Wissen für bessere Technologieentscheidungen
WissensdatenbankMicrosoft-Lizenzierung

Microsoft-Lizenzierung · Modul 3

Tenantweite Funktionen in Microsoft 365:
Wie werden sie richtig lizenziert?

Manche Microsoft-365-Funktionen werden zentral für das gesamte Unternehmen eingeschaltet. Das bedeutet aber weder, dass eine einzige Lizenz immer genügt, noch dass automatisch jeder User die teuerste Lizenz benötigt.

Eine zentrale Einstellung sagt noch nicht, welche Personen lizenziert werden müssen.

Entscheidend ist, welche Funktion verwendet wird, wer davon profitiert und welche Basis- oder Zusatzlizenz dafür notwendig ist.

  1. 01Jede Funktion hat eigene Lizenzierungsregeln
  2. 02Tenantweit bedeutet nicht automatisch E5 für jedes Konto
  3. 03Alle tatsächlich begünstigten User und Ressourcen prüfen
  4. 04Zusatzlizenzen benötigen eine passende Basislizenz

Wer profitiert von welcher Funktion?

Ein Tenant ist die gemeinsame Microsoft-365-Umgebung eines Unternehmens. Wird eine Funktion dort zentral aktiviert, muss trotzdem geprüft werden, für welche User, Geräte oder Daten sie tatsächlich gilt.

Pro User oder Gerät

Conditional Access, Purview-Richtlinien oder Intune richten sich nach den tatsächlich geschützten Usern oder Geräten.

Pro geschütztem Bereich oder System

Customer Key folgt je nach geschütztem Dienst eigenen Zählregeln; geschützte Server können separate Serverlizenzen benötigen.

Dokumentierte Ausnahme

Eine geeignete Copilot-Lizenz kann bestimmte SharePoint-Management-Funktionen tenantweit freischalten – aber nicht alle.

Nach Verbrauch oder Sonderregel

Microsoft 365 Backup wird über Azure abgerechnet; bestimmte Teams-Premium-Funktionen folgen dem Meeting-Organisator.

Ein Add-on ist eine Zusatzlizenz. Ein Prerequisite ist die erforderliche Basislizenz oder eine andere Voraussetzung. Beides muss zur tatsächlich genutzten Funktion passen.

01

Was bedeutet tenantweit eigentlich?

Eine tenantweite Funktion wird zentral für eine Microsoft-365-Organisation aktiviert oder konfiguriert. Ihre technische Reichweite und der lizenzpflichtige Personenkreis müssen trotzdem getrennt betrachtet werden.

TENANT

Zentral aktiviert

Customer Lockbox wird beispielsweise in den Organisationseinstellungen eingeschaltet. Conditional-Access- und Purview-Richtlinien werden ebenfalls zentral verwaltet.

SCOPE

Unterschiedlicher Wirkungsbereich

Eine Funktion kann den gesamten Tenant betreffen, auf Nutzergruppen beschränkt sein, bestimmte Postfächer schützen oder auf einzelne SharePoint-Sites angewendet werden.

LIZENZ

Nutzungsrechte bleiben personenbezogen

Microsoft verlangt grundsätzlich eine geeignete Lizenz für jeden Nutzer, der von einem entsprechenden Dienst profitiert. Bei einzelnen Funktionen gelten zusätzliche workloadbezogene Zählregeln.

RISIKO

Technisch möglich heißt nicht compliant

Ein Dienst kann tenantweit funktionieren, obwohl nicht jeder begünstigte Nutzer korrekt lizenziert ist. Bei Customer Key kann unzureichende Lizenzierung sogar zur Rückkehr auf Standardverschlüsselung führen.

02

Nicht nur Administratoren können lizenzpflichtig sein

Für Purview nennt Microsoft mehrere konkrete Beispiele. Entscheidend ist nicht allein, wer die Richtlinie erstellt, sondern auch, wessen Inhalte, Aktivitäten oder gemeinsam genutzte Ressourcen geschützt oder ausgewertet werden.

  1. 01Administratoren und andere Nutzer mit einer entsprechenden Purview-Rolle.
  2. 02Nutzer, deren Exchange-Postfach, OneDrive-Konto, Teams-Chat oder Gerät durch eine Richtlinie oder Funktion erfasst wird.
  3. 03Besitzer und Mitglieder einer SharePoint-Site, Microsoft-365-Gruppe oder eines Teams, wenn dort eine lizenzpflichtige Purview-Funktion eingesetzt wird.
  4. 04Bei Teams-DLP insbesondere Absender, deren Chat- oder Kanalnachrichten geprüft werden.
  5. 05Bei Insider Risk Nutzer, deren Aktivitäten durch eine entsprechende Richtlinie überwacht werden.
Wichtige Abgrenzung

Microsoft nennt Besucher beziehungsweise reine Leseberechtigte bei gemeinsam genutzten Bereichen ausdrücklich als nicht lizenzpflichtig für diesen konkreten Nutzungsvorteil. Inaktive Postfächer benötigen laut Purview-Beschreibung keine Nutzungslizenz. Für Gäste, technische Identitäten und Sonderfälle gelten jeweils die einschlägigen Produktbedingungen.

