alle kanonischen Decision-Practice-Themen
22 Themen als gemeinsame IT-Architektur planen
Der Transformationsplan verbindet die vorhandenen Entscheidungspakete zu sechs Orientierungswellen. Abhängigkeiten, gemeinsame Anforderungen, Synergien und Konfliktchecks werden sichtbar, ohne starre Projekt-Reihenfolgen oder Produktentscheidungen vorzugeben.
von Foundation bis Souveränität/KI
45 Handoffs · 12 Co-Design · 1 Rückkopplung
gemeinsame Fähigkeiten statt Projektinseln
Die Wellen beschreiben eine sinnvolle Planungs- und Nachweisreihenfolge. Themen derselben Welle dürfen parallel laufen; gegenseitige Abhängigkeiten werden als Co-Design behandelt. Beschaffung, Vergabe und konkrete Terminierung bleiben projektspezifisch.
Vom Fundament zu Fachservices, Souveränität und KI
Jede Welle besitzt ein eigenes Gate. Erst wenn die benötigten Grundlagen nachweisbar sind, sollten abhängige Piloten oder produktive Cutover darauf aufbauen.
Netzwerk & Schutzbasis
Routing, Segmentierung, Switching und eine belastbare Security-Basis zuerst als gemeinsame Control- und Failure-Domain festlegen.
- Firewall & Perimeter → Switching & LAN: VLAN-Grenzen, Routing und Uplinks
- Firewall & Perimeter → Security & Cyberresilienz: Perimeter, Segmentierung und Remote Access als Schutzgrenze
Identität & Vertrauen
Privilegierte Zugriffe, Berechtigungs-Governance und Zertifikats-/Trust-Lifecycle auf der Schutzbasis konsolidieren.
- Security & Cyberresilienz → IAM/IGA Lifecycle: Identity Security und Berechtigungs-Governance
- Security & Cyberresilienz → S/MIME & PKI Lifecycle: Trust, Adminpfade und Schlüsselhärtung
- Security & Cyberresilienz → PAM-Pilot: Identity-Härtung und privilegierte Zugriffe
- PAM-Pilot → IAM/IGA Lifecycle: Identitäten, privilegierte Rechte und Governance
- PAM-Pilot → S/MIME & PKI Lifecycle: Service-Identitäten, Enrollment und Recovery-Rollen
Compute, Recovery & Observability
Server, Virtualisierung, Backup/Restore und Monitoring als gemeinsame Betriebsplattform dimensionieren und abnehmen.
- Switching & LAN → Server & Compute: Server-NICs, VLANs, LACP und Uplinks
- Switching & LAN → Hyper-V Cluster: Cluster-, Live-Migration- und Storage-Netze
- Switching & LAN → Monitoring/Observability: Netzwerkstatus, Ports und Uplink-Telemetrie
- Firewall & Perimeter → Monitoring/Observability: Gateway-, VPN- und Verfügbarkeitsmetriken
- Security & Cyberresilienz → Monitoring/Observability: Security-relevante Events, Zustände und Betriebsgrenzen
- Security & Cyberresilienz → Backup & Recovery: Immutable/Offline und Recovery-Schutz
- Backup & Recovery → Server & Compute: Recovery-Ziele und Sicherungsfenster beeinflussen das Plattformdesign
- Server & Compute → Hyper-V Cluster: CPU, RAM, Storage und Host-Design
- Backup & Recovery → Hyper-V Cluster: Cluster-/VM-Restore, Replikation und Recovery-Reihenfolge
- Server & Compute → Monitoring/Observability: Host-, Dienst- und Plattformmetriken
- Server & Compute → Backup & Recovery: Datenmenge, RPO und RTO
- Hyper-V Cluster → Backup & Recovery: VM-Schutz, Restore und Replikation
Access, Endpoints & Detection
WLAN, Gerätemanagement, SIEM/SOC und sichere E-Mail auf den zuvor definierten Netz-, Identity- und Betriebsgrundlagen aufsetzen.
- Switching & LAN → Business-WLAN: PoE, Multi-Gig und AP-VLANs
- Firewall & Perimeter → Business-WLAN: Segmentgrenzen, Gastzugang und Policy Enforcement
- Security & Cyberresilienz → SIEM/SOC Detection: Security-Telemetrie, Detection und Response
- IAM/IGA Lifecycle → SIEM/SOC Detection: Identitäts- und Berechtigungsereignisse als Detection-Kontext
- Firewall & Perimeter → SIEM/SOC Detection: Firewall-, VPN- und Perimeter-Telemetrie für Detection und Investigation
- Security & Cyberresilienz → Secure Mail für M365: Mail-Detection, Identität und Incident Response
- S/MIME & PKI Lifecycle → Secure Mail für M365: Zertifikate, S/MIME und sichere externe Zustellung
- Firewall & Perimeter → Secure Mail für M365: Mailflow, Egress und Netzwerkgrenzen
- Security & Cyberresilienz → MDM/UEM Lifecycle: Endpoint-Schutz, Compliance und Zugriffsgrenzen
- IAM/IGA Lifecycle → MDM/UEM Lifecycle: Geräteidentität, Benutzerzuordnung und Zugriffsrichtlinien
- S/MIME & PKI Lifecycle → MDM/UEM Lifecycle: Geräte-/Benutzerzertifikate und automatisiertes Enrollment
- Firewall & Perimeter → MDM/UEM Lifecycle: VPN-Profile, Remote Access und Gerätezustand
- MDM/UEM Lifecycle → SIEM/SOC Detection: Geräte-, Compliance- und Verwaltungsereignisse als Detection-Kontext
- Business-WLAN → MDM/UEM Lifecycle: WLAN- und Geräteprofile
Workplace & Fachservices
Benutzer- und Fachservices erst auf die freigegebenen Plattform-, Identity-, Recovery- und Access-Pfade aufsetzen.
