Microsoft Azure — Beratung, migration und Betrieb
In Azure wenn es die richtige Antwort ist.
Umzug, Plattformwechsel, „ Azure “ vor Ort oder Wartung vor Ort. Wir prüfen Ihre Infrastruktur, erstellen Kostenvoranschläge für mögliche Vorgehensweisen und setzen dann diejenige um, die mit Ihren Geschäftsanwendungen, Ihren Datenschutzanforderungen und Ihrem Betriebsbudget vereinbar ist. Auch wenn die richtige Lösung darin besteht, nicht alles zu migrieren.
Der erweiterte Support für SQL Server 2016 endet am 14. Juli 2026. Windows Server 2016 endet am 12. Januar 2027. Und seit dem1. April 2026 kosten erweiterte Sicherheitsupdates überall denselben Preis: vor Ort Azure, vor Ort oder bei einem anderen Anbieter. Das Argument „Wechseln Sie zu Azure, die Patches sind kostenlos“ gilt für diese beiden Programme nicht mehr.
Die entscheidenden Termine
Die Frage lautet nicht mehr: „Soll man in den cloud “.
Die Frage lautet nun: Was machen Sie mit den Servern, deren Support bis zum 12. Januar 2027 ausläuft, und wie viel kostet Sie jeder Monat des Abwartens? Hier ist der tatsächliche Zeitplan, wie er von Microsoft veröffentlicht wurde – mit der schlechten Nachricht, die auf den meisten Seiten verschwiegen wird.
1. April 2026
Die Preise für die Korrekturen werden angeglichen
Microsoft wendet für erweiterte Sicherheitsupdates einen einheitlichen Listenpreis an, unabhängig vom Einsatzort und vom Kaufkanal. Bereits laufende Programme — Windows Server 2012, SQL Server 2014 — bleiben unverändert.
14. Juli 2026
SQL Server 2016 wird nicht mehr unterstützt
Der Support ist beendet. Keine Sicherheitspatches, keine Fehlerbehebungen und kein Support mehr, es sei denn, man abonniert das erweiterte Programm – das diesmal kostenpflichtig ist, auch in Azure.
12. Januar 2027
Windows Server 2016 wird nicht mehr unterstützt
Die nächste Version. Es handelt sich erneut um eine der am häufigsten eingesetzten Versionen in den Serverräumen der Romandie, und im Gegensatz zu 2012 ist für dieses Programm kein Übergang zu Volumenlizenzen vorgesehen.
Bis Januar 2030
Die Bewährungsstrafe und ihre Tücke
Die Patches sind drei Jahre lang über Azure Arc verfügbar und werden ab dem 13. Januar 2027 in Rechnung gestellt. Die Rechnung giltjedoch rückwirkend ab dem Datum des Supportendes: Ein späterer Vertragsabschluss ist nicht günstiger.
Genau dieser letzte Punkt ist ausschlaggebend für die Entscheidung. Eine Verschiebung der Entscheidung bringt keinerlei Kostenersparnis: Microsoft berechnet die Aufschubfrist ab dem ersten Tag, unabhängig vom Datum des Vertragsabschlusses, und hält schwarz auf weiß fest, dass es keine Möglichkeit gibt, sich dem zu entziehen. Die einzige Frage, die somit offen bleibt, lautet: Wo sollen diese Rechner im Jahr 2027 betrieben werden?
Finden Sie Ihren WegDer Ausgangspunkt
Fünf Lebenswege – und nur einer davon ist der Ihre.
„Die Umstellung auf Azure “ hat keine Bedeutung, solange man sich nicht zwischen diesen fünf Schritten entschieden hat. Sie unterscheiden sich sowohl hinsichtlich der Kosten als auch des Risikos und des Zeitplans – und zwei davon sind gar keine Migrationen.
Unverändert umziehen
Die virtuellen Maschinen starten Azure ohne Änderungen. Das Betriebssystem, die Anwendung und die Version bleiben identisch: Das ist der schnellste und am besten vorhersehbare Weg.
Wann: Die Hardware erreicht das Ende ihrer Lebensdauer oder das Support-Ende rückt näher, und die Anwendung kann jetzt nicht mehr geändert werden.
Umstellung der Basissysteme und Anwendungen auf eine neue Plattform
Die Datenbank wird in einen verwalteten Dienst integriert, die Anwendung in einen Hosting-Dienst. Es muss kein Betriebssystem mehr aktualisiert werden, sodass in drei Jahren kein Support-Ende mehr zu befürchten ist.
Wann: SQL Server 2016 ist das eigentliche Thema, und die Datenbank kann nachziehen, ohne die Anwendung, die sie nutzt, zu beeinträchtigen.
Modernisierung von AnwendungenAzure Lokal: Bleiben Sie zu Hause
Die Hardware bleibt in Ihren Räumlichkeiten und bleibt Ihr Eigentum, wird jedoch von hier aus verwaltet, aktualisiert und abgerechnet Azure. Auch wenn es vollständig vom öffentlichen Netz getrennt ist.
Wann: Die Daten dürfen das Gebäude nicht verlassen, oder der Standort ist zu schlecht angebunden, um sich auf eine Verbindung verlassen zu können.
Der Abschnitt Azure „Lokal“Sich Zeit verschaffen und sie nutzen
Man abonniert das erweiterte Update-Programm und bleibt dabei – schreibt aber sofort fest, was nach Ablauf der Frist passieren wird. Das ist kein langfristiger Plan, sondern eine bezahlte Frist.
Wenn: eine Fachanwendung abstürzt, ein Anbieter nicht mitzieht oder das Unternehmen nicht in der Lage ist, das Projekt in diesem Jahr durchzuführen. Wir sagen es, wenn dies der Fall ist.
Hybrid, von einem einzigen Standort aus gesteuert
Ein Teil wird ausgelagert, ein Teil bleibt vor Ort, und die gesamte Verwaltung erfolgt an einem Ort – Bestandsaufnahme, Patches, Compliance und Protokollierung, unabhängig davon, ob sich der Rechner Azure, in Ihrem Serverraum oder bei einem anderen Hosting-Anbieter steht.
