Microsoft 365 einrichten – Checkliste für Unternehmen

Microsoft 365 lässt sich innerhalb weniger Minuten bestellen. Eine professionelle Microsoft-365-Umgebung für ein Unternehmen einzurichten, besteht jedoch aus deutlich mehr als:

Benutzer anlegen → Office installieren → Outlook öffnen.

Microsoft 365 kann zentrale Bereiche der Unternehmens-IT abdecken:

  • E-Mail mit Exchange Online
  • Microsoft Outlook
  • Word, Excel und PowerPoint
  • Microsoft Teams
  • OneDrive
  • SharePoint
  • Identitäts- und Zugriffsverwaltung
  • Multi-Faktor-Authentifizierung
  • Geräteverwaltung
  • Endpunktsicherheit
  • E-Mail-Sicherheit

Damit diese Dienste sicher und sinnvoll zusammenspielen, sollte Microsoft 365 von Anfang an strukturiert eingerichtet werden.

In dieser Checkliste zeigen wir Schritt für Schritt, wie Unternehmen Microsoft 365 einrichten sollten – von der Domain und den Benutzerkonten über Exchange Online bis zu MFA, Intune, Defender, SharePoint, Backup und Offboarding.

Was benötigt ein Unternehmen für Microsoft 365?

Vor der eigentlichen Einrichtung sollten einige grundlegende Informationen feststehen.

Dazu gehören:

  • Unternehmensdomain
  • Anzahl der Benutzer
  • benötigte E-Mail-Adressen
  • Funktionspostfächer
  • benötigte Microsoft-365-Lizenzen
  • vorhandene E-Mail-Umgebung
  • vorhandene Arbeitsplatzgeräte
  • Windows-Versionen
  • vorhandenes Active Directory
  • Dateiablage
  • Sicherheitsanforderungen
  • Backupstrategie

Besonders bei einer Migration von einem bestehenden Mailserver sollte nicht sofort der MX-Eintrag geändert werden.

Zuerst muss die neue Microsoft-365-Umgebung vorbereitet werden.

Schritt 1: Microsoft-365-Tenant erstellen

Die zentrale Microsoft-365-Umgebung eines Unternehmens wird häufig als Tenant beziehungsweise Mandant bezeichnet.

Bei der Erstellung erhält das Unternehmen zunächst eine Microsoft-Domain nach dem Schema:

firma.onmicrosoft.com

Diese Domain bleibt technisch Bestandteil des Tenants.

Für die normale geschäftliche Kommunikation sollte anschließend jedoch die eigene Unternehmensdomain eingebunden werden.

Beispielsweise:

firma.de

Benutzer erhalten dann Adressen wie:

[email protected]

statt:

[email protected]

Tenant-Namen sorgfältig auswählen

Der ursprüngliche Tenant beziehungsweise die onmicrosoft.com-Domain sollte nicht völlig beliebig gewählt werden.

Auch wenn Mitarbeiter später hauptsächlich die eigene Unternehmensdomain sehen, taucht die Microsoft-Domain in verschiedenen administrativen und technischen Zusammenhängen weiterhin auf.

Eine saubere Bezeichnung ist deshalb sinnvoll.

Schritt 2: Eigene Domain mit Microsoft 365 verbinden

Öffnen Sie das:

Microsoft 365 Admin Center

und fügen Sie die Unternehmensdomain hinzu.

Beispielsweise:

firma.de

Microsoft verlangt anschließend einen Nachweis, dass das Unternehmen beziehungsweise der Administrator Kontrolle über diese Domain besitzt.

Dafür wird üblicherweise ein DNS-Eintrag gesetzt.

Nach erfolgreicher Verifizierung kann die Domain innerhalb von Microsoft 365 verwendet werden.

DNS-Zugang vorher sicherstellen

Vor einer Microsoft-365-Migration sollte bekannt sein:

  • Wo liegt die Domain?
  • Wer verwaltet DNS?
  • Wer besitzt Zugangsdaten?
  • Welche DNS-Einträge existieren bereits?
  • Welcher Mailserver ist aktuell zuständig?
  • Welche externen Systeme versenden E-Mails?

Gerade der letzte Punkt wird häufig vergessen.

Beispielsweise können zusätzlich E-Mails versenden:

  • Warenwirtschaft
  • ERP
  • CRM
  • Website
  • Kontaktformular
  • Scanner
  • Multifunktionsdrucker
  • Ticketsystem
  • Monitoring
  • Backupsoftware
  • Telefonanlage

Diese Systeme müssen bei der späteren E-Mail-Authentifizierung berücksichtigt werden.

Schritt 3: Passende Microsoft-365-Lizenzen auswählen

Nicht jeder Mitarbeiter benötigt automatisch dieselbe Lizenz.

Für kleine und mittelständische Unternehmen sind häufig insbesondere interessant:

  • Microsoft 365 Business Basic
  • Microsoft 365 Business Standard
  • Microsoft 365 Business Premium
  • Microsoft 365 Apps for Business

Welche Lizenz sinnvoll ist, hängt vom Arbeitsplatz ab.

Microsoft 365 Business Basic

Interessant für Benutzer, die hauptsächlich:

  • Exchange Online
  • OneDrive
  • SharePoint
  • Web- und Mobilversionen der Office-Anwendungen

benötigen.

Microsoft 365 Business Standard

Ergänzt die klassischen installierbaren Office-Desktopanwendungen.

Damit eignet sich die Lizenz für viele typische Büroarbeitsplätze.

Microsoft 365 Business Premium

Business Premium ergänzt die Produktivitätsfunktionen um deutlich umfangreichere Sicherheits- und Verwaltungsfunktionen.

Dazu gehören unter anderem:

  • Microsoft Entra ID P1
  • Microsoft Intune Plan 1
  • Microsoft Defender for Business
  • Microsoft Defender for Office 365 Plan 1

Gerade wenn Microsoft 365 nicht nur als E-Mail- und Office-Paket, sondern als zentrale Plattform für Identitäten, Geräte und Sicherheit verwendet werden soll, ist Business Premium deshalb besonders interessant.

Nicht automatisch jeden Benutzer gleich lizenzieren

Ein Unternehmen kann unterschiedliche Lizenztypen kombinieren.

Beispielsweise:

Geschäftsführung

Business Premium

Büromitarbeiter

Business Premium

bestimmte einfache Benutzer

Business Basic

Sonderarbeitsplatz

passende separate Lizenz

Entscheidend ist, welche Dienste der jeweilige Benutzer tatsächlich benötigt.

