Microsoft-Lizenzierung · Modul 3
Tenantweite Funktionen in Microsoft 365:
Wie werden sie richtig lizenziert?
Manche Microsoft-365-Funktionen werden zentral für das gesamte Unternehmen eingeschaltet. Das bedeutet aber weder, dass eine einzige Lizenz immer genügt, noch dass automatisch jeder User die teuerste Lizenz benötigt.
Die wichtigste Unterscheidung
Eine zentrale Einstellung sagt noch nicht, welche Personen lizenziert werden müssen.
Entscheidend ist, welche Funktion verwendet wird, wer davon profitiert und welche Basis- oder Zusatzlizenz dafür notwendig ist.
- 01Jede Funktion hat eigene Lizenzierungsregeln
- 02Tenantweit bedeutet nicht automatisch E5 für jedes Konto
- 03Alle tatsächlich begünstigten User und Ressourcen prüfen
- 04Zusatzlizenzen benötigen eine passende Basislizenz
Kurz erklärt · In 30 Sekunden
Wer profitiert von welcher Funktion?
Ein Tenant ist die gemeinsame Microsoft-365-Umgebung eines Unternehmens. Wird eine Funktion dort zentral aktiviert, muss trotzdem geprüft werden, für welche User, Geräte oder Daten sie tatsächlich gilt.
Pro User oder Gerät
Conditional Access, Purview-Richtlinien oder Intune richten sich nach den tatsächlich geschützten Usern oder Geräten.
Pro geschütztem Bereich oder System
Customer Key folgt je nach geschütztem Dienst eigenen Zählregeln; geschützte Server können separate Serverlizenzen benötigen.
Dokumentierte Ausnahme
Eine geeignete Copilot-Lizenz kann bestimmte SharePoint-Management-Funktionen tenantweit freischalten – aber nicht alle.
Nach Verbrauch oder Sonderregel
Microsoft 365 Backup wird über Azure abgerechnet; bestimmte Teams-Premium-Funktionen folgen dem Meeting-Organisator.
Ein Add-on ist eine Zusatzlizenz. Ein Prerequisite ist die erforderliche Basislizenz oder eine andere Voraussetzung. Beides muss zur tatsächlich genutzten Funktion passen.
01 · Grundverständnis
Was bedeutet tenantweit eigentlich?
Eine tenantweite Funktion wird zentral für eine Microsoft-365-Organisation aktiviert oder konfiguriert. Ihre technische Reichweite und der lizenzpflichtige Personenkreis müssen trotzdem getrennt betrachtet werden.
Zentral aktiviert
Customer Lockbox wird beispielsweise in den Organisationseinstellungen eingeschaltet. Conditional-Access- und Purview-Richtlinien werden ebenfalls zentral verwaltet.
Unterschiedlicher Wirkungsbereich
Eine Funktion kann den gesamten Tenant betreffen, auf Nutzergruppen beschränkt sein, bestimmte Postfächer schützen oder auf einzelne SharePoint-Sites angewendet werden.
Nutzungsrechte bleiben personenbezogen
Microsoft verlangt grundsätzlich eine geeignete Lizenz für jeden Nutzer, der von einem entsprechenden Dienst profitiert. Bei einzelnen Funktionen gelten zusätzliche workloadbezogene Zählregeln.
Technisch möglich heißt nicht compliant
Ein Dienst kann tenantweit funktionieren, obwohl nicht jeder begünstigte Nutzer korrekt lizenziert ist. Bei Customer Key kann unzureichende Lizenzierung sogar zur Rückkehr auf Standardverschlüsselung führen.
02 · Wer profitiert?
Nicht nur Administratoren können lizenzpflichtig sein
Für Purview nennt Microsoft mehrere konkrete Beispiele. Entscheidend ist nicht allein, wer die Richtlinie erstellt, sondern auch, wessen Inhalte, Aktivitäten oder gemeinsam genutzte Ressourcen geschützt oder ausgewertet werden.
- 01Administratoren und andere Nutzer mit einer entsprechenden Purview-Rolle.
- 02Nutzer, deren Exchange-Postfach, OneDrive-Konto, Teams-Chat oder Gerät durch eine Richtlinie oder Funktion erfasst wird.
- 03Besitzer und Mitglieder einer SharePoint-Site, Microsoft-365-Gruppe oder eines Teams, wenn dort eine lizenzpflichtige Purview-Funktion eingesetzt wird.
- 04Bei Teams-DLP insbesondere Absender, deren Chat- oder Kanalnachrichten geprüft werden.
- 05Bei Insider Risk Nutzer, deren Aktivitäten durch eine entsprechende Richtlinie überwacht werden.
Microsoft nennt Besucher beziehungsweise reine Leseberechtigte bei gemeinsam genutzten Bereichen ausdrücklich als nicht lizenzpflichtig für diesen konkreten Nutzungsvorteil. Inaktive Postfächer benötigen laut Purview-Beschreibung keine Nutzungslizenz. Für Gäste, technische Identitäten und Sonderfälle gelten jeweils die einschlägigen Produktbedingungen.
