Zum Inhalt
Microsoft 365 & Cloud

Cloud oder On-Premises: was für KMU passt

Cloud oder On-Premises: sechs Kriterien, eine Entscheidungsmatrix je Workload und ein Vorgehen in vier Schritten, mit dem KMU die Server-Frage klären.

Veröffentlicht am 4 Min. Lesezeit

Links ein Serverschrank hinter Glas, rechts ein freier Blick durch die Glasfront über die Stadt.

Cloud oder On-Premises ist für die meisten Unternehmen keine Grundsatzfrage mehr, sondern eine Frage je Workload. E-Mail und Zusammenarbeit laufen in vielen Betrieben in der Cloud, während ERP-System, Dateiserver mit Konstruktionsdaten oder eine Fachanwendung mit Datenbank weiterhin auf eigenen Servern oder in einem Rechenzentrum in Deutschland betrieben werden.

Sechs Kriterien je Workload

Die Kriterien gelten für jeden einzelnen Workload, nicht für das Unternehmen als Ganzes.

  • Lastprofil: Gleichbleibende Last rund um die Uhr spricht für eigene Hardware, die über ihre Nutzungsdauer ausgelastet ist. Stark schwankende Last, etwa bei Saisongeschäft oder Testumgebungen, spricht für die Cloud.
  • Datenhoheit und Branchenvorgaben: Personenbezogene Daten, Patienten- und Mandantendaten sowie Konstruktionsunterlagen unterliegen gesetzlichen oder vertraglichen Vorgaben. Manche verlangen einen Speicherort in Deutschland oder der EU, manche schließen bestimmte Anbieter aus. Diese Vorgaben entscheiden oft vor allen technischen Fragen.
  • Latenz und Anbindung: Anwendungen mit vielen kleinen Datenbankzugriffen reagieren empfindlich auf Latenz. Ein Standort ohne redundante Leitung sollte geschäftskritische Systeme nicht ausschließlich aus der Cloud beziehen.
  • Vorhandenes IT-Personal: Eigene Server erfordern Personen, die Patches einspielen, Backups prüfen, Hardware tauschen und im Störfall erreichbar sind. Fehlt diese Kapazität, verschiebt sich die Abwägung in Richtung Cloud oder Managed Services.
  • Lizenzmodelle: Viele Hersteller bieten ihre Software nur noch als Abonnement an oder koppeln Funktionen an die Cloud-Version. Das Lizenzmodell kann den Ausschlag geben, unabhängig von der Technik.
  • Abhängigkeit und Exit: Jede Entscheidung braucht einen Rückweg: in welchem Format und mit welchem Aufwand die Daten wieder herauskommen. Das gilt für Cloud-Anbieter ebenso wie für eine Fachanwendung mit proprietärer Datenbank auf dem eigenen Server.

Wie sich der Mittelstand aufstellt

Die Mehrzahl der mittelständischen Unternehmen, die wir begleiten, betreibt ein hybrides Modell. Microsoft 365 übernimmt E-Mail, Kalender, Teams, SharePoint und die Office-Anwendungen.

Fachanwendungen, ERP-Systeme, Dateiserver mit großen Datenmengen und Anwendungen mit besonderen Anforderungen an die Datenhoheit laufen dagegen lokal oder in einem deutschen Rechenzentrum. Grundlage ist fast immer eine Virtualisierungsplattform. Wir betreiben bei Kunden Citrix Hypervisor, VMware und Hyper-V, je nach Historie, Lizenzlage und Anforderungen an Hochverfügbarkeit.

WorkloadEntscheidende KriterienÜbliche Betriebsform
E-Mail und ZusammenarbeitNutzerzahl, mobile Arbeit, VerfügbarkeitCloud (Microsoft 365)
DateienDatenmenge, Datenhoheit, Zugriff von außenHybrid: SharePoint für Teamdokumente, lokaler Dateiserver für große oder sensible Bestände
ERPLizenzmodell, Latenz, SchnittstellenLokal oder Rechenzentrum, zunehmend Cloud, wenn der Hersteller es vorgibt
FachanwendungBranchenvorgaben, Datenbankzugriffe, HerstellerstrategieMeist lokal virtualisiert
BackupTrennung vom Produktivsystem, WiederherstellungszeitHybrid: lokale Kopie für schnelle Wiederherstellung, zweite Kopie außer Haus
SpracherkennungDatenschutz, Anbindung, NutzerzahlLokal oder Cloud, je nach Branche

Sicherheit in beiden Modellen

Die Cloud ist nicht automatisch sicherer als der eigene Server, und umgekehrt gilt dasselbe. Beide Modelle verteilen die Verantwortung nur anders.

In der Cloud gilt das Prinzip der geteilten Verantwortung. Der Anbieter sichert Rechenzentrum, Hardware und Plattform ab. Für Konten, Berechtigungen, Mehrfaktor-Authentifizierung, Freigaben und die Sicherung der eigenen Daten bleibt das Unternehmen verantwortlich. Eine versehentlich gelöschte oder durch Ransomware verschlüsselte Datei ist nicht deshalb geschützt, weil sie in der Cloud liegt.

Beim lokalen Betrieb liegt die gesamte Verantwortung im Haus: Patches für Betriebssystem, Hypervisor und Anwendungen, Firewall-Regeln, physischer Zugang, Backups nach der 3-2-1-Regel und regelmäßige Wiederherstellungstests. Wer diese Pflichten nicht personell abdecken kann, überträgt sie an einen Dienstleister oder verlagert den Workload in die Cloud.

Vorgehen in vier Schritten

  1. Bestandsaufnahme: Alle Anwendungen, Server und Datenbestände auflisten, mit Nutzerzahl, Datenmenge, Abhängigkeiten und Lizenzstand.
  2. Bewertung je Workload: Jeden Workload gegen die sechs Kriterien prüfen und eine Betriebsform festlegen. Branchenvorgaben und Lizenzmodelle zuerst, weil sie Optionen ausschließen.
  3. Zielbild und Reihenfolge: Welche Systeme wandern zuerst, welche bleiben, welche Abhängigkeiten sind vorher zu lösen. Ein ERP-System, dessen Hersteller den Cloud-Umstieg erst im nächsten Jahr anbietet, bestimmt den Zeitplan.
  4. Umsetzung in Etappen mit Rückweg: Jede Migration mit Testphase, Abnahme und dokumentiertem Rückweg. Erst nach erfolgreichem Betrieb die alte Umgebung abschalten.

Das Wichtigste in Kürze

  • Die Entscheidung fällt je Workload, nicht für das Unternehmen als Ganzes; Branchenvorgaben und Lizenzmodelle schließen Optionen zuerst aus.
  • Der Mittelstand betreibt meist hybrid: Microsoft 365 für Zusammenarbeit, Fachanwendungen und ERP lokal virtualisiert.
  • Sicherheit hängt in beiden Modellen an Konten, Berechtigungen und Backups, nicht am Standort.

Welche Kombinationen DEVACON betreibt, zeigt die Seite Cloud, Hybrid und On-Premises.

Themen Cloud On-Premises Hybrid Microsoft 365 Virtualisierung

Dieser Beitrag stammt aus dem DEVACON Blog und wurde für die neue Website redaktionell überarbeitet.