Schritt 4: Administratorkonten planen

Ein häufiger Fehler besteht darin, den normalen Benutzeraccount gleichzeitig dauerhaft als Global Administrator zu verwenden.

Beispielsweise:

[email protected]

für:

  • E-Mail
  • Teams
  • OneDrive
  • tägliche Arbeit
  • globale Administration

Das vergrößert unnötig die Angriffsfläche.

Besser ist eine Trennung zwischen:

normalem Benutzerkonto

und:

Administrationskonto

Beispielsweise:

[email protected]

für den normalen Arbeitsalltag

und ein separates Administrationskonto für administrative Aufgaben.

Global Administrator nur dort vergeben, wo notwendig

Nicht jeder Administrator benötigt die Rolle:

Global Administrator

Microsoft 365 besitzt verschiedene administrative Rollen.

Beispielsweise für:

  • Benutzer
  • Exchange
  • SharePoint
  • Teams
  • Sicherheit
  • Helpdesk

Es sollte das Prinzip:

Least Privilege

gelten.

Ein Administrator erhält nur die Berechtigungen, die für seine Aufgaben notwendig sind.

Notfallkonten einrichten

Für Unternehmen sollte zusätzlich ein Konzept für Notfallzugriffe existieren.

Microsoft empfiehlt zwei Cloud-only-Notfallkonten mit dauerhaft zugewiesener Global-Administrator-Rolle.

Diese Konten werden nicht für die tägliche Administration verwendet.

Sie dienen ausschließlich dazu, den Tenant wieder administrieren zu können, wenn beispielsweise normale Administratoren aufgrund einer fehlerhaften Zugriffsrichtlinie ausgesperrt wurden.

Die Zugangsdaten müssen entsprechend streng geschützt und die Konten überwacht werden.

Schritt 5: Benutzerkonten erstellen

Jetzt werden die eigentlichen Mitarbeiterkonten angelegt.

Beispielsweise:

[email protected]

[email protected]

[email protected]

Für jeden Mitarbeiter sollte grundsätzlich ein persönliches Konto existieren.

Nicht empfehlenswert sind gemeinsam verwendete Benutzer wie:

[email protected]

mit einem Passwort, das fünf Mitarbeiter kennen.

Für allgemeine Adressen gibt es bessere Möglichkeiten.

Schritt 6: Namensschema festlegen

Vor dem Anlegen vieler Benutzer sollte eine einheitliche Struktur definiert werden.

Beispielsweise:

[email protected]

Alternativ:

[email protected]

Wichtig ist vor allem, dass die Struktur konsequent verwendet wird.

Auch Anzeigename, Vorname, Nachname und Benutzername sollten sauber gepflegt werden.

Das erleichtert später:

  • Administration
  • Adressbuch
  • Automatisierung
  • Onboarding
  • Offboarding

Schritt 7: Lizenzen zuweisen

Nach dem Anlegen werden den Benutzern die benötigten Lizenzen zugewiesen.

Damit werden die entsprechenden Microsoft-365-Dienste freigeschaltet.

Je nach Lizenz beispielsweise:

  • Exchange Online
  • Office Apps
  • OneDrive
  • SharePoint
  • Teams
  • Intune
  • Defender

Nach der Lizenzzuweisung sollte kontrolliert werden, ob die benötigten Dienste tatsächlich aktiviert sind.

Schritt 8: Multi-Faktor-Authentifizierung aktivieren

Einer der wichtigsten Schritte:

MFA aktivieren.

Nur Benutzername und Passwort reichen für geschäftliche Microsoft-365-Konten nicht aus.

Wird ein Passwort durch:

  • Phishing
  • Malware
  • Passwortwiederverwendung
  • Datenleak

bekannt, stellt MFA eine zusätzliche Schutzebene bereit.

MFA sollte deshalb grundsätzlich für Benutzer und insbesondere Administratoren vorgesehen werden.

Welche MFA-Methode sollte verwendet werden?

Je nach Umgebung kommen unterschiedliche Methoden infrage.

Beispielsweise:

  • Microsoft Authenticator
  • FIDO2-Sicherheitsschlüssel
  • Passkeys
  • weitere unterstützte Authentifizierungsmethoden

Welche Methoden zugelassen werden, sollte zentral definiert werden.

Für besonders privilegierte Administratoraccounts können phishingresistente Authentifizierungsmethoden sinnvoll sein.

Security Defaults oder Conditional Access?

Für kleinere beziehungsweise einfache Umgebungen können Microsofts Security Defaults eine grundlegende Sicherheitsbasis bereitstellen.

Bei Microsoft 365 Business Premium steht mit Microsoft Entra ID P1 zusätzlich Conditional Access zur Verfügung.

Damit können deutlich gezieltere Regeln erstellt werden.

Beispielsweise:

Alle Benutzer

→ MFA erforderlich

oder:

Administratoren

→ stärkere Authentifizierung erforderlich

oder:

Zugriff aus bestimmten Situationen

→ zusätzliche Bedingungen

Conditional Access ermöglicht damit ein wesentlich differenzierteres Sicherheitskonzept.

Conditional Access vorsichtig einführen

Eine falsche Richtlinie kann im schlimmsten Fall auch Administratoren aussperren.

Deshalb:

  1. Konzept erstellen
  2. Notfallkonten vorbereiten
  3. Ausnahmen bewusst definieren
  4. Richtlinien testen
  5. erst anschließend vollständig aktivieren

Gerade hier sollte nicht einfach irgendeine Vorlage ohne Prüfung eingeschaltet werden.

Schritt 9: Exchange Online konfigurieren

Für die geschäftliche E-Mail-Kommunikation wird in Microsoft 365 normalerweise Exchange Online verwendet.

Dabei sollten mindestens geplant werden:

  • primäre E-Mail-Adressen
  • Aliase
  • gemeinsame Postfächer
  • Verteiler
  • Gruppen
  • Berechtigungen
  • Mailflow
  • externe Systeme

Schritt 10: Gemeinsame Postfächer erstellen

Adressen wie:

[email protected]

[email protected]

[email protected]

[email protected]

sollten nicht einfach als normale Benutzer mit gemeinsamem Passwort betrieben werden.

Stattdessen können Shared Mailboxes beziehungsweise freigegebene Postfächer verwendet werden.

