---
title: "Landing-Zone-Journey"
description: "Geführte Landing-Zone-Präsentation von Grundlagen und Architektur bis zu Accelerator, Umsetzung, Managed Service und sicherer skalierbarer Betriebsbasis."
scfTrail:
  maintainers:
    - user: "lukas.weberruss"
      role: true
      website: true
  steps:
    - style: "chart"
      id: "service-portfolio"
      title: "STACKIT Serviceportfolio erkunden"
      trailContext: "Nutzen Sie das interaktive Portfolio, um einzuordnen, welche STACKIT Services die in dieser Journey behandelten Plattform- und Application-Landing-Zone-Fähigkeiten unterstützen."
      assetId: "de/architecture/assetcontainer/stackit/stackit-service-portfolio-map.mdx#interaktives-serviceportfolio"

    - style: "compass"
      id: "frueh-starten"
      title: "Landing Zone im Migration Framework einordnen"
      trailContext: "Eine Landing Zone ist die gemeinsame Startbahn für eine steuerbare Migration. Sie wird in Design and Mobilize als Plattformbasis etabliert, damit Migrationswellen auf einer funktionierenden Grundlage für kontrollierte Delivery und stabilen Betrieb aufbauen."
      imageSrc: "de/migration/files/migration-framework-overview.svg"
      imageAlt: "Übersicht des Migration Frameworks mit der Phase Design and Mobilize"
      imageWidth: 48

    - style: "stairs"
      id: "landing-zone-definieren"
      title: "Platform Landing Zone definieren"
      trailContext: "Ordnen Sie die Landing Zone als strukturierte Cloud-Basis für einen steuerbaren STACKIT-Betrieb ein. Klären Sie früh, welche Leitplanken verbindlich sind, wer sie verantwortet und welche Anforderungen die Anwendungen mitbringen."
      description: "Die Landing Zone verbindet Governance, Identität, Security, Netzwerk, Kostensteuerung und Automatisierung zu einer gemeinsamen Betriebsbasis."
      pageId: "de/migration/design-and-mobilize/landing-zones/overview"

    - style: "hut"
      id: "account-governance"
      title: "Account Governance strukturieren"
      trailContext: "Etablieren Sie Organisationsstruktur, Projektgrenzen und ein Ownership-Modell, damit Landing-Zone-Governance über Teams und Umgebungen hinweg wiederholbar bleibt."
      pageId: "de/migration/design-and-mobilize/landing-zones/account-governance#governance-design-und-delivery"
      imageSrc: "migration/design-and-mobilize/landing-zones/files/stackit-governance-hierarchy.svg"
      imageAlt: "Governance-Hierarchie vom Customer Account über Folder zu Projects und Ressourcen"
      imagePosition: right
      imageWidth: 46

    - role: sub
      id: "identity-access"
      title: "Identity und Access definieren"
      trailContext: "Legen Sie IAM-Modell, Rollen-Muster und Funktionstrennung fest, damit Menschen und Automatisierung nur die Berechtigungen erhalten, die sie benötigen."
      pageId: "de/migration/design-and-mobilize/landing-zones/identity-and-access-management/"

    - style: "shield"
      id: "security-themen"
      title: "Sicherheit und Compliance Themen"
      trailContext: "Ordnen Sie Sicherheits- und Compliance-Themen früh ein, damit Kontrollanforderungen, Nachweise, Souveränitätsentscheidungen und Zero-Trust-Prinzipien in das Landing-Zone-Design einfließen."
      pageId: "de/migration/design-and-mobilize/security-and-compliance/overview/#themenkarte-sicherheit-und-compliance"

    - role: sub
      id: "landing-zone-security"
      title: "Security und Compliance umsetzen"
      trailContext: "Übersetzen Sie verbindliche Sicherheitskontrollen, Logging, Nachweise und Policy-Anforderungen in durchsetzbare Landing-Zone-Leitplanken."
      pageId: "de/migration/design-and-mobilize/landing-zones/security-and-compliance/"

    - style: "chairlift"
      id: "netzwerkarchitektur"
      title: "Netzwerkarchitektur gestalten"
      trailContext: "Definieren Sie Segmentierung, Connectivity, DNS, Routing und sichere Kommunikationsmuster für Shared Services und Workload-Umgebungen."
      pageId: "de/migration/design-and-mobilize/landing-zones/network-architecture#connectivity-design-und-delivery"
      imageSrc: "de/migration/design-and-mobilize/landing-zones/files/stackit-hub-and-spoke-network-area.svg"
      imageAlt: "Network-Area-Hub-and-Spoke-Architektur mit zentraler Firewall und VPN-Router"
      imagePosition: right
      imageWidth: 46

    - role: sub
      id: "cost-management"
      title: "Kosten und Verbrauch steuern"
      trailContext: "Etablieren Sie Tags, Budgets, Transparenz und Verantwortlichkeit, damit Cloud-Verbrauch von Beginn an sichtbar und steuerbar bleibt."
      pageId: "de/migration/design-and-mobilize/landing-zones/cost-management-and-control/"

