M365Praxis - Ein weiterer Blog rund um Microsoft 365

Microsoft Purview compliance portal: Information Protection – MIP auto-labeling for Azure SQL und Storage

Es gibt Roadmap-Einträge, die man beobachtet, weil sie etwas Neues bringen. Und es gibt solche, die man beobachtet, weil man auf ihnen eine Planung aufgebaut hat. 429876 – „Microsoft Purview compliance portal: Information Protection – MIP auto-labeling for Azure SQL & Storage" gehörte in die zweite Kategorie. Am 24. September 2026 hat Microsoft den Eintrag auf Cancelled gesetzt.

Die Begründung ist ein Einzeiler:

„We have decided not to move forward with this change at this time and will communicate via a new Roadmap item when we choose to proceed."

Kein technischer Grund, keine Alternative im selben Atemzug, kein neues Zieldatum. Für alle, die Datenklassifizierung jenseits von Microsoft 365 planen, ist das trotzdem eine der relevanteren Nachrichten dieses Monats.

Die Fakten zum Roadmap-Eintrag

Feld Wert
Roadmap-ID 429876
Titel Microsoft Purview compliance portal: Information Protection – MIP auto-labeling for Azure SQL & Storage
Status Cancelled (24.09.2026)
Release-Phase (ursprünglich) Preview
Preview (geplant) Juli 2024
General Availability (zuletzt geplant) April 2026
Zugehörige Message-Center-Meldung MC933531

Der ursprüngliche Umfang laut Eintrag: „Extend your sensitivity labels to specific or all subscriptions within Azure Storage and Azure SQL Server via auto-labeling policy." Das Versprechen war also ausdrücklich subscription-scoped – man hätte eine Richtlinie definiert und sie auf ausgewählte oder alle Subscriptions angewendet, ohne dabei die bestehende M365-Konfiguration anzufassen. Genau dieses Modell existiert jetzt nicht mehr.

Die Chronik: zwei Jahre Verschiebung

Die Absage kommt nicht aus dem Nichts. Die begleitende Message-Center-Meldung MC933531 dokumentiert einen ungewöhnlich langen Anlauf. Zusammengetragen aus den Archiven von Merill Fernando und cloudscout.one ergibt sich folgendes Bild:

Zeitpunkt Ereignis
Ursprüngliche Ankündigung Public Preview Mitte November 2024, GA Ende März 2025
Februar 2025 GA verschoben auf Ende Juni 2025
Juli 2025 GA verschoben auf Ende November 2025
Dezember 2025 GA-Rollout pausiert, kein neues Datum
September 2026 Roadmap-Eintrag auf Cancelled gesetzt

Vier Terminkorrekturen, ein Rollout-Stopp, dann die Einstellung. Wer im Herbst 2024 eine Klassifizierungsstrategie für seine Azure-Datenbestände aufgesetzt hat, hat damit zwei Jahre auf ein Feature gewartet, das nie kam.

Bemerkenswert ist ein zweiter Punkt in MC933531: Der geplante Rollout hätte gleich drei bestehende Fähigkeiten abgelöst – das manuelle Labeling über den Purview Data Map, den Label-Scope „Schematized data assets" sowie die Auto-Labeling-Konfiguration innerhalb der Label-Definition. Administratoren wurde angekündigt, ihre bestehende Konfiguration auf das neue Policy-Interface umzustellen. Da der Nachfolger nun nicht kommt, bleiben diese älteren Mechanismen vorerst in Betrieb – mit der offenen Frage, wie lange.

Was jetzt noch geht: der Weg über den Purview Data Map

Microsoft verweist als verbleibenden Pfad auf Sensitivity Labels im Microsoft Purview Data Map. Der ist real und funktioniert – aber er ist nicht dasselbe.

Der Ablauf:

  1. Sensitivity Labels im Purview-Portal anlegen bzw. bestehende nutzen
  2. Datenquelle im Data Map registrieren
  3. Quelle scannen, damit Klassifizierungen erkannt werden
  4. Auto-Labeling-Policy für Nicht-M365-Workloads anlegen, die auf erkannte Klassifizierungen reagiert Unterstützt werden unter anderem Dateien in Azure Data Lake und Azure Files sowie Tabellenspalten in Azure SQL Database.

