Europees-only alternatief voor Microsoft Azure.
Microsoft Azure is de cloud die het vaakst wordt verdedigd met de woorden "maar we gebruiken al Microsoft voor alles." Die verdediging houdt geen stand bij een Schrems II-analyse: Microsoft Corporation is een Amerikaans bedrijf, elke Azure-dochteronderneming staat onder Amerikaanse controle, en Microsoft heeft expliciet voor de rechter erkend (Microsoft Ireland, 2018) dat het zou voldoen aan geldige Amerikaanse juridische bevelen voor gegevens waar ook ter wereld - precies wat de CLOUD Act later heeft gecodificeerd. De initiatieven "Microsoft Cloud for Sovereignty" en Bleu (Microsoft × Capgemini × Orange) zijn interessant, maar de technologie is in licentie gegeven door een Amerikaanse moedermaatschappij. Voor echte EU-soevereiniteit stap je eruit. Hieronder de kaart.
- Leverancier
- Microsoft Azure
- Hoofdkantoor
- Redmond, WA
- Rechtsmacht
- Verenigde Staten
- Wettelijk regime
- CLOUD Act, FISA 702, EO 12333
"EU-regio" is geen soevereiniteit. Vier vragen bepalen het.
Dataresidentie zegt waar de bits staan. Soevereiniteit zegt welk rechtssysteem toegang kan afdwingen. Het antwoord moet op alle vier standhouden, anders is de stack niet soeverein.
- Residency
-
Waar staat de data fysiek opgeslagen?
Niet "in de cloud": welk datacenter, in welk land, onder welke jurisdictie.
- Subprocessoren
-
Wie zit er nog meer in uw datapad?
Iedere leverancier die data raakt: de CDN, de e-mailrelay, de error-tracker, de analytics-pipeline.
- Rechtsmacht
-
Wiens wetten kunnen openbaarmaking afdwingen?
Een provider met een Amerikaans hoofdkantoor valt onder FISA 702 en de CLOUD Act, ook als de bits in Frankfurt staan.
- Sleutelbeheer
-
Wie heeft daadwerkelijk de encryptiesleutels?
Als de cloudprovider zowel de data als de sleutels beheert, is die data voor hen leesbaar, ongeacht welke verwerkersovereenkomst er ligt.
Faalt op rechtsmacht en sleutelbeheer.
EU-bits, Amerikaanse moedermaatschappij, US-subprocessoren in het standaardpad, sleutels beheerd door provider.
Slaagt op alle vier.
EU-gehost op EU-hoofdkantoor infrastructuur. Nul US-subprocessoren in het standaardpad. Klant- of EU-KMS-sleutels. Bij naam vermeld in uw Artikel 28 DPA.
Waarom teams weggaan Microsoft Azure
Azure-exits komen doorgaans voort uit een van drie triggers: een aanbesteding in de publieke sector die expliciet processors onder Amerikaanse jurisdictie uitsluit, een audit in de zorg of financiële sector die Microsoft 365 + Azure aanmerkte als één concentratierisico onder DORA, of een CISO die berekende dat de licence true-up-kosten en de 'gratis' Azure-credits in feite neerkomen op vendor lock-in ter waarde van zes cijfers. Het Azure-ecosysteem is nauwer gekoppeld dan AWS - Active Directory, Office 365, Defender, Sentinel zitten er doorgaans allemaal in - waardoor de migratie ingrijpender is dan het AWS-equivalent. Het is nog steeds haalbaar; wij hebben het gedaan.
Microsoft Azure diensten en hun EU-only equivalenten
Een migratie is niet "vervang één doos door een andere". De mapping hieronder is wat we draaien voor klanten die weggaan bij Microsoft Azure op grond van Schrems II: volledige EU-jurisdictie, geen Amerikaans moederbedrijf in het datapad.
Azure Virtual Machines
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. KVM virtual machines op Debian of Ubuntu, geprovisioned met Terraform en geconfigureerd met Ansible.
- Engineering-notitie
- IaaS-migratie is eenvoudig; het hoofdstuk over Windows-licenties vergt meer aandacht (BYOL of overstappen naar Linux waar mogelijk).
Azure Blob Storage
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. MinIO of Ceph RGW, S3-compatible.
- Engineering-notitie
- S3-compatibele EU-storage is het migratiedoel; SDK-wijzigingen zijn minimaal.
Azure SQL Database
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. PostgreSQL of MySQL met Patroni voor failover en pgBackRest voor point-in-time recovery.
- Engineering-notitie
- Schemaportering vanuit Azure SQL (T-SQL-variant) is de langste afzonderlijke taak; tools zoals AWS SCT of pgloader helpen hierbij. Vaak een goed moment om ORM-keuzes te herzien.
Azure Front Door / CDN
- Wat wij in plaats daarvan draaien
- Wij implementeren en beheren een EU CDN voor u: Bunny.net of KeyCDN, met Nginx- en Varnish-caching bij uw origin.
