Kundenreferenz

Website-Plattform auf Azure Kubernetes: 99,95 % Uptime, Angriffsfläche rund 90 % kleiner

Fertigung · Maschinenbau · Kälte- und Klimatechnik · 4.500+ Mitarbeitende · Wie Pexon Consulting für den IT-Leiter eines internationalen Kältetechnik-Herstellers die FirstSpirit-CMS-Website per Lift-and-Shift von On-Premises auf AKS hob, mit WAF-geschütztem Edge und privatem Backend.

Aktualisiert: Juli 2026
Das Wichtigste in Kürze
Wer
Ein internationaler Hersteller von Kälte- und Klimatechnik mit über 4.500 Mitarbeitenden und 1,12 Mrd. Euro Umsatz (2024), Standorte unter anderem in China, Kolumbien und Brasilien, Enterprise Agreement mit Microsoft.
Problem
Die On-Premises-Website erreichte nur rund 97,5 % Verfügbarkeit, war wiederholten Angriffen auf 12 öffentliche Endpunkte ausgesetzt und bot dem internen IT-Team mit geringer Azure-Erfahrung keine betreibbare Cloud-Alternative.
Lösung
Pexon Consulting führte einen Lift-and-Shift der containerisierten FirstSpirit-CMS-Website auf getrennte AKS-Cluster für STAGING und PROD durch, mit Azure Application Gateway v2, WAF nach OWASP Top 10, TLS 1.3 und privatem VNet mit Private Endpoints.
Ergebnis
Uptime von 97,5 % auf 99,95 %, Angriffsfläche um rund 90 % reduziert (12 öffentliche Endpunkte auf 1), Patch-Zeit von 30 auf unter 5 Tage, Go-Live am 01. Juli 2025 ohne Terminverschiebung.

Ergebnisse

99,95
% Website-Uptime · von 97,5 % On-Premises, gemessen über Azure Monitor
~90 %
kleinere Angriffsfläche · 12 öffentliche Endpunkte auf 1 WAF-geschützten Zugang
>70 %
weniger Patch-Aufwand · OS- und Cluster-Patches von 30 auf unter 5 Tage
12→1
öffentliche Endpunkte · nur noch das Azure Application Gateway internet-exponiert

Übersicht Kunde

Branche
Fertigung · Maschinenbau · Kompressoren für Industrie- und Gewerbekühlung
Unternehmen
4.500+ Mitarbeitende weltweit · 1,12 Mrd. € Umsatz (2024)
Region
International (u. a. China, Kolumbien, Brasilien)
Services
Cloud- und Platform Engineering, Lift-and-Shift-Migration, Security-by-Design, Betriebsdokumentation
Tech-Stack
Microsoft Azure, AKS, Docker, Helm, Application Gateway v2, WAF, VNet, Private Endpoints, FirstSpirit CMS
Projektdauer
rund 6 Monate Lift-and-Shift, Go-Live 01. Juli 2025
Compliance
OWASP Top 10 WAF · TLS 1.3 · Private Backend · DSGVO-taugliche Azure-Region
Status
Produktiv live seit 01. Juli 2025 · weitere Azure-Workloads nach Blaupause in Vorbereitung

Ausgangslage

On-Premises-Website unter wiederholten Angriffen
Die Unternehmens-Websites liefen On-Premises und waren das schwächste Glied in einer Hybrid-Landschaft: rund 25 Prozent der Workloads lagen bereits in Azure, 75 Prozent weiter im eigenen Rechenzentrum. Die Website erreichte nur rund 97,5 Prozent Verfügbarkeit und war wiederholten Web-Layer-Angriffen aus dem OWASP-Spektrum sowie Scans auf offene Ports wie SSH ausgesetzt. Für den IT-Leiter und die beiden Kollegen, die das Website-Thema verantworteten, war klar: ohne modernen Edge-Schutz und aktuelle TLS-Konfiguration bleibt die Angriffsfläche untragbar. Netzwerksegmentierung allein reichte nicht aus, die 12 öffentlich erreichbaren Endpunkte abzusichern.
12 öffentliche Endpunkte und offene Ports
In den bestehenden Azure-Subscriptions und der On-Premises-Umgebung waren 12 öffentliche Endpunkte sowie offene Ports (zum Beispiel SSH 22) erreichbar. Port- und Scan-basierte Angriffe fanden damit eine breite Fläche vor. Das interne Team wollte bewusst eine Plattform, die die Web Application Firewall von Azure nach dem OWASP-Top-10-Regelwerk nutzt und TLS auf ein aktuelles Niveau hebt. Gleichzeitig sollte die Zahl der internet-exponierten Punkte auf ein Minimum fallen: ein klarer Single-Entry-Edge statt einer verstreuten Perimeter-Landschaft.
Kaum Automatisierung, manuelle Patch-Prozesse
On-Premises-Infrastruktur und manuelle Prozesse dominierten den Betrieb. Security-Patches für Betriebssystem und Plattform dauerten bis zu 30 Tage. Uneinheitliche Governance ohne durchgängige Naming- und Tagging-Konventionen über Subscriptions hinweg erschwerte Nachvollziehbarkeit und Kostenkontrolle. Website-Entwicklung und viele weitere IT-Tätigkeiten liefen über Externe. Das erhöhte den Druck auf eine Lösung, die Externe schnell einarbeiten und das interne Team trotzdem selbst betreiben kann, ohne jeden Schritt an Berater zu binden.
Wenig Azure-Erfahrung, Fokus auf Betreibbarkeit
Die Herausforderung war nicht nur technisch: Das interne Team hatte wenig Azure-Erfahrung und wollte bewusst eine überschaubare, wartbare Lösung statt maximaler Automatisierung. Terraform und eine vollautomatisierte Pipeline wären für erfahrene Platform-Teams sinnvoll, hier aber kontraproduktiv gewesen. Gefragt war eine Click-by-Click-Dokumentation, mit der das Team die Plattform selbst betreibt und neue Externe einarbeitet. Globaler Traffic aus China, Kolumbien und Brasilien musste ohne Kapazitätsengpässe mitlaufen. Für IT-Leiter in der Fertigung ist genau dieses Spannungsfeld typisch: Security und Verfügbarkeit hochziehen, ohne das eigene Team mit Tooling zu überfordern.

