Microsoft 365 einrichten – Checkliste für Unternehmen
Microsoft 365 lässt sich innerhalb weniger Minuten bestellen. Eine professionelle Microsoft-365-Umgebung für ein Unternehmen einzurichten, besteht jedoch aus deutlich mehr als:
Benutzer anlegen → Office installieren → Outlook öffnen.
Microsoft 365 kann zentrale Bereiche der Unternehmens-IT abdecken:
- E-Mail mit Exchange Online
- Microsoft Outlook
- Word, Excel und PowerPoint
- Microsoft Teams
- OneDrive
- SharePoint
- Identitäts- und Zugriffsverwaltung
- Multi-Faktor-Authentifizierung
- Geräteverwaltung
- Endpunktsicherheit
- E-Mail-Sicherheit
Damit diese Dienste sicher und sinnvoll zusammenspielen, sollte Microsoft 365 von Anfang an strukturiert eingerichtet werden.
In dieser Checkliste zeigen wir Schritt für Schritt, wie Unternehmen Microsoft 365 einrichten sollten – von der Domain und den Benutzerkonten über Exchange Online bis zu MFA, Intune, Defender, SharePoint, Backup und Offboarding.
Was benötigt ein Unternehmen für Microsoft 365?
Vor der eigentlichen Einrichtung sollten einige grundlegende Informationen feststehen.
Dazu gehören:
- Unternehmensdomain
- Anzahl der Benutzer
- benötigte E-Mail-Adressen
- Funktionspostfächer
- benötigte Microsoft-365-Lizenzen
- vorhandene E-Mail-Umgebung
- vorhandene Arbeitsplatzgeräte
- Windows-Versionen
- vorhandenes Active Directory
- Dateiablage
- Sicherheitsanforderungen
- Backupstrategie
Besonders bei einer Migration von einem bestehenden Mailserver sollte nicht sofort der MX-Eintrag geändert werden.
Zuerst muss die neue Microsoft-365-Umgebung vorbereitet werden.
Schritt 1: Microsoft-365-Tenant erstellen
Die zentrale Microsoft-365-Umgebung eines Unternehmens wird häufig als Tenant beziehungsweise Mandant bezeichnet.
Bei der Erstellung erhält das Unternehmen zunächst eine Microsoft-Domain nach dem Schema:
firma.onmicrosoft.com
Diese Domain bleibt technisch Bestandteil des Tenants.
Für die normale geschäftliche Kommunikation sollte anschließend jedoch die eigene Unternehmensdomain eingebunden werden.
Beispielsweise:
firma.de
Benutzer erhalten dann Adressen wie:
statt:
Tenant-Namen sorgfältig auswählen
Der ursprüngliche Tenant beziehungsweise die onmicrosoft.com-Domain sollte nicht völlig beliebig gewählt werden.
Auch wenn Mitarbeiter später hauptsächlich die eigene Unternehmensdomain sehen, taucht die Microsoft-Domain in verschiedenen administrativen und technischen Zusammenhängen weiterhin auf.
Eine saubere Bezeichnung ist deshalb sinnvoll.
Schritt 2: Eigene Domain mit Microsoft 365 verbinden
Öffnen Sie das:
Microsoft 365 Admin Center
und fügen Sie die Unternehmensdomain hinzu.
Beispielsweise:
firma.de
Microsoft verlangt anschließend einen Nachweis, dass das Unternehmen beziehungsweise der Administrator Kontrolle über diese Domain besitzt.
Dafür wird üblicherweise ein DNS-Eintrag gesetzt.
Nach erfolgreicher Verifizierung kann die Domain innerhalb von Microsoft 365 verwendet werden.
DNS-Zugang vorher sicherstellen
Vor einer Microsoft-365-Migration sollte bekannt sein:
- Wo liegt die Domain?
- Wer verwaltet DNS?
- Wer besitzt Zugangsdaten?
- Welche DNS-Einträge existieren bereits?
- Welcher Mailserver ist aktuell zuständig?
- Welche externen Systeme versenden E-Mails?
Gerade der letzte Punkt wird häufig vergessen.
Beispielsweise können zusätzlich E-Mails versenden:
- Warenwirtschaft
- ERP
- CRM
- Website
- Kontaktformular
- Scanner
- Multifunktionsdrucker
- Ticketsystem
- Monitoring
- Backupsoftware
- Telefonanlage
Diese Systeme müssen bei der späteren E-Mail-Authentifizierung berücksichtigt werden.
Schritt 3: Passende Microsoft-365-Lizenzen auswählen
Nicht jeder Mitarbeiter benötigt automatisch dieselbe Lizenz.
Für kleine und mittelständische Unternehmen sind häufig insbesondere interessant:
- Microsoft 365 Business Basic
- Microsoft 365 Business Standard
- Microsoft 365 Business Premium
- Microsoft 365 Apps for Business
Welche Lizenz sinnvoll ist, hängt vom Arbeitsplatz ab.
Microsoft 365 Business Basic
Interessant für Benutzer, die hauptsächlich:
- Exchange Online
- OneDrive
- SharePoint
- Web- und Mobilversionen der Office-Anwendungen
benötigen.
Microsoft 365 Business Standard
Ergänzt die klassischen installierbaren Office-Desktopanwendungen.
Damit eignet sich die Lizenz für viele typische Büroarbeitsplätze.
Microsoft 365 Business Premium
Business Premium ergänzt die Produktivitätsfunktionen um deutlich umfangreichere Sicherheits- und Verwaltungsfunktionen.
Dazu gehören unter anderem:
- Microsoft Entra ID P1
- Microsoft Intune Plan 1
- Microsoft Defender for Business
- Microsoft Defender for Office 365 Plan 1
Gerade wenn Microsoft 365 nicht nur als E-Mail- und Office-Paket, sondern als zentrale Plattform für Identitäten, Geräte und Sicherheit verwendet werden soll, ist Business Premium deshalb besonders interessant.
Nicht automatisch jeden Benutzer gleich lizenzieren
Ein Unternehmen kann unterschiedliche Lizenztypen kombinieren.
