Strategie & Migration

Von Microsoft 365 zu openDesk migrieren: dein Fahrplan für den Umstieg

openDesk deckt Mail, Dateien, Dokumente, Projekte und Chat in einem Paket ab, das für die Verwaltung gebaut wurde. Der Aufwand liegt nicht in der Installation, sondern in der Migration von Postfächern, Berechtigungen und Gewohnheiten.

6 Kapitel mit allen Befehlen
IT-Entscheider besprechen eine Infrastruktur-Roadmap im Besprechungsraum
KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt
Seit 1997 am Markt Präsenz & Live-Online 4,9 aus 503 Google-Bewertungen Auch Inhouse für dein Team
Worum es geht

Warum der Umstieg selten am Produkt scheitert

Der Druck kommt aktuell nicht aus der IT, sondern aus der Verwaltungsspitze. Mehrere Bundes- und Landesbehörden erproben openDesk oder setzen es in Teilen bereits ein. Damit landet das Thema auf Tischen, an denen bisher vor allem Exchange Online, SharePoint und Teams betrieben wurden.

Technisch ist openDesk kein Ein-Produkt-Ersatz, sondern eine Sammlung eigenständiger Open-Source-Dienste hinter einer gemeinsamen Oberfläche und einem gemeinsamen Identity-Provider. Wer das wie ein Tenant-zu-Tenant-Umzug plant, unterschätzt genau die Stellen, an denen Microsoft 365 stark integriert ist: Postfachdelegationen und Raumressourcen in Exchange, geteilte Kalender, Berechtigungsvererbung in SharePoint, verlinkte Excel-Arbeitsmappen und Makros, dazu die Anmeldung an Fachverfahren über Entra ID.

Typische Fehler sind immer dieselben. Es wird zuerst der Mailserver angefasst, weil er am sichtbarsten ist, obwohl Identitäten und Berechtigungen die eigentliche Grundlage bilden. Dokumente werden im Massenlauf konvertiert, ohne vorher zu prüfen, welche Vorlagen, Formulare und Makros überhaupt geschäftskritisch sind. Und die Schulung wird als letzter Punkt eingeplant, obwohl der Wechsel für die Mitarbeitenden die größte Umstellung im ganzen Projekt ist.

Miniatur-Szene: Spielbrett, auf dem eine Server-Figur von einer alten auf eine neue Plattform zieht, daneben eine Roadmap
KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt

Phasen der openDesk-Migration

  1. 01 Bestandsaufnahme Tenant
  2. 02 Identitäten und SSO
  3. 03 Plattform und Betrieb
  4. 04 Pilotbereich
  5. 05 Datenumzug in Wellen
  6. 06 Rollout und Schulung
Was du mitnimmst

So sieht ein belastbarer Migrationsfahrplan aus

Der Umstieg lässt sich in Phasen zerlegen, die man einzeln abnehmen kann. Jede Phase hat ein technisches Ergebnis und einen Kommunikations- oder Schulungsanteil, der parallel läuft und nicht ans Ende geschoben wird.

Bestandsaufnahme statt Bauchgefühl

Erhebe, was im Tenant wirklich genutzt wird: Postfachgrößen, freigegebene Postfächer und Ressourcen, Teams-Kanäle mit aktiver Ablage, SharePoint-Bibliotheken samt Berechtigungsmodell, Power-Automate-Flows und Excel-Mappen mit VBA. Diese Liste entscheidet über Aufwand und Reihenfolge, nicht die Nutzerzahl.

Identitäten und Single Sign-on zuerst

openDesk bringt mit Nubus beziehungsweise Keycloak einen eigenen Identity-Provider mit, der die Dienste über OIDC und SAML anbindet. Kläre früh, ob das bestehende Active Directory führend bleibt, ob synchronisiert oder ob der IdP komplett abgelöst wird, und wie sich Fachverfahren anmelden, die heute an Entra ID hängen.