03

Welche tenantweiten und zentral verwalteten Funktionen gibt es?

Microsoft ordnet tenantbezogene Sicherheits-, Compliance-, Identitäts- und Verwaltungsfunktionen mehreren Produktfamilien zu. Entscheidend ist die Unterscheidung zwischen echter Tenantwirkung, begrenzbaren Richtlinien und nutzer-, geräte- oder verbrauchsabhängiger Lizenzierung.

Microsoft Purview: Compliance und Informationsschutz

31 Funktionen

Zentrale Richtlinien bedeuten nicht automatisch eine einzige Tenant-Lizenz. Entscheidend sind geschützte User, Inhalte, Postfächer und die konkrete Premium-Funktion.

FunktionWirkung / ScopeLizenzierung und Voraussetzung
Audit (Standard)Definierte UserIn zahlreichen berechtigten Microsoft-365- und Office-365-Plänen enthalten; erfasste User und Aufbewahrungsdauer prüfen.
Audit (Premium)Definierte UserBerechtigte E5-, Purview- oder andere geeignete Premium-Lizenzen für die User mit Premium-Ereignissen und längerer Aufbewahrung.
Audit: 10-Year RetentionDefinierte UserZusätzliches 10-Year-Audit-Log-Retention-Add-on für die entsprechend abgedeckten User erforderlich.
Collection PoliciesGesamter TenantDie Collection Policy selbst benötigt keine eigene Lizenz; die darunter eingesetzten Funktionen und gegebenenfalls Pay-as-you-go sind entscheidend.
Communication ComplianceDefinierte UserAlle überwachten beziehungsweise begünstigten User benötigen eine passende Premium-Berechtigung.
Compliance ManagerAdministration / ScopeGrundfunktionen sind in verschiedenen Plänen enthalten; zusätzliche Assessments und Premium-Vorlagen nach SKU prüfen.
Customer KeyWorkload-bezogenKonkrete Zählregeln nach Exchange-, Teams- beziehungsweise SharePoint-Lizenzen; die Berechnung ist je Workload unterschiedlich.
Customer LockboxGesamter TenantGeeignete E5-, Purview- oder ausdrücklich berechtigte Add-ons prüfen; Microsoft nennt hierfür keine Customer-Key-ähnliche Zählformel.
Data ConnectorsDefinierte UserAlle User, die vom Connector und der nachgelagerten Compliance-Funktion profitieren, benötigen passende Rechte.
Data Lifecycle ManagementInhalte / RichtlinienBasis- und Premium-Aufbewahrung unterscheiden; betroffene User und erfasste Exchange-, SharePoint-, OneDrive- oder Teams-Inhalte prüfen.
Records ManagementInhalte / RichtlinienErweiterte Records-, Event- und Dispositionsfunktionen setzen passende Premium-Berechtigungen voraus.
Adaptive ScopesDefinierte UserDie dynamisch von erweiterten Compliance-Richtlinien erfassten User oder Inhalte benötigen geeignete Premium-Rechte.
Endpoint DLPUser / EndgeräteGeschützte User benötigen eine passende Endpoint-DLP-Berechtigung sowie die technischen Geräte- und Onboarding-Voraussetzungen.
DLP: Cloud Apps im BrowserDefinierte UserJe nach Szenario Purview-Userrechte, Browser-Voraussetzungen und gegebenenfalls verbrauchsabhängige Leistungen prüfen.
DLP: Cloud Apps auf NetzwerkebeneDefinierte UserFür die dokumentierten verbrauchsabhängigen Szenarien ist zusätzlich eine verknüpfte Azure-Subscription erforderlich.
DLP: Microsoft TeamsDefinierte UserDie User, deren Teams-Nachrichten geprüft werden, benötigen eine ausdrücklich für Teams-DLP berechtigte Lizenz.
DLP: Exchange, SharePoint und OneDriveInhalte / RichtlinienBetroffene User, Postfächer und Speicherorte benötigen die passende DLP-Berechtigung; Basis- und Premium-Szenarien trennen.
DLP: Microsoft Graph APIsWorkload-bezogenUser-Lizenz, API-Voraussetzungen und mögliche zusätzliche verbrauchsabhängige Gebühren separat prüfen.
DLP: Copilot und Copilot ChatDefinierte UserPassende Purview-Premium-Rechte und je nach Szenario eine geeignete Copilot-Lizenz; eine reine Basislizenz genügt nicht.
eDiscovery (Standard)Inhalte / RichtlinienDie betroffenen User und Datenquellen müssen durch passende Standardberechtigungen abgedeckt sein.
eDiscovery (Premium)Inhalte / RichtlinienPremium-Rechte für relevante User beziehungsweise Datenquellen; Sonderregeln für Shared Mailboxes gesondert prüfen.
Information BarriersDefinierte UserAlle von Kommunikations- und Kollaborationsbarrieren erfassten User benötigen eine geeignete Berechtigung.
Sensitivity Labels / Information ProtectionInhalte / RichtlinienManuelle Kennzeichnung, geschützte Workloads und Premium-Szenarien voneinander unterscheiden.
Automatic LabelingInhalte / RichtlinienPremium-Automatisierung benötigt passende Information-Protection-Rechte; in bestimmten Szenarien müssen Standard- und Premium-Servicepläne zugewiesen sein.
Content Explorer / Activity ExplorerAdministration / ScopeProduktvariante, Administratorrolle und Berechtigung der ausgewerteten User oder Inhalte prüfen.
Microsoft Purview Message EncryptionDefinierte UserGeeignete Verschlüsselungsrechte für die sendenden oder geschützten User; nicht mit Advanced Message Encryption verwechseln.
Advanced Message EncryptionDefinierte UserErweiterte Verschlüsselung und Ablaufsteuerung setzen zusätzliche Premium-Berechtigungen voraus.
Double Key EncryptionInhalte / RichtlinienPassende Information-Protection-Premium-Rechte und kundenseitige Schlüsselinfrastruktur erforderlich.
Insider Risk ManagementDefinierte UserJede Person, deren Aktivitäten durch eine Insider-Risk-Richtlinie überwacht werden, benötigt eine geeignete Lizenz.
Forensic EvidenceDefinierte UserZusätzlich zur Insider-Risk-Grundberechtigung ist passende Forensic-Evidence-Kapazität erforderlich.
Data Security Posture Management für AIDefinierte UserVerwendete Audit-, DLP-, Insider-Risk- und AI-Funktionen separat prüfen; externe Quellen können Pay-as-you-go auslösen.