Beispielsweise:
Geschäftsführung
Business Premium
Büromitarbeiter
Business Premium
bestimmte einfache Benutzer
Business Basic
Sonderarbeitsplatz
passende separate Lizenz
Entscheidend ist, welche Dienste der jeweilige Benutzer tatsächlich benötigt.
Schritt 4: Administratorkonten planen
Ein häufiger Fehler besteht darin, den normalen Benutzeraccount gleichzeitig dauerhaft als Global Administrator zu verwenden.
Beispielsweise:
für:
- Teams
- OneDrive
- tägliche Arbeit
- globale Administration
Das vergrößert unnötig die Angriffsfläche.
Besser ist eine Trennung zwischen:
normalem Benutzerkonto
und:
Administrationskonto
Beispielsweise:
für den normalen Arbeitsalltag
und ein separates Administrationskonto für administrative Aufgaben.
Global Administrator nur dort vergeben, wo notwendig
Nicht jeder Administrator benötigt die Rolle:
Global Administrator
Microsoft 365 besitzt verschiedene administrative Rollen.
Beispielsweise für:
- Benutzer
- Exchange
- SharePoint
- Teams
- Sicherheit
- Helpdesk
Es sollte das Prinzip:
Least Privilege
gelten.
Ein Administrator erhält nur die Berechtigungen, die für seine Aufgaben notwendig sind.
Notfallkonten einrichten
Für Unternehmen sollte zusätzlich ein Konzept für Notfallzugriffe existieren.
Microsoft empfiehlt zwei Cloud-only-Notfallkonten mit dauerhaft zugewiesener Global-Administrator-Rolle.
Diese Konten werden nicht für die tägliche Administration verwendet.
Sie dienen ausschließlich dazu, den Tenant wieder administrieren zu können, wenn beispielsweise normale Administratoren aufgrund einer fehlerhaften Zugriffsrichtlinie ausgesperrt wurden.
Die Zugangsdaten müssen entsprechend streng geschützt und die Konten überwacht werden.
Schritt 5: Benutzerkonten erstellen
Jetzt werden die eigentlichen Mitarbeiterkonten angelegt.
Beispielsweise:
Für jeden Mitarbeiter sollte grundsätzlich ein persönliches Konto existieren.
Nicht empfehlenswert sind gemeinsam verwendete Benutzer wie:
mit einem Passwort, das fünf Mitarbeiter kennen.
Für allgemeine Adressen gibt es bessere Möglichkeiten.
Schritt 6: Namensschema festlegen
Vor dem Anlegen vieler Benutzer sollte eine einheitliche Struktur definiert werden.
Beispielsweise:
Alternativ:
Wichtig ist vor allem, dass die Struktur konsequent verwendet wird.
Auch Anzeigename, Vorname, Nachname und Benutzername sollten sauber gepflegt werden.
Das erleichtert später:
- Administration
- Adressbuch
- Automatisierung
- Onboarding
- Offboarding
Schritt 7: Lizenzen zuweisen
Nach dem Anlegen werden den Benutzern die benötigten Lizenzen zugewiesen.
Damit werden die entsprechenden Microsoft-365-Dienste freigeschaltet.
Je nach Lizenz beispielsweise:
- Exchange Online
- Office Apps
- OneDrive
- SharePoint
- Teams
- Intune
- Defender
Nach der Lizenzzuweisung sollte kontrolliert werden, ob die benötigten Dienste tatsächlich aktiviert sind.
Schritt 8: Multi-Faktor-Authentifizierung aktivieren
Einer der wichtigsten Schritte:
MFA aktivieren.
Nur Benutzername und Passwort reichen für geschäftliche Microsoft-365-Konten nicht aus.
Wird ein Passwort durch:
- Phishing
- Malware
- Passwortwiederverwendung
- Datenleak
bekannt, stellt MFA eine zusätzliche Schutzebene bereit.
MFA sollte deshalb grundsätzlich für Benutzer und insbesondere Administratoren vorgesehen werden.
Welche MFA-Methode sollte verwendet werden?
Je nach Umgebung kommen unterschiedliche Methoden infrage.
Beispielsweise:
- Microsoft Authenticator
- FIDO2-Sicherheitsschlüssel
- Passkeys
- weitere unterstützte Authentifizierungsmethoden
Welche Methoden zugelassen werden, sollte zentral definiert werden.
Für besonders privilegierte Administratoraccounts können phishingresistente Authentifizierungsmethoden sinnvoll sein.
Security Defaults oder Conditional Access?
Für kleinere beziehungsweise einfache Umgebungen können Microsofts Security Defaults eine grundlegende Sicherheitsbasis bereitstellen.
Bei Microsoft 365 Business Premium steht mit Microsoft Entra ID P1 zusätzlich Conditional Access zur Verfügung.
Damit können deutlich gezieltere Regeln erstellt werden.
Beispielsweise:
Alle Benutzer
→ MFA erforderlich
oder:
Administratoren
→ stärkere Authentifizierung erforderlich
oder:
Zugriff aus bestimmten Situationen
→ zusätzliche Bedingungen
Conditional Access ermöglicht damit ein wesentlich differenzierteres Sicherheitskonzept.
Conditional Access vorsichtig einführen
Eine falsche Richtlinie kann im schlimmsten Fall auch Administratoren aussperren.
Deshalb:
- Konzept erstellen
- Notfallkonten vorbereiten
- Ausnahmen bewusst definieren
- Richtlinien testen
- erst anschließend vollständig aktivieren
Gerade hier sollte nicht einfach irgendeine Vorlage ohne Prüfung eingeschaltet werden.
Schritt 9: Exchange Online konfigurieren
Für die geschäftliche E-Mail-Kommunikation wird in Microsoft 365 normalerweise Exchange Online verwendet.
Dabei sollten mindestens geplant werden:
- primäre E-Mail-Adressen
- Aliase
- gemeinsame Postfächer
- Verteiler
- Gruppen
- Berechtigungen
- Mailflow
- externe Systeme
Schritt 10: Gemeinsame Postfächer erstellen
Adressen wie:
sollten nicht einfach als normale Benutzer mit gemeinsamem Passwort betrieben werden.
Stattdessen können Shared Mailboxes beziehungsweise freigegebene Postfächer verwendet werden.