Mitarbeiter greifen mit ihren persönlichen Konten darauf zu.

Dadurch bleiben:

  • persönliche Anmeldung
  • individuelle MFA
  • Berechtigungen
  • Offboarding

sauber getrennt.

Senden als und Senden im Auftrag

Bei freigegebenen Postfächern sollte außerdem festgelegt werden, welche Benutzer:

  • lesen
  • senden als
  • im Auftrag senden

dürfen.

Beispielsweise kann ein Mitarbeiter aus:

[email protected]

senden, ohne das Passwort dieses Postfachs zu kennen.

Schritt 11: Aliase sauber verwenden

Ein Benutzer kann zusätzliche E-Mail-Adressen erhalten.

Beispielsweise:

Primär:

[email protected]

Alias:

[email protected]

Aliase sind jedoch nicht dasselbe wie eigenständige Postfächer.

Wenn mehrere Mitarbeiter unabhängig mit einer Adresse arbeiten müssen, ist häufig ein Shared Mailbox sinnvoller.

Schritt 12: MX-Eintrag umstellen

Der MX-Eintrag bestimmt, wohin E-Mails für die Unternehmensdomain zugestellt werden.

Bei einer Migration sollte der MX-Eintrag erst dann auf Microsoft 365 geändert werden, wenn:

  • Benutzer angelegt sind
  • Postfächer vorhanden sind
  • Domain verifiziert ist
  • Migration vorbereitet wurde
  • Mailflow getestet wurde

Microsoft empfiehlt bei einer bestehenden Mailumgebung ebenfalls, die Benutzer und Microsoft-365-Postfächer vor der eigentlichen MX-Umstellung vorzubereiten.

So lässt sich das Risiko unnötiger E-Mail-Unterbrechungen reduzieren.

Schritt 13: SPF einrichten

SPF steht für:

Sender Policy Framework

Über einen DNS-TXT-Eintrag wird definiert, welche Systeme berechtigt sind, E-Mails für eine Domain zu versenden.

Das ist besonders wichtig, wenn nicht nur Microsoft 365 E-Mails versendet.

Beispielsweise:

  • Microsoft 365
  • Website
  • Newsletterdienst
  • Ticketsystem
  • CRM

Alle legitimen Versandwege müssen berücksichtigt werden.

Nicht mehrere unabhängige SPF-Einträge erstellen

Ein häufiger Fehler:

Für Microsoft 365 wird ein SPF-Eintrag erstellt.

Dann erstellt ein anderer Dienst einen zweiten SPF-Eintrag.

Das kann zu einer ungültigen SPF-Konfiguration führen.

Die erlaubten Absender müssen in einer korrekten SPF-Strategie zusammengeführt werden.

Schritt 14: DKIM aktivieren

SPF allein reicht für eine professionelle E-Mail-Authentifizierung nicht aus.

Zusätzlich sollte:

DKIM – DomainKeys Identified Mail

konfiguriert werden.

Microsoft 365 signiert ausgehende Nachrichten dabei kryptografisch.

Empfangende Mailserver können anschließend prüfen, ob die Signatur zur Domain passt.

Für benutzerdefinierte Domains müssen die benötigten DNS-Einträge eingerichtet und DKIM entsprechend aktiviert werden.

Schritt 15: DMARC einrichten

Zusätzlich sollte:

DMARC – Domain-based Message Authentication, Reporting and Conformance

konfiguriert werden.

DMARC baut auf SPF und DKIM auf und definiert, wie empfangende Systeme mit Nachrichten umgehen sollen, die die entsprechenden Prüfungen nicht bestehen beziehungsweise nicht korrekt zur Absenderdomain ausgerichtet sind.

Eine typische Einführung erfolgt kontrolliert.

Beispielsweise zunächst mit Monitoring und Auswertung der Berichte, bevor eine strengere Policy aktiviert wird.

Warum SPF, DKIM und DMARC zusammengehören

Vereinfacht:

SPF

→ Welche Server dürfen für die Domain senden?

DKIM

→ Ist die Nachricht korrekt signiert?

DMARC

→ Stimmen Authentifizierung und sichtbare Absenderdomain zusammen und wie soll bei Fehlern verfahren werden?

Eine professionelle Microsoft-365-E-Mail-Konfiguration sollte deshalb alle drei Verfahren berücksichtigen.

Schritt 16: Externe Mailquellen dokumentieren

Bevor DMARC verschärft wird, müssen alle legitimen Absender bekannt sein.

Beispielsweise:

  • Microsoft 365
  • Website
  • Kontaktformular
  • ERP
  • CRM
  • Newsletter
  • Ticketsystem
  • Monitoring
  • Multifunktionsdrucker
  • Scanner

Sonst kann es passieren, dass legitime Unternehmensmails plötzlich die Authentifizierungsprüfung nicht mehr bestehen.

Schritt 17: Exchange Online Schutz prüfen

Neben SPF, DKIM und DMARC sollten die eigentlichen E-Mail-Sicherheitsfunktionen geprüft werden.

Dazu gehören je nach Lizenz beispielsweise:

  • Anti-Spam
  • Anti-Phishing
  • Anti-Malware
  • Safe Links
  • Safe Attachments
  • Quarantäne

Microsoft 365 Business Premium beinhaltet Microsoft Defender for Office 365 Plan 1 und bietet damit zusätzliche E-Mail- und Kollaborationsschutzfunktionen.

Schritt 18: Microsoft Defender for Business einrichten

Bei Microsoft 365 Business Premium ist Microsoft Defender for Business enthalten.

Defender for Business bietet unter anderem erweiterten Endpunktschutz für kleine und mittelständische Unternehmen.

Nach der Lizenzierung reicht es jedoch nicht, davon auszugehen, dass automatisch jede gewünschte Sicherheitsfunktion optimal eingerichtet ist.

Geprüft werden sollten:

  • Geräte-Onboarding
  • Sicherheitsrichtlinien
  • Benachrichtigungen
  • Firewallrichtlinien
  • Antivirus
  • Endpoint Detection and Response
  • Web Content Filtering
  • Attack Surface Reduction

Microsoft weist selbst darauf hin, dass bestimmte Sicherheitsfunktionen vorkonfiguriert sind, andere aber explizit eingerichtet werden müssen.

Schritt 19: Microsoft Intune einrichten

Mit Microsoft 365 Business Premium steht außerdem Microsoft Intune Plan 1 zur Verfügung.