Microsoft Defender: E-Mail, Identitäten, Endgeräte und Cloud-Apps

16 Funktionen

Mehrere Defender-Dienste werden technisch tenantweit aktiviert. Bei Defender for Identity kann der Nutzungsvorteil laut Microsoft derzeit nicht auf einzelne User eingeschränkt werden.

FunktionWirkung / ScopeLizenzierung und Voraussetzung
Defender for BusinessGesamter TenantIn Business Premium enthalten oder separat; die vom tenantweit aktivierten Schutz begünstigten User müssen berechtigt sein.
Defender for Business ServersServer / VMsSeparate Serverlizenz; mindestens eine Business-Premium- oder Defender-for-Business-Lizenz vorausgesetzt; maximal 60 Serverlizenzen pro Kunde.
Defender for Cloud AppsDefinierte UserGeschützte User benötigen Cloud-Apps-Rechte; Scoped Deployment ist möglich. Conditional Access App Control benötigt zusätzlich Entra ID P1.
App GovernanceDefinierte UserIn Defender for Cloud Apps und geeigneten Suites enthalten; betroffene OAuth-App-Szenarien und User prüfen.
Defender for Endpoint P1User / EndgeräteUser-Lizenz oder enthalten in geeigneten Microsoft-365-E3-Plänen; geschützte User korrekt zuordnen.
Defender for Endpoint P2User / EndgeräteUser-Lizenz beziehungsweise geeignete E5- oder Defender-Suite für jeden geschützten User.
Defender for Endpoint for ServersServer / VMsSeparate Lizenz pro geschützter Operating System Environment; User-Lizenzen decken Server nicht automatisch ab.
Defender for IdentityGesamter TenantUser-bezogene Lizenz; Microsoft weist ausdrücklich darauf hin, dass sich die Vorteile aktuell nicht auf einzelne User beschränken lassen.
Defender for Office 365 P1Definierte UserGeschützte User benötigen P1-Rechte; Microsoft dokumentiert die Aufnahme in geeignete E3-Pläne ab 1. Juli 2026.
Defender for Office 365 P2Definierte UserPassende P2-, E5- oder Defender-Suite-Berechtigung für die geschützten User.
Safe LinksDefinierte UserBreite technische Schutzwirkung bedeutet nicht automatisch, dass unlizenzierte User vertraglich mitgeschützt werden dürfen.
Safe AttachmentsDefinierte UserDie geschützten User und Postfachszenarien benötigen die passende Defender-for-Office-Berechtigung.
Attack Simulation TrainingDefinierte UserTeilnehmende User benötigen die für Attack Simulation ausdrücklich geeignete Premium-Berechtigung.
Defender for IoT: Enterprise IoTUser / EndgeräteEin Add-on pro IoT-Gerät; Voraussetzung ist Defender for Endpoint P2 oder ein Produkt mit enthaltenem P2.
Defender Vulnerability ManagementUser / EndgeräteGrundfunktionen sind in Defender for Endpoint P2 enthalten; Premium-Funktionen benötigen ein zusätzliches Add-on.
Defender XDR / Defender ExpertsGesamter TenantXDR folgt den zugrunde liegenden Defender-Rechten; Defender Experts for Hunting oder XDR gesondert lizenzieren.