Lösung & Vorgehen

1
Lift-and-Shift auf AKS statt Rewrite
Pexon Consulting containerisierte die bestehende FirstSpirit-CMS-Website und hob sie auf getrennte Azure-Kubernetes-Cluster für STAGING und PROD, ohne die Anwendung neu zu bauen. Der Trade-off gegen einen kompletten Rewrite: niedrigeres Migrationsrisiko, kürzere Projektdauer und ein Go-Live ohne Verzug. Lift-and-Shift verschiebt die Anwendung nahezu unverändert in die Cloud und hält Architektur- und Fachlogik stabil. In rund 6 Monaten war die Migration abgeschlossen. Helm-Charts machen die Container-Konfiguration reproduzierbar und sind CI-ready für spätere Automatisierung, sobald das Team mehr Azure-Erfahrung aufgebaut hat. Statischer Content und Backups liegen in Azure Storage Accounts.
2
WAF-geschützter Single-Entry-Edge
Der gesamte eingehende Verkehr läuft über ein Azure Application Gateway v2 mit Web Application Firewall und TLS 1.3. Die WAF filtert nach dem OWASP-Top-10-Regelwerk und adressiert damit genau die Web-Layer-Angriffe, gegen die die alte Umgebung offen war. Alle bisherigen 12 öffentlichen Endpunkte wurden auf diesen einen Zugang zusammengeführt. Warum Application Gateway statt nur eines klassischen Load Balancers? Weil Layer-7-Terminierung, WAF und Health Probes in einem Managed Service zusammenkommen und die Edge-Härtung nicht nachträglich aufgesetzt werden muss. Security by Design statt Checkliste am Projektende.
3
Privates Backend und Subscription-Trennung
Alles hinter dem Application Gateway liegt in einem privaten Azure Virtual Network mit Private Endpoints. Öffentliche SSH- und RDP-Ports gibt es nicht mehr; port- und scan-basierte Angriffe laufen ins Leere. Zusammen mit der Reduktion von 12 auf 1 öffentlichen Endpunkt schätzt Pexon die verbleibende Angriffsfläche auf rund 90 Prozent kleiner. Die harte, nachprüfbare Zahl dahinter ist die Endpunkt- und Port-Reduktion. Zwei Azure Subscriptions grenzen Networking/Application Gateway und Workload/AKS sauber voneinander ab und schaffen klare Verantwortungs- und Kostengrenzen. Naming- und Tagging-Standards etablieren Landing-Zone-Grundprinzipien als Blaupause für weitere Workloads.
4
Auto-Update-Nodepools und 30+ Seiten Dokumentation
Die AKS-Nodepools aktualisieren sich automatisch. Die Zeit für OS- und Cluster-Patches sank von 30 auf unter 5 Tage, der Patch-Aufwand um über 70 Prozent. Bewusst verzichtete Pexon auf Terraform und lieferte stattdessen eine mehr als 30 Seiten starke Click-by-Click-Dokumentation: auf ausdrücklichen Kundenwunsch, damit das Team mit geringer Azure-Erfahrung selbst betreibt. Pexon übernahm Cloud- und Platform Engineering von der Ziel-Architektur über die Migration bis zur produktiven Schaltung am 01. Juli 2025 (Plan + 0 Tage). Azure Monitor und Log Analytics liefern Grund-Monitoring. Die laufenden Managed-Kosten liegen etwas über dem alten On-Premises-Setup; dem stehen weniger Wartungsaufwand, höhere Verfügbarkeit und die kleinere Angriffsfläche gegenüber.