Mitarbeiter greifen mit ihren persönlichen Konten darauf zu.
Dadurch bleiben:
- persönliche Anmeldung
- individuelle MFA
- Berechtigungen
- Offboarding
sauber getrennt.
Senden als und Senden im Auftrag
Bei freigegebenen Postfächern sollte außerdem festgelegt werden, welche Benutzer:
- lesen
- senden als
- im Auftrag senden
dürfen.
Beispielsweise kann ein Mitarbeiter aus:
senden, ohne das Passwort dieses Postfachs zu kennen.
Schritt 11: Aliase sauber verwenden
Ein Benutzer kann zusätzliche E-Mail-Adressen erhalten.
Beispielsweise:
Primär:
Alias:
Aliase sind jedoch nicht dasselbe wie eigenständige Postfächer.
Wenn mehrere Mitarbeiter unabhängig mit einer Adresse arbeiten müssen, ist häufig ein Shared Mailbox sinnvoller.
Schritt 12: MX-Eintrag umstellen
Der MX-Eintrag bestimmt, wohin E-Mails für die Unternehmensdomain zugestellt werden.
Bei einer Migration sollte der MX-Eintrag erst dann auf Microsoft 365 geändert werden, wenn:
- Benutzer angelegt sind
- Postfächer vorhanden sind
- Domain verifiziert ist
- Migration vorbereitet wurde
- Mailflow getestet wurde
Microsoft empfiehlt bei einer bestehenden Mailumgebung ebenfalls, die Benutzer und Microsoft-365-Postfächer vor der eigentlichen MX-Umstellung vorzubereiten.
So lässt sich das Risiko unnötiger E-Mail-Unterbrechungen reduzieren.
Schritt 13: SPF einrichten
SPF steht für:
Sender Policy Framework
Über einen DNS-TXT-Eintrag wird definiert, welche Systeme berechtigt sind, E-Mails für eine Domain zu versenden.
Das ist besonders wichtig, wenn nicht nur Microsoft 365 E-Mails versendet.
Beispielsweise:
- Microsoft 365
- Website
- Newsletterdienst
- Ticketsystem
- CRM
Alle legitimen Versandwege müssen berücksichtigt werden.
Nicht mehrere unabhängige SPF-Einträge erstellen
Ein häufiger Fehler:
Für Microsoft 365 wird ein SPF-Eintrag erstellt.
Dann erstellt ein anderer Dienst einen zweiten SPF-Eintrag.
Das kann zu einer ungültigen SPF-Konfiguration führen.
Die erlaubten Absender müssen in einer korrekten SPF-Strategie zusammengeführt werden.
Schritt 14: DKIM aktivieren
SPF allein reicht für eine professionelle E-Mail-Authentifizierung nicht aus.
Zusätzlich sollte:
DKIM – DomainKeys Identified Mail
konfiguriert werden.
Microsoft 365 signiert ausgehende Nachrichten dabei kryptografisch.
Empfangende Mailserver können anschließend prüfen, ob die Signatur zur Domain passt.
Für benutzerdefinierte Domains müssen die benötigten DNS-Einträge eingerichtet und DKIM entsprechend aktiviert werden.
Schritt 15: DMARC einrichten
Zusätzlich sollte:
DMARC – Domain-based Message Authentication, Reporting and Conformance
konfiguriert werden.
DMARC baut auf SPF und DKIM auf und definiert, wie empfangende Systeme mit Nachrichten umgehen sollen, die die entsprechenden Prüfungen nicht bestehen beziehungsweise nicht korrekt zur Absenderdomain ausgerichtet sind.
Eine typische Einführung erfolgt kontrolliert.
Beispielsweise zunächst mit Monitoring und Auswertung der Berichte, bevor eine strengere Policy aktiviert wird.
Warum SPF, DKIM und DMARC zusammengehören
Vereinfacht:
SPF
→ Welche Server dürfen für die Domain senden?
DKIM
→ Ist die Nachricht korrekt signiert?
DMARC
→ Stimmen Authentifizierung und sichtbare Absenderdomain zusammen und wie soll bei Fehlern verfahren werden?
Eine professionelle Microsoft-365-E-Mail-Konfiguration sollte deshalb alle drei Verfahren berücksichtigen.
Schritt 16: Externe Mailquellen dokumentieren
Bevor DMARC verschärft wird, müssen alle legitimen Absender bekannt sein.
Beispielsweise:
- Microsoft 365
- Website
- Kontaktformular
- ERP
- CRM
- Newsletter
- Ticketsystem
- Monitoring
- Multifunktionsdrucker
- Scanner
Sonst kann es passieren, dass legitime Unternehmensmails plötzlich die Authentifizierungsprüfung nicht mehr bestehen.
Schritt 17: Exchange Online Schutz prüfen
Neben SPF, DKIM und DMARC sollten die eigentlichen E-Mail-Sicherheitsfunktionen geprüft werden.
Dazu gehören je nach Lizenz beispielsweise:
- Anti-Spam
- Anti-Phishing
- Anti-Malware
- Safe Links
- Safe Attachments
- Quarantäne
Microsoft 365 Business Premium beinhaltet Microsoft Defender for Office 365 Plan 1 und bietet damit zusätzliche E-Mail- und Kollaborationsschutzfunktionen.
Schritt 18: Microsoft Defender for Business einrichten
Bei Microsoft 365 Business Premium ist Microsoft Defender for Business enthalten.
Defender for Business bietet unter anderem erweiterten Endpunktschutz für kleine und mittelständische Unternehmen.
Nach der Lizenzierung reicht es jedoch nicht, davon auszugehen, dass automatisch jede gewünschte Sicherheitsfunktion optimal eingerichtet ist.
Geprüft werden sollten:
- Geräte-Onboarding
- Sicherheitsrichtlinien
- Benachrichtigungen
- Firewallrichtlinien
- Antivirus
- Endpoint Detection and Response
- Web Content Filtering
- Attack Surface Reduction
Microsoft weist selbst darauf hin, dass bestimmte Sicherheitsfunktionen vorkonfiguriert sind, andere aber explizit eingerichtet werden müssen.