Microsoft Entra: Zugriff, Identitäten und Governance

16 Funktionen

Entra wird zentral verwaltet, unterscheidet lizenzrechtlich aber User, externe Identitäten, Workload Identities, Administratorrollen und einzelne Ressourcen.

FunktionWirkung / ScopeLizenzierung und Voraussetzung
Conditional AccessDefinierte UserEntra ID P1 für alle User, die von der Conditional-Access-Richtlinie profitieren.
Risk-based Conditional AccessDefinierte UserEntra ID P2 beziehungsweise eine geeignete Suite für die über Risikosignale geschützten User.
Entra ID ProtectionIdentitätenPassende ID-Protection- beziehungsweise P2-Berechtigung für die geschützten User.
Privileged Identity ManagementAdministration / ScopeGeeignete P2- beziehungsweise Governance-Rechte für privilegierte User und Just-in-time-Szenarien.
Access ReviewsDefinierte UserGeeignete Entra-ID-P2- beziehungsweise ID-Governance-Rechte nach dem konkreten Review-Szenario prüfen.
Entitlement ManagementDefinierte UserDie von Access Packages und Governance-Prozessen begünstigten User benötigen passende ID-Governance-Rechte.
Lifecycle WorkflowsDefinierte UserUser in Joiner-, Mover- oder Leaver-Workflows benötigen passende ID-Governance-Berechtigungen.
Dynamic Groups / Administrative UnitsDefinierte UserDynamische Gruppenmitgliedschaften und delegierte Administration jeweils getrennt nach User-, Rollen- und P1-Voraussetzung prüfen.
Cross-Tenant SynchronizationExterne IdentitätenP1 für synchronisierte User im Quelltenant; Zieltenant und External-ID-Voraussetzungen separat prüfen.
Entra External IDExterne IdentitätenJe nach Szenario externe Gast- oder Kundenidentitäten, Monthly Active Users und zusätzliche Premium-Funktionen prüfen.
Entra Workload IDIdentitätenPremium-Rechte beziehen sich auf geschützte Workload Identities und Service Principals, nicht pauschal auf menschliche User.
Entra Internet AccessDefinierte UserPassende Einzelberechtigung oder Entra Suite für User mit geschütztem Internet-, SaaS- oder AI-Zugriff.
Entra Private AccessDefinierte UserPassende Einzelberechtigung oder Entra Suite für User mit geschütztem Zugriff auf private Anwendungen.
Entra Verified IDIdentitätenBasisfunktionen, Premium-Verifikation und mögliche transaktionsabhängige Modelle getrennt prüfen.
Entra Domain ServicesRessource / VerbrauchVerwaltete Domänendienste folgen einer Azure-Ressourcen- beziehungsweise servicebezogenen Abrechnung.
Agent Identities / Agent Conditional AccessAgents / IdentitätenAgent-365-, Entra- und gegebenenfalls Copilot-Voraussetzungen gesondert prüfen; eine menschliche User-Lizenz ersetzt die Agent-Berechtigung nicht.

Microsoft Intune: Geräteverwaltung und Advanced Capabilities

12 Funktionen

Microsoft verlangt eine geeignete Lizenz für jeden User oder jedes Gerät, das direkt oder indirekt von Intune profitiert.

FunktionWirkung / ScopeLizenzierung und Voraussetzung
Intune Plan 1: MDM / MAMUser / EndgeräteJeder User oder jedes Gerät, der beziehungsweise das direkt oder indirekt profitiert, benötigt eine passende Intune-Lizenz.
Intune Device LicenseUser / EndgeräteFür passende Shared-Device-Szenarien entweder das Gerät oder alle nutzenden User korrekt lizenzieren.
Device Compliance / Conditional AccessDefinierte UserPassende Intune-Lizenz und zusätzlich Entra ID P1, sofern Conditional Access verwendet wird.
Intune Plan 2Definierte UserGeeignete Basislizenz sowie Plan-2- beziehungsweise Suite-Berechtigung für das genutzte Szenario prüfen.
Remote HelpDefinierte UserDie tatsächlich erworbene Suite oder ein berechtigtes Remote-Help-Add-on für unterstützte User prüfen.
Advanced AnalyticsUser / EndgeräteGeeignete erweiterte Intune-Berechtigung für die ausgewerteten User beziehungsweise Endgeräte erforderlich.
Endpoint Privilege ManagementDefinierte UserGeeignetes EPM-Add-on oder passende Suite für die User mit verwalteten Rechteerhöhungen.
Microsoft Cloud PKIUser / EndgeräteGeeignete Cloud-PKI- oder Intune-Suite-Berechtigung und technische Zertifikatsinfrastruktur.
Enterprise Application ManagementUser / EndgerätePassende erweiterte Intune-Berechtigung für die User oder Endgeräte im Verwaltungsumfang.
Specialty Device ManagementUser / EndgeräteGeeignete Berechtigung für AR/VR-, Spezial- oder Konferenzraumgeräte prüfen.
Microsoft Tunnel for MAMUser / EndgeräteErweiterte Intune-Rechte für geschützte, aber nicht vollständig registrierte Mobilgeräte beziehungsweise deren User.
Firmware-over-the-Air UpdatesUser / EndgeräteGeeignete erweiterte Intune-Lizenz für das eingesetzte Android-Firmware-Management.

