Azure und Microsoft Teams hängen fundamental zusammen: Teams ist kein eigenständiges Produkt, das irgendwo auf isolierten Servern läuft, sondern eine Applikation, die vollständig auf der Microsoft-Azure-Infrastruktur aufbaut. Ohne Azure gibt es kein Teams. Das gilt für Identitätsverwaltung, Datenspeicherung, Medienübertragung und Sicherheitsarchitektur gleichermaßen. Wer Teams im Unternehmen professionell betreibt, sollte deshalb verstehen, welche Azure-Dienste im Hintergrund arbeiten und was das für Sicherheit, Performance und Compliance bedeutet.
Welche Azure-Dienste bilden die technische Grundlage von Microsoft Teams?
Microsoft Teams basiert auf einem Verbund mehrerer Azure-Dienste, die zusammen die Plattform betreiben. Die wichtigsten Säulen sind Microsoft Entra ID (früher Azure Active Directory) für Identitäten, Azure Blob Storage und SharePoint Online für Datenspeicherung, Azure Media Services für Echtzeitkommunikation sowie Azure Content Delivery Network für globale Verfügbarkeit. Teams ist damit kein monolithisches System, sondern eine orchestrierte Anwendungsschicht auf Azure.
Konkret bedeutet das: Jede Aktion in Teams, ob du eine Nachricht sendest, ein Meeting startest oder eine Datei teilst, löst im Hintergrund Anfragen an mehrere Azure-Dienste aus. Azure Service Bus koordiniert Nachrichten zwischen Diensten. Azure Cosmos DB speichert Chatverläufe und Metadaten. Azure Functions übernehmen serverlose Prozesse für Benachrichtigungen und Automatisierungen. Diese Architektur macht Teams skalierbar und hochverfügbar, bedeutet aber auch, dass die Qualität des Teams-Erlebnisses direkt von der Stabilität und Konfiguration der Azure-Infrastruktur abhängt.
Für Unternehmen, die eine strukturierte Azure-Basis aufbauen wollen, ist dieses Verständnis der Diensteabhängigkeiten ein wichtiger Ausgangspunkt.
Wie verwaltet Azure Active Directory Identitäten und Zugriffsrechte in Teams?
Microsoft Entra ID (Azure Active Directory) ist das zentrale Identitätssystem hinter Teams. Es authentifiziert jede Anmeldung, prüft Zugriffsrechte auf Kanäle, Dateien und Meetings und steuert, welche externen Gäste Zugang erhalten. Ohne einen gültigen Entra-ID-Account kann niemand Teams nutzen, unabhängig von der Lizenz.
Technisch setzt Teams auf das OAuth-2.0-Protokoll und OpenID Connect. Wenn du Teams öffnest, prüft Entra ID dein Token, bewertet Conditional-Access-Richtlinien und entscheidet dann, ob der Zugriff gewährt, verweigert oder an eine Multi-Faktor-Authentifizierung geknüpft wird. Diese Prüfung läuft bei jeder Sitzung und bei jedem Ressourcenzugriff neu ab.
Für Unternehmen besonders relevant sind folgende Funktionen:
- Conditional Access: Zugriff auf Teams kann auf bestimmte Geräte, Netzwerke oder Compliance-Zustände beschränkt werden
- Gastzugriff: Externe Personen erhalten ein temporäres Entra-ID-Gastkonto, das granular steuerbar ist
- Rollenbasierte Berechtigungen: Teams-Administrationsrollen werden direkt über Entra ID vergeben
- Single Sign-On: Mitarbeitende melden sich einmalig an und haben Zugang zu Teams und dem gesamten Microsoft-365-Ökosystem
Die Qualität der Entra-ID-Konfiguration hat direkten Einfluss auf die Sicherheit von Teams. Schlecht verwaltete Gastkonten oder fehlende Conditional-Access-Richtlinien sind in der Praxis häufige Schwachstellen.
Wo werden Teams-Daten in der Azure-Infrastruktur gespeichert?
