Zum Inhalt springen
← Alle Artikel Infrastruktur

Active Directory — Verzeichnisdienst, Architektur & Modernisierung

Active Directory Domain Services (AD DS) ist seit über 25 Jahren das zentrale Identitäts- und Zugriffsmanagement in Windows-Netzwerken. Mehr als 90 % aller Unternehmen weltweit setzen auf AD für die Verwaltung von Benutzern, Computern, Gruppen und Richtlinien. Dieser Artikel erklärt die Grundlagen, die Architektur-Komponenten und den Weg zur Modernisierung mit Entra ID — praxisnah für den deutschen Mittelstand.

Steckbrief
TypVerzeichnisdienst / Identitätsmanagement
HerstellerMicrosoft
Aktuelle VersionWindows Server 2025
ProtokolleLDAP, Kerberos v5, DNS, NTLM
KomponentenAD DS, AD CS, AD FS, AD LDS
Cloud-PendantMicrosoft Entra ID (ehem. Azure AD)
ZielgruppeUnternehmen ab 10 Arbeitsplätze
SeitWindows 2000 Server (Februar 2000)
Active Directory Infrastruktur im Unternehmen Active Directory bildet das Rückgrat moderner Windows-Netzwerke — von der Benutzeranmeldung bis zur zentralen Richtlinienverwaltung.

Grundlagen & Funktionsweise

Active Directory Domain Services (AD DS) ist ein hierarchischer Verzeichnisdienst, der alle Ressourcen eines Windows-Netzwerks in einer zentralen Datenbank organisiert. Jedes Objekt — ob Benutzer, Computer, Drucker oder Sicherheitsgruppe — wird in einer baumartigen Struktur gespeichert, dem sogenannten Directory Information Tree (DIT). Die Kommunikation erfolgt über das Lightweight Directory Access Protocol (LDAP), während die Authentifizierung primär über Kerberos v5 abgewickelt wird. Für den deutschen Mittelstand bedeutet das: Ein Mitarbeiter meldet sich einmal an seiner Arbeitsstation an und erhält automatisch Zugriff auf alle freigegebenen Ressourcen — Dateien, Drucker, Anwendungen und E-Mail — ohne sich erneut authentifizieren zu müssen. Dieses Single Sign-On (SSO) spart täglich Zeit und reduziert Helpdesk-Anfragen für vergessene Passwörter erheblich.

Die organisatorische Grundeinheit in Active Directory ist die Domäne. Eine Domäne definiert eine Sicherheitsgrenze, innerhalb derer einheitliche Richtlinien gelten und eine gemeinsame Benutzerdatenbank gepflegt wird. Mehrere Domänen können zu einer Gesamtstruktur (Forest) zusammengefasst werden, die über Vertrauensstellungen (Trusts) miteinander kommunizieren. Für die meisten mittelständischen Unternehmen in Deutschland genügt eine einzelne Domäne mit einer flachen Organisationseinheiten-Struktur (OU-Struktur). Entscheidend ist, dass die OU-Hierarchie die tatsächliche Unternehmensorganisation widerspiegelt — beispielsweise nach Standorten, Abteilungen oder Funktionsbereichen —, da Gruppenrichtlinien (GPOs) auf OU-Ebene verknüpft werden und damit die Konfiguration aller enthaltenen Objekte zentral steuern.

DNS ist untrennbar mit Active Directory verbunden. AD nutzt DNS-SRV-Records, um Domänencontroller, Global-Catalog-Server und Kerberos-Dienste im Netzwerk auffindbar zu machen. Ohne funktionierendes DNS gibt es keine AD-Anmeldung — deshalb empfiehlt Microsoft, den DNS-Dienst direkt auf den Domänencontrollern als AD-integriertes DNS zu betreiben. Die automatische Replikation der DNS-Zonen über die AD-Replikationstopologie stellt sicher, dass alle Standorte stets aktuelle Namensauflösungen erhalten. Für Unternehmen mit mehreren Niederlassungen ist die korrekte AD-Sites-und-Subnetz-Konfiguration entscheidend, damit Clients den nächstgelegenen Domänencontroller kontaktieren und WAN-Verbindungen nicht unnötig belastet werden.