    - role: sub
      id: "automation-iac"
      title: "Mit Infrastructure as Code automatisieren"
      trailContext: "Nutzen Sie versioniertes Infrastructure as Code und Policy-Automatisierung, um Landing-Zone-Fähigkeiten konsistent bereitzustellen, zu validieren und weiterzuentwickeln."
      pageId: "de/migration/design-and-mobilize/landing-zones/automation-iac/"

    - role: sub
      id: "platform-boundary"
      title: "Grenze der Platform Landing Zone festlegen"
      trailContext: "Trennen Sie die unternehmensweite Plattform-Ebene von der Workload-Bereitstellung. Die Platform Landing Zone ist die Betriebsbasis für Produktteams: Sie strukturiert Organisationen, Projekte und Umgebungen, definiert IAM und Funktionstrennung, setzt Security, Compliance, Logging und Nachweise durch und stellt gemeinsame Netzwerk-, Kosten- und Automatisierungsfähigkeiten bereit."
      description: "Beginnen Sie mit Organisations- und Ownership-Modell, regulatorischen und Sicherheitsanforderungen, Connectivity-Bedarf und Betriebsgrenzen. Standardisieren Sie zuerst und behandeln Sie Ausnahmen explizit mit Genehmigung und Ablaufdatum."
      pageId: "de/migration/design-and-mobilize/landing-zones/platform-landing-zone#überblick-platform-landing-zones"

    - role: sub
      id: "platform-prerequisites"
      title: "Plattform-Voraussetzungen erheben"
      trailContext: "Erheben Sie Business-Unit- und Ownership-Modell, regulatorischen Umfang, Security-Standards, Connectivity-Bedarf und Grenzen des Betriebsmodells, bevor die Plattform-Basis finalisiert wird."
      description: "Diese Eingaben definieren die Grenzen für Projekte, Umgebungen, Audit-Nachweise, Integrationen, Support und Übergabe."
      pageId: "de/migration/design-and-mobilize/landing-zones/platform-landing-zone#typische-eingaben-und-voraussetzungen"

    - role: sub
      id: "platform-delivery"
      title: "Plattform-Basis bereitstellen"
      trailContext: "Übersetzen Sie Governance-Ziele in wiederverwendbare Identity-, Netzwerk-, Security- und Kostenmuster, implementieren Sie Automatisierung und Policy-Leitplanken, validieren Sie diese mit Piloten und operationalisieren Sie anschließend die Plattform."
      description: "Diese Reihenfolge schließt Architektur- und Compliance-Lücken, bevor Migrationswellen von der Basis abhängen."
      pageId: "de/migration/design-and-mobilize/landing-zones/platform-landing-zone#typische-umsetzungsreihenfolge"

    - role: sub
      id: "platform-principles"
      title: "Plattform-Designprinzipien anwenden"
      trailContext: "Standardisieren Sie vor Ausnahmen, automatisieren Sie Kontrollen, erzeugen Sie Compliance-Nachweise von Beginn an und gestalten Sie für mehrere Teams sowie Workload-Archetypen."
      description: "Ausnahmen bleiben sichtbar, genehmigt, verantwortet und zeitlich begrenzt, statt unkontrollierten Plattform-Drift zu erzeugen."
      pageId: "de/migration/design-and-mobilize/landing-zones/platform-landing-zone#designprinzipien"

    - style: "chart"
      id: "r-strategie-application-design"
      title: "R-Strategie mit dem Landing-Zone-Design verbinden"
      trailContext: "Leiten Sie aus der gewählten R-Strategie und Zielarchitektur jeder Anwendung die Landing-Zone-Fähigkeiten, Kontrollen, Connectivity und Service-Muster ab, die ihre Migration benötigt."
      pageId: "de/migration/design-and-mobilize/design/overview/#methode"

    - style: "gondola"
      id: "workload-muster"
      title: "Application Landing Zones"
      splitRatio: 55
      left:
        - pageId: "de/migration/design-and-mobilize/landing-zones/application-landing-zone#überblick-application-landing-zones"
        - pageId: "de/migration/design-and-mobilize/landing-zones/application-landing-zone#warum-sie-von-discovery-abhängt"
        - pageId: "de/migration/design-and-mobilize/landing-zones/application-landing-zone#typische-muster-für-application-landing-zones"
      right:
        - pageId: "de/migration/design-and-mobilize/discovery/overview#discovery-prozess-auf-einen-blick"
        - pageId: "de/migration/design-and-mobilize/landing-zones/application-landing-zone#vorgehen"
        - pageId: "de/migration/design-and-mobilize/landing-zones/application-landing-zone#best-practices"

