Business Premium: bezahlte Sicherheitsfunktionen, die niemand eingeschaltet hat
Conditional Access, Intune, Defender und Archivierung sind in Business Premium enthalten, aber nach dem Kauf kaum eingerichtet. Was in der Lizenz steckt, womit ich anfange und warum PIM eine Zusatzlizenz braucht.
Microsoft 365 Business Premium enthält eine ganze Reihe von Sicherheitsfunktionen, die in kleineren Unternehmen sonst einzeln eingekauft werden müssten. Bei einem ersten Tenant-Review stelle ich trotzdem fast immer dasselbe fest: Die Lizenz ist bezahlt, die Funktionen sind aber nicht eingerichtet. Hier steht, was in der Lizenz steckt, womit ich anfange und wo Business Premium an seine Grenzen kommt. Die Beobachtungen stammen aus Tenant-Reviews, zuletzt aus dem Jahr 2026.
Was ich beim ersten Blick in den Tenant meistens finde
Die häufigste Überraschung sind Grundeinstellungen, keine exotischen Lücken. Lizenzen werden bezahlt, aber niemandem zugewiesen oder für ausgeschiedene Mitarbeitende weitergeführt. Der Tenant läuft in der Standardkonfiguration, in der die Sicherheitsfunktionen zwar vorhanden, aber nicht scharfgeschaltet sind.
- Die Mehrstufige Anmeldung ist nur für einen Teil der Konten aktiv oder gar nicht.
- Einzelne Konten haben dauerhaft globale Administratorrechte und werden damit im Alltag benutzt.
- Konten ehemaliger Mitarbeitender sind noch aktiv oder lizenziert.
- SPF, DKIM und DMARC für die E-Mail-Domain sind unvollständig.
- Freigaben an externe Personen sind ohne Einschränkung möglich und werden auch genutzt.
- Eine Datensicherung für Microsoft 365, die über den Papierkorb hinausgeht, fehlt.
Keiner dieser Punkte lässt sich mit einem Schalter beheben. Jede Funktion muss einmal an die Arbeitsweise, die Geräte und die Zuständigkeiten im Unternehmen angepasst werden. Genau dieser Schritt wird nach dem Lizenzkauf oft ausgelassen.
Was in Business Premium steckt und oft ungenutzt bleibt
Teil von Entra ID P1. Regeln, wer sich von wo, mit welchem Gerät und unter welchen Bedingungen anmelden darf. Die Grundlage für alles Weitere.
Verwaltung von Windows, macOS, iOS und Android: Verschlüsselung, Updates, Apps und Compliance. Erst verwaltete Geräte machen Zugriffsregeln wirksam.
Endpoint-Schutz mit Erkennung und Reaktion (EDR) und automatischer Untersuchung, gedacht für Unternehmen bis 300 Nutzer.
Safe Links und Safe Attachments prüfen Links und Anhänge in E-Mails sowie Dateien in SharePoint, OneDrive und Teams, dazu erweiterter Phishing-Schutz.
Vertraulichkeitsbezeichnungen und Richtlinien gegen Datenverlust für E-Mails und Dateien über Microsoft Purview.
Exchange Online Archiving ist enthalten, das Archivpostfach muss aber für jeden Nutzer aktiviert werden.
Neue Windows-Geräte richten sich mit Anwendungen und Richtlinien selbst ein, sobald sich der Nutzer anmeldet.
Mitarbeitende setzen ihr Kennwort selbst zurück, bei Anbindung an ein lokales Active Directory auch mit Rückschreiben dorthin. Das Rückschreiben fehlt in Basic und Standard.
Dazu kommt Windows LAPS, das die Kennwörter lokaler Administratorkonten regelmäßig wechselt und zentral ablegt. LAPS selbst ist kostenlos, gesteuert wird es in der Praxis über Intune. Auch das finde ich bei Business-Premium-Kunden selten eingerichtet vor.
Warum die Sicherheitsstandards nicht reichen
Jeder neue Tenant startet mit den Sicherheitsstandards von Microsoft. Sie erzwingen die Mehrstufige Anmeldung und blockieren veraltete Anmeldeverfahren. Das ist besser als nichts, lässt sich aber nicht anpassen: keine Ausnahmen für Notfallkonten, keine Regeln nach Gerät oder Standort, keine abgestufte Behandlung von Administratoren. Mit Business Premium ersetze ich die Sicherheitsstandards deshalb so früh wie möglich durch Conditional Access. Das geschieht während der Bestandsaufnahme, nicht erst am Ende eines Projekts.
Womit ich anfange
- Notfallkonten und Conditional Access. Zuerst lege ich zwei Notfallkonten an, die von den Zugriffsregeln ausgenommen und besonders geschützt sind. Danach folgen die Regeln selbst: Mehrstufige Anmeldung für alle, veraltete Anmeldeverfahren blockieren, strengere Anforderungen für Administratoren.
