Katalog

Komponenten-Katalog

Alle Bausteine, aus denen das Produkt besteht. Lizenzen, Hardware, Services — mit EK-Preisen und Abrechnungslogik. Wächst mit dem Produkt.

Katalog

Aktivitäten-Katalog

Alle Aufgaben, die bei einem Kunden-Setup anfallen. Gruppiert in Phasen. Bedingungen steuern, welche Tasks in ein konkretes Projekt übernommen werden.

Projekte

Alle Projekte

Kunden-Projekte, zusammengestellt aus dem Katalog.

Neues Projekt

Projekt anlegen

Kunde definieren, relevante Komponenten und Aktivitäten aus dem Katalog auswählen.

Kunde

Kenndaten

Diese Werte steuern, welche Katalog-Einträge ins Projekt übernommen werden und in welcher Menge.

Komponenten auswählen

Haken setzen = wird ins Projekt übernommen. Menge anpassen wo nötig.

Aktivitäten auswählen

Alle passenden Aktivitäten aus dem Katalog. Nicht relevante abwählen.

Referenz

Beispielprojekt: Alpenrecht Steuerberatung

Kompletter Durchlauf aller Tätigkeiten am Beispiel einer kleinen Kanzlei. 4 Büroarbeitsplätze + 2 Homeoffice. Google Workspace + XplicitTrust.

Die Firma

Alpenrecht Steuerberatung OG
Standort: Wörgl, Tirol
Branche: Steuerberatung / Buchhaltung
6 Mitarbeiter, 1 Standort (Büro in Wörgl)

Ausgangslage

Alter lokaler Windows-Server mit BMD NTCS. E-Mail über lokalen Exchange (veraltet). Keine zentrale Geräteverwaltung. VPN über Fritz!Box für Homeoffice — funktioniert unzuverlässig. Kein MFA.

Mitarbeiter

  • Büro: Kanzleileitung (GF), Steuerberaterin, Buchhalterin, Lehrling
  • Homeoffice: Lohnverrechnerin (2 Tage HO/Woche), Buchhalterin Teilzeit (3 Tage HO)

Zielkonfiguration

  • Stack Google Workspace Business Plus
  • Security XplicitTrust — BMD-Server als Asset
  • Netzwerk UniFi Switch + AP + Gateway
  • Geräte 6× Laptop (managed)
1
☁️ Phase 1 — Tenant & Identity Remote ~4h

Cloud-Fundament aufbauen

1.1
Domain & DNS
Engineering

Die bestehende Domain alpenrecht.at wird verifiziert. MX-Records werden vorbereitet (noch nicht umgestellt — das passiert erst bei der Migration).

  • Domain-Verifizierung via TXT-Record beim Hoster (z.B. World4You)
  • SPF, DKIM, DMARC vorbereiten
  • DNS-TTL auf 300s reduzieren (für späteren Switchover)
Domain verifiziert, DNS bereit für Umstellung
1.2
Google Workspace Tenant anlegen
Engineering

Neuer Google Workspace Business Plus Tenant für alpenrecht.at.

  • Tenant anlegen, Domain zuweisen
  • Organisationseinheiten erstellen: /Büro, /Homeoffice
  • Gruppen anlegen: alle@, kanzlei@, buchhaltung@
  • Google Workspace Business Plus Lizenz × 6 zuweisen
Tenant aktiv, Struktur steht
1.3
Admin & Recovery
Engineering
  • EUVIC Admin-Account: admin@alpenrecht.at (Super Admin, MFA, Recovery-Codes im Tresor)
  • Kunden-Admin: gf@alpenrecht.at mit eingeschränkten Rechten (User-Verwaltung, kein Billing)
  • Notfall-Recovery-Codes generieren und sicher ablegen
Admin-Zugang gesichert, Notfall-Recovery dokumentiert
1.4
SSO & MFA-Policy
Engineering

Google Cloud Identity wird als Identity Provider konfiguriert. MFA wird für alle User erzwungen.

  • MFA-Enforcement aktivieren (Grace Period: 7 Tage ab Erstlogin)
  • Erlaubte MFA-Methoden: FIDO2 Key (primär), Google Authenticator (Fallback)
  • 8× FIDO2 Keys bestellen (YubiKey 5 NFC — 6 User + 2 Spare)
Die FIDO2-Keys werden vorab bestellt (Lieferzeit ~3 Werktage). Bis dahin arbeiten die nächsten Phasen weiter.
MFA-Policy aktiv, FIDO2-Keys bestellt
2
🔐 Phase 2 — Security & Zero Trust Remote ~3h

XplicitTrust konfigurieren

2.1
XT Tenant & IdP-Verknüpfung
Engineering

XplicitTrust Controller-Tenant wird eingerichtet und mit Google Cloud Identity als IdP verknüpft.

