Wir haben zuvor über Europas Wendepunkt in der Cloud-Kontrolle geschrieben und darüber, was die EU Data Boundary für Organisationen auf Azure bedeutet. Der Strategieteil ist weitgehend geklärt. Die Frage ist jetzt, wie man es wirklich baut.
Genau dort kommt die Sovereign Landing Zone ins Spiel.
Gleiches Fundament, strengere Leitplanken
Die Sovereign Landing Zone, kurz SLZ, ist Microsofts Antwort auf eine Frage, die Aufsichtsbehörden immer wieder stellen: Können Sie Kontrolle über Ihre Cloud-Umgebung beweisen, nicht nur behaupten? Sie baut auf der bekannten Azure Landing Zone auf und ergänzt Richtlinien, Verschlüsselungsdefaults und Zugriffskontrollen für regulierte Workloads.
Was hat sich 2026 geändert?
Die ursprünglichen Sovereignty-Baseline-Initiativen wurden durch eingebaute Azure-Policy-Initiativen ersetzt, zugeordnet zu den Souveränitätsstufen 1, 2 und 3. Workloads, die die strengsten Kontrollen wirklich brauchen, bekommen sie. Andere vermeiden unnötigen Aufwand.
Zudem ist die SLZ jetzt am erneuerten ALZ-Programm ausgerichtet, inklusive der neuen Local Management Group und voller AVM-Unterstützung. Modular, leichter aktuell zu halten, keine Einbahnstraße mehr.
Die drei Stufen
Stufe 1, Datenresidenz. Beschränkt, wo Ressourcen landen und wo Daten gespeichert oder verarbeitet werden dürfen. Die Basis für fast alles außer rein öffentlichen Inhalten.
Stufe 2, Verschlüsselung in Ruhe und unterwegs. Customer-managed Keys, typischerweise über Azure Key Vault Managed HSM. Niemand, auch Microsoft nicht, liest Ihre Daten ohne Ihre Schlüssel.
Stufe 3, Verschlüsselung in Verwendung. Confidential Compute, damit Daten auch im Speicher verschlüsselt bleiben. Für die empfindlichsten Workloads.
In der Praxis bekommt öffentliche Daten keine souveränen Kontrollen, landen die meisten regulierten Apps auf L1 + L2, und die Kronjuwelen laufen mit allen dreien.
Zuerst eine Geschäftsentscheidung
Welche Workloads auf Stufe 3 gehören, ist zuerst eine Geschäftsentscheidung. Wer die Schlüssel hält. Was passiert, wenn sich eine Lieferantenbeziehung über Nacht ändert. Wie schnell Sie Compliance belegen können. Das sind keine Bicep-Fragen.
Organisationen, die das gut machen, nutzen die SLZ als Zwang, Legal, Security und Engineering auf eine Linie zu bringen, bevor etwas ausgerollt wird.
Öffentliche Stellen mit expliziter operativer Souveränität. Finanzdienstleister und Versicherer unter DORA. Gesundheit und Life Sciences. Energie, Verteidigung und andere kritische Infrastruktur. Und jeder Konzern, dessen Verträge Souveränitätsklauseln bekommen haben.
Ihre Sovereign Landing Zone entwerfen
Wir raten selten dazu, sofort eine volle SLZ auszurollen. Besser ist ein ehrlicher Blick darauf, wo Sie heute stehen, abgebildet auf die CAF-Designbereiche und die Kontrollen, die tatsächlich gelten.
Wenn digitale Souveränität auf Ihrer Agenda steigt, sprechen Sie mit uns, was das für Ihre Azure-Plattform bedeutet - bevor Zeitpläne das Gespräch diktieren.