03 · Umfassende Funktionsübersicht
Welche tenantweiten und zentral verwalteten Funktionen gibt es?
Microsoft ordnet tenantbezogene Sicherheits-, Compliance-, Identitäts- und Verwaltungsfunktionen mehreren Produktfamilien zu. Entscheidend ist die Unterscheidung zwischen echter Tenantwirkung, begrenzbaren Richtlinien und nutzer-, geräte- oder verbrauchsabhängiger Lizenzierung.
Microsoft Purview: Compliance und Informationsschutz
31 FunktionenZentrale Richtlinien bedeuten nicht automatisch eine einzige Tenant-Lizenz. Entscheidend sind geschützte User, Inhalte, Postfächer und die konkrete Premium-Funktion.
| Funktion | Wirkung / Scope | Lizenzierung und Voraussetzung |
|---|---|---|
| Audit (Standard) | Definierte User | In zahlreichen berechtigten Microsoft-365- und Office-365-Plänen enthalten; erfasste User und Aufbewahrungsdauer prüfen. |
| Audit (Premium) | Definierte User | Berechtigte E5-, Purview- oder andere geeignete Premium-Lizenzen für die User mit Premium-Ereignissen und längerer Aufbewahrung. |
| Audit: 10-Year Retention | Definierte User | Zusätzliches 10-Year-Audit-Log-Retention-Add-on für die entsprechend abgedeckten User erforderlich. |
| Collection Policies | Gesamter Tenant | Die Collection Policy selbst benötigt keine eigene Lizenz; die darunter eingesetzten Funktionen und gegebenenfalls Pay-as-you-go sind entscheidend. |
| Communication Compliance | Definierte User | Alle überwachten beziehungsweise begünstigten User benötigen eine passende Premium-Berechtigung. |
| Compliance Manager | Administration / Scope | Grundfunktionen sind in verschiedenen Plänen enthalten; zusätzliche Assessments und Premium-Vorlagen nach SKU prüfen. |
| Customer Key | Workload-bezogen | Konkrete Zählregeln nach Exchange-, Teams- beziehungsweise SharePoint-Lizenzen; die Berechnung ist je Workload unterschiedlich. |
| Customer Lockbox | Gesamter Tenant | Geeignete E5-, Purview- oder ausdrücklich berechtigte Add-ons prüfen; Microsoft nennt hierfür keine Customer-Key-ähnliche Zählformel. |
| Data Connectors | Definierte User | Alle User, die vom Connector und der nachgelagerten Compliance-Funktion profitieren, benötigen passende Rechte. |
| Data Lifecycle Management | Inhalte / Richtlinien | Basis- und Premium-Aufbewahrung unterscheiden; betroffene User und erfasste Exchange-, SharePoint-, OneDrive- oder Teams-Inhalte prüfen. |
| Records Management | Inhalte / Richtlinien | Erweiterte Records-, Event- und Dispositionsfunktionen setzen passende Premium-Berechtigungen voraus. |
| Adaptive Scopes | Definierte User | Die dynamisch von erweiterten Compliance-Richtlinien erfassten User oder Inhalte benötigen geeignete Premium-Rechte. |
| Endpoint DLP | User / Endgeräte | Geschützte User benötigen eine passende Endpoint-DLP-Berechtigung sowie die technischen Geräte- und Onboarding-Voraussetzungen. |
| DLP: Cloud Apps im Browser | Definierte User | Je nach Szenario Purview-Userrechte, Browser-Voraussetzungen und gegebenenfalls verbrauchsabhängige Leistungen prüfen. |
| DLP: Cloud Apps auf Netzwerkebene | Definierte User | Für die dokumentierten verbrauchsabhängigen Szenarien ist zusätzlich eine verknüpfte Azure-Subscription erforderlich. |
| DLP: Microsoft Teams | Definierte User | Die User, deren Teams-Nachrichten geprüft werden, benötigen eine ausdrücklich für Teams-DLP berechtigte Lizenz. |
| DLP: Exchange, SharePoint und OneDrive | Inhalte / Richtlinien | Betroffene User, Postfächer und Speicherorte benötigen die passende DLP-Berechtigung; Basis- und Premium-Szenarien trennen. |
| DLP: Microsoft Graph APIs | Workload-bezogen | User-Lizenz, API-Voraussetzungen und mögliche zusätzliche verbrauchsabhängige Gebühren separat prüfen. |
| DLP: Copilot und Copilot Chat | Definierte User | Passende Purview-Premium-Rechte und je nach Szenario eine geeignete Copilot-Lizenz; eine reine Basislizenz genügt nicht. |
| eDiscovery (Standard) | Inhalte / Richtlinien | Die betroffenen User und Datenquellen müssen durch passende Standardberechtigungen abgedeckt sein. |
| eDiscovery (Premium) | Inhalte / Richtlinien | Premium-Rechte für relevante User beziehungsweise Datenquellen; Sonderregeln für Shared Mailboxes gesondert prüfen. |
| Information Barriers | Definierte User | Alle von Kommunikations- und Kollaborationsbarrieren erfassten User benötigen eine geeignete Berechtigung. |
| Sensitivity Labels / Information Protection | Inhalte / Richtlinien | Manuelle Kennzeichnung, geschützte Workloads und Premium-Szenarien voneinander unterscheiden. |