Wann: Der Park ist zu groß für eine einzige Umstrukturierung, oder mehrere Standorte entwickeln sich in unterschiedlichem Tempo. Dies ist der häufigste Fall.
Unsere Seite „Hybrid“ und cloudDie eigentliche Frage
Welche ist Ihre?
Vier Fragen, keine Kontaktdaten, die man hinterlassen muss, und eine Antwort, die einen Weg aufzeigt und die damit verbundene Falle benennt. Manchmal lautet die Antwort „Migrieren Sie das jetzt noch nicht“: Auch das steht dort geschrieben, und genau das macht den Rest glaubwürdig.
Beantworten Sie die vier Fragen.
Die Schlussfolgerung wird direkt hier verfasst. Es wird nichts verschickt, nichts gespeichert, und es muss keine Adresse angegeben werden, um sie zu lesen.
Die Bewegung
Unverändert umziehen und anschließend im Nachhinein modernisieren.
Ihre Maschinen werden Azure ohne nachbearbeitet zu werden, mit demselben System und derselben Anwendungsversion. Eine Plattformumstellung erfolgt niemals unter Zeitdruck: Wenn mangleichzeitig den Hosting-Anbieter und die Datenbank-Engine wechselt, kann man nicht mehr feststellen, welcher der beiden Vorgänge zu einem Fehler geführt hat. Die Plattformumstellung erfolgt erst später, ohne dass ein vom Hersteller vorgegebenes Datum vorliegt.
Die Grundlagen auf eine neue Plattform umstellen, den Rest auf einen neuen Server verlagern.
Ihre eigentliche Herausforderung ist ein Stichtag für das Ende des Supports, und Sie haben Zeit, die Umstellung in einem statt in zwei Schritten durchzuführen. Die Datenbanken werden in einen verwalteten Dienst integriert: Es muss kein Betriebssystem mehr gewartet werden, sodass es auch kein Ende des Supports mehr gibt, das es zu überwinden gilt. Die Server, die nicht mithalten können, werden im Ist-Zustand umgesiedelt, und die Liste der beiden Kategorien wird im Rahmen des Audits erstellt.
Azure Vor Ort, in Ihren Räumlichkeiten.
Ihre Daten können nicht nach außen gelangen: Die cloud die Öffentlichkeit bleibt ausgeschlossen, und niemand sollte versuchen, Sie vom Gegenteil zu überzeugen. Die Hardware bleibt bei Ihnen und bleibt in Ihrem Besitz, wird jedoch von hier aus verwaltet, aktualisiert und abgerechnet Azure – auch im vollständig offline betriebenen Modus, in dem das Portal und die Verwaltungsdienste ebenfalls auf Ihrer Infrastruktur laufen.
Sich Aufschub verschaffen und ihn nutzen.
Eine Anwendung, die auf einer veralteten Version feststeckt, bestimmt alles andere: Sie unverändert zu migrieren, würde das Problem lediglich verlagern, und sie innerhalb der verbleibenden Frist zu modernisieren, ist unrealistisch. Man abonniert daher die erweiterten Sicherheitsupdates und legt bereits jetzt fest, was nach Ablauf der Frist geschieht – denn eine bezahlte Frist ohne einen Plan dahinter muss ein zweites Mal erkauft werden.
Das ist keine „ migration “, sondern ein Neuanfang.
Es geht nicht darum, in Azure : Sie sind bereits dort, und die Kosten steigen schneller als die Nutzung. Das lässt sich nicht mit einem Tool beheben, sondern nur durch eine Bestandsaufnahme der gemeldeten Lizenzen, der grundlos eingeschalteten Rechner, der Backups und der Zugriffsrechte. Wir übernehmen solche Aufträge für Umgebungen, die wir nicht selbst aufgebaut haben – oft ist das sogar der Grund, warum wir zu einem Kunden kommen.
Die Falle in Ihrem Fall
Sie haben Ihre Softwareanbieter nicht danach gefragt. Das ist der häufigste Grund für das Scheitern einer Infrastruktur migration , weit vor technischen Problemen. Ein Softwareanbieter, der seine Software nicht im Azure , wird Ihnen das nicht von sich aus mitteilen und sich weigern, nach dem Vorfall einzugreifen. Im Rahmen unseres Auftrags im Krankenhausbereich haben wir jeden Anbieter kontaktiert, bevor wir überhaupt einen Vorschlag unterbreitet haben: Dieser Schritt hat den tatsächlichen Zeitplan bestimmt, nicht umgekehrt.
Sie werden feststellen, dass die Schweiz nur eineinhalb Regionen umfasst. Zürich ist offen und verfügt über drei Verfügbarkeitszonen. „ Genève “, die zugehörige Region, ist als „Zugang beschränkt“ eingestuft: Der Zugang erfolgt auf Anfrage für Disaster-Recovery-Szenarien innerhalb des Landes und bietet keine Verfügbarkeitszonen. Ein Disaster-Recovery-Plan „in der Schweiz“, der davon ausgeht, dass „ Genève “ mit einem Klick verfügbar ist, erweist sich bei der Erstellung als falsch.
Warten bringt Ihnen keine Ersparnis. Die Abrechnung der erweiterten Sicherheitsupdates erfolgt rückwirkend ab dem Datum des Supportendes. Wenn Sie im Juni 2027 ein Abonnement für Windows Server 2016 abonnieren, fallen die seit Januar verstrichenen Monate an, und Microsoft weist darauf hin, dass keine Maßnahme – Deaktivieren, Löschen und erneutes Erstellen der Lizenz, Wechsel der Region oder des Tenants – es ermöglicht, dies zu umgehen. Die Verzögerung lässt sich nicht günstiger erwerben; man erwirbt sie lediglich später, und das mit zusätzlichem Risiko.
