„Wir möchten Verträge als Vertraulich kennzeichnen. Brauchen jetzt alle E5?“ Der Lizenzname allein beantwortet das nicht. Manuelle Kennzeichnung, Verschlüsselung, automatische Inhaltserkennung, DLP-Regeln und Besprechungsschutz sind verschiedene Funktionen. Beginnen Sie mit dem gewünschten Verhalten, nicht mit dem teuersten Paket.
Eine Frage in Microsoft Q&A verbindet Verschlüsselung, Wasserzeichen, DLP und Business Premium. Die Antworten geben Anhaltspunkte, vermischen aber Funktionen für Dateien, E-Mails und Besprechungen. In einer Reddit-Diskussion findet ein Administrator zwar Bezeichnungen und DLP, aber nicht die Bezeichnung als DLP-Bedingung. Das ist eine andere Frage als die nach manueller Kennzeichnung.
Zuerst die Wirkung der Bezeichnung festlegen
Eine Vertraulichkeitsbezeichnung ist eine Klassifizierung, die Ihr Unternehmen in Microsoft Purview definiert und Nutzern über eine Richtlinie bereitstellt. Je nach Konfiguration und unterstützter App kennzeichnet sie Dokumente oder E-Mails, fügt visuelle Markierungen hinzu oder beschränkt den Zugriff durch Verschlüsselung. Der Name „Vertraulich“ verschlüsselt eine Datei nicht von selbst. Microsoft beschreibt die Verschlüsselung als optionale Einstellung einer Bezeichnung.
Drei Fragen gehören getrennt: Wer weist die Bezeichnung zu? Was erzwingt sie danach? Reagiert eine andere Regel darauf? Manuelles Kennzeichnen ist etwas anderes als die automatische Zuweisung anhand sensibler Daten. Eine DLP-Regel für Inhalte ist wiederum nicht dasselbe wie eine DLP-Bedingung, die eine vorhandene Bezeichnung auswertet. Bezeichnungen für Teams-Besprechungen haben zusätzlich eigene Voraussetzungen.
| Unternehmensziel | Die Funktion, die Sie suchen | Überprüfen Sie dies so schnell wie möglich |
|---|---|---|
| Mitarbeiter kennzeichnet einen Vertrag in Word | Manuelle Dateikennzeichnung | Unterstützter Client, veröffentlichte Bezeichnung und Nutzerlizenz |
| Nur bestimmte Personen dürfen den Vertrag öffnen | Bezeichnung mit Verschlüsselung und Zugriffsrechten | Rechte, externe Freigabe und Rights Management |
| System erkennt personenbezogene Daten und kennzeichnet sie | Client- oder dienstseitige Automatik | Konkrete Funktion und höhere Lizenzstufe |
| Richtlinie prüft sensible Daten in E-Mails und Dateien | DLP für Exchange, SharePoint und OneDrive | Nutzerlizenzen und Umfang der DLP-Regeln |
| DLP reagiert auf eine vorhandene Bezeichnung | Bezeichnung als DLP-Bedingung | Unterstützter Speicherort, Funktion und Lizenzmatrix |
| Bezeichnung beschränkt Teams-Besprechungsoptionen | Vertraulichkeitsbezeichnungen für Besprechungen | Gesonderte Anforderungen an Besprechungen und Teams Premium |
Die Tabelle ordnet Anforderungen Funktionen zu; sie ist keine allgemeingültige SKU-Preisliste. Microsofts Purview-Übersicht unterscheidet nach Funktion, Speicherort und begünstigten Nutzern. Ordnen Sie vor der Bestellung jede Anforderung einem konkreten Szenario zu.
Manuelle Bezeichnungen erfordern nicht pauschal E5
Die aktuelle Purview-Lizenzmatrix für Vertraulichkeitsbezeichnungen nennt manuelle Kennzeichnung unter anderem für Microsoft 365 Business Premium und E3. Wer Dokumente und E-Mails in unterstützten Apps manuell kennzeichnen möchte, muss deshalb nicht pauschal alle Nutzer auf E5 umstellen. Prüfen Sie App, Version, Plattform und die Veröffentlichung der Bezeichnung für die richtige Gruppe. Der Microsoft-Einstieg beschreibt Erstellung, Veröffentlichung und Test.
