- 1. Domain 1: Kerndienste und Objekte von Microsoft 365 (30-35 %)
- M365-Kernobjekte und Admin Center (45 Min):
- Microsoft 365 Admin Center: Organisation, Domaenen, Einstellungen. Lizenztypen und ihre Auswirkung auf Feature-Zugang (E3 vs. E5 vs. Business Premium vs. Copilot Add-on).
- Exchange Online Admin Center: Postfaecher, Verteilerlisten, Transportregeln - die Kernelemente fuer E-Mail-Administration.
- SharePoint Admin Center: Sites, Bibliotheken, Ordner, Berechtigungen (Rollen: Owner, Member, Visitor). Wann Site-Level, wann Library-Level, wann Item-Level-Berechtigungen.
- Teams Admin Center: Teams, Kanaele, Policies (Messaging, Meeting, App Policies). Teams als Klammer ueber Exchange, SharePoint und OneDrive.
- M365-Sicherheitsprinzipien und -features (60 Min):
- Zero Trust: Die 3 Kernprinzipien (Verify Explicitly, Least Privilege, Assume Breach). Wie sie in Microsoft 365 umgesetzt werden (Conditional Access, MFA, Device Compliance, Data Classification).
- Microsoft Entra ID: Benutzer, Gruppen, Rollen. Authentifizierungsmethoden (Passwort, MFA, Passwordless, FIDO2). Conditional Access Policies (Konzept: wenn Bedingung, dann Zugriffsentscheidung). Single Sign-On (SSO).
- Microsoft Defender XDR: Defender for Endpoint, Defender for Office 365, Defender for Identity, Defender for Cloud Apps - die vier Saeulen der Bedrohungserkennung. Unified Incident Management.
- Privileged Identity Management (PIM): Just-in-Time-Admin-Rechte (Rolle aktivieren fuer 2 Stunden, danach automatisch entzogen). Warum PIM fuer Copilot-Administration besonders wichtig ist (Copilot sieht alles, was der Benutzer sieht - Admin-Rechte bedeuten, dass Copilot alles sieht).
- Identity Secure Score: Empfehlungen zur Verbesserung der Identitaetssicherheit. Audit Logs fuer Benutzer- und Admin-Aktivitaeten.
- App-Registrierungen und Enterprise Apps: Wie Drittanbieter-Apps auf M365-Daten zugreifen (Consent, Permissions, API-Zugriff).
- Troubleshooting: Tools fuer haeufige Anmeldeprobleme (MFA-Fehler, Conditional Access blockiert, riskante Anmeldung erkannt).
- Praxis-Uebung: 20 Pruefungsfragen zu Domain 1 (M365-Objekte, Admin Center-Zuordnung, Zero Trust, Entra ID, Defender, PIM).
- 2. Domain 2: Datenschutz und Governance fuer M365 und Copilot (35-40 %)
- Microsoft Purview (45 Min):
- Purview Information Protection: Sensitivity Labels (Vertraulich, Intern, Oeffentlich) - auf Dateien, E-Mails, Sites, Teams. Labels als Grundlage fuer DLP und Copilot-Steuerung (Copilot respektiert Labels).
- Data Classification: Trainable Classifiers (KI erkennt Inhaltstypen), Sensitive Information Types (Kreditkartennummern, Personalausweis, IBAN), Data Explorer (wo liegen welche sensiblen Daten?), Activity Explorer (wer greift auf sensible Daten zu?).
- Data Loss Prevention (DLP): Policies die verhindern, dass sensible Daten per E-Mail, Teams, SharePoint oder Copilot die Organisation verlassen. Alerts bei Policy-Verletzungen.
- Insider Risk Management: Verdaechtige Benutzeraktivitaeten erkennen (Massiver Dateidownload vor Kuendigung, Zugriff auf ungewoehnliche Daten, Datenexfiltration).
- Communication Compliance: Kommunikation auf Policy-Verletzungen ueberwachen (Belaestigung, Insider-Handel-Signale, regulatorische Verstoesse).
- Data Security Posture Management (DSPM) for AI: KI-Aktivitaeten entdecken und ueberwachen - welche Benutzer nutzen welche KI-Tools mit welchen Daten.
- Data Lifecycle Management: Retention Labels und Policies (Daten nach X Jahren loeschen, Daten fuer Y Jahre aufbewahren), eDiscovery (Content Search fuer rechtliche Anfragen).