| Automatic Labeling | Inhalte / Richtlinien | Premium-Automatisierung benötigt passende Information-Protection-Rechte; in bestimmten Szenarien müssen Standard- und Premium-Servicepläne zugewiesen sein. |
| Content Explorer / Activity Explorer | Administration / Scope | Produktvariante, Administratorrolle und Berechtigung der ausgewerteten User oder Inhalte prüfen. |
| Microsoft Purview Message Encryption | Definierte User | Geeignete Verschlüsselungsrechte für die sendenden oder geschützten User; nicht mit Advanced Message Encryption verwechseln. |
| Advanced Message Encryption | Definierte User | Erweiterte Verschlüsselung und Ablaufsteuerung setzen zusätzliche Premium-Berechtigungen voraus. |
| Double Key Encryption | Inhalte / Richtlinien | Passende Information-Protection-Premium-Rechte und kundenseitige Schlüsselinfrastruktur erforderlich. |
| Insider Risk Management | Definierte User | Jede Person, deren Aktivitäten durch eine Insider-Risk-Richtlinie überwacht werden, benötigt eine geeignete Lizenz. |
| Forensic Evidence | Definierte User | Zusätzlich zur Insider-Risk-Grundberechtigung ist passende Forensic-Evidence-Kapazität erforderlich. |
| Data Security Posture Management für AI | Definierte User | Verwendete Audit-, DLP-, Insider-Risk- und AI-Funktionen separat prüfen; externe Quellen können Pay-as-you-go auslösen. |
Microsoft Defender: E-Mail, Identitäten, Endgeräte und Cloud-Apps
16 FunktionenMehrere Defender-Dienste werden technisch tenantweit aktiviert. Bei Defender for Identity kann der Nutzungsvorteil laut Microsoft derzeit nicht auf einzelne User eingeschränkt werden.
| Funktion | Wirkung / Scope | Lizenzierung und Voraussetzung |
|---|---|---|
| Defender for Business | Gesamter Tenant | In Business Premium enthalten oder separat; die vom tenantweit aktivierten Schutz begünstigten User müssen berechtigt sein. |
| Defender for Business Servers | Server / VMs | Separate Serverlizenz; mindestens eine Business-Premium- oder Defender-for-Business-Lizenz vorausgesetzt; maximal 60 Serverlizenzen pro Kunde. |
| Defender for Cloud Apps | Definierte User | Geschützte User benötigen Cloud-Apps-Rechte; Scoped Deployment ist möglich. Conditional Access App Control benötigt zusätzlich Entra ID P1. |
| App Governance | Definierte User | In Defender for Cloud Apps und geeigneten Suites enthalten; betroffene OAuth-App-Szenarien und User prüfen. |
| Defender for Endpoint P1 | User / Endgeräte | User-Lizenz oder enthalten in geeigneten Microsoft-365-E3-Plänen; geschützte User korrekt zuordnen. |
| Defender for Endpoint P2 | User / Endgeräte | User-Lizenz beziehungsweise geeignete E5- oder Defender-Suite für jeden geschützten User. |
| Defender for Endpoint for Servers | Server / VMs | Separate Lizenz pro geschützter Operating System Environment; User-Lizenzen decken Server nicht automatisch ab. |
| Defender for Identity | Gesamter Tenant | User-bezogene Lizenz; Microsoft weist ausdrücklich darauf hin, dass sich die Vorteile aktuell nicht auf einzelne User beschränken lassen. |
| Defender for Office 365 P1 | Definierte User | Geschützte User benötigen P1-Rechte; Microsoft dokumentiert die Aufnahme in geeignete E3-Pläne ab 1. Juli 2026. |
| Defender for Office 365 P2 | Definierte User | Passende P2-, E5- oder Defender-Suite-Berechtigung für die geschützten User. |
| Safe Links | Definierte User | Breite technische Schutzwirkung bedeutet nicht automatisch, dass unlizenzierte User vertraglich mitgeschützt werden dürfen. |
| Safe Attachments | Definierte User | Die geschützten User und Postfachszenarien benötigen die passende Defender-for-Office-Berechtigung. |
| Attack Simulation Training | Definierte User | Teilnehmende User benötigen die für Attack Simulation ausdrücklich geeignete Premium-Berechtigung. |
| Defender for IoT: Enterprise IoT | User / Endgeräte | Ein Add-on pro IoT-Gerät; Voraussetzung ist Defender for Endpoint P2 oder ein Produkt mit enthaltenem P2. |
| Defender Vulnerability Management | User / Endgeräte | Grundfunktionen sind in Defender for Endpoint P2 enthalten; Premium-Funktionen benötigen ein zusätzliches Add-on. |
| Defender XDR / Defender Experts | Gesamter Tenant | XDR folgt den zugrunde liegenden Defender-Rechten; Defender Experts for Hunting oder XDR gesondert lizenzieren. |
Microsoft Entra: Zugriff, Identitäten und Governance
16 FunktionenEntra wird zentral verwaltet, unterscheidet lizenzrechtlich aber User, externe Identitäten, Workload Identities, Administratorrollen und einzelne Ressourcen.
