Skip to content
Lambert Consulting

Künstliche Intelligenz – ein bereichsübergreifendes Angebot

Zuerst das Ergebnis. Dann die Infrastruktur.

Ein Assistent für Ihre Dokumente, eine End-of-Line-Prüfung, eine Plattform für verschiedene Dienste. Wo die künstliche Intelligenz zum Einsatz kommt, richtet sich nach Ihren Daten und nicht nach einem Katalog.

Alle Lösungen anzeigen
4Architekturen im Vergleich, Kriterium für Kriterium
2 BerufeSoftware und Hardware unter einem Dach
Alle AnwendungsfälleZuerst der Anwendungsfall, dann die Technologie

Unsere erste Abteilung

Das muss jeden Morgen funktionieren.

Ihre Server, Ihre Arbeitsplätze, Ihre Telefonie und Ihre Identitäten. Das Fundament, das niemand beachtet, solange es hält – und auf das alle blicken, sobald es versagt.

Zum Departement
Mehrere StandorteNationale und internationale Projekte
3Niederlassungen in der Westschweiz
Unsere Kundenprojekte ansehenFallstudien und Referenzen

Was sich nicht ändert

Ein vor Beginn festgelegter Rahmen.

Immer dieselben Personen bis zum Schluss, ein geplanter Rückblick und eine klar formulierte Grenze. Das gilt für alle neun Bereiche, unabhängig vom Thema und davon, wie wir uns engagieren.

Wie wir arbeiten
9Dienstleistungsbereiche
3Möglichkeiten der Zusammenarbeit: Pauschalpreis, Zeit- und Materialabrechnung, Vertrag
Sagen Sie uns, wie weit Sie schon gekommen sindDie Erstellung eines Angebots ist kostenlos

Unsere Arbeitsweise

Ein Ratschlag, kein Verkaufsargument.

Unser Ansatz ist beratend: Wir sagen Ihnen unsere Meinung, auch wenn dies nicht in unserem Interesse liegt. Genau das führt zum Erfolg der Projekte.

Über uns
1995Erstes Projekt mit Microsoft SMS
FamilienfreundlichÜberschaubar und nachhaltig
Schreiben Sie unsErstes, unverbindliches Gespräch von 30 Minuten

Foundational CSPM wird ab dem 27. Oktober 2026 für neue Abonnements auf ein Opt-in-Modell umgestellt Azure

Im Rahmen eines Abonnements Azure , das ab dem 27. Oktober 2026 erstellt wird, aktiviert Defender for Cloud nicht mehr standardmäßig den kostenlosen Tarif „Foundational CSPM“ aktivieren. Bestehende Abonnements behalten ihre Einstellung bei, AWS und GCP sind davon nicht betroffen; der Prozess zur Erstellung von Abonnements muss den Tarif aktivieren, um Empfehlungen und „ Secure Score “ zu erhalten.

Veröffentlichungsdatum
10 Min.Lesezeit
Azure und InfrastrukturBlog-Beitrag

Ab dem 27. Oktober 2026 ist „Foundational CSPM“, der kostenlose Plan zur Verwaltung des Sicherheitsstatus von „ Microsoft Defender “, Cloud, bei neuen Abonnements nicht mehr standardmäßig aktiviert Azure. Ein ab diesem Datum erstelltes Abonnement beginnt mit deaktiviertem Plan, und der Plan muss bei jedem neuen Abonnement aktiviert werden, um Sicherheitsempfehlungen und den „ Secure Score “ zu erhalten. Microsoft stellt diese Umstellung auf ein Opt-in-Modell als einen Schritt im Übergang vom Sicherheitsstatus-Management zum Portal „ Microsoft Defender “ dar, das ab demselben Datum die empfohlene Oberfläche für den Sicherheitsstatus darstellt Azure.

Bestehende Abonnements sind von der Opt-in-Regelung nicht betroffen. Ein Abonnement, für das „Foundational CSPM“ aktiviert ist, bleibt aktiviert, es sei denn, jemand deaktiviert den Tarif, und AWS- sowie GCP-Umgebungen erhalten bei ihrer „ onboarding “ standardmäßig weiterhin „Foundational CSPM“. Was sich ändert, ist der Ausgangspunkt jedes Abonnements, das manuell, per Skript oder über eine Abonnement-Vending-Kette erstellt wird.