Schritt 19: Microsoft Intune einrichten
Mit Microsoft 365 Business Premium steht außerdem Microsoft Intune Plan 1 zur Verfügung.
Damit können Unternehmensgeräte zentral verwaltet werden.
Beispielsweise:
- Windows-PCs
- Notebooks
- Smartphones
- Tablets
Je nach Plattform und Konfiguration können damit Richtlinien für:
- Sicherheit
- Anwendungen
- Gerätekonfiguration
- Compliance
- Updates
bereitgestellt werden.
Schritt 20: Geräte in Microsoft Entra ID integrieren
Bei modernen Windows-Unternehmensumgebungen sollte geplant werden, wie Geräte mit Microsoft Entra ID verbunden werden.
Dadurch können Benutzer sich mit ihrer Unternehmensidentität anmelden und Geräte zentral verwaltet werden.
In Kombination mit Intune entsteht eine cloudbasierte Geräteverwaltung.
Lokales Active Directory oder Entra ID?
Nicht jedes Unternehmen benötigt zwingend einen lokalen Domain Controller.
Ein kleines Unternehmen mit:
- Microsoft 365
- Windows-Notebooks
- Cloudanwendungen
- SharePoint
- OneDrive
kann je nach Anforderungen vollständig cloudbasiert arbeiten.
Existieren jedoch:
- lokale Server
- Terminalserver
- klassische Anwendungen
- bestehendes Active Directory
kann eine hybride Architektur sinnvoll sein.
Das sollte vor der Microsoft-365-Einführung geplant werden.
Schritt 21: Windows-Geräte standardisieren
Für Unternehmens-PCs sollte eine einheitliche Grundkonfiguration definiert werden.
Beispielsweise:
- BitLocker
- Defender
- Firewall
- Windows Update
- OneDrive
- Office
- Browser
- Gerätesperre
- Sicherheitsrichtlinien
Bei Business Premium können viele dieser Einstellungen über Intune zentral verwaltet werden.
BitLocker aktivieren
Unternehmensnotebooks sollten grundsätzlich verschlüsselt werden.
Wird ein Notebook:
- verloren
- gestohlen
sollen die darauf gespeicherten Daten nicht einfach durch Ausbau der SSD ausgelesen werden können.
BitLocker bietet hierfür die Windows-Laufwerkverschlüsselung.
Wichtig ist auch die sichere Verwaltung beziehungsweise Hinterlegung der Wiederherstellungsschlüssel.
Schritt 22: Keine lokalen Administratorrechte für jeden Benutzer
Mitarbeiter benötigen im Alltag normalerweise keine permanenten lokalen Administratorrechte.
Standardbenutzer reduzieren das Risiko, dass:
- Schadsoftware
- unerwünschte Software
- Fehlkonfigurationen
mit erhöhten Rechten ausgeführt werden.
Administrationsrechte sollten gezielt und kontrolliert vergeben werden.
Schritt 23: OneDrive einrichten
OneDrive dient primär als persönlicher Unternehmensspeicher des jeweiligen Benutzers.
Typische Daten:
- persönliche Arbeitsdokumente
- eigene Entwürfe
- individuelle Dateien
OneDrive sollte nicht automatisch als Ersatz für sämtliche gemeinsamen Abteilungsdaten betrachtet werden.
Dafür ist häufig SharePoint besser geeignet.
Known Folder Move prüfen
Mit OneDrive können bekannte Windows-Ordner wie:
- Desktop
- Dokumente
- Bilder
in die OneDrive-Synchronisation integriert werden.
Das kann insbesondere bei verwalteten Unternehmensgeräten sinnvoll sein.
Dadurch befinden sich wichtige Benutzerdaten nicht ausschließlich lokal auf einem Notebook.
Schritt 24: SharePoint-Struktur planen
Gemeinsame Unternehmensdaten sollten strukturiert abgelegt werden.
Nicht einfach:
eine SharePoint-Site
↓
ein Ordner
↓
sämtliche Unternehmensdaten
Besser ist eine logische Struktur.
Beispielsweise:
Unternehmen
Vertrieb
Projekte
Marketing
Geschäftsführung
Je nach Organisation können dafür separate Sites, Teams und Dokumentbibliotheken sinnvoll sein.
Berechtigungen über Gruppen vergeben
Auch in Microsoft 365 sollten Berechtigungen nicht unnötig auf einzelne Benutzer zugeschnitten werden.
Besser:
Gruppe Vertrieb
→ Zugriff auf Vertrieb
Gruppe Marketing
→ Zugriff auf Marketing
Gruppe Geschäftsführung
→ Zugriff auf Geschäftsführungsdaten
Das vereinfacht Onboarding und Offboarding.
OneDrive und SharePoint nicht verwechseln
Eine einfache Faustregel:
OneDrive
„Meine geschäftlichen Dateien“
SharePoint
„Unsere gemeinsamen Unternehmensdateien“
Das ist technisch vereinfacht, hilft aber bei der Planung.
Schritt 25: Microsoft Teams strukturieren
Microsoft Teams sollte ebenfalls nicht unkontrolliert wachsen.
Wenn jeder Mitarbeiter beliebig neue Teams anlegt, entstehen schnell:
- doppelte Teams
- verwaiste Teams
- unübersichtliche Dateistrukturen
- unnötige Gastzugänge
Deshalb sollte vorab definiert werden:
- Wer darf Teams erstellen?
- Wie werden Teams benannt?
- Wann wird ein Team archiviert?
- Wie werden externe Gäste behandelt?
- Wer ist Owner?
Teams und SharePoint gehören zusammen
Wichtig zu verstehen:
Dateien eines Teams liegen im Hintergrund typischerweise in SharePoint beziehungsweise bei bestimmten Chat-Dateien in OneDrive.
Teams ist deshalb nicht einfach ein komplett unabhängiger Datenspeicher.
Die SharePoint-Struktur sollte bei der Teams-Planung mitgedacht werden.
Schritt 26: Externe Freigaben konfigurieren
Microsoft 365 ermöglicht sehr einfache externe Zusammenarbeit.
Das ist praktisch, kann aber auch zum Sicherheitsproblem werden.
Es sollte deshalb definiert werden:
- Dürfen Benutzer extern teilen?