  • XT-Tenant anlegen: alpenrecht.xplicittrust.com
  • OIDC-Verbindung zu Google Cloud Identity konfigurieren
  • Gruppenimport: Gruppen aus Google werden automatisch synchronisiert
  • SSO-Login testen mit EUVIC Admin-Account
XT-Tenant aktiv, SSO funktioniert
2.2
Assets definieren
Engineering

Der BMD-Server und das NAS in der Kanzlei werden als geschützte Assets im XT-Controller registriert.

  • BMD-Server (192.168.1.10) — Ports: 1433 (SQL), 3389 (RDP), 443 (BMD Web)
  • NAS (192.168.1.20) — Ports: 445 (SMB), 443 (Web-UI)
  • Drucker/MFP (192.168.1.30) — Port: 9100 (RAW Print), 631 (IPP)
Auf dem BMD-Server und dem NAS wird später (Phase 3) der XT-Asset-Agent installiert. Hier werden nur die logischen Assets im Controller angelegt.
3 Assets definiert: BMD-Server, NAS, Drucker
2.3
Policies & Device Posture
Engineering

Zugriffsregeln pro Gruppe und Asset:

  • Gruppe "kanzlei" (alle 6 User) → BMD-Server (Port 1433, 443), NAS (SMB), Drucker
  • Gruppe "buchhaltung" (3 User) → Zusätzlich BMD-Server RDP (für Admin-Zugriff)
  • Lehrling → Nur BMD Web-Interface (Port 443), kein RDP, kein NAS-Admin
  • Device Posture: OS muss aktuell sein (max. 30 Tage alt), Verschlüsselung aktiv, Domain: alpenrecht.at
Die Homeoffice-User bekommen exakt denselben Zugriff wie im Büro — gesteuert über Identität, nicht Standort. Kein VPN, kein Unterschied.
Policies aktiv: 3 Zugriffsprofile, Device Posture erzwungen
2.4
DNS-Filterung
Engineering
  • DNS-Filterung aktivieren für alle verwalteten Geräte
  • Kategorien blocken: Malware, Phishing, Gambling, Adult
  • Whitelist: BMD-Update-Server, Steuer-Portale (FinanzOnline, USP)
DNS-Filterung aktiv auf allen Geräten
3
📡 Phase 3 — Netzwerk & Infrastruktur Vor-Ort ~5h vor Ort + 2h remote

Standort Wörgl einrichten

3.1
Hardware beschaffen
Projektleitung

Netzwerk-Hardware wird bestellt und vorab konfiguriert (Zero-Touch wo möglich).

  • 1× UniFi Cloud Gateway Ultra (€110) — Router + Basis-Firewall
  • 1× UniFi Switch Lite 16 PoE (€190) — Managed Switch
  • 1× UniFi U6 Pro (€150) — WLAN Access Point
Hardware wird vorab im Büro Wien vorkonfiguriert: Firmware-Update, VLAN-Config, WLAN-SSIDs. Vor Ort dann nur noch montieren + patchen.
Hardware bestellt, vorkonfiguriert, versandbereit
3.2
VLAN-Konzept
Engineering

Netzwerk wird in 4 Segmente getrennt:

  • VLAN 10 — Arbeitsplatz: Laptops der Mitarbeiter
  • VLAN 20 — Server: BMD-Server + NAS (nur über XT erreichbar)
  • VLAN 30 — IoT/Drucker: MFP, ggf. Telefonanlage
  • VLAN 40 — Gäste: Isoliert, nur Internet
VLAN-Config auf Switch vorbereitet
3.3
Vor-Ort-Installation
Techniker Tirol

Regionaler Techniker fährt nach Wörgl. Geplanter Einsatz: 1 Tag (Freitagnachmittag für Netzwerk-Umstellung, Samstag-Vormittag für Tests).

  • Alten Router durch Cloud Gateway ersetzen (Internet-Zugangsdaten übernehmen)
  • Switch montieren, Patchfeld umstecken, PoE-Ports zuweisen
  • Access Point montieren (Decke im Flur), Kabel zum Switch
  • BMD-Server + NAS umpatchen in VLAN 20
  • Drucker umpatchen in VLAN 30
  • WLAN testen: SSID "Alpenrecht" (VLAN 10), "Alpenrecht-Gast" (VLAN 40)
Netzwerk läuft, alle VLANs aktiv, Internet stabil
3.4
XT-Agent auf lokalen Assets
Techniker Tirol + Engineering

Der Techniker installiert den XplicitTrust Asset-Agent auf dem BMD-Server und NAS. Engineering verifiziert remote die Verbindung zum Controller.