Betriebsmodell und Plattform festlegen

openDesk wird als Kubernetes-Deployment ausgeliefert. Entweder betreibst du das selbst, dann brauchst du Cluster, Storage, Backup und Monitoring auf Produktionsniveau, oder du beziehst es von einem Betreiber. Diese Entscheidung bestimmt, welche Kompetenzen dein Team vorher aufbauen muss.

Datenumzug in kontrollierten Wellen

Postfächer wandern per IMAP- oder EWS-basierter Migration nach Open-Xchange, Dateien aus OneDrive und SharePoint nach Nextcloud, Chats und Kanäle nach Matrix. Fahre Wellen pro Organisationseinheit mit definiertem Stichtag und plane eine Phase, in der alte und neue Umgebung parallel erreichbar sind.

Dokumente und ODF ernst nehmen

Collabora Online arbeitet nativ mit ODF. Der Massenbestand konvertiert meist problemlos, der Aufwand steckt in Vorlagen, Serienbriefen, Formularen und Makros. Baue Vorlagen neu, statt sie zu konvertieren, und identifiziere früh die wenigen Anwendungen, für die eine Sonderlösung nötig bleibt.

Schulung als Teil des Rollouts

Plane Qualifizierung in zwei Spuren: Administration und Betrieb für die IT, Anwendung und neue Arbeitsweise für alle anderen. cmt deckt beides ab, von openDesk-Seminaren über Kubernetes, Nextcloud-nahe Linux-Infrastruktur und Ansible bis zum Kurs Umstieg auf Linux Mint und LibreOffice für die Anwenderseite. Alle Kurse gibt es auch Live-Online.

Tutorial

Vom Inventar bis zum Cutover

Der Ablauf ist immer derselbe: erst den Bestand exportieren, dann eine Testinstanz aufsetzen, danach Identitäten, dann Postfächer und Dateien, zum Schluss die Umschaltung mit Rückweg. Die Befehle unten stammen aus dieser Reihenfolge, jeder Schritt setzt den vorherigen voraus.

01

Bestand aus Microsoft 365 exportieren

Ohne Zahlen planst du Wellen nach Gefühl. Die drei Listen unten sind die Grundlage für jede weitere Entscheidung.

Postfächer, Größen und Berechtigungen
Connect-ExchangeOnline -UserPrincipalName admin@behoerde.de

# Größe und Elementzahl je Postfach, die Basis der Wellenplanung
Get-Mailbox -ResultSize Unlimited |
  Get-MailboxStatistics |
  Select-Object DisplayName, TotalItemSize, ItemCount |
  Export-Csv .\postfaecher.csv -Encoding UTF8 -NoTypeInformation

# Funktionspostfächer und Räume getrennt erfassen
Get-Mailbox -ResultSize Unlimited -RecipientTypeDetails SharedMailbox,RoomMailbox |
  Select-Object DisplayName, PrimarySmtpAddress, RecipientTypeDetails |
  Export-Csv .\funktionspostfaecher.csv -Encoding UTF8 -NoTypeInformation

# Stellvertretungen und Freigaben, der meistvergessene Posten
Get-Mailbox -ResultSize Unlimited | ForEach-Object {
  Get-MailboxPermission $_.Identity |
    Where-Object { $_.User -notlike 'NT AUTHORITY\SELF' }
} | Export-Csv .\berechtigungen.csv -Encoding UTF8 -NoTypeInformation

Die Berechtigungsliste ist der eigentliche Aufwandstreiber. Ein Sachgebiet mit gegenseitigen Kalenderfreigaben und drei Funktionspostfächern kostet in der Migration mehr Zeit als hundert einfache Postfächer. Sortier die Wellen nach Berechtigungsgeflecht, nicht nach Abteilungsnummer.