Die Unterschiede zum abgesagten Feature sind allerdings substanziell:

Der blinde Fleck, den niemand gern erwähnt

Ein Punkt verdient besondere Aufmerksamkeit, weil er in der Praxis regelmäßig für Überraschungen sorgt: Labels, die im SQL Server Management Studio gesetzt werden, tauchen in Microsoft Purview nicht auf – und umgekehrt. SSMS arbeitet mit lokal definierten Labels, Purview mit globalen Sensitivity Labels. Beide Welten kennen einander nicht.

Microsoft empfiehlt deshalb, Datenbank-Labeling konsequent über Purview zu führen. In Umgebungen, in denen DBAs seit Jahren mit der nativen Data Discovery & Classification in SSMS arbeiten, ist das aber kein Konfigurationsschalter, sondern ein Prozessprojekt.

Hinzu kommt eine begriffliche Unschärfe, die James Serra treffend auf den Punkt gebracht hat: Klassifizierungen identifizieren, Sensitivity Labels schützen. Klassifizierungen entstehen automatisch beim Scan und markieren Inhalte wie Kreditkarten- oder Sozialversicherungsnummern. Sensitivity Labels definieren die Behandlung – Verschlüsselung, Zugriffskontrolle. Wichtig für die Erwartungshaltung: Ein im Data Map gesetztes Label verändert Metadaten, nicht die Datei oder die Datenbank selbst. Und in Datenbanken lassen sich ausschließlich Spalten markieren, nicht Tabellen oder Datenbanken.

Wer also erwartet hat, dass Auto-Labeling für Azure SQL automatisch zu durchgesetztem Schutz führt, hätte auch mit dem gelieferten Feature noch Arbeit vor sich gehabt.

Einordnung

Die Absage passt in ein größeres Muster. Microsofts Datensicherheits-Portfolio hat sich in den letzten zwei Jahren spürbar in Richtung DSPM verschoben – Posture-Management, Risiko-Sichtbarkeit, KI-bezogene Datenflüsse. Auffällig dabei: Die DSPM-Oberfläche adressiert Microsoft 365, Nicht-M365-Quellen, angebundene Partnerlösungen, Endgeräte sowie Daten, auf die KI-Apps und Agents zugreifen – Azure-Infrastruktur wird in der Darstellung nicht eigens hervorgehoben. Die Vermutung liegt nahe, dass die klassische, label-zentrische Ausdehnung von MIP auf Azure Storage und Azure SQL gegenüber diesem neueren Schwerpunkt an Priorität verloren hat. Microsoft sagt dazu nichts; das bleibt Interpretation.

Für die Praxis sind daraus drei Dinge mitzunehmen:

Erstens: Roadmap-Einträge sind keine Zusagen. Zwei Jahre, vier Terminkorrekturen, dann die Einstellung – bei einem Feature, das bereits als Ablösung bestehender Mechanismen angekündigt war. Architekturentscheidungen sollten auf verfügbaren Funktionen beruhen, nicht auf angekündigten.

Zweitens: Preview ist nicht GA. Der verbleibende Data-Map-Pfad ist ein gangbarer Weg, aber er trägt dasselbe Preview-Etikett, das das abgesagte Feature nie abgelegt hat. Für regulierte Umgebungen ist das ein Gespräch mit Compliance wert, bevor es eines mit dem Betrieb ist.

Drittens: Die Lücke bleibt offen. Zwischen Microsoft-365-Daten mit ausgereiftem Labeling und Azure-Datenbeständen mit asset-weisem Preview-Labeling klafft weiterhin ein Unterschied im Reifegrad. Wer beides unter einer Governance-Aussage zusammenfassen will, sollte diesen Unterschied kennen und dokumentieren – und nicht darauf hoffen, dass er sich von selbst schließt.

Was jetzt zu tun ist


Quellen

<< Previous Post

|

Next Post >>