Damit können Unternehmensgeräte zentral verwaltet werden.

Beispielsweise:

  • Windows-PCs
  • Notebooks
  • Smartphones
  • Tablets

Je nach Plattform und Konfiguration können damit Richtlinien für:

  • Sicherheit
  • Anwendungen
  • Gerätekonfiguration
  • Compliance
  • Updates

bereitgestellt werden.

Schritt 20: Geräte in Microsoft Entra ID integrieren

Bei modernen Windows-Unternehmensumgebungen sollte geplant werden, wie Geräte mit Microsoft Entra ID verbunden werden.

Dadurch können Benutzer sich mit ihrer Unternehmensidentität anmelden und Geräte zentral verwaltet werden.

In Kombination mit Intune entsteht eine cloudbasierte Geräteverwaltung.

Lokales Active Directory oder Entra ID?

Nicht jedes Unternehmen benötigt zwingend einen lokalen Domain Controller.

Ein kleines Unternehmen mit:

  • Microsoft 365
  • Windows-Notebooks
  • Cloudanwendungen
  • SharePoint
  • OneDrive

kann je nach Anforderungen vollständig cloudbasiert arbeiten.

Existieren jedoch:

  • lokale Server
  • Terminalserver
  • klassische Anwendungen
  • bestehendes Active Directory

kann eine hybride Architektur sinnvoll sein.

Das sollte vor der Microsoft-365-Einführung geplant werden.

Schritt 21: Windows-Geräte standardisieren

Für Unternehmens-PCs sollte eine einheitliche Grundkonfiguration definiert werden.

Beispielsweise:

  • BitLocker
  • Defender
  • Firewall
  • Windows Update
  • OneDrive
  • Office
  • Browser
  • Gerätesperre
  • Sicherheitsrichtlinien

Bei Business Premium können viele dieser Einstellungen über Intune zentral verwaltet werden.

BitLocker aktivieren

Unternehmensnotebooks sollten grundsätzlich verschlüsselt werden.

Wird ein Notebook:

  • verloren
  • gestohlen

sollen die darauf gespeicherten Daten nicht einfach durch Ausbau der SSD ausgelesen werden können.

BitLocker bietet hierfür die Windows-Laufwerkverschlüsselung.

Wichtig ist auch die sichere Verwaltung beziehungsweise Hinterlegung der Wiederherstellungsschlüssel.

Schritt 22: Keine lokalen Administratorrechte für jeden Benutzer

Mitarbeiter benötigen im Alltag normalerweise keine permanenten lokalen Administratorrechte.

Standardbenutzer reduzieren das Risiko, dass:

  • Schadsoftware
  • unerwünschte Software
  • Fehlkonfigurationen

mit erhöhten Rechten ausgeführt werden.

Administrationsrechte sollten gezielt und kontrolliert vergeben werden.

Schritt 23: OneDrive einrichten

OneDrive dient primär als persönlicher Unternehmensspeicher des jeweiligen Benutzers.

Typische Daten:

  • persönliche Arbeitsdokumente
  • eigene Entwürfe
  • individuelle Dateien

OneDrive sollte nicht automatisch als Ersatz für sämtliche gemeinsamen Abteilungsdaten betrachtet werden.

Dafür ist häufig SharePoint besser geeignet.

Known Folder Move prüfen

Mit OneDrive können bekannte Windows-Ordner wie:

  • Desktop
  • Dokumente
  • Bilder

in die OneDrive-Synchronisation integriert werden.

Das kann insbesondere bei verwalteten Unternehmensgeräten sinnvoll sein.

Dadurch befinden sich wichtige Benutzerdaten nicht ausschließlich lokal auf einem Notebook.

Schritt 24: SharePoint-Struktur planen

Gemeinsame Unternehmensdaten sollten strukturiert abgelegt werden.

Nicht einfach:

eine SharePoint-Site

↓

ein Ordner

↓

sämtliche Unternehmensdaten

Besser ist eine logische Struktur.

Beispielsweise:

Unternehmen

Vertrieb

Projekte

Marketing

Geschäftsführung

Je nach Organisation können dafür separate Sites, Teams und Dokumentbibliotheken sinnvoll sein.

Berechtigungen über Gruppen vergeben

Auch in Microsoft 365 sollten Berechtigungen nicht unnötig auf einzelne Benutzer zugeschnitten werden.

Besser:

Gruppe Vertrieb

→ Zugriff auf Vertrieb

Gruppe Marketing

→ Zugriff auf Marketing

Gruppe Geschäftsführung

→ Zugriff auf Geschäftsführungsdaten

Das vereinfacht Onboarding und Offboarding.

OneDrive und SharePoint nicht verwechseln

Eine einfache Faustregel:

OneDrive

„Meine geschäftlichen Dateien“

SharePoint

„Unsere gemeinsamen Unternehmensdateien“

Das ist technisch vereinfacht, hilft aber bei der Planung.

Schritt 25: Microsoft Teams strukturieren

Microsoft Teams sollte ebenfalls nicht unkontrolliert wachsen.

Wenn jeder Mitarbeiter beliebig neue Teams anlegt, entstehen schnell:

  • doppelte Teams
  • verwaiste Teams
  • unübersichtliche Dateistrukturen
  • unnötige Gastzugänge

Deshalb sollte vorab definiert werden:

  • Wer darf Teams erstellen?
  • Wie werden Teams benannt?
  • Wann wird ein Team archiviert?
  • Wie werden externe Gäste behandelt?
  • Wer ist Owner?

Teams und SharePoint gehören zusammen

Wichtig zu verstehen:

Dateien eines Teams liegen im Hintergrund typischerweise in SharePoint beziehungsweise bei bestimmten Chat-Dateien in OneDrive.

Teams ist deshalb nicht einfach ein komplett unabhängiger Datenspeicher.

Die SharePoint-Struktur sollte bei der Teams-Planung mitgedacht werden.

Schritt 26: Externe Freigaben konfigurieren

Microsoft 365 ermöglicht sehr einfache externe Zusammenarbeit.

Das ist praktisch, kann aber auch zum Sicherheitsproblem werden.

Es sollte deshalb definiert werden:

  • Dürfen Benutzer extern teilen?
  • Welche Benutzer dürfen extern teilen?
  • Müssen externe Benutzer authentifiziert sein?
  • Wie lange bleiben Freigaben bestehen?
  • Dürfen anonyme Links verwendet werden?