  • XT-Agent auf BMD-Server installieren → meldet sich am Controller an
  • XT-Agent auf NAS installieren (Synology-Paket)
  • Verbindung testen: Engineering verbindet sich remote via XT auf BMD
  • Alte Fritz!Box-VPN deaktivieren (wird nicht mehr gebraucht)
Ab jetzt ist der BMD-Server nur noch über XplicitTrust erreichbar — nicht mehr über VPN, nicht über lokales Netzwerk ohne XT-Agent. Kein offener Port nach außen.
Assets online im XT-Controller, alte VPN deaktiviert
3.5
Monitoring aufsetzen
Engineering
  • NinjaOne Agent auf BMD-Server + NAS installieren
  • SNMP-Monitoring für Switch + AP via UniFi Controller (Cloud)
  • Alerts konfigurieren: Disk >85%, CPU >90% (5min), Offline-Alert, Backup-Fehler
  • Dashboard für "Alpenrecht" in NinjaOne anlegen
Monitoring aktiv, Alerts feuern bei Problemen
3.6
Firewall / Outbound-Regeln
Engineering
  • Cloud Gateway: Default Deny Inbound (kein Port-Forwarding!)
  • Outbound: DNS nur über gefilterten Resolver, VLAN-Isolation durchsetzen
  • VLAN 20 (Server) → kein direkter Internet-Zugang (nur Updates via Whitelist)
  • DNS-Security im Gateway als zusätzliche Schicht
Firewall gehärtet, kein Einfallstor von außen
4
💻 Phase 4 — Endgeräte Remote + Vor-Ort ~4h

6 Laptops ausrollen

4.1
Hardware beschaffen
Projektleitung
  • 6× Lenovo ThinkPad L14 Gen 5 (i5, 16GB, 256GB) — €620/Stk = €3.720
  • 2× USB-C Docking Station für Büro-Arbeitsplätze mit externem Monitor
  • Geräte werden im EUVIC-Büro Wien entgegengenommen und vorbereitet
6 Laptops bestellt und geliefert
4.2
MDM-Enrollment & Policies
Engineering

Alle 6 Laptops werden in Google Endpoint Management enrollt.

  • Windows Autopilot Profile oder manuelles Enrollment (je nach Gerät)
  • Google Credential Provider installieren (Login mit Google-Account)
  • Policies: BitLocker-Verschlüsselung erzwingen, Bildschirmsperre nach 5 Min
  • Software-Baseline: Chrome, BMD NTCS Client, PDF-Reader, Google Drive for Desktop
  • Windows Update Policy: Automatisch, max. 7 Tage Verzögerung
6 Geräte enrolled, verschlüsselt, Policies aktiv
4.3
XT-Agent + DNS-Filter
Engineering
  • XplicitTrust Agent auf allen 6 Laptops installieren
  • Agent wird via MDM-Policy automatisch deployed
  • Funktionstest: Jeder Laptop baut E2E-Tunnel zum BMD-Server auf
  • DNS-Filterung via XT-Agent aktiv (auch außerhalb des Büronetzwerks)
Die Homeoffice-Laptops verhalten sich ab jetzt identisch zu den Büro-Laptops. Egal ob im Büro, im Homeoffice oder im Hotel — der XT-Agent baut den gleichen verschlüsselten Tunnel auf.
XT-Agent auf allen Geräten, Tunnel verifiziert
4.4
Drucker einrichten
Techniker Tirol
  • Bestehender MFP (Kyocera) bleibt, wird auf VLAN 30 umgehängt
  • Drucker als XT-Asset erreichbar machen (für Homeoffice-Druck via IPP)
  • Alternativ: Google Cloud Print Nachfolger oder lokaler Druck nur im Büro
  • Scan-to-Mail konfigurieren → scans@alpenrecht.at (Shared Drive)
Drucker funktioniert im Büro und via XT aus dem Homeoffice
5
👥 Phase 5 — User-Onboarding Vor-Ort + Remote ~6h

6 Mitarbeiter migrieren

5.1
User-Accounts anlegen
Engineering
  • gf@alpenrecht.at — Kanzleiletung (GF), Gruppe: kanzlei, buchhaltung
  • m.huber@alpenrecht.at — Steuerberaterin, Gruppe: kanzlei
  • s.berger@alpenrecht.at — Buchhalterin (Büro), Gruppe: kanzlei, buchhaltung
  • lehrling@alpenrecht.at — Lehrling, Gruppe: kanzlei (eingeschränkt)
  • k.moser@alpenrecht.at — Lohnverrechnerin (Homeoffice), Gruppe: kanzlei, buchhaltung
  • a.winter@alpenrecht.at — Buchhalterin TZ (Homeoffice), Gruppe: kanzlei, buchhaltung
6 Accounts angelegt, Gruppen zugewiesen
5.2
E-Mail-Migration
Engineering

E-Mails vom alten lokalen Exchange werden nach Gmail migriert.