- Welche Benutzer dürfen extern teilen?
- Müssen externe Benutzer authentifiziert sein?
- Wie lange bleiben Freigaben bestehen?
- Dürfen anonyme Links verwendet werden?
Nicht jedes Unternehmen benötigt dieselben Einstellungen.
Schritt 27: Gastbenutzer regelmäßig überprüfen
Externe Benutzer bleiben sonst möglicherweise jahrelang im Tenant bestehen.
Beispielsweise:
- ehemaliger Dienstleister
- externer Projektpartner
- Berater
- Kunde
Deshalb sollte regelmäßig geprüft werden, welche Gastkonten noch benötigt werden.
Schritt 28: Microsoft 365 Backup planen
Microsoft 365 besitzt verschiedene:
- Aufbewahrungsfunktionen
- Papierkörbe
- Wiederherstellungsmechanismen
Das ist jedoch nicht automatisch dasselbe wie eine unabhängige Backupstrategie.
Unternehmen sollten deshalb entscheiden, ob zusätzlich ein separates Microsoft-365-Backup eingesetzt wird.
Gesichert werden können je nach Lösung beispielsweise:
- Exchange Online
- OneDrive
- SharePoint
- Teams
Das Backup sollte zur gewünschten Wiederherstellungsstrategie des Unternehmens passen.
Microsoft 365 Backup und E-Mail-Archivierung unterscheiden
Diese beiden Themen werden häufig verwechselt.
Backup
dient primär der Wiederherstellung von Daten.
E-Mail-Archivierung
dient der langfristigen und regelbasierten Aufbewahrung relevanter E-Mails entsprechend der jeweiligen organisatorischen und gesetzlichen Anforderungen.
Eine Backupsoftware ist deshalb nicht automatisch eine E-Mail-Archivierung.
Schritt 29: E-Mail-Archivierung prüfen
Unternehmen sollten prüfen, welche geschäftlichen E-Mails aufgrund ihres Inhalts und der einschlägigen gesetzlichen Anforderungen aufbewahrt werden müssen.
Ein normales Exchange-Online-Postfach ist nicht automatisch gleichbedeutend mit einer vollständig geplanten E-Mail-Archivierungsstrategie.
Je nach Unternehmen kann beispielsweise eine zusätzliche Archivierungslösung eingesetzt werden.
Wichtig ist, Aufbewahrungsfristen und Datenschutz gemeinsam zu betrachten und nicht pauschal sämtliche E-Mails unbegrenzt aufzubewahren.
Schritt 30: Aufbewahrungsrichtlinien planen
Microsoft 365 bietet über Microsoft Purview umfangreiche Retention- und Compliance-Funktionen.
Je nach Lizenz und Anforderungen können Richtlinien für unterschiedliche Datenarten und Dienste definiert werden.
Bevor solche Richtlinien eingerichtet werden, sollte geklärt sein:
- Was muss aufbewahrt werden?
- Wie lange?
- Was darf beziehungsweise muss gelöscht werden?
- Welche Benutzer und Datenquellen sind betroffen?
Technische Einstellungen sollten aus dem tatsächlichen Aufbewahrungskonzept abgeleitet werden.
Schritt 31: Freigegebene Kalender und Ressourcen einrichten
Neben persönlichen Kalendern können Unternehmen weitere Ressourcen benötigen.
Beispielsweise:
- Besprechungsraum
- Firmenfahrzeug
- Schulungsraum
- gemeinsamer Kalender
Diese sollten nicht über gemeinsam verwendete Benutzerkonten gelöst werden.
Exchange Online bietet dafür passende Ressourcen- und Kalenderfunktionen.
Schritt 32: Verteiler und Microsoft-365-Gruppen planen
Nicht jede Gruppenadresse benötigt ein eigenes Postfach.
Beispielsweise:
kann als Verteiler beziehungsweise passende Gruppenstruktur umgesetzt werden.
Vor der Einrichtung sollte unterschieden werden zwischen:
- Shared Mailbox
- Verteiler
- Microsoft-365-Gruppe
- Team
Alle erfüllen unterschiedliche Aufgaben.
Schritt 33: Office-Anwendungen installieren
Auf den Arbeitsplatzgeräten werden anschließend die benötigten Microsoft-365-Anwendungen installiert.
Typischerweise:
- Outlook
- Word
- Excel
- PowerPoint
- Teams
- OneDrive
Bei verwalteten Geräten kann die Bereitstellung zentral erfolgen.
Dadurch müssen Mitarbeiter die Software nicht selbst installieren.
Schritt 34: Outlook konfigurieren
Nach erfolgreicher Exchange-Konfiguration können die Benutzer Outlook einrichten.
Dabei sollten getestet werden:
- E-Mail senden
- E-Mail empfangen
- interne Nachrichten
- externe Nachrichten
- Kalender
- Kontakte
- Shared Mailboxes
- Senden als
- Autodiscover
Besonders nach einer Migration sollten sowohl interne als auch externe Mailflows getestet werden.
Schritt 35: Mobilgeräte berücksichtigen
Mitarbeiter verwenden Microsoft 365 häufig auch auf:
- iPhone
- iPad
- Android-Smartphones
- privaten Geräten
Deshalb sollte festgelegt werden:
- Sind private Geräte erlaubt?
- Welche Unternehmensdaten dürfen darauf gespeichert werden?
- Ist App-Schutz erforderlich?
- Muss das Gerät verwaltet werden?
- Was passiert beim Ausscheiden des Mitarbeiters?
Business Premium bietet mit Intune Möglichkeiten für Geräte- und App-Verwaltung.
BYOD-Konzept festlegen
BYOD steht für:
Bring Your Own Device
Private Geräte können komfortabel sein, erhöhen aber die Anforderungen an:
- Datenschutz
- Zugriffskontrolle
- Unternehmensdaten
- Offboarding
Deshalb sollte nicht einfach jeder Mitarbeiter beliebige Unternehmensdaten auf privaten Geräten speichern dürfen.
Schritt 36: Onboarding-Prozess definieren
Für neue Mitarbeiter sollte eine feste Checkliste existieren.
