Purview-Lizenzierung: E3, E5 und Add-ons
Microsoft-Purview-Lizenzen strukturiert erklärt – vom E3-Sockel bis Pay-as-you-goPurview-Lizenzierung entwirren: E3, E5, Add-ons und Pay-as-you-go – wer welche Lizenz braucht
Die Frage kam am Ende einer Standortbestimmung, und sie kam vom kaufmännischen Geschäftsführer, der bis dahin geschwiegen hatte: „Wir haben doch E5 gekauft, für alle, vor zwei Jahren. Warum haben wir das alles nicht?" Die Antwort war unbequem in beide Richtungen. Sie hatten Office 365 E5 gekauft, nicht Microsoft 365 E5 – deshalb fehlten Endpoint DLP und die Voraussetzungen für PIM. Und sie hatten es für alle gekauft, obwohl zwei Drittel der Belegschaft mit E3 und ein Zehntel mit E5 Compliance ausgekommen wären. Sie hatten also zu wenig und zu viel zugleich – und das ist, vorsichtig formuliert, der Normalzustand in der Purview-Lizenzierung.
Die Purview-Lizenzierung ist ein Biotop, aber sie hat eine Struktur, und wer sie kennt, kauft weniger und nutzt mehr. Es gibt einen Sockel – Microsoft 365 E3 –, der mehr Purview enthält, als die meisten wissen. Es gibt drei Add-ons, die man einzeln auf den Sockel setzen kann, und ein Bündel aus allen dreien, das E5 Compliance heißt. Es gibt Microsoft 365 E5, das E5 Compliance enthält – plus vieles, was mit Purview nichts zu tun hat. Es gibt Pay-as-you-go-Meter für einzelne Funktionen, vor allem außerhalb von Microsoft 365. Und es gibt eine Regel, die die Mischkalkulation erlaubt: Nicht der Tenant braucht die Lizenz, sondern der Benutzer, der von einer Funktion profitiert. Wer diese fünf Dinge versteht, hat die Lizenzfrage im Griff. Wer sie nicht versteht, kauft E5 für alle „sicherheitshalber" – oder Office 365 E5 und wundert sich.
Dieser Artikel zieht die Ebenen auseinander, erklärt die vier Add-ons und ihren Inhalt, führt die Regel „wer profitiert, braucht Lizenz" durch und zeigt, wie Zielgruppen geschnitten werden, und ordnet Pay-as-you-go und die Nachbarlizenzen ein – Copilot, Priva, Entra P2, SharePoint Advanced Management. Preise in Euro nennt er nicht; die stehen in der Microsoft-Preisliste und ändern sich schneller als dieser Text. Wie die Lizenzentscheidung in die Einführung in Wellen passt, zeigt der Spoke zur Purview-Roadmap; wo die Lizenz im Gesamtbild sitzt, der Überblick zum Kompetenzbereich Microsoft Purview mit seiner Grobtabelle, die dieser Spoke verfeinert.
|
Faktenkasten: Die Purview-Lizenzstruktur in einem Absatz Microsoft Purview wird nicht als eigenständiges Produkt lizenziert, sondern über Microsoft-365-Pläne und Add-ons je Benutzer. Microsoft 365 E3 (und Office 365 E3) enthält den Sockel: manuelle Sensitivity Labels mit Verschlüsselung, DLP für Exchange, SharePoint und OneDrive, Retention Policies und manuelle Retention Labels, eDiscovery Standard und Audit Standard mit 180 Tagen Aufbewahrung. Drei Add-ons setzen darauf auf: E5 Information Protection & Governance (Auto-Labeling, Endpoint DLP, Teams-DLP, Klassifizierer, Auto-Apply-Retention, Records Management, DSPM for AI voll), E5 eDiscovery & Audit (eDiscovery Premium, Audit Premium mit einem Jahr Aufbewahrung und zusätzlichen Ereignissen) und E5 Insider Risk Management (Insider Risk Management, Communication Compliance, Information Barriers). E5 Compliance ist das Bündel aus allen drei Add-ons. Microsoft 365 E5 enthält E5 Compliance vollständig – zusätzlich Sicherheit (Defender), Entra ID P2 und Telefonie; Office 365 E5 enthält davon nur einen Teil (kein Endpoint DLP, kein Entra P2). Pay-as-you-go-Meter rechnen einzelne Purview-Funktionen verbrauchsbasiert über ein Azure-Abonnement ab, vor allem für Daten außerhalb von Microsoft 365. Lizenzregel: Benutzer, die von einer Funktion profitieren – deren Daten geschützt, gesammelt, bewertet oder länger aufbewahrt werden –, brauchen die passende Lizenz; eine Mischung je Benutzergruppe ist zulässig. Microsoft 365 Copilot ist ein separates Add-on. Stand 2026, keine Preisangaben – Lizenzinhalte ändern sich, vor dem Kauf die Microsoft-Lizenzunterlagen prüfen. |
|---|
Die Ebenen des Baukastens: Sockel, Add-ons, E5, Meter
Der erste Schritt zum Verständnis ist die Erkenntnis, dass „Purview" keine Lizenz ist. Man kauft Microsoft-365-Pläne je Benutzer, und in jedem Plan steckt eine bestimmte Menge Purview – der Sockel in E3, mehr in den Add-ons, alles in E5. Diese Ebenen stehen aufeinander, und man darf sie je Benutzergruppe unterschiedlich hoch bauen: die Buchhaltung mit E3 plus eDiscovery & Audit, die Konstruktion mit E3 plus Information Protection & Governance, die Geschäftsführung mit E5, der Rest mit E3. Das ist keine Grauzone, sondern die Lizenzmechanik – und der Unterschied zwischen einem Purview-Projekt, das sich rechnet, und einem, das der kaufmännische Geschäftsführer am Ende hinterfragt.