    - style: "rocket"
      id: "accelerator"
      title: "Landing Zone Accelerator vorstellen"
      splitRatio: 50
      left:
        - assetId: "de/migration/assetcontainer/stackit/landing-zone-foundation-opentofu.mdx#übersicht"
          cards: false
        - assetId: "de/migration/assetcontainer/stackit/landing-zone-foundation-opentofu.mdx#wie-das-repository-funktioniert"
          cards: false
        - assetId: "de/migration/assetcontainer/stackit/landing-zone-foundation-opentofu.mdx#deployment-flavors-und-ihr-umfang"
          cards: false
      right:
        - imageSrc: "contributors/stackit/files/migration/landing-zone-accelerator-architecture.svg"
          imageAlt: "Architektur des STACKIT Landing Zone Accelerators von Bootstrap über Plattformfähigkeiten zu Application Landing Zones"

    - style: "shield"
      id: "accelerator-platform-module"
      title: "Platform-Basis etablieren"
      splitRatio: 50
      left:
        - assetId: "de/migration/assetcontainer/stackit/landing-zone-foundation-opentofu.mdx#1-governance-modul-srcmodulesgovernance"
          cards: false
        - assetId: "de/migration/assetcontainer/stackit/landing-zone-foundation-opentofu.mdx#2-management-modul-srcmodulesmanagement"
          cards: false
      right:
        - assetId: "de/migration/assetcontainer/stackit/landing-zone-foundation-opentofu.mdx#3-connectivity-modul-srcmodulesconnectivity"
          cards: false
        - assetId: "de/migration/assetcontainer/stackit/landing-zone-foundation-opentofu.mdx#4-devops-modul-srcmodulesdevops"
          cards: false

    - style: "compass"
      id: "accelerator-standalone"
      title: "Mit einer Standalone-Basis starten"
      trailContext: "Wählen Sie die kleinste Accelerator-Topologie, wenn Workloads unabhängige Netzwerke und direkten Internetzugang ohne gemeinsame private Connectivity benötigen."
      imageSrc: "contributors/stackit/files/migration/standalone.svg"
      imageAlt: "Standalone-Topologie mit Management-Basis, Sandbox und öffentlicher Application Landing Zone"

    - style: "chart"
      id: "accelerator-hub-and-spoke"
      title: "Corporate Workloads privat verbinden"
      trailContext: "Führen Sie ein zentrales Connectivity-Projekt, eine gemeinsame Network Area und DNS ein, wenn Corporate Workloads private Ost-West-Kommunikation benötigen."
      imageSrc: "contributors/stackit/files/migration/hub-and-spoke.svg"
      imageAlt: "Hub-and-Spoke-Topologie mit gemeinsamer Network Area und separater öffentlicher Landing Zone"

    - style: "shield"
      id: "accelerator-hub-and-spoke-firewall"
      title: "Egress-Inspektion zentralisieren"
      trailContext: "Erweitern Sie Hub-and-Spoke um eine OPNsense-Firewall, wenn Corporate Traffic einen einheitlichen Inspektionspunkt und kontrollierten Egress-Pfad benötigt."
      imageSrc: "contributors/stackit/files/migration/hub-and-spoke-firewall.svg"
      imageAlt: "Hub-and-Spoke-Topologie mit zentraler Inspektion durch eine OPNsense-Firewall"

    - style: "hut"
      id: "accelerator-finance-research"
      title: "Business-Unit-Domänen trennen"
      trailContext: "Geben Sie Finance und Research unabhängige Ownership, Adresspläne, Connectivity-Projekte und private Workload-Domänen innerhalb einer Organisation."
      imageSrc: "contributors/stackit/files/migration/hub-and-spoke-finance-research.svg"
      imageAlt: "Finance- und Research-Topologie mit unabhängigen privaten Connectivity-Domänen"

    - style: "stairs"
      id: "accelerator-multi-area"
      title: "Regulierte und gemeinsame Workloads trennen"
      trailContext: "Erstellen Sie getrennte Network Areas und DNS-Zonen, wenn zwischen regulierten und gemeinsamen Workloads kein implizites privates Routing bestehen darf."
      imageSrc: "contributors/stackit/files/migration/hub-and-spoke-multi-area.svg"
      imageAlt: "Multi-Area-Topologie zur Trennung regulierter und gemeinsamer Workloads"

    - style: "gondola"
      id: "accelerator-multi-region"
      title: "Unabhängige regionale Hubs aufbauen"
      trailContext: "Stellen Sie isolierte Basen in eu01 und eu02 bereit, wenn regionale Workloads eigene Connectivity-, Landing-Zone- und Plattformgrenzen benötigen."
      imageSrc: "contributors/stackit/files/migration/hub-and-spoke-multi-region.svg"
      imageAlt: "Multi-Region-Topologie mit unabhängigen Hubs in eu01 und eu02"

    - style: "shield"
      id: "accelerator-prod-nonprod"
      title: "Produktion von Nicht-Produktion isolieren"
      trailContext: "Nutzen Sie getrennte Network Areas und Firewalls, wenn Produktion eine stärkere Grenze benötigt, während Development und Test eine Nicht-Produktions-Domäne teilen können."
      imageSrc: "contributors/stackit/files/migration/hub-and-spoke-prod-nonprod-firewall.svg"
      imageAlt: "Produktions- und Nicht-Produktions-Topologie mit getrennten Network Areas und Firewalls"