Nicht jedes Unternehmen benötigt dieselben Einstellungen.

Schritt 27: Gastbenutzer regelmäßig überprüfen

Externe Benutzer bleiben sonst möglicherweise jahrelang im Tenant bestehen.

Beispielsweise:

  • ehemaliger Dienstleister
  • externer Projektpartner
  • Berater
  • Kunde

Deshalb sollte regelmäßig geprüft werden, welche Gastkonten noch benötigt werden.

Schritt 28: Microsoft 365 Backup planen

Microsoft 365 besitzt verschiedene:

  • Aufbewahrungsfunktionen
  • Papierkörbe
  • Wiederherstellungsmechanismen

Das ist jedoch nicht automatisch dasselbe wie eine unabhängige Backupstrategie.

Unternehmen sollten deshalb entscheiden, ob zusätzlich ein separates Microsoft-365-Backup eingesetzt wird.

Gesichert werden können je nach Lösung beispielsweise:

  • Exchange Online
  • OneDrive
  • SharePoint
  • Teams

Das Backup sollte zur gewünschten Wiederherstellungsstrategie des Unternehmens passen.

Microsoft 365 Backup und E-Mail-Archivierung unterscheiden

Diese beiden Themen werden häufig verwechselt.

Backup

dient primär der Wiederherstellung von Daten.

E-Mail-Archivierung

dient der langfristigen und regelbasierten Aufbewahrung relevanter E-Mails entsprechend der jeweiligen organisatorischen und gesetzlichen Anforderungen.

Eine Backupsoftware ist deshalb nicht automatisch eine E-Mail-Archivierung.

Schritt 29: E-Mail-Archivierung prüfen

Unternehmen sollten prüfen, welche geschäftlichen E-Mails aufgrund ihres Inhalts und der einschlägigen gesetzlichen Anforderungen aufbewahrt werden müssen.

Ein normales Exchange-Online-Postfach ist nicht automatisch gleichbedeutend mit einer vollständig geplanten E-Mail-Archivierungsstrategie.

Je nach Unternehmen kann beispielsweise eine zusätzliche Archivierungslösung eingesetzt werden.

Wichtig ist, Aufbewahrungsfristen und Datenschutz gemeinsam zu betrachten und nicht pauschal sämtliche E-Mails unbegrenzt aufzubewahren.

Schritt 30: Aufbewahrungsrichtlinien planen

Microsoft 365 bietet über Microsoft Purview umfangreiche Retention- und Compliance-Funktionen.

Je nach Lizenz und Anforderungen können Richtlinien für unterschiedliche Datenarten und Dienste definiert werden.

Bevor solche Richtlinien eingerichtet werden, sollte geklärt sein:

  • Was muss aufbewahrt werden?
  • Wie lange?
  • Was darf beziehungsweise muss gelöscht werden?
  • Welche Benutzer und Datenquellen sind betroffen?

Technische Einstellungen sollten aus dem tatsächlichen Aufbewahrungskonzept abgeleitet werden.

Schritt 31: Freigegebene Kalender und Ressourcen einrichten

Neben persönlichen Kalendern können Unternehmen weitere Ressourcen benötigen.

Beispielsweise:

  • Besprechungsraum
  • Firmenfahrzeug
  • Schulungsraum
  • gemeinsamer Kalender

Diese sollten nicht über gemeinsam verwendete Benutzerkonten gelöst werden.

Exchange Online bietet dafür passende Ressourcen- und Kalenderfunktionen.

Schritt 32: Verteiler und Microsoft-365-Gruppen planen

Nicht jede Gruppenadresse benötigt ein eigenes Postfach.

Beispielsweise:

[email protected]

kann als Verteiler beziehungsweise passende Gruppenstruktur umgesetzt werden.

Vor der Einrichtung sollte unterschieden werden zwischen:

  • Shared Mailbox
  • Verteiler
  • Microsoft-365-Gruppe
  • Team

Alle erfüllen unterschiedliche Aufgaben.

Schritt 33: Office-Anwendungen installieren

Auf den Arbeitsplatzgeräten werden anschließend die benötigten Microsoft-365-Anwendungen installiert.

Typischerweise:

  • Outlook
  • Word
  • Excel
  • PowerPoint
  • Teams
  • OneDrive

Bei verwalteten Geräten kann die Bereitstellung zentral erfolgen.

Dadurch müssen Mitarbeiter die Software nicht selbst installieren.

Schritt 34: Outlook konfigurieren

Nach erfolgreicher Exchange-Konfiguration können die Benutzer Outlook einrichten.

Dabei sollten getestet werden:

  • E-Mail senden
  • E-Mail empfangen
  • interne Nachrichten
  • externe Nachrichten
  • Kalender
  • Kontakte
  • Shared Mailboxes
  • Senden als
  • Autodiscover

Besonders nach einer Migration sollten sowohl interne als auch externe Mailflows getestet werden.

Schritt 35: Mobilgeräte berücksichtigen

Mitarbeiter verwenden Microsoft 365 häufig auch auf:

  • iPhone
  • iPad
  • Android-Smartphones
  • privaten Geräten

Deshalb sollte festgelegt werden:

  • Sind private Geräte erlaubt?
  • Welche Unternehmensdaten dürfen darauf gespeichert werden?
  • Ist App-Schutz erforderlich?
  • Muss das Gerät verwaltet werden?
  • Was passiert beim Ausscheiden des Mitarbeiters?

Business Premium bietet mit Intune Möglichkeiten für Geräte- und App-Verwaltung.

BYOD-Konzept festlegen

BYOD steht für:

Bring Your Own Device

Private Geräte können komfortabel sein, erhöhen aber die Anforderungen an:

  • Datenschutz
  • Zugriffskontrolle
  • Unternehmensdaten
  • Offboarding

Deshalb sollte nicht einfach jeder Mitarbeiter beliebige Unternehmensdaten auf privaten Geräten speichern dürfen.

Schritt 36: Onboarding-Prozess definieren

Für neue Mitarbeiter sollte eine feste Checkliste existieren.

Beispielsweise:

  1. Benutzer erstellen
  2. Lizenz zuweisen
  3. Gruppen zuweisen
  4. Shared Mailboxes freigeben
  5. MFA registrieren
  6. Gerät bereitstellen
  7. Intune registrieren
  8. Defender prüfen
  9. Teams zuweisen
  10. SharePoint-Berechtigungen vergeben

Damit wird kein wichtiger Schritt vergessen.

