Grundlegendes zu Microsoft U.S. Government Cloud-Umgebungen für Microsoft 365 und Microsoft Copilot

Microsoft bietet dedizierte Cloudumgebungen für Behörden, um die Anforderungen der US-Behörden in Bezug auf Sicherheit, Compliance und Datenverarbeitung zu erfüllen. Diese Umgebungen sind das Ergebnis einer langjährigen Weiterentwicklung der Microsoft-Cloudarchitektur, die durch steigende regulatorische und souveränitätsbezogene Anforderungen angetrieben wird.

In diesem Artikel wird Folgendes erläutert:

  • Wie sich Microsoft Government-Clouds entwickelt haben
  • Warum es verschiedene Cloudumgebungen für Behörden gibt
  • Wann sollte jede Umgebung verwendet werden?
  • Unterschiede zwischen Microsoft 365 und Microsoft Copilot in den Cloudabonnements von Behörden

Wie sich Microsoft U.S. Government Clouds entwickelt hat

Microsoft 365 entstand als Office 365 Commercial, intern als öffentliche mehrinstanzenfähige (Public MT) Umgebung bezeichnet. Mit diesem Modell wurde das Konzept eines Mandanten als Sicherheitsgrenze eingeführt, das von einem globalen Verzeichnisdienst unterstützt wird, der später zu Microsoft Entra ID (früher Azure Active Directory) weiterentwickelt wurde.

Mit zunehmender Akzeptanz stellten Regierungskunden und ihre Partner und Lieferanten neue Anforderungen in Bezug auf:

  • Speicherort der Daten
  • Gerichtsstand
  • Zugriff durch überprüftes Personal
  • Einhaltung von Vorschriften der US-amerikanischen Regierung

Um diese Anforderungen zu erfüllen, waren mehr als nur Richtlinienkontrollen erforderlich. Im Laufe der Zeit führte Microsoft zunehmend isoliertere Cloudumgebungen ein, die jeweils darauf ausgelegt waren, höhere Compliance- und Souveränitätsanforderungen zu unterstützen.

Diese Entwicklung führte schließlich zur U.S. Sovereign Cloud for Government, die mehrere Microsoft 365 Government Cloud-Umgebungen anstelle eines einzigen Angebots umfasst.

Datenresidenz vs. Datenhoheit

Ein Schlüsselprinzip, das Microsoft Government-Cloudumgebungen zugrunde liegt, ist die Unterscheidung zwischen Datenresidenz und Datenhoheit:

  • Die Datenresidenz bezieht sich darauf, wo Kundendaten gespeichert und verarbeitet werden.
  • Datenhoheit bezieht sich auf die rechtlichen, betrieblichen und personellen Kontrollen, die den Zugriff auf diese Daten regeln.

Da die Compliance-Anforderungen steigen, benötigen Kunden nicht nur eine Datenspeicherung in den USA, sondern auch stärkere Garantien für betriebliche Isolation, Zugriffsbeschränkungen und die Anpassung gesetzlicher Vorschriften. Diese Anforderungen hatten direkten Einfluss auf das Design von GCC-, GCC High- und DoD-Umgebungen.

Übersicht über Microsoft Cloud-Umgebungen für US-Behörden

Microsoft bietet drei primäre Microsoft 365 Government Cloud-Umgebungen:

Umgebung Beschreibung Typische Kunden
GCC (Government Community Cloud) Eine dedizierte Umgebung mit US-Datenresidenz und regierungskonformer Compliance Zivile Bundesbehörden, Landes- und Kommunalverwaltungen, Auftragnehmer
GCC High Eine isoliertere Umgebung, die für erhöhte Compliance- und Souveränitätsanforderungen entwickelt wurde US-Verteidigungsbehörden und Auftragnehmer, die mit kontrollierten nicht klassifizierten Informationen (CUI) umgehen
DoD Eine stark eingeschränkte Umgebung speziell für das US-Verteidigungsministerium DoD-Behörden und Missionspartner

Jede Umgebung stellt einen anderen Punkt entlang des Spektrums von Souveränität und Isolation dar.