- Engineering-notitie
- Een CDN is een van de weinige lagen die we niet zelf draaien. Wij kiezen de EU-provider, configureren cache headers, purge-strategie en origin shielding, en beheren het als onderdeel van de managed service.
Azure DNS
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. PowerDNS of Knot, authoritative, DNSSEC signed.
- Engineering-notitie
- Zones worden geëxporteerd en geïmporteerd als standaard zone files, dus dit is meestal het minst gebeurtenisvolle onderdeel van een migratie. Verlaag de TTL's een week van tevoren.
AKS (managed Kubernetes)
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. Kubernetes op Debian of Talos, met Cilium networking en cert-manager voor certificaten.
- Engineering-notitie
- Helm charts en YAML zijn probleemloos overdraagbaar; Azure-specifieke addons (Application Gateway Ingress, Azure CNI) moeten worden vervangen door standaardequivalenten.
Azure Functions
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. Knative of OpenFaaS op uw Kubernetes cluster.
- Engineering-notitie
- De meeste Azure Functions-workloads passen op een klein EU Kubernetes-cluster dat Knative draait.
Azure Active Directory / Entra ID
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. Keycloak of Authentik als identity provider, met OIDC en SAML.
- Engineering-notitie
- De moeilijkste migratie op zich. Plan een parallelle draaiperiode van 3 maanden. SSO-integraties over SaaS-diensten heen moeten opnieuw worden gemapt.
Azure Service Bus / Event Grid
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. RabbitMQ, NATS, of Redis Streams, afhankelijk van de gewenste delivery guarantees.
- Engineering-notitie
- Managed queueing-opties in de EU-soevereine ruimte zijn beperkt; self-managed is standaard.
Azure Monitor / Application Insights
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. Prometheus, Grafana, Loki en Tempo, gekoppeld met OpenTelemetry.
- Engineering-notitie
- OpenTelemetry-instrumentatie maakt de omwisseling mechanisch voor applicatiecode.
Azure Cosmos DB
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. MongoDB replica sets, of PostgreSQL met JSONB waar het documentmodel dunner is dan het lijkt.
- Engineering-notitie
- Er is geen 1:1-vervanging voor wereldwijde multi-region active-active; als jouw workload dat patroon echt nodig heeft, is het gesprek anders.
Defender / Sentinel (security)
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. Coraza of ModSecurity met de OWASP Core Rule Set, plus CrowdSec voor gedragsmatige blokkering.
- Engineering-notitie
- CrowdSec heeft zijn hoofdkantoor in Frankrijk en wordt steeds competitiever in de SIEM/IDS-markt.
Key Vault
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. HashiCorp Vault of Infisical, self-hosted, met automatische lease rotation.
- Engineering-notitie
- Vault is het soevereine antwoord op productieniveau; wij beheren het voor klanten.
Microsoft 365 (email, Teams, OneDrive)
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. Postfix met DKIM, SPF en DMARC, en Rspamd voor filtering.
- Engineering-notitie
- Vaak het lastigere politieke gesprek dan de infrastructuurmigratie zelf. Wordt vaak op M365 gehouden met gedocumenteerde blootstelling in plaats van gemigreerd.
Hoe we migreren af van Microsoft Azure
Een typische mid-market migratie loopt in drie fasen. De getallen hieronder gaan uit van een team van 6-10 engineers en een gemiddeld complexe applicatie-stack.
-
Weken 1-3
Audit & ID-mapping
Inventariseer Azure-services, Entra ID-afhankelijkheden, SSO-integraties en licenties. De identiteitslaag heeft de langste doorlooptijd. Output: gefaseerd plan waarbij de SSO-migratie apart wordt gescopet.
-
Weken 3-6
Edge, monitoring, soft dependencies
Vervang Front Door, Azure DNS, App Insights en Blob Storage. Bereid EU-compute voor en repliceer de database. Verplaats CI/CD weg van Azure DevOps indien van toepassing.
-
Weken 6-18
Compute, DB, identity cutover
AKS-workloads naar managed EU K8s. SQL Database naar PostgreSQL met logische replicatie voor live cutover. Identity-migratie met parallel-run; SSO per applicatie omzetten.
5-jaars TCO op Azure-exits die we hebben uitgevoerd: doorgaans 25-45% goedkoper, waarbij de grootste besparingen voortkomen uit het vermijden van licentie true-ups en bandbreedte/egress. Let op: als jouw team Microsoft 365 gebruikt en daarop blijft, ontkoppelt de identity-laag migratie slechts gedeeltelijk - die beslissing hoort op boardniveau thuis.
Veelgestelde vragen
Lost Microsoft Cloud for Sovereignty het Schrems II-probleem op?
Hoe zit het met Bleu?
Kunnen we Azure verlaten maar Microsoft 365 houden?
Wat betekent dit voor onze Microsoft Enterprise Agreement?
Is Active Directory in de praktijk vervangbaar?
Hoe lang duurt een Azure-exit?
Plan je exit van Microsoft Azure.
Gesprek van 30 minuten. We mappen je stack tegen EU-only alternatieven, schatten de migratie-inspanning en zeggen je of het de juiste keuze is.