben, idealerweise mit zeitlich begrenzten Rechten über Privileged Identity Management. Workshops, Abstimmungen mit Gremien und Termine, bei denen es auf den persönlichen Austausch ankommt, finden nach Absprache vor Ort statt, auch in Deutschland.

In welcher Sprache arbeiten Sie?

Auf Deutsch, in Besprechungen, Tickets und in der Dokumentation. Englisch nutzen wir dort, wo es die Technik verlangt, etwa im Austausch mit dem Microsoft Support.

Wie gehen Sie mit dem Betriebsrat um?

Wir bereiten mitbestimmungsrelevante Changes so auf, dass der Betriebsrat entscheiden kann: welche Daten entstehen, wer sie auswerten kann, was sich abschalten oder einschränken lässt. Wir nehmen an Abstimmungen teil, wenn das gewünscht ist, und setzen die Ergebnisse in der Konfiguration nachweisbar um.

Arbeiten Sie mit anderen Dienstleistern zusammen?

Ja. In grossen Organisationen gibt es fast immer mehrere Dienstleister für Netzwerk, Endgeräte, Servicedesk oder einzelne Microsoft-Services. Wir stimmen Schnittstellen direkt ab und dokumentieren, wer wofür zuständig ist.

Braucht Ihr Microsoft-365-Betrieb Verstärkung mit Verantwortung?

In 30 Minuten klären wir, welche Services, Arbeitspakete und Kontingente es betrifft und wie die Zusammenarbeit mit Ihrem Team aussehen kann. Auf Deutsch, remote oder vor Ort.