Der Punkt, an dem es schiefgeht, ist fast nie die Berechnung. Es sind die Lizenzen Windows Server und die nicht gemeldeten SQL-Lizenzen Server , die nicht für jeden Rechner einzeln erfasst werden, die rund um die Uhr laufenden Testumgebungen, die Langzeitsicherung und der ausgehende Datenverkehr. Keiner dieser vier Posten taucht in einer vor der migration erstellten Prognose auf, und keiner korrigiert sich von selbst: Ohne jemanden, der jeden Monat die Rechnung überprüft, sinkt sie niemals.
Ihre Automatisierungen werden unterbrochen, und die Fehlermeldung wird dies nicht anzeigen. Seit dem 1. Oktober 2025 ist die Multi-Faktor-Authentifizierung auf Azure CLI, Azure PowerShell, den „Infrastructure-as-Code“-Tools und dem REST-API s für alle Erstellungs-, Änderungs- oder Löschvorgänge vorgeschrieben. Lesezugriffe sind weiterhin zulässig – was erklärt, warum ein Überwachungsskript funktioniert, während das Deployment-Skript fehlschlägt. Eine Fristverlängerung war bis zum1. Juli 2026 möglich: Diese Möglichkeit besteht nun nicht mehr.
Was sich durch Ihre Frist ändert
Sie haben noch mehr als ein Jahr Zeit: Das ist der einzige Fall, in dem man es sich leisten kann, den Schritt ein für alle Mal zu vollziehen, anstatt ihn zweimal schnell hintereinander zu machen. Nutzen Sie diese Zeit für das Audit und für die Verlage, statt abzuwarten – die Verfügbarkeit eines Verlags lässt sich schließlich nicht beschleunigen.
Sie haben weniger als sechs Monate Zeit: Der Projektumfang muss auf das reduziert werden, was tatsächlich terminbedingt erforderlich ist, und der Rest muss ausdrücklich verschoben werden. Ein Projekt, bei dem innerhalb dieser Frist alles versucht wird, bringt nichts zu Ende, und gerade die angefangene Hälfte ist kostspielig.
Die Frist ist abgelaufen: Diese Maschinen laufen heute ohne Sicherheitspatch. Die erste Entscheidung betrifft nicht den weiteren Kurs, sondern die Frage, ob Sie jetzt die Nachfrist in Anspruch nehmen – die rückwirkende Abrechnung läuft bereits, und sowohl Ihre Versicherung als auch Ihr Wirtschaftsprüfer werden diese Frage noch vor uns stellen.
Was Sie erhalten
- Die bezifferte Bestandsaufnahme des Maschinenparks und die Liste der Maschinen, die nicht abtransportiert werden dürfen
- Die monatlichen Betriebskosten des Zielsystems, einschließlich Lizenzen und Datensicherungen
- Ein Projektvorschlag: Umfang, Arbeitsaufwand, Zeitplan, zu erbringende Leistungen
Diese Einschätzung dient lediglich als Anhaltspunkt: Sie wird auf der Grundlage Ihrer vier Antworten berechnet, ohne dass wir etwas über Ihr Umfeld wissen. Sie stellt kein Angebot dar. Die Erstellung des Angebots ist kostenlos; die Bestandsaufnahme ist der erste Schritt des Auftrags. Antwort innerhalb von 24 Arbeitsstunden.
Hier, nicht anderswo
Die Schweiz hat eine Region – und eine halbe.
Dies ist das erste Thema eines Azure aus der Schweiz, und in der früheren Version dieser Seite wurden HIPAA und die EU-Datenschutzverordnung erwähnt – zwei Rechtsvorschriften, die für Sie nicht relevant sind. Für Sie relevant ist das Bundesgesetz über den Datenschutz sowie der genaue Ort, an dem die Daten gespeichert werden.
Microsoft betreibt seit 2019 zwei Regionen Azure in der Schweiz. Die in der Region Zürich gespeicherten Daten verbleiben in der Schweiz, was sowohl in der Dokumentation von Microsoft als auch in den vertraglichen Verpflichtungen nachprüfbar ist. Für die meisten Organisationen in der Romandie ist dies die Antwort auf die Frage, die bisher alles blockierte: Man kann Public- cloud betreiben, ohne dass die Daten das Land verlassen.
Man muss sich jedoch die zweite Zeile der Tabelle ansehen. Die beiden Regionen sind nicht austauschbar: „Genève “ ist kein zweites Zürich. Es dient der Notfallwiederherstellung im ganzen Land, in einer Entfernung von mehr als zweihundert Kilometern – was genau seinen Vorteil ausmacht –, und lässt sich nicht mit einem Klick aufrufen.
Bei Gesundheitsdaten reicht der Standort allein übrigens nicht aus: Es geht um das Berufsgeheimnis, die Aufbewahrungsfrist und die Frage, wer technisch gesehen welche Daten einsehen darf. Bei unserem Krankenhausauftrag wurde diese Anforderung vor den technischen Aspekten berücksichtigt, und jede Option , die ihr nicht gerecht wurde, wurde ohne weitere Prüfung ausgeschlossen.
Schweiz Nord
GeöffnetZürich – das Anbaugebiet
- Drei Verfügbarkeitszonen: So lässt sich Hochverfügbarkeit schaffen, ohne das Land zu verlassen
- Die Daten im Ruhezustand verbleiben in der Schweiz
- Das umfangreichste Leistungsangebot von beiden: Hier findet man alles
Schweiz West
Zugang nur für BerechtigteGenève — der Wiederanlaufbereich
- Der Zugriff muss über eine Supportanfrage beantragt werden: Er erscheint nicht automatisch in der Liste der Regionen.
- Keine Verfügbarkeitszonen: Sie ersetzt Zürich nicht, sondern ergänzt es
- Für die Wiederherstellung nach einem Notfall im Inland vorgesehen, in einer Entfernung von mehr als zweihundert Kilometern
Konkret bedeutet das: Ein „ganz in der Schweiz“ durchgeführter Wiederaufnahmeplan lässt sich zwar konzipieren, aber man sollte erst nachdenken, bevor man Versprechungen macht. Das ist die Art von Überprüfung, die in der Planungsphase eine Stunde dauert, aber vier Wochen in Anspruch nimmt, wenn man den Fehler erst während der Umsetzung entdeckt. Wir führen diese Überprüfung bereits in der Planungsphase durch.
Wenn die cloud Publikum ausgeschlossen ist
Azure Lokal: Bleiben Sie zu Hause, ohne dort festzusitzen.
Die cloud öffentliche Hand ist nicht die einzige Lösung, und das Gegenteil zu behaupten, ist niemandem dienlich. „Azure Local“ – der ehemalige Azure Stack HCI, das Ende 2024 umbenannt wurde – das ist Hardware, die Sie in Ihren eigenen Räumlichkeiten besitzen, die jedoch von Azure.
Der Unterschied zu einem herkömmlichen Server liegt nicht nur in der Hardware: Es gibt keine großen Versions-Upgrades mehr, die alle drei Jahre neu gekauft werden müssen, und auch keine „ migration “-Projekte, die bei jedem Ende des Supports erneut durchgeführt werden müssen. Es gibt regelmäßige Updates, und die Abrechnung erfolgt pro physischem Kern im Rahmen des Abonnements Azure. Es handelt sich um denselben Modellwechsel wie bei derExchange Server „Subscription Edition“ für E-Mail-Dienste.
Was darauf läuft: virtuelle Maschinen Windows sowie Linux, Container und virtualisierte Arbeitsplätze – direkt vor Ort, mit der Latenz Ihres lokalen Netzwerks. Die Mindestgröße einer Installation wurde auf einen einzigen Knoten reduziert, wodurch sie nun endlich auch für eine Zweigstelle, eine Werkstatt oder einen abgelegenen Standort in Frage kommt.
Und der entscheidende Punkt in Organisationen mit besonders strengen Auflagen: der Offline-Betrieb. Das Portal, der Ressourcenmanager und Dienste wie der Schlüsseltresor können auf Ihrer eigenen Infrastruktur laufen. Sie behalten die Arbeitsweise vonAzure ohne Verbindung zum öffentlichen Netz. Es handelt sich um dieselbe Lösungsfamilie wie Microsoft 365 „Local“, wo Exchange Server Betriebssystem und SharePoint beim Kunden ausgeführt werden.
Die vier Situationen, in denen wir dies vorschlagen
- Daten Sie dürfen das Gebäude nicht verlassen Gesetzliche Auflagen, Berufsgeheimnis, Anforderungen eines Kunden oder einer Aufsichtsbehörde. Der Standort in der Schweiz allein reicht nicht aus: Die Daten müssen bei Ihnen vor Ort sein.
- Netzwerk Der Standort ist schlecht angebunden oder sollte nicht von einer Verbindung abhängig sein Eine Werkstatt, eine Produktionsstätte, eine Klinik: Wenn der Betrieb bei einem Glasfaserausfall zum Erliegen kommt, darf die Produktionsanwendung nicht über diese Glasfaserverbindung laufen.
- Latenz Eine Maschine, eine Steuerung oder ein Gerät muss vor Ort reagieren In der industriellen Steuerung und Bildverarbeitung ist ein Hin- und Rückweg zu einem Rechenzentrum – selbst wenn dieses in der Nähe liegt – nicht akzeptabel.
- Transit Sie möchten das Betriebsmodell vor dem Umzug Übernehmen Sie die MethodenAzure auf Ihre Ausrüstung anwenden und die Lasten dann transportieren, sobald sie bereit sind: Der Transport erfolgt somit ohne Werkzeugwechsel.
Was wir nicht versprechen: Azure „Local“ ist kein cloud abgespeckte Version. Das Leistungsspektrum ist eingeschränkter, der Betrieb bleibt in Ihrer Hand, und die Hardware muss auf einer genehmigten Liste stehen. Wir sagen Ihnen, welches der beiden Modelle für Ihren Fall das am wenigsten schlechte ist – nicht, welches sich am besten verkauft.
Die tatsächlichen Kosten
Was der Film nicht zeigt.
Azure ist nicht teuer: Azure wird abgerechnet. Der Unterschied zwischen beiden besteht darin, dass Ihnen niemand eine Rechnung für einen Server schickt, der grundlos in Ihrem eigenen Serverraum läuft. Hier sind die fünf Posten, die den Unterschied zwischen dem Voranschlag und der Rechnung im dritten Monat ausmachen.