Ebene eins ist Microsoft 365 E3, der Sockel, und er enthält mehr, als die meisten wissen: manuelle Sensitivity Labels inklusive Verschlüsselung und Container-Labels, DLP für Exchange, SharePoint und OneDrive mit Policy Tips und Blocking, Retention Policies und manuelle Retention Labels, eDiscovery Standard mit Fällen, Holds und Export, Audit Standard mit 180 Tagen – also alles, was Welle eins der Einführung braucht. Business Premium enthält für Unternehmen bis dreihundert Benutzer einen ähnlichen Sockel; die F-Pläne für Frontline-Mitarbeiter deutlich weniger. Ebene zwei sind die drei Add-ons auf E3, die das nächste Kapitel beschreibt. Ebene drei ist Microsoft 365 E5: Es enthält E5 Compliance vollständig, dazu die Sicherheitsseite mit Defender, Entra ID P2 mit PIM und Access Reviews, Telefonie und mehr – für Benutzer, die das alles brauchen, der richtige Plan; für Benutzer, die nur Purview brauchen, ein teurer Weg zu E5 Compliance. Und hier lauert der häufigste Fehlkauf: Office 365 E5 ist nicht Microsoft 365 E5. Office 365 E5 enthält eDiscovery Premium und Audit Premium und Teile von Information Protection, aber kein Endpoint DLP, keinen Defender-Sensor, kein Entra P2 – wer Endpoint DLP oder PIM will, braucht Microsoft 365 E5 oder E3 plus die passenden Add-ons. Ebene vier ist Pay-as-you-go: verbrauchsbasierte Meter über ein Azure-Abonnement für einzelne Funktionen, vor allem außerhalb von Microsoft 365, dazu später mehr.

Skizze 1: Der Purview-Lizenz-Baukasten – Sockel E3, drei Add-ons und das Bündel E5 Compliance, Microsoft 365 E5, Pay-as-you-go.
Die Tabelle ist die feine Version der Grobtabelle aus dem Pillar: je Funktion, ob sie in E3 steckt, welches Add-on sie liefert und ob Microsoft 365 E5 sie enthält (IP&G = E5 Information Protection & Governance, eDisc.&Audit = E5 eDiscovery & Audit, IRM = E5 Insider Risk Management). Sie ist der Teil dieses Artikels, den man ausdruckt und neben die Lizenzentscheidung legt – mit dem Vorbehalt, dass Microsoft Zuordnungen ändert.