  • Google Workspace Migration Tool (GWMT) einsetzen
  • Alle Postfächer migrieren: E-Mails, Kalender, Kontakte
  • Migration startet Freitagabend, läuft über das Wochenende
  • MX-Records Montagfrüh umstellen → neue Mails kommen direkt in Gmail
  • Alten Exchange noch 2 Wochen parallel laufen lassen (Catch-All)
Migration wird am Wochenende durchgeführt. Montagfrüh ist alles in Gmail. Die Mitarbeiter merken beim Einschalten nur: „Sieht anders aus, aber alles da."
6 Postfächer migriert, MX umgestellt, E-Mail läuft über Gmail
5.3
Datenmigration
Engineering
  • Gemeinsame Dateien vom alten Fileserver → Google Shared Drive "Kanzlei"
  • Persönliche Ordner → jeweiliges My Drive
  • Archiv-Daten (>2 Jahre alt) bleiben vorerst auf dem NAS (XT-geschützt)
  • Google Drive for Desktop auf allen Laptops für Offline-Zugriff
Dateien migriert, Shared Drive strukturiert
5.4
FIDO2-Keys ausgeben
Techniker Tirol

Am Montag (Go-Live Tag) übergibt der Techniker jedem Mitarbeiter persönlich den YubiKey.

  • 6 personalisierte YubiKeys (Name beschriftet)
  • Jeder Mitarbeiter registriert seinen Key direkt am eigenen Laptop
  • Backup: Google Authenticator als zweite MFA-Methode auf dem Handy
  • 2 Spare-Keys bleiben im Büro-Tresor (für Verlust/Neustart)
Alle Mitarbeiter haben FIDO2-Key + Backup-MFA
5.5
Einweisung — Büro (Montag Vormittag)
Projektleitung + Techniker

Alle 4 Büro-Mitarbeiter bekommen eine 90-Minuten-Einweisung vor Ort.

  • Neuer Laptop: Einschalten, Login mit Google-Account + YubiKey
  • Gmail, Calendar, Drive, Meet — Kurzüberblick
  • BMD starten: „Funktioniert wie vorher, aber jetzt von überall"
  • Drucker: Drucken, Scannen → E-Mail
  • Helpdesk-Nummer + E-Mail erklären: „Eine Nummer für alles"
4 Büro-User arbeiten auf dem neuen System
5.6
Einweisung — Homeoffice (Montag Nachmittag)
Projektleitung (remote)

Die 2 Homeoffice-Mitarbeiterinnen bekommen ihre Laptops per Post + eine 45-Minuten-Einweisung via Google Meet.

  • Laptop auspacken, einschalten, Google-Login + YubiKey
  • XT-Agent ist bereits installiert → „BMD funktioniert einfach"
  • Kein VPN-Client, kein Port-Forwarding, keine Konfiguration nötig
  • Test: BMD öffnen, Beleg buchen, Datei auf NAS speichern
  • Drucken: Via XT auf den Büro-Drucker oder lokal auf eigenen Drucker
Das ist der Schlüsselmoment: Die Homeoffice-Mitarbeiterin öffnet den Laptop, loggt sich ein, und BMD funktioniert — ohne VPN, ohne Anruf beim Support, hinter jeder Internetleitung.
2 Homeoffice-User produktiv, kein Unterschied zum Büro
6
✅ Phase 6 — Betriebsübergabe Admin ~3h

In den laufenden Betrieb überführen

6.1
Monitoring & Backup verifizieren
Engineering
  • NinjaOne: Alle 8 Geräte online (6 Laptops + BMD-Server + NAS)
  • UniFi Dashboard: Switch, AP, Gateway — alles grün
  • Google Workspace Backup: Tägliche Sicherung aller Postfächer + Drives aktiv
  • BMD-eigenes Backup: Täglich auf NAS + wöchentlich in Google Cloud Storage
  • Test-Restore durchführen: Eine E-Mail + ein BMD-Mandant wiederherstellen
Monitoring grün, Backup verifiziert, Restore getestet
6.2
SLA & Helpdesk
Projektleitung
  • SLA-Vertrag: Reaktionszeit 4h (Bürozeiten), NBD für Vor-Ort
  • Helpdesk-Nummer + E-Mail an alle Mitarbeiter kommuniziert
  • Ticket-Adressen: support@euvic-it.at / Tel: gemeinsame Nummer
  • Eskalationspfad: L1 Remote (Helpdesk Wien) → L2 Engineering → Vor-Ort (Techniker Tirol)
Helpdesk aktiv, Kunde weiß wohin bei Problemen
6.3
DSGVO-Dokumentation
Projektleitung
  • Verzeichnis der Verarbeitungstätigkeiten aktualisiert
  • Auftragsverarbeitungsverträge: Google (Workspace), XplicitTrust, NinjaOne
  • Technische & organisatorische Maßnahmen (TOMs) dokumentiert
  • Datenschutzfolgenabschätzung: Nicht erforderlich (keine Hochrisiko-Verarbeitung)
DSGVO-Doku vollständig, AVVs abgelegt
6.4
Übergabeprotokoll
Projektleitung