| Die Stelle | Was die Prognose aussagt | Was passiert |
|---|---|---|
| Die Lizenzen Windows Server und SQL Server | Der Rechner zeigt den Preis für eine virtuelle Maschine an, oft ohne Lizenz – oder mit bereits angerechneten Rabatten. | Was passiert: Der Vorteilaus den Lizenzen, die Sie bereits besitzen, muss für jeden Rechner einzeln gemeldet werden und setzt eine laufende Wartungsvereinbarung voraus. Wird er nicht gemeldet, geht er verloren; wird er fälschlicherweise gemeldet, wird er beim Audit wieder abgezogen. Das ist die erste Abweichung und diejenige, die sich am einfachsten vermeiden lässt. |
| Maschinen, die sich nie ausschalten | Eine Schätzung erfolgt ganz spontan in Arbeitsstunden, weil man sich die Tätigkeit so vorstellt. | Was passiert: DieAbrechnung erfolgt nach Kalendertagen. Eine ständig aktive Testumgebung kostet das Vierfache ihres tatsächlichen Verbrauchs, und diesist fast immer der erste Posten, auf den man stößt, wenn man eine bestehende Rechnung überprüft. |
| Erweiterte Sicherheitsupdates | „In Azurewerden Patches für ältere Versionen bereitgestellt“ – dieses Argument galt sechs Jahre lang. | Waspassiert: Seit dem1. April 2026 gilt überall derselbe Preis: Azure, ob vor Ort oder bei einem anderen Anbieter. Windows Server 2016 und SQL Server 2016 fallen unter die neue Regelung. Bereits laufende Programme bleiben unverändert – daher die Verwirrung, auch bei Händlern. |
| Backups und ausgehender Datenverkehr | Der Speicher der Rechner wird verschlüsselt, die Langzeitaufbewahrung hingegen selten und der ausgehende Datenverkehr niemals. | Was passiert:Die mehrjährige Datenspeicherung und die Datenausgabe werden separat in Rechnung gestellt. Das ist der Posten, der im dritten Monat für eine Überraschung sorgt, wenn die erste jährliche Sicherung zu den monatlichen hinzukommt – und er wird im Voraus berechnet, nicht erst im Nachhinein. |
| Wer sieht sich die Rechnung an? | Nichts. Dieser Posten taucht in keiner Prognose auf, da es sich nicht um eine technische Position handelt. | Waspassiert :Wenn niemand bestimmt wird, der die Rechnung jeden Monat überprüft, sinkt sie nie. Das ist kein Mangel anAzure : Es ist der einzige Posten einer Infrastruktur, cloud , die vor Ort keine Entsprechung hat – und genau diese wird systematisch vergessen, zuzuweisen. |
Wir berechnen während des Audits die monatlichen Betriebskosten des Zielsystems – einschließlich Lizenzen und Datensicherungen – und vergleichen diese mit den tatsächlichen Kosten der bestehenden Lösung – einschließlich Hardware-Erneuerung und Betriebsstunden. Es kommt vor, dass der Vergleich für Azure für einen Teil des Bestands ausfällt. Wir halten dies in diesem Fall schriftlich fest: Eine Entwicklung, die man vor einem Finanzleiter nicht verteidigen kann, übersteht die erste Budgetentscheidung nicht.
Nach dem Umschwung
Die vier Dinge, die kaputtgehen – und von denen niemand etwas sagt.
Sie haben nichts mit der „ migration “ zu tun: Es handelt sich um von Microsoft beschlossene Plattformänderungen, die auch Umgebungen betreffen, die bereits seit Jahren installiert sind. Sie führen nicht zu sichtbaren Ausfällen – sie lassen lediglich ein Skript nachts fehlschlagen, begleitet von einer Meldung, die keinen Grund dafür angibt.
Seit dem 1. Oktober 2025
Der zweite Faktor ist bei den Werkzeugen obligatorisch
Die Multi-Faktor-Authentifizierung ist auf Azure der CLI, Azure PowerShell, der mobilen App, den Infrastructure-as-Code-Tools, dem REST-API und den Entwicklungskits – für jede Erstellung, Änderung oder Löschung. Lesezugriffe sind weiterhin zulässig, weshalb eine kontinuierliche Überwachung auch dann weiterläuft, wenn ein Deployment fehlschlägt.
Was wir tun: Wir erfassen in den Verbindungsprotokollen alle Konten, die Ressourcen steuern, bevor wir irgendetwas ändern. Die Frist war bis zum 1. Juli 2026 offen; das ist nun nicht mehr der Fall.
Die größte Falle
Ihre Dienstkonten sind keine Dienstkonten
Ein verwaltetes Konto oder ein Dienstkonto ist von dieser Verpflichtung nicht betroffen. Ein Benutzerkonto, das in einem Skript als Dienstkonto dient, unterliegt dieser Verpflichtung jedoch – und dies ist der häufigste Fall. Es gibt keinerlei Ausnahmen: weder für Administratorkonten noch für Notfallkonten noch für die im bedingten Zugriff festgelegten Ausschlüsse.
So gehen wir vor: Wir stellen diese Konten nacheinander auf Workload-Identitäten um und prüfen dabei jedes Mal, wer sie genutzt hat. Das Konto für die Verzeichnissynchronisierung bleibt dabei unberührt.
In Ihrem Code
Das fest hinterlegte Passwort funktioniert nicht mehr
Der Authentifizierungsmechanismus, bei dem eine Kennung und ein Passwort direkt übermittelt werden – wie man ihn aus alten Skripten und selbst entwickelten Integrationen kennt –, ist von seiner Konzeption her nicht mit einer Zwei-Faktor-Authentifizierung vereinbar. Die Authentifizierungsbibliotheken von Microsoft haben diese Aufrufe in allen Sprachen als veraltet markiert, und eine Anwendung, die sie noch verwendet, löst eine Ausnahme aus.
Was wir tun: Wir suchen diese Aufrufe in den Anwendungen und Automatisierungen, die mit Azure, und übernehmen sie. Das ist Entwicklungsarbeit, keine Betriebsarbeit: Sie wird separat abgerechnet.
Das kleine Detail, das eine ganze Nacht kostet
Die Version Ihrer Tools bestimmt die Fehlermeldung
Unterhalb vonAzure CLI 2.76 oderAzure PowerShell 14.3 gibt das Tool einen Fehler zurück, anstatt nach dem zweiten Faktor zu fragen. Das Skript bricht ab, in der Ausgabe wird die Authentifizierung nicht erwähnt, und man sucht stundenlang vergeblich nach der Ursache – zumal der Rechner des Administrators oft auf dem neuesten Stand ist.
Was wir tun: Wir aktualisieren die Bereitstellungsagenten und die Automatisierungsserver, nicht nur die Arbeitsplätze. Dort verstecken sich nämlich die vergessenen Versionen.
Unser Ansatz
Nichts wird verschickt, bevor der Verlag geantwortet hat.
Fünf Schritte, in dieser Reihenfolge, ohne einen auszulassen. Jeder Schritt führt zu einem Ergebnis, das Sie behalten: ein Dokument, eine Konfiguration, eine Messung. Der erste Schritt ist derjenige, den die meisten Projekte überspringen, und er bestimmt den gesamten weiteren Verlauf.
