Microsoft Purview compliance portal: Information Protection – MIP auto-labeling for Azure SQL und Storage
Es gibt Roadmap-Einträge, die man beobachtet, weil sie etwas Neues bringen. Und es gibt solche, die man beobachtet, weil man auf ihnen eine Planung aufgebaut hat. 429876 – „Microsoft Purview compliance portal: Information Protection – MIP auto-labeling for Azure SQL & Storage" gehörte in die zweite Kategorie. Am 24. September 2026 hat Microsoft den Eintrag auf Cancelled gesetzt.
Die Begründung ist ein Einzeiler:
„We have decided not to move forward with this change at this time and will communicate via a new Roadmap item when we choose to proceed."
Kein technischer Grund, keine Alternative im selben Atemzug, kein neues Zieldatum. Für alle, die Datenklassifizierung jenseits von Microsoft 365 planen, ist das trotzdem eine der relevanteren Nachrichten dieses Monats.
Die Fakten zum Roadmap-Eintrag
| Feld | Wert |
|---|---|
| Roadmap-ID | 429876 |
| Titel | Microsoft Purview compliance portal: Information Protection – MIP auto-labeling for Azure SQL & Storage |
| Status | Cancelled (24.09.2026) |
| Release-Phase (ursprünglich) | Preview |
| Preview (geplant) | Juli 2024 |
| General Availability (zuletzt geplant) | April 2026 |
| Zugehörige Message-Center-Meldung | MC933531 |
Der ursprüngliche Umfang laut Eintrag: „Extend your sensitivity labels to specific or all subscriptions within Azure Storage and Azure SQL Server via auto-labeling policy." Das Versprechen war also ausdrücklich subscription-scoped – man hätte eine Richtlinie definiert und sie auf ausgewählte oder alle Subscriptions angewendet, ohne dabei die bestehende M365-Konfiguration anzufassen. Genau dieses Modell existiert jetzt nicht mehr.
Die Chronik: zwei Jahre Verschiebung
Die Absage kommt nicht aus dem Nichts. Die begleitende Message-Center-Meldung MC933531 dokumentiert einen ungewöhnlich langen Anlauf. Zusammengetragen aus den Archiven von Merill Fernando und cloudscout.one ergibt sich folgendes Bild:
| Zeitpunkt | Ereignis |
|---|---|
| Ursprüngliche Ankündigung | Public Preview Mitte November 2024, GA Ende März 2025 |
| Februar 2025 | GA verschoben auf Ende Juni 2025 |
| Juli 2025 | GA verschoben auf Ende November 2025 |
| Dezember 2025 | GA-Rollout pausiert, kein neues Datum |
| September 2026 | Roadmap-Eintrag auf Cancelled gesetzt |
Vier Terminkorrekturen, ein Rollout-Stopp, dann die Einstellung. Wer im Herbst 2024 eine Klassifizierungsstrategie für seine Azure-Datenbestände aufgesetzt hat, hat damit zwei Jahre auf ein Feature gewartet, das nie kam.
Bemerkenswert ist ein zweiter Punkt in MC933531: Der geplante Rollout hätte gleich drei bestehende Fähigkeiten abgelöst – das manuelle Labeling über den Purview Data Map, den Label-Scope „Schematized data assets" sowie die Auto-Labeling-Konfiguration innerhalb der Label-Definition. Administratoren wurde angekündigt, ihre bestehende Konfiguration auf das neue Policy-Interface umzustellen. Da der Nachfolger nun nicht kommt, bleiben diese älteren Mechanismen vorerst in Betrieb – mit der offenen Frage, wie lange.
Was jetzt noch geht: der Weg über den Purview Data Map
Microsoft verweist als verbleibenden Pfad auf Sensitivity Labels im Microsoft Purview Data Map. Der ist real und funktioniert – aber er ist nicht dasselbe.
Der Ablauf:
- Sensitivity Labels im Purview-Portal anlegen bzw. bestehende nutzen
- Datenquelle im Data Map registrieren
- Quelle scannen, damit Klassifizierungen erkannt werden
- Auto-Labeling-Policy für Nicht-M365-Workloads anlegen, die auf erkannte Klassifizierungen reagiert Unterstützt werden unter anderem Dateien in Azure Data Lake und Azure Files sowie Tabellenspalten in Azure SQL Database.
Die Unterschiede zum abgesagten Feature sind allerdings substanziell:
- Asset-Ebene statt Subscription-Ebene. Es wird registriert und gescannt, was man vorher benannt hat. Der „alle Subscriptions"-Schalter entfällt.
- Weiterhin Preview. Die Funktion unterliegt den Supplemental Terms of Use for Microsoft Azure Previews – kein Produktions-SLA.
- Voraussetzungen. Es braucht eine M365-Lizenz mit automatischer Klassifizierung, eine eingerichtete Pay-as-you-go-Abrechnung und Labels mit dem Scope „Files & other data assets".
- Funktionslücken. Custom Classifier und der Simulationsmodus stehen für Nicht-M365-Speicherorte nicht zur Verfügung. Gerade die Simulation ist beim Aufsetzen von Auto-Labeling normalerweise das Werkzeug, mit dem man Fehlklassifizierungen vor dem Scharfschalten findet.
Der blinde Fleck, den niemand gern erwähnt
Ein Punkt verdient besondere Aufmerksamkeit, weil er in der Praxis regelmäßig für Überraschungen sorgt: Labels, die im SQL Server Management Studio gesetzt werden, tauchen in Microsoft Purview nicht auf – und umgekehrt. SSMS arbeitet mit lokal definierten Labels, Purview mit globalen Sensitivity Labels. Beide Welten kennen einander nicht.
