Europees-only alternatief voor Microsoft Azure.

Microsoft Azure is de cloud die het vaakst wordt verdedigd met de woorden "maar we gebruiken al Microsoft voor alles." Die verdediging houdt geen stand bij een Schrems II-analyse: Microsoft Corporation is een Amerikaans bedrijf, elke Azure-dochteronderneming staat onder Amerikaanse controle, en Microsoft heeft expliciet voor de rechter erkend (Microsoft Ireland, 2018) dat het zou voldoen aan geldige Amerikaanse juridische bevelen voor gegevens waar ook ter wereld - precies wat de CLOUD Act later heeft gecodificeerd. De initiatieven "Microsoft Cloud for Sovereignty" en Bleu (Microsoft × Capgemini × Orange) zijn interessant, maar de technologie is in licentie gegeven door een Amerikaanse moedermaatschappij. Voor echte EU-soevereiniteit stap je eruit. Hieronder de kaart.

Verenigde Staten Vervangende stack, uitsluitend EU 14 diensten in kaart gebracht
Leverancier
Microsoft Azure
Hoofdkantoor
Redmond, WA
Rechtsmacht
Verenigde Staten
Wettelijk regime
CLOUD Act, FISA 702, EO 12333

"EU-regio" is geen soevereiniteit. Vier vragen bepalen het.

Dataresidentie zegt waar de bits staan. Soevereiniteit zegt welk rechtssysteem toegang kan afdwingen. Het antwoord moet op alle vier standhouden, anders is de stack niet soeverein.

Residency

Waar staat de data fysiek opgeslagen?

Niet "in de cloud": welk datacenter, in welk land, onder welke jurisdictie.

Subprocessoren

Wie zit er nog meer in uw datapad?

Iedere leverancier die data raakt: de CDN, de e-mailrelay, de error-tracker, de analytics-pipeline.

Rechtsmacht

Wiens wetten kunnen openbaarmaking afdwingen?

Een provider met een Amerikaans hoofdkantoor valt onder FISA 702 en de CLOUD Act, ook als de bits in Frankfurt staan.

Sleutelbeheer

Wie heeft daadwerkelijk de encryptiesleutels?

Als de cloudprovider zowel de data als de sleutels beheert, is die data voor hen leesbaar, ongeacht welke verwerkersovereenkomst er ligt.

Voldoet niet AWS · Azure · GCP · EU-regio

Faalt op rechtsmacht en sleutelbeheer.

EU-bits, Amerikaanse moedermaatschappij, US-subprocessoren in het standaardpad, sleutels beheerd door provider.

Voldoet Binadit managed stack

Slaagt op alle vier.

EU-gehost op EU-hoofdkantoor infrastructuur. Nul US-subprocessoren in het standaardpad. Klant- of EU-KMS-sleutels. Bij naam vermeld in uw Artikel 28 DPA.

Waarom teams weggaan Microsoft Azure

Azure-exits komen doorgaans voort uit een van drie triggers: een aanbesteding in de publieke sector die expliciet processors onder Amerikaanse jurisdictie uitsluit, een audit in de zorg of financiële sector die Microsoft 365 + Azure aanmerkte als één concentratierisico onder DORA, of een CISO die berekende dat de licence true-up-kosten en de 'gratis' Azure-credits in feite neerkomen op vendor lock-in ter waarde van zes cijfers. Het Azure-ecosysteem is nauwer gekoppeld dan AWS - Active Directory, Office 365, Defender, Sentinel zitten er doorgaans allemaal in - waardoor de migratie ingrijpender is dan het AWS-equivalent. Het is nog steeds haalbaar; wij hebben het gedaan.

Microsoft Azure diensten en hun EU-only equivalenten

Een migratie is niet "vervang één doos door een andere". De mapping hieronder is wat we draaien voor klanten die weggaan bij Microsoft Azure op grond van Schrems II: volledige EU-jurisdictie, geen Amerikaans moederbedrijf in het datapad.

Azure Virtual Machines

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. KVM virtual machines op Debian of Ubuntu, geprovisioned met Terraform en geconfigureerd met Ansible.
Engineering-notitie
IaaS-migratie is eenvoudig; het hoofdstuk over Windows-licenties vergt meer aandacht (BYOL of overstappen naar Linux waar mogelijk).