Schritt 37: Offboarding-Prozess definieren

Mindestens genauso wichtig ist das Ausscheiden eines Mitarbeiters.

Ein möglicher Ablauf:

  1. Anmeldung blockieren
  2. aktive Sitzungen widerrufen
  3. Gruppenmitgliedschaften prüfen
  4. Zugriffe entfernen
  5. Gerät zurücksetzen beziehungsweise sperren
  6. E-Mail-Weiterleitung nur falls erforderlich und zulässig planen
  7. Postfachübergabe klären
  8. OneDrive-Daten sichern beziehungsweise übertragen
  9. Teams-/SharePoint-Verantwortlichkeiten übertragen
  10. Lizenz nach Abschluss entfernen

Einfach nur die Microsoft-365-Lizenz zu entfernen ist kein vollständiges Offboarding.

Schritt 38: Admin- und Sicherheitsbenachrichtigungen einrichten

Sicherheitsereignisse sollten nicht unbemerkt bleiben.

Je nach eingesetzten Diensten sollten Verantwortliche Benachrichtigungen erhalten über:

  • Sicherheitswarnungen
  • verdächtige Aktivitäten
  • Defender-Alarme
  • Geräteprobleme
  • Backupfehler

Microsoft empfiehlt beispielsweise bei Defender for Business ausdrücklich, E-Mail-Benachrichtigungen für das Sicherheitsteam einzurichten.

Schritt 39: Audit und Protokollierung berücksichtigen

Bei Sicherheitsvorfällen ist entscheidend, nachvollziehen zu können:

  • Wer hat sich angemeldet?
  • Von wo?
  • Welche Änderungen wurden durchgeführt?
  • Welche Administratoraktion fand statt?
  • Welche Datei wurde geteilt?
  • Welche Sicherheitswarnung wurde ausgelöst?

Deshalb sollten Audit-, Sign-in- und Sicherheitsinformationen Bestandteil des Betriebskonzepts sein.

Schritt 40: Microsoft 365 dokumentieren

Eine Microsoft-365-Umgebung sollte dokumentiert werden.

Mindestens:

  • Domains
  • DNS
  • Lizenzmodell
  • Administratoren
  • Rollen
  • Notfallkonten
  • Shared Mailboxes
  • Gruppen
  • Conditional-Access-Regeln
  • Intune-Richtlinien
  • Defender-Konfiguration
  • Backup
  • Archivierung
  • externe Dienste
  • besondere Mailflow-Konfigurationen

Diese Dokumentation ist spätestens bei:

  • Störung
  • Sicherheitsvorfall
  • Mitarbeiterwechsel
  • Dienstleisterwechsel

sehr wertvoll.

Microsoft 365 für 5 Mitarbeiter – Beispiel

Ein kleines Unternehmen mit fünf Mitarbeitern könnte beispielsweise einsetzen:

5 Benutzer

↓

Microsoft 365 Business Premium

↓

Exchange Online

↓

Office Apps

↓

OneDrive / SharePoint

↓

MFA

↓

Conditional Access

↓

Intune

↓

Defender for Business

↓

Microsoft-365-Backup

Dazu beispielsweise:

[email protected]

als Shared Mailbox.

Damit entsteht bereits eine weitgehend zentral verwaltete Cloud-Arbeitsumgebung.

Microsoft 365 für 10 bis 20 Mitarbeiter

Bei dieser Größe werden Standards noch wichtiger.

Beispielsweise:

  • einheitliche Benutzerstruktur
  • Gruppen
  • SharePoint-Struktur
  • Intune
  • Gerätekonfiguration
  • Conditional Access
  • Defender
  • zentrale Softwarebereitstellung
  • Onboarding
  • Offboarding
  • Backup
  • Dokumentation

Je mehr Mitarbeiter vorhanden sind, desto problematischer wird eine Umgebung, in der jedes Gerät individuell eingerichtet wurde.

Microsoft 365 für 50 Mitarbeiter

Bei 50 Mitarbeitern sollte Microsoft 365 bereits als zentrale Unternehmensplattform geplant werden.

Besonders wichtig werden:

  • rollenbasierte Administration
  • standardisierte Geräte
  • automatisiertes Onboarding
  • Gruppen
  • Conditional Access
  • Sicherheitsrichtlinien
  • zentrale Endpunktverwaltung
  • SharePoint-Governance
  • Teams-Governance
  • Gastzugriffe
  • Monitoring
  • Backup
  • Compliance
  • Dokumentation

Das Ziel sollte sein, nicht 50 individuelle IT-Arbeitsplätze zu verwalten, sondern eine standardisierte Plattform für 50 Benutzer.

Microsoft 365 Best Practices für Unternehmen

1. Eigene Unternehmensdomain verwenden

Geschäftliche Benutzer sollten mit der eigenen Domain arbeiten.

2. Persönliche Benutzerkonten verwenden

Keine gemeinsam genutzten Benutzeraccounts.

3. Shared Mailboxes für Funktionsadressen

Beispielsweise für info@, support@ oder buchhaltung@.

4. MFA konsequent einsetzen

Insbesondere Administratoraccounts schützen.

5. Administrator und Benutzer trennen

Privilegierte Konten nicht für normale tägliche Arbeit verwenden.

6. Least Privilege anwenden

Nicht jedem Administrator Global-Admin-Rechte geben.

7. Notfallzugang vorbereiten

Separate Emergency-Access-Konten einrichten und überwachen.

8. SPF, DKIM und DMARC konfigurieren

E-Mail-Authentifizierung vollständig umsetzen.

9. Conditional Access einsetzen

Wenn die Lizenzierung und Anforderungen dies ermöglichen.

10. Geräte zentral verwalten

Bei Business Premium Intune sinnvoll einsetzen.

11. Defender konfigurieren

Nicht nur lizenzieren, sondern Geräte und Sicherheitsrichtlinien tatsächlich einrichten.

12. OneDrive und SharePoint sauber trennen

Persönliche und gemeinsame Unternehmensdaten strukturiert ablegen.

13. Externe Freigaben kontrollieren

Gastzugriffe und Freigabelinks regelmäßig überprüfen.

14. Backup planen

Microsoft 365 nicht mit einer vollständigen Backupstrategie gleichsetzen.

