Europa-only Alternative zu Microsoft Azure.

Microsoft Azure ist die Cloud, die am häufigsten mit den Worten "aber wir nutzen Microsoft doch schon für alles" verteidigt wird. Diese Verteidigung übersteht keine Schrems-II-Analyse: Microsoft Corporation ist ein US-Unternehmen, jede Azure-Tochtergesellschaft ist US-kontrolliert, und Microsoft hat vor Gericht (Microsoft Ireland, 2018) ausdrücklich anerkannt, dass es gültigen US-Rechtsverfahren für Daten weltweit nachkommen würde - genau das, was der CLOUD Act später kodifizierte. Die Initiativen "Microsoft Cloud for Sovereignty" und Bleu (Microsoft × Capgemini × Orange) sind interessant, basieren aber auf Technologie, die von einer US-Muttergesellschaft lizenziert wird. Für echte EU-Souveränität steigen Sie aus. Nachfolgend die Übersicht.

Vereinigte Staaten Ersatz-Stack, ausschließlich EU 14 Dienste zugeordnet
Anbieter
Microsoft Azure
Hauptsitz
Redmond, WA
Rechtsmacht
Vereinigte Staaten
Rechtsregime
CLOUD Act, FISA 702, EO 12333

"EU-Region" ist keine Souveränität. Vier Fragen entscheiden.

Data-Residency sagt, wo die Bits liegen. Souveränität sagt, welches Rechtssystem Zugriff erzwingen kann. Die Antwort muss auf allen vier Punkten halten, sonst ist der Stack nicht souverän.

Residenz

Wo sind die Daten physisch gespeichert?

Nicht "in der Cloud": welches Rechenzentrum, in welchem Land, unter welcher Jurisdiktion.

Subprozessoren

Wer ist sonst noch in Ihrem Datenpfad?

Jeder Anbieter, der die Daten berührt: das CDN, das E-Mail-Relay, der Error-Tracker, die Analytics-Pipeline.

Rechtsmacht

Wessen Gesetze können die Offenlegung erzwingen?

Ein Anbieter mit US-Hauptsitz untersteht FISA 702 und dem CLOUD Act, auch wenn die Bits in Frankfurt liegen.

Schlüsselverwahrung

Wer hält tatsächlich die Verschlüsselungsschlüssel?

Wenn der Cloud-Anbieter sowohl die Daten als auch die Schlüssel hält, sind die Daten für ihn lesbar, unabhängig von jedem AVV.

Erfüllt nicht AWS · Azure · GCP · EU-Region

Scheitert an Rechtsmacht und Schlüsselverwahrung.

EU-Daten, US-Mutterkonzern, US-Subprozessoren im Standardpfad, vom Anbieter verwaltete Schlüssel.

Erfüllt Binadit Managed Stack

Besteht in allen vier Punkten.

EU-gehostet auf Infrastruktur mit EU-Hauptsitz. Null US-Subprozessoren im Standardpfad. Kunden- oder EU-KMS-Schlüssel. Namentlich in Ihrer Artikel-28-AVV aufgeführt.

Warum Teams aussteigen Microsoft Azure

Azure-Exits entstehen typischerweise aus einem von drei Auslösern: einer Ausschreibung im öffentlichen Sektor, die Prozessoren unter US-Rechtsprechung explizit ausschließt, einem Audit im Gesundheits- oder Finanzsektor, das Microsoft 365 + Azure als einzelnes Konzentrationsrisiko unter DORA markiert hat, oder einem CISO, der berechnet hat, dass die Kosten für den Lizenz-True-up und die „kostenlosen“ Azure-Credits tatsächlich einem Vendor-Lock-in im sechsstelligen Bereich entsprechen. Das Azure-Ökosystem ist enger gekoppelt als AWS - Active Directory, Office 365, Defender, Sentinel sind typischerweise alle mit im Spiel - was die Migration invasiver macht als das AWS-Äquivalent. Es ist trotzdem machbar; wir haben es bereits getan.

Microsoft Azure Dienste und ihre EU-only Äquivalente

Eine Migration ist nicht "eine Box gegen eine andere tauschen". Die Zuordnung unten ist das, was wir für Kunden ausführen, die Folgendes verlassen: Microsoft Azure auf Grundlage von Schrems II: vollständige EU-Jurisdiktion, kein US-Mutterkonzern im Datenpfad.

Azure Virtual Machines

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. KVM-VMs auf Debian oder Ubuntu, provisioniert mit Terraform und konfiguriert mit Ansible.
Engineering-Hinweis
Die IaaS-Migration ist unkompliziert; das Kapitel Windows-Lizenzierung erfordert mehr Überlegung (BYOL oder Umstieg auf Linux, wo möglich).