|
Funktion |
M365 E3 |
Add-on (auf E3) |
M365 E5 |
Spoke |
|---|---|---|---|---|
|
Sensitivity Labels manuell, Verschlüsselung, Container-Labels |
Ja |
– |
Ja |
Labels, Verschlüsselung |
|
Auto-Labeling (Client und Dienst) |
Nein |
IP&G |
Ja |
Auto-Labeling |
|
DLP Exchange, SharePoint, OneDrive |
Ja |
– |
Ja |
DLP einführen |
|
DLP für Teams-Chat und -Kanal |
Nein |
IP&G |
Ja |
DLP Exchange/Teams |
|
Endpoint DLP (Windows, macOS) |
Nein |
IP&G |
Ja |
Endpoint DLP |
|
Trainierbare Klassifizierer, EDM |
Nein |
IP&G |
Ja |
Sensitive Info Types |
|
Retention Policies, manuelle Retention Labels |
Ja |
– |
Ja |
Retention Policy vs. Label |
|
Auto-Apply-Retention, adaptive Bereiche, Records, Disposition Review |
Nein |
IP&G |
Ja |
Records Management |
|
eDiscovery Standard |
Ja |
– |
Ja |
eDiscovery |
|
eDiscovery Premium |
Nein |
eDisc.&Audit |
Ja |
eDiscovery |
|
Audit Standard (180 Tage) |
Ja |
– |
Ja |
Audit-Log |
|
Audit Premium (1 Jahr, mehr Ereignisse) |
Nein |
eDisc.&Audit |
Ja |
Audit-Log |
|
Audit-Aufbewahrung 10 Jahre |
Nein |
Eigenes Add-on |
Nein |
Audit-Log |
|
Insider Risk Management, Communication Compliance |
Nein |
IRM |
Ja |
Insider Risk |
|
DSPM for AI |
Teile |
IP&G |
Ja |
DSPM for AI |
|
DLP für Copilot (Speicherort) |
Ja (Basis) |
IP&G (voll) |
Ja |
Copilot-Labels |
|
Entra ID P2 (PIM, Access Reviews) |
Nein |
Kein Purview-Add-on |
Ja |
Rollen und RBAC |
|
SharePoint Advanced Management |
Nein |
In der Copilot-Lizenz |
Nein |
Oversharing |
Die vier Add-ons: was in welchem Paket steckt
Die drei Einzel-Add-ons und ihr Bündel sind der Kern der Mischkalkulation, und die Frage, welches man braucht, beantwortet sich aus dem Aufgabenfeld. E5 Information Protection & Governance ist das Add-on für „Schützen und Aufbewahren": Auto-Labeling client- und dienstseitig, Endpoint DLP, DLP für Teams-Chats und Nicht-Microsoft-Cloud-Apps, trainierbare Klassifizierer und Exact Data Match, Auto-Apply-Retention und adaptive Bereiche, Records Management mit Disposition Review, DSPM for AI im vollen Umfang. Wer Copilot absichert – Kronjuwelen per Auto-Labeling finden, Endpoint DLP gegen Schatten-KI, DSPM als Bestandsaufnahme –, braucht dieses Add-on, und zwar für die Benutzer, deren Inhalte und Geräte betroffen sind. E5 eDiscovery & Audit ist das Add-on für „Aufklären und Nachweisen": eDiscovery Premium mit Verwahrern, Legal-Hold-Mitteilungen, Sammlungen, Review-Sets, Export mit Ladedatei; Audit Premium mit einem Jahr Aufbewahrung, MailItemsAccessed, Send, SearchQueryInitiated und höherer API-Bandbreite. Wer Kanzleien beliefert, interne Untersuchungen führt oder Postfächer mit Zahlungsdaten absichern will, braucht dieses Add-on – für die Verwahrer und die Postfächer mit Risiko. E5 Insider Risk Management ist das Add-on für „Risiken im Blick": Insider Risk Management mit Vorlagen, HR-Connector, Pseudonymisierung und adaptivem Schutz, Communication Compliance, Information Barriers, dazu Privileged Access Management und Customer Lockbox. Wer es kauft, braucht zuerst den Betriebsrat.
E5 Compliance ist die Summe der drei – alle Purview-Funktionen von E5, ohne die Sicherheitsseite, ohne Entra P2, ohne Defender –, auf E3 aufsetzbar je Benutzer. Es lohnt sich für Benutzer, die aus zwei oder drei Feldern etwas brauchen: die Geschäftsführung, die Kronjuwelen hat (Information Protection), Verwahrer in jedem Rechtsstreit ist (eDiscovery) und im Fokus jeder Insider-Risk-Richtlinie steht. Für Benutzer, die nur ein Feld brauchen, ist das Einzel-Add-on der günstigere Weg – und für Benutzer, die keines brauchen, bleibt E3. Dazu kommen zwei Varianten, die man kennen sollte: F5 Compliance als Frontline-Version für Beschäftigte ohne festen Arbeitsplatz, und das Zehn-Jahres-Audit-Add-on, das in keinem der Bündel steckt und separat je Benutzer lizenziert wird. Was Endpoint DLP, Records und Insider Risk im Detail leisten – und für wen sie sich lohnen –, beschreiben die Spokes zu Endpoint DLP, Records Management und Insider Risk Management.

Skizze 2: Die Mengenlehre der Add-ons – Information Protection & Governance, eDiscovery & Audit, Insider Risk Management, und E5 Compliance als Bündel.
|
Faktenkasten: Die vier Purview-Add-ons und ihr Inhalt Microsoft 365 E5 Information Protection & Governance: Auto-Labeling (clientseitig in Office, dienstseitig für SharePoint, OneDrive, Exchange), Endpoint DLP für Windows und macOS, DLP für Teams-Chats und -Kanäle sowie Nicht-Microsoft-Cloud-Apps, trainierbare Klassifizierer und Exact Data Match, Auto-Apply-Retention-Labels, adaptive Bereiche, Records Management mit regulatorischen Records und Disposition Review, DSPM for AI in vollem Umfang, Compliance-Manager-Premium-Vorlagen. Microsoft 365 E5 eDiscovery & Audit: eDiscovery Premium (Verwahrer, Legal-Hold-Benachrichtigungen, erweiterte Indizierung, Sammlungen, Review-Sets mit Nahduplikaten, Threading, Themen, OCR, Tagging, Schwärzung, Prognosecodierung, Export mit Ladedatei) und Audit Premium (ein Jahr Aufbewahrung, Aufbewahrungsrichtlinien, zusätzliche Ereignisse wie MailItemsAccessed, Send, SearchQueryInitiated, höhere API-Bandbreite). Microsoft 365 E5 Insider Risk Management: Insider Risk Management (Vorlagen, HR-Connector, Pseudonymisierung, adaptiver Schutz), Communication Compliance, Information Barriers, Privileged Access Management, Customer Lockbox. Microsoft 365 E5 Compliance: das Bündel aus allen drei Add-ons. Separat: Audit-Add-on für 10-Jahres-Aufbewahrung; F5 Compliance als Frontline-Variante; Microsoft 365 E5 enthält E5 Compliance plus Sicherheit, Entra ID P2 und Telefonie. Zuordnungen nach Microsoft-Lizenzunterlagen, Stand 2026 – vor dem Kauf prüfen; keine Preisangaben. |
|---|
„Wer profitiert, braucht Lizenz": die Regel und die Mischkalkulation
Die Regel, die alles zusammenhält, steht in den Microsoft-Lizenzbedingungen und ist erstaunlich klar: Benutzer, die von einer Funktion profitieren, brauchen die entsprechende Lizenz. „Profitieren" heißt: deren Inhalte automatisch gelabelt werden, deren Geräte Endpoint DLP unterliegen, deren Postfächer und Sites in einem eDiscovery-Premium-Fall gesammelt werden, deren Postfächer Audit Premium protokollieren, deren Aktivitäten Insider Risk Management bewertet. Nicht der Administrator, der die Richtlinie anlegt, braucht die Lizenz – der Benutzer, auf den sie wirkt. Microsoft prüft das nicht technisch – die Funktionen lassen sich im Tenant für alle aktivieren, sobald eine Lizenz vorhanden ist –, aber die Lizenzbedingungen gelten trotzdem, und ein Lizenz-Audit fragt genau danach: Wie viele Benutzer werden von Endpoint DLP erfasst, wie viele haben die Lizenz? Wer die Zahlen nicht deckungsgleich hat, hat ein Compliance-Problem der anderen Art.
Die gute Seite der Regel ist die Mischkalkulation. Wer weiß, welche Benutzergruppe von welcher Funktion profitiert, kann Lizenzen gezielt zuweisen – und die Richtlinien so schneiden, dass sie genau diese Gruppen treffen. Endpoint DLP für die Geräte der Konstruktion und des Vertriebs, nicht für die Produktion. Auto-Labeling für die Sites der Kronjuwelen, nicht für den ganzen Tenant. eDiscovery Premium für den Kreis, der typischerweise Verwahrer wird – Geschäftsführung, Vertrieb, Einkauf, Projektleitung –, wie es der Spoke zu eDiscovery Standard vs. Premium als Zwischenweg beschreibt. Audit Premium für Postfächer mit Zahlungs- und Personaldaten, wie es der Spoke zum Audit-Log am kompromittierten Postfach zeigt. Insider Risk für die Prioritätsgruppen und die ausscheidenden Benutzer im Fenster – wobei hier die Regel weiter greift, weil ein HR-Connector-Auslöser jeden treffen kann. Die Kunst ist, die Zielgruppen so zu schneiden, dass Richtlinienbereich und Lizenzgruppe zusammenfallen: adaptive Bereiche und Gruppen in Purview, Lizenzgruppen in Entra ID, dieselbe Mitgliedschaft. Und die Ehrlichkeit, für tenantweite Funktionen – eine Auto-Labeling-Richtlinie über alle Sites, Endpoint DLP auf allen Geräten – auch tenantweit zu lizenzieren.
Als Umsetzungshilfe eine typische Mischkalkulation für einen Mittelständler mit rund 800 Benutzern, wie sie in Projekten entsteht. Die Zahlen sind Beispiel, die Logik ist die Regel: Lizenz folgt der Zielgruppe der Funktion, und die Richtlinie ist so geschnitten, dass beides zusammenfällt.