LageAb dem 27. Oktober 2026
Neues Abonnement AzureStartet mit deaktiviertem Foundational CSPM; der Tarif muss für dieses Abonnement aktiviert werden
Abonnement Azure bestehendesBehält die aktuelle Konfiguration von Foundational CSPM bei
AWS- oder GCP-UmgebungNicht betroffen; Foundational CSPM bleibt standardmäßig aktiviert bei deronboarding
Kosten für „Foundational CSPM“Keine, das Abonnement bleibt kostenlos und kann jederzeit aktiviert werden
Haltungsmanagement AzureDas Portal Microsoft Defender wird zur empfohlenen Plattform

Abgerufen am 29. September 2026 aus der Microsoft-Dokumentation.

CSPM „Foundational“ ab dem 27. Oktober 2026: Neues Abonnement muss aktiviert werden, bestehendes Abonnement bleibt unverändert, AWS und GCP sind nicht betroffen

Was bietet „Foundational CSPM“, der kostenlose Tarif?

Foundational CSPM bewertet den Sicherheitsstatus der Ressourcen und liefert insbesondere Sicherheitsempfehlungen sowie den „ Secure Score “, der dazu dient, Risiken zu identifizieren und deren Behebung zu priorisieren. Wenn der Plan aktiviert ist, erstellt der Microsoft Cloud Security Benchmark (MCSB) die Empfehlungen, und der „ Secure Score “ wird auf der Grundlage eines Teils dieser Empfehlungen berechnet: Je höher der Wert, desto geringer ist das identifizierte Risiko.

In AzureIn der Vergleichstabelle von Microsoft werden dem Foundational CSPM acht Funktionen zugeordnet: Bestandsaufnahme der Ressourcen, Datenexport, Berichte nach Azure Workbooks, den Microsoft Cloud Security Benchmark, den „ Secure Score “, Sicherheitsempfehlungen, Tools zur Behebung von Schwachstellen und die „ workflow -Automatisierung“. Alle acht Funktionen sind auch in Defender CSPM enthalten.

Der Plan umfasst auch die Ressourcen, die über Azure Arc: Foundational CSPM zeigt diese im Bestand an, bewertet ihre Sicherheitskonfiguration und bindet sie in die Empfehlungen sowie in den „ Secure Score “ ein.

Was Defender CSPM zusätzlich bietet und wofür es in Rechnung gestellt wird

Defender CSPM ist der kostenpflichtige Tarif. Im Rahmen desselben Pakets stehen ihm Azureneunzehn zusätzliche Funktionen, darunter die Analyse von Angriffspfaden (Attack Path Analysis), die Risikosuche mit dem Security Explorer, Bewertungen der Einhaltung gesetzlicher Vorschriften, die Steuerung von Abhilfemaßnahmen in großem Maßstab, die agentenlose Analyse von Schwachstellen und geheimen Daten in virtuellen Maschinen, die Erkennung sensibler Daten, die Sicherheitslage im Bereich KI sowie maßgeschneiderte Empfehlungen.

Die Abrechnung von Defender CSPM bezieht sich nur auf bestimmte Ressourcen: auf Azure, virtuelle Maschinen, Gruppen identischer virtueller Maschinen sowie klassische VMs, Speicherkonten, SQL-Server, Azure „Database for PostgreSQL“ sowie „MySQL Flexible“ server sowie Synapse-Arbeitsbereiche. Ausgenommen sind freigegebene VMs, Databricks-VMs und Speicherkonten ohne Blob-Container oder Dateifreigaben. Zwei Komponenten werden erst nach ihrer Aktivierung in Rechnung gestellt: „Serverless Protection“ für Function Apps und Web Apps sowie „Serverless Containers“ für Azure Container-Apps und Azure Container-Instanzen.

In einer automatisierten Kette kommt es auf jedes Detail der Berechtigungen an. Ein Konto mit weniger Rechten als „Subscription Owner“ kann Defender CSPM zwar aktivieren, doch der agentenlose Scanner ist standardmäßig nicht aktiviert, da die erforderlichen Berechtigungen fehlen. Die Analyse der Angriffspfade und der Security Explorer erhalten daher keine Informationen zu Schwachstellen.

Ein Abonnement, das ab dem 27. Oktober 2026 abgeschlossen wird, beginnt mit deaktiviertem Foundational CSPM

Vor dieser Änderung reichte es aus, Defender for Cloud im Rahmen eines Abonnements zu aktivieren, reichte aus, um „Foundational CSPM“ zu erhalten. Auf der Seite, die diese Aktivierung beschreibt und am 17. Juni 2026 aktualisiert wurde, heißt es weiterhin, dass nach der Aktivierung von „Defender for Cloud für das Abonnement aktiviert wurde, die Basisfunktionen verfügbar sind, darunter der „Foundational CSPM“-Plan, Empfehlungen und der „ Secure Score “. Ab dem 27. Oktober 2026 gilt auf der Seite zum Opt-in für neue Abonnements die umgekehrte Regel: Um „Foundational CSPM“ bei einem neuen Abonnement nutzen zu können Azure, muss der Plan für dieses Abonnement aktiviert werden.

Für ein Unternehmen, das Abonnements in Serie über eine Landing Zone oder einen Subscription-Vending-Prozess erstellt, hat dies unmittelbare Konsequenzen. Ein ab diesem Datum erstelltes Abonnement erhält die Funktionen von Foundational CSPM erst, sobald der Tarif aktiviert wurde. Solange dies nicht geschehen ist, stehen dem Abonnement weder die Empfehlungen noch der „ Secure Score “ zur Verfügung, die dieser Tarif bietet.

Foundational CSPM aktivieren: Defender-Portal oder Portal Azure

Die Opt-in-Seite bietet zwei Optionen. Die erste, von Microsoft empfohlene Option besteht darin, die Umgebung Azure in das Portal „ Microsoft Defender “ zu integrieren und dort die Sicherheitsrichtlinien Azure und die Sicherheitsempfehlungen zu verwalten. Die zweite besteht darin, Foundational CSPM oder einen anderen Defender-Plan im Portal zu aktivieren Azurezu aktivieren und die Sicherheitslage dort weiterhin zu verwalten.

Im Portal Azuredokumentiert Microsoft die Vorgehensweise für Defender CSPM: Microsoft Defender für Cloud > Umgebungseinstellungen, Auswahl des Abonnements, anschließend auf der Seite „Defender-Pläne“ den Plan auf „Ein“ setzen und „Speichern“. Die Abdeckungsarbeitsmappe (Coverage Workbook), die über Azure „Workbooks“ aufgerufen werden kann, zeigt anschließend an, welche Pläne für jedes Abonnement aktiviert sind.

Azure Richtlinie: Was die Definition „ Microsoft Defender für Cloud Ihres Abonnements“ auswertet und bereitstellt

Um Defender für Cloud für alle Abonnements einer Verwaltungsgruppe zu aktivieren, dokumentiert Microsoft die Zuweisung der integrierten Definition Microsoft Defender für Cloud Ihr Abonnement, in der Tat deployIfNotExists, auf der Ebene der Verwaltungsgruppe. Voraussetzung ist die Registrierung des Ressourcenanbieters Microsoft.Security für diese Verwaltungsgruppe. Die Zuweisung erfolgt mit „Security Admin“-Rechten, und eine Korrekturmaßnahme bindet die bestehenden Abonnements ein.

Diese Definition stuft Abonnements als nicht konform ein, die noch nicht bei Defender for Cloud, als nicht konform, und alle registrierten Abonnements als konform, unabhängig davon, ob die Defender-Pläne dort aktiviert sind oder nicht. In der Beschreibung wird außerdem angegeben, dass zur Registrierung neu erstellter Abonnements die Registerkarte „Konformität“ geöffnet, die nicht konforme Zuordnung ausgewählt und eine Korrekturaufgabe erstellt werden muss. Die Einstellung pricingTier ist free standardmäßig, und die Einstellung kann geändert werden, um einen oder mehrere Defender-Pläne zu aktivieren.