Azure Blob Storage

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. MinIO oder Ceph RGW, S3-kompatibel.
Engineering-Hinweis
S3-kompatibler EU-Storage ist das Migrationsziel; SDK-Änderungen sind minimal.

Azure SQL Database

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. PostgreSQL oder MySQL mit Patroni für Failover und pgBackRest für Point-in-Time Recovery.
Engineering-Hinweis
Die Schema-Portierung von Azure SQL (T-SQL-Dialekt) ist die zeitaufwendigste Einzelaufgabe; Tools wie AWS SCT oder pgloader helfen dabei. Oft ein guter Zeitpunkt, um die ORM-Wahl zu überdenken.

Azure Front Door / CDN

Was wir stattdessen betreiben
Wir implementieren und betreiben ein EU-CDN für Sie: Bunny.net oder KeyCDN, mit Nginx- und Varnish-Caching an Ihrem Origin.
Engineering-Hinweis
Ein CDN ist eine der wenigen Schichten, die wir nicht selbst betreiben. Wir wählen den EU-Anbieter aus, konfigurieren Cache-Header, Purge-Strategie und Origin Shielding und betreiben es als Teil des Managed Service.

Azure DNS

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. PowerDNS oder Knot, autoritativ, DNSSEC-signiert.
Engineering-Hinweis
Zonen werden als Standard-Zonendateien exportiert und importiert, das ist meist der unspektakulärste Teil einer Migration. Senken Sie die TTLs eine Woche im Voraus.

AKS (managed Kubernetes)

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. Kubernetes auf Debian oder Talos, mit Cilium-Networking und cert-manager für Zertifikate.
Engineering-Hinweis
Helm Charts und YAML lassen sich sauber übertragen; Azure-spezifische Addons (Application Gateway Ingress, Azure CNI) müssen durch Standardäquivalente ersetzt werden.

Azure Functions

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. Knative oder OpenFaaS auf Ihrem Kubernetes-Cluster.
Engineering-Hinweis
Die meisten Azure-Functions-Workloads passen auf einen kleinen EU-Kubernetes-Cluster mit Knative.

Azure Active Directory / Entra ID

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. Keycloak oder Authentik als Identity Provider, mit OIDC und SAML.
Engineering-Hinweis
Die schwierigste Einzelmigration. Planen Sie ein Parallelbetriebsfenster von 3 Monaten ein. SSO-Integrationen über SaaS-Dienste hinweg müssen neu zugeordnet werden.

Azure Service Bus / Event Grid

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. RabbitMQ, NATS oder Redis Streams, je nach Zustellgarantien.
Engineering-Hinweis
Managed-Queueing-Optionen im EU-souveränen Raum sind begrenzt; Self-Managed ist Standard.

Azure Monitor / Application Insights

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. Prometheus, Grafana, Loki und Tempo, verbunden mit OpenTelemetry.
Engineering-Hinweis
OpenTelemetry-Instrumentierung macht den Wechsel für den Anwendungscode mechanisch.

Azure Cosmos DB

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. MongoDB Replica Sets, oder PostgreSQL mit JSONB, wo das Dokumentenmodell dünner ist, als es aussieht.
Engineering-Hinweis
Kein 1:1-Ersatz für globales Multi-Region-Active-Active; wenn Ihr Workload dieses Muster wirklich benötigt, verläuft das Gespräch anders.

Defender / Sentinel (security)

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. Coraza oder ModSecurity mit dem OWASP Core Rule Set, plus CrowdSec für verhaltensbasierte Blockierung.
Engineering-Hinweis
CrowdSec hat seinen Hauptsitz in FR und wird im SIEM/IDS-Bereich zunehmend wettbewerbsfähiger.

Key Vault

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. HashiCorp Vault oder Infisical, self-hosted, mit automatischer Lease-Rotation.
Engineering-Hinweis
Vault ist die produktionsreife souveräne Antwort; wir betreiben sie für Kunden.

Microsoft 365 (email, Teams, OneDrive)

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. Postfix mit DKIM, SPF und DMARC, sowie Rspamd zum Filtern.
Engineering-Hinweis
Oft die schwierigere politische Diskussion als die Infrastrukturmigration selbst. Wird häufig mit dokumentierter Risikolage bei M365 belassen, statt migriert.

Wie wir migrieren von Microsoft Azure

Eine typische Mittelstand-Migration läuft in drei Phasen. Die Zahlen unten gehen von einem 6-10-köpfigen Engineering-Team und einem mäßig komplexen Anwendungs-Stack aus.