- Server & Compute → Terminalserver / RDS: Hostkapazität, Storage und Ressourcenreserven
- Hyper-V Cluster → Terminalserver / RDS: VM-Platzierung, HA und Wartung
- Security & Cyberresilienz → Terminalserver / RDS: MFA, Rechte und Session-Schutz
- IAM/IGA Lifecycle → DMS/E-Akte Einführung: Rollen, Fachzugriffe und Berechtigungs-Governance
- S/MIME & PKI Lifecycle → DMS/E-Akte Einführung: Zertifikate, Signaturen und Vertrauensanker
- Backup & Recovery → DMS/E-Akte Einführung: Recovery, Aufbewahrung und Migrationssicherung
- Security & Cyberresilienz → DMS/E-Akte Einführung: Schutzbedarf, Zugriffsschutz und Incident-Pfade
- Monitoring/Observability → ITSM Service Management: Alerts, Events und Incidents als Service-Prozess
- IAM/IGA Lifecycle → ITSM Service Management: Agent-, Requester- und Rollen-Lifecycle
- MDM/UEM Lifecycle → ITSM Service Management: Endpoint- und Asset-Kontext im Service Desk
- Security & Cyberresilienz → ITSM Service Management: Security-Incidents, Rollen und kontrollierte Changes
- Switching & LAN → Telefonanlage & UC: Voice-VLAN, QoS und PoE
- Firewall & Perimeter → Telefonanlage & UC: SIP/PSTN, Standortkopplung und Ausfallszenarien
- Business-WLAN → Telefonanlage & UC: Mobile UC, Voice over WLAN und RF-Qualität
- Switching & LAN → Drucker & MPS: Ports, VLANs, PoE/Netzversorgung und Standortanbindung
- Security & Cyberresilienz → Drucker & MPS: Identität und Secure Release
- Security & Cyberresilienz → Zeiterfassung: Identität, Rollen und Datenschutz
Souveränität, Daten & KI
Open-Source-/Exit-Strategien und KI/RAG mit realen Betriebs-, Security-, Recovery- und Portabilitätsnachweisen in den bestehenden Stack integrieren.
- Security & Cyberresilienz → RAG-Pilot Verwaltung: Daten-/Zugriffsschutz und Plattformhärtung
- PAM-Pilot → RAG-Pilot Verwaltung: Secrets, Service-Identitäten und Connector-Zugriffe
- Backup & Recovery → RAG-Pilot Verwaltung: Wissensquellen, Konfiguration und Recovery
- Server & Compute → RAG-Pilot Verwaltung: Compute, Hosting und Plattformbetrieb
- Server & Compute → Open Source & Souveränität: Hosting- und Betriebsverantwortung
- Security & Cyberresilienz → Open Source & Souveränität: Härtung, Lieferkette und Incident-Verantwortung
- Backup & Recovery → Open Source & Souveränität: Recovery, Datenportabilität und Exit-Nachweis
Diese Themen beeinflussen sich gegenseitig und werden deshalb innerhalb derselben Welle gemeinsam dimensioniert:
Einmal sauber definieren, in mehreren Projekten wiederverwenden
Identität, Trust & privilegierte Zugriffe
Ein gemeinsamer Lifecycle für Identitäten, Rollen, privilegierte Zugriffe, Zertifikate und Break-Glass reduziert widersprüchliche Sonderpfade.
Rollenmodell, Joiner/Mover/Leaver, MFA/Passkeys, Zertifikatsprofile, Service-Identitäten und Notfallzugriff gemeinsam definieren.
Netz, Segmentierung & Zugang
VLANs, Routing, NAC/802.1X, VPN, QoS, PoE und Managementpfade wirken gleichzeitig auf mehrere Arbeitsplatz- und Plattformdienste.
WiederverwendenAdress-/VLAN-Plan, Segmentierungsregeln, RADIUS/802.1X, QoS, Managementzugang und Standortstandards wiederverwenden.
Recovery, Portabilität & Exit
RPO/RTO, Restore, Export und Rückfall sind keine separaten Abschlussaufgaben, sondern gemeinsame Architekturmerkmale.
Recovery-Klassen, Retention, Restore-Abnahme, Export-/Reimport-Nachweise und Exit-Runbooks projektübergreifend vereinheitlichen.