Für den kostenpflichtigen Tarif enthält die Referenz der integrierten Definitionen folgende Liste Konfigurieren Sie „ Microsoft Defender “ (CSPM) so, dass es aktiviert ist, in der Tat DeployIfNotExists, und Microsoft Defender CSPM sollte aktiviert sein, in AuditIfNotExists.

Hinweis: In der Referenz zu den Definitionen Azure , aktualisiert am 17. Juni 2026, werden in der Beschreibung der beiden Defender-CSPM-Definitionen die kostenlosen Funktionen zur Sicherheitslage weiterhin als standardmäßig in Defender for Cloudaktiviert sind. Auf der Opt-in-Seite, aktualisiert am 30. Juli 2026, wird angekündigt, dass Microsoft im Vorfeld des 27. Oktober 2026 weitere Informationen zur Umstellung veröffentlichen wird.

Das Defender-Portal wird zur empfohlenen Nutzungserfahrung, wobei der „ Secure Score “ nun anders berechnet wird

Ab dem 27. Oktober 2026 wird das Portal Microsoft Defender zur empfohlenen Lösung für die Verwaltung des Sicherheitsstatus Azure. Auf der Opt-in-Seite heißt es, dass man dort Defender-Pläne, Sicherheitsrichtlinien Azure und Sicherheitsempfehlungen verwalten.

Die älteren Seiten beschreiben einen Zwischenzustand. Die Darstellung von Defender for Cloud im Defender-Portal, aktualisiert am 17. Juni 2026, besagt, dass Kunden mit mindestens einem kostenpflichtigen Tarif Zugriff auf die Benutzeroberflächen haben und dass in einer ersten Phase – der „onboarding “ neuer Kunden – die Anbindung der Umgebungen sowie die Anpassung von Richtlinien und Konfigurationen weiterhin über das Portal erfolgen Azureerfolgt. Der am selben Tag aktualisierte Vergleich der beiden Portale zeigt, dass die Azure Workbooks, der Datenexport, die Automatisierungs workflow und die Quick Fixes dort nicht verfügbar sind und dass die Verwaltung der Sicherheitsrichtlinien des MCSB weiterhin im Azure, während das Defender-Portal lediglich die Ergebnisse anzeigt. Vier der acht Funktionen von Foundational CSPM waren somit zu diesem Zeitpunkt weiterhin exklusiv im Azure zu diesem Zeitpunkt.

Auch das Modell des „ Secure Score “ unterscheidet sich von Portal zu Portal. Das Defender-Portal zeigt das Cloud Secure Score, der risikobasiert ist und Risikofaktoren sowie die Kritikalität der Ressourcen berücksichtigt. Das Portal Azure behält das klassische „ Secure Score “ bei. Microsoft weist darauf hin, dass es sich um zwei völlig unterschiedliche Modelle mit unterschiedlichen Berechnungen und Werten handelt: Ein in einem Dashboard verfolgter Score ist nicht von einem Portal zum anderen vergleichbar.

Unsere Lektüre

Wir würden diese Änderung als Anpassung der Abonnement-Erstellungskette behandeln, nicht als neue Funktion von Defender for Cloud. Der Tarif bleibt kostenlos und bestehende Abonnements behalten ihre Konfiguration bei, aber eine Landing Zone, die auf die standardmäßige Aktivierung setzte, wird ab dem 27. Oktober 2026 Abonnements ohne Foundational CSPM generieren, und diese Abweichung kann unbemerkt bleiben, solange niemand die Liste der Abonnements mit der der aktivierten Tarife vergleicht.

