Microsoft 365 Tenant
Microsoft 365 Tenant: wer bei Ihnen Admin ist und auf wen die Domain läuft
Wer den IT-Dienstleister wechseln will, braucht den Zugang zum Firmenkonto bei Microsoft. Oft weiß im Betrieb niemand genau, wer es damals angelegt hat und wer heute hineinkommt.
Die Antwort hängt an vier Dingen: dem Tenant, dem globalen Administrator, der Partnerbeziehung und der Domain. Hier steht, was Microsoft und DENIC dazu schreiben und was Sie Ihren heutigen Dienstleister fragen können.
Stand: 05.10.2026
Was ist ein Tenant?
Ein Tenant ist das Firmenkonto eines Betriebs bei Microsoft, in der deutschen Dokumentation heißt er Mandant. Microsoft beschreibt ihn als eigene Instanz seines Verzeichnisdienstes Entra ID, die eine Organisation bekommt, wenn sie sich zum Beispiel für Microsoft 365 registriert. Im Tenant liegen die Benutzerkonten und Gruppen des Betriebs. Jeder Tenant ist nach Microsoft von allen anderen getrennt.
Nach Microsoft hat eine Organisation Abonnements, jedes Abonnement hat Lizenzen, und die Lizenzen werden einzelnen Benutzerkonten zugewiesen. Welche Pakete es gibt, steht im Lizenzvergleich für Microsoft 365.
Wer sich bei Microsoft 365 registriert, bekommt außerdem eine Adresse, die auf onmicrosoft.com endet. Diese erste Domain bleibt nach Microsoft immer am Tenant, auch wenn später die Firmendomain dazukommt.
Der globale Administrator darf im Tenant fast alles
Im Tenant gibt es Rollen, und die mächtigste heißt globaler Administrator. Wer sie hat, kommt nach Microsoft an nahezu alle Einstellungen der Organisation und an die meisten ihrer Daten.
Die Person, die das Abonnement gekauft und den Betrieb bei Microsoft registriert hat, ist nach Microsoft automatisch globaler Administrator. Hat das damals Ihr Dienstleister erledigt oder ein Mitarbeiter, der nicht mehr da ist, dann hat er dieses erste Konto angelegt. Die Zugangsdaten lagen dann zunächst bei ihm.
Es kann mehrere globale Administratoren geben, und Microsoft empfiehlt, die Rolle weniger als fünf Personen zu geben. Selbst ablegen kann ein globaler Administrator die Rolle nicht, damit keine Organisation ohne einen dasteht. Wie man diese Konten absichert und wozu Notfallkonten da sind, steht unter Admin-Zugänge.
Für den Wechsel zählt deshalb, ob es ein Konto mit dieser Rolle gibt, das auf jemanden aus Ihrem Betrieb läuft. Und ob dessen Zugangsdaten im Betrieb liegen.
Ist ein globaler Administrator ausgesperrt, kann nach Microsoft ein anderer sein Kennwort zurücksetzen. Für den Fall, dass sich ein Administrator gar nicht mehr anmelden kann, nennt Microsoft daneben den eigenen Support. Wer seine Lizenzen über einen Partner bezieht, muss sich mit einer Supportanfrage nach Microsofts Angaben an diesen Partner wenden.
Was ein Partner in Ihrem Tenant darf
Für Dienstleister sieht Microsoft einen eigenen Weg vor, die Partnerbeziehung. Der Partner schickt dem Kunden eine Einladung per Mail, und der Kunde nimmt sie im Microsoft 365 Admin Center an.
Microsoft unterscheidet dabei mehrere Arten. Ein Reseller verkauft dem Betrieb Microsoft-Produkte und bekommt dafür keine Rollen im Tenant. Abonnements, die über einen Partner gekauft wurden, sieht und verwaltet nach Microsoft nur ein globaler Administrator.
Ein Partner mit delegierter Verwaltung meldet sich mit den Zugangsdaten seines eigenen Hauses im Tenant des Kunden an und verwaltet dort in dessen Auftrag. Bei der älteren Form bekommt eine Gruppe von Mitarbeitern des Partners dafür die Rolle globaler Administrator.
Daneben führt Microsoft eine dritte Art: Der Dienstleister bekommt ein Benutzerkonto im Tenant des Kunden selbst. Ein solches Konto kann jede Rolle haben und hängt nicht an der Partnerbeziehung.
Die neuere Form heißt GDAP und soll die ältere nach Microsoft ablösen. Hier fragt der Partner einzelne Rollen an, und ein globaler Administrator des Kunden muss ausdrücklich zustimmen. Eine solche Beziehung läuft höchstens zwei Jahre. Der Partner kann einstellen, dass sie sich danach jeweils um sechs Monate verlängert, ohne dass der Kunde erneut zustimmt. Enthält die Beziehung die Rolle globaler Administrator, geht das nach Microsoft nicht.