Observability, Detection & Service-Prozess
Monitoring, Security-Telemetrie, SIEM/SOC und ITSM sollten dieselben Service-Owner, Alarmwege und Eskalationsziele kennen.
Service-/Asset-Bezug, Severity-Modell, Alarm-Ownership, Incident-RACI, Retention und Übergabe an Tickets gemeinsam modellieren.
Lifecycle, Governance & Betriebsverantwortung
Patchen, Release-Ringe, Support, Ausnahmefreigaben, Verträge und technische Eigentümer brauchen ein gemeinsames Betriebsmodell.
Owner/RACI, Change-Klassen, Wartungsfenster, Ausnahmeprozess, Lifecycle-/Renewal-Kalender und Betriebsnachweise harmonisieren.
Projekte gemeinsam testen, wenn dieselben Failure Domains betroffen sind
Server + Hyper-V + Backup + Monitoring
Sizing, Failure Domains, Restore und Observability lassen sich gemeinsam abnehmen statt in vier getrennten Projekten.
Gemeinsamer NachweisEin repräsentativer Workload wird unter Last, Hostausfall, Restore und Alarmierung als zusammenhängender Service getestet.
Firewall + Switching + WLAN + UC
Segmentierung, PoE, QoS, Uplinks und Standort-Failover beeinflussen WLAN und Telefonie gleichzeitig.
Gemeinsamer NachweisStandortpilot mit realen APs/Telefonen, VLANs, QoS sowie WAN-/Node-Ausfall.
Security + PAM + IAM + PKI + MDM
Identity- und Geräte-Lifecycle profitieren von einem gemeinsamen Rollen-, Zertifikats- und Break-Glass-Modell.
Gemeinsamer NachweisJoiner/Mover/Leaver, Gerätewechsel, Zertifikatserneuerung und privilegierter Notfallzugriff werden Ende-zu-Ende geprüft.
Monitoring + SIEM/SOC + ITSM
Technische und Security-Signale werden wertvoller, wenn Ownership, Severity und Ticket-/Response-Prozess gemeinsam definiert sind.
Gemeinsamer NachweisEin technischer Ausfall und ein Security-Ereignis erzeugen nachvollziehbare, unterschiedliche Eskalations- und Bearbeitungspfade.
DMS/E-Akte + IAM + PKI + Backup
Aktenzugriff, Signaturen, Records und Recovery hängen direkt an Rollen, Trust und Wiederherstellung.
Gemeinsamer NachweisPilotakte mit Rollenwechsel, Signatur-/Zertifikatsszenario, Restore und Export wird fachlich abgenommen.
Open Source + KI/RAG + Security + Backup
Souveränität und KI sind belastbarer, wenn Hosting, Quellenzugriff, Lieferkette, Recovery und Exit gemeinsam testbar bleiben.
Gemeinsamer NachweisRepräsentative Quelle, Berechtigung, Backup/Restore sowie Export/Neuaufbau auf einem alternativen Pfad werden nachgewiesen.
Widersprüche vor Pilot und Beschaffung sichtbar machen
Segmentierung vs. Legacy-Kommunikation
Welche Altprotokolle, Drucker, Telefone oder Sondergeräte funktionieren nur mit breiten Netzfreigaben?
Ausnahmen inventarisieren, Kommunikationsmatrix erstellen und Altpfade mit Owner/Ablösedatum versehen statt Segmente pauschal zu öffnen.
Starke Identität vs. Break-Glass
Bleibt administrativer Notzugang verfügbar, wenn primärer IdP, MFA oder Netzpfad ausfällt?
Getrennte, getestete Break-Glass-Konten und Offline-Runbooks mit eng kontrollierter Nutzung und Audit vorsehen.
TLS-/Mail-Inspection vs. Ende-zu-Ende-Vertrauen
Wo kollidieren Inspection, Gateway-Umschreibung oder DLP mit S/MIME, Zertifikatsprüfung oder signierten Inhalten?
Trust-Grenzen und Ausnahmen explizit modellieren und mit realen signierten/verschlüsselten Nachrichten testen.
Immutable Recovery vs. bequeme Administration
Können dieselben privilegierten Identitäten Produktivsysteme und unveränderliche Recovery-Kopien kompromittieren?
Administrative Trennung, separate Credentials/Trust-Domains und getestete Recovery-Pfade ohne primäre Identitätsabhängigkeit vorsehen.
SaaS-Komfort vs. Portabilität
Welche Daten, Metadaten, Workflows oder Konfigurationen lassen sich bei Providerwechsel nicht vollständig exportieren oder reproduzieren?
Export-/Reimport- und Neuaufbauproben vor Vertragsbindung durchführen und proprietäre Abhängigkeiten als bewusste Architekturentscheidung dokumentieren.
Cloud-Control-Plane vs. Minimalbetrieb
Welche Endgeräte oder Dienste fallen aus, wenn Cloud-Management, WAN oder zentrale Identität vorübergehend nicht verfügbar sind?
Offline-/Survivability-Verhalten, lokale Fallbacks und Wiederanlaufreihenfolge im Pilot praktisch testen.