Europa-only Alternative zu Alibaba Cloud.
Alibaba Cloud (Aliyun) ist der größte Cloud-Anbieter in Asien und der drittgrößte weltweit. Die Alibaba Group Holding Limited ist auf den Cayman Islands eingetragen, wird aber operativ und effektiv von China aus kontrolliert. Das chinesische Nationale Geheimdienstgesetz (2017), Artikel 7, verpflichtet chinesische Organisationen, "die staatliche Geheimdienstarbeit zu unterstützen, zu fördern und mit ihr zu kooperieren" - das chinesische Äquivalent zum US CLOUD Act, und argumentierbar sogar umfassender. Die Frankfurt- und London-Regionen von Alibaba Cloud befinden sich in der EU, werden aber von der VR China kontrolliert. Für EU-Käufer, die eine Schrems-II-ähnliche Souveränität benötigen, birgt Alibaba Cloud eine Drittstaaten-Exposition, die rechtlich sogar noch schwerer zu vertreten ist als bei US-Anbietern.
- Anbieter
- Alibaba Cloud
- Hauptsitz
- Hangzhou, CN
- Rechtsmacht
- China (VR China)
- Rechtsregime
- PRC Cybersecurity Law, Data Security Law, National Intelligence Law (Art. 7)
"EU-Region" ist keine Souveränität. Vier Fragen entscheiden.
Data-Residency sagt, wo die Bits liegen. Souveränität sagt, welches Rechtssystem Zugriff erzwingen kann. Die Antwort muss auf allen vier Punkten halten, sonst ist der Stack nicht souverän.
- Residenz
-
Wo sind die Daten physisch gespeichert?
Nicht "in der Cloud": welches Rechenzentrum, in welchem Land, unter welcher Jurisdiktion.
- Subprozessoren
-
Wer ist sonst noch in Ihrem Datenpfad?
Jeder Anbieter, der die Daten berührt: das CDN, das E-Mail-Relay, der Error-Tracker, die Analytics-Pipeline.
- Rechtsmacht
-
Wessen Gesetze können die Offenlegung erzwingen?
Ein Anbieter mit US-Hauptsitz untersteht FISA 702 und dem CLOUD Act, auch wenn die Bits in Frankfurt liegen.
- Schlüsselverwahrung
-
Wer hält tatsächlich die Verschlüsselungsschlüssel?
Wenn der Cloud-Anbieter sowohl die Daten als auch die Schlüssel hält, sind die Daten für ihn lesbar, unabhängig von jedem AVV.
Scheitert an Rechtsmacht und Schlüsselverwahrung.
EU-Daten, US-Mutterkonzern, US-Subprozessoren im Standardpfad, vom Anbieter verwaltete Schlüssel.
Besteht in allen vier Punkten.
EU-gehostet auf Infrastruktur mit EU-Hauptsitz. Null US-Subprozessoren im Standardpfad. Kunden- oder EU-KMS-Schlüssel. Namentlich in Ihrer Artikel-28-AVV aufgeführt.
Warum Teams aussteigen Alibaba Cloud
Die Nutzung von Alibaba Cloud im EU-Mittelstand konzentriert sich auf bestimmte Muster: grenzüberschreitenden E-Commerce für chinesische Verbraucher, EU-Tochtergesellschaften chinesischer Muttergesellschaften oder Unternehmen, die Aliyun ursprünglich für echte China-spezifische Compute-Anforderungen eingeführt haben und nun feststellen, dass die EU-Seite unter regulatorischem Druck steht. Die von uns beobachteten Migrationsauslöser: EU-Kunden (B2B), die eine Datenverarbeitung über Aliyun ablehnen, NIS2-Einstufungen als wesentliche Einrichtung, die PRC-Anbieter als Lieferkettenrisiko kennzeichnen, oder Bedenken auf Vorstandsebene nach der EU-Regulierungsverschärfung 2024 gegenüber chinesischen Cloud- und KI-Anbietern. Der EU-Sovereign-Stack übernimmt die EU-seitigen Workloads sauber; China-spezifische Workloads verbleiben, wo angemessen, in einer dokumentierten Hybrid-Lösung.
Alibaba Cloud Dienste und ihre EU-only Äquivalente
Eine Migration ist nicht "eine Box gegen eine andere tauschen". Die Zuordnung unten ist das, was wir für Kunden ausführen, die Folgendes verlassen: Alibaba Cloud auf Grundlage von Schrems II: vollständige EU-Jurisdiktion, kein US-Mutterkonzern im Datenpfad.
Elastic Compute Service (ECS)
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. KVM-VMs auf Debian oder Ubuntu, provisioniert mit Terraform und konfiguriert mit Ansible.
- Engineering-Hinweis
- Standard-VM-Migration. Image-Neuerstellung von CentOS/Aliyun Linux zu Rocky/Alma/Debian. Die meisten Anwendungs-Stacks lassen sich ohne Änderungen übertragen.
Object Storage Service (OSS)
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. MinIO oder Ceph RGW, S3-kompatibel.
- Engineering-Hinweis
- OSS unterstützt eine S3-kompatible API; die Migration besteht aus Endpoint-Konfiguration plus Datensynchronisation.
ApsaraDB RDS
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. PostgreSQL oder MySQL mit Patroni für Failover und pgBackRest für Point-in-Time Recovery.
- Engineering-Hinweis
- RDS nutzt intern MySQL/PostgreSQL/SQL Server; die Migration erfolgt je nach Größe per logischer Replikation oder Dump/Restore.
