Externe Stakeholder in On-Premise-Prozesse einbinden: Lieferanten, Bewerber und Kunden ohne VPN andocken
Azure-Anbindung und FireStart-Hybridansatz im Vergleich – mit Hinweisen zu Architektur, Zugriff, Datenflüssen und Datenschutz
Lieferanten, Bewerber und Kunden in On-Premise-Prozesse einbinden: Azure-Anbindung und FireStart-Hybridansatz im Vergleich – mit Hinweisen zu Zugriff und Datenschutz.
Lieferanten, Bewerberinnen oder Kunden in einen Prozess einzubinden, der on premise läuft, ist eines der hartnäckigsten Probleme der Prozessautomatisierung. Dieser Beitrag vergleicht zwei Wege über die Unternehmensgrenze: eine Azure-basierte Anbindung und den FireStart-Hybridansatz. Beide können externe Interaktionen ohne klassischen VPN-Zugang ermöglichen.
Das Problem: Der Prozess endet an der Unternehmensgrenze
Viele digitale Prozesse sind nur digital, solange sie innerhalb der eigenen IT-Landschaft bleiben. Der Lieferant schickt seine Stammdaten per Mail, jemand tippt sie ins ERP ab. Die Bewerberin sendet ihren Lebenslauf als Anhang an ein persönliches Postfach. Der Kunde ruft an, weil es kein Formular gibt, das er selbst ausfüllen könnte.
Das Muster ist immer dasselbe: Intern ist der Prozess bereits automatisiert, mit klaren Rollen, Freigaben und angebundenen Systemen. Sobald ein Schritt eine externe Person betrifft, reißt die Kette ab, und ein Mensch trägt die Daten manuell über die Grenze. Dieses manuelle Loch kostet Zeit und kann Übertragungsfehler verursachen.
Warum VPN oder ein direkt exponiertes System oft nicht passen
Ein VPN-Zugang für externe Lieferanten oder ein Gastkonto für Bewerberinnen ist technisch möglich, für einen einmaligen Formularkontakt aber häufig unverhältnismäßig. IT-Teams müssten Zugänge, Endgeräteanforderungen und Lebenszyklen für Personen verwalten, die nicht zur eigenen Organisation gehören.
Auch ein direkt aus dem Internet erreichbares On-Premise-System bringt zusätzliche Anforderungen mit sich. Schnittstellen und Ports müssen minimiert, authentifiziert, gepatcht, überwacht und in das Sicherheitskonzept aufgenommen werden. Deshalb lohnt es sich, vorgelagerte oder hybride Architekturen zu prüfen, statt das interne System pauschal zu exponieren.
Zwei Wege, externe Stakeholder anzubinden
Beide Ansätze schaffen eine von außen erreichbare Interaktionsfläche, unterscheiden sich aber in Plattform, Verantwortlichkeiten und Verbindung zum On-Premise-Prozess.
Weg 1: Azure als mögliche Brücke
In einer vorhandenen Microsoft-Azure-Landschaft kann eine Azure-basierte Zugriffsschicht eine Option sein, um externe Formulare oder Aufgaben ohne klassischen VPN-Client bereitzustellen. Denkbar sind etwa kontrollierte Webzugriffe, Identitätsdienste, Gateways oder Integrationskomponenten. Welche Azure-Dienste tatsächlich passen und wie Authentifizierung, Netzwerkpfade, Berechtigungen, Protokollierung und Schutzmaßnahmen umgesetzt werden, hängt von der jeweiligen Systemlandschaft ab.
Dominik Bachmair von ACP Cubido zeigt diesen Ansatz am Mittwoch, 18. November 2026, in der FireStart Masterclass und ordnet ein, wo Unternehmen mit vorhandener Azure-Infrastruktur ansetzen können.
Weg 2: FireStart-Hybridansatz
Beim FireStart-Hybridansatz bleibt die bestehende On-Premise-Installation Teil der Systemlandschaft. Externe Personen bearbeiten Formulare oder Aufgaben über die FireStart Cloud. Wie diese Cloud-Interaktion mit dem internen Prozess verbunden wird, welche Daten dabei in der Cloud verarbeitet oder gespeichert werden und welche Netzwerkverbindungen erforderlich sind, muss im konkreten Implementierungskonzept geklärt werden.
Damit lässt sich eine externe Bedienoberfläche bereitstellen, ohne jeder externen Person einen klassischen VPN-Zugang zum Unternehmensnetz zu geben.
Welcher Weg passt zu wem?
- Azure ist bereits etabliert und Cloud-Kompetenz vorhanden: Eine Azure-basierte Anbindung kann vorhandene Identitäts-, Integrations- und Betriebsmodelle nutzen.