|
Zielgruppe (Anzahl) |
Braucht |
Lizenz |
Warum |
|---|---|---|---|
|
Alle Benutzer (800) |
Labels manuell, DLP Exchange/SharePoint/OneDrive, Retention, eDiscovery Standard, Audit 180 Tage |
Microsoft 365 E3 |
Sockel für Welle 1 |
|
Geschäftsführung, Führungskreis (25) |
Alles: Kronjuwelen, Verwahrer, Insider-Risk-Priorität, PIM |
Microsoft 365 E5 |
Mehrere Felder plus Sicherheit |
|
Vertrieb, Einkauf, Projektleitung (180) |
Endpoint DLP, Auto-Labeling ihrer Sites, eDiscovery Premium als Verwahrer |
E3 + E5 Compliance |
Zwei bis drei Felder |
|
Konstruktion, Entwicklung (90) |
Endpoint DLP, Auto-Labeling, DSPM für KI-Nutzung |
E3 + IP&G |
Ein Feld: Schützen |
|
Buchhaltung, Personal (40) |
Audit Premium (MailItemsAccessed), Records für Belege und Akten |
E3 + eDiscovery & Audit + IP&G oder E5 Compliance |
Aufklären und Aufbewahren |
|
Produktion, Verwaltung (400) |
Sockel |
Microsoft 365 E3 (oder F3) |
Kein Add-on-Bedarf |
|
Ausscheidende im Fenster (variabel) |
Insider Risk „ausscheidende Benutzer" |
IRM-Add-on oder E5 Compliance für den erfassbaren Kreis |
Wer bewertet wird, braucht Lizenz |
|
Copilot-Pilotgruppe (50) |
Copilot, SharePoint Advanced Management, DSPM voll |
Copilot-Add-on + IP&G |
Separates Add-on plus Purview-Seite |
|
Warnkasten: „E5 für alle, dann sind wir sicher" – und sein Zwilling „Office 365 E5 reicht" Der erste Fehlkauf ist der teure: Microsoft 365 E5 für alle achthundert, „damit wir alles haben und nichts falsch machen". Ergebnis: Sicherheit, Telefonie und Entra P2 für die Produktion, die keines davon nutzt, und ein kaufmännischer Geschäftsführer, der zwei Jahre später fragt, warum trotzdem nichts eingeführt ist – denn die Lizenz führt nichts ein. Der zweite Fehlkauf ist der falsche: Office 365 E5 statt Microsoft 365 E5, weil es „E5" heißt und günstiger ist – und dann fehlen Endpoint DLP und PIM, und niemand versteht, warum das Portal die Funktion nicht anbietet. Wer dir erzählt, mit E5 für alle sei die Lizenzfrage „erledigt", verkauft dir die teuerste Antwort auf eine Frage, die er nicht gestellt hat. Die Frage lautet: Wer profitiert von welcher Funktion? Und die Antwort ist eine Tabelle mit Zielgruppen, nicht ein Häkchen bei „alle". |
|---|
|
Praxiskasten: Zu viel und zu wenig zugleich – und die Tabelle, die es auflöste Zurück zum kaufmännischen Geschäftsführer aus dem Intro. Sein Unternehmen hatte Office 365 E5 für 600 Benutzer, dazu Microsoft 365 E3 als Grundlage – ein historisch gewachsenes Konstrukt. Wir haben an einem Nachmittag die Zielgruppentabelle gebaut: Wer braucht Endpoint DLP (Vertrieb, Konstruktion: 150), wer wird Verwahrer (Führungskreis, Vertrieb, Einkauf: 90), wer hat Postfächer mit Zahlungsdaten (Buchhaltung, Geschäftsführung: 30), wer steht im Fokus von Insider Risk (Prioritätsgruppe: 40), wer braucht Copilot (Pilot: 50). Der Rest: 400 Benutzer, die den Sockel brauchen und sonst nichts. Ergebnis nach dem nächsten Vertragsjahr: Microsoft 365 E5 für 40, E3 plus E5 Compliance für 150, E3 plus eDiscovery & Audit für 30, E3 für 400 – und Endpoint DLP war endlich möglich, weil die richtige Lizenz da war. Die Gesamtkosten lagen unter dem alten Konstrukt. Was das Unternehmen vorher hatte, war eine Lizenz für alles außer dem, was es brauchte. Was es danach hatte, war eine Tabelle, die der Geschäftsführer versteht – und die bei jedem Vertragsjahr neu gefüllt wird. |
|---|
Pay-as-you-go und die Nachbarlizenzen: was Purview braucht, aber nicht mitbringt
Neben den Benutzerlizenzen gibt es seit einiger Zeit einen zweiten Weg: Pay-as-you-go. Für einzelne Purview-Funktionen – vor allem solche, die auf Daten außerhalb von Microsoft 365 wirken, etwa die Klassifizierung und Governance von Daten in Azure, Fileservern oder anderen Clouds über die Data Map, bestimmte DSPM-Auswertungen für Nicht-Microsoft-Quellen oder Compliance-Manager-Bewertungen – rechnet Microsoft verbrauchsbasiert über ein Azure-Abonnement ab, das mit dem Tenant verknüpft wird. Das ist für Unternehmen interessant, die Purview über Microsoft 365 hinaus einsetzen wollen, ohne für alle Benutzer Add-ons zu kaufen; es verlangt aber ein Azure-Abonnement, ein Kostenmanagement und die Bereitschaft, eine Rechnung zu lesen, die nach Verbrauch schwankt. Für den klassischen Microsoft-365-Tenant bleibt die Benutzerlizenz der Regelfall; Pay-as-you-go ist die Ergänzung für den Blick über den Tellerrand – und ein Bereich, dessen Meter und Preise sich schnell ändern, sodass er vor jeder Entscheidung tagesaktuell zu prüfen ist.