| Funktion | Wirkung / Scope | Lizenzierung und Voraussetzung |
|---|---|---|
| Conditional Access | Definierte User | Entra ID P1 für alle User, die von der Conditional-Access-Richtlinie profitieren. |
| Risk-based Conditional Access | Definierte User | Entra ID P2 beziehungsweise eine geeignete Suite für die über Risikosignale geschützten User. |
| Entra ID Protection | Identitäten | Passende ID-Protection- beziehungsweise P2-Berechtigung für die geschützten User. |
| Privileged Identity Management | Administration / Scope | Geeignete P2- beziehungsweise Governance-Rechte für privilegierte User und Just-in-time-Szenarien. |
| Access Reviews | Definierte User | Geeignete Entra-ID-P2- beziehungsweise ID-Governance-Rechte nach dem konkreten Review-Szenario prüfen. |
| Entitlement Management | Definierte User | Die von Access Packages und Governance-Prozessen begünstigten User benötigen passende ID-Governance-Rechte. |
| Lifecycle Workflows | Definierte User | User in Joiner-, Mover- oder Leaver-Workflows benötigen passende ID-Governance-Berechtigungen. |
| Dynamic Groups / Administrative Units | Definierte User | Dynamische Gruppenmitgliedschaften und delegierte Administration jeweils getrennt nach User-, Rollen- und P1-Voraussetzung prüfen. |
| Cross-Tenant Synchronization | Externe Identitäten | P1 für synchronisierte User im Quelltenant; Zieltenant und External-ID-Voraussetzungen separat prüfen. |
| Entra External ID | Externe Identitäten | Je nach Szenario externe Gast- oder Kundenidentitäten, Monthly Active Users und zusätzliche Premium-Funktionen prüfen. |
| Entra Workload ID | Identitäten | Premium-Rechte beziehen sich auf geschützte Workload Identities und Service Principals, nicht pauschal auf menschliche User. |
| Entra Internet Access | Definierte User | Passende Einzelberechtigung oder Entra Suite für User mit geschütztem Internet-, SaaS- oder AI-Zugriff. |
| Entra Private Access | Definierte User | Passende Einzelberechtigung oder Entra Suite für User mit geschütztem Zugriff auf private Anwendungen. |
| Entra Verified ID | Identitäten | Basisfunktionen, Premium-Verifikation und mögliche transaktionsabhängige Modelle getrennt prüfen. |
| Entra Domain Services | Ressource / Verbrauch | Verwaltete Domänendienste folgen einer Azure-Ressourcen- beziehungsweise servicebezogenen Abrechnung. |
| Agent Identities / Agent Conditional Access | Agents / Identitäten | Agent-365-, Entra- und gegebenenfalls Copilot-Voraussetzungen gesondert prüfen; eine menschliche User-Lizenz ersetzt die Agent-Berechtigung nicht. |
Microsoft Intune: Geräteverwaltung und Advanced Capabilities
12 FunktionenMicrosoft verlangt eine geeignete Lizenz für jeden User oder jedes Gerät, das direkt oder indirekt von Intune profitiert.