Microsoft Priva: Datenschutz-Risikomanagement im Tenant

2 Funktionen

Microsoft Priva erkennt Risiken beim Umgang mit personenbezogenen Daten. Privacy Risk Management ist ein tenantweit aktiviertes Add-on; die passende Basislizenz und jede tatsächlich geschützte oder begünstigte Person müssen geprüft werden.

FunktionWirkung / ScopeLizenzierung und Voraussetzung
Priva Privacy Risk ManagementGesamter TenantTenantweit aktiviertes Datenschutz-Add-on: geeignete Basislizenz und alle begünstigten User prüfen. Frontline-Pläne F1/F3 sind laut Microsoft keine zulässige Basis.
Oversharing / Data Transfer / Data HoardingDefinierte UserDiese Datenschutzszenarien gehören zu Privacy Risk Management; eine einzelne Admin-Lizenz deckt nicht automatisch alle begünstigten User ab.

SharePoint, Teams, Agents und verbrauchsabhängige Dienste

10 Funktionen

Hier gelten besonders unterschiedliche Modelle: bestimmte Copilot-Freischaltungen, organizerbasierte Teams-Funktionen, Agent-Voraussetzungen und Azure-Verbrauch.

FunktionWirkung / ScopeLizenzierung und Voraussetzung
SharePoint Advanced Management via CopilotGesamter TenantEchte dokumentierte Ausnahme: Mindestens eine zugewiesene geeignete Copilot-Lizenz kann bestimmte enthaltene SAM-Funktionen für SharePoint-Administratoren tenantweit freischalten.
SharePoint Advanced Management Plan 1Gesamter TenantBestimmte Funktionen wie Restricted Site Creation by Apps erfordern weiterhin SAM Plan 1; Copilot schaltet nicht jede SAM-Funktion frei.
SAM: Sensitivity LabelsInhalte / RichtlinienMicrosoft nennt für bestimmte SAM-Funktionen zusätzliche E5- beziehungsweise G5-Anforderungen; die Copilot-Freischaltung genügt dafür nicht.
Teams Premium: organizer-based featuresMeeting-OrganisatorEine Teams-Premium-Lizenz des Organisators kann bestimmte Funktionen während seiner Besprechung für Teilnehmer freigeben; nicht jeder Teilnehmer benötigt hierfür Premium.
Teams Premium: personal user featuresDefinierte UserPersönliche Premium-Funktionen erfordern die eigene Teams-Premium-Lizenz des begünstigten Users zusätzlich zu einer geeigneten Teams-Basis.
Microsoft 365 BackupRessource / VerbrauchVerbrauchsabhängige Abrechnung über eine verknüpfte Azure-Subscription; Datenumfang, Workload, Billing Policy und Kostenstelle prüfen.
Microsoft 365 ArchiveRessource / VerbrauchAzure-basierte Verbrauchsabrechnung für geeignete Archivierungs- und Reaktivierungsszenarien prüfen.
Microsoft Purview Pay-as-you-goRessource / VerbrauchFür geeignete zusätzliche Datenquellen, externe Clouds oder AI-Szenarien den Tenant mit einer aktiven Azure-Subscription verbinden; Userrechte separat prüfen.
Microsoft Agent 365Agents / IdentitätenMicrosoft nennt Voraussetzungen wie Microsoft 365 E5/A5/Business Premium oder geeignete Defender-und-Purview-Kombinationen; konkrete SKU und Vertragsstand prüfen.
Copilot Studio Agents / Copilot CreditsAgents / IdentitätenJe nach Harness, User-Lizenz, Agent Identity, Trigger und Kanal gelten eingeschlossene Rechte, Copilot Credits oder verbrauchsabhängige Kosten.
Wichtig für die Einordnung

Diese Übersicht enthält die von Microsoft dokumentierten Produktfamilien und ihre zentralen Funktionsvarianten. Nicht jede einzelne Admin-Einstellung ist ein eigenständiges Lizenzprodukt. Maßgeblich bleiben die konkrete SKU, Product Terms, Vertrags- und Erwerbszeitpunkt, technischer Scope sowie die tatsächlich begünstigten User oder Ressourcen.