Beispielsweise:
- Benutzer erstellen
- Lizenz zuweisen
- Gruppen zuweisen
- Shared Mailboxes freigeben
- MFA registrieren
- Gerät bereitstellen
- Intune registrieren
- Defender prüfen
- Teams zuweisen
- SharePoint-Berechtigungen vergeben
Damit wird kein wichtiger Schritt vergessen.
Schritt 37: Offboarding-Prozess definieren
Mindestens genauso wichtig ist das Ausscheiden eines Mitarbeiters.
Ein möglicher Ablauf:
- Anmeldung blockieren
- aktive Sitzungen widerrufen
- Gruppenmitgliedschaften prüfen
- Zugriffe entfernen
- Gerät zurücksetzen beziehungsweise sperren
- E-Mail-Weiterleitung nur falls erforderlich und zulässig planen
- Postfachübergabe klären
- OneDrive-Daten sichern beziehungsweise übertragen
- Teams-/SharePoint-Verantwortlichkeiten übertragen
- Lizenz nach Abschluss entfernen
Einfach nur die Microsoft-365-Lizenz zu entfernen ist kein vollständiges Offboarding.
Schritt 38: Admin- und Sicherheitsbenachrichtigungen einrichten
Sicherheitsereignisse sollten nicht unbemerkt bleiben.
Je nach eingesetzten Diensten sollten Verantwortliche Benachrichtigungen erhalten über:
- Sicherheitswarnungen
- verdächtige Aktivitäten
- Defender-Alarme
- Geräteprobleme
- Backupfehler
Microsoft empfiehlt beispielsweise bei Defender for Business ausdrücklich, E-Mail-Benachrichtigungen für das Sicherheitsteam einzurichten.
Schritt 39: Audit und Protokollierung berücksichtigen
Bei Sicherheitsvorfällen ist entscheidend, nachvollziehen zu können:
- Wer hat sich angemeldet?
- Von wo?
- Welche Änderungen wurden durchgeführt?
- Welche Administratoraktion fand statt?
- Welche Datei wurde geteilt?
- Welche Sicherheitswarnung wurde ausgelöst?
Deshalb sollten Audit-, Sign-in- und Sicherheitsinformationen Bestandteil des Betriebskonzepts sein.
Schritt 40: Microsoft 365 dokumentieren
Eine Microsoft-365-Umgebung sollte dokumentiert werden.
Mindestens:
- Domains
- DNS
- Lizenzmodell
- Administratoren
- Rollen
- Notfallkonten
- Shared Mailboxes
- Gruppen
- Conditional-Access-Regeln
- Intune-Richtlinien
- Defender-Konfiguration
- Backup
- Archivierung
- externe Dienste
- besondere Mailflow-Konfigurationen
Diese Dokumentation ist spätestens bei:
- Störung
- Sicherheitsvorfall
- Mitarbeiterwechsel
- Dienstleisterwechsel
sehr wertvoll.
Microsoft 365 für 5 Mitarbeiter – Beispiel
Ein kleines Unternehmen mit fünf Mitarbeitern könnte beispielsweise einsetzen:
5 Benutzer
↓
Microsoft 365 Business Premium
↓
Exchange Online
↓
Office Apps
↓
OneDrive / SharePoint
↓
MFA
↓
Conditional Access
↓
Intune
↓
Defender for Business
↓
Microsoft-365-Backup
Dazu beispielsweise:
als Shared Mailbox.
Damit entsteht bereits eine weitgehend zentral verwaltete Cloud-Arbeitsumgebung.
Microsoft 365 für 10 bis 20 Mitarbeiter
Bei dieser Größe werden Standards noch wichtiger.
Beispielsweise:
- einheitliche Benutzerstruktur
- Gruppen
- SharePoint-Struktur
- Intune
- Gerätekonfiguration
- Conditional Access
- Defender
- zentrale Softwarebereitstellung
- Onboarding
- Offboarding
- Backup
- Dokumentation
Je mehr Mitarbeiter vorhanden sind, desto problematischer wird eine Umgebung, in der jedes Gerät individuell eingerichtet wurde.
Microsoft 365 für 50 Mitarbeiter
Bei 50 Mitarbeitern sollte Microsoft 365 bereits als zentrale Unternehmensplattform geplant werden.
Besonders wichtig werden:
- rollenbasierte Administration
- standardisierte Geräte
- automatisiertes Onboarding
- Gruppen
- Conditional Access
- Sicherheitsrichtlinien
- zentrale Endpunktverwaltung
- SharePoint-Governance
- Teams-Governance
- Gastzugriffe
- Monitoring
- Backup
- Compliance
- Dokumentation
Das Ziel sollte sein, nicht 50 individuelle IT-Arbeitsplätze zu verwalten, sondern eine standardisierte Plattform für 50 Benutzer.
Microsoft 365 Best Practices für Unternehmen
1. Eigene Unternehmensdomain verwenden
Geschäftliche Benutzer sollten mit der eigenen Domain arbeiten.
2. Persönliche Benutzerkonten verwenden
Keine gemeinsam genutzten Benutzeraccounts.
3. Shared Mailboxes für Funktionsadressen
Beispielsweise für info@, support@ oder buchhaltung@.
4. MFA konsequent einsetzen
Insbesondere Administratoraccounts schützen.
5. Administrator und Benutzer trennen
Privilegierte Konten nicht für normale tägliche Arbeit verwenden.
6. Least Privilege anwenden
Nicht jedem Administrator Global-Admin-Rechte geben.
7. Notfallzugang vorbereiten
Separate Emergency-Access-Konten einrichten und überwachen.
8. SPF, DKIM und DMARC konfigurieren
E-Mail-Authentifizierung vollständig umsetzen.
9. Conditional Access einsetzen
Wenn die Lizenzierung und Anforderungen dies ermöglichen.
10. Geräte zentral verwalten
Bei Business Premium Intune sinnvoll einsetzen.
11. Defender konfigurieren
Nicht nur lizenzieren, sondern Geräte und Sicherheitsrichtlinien tatsächlich einrichten.
12. OneDrive und SharePoint sauber trennen
Persönliche und gemeinsame Unternehmensdaten strukturiert ablegen.
13. Externe Freigaben kontrollieren
Gastzugriffe und Freigabelinks regelmäßig überprüfen.