    - style: "chairlift"
      id: "accelerator-tenant-isolation"
      title: "Mandanten-Connectivity isolieren"
      trailContext: "Erstellen Sie unabhängige Ownership, Adresspläne und private Connectivity-Domänen, wenn mehrere Mandanten eine Organisation teilen, aber nicht untereinander routen dürfen."
      imageSrc: "contributors/stackit/files/migration/hub-and-spoke-tenant-isolation.svg"
      imageAlt: "Mandantenisolation mit drei unabhängigen privaten Mandantendomänen"

    - style: "gondola"
      id: "accelerator-application-module"
      title: "Application-Umgebungen bereitstellen"
      splitRatio: 50
      left:
        - assetId: "de/migration/assetcontainer/stackit/landing-zone-foundation-opentofu.mdx#5-landing-zone-modul-srcmoduleslanding-zone"
          cards: false
        - assetId: "de/migration/assetcontainer/stackit/landing-zone-foundation-opentofu.mdx#6-sandboxes-modul-srcmodulessandboxes"
          cards: false
        - assetId: "de/migration/assetcontainer/stackit/landing-zone-foundation-opentofu.mdx#platform-vs-application-landing-zone-umfang-in-diesem-repository"
          cards: false
      right:
        - assetId: "de/migration/assetcontainer/stackit/landing-zone-foundation-opentofu.mdx#einsatz-im-migrationsprogramm"
          cards: false
        - assetId: "de/migration/assetcontainer/stackit/landing-zone-foundation-opentofu.mdx#inhalt-des-assets"
          cards: false
        - assetId: "de/migration/assetcontainer/stackit/landing-zone-foundation-opentofu.mdx#typischer-einsatz-im-migrationsprogramm"
          cards: false
        - assetId: "de/migration/assetcontainer/stackit/landing-zone-foundation-opentofu.mdx#empfohlene-voraussetzungen"
          cards: false

    - style: "summit"
      id: "managed-delivery"
      title: "Managed Landing Zone Service vorstellen"
      trailContext: "Organisationen können den Accelerator mit einem gemanagten Delivery-Stream kombinieren: strukturierte Beratung, Umsetzungsbegleitung, katalogbasiertes Setup und dokumentierte Betriebsübergabe stimmen Plattform-, Security- und Applikationsteams ab."
      imageSrc: "de/migration/design-and-mobilize/landing-zones/files/stackit-hub-and-spoke-network-area.svg"
      imageAlt: "Network-Area-Hub-and-Spoke-Architektur als gemeinsame Connectivity-Basis für Landing Zones"
      imagePosition: right
      imageWidth: 48
      assetId: "de/migration/assetcontainer/stackit/managed-landing-zone-service.mdx#übersicht"

    - role: sub
      id: "managed-service-scope"
      title: "Umfang des Managed Service definieren"
      trailContext: "Stellen Sie den Leistungsumfang vor: Beratung und Zieldesign, katalogbasierte Umsetzung, technische Befähigung mit OpenTofu und Terragrunt sowie dokumentierte Betriebsübergabe."
      assetId: "de/migration/assetcontainer/stackit/managed-landing-zone-service.mdx#leistungsumfang"

    - role: sub
      id: "managed-service-outcomes"
      title: "Ergebnisse des Managed Service bewerten"
      trailContext: "Zeigen Sie die beabsichtigten Ergebnisse: eine steuerbare Plattform-Basis, wiederverwendbare Automatisierungskonventionen, frühere Migrations-Readiness und geringeres Umsetzungsrisiko durch abgestimmte Plattform-, Security- und Applikationsteams."
      assetId: "de/migration/assetcontainer/stackit/managed-landing-zone-service.mdx#typische-ergebnisse"

    - role: sub
      id: "engagement-model"
      title: "Engagement-Modell auswählen"
      trailContext: "Positionieren Sie den Service entweder als fokussierte Landing-Zone-Setup-Initiative oder als Delivery-Stream innerhalb einer breiteren Migration Factory, gemeinsam mit Plattform-, Security- und Applikations-Stakeholdern."
      assetId: "de/migration/assetcontainer/stackit/managed-landing-zone-service.mdx#engagement-modell"

    - style: "rocket"
      id: "meshstack-architektur"
      title: "meshStack vereinfacht das Management von Landing Zones"
      left:
        - assetId: "de/migration/assetcontainer/meshcloud/meshstack-self-service-landing-zone.mdx#übersicht"
          cards: false
        - imageSrc: "contributors/meshcloud/files/migration/meshstack-stackit-landing-zone.svg"
          imageAlt: "Gemeinsame STACKIT- und meshStack-Architektur: Der Landing Zone Accelerator stellt die Plattform-Basis bereit, meshStack ermöglicht gesteuerten Self-Service"
        - assetId: "de/migration/assetcontainer/meshcloud/meshstack-self-service-landing-zone.mdx#zusammenspiel-der-beiden-teile"
          cards: false