| Funktion | Wirkung / Scope | Lizenzierung und Voraussetzung |
|---|---|---|
| Intune Plan 1: MDM / MAM | User / Endgeräte | Jeder User oder jedes Gerät, der beziehungsweise das direkt oder indirekt profitiert, benötigt eine passende Intune-Lizenz. |
| Intune Device License | User / Endgeräte | Für passende Shared-Device-Szenarien entweder das Gerät oder alle nutzenden User korrekt lizenzieren. |
| Device Compliance / Conditional Access | Definierte User | Passende Intune-Lizenz und zusätzlich Entra ID P1, sofern Conditional Access verwendet wird. |
| Intune Plan 2 | Definierte User | Geeignete Basislizenz sowie Plan-2- beziehungsweise Suite-Berechtigung für das genutzte Szenario prüfen. |
| Remote Help | Definierte User | Die tatsächlich erworbene Suite oder ein berechtigtes Remote-Help-Add-on für unterstützte User prüfen. |
| Advanced Analytics | User / Endgeräte | Geeignete erweiterte Intune-Berechtigung für die ausgewerteten User beziehungsweise Endgeräte erforderlich. |
| Endpoint Privilege Management | Definierte User | Geeignetes EPM-Add-on oder passende Suite für die User mit verwalteten Rechteerhöhungen. |
| Microsoft Cloud PKI | User / Endgeräte | Geeignete Cloud-PKI- oder Intune-Suite-Berechtigung und technische Zertifikatsinfrastruktur. |
| Enterprise Application Management | User / Endgeräte | Passende erweiterte Intune-Berechtigung für die User oder Endgeräte im Verwaltungsumfang. |
| Specialty Device Management | User / Endgeräte | Geeignete Berechtigung für AR/VR-, Spezial- oder Konferenzraumgeräte prüfen. |
| Microsoft Tunnel for MAM | User / Endgeräte | Erweiterte Intune-Rechte für geschützte, aber nicht vollständig registrierte Mobilgeräte beziehungsweise deren User. |
| Firmware-over-the-Air Updates | User / Endgeräte | Geeignete erweiterte Intune-Lizenz für das eingesetzte Android-Firmware-Management. |
Microsoft Priva: Datenschutz-Risikomanagement im Tenant
2 FunktionenMicrosoft Priva erkennt Risiken beim Umgang mit personenbezogenen Daten. Privacy Risk Management ist ein tenantweit aktiviertes Add-on; die passende Basislizenz und jede tatsächlich geschützte oder begünstigte Person müssen geprüft werden.
| Funktion | Wirkung / Scope | Lizenzierung und Voraussetzung |
|---|---|---|
| Priva Privacy Risk Management | Gesamter Tenant | Tenantweit aktiviertes Datenschutz-Add-on: geeignete Basislizenz und alle begünstigten User prüfen. Frontline-Pläne F1/F3 sind laut Microsoft keine zulässige Basis. |
| Oversharing / Data Transfer / Data Hoarding | Definierte User | Diese Datenschutzszenarien gehören zu Privacy Risk Management; eine einzelne Admin-Lizenz deckt nicht automatisch alle begünstigten User ab. |
SharePoint, Teams, Agents und verbrauchsabhängige Dienste
10 FunktionenHier gelten besonders unterschiedliche Modelle: bestimmte Copilot-Freischaltungen, organizerbasierte Teams-Funktionen, Agent-Voraussetzungen und Azure-Verbrauch.
| Funktion | Wirkung / Scope | Lizenzierung und Voraussetzung |
|---|---|---|
| SharePoint Advanced Management via Copilot | Gesamter Tenant | Echte dokumentierte Ausnahme: Mindestens eine zugewiesene geeignete Copilot-Lizenz kann bestimmte enthaltene SAM-Funktionen für SharePoint-Administratoren tenantweit freischalten. |
| SharePoint Advanced Management Plan 1 | Gesamter Tenant | Bestimmte Funktionen wie Restricted Site Creation by Apps erfordern weiterhin SAM Plan 1; Copilot schaltet nicht jede SAM-Funktion frei. |
| SAM: Sensitivity Labels | Inhalte / Richtlinien | Microsoft nennt für bestimmte SAM-Funktionen zusätzliche E5- beziehungsweise G5-Anforderungen; die Copilot-Freischaltung genügt dafür nicht. |
| Teams Premium: organizer-based features | Meeting-Organisator | Eine Teams-Premium-Lizenz des Organisators kann bestimmte Funktionen während seiner Besprechung für Teilnehmer freigeben; nicht jeder Teilnehmer benötigt hierfür Premium. |
| Teams Premium: personal user features | Definierte User | Persönliche Premium-Funktionen erfordern die eigene Teams-Premium-Lizenz des begünstigten Users zusätzlich zu einer geeigneten Teams-Basis. |
| Microsoft 365 Backup | Ressource / Verbrauch | Verbrauchsabhängige Abrechnung über eine verknüpfte Azure-Subscription; Datenumfang, Workload, Billing Policy und Kostenstelle prüfen. |
| Microsoft 365 Archive | Ressource / Verbrauch | Azure-basierte Verbrauchsabrechnung für geeignete Archivierungs- und Reaktivierungsszenarien prüfen. |
| Microsoft Purview Pay-as-you-go | Ressource / Verbrauch | Für geeignete zusätzliche Datenquellen, externe Clouds oder AI-Szenarien den Tenant mit einer aktiven Azure-Subscription verbinden; Userrechte separat prüfen. |
| Microsoft Agent 365 | Agents / Identitäten | Microsoft nennt Voraussetzungen wie Microsoft 365 E5/A5/Business Premium oder geeignete Defender-und-Purview-Kombinationen; konkrete SKU und Vertragsstand prüfen. |
| Copilot Studio Agents / Copilot Credits | Agents / Identitäten | Je nach Harness, User-Lizenz, Agent Identity, Trigger und Kanal gelten eingeschlossene Rechte, Copilot Credits oder verbrauchsabhängige Kosten. |
Diese Übersicht enthält die von Microsoft dokumentierten Produktfamilien und ihre zentralen Funktionsvarianten. Nicht jede einzelne Admin-Einstellung ist ein eigenständiges Lizenzprodukt. Maßgeblich bleiben die konkrete SKU, Product Terms, Vertrags- und Erwerbszeitpunkt, technischer Scope sowie die tatsächlich begünstigten User oder Ressourcen.
