Zurück zum Blog

Microsoft Teams Governance Software: Self-hosted vs. SaaS

Self-hosted oder SaaS? Für Governance-Lösungen ist das mehr als eine Hosting-Frage — es entscheidet darüber, wer technischen Zugriff auf Unternehmensdaten hat. Eine Gegenüberstellung mit klaren Empfehlungen für DACH-Organisationen.

Aktualisiert am 9. Aug 2026 11 Min. Lesezeit

Definition SaaS-Lösung

Eine SaaS-Lösung (Software as a Service) beschreibt die Art, wie Sie ein Software-System konsumieren. Die Lösung wird auf der Umgebung des Produktherstellers gehostet — in diesem Fall in einem Azure-Tenant.

Vorteil: Sie installieren und warten die Software nicht selbst und müssen auch die Lizenzen für den Betrieb nicht kaufen. Alle Aufgaben übernimmt der Hersteller. Sie sparen damit Kosten und Zeit für die Pflege.

SaaS-Lösungen werden in der Regel über ein Abo-Modell angeboten — monatlich oder jährlich.

Ein Punkt bleibt aber zu beachten: Weil eine SaaS-Lösung auf der Umgebung des Herstellers läuft, hat dieser theoretisch Zugriff auf die dort gespeicherten Informationen. Viele Anbieter garantieren, dass niemand zugreifen wird — technisch bleibt der Zugriff aber jederzeit möglich. Sie müssen sich an dieser Stelle auf den Anbieter verlassen.

Definition Self-Hosted-Lösung

Eine Self-Hosted-Lösung wird direkt in Ihrer Umgebung installiert und gehostet. Vorteil: Der Hersteller hat keinen Zugriff auf Ihre Unternehmensdaten.

Damit ist Self-Hosted die beste Option, um ungewollte Zugriffe zu verhindern. Die Konsequenz: Installation, Pflege und Updates müssen Sie selbst übernehmen.

Merkmale von SaaS-Lösungen

SaaS-basierte Microsoft Teams Governance-Lösungen haben Zugriff auf unternehmenskritische Informationen und benötigen typischerweise folgende Berechtigungen:

  1. Zugriff auf alle Dateien und Dokumente in SharePoint und Microsoft Teams
  2. Zugriff auf Teams-Chats und Kanäle
  3. Zugriff auf Apps
  4. Zugriff auf Benutzerprofil-Informationen
  5. Zugriff auf alle E-Mails des Unternehmens

Die Lösung läuft auf der Umgebung des Herstellers. Für den Zugriff auf Ihre Umgebung wird ein Refresh-Token benötigt, der in der Datenbank des Herstellers gespeichert wird.

Merkmale von Self-Hosted-Lösungen

Self-Hosted läuft direkt in Ihrer Umgebung. Der Hersteller hat keinen Zugriff auf Ihre Daten, die Lösung ist von außen nicht erreichbar. Das ist die maximale Sicherheit.

Präferieren Sie SaaS-Lösungen?

Viele Unternehmen bevorzugen SaaS aus IT-Strategie-Gründen. Grundsätzlich ist das auch unsere Empfehlung. Gilt das auch für SaaS-basierte Microsoft-Teams-Governance-Lösungen?

Bei der Auswahl einer SaaS-Governance-Lösung gibt es einiges zu beachten.

Für die Anwender macht es in der Handhabung zunächst keinen Unterschied, ob Sie eine SaaS- oder PaaS-Lösung einsetzen. Bei einer SaaS-Lösung müssen Sie alle Anwender allerdings zwingend für die Datenschutzbestimmungen sensibilisieren — Grund ist der technisch mögliche Zugriff des Anbieters auf alle Daten. Das muss rechtssicher in einem Datenverarbeitungsvertrag geregelt werden.

Eine SaaS-basierte Governance-Lösung greift von außen auf Ihre Unternehmensdaten zu. Dafür müssen Ausnahmen auf Ihrer Umgebung eingestellt werden — IT-Administratoren werden sich darüber nicht freuen.

Außerdem benötigt die Governance-Lösung sehr hohe Berechtigungen, um Workspaces in Microsoft Teams provisionieren zu können. Der Zugriff erfolgt über einen Refresh-Token. Wird dieser nicht professionell gespeichert oder gestohlen, haben Dritte Zugriff auf kritische Unternehmensinformationen — eine potenzielle Datenschutzverletzung.