- Administratorrechte auf Zeit. Dauerhafte globale Administratoren ersetze ich durch Rechte, die bei Bedarf für eine begrenzte Zeit aktiviert werden, mit Begründung und Protokoll. Das leistet Privileged Identity Management (PIM).
- Defender for Office 365. Safe Links, Safe Attachments und der erweiterte Phishing-Schutz werden über voreingestellte Sicherheitsrichtlinien aktiviert und anschließend an die Umgebung angepasst.
Danach folgen Intune mit Verschlüsselung und Compliance-Richtlinien, Defender for Business auf den Geräten, LAPS, Archivierung und Informationsschutz. Die Reihenfolge richtet sich nach dem, was ich vorfinde. Die ersten drei Punkte stehen aber fast immer am Anfang.
Basic und Standard sind heute zu wenig
Viele Kunden arbeiten noch mit Business Basic oder Business Standard. Beide Lizenzen enthalten nur die kostenlose Stufe von Entra ID und damit kein Conditional Access, dazu keine Geräteverwaltung mit Intune und keinen Endpoint-Schutz mit EDR. Sollen Geräte zentral verwaltet werden, rate ich vom Kauf von Business Standard ab.
In die andere Richtung gilt dasselbe. Für Unternehmen unter 300 Nutzern halte ich E3 oder E5 meist für unnötig. Business Premium für die Mitarbeitenden und gezielte Zusatzlizenzen wie Entra ID P1 oder P2 für die IT decken die meisten Anforderungen ab. Was Business Premium im Vergleich kostet und wie sich Copilot dazu verhält, habe ich im Artikel zum Paketpreis von Copilot und Business Premium durchgerechnet.
Was danach wegfallen kann
Sind die enthaltenen Funktionen eingerichtet, stellt sich die Frage, welche zusätzlichen Produkte noch gebraucht werden. Bei einigen Kunden konnten danach ein separater Endpoint-Schutz und ein vorgeschaltetes Mail-Gateway gekündigt werden. Einen zusätzlichen E-Mail-Schutz setze ich vor allem dort ein, wo die Lizenz kein Defender for Office 365 enthält. Das ist keine allgemeine Empfehlung: Wo ein zusätzlicher Dienst einen klaren Mehrwert bietet, bleibt er. Die Entscheidung treffe ich aber erst, wenn klar ist, was die bezahlte Lizenz bereits leistet.
Quellen
- Sicherheitsfunktionen nach Lizenz: Microsoft Learn – Sicherheitsübersicht für Microsoft 365 for Business
- Conditional Access: Microsoft Learn – Was ist bedingter Zugriff?
- Sicherheitsstandards: Microsoft Learn – Sicherheitsstandards in Microsoft Entra ID
- Notfallkonten: Microsoft Learn – Verwalten von Konten für den Notfallzugriff
- Lizenzvoraussetzungen für PIM: Microsoft Learn – Lizenzierungsgrundlagen für Microsoft Entra ID Governance
- Defender for Business: Microsoft Learn – Übersicht über Microsoft Defender for Business
- Defender for Office 365: Microsoft Learn – Übersicht über Microsoft Defender for Office 365
- Vertraulichkeitsbezeichnungen: Microsoft Learn – Informationen zu Vertraulichkeitsbezeichnungen
- Archivierung: Microsoft Learn – Dienstbeschreibung Exchange Online Archiving
- Autopilot: Microsoft Learn – Übersicht über Windows Autopilot
- Kennwort-Selbstbedienung: Microsoft Learn – Lizenzanforderungen für die Self-Service-Kennwortzurücksetzung
- Windows LAPS: Microsoft Learn – Was ist Windows LAPS?
Serverumzug an einem Tag: Warum die Vorbereitung länger dauert als der Umzug
Neuer Server, neue Domäne, alle Arbeitsplätze umgestellt und am nächsten Morgen normal weitergearbeitet. Was vorher passieren muss, wie Ablauf- und Rückfallplan aussehen und wo die Zeit wirklich hingeht.
Lesen→
Mehrere Firmen, ein Standort: Wie sich ein Netzwerk sauber teilen lässt
Gemeinsamer Internetanschluss und gemeinsame Firewall, getrennte Netze und eigene Microsoft-365-Tenants je Firma. Was geteilt wird, was getrennt bleibt, wie Kosten verteilt werden und woran solche Projekte am ehesten haken.
Lesen→
Firmenhandys, die sich selbst einrichten: iPhone und Android mit Intune
Wie iPhones über Apple Business Manager und Android-Geräte über Zero-Touch beim ersten Einschalten in Intune landen, wie private Handys mit App-Schutzrichtlinien geschützt werden und was bei privat gekauften Geräten zu beachten ist.
Lesen→