  • LDAP (Lightweight Directory Access Protocol): Offener Industriestandard für den Zugriff auf Verzeichnisdienste. LDAP organisiert Objekte hierarchisch — jedes Objekt besitzt einen eindeutigen Distinguished Name (DN). Best Practice: LDAPS (LDAP über TLS, Port 636) für verschlüsselte Kommunikation aktivieren und unverschlüsseltes LDAP (Port 389) deaktivieren.
  • Kerberos v5: Standard-Authentifizierungsprotokoll in Active Directory. Der Benutzer erhält vom Key Distribution Center (KDC) ein Ticket Granting Ticket (TGT) und kann damit Service Tickets für Netzwerkressourcen anfordern. Kerberos ist sicherer als das ältere NTLM-Protokoll und sollte in modernen Umgebungen exklusiv verwendet werden.
  • Gruppenrichtlinien (GPO): Zentrales Werkzeug zur Konfiguration von Betriebssystem-Einstellungen, Sicherheitsrichtlinien und Software-Verteilung. GPOs werden auf Domänen-, Standort- oder OU-Ebene verknüpft und in der Reihenfolge Lokal → Standort → Domäne → OU verarbeitet.
  • Single Sign-On (SSO): Nach der einmaligen Anmeldung am Arbeitsplatz erhält der Benutzer transparenten Zugriff auf alle freigegebenen Ressourcen. Dies reduziert Passwort-Müdigkeit, senkt Helpdesk-Kosten und verbessert die Benutzererfahrung spürbar.
  • Replikation: Änderungen an der AD-Datenbank werden automatisch zwischen allen Domänencontrollern repliziert. Die Multi-Master-Replikation stellt sicher, dass Änderungen an jedem DC vorgenommen werden können und innerhalb weniger Minuten (standortintern) bzw. gemäß dem konfigurierten Zeitplan (standortübergreifend) synchronisiert werden.

Architektur & Komponenten

Eine produktionsreife Active-Directory-Umgebung besteht aus eng verzahnten Komponenten, die zusammen ein stabiles, skalierbares Identitätsmanagement bilden. Im Zentrum stehen die Domänencontroller (DC) — Server, die eine Kopie der AD-Datenbank (NTDS.dit) halten und sämtliche Authentifizierungs- und Autorisierungsanfragen bearbeiten. Microsoft empfiehlt mindestens zwei Domänencontroller pro Domäne für Hochverfügbarkeit. Bei Unternehmen mit mehreren Standorten sollte jeder Standort mit mehr als 50 Benutzern einen eigenen DC erhalten, um die Anmeldezeiten kurz und die WAN-Last gering zu halten. Die FSMO-Rollen (Flexible Single Master Operations) verteilen spezielle Aufgaben auf dedizierte DCs: Der PDC Emulator verarbeitet Passwortänderungen priorisiert, der RID Master vergibt eindeutige Sicherheits-IDs und der Schema Master kontrolliert Änderungen am AD-Schema.

Neben den Kernkomponenten AD DS bietet Microsoft weitere Active-Directory-Dienste, die je nach Anforderung ergänzt werden können. AD Certificate Services (AD CS) stellt eine interne Public-Key-Infrastruktur (PKI) bereit, die Zertifikate für WLAN-Authentifizierung, VPN-Zugang und E-Mail-Verschlüsselung ausstellt. AD Federation Services (AD FS) ermöglicht föderierten Zugriff auf externe Anwendungen über SAML und WS-Federation — allerdings wird AD FS zunehmend durch Entra ID abgelöst, das moderne Protokolle wie OAuth 2.0 und OpenID Connect nativ unterstützt. AD Lightweight Directory Services (AD LDS) bietet einen schlanken LDAP-Verzeichnisdienst für Anwendungen, die ein Verzeichnis benötigen, aber nicht in die Domänenstruktur integriert werden sollen.

Für den sicheren Betrieb einer Active-Directory-Umgebung ist das Tiered Administration Model (Ebenenmodell) der wichtigste architektonische Grundsatz. Es unterteilt die Infrastruktur in drei Sicherheitsebenen: Tier 0 umfasst Domänencontroller, AD-Administratoren und die PKI — die kritischsten Assets. Tier 1 beinhaltet Member Server und Geschäftsanwendungen. Tier 2 deckt Endgeräte und Standardbenutzer ab. Die Kernregel: Administratoren einer höheren Ebene dürfen sich niemals auf Systemen einer niedrigeren Ebene anmelden. Ein Domain Admin, der sich versehentlich an einem normalen Arbeitsplatz anmeldet, hinterlässt dort Anmeldedaten, die von einem Angreifer abgefangen werden könnten. Privileged Access Workstations (PAW) — dedizierte, gehärtete Arbeitsplätze für administrative Tätigkeiten — sind die empfohlene Lösung für die Tier-0-Verwaltung.