    - style: "summit"
      id: "meshstack-self-service"
      title: "Projekte und Netzwerke über Self-Service bereitstellen"
      splitRatio: 50
      left:
        - assetId: "de/migration/assetcontainer/meshcloud/meshstack-self-service-landing-zone.mdx#was-bereitgestellt-wird"
          cards: false
        - assetId: "de/migration/assetcontainer/meshcloud/meshstack-self-service-landing-zone.mdx#was-applikationsteams-erhalten"
          cards: false
      right:
        - assetId: "de/migration/assetcontainer/meshcloud/meshstack-self-service-landing-zone.mdx#geteilte-verantwortlichkeiten"
          cards: false

  presentations:
    - id: "management-ueberblick"
      label: "Management-Überblick"
      description: "Fünf visuelle Meilensteine für Entscheiderinnen und Entscheider: Basis, Workloads, Accelerator und Delivery."
      preset: "minimal"
      fullscreen: true
      agenda: false
      steps:
        - "frueh-starten"
        - "landing-zone-definieren"
        - "workload-muster"
        - "accelerator"
        - "managed-delivery"
    - id: "technischer-ueberblick"
      label: "Technischer Deep-dive"
      description: "Technisches Implementierungsdeck zu STACKIT Portfolio, Landing-Zone-Kontrollen, Application-Mustern und acht Accelerator-Topologien."
      default: true
      launch: true
      preset: "focus"
      steps:
        - "service-portfolio"
        - "frueh-starten"
        - "landing-zone-definieren"
        - id: "account-governance"
          role: hidden
        - id: "identity-access"
          role: hidden
        - id: "security-themen"
          role: hidden
        - id: "landing-zone-security"
          role: hidden
        - id: "netzwerkarchitektur"
          role: hidden
        - id: "automation-iac"
          role: hidden
        - id: "r-strategie-application-design"
          role: hidden
        - "workload-muster"
        - id: "discovery-inputs"
          role: hidden
        - id: "discovery-process"
          role: hidden
        - id: "application-pattern"
          role: hidden
        - id: "application-delivery"
          role: hidden
        - "accelerator"
        - id: "accelerator-platform-module"
          role: hidden
        - id: "accelerator-standalone"
          role: hidden
        - id: "accelerator-hub-and-spoke"
          role: hidden
        - id: "accelerator-hub-and-spoke-firewall"
          role: hidden
        - id: "accelerator-finance-research"
          role: hidden
        - id: "accelerator-multi-area"
          role: hidden
        - id: "accelerator-multi-region"
          role: hidden
        - id: "accelerator-prod-nonprod"
          role: hidden
        - id: "accelerator-tenant-isolation"
          role: hidden
    - id: "webinar"
      label: "Webinar"
      description: "Fokussiertes Landing-Zone-Webinar zu Framework-Einordnung, Plattform-Governance, Sicherheit, Netzwerk, Application Landing Zones und Automatisierung."
      launch: true
      preset: "focus"
      steps:
        - "service-portfolio"
        - "frueh-starten"
        - "landing-zone-definieren"
        - "account-governance"
        - "security-themen"
        - "netzwerkarchitektur"
        - "workload-muster"
        - "accelerator"
        - "meshstack-architektur"
        - id: "meshstack-self-service"
          role: hidden
source_url: "https://framework.stackit.cloud/de/migration/trails/stackit/landing-zone-journey/"
source_file: "docs/de/migration/trails/stackit/landing-zone-journey.mdx"
---

## Steps

### 1. STACKIT Serviceportfolio erkunden

Stage: `chart`

Nutzen Sie das interaktive Portfolio, um einzuordnen, welche STACKIT Services die in dieser Journey behandelten Plattform- und Application-Landing-Zone-Fähigkeiten unterstützen.

Asset: [/de/architecture/assetcontainer/stackit/stackit-service-portfolio-map/#interaktives-serviceportfolio](/de/architecture/assetcontainer/stackit/stackit-service-portfolio-map/#interaktives-serviceportfolio) — source: [/raw/de/architecture/assetcontainer/stackit/stackit-service-portfolio-map.md](/raw/de/architecture/assetcontainer/stackit/stackit-service-portfolio-map.md), section `#interaktives-serviceportfolio`

### 2. Landing Zone im Migration Framework einordnen

Stage: `compass`

Eine Landing Zone ist die gemeinsame Startbahn für eine steuerbare Migration. Sie wird in Design and Mobilize als Plattformbasis etabliert, damit Migrationswellen auf einer funktionierenden Grundlage für kontrollierte Delivery und stabilen Betrieb aufbauen.

### 3. Platform Landing Zone definieren

Stage: `stairs`

Ordnen Sie die Landing Zone als strukturierte Cloud-Basis für einen steuerbaren STACKIT-Betrieb ein. Klären Sie früh, welche Leitplanken verbindlich sind, wer sie verantwortet und welche Anforderungen die Anwendungen mitbringen.