Welche Partner bei Ihnen eingetragen sind und welche davon Administratorrechte haben, zeigt das Admin Center einem globalen Administrator. Die Rollen eines Partners kann der Kunde nach Microsoft jederzeit entfernen. Die Partnerbeziehung bleibt dabei bestehen, etwa für den Kauf der Lizenzen. Ohne die Rollen kann der Partner für Sie allerdings auch keine Supportanfrage bei Microsoft mehr stellen.
Bei einem Wechsel gehört dieser Schritt deshalb an den Schluss der Übergabe. Was das BSI zum Ende einer Zusammenarbeit geprüft sehen will, steht unter IT-Dokumentation.
Die Domain hängt an zwei Stellen
Ihre Domain liegt außerhalb des Tenants. Registriert ist sie bei einem Anbieter, und im Tenant ist sie nur hinterlegt, damit die Mailadressen auf sie enden können.
Die erste Stelle ist das Register. Für .de-Domains führt es DENIC, und der eingetragene Inhaber ist nach den Richtlinien von DENIC deren Vertragspartner. Den Eintrag können Sie selbst abfragen, der Weg steht unter eigene E-Mail-Domain. Was DENIC für den Fall schreibt, dass dort der Dienstleister oder eine Agentur steht, lesen Sie unter Domain und Postfächer umziehen.
Die zweite Stelle ist Microsoft. Eine Domain lässt sich nach Microsoft immer nur in einem einzigen Tenant bestätigen. Soll sie in einen anderen, muss sie aus dem alten erst entfernt werden. Das geht nach Microsoft erst, wenn dort kein Benutzer, kein Postfach und keine Gruppe sie mehr verwendet.
Wer als Inhaber im Register steht, aber nicht in den alten Tenant kommt, hat die Domain damit noch nicht frei. Deshalb gehören beide Fragen zusammen auf den Tisch.
Wenn Postfächer in einen anderen Tenant sollen
Läuft der Tenant auf Ihren Betrieb, bleibt er bei einem Wechsel des Dienstleisters, wo er ist. Dann ändert sich vor allem, wer darin verwalten darf. Sind die Lizenzen über den bisherigen Partner gekauft, klären Sie auch, über wen sie künftig laufen.
Sollen Postfächer von einem Tenant in einen anderen, ist das nach Microsoft ein eigenes Vorhaben. Microsoft beschreibt es für Fusionen, Übernahmen und Abspaltungen von Unternehmen. Für Microsofts eigenes Verfahren braucht jeder Benutzer eine zusätzliche Lizenz für den Umzug, und das alte Postfach wird danach gelöscht.
Wie Postfächer von einem anderen Mailanbieter zu Microsoft 365 kommen, steht beim Umzug nach Exchange Online.
Was Sie Ihren heutigen Dienstleister fragen können
Diese Fragen können Sie Ihrem heutigen Dienstleister stellen. Lassen Sie sich die Antworten schriftlich geben und legen Sie sie zu Ihren Unterlagen.
- Unter welchem Namen und welcher Anschrift ist unsere Organisation bei Microsoft geführt?
- Wer hat bei uns die Rolle globaler Administrator, und läuft eines dieser Konten auf jemanden aus unserem Betrieb?
- Welche Partnerbeziehungen sind eingetragen, mit welchen Rollen und bis wann?
- Über wen sind unsere Lizenzen gekauft, direkt bei Microsoft oder über einen Partner?
- Auf wen ist unsere Domain eingetragen, und in welchem Tenant ist sie hinterlegt?
- Wo liegen die Zugangsdaten der Notfallkonten, und wer im Betrieb kommt an sie heran?
Was ein Vertrag mit dem Dienstleister sonst regeln sollte, von der Reaktionszeit bis zur Kündigung, steht unter SLA und Reaktionszeit.
Wie wir einen Wechsel angehen
Wir sind die externe IT-Abteilung für Betriebe und Vereine im Raum Köln, die keine eigene haben.
Bei einem Wechsel führen wir nach Möglichkeit ein Übergabegespräch mit dem, der Ihre IT vorher betreut hat. Darin geht es unter anderem darum, welche Berechtigungen es gibt. Auf Wunsch nehmen wir Ihre Vollmacht entgegen und koordinieren den Wechsel direkt für Sie. Die fünf Schritte stehen unter IT-Dienstleister wechseln.