  1. Wochen 1-3

    Audit & ID-Mapping

    Azure-Dienste, Entra-ID-Abhängigkeiten, SSO-Integrationen und Lizenzierung inventarisieren. Die Identitätsebene ist der langwierigste Teil. Ergebnis: gestufter Plan, bei dem die SSO-Migration separat geplant wird.

  2. Wochen 3-6

    Edge, Monitoring, weiche Abhängigkeiten

    Front Door, Azure DNS, App Insights und Blob Storage ersetzen. EU-Compute vorab bereitstellen und Datenbank replizieren. CI/CD gegebenenfalls von Azure DevOps weg verlagern.

  3. Wochen 6-18

    Compute-, DB-, Identity-Umstellung

    AKS-Workloads zu managed EU-K8s. SQL Database zu PostgreSQL mit logischer Replikation für den Live-Cutover. Identity-Migration mit Parallelbetrieb; SSO wird pro Anwendung umgestellt.

5-Jahres-TCO bei Azure-Exits, die wir durchgeführt haben: typischerweise 25-45% günstiger, wobei die größten Einsparungen aus der Vermeidung von Lizenz-True-ups und Bandbreite/Egress stammen. Zu bedenken: Wenn Ihr Team Microsoft 365 nutzt und dabei bleibt, entkoppelt die Migration der Identity-Schicht nur teilweise - diese Entscheidung gehört auf Vorstandsebene.

Löst Microsoft Cloud for Sovereignty das Schrems-II-Problem?
Es verbessert die Dokumentationslage, ändert aber nichts an der zugrunde liegenden Jurisdiktion: Microsoft Corporation bleibt die Muttergesellschaft. Für Workloads, bei denen die Analyse von der Jurisdiktion der Muttergesellschaft abhängt (d. h. bei den meisten regulierten Workloads nach Schrems II), reicht das allein nicht aus.
Was ist mit Bleu?
Lizenzierte souveräne Angebote, bei denen eine EU-Einheit US-Technologie unter Lizenz betreibt, sind pseudo-souverän - betrieben von in der EU ansässigen Unternehmen unter Lizenz eines US-Technologiepartners. Sie können bestimmte regulatorische Anforderungen erfüllen (insbesondere die französische SecNumCloud-Zertifizierung für Bleu), erben jedoch einen Stack, den sie nicht eigenständig weiterentwickeln können. Für die meisten Kunden ist ein sauberer EU-nativer Stack die architektonisch einfachere Lösung.
Können wir Azure verlassen, aber Microsoft 365 behalten?
Ja, und viele unserer Kunden betreiben genau dieses Hybridmodell. Der Kompromiss besteht darin, dass personenbezogene Daten, die durch M365 fließen (E-Mail-Inhalte, OneDrive-Dateien, Teams-Chats), weiterhin der Verarbeitung durch Microsoft unterliegen. Dokumentieren Sie dies in Ihrem DPA, wenden Sie zusätzliche Maßnahmen an (Verschlüsselung im Ruhezustand mit EU-gehaltenen Schlüsseln für sensible Ordner) und behalten Sie die Kundendaten-Infrastruktur im souveränen Stack.
Wie wirkt sich das auf unser Microsoft Enterprise Agreement aus?
Bestehende EAs haben in der Regel jährliche oder mehrjährige Laufzeiten; das Migrationsziel ist es, die nächste Verlängerung zu stoppen oder anzupassen, nicht den aktuellen Vertrag zu brechen. Ihr Account Manager wird Zugeständnisse anbieten, sobald er hört: „Wir prüfen souveräne Alternativen.“ Nutzen Sie das.
Ist Active Directory in der Praxis ersetzbar?
Schrittweise ersetzbar. Keycloak deckt OIDC/SAML/SCIM gut ab; für Windows-Domain-Authentifizierung auf physischen Desktops ist Samba 4 mit FreeIPA der etablierte Open-Source-Weg. Der Übergang läuft typischerweise parallel zu einer „Modern Workplace“-Vereinfachung - weniger App-eigene SSOs, mehr Standard-OIDC.
Wie lange dauert ein Azure-Exit?
Für einen mittelgroßen Workload (50-200 VMs, 1-2 SQL-Datenbanken, AKS, Entra ID): 16-24 Wochen Gesamtdauer. Mit einem Managed-Infrastructure-Partner, der die Koordination übernimmt: 10-16 Wochen. Die Identity-Ebene ist das Zeitplanrisiko, nicht das Compute.

Plane deinen Exit von Microsoft Azure.

30-minütiges Scoping-Gespräch. Wir bilden Ihren Stack auf EU-only Alternativen ab, schätzen den Migrationsaufwand und sagen Ihnen, ob es die richtige Entscheidung ist.