  • Domänencontroller (DC): Zentrale Server, die die AD-Datenbank (NTDS.dit) halten und alle Authentifizierungsanfragen bearbeiten. Empfehlung: Mindestens zwei DCs pro Domäne, bei Mehrstufenumgebungen ein DC je Standort. DCs sollten als Tier-0-Assets gehärtet und physisch sowie logisch besonders geschützt werden.
  • FSMO-Rollen: Fünf spezialisierte Rollen: Schema Master und Domain Naming Master (je einmal pro Forest), RID Master, PDC Emulator und Infrastructure Master (je einmal pro Domäne). Der PDC Emulator ist der kritischste DC — er verarbeitet Passwortänderungen, dient als Zeitquelle für Kerberos und wird für die GPO-Bearbeitung kontaktiert.
  • Organisationseinheiten (OU): Container zur logischen Gruppierung von AD-Objekten. OUs ermöglichen eine granulare Delegation von Verwaltungsaufgaben und die gezielte Anwendung von Gruppenrichtlinien. Best Practice: OUs nach Standort und Objekttyp strukturieren (z. B. DE-Berlin/Benutzer, DE-Berlin/Computer).
  • Sicherheitsgruppen: Ermöglichen die zentrale Steuerung von Zugriffsberechtigungen. Best Practice: Rollenbasierte Zugriffskontrolle (RBAC) über verschachtelte Gruppen implementieren — globale Gruppen für Rollen, domänenlokale Gruppen für Ressourcenberechtigungen (AGDLP-Prinzip).
  • AD Certificate Services (AD CS): Interne PKI für die Ausstellung und Verwaltung digitaler Zertifikate. Einsatzbereiche: WLAN-Authentifizierung (802.1X), VPN-Zugangszertifikate, S/MIME-E-Mail-Verschlüsselung und Code Signing. Die korrekte Konfiguration der Certificate Templates ist entscheidend für die Sicherheit.
  • LAPS (Local Administrator Password Solution): Automatisierte Verwaltung und Rotation lokaler Administratorpasswörter. Windows LAPS (v2) speichert Passwörter verschlüsselt im AD und rotiert sie regelmäßig. Unverzichtbar für die Einhaltung von Compliance-Anforderungen und die Vermeidung identischer lokaler Admin-Passwörter im gesamten Netzwerk.

Modernisierung & Hybrid-Strategie

Die größte Veränderung im Active-Directory-Ökosystem der letzten Jahre ist die Einführung von Microsoft Entra ID (ehemals Azure Active Directory) als Cloud-basiertes Identitätsmanagement. Für den deutschen Mittelstand stellt sich nicht die Frage, ob eine Hybrid-Strategie umgesetzt wird, sondern wann. Microsoft 365, Azure-Dienste, Teams und SharePoint Online erfordern Entra ID als Identitätsanbieter. Die meisten Unternehmen betreiben daher eine Hybrid-Identitätsinfrastruktur: On-Premises Active Directory für die lokale Infrastruktur und Entra ID für Cloud-Dienste — synchronisiert über Entra Connect (ehemals Azure AD Connect). Dieser Synchronisierungsdienst repliziert Benutzer, Gruppen und Passwörter (als Hash) in die Cloud und ermöglicht ein nahtloses Single Sign-On über beide Welten hinweg.

Die Modernisierung einer bestehenden AD-Umgebung beginnt typischerweise mit einer Bestandsaufnahme und Härtung. Viele mittelständische AD-Umgebungen sind über Jahre organisch gewachsen: Überflüssige Service-Accounts mit zu weitreichenden Berechtigungen, deaktivierte aber nicht gelöschte Benutzerkonten und veraltete Gruppenrichtlinien erhöhen die Angriffsoberfläche unnötig. Ein systematisches AD-Audit — beispielsweise mit Open-Source-Tools wie PingCastle — identifiziert Schwachstellen und priorisiert die Bereinigung. Parallel dazu sollte die Passwortrichtlinie modernisiert werden: Das BSI empfiehlt mittlerweile längere Passphrasen (mindestens 12 Zeichen) statt komplexer, schwer merkbarer Passwörter, ergänzt durch Multi-Faktor-Authentifizierung (MFA) für alle administrativen Zugänge und idealerweise für alle Benutzer.