04 · Funktionen im Vergleich
Gleicher Tenant – unterschiedliche Lizenzlogik
Ein gemeinsamer Aktivierungsort bedeutet nicht, dass alle Funktionen dieselben Anforderungen haben. Besonders wichtig sind der geschützte Personenkreis und die jeweiligen Produktvoraussetzungen.
| Funktion | Technische Wirkung | Lizenzierungslogik |
|---|---|---|
| Customer Key: mehrere Workloads | Tenantweite Verschlüsselungsrichtlinie für mehrere Microsoft-365-Dienste | Mindestens so viele berechtigte Customer-Key-Lizenzen wie Nutzer mit Exchange- oder Teams-Lizenz – maßgeblich ist die höhere Anzahl. |
| Customer Key: Exchange | Verschlüsselungsrichtlinie für einzelne Exchange-Postfächer | Jedes reguläre geschützte Nutzerpostfach benötigt dauerhaft eine berechtigte Lizenz; für bestimmte nicht personenbezogene Postfächer gibt es eine dokumentierte Ausnahme. |
| Customer Key: SharePoint / OneDrive | Tenantweite Verschlüsselung für SharePoint und OneDrive | Mindestens so viele berechtigte Customer-Key-Lizenzen wie Nutzer mit zugewiesener SharePoint-Lizenz. |
| Customer Lockbox | Zentraler Freigabeprozess für Microsoft-Supportzugriffe auf Tenant-Inhalte | Geeignete Lockbox-Berechtigungen für die betroffenen Nutzungsszenarien prüfen. Microsoft veröffentlicht hierfür nicht dieselbe numerische Zählformel wie für Customer Key. |
| Conditional Access | Zentrale Zugriffsrichtlinien mit definierbarem Nutzerkreis | Microsoft Entra ID P1 für Nutzer, die Conditional Access verwenden; risikobasierte Richtlinien benötigen P2. Business Premium enthält P1. |
| Purview DLP / Insider Risk | Richtlinien für Nachrichten, Dateien, Geräte, Copilot oder Nutzeraktivitäten | Die Nutzer im Schutz- beziehungsweise Überwachungsumfang benötigen die für genau diese Funktion passende Lizenz; DLP-Varianten unterscheiden sich. |
| Audit (Premium) | Tenantweit verfügbare erweiterte Auditierung | Einjährige Aufbewahrung und Premium-Ereignisse gelten für entsprechend lizenzierte Nutzer; zehn Jahre erfordern zusätzlich ein spezielles Add-on. |
| Defender Safe Links / Safe Attachments | Schutz kann durch voreingestellte Richtlinien sehr breit wirken | Die technische Wirkung einer vorhandenen Defender-Lizenz ersetzt keine vollständige Lizenzprüfung der tatsächlich geschützten Nutzer und Postfächer. |
05 · Customer Key
Bei Customer Key nennt Microsoft konkrete Zählregeln
Customer Key ergänzt die ohnehin vorhandene Microsoft-365-Verschlüsselung durch kundenseitig kontrollierte Schlüssel. Je nach Data Encryption Policy gelten unterschiedliche Berechnungen.
Exchange oder Teams: der höhere Wert
Beispiel: 400 Nutzer besitzen eine Exchange-Lizenz, 360 eine Teams-Lizenz. Für eine Multi-Workload-Richtlinie sind mindestens 400 passende Customer-Key-Berechtigungen erforderlich.
SharePoint wird separat geprüft
Sind 450 Nutzer für SharePoint lizenziert, müssen für Customer Key für SharePoint mindestens 450 passende Berechtigungen zugewiesen sein. Eine Multi-Workload-Richtlinie deckt SharePoint und OneDrive nicht automatisch ab.
Einzelne Postfächer separat betrachten
Für eine individuelle Exchange-Verschlüsselungsrichtlinie muss das geschützte Nutzerpostfach dauerhaft über eine berechtigte Lizenz verfügen.
Die beiden Prüfungen sind getrennt, aber Nutzergruppen können sich überschneiden. Wenn dieselben passend lizenzierten Nutzer beide Workloads verwenden und die konkrete SKU beide Szenarien abdeckt, dürfen vorhandene Berechtigungen nicht blind doppelt gezählt werden. Entscheidend sind tatsächliche Nutzerzuweisung, Workload-Nutzung und die jeweilige Richtlinie.