Die Altlasten auf den Dateiablagen finden
# Makro-behaftete Dateien zählen, bevor jemand "das läuft schon" sagt
find /srv/freigaben -type f \
  \( -name '*.xlsm' -o -name '*.xlsb' -o -name '*.docm' -o -name '*.accdb' -o -name '*.mdb' \) \
  -printf '%s\t%p\n' | sort -rn | head -50

# Wie viel davon wurde im letzten Jahr überhaupt angefasst?
find /srv/freigaben -type f -name '*.xlsm' -atime -365 | wc -l

# Pfadlängen prüfen, die später beim Umzug stolpern
find /srv/freigaben -type f -printf '%p\n' | awk 'length($0) > 240' | head

Die zweite Abfrage ist die wichtigere: Der Großteil der gefundenen Makrodateien wird seit Jahren nicht mehr geöffnet. Nur was tatsächlich in Benutzung ist, muss abgelöst oder ersetzt werden, der Rest wandert ins Archiv. Diese Unterscheidung entscheidet über Projektlaufzeit und Stimmung im Fachbereich.

02

Testinstanz aufsetzen und Bausteine zuordnen

openDesk ist kein Einzelprodukt, sondern ein Bündel eigenständiger Open-Source-Dienste unter einer gemeinsamen Oberfläche. Wer das früh sichtbar macht, verhindert falsche Erwartungen.

Welcher Baustein ersetzt welchen Dienst

Microsoft 365openDesk-Baustein
Exchange Online und OutlookOpen-Xchange App Suite für Mail, Kalender und Kontakte
OneDrive und SharePoint-DateiablageNextcloud
Word, Excel und PowerPoint im BrowserCollabora Online
Teams-ChatElement auf Matrix
Teams-BesprechungenJitsi Meet
Planner und ProjectOpenProject
OneNote und WhiteboardCryptPad
SharePoint-WikiXWiki
Entra IDUnivention Nubus als Identitäts- und Portaldienst
Ausrollen auf Kubernetes
# Quellen und Deployment-Beschreibungen liegen offen auf openCoDE
kubectl create namespace opendesk

helm upgrade --install opendesk ./opendesk \
  --namespace opendesk \
  --values werte-eigene-domain.yaml \
  --timeout 30m

kubectl -n opendesk get pods -w
kubectl -n opendesk get ingress
kubectl -n opendesk logs deploy/keycloak --tail=100

Klär DNS und Zertifikat, bevor du das Chart ausrollst. Jeder Baustein bekommt eine eigene Subdomain, du brauchst also einen Ingress mit passendem Wildcard-Zertifikat. Fehlt das, starten alle Pods sauber und die Anmeldung scheitert trotzdem, weil die Weiterleitung nach der Anmeldung ins Leere läuft. Der Fehler steht dann im Log des Identitätsdienstes, nicht in dem der Anwendung.

03

Identitäten und Anmeldung vor den Daten

Daten, die vor den Konten umziehen, landen ohne Berechtigungen im Ziel. Deshalb steht die Identität am Anfang.

Anmeldenamen abgleichen, bevor tausende Konten entstehen
# Zielverzeichnis stichprobenartig prüfen
ldapsearch -x -H ldaps://ids.behoerde.de -D 'uid=admin,cn=users,dc=behoerde,dc=de' -W \
  -b 'cn=users,dc=behoerde,dc=de' '(uid=m.mustermann)' uid mail displayName

# Abweichungen zwischen Quelle und Ziel sichtbar machen
cut -d, -f1 m365-upn.csv    | tr 'A-Z' 'a-z' | sort -u > /tmp/quelle.txt
cut -d, -f1 opendesk-uid.csv | tr 'A-Z' 'a-z' | sort -u > /tmp/ziel.txt
comm -3 /tmp/quelle.txt /tmp/ziel.txt | head -50

Jede Zeile in der Ausgabe von comm ist ein Konto, das später weder Mail noch Dateien findet. Achte besonders auf Umlaute in Nachnamen: In Microsoft 365 existieren oft beide Schreibweisen als Alias, im neuen Verzeichnis nur eine. Leg die Regel für Transliteration einmal fest und wende sie überall gleich an.

