Offboarding-Checkliste Power Platform
Flows, Power Apps und Verbindungen beim Mitarbeiteraustritt sauber übertragen: die Power-Platform-Checkliste für vorher und nachher.
Jeder M365-Nutzer landet automatisch in der Power-Platform-Standardumgebung, oft mit minimaler DLP-Absicherung. So schließen Sie die Lücke.
Jeder Mitarbeiter, der eine Power Apps-, Power Automate- oder Microsoft 365-Lizenz besitzt, erhält automatisch Zugriff auf die sogenannte Standardumgebung (Default Environment) der Power Platform und wird dort ohne weiteres Zutun als Umgebungsersteller eingestuft. In dieser Umgebung gilt laut Microsoft nur eine begrenzte Kontrolle, neue Connectors landen standardmäßig in einer kaum eingeschränkten Datenrichtlinien-Kategorie (DLP), und weil buchstäblich jeder Nutzer bauen kann, wächst die Zahl privater Apps und Flows oft unbemerkt und unkontrolliert. Für IT-Verantwortliche in deutschen KMU bedeutet das: Ohne aktives Eingreifen wird aus einer Komfortfunktion schnell ein Governance-Risiko. Stand: Juli 2026.
Jeder lizenzierte Nutzer wird bei der ersten Anmeldung automatisch der Rolle Umgebungsersteller in der Standardumgebung zugewiesen, ganz ohne Freigabe durch einen Administrator. Microsoft legt pro Mandant genau eine Standardumgebung an, benannt nach dem Muster "{Mandantenname} (Standard)", und diese Umgebung lässt sich nicht löschen, sondern höchstens umbenennen. Anders als bei Produktionsumgebungen wird der Rolle Umgebungsadministrator in der Standardumgebung niemand automatisch zugewiesen, was laut Microsoft Learn sogar das Risiko einer administrativen Aussperrung schafft, wenn kein Systemadministrator bewusst benannt wird. Die Speicherkapazität ist mit 3 GB Datenbank, 3 GB Dateien und 1 GB Protokoll bewusst knapp gehalten, denn die Umgebung ist für persönliche Produktivität gedacht, nicht für Geschäftsprozesse.
Neue Connectors werden in der Power Platform standardmäßig der Kategorie "Nicht-Geschäftlich" zugeordnet, einer Datenrichtlinien-Gruppe (Data Loss Prevention, DLP), die kaum Beschränkungen mit sich bringt. Solange ein Administrator diese Standardzuordnung nicht aktiv auf "Blockiert" umstellt, kann praktisch jeder neue Connector ungeprüft in der Standardumgebung verwendet werden. Erschwerend kommt hinzu, dass sich einige Kern-Connectors, etwa der Office 365 Outlook-Connector, grundsätzlich nicht blockieren lassen. Genau dieser Connector erlaubt es, E-Mails im Namen des jeweiligen Postfachs zu versenden, weshalb Microsoft in seiner Anleitung "Standardumgebung absichern" ausdrücklich empfiehlt, den Exchange-Zugriff zusätzlich über Regeln auf dem Exchange Server abzusichern.
Weil in der Standardumgebung ausnahmslos jeder Nutzer Apps und Flows anlegen darf, wächst dort mit der Zeit ein organischer, kaum überschaubarer Bestand an Automatisierungen heran. Verlässt ein Mitarbeiter das Unternehmen, werden dessen Apps und Flows faktisch besitzerlos, bleiben aber technisch aktiv und laufen im Zweifel unbeaufsichtigt weiter. Microsoft empfiehlt in seinem Leitfaden zum Verwalten der Standardumgebung eine Faustregel für die Umgebungswahl: Wird eine App von einem bis zehn Nutzern verwendet, kann sie in der Standardumgebung bleiben, bei mehr als dreißig Nutzern oder vertraulichen Daten gehört sie in eine dedizierte, verwaltete Umgebung. Ohne regelmäßige Bereinigung verwaister Ressourcen sammeln sich in der Standardumgebung genau die Apps und Flows an, die niemand mehr betreut, aber trotzdem auf Unternehmensdaten zugreifen.
Wirksamer Schutz entsteht aus einem Bündel kleiner, gut dokumentierter Maßnahmen statt aus einer einzelnen Einstellung. Sinnvoll sind insbesondere folgende Schritte:
Wer diese Absicherung nicht nebenbei erledigen, sondern von Grund auf richtig aufsetzen möchte, findet in der Power-Automate-Beratung von NordFlux Unterstützung bei Lizenzwahl, Governance und Umgebungsstruktur.
Nein, die Standardumgebung lässt sich laut Microsoft nicht löschen, weil sie automatisch für jeden Mandanten angelegt wird und dauerhaft bestehen bleibt. Administratoren können sie lediglich umbenennen und ihre Nutzung über Datenrichtlinien, Freigabegrenzwerte und verwaltete Umgebungsfunktionen einschränken. Eine vollständige Stilllegung ist technisch nicht vorgesehen.
Die Apps und Flows des ausgeschiedenen Mitarbeiters werden faktisch besitzerlos, bleiben aber technisch weiter aktiv, solange niemand sie bereinigt. Das gilt besonders in der Standardumgebung, weil dort keine automatischen Freigabeprozesse für neue Ressourcen greifen. Ohne festen Bereinigungsprozess sammeln sich solche verwaisten Objekte über Jahre unbemerkt an.
Nein, Microsoft stuft sie ausdrücklich als Umgebung für Experimente und einfache Tests ein, nicht für produktive Geschäftsprozesse. Sie bietet keine Sicherungsgarantien im Sinne einer Produktionsumgebung, und die Kontrolle über Berechtigungen ist begrenzt, da alle lizenzierten Nutzer automatisch Ersteller sind. Geschäftskritische Apps und Flows sollten in eine dedizierte, verwaltete Umgebung verschoben werden.
Am zuverlässigsten über die Aktionsseite im Power Platform Admin Center oder das kostenlose CoE Starter Kit von Microsoft, die beide Empfehlungen zu besitzerlosen, ungenutzten oder weit verbreiteten Apps liefern. Beide Werkzeuge zeigen zusätzlich an, welche Connectors in der Standardumgebung tatsächlich verwendet werden. Auf dieser Grundlage lässt sich entscheiden, welche Apps in eine besser abgesicherte Umgebung umziehen sollten.
Gründer von NordFlux. Sieben Jahre Erfahrung von Web und SEO bis zur Automatisierung im Konzern-Maßstab, heute pragmatisch für den Mittelstand und mit deutscher Datenhoheit.
Zertifizierungen
Flows, Power Apps und Verbindungen beim Mitarbeiteraustritt sauber übertragen: die Power-Platform-Checkliste für vorher und nachher.
Managed Environments bringen mehr Kontrolle für Power Platform, kosten aber oft zusätzliche Premium-Lizenzen. Lohnt sich das für Ihr KMU?
Die Standardumgebung der Power Platform hat jeder M365-Nutzer automatisch, oft mit schwacher DLP-Absicherung und ohne Kontrolle über entstehende Flows. NordFlux richtet eine wirksame Governance ein, die Datenverlust verhindert und Flow-Wildwuchs sichtbar macht, bevor er zum Problem wird. Im ersten Gespräch analysieren wir Ihre aktuelle Umgebung und zeigen die konkreten Lücken.