01
Bestandsaufnahme und Machbarkeitsstudie
Wir erstellen eine Bestandsaufnahme dessen, was tatsächlich vorhanden ist: Maschinen, Systeme und Versionen, Datenmengen, Netzwerk, Standorte, Arbeitsplätze, Datensicherungen, Aufbewahrungspflichten. Anschließend unternehmen wir den Schritt, den fast niemand unternimmt: Wir kontaktieren Ihre Fachsoftwareanbieter, um schriftlich zu erfahren, ob sie ihr Produkt in Azure, unter welchen Bedingungen und wie eine „ migration “ bei ihnen abläuft.
Diese Antwort bestimmt den Zeitplan – nicht umgekehrt. Vorher wird noch nichts festgelegt. Und manchmal schließt sie einen Teil des Bestands aus: Diese Information ist jetzt wertvoller als in sechs Monaten.
Was wir liefern
- Die Bestandsaufnahme in Zahlen: Maschinen, Ausführungen, Stückzahlen, Abhängigkeiten, Standorte
- Die schriftliche Stellungnahme jedes Herstellers zur Plattform seiner Software in Azure
- Die Liste der Maschinen, die nicht abfahren dürfen, und warum
- Die Anforderungen an die Aufbewahrung und den Speicherort der Daten, die formuliert wurden
02
Die Wahl der Flugbahn, in Zahlen ausgedrückt
Wir vergleichen die möglichen Szenarien anhand von nur drei Kriterien: die monatlichen Kosten, die Ausfallrate und die Laufzeit. Die Zielkosten werden einschließlich Lizenzen und Backups ermittelt und anschließend mit den tatsächlichen Kosten der bestehenden Lösung verglichen – einschließlich Hardware-Erneuerung und Betriebsstunden.
Alles wird festgehalten, bevor der erste Server angerührt wird – einschließlich der verworfenen Optionen und der Gründe dafür. Eine Architekturentscheidung, deren Gründe unbekannt sind, wiederholt sich bei jedem Personalwechsel, und beim zweiten Mal erinnert sich niemand mehr an die Einschränkung, die ihr zugrunde lag.
Was wir liefern
- Die für jede Maschinengruppe gewählte Route und die verworfenen Optionen
- Die monatlichen Betriebskosten der Anlage und der Vergleich mit dem bestehenden System
- Die Aufteilung in Phasen und die mit den Fachbereichen ausgehandelten Zeitfenster
- Der Rückzugsplan, der vor dem ersten Umschwung und nicht währenddessen verfasst wurde
03
Aufbau des Ziels
Wir legen das Fundament: das Verzeichnis im cloud, die Konten und Gruppen mit den erforderlichen Berechtigungen, die Zugriffe, die nach Benutzerprofilen strukturiert sind, anstatt einzeln eingerichtet zu werden, das virtuelle Netzwerk und schließlich die Rechner. Im Rahmen unseres Krankenhausauftrags wurde diese Struktur von Grund auf neu aufgebaut – dadurch war es möglich, später weitere Standorte zu integrieren, ohne auf die ursprüngliche Struktur zurückgreifen zu müssen.
Die Zielumgebung wird vor der Datenübertragung gesichert. Ein in eine falsch konfigurierte Umgebung migrierter Rechner muss wiederhergestellt werden, und eine Wiederherstellung ist immer kostspieliger als die Erstkonfiguration. Anschließend werden die Zugriffe von den tatsächlichen Benutzerarbeitsplätzen an jedem Standort aus getestet , nicht von einem Administratorarbeitsplatz aus.
Was wir liefern
- Das Verzeichnis, die Gruppen und die Rechte pro Profil – dokumentiert
- Das virtuelle Netzwerk und die bewährte Anbindung an Ihre Standorte
- Workload-Identitäten für Automatisierungen – von Anfang an
- Zugriffstests von den tatsächlichen Arbeitsplätzen aus, Standort für Standort, vor jeder Umstellung
04
Migration in Wellen, wobei das Alte noch steht
Die Anwendungen werden zu mit den Anbietern vereinbarten Terminen installiert, wobei diese entweder anwesend oder erreichbar sind. Anschließend bitten wir Ihre Teams, die Tests durchzuführen, die nur sie durchführen können: Sie überprüfen, ob die Leistung den Erwartungen entspricht und ob es keine Nebenwirkungen gibt, die wir von unserer Seite aus nicht erkennen würden.
Während dieser gesamten Zeit bleiben die bestehenden Server online. Sie werden erst nach Ihrer Bestätigung abgeschaltet, niemals vorher und niemals „um die Ressource freizugeben“. Genau das macht eine Umstellung zu einer reversiblen Entscheidung.
Was wir liefern
- Die Installationen, die gemeinsam mit den Herausgebern zu vereinbarten Terminen durchgeführt wurden
- Eine von Ihren Teams durchgeführte Testreihe und die dabei festgestellten Abweichungen
- Die Beibehaltung der bisherigen Umgebung bis zu Ihrer schriftlichen Bestätigung
- Der tatsächlich gemessene Durchfluss und der angepasste Zeitplan, falls die Messung diesem widerspricht
05
Backups, Patches und jemand, der die Rechnung im Auge behält
Eine „ migration “ endet nicht mit der Umstellung. Wir richten Backups ein, die Ihren Aufbewahrungspflichten entsprechen, sorgen für eine zentralisierte Aktualisierung des gesamten Bestands und führen Protokollierungen durch. Im Rahmen des Krankenhausauftrags war es gerade dieser letzte Schritt, der es dem Kunden ermöglichte, die Sicherheit und die Patches dauerhaft auszulagern.
Und wir benennen das, was niemand benennt: Wer liest die Rechnung jeden Monat noch einmal durch? Ob Sie selbst, Ihr üblicher Dienstleister oder wir im Rahmen eines Dienstleistungsvertrags – aber irgendjemand. Eine Rechnung, die cloud , die niemand liest, wird nie bezahlt.