04

Gleicher Tenant – unterschiedliche Lizenzlogik

Ein gemeinsamer Aktivierungsort bedeutet nicht, dass alle Funktionen dieselben Anforderungen haben. Besonders wichtig sind der geschützte Personenkreis und die jeweiligen Produktvoraussetzungen.

FunktionTechnische WirkungLizenzierungslogik
Customer Key: mehrere WorkloadsTenantweite Verschlüsselungsrichtlinie für mehrere Microsoft-365-DiensteMindestens so viele berechtigte Customer-Key-Lizenzen wie Nutzer mit Exchange- oder Teams-Lizenz – maßgeblich ist die höhere Anzahl.
Customer Key: ExchangeVerschlüsselungsrichtlinie für einzelne Exchange-PostfächerJedes reguläre geschützte Nutzerpostfach benötigt dauerhaft eine berechtigte Lizenz; für bestimmte nicht personenbezogene Postfächer gibt es eine dokumentierte Ausnahme.
Customer Key: SharePoint / OneDriveTenantweite Verschlüsselung für SharePoint und OneDriveMindestens so viele berechtigte Customer-Key-Lizenzen wie Nutzer mit zugewiesener SharePoint-Lizenz.
Customer LockboxZentraler Freigabeprozess für Microsoft-Supportzugriffe auf Tenant-InhalteGeeignete Lockbox-Berechtigungen für die betroffenen Nutzungsszenarien prüfen. Microsoft veröffentlicht hierfür nicht dieselbe numerische Zählformel wie für Customer Key.
Conditional AccessZentrale Zugriffsrichtlinien mit definierbarem NutzerkreisMicrosoft Entra ID P1 für Nutzer, die Conditional Access verwenden; risikobasierte Richtlinien benötigen P2. Business Premium enthält P1.
Purview DLP / Insider RiskRichtlinien für Nachrichten, Dateien, Geräte, Copilot oder NutzeraktivitätenDie Nutzer im Schutz- beziehungsweise Überwachungsumfang benötigen die für genau diese Funktion passende Lizenz; DLP-Varianten unterscheiden sich.
Audit (Premium)Tenantweit verfügbare erweiterte AuditierungEinjährige Aufbewahrung und Premium-Ereignisse gelten für entsprechend lizenzierte Nutzer; zehn Jahre erfordern zusätzlich ein spezielles Add-on.
Defender Safe Links / Safe AttachmentsSchutz kann durch voreingestellte Richtlinien sehr breit wirkenDie technische Wirkung einer vorhandenen Defender-Lizenz ersetzt keine vollständige Lizenzprüfung der tatsächlich geschützten Nutzer und Postfächer.
05

Bei Customer Key nennt Microsoft konkrete Zählregeln

Customer Key ergänzt die ohnehin vorhandene Microsoft-365-Verschlüsselung durch kundenseitig kontrollierte Schlüssel. Je nach Data Encryption Policy gelten unterschiedliche Berechnungen.

MULTI-WORKLOAD

Exchange oder Teams: der höhere Wert

Beispiel: 400 Nutzer besitzen eine Exchange-Lizenz, 360 eine Teams-Lizenz. Für eine Multi-Workload-Richtlinie sind mindestens 400 passende Customer-Key-Berechtigungen erforderlich.

SHAREPOINT

SharePoint wird separat geprüft

Sind 450 Nutzer für SharePoint lizenziert, müssen für Customer Key für SharePoint mindestens 450 passende Berechtigungen zugewiesen sein. Eine Multi-Workload-Richtlinie deckt SharePoint und OneDrive nicht automatisch ab.

EXCHANGE

Einzelne Postfächer separat betrachten

Für eine individuelle Exchange-Verschlüsselungsrichtlinie muss das geschützte Nutzerpostfach dauerhaft über eine berechtigte Lizenz verfügen.

400 + 450 ergibt nicht automatisch 850 Lizenzen

Die beiden Prüfungen sind getrennt, aber Nutzergruppen können sich überschneiden. Wenn dieselben passend lizenzierten Nutzer beide Workloads verwenden und die konkrete SKU beide Szenarien abdeckt, dürfen vorhandene Berechtigungen nicht blind doppelt gezählt werden. Entscheidend sind tatsächliche Nutzerzuweisung, Workload-Nutzung und die jeweilige Richtlinie.

Welche Lizenzen können Customer Key enthalten?

Microsoft nennt unter anderem Office 365 E5, Microsoft 365 E5, Microsoft Purview Suite einschließlich geeigneter Frontline-Varianten sowie entsprechende E5- oder F5-Add-ons für Information Protection and Governance. Bei Business-Premium-Add-ons und Einzel-SKUs immer die konkrete enthaltene Berechtigung und aktuelle Produktbeschreibung prüfen.