Teams-Daten werden in verschiedenen Azure-Speicherdiensten abgelegt, je nach Datentyp. Chatverläufe und Metadaten landen in Azure Cosmos DB und Exchange Online. Dateien, die in Kanälen geteilt werden, speichert SharePoint Online auf Azure Blob Storage. Persönliche Dateien aus Chats landen in OneDrive for Business, ebenfalls auf Azure-Infrastruktur. Aufzeichnungen von Meetings werden in OneDrive oder SharePoint gespeichert.
Für Unternehmen in der EU ist die Frage des Datenspeicherorts besonders wichtig. Microsoft ermöglicht es, den primären Datenspeicherort auf EU-Rechenzentren festzulegen. Über das Microsoft 365 Admin Center lässt sich nachvollziehen, wo Daten tatsächlich gespeichert sind. Mit der EU Data Boundary Initiative hat Microsoft zugesagt, Kundendaten aus der EU auch innerhalb der EU zu verarbeiten und zu speichern, was für viele Compliance-Anforderungen entscheidend ist.
Wichtig zu wissen: Es gibt keine zentrale Datenbank für alle Teams-Inhalte. Die Daten sind auf mehrere Azure-Dienste verteilt, was Backup- und eDiscovery-Prozesse ohne entsprechende Werkzeuge komplex macht. Microsoft Purview bietet hier Unterstützung für Compliance-Anforderungen direkt auf Azure-Ebene.
Wie läuft die Medienübertragung bei Teams-Anrufen über Azure ab?
Bei Teams-Anrufen und Meetings nutzt Microsoft ein eigenes Echtzeit-Medienprotokoll auf Basis von SRTP (Secure Real-Time Transport Protocol). Die Medienströme laufen nicht über klassische Azure-Dienste, sondern über ein dediziertes globales Netzwerk von Microsoft-Rechenzentren und Edge-Standorten, die speziell für niedrige Latenz optimiert sind. Azure steht dabei als Infrastrukturschicht im Hintergrund.
Direkte Medienverbindungen vs. Relay-Verbindungen
Teams versucht zunächst, eine direkte Peer-to-Peer-Verbindung zwischen den Teilnehmenden herzustellen. Ist das nicht möglich, zum Beispiel wegen Firewalls oder NAT-Konfigurationen, übernimmt ein Azure-basierter TURN-Server (Traversal Using Relays around NAT) die Weiterleitung. Bei größeren Meetings mit mehreren Teilnehmenden koordiniert eine Selective Forwarding Unit (SFU) auf Azure-Infrastruktur die Medienströme.
Rolle des Azure Content Delivery Network
Für statische Inhalte wie Hintergrundbilder, App-Updates und bestimmte Medieninhalte setzt Teams auf das Azure CDN. Dieses Netzwerk sorgt dafür, dass Inhalte von einem geografisch nahen Knotenpunkt ausgeliefert werden, was Ladezeiten reduziert. Die eigentliche Sprachkommunikation läuft jedoch über das dedizierte Microsoft-Netzwerk, nicht über das CDN.
Was bedeutet die Azure-Abhängigkeit von Teams für Unternehmenssicherheit und Compliance?
Die Azure-Abhängigkeit von Teams ist aus Sicherheitsperspektive ein zweischneidiges Schwert. Einerseits profitieren Unternehmen von Microsofts umfangreichen Sicherheitsinvestitionen, ISO-Zertifizierungen und Compliance-Frameworks. Andererseits bedeutet die Abhängigkeit, dass Sicherheitslücken in der Azure-Infrastruktur oder in Entra ID direkte Auswirkungen auf Teams haben können.
Für die Praxis sind folgende Punkte entscheidend:
- Shared Responsibility Model: Microsoft sichert die Azure-Infrastruktur, aber Konfiguration, Zugriffsrechte und Datenschutzeinstellungen liegen in der Verantwortung des Unternehmens
- Compliance-Zertifizierungen: Azure und Teams sind nach DSGVO, ISO 27001, SOC 2 und weiteren Standards zertifiziert, was Compliance-Nachweise vereinfacht
- Microsoft Purview: Ermöglicht eDiscovery, Datenverlustprävention und Aufbewahrungsrichtlinien direkt auf Azure-Ebene für Teams-Inhalte
- Defender for Cloud: Überwacht Azure-Ressourcen auf Sicherheitsrisiken und gibt Empfehlungen, die indirekt auch Teams betreffen
Ein häufiger Fehler in der Praxis: Unternehmen verlassen sich darauf, dass Microsoft alles absichert, ohne eigene Sicherheitsrichtlinien in Entra ID oder Microsoft Purview zu konfigurieren. Die Azure-Infrastruktur ist sicher, aber nur, wenn sie richtig konfiguriert ist.