Was vor der ersten Migrationswelle geklärt sein muss

  • Ein führendes Verzeichnis benennenZwei Quellen für Konten erzeugen innerhalb weniger Tage Abweichungen, die niemand mehr auflöst. Leg fest, wo ein Konto entsteht, wohin es repliziert wird und wer es deaktiviert.
  • Anmeldenamen und Mailadresse entkoppelnWer sich mit der Mailadresse anmeldet, verliert bei einer Namensänderung durch Heirat oder Abteilungswechsel faktisch sein Konto. Ein stabiler technischer Anmeldename mit wechselbaren Mail-Aliassen erspart dir diesen Sonderfall dauerhaft.
  • Gruppen vor Postfächern und Dateien migrierenBerechtigungen hängen an Gruppen. Wandern die Daten zuerst, liegen sie ohne Zugriffsregeln im Ziel, und in der Zwischenzeit sieht entweder niemand oder jeder alles.
  • Das Verfahren für den zweiten Faktor vorher festlegenEin Wechsel des Verfahrens mitten in der Migration erzeugt genau dann eine Welle im Servicedesk, wenn dort ohnehin nichts frei ist. Entscheide vorher zwischen App, Hardwaretoken oder beidem und beschaffe rechtzeitig.
  • Ein Notfallkonto außerhalb des Single Sign-on einrichtenFällt der Identitätsdienst aus, kommst du sonst an keine Verwaltungsoberfläche mehr heran, auch nicht an die des Identitätsdienstes selbst. Dieses Konto gehört mit langem Passwort in den Tresor, nicht in die Passwortverwaltung des laufenden Betriebs.
04

Postfächer in Wellen umziehen

Mail ist der Teil mit dem größten Datenvolumen und der geringsten Toleranz für Ausfälle. Er läuft deshalb inkrementell und nicht in einer Nacht.

imapsync: erst trocken, dann inkrementell
imapsync --dry \
  --host1 outlook.office365.com --port1 993 --ssl1 \
  --user1 m.mustermann@behoerde.de --oauthaccesstoken1 /root/token.txt \
  --host2 mail.behoerde.de --port2 993 --ssl2 \
  --user2 m.mustermann --passfile2 /root/ziel.pass \
  --automap --logdir /var/log/imapsync

# Nach erfolgreichem Trockenlauf ohne --dry, dann täglich wiederholen
# Der letzte Lauf am Umschalttag trägt nur noch die Differenz nach

--automap ordnet die Sonderordner wie Entwürfe, Gesendet und Papierkorb den richtigen Gegenstücken zu, sonst entstehen im Ziel doppelte Ordner mit deutschen und englischen Namen. Lass den Lauf über Tage wiederholen: jeder weitere Durchgang überträgt nur, was seit dem letzten dazugekommen ist, und verkürzt das Umschaltfenster auf Minuten.

Umschaltung im DNS und die Prüfung danach
# Vor dem Umschalttag die TTL senken, damit ein Rückweg schnell greift
dig +short MX behoerde.de
dig +short TXT behoerde.de | grep -i 'v=spf1'
dig +short _dmarc.behoerde.de TXT
dig +short selector1._domainkey.behoerde.de TXT

# Nach dem Wechsel: läuft die Zustellung wirklich über den neuen Weg?
swaks --to test@behoerde.de --server mail.behoerde.de --tls
sudo tail -f /var/log/mail.log | grep -E 'status=(sent|bounced|deferred)'

Der häufigste Fehler nach dem Umzug ist nicht die verlorene Mail, sondern der Spam-Ordner beim Empfänger: Der neue Server versendet, steht aber nicht im SPF-Eintrag, und DKIM signiert mit einem anderen Selector. Beides gehört in den DNS, bevor die erste produktive Mail rausgeht. Senk die TTL der betroffenen Einträge einige Tage vorher auf wenige Minuten, dann ist ein Rückweg eine Sache von Minuten statt von Stunden.

