Cloud- & KI-Infrastruktur · Das Fundament

Ordnung statt gewachsenem Wildwuchs.

Wir richten eine Azure Landing Zone ein - eine verbindliche Grundordnung Ihrer Azure-Umgebung mit getrennten Bereichen je Abteilung und Projekt, automatisch geltenden Regeln und einer Kostenzuordnung, die zu Ihrer Kostenstellenlogik passt. Neue Vorhaben starten in dieser Struktur, statt sich eine eigene Ecke einzurichten.

Niemand wollte das Chaos.

Jedes einzelne Projekt war für sich genommen eine vernünftige Entscheidung: schnell eine Umgebung, schnell ein erster Erfolg. Aufgeräumt hat danach nie jemand - und mit jeder weiteren Subscription wuchs eine Struktur, die irgendwann niemand mehr überblickt.

Manuelles Aufräumen hält nicht lange: Es verwässert beim nächsten Projekt, das wieder unter Zeitdruck entsteht. Was fehlt, ist keine einmalige Aktion, sondern eine Struktur, in die jedes neue Vorhaben von selbst hineinläuft.

  • Neue Projekte laufen in eine vorgegebene Struktur hinein - ohne Antrag bei der zentralen IT.
  • Die Struktur liegt als Code im Git. Weicht die Umgebung davon ab, fällt das in der laufenden Compliance-Prüfung auf.
  • Pflicht-Tags, erlaubte Regionen und öffentliche Endpunkte sind Bedingung der Bereitstellung - ein Verstoß wird abgewiesen, nicht nachträglich dokumentiert. Verschlüsselung at rest ist ohnehin Standard.
Illustration: Server- und Infrastruktur-Struktur

Aus der Praxis

Von Anfang an geordnet statt nachträglich saniert

Für einen Energieversorger haben wir das Azure-Fundament von Beginn an mit aufgebaut - mehrere Subscriptions in einer Hub-and-Spoke-Architektur, die wir im laufenden Betrieb weiter verwalten. Vier Bausteine tragen diese Struktur:

Management-Group-Struktur

Eine Hierarchie, die Ihre Organisation abbildet - Management, Identity und Connectivity zentral, darunter die Fach-Bereiche Ihrer Abteilungen und Projekte.

Hierarchie · Governance

Kosten mit Adressat

Jede Ressource trägt Kostenstelle und Verantwortlichen, Budgets und Alerts hängen daran.

Tags · Budgets · Alerts

Alles als Code, alles im Betrieb

Bicep oder Terraform im Git, mit Review und Historie - wir verwalten die Struktur laufend weiter, auch wenn wir nicht mehr im Projekt sind.

Bicep · Terraform · Git

Wie viele Subscriptions lassen sich bei Ihnen heute niemandem zuordnen?

Die Bestandsaufnahme macht das sichtbar und ist der erste Schritt zur Landing Zone. Auf Wunsch mit laufendem Betrieb oder Übergabe an Ihr Team.

Ablauf

Vier Schritte bis zur tragfähigen Struktur

Der Bestand wird überführt, nicht weggeworfen - und was sich niemandem zuordnen lässt, wird zuerst sichtbar gemacht.

  1. Bestandsaufnahme

    • Alle Subscriptions, Ressourcen und Verantwortlichkeiten erfassen
    • Ressourcen sichtbar machen, die sich heute niemandem zuordnen lassen
  2. Zielstruktur festlegen

    • Hierarchie entlang Ihrer Organisation entwerfen, nicht entlang der Historie
    • Pflicht-Tags, erlaubte Regionen und Kostenlogik mit Ihnen abstimmen
  3. Landing Zone aufbauen

    • Struktur, Policies und Rollen als Bicep- oder Terraform-Module im Git
    • Vending-Pipeline einrichten, damit neue Umgebungen konform entstehen
  4. Bestand überführen

    • Bestehende Subscriptions schrittweise in die neue Struktur umhängen
    • Ungeklärte Ressourcen mit Frist klären, statt sie stillschweigend zu löschen

Was das für Sie bedeutet

Eine Landing Zone ist keine Aufräumaktion, sondern die Struktur, in die jedes weitere Vorhaben hineinläuft.

  • Geschäftsführung: Jede Ressource trägt Kostenstelle und Verantwortlichen - die Cloud-Rechnung bekommt wieder einen Adressaten.
  • IT & Sicherheit: Regeln greifen als Policy bei jeder Bereitstellung, die Struktur liegt versioniert im Git.
  • Fachbereich: Neue Umgebungen entstehen über die Vending-Pipeline, konform ab dem ersten Tag.
Illustration: Cloud mit geordneten Dokumenten und Regeln

Im Detail

Wie die Landing Zone aufgebaut ist

01 / 04

Die Struktur beginnt bei der Tenant Root Group und verzweigt in vier Bereiche. Policies werden auf Plattform-Ebene gesetzt und vererben sich nach unten - jede neue Subscription ist damit ab dem ersten Tag konform.

  • Platform Management, Identity, Connectivity und Security - die Grundversorgung, auf der alles andere aufsetzt.
  • Landing Zones Corp und Online, darunter die Fach-Subscriptions der Bereiche und Projekte.
  • Sandbox Isoliert und mit niedrigerer Policy-Schwelle, damit Ausprobieren nicht in der Produktion stattfindet.
  • Decommissioned Die Auslaufstufe vor der Löschung - nichts verschwindet unbemerkt.

Was vor dem Start meist noch offen ist

Müssen wir unsere bestehende Umgebung wegwerfen?

Nein. Wir überführen bestehende Subscriptions in die neue Struktur, statt bei null anzufangen. Ressourcen, die niemandem zuzuordnen sind, landen zuerst sichtbar in einer eigenen Übergangs-Management-Group, bis geklärt ist, ob sie noch gebraucht werden.

Was passiert mit Ressourcen, die niemandem zuzuordnen sind?

Sie werden nicht stillschweigend gelöscht. Sie landen sichtbar in einer eigenen Kategorie mit Frist zur Klärung, bevor über Abschaltung oder Übernahme entschieden wird.

Gilt die Struktur auch für Umgebungen mit besonderen Souveränitätsanforderungen?

Ja. Für Unternehmen mit erhöhten Anforderungen an Datenhaltung und Nachweisführung - etwa nach BSI C5 oder ISO 27001/27019 - gibt es Azure-Landing-Zone-Varianten mit vorkonfigurierten Richtlinien. Welche Stufe für Sie nötig ist, ordnen wir je Datenklasse ein, statt sie pauschal zu fordern.

Hat das KRITIS-Dachgesetz Auswirkungen auf die Landing Zone?

Mittelbar ja: Betreiber kritischer Infrastruktur müssen unter anderem Zugriffsregeln, Änderungen und Datenhaltung nachvollziehbar belegen können. Eine als Code beschriebene Landing Zone mit versionierter Richtlinien-Historie liefert genau diese Grundlage - ersetzt aber nicht die rechtliche Einordnung, ob und in welchem Umfang Ihr Unternehmen konkret betroffen ist. Was das Gesetz für Betreiber bedeutet, erklären wir separat in unserem Blog.

Ist Hub-and-Spoke immer die richtige Netzwerkstruktur?

Nicht zwangsläufig. Bei vielen verteilten Standorten - etwa Regionalstandorten oder Umspannwerken bei Energieversorgern - prüfen wir auch Azure Virtual WAN als Alternative zum klassischen Hub-and-Spoke. Die Grundstruktur der Landing Zone bleibt davon unberührt.

Welche Frage zu Ihrer Cloud-Struktur können Sie heute nicht beantworten?

06102 / 7488091 web@jl.digital