Azure Blob Storage

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. MinIO of Ceph RGW, S3-compatible.
Engineering-notitie
S3-compatibele EU-storage is het migratiedoel; SDK-wijzigingen zijn minimaal.

Azure SQL Database

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. PostgreSQL of MySQL met Patroni voor failover en pgBackRest voor point-in-time recovery.
Engineering-notitie
Schemaportering vanuit Azure SQL (T-SQL-variant) is de langste afzonderlijke taak; tools zoals AWS SCT of pgloader helpen hierbij. Vaak een goed moment om ORM-keuzes te herzien.

Azure Front Door / CDN

Wat wij in plaats daarvan draaien
Wij implementeren en beheren een EU CDN voor u: Bunny.net of KeyCDN, met Nginx- en Varnish-caching bij uw origin.
Engineering-notitie
Een CDN is een van de weinige lagen die we niet zelf draaien. Wij kiezen de EU-provider, configureren cache headers, purge-strategie en origin shielding, en beheren het als onderdeel van de managed service.

Azure DNS

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. PowerDNS of Knot, authoritative, DNSSEC signed.
Engineering-notitie
Zones worden geëxporteerd en geïmporteerd als standaard zone files, dus dit is meestal het minst gebeurtenisvolle onderdeel van een migratie. Verlaag de TTL's een week van tevoren.

AKS (managed Kubernetes)

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. Kubernetes op Debian of Talos, met Cilium networking en cert-manager voor certificaten.
Engineering-notitie
Helm charts en YAML zijn probleemloos overdraagbaar; Azure-specifieke addons (Application Gateway Ingress, Azure CNI) moeten worden vervangen door standaardequivalenten.

Azure Functions

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. Knative of OpenFaaS op uw Kubernetes cluster.
Engineering-notitie
De meeste Azure Functions-workloads passen op een klein EU Kubernetes-cluster dat Knative draait.

Azure Active Directory / Entra ID

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. Keycloak of Authentik als identity provider, met OIDC en SAML.
Engineering-notitie
De moeilijkste migratie op zich. Plan een parallelle draaiperiode van 3 maanden. SSO-integraties over SaaS-diensten heen moeten opnieuw worden gemapt.

Azure Service Bus / Event Grid

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. RabbitMQ, NATS, of Redis Streams, afhankelijk van de gewenste delivery guarantees.
Engineering-notitie
Managed queueing-opties in de EU-soevereine ruimte zijn beperkt; self-managed is standaard.

Azure Monitor / Application Insights

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. Prometheus, Grafana, Loki en Tempo, gekoppeld met OpenTelemetry.
Engineering-notitie
OpenTelemetry-instrumentatie maakt de omwisseling mechanisch voor applicatiecode.

Azure Cosmos DB

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. MongoDB replica sets, of PostgreSQL met JSONB waar het documentmodel dunner is dan het lijkt.
Engineering-notitie
Er is geen 1:1-vervanging voor wereldwijde multi-region active-active; als jouw workload dat patroon echt nodig heeft, is het gesprek anders.

Defender / Sentinel (security)

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. Coraza of ModSecurity met de OWASP Core Rule Set, plus CrowdSec voor gedragsmatige blokkering.
Engineering-notitie
CrowdSec heeft zijn hoofdkantoor in Frankrijk en wordt steeds competitiever in de SIEM/IDS-markt.

Key Vault

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. HashiCorp Vault of Infisical, self-hosted, met automatische lease rotation.
Engineering-notitie
Vault is het soevereine antwoord op productieniveau; wij beheren het voor klanten.

Microsoft 365 (email, Teams, OneDrive)

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. Postfix met DKIM, SPF en DMARC, en Rspamd voor filtering.
Engineering-notitie
Vaak het lastigere politieke gesprek dan de infrastructuurmigratie zelf. Wordt vaak op M365 gehouden met gedocumenteerde blootstelling in plaats van gemigreerd.

Hoe we migreren af van Microsoft Azure

Een typische mid-market migratie loopt in drie fasen. De getallen hieronder gaan uit van een team van 6-10 engineers en een gemiddeld complexe applicatie-stack.