Wichtiger für die meisten Projekte sind die Nachbarlizenzen – die Dinge, die Purview braucht, aber in keinem Purview-Paket stecken. Microsoft 365 Copilot ist ein separates Add-on; es ist der Anlass für die halbe Readiness und bringt SharePoint Advanced Management mit, ohne das es keine Oversharing-Berichte und kein Restricted Content Discovery gibt – wie der Spoke zur Copilot-Readiness zeigt. Entra ID P2 steckt in Microsoft 365 E5, aber nicht in E5 Compliance auf E3; wer PIM für zeitlich begrenzte Purview-Rollen und Access Reviews für Gäste will, braucht P2 oder eine Governance-Lizenz zusätzlich. Der Defender-for-Endpoint-Sensor ist die technische Voraussetzung für das Geräte-Onboarding von Endpoint DLP – das Lizenzrecht für Endpoint DLP steckt in Information Protection & Governance, das Onboarding nutzt den Sensor. Microsoft Priva – Subject Rights Requests, Privacy Risk Management – ist ein eigenes Produkt mit eigener Lizenz, kein Purview-Bestandteil. Und das Zehn-Jahres-Audit-Add-on, F5 Compliance und die PAYG-Meter runden das Bild ab. Wer die Nachbarlizenzen nicht kennt, plant ein Endpoint-DLP-Projekt und stellt beim Onboarding fest, dass der Sensor fehlt – oder ein RBAC-Konzept mit PIM und stellt fest, dass P2 nicht dabei ist.

Skizze 3: Die Nachbarlizenzen – Copilot mit SharePoint Advanced Management, Entra ID P2, Defender-Sensor, Priva, Audit-Add-on, F5, Pay-as-you-go.
|
KI-Kasten: Copilot und Purview – zwei Lizenzen, ein Projekt Microsoft 365 Copilot wird separat lizenziert, je Benutzer, zusätzlich zu E3 oder E5 – und die Purview-Seite der Copilot-Einführung braucht ihre eigenen Lizenzen: Auto-Labeling für die Kronjuwelen, Endpoint DLP gegen Schatten-KI und DSPM for AI im vollen Umfang stecken in Information Protection & Governance beziehungsweise E5; DLP für den Speicherort Copilot ist in der Basis mit E3 möglich; SharePoint Advanced Management kommt mit der Copilot-Lizenz. Wer Copilot für fünfzig Pilotanwender kauft, kauft also sinnvollerweise Information Protection & Governance für dieselben fünfzig dazu – oder E5 Compliance, wenn sie auch Verwahrer sind. Und umgekehrt: Wer keine Copilot-Lizenz hat, hat auch kein SharePoint Advanced Management – die Oversharing-Berichte und Restricted Content Discovery fehlen dann, und die Bereinigung läuft über PowerShell und Handarbeit. Das ist ein Argument, mindestens eine kleine Copilot-Lizenzgruppe zu haben, bevor die Readiness beginnt. Preise nennt Microsoft; dieser Spoke nicht. |
|---|
|
Tippkasten: Die Zielgruppentabelle vor dem Vertragsjahr Bau vor jedem Vertragsjahr eine Tabelle mit fünf Spalten: Zielgruppe, Anzahl, welche Purview-Funktionen sie braucht, welche Lizenz das ist, warum. Zeilen: alle Benutzer (Sockel), Führungskreis, Vertrieb und Einkauf, Konstruktion oder Entwicklung, Buchhaltung und Personal, Produktion und Verwaltung, Copilot-Gruppe, Insider-Risk-Kreis. Dann Lizenzgruppen in Entra ID mit genau diesen Mitgliedschaften und Richtlinienbereiche in Purview, die darauf zeigen. Wer diese Tabelle hat, kann jede Lizenzfrage in fünf Minuten beantworten – und jeden Lizenz-Audit auch. |
|---|
Der Deutschland-Winkel: Lizenz als Compliance-Entscheidung – und lizenziert heißt nicht aktiviert
In Deutschland ist die Lizenzentscheidung häufiger eine Compliance-Entscheidung, als die IT denkt. Wer NIS2-pflichtig ist, braucht Nachweise für Zugriffskontrolle, Protokollierung und Vorfallbehandlung – Audit Premium mit längerer Aufbewahrung und eDiscovery für die Beweissicherung sind dafür naheliegend, wie der Spoke zu Purview und NIS2 zeigt. Wer GoBD-relevante Unterlagen in Microsoft 365 hält, braucht Records Management mit Disposition Review – ein Information-Protection-&-Governance-Thema. Wer Auskunftsersuchen effizient beantworten will, braucht mindestens eDiscovery Standard und profitiert von Premium. Und wer Beschäftigtendaten mit Endpoint DLP schützt, braucht das Add-on – aber nur für die Beschäftigten, deren Geräte betroffen sind. Die Lizenzfrage lässt sich also nicht von der Frage trennen, welche Pflichten das Unternehmen hat und welche Purview-Funktionen sie erfüllen; die Zielgruppentabelle hat deshalb eine sechste Spalte, die der Datenschutzbeauftragte füllt: die Pflicht dahinter.