Das Firmenkonto bei Microsoft läuft bei unseren Kunden immer auf den Kunden selbst. In der Regel bekommt er einen eigenen Administrator-Zugang, und wir bekommen einen, mit dem wir das Konto verwalten. Den eigenen Zugang empfehlen wir wegzuschließen: Er ist für den Notfall da, wenn wir nicht erreichbar sind, oder wenn Sie sich von uns trennen möchten. So entsteht keine Abhängigkeit.
Dass nur der bisherige Dienstleister die Passwörter kennt oder nicht mehr reagiert, überrascht uns bei einer Übernahme nicht. Dann sprechen wir mit Ihrer Vollmacht in Ihrem Namen mit Microsoft oder mit dem Distributor, der das Konto verwaltet. Oder wir reden noch einmal mit dem alten Dienstleister und gehen Ihre Unterlagen mit Ihnen durch.
Eine Domain, die wir für einen Kunden registrieren, tragen wir auf seinen Betrieb ein. Die Zugangsdaten bekommt der Kunde. Kündigt ein Kunde bei uns, bieten wir von uns aus ein Übergabegespräch für den neuen Dienstleister an. Die Zugänge übergeben wir separat und verschlüsselt. Bei der Übergabe legen wir offen, wo wir Zugänge haben. Wir nutzen sie danach nicht mehr. Die alten Konten zu schließen, liegt dann bei den neuen Administratoren.
Wissen Sie nicht, wer bei Ihnen an das Firmenkonto bei Microsoft herankommt, sprechen Sie das im Erstgespräch an. Auf Wunsch gehen wir alle Zugänge einmal durch, und Sie bekommen eine Liste. Beschrieben ist das unter So rechnen wir ab.
Auf Google: 4,8 von 5 Sternen bei 26 Bewertungen.
Quellen
- Microsoft Learn, Einrichten eines neuen Microsoft Entra-Mandanten und Abonnements und Mandanten für Microsoft-Cloud-Angebote. Daraus der Mandant als eigene Instanz von Entra ID und die Trennung der Mandanten. Dazu die Reihe von Organisation, Abonnement, Lizenz und Benutzerkonto.
- Microsoft Learn, Informationen zu Administratorrollen und Bewährte Methoden für Microsoft Entra-Rollen. Daraus der Zugriff des globalen Administrators und die automatische Vergabe bei der Registrierung. Dazu die Empfehlung von weniger als fünf, das Zurücksetzen des Kennworts und die Abonnements über Partner.
- Microsoft Learn, Zurücksetzen von Kennwörtern in Microsoft 365 Business. Daraus der Verweis auf den Support, wenn sich ein Administrator nicht mehr anmelden kann. Dazu Supporttypen, die Ihren Kunden zur Verfügung stehen, woraus der Weg über den Partner stammt.
- Microsoft Learn, Verwalten von Partnerbeziehungen und Erhalten delegierter Administratorrechte von einem Kunden. Daraus die Einladung, die Arten von Partnern samt dem Benutzerkonto im Tenant und die Anmeldung mit den Zugangsdaten des Partners. Dazu die Übersicht für den Kunden, das Entfernen der Rollen und die Folge für Supportanfragen.
- Microsoft Learn, Einführung in GDAP, die häufigen Fragen zu GDAP und die Genehmigung durch den Kunden. Daraus die einzelnen Rollen, die Zustimmung, die zwei Jahre und die Verlängerung um sechs Monate. Dazu, dass es sie mit der Rolle globaler Administrator nicht gibt.
- Microsoft Learn, die häufigen Fragen zu Domänen, Benutzerdefinierten Domänennamen zum Mandanten hinzufügen und Entfernen einer Domäne aus Microsoft 365. Daraus die Domain auf onmicrosoft.com und die Bestätigung in nur einem Mandanten. Dazu das Löschen aus dem alten Mandanten und die Bedingungen dafür.
- Microsoft Learn, Planen einer Migration von Microsoft 365-Mandanten zu Mandanten und Mandantenübergreifende Postfachmigration. Daraus die Anlässe, die zusätzliche Lizenz je Benutzer und das Löschen des alten Postfachs.
- Microsoft Learn, Adresse und Kontaktangaben der Organisation ändern. Daraus, dass Name und Anschrift der Organisation bei Microsoft hinterlegt sind.
- DENIC, DENIC-Domainrichtlinien, Ziffer VI. Daraus der Inhaber als Vertragspartner von DENIC.
Stand dieser Angaben: 05.10.2026. Hier steht, was Microsoft und DENIC an diesem Tag veröffentlicht hatten. Wem ein Konto oder eine Domain rechtlich zusteht, beantwortet diese Seite nicht, und sie ist keine Rechtsberatung.