Microsoft nennt unter anderem Office 365 E5, Microsoft 365 E5, Microsoft Purview Suite einschließlich geeigneter Frontline-Varianten sowie entsprechende E5- oder F5-Add-ons für Information Protection and Governance. Bei Business-Premium-Add-ons und Einzel-SKUs immer die konkrete enthaltene Berechtigung und aktuelle Produktbeschreibung prüfen.
06 · Customer Lockbox
Ein tenantweiter Schalter ist keine allgemeine Ein-Lizenz-Regel
Customer Lockbox verlangt eine ausdrückliche Freigabe, bevor Microsoft-Support in bestimmten Fällen auf Kundeninhalte zugreifen darf. Die Einstellung wird tenantweit aktiviert und betrifft unter anderem Exchange Online, SharePoint, OneDrive, Teams und Windows 365.
Nur in geeigneten Produkten
Microsoft nennt unter anderem Office 365 E5, Microsoft 365 E5, geeignete Purview Suites, passende Frontline-Suiten und bestimmte Insider-Risk-Add-ons.
Keine veröffentlichte Customer-Key-Formel
In der offiziellen Beschreibung von Customer Lockbox steht keine mit Customer Key vergleichbare Rechenregel nach Exchange-, Teams- oder SharePoint-Nutzern. Diese Regel darf deshalb nicht erfunden oder übertragen werden.
Betroffenen Nutzungsvorteil prüfen
Auch ohne explizite Zählformel bleiben die Product Terms und Microsofts Grundsatz zu begünstigten Nutzern maßgeblich. Weder ‚eine E5-Lizenz reicht für alle‘ noch ‚jedes Entra-Konto muss E5 haben‘ ist als pauschale Aussage belastbar.
07 · Basislizenz, Add-on und Prerequisite
Basislizenzen und Add-ons: Welche Kombinationen sind möglich?
Eine Basislizenz ist der vorhandene Microsoft-365- oder Office-365-Plan. Ein Add-on ist eine Zusatzlizenz für weitere Funktionen. Das Prerequisite bezeichnet die Lizenzvoraussetzung, die für dieses Add-on erfüllt sein muss. Erst danach lässt sich prüfen, welche Kombination zur Unternehmensstrategie und Nutzergruppe passt.
| Basislizenz | Add-on / Zusatzlizenz | Prerequisite / Lizenzvoraussetzung |
|---|---|---|
| Office 365 E1 / Exchange Online | Microsoft Purview Suite / Microsoft Defender Suite | E1 oder ein einzelnes Postfach genügt nicht als Basis für diese Enterprise-Suiten. Einzelne Standalone-Produkte können andere Voraussetzungen haben. |
| Office 365 E3 | Microsoft Purview Suite / Microsoft Defender Suite | Enterprise Mobility + Security E3 muss zusätzlich vorhanden sein. |
| Microsoft 365 E3 | Microsoft Purview Suite / Microsoft Defender Suite | Die erforderliche Enterprise-Basis ist bereits erfüllt. |
| Microsoft 365 F1 / F3 | Microsoft Purview Suite FLW / Defender Suite FLW | Geeignete Frontline-Basis; zusätzlich muss das reale Tätigkeitsprofil für Frontline qualifizieren. |
| Office 365 F3 | Passendes Frontline-Add-on | Zusätzlich ist Enterprise Mobility + Security E3 (K) erforderlich. |
| Business Basic / Business Standard | Purview oder Defender Suite for Business Premium | Nicht zulässig: Diese speziellen Add-ons verlangen Business Premium als Basislizenz. |
| Microsoft 365 Business Premium | Purview / Defender Suite for Microsoft 365 Business Premium | Die spezielle Business-Premium-Basis ist erfüllt; konkrete enthaltene Funktionen und die gemeinsame 300er-Grenze beachten. |
Für die reine Postfachnutzung kann Office 365 E1 oder Exchange Online ausreichen. Wenn dieselbe Person zusätzlich von einer unternehmensweit eingesetzten Premium-Compliance-Funktion profitieren soll, muss ein geeignetes Add-on auf einer zulässigen Basislizenz vorhanden sein. Eine Enterprise Purview Suite lässt sich dabei nicht einfach regelkonform auf E1 aufsetzen.
09 · Unternehmensstrategie
So verhindert eine Lizenzarchitektur unerwartete Lücken
Ein gemischter Tenant kann weiterhin wirtschaftlich sein. Entscheidend ist, dass jede geschützte Nutzergruppe die richtigen Rechte und eine zulässige Lizenzkombination besitzt.
180 × Microsoft 365 E3
Für diese Nutzer kann eine passende Enterprise Purview Suite ergänzt werden, wenn zusätzliche Premium-Compliance-Funktionen benötigt werden.
60 × Microsoft 365 F3
Frontline-Nutzer können über eine geeignete Purview Suite FLW ergänzt werden, sofern die Frontline-Voraussetzungen und die benötigten Funktionen erfüllt sind.