14. Backup planen
Microsoft 365 nicht mit einer vollständigen Backupstrategie gleichsetzen.
15. Archivierung separat betrachten
Backup und E-Mail-Archivierung erfüllen unterschiedliche Aufgaben.
16. Onboarding standardisieren
Neue Benutzer nach einer festen Checkliste einrichten.
17. Offboarding standardisieren
Zugriffe vollständig entfernen und Datenübergabe planen.
18. Umgebung dokumentieren
Konfiguration nicht nur im Kopf des Administrators behalten.
Häufige Fehler bei der Microsoft-365-Einrichtung
Alle Benutzer werden Global Administrator
Unnötig hohe Berechtigungen erhöhen das Sicherheitsrisiko.
Global Administrator wird als tägliches Benutzerkonto verwendet
Ein kompromittiertes normales Arbeitskonto wird dadurch sofort zum kritischen Sicherheitsvorfall.
MFA wird nicht aktiviert
Ein gestohlenes Passwort kann direkt zum Kontozugriff führen.
Nur SPF wird eingerichtet
DKIM und DMARC fehlen.
DMARC wird sofort zu streng eingestellt
Legitime externe Mailquellen wurden vorher nicht erfasst.
Funktionspostfächer besitzen gemeinsame Passwörter
Shared Mailboxes wären die sauberere Lösung.
Jeder Mitarbeiter besitzt lokale Administratorrechte
Unnötiges Sicherheitsrisiko auf den Endgeräten.
SharePoint wächst ohne Struktur
Nach einigen Jahren findet niemand mehr die richtigen Daten.
Jeder darf beliebig Teams erstellen
Es entstehen doppelte und verwaiste Teams.
Externe Gäste werden nie entfernt
Ehemalige Projektpartner behalten unnötig Zugriff.
Defender ist lizenziert, aber nicht eingerichtet
Eine vorhandene Lizenz ersetzt keine Sicherheitskonfiguration.
Es gibt kein separates Backup
Wiederherstellungsmöglichkeiten wurden nie als eigenes Konzept geplant.
Backup wird mit E-Mail-Archivierung verwechselt
Beide erfüllen unterschiedliche Anforderungen.
Offboarding bedeutet nur „Lizenz entfernen“
Konten, Sitzungen, Daten, Gruppen und Geräte bleiben unberücksichtigt.
Keine Dokumentation
Bei Störungen oder Dienstleisterwechsel fehlen wichtige Informationen.
Checkliste: Microsoft 365 für Unternehmen einrichten
Tenant und Domain
- Microsoft-365-Tenant erstellen
- Tenant-Namen prüfen
- Unternehmensdomain hinzufügen
- Domain verifizieren
- DNS-Zugriff dokumentieren
Lizenzen
- Benutzeranforderungen erfassen
- Business Basic / Standard / Premium prüfen
- Lizenzen passend zuweisen
Benutzer
- Namensschema definieren
- persönliche Benutzer erstellen
- Gruppen definieren
- Rollen zuweisen
- Funktionsadressen als Shared Mailboxes planen
Administration
- separate Administratorkonten
- Least Privilege
- Global Admin minimieren
- Emergency-Access-Konten
- Adminzugriffe dokumentieren
Identität und Sicherheit
- MFA
- Security Defaults oder Conditional Access
- Authentifizierungsmethoden
- Sitzungs- und Zugriffsrichtlinien
- Gastzugriffe
Exchange Online
- Postfächer
- Aliase
- Shared Mailboxes
- Verteiler
- Berechtigungen
- Mailflow
- MX
E-Mail-Authentifizierung
- SPF
- DKIM
- DMARC
- externe Absender erfassen
- Mailflow testen
Endpunktsicherheit
- Defender for Business
- Geräte-Onboarding
- Antivirus
- Firewall
- EDR
- Attack Surface Reduction prüfen
- Sicherheitsbenachrichtigungen
Geräteverwaltung
- Intune
- Entra-ID-Integration
- Compliance
- Windows-Richtlinien
- BitLocker
- Updates
- Softwarebereitstellung
- lokale Administratorrechte
Daten
- OneDrive
- SharePoint
- Berechtigungsgruppen
- externe Freigaben
- Teams-Struktur
Datensicherung
- Microsoft-365-Backup
- Wiederherstellung testen
- E-Mail-Archivierung separat prüfen
- Retention-Konzept
Betrieb
- Onboarding
- Offboarding
- Monitoring
- Audit
- Sicherheitswarnungen
- Dokumentation
Fazit: Microsoft 365 richtig einrichten
Microsoft 365 ist weit mehr als Word, Excel und Outlook.
Richtig eingerichtet verbindet die Plattform:
Identität
↓
↓
Office
↓
Dateien
↓
Zusammenarbeit
↓
Geräte
↓
Sicherheit
Eine professionelle Microsoft-365-Einrichtung sollte deshalb nicht bei der Installation der Office-Anwendungen enden.
Mindestens genauso wichtig sind:
- MFA
- Administratorrollen
- Conditional Access
- SPF
- DKIM
- DMARC
- Exchange Online
- SharePoint
- OneDrive
- Intune
- Defender
- Backup
- Archivierung
- Onboarding
- Offboarding
Gerade für kleine und mittelständische Unternehmen kann Microsoft 365 damit einen großen Teil der täglichen IT-Infrastruktur zentralisieren.
Voraussetzung ist allerdings, dass der Tenant von Anfang an sauber geplant und anschließend kontinuierlich betreut wird.
Microsoft 365 für Unternehmen einrichten lassen
Sie möchten Microsoft 365 neu einführen, von einem bestehenden Mailserver zu Exchange Online wechseln oder eine vorhandene Microsoft-365-Umgebung professionell absichern?
Unetifi unterstützt kleine und mittelständische Unternehmen bei der Einrichtung und Betreuung von Microsoft 365.