15. Archivierung separat betrachten

Backup und E-Mail-Archivierung erfüllen unterschiedliche Aufgaben.

16. Onboarding standardisieren

Neue Benutzer nach einer festen Checkliste einrichten.

17. Offboarding standardisieren

Zugriffe vollständig entfernen und Datenübergabe planen.

18. Umgebung dokumentieren

Konfiguration nicht nur im Kopf des Administrators behalten.

Häufige Fehler bei der Microsoft-365-Einrichtung

Alle Benutzer werden Global Administrator

Unnötig hohe Berechtigungen erhöhen das Sicherheitsrisiko.

Global Administrator wird als tägliches Benutzerkonto verwendet

Ein kompromittiertes normales Arbeitskonto wird dadurch sofort zum kritischen Sicherheitsvorfall.

MFA wird nicht aktiviert

Ein gestohlenes Passwort kann direkt zum Kontozugriff führen.

Nur SPF wird eingerichtet

DKIM und DMARC fehlen.

DMARC wird sofort zu streng eingestellt

Legitime externe Mailquellen wurden vorher nicht erfasst.

Funktionspostfächer besitzen gemeinsame Passwörter

Shared Mailboxes wären die sauberere Lösung.

Jeder Mitarbeiter besitzt lokale Administratorrechte

Unnötiges Sicherheitsrisiko auf den Endgeräten.

SharePoint wächst ohne Struktur

Nach einigen Jahren findet niemand mehr die richtigen Daten.

Jeder darf beliebig Teams erstellen

Es entstehen doppelte und verwaiste Teams.

Externe Gäste werden nie entfernt

Ehemalige Projektpartner behalten unnötig Zugriff.

Defender ist lizenziert, aber nicht eingerichtet

Eine vorhandene Lizenz ersetzt keine Sicherheitskonfiguration.

Es gibt kein separates Backup

Wiederherstellungsmöglichkeiten wurden nie als eigenes Konzept geplant.

Backup wird mit E-Mail-Archivierung verwechselt

Beide erfüllen unterschiedliche Anforderungen.

Offboarding bedeutet nur „Lizenz entfernen“

Konten, Sitzungen, Daten, Gruppen und Geräte bleiben unberücksichtigt.

Keine Dokumentation

Bei Störungen oder Dienstleisterwechsel fehlen wichtige Informationen.

Checkliste: Microsoft 365 für Unternehmen einrichten

Tenant und Domain

  • Microsoft-365-Tenant erstellen
  • Tenant-Namen prüfen
  • Unternehmensdomain hinzufügen
  • Domain verifizieren
  • DNS-Zugriff dokumentieren

Lizenzen

  • Benutzeranforderungen erfassen
  • Business Basic / Standard / Premium prüfen
  • Lizenzen passend zuweisen

Benutzer

  • Namensschema definieren
  • persönliche Benutzer erstellen
  • Gruppen definieren
  • Rollen zuweisen
  • Funktionsadressen als Shared Mailboxes planen

Administration

  • separate Administratorkonten
  • Least Privilege
  • Global Admin minimieren
  • Emergency-Access-Konten
  • Adminzugriffe dokumentieren

Identität und Sicherheit

  • MFA
  • Security Defaults oder Conditional Access
  • Authentifizierungsmethoden
  • Sitzungs- und Zugriffsrichtlinien
  • Gastzugriffe

Exchange Online

  • Postfächer
  • Aliase
  • Shared Mailboxes
  • Verteiler
  • Berechtigungen
  • Mailflow
  • MX

E-Mail-Authentifizierung

  • SPF
  • DKIM
  • DMARC
  • externe Absender erfassen
  • Mailflow testen

Endpunktsicherheit

  • Defender for Business
  • Geräte-Onboarding
  • Antivirus
  • Firewall
  • EDR
  • Attack Surface Reduction prüfen
  • Sicherheitsbenachrichtigungen

Geräteverwaltung

  • Intune
  • Entra-ID-Integration
  • Compliance
  • Windows-Richtlinien
  • BitLocker
  • Updates
  • Softwarebereitstellung
  • lokale Administratorrechte

Daten

  • OneDrive
  • SharePoint
  • Berechtigungsgruppen
  • externe Freigaben
  • Teams-Struktur

Datensicherung

  • Microsoft-365-Backup
  • Wiederherstellung testen
  • E-Mail-Archivierung separat prüfen
  • Retention-Konzept

Betrieb

  • Onboarding
  • Offboarding
  • Monitoring
  • Audit
  • Sicherheitswarnungen
  • Dokumentation

Fazit: Microsoft 365 richtig einrichten

Microsoft 365 ist weit mehr als Word, Excel und Outlook.

Richtig eingerichtet verbindet die Plattform:

Identität

↓

E-Mail

↓

Office

↓

Dateien

↓

Zusammenarbeit

↓

Geräte

↓

Sicherheit

Eine professionelle Microsoft-365-Einrichtung sollte deshalb nicht bei der Installation der Office-Anwendungen enden.

Mindestens genauso wichtig sind:

  • MFA
  • Administratorrollen
  • Conditional Access
  • SPF
  • DKIM
  • DMARC
  • Exchange Online
  • SharePoint
  • OneDrive
  • Intune
  • Defender
  • Backup
  • Archivierung
  • Onboarding
  • Offboarding

Gerade für kleine und mittelständische Unternehmen kann Microsoft 365 damit einen großen Teil der täglichen IT-Infrastruktur zentralisieren.

Voraussetzung ist allerdings, dass der Tenant von Anfang an sauber geplant und anschließend kontinuierlich betreut wird.

Microsoft 365 für Unternehmen einrichten lassen

Sie möchten Microsoft 365 neu einführen, von einem bestehenden Mailserver zu Exchange Online wechseln oder eine vorhandene Microsoft-365-Umgebung professionell absichern?

Unetifi unterstützt kleine und mittelständische Unternehmen bei der Einrichtung und Betreuung von Microsoft 365.

Dazu können unter anderem gehören:

  • Microsoft-365-Tenant
  • Domain und DNS
  • Exchange Online
  • E-Mail-Migration
  • Benutzer und Gruppen
  • Shared Mailboxes
  • Microsoft Teams
  • OneDrive
  • SharePoint
  • SPF
  • DKIM
  • DMARC
  • MFA
  • Conditional Access
  • Microsoft Entra ID
  • Microsoft Intune
  • Microsoft Defender for Business
  • Defender for Office 365
  • Gerätemanagement
  • Microsoft-365-Backup
  • E-Mail-Archivierung
  • Onboarding und Offboarding
  • laufende Administration

Dabei wird Microsoft 365 nicht nur installiert, sondern als zentrale Unternehmensplattform geplant.

