Microsoft Purview kann seit Anfang September 2026 Datenschutzrichtlinien auch auf Dateien anwenden, die außerhalb von Microsoft 365 gespeichert sind. Über Connectors von Microsoft Defender for Cloud Apps erhalten Administratoren erstmals direkt in Purview Kontrolle über Data Loss Prevention (DLP) und automatisches Labeling auf Plattformen wie Google Workspace, Salesforce und Dropbox. Für Organisationen, die Daten über mehrere Cloud-Dienste hinweg verwalten, ist dies eine deutliche Erweiterung des bestehenden Compliance-Instrumentariums.
Was genau hat sich geändert?
Bisher konnten Purview-Richtlinien für DLP und Vertraulichkeitslabels nur Daten verarbeiten, die innerhalb von Microsoft 365 liegen: SharePoint, OneDrive, Exchange, Teams und vergleichbare Dienste. Mit der neuen Erweiterung, angekündigt über die Message-Center-Meldung MC1449180 (6. August 2026, Roadmap-ID 568075), können Administratoren dieselben Richtlinien nun auch auf eine Reihe externer Anwendungen anwenden. Die Anbindung erfolgt nicht direkt, sondern über Microsoft-Defender-for-Cloud-Apps-Connectors, die die externen Plattformen mit Purview verbinden.
Für welche Plattformen gilt das?
Die Unterstützung unterscheidet sich je nach Funktion. Für DLP-Richtlinien stehen folgende Anwendungsstandorte zur Verfügung:
- Google Workspace
- Box
- Dropbox
- Salesforce
- ServiceNow
- AWS
- Cisco Webex
Für automatisches Labeling (Information-Protection-Auto-Labeling) ist die Unterstützung bislang begrenzter und gilt nur für Google Workspace und Box.
Zeitplan der Einführung
Microsoft rollt die Funktion gestaffelt aus:
- Public Preview: ab Mitte August 2026, abgeschlossen Anfang September 2026.
- Allgemeine Verfügbarkeit (weltweit): gestartet Anfang September 2026, mit vollständigem Rollout, der voraussichtlich Ende Oktober 2026 abgeschlossen ist.
Vor Verfügbarkeit der Funktion ist keine Aktion erforderlich; Organisationen, die sie nutzen möchten, müssen selbst die notwendigen Connectors und Lizenzen einrichten.
Wie funktioniert die Anbindung technisch?
Purview ruft selbst keine Daten bei externen Diensten ab. Stattdessen nutzt es die bereits bestehenden Defender-for-Cloud-Apps-Connectors, die Benutzerlisten, Aktivitäten und Dateien beim verbundenen Dienst abrufen. Für einen Dienst wie Google Workspace muss dies explizit von einem Google Workspace Super Admin eingerichtet werden, der ein Projekt konfigurieren muss, damit Defender for Cloud Apps mit den entsprechenden Rechten Daten abrufen kann. Dies ist also keine Einstellung, die ein Microsoft-365-Administrator eigenständig aktivieren kann.
Welche Aktionen eine DLP-Richtlinie anschließend ausführen kann, unterscheidet sich je nach Plattform. Microsoft weist darauf hin, dass verfügbare Richtlinienbedingungen und -aktionen je Anwendung variieren, und nennt unter anderem Inhaltsprüfung, Labeling, Benachrichtigungen, Quarantäneaktionen und Zugriffskontrolle. Eine Aktion wie das Verschieben in Quarantäne ist beispielsweise nicht für jede Plattform verfügbar, da Dateien bei externen Diensten nicht in SharePoint Online liegen.
Lizenz- und Kostenaspekte
Die Funktionalität ist nicht in Standardlizenzen enthalten. Microsoft spricht von erforderlicher Purview-Lizenzierung der Enterprise-Stufe, was in der Praxis wahrscheinlich auf Microsoft 365 E5 Compliance oder Microsoft 365 E5 Information Protection and Governance hinausläuft. Zusätzlich kommt ein separater Kostenpunkt hinzu: Purview At Rest Protection, ein Azure-Dienst, der die von den Connectors abgerufenen Daten speichert, damit Purview sie verarbeiten kann. Abgerechnet wird nach einem Pay-as-you-go-Modell, bei dem 1.000 Dateien als ein „Data Asset“ gelten, aktuell mit 0,50 US-Dollar pro Monat und Data Asset bepreist.
Was bedeutet das für Administratoren?
Für IT-Abteilungen, die bereits mit Defender for Cloud Apps arbeiten, gibt es einen wichtigen Punkt zu beachten: Bestehende Defender-for-Cloud-Apps-Dateirichtlinien für dieselben externen Standorte müssen deaktiviert oder entfernt werden, bevor eine neue Purview-Richtlinie für denselben Standort eingerichtet wird. Beide gleichzeitig aktiv zu lassen, kann laut Microsoft zu unvorhersehbarer Richtliniendurchsetzung führen. Das ist umso relevanter, da die älteren Dateirichtlinien ohnehin mittelfristig verschwinden: Microsoft kündigte bereits an, dass diese am 6. Januar 2027 ausgemustert werden, mit einer empfohlenen Migration zu den neuen Purview-Richtlinien.
Organisationen, die dies einsetzen möchten, testen am besten zunächst, welche Aktionen für die relevanten Plattformen tatsächlich verfügbar sind, bevor ein breiterer Rollout-Plan erstellt wird. Die Kombination aus Connector-Konfiguration, Lizenzanforderungen und laufenden Speicherkosten macht dies vor allem für größere Organisationen relevant, die bereits mehrere Cloud-Plattformen neben Microsoft 365 nutzen.
Was du daraus mitnehmen kannst
Mit dieser Erweiterung verlässt Microsoft Purview erstmals strukturell das eigene Microsoft-365-Ökosystem: DLP-Richtlinien und automatisches Labeling lassen sich nun auch auf Dateien bei Diensten wie Google Workspace, Salesforce und Dropbox anwenden. Die Anbindung erfolgt über bestehende Defender-for-Cloud-Apps-Connectors und erfordert die Mitwirkung des Administrators der externen Plattform – diese Funktion wird also nicht versehentlich „von selbst“ aktiv.
Wichtig ist, dass die Funktionalität nicht kostenlos ist: Neben Purview-Lizenzen der Enterprise-Stufe kommt über Purview At Rest Protection ein separater, verbrauchsabhängiger Speicherkostenpunkt hinzu. Organisationen, die bereits Defender-for-Cloud-Apps-Dateirichtlinien für dieselben externen Plattformen nutzen, sollten diese zudem rechtzeitig auf die neuen Purview-Richtlinien abstimmen, auch im Hinblick auf die Ausmusterung der älteren Dateirichtlinien ab Januar 2027. Wer die Compliance-Grundlage im eigenen Unternehmen ohnehin modernisieren möchte, findet mit Office 2024 Professional Plus eine aktuelle, dauerhaft lizenzierte Basis für die produktive Zusammenarbeit im Microsoft-365-Umfeld.