Wir würden auch nicht davon ausgehen, dass eine Zuweisung Azure das neue Modell abdeckt. Die Definition „Enable Microsoft Defender for Cloud on your subscription“ ist dazu dokumentiert, das Abonnement bei Defender for Cloud und dessen Basisfunktionen zu aktivieren. Die Beschreibung in der Definitionsreferenz, die am 17. Juni 2026 aktualisiert wurde, besagt, dass sie Abonnements identifiziert, die Defender for Cloud nicht überwacht, und diese mit seinen kostenlosen Funktionen schützt, ohne etwas über das Opt-in zu erwähnen. Wir würden ab dem 27. Oktober 2026 ein Testabonnement in der Verwaltungsgruppe erstellen, der die Richtlinie zugewiesen ist, und in den Umgebungseinstellungen sowie in der Abdeckungs-Arbeitsmappe überprüfen, ob „Foundational CSPM“ dort tatsächlich aktiviert ist, bevor wir der Kette vertrauen.

Bei der Auswahl des Portals würden wir das Portal Azure als Referenz für Abonnements, die nur über den kostenlosen Tarif verfügen, solange Microsoft die angekündigten Informationen zum Übergang noch nicht veröffentlicht hat: Dort wurden im Vergleich der beiden Portale noch die Arbeitsmappen, der Export, die „ workflow Automation“ und die Verwaltung der MCSB-Richtlinien aufgeführt. Wenn sich die Organisation an ihrem „ Secure Score “ als Indikator orientiert, würden wir den Wert des klassischen Modells vor einem möglichen Wechsel zum Defender-Portal notieren, da die beiden Zahlen nicht übereinstimmen.

Der Fall ähnelt dem der drei Fälligkeitstermine von „ Azure “ Monitor zwischen dem 31. August und dem 30. September 2026: Ein Verhalten, das die Automatisierung als selbstverständlich ansah, wird nun zu einer Bedingung, die ausdrücklich festgelegt werden muss.

Was zu überprüfen ist

  • Die Kanäle, die Abonnements erstellen Azure, Landing-Zonen, Abonnement-Vending oder Skripte sowie den Schritt, der Foundational CSPM für jedes neue Abonnement aktiviert, das ab dem 27. Oktober 2026 erstellt wird.
  • Die Zuweisungen in der Definition Microsoft Defender für Cloud Ihr Abonnement, ihren Verwaltungsgruppenbereich, den Wert des Parameters pricingTier, sowie die für neu angelegte Abonnements vorgesehenen Korrekturmaßnahmen.
  • Der aktuelle Status von Foundational CSPM für ein Testabonnement, das ab dem 27. Oktober 2026 erstellt wurde, wie in den Umgebungseinstellungen und in der Coverage-Arbeitsmappe angegeben.
  • Abonnements, bei denen Defender CSPM über ein Konto aktiviert wurde, das nicht der Abonnementinhaber ist, sowie der Status des agentenlosen Scanners in diesen Abonnements.
  • Die verwendeten Arbeitsmappen, Exporte, „ workflow “-Automatisierungen und „Quick Fixes“, die bisher portalabhängig waren Azure in der am 17. Juni 2026 aktualisierten Vergleichsübersicht.
  • Das in den internen Berichten verwendete Modell „ Secure Score “, das im Portal üblich ist Azure oder Cloud Secure Score im Defender-Portal.
  • Die Opt-in-Seite von Microsoft, auf der weitere Informationen zur Umstellung im Vorfeld des 27. Oktober 2026 angekündigt werden.

Quellen von Microsoft

Nach der Lektüre

Was ein Artikel nicht wissen kann

Ein Artikel beschreibt, was für alle gilt. Was sich von Organisation zu Organisation unterscheidet, ist die Bestandsaufnahme: Welche Anwendungen, welche Konten und welche Geräte sind bei Ihnen konkret betroffen? Die Bestandsaufnahme bestimmt den Aufwand, und das lässt sich nicht auf einer Seite zusammenfassen.

Sie sprechen direkt mit den Ingenieuren, die die Arbeit ausführen würden, nicht mit einem Vermittler. Antwort innerhalb von 24 Arbeitsstunden.

Falls sich das Thema geändert hat

Überprüfen, was noch zutrifft

Die angekündigten Termine werden manchmal verschoben, Produkte erhalten neue Namen, die Bedingungen ändern sich. Der Blog verfolgt diese Themen im Laufe der Zeit: Wenn sich eine Regel ändert, wird dies in einem neuen Beitrag bekannt gegeben.

Ein Thema im Blog suchen