- FireStart läuft bereits als Suite on premise: Der Hybridansatz kann externe Formulare oder Aufgaben über die FireStart Cloud ergänzen, während die vorhandene Installation Teil der Landschaft bleibt.
- Mehrere externe Gruppen sind beteiligt: Ansätze können je nach Schutzbedarf, Kontaktfrequenz, Identitätsanforderungen und vorhandener Architektur unterschiedlich kombiniert werden.
Wo das in der Praxis vorkommt
Die Lücke an der Unternehmensgrenze zeigt sich in ähnlichen Anwendungsfällen immer wieder:
- Lieferantenanlage und -prüfung: Neue Lieferanten erfassen Stammdaten, laden Nachweise hoch und geben sie direkt in den vorgesehenen Prüfprozess.
- Bewerbungsunterlagen: Lebensläufe und Angaben kommen strukturiert über ein Formular herein, statt ausschließlich als Anhang in einem persönlichen Postfach zu liegen.
- Kundenanfragen und -anlage: Kunden erfassen ihre Daten selbst; konfigurierte Regeln können Dubletten erkennen und die Angaben an das CRM übergeben.
- Vertragsfreigaben mit digitaler Signatur: Externe Partner können Dokumente elektronisch signieren. Welche Signaturart erforderlich ist, richtet sich nach Dokument und Anwendungsfall. Mehr dazu in der Masterclass-Session zu Freigabe und digitaler Signatur.
Einen Überblick über weitere Anwendungsfälle bieten die FireStart Lösungen & Use Cases.
Häufige Fragen
Brauchen externe Personen einen VPN-Zugang, um an einem On-Premise-Prozess mitzuwirken?
Nicht zwingend. Eine Azure-basierte Zugriffsschicht oder externe Formulare und Aufgaben über die FireStart Cloud können eine Teilnahme ohne klassischen VPN-Client ermöglichen. Ob Konten, zusätzliche Authentifizierung oder andere Zugriffsmittel nötig sind, hängt vom Schutzbedarf und der konkreten Architektur ab.
Muss der On-Premise-Server dafür direkt aus dem Internet erreichbar sein?
Nicht zwangsläufig. Vorgelagerte und hybride Architekturen können eine direkte Exposition vermeiden oder begrenzen. Welche eingehenden und ausgehenden Verbindungen, Ports, Gateways oder Integrationskomponenten tatsächlich erforderlich sind, muss anhand der gewählten Azure- oder FireStart-Architektur geprüft und dokumentiert werden.
Was ist beim Datenschutz und bei der DSGVO zu berücksichtigen?
Zu klären sind insbesondere Zweck und Rechtsgrundlage, betroffene Datenkategorien, Rollen und Zugriffsrechte, Speicher- und Löschfristen, Hostingorte, Verarbeitungsschritte in Cloud und On-Premise-Systemen sowie technische und organisatorische Maßnahmen. Je nach Beteiligten können Auftragsverarbeitungsverträge erforderlich sein; auch Unterauftragsverarbeiter und mögliche Übermittlungen in Drittländer sind zu prüfen. Eine pauschale Compliance-Zusage ersetzt diese Bewertung des konkreten Prozesses nicht.
Was, wenn Lieferanten, Bewerber und Kunden eingebunden werden sollen?
Beide Ansätze können für unterschiedliche Zielgruppen parallel geplant werden. Für jede Gruppe sollten Sensibilität und Umfang der Daten, Häufigkeit des Kontakts, erforderliche Identitätsprüfung, Berechtigungen und Aufbewahrungsfristen separat bewertet werden.
Ich bin noch kein FireStart-Kunde – kann ich an der Masterclass teilnehmen?
Die Masterclass richtet sich an bestehende FireStart-Kunden. Wer FireStart erst kennenlernen möchte, ist mit einer Demo besser bedient.
Fazit
Das manuelle Loch in einem sonst digitalen Prozess entsteht häufig an der Unternehmensgrenze. Eine Azure-basierte Anbindung und der FireStart-Hybridansatz bieten zwei Wege, externe Personen ohne klassischen VPN-Zugang einzubinden. Welcher Weg passt, hängt von der vorhandenen Landschaft, den beteiligten Daten und den Anforderungen an Zugriff und Betrieb ab.
Wie beide Wege praktisch eingeordnet werden, zeigen Dominik Bachmair von ACP Cubido und FireStart gemeinsam am Mittwoch, 18. November 2026, in der FireStart Masterclass. Jetzt zur Masterclass anmelden.
Wer FireStart noch nicht kennt, kann stattdessen eine Demo buchen.
FireStart wird in der EU gehostet (DSGVO-konform, EU-Datenspeicherung). Website: www.firestart.com. Kontakt: sales@firestart.com.