Kurzantwort: Der Plattformbestand ist der Ausgangspunkt, aber keine ausreichende Steuerungsgrundlage. Ein entscheidungsfähiger Nachweis verbindet jede relevante Ressource mit Zweck, verantwortlicher Rolle, Zielgruppe, Umgebung, Daten- und Connector-Umfang, ausführender Identität, Konsequenz, Aktivität und Lebenszyklus. Erst daraus entstehen die Entscheidungen Bestätigen, Verbessern, Begrenzen oder Stilllegen.

Das Power-Platform-Inventar liefert eine gemeinsame administrative Sicht auf Agenten, Apps, Flows, Connectoren und Umgebungen. Es unterstützt Suche, Export, programmatische Abfragen, Connector-Analysen und die Erkennung verwaister Ressourcen.

Für Governance reicht ein technischer Bestand allein nicht aus. Ein Eigentümerfeld kann den Ersteller statt des aktuell Verantwortlichen zeigen. Ein aktiver Flow kann unkritisch oder geschäftsentscheidend sein. Eine alte App kann nutzlos oder saisonal wichtig sein. Zu Plattformdaten gehört deshalb fachlicher Kontext.

Discovery und Anreicherung trennen

Discovery beantwortet, welche technischen Ressourcen existieren und welche Merkmale die Plattform kennt. Anreicherung klärt Zweck, verantwortliche Rolle, Konsequenz und gewünschte Behandlung.

Die Trennung ist wichtig. Technische Daten können häufig automatisiert aktualisiert werden. Fachliche Angaben werden bestätigt und besitzen einen anderen Änderungszyklus. Vermutungen dürfen nicht wie Plattformfakten erscheinen.

Microsoft dokumentiert außerdem Abdeckungsgrenzen. Bei manchen Flows zeigt das Eigentümerfeld weiterhin den ursprünglichen Ersteller. Model-driven Apps kennen nicht dieselbe Eigentumslogik. Bestimmte Ressourcentypen oder Clouds benötigen ergänzende Sichten. Ein fehlender Datensatz ist deshalb ein Prüfsignal und kein Unbedenklichkeitsnachweis.

Der Workload-Nachweis mit zehn Feldern

Für jede relevante Ressource werden zehn Entscheidungsfelder geführt:

  1. stabile Ressourcen-ID, Typ, Umgebung und Veröffentlichungsstatus;
  2. fachlicher Zweck und unterstütztes Ergebnis;
  3. verantwortlicher Business Owner für Wert, Risiko und Stilllegung;
  4. technischer Betreuer für Diagnose und Änderung;
  5. Zielgruppe, Kanäle, externe Reichweite und tatsächliche Nutzung;
  6. Datenquellen, Connectoren, Operationen und Schutzbedarf;
  7. ausführende Nutzerkonten, Service Principals und Anmeldedaten;
  8. Konsequenz bei falschem Ergebnis, Ausfall, unbefugter Aktion oder Kostenabweichung;
  9. Aktivität, Fehler, Verbrauch und Supportbedarf;
  10. Lebenszyklusstatus mit nächstem Prüftermin.

Kleine Experimente brauchen dafür keinen langen Fragebogen. Plattformfelder werden automatisch gefüllt, Eigentümer beantworten wenige Kernfragen, und nur hohe Reichweite oder Konsequenz lösen tiefere Nachweise aus.

Vier mögliche Entscheidungen

Bei Confirm besitzt der Workload einen klaren Zweck, Eigentümer, passende Umgebung und akzeptable Kontrollen. Klassifikation und Prüftermin werden bestätigt.

Bei Remediate bleibt der Nutzen erhalten, aber Eigentum, Berechtigungen, Connectoren, Support oder Release-Weg werden mit Termin verbessert.

Contain gilt bei möglichem materiellem Schaden vor Abschluss der Prüfung. Freigaben, Verbindungen oder Zeitpläne werden begrenzt. Für veröffentlichte Agenten und Canvas Apps dokumentiert Microsoft auch eine reversible Blockierung.

Retire entfernt obsolete oder doppelte Ressourcen ohne tragfähigen Zweck. Abhängigkeiten und Aufbewahrung werden geprüft, Betroffene informiert und erforderliche Evidenz gesichert.

“Unbekannt” darf als temporärer Zustand sichtbar sein. Es ist keine Risikoklasse, sondern offene Governance-Arbeit.