- Compliance Manager: Compliance-Score, regulatorische Assessments (DSGVO, ISO 27001, NIS-2), Empfehlungen.
- Copilot-Datensicherheit (30 Min):
- Wie Copilot auf Daten zugreift: Copilot nutzt Microsoft Graph - es sieht exakt die Daten, auf die der Benutzer Zugriff hat. Kein separater Datenzugang, keine eigene Datenbank. Implikation: Oversharing in SharePoint bedeutet, dass Copilot vertrauliche Daten mit dem falschen Benutzer teilt.
- Wie Copilot Berechtigungen und Purview-Kontrollen nutzt: Sensitivity Labels (Copilot kennzeichnet generierte Inhalte mit dem hoechsten Label der Quelldaten), DLP (Copilot-generierte Inhalte werden gegen DLP-Policies geprueft), Conditional Access (Copilot-Zugriff ueber CA-Policies steuerbar).
- Responsible AI Principles: Fairness, Reliability, Safety, Privacy, Inclusiveness, Transparency, Accountability. Microsofts Responsible AI Framework.
- Oversharing in SharePoint: Das groesste Risiko fuer Copilot. Wenn "jeder im Unternehmen" Zugriff auf eine SharePoint-Site hat, kann Copilot diese Daten in Antworten verwenden. Data Access Governance Reports, SharePoint Advanced Management (Restricted Site Access, Conditional Access Policy per Site).
- Praxis-Uebung: 20 Pruefungsfragen zu Domain 2 (Purview-Funktionen zuordnen, Sensitivity Labels, DLP-Szenarien, Copilot-Datenzugriff, Oversharing erkennen, Responsible AI).
- 3. Domain 3: Administrative Aufgaben fuer Copilot und Agents (25-30 %)
- Copilot-Administration (30 Min):
- Copilot-Features und -Varianten: Microsoft 365 Copilot (in Word, Excel, PPT, Outlook, Teams), Copilot Chat (ehemals Bing Chat Enterprise), Copilot in Power Platform (Copilot Studio). Built-in Capabilities vs. erweiterte Features.
- Lizenzmodelle: Copilot Monthly Subscription (pro Benutzer/Monat, fester Preis) vs. Pay-as-you-go (nutzungsbasiert, inkl. SharePoint Agents). Unterschiede, Abrechnungslogik, wann welches Modell.
- Copilot-Features aktivieren/deaktivieren: Welche Features koennen Admins steuern (Copilot in spezifischen Apps ein/ausschalten, Web-Grounding ein/ausschalten, Plugins und Konnektoren steuern).
- Researcher und Analyst: Researcher (tiefe Recherche mit Multi-Quellen-Zusammenfassung), Analyst (Datenanalyse in Excel/Power BI) - Use Cases aus Administrationsperspektive.
- Copilot-Lizenzen zuweisen: Im M365 Admin Center, per Gruppe, Conditional Assignment.
- Pay-as-you-go verwalten: Billing Policies erstellen und ueberwachen, Budgets setzen.
- Copilot Usage und Adoption Monitoring: Copilot Analytics Dashboard, M365 Admin Center Usage Reports (wer nutzt Copilot, wie oft, welche Features).
- Prompts verwalten: Gespeicherte Prompts teilen, planen, loeschen - als Admin kontrollieren.
- Agent-Administration (30 Min):
- Was sind Agents? KI-gesteuerte Automatisierungen, die auf Unternehmensdaten und -prozesse zugreifen. Built-in Agents (Copilot in M365-Apps) vs. Custom Agents (in Copilot Studio erstellt). Agents als "Copilot mit spezifischem Auftrag und Datenquelle".
- Agent-Lifecycle: Erstellen (in Copilot Studio oder M365), Bearbeiten (Knowledge Sources, Instructions, Actions anpassen), Testen (in einer Sandbox), Veroeffentlichen (fuer Benutzer freigeben), Genehmigung (Admin Approval Workflow - wer darf Agents veroeffentlichen?), Monitoring (Nutzung, Performance, Fehler).
- Benutzerzugriff konfigurieren: Wer darf welchen Agent nutzen? Berechtigungen ueber M365 Admin Center und Power Platform Admin Center.
- Agent-Governance: Approval-Prozess (Agents muessen vor Veroeffentlichung genehmigt werden), Monitoring der aktiven Agents (welche Agents sind deployed, wer nutzt sie, welche Daten greifen sie ab), Deaktivieren/Loeschen von Agents.