Microsoft Graph Berechtigungen

BerechtigungBeschreibungKritikalität
Application.ReadWrite.AllErmöglicht der App das Erstellen, Lesen, Aktualisieren und Löschen von Anwendungen und Dienstprinzipalen im Auftrag des angemeldeten Benutzers.Nicht kritisch
Directory.AccessAsUser.AllErmöglicht der App den gleichen Verzeichniszugriff wie dem angemeldeten Benutzer.Nicht kritisch
Directory.ReadWrite.AllErmöglicht Lese- und Schreibzugriff auf das Verzeichnis ohne angemeldeten Benutzer. Kein Löschen von Nutzern oder Gruppen.Kritisch
Group.ReadWrite.AllGruppen anlegen, Mitgliedschaften lesen und schreiben, Gruppen löschen. Lesen/Schreiben auf Kalender, Unterhaltungen, Dateien, Inhalte aller Gruppen — auch ohne angemeldeten Benutzer.Sehr kritisch — der Anbieter hat damit theoretisch lesenden und schreibenden Zugriff auf alle Dokumente und Nachrichten. Häufiger Diskussionspunkt mit Betriebsrat und Security-Teams.
Notes.Read.AllLesen aller OneNote-Notizbücher, auf die der angemeldete Benutzer Zugriff hat.Sehr kritisch — theoretischer Zugriff auf alle Notizen des Unternehmens.
Organization.Read.AllLesen von Organisations- und verwandten Ressourcen im Namen des angemeldeten Benutzers.Nicht kritisch
Team.ReadBasic.AllAbruf einer Liste aller Teams ohne angemeldeten Benutzer.Nicht kritisch
User.Read.AllVollständige Profileigenschaften, Berichte und Vorgesetzte aller Nutzer der Organisation lesen.Kritisch

Microsoft SharePoint Berechtigungen

BerechtigungBeschreibungKritikalität
Sites.FullControl.AllVollständige Kontrolle über SharePoint-Sites in allen Site Collections ohne angemeldeten Benutzer.Sehr kritisch — theoretischer Zugriff auf alle SharePoint-Inhalte.
Sites.Manage.AllListen, Dokumente und Listenelemente in allen Site Collections ohne angemeldeten Benutzer verwalten und erstellen.Kritisch

Präferieren Sie Self-Hosted-Lösungen?

Wenn Sie einen oder mehrere der folgenden Punkte bejahen, haben Sie erhöhte Sicherheitsanforderungen — und eine Self-Hosted-Lösung kommt für Sie in Frage:

  • Ihr Unternehmen unterliegt der DSGVO.
  • Sie wollen unbedingt verhindern, dass Daten Ihres Unternehmens an Drittanbieter gelangen.
  • Sie arbeiten verstärkt mit sensiblen personenbezogenen Daten — etwa Finanz- und Versicherungsbranche oder Medizin und Pharma.
  • Sie wollen Drittanbietern keinen Zugriff auf Ihren Tenant einräumen.

Eine Alternative ist die interne Eigenentwicklung mit Microsoft PowerShell-Skripten — gehostet ebenfalls in Ihrem Tenant.

Self-Hosted bedeutet maximale Datenisolierung. Der Hersteller hat keinen Zugriff auf Ihre Daten und die Lösung ist von außen nicht erreichbar.

Vorteile SaaS-basierter Governance-Lösungen

  • Hersteller übernimmt die Installation — Mit dem Abo-Abschluss ist die Lösung innerhalb von Minuten einsatzbereit. Das spart enorm Zeit.
  • Sie müssen die Lösung nicht selbst pflegen — Wartungsarbeiten auf der Infrastruktur entfallen; der Hersteller übernimmt die Pflege.
  • Sie sparen sich die Infrastrukturkosten — Hosting läuft beim Hersteller; Infrastrukturkosten sind im Abo enthalten.
  • Einfache Update-Prozesse — Updates werden vom Hersteller eingespielt; Sie brauchen keine hochqualifizierte interne Begleitung.

Nachteile SaaS-basierter Governance-Lösungen

  • Theoretischer Datenzugriff des Herstellers — Der wichtigste Punkt: Der Anbieter speichert Ihre Daten auf seiner Umgebung und kann theoretisch darauf zugreifen. Achten Sie auf Zertifizierungen wie ISO 9001 und ISO 27001 und fragen Sie nach Qualitätssicherungsmaßnahmen, bevor Sie sich entscheiden.
  • Sicherheitslücken bei gestohlenem Refresh-Token — Bei Fehlern können Dritte auf Ihre Umgebung zugreifen und E-Mails, Dokumente, OneNote-Notizen etc. lesen. Prüfen Sie genau, wie der Token gespeichert wird und ob er auf Wunsch von zentraler Stelle gelöscht werden kann. Ein Security Review vor dem Kauf ist Pflicht.
  • Sehr hohe Berechtigungen für den Hersteller — und damit weitreichender Zugriff von außen auf Ihre Umgebung.
  • Keine Kontrolle über den Zeitpunkt der Updates — Sie können sie weder verschieben noch früher einspielen; die Hoheit liegt beim Hersteller.

Vorteile von Self-Hosted-Governance-Lösungen

  • Volle Kontrolle über alle Daten — Niemand außerhalb Ihres Unternehmens erhält Zugriff. Alle Daten bleiben im Tenant. Sie gewährleisten die Datensicherheit.
  • Hohe Berechtigungen bleiben im Tenant — Sehr hohe Rechte sind nur innerhalb Ihres Tenants erforderlich; kein externer Zugriff. Lediglich für die initiale Bereitstellung räumen Sie dem Anbieter Rechte ein.
  • Volle Flexibilität bei Updates — Sie bestimmen den Zeitpunkt. Schnell für Early Adopter oder verschoben, wenn laufende Projekte das verlangen.
  • Kontrolle über Azure Dienste — Sie entscheiden, welche Services Sie benötigen und wie lange Backups aufbewahrt werden. Sie skalieren bedarfsgerecht.
  • Anpassbar an Unternehmensanforderungen — Eigene Prozesse abbilden, frei konfigurieren, eigene Komponenten anbinden.