05

Dateien umziehen und Dokumente auf ODF drehen

Der Dateiumzug ist technisch simpel und scheitert trotzdem regelmäßig an Zeichen, Pfadlängen und Schriften.

rclone von OneDrive nach Nextcloud
# Remotes anlegen: Typ onedrive für die Quelle, Typ webdav mit vendor=nextcloud fürs Ziel
rclone config

rclone copy m365:/ nc:/Freigaben/Abteilung3 \
  --transfers 8 --checkers 16 --fast-list \
  --log-file=/var/log/rclone-abt3.log --log-level INFO

# Danach vergleichen, nicht hoffen
rclone check m365:/ nc:/Freigaben/Abteilung3 --one-way --size-only
grep -iE 'ERROR|failed' /var/log/rclone-abt3.log | sort | uniq -c | sort -rn

Das Log ist dein Nacharbeitsplan, nicht die Zusammenfassung am Ende. Übertragungen scheitern einzeln an zu langen Pfaden und an Zeichen, die in der Quelle erlaubt waren. Wenn du Dateien ausnahmsweise direkt ins Datenverzeichnis kopierst statt über WebDAV, kennt Nextcloud sie nicht: dann brauchst du anschließend sudo -u www-data php occ files:scan --all.

Massenkonvertierung nach ODF und die Schriftfrage
# Headless konvertieren, ohne offene LibreOffice-Sitzung im selben Profil
soffice --headless --convert-to odt --outdir /srv/odf /srv/import/*.docx
soffice --headless --convert-to ods --outdir /srv/odf /srv/import/*.xlsx

# Metrisch kompatible Ersatzschriften installieren, sonst verrutscht jedes Layout
sudo apt install fonts-crosextra-carlito fonts-crosextra-caladea   # Debian/Ubuntu
fc-list | grep -iE 'carlito|caladea'

Carlito ersetzt Calibri und Caladea ersetzt Cambria, jeweils mit identischen Metriken. Ohne diese Schriften bricht in jedem übernommenen Dokument der Zeilenumbruch an anderer Stelle um, Seitenzahlen verschieben sich, und der Fachbereich hält die ganze Migration für kaputt. Unter RHEL, Rocky und Alma liefert EPEL dieselben Schriften. Läuft parallel eine LibreOffice-Sitzung unter demselben Benutzer, bricht die Konvertierung wortlos ab.

06

Pilotwelle fahren und den Rückweg testen

Die erste Welle entscheidet über die Akzeptanz aller weiteren. Plane sie klein, aber echt.

Vor, während und nach der Pilotwelle

  • Die Pilotgruppe aus einer Fachabteilung wählen, nicht aus der ITDie IT arbeitet anders und findet Umwege selbst. Erst eine Abteilung mit echten Vorgängen zeigt, welche Vorlage, welche Freigabe und welcher Arbeitsablauf tatsächlich gebraucht wird.
  • Abbruchkriterien vor der Welle schriftlich festlegenUm drei Uhr nachts entscheidet niemand mehr sauber, ob 40 offene Tickets noch im Rahmen sind. Schreib die Grenze vorher auf und benenne, wer sie feststellt.
  • Die Quelle mehrere Wochen lesbar haltenSolange die alten Postfächer nur gesperrt und nicht gelöscht sind, ist jeder Nachzügler ein Ticket und kein Datenverlust. Das ist die billigste Versicherung im ganzen Projekt.
  • Den Rückweg einmal wirklich durchspielenEin Rückweg, den niemand getestet hat, ist eine Absichtserklärung. Schalte im Test die MX-Einträge zurück und prüf, ob Mail und Anmeldung wieder auf dem alten Weg funktionieren.
  • Begleitung in den ersten Tagen vor Ort statt per TicketDie meisten Meldungen der ersten Woche sind keine Fehler, sondern verschobene Schaltflächen. Wer daneben sitzt, klärt das in zwei Minuten. Über das Ticketsystem wird daraus ein Vorgang mit drei Rückfragen und schlechter Stimmung.
Gut zu wissen

Häufige Fragen zu Migration zu openDesk

Noch etwas offen? Wir sind ohne Warteschleife für dich da.