So entsteht eine Umgebung, in der Benutzer, Geräte, Daten und Sicherheitsrichtlinien strukturiert verwaltet werden können.

Häufig gestellte Fragen zur Microsoft-365-Einrichtung

Wie richte ich Microsoft 365 für ein Unternehmen ein?

Zunächst werden Tenant, Unternehmensdomain und passende Lizenzen eingerichtet. Anschließend folgen Benutzer, Exchange Online, Shared Mailboxes, MFA und E-Mail-Authentifizierung. Danach sollten OneDrive, SharePoint, Teams, Geräteverwaltung, Endpunktsicherheit, Backup sowie On- und Offboarding eingerichtet werden.

Welche Microsoft-365-Lizenz eignet sich für Unternehmen?

Das hängt vom jeweiligen Arbeitsplatz ab. Business Basic eignet sich beispielsweise für Benutzer, die hauptsächlich Cloud- und Webdienste benötigen. Business Standard ergänzt installierbare Office-Anwendungen. Business Premium ergänzt umfangreiche Sicherheits- und Geräteverwaltungsfunktionen wie Entra ID P1, Intune und Defender for Business.

Ist Microsoft 365 Business Premium für kleine Unternehmen sinnvoll?

Besonders wenn Geräte zentral verwaltet und Identitäten sowie Endpunkte stärker abgesichert werden sollen, ist Business Premium interessant. Die Lizenz umfasst unter anderem Microsoft Entra ID P1, Intune Plan 1, Defender for Business und Defender for Office 365 Plan 1.

Brauche ich MFA für Microsoft 365?

MFA sollte für geschäftliche Microsoft-365-Konten grundsätzlich eingesetzt werden. Besonders wichtig ist sie für Administratoren.

Was ist Conditional Access?

Conditional Access ermöglicht Zugriffsrichtlinien auf Basis unterschiedlicher Bedingungen. Damit kann beispielsweise MFA für bestimmte Benutzer, Ressourcen oder Zugriffssituationen vorgeschrieben werden.

Was ist der Unterschied zwischen Microsoft Entra ID und Active Directory?

Microsoft Entra ID ist Microsofts cloudbasierte Identitätsplattform. Das klassische Active Directory ist ein lokaler Verzeichnisdienst für Windows-Netzwerke. Je nach Infrastruktur können Unternehmen ausschließlich cloudbasiert, lokal oder hybrid arbeiten.

Braucht Microsoft 365 SPF?

Ja, bei einer eigenen E-Mail-Domain sollte ein korrekter SPF-Eintrag vorhanden sein. Er definiert, welche Systeme berechtigt sind, E-Mails für die Domain zu versenden.

Braucht Microsoft 365 DKIM?

Für eine professionelle E-Mail-Konfiguration sollte DKIM für die verwendeten benutzerdefinierten Domains eingerichtet werden. Dadurch können ausgehende Nachrichten kryptografisch signiert werden.

Braucht Microsoft 365 DMARC?

DMARC sollte zusammen mit SPF und DKIM Teil der E-Mail-Authentifizierungsstrategie sein. Vor einer strengen DMARC-Policy sollten jedoch alle legitimen Versandquellen erfasst und getestet werden.

Was ist eine Shared Mailbox?

Eine Shared Mailbox ist ein gemeinsam genutztes Exchange-Online-Postfach, beispielsweise für [email protected] oder [email protected]. Mitarbeiter greifen mit ihren persönlichen Benutzerkonten darauf zu, statt ein gemeinsames Passwort zu verwenden.

Was ist der Unterschied zwischen OneDrive und SharePoint?

OneDrive eignet sich primär für persönliche geschäftliche Dateien eines Benutzers. SharePoint ist für gemeinsame Unternehmens- und Teamdaten ausgelegt.

Brauche ich ein Microsoft-365-Backup?

Microsoft 365 besitzt eigene Wiederherstellungs- und Aufbewahrungsfunktionen. Unternehmen sollten trotzdem prüfen, ob sie zusätzlich eine unabhängige Backupkopie von Exchange Online, OneDrive, SharePoint und Teams benötigen.

Ist Microsoft-365-Backup dasselbe wie E-Mail-Archivierung?

Nein. Backup dient primär der Wiederherstellung. E-Mail-Archivierung dient der strukturierten langfristigen Aufbewahrung relevanter E-Mails. Beide Anforderungen sollten getrennt betrachtet werden.

Was ist Microsoft Intune?

Microsoft Intune ist Microsofts cloudbasierte Plattform zur Verwaltung von Geräten und Anwendungen. Unternehmen können damit beispielsweise Windows-PCs, Notebooks und Mobilgeräte zentral verwalten.

Ist Microsoft Defender bei Business Premium enthalten?

Microsoft 365 Business Premium beinhaltet Microsoft Defender for Business für den Endpunktschutz sowie Microsoft Defender for Office 365 Plan 1 für zusätzlichen Schutz von E-Mail und Kollaborationsdiensten.

Sollte jeder Administrator Global Administrator sein?

Nein. Administrative Rechte sollten nach dem Least-Privilege-Prinzip vergeben werden. Global Administrator sollte nur dort eingesetzt werden, wo diese umfassenden Berechtigungen tatsächlich benötigt werden.

Was muss beim Ausscheiden eines Mitarbeiters aus Microsoft 365 gemacht werden?

Das Benutzerkonto sollte gesperrt, aktive Sitzungen sollten widerrufen und Gruppen sowie Zugriffsrechte geprüft werden. Außerdem müssen Postfach, OneDrive-Daten, Teams-/SharePoint-Verantwortlichkeiten und das Unternehmensgerät behandelt werden. Erst anschließend sollte die nicht mehr benötigte Lizenz entfernt werden.

Verwandte Beiträge
Rufen Sie uns an

Montag bis Freitag: 09:00 bis 18:00 Uhr

IT-Support

Brauchen Sie persönlichen IT-Support?

Montag bis Freitag: 09:00 bis 18:00 Uhr

Unsere übliche Reaktionszeit:1 Stunde