Abschlussdokument für den Kunden:

  • Netzwerkplan (VLANs, IPs, Hardware-Standorte)
  • Account-Übersicht (wer hat welche Rechte)
  • XT-Policy-Matrix (wer darf auf was zugreifen)
  • Notfall-Kontakte + Recovery-Prozedur
  • Lizenz-Übersicht + nächstes Verlängerungsdatum
  • Erster Quartals-Review: Termin in 3 Monaten fixiert
Projekt abgeschlossen → Status: AKTIV

Zusammenfassung

6
User (4 Büro + 2 HO)
~23h
Gesamtaufwand
37
Tasks abgearbeitet
~7 Tage
Projektdauer

Zeitlicher Ablauf

  • Mo–Di Phase 1+2: Tenant, Identity, XT (remote)
  • Mi Phase 3: Hardware vorab konfiguriert (Wien)
  • Do Phase 3: Endgeräte vorbereiten (Wien)
  • Fr Phase 3+4: Vor-Ort Wörgl (Netzwerk + Assets)
  • Sa–So E-Mail-Migration (automatisch)
  • Mo Phase 5: Go-Live, Einweisung Büro + HO
  • Di Phase 6: Betriebsübergabe, Doku

Monatliche Kosten (EK)

  • Google WS Business Plus 6× €18,40 = €110,40
  • Google WS Backup 6× €3 = €18,00
  • XplicitTrust 6× €3,50 = €21,00
  • DNS-Filterung 6× €1,50 = €9,00
  • Managed Infra Switch+AP+RMM = €70,00
  • Helpdesk + Vor-Ort + Tenant = €400,00
  • Gesamt EK/Monat €628,40
  • = €104,73 / User / Monat (blended EK)

Beispielprojekt 2: Ortner Bau GmbH

Kleine Baufirma mit 20 Mitarbeitern (3 Büro + 17 Baustelle/Außendienst). Microsoft 365 + XplicitTrust. Fokus: Rugged Tablets für die Baustelle, einfache Bedienung, robuste Geräte.

Die Firma

Ortner Bau GmbH
Standort: Villach, Kärnten
Branche: Hochbau / Sanierung
20 Mitarbeiter, 1 Büro-Standort + wechselnde Baustellen

Ausgangslage

Büro mit altem Desktop-PC und Papierablage. Geschäftsführer hat privates Gmail. Poliere nutzen WhatsApp für Fotos. Keine zentrale IT, kein MDM, kein VPN. Branchensoftware: BauSU (lokal auf einem PC).

Mitarbeiter

  • Büro (3): Geschäftsführer, Buchhalterin, Sekretariat/Assistenz
  • Baustelle (17):
  • 3 Poliere (je ein Rugged Tablet)
  • 14 Arbeiter (nur E-Mail am Handy, kein eigenes Gerät)

Zielkonfiguration

  • Stack Microsoft 365 Business Premium (3 Büro) + Basic (17 Feld)
  • Security XplicitTrust — BauSU-Server als Asset
  • Netzwerk UniFi Switch + AP + Gateway (Büro)
  • Geräte 3× Laptop (Büro) + 3× Rugged Tablet (Poliere)
  • Profil Büro = Premium + XT, Feld = Basic (E-Mail only)
1
☁️ Phase 1 — Tenant & Identity Remote ~5h

Microsoft 365 Tenant aufbauen

1.1
Domain & DNS
Engineering

Domain ortner-bau.at wird im Microsoft 365 Admin Center verifiziert.

  • TXT-Record beim Hoster setzen (Domain-Verifizierung)
  • MX-Records für Exchange Online vorbereiten
  • SPF, DKIM, DMARC konfigurieren
  • Autodiscover CNAME setzen
Domain verifiziert, DNS-Records bereit
1.2
M365 Tenant anlegen + Struktur
Engineering
  • Microsoft 365 Tenant anlegen, Domain zuweisen
  • Entra ID Gruppen: Büro, Poliere, Arbeiter, Alle
  • Lizenzen zuweisen: 3× Business Premium (Büro), 3× Business Premium (Poliere), 14× Business Basic (Arbeiter)
  • SharePoint-Struktur: Team-Site "Ortner Bau", Channels: Allgemein, Baustellen, Buchhaltung
Die 14 Arbeiter bekommen M365 Business Basic — das ist E-Mail + Teams auf dem Handy, ohne verwaltetes Gerät. Poliere bekommen Premium weil sie ein verwaltetes Tablet haben.
Tenant aktiv, 20 User angelegt, Lizenzen zugewiesen
1.3
Admin & MFA-Policy
Engineering
  • EUVIC Admin: admin@ortner-bau.at (Global Admin, MFA, Break-Glass-Account)
  • Kunden-Admin: gf@ortner-bau.at (User-Admin, kein Billing)
  • Conditional Access: MFA für alle User erzwingen
  • Büro + Poliere: FIDO2-Key (primär) + Authenticator App (Fallback)
  • Arbeiter: Microsoft Authenticator App only (kein Hardware-Key, kein verwaltetes Gerät)
  • 8× FIDO2 Keys bestellen (6 User + 2 Spare)
MFA-Policy aktiv, FIDO2-Keys bestellt
1.4
Intune MDM konfigurieren
Engineering