- Power Platform Admin Center: Die zentrale Verwaltungsoberflaeche fuer Agents (neben dem M365 Admin Center). Environments, Connectors, DLP-Policies fuer Agents.
- Praxis-Uebung: 15 Pruefungsfragen zu Domain 3 (Copilot-Lizenzierung, Feature-Management, Agent-Lifecycle, Governance, Admin-Center-Zuordnung).
- 4. Pruefungsvorbereitung und Probeklausur
- Pruefungsformat und Strategie (15 Min):
- Pruefungsdetails: ca. 40 Fragen, 45 Minuten, Multiple Choice + Drag-and-Drop, Bestehensgrenze 700/1000 Punkte, Pruefungsgebuehr 99 USD, Pearson VUE oder Online. Kein Ablaufdatum (Fundamentals-Zertifizierungen laufen nicht ab).
- Domaenen-Gewichtung: M365-Kerndienste 30-35 %, Datenschutz/Governance 35-40 %, Copilot/Agent-Administration 25-30 %. Schwerpunkt: Purview und Datenschutz sind die halbe Pruefung.
- Die AB-900 gilt als die anspruchsvollste Fundamentals-Pruefung, die Microsoft bisher veroeffentlicht hat - wegen der Breite: M365-Administration, Security, Data Governance, Purview, Defender, Copilot-Management und Agent-Administration in einer einzigen 45-Minuten-Pruefung.
- Pruefungstipps: Admin Center-Zuordnung beherrschen (welche Aufgabe in welchem Admin Center?), Purview-Funktionen sicher unterscheiden (DLP vs. Insider Risk vs. Communication Compliance vs. DSPM for AI), Copilot-Datenzugriff ueber Microsoft Graph verstehen, Agent-Lifecycle kennen.
- Probeklausur (30 Min):
- 25 Fragen unter Pruefungsbedingungen. Gemeinsame Auswertung: richtige Antworten besprechen, typische Fallen identifizieren, Wissensluecken fuer das Selbststudium markieren.
- Persoenlicher Lernplan (10 Min):
- Schwaechen aus der Probeklausur identifizieren. Microsoft Learn Paths (kostenlos, offiziell). Pruefungstermin buchen (Empfehlung: 1 Woche nach dem Seminar). Practice Assessments auf Microsoft Learn.
LernzieleJede teilnehmende Person verlaesst das Seminar mit dem
Verstaendnis der M365-Kerndienste und Admin Center (Exchange, SharePoint, Teams, Entra ID - und wann welches Center), dem
Wissen ueber Zero Trust, Conditional Access, Defender XDR und PIM, der
Kenntnis von Microsoft Purview (Sensitivity Labels, DLP, Insider Risk, DSPM for AI, Compliance Manager), dem
Verstaendnis, wie Copilot auf Daten zugreift (Microsoft Graph, Berechtigungsmodell, Oversharing-Risiken), der
Kompetenz fuer Copilot- und Agent-Administration (Lizenzierung, Feature-Management, Agent-Lifecycle, Governance), einer
absolvierten Probeklausur mit persoenlicher Staerken-/Schwaechen-Analyse und der
Vorbereitung auf die AB-900-Pruefung.
Zielgruppen- IT-Administratoren und Helpdesk-Mitarbeitende: Die ein fundiertes Verstaendnis der Microsoft-365-Plattform und ihrer Sicherheitskonzepte brauchen - inklusive Copilot und KI-Agents.
- M365-Einsteiger mit technischem Hintergrund: Die in eine M365-Administrationsrolle wechseln und die Fundamentals-Zertifizierung als Einstieg nutzen.
- IT-Verantwortliche und Functional Consultants: Die verstehen muessen, wie Copilot auf Unternehmensdaten zugreift, welche Governance noetig ist und wie Agents verwaltet werden.
- Inhaber der MS-900-Zertifizierung: Die auf die Nachfolge-Zertifizierung AB-900 umsteigen (MS-900 wurde am 31. Maerz 2026 eingestellt).
Voraussetzungen: Grundlegende Vertrautheit mit Microsoft-365-Diensten (Exchange Online, SharePoint, Teams). Erfahrung mit Admin Centern ist hilfreich, aber nicht zwingend. Keine Programmierkenntnisse noetig.