Die Landing Zone verbindet Governance, Identität, Security, Netzwerk, Kostensteuerung und Automatisierung zu einer gemeinsamen Betriebsbasis.

Page: [/de/migration/design-and-mobilize/landing-zones/overview/](/de/migration/design-and-mobilize/landing-zones/overview/) — source: [/raw/de/migration/design-and-mobilize/landing-zones/overview.md](/raw/de/migration/design-and-mobilize/landing-zones/overview.md)

### 4. Account Governance strukturieren

Stage: `hut`

Etablieren Sie Organisationsstruktur, Projektgrenzen und ein Ownership-Modell, damit Landing-Zone-Governance über Teams und Umgebungen hinweg wiederholbar bleibt.

Page: [/de/migration/design-and-mobilize/landing-zones/account-governance/#governance-design-und-delivery](/de/migration/design-and-mobilize/landing-zones/account-governance/#governance-design-und-delivery) — source: [/raw/de/migration/design-and-mobilize/landing-zones/account-governance.md](/raw/de/migration/design-and-mobilize/landing-zones/account-governance.md), section `#governance-design-und-delivery`

### 5. Identity und Access definieren

Legen Sie IAM-Modell, Rollen-Muster und Funktionstrennung fest, damit Menschen und Automatisierung nur die Berechtigungen erhalten, die sie benötigen.

Page: [/de/migration/design-and-mobilize/landing-zones/identity-and-access-management/](/de/migration/design-and-mobilize/landing-zones/identity-and-access-management/) — source: [/raw/de/migration/design-and-mobilize/landing-zones/identity-and-access-management.md](/raw/de/migration/design-and-mobilize/landing-zones/identity-and-access-management.md)

### 6. Sicherheit und Compliance Themen

Stage: `shield`

Ordnen Sie Sicherheits- und Compliance-Themen früh ein, damit Kontrollanforderungen, Nachweise, Souveränitätsentscheidungen und Zero-Trust-Prinzipien in das Landing-Zone-Design einfließen.

Page: [/de/migration/design-and-mobilize/security-and-compliance/overview/#themenkarte-sicherheit-und-compliance](/de/migration/design-and-mobilize/security-and-compliance/overview/#themenkarte-sicherheit-und-compliance) — source: [/raw/de/migration/design-and-mobilize/security-and-compliance/overview.md](/raw/de/migration/design-and-mobilize/security-and-compliance/overview.md), section `#themenkarte-sicherheit-und-compliance`

### 7. Security und Compliance umsetzen

Übersetzen Sie verbindliche Sicherheitskontrollen, Logging, Nachweise und Policy-Anforderungen in durchsetzbare Landing-Zone-Leitplanken.

Page: [/de/migration/design-and-mobilize/landing-zones/security-and-compliance/](/de/migration/design-and-mobilize/landing-zones/security-and-compliance/) — source: [/raw/de/migration/design-and-mobilize/landing-zones/security-and-compliance.md](/raw/de/migration/design-and-mobilize/landing-zones/security-and-compliance.md)

### 8. Netzwerkarchitektur gestalten

Stage: `chairlift`

Definieren Sie Segmentierung, Connectivity, DNS, Routing und sichere Kommunikationsmuster für Shared Services und Workload-Umgebungen.

Page: [/de/migration/design-and-mobilize/landing-zones/network-architecture/#connectivity-design-und-delivery](/de/migration/design-and-mobilize/landing-zones/network-architecture/#connectivity-design-und-delivery) — source: [/raw/de/migration/design-and-mobilize/landing-zones/network-architecture.md](/raw/de/migration/design-and-mobilize/landing-zones/network-architecture.md), section `#connectivity-design-und-delivery`

### 9. Kosten und Verbrauch steuern

Etablieren Sie Tags, Budgets, Transparenz und Verantwortlichkeit, damit Cloud-Verbrauch von Beginn an sichtbar und steuerbar bleibt.

Page: [/de/migration/design-and-mobilize/landing-zones/cost-management-and-control/](/de/migration/design-and-mobilize/landing-zones/cost-management-and-control/) — source: [/raw/de/migration/design-and-mobilize/landing-zones/cost-management-and-control.md](/raw/de/migration/design-and-mobilize/landing-zones/cost-management-and-control.md)

### 10. Mit Infrastructure as Code automatisieren

Nutzen Sie versioniertes Infrastructure as Code und Policy-Automatisierung, um Landing-Zone-Fähigkeiten konsistent bereitzustellen, zu validieren und weiterzuentwickeln.