Was wir liefern
- Sicherungen, die Ihren Aufbewahrungspflichten entsprechen und auf Wiederherstellbarkeit getestet wurden
- Die zentralisierte Aktualisierung des gesamten Bestands, einschließlich der Standorte vor Ort
- Die monatliche Überprüfung der Rechnung durch eine dafür benannte Person
- Wissenstransfer: Ihre Administratoren müssen wissen, wie man das Ziel im Auge behält
Unser Einsatz kann den gesamten Prozess umfassen oder sich auf einen einzelnen Schritt beschränken – beispielsweise nur die Prüfung und die Kostenkalkulation, wenn Ihr Team die Umsetzung selbst übernimmt. Die Entscheidung darüber wird in der Projektbesprechung getroffen, je nach Ihren Rahmenbedingungen und internen Kompetenzen, und nicht nach unseren Gewohnheiten.
Lassen Sie uns über Ihren Fuhrpark sprechen
Wie sieht Ihre Situation aus?
Sieben Gründe, diesen Ordner zu öffnen. Wenn Sie sich in einem davon wiedererkennen, sind Sie hier genau richtig – und wir haben diesen Fall bereits erlebt.
Der Support für Ihre Server läuft in den kommenden Monaten aus
Windows Server 2016, SQL Server 2016 oder noch ältere Versionen. Sie müssen sich zwischen einer Migration und der Zahlung der Aufschubgebühr entscheiden, und niemand hat Ihnen die Kosten für beide Optionen beziffert.
Ihre Geräte erreichen das Ende ihrer Lebensdauer, oder Sie verlassen einen Raum
Die Frage lautet nicht mehr „Soll man erneuern?“, sondern „Soll man erneuern?“. Eine Investition in Sachanlagen ist eine Verpflichtung für fünf Jahre: Man sollte sie vor der Unterzeichnung sorgfältig abwägen.
Ihre Teams arbeiten im Homeoffice nicht gut
Von außen zugängliche Fachanwendungen bieten nur eine eingeschränkte Version an oder werden langsamer, sobald sich alle gleichzeitig einloggen.
Ihre Daten sind sensibel oder unterliegen bestimmten Vorschriften
Gesundheitswesen, Finanzwesen, öffentlicher Sektor, vertraglich geregelte Kundendaten: Die Frage nach Standort, Speicherung und Zugriff muss vor den technischen Aspekten geklärt werden, nicht danach.
Ihre Rechnung Azure steigt schneller an als Ihr Verbrauch
Sie sind bereits so weit, und die Abweichung von der ursprünglichen Prognose lässt sich nicht mehr erklären. Es handelt sich nicht um ein Problem der Instrumente, sondern um ein Problem der Steuerung – und es wird behoben.
Eine Fachanwendung behindert Sie
Ein Editor, der nicht mitkommt, eine Version, die man nicht beenden kann, ein an den Server angeschlossener Automat. Die Einschränkung gibt den Ton an, und sie macht sich als Erstes bemerkbar.
Sie suchen ein Team, das die Leitung übernimmt, oder um Ihr eigenes Team zu verstärken
Als Pauschalangebot für einen festgelegten Aufgabenbereich, als Verstärkung für Ihre Teams unter Ihrer Leitung oder als Support der Stufen 2 und 3 nach der Inbetriebnahme.
Warum sollten Sie sich an uns wenden?
Wir nutzen das Beste aus beiden Welten.
Lambert Consulting ist Microsoft Solutions Partner und richtet seit den ersten Versionen von Windows Server. Wir bauen in „ Azure “ und betreiben weiterhin Serverräume – wir haben also keinen geschäftlichen Grund, das eine gegenüber dem anderen zu bevorzugen.
Unser jüngster Auftrag zu diesem Thema ist eine Infrastruktur- migration , die auf Azure im Gesundheitswesen veröffentlicht ist. Dabei bestimmten die Schweizer Vorschriften zu Patientendaten die Architektur noch vor der Wahl der technischen Lösung. Der Bericht ist dort zusammen mit dem Vorgehensweise und den Ergebnissen veröffentlicht.
280+
Websites, die über ein einziges Portal verwaltet werden, auf einer Plattform, die wir selbst konzipiert und entwickelt haben auf Azure
30 Jahre
Microsoft-Infrastrukturprojekte in der Westschweiz – vom ersten Server bis zum Tenant Azure
2018
Bundesweite Genehmigung für die Personalüberlassung: Wir können einen Ingenieur zu Ihnen entsenden
Im Lieferumfang enthalten
- Ein einziger Ansprechpartner für Server, Verzeichnis, Endgeräte und E-Mail. Alle vier gehören zusammen; daher sollte ein einziges Unternehmen sich darum kümmern.
- Wir wenden uns an Ihre Redakteure. Dies ist die undankbarste Phase eines Infrastrukturprojekts – und diejenige, die den tatsächlichen Zeitplan bestimmt.
- Teams vor Ort: Renens, Sion, Châtel-Saint-Denis. In der Nacht der Umstellung erstellt niemand am anderen Ende der Welt ein Ticket.
- Wir übernehmen das, was wir nicht selbst aufgebaut haben. Support der Stufen 2 und 3 für Umgebungen, Azure , die von jemand anderem eingerichtet wurden: Das ist bei uns ein gängiger Auftrag.
- Wir können auch Nein sagen. Wenn ein Teil des Parks im Azure, steht das im Angebot – und wird nicht erst im dritten Monat bekannt.
Häufig gestellte Fragen
Was von uns verlangt wird, bevor wir anfangen.
Die sieben Fragen, die bei jedem ersten Date immer wieder auftauchen. Die Antworten sind bewusst konkret gehalten: Eine vage Antwort nützt in dieser Phase niemandem etwas.
Sollte man alles in Azure ?
Nein, und das ist sogar selten eine gute Lösung. In fast allen Parks, die wir prüfen, gibt es Maschinen, deren Azure teurer sind als die vorhandenen oder deren Hersteller den Umzug nicht unterstützt. Diese Geräte bleiben, wo sie sind, und werden zusammen mit den anderen verwaltet.