Nachteile von Self-Hosted-Governance-Lösungen

  • Infrastrukturkosten — Zusätzlich zu den Lizenzkosten fallen die Kosten der Azure-Dienste an. Meist nicht hoch, aber einzurechnen.
  • Pflegeaufwand intern oder über Ihren Dienstleister — Der Hersteller hat keinen Zugriff, also pflegen Sie selbst oder vereinbaren Pflegetermine mit dem Hersteller.
  • Nicht sofort einsatzbereit — Die Installation selbst ist an einem Tag erledigt; bis es so weit ist, sollten Sie ca. 4 Wochen für Termin und Abstimmungen einplanen.

Fazit

Wenn es für Ihr Unternehmen wichtig ist, jederzeit die volle Kontrolle über Ihre Daten zu behalten, hat eine self-hosted Microsoft 365 Governance entscheidende Vorteile gegenüber SaaS.

Strenge Datenschutzanforderungen lassen sich mit Self-Hosted umsetzen, ohne zusätzliche Datenverarbeitungsverträge verhandeln zu müssen.

Die Datensicherheit bleibt gewahrt, weil der Anbieter keinerlei Zugriff auf Ihren Tenant hat. Sie müssen keine Rechte freigeben.

Sie sind unabhängig von Update-Zyklen des Anbieters und entscheiden bei jedem Release selbst, ob Sie Early Adopter sind oder lieber warten.

Skalierbarkeit und Erweiterbarkeit sind weitere Pluspunkte gegenüber einer SaaS-basierten Governance-Automatisierung.

Welches Deployment-Modell die einzelnen Anbieter unterstützen, zeigt der Vergleich der Microsoft Teams Governance Tools — dort ist je Lösung ausgewiesen, ob sie als SaaS oder self-hosted im eigenen Tenant läuft.

Häufig gestellte Fragen zu Self-hosted vs. SaaS Governance-Lösungen

  • Was ist der Unterschied zwischen einer Self-Hosted- und einer SaaS-Governance-Lösung?

    Eine SaaS-Lösung wird auf der Umgebung des Herstellers gehostet - dieser hat theoretisch Zugriff auf die dort gespeicherten Informationen, und der Zugriff auf Ihren Tenant erfolgt über einen Refresh-Token in der Datenbank des Herstellers. Eine Self-Hosted-Lösung wird direkt in Ihrer Umgebung installiert; der Hersteller hat keinen Zugriff auf Ihre Daten und die Lösung ist von außen nicht erreichbar.

  • Welche Berechtigungen benötigt eine SaaS-basierte Teams-Governance-Lösung?

    SaaS-basierte Governance-Lösungen benötigen sehr hohe Berechtigungen: Zugriff auf alle Dateien und Dokumente in SharePoint und Microsoft Teams, auf Teams-Chats und Kanäle, auf Apps, auf Benutzerprofil-Informationen und auf alle E-Mails des Unternehmens. Besonders kritisch sind Graph-Berechtigungen wie Group.ReadWrite.All und SharePoint-Berechtigungen wie Sites.FullControl.All, die theoretisch lesenden und schreibenden Zugriff auf alle Dokumente ermöglichen.

  • Wann ist eine Self-Hosted-Governance-Lösung die richtige Wahl?

    Eine Self-Hosted-Lösung kommt bei erhöhten Sicherheitsanforderungen infrage: wenn Ihr Unternehmen der DSGVO unterliegt, wenn Sie verhindern wollen, dass Daten an Drittanbieter gelangen, wenn Sie verstärkt mit sensiblen personenbezogenen Daten arbeiten (etwa Finanz-, Versicherungs- oder Pharmabranche) oder wenn Sie Drittanbietern keinen Zugriff auf Ihren Tenant einräumen wollen. Sie bedeutet maximale Datenisolierung.

  • Welche Nachteile hat eine Self-Hosted-Governance-Lösung?

    Zu den Nachteilen zählen Infrastrukturkosten für die Azure-Dienste zusätzlich zu den Lizenzkosten, der Pflegeaufwand intern oder über einen Dienstleister (da der Hersteller keinen Zugriff hat) sowie die Tatsache, dass die Lösung nicht sofort einsatzbereit ist - die Installation selbst ist an einem Tag erledigt, für Termin und Abstimmungen sollten Sie aber ca. 4 Wochen einplanen.

Valprovia live erleben
in 30 Minuten

Ihre Use Cases, eine Demo, ein Preisvorschlag. Kein Sales-Druck - direkt vom Valprovia-Team.