Page: [/de/migration/design-and-mobilize/landing-zones/automation-iac/](/de/migration/design-and-mobilize/landing-zones/automation-iac/) — source: [/raw/de/migration/design-and-mobilize/landing-zones/automation-iac.md](/raw/de/migration/design-and-mobilize/landing-zones/automation-iac.md)

### 11. Grenze der Platform Landing Zone festlegen

Trennen Sie die unternehmensweite Plattform-Ebene von der Workload-Bereitstellung. Die Platform Landing Zone ist die Betriebsbasis für Produktteams: Sie strukturiert Organisationen, Projekte und Umgebungen, definiert IAM und Funktionstrennung, setzt Security, Compliance, Logging und Nachweise durch und stellt gemeinsame Netzwerk-, Kosten- und Automatisierungsfähigkeiten bereit.

Beginnen Sie mit Organisations- und Ownership-Modell, regulatorischen und Sicherheitsanforderungen, Connectivity-Bedarf und Betriebsgrenzen. Standardisieren Sie zuerst und behandeln Sie Ausnahmen explizit mit Genehmigung und Ablaufdatum.

Page: [/de/migration/design-and-mobilize/landing-zones/platform-landing-zone/#überblick-platform-landing-zones](/de/migration/design-and-mobilize/landing-zones/platform-landing-zone/#überblick-platform-landing-zones) — source: [/raw/de/migration/design-and-mobilize/landing-zones/platform-landing-zone.md](/raw/de/migration/design-and-mobilize/landing-zones/platform-landing-zone.md), section `#überblick-platform-landing-zones`

### 12. Plattform-Voraussetzungen erheben

Erheben Sie Business-Unit- und Ownership-Modell, regulatorischen Umfang, Security-Standards, Connectivity-Bedarf und Grenzen des Betriebsmodells, bevor die Plattform-Basis finalisiert wird.

Diese Eingaben definieren die Grenzen für Projekte, Umgebungen, Audit-Nachweise, Integrationen, Support und Übergabe.

Page: [/de/migration/design-and-mobilize/landing-zones/platform-landing-zone/#typische-eingaben-und-voraussetzungen](/de/migration/design-and-mobilize/landing-zones/platform-landing-zone/#typische-eingaben-und-voraussetzungen) — source: [/raw/de/migration/design-and-mobilize/landing-zones/platform-landing-zone.md](/raw/de/migration/design-and-mobilize/landing-zones/platform-landing-zone.md), section `#typische-eingaben-und-voraussetzungen`

### 13. Plattform-Basis bereitstellen

Übersetzen Sie Governance-Ziele in wiederverwendbare Identity-, Netzwerk-, Security- und Kostenmuster, implementieren Sie Automatisierung und Policy-Leitplanken, validieren Sie diese mit Piloten und operationalisieren Sie anschließend die Plattform.

Diese Reihenfolge schließt Architektur- und Compliance-Lücken, bevor Migrationswellen von der Basis abhängen.

Page: [/de/migration/design-and-mobilize/landing-zones/platform-landing-zone/#typische-umsetzungsreihenfolge](/de/migration/design-and-mobilize/landing-zones/platform-landing-zone/#typische-umsetzungsreihenfolge) — source: [/raw/de/migration/design-and-mobilize/landing-zones/platform-landing-zone.md](/raw/de/migration/design-and-mobilize/landing-zones/platform-landing-zone.md), section `#typische-umsetzungsreihenfolge`

### 14. Plattform-Designprinzipien anwenden

Standardisieren Sie vor Ausnahmen, automatisieren Sie Kontrollen, erzeugen Sie Compliance-Nachweise von Beginn an und gestalten Sie für mehrere Teams sowie Workload-Archetypen.

Ausnahmen bleiben sichtbar, genehmigt, verantwortet und zeitlich begrenzt, statt unkontrollierten Plattform-Drift zu erzeugen.

Page: [/de/migration/design-and-mobilize/landing-zones/platform-landing-zone/#designprinzipien](/de/migration/design-and-mobilize/landing-zones/platform-landing-zone/#designprinzipien) — source: [/raw/de/migration/design-and-mobilize/landing-zones/platform-landing-zone.md](/raw/de/migration/design-and-mobilize/landing-zones/platform-landing-zone.md), section `#designprinzipien`

### 15. R-Strategie mit dem Landing-Zone-Design verbinden

Stage: `chart`

Leiten Sie aus der gewählten R-Strategie und Zielarchitektur jeder Anwendung die Landing-Zone-Fähigkeiten, Kontrollen, Connectivity und Service-Muster ab, die ihre Migration benötigt.

Page: [/de/migration/design-and-mobilize/design/overview/#methode](/de/migration/design-and-mobilize/design/overview/#methode) — source: [/raw/de/migration/design-and-mobilize/design/overview.md](/raw/de/migration/design-and-mobilize/design/overview.md), section `#methode`

### 16. Application Landing Zones

Stage: `gondola`

### 17. Landing Zone Accelerator vorstellen

Stage: `rocket`

### 18. Platform-Basis etablieren

Stage: `shield`

### 19. Mit einer Standalone-Basis starten

Stage: `compass`

Wählen Sie die kleinste Accelerator-Topologie, wenn Workloads unabhängige Netzwerke und direkten Internetzugang ohne gemeinsame private Connectivity benötigen.