Wie beeinflusst die Azure-Architektur die Teams-Performance im Unternehmensnetzwerk?
Die Performance von Teams im Unternehmensnetzwerk hängt direkt davon ab, wie gut das lokale Netzwerk auf die Azure-Infrastruktur ausgerichtet ist. Der wichtigste Faktor ist der Netzwerkpfad zu den Microsoft-Rechenzentren: Je direkter und kürzer dieser Pfad ist, desto besser sind Latenz, Paketverlust und Jitter bei Anrufen und Meetings.
Split Tunneling bei VPN
Ein klassisches Performance-Problem entsteht, wenn Teams-Datenverkehr durch ein Unternehmens-VPN geleitet wird. Der Umweg über VPN-Server erhöht die Latenz erheblich und verschlechtert die Anrufqualität. Microsoft empfiehlt deshalb Split Tunneling: Teams-Datenverkehr wird direkt ins Internet geleitet, während anderer Unternehmensverkehr durch das VPN läuft. Die dafür notwendigen IP-Adressen und URLs veröffentlicht Microsoft regelmäßig.
ExpressRoute als Unternehmensanbindung
Für Unternehmen mit hohen Anforderungen an Netzwerkqualität bietet Azure ExpressRoute eine dedizierte, private Verbindung zu den Microsoft-Rechenzentren. Das umgeht das öffentliche Internet vollständig und garantiert definierte Latenz- und Bandbreitenwerte. Allerdings ist ExpressRoute für reine Teams-Anrufe oft nicht notwendig und lohnt sich vor allem dann, wenn gleichzeitig große Datenmengen zwischen On-Premises-Systemen und Azure ausgetauscht werden.
Für eine strukturierte Analyse der eigenen Netzwerksituation stellt Microsoft das Teams Network Assessment Tool kostenlos zur Verfügung. Es misst Latenz, Paketverlust und Jitter zu den relevanten Azure-Endpunkten und gibt konkrete Handlungsempfehlungen.
Wie Communardo Smart Work bei Azure und Microsoft Teams unterstützt
Die technische Verbindung zwischen Azure und Teams zu verstehen ist eine Sache, sie für das eigene Unternehmen optimal zu konfigurieren, eine andere. Communardo Smart Work begleitet mittlere und große Unternehmen dabei, das Microsoft-Ökosystem strukturiert aufzubauen und zu betreiben. Das umfasst konkret:
- Azure Landing Zone Aufbau: Aufbau einer standardisierten, sicheren Azure-Infrastruktur als Fundament für Teams und das gesamte Microsoft-365-Ökosystem, inklusive Governance, Netzwerkarchitektur und Sicherheitsrichtlinien
- Entra ID Konfiguration: Einrichtung von Conditional Access, Gastkonten-Management und rollenbasierten Berechtigungen für eine sichere Teams-Nutzung
- Netzwerkoptimierung: Analyse und Optimierung des Netzwerkpfads zu Azure, inklusive Split-Tunneling-Konfiguration und Performance-Bewertung
- Compliance und Datenschutz: Konfiguration von Microsoft Purview für eDiscovery, Datenverlustprävention und Aufbewahrungsrichtlinien auf Azure-Ebene
- Azure Data Platform: Aufbau einer zentralen Dateninfrastruktur für Analytics, KI und Business Intelligence auf Azure, die nahtlos mit Teams und Microsoft 365 zusammenspielt
Der Ansatz ist dabei immer ganzheitlich: Technologie, Menschen und Prozesse werden zusammengedacht, von der Strategie über die Implementierung bis zum laufenden Betrieb. Wenn du wissen möchtest, wie dein Unternehmen Azure und Teams optimal nutzen kann, nimm Kontakt mit Communardo Smart Work auf und lass uns gemeinsam die nächsten Schritte besprechen.