Der Weg zur vollständig Cloud-verwalteten Identität („Cloud-Only“) ist für die meisten mittelständischen Unternehmen ein mehrjähriger Migrationsprozess. Solange On-Premises-Dateiserver, Druckserver, Branchenanwendungen oder Legacy-Systeme im Einsatz sind, bleibt das lokale Active Directory unverzichtbar. Die empfohlene Strategie ist daher ein schrittweiser Ansatz: Zunächst Entra Connect einrichten und Hybrid-Identitäten aufbauen. Dann neue Workloads bevorzugt in der Cloud bereitstellen (Entra ID Join statt klassischem AD Join). Anschließend Legacy-Anwendungen Schritt für Schritt modernisieren oder durch Cloud-Alternativen ersetzen. Langfristig kann der On-Premises-Footprint sukzessive reduziert werden — die vollständige Ablösung von AD DS wird jedoch erst realistisch, wenn keine lokale Infrastruktur mehr verwaltet werden muss. Für Unternehmen, die NIS2-Anforderungen erfüllen müssen, bietet die Hybrid-Strategie den Vorteil, dass sowohl die On-Premises- als auch die Cloud-Identitäten zentral überwacht und abgesichert werden können.

  • Entra Connect (Synchronisierung): Synchronisiert Benutzer, Gruppen und Passwort-Hashes zwischen On-Premises AD und Entra ID. Drei Synchronisierungsmethoden stehen zur Verfügung: Password Hash Sync (PHS, empfohlen), Pass-Through Authentication (PTA) und Federation (AD FS). PHS bietet die höchste Verfügbarkeit und ermöglicht zusätzlich die Erkennung kompromittierter Anmeldedaten.
  • Conditional Access (Bedingter Zugriff): Kernfunktion von Entra ID, die Zugriffsentscheidungen anhand von Signalen wie Benutzeridentität, Gerätestatus, Standort und Risikobewertung trifft. Beispiel: Zugriff auf SharePoint nur von verwalteten, konformen Geräten und mit MFA erlauben. Ersetzt komplexe On-Premises-VPN- und NAC-Szenarien.
  • AD-Audit & Härtung: Regelmäßige Überprüfung der AD-Konfiguration mit Tools wie PingCastle (Risk-Score 0–100, Ziel: unter 30). Schwerpunkte: Veraltete Computer- und Benutzerkonten bereinigen, überflüssige Berechtigungen entfernen, NTLM-Nutzung reduzieren, LDAP-Signierung erzwingen und LAPS für alle Endpoints aktivieren.
  • Multi-Faktor-Authentifizierung (MFA): Ergänzt die Passwort-Authentifizierung um einen zweiten Faktor (Authenticator-App, FIDO2-Schlüssel, SMS). Microsofts Empfehlung: MFA für alle Benutzer aktivieren — mindestens jedoch für alle administrativen Accounts, Remote-Zugriffe und Cloud-Anwendungen. Reduziert Account-Übernahmen um über 99 %.
  • Monitoring & Incident Response: Überwachung kritischer AD-Ereignisse: Anmeldeversuche (Event ID 4624/4625), Privilegienänderungen (4672, 4728), Verzeichnisdienständerungen (5136) und Kerberos-Anfragen (4768/4769). Integration in ein SIEM-System ermöglicht die frühzeitige Erkennung von Angriffsmustern und erfüllt die NIS2-Meldepflichten für Sicherheitsvorfälle.
  • Stufenweiser Migrationsplan: Phase 1: Entra Connect einrichten, Hybrid-Identitäten aktivieren, MFA für Administratoren. Phase 2: Conditional Access für Cloud-Apps, LAPS und Windows Hello for Business ausrollen. Phase 3: Neue Endgeräte als Entra ID Join einrichten, Legacy-Apps evaluieren. Phase 4: On-Premises-Footprint schrittweise reduzieren, Cloud-Only als Langfristziel.