Microsoft empfiehlt deshalb, Datenbank-Labeling konsequent über Purview zu führen. In Umgebungen, in denen DBAs seit Jahren mit der nativen Data Discovery & Classification in SSMS arbeiten, ist das aber kein Konfigurationsschalter, sondern ein Prozessprojekt.
Hinzu kommt eine begriffliche Unschärfe, die James Serra treffend auf den Punkt gebracht hat: Klassifizierungen identifizieren, Sensitivity Labels schützen. Klassifizierungen entstehen automatisch beim Scan und markieren Inhalte wie Kreditkarten- oder Sozialversicherungsnummern. Sensitivity Labels definieren die Behandlung – Verschlüsselung, Zugriffskontrolle. Wichtig für die Erwartungshaltung: Ein im Data Map gesetztes Label verändert Metadaten, nicht die Datei oder die Datenbank selbst. Und in Datenbanken lassen sich ausschließlich Spalten markieren, nicht Tabellen oder Datenbanken.
Wer also erwartet hat, dass Auto-Labeling für Azure SQL automatisch zu durchgesetztem Schutz führt, hätte auch mit dem gelieferten Feature noch Arbeit vor sich gehabt.
Einordnung
Die Absage passt in ein größeres Muster. Microsofts Datensicherheits-Portfolio hat sich in den letzten zwei Jahren spürbar in Richtung DSPM verschoben – Posture-Management, Risiko-Sichtbarkeit, KI-bezogene Datenflüsse. Auffällig dabei: Die DSPM-Oberfläche adressiert Microsoft 365, Nicht-M365-Quellen, angebundene Partnerlösungen, Endgeräte sowie Daten, auf die KI-Apps und Agents zugreifen – Azure-Infrastruktur wird in der Darstellung nicht eigens hervorgehoben. Die Vermutung liegt nahe, dass die klassische, label-zentrische Ausdehnung von MIP auf Azure Storage und Azure SQL gegenüber diesem neueren Schwerpunkt an Priorität verloren hat. Microsoft sagt dazu nichts; das bleibt Interpretation.
Für die Praxis sind daraus drei Dinge mitzunehmen:
Erstens: Roadmap-Einträge sind keine Zusagen. Zwei Jahre, vier Terminkorrekturen, dann die Einstellung – bei einem Feature, das bereits als Ablösung bestehender Mechanismen angekündigt war. Architekturentscheidungen sollten auf verfügbaren Funktionen beruhen, nicht auf angekündigten.
Zweitens: Preview ist nicht GA. Der verbleibende Data-Map-Pfad ist ein gangbarer Weg, aber er trägt dasselbe Preview-Etikett, das das abgesagte Feature nie abgelegt hat. Für regulierte Umgebungen ist das ein Gespräch mit Compliance wert, bevor es eines mit dem Betrieb ist.
Drittens: Die Lücke bleibt offen. Zwischen Microsoft-365-Daten mit ausgereiftem Labeling und Azure-Datenbeständen mit asset-weisem Preview-Labeling klafft weiterhin ein Unterschied im Reifegrad. Wer beides unter einer Governance-Aussage zusammenfassen will, sollte diesen Unterschied kennen und dokumentieren – und nicht darauf hoffen, dass er sich von selbst schließt.
Was jetzt zu tun ist
- Planungsdokumente prüfen. Wo taucht 429876 oder „Auto-Labeling für Azure Storage/SQL" als Voraussetzung auf? Diese Abhängigkeiten sind jetzt ungedeckt.
- Bestehende Konfiguration inventarisieren. Wer den Label-Scope „Schematized data assets" oder Auto-Labeling in der Label-Definition nutzt: Diese Mechanismen bleiben, aber ihre Ablösung war bereits angekündigt. Den Status im Auge behalten.
- Data-Map-Pfad als Pilot aufsetzen, nicht als Rollout. Eine Quelle registrieren, scannen, eine Policy bauen – und die Kosten der Pay-as-you-go-Abrechnung messen, bevor der Umfang wächst.
- SSMS-Labels erfassen. Wo klassifizieren DBAs heute lokal? Diese Bestände sind für Purview unsichtbar.
- Lizenz- und Scope-Voraussetzungen bestätigen: M365-Lizenz mit automatischer Klassifizierung, Labels mit Scope „Files & other data assets".
- Message Center weiter beobachten. Microsoft hat einen neuen Roadmap-Eintrag angekündigt, falls die Richtung wieder aufgenommen wird.
Quellen
- Microsoft 365 Roadmap, Eintrag 429876
- RM429876 – Microsoft 365 Message Center Archive (Merill Fernando)
- MC933531 – Auto-labeling for Microsoft Azure Storage and Azure SQL, Message Center Archive
- MC933531 – Updates und Statushistorie, cloudscout.one
- 429876 – Evergreen-Item, cloudscout.one
- Microsoft Purview Cancels Azure SQL and Storage Auto-Labeling Plan – WindowsForum
- Microsoft Purview compliance portal: Information Protection – MIP auto-labeling for Azure SQL & Storage – M365 Admin (handsontek)
- Classifications and sensitivity labels in Microsoft Purview – James Serra’s Blog
- Data classification vs. Sensitivity Labels in Microsoft Purview – ALTA-ICT
- Microsoft Purview’s new DSPM experience – Sharegate
- Learn about sensitivity labels in Microsoft Purview Data Map (preview) – Microsoft Learn
- Sensitivity labels in Microsoft Purview Data Map FAQ (preview) – Microsoft Learn
- Data classification in Microsoft Purview Data Map – Microsoft Learn