Bei der Verschlüsselung zählen Lizenz und Konfiguration. Die Lizenz muss die Funktion abdecken; zusätzlich muss die Option Control access an der Bezeichnung aktiviert und das Zugriffsrecht festgelegt sein. Microsofts Dokumentation nennt auch Azure Rights Management als Voraussetzung. Änderungen an einer Bezeichnung wirken nicht in jedem Fall rückwirkend auf bereits markierte Inhalte. Testen Sie neue und bestehende Dokumente sowie die externe Freigabe.
Ein Wasserzeichen oder eine Kopfzeile ist eine sichtbare Markierung, keine Zugriffssperre. Auch Verschlüsselung löst nicht jeden Prozess: Empfänger brauchen passende Rechte, der Client muss die Einstellungen unterstützen, und für Ausnahmen sowie die Wiederherstellung des Zugriffs ist ein Verfahren nötig. Beginnen Sie mit wenigen Bezeichnungen wie Öffentlich, Intern und Vertraulich und erweitern Sie sie erst nach dem Pilot.
Automatische Kennzeichnung gesondert lizenzieren
Wenn Office in einem Vertrag sensible Identifikationsnummern erkennt und eine Bezeichnung empfehlen oder automatisch zuweisen soll, ist das mehr als manuelle Kennzeichnung. Microsoft unterscheidet clientseitige Automatik in Office-Apps von dienstseitigen Richtlinien für SharePoint, OneDrive und Exchange. Die Anleitung zur automatischen Kennzeichnung beschreibt beide Wege. Laut Purview-Lizenzmatrix sind für diese Automatisierung höhere Rechte nötig, etwa Microsoft 365 E5 oder ein entsprechendes Purview-Add-on. Business Premium oder E3 allein decken diesen Umfang nicht ab.
Trennen Sie nach Einsatzort: Soll Office die Bezeichnung während der Arbeit empfehlen, oder soll eine Richtlinie gespeicherte Dokumente und E-Mails prüfen? Daraus ergeben sich unterschiedliche Tests und teils andere Rechte. Testen Sie automatische Richtlinien zunächst im Simulationsmodus und prüfen Sie die Ergebnisse. Berücksichtigen Sie falsch positive sowie übersehene Inhalte.
DLP und Bezeichnungen getrennt lizenzieren
Purview DLP für Exchange Online, SharePoint und OneDrive ist laut Microsoft unter anderem in Business Premium und E3 verfügbar. Die Richtlinie kann sensible Inhalte in E-Mails und Dateien auswerten. Daraus folgt jedoch kein Anspruch auf DLP für Teams-Nachrichten, Endpoint DLP, automatische Kennzeichnung oder jede erweiterte Bedingung. Diese Funktionen haben eigene Lizenzanforderungen.
Soll DLP auf eine Vertraulichkeitsbezeichnung reagieren, prüfen Sie zuerst unterstützte Speicherorte und Bedingungen, dann den genauen Lizenzeintrag in der aktuellen Matrix. Aus „wir haben Bezeichnungen“ und „wir haben DLP“ folgt nicht, dass jede Verknüpfung abgedeckt ist. Formulieren Sie die Regel konkret, etwa „E-Mails mit der Bezeichnung Vertraulich nicht nach außen senden“, und klären Sie die Rechte aller betroffenen Nutzer.
Eine Option kann im Portal sichtbar sein, obwohl nicht alle betroffenen Nutzer dafür lizenziert sind. Microsoft erläutert, dass jeder Nutzer, der von einer Funktion profitiert, die nötige Lizenz benötigt. Bei gemeinsam genutzten Speicherorten hängt die Bewertung von Funktion und beteiligten Personen ab. Eine E5-Lizenz des Administrators reicht nicht pauschal für den ganzen Mandanten.