AD Sync zu Entra ID — Synchronisierung in der Praxis

Die Synchronisierung zwischen On-Premises Active Directory und Microsoft Entra ID ist das Herzstück jeder Hybrid-Identitätsinfrastruktur. Entra Connect (ehemals Azure AD Connect) läuft als Windows-Dienst auf einem dedizierten Server und repliziert Identitätsdaten in regelmäßigen Intervallen — standardmäßig alle 30 Minuten — in die Cloud. Dabei werden Benutzerkonten, Sicherheitsgruppen, Kontakte und optional Geräteobjekte aus dem lokalen AD gelesen und als entsprechende Entra ID-Objekte in der Cloud angelegt. Das Schlüsselattribut für die eindeutige Zuordnung ist die ImmutableID (technisch: sourceAnchor), die standardmäßig aus dem Attribut ms-DS-ConsistencyGuid abgeleitet wird. Stimmt dieser Anker nicht überein, entstehen Duplikate, Sync-Fehler und verwaiste Konten. Seit 2024 empfiehlt Microsoft ausdrücklich Entra Connect Sync V2 (Mindestversion 2.5.x), da ältere Versionen ab September 2026 nicht mehr unterstützt werden.

Für die Passwort-Synchronisierung stehen drei Methoden zur Verfügung, die jeweils unterschiedliche Anforderungen an Sicherheit und Infrastruktur stellen. Password Hash Sync (PHS) ist die von Microsoft empfohlene Standardmethode: Ein SHA-256-Hash des NTLM-Passwort-Hashes wird an Entra ID übertragen — das Klartext-Passwort verlässt niemals die lokale Umgebung. PHS bietet die höchste Verfügbarkeit, da Cloud-Anmeldungen auch bei Ausfall der lokalen Infrastruktur funktionieren, und ermöglicht zusätzlich die Erkennung kompromittierter Anmeldedaten über Entra ID Protection. Pass-Through Authentication (PTA) validiert Passwörter in Echtzeit gegen das lokale AD über leichtgewichtige Agenten — geeignet für Organisationen, deren Sicherheitsrichtlinien die Übertragung von Passwort-Hashes in die Cloud untersagen. Federation (AD FS) leitet die gesamte Authentifizierung an einen lokalen Federation-Server weiter — die komplexeste Variante, die Microsoft nur noch für spezielle Szenarien wie Smartcard-Authentifizierung oder Drittanbieter-MFA empfiehlt.

Die Scoping-Konfiguration bestimmt, welche AD-Objekte synchronisiert werden. In der Praxis sollten nicht alle Objekte in die Cloud repliziert werden: Test-Accounts, Service-Accounts, deaktivierte Konten und Ressourcen-Postfächer benötigen häufig keine Cloud-Repräsentation. Entra Connect bietet zwei Filtermechanismen: OU-basiertes Filtering (nur ausgewählte Organisationseinheiten synchronisieren) und attributbasiertes Filtering (Objekte anhand von Attributwerten ein- oder ausschließen). Best Practice ist, zunächst mit einer Pilotgruppe (eine dedizierte OU mit 20–50 Benutzern) zu starten, die Synchronisierung zu validieren und anschließend schrittweise auf die gesamte Organisation auszuweiten. Der Entra Connect Server selbst ist ein Tier-0-Asset: Er verfügt über einen Service-Account mit weitreichenden Leserechten im lokalen AD und hält die Zugangsdaten zum Entra ID-Tenant — entsprechend muss er wie ein Domänencontroller gehärtet und geschützt werden.