Microsoft Intune wird für die 6 verwalteten Geräte (3 Laptops + 3 Tablets) vorbereitet.

  • Enrollment-Profile: Windows Autopilot (Laptops) + Android Enterprise Fully Managed (Tablets)
  • Compliance-Policies: Verschlüsselung, OS-Version, Passcode
  • App-Policies: Büro = Office Apps + BauSU-Client, Poliere = Teams + OneDrive + Kamera
  • Conditional Access: Nur verwaltete Geräte dürfen auf SharePoint/OneDrive zugreifen (Büro + Poliere)
Intune bereit, Enrollment wartet auf Geräte
2
🔐 Phase 2 — Security & Zero Trust Remote ~3h

BauSU-Server absichern

2.1
XT Tenant & IdP-Verknüpfung
Engineering
  • XT-Tenant anlegen: ortner-bau.xplicittrust.com
  • OIDC-Verbindung zu Microsoft Entra ID konfigurieren
  • Gruppen-Sync: Büro + Poliere werden automatisch importiert
  • Arbeiter werden NICHT in XT eingebunden (kein XT-Agent, kein lokaler Zugriff)
Nur die 6 User mit verwalteten Geräten bekommen XT-Zugang. Die 14 Arbeiter brauchen nur E-Mail + Teams — kein Zugriff auf den BauSU-Server.
XT-Tenant aktiv, Entra ID-SSO funktioniert
2.2
Assets & Policies
Engineering

Der BauSU-Server im Büro und der Netzwerkdrucker werden als geschützte Assets registriert.

  • BauSU-Server (192.168.1.10) — Ports: 1433 (SQL), 443 (BauSU Web), 3389 (RDP Admin)
  • NAS (192.168.1.20) — Port: 445 (SMB für Baustellenfotos + Pläne)
  • Drucker/Plotter (192.168.1.30) — Ports: 9100, 631
  • Policy "Büro": BauSU (alle Ports) + NAS + Drucker
  • Policy "Poliere": BauSU (nur Web 443) + NAS (nur Lesen) — kein RDP, kein Drucker
  • Device Posture: OS aktuell, Verschlüsselung aktiv
3 Assets definiert, 2 Zugriffsprofile aktiv
2.3
DNS-Filterung
Engineering
  • DNS-Filterung für die 6 verwalteten Geräte aktivieren
  • Kategorien: Malware, Phishing, Gambling blockieren
  • Whitelist: BauSU-Update-Server, Baubehörden-Portale
DNS-Filterung aktiv auf allen verwalteten Geräten
3
📡 Phase 3 — Netzwerk & Infrastruktur Vor-Ort ~4h vor Ort + 2h remote

Büro Villach einrichten

3.1
Netzwerk-Hardware
Projektleitung
  • 1× UniFi Cloud Gateway Ultra (€110)
  • 1× UniFi Switch Lite 8 PoE (€120) — kleines Büro, 8 Ports reichen
  • 1× UniFi U6 Lite (€100) — 1 AP für ~80m² Büro
Kleineres Setup als bei Alpenrecht — nur 3 Büroarbeitsplätze, daher 8-Port-Switch und günstigerer AP.
Hardware bestellt, vorkonfiguriert
3.2
VLAN-Konzept + Installation
Techniker Kärnten

Einfacheres VLAN-Layout für das kleine Büro:

  • VLAN 10 — Arbeitsplatz: 3 Laptops
  • VLAN 20 — Server: BauSU-Server + NAS (nur via XT)
  • VLAN 30 — Drucker: MFP + Plotter
  • Gateway am ISP-Anschluss, Switch + AP montieren
  • WLAN: "Ortner-Bau" (Corp VLAN 10), "Ortner-Gast" (isoliert)
Netzwerk steht, VLANs aktiv, WLAN läuft
3.3
XT-Agent auf Server + Monitoring
Techniker + Engineering
  • XT-Agent auf BauSU-Server installieren
  • XT-Agent auf NAS installieren
  • NinjaOne Agent auf Server + NAS
  • UniFi Cloud-Monitoring für Switch + AP
  • Alte direkte Port-Freigaben am ISP-Router deaktivieren
Server nur noch über XT erreichbar, Monitoring aktiv
4
💻 Phase 4 — Endgeräte Remote + Vor-Ort ~5h

