Übergang von On-Premises in die Cloud
Zuletzt aktualisiert am
Dieses Modul beschreibt, welche Regeln aus On-Premises bleiben und welche für Cloud-Betrieb neu gesetzt werden müssen.
Wichtig: Compliance-Anforderungen bleiben inhaltlich bestehen, auch wenn sich die technische Umsetzung in der Cloud ändert.
Wichtige Unterschiede
Abschnitt betitelt „Wichtige Unterschiede“- Grenzen im Netz: Während lokale Infrastrukturen meist auf starren Zonen im Netzwerk basieren, nutzt die Cloud dynamische Bereiche.
- Prozessführung: Im eigenen Betrieb erfolgen Abläufe oft noch manuell; in der Cloud ist eine automatisierte Durchsetzung von Richtlinien zwingend erforderlich.
- Zuständigkeit: Die Cloud-Nutzung verlagert den Fokus auf das Modell der geteilten Verantwortung.
- Dynamik: Kontrollen müssen direkt in die automatisierten Pipelines (CI/CD) integriert und dort prüfbar sein.
Compliance bleibt gleich, die Umsetzung ändert sich
Abschnitt betitelt „Compliance bleibt gleich, die Umsetzung ändert sich“- Gleiche Anforderung, neue Technik: Eine Anforderung bleibt fachlich gleich, wird in der Cloud aber über Richtlinien, Automatisierung und zentrale Dienste der Plattform umgesetzt.
- Gleiche Prüfung, neue Nachweise: Nachweise werden nicht mehr punktuell gesammelt, sondern fortlaufend aus Telemetrie und Audit-Protokollen erzeugt.
- Gleiche Verantwortung, neue Schnittstellen: Die Verantwortung im Ganzen bleibt beim Unternehmen, operative Anteile werden entlang des Shared-Responsibility-Modells neu verteilt.
Typische Anpassung je Kategorie:
- Datenschutz und Speicherort von Daten: Von statischer Zuordnung in der Infrastruktur zu Vorgaben je Dienst für Standort und Zugriff.
- Berechtigungen und Identität: Von netzbasiertem Vertrauen zu identitätsgesteuerter und regelbasierter Zugriffsteuerung.
- Nachweise und Revision: Von manueller Dokumentation zu automatisierter, kontinuierlicher Erzeugung von Nachweisen.
- Betrieb und Notfallfähigkeit: Von periodischen Tests zu laufender Überwachung und regelmäßig validierten Wiederherstellungsabläufen.
Praktische Nutzung von Zertifikaten und Prüfberichten
Abschnitt betitelt „Praktische Nutzung von Zertifikaten und Prüfberichten“- C5 gezielt einbinden: Nutzen Sie C5-Berichte als Quelle für Nachweise in zentralen Bereichen und als Input für Gap-Analysen.
- Typ-1 vs. Typ-2 bewerten: Für laufende Nachweise im Betrieb ist Typ 2 in der Regel aussagekräftiger als eine reine Stichtagsprüfung.
- Anforderung zu Nachweis abbilden: Verknüpfen Sie jede interne Compliance-Vorgabe mit einem konkreten Nachweis aus Audit, Telemetrie oder Prüfbericht.
- Eigene Pflichten einplanen: Planen Sie kundenseitige Verantwortungen für Konfiguration, Berechtigungen und Schutzmaßnahmen explizit mit ein.
Empfehlungen für die Migration
Abschnitt betitelt „Empfehlungen für die Migration“- Ziel beibehalten, Technik ändern: Gleiche Anforderung, cloud-native Umsetzung.
- Identität priorisieren: Vertrauen in den Standort reduzieren.
- Standards nutzen: Sichere Vorlagen für Projekt- und Workload-Onboarding.
- Klare Kriterien für den Ausstieg: Übergangslösungen mit festem Enddatum.
STACKIT-Referenzen
Abschnitt betitelt „STACKIT-Referenzen“- Kundenkonten und Struktur: Customer Accounts , Organizations Folders und Projects
- Netzwerk und Hybrid-Konnektivität: Concepts und Product Overview
Typische Anti-Patterns
Abschnitt betitelt „Typische Anti-Patterns“- 1:1-Übernahme alter Regeln: Kein Cloud-Fit.
- Hybrid als dauerhafter Zustand: Übergang ohne Ende.
- Unklare Verantwortung: Rollen werden nicht auf Cloud-Betrieb angepasst.