06

Ein tenantweiter Schalter ist keine allgemeine Ein-Lizenz-Regel

Customer Lockbox verlangt eine ausdrückliche Freigabe, bevor Microsoft-Support in bestimmten Fällen auf Kundeninhalte zugreifen darf. Die Einstellung wird tenantweit aktiviert und betrifft unter anderem Exchange Online, SharePoint, OneDrive, Teams und Windows 365.

ENTHALTEN

Nur in geeigneten Produkten

Microsoft nennt unter anderem Office 365 E5, Microsoft 365 E5, geeignete Purview Suites, passende Frontline-Suiten und bestimmte Insider-Risk-Add-ons.

ABGRENZUNG

Keine veröffentlichte Customer-Key-Formel

In der offiziellen Beschreibung von Customer Lockbox steht keine mit Customer Key vergleichbare Rechenregel nach Exchange-, Teams- oder SharePoint-Nutzern. Diese Regel darf deshalb nicht erfunden oder übertragen werden.

COMPLIANCE

Betroffenen Nutzungsvorteil prüfen

Auch ohne explizite Zählformel bleiben die Product Terms und Microsofts Grundsatz zu begünstigten Nutzern maßgeblich. Weder ‚eine E5-Lizenz reicht für alle‘ noch ‚jedes Entra-Konto muss E5 haben‘ ist als pauschale Aussage belastbar.

07

Basislizenzen und Add-ons: Welche Kombinationen sind möglich?

Eine Basislizenz ist der vorhandene Microsoft-365- oder Office-365-Plan. Ein Add-on ist eine Zusatzlizenz für weitere Funktionen. Das Prerequisite bezeichnet die Lizenzvoraussetzung, die für dieses Add-on erfüllt sein muss. Erst danach lässt sich prüfen, welche Kombination zur Unternehmensstrategie und Nutzergruppe passt.

BasislizenzAdd-on / ZusatzlizenzPrerequisite / Lizenzvoraussetzung
Office 365 E1 / Exchange OnlineMicrosoft Purview Suite / Microsoft Defender SuiteE1 oder ein einzelnes Postfach genügt nicht als Basis für diese Enterprise-Suiten. Einzelne Standalone-Produkte können andere Voraussetzungen haben.
Office 365 E3Microsoft Purview Suite / Microsoft Defender SuiteEnterprise Mobility + Security E3 muss zusätzlich vorhanden sein.
Microsoft 365 E3Microsoft Purview Suite / Microsoft Defender SuiteDie erforderliche Enterprise-Basis ist bereits erfüllt.
Microsoft 365 F1 / F3Microsoft Purview Suite FLW / Defender Suite FLWGeeignete Frontline-Basis; zusätzlich muss das reale Tätigkeitsprofil für Frontline qualifizieren.
Office 365 F3Passendes Frontline-Add-onZusätzlich ist Enterprise Mobility + Security E3 (K) erforderlich.
Business Basic / Business StandardPurview oder Defender Suite for Business PremiumNicht zulässig: Diese speziellen Add-ons verlangen Business Premium als Basislizenz.
Microsoft 365 Business PremiumPurview / Defender Suite for Microsoft 365 Business PremiumDie spezielle Business-Premium-Basis ist erfüllt; konkrete enthaltene Funktionen und die gemeinsame 300er-Grenze beachten.
Praxisfall: ‚Der Mitarbeiter benötigt doch nur ein Postfach‘

Für die reine Postfachnutzung kann Office 365 E1 oder Exchange Online ausreichen. Wenn dieselbe Person zusätzlich von einer unternehmensweit eingesetzten Premium-Compliance-Funktion profitieren soll, muss ein geeignetes Add-on auf einer zulässigen Basislizenz vorhanden sein. Eine Enterprise Purview Suite lässt sich dabei nicht einfach regelkonform auf E1 aufsetzen.

08

Shared Mailbox bedeutet nicht automatisch lizenzfrei

Gemeinsame Postfächer sind ein besonders wichtiger Sonderfall. Die Grundregel für Exchange und die Regeln für erweiterte Purview- oder Sicherheitsfunktionen dürfen nicht miteinander verwechselt werden.

GRUNDNUTZUNG

Bis zu 50 GB häufig ohne eigene Lizenz

Ein Shared Mailbox kann grundsätzlich bis zu 50 GB ohne eigene Postfachlizenz genutzt werden. Die zugreifenden Personen benötigen ihrerseits eine lizenzierte Exchange-Online-Mailbox.

ERWEITERUNGEN

Mehr Speicher, Archiv oder Hold benötigen Rechte

Über 50 GB, für bestimmte Archivierungsfunktionen oder Litigation Hold nennt Microsoft zusätzliche Lizenzanforderungen, etwa Exchange Online Plan 2 oder geeignete Kombinationen.