Container Service for Kubernetes (ACK)
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. Kubernetes auf Debian oder Talos, mit Cilium-Networking und cert-manager für Zertifikate.
- Engineering-Hinweis
- ACK ist Upstream-Kubernetes mit Aliyun-spezifischen Addons; Standard-nginx-ingress und cert-manager ersetzen die ACK-spezifischen Äquivalente.
Function Compute (FaaS)
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. Knative oder OpenFaaS auf Ihrem Kubernetes-Cluster.
- Engineering-Hinweis
- Die Funktionsmigration ist mechanisch; Runtime-Modelle lassen sich sauber übertragen.
Server Load Balancer (SLB)
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. HAProxy oder Nginx, mit keepalived für Failover.
- Engineering-Hinweis
- Standard-L4/L7-Load-Balancing bei allen EU-Optionen.
Anti-DDoS Pro
- Was wir stattdessen betreiben
- Binadit Private Infrastructure. Upstream volumetrische Filterung, mit Rate Limiting und CrowdSec am Application Edge.
- Engineering-Hinweis
- Volumetrische Angriffe werden vor Ihren Servern abgefangen. Missbrauch auf Applikationsebene wird dort behandelt, wo er tatsächlich verstanden werden kann, direkt neben Ihrem Traffic.
Web Application Firewall
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. Coraza oder ModSecurity mit dem OWASP Core Rule Set, plus CrowdSec für verhaltensbasierte Blockierung.
- Engineering-Hinweis
- Regelsätze lassen sich übertragen; die Abdeckung der OWASP Top 10 ist überall Standard.
CDN
- Was wir stattdessen betreiben
- Wir implementieren und betreiben ein EU-CDN für Sie: Bunny.net oder KeyCDN, mit Nginx- und Varnish-Caching an Ihrem Origin.
- Engineering-Hinweis
- Ein CDN ist eine der wenigen Schichten, die wir nicht selbst betreiben. Wir wählen den EU-Anbieter aus, konfigurieren Cache-Header, Purge-Strategie und Origin Shielding und betreiben es als Teil des Managed Service.
Alibaba Cloud DNS
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. PowerDNS oder Knot, autoritativ, DNSSEC-signiert.
- Engineering-Hinweis
- Standard-Zonenmigration.
Tablestore (NoSQL)
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. MongoDB Replica Sets, oder PostgreSQL mit JSONB, wo das Dokumentenmodell dünner ist, als es aussieht.
- Engineering-Hinweis
- Für Wide-Column-Workloads ist ScyllaDB das moderne Open-Source-Muster.
PolarDB
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. Von Patroni verwaltetes PostgreSQL-Failover über Nodes hinweg, mit automatischer Promotion.
- Engineering-Hinweis
- PolarDB ist MySQL-/PostgreSQL-kompatibel; die Migration erfolgt per logischer Replikation.
Wie wir migrieren von Alibaba Cloud
Eine typische Mittelstand-Migration läuft in drei Phasen. Die Zahlen unten gehen von einem 6-10-köpfigen Engineering-Team und einem mäßig komplexen Anwendungs-Stack aus.
-
Wochen 1-3
Audit + Aufteilung nach Traffic-Region
Aliyun-Dienste inventarisieren und nach Traffic-Region klassifizieren: Bedienung von Nutzern auf dem chinesischen Festland (kann auf Aliyun verbleiben, Exposition für EU-Daten dokumentieren), Bedienung von EU-Nutzern (priorisierte Migration zum souveränen EU-Stack). Ergebnis: gestufter Plan mit expliziter Grenzziehung.
-
Wochen 3-10
EU-gerichtete Workloads umgestellt
EU-Traffic wird schrittweise auf den souveränen EU-Stack umgestellt. Datenbank-Replikate vorab bereitgestellt. Storage-Synchronisation. Edge-Migrationen zu Bunny.net.
-
Wochen 10-14
EU-Seite von Aliyun stilllegen
Finale Umstellung der EU-Workloads. Aliyun-Konto auf ausschließlich China-Festland-Workloads beschränkt, sofern diese verbleiben. EU-Kunden-DPAs aktualisiert, um die neue Verarbeiterliste widerzuspiegeln.
Der Kostenvergleich von Aliyun zu EU variiert stärker als bei US-Migrationen. Für reines Compute ist der EU-Sovereign-Stack wettbewerbsfähig oder günstiger. Bei Aliyun-spezifischen Managed Services (PolarDB im großen Maßstab, Tablestore) ist die Migration möglicherweise nicht kostengetrieben, sondern compliance-getrieben. Das stärkste Argument ist regulatorisch: DSGVO-Bußgelder für unzureichende Schrems-II-ähnliche Schutzmaßnahmen bei PRC-Anbietern können jeden Infrastrukturkostenunterschied in den Schatten stellen.
Häufig gestellte Fragen
Welches Rechtssystem macht Alibaba Cloud für EU-Daten problematisch?
Aber Alibaba Cloud International ist in Singapur registriert - ändert das etwas?
Wir müssen Kunden im chinesischen Festland bedienen - wie funktioniert das?
Gibt es souveräne EU-Alternativen für die China-spezifischen Dienste?
Wie lange dauert ein Alibaba-Cloud-Exit?
Was ist mit Huawei Cloud oder Tencent Cloud?
Plane deinen Exit von Alibaba Cloud.
30-minütiges Scoping-Gespräch. Wir bilden Ihren Stack auf EU-only Alternativen ab, schätzen den Migrationsaufwand und sagen Ihnen, ob es die richtige Entscheidung ist.