Vorher / Nachher

DimensionVorherNachherEffekt
Website-Uptimerund 97,5 % On-Premises99,95 % auf AKS mit Auto-Healing+2,45 Prozentpunkte Verfügbarkeit
Öffentliche Angriffsfläche12 öffentliche Endpunkte, offene SSH-Ports1 WAF-geschütztes Application Gateway, privates Backendrund 90 % kleinere Angriffsfläche
Patch-Zeit OS und Clusterbis zu 30 Tage manuellunter 5 Tage mit Auto-Update-Nodepoolsüber 70 % weniger Patch-Aufwand
Go-Live und BetreibbarkeitOn-Premises, wenig Azure-Know-how, externe AbhängigkeitProduktiv 01.07.2025, 30+ Seiten DokumentationPlan + 0 Tage, internes Team betreibt eigenständig
Dank der Migration auf Microsoft Azure ist unsere Website nicht nur sicherer, sondern auch zukunftssicher. Die klare Dokumentation erlaubt es uns, die Plattform selbständig zu betreiben und Schritt für Schritt weitere Workloads in die Cloud zu überführen.
IT
IT-Leiter
IT-Leitung · internationaler Kältetechnik-Hersteller (anonymisiert)

Eingesetzte Technologien & Services

Azure Kubernetes Service Application Gateway v2 & WAF TLS 1.3 & Private Endpoints Docker & Helm Azure VNet & Storage FirstSpirit CMS

Häufige Fragen

Warum Lift-and-Shift statt kompletter Neuentwicklung der Website auf AKS?
Lift-and-Shift verschiebt die bestehende Anwendung nahezu unverändert in die Cloud und hält Risiko sowie Projektdauer niedrig. Pexon hob die containerisierte FirstSpirit-CMS-Website eines Kältetechnik-Herstellers in rund 6 Monaten auf AKS, ohne Neubau. Der Go-Live erfolgte am 01. Juli 2025 ohne Terminverschiebung. Wer schnell und risikoarm weg von einer angreifbaren On-Premises-Umgebung will, wählt diesen Weg statt eines Rewrites.
Wie wurde die Angriffsfläche der Website um rund 90 Prozent reduziert?
Die Reduktion ergibt sich aus zwei nachprüfbaren Schritten: 12 öffentliche Endpunkte wurden auf einen einzigen WAF-geschützten Zugang am Azure Application Gateway zusammengeführt, und alle offenen SSH- und RDP-Ports wurden geschlossen. Das gesamte Backend liegt privat im Virtual Network mit Private Endpoints. Die rund 90 Prozent sind Pexons Schätzung auf Basis dieser Endpunkt- und Port-Reduktion.
Wie kommt die Website-Uptime von 99,95 Prozent auf Azure Kubernetes zustande?
Die Verfügbarkeit wird über Azure Monitor gemessen und entspricht dem SLA-Niveau der genutzten Azure-Managed-Services. AKS-Auto-Healing und Health Probes am Application Gateway ersetzen die manuelle On-Premises-Wiederherstellung. Application Gateway v2 und AKS laufen als Managed Services mit eigener Ausfallabsicherung. Die vorher On-Premises betriebene Website lag bei 97,5 Prozent.
Ist AKS für eine Firmenwebsite teurer als der bisherige On-Premises-Betrieb?
Ja, die laufenden Cloud-Kosten liegen etwas höher, weil AKS und die Managed Security Services bezahlt werden. Der Trade-off ist bewusst gewählt: Dem stehen weniger manueller Wartungsaufwand, höhere Verfügbarkeit und eine deutlich kleinere Angriffsfläche gegenüber. Pexon Consulting rahmt das ehrlich, statt die Cloud pauschal als günstiger zu verkaufen.
Warum wurde bei der AKS-Migration bewusst auf Terraform verzichtet?
Weil das interne IT-Team wenig Azure-Erfahrung hatte und eine überschaubare, selbst betreibbare Lösung wollte. Pexon lieferte eine mehr als 30 Seiten umfassende Click-by-Click-Dokumentation, mit der das Team die Plattform betreibt und neue Externe einarbeitet. Die Helm-Charts sind CI-ready für spätere Automatisierung, sobald das Team mehr Cloud-Erfahrung aufgebaut hat.
AKS-Migration für Fertigung und Maschinenbau planen
Sie wollen wie dieser Kältetechnik-Hersteller eine angreifbare On-Premises-Website sicher auf Azure Kubernetes heben? Pexon Consulting liefert Architektur, Lift-and-Shift und betreibbare Dokumentation aus einer Hand.
Jetzt Kontakt aufnehmen

Sie suchen einen Partner für Ihr Projekt?

Wir analysieren Ihren individuellen Bedarf, geben erste Empfehlungen zu Umsetzungsstrategien und bieten Ihnen transparente Einblicke in unsere Methoden, Technologien und Referenzen.

400+
Projekte seit 2020

100+
Kunden im DACH-Raum

ISO
27001 zertifiziert

3
Hyperscaler Partner