3 Laptops + 3 Rugged Tablets ausrollen

4.1
Hardware beschaffen
Projektleitung
  • 3× Lenovo ThinkPad L14 Gen 5 (€620/Stk) — Büro-Mitarbeiter
  • 3× Samsung Galaxy Tab Active5 (€480/Stk) — Poliere auf der Baustelle
  • 3× Schutzhülle mit Handschlaufe + Stifthalter
  • 3× USB-C Docking Station für Büro (externer Monitor)
Die Rugged Tablets sind IP68-zertifiziert (Staub + Wasser), haben ein Outdoor-Display und einen wechselbaren Akku — perfekt für die Baustelle.
6 Geräte bestellt und geliefert
4.2
Laptop-Enrollment (Büro)
Engineering
  • Windows Autopilot: Hardware-Hashes registrieren
  • Intune Enrollment beim ersten Login automatisch
  • BitLocker-Verschlüsselung aktiviert (Key in Entra ID)
  • Apps: Office 365, BauSU Client, Teams, OneDrive
  • XT-Agent + DNS-Filter vorinstalliert via Intune
3 Laptops enrolled, verschlüsselt, XT-Agent aktiv
4.3
Tablet-Enrollment (Poliere)
Engineering

Samsung Knox Mobile Enrollment für Zero-Touch Setup der Rugged Tablets.

  • Samsung Knox: Geräte werden automatisch in Intune eingeschrieben
  • Android Enterprise Fully Managed Device (COBO-Modus)
  • Managed Google Play: Teams, OneDrive, Kamera-App, BauSU Mobile
  • XT-Agent für Android installieren
  • Kein privater App Store, keine privaten Accounts auf dem Gerät
Die Tablets sind reine Firmengeräte. Poliere nutzen sie für: Baustellenfotos → OneDrive, BauSU-Stunden erfassen, Teams-Chat mit dem Büro, Pläne vom NAS ansehen.
3 Tablets enrolled, Intune-Policies aktiv, XT-Agent läuft
4.4
Drucker + Plotter
Techniker Kärnten
  • Bestehender MFP bleibt (VLAN 30, als XT-Asset konfiguriert)
  • Bestehender A1-Plotter bleibt (USB direkt am GF-Laptop, alternativ Netzwerk)
  • Scan-to-Mail: scans@ortner-bau.at → SharePoint "Eingangspost"
Drucker + Plotter funktionieren, Scan-to-Mail aktiv
5
👥 Phase 5 — User-Onboarding Vor-Ort + Remote ~6h

20 Mitarbeiter einrichten

5.1
Accounts & Lizenzen
Engineering
  • Büro (3): gf@, buchhaltung@, assistenz@ — M365 Premium
  • Poliere (3): polier.mueller@, polier.hofer@, polier.gruber@ — M365 Premium
  • Arbeiter (14): vorname.nachname@ortner-bau.at — M365 Basic (Bulk per CSV)
  • Gruppen zuweisen, Teams-Kanäle auto-join konfigurieren
20 Accounts aktiv, Lizenzen zugewiesen
5.2
E-Mail-Migration
Engineering

Die 3 Büro-User haben bisher private E-Mail-Adressen oder lokale Clients genutzt.

  • Kein Exchange vorhanden → PST-Import für GF + Buchhalterin (alte E-Mails sichern)
  • MX-Records umstellen → neue E-Mails kommen in Exchange Online
  • Arbeiter haben bisher keine Firmen-E-Mail → erstmalige Einrichtung
  • Shared Mailbox: office@ortner-bau.at für allgemeine Anfragen
E-Mails migriert/eingerichtet, MX umgestellt
5.3
Datenmigration
Engineering
  • Alte Dateien vom lokalen PC → SharePoint "Ortner Bau" + OneDrive GF
  • Baustellenfotos (USB-Sticks der Poliere) → OneDrive-Ordner pro Baustelle
  • BauSU-Daten bleiben auf dem lokalen Server (zugriff via XT)
  • Pläne + Ausschreibungen → SharePoint-Bibliothek "Projekte"
Dateien migriert, SharePoint-Struktur steht
5.4
FIDO2-Keys + Einweisung Büro
Techniker + Projektleitung

Am Go-Live-Tag: Büro-Team bekommt Laptops + YubiKeys + 90 Min Einweisung.

  • 3× FIDO2-Key personalisieren und registrieren
  • Outlook, Teams, OneDrive, SharePoint erklären
  • BauSU starten: "Wie vorher, aber jetzt auch von zu Hause"
  • Helpdesk-Nummer + Ticket-E-Mail kommunizieren
3 Büro-User produktiv auf neuem System
5.5
Einweisung Poliere (Baustelle)
Techniker Kärnten

Techniker fährt auf eine aktive Baustelle und weist die 3 Poliere ein (je 30 Min).