Bezeichnungen für Teams-Besprechungen separat prüfen
Die Aussage „Business Premium bietet Bezeichnungen“ lässt sich nicht pauschal auf Besprechungen übertragen. Die Purview-Matrix unterscheidet manuelle Kennzeichnung geplanter Besprechungen von Vertraulichkeitsbezeichnungen für Teams-Onlinebesprechungen. Für Letztere nennt sie höhere Purview-Rechte zusammen mit Teams Premium. Klären Sie, ob die Bezeichnung Einladung, Besprechungsoptionen oder genutzte Inhalte schützen soll, bevor Sie Zusatzlizenzen bestellen.
Dazu passt unser Überblick zu Teams Premium und Rooms. Die Lizenz für einen Besprechungsraum und die Rechte zum Schutz einer Onlinebesprechung sind jedoch unterschiedliche Fragen.
Lizenzierung und Technik im Pilot prüfen

- Drei bis fünf Szenarien aufschreiben. Etwa einen Vertrag in Word kennzeichnen, ein Angebot für einen externen Anwalt verschlüsseln und eine als Vertraulich markierte E-Mail blockieren. Betroffene Nutzer erfassen.
- Funktionen trennen. Für jedes Szenario festhalten, ob manuelle Bezeichnungen, Verschlüsselung, Automatik, DLP oder Besprechungsschutz nötig sind.
- Aktuelle Matrix und zugewiesene SKUs prüfen. Business Premium oder E3 können Basisszenarien abdecken. Erweiterte Funktionen separat prüfen; unklare Einträge vor dem Kauf anhand der Product Terms oder mit einem Lizenzpartner klären.
- Kleine Taxonomie für eine Pilotgruppe veröffentlichen. Dokumente, E-Mails, externe Empfänger und unterstützte Clients testen. Beginnen Sie nicht mit Dutzenden Bezeichnungen.
- Fehler und Nutzererfahrung prüfen. Verstehen die Mitarbeiter die Bezeichnungen, bleibt berechtigtes Teilen möglich und erzwingt die Verschlüsselung die gewünschten Rechte? Automatik zuerst simulieren.
- Verantwortung festlegen. Wer ändert Bezeichnungen, genehmigt Ausnahmen und prüft Folgen für bestehende Dateien?
Häufig gestellte Fragen
Brauchen alle E5 für manuelle Bezeichnungen in Word?
Nicht pauschal. Microsofts Matrix nennt manuelle Kennzeichnung unter anderem für Business Premium und E3. Prüfen Sie die konkrete Funktion und die Rechte der betroffenen Nutzer.
Verschlüsselt eine Bezeichnung namens „Vertraulich“ automatisch?
Nein. Verschlüsselung ist eine optionale Einstellung. Zugriffsrechte und technische Voraussetzungen müssen eingerichtet werden; der Name allein schützt die Datei nicht.
Genügt eine E5-Lizenz des Administrators für alle automatisch gekennzeichneten Dateien?
Dafür gibt es keine pauschale Ausnahme. Microsoft verlangt geeignete Rechte für Nutzer, die von der Purview-Funktion profitieren und in den Wirkungsbereich der Richtlinie fallen.
Ist DLP für Teams-Chats in Business Premium enthalten?
Leiten Sie das nicht aus dem allgemeinen Begriff DLP ab. Microsoft unterscheidet DLP für Exchange, SharePoint und OneDrive von DLP für Teams-Nachrichten und Endgeräte; die Lizenzanforderungen sind verschieden.
Ist eine Vertraulichkeitsbezeichnung dasselbe wie ein Aufbewahrungslabel?
Nein. Vertraulichkeitsbezeichnungen klassifizieren Inhalte und können den Zugriff schützen. Aufbewahrungslabels regeln die Speicherdauer oder Löschung. Mehr dazu in unserem Leitfaden zu Aufbewahrung, Archiv und Backup.
Erst die Regel definieren, dann kaufen
Legen Sie zuerst fest, was mit welchen Inhalten für welche Nutzer geschehen soll. Manuelle Klassifizierung, Verschlüsselung, automatische Erkennung und DLP sind getrennte Ebenen. So vermeiden Sie einen unnötigen Wechsel zum höchsten Paket und übersehen dennoch keine benötigten Rechte. Grundlage eines Angebots sind die aktuelle Microsoft-Matrix und Ihre geprüften Szenarien, nicht die im Portal sichtbaren Schaltflächen.