Dazu können unter anderem gehören:
- Microsoft-365-Tenant
- Domain und DNS
- Exchange Online
- E-Mail-Migration
- Benutzer und Gruppen
- Shared Mailboxes
- Microsoft Teams
- OneDrive
- SharePoint
- SPF
- DKIM
- DMARC
- MFA
- Conditional Access
- Microsoft Entra ID
- Microsoft Intune
- Microsoft Defender for Business
- Defender for Office 365
- Gerätemanagement
- Microsoft-365-Backup
- E-Mail-Archivierung
- Onboarding und Offboarding
- laufende Administration
Dabei wird Microsoft 365 nicht nur installiert, sondern als zentrale Unternehmensplattform geplant.
So entsteht eine Umgebung, in der Benutzer, Geräte, Daten und Sicherheitsrichtlinien strukturiert verwaltet werden können.
Häufig gestellte Fragen zur Microsoft-365-Einrichtung
Wie richte ich Microsoft 365 für ein Unternehmen ein?
Zunächst werden Tenant, Unternehmensdomain und passende Lizenzen eingerichtet. Anschließend folgen Benutzer, Exchange Online, Shared Mailboxes, MFA und E-Mail-Authentifizierung. Danach sollten OneDrive, SharePoint, Teams, Geräteverwaltung, Endpunktsicherheit, Backup sowie On- und Offboarding eingerichtet werden.
Welche Microsoft-365-Lizenz eignet sich für Unternehmen?
Das hängt vom jeweiligen Arbeitsplatz ab. Business Basic eignet sich beispielsweise für Benutzer, die hauptsächlich Cloud- und Webdienste benötigen. Business Standard ergänzt installierbare Office-Anwendungen. Business Premium ergänzt umfangreiche Sicherheits- und Geräteverwaltungsfunktionen wie Entra ID P1, Intune und Defender for Business.
Ist Microsoft 365 Business Premium für kleine Unternehmen sinnvoll?
Besonders wenn Geräte zentral verwaltet und Identitäten sowie Endpunkte stärker abgesichert werden sollen, ist Business Premium interessant. Die Lizenz umfasst unter anderem Microsoft Entra ID P1, Intune Plan 1, Defender for Business und Defender for Office 365 Plan 1.
Brauche ich MFA für Microsoft 365?
MFA sollte für geschäftliche Microsoft-365-Konten grundsätzlich eingesetzt werden. Besonders wichtig ist sie für Administratoren.
Was ist Conditional Access?
Conditional Access ermöglicht Zugriffsrichtlinien auf Basis unterschiedlicher Bedingungen. Damit kann beispielsweise MFA für bestimmte Benutzer, Ressourcen oder Zugriffssituationen vorgeschrieben werden.
Was ist der Unterschied zwischen Microsoft Entra ID und Active Directory?
Microsoft Entra ID ist Microsofts cloudbasierte Identitätsplattform. Das klassische Active Directory ist ein lokaler Verzeichnisdienst für Windows-Netzwerke. Je nach Infrastruktur können Unternehmen ausschließlich cloudbasiert, lokal oder hybrid arbeiten.
Braucht Microsoft 365 SPF?
Ja, bei einer eigenen E-Mail-Domain sollte ein korrekter SPF-Eintrag vorhanden sein. Er definiert, welche Systeme berechtigt sind, E-Mails für die Domain zu versenden.
Braucht Microsoft 365 DKIM?
Für eine professionelle E-Mail-Konfiguration sollte DKIM für die verwendeten benutzerdefinierten Domains eingerichtet werden. Dadurch können ausgehende Nachrichten kryptografisch signiert werden.
Braucht Microsoft 365 DMARC?
DMARC sollte zusammen mit SPF und DKIM Teil der E-Mail-Authentifizierungsstrategie sein. Vor einer strengen DMARC-Policy sollten jedoch alle legitimen Versandquellen erfasst und getestet werden.
Was ist eine Shared Mailbox?
Eine Shared Mailbox ist ein gemeinsam genutztes Exchange-Online-Postfach, beispielsweise für [email protected] oder [email protected]. Mitarbeiter greifen mit ihren persönlichen Benutzerkonten darauf zu, statt ein gemeinsames Passwort zu verwenden.
Was ist der Unterschied zwischen OneDrive und SharePoint?
OneDrive eignet sich primär für persönliche geschäftliche Dateien eines Benutzers. SharePoint ist für gemeinsame Unternehmens- und Teamdaten ausgelegt.
Brauche ich ein Microsoft-365-Backup?
Microsoft 365 besitzt eigene Wiederherstellungs- und Aufbewahrungsfunktionen. Unternehmen sollten trotzdem prüfen, ob sie zusätzlich eine unabhängige Backupkopie von Exchange Online, OneDrive, SharePoint und Teams benötigen.
Ist Microsoft-365-Backup dasselbe wie E-Mail-Archivierung?
Nein. Backup dient primär der Wiederherstellung. E-Mail-Archivierung dient der strukturierten langfristigen Aufbewahrung relevanter E-Mails. Beide Anforderungen sollten getrennt betrachtet werden.
Was ist Microsoft Intune?
Microsoft Intune ist Microsofts cloudbasierte Plattform zur Verwaltung von Geräten und Anwendungen. Unternehmen können damit beispielsweise Windows-PCs, Notebooks und Mobilgeräte zentral verwalten.
Ist Microsoft Defender bei Business Premium enthalten?
Microsoft 365 Business Premium beinhaltet Microsoft Defender for Business für den Endpunktschutz sowie Microsoft Defender for Office 365 Plan 1 für zusätzlichen Schutz von E-Mail und Kollaborationsdiensten.
Sollte jeder Administrator Global Administrator sein?
Nein. Administrative Rechte sollten nach dem Least-Privilege-Prinzip vergeben werden. Global Administrator sollte nur dort eingesetzt werden, wo diese umfassenden Berechtigungen tatsächlich benötigt werden.
Was muss beim Ausscheiden eines Mitarbeiters aus Microsoft 365 gemacht werden?
Das Benutzerkonto sollte gesperrt, aktive Sitzungen sollten widerrufen und Gruppen sowie Zugriffsrechte geprüft werden. Außerdem müssen Postfach, OneDrive-Daten, Teams-/SharePoint-Verantwortlichkeiten und das Unternehmensgerät behandelt werden. Erst anschließend sollte die nicht mehr benötigte Lizenz entfernt werden.