  1. Weken 1-3

    Audit & ID-mapping

    Inventariseer Azure-services, Entra ID-afhankelijkheden, SSO-integraties en licenties. De identiteitslaag heeft de langste doorlooptijd. Output: gefaseerd plan waarbij de SSO-migratie apart wordt gescopet.

  2. Weken 3-6

    Edge, monitoring, soft dependencies

    Vervang Front Door, Azure DNS, App Insights en Blob Storage. Bereid EU-compute voor en repliceer de database. Verplaats CI/CD weg van Azure DevOps indien van toepassing.

  3. Weken 6-18

    Compute, DB, identity cutover

    AKS-workloads naar managed EU K8s. SQL Database naar PostgreSQL met logische replicatie voor live cutover. Identity-migratie met parallel-run; SSO per applicatie omzetten.

5-jaars TCO op Azure-exits die we hebben uitgevoerd: doorgaans 25-45% goedkoper, waarbij de grootste besparingen voortkomen uit het vermijden van licentie true-ups en bandbreedte/egress. Let op: als jouw team Microsoft 365 gebruikt en daarop blijft, ontkoppelt de identity-laag migratie slechts gedeeltelijk - die beslissing hoort op boardniveau thuis.

Lost Microsoft Cloud for Sovereignty het Schrems II-probleem op?
Het verbetert het documentatieverhaal, maar verandert niets aan de onderliggende jurisdictie: Microsoft Corporation blijft de moederonderneming. Voor workloads waarbij de analyse draait op parent-jurisdiction (d.w.z. de meeste gereguleerde workloads na Schrems II) is dit op zichzelf niet voldoende.
Hoe zit het met Bleu?
Licensed sovereign-aanbiedingen, waarbij een EU-entiteit Amerikaanse technologie onder licentie beheert, zijn pseudo-sovereign - beheerd door in de EU gevestigde entiteiten onder licentie van een Amerikaanse technologiepartner. Ze kunnen voldoen aan specifieke regelgevende eisen (met name de Franse SecNumCloud-certificering voor Bleu), maar erven een stack die ze niet zelfstandig kunnen onderhouden. Voor de meeste afnemers is een schone, EU-native stack het architectonisch eenvoudigere antwoord.
Kunnen we Azure verlaten maar Microsoft 365 houden?
Ja, en veel van onze klanten draaien die hybride opzet. De afweging is dat persoonsgegevens die via M365 stromen (e-mailinhoud, OneDrive-bestanden, Teams-chat) onder Microsoft-verwerking blijven vallen. Documenteer dit in je DPA, pas aanvullende maatregelen toe (encryptie at rest met EU-beheerde sleutels voor gevoelige mappen), en houd klantgegevens-infrastructuur op de soevereine stack.
Wat betekent dit voor onze Microsoft Enterprise Agreement?
Bestaande EA's hebben doorgaans jaarlijkse of meerjarige looptijden; het migratiedoel is om de volgende verlenging te stoppen of te right-sizen, niet om het huidige contract te verbreken. Uw accountmanager zal concessies aanbieden zodra hij hoort "we evalueren sovereign alternatieven". Gebruik dat.
Is Active Directory in de praktijk vervangbaar?
Stapsgewijs te vervangen. Keycloak ondersteunt OIDC/SAML/SCIM goed; voor Windows-domeinauthenticatie op fysieke desktops is Samba 4 met FreeIPA het gevestigde open-source traject. De overgang loopt doorgaans samen met een "modern workplace"-vereenvoudiging - minder per-app SSO's, meer standaard OIDC.
Hoe lang duurt een Azure-exit?
Voor een middelgrote workload (50-200 VM's, 1-2 SQL-databases, AKS, Entra ID): 16-24 weken doorlooptijd. Met een managed-infrastructure-partner die de choreografie aanstuurt: 10-16 weken. De identiteitslaag is het planningsrisico, niet de compute.

Plan je exit van Microsoft Azure.

Gesprek van 30 minuten. We mappen je stack tegen EU-only alternatieven, schatten de migratie-inspanning en zeggen je of het de juiste keuze is.