  • Entra Connect Installation & Voraussetzungen: Dedizierter Windows Server (2019 oder 2022), .NET Framework 4.7.2+, mindestens 4 GB RAM, Netzwerkzugriff auf alle Domänencontroller (LDAP/S Port 389/636) und ausgehender HTTPS-Zugang (Port 443) zu den Microsoft-Endpunkten. Der Server darf kein Domänencontroller sein. Installation mit dem Express-Setup für einzelne Domänen oder benutzerdefiniertes Setup für Multi-Forest- und Filtering-Szenarien.
  • ImmutableID & sourceAnchor: Die eindeutige Verknüpfung zwischen lokalem AD-Objekt und Cloud-Objekt. Standardmäßig wird ms-DS-ConsistencyGuid verwendet (Fallback: ObjectGUID). Wenn die ImmutableID nicht übereinstimmt, entstehen Duplikate oder Sync-Konflikte. Detaillierte Informationen: Entra Connect Sync — ImmutableID & sourceAnchor.
  • Password Hash Sync (PHS): Empfohlene Standardmethode. Ein doppelt gehashter Wert (NTLM-Hash → SHA-256) wird alle 2 Minuten an Entra ID übertragen. Vorteile: Höchste Verfügbarkeit (funktioniert auch bei On-Prem-Ausfall), Erkennung geleakter Anmeldedaten über Entra ID Protection, Unterstützung für Seamless SSO. Seit 2025 wird PHS auch als Notfall-Fallback (Backup-Authentifizierung) bei PTA und Federation empfohlen.
  • Pass-Through Authentication (PTA): Echtzeitvalidierung gegen das lokale AD über leichtgewichtige Agenten. Mindestens zwei PTA-Agenten für Hochverfügbarkeit bereitstellen. Vorteil: Passwörter werden nie in die Cloud übertragen. Nachteil: Cloud-Anmeldungen scheitern bei Ausfall aller lokalen Agenten — PHS als Backup-Methode parallel aktivieren.
  • Attribut-Mapping & Sync-Regeln: Entra Connect synchronisiert über 100 AD-Attribute standardmäßig (displayName, mail, proxyAddresses, userPrincipalName etc.). Benutzerdefinierte Sync-Regeln ermöglichen das Mapping zusätzlicher Attribute, das Filtern von Objekten und die Transformation von Attributwerten. Wichtig: Der UPN (User Principal Name) im lokalen AD muss mit einer verifizierten Domäne im Entra ID-Tenant übereinstimmen — andernfalls wird der Standardwert [email protected] verwendet.
  • Sync-Zyklus & Monitoring: Standardintervall: 30 Minuten (Delta-Sync). Manueller Sync: Start-ADSyncSyncCycle -PolicyType Delta. Full Sync nach Regeländerungen: Start-ADSyncSyncCycle -PolicyType Initial. Überwachung über Entra Connect Health (erfordert Entra ID P1-Lizenz): Sync-Fehler, Latenz, Benachrichtigungen per E-Mail. Kritische Metriken: Export-Fehler, Objekte mit Synchronisierungskonflikten, abgelaufene Konnektor-Passwörter.
  • Häufige Fehlerquellen & Troubleshooting: AttributeValueMustBeUnique (doppelte proxyAddresses), InvalidSoftMatch (UPN/SMTP stimmt nicht überein), IdentitySync­ErrorDuplicateAttribute (Duplikate im Ziel-Tenant). Diagnose mit Get-ADSyncConnectorRunStatus und Search-ADSyncToolsObjectByMailAddress. Bei hartnäckigen Problemen: Objekt in Entra ID löschen, aus dem Papierkorb entfernen (Soft-Delete → Hard-Delete), Sync-Zyklus abwarten.
  • Staging-Modus & Disaster Recovery: Ein zweiter Entra Connect Server im Staging-Modus importiert und synchronisiert Daten, exportiert aber nicht an Entra ID. Bei Ausfall des primären Servers wird der Staging-Server zum aktiven Server hochgestuft. Best Practice für Unternehmen ab 500 Benutzern. Zusätzlich die Konfiguration regelmäßig über Get-ADSyncServerConfiguration -Path C:\Backup sichern.

Sie benötigen Unterstützung?

Ob Active-Directory-Audit, Härtung nach BSI-Empfehlungen, Migration zu Entra ID oder der Aufbau einer Hybrid-Identitätsinfrastruktur — wir begleiten Sie durch den gesamten Prozess. Von der Bestandsaufnahme über die Bereinigung bis zum produktiven Hybrid-Betrieb.

Active Directory ansehen →
Emre Uygunsoy — Gründer & Geschäftsführer von IT-ZU Verfügbar
🛡 BSI Grundschutz ☁ Azure Certified 🔒 DSGVO Experte
Ihr persönlicher Ansprechpartner

Emre Uygunsoy

Geschäftsführer & Senior IT-Consultant

„Jedes Unternehmen verdient eine IT, die einfach funktioniert. Lassen Sie uns gemeinsam herausfinden, wie wir Ihre IT auf das nächste Level bringen können.“
Hybrid Infrastructure On-Premise & Cloud Architektur
🛡
IT-Security Zero Trust, Firewall, EDR
🔄
Migration & Rollout M365, Azure, Virtualisierung

Bereit für eine IT, die einfach funktioniert? Lassen Sie uns sprechen.

Kostenlose und unverbindliche Erstberatung. Wir analysieren Ihre IT-Situation und zeigen Optimierungspotenzial — ohne Verpflichtung.

Noch diese Woche: Freie Beratungstermine verfügbar