  • Tablet einschalten, Login mit Firmen-Account + YubiKey
  • Teams: Chat mit Büro, Anrufe, Videokonferenz
  • Kamera → Foto → automatisch in OneDrive "Baustelle XY"
  • BauSU Mobile: Stunden erfassen, Material bestellen
  • NAS-Zugriff via XT: Pläne ansehen (nur Lesen)
Für die Poliere ist das Tablet ein Werkzeug wie ein Zollstock: robust, einfach, immer dabei. Kein IT-Wissen nötig — einschalten, einloggen, funktioniert.
3 Poliere arbeiten mit Tablets auf der Baustelle
5.6
Einweisung Arbeiter (Teams auf dem Handy)
Projektleitung (remote)

Die 14 Arbeiter bekommen eine kurze Gruppen-Einweisung (2× 20 Min, auf der Baustelle).

  • Microsoft Teams + Outlook auf dem privaten Handy installieren
  • Login mit Firmen-Account + Authenticator App als MFA
  • Teams: Nachrichten vom Büro/Polier empfangen, Fotos teilen
  • Outlook: Firmen-E-Mail lesen (Lohnzettel, Urlaubsbestätigung)
  • Kein Zugriff auf BauSU, NAS oder andere interne Systeme
Die Arbeiter nutzen ihr privates Handy. Durch Intune App Protection Policies (MAM without enrollment) sind Firmendaten in Teams/Outlook geschützt — ohne das Privatgerät zu verwalten.
14 Arbeiter haben Teams + E-Mail auf dem Handy
6
✅ Phase 6 — Betriebsübergabe Admin ~3h

In den laufenden Betrieb überführen

6.1
Monitoring & Backup verifizieren
Engineering
  • NinjaOne: BauSU-Server + NAS online, Alerts konfiguriert
  • Intune: 6 verwaltete Geräte compliant (3 Laptops + 3 Tablets)
  • UniFi Dashboard: Switch, AP, Gateway — alles grün
  • Microsoft 365 Backup (Drittanbieter): Exchange + OneDrive + SharePoint
  • BauSU-Backup: Täglich auf NAS + wöchentlich in Azure Blob Storage
  • Test-Restore durchführen
Monitoring grün, Backup verifiziert
6.2
SLA, Helpdesk & DSGVO-Doku
Projektleitung
  • SLA-Vertrag: Reaktionszeit 4h (Bürozeiten)
  • Helpdesk-Zugang an GF + Buchhalterin kommuniziert
  • Poliere: Helpdesk über Teams-Chat erreichbar
  • AVVs: Microsoft, XplicitTrust, NinjaOne
  • TOMs dokumentiert, Verarbeitungsverzeichnis aktualisiert
SLA aktiv, Helpdesk erreichbar, DSGVO-Doku vollständig
6.3
Übergabeprotokoll
Projektleitung
  • Netzwerkplan Büro Villach (VLANs, IPs)
  • Account-Übersicht: 20 User, 3 Lizenztypen
  • XT-Policy-Matrix: Büro vs. Poliere vs. Arbeiter
  • Geräte-Inventar: 3 Laptops + 3 Tablets (Seriennummern in Intune)
  • Notfall-Kontakte + Recovery-Prozedur
  • Erster Quartals-Review in 3 Monaten
Projekt abgeschlossen → Status: AKTIV

Zusammenfassung

20
User (3 Büro + 3 Poliere + 14 Feld)
~28h
Gesamtaufwand
6
Verwaltete Geräte
~10 Tage
Projektdauer

Zeitlicher Ablauf

  • Mo–Mi Phase 1+2: Tenant, Intune, XT (remote)
  • Do Phase 3: Hardware vorkonfigurieren
  • Fr Phase 3+4: Vor-Ort Villach (Netzwerk + Geräte)
  • Sa–So Laptop-Vorbereitung + Tablet-Enrollment
  • Mo Phase 5: Go-Live Büro + Poliere
  • Di Phase 5: Einweisung Arbeiter (Baustelle)
  • Mi Phase 6: Betriebsübergabe, Doku

Monatliche Kosten (EK)

  • M365 Business Premium 6× €20,60 = €123,60
  • M365 Business Basic 14× €5,60 = €78,40
  • XplicitTrust 6× €3,50 = €21,00
  • DNS-Filterung 6× €1,50 = €9,00
  • Managed Infra Switch+AP+RMM = €70,00
  • Helpdesk + Vor-Ort + Tenant = €400,00
  • Gesamt EK/Monat €702,00
  • = €35,10 / User / Monat (blended EK)
Projekt