Beispiel: ausgeschiedener Maker

Das Inventar findet einen täglichen Cloud Flow eines Mitarbeiters, der das Unternehmen bald verlässt. Er verwendet Outlook und einen Premium-Finance-Connector im Default Environment. Erst die Anreicherung zeigt seinen Zweck: Überfällige Rechnungen werden an Regionalleiter gesendet und Rückmeldungen in das Finanzsystem geschrieben.

Ein Ausfall kann Forderungen verzögern, ein falscher Empfänger Kundendaten offenlegen. Der Fachbereich möchte den Prozess behalten. Der Flow wird deshalb nicht sofort gelöscht, sondern Remediate zugeordnet. Ein Business Owner übernimmt Verantwortung, Verbindungen wechseln auf ein genehmigtes Identitätsmuster, Empfänger und Datenklasse werden dokumentiert, die Lösung zieht in eine gesteuerte Umgebung, und Monitoring sichert die Übergabe.

Ohne fachliche Übernahme wäre Contain mit anschließender Stilllegung richtig gewesen. Die Entscheidung entsteht aus Konsequenz und Eigentum, nicht aus der bloßen Existenz eines Flows.

Nach Konsequenz und Reichweite priorisieren

Alter allein ist kein gutes Risikomodell. Vorrang haben breite Reichweite, sensible Daten, Schreibbefugnis, unbeaufsichtigte Ausführung, hoher Verbrauch und fehlendes Eigentum. Ein neuer autonomer Agent mit externer Aktion kann dringender sein als eine alte interne Lese-App.

Connector-Daten ermöglichen außerdem ereignisbezogene Governance. Bei einer Abkündigung, Sicherheitsfrage oder Lizenzänderung werden alle abhängigen Ressourcen und Eigentümer ermittelt. Das Inventar wird damit zur operativen Infrastruktur und nicht zum jährlichen Audit-Export.

Aktualität in den Prozess einbauen

Ein einmaliges Cleanup veraltet sofort. Zweck, Eigentümer und Lebenszyklus werden bei der Erstellung erfasst. Änderungen an Freigabe, Connectoren, Umgebung oder Publikation aktualisieren den Nachweis. Offboarding und Rollenwechsel lösen einen Abgleich aus. Gemessen werden ungeklärte Workloads mit hoher Konsequenz, überfällige Bestätigungen, Dauer von Maßnahmen und abgeschlossene Stilllegungen.

Perfektion ist keine Startbedingung. Die Organisation beginnt bei den wichtigsten Entscheidungen, macht Unsicherheit sichtbar und verbessert die Abdeckung schrittweise.

Grenzen und Fehlanwendungen

Ein vollständiges Inventar ist noch keine laufende Qualitätssicherung. Auch ein korrekt erfasster Workload kann schlecht entworfen sein, und automatisch geladene Felder können zwischen Aktualisierungen veralten. Zu aggressives Aufräumen kann saisonale Prozesse unterbrechen oder aufbewahrungspflichtige Evidenz entfernen. Begrenzung und Stilllegung brauchen deshalb Abhängigkeitsprüfung, benannte Freigabe und Rückfallweg.

Der vollständige Zehn-Felder-Nachweis ist für kurzlebige Experimente mit synthetischen Daten, ohne gemeinsame Zielgruppe und mit automatischem Ablauf nicht nötig. Dort können Identität, Eigentümer, Umgebung und Ablaufdatum genügen. Mit Datenumfang, Reichweite, Befugnis oder betrieblicher Abhängigkeit wächst der Nachweis.

Ein umsetzbarer Plan für 30 Tage

  1. Den aktuellen Plattformbestand erfassen und bekannte Abdeckungslücken dokumentieren.
  2. Die Workloads mit höchster Konsequenz nach Reichweite, Schreibbefugnis, sensiblen Daten, unbeaufsichtigter Ausführung und fehlendem Eigentum auswählen.
  3. Diese erste Gruppe um die zehn Entscheidungsfelder ergänzen und einem der vier Wege zuordnen.
  4. Fristen für verwaiste Identitäten, riskante Connectoren und unbetreute Produktionsressourcen setzen.
  5. Erstellung, Freigabe, Offboarding und Stilllegung mit künftigen Aktualisierungen des Nachweises verbinden.

Amplified Pi verbindet technische Discovery, fachliche Anreicherung und konsequente Aktionswege. So entstehen Richtlinien, die auf dem realen Bestand beruhen und proportional zur tatsächlichen Wirkung angewendet werden.