Frag uns direkt
Wie lange dauert eine Migration von Microsoft 365 zu openDesk?
Eine seriöse Antwort hängt an der Bestandsaufnahme, nicht an der Nutzerzahl. Ein Pilotbereich mit wenigen hundert Personen ist in einigen Monaten machbar, während der vollständige Umstieg einer Behörde mit gewachsenen Fachverfahren und vielen Freigabestrukturen typischerweise über mehrere Haushaltsjahre in Wellen läuft.
Kann ich Exchange Online und openDesk parallel betreiben?
Ja, und in der Praxis ist das der Normalfall. Über getrennte Domänen oder Routing-Regeln kannst du Postfächer schrittweise umziehen, während beide Systeme Mail annehmen. Wichtig ist, dass für Kalender und Freigaben ein klarer Stichtag pro Organisationseinheit gilt, weil geteilte Termine sonst in beiden Welten gepflegt werden.
Was passiert mit Excel-Makros und Access-Anwendungen?
VBA-Makros laufen nicht in Collabora Online, und Access hat in openDesk keine Entsprechung. Diese Fälle brauchen eine eigene Entscheidung je Anwendung: neu bauen, durch ein Fachverfahren ablösen, per Skript ersetzen oder in einer klar abgegrenzten Restumgebung weiterbetreiben. Deshalb gehört die Erhebung dieser Anwendungen an den Anfang des Projekts.
Welche Kompetenzen braucht mein Team für den Eigenbetrieb?
openDesk wird auf Kubernetes betrieben, dazu kommen Linux-Systemadministration, Storage, Backup, Monitoring und ein sauber betriebener Identity-Provider. Wer heute vor allem Windows-Server und Microsoft 365 administriert, sollte Kubernetes-Grundlagen, Linux-Administration und Automatisierung mit Ansible einplanen, bevor der Produktivbetrieb startet.
Lohnt sich openDesk auch außerhalb der öffentlichen Verwaltung?
openDesk ist auf die Anforderungen der Verwaltung zugeschnitten, die Bausteine selbst sind aber allgemein einsetzbar. Für Unternehmen ist es eine ernsthafte Option, wenn Datenhoheit, Betrieb im eigenen Rechenzentrum oder die Unabhängigkeit von einem Anbieter wichtiger sind als die enge Integration, die Microsoft 365 mitbringt.

Zuletzt geprüft am 26. Juli 2026.

Das sagen Teilnehmer

Echte Stimmen aus unseren IT-Kursen

Der Kursinhalt entsprach voll meinen Erwartungen, die richtige Mischung aus Theorie und Praxis.
Rückmeldung aus dem Kurs „Kubernetes Grundkurs“
Guter Einstieg, der alle wichtigen Vokabeln aus dem Themenbereich erklärt, um "Fachchinesisch" zu verstehen und gleichzeitig Lust auf mehr Linux macht.
Rückmeldung aus dem Kurs „Linux Grundkurs (LPI01)“
Persönlich für dich da

Deine Ansprechpartner

Du bist dir nicht sicher, welcher Kurs oder welches Level zu dir passt? Wir beraten dich persönlich und kostenlos.

Yves Hoppe

Yves Hoppe

Weiterbildung & Beratung

Hilft dir, aus dem Linux-Programm den passenden Kurs oder Lernpfad zu finden.

Norbert Jansen

Norbert Jansen

Beratung & Inhouse

Plant mit dir Inhouse-Trainings, die exakt auf eure Systemlandschaft und Distributionen zugeschnitten sind.

Nächster Schritt

Du planst den Umstieg und brauchst das passende Know-how?

Sag uns, wo ihr im Migrationsprojekt steht, dann stellen wir dir einen Schulungsplan für Administration, Betrieb und Anwenderseite zusammen. Wir schulen in Präsenz, Live-Online oder als Inhouse-Kurs auf eurer eigenen Umgebung.