### 20. Corporate Workloads privat verbinden

Stage: `chart`

Führen Sie ein zentrales Connectivity-Projekt, eine gemeinsame Network Area und DNS ein, wenn Corporate Workloads private Ost-West-Kommunikation benötigen.

### 21. Egress-Inspektion zentralisieren

Stage: `shield`

Erweitern Sie Hub-and-Spoke um eine OPNsense-Firewall, wenn Corporate Traffic einen einheitlichen Inspektionspunkt und kontrollierten Egress-Pfad benötigt.

### 22. Business-Unit-Domänen trennen

Stage: `hut`

Geben Sie Finance und Research unabhängige Ownership, Adresspläne, Connectivity-Projekte und private Workload-Domänen innerhalb einer Organisation.

### 23. Regulierte und gemeinsame Workloads trennen

Stage: `stairs`

Erstellen Sie getrennte Network Areas und DNS-Zonen, wenn zwischen regulierten und gemeinsamen Workloads kein implizites privates Routing bestehen darf.

### 24. Unabhängige regionale Hubs aufbauen

Stage: `gondola`

Stellen Sie isolierte Basen in eu01 und eu02 bereit, wenn regionale Workloads eigene Connectivity-, Landing-Zone- und Plattformgrenzen benötigen.

### 25. Produktion von Nicht-Produktion isolieren

Stage: `shield`

Nutzen Sie getrennte Network Areas und Firewalls, wenn Produktion eine stärkere Grenze benötigt, während Development und Test eine Nicht-Produktions-Domäne teilen können.

### 26. Mandanten-Connectivity isolieren

Stage: `chairlift`

Erstellen Sie unabhängige Ownership, Adresspläne und private Connectivity-Domänen, wenn mehrere Mandanten eine Organisation teilen, aber nicht untereinander routen dürfen.

### 27. Application-Umgebungen bereitstellen

Stage: `gondola`

### 28. Managed Landing Zone Service vorstellen

Stage: `summit`

Organisationen können den Accelerator mit einem gemanagten Delivery-Stream kombinieren: strukturierte Beratung, Umsetzungsbegleitung, katalogbasiertes Setup und dokumentierte Betriebsübergabe stimmen Plattform-, Security- und Applikationsteams ab.

Asset: [/de/migration/assetcontainer/stackit/managed-landing-zone-service/#übersicht](/de/migration/assetcontainer/stackit/managed-landing-zone-service/#übersicht) — source: [/raw/de/migration/assetcontainer/stackit/managed-landing-zone-service.md](/raw/de/migration/assetcontainer/stackit/managed-landing-zone-service.md), section `#übersicht`

### 29. Umfang des Managed Service definieren

Stellen Sie den Leistungsumfang vor: Beratung und Zieldesign, katalogbasierte Umsetzung, technische Befähigung mit OpenTofu und Terragrunt sowie dokumentierte Betriebsübergabe.

Asset: [/de/migration/assetcontainer/stackit/managed-landing-zone-service/#leistungsumfang](/de/migration/assetcontainer/stackit/managed-landing-zone-service/#leistungsumfang) — source: [/raw/de/migration/assetcontainer/stackit/managed-landing-zone-service.md](/raw/de/migration/assetcontainer/stackit/managed-landing-zone-service.md), section `#leistungsumfang`

### 30. Ergebnisse des Managed Service bewerten

Zeigen Sie die beabsichtigten Ergebnisse: eine steuerbare Plattform-Basis, wiederverwendbare Automatisierungskonventionen, frühere Migrations-Readiness und geringeres Umsetzungsrisiko durch abgestimmte Plattform-, Security- und Applikationsteams.

Asset: [/de/migration/assetcontainer/stackit/managed-landing-zone-service/#typische-ergebnisse](/de/migration/assetcontainer/stackit/managed-landing-zone-service/#typische-ergebnisse) — source: [/raw/de/migration/assetcontainer/stackit/managed-landing-zone-service.md](/raw/de/migration/assetcontainer/stackit/managed-landing-zone-service.md), section `#typische-ergebnisse`

### 31. Engagement-Modell auswählen

Positionieren Sie den Service entweder als fokussierte Landing-Zone-Setup-Initiative oder als Delivery-Stream innerhalb einer breiteren Migration Factory, gemeinsam mit Plattform-, Security- und Applikations-Stakeholdern.

Asset: [/de/migration/assetcontainer/stackit/managed-landing-zone-service/#engagement-modell](/de/migration/assetcontainer/stackit/managed-landing-zone-service/#engagement-modell) — source: [/raw/de/migration/assetcontainer/stackit/managed-landing-zone-service.md](/raw/de/migration/assetcontainer/stackit/managed-landing-zone-service.md), section `#engagement-modell`

### 32. meshStack vereinfacht das Management von Landing Zones

Stage: `rocket`

### 33. Projekte und Netzwerke über Self-Service bereitstellen

Stage: `summit`