Und ein Missverständnis in umgekehrter Richtung verdient Klarstellung, weil es Betriebsräte zu Recht beschäftigt: Lizenziert heißt nicht aktiviert. Wer E5 oder E5 Compliance kauft, hat Insider Risk Management, Communication Compliance und Audit Premium lizenziert – aber keine dieser Funktionen tut etwas, bevor jemand eine Richtlinie anlegt, und keine darf etwas tun, bevor Betriebsvereinbarung und Datenschutz-Folgenabschätzung stehen. Die Lizenz ist die Erlaubnis von Microsoft, die Funktion zu nutzen; die Betriebsvereinbarung ist die Erlaubnis des Betriebsrats. Beide sind nötig, und die zweite ist die schwierigere. Wer dem Betriebsrat sagt „wir haben E5, also können wir jederzeit alles auswerten", hat den Satz falsch verstanden und die Verhandlung verloren; wer sagt „wir haben E5 lizenziert und aktivieren Insider Risk erst mit der Vereinbarung", hat sie halb gewonnen. Wie immer: keine Rechtsberatung, Stand 2026 – für Lizenzfragen die Microsoft-Lizenzunterlagen und den Lizenzpartner, für Compliance-Fragen Datenschutzbeauftragter, Betriebsrat und Steuerberater.
Stolperfallen aus der Praxis: die typischen Fehlkäufe
Office 365 E5 statt Microsoft 365 E5. Es heißt E5, es ist günstiger, und Endpoint DLP und PIM fehlen. Vor dem Kauf prüfen, welches E5 gemeint ist – und ob E3 plus Add-on nicht der bessere Weg ist.
E5 für alle „sicherheitshalber". Sicherheit, Telefonie und Entra P2 für die Produktion, und niemand führt etwas ein, weil die Lizenz nichts einführt. Zielgruppentabelle statt Häkchen bei „alle".
E5 Compliance gekauft, nur eDiscovery gebraucht. Das Bündel für ein Feld – wenn Information Protection und Insider Risk nie kommen, war das Einzel-Add-on die richtige Wahl.
Tenantweite Richtlinie, gezielte Lizenz. Endpoint DLP auf allen Geräten, Lizenz für die Konstruktion. Richtlinienbereich und Lizenzgruppe müssen zusammenfallen – sonst hat der Lizenz-Audit recht.
Nachbarlizenzen vergessen. Endpoint-DLP-Projekt ohne Defender-Sensor-Onboarding, RBAC-Konzept mit PIM ohne Entra P2, Readiness ohne Copilot-Lizenz und damit ohne SharePoint Advanced Management. Die Landkarte der Nachbarlizenzen vor dem Projektstart.
Lizenziert und deshalb aktiviert. Insider Risk eingeschaltet, weil E5 da ist – vor der Betriebsvereinbarung. Die Lizenz ist Microsofts Erlaubnis, nicht die des Betriebsrats.
Fazit: Ebenen je Benutzergruppe – wer profitiert, braucht Lizenz, und sonst niemand
Die Purview-Lizenzierung ist ein Biotop mit Struktur: ein Sockel in E3, der Welle eins der Einführung trägt; drei Add-ons für Schützen und Aufbewahren, Aufklären und Nachweisen, Risiken im Blick – und ihr Bündel E5 Compliance; Microsoft 365 E5 für die, die alles brauchen; Pay-as-you-go für den Blick über Microsoft 365 hinaus; und Nachbarlizenzen, die man kennen muss. Zusammengehalten von einer Regel: Wer von einer Funktion profitiert, braucht die Lizenz – und die Mischung je Benutzergruppe ist nicht nur erlaubt, sondern der Weg, weniger zu kaufen und mehr zu nutzen. Die Zielgruppentabelle vor jedem Vertragsjahr ist das Werkzeug dafür, und Office 365 E5 ist nicht Microsoft 365 E5. Wo die Lizenz im Gesamtbild sitzt und wie die Grobtabelle aussieht, die dieser Spoke verfeinert, zeigt der Purview-Überblick; wie die Lizenzentscheidung in die Einführung in Wellen passt, der Spoke zur Purview-Roadmap.