120 × Office 365 E1
Für reine E-Mail mag E1 genügen. Die Enterprise Purview Suite verlangt jedoch Microsoft 365 E3 oder Office 365 E3 zusammen mit EMS E3. Für betroffene E1-Nutzer muss daher eine andere geeignete Lizenzarchitektur gewählt werden.
Nicht pauschal 360 × E5
Entscheidend ist, welche Funktionen tatsächlich für welche Nutzer und Workloads gelten. Die Lösung kann aus geeigneten E5-Produkten, E3-Basislizenzen mit passenden Add-ons und zulässigen Frontline-Kombinationen bestehen.
10 · Prüfcheckliste
Sieben Fragen vor der tenantweiten Aktivierung
Diese Reihenfolge verbindet Unternehmensstrategie, technische Konfiguration und nachvollziehbare Lizenz-Compliance.
- 01Welche konkrete Funktion soll aktiviert werden – und welche Product Terms gelten für die bestellte SKU?
- 02Wirkt die Funktion auf den gesamten Tenant, bestimmte Nutzergruppen, Postfächer, Teams oder SharePoint-Sites?
- 03Welche Nutzer, Besitzer, Mitglieder, Administratoren oder Ressourcen profitieren tatsächlich?
- 04Existiert eine spezielle Zählregel wie bei Customer Key für Exchange, Teams oder SharePoint?
- 05Besitzt jede betroffene Person eine berechtigte Basislizenz und – falls nötig – das passende Add-on?
- 06Gibt es Sonderregeln für Shared Mailboxes, Frontline-Nutzer, Gäste, Agents oder zusätzliche Verbrauchskosten?
- 07Sind Richtlinienumfang, Lizenzzuweisung, Vertragsgrundlage und regelmäßige Kontrolle dokumentiert?
Merksatz
Tenantweite Wirkung ist ein Architekturthema – kein Freibrief für beliebige Lizenzierung.
Nicht jede Person braucht automatisch E5. Aber jede tatsächlich begünstigte Person und jede betroffene Ressource braucht die passende Berechtigung. Die richtige Entscheidung verbindet Funktionsumfang, Scope, Nutzergruppe, Basislizenz, Add-on, Prerequisite und Unternehmensstrategie.
Primäre und offizielle Quellen
Anhand aktueller Microsoft-Originalquellen geprüft.
Die dargestellten Regeln wurden mit Stand 22. August 2026 anhand offizieller Microsoft-Quellen geprüft. Lizenzverfügbarkeit, Funktionsumfang und Produktnamen können sich ändern. Maßgeblich bleiben die konkrete SKU, der Vertrag, der Erwerbszeitpunkt und die jeweils anwendbaren Product Terms.
- 01Microsoft Learn — Microsoft 365 tenant-level security and compliance licensing↗Quelle öffnen
- 02Microsoft Learn — Microsoft Purview service description and user licensing↗Quelle öffnen
- 03Microsoft Learn — Customer Key and workload-specific encryption↗Quelle öffnen
- 04Microsoft Learn — Customer Lockbox requests and tenant-wide activation↗Quelle öffnen
- 05Microsoft Learn — Microsoft Entra licensing and Conditional Access↗Quelle öffnen
- 06Microsoft Learn — Microsoft Defender tenant-level service description↗Quelle öffnen
- 07Microsoft Learn — Microsoft Entra tenant-level service description↗Quelle öffnen
- 08Microsoft Learn — Microsoft Intune licensing↗Quelle öffnen
- 09Microsoft Learn — Microsoft Intune advanced capabilities↗Quelle öffnen
- 10Microsoft Learn — Microsoft Priva tenant-level service description↗Quelle öffnen
- 11Microsoft Learn — SharePoint Advanced Management prerequisites↗Quelle öffnen
- 12Microsoft Learn — SharePoint Advanced Management features in Copilot licenses↗Quelle öffnen
- 13Microsoft Learn — Microsoft Teams Premium licensing↗Quelle öffnen
- 14Microsoft Learn — Microsoft 365 pay-as-you-go services↗Quelle öffnen
- 15Microsoft Learn — Microsoft Purview billing models↗Quelle öffnen
- 16Microsoft Learn — Microsoft Agent 365 licensing prerequisites↗Quelle öffnen
- 17Microsoft — Subscription suites and add-on prerequisites↗Quelle öffnen
- 18Microsoft Learn — Shared mailboxes and advanced feature licensing↗Quelle öffnen
- 19Microsoft Learn — Microsoft Defender for Office 365 service description↗Quelle öffnen
- 20Microsoft Learn — Safe Links and built-in tenant-wide protection↗Quelle öffnen
- 21Microsoft — Product Terms↗Quelle öffnen
Hinweis: Dieser Beitrag dient der fachlichen Orientierung und ersetzt keine Prüfung der konkreten Vertrags-, Produkt- und Kundensituation. Technische Verfügbarkeit, Benutzerzuweisung, Partnerangebot und vertragliche Nutzungsrechte sind getrennt zu bewerten.