PREMIUM PURVIEW

Manche Premium-Funktionen benötigen eine Lizenz am Postfach

Microsoft erklärt ausdrücklich, dass Shared- oder Ressourcenpostfächer für bestimmte E5- beziehungsweise Purview-Premium-Funktionen eine passende zugewiesene Lizenz benötigen können.

CUSTOMER KEY

Dokumentierte Ausnahme separat beachten

Für Customer-Key-Verschlüsselungsrichtlinien nennt Microsoft eine Ausnahme: Shared-, Gruppen- und Public-Folder-Postfächer benötigen keine zusätzliche separate Customer-Key-Lizenz, sofern die Voraussetzungen für die regulären Nutzerpostfächer erfüllt sind.

Wichtig

Die Customer-Key-Ausnahme darf nicht pauschal auf eDiscovery, Retention, Defender oder andere Premium-Funktionen übertragen werden. Immer die Regel der konkret eingesetzten Funktion prüfen.

09

So verhindert eine Lizenzarchitektur unerwartete Lücken

Ein gemischter Tenant kann weiterhin wirtschaftlich sein. Entscheidend ist, dass jede geschützte Nutzergruppe die richtigen Rechte und eine zulässige Lizenzkombination besitzt.

AUSGANGSLAGE

180 × Microsoft 365 E3

Für diese Nutzer kann eine passende Enterprise Purview Suite ergänzt werden, wenn zusätzliche Premium-Compliance-Funktionen benötigt werden.

FRONTLINE

60 × Microsoft 365 F3

Frontline-Nutzer können über eine geeignete Purview Suite FLW ergänzt werden, sofern die Frontline-Voraussetzungen und die benötigten Funktionen erfüllt sind.

LÜCKE

120 × Office 365 E1

Für reine E-Mail mag E1 genügen. Die Enterprise Purview Suite verlangt jedoch Microsoft 365 E3 oder Office 365 E3 zusammen mit EMS E3. Für betroffene E1-Nutzer muss daher eine andere geeignete Lizenzarchitektur gewählt werden.

ERGEBNIS

Nicht pauschal 360 × E5

Entscheidend ist, welche Funktionen tatsächlich für welche Nutzer und Workloads gelten. Die Lösung kann aus geeigneten E5-Produkten, E3-Basislizenzen mit passenden Add-ons und zulässigen Frontline-Kombinationen bestehen.

10

Sieben Fragen vor der tenantweiten Aktivierung

Diese Reihenfolge verbindet Unternehmensstrategie, technische Konfiguration und nachvollziehbare Lizenz-Compliance.

  1. 01Welche konkrete Funktion soll aktiviert werden – und welche Product Terms gelten für die bestellte SKU?
  2. 02Wirkt die Funktion auf den gesamten Tenant, bestimmte Nutzergruppen, Postfächer, Teams oder SharePoint-Sites?
  3. 03Welche Nutzer, Besitzer, Mitglieder, Administratoren oder Ressourcen profitieren tatsächlich?
  4. 04Existiert eine spezielle Zählregel wie bei Customer Key für Exchange, Teams oder SharePoint?
  5. 05Besitzt jede betroffene Person eine berechtigte Basislizenz und – falls nötig – das passende Add-on?
  6. 06Gibt es Sonderregeln für Shared Mailboxes, Frontline-Nutzer, Gäste, Agents oder zusätzliche Verbrauchskosten?
  7. 07Sind Richtlinienumfang, Lizenzzuweisung, Vertragsgrundlage und regelmäßige Kontrolle dokumentiert?

Tenantweite Wirkung ist ein Architekturthema – kein Freibrief für beliebige Lizenzierung.

Nicht jede Person braucht automatisch E5. Aber jede tatsächlich begünstigte Person und jede betroffene Ressource braucht die passende Berechtigung. Die richtige Entscheidung verbindet Funktionsumfang, Scope, Nutzergruppe, Basislizenz, Add-on, Prerequisite und Unternehmensstrategie.

Anhand aktueller Microsoft-Originalquellen geprüft.

Die dargestellten Regeln wurden mit Stand 22. August 2026 anhand offizieller Microsoft-Quellen geprüft. Lizenzverfügbarkeit, Funktionsumfang und Produktnamen können sich ändern. Maßgeblich bleiben die konkrete SKU, der Vertrag, der Erwerbszeitpunkt und die jeweils anwendbaren Product Terms.

Hinweis: Dieser Beitrag dient der fachlichen Orientierung und ersetzt keine Prüfung der konkreten Vertrags-, Produkt- und Kundensituation. Technische Verfügbarkeit, Benutzerzuweisung, Partnerangebot und vertragliche Nutzungsrechte sind getrennt zu bewerten.