Wenn du wissen willst, welche Lizenzen in deinem Tenant heute liegen, welche Funktionen du damit hast, aber nicht nutzt, und welche Zielgruppentabelle für dein Haus die richtige wäre: Die Purview-Standortbestimmung liefert genau diese Lizenzsicht – kompakt, zum Festpreis, ohne Preisliste, aber mit der Tabelle, die der kaufmännische Geschäftsführer versteht.
FAQ: Häufige Fragen zur Purview-Lizenzierung
Welche Purview-Funktionen sind in Microsoft 365 E3 enthalten?
Manuelle Sensitivity Labels inklusive Verschlüsselung und Container-Labels, DLP für Exchange, SharePoint und OneDrive mit Policy Tips und Blocking, Retention Policies und manuelle Retention Labels, eDiscovery Standard mit Fällen, Holds und Export, Audit Standard mit 180 Tagen Aufbewahrung sowie Teile von DSPM for AI und die Basis von DLP für Copilot. Das reicht für die erste Einführungswelle – Audit an, Labels manuell, DLP-Simulation, Fristenkatalog (Stand 2026).
Was ist der Unterschied zwischen E5 Compliance und den Einzel-Add-ons?
E5 Compliance ist das Bündel aus drei Einzel-Add-ons: E5 Information Protection & Governance (Auto-Labeling, Endpoint DLP, Teams-DLP, Klassifizierer, Auto-Apply-Retention, Records, DSPM voll), E5 eDiscovery & Audit (eDiscovery Premium, Audit Premium) und E5 Insider Risk Management (Insider Risk, Communication Compliance, Information Barriers). Wer aus zwei oder drei Feldern etwas braucht, kauft das Bündel; wer nur eines braucht, das Einzel-Add-on – jeweils auf E3, je Benutzer.
Ist Office 365 E5 dasselbe wie Microsoft 365 E5?
Nein. Microsoft 365 E5 enthält E5 Compliance vollständig plus Sicherheit (Defender), Entra ID P2 mit PIM und Access Reviews sowie Telefonie. Office 365 E5 enthält eDiscovery Premium, Audit Premium und Teile von Information Protection, aber kein Endpoint DLP, keinen Defender-Sensor und kein Entra P2. Wer Endpoint DLP oder PIM braucht, braucht Microsoft 365 E5 oder E3 plus die passenden Add-ons und Nachbarlizenzen (Stand 2026).
Muss ich E5 für alle Benutzer kaufen oder reicht eine Mischung?
Eine Mischung je Benutzergruppe ist zulässig und meist richtig: Die Regel lautet, dass Benutzer, die von einer Funktion profitieren – deren Inhalte automatisch gelabelt, deren Geräte per Endpoint DLP kontrolliert, deren Postfächer in eDiscovery Premium gesammelt oder von Audit Premium protokolliert werden –, die entsprechende Lizenz brauchen. Richtlinienbereiche in Purview und Lizenzgruppen in Entra ID sollten dieselbe Mitgliedschaft haben; tenantweite Richtlinien brauchen tenantweite Lizenzen.
Was ist Purview Pay-as-you-go?
Ein verbrauchsbasiertes Abrechnungsmodell über ein mit dem Tenant verknüpftes Azure-Abonnement für einzelne Purview-Funktionen, vor allem solche, die auf Daten außerhalb von Microsoft 365 wirken – Klassifizierung und Governance über die Data Map, bestimmte DSPM-Auswertungen für Nicht-Microsoft-Quellen, Compliance-Manager-Bewertungen. Für den klassischen Microsoft-365-Tenant bleibt die Benutzerlizenz der Regelfall; Meter und Konditionen ändern sich, tagesaktuell prüfen (Stand 2026).
Welche Lizenzen brauche ich neben Purview für ein Purview-Projekt?
Je nach Vorhaben: Microsoft 365 Copilot als separates Add-on, das SharePoint Advanced Management mitbringt; Entra ID P2 (in Microsoft 365 E5, nicht in E5 Compliance auf E3) für PIM und Access Reviews; den Defender-for-Endpoint-Sensor für das Onboarding von Endpoint DLP; Microsoft Priva als eigenes Produkt für automatisierte Auskunftsersuchen; das Zehn-Jahres-Audit-Add-on für lange Nachweisfristen. Keine davon steckt in einem Purview-Paket.
Wo fange ich mit der Purview-Lizenzentscheidung an?
Mit einer Zielgruppentabelle: Wer im Haus braucht welche Purview-Funktion – Führungskreis, Vertrieb, Konstruktion, Buchhaltung, Produktion, Copilot-Gruppe, Insider-Risk-Kreis – und welche Lizenz ist das? Dann Lizenzgruppen in Entra ID und Richtlinienbereiche in Purview mit derselben Mitgliedschaft, die Nachbarlizenzen prüfen, und vor jedem Vertragsjahr die Tabelle neu füllen. Preise nennt die Microsoft-Preisliste; die Struktur steht in diesem Artikel.