Die sinnvolle Anpassung ist fast immer nur teilweise. Entscheidend ist, dass die Grenze anhand von Zahlen festgelegt und schriftlich festgehalten wird, anstatt sich danach zu richten, was sich zunächst am einfachsten migrieren ließ.
Können unsere Daten in der Schweiz bleiben?
Ja, was die Produktion angeht: Die ruhenden Daten in der Region Zürich verbleiben in der Schweiz, und diese Region verfügt über drei Verfügbarkeitszonen – daher lässt sich dort Hochverfügbarkeit realisieren, ohne das Land zu verlassen.
Der Unterschied liegt in der Notfallwiederherstellung. Die Partnerregion „ Genève “ ist als „Zugang beschränkt“ klassifiziert: Der Zugang erfolgt auf Anfrage und es werden keine Verfügbarkeitszonen angeboten. Ein vollständig in der Schweiz angesiedelter Notfallwiederherstellungsplan ist machbar, dies muss jedoch bereits in der Planungsphase geprüft werden – nicht erst bei der Umsetzung.
Wie viel kostet das eigentlich pro Monat?
Ohne Bestandsaufnahme lässt sich das nicht sagen, und wer Ihnen vor dem Audit eine Zahl nennt, gibt Ihnen eine falsche Zahl an. Was wir jedoch sagen können, ist, wo sich die Lücke vergrößert: nicht gemeldete Lizenzen auf einzelnen Rechnern, ständig eingeschaltete Systeme, lange Aufbewahrungsfristen für Backups und ausgehender Datenverkehr.
Wir berechnen während des Audits die monatlichen Kosten der Zielumgebung – einschließlich Lizenzen und Datensicherungen – und vergleichen diese mit den tatsächlichen Kosten der bestehenden Lösung – einschließlich Hardware-Erneuerung und Betriebsstunden. Dieser Vergleich ist ausschlaggebend, nicht der angegebene Preis einer virtuellen Maschine.
Was wäre, wenn unser Herausgeber seine Software nicht in Azure ?
Dann migrieren wir es eben nicht, und das wissen wir schon, bevor wir irgendetwas in Auftrag gegeben haben. Genau aus diesem Grund schreiben wir den Anbietern während des Audits an und bewahren ihre Antwort auf: Ein Anbieter, der nichts versprochen hat, wird sich nach dem Vorfall weigern, einzugreifen – und er wird Recht haben.
In diesem Fall gibt es zwei Möglichkeiten: Entweder man behält diese Anwendung vor Ort, während der Rest abgeschafft wird, oder man nutzt die Fristverlängerung für erweiterte Updates, bis der Hersteller den Rückstand aufgeholt hat. Beide Vorgehensweisen sind vertretbar; Improvisation hingegen ist es nicht.
Windows Server 2016: Entweder wir migrieren oder wir zahlen für den Aufschub?
Das hängt davon ab, was darauf läuft, und die Berechnung hat sich am 1. April 2026 geändert. Vor diesem Datum ermöglichte die Migration zu Azure Zugang zu Patches für ältere Versionen ohne Aufpreis: Das war ein starkes finanzielles Argument. Seitdem ist der Preis überall gleich – Azure, vor Ort oder bei einem anderen Anbieter – für neue Programme, darunter Windows Server 2016 und SQL Server 2016.
Das Wichtigste auf einen Blick: Die Abrechnung der Aufschubfrist erfolgt rückwirkend ab dem Datum des Support-Endes. Ein späterer Abschluss ist nicht günstiger, und Microsoft weist darauf hin, dass es keine Möglichkeit gibt, dies zu umgehen. Abwarten hat also keinen finanziellen Vorteil mehr – es bleibt lediglich das Risiko.
Kann man es rückgängig machen, wenn es nicht passt?
Ja, unter einer Bedingung: dass die alte Umgebung noch läuft. Aus diesem Grund schalten wir sie niemals vor Ihrer schriftlichen Bestätigung ab, selbst wenn die migration erfolgreich verlaufen ist und die Ressource scheinbar unnötigerweise blockiert ist.
Das bedeutet einige Wochen Doppelbetrieb, und das ist der Preis für eine reversible Entscheidung. Im Rahmen unseres Krankenhausauftrags blieben die Server vor Ort während der gesamten Testphase des Kunden in Betrieb und wurden erst nach dessen Freigabe abgeschaltet.
Bleiben Sie danach hier oder gehen Sie weg?
Beides ist möglich, und Sie haben die Wahl. Wir können den Servicevertrag beibehalten, der Support der Stufen 2 und 3, die monatliche Rechnungsprüfung und die Verwaltung der Patches umfasst. Wir können die Aufgaben aber auch an Ihre Teams oder Ihren üblichen Dienstleister übertragen, einschließlich der Dokumentation.
Was wir nicht tun, ist, eine Umgebung aufzubauen, die außer uns niemand verwalten kann. Wir wollen nicht bleiben; wir wollen, dass Ihre Administratoren das Ziel auch nach unserem Weggang weiterverwalten können.
Rund um die Infrastruktur
Was ein Projekt Azure immer berührt.
Eine Infrastruktur steht nicht für sich allein. Hier sind die weiteren Bausteine, die wir setzen und auf die die Projekte Azure fast immer irgendwann auf sie stoßen.
Lassen Sie uns darüber sprechen
Fangen wir mit der Bestandsaufnahme an.
Beschreiben Sie Ihren Bestand in wenigen Zeilen: die Varianten, die Anzahl der Standorte, was Ihnen besonders wichtig ist. Wir teilen Ihnen mit, welche ähnlichen Projekte wir bereits bearbeitet haben und in welcher Form wir Ihnen helfen könnten. Die Erstellung des Angebots ist kostenlos: Umfang, Aufwand, Zeitplan und zu erbringende Leistungen – ganz unverbindlich für Sie. Das Audit ist der erste Schritt des Auftrags – hier beginnt die eigentliche Arbeit.