Wann die einzelnen Cloudumgebungen von US-Behörden verwendet werden sollten

Verwenden Sie GCC in folgenden Fällen:

  • Sie benötigen nur US-Datenresidenz
  • Sie verarbeiten keine ITAR-, DFARS-regulierten CUI- oder DoD-Missionsdaten
  • Ihre Compliance-Anforderungen richten sich nach FedRAMP Moderate Level-Kontrollen

Verwenden Sie GCC High in folgenden Fällen:

  • Sie handhaben kontrollierte nicht klassifizierte Informationen (Controlled Unclassified Information, CUI)
  • Ihre Verträge erfordern FedRAMP High-, DFARS- oder ITAR/EAR-Compliance
  • Sie benötigen eine stärkere Isolierung von der kommerziellen Cloudinfrastruktur

Verwenden Sie DoD in folgenden Fällen:

  • Sie sind Teil des US-Verteidigungsministeriums oder unterstützen es direkt
  • Ihre Workloads müssen die Anforderungen von DoD SRG Impact Level 5 erfüllen
  • Sie benötigen ein Höchstmaß an betrieblicher Isolation

Diese Unterscheidungen spiegeln architektonische Entscheidungen wider, die im Zuge der Weiterentwicklung unserer souveränen Cloudangebote durch Microsoft getroffen wurden.

Unterschiede zwischen Microsoft 365 und Cloudumgebungen von US-Behörden

Microsoft 365-Workloads sind in allen Umgebungen weitgehend konsistent, es bestehen jedoch Unterschiede aufgrund von Isolations- und Complianceanforderungen:

  • Die Verfügbarkeit von Features kann variieren
  • Der Veröffentlichungszeitpunkt hinkt in der Regel kommerziellen Umgebungen hinterher
  • Integrationen von Drittanbietern sind in Umgebungen mit höherer Isolation eingeschränkter

Diese Unterschiede sind ein erwartetes Ergebnis der architektonischen Entwicklung, die zu souveränen Cloud-Umgebungen geführt hat, und keine Einschränkung einzelner Produkte.

Weitere Informationen finden Sie unter Featureverfügbarkeit.

Microsoft Copilot in Cloudumgebungen von US-Behörden

Microsoft Copilot ist in GCC, GCC High und DoD verfügbar und wird vollständig innerhalb des U.S. Government-Cloudmandanten des Kunden ausgeführt.

Hauptmerkmale:

  • Prompts, Antworten und generierte Inhalte verbleiben in der Government Cloud
  • Copilot erbt die Sicherheits- und Compliancekontrollen der zugrunde liegenden Umgebung
  • Die Featureverfügbarkeit richtet sich nach den Isolations- und Compliancegrenzen der einzelnen Umgebungen.

Wie bei anderen Microsoft 365-Diensten werden die Copilot-Funktionen aufgrund souveräner Cloud-Anforderungen möglicherweise nach einem anderen Zeitleiste eingeführt als in kommerziellen Umgebungen. Siehe Featureverfügbarkeit.

Überlegungen zur Compliance und Vertrauensstellung

Cloudumgebungen von Microsoft US-Behörden sind so konzipiert, dass sie sich an geltende behördliche Standards anpassen und regelmäßigen Bewertungen durch Dritte unterzogen werden. Kunden bleiben dafür verantwortlich, Microsoft 365 und Microsoft Copilot so zu konfigurieren, dass sie ihre spezifischen gesetzlichen Verpflichtungen erfüllen.

Einen detaillierten Vergleich der Compliance zwischen verschiedenen Umgebungen finden Sie unter Tech Community Blog: Understanding Compliance between Commercial, Government, DoD & Secret Offerings.

Siehe auch Daten, Datenschutz und Sicherheit für Microsoft Copilot.

Nächste Schritte

  • Bestätigen der Berechtigung für Microsoft 365 Government-Cloudumgebungen
  • Wählen Sie die Umgebung aus, die Ihren Daten- und Complianceanforderungen entspricht.
  • Planen der Bereitstellung von Microsoft Copilot basierend auf der ausgewählten Umgebung

Informationen finden Sie in den folgenden Ressourcen: