AzBluePrint · Warteliste

Weg von Azure Blueprints vor dem 31. Okt. — wissen, was zu exportieren ist und wie Ihre Locks auf Deployment Stacks abbilden

  1. Definitionen eingefroren. Keine neuen Zuweisungen.

  2. Bestehende Zuweisungen eingefroren.

  3. Eingestellt: API aus, nicht exportierte Definitionen/Versionen/Zuweisungen gelöscht, Blueprint-Locks wirkungslos. Ressourcen bleiben.

Termine laut Microsoft Learn „Azure Blueprints retirement“. Neue Definitionen und Versionen sind seit 31. Juli 2026 gesperrt.

Beantworten Sie 5 kurze Fragen — haben Sie noch Blueprint-Definitionen oder -Zuweisungen, verlassen Sie sich auf Read-Only- / Do-Not-Delete-Locks, hat Azure Advisor Sie markiert, haben Sie JSON exportiert, und zielen Sie auf Deployment Stacks, Template Specs oder Git. Sie erhalten Ihr Fristenrisiko, Export-Schritte, ein Blueprints→Stacks/Template-Specs-Mapping (inkl. Locks → Deny Settings) und eine Regressions-Checkliste. Kein Azure-Connector — niemals Anmeldedaten, Secrets, Tenant-/Subscription-IDs oder Templates einfügen.

Unabhängiges Tool, keine Verbindung zu Microsoft · Marktvalidierungsseite · Kostenlose Warteliste · Keine Verbindung zu Azure

Problem

Drei Termine: 31. Okt. · 31. Dez. · 31. Jan.

Laut Microsoft Learn wird Azure Blueprints (Preview) schrittweise eingestellt. Ab 31. Okt. 2026 können bestehende Definitionen nicht mehr geändert und keine neuen Zuweisungen mehr erstellt werden; ab 31. Dez. 2026 können bestehende Zuweisungen nicht mehr geändert werden; am 31. Jan. 2027 wird der Dienst eingestellt — nicht exportierte Definitionen, Versionen und Zuweisungen werden automatisch und dauerhaft gelöscht, und Blueprint-Locks (Do Not Delete, Read Only) wirken nicht mehr. Blueprint-Locks sind Azure-RBAC-Deny-Assignments, die selbst Subscription-Owner nicht umgehen können; werden sie entfernt, erben Ressourcen das übergeordnete RBAC, und jeder darauf beruhende Schutz ist weg. Die offizielle Dokumentation ist vollständig, aber über die Seiten Retirement, FAQ, Migrate, Deployment Stacks und Resource Locking verteilt.

Vorher

  • Zwischen Retirement-, FAQ-, Migrate-, Deployment-Stacks- und Resource-Locking-Docs springen
  • Nach dem 31.10. merken, dass neue Subscriptions keine Blueprint-Zuweisung mehr bekommen
  • Im Feb. 2027 feststellen, dass Definitionen weg sind und der Read-Only-Schutz fehlt

Nachher — mit AzBluePrint

  • 5 Fragen, nur relevante Fristen, Exporte und Mappings
  • „Neue Zuweisungen nötig“ vorab als harte Frist 31.10. markiert
  • Exportliste pro Version + Read Only → DenyWriteAndDelete-Stack + Staging-Test

Offizieller Stufenplan (Microsoft Learn)

DatumStatusWas sich ändert
31. Juli 2026Bereits in KraftNeue Blueprint-Definitionen und -Versionen können nicht mehr erstellt werden.
31. Okt. 2026Definitionen eingefrorenBestehende Blueprint-Definitionen können nicht mehr geändert werden; neue Blueprint-Zuweisungen können nicht mehr erstellt werden.
31. Dez. 2026Zuweisungen eingefrorenBestehende Blueprint-Zuweisungen können nicht mehr geändert werden.
31. Jan. 2027EingestelltDie API antwortet nicht mehr; Az-CLI- und Azure-PowerShell-Befehle funktionieren nicht mehr; aus dem Portal entfernt; nicht exportierte Definitionen, Versionen und Zuweisungen werden automatisch und dauerhaft gelöscht; Blueprint-Locks (Do Not Delete, Read Only) wirken nicht mehr. Über Blueprints erstellte Ressourcen bleiben bestehen.

Laut offizieller Retirement-FAQ ist der Dienst etwa 30 Tage vor der Einstellung nur noch lesend + löschend nutzbar. Außerdem ist die Azure-CLI-Befehlsgruppe az blueprint veraltet und soll voraussichtlich in Azure CLI 2.92.0 (geplant Nov. 2026) entfernt werden — also vor dem 31. Jan. 2027.

Lösung

Was AzBluePrint macht

Eine Entscheidungsschicht für die Umstellung Blueprints → Deployment Stacks, für Plattform- und Governance-Teams, die noch Azure Blueprints nutzen: Ihre Nutzung × Locks × Exportstatus × Ziel → Fristenrisiko + Exporte + Mappings + Regressions-Checkliste. Kein Ersatz für Microsoft Learn, kein Azure-Connector und ohne Verbindung zu Microsoft.

WHO

Cloud-Plattform-Engineers, Security-/Governance-Verantwortliche und Cloud-Architekt:innen, deren Tenants noch Azure-Blueprints-(Preview)-Definitionen, -Versionen oder -Zuweisungen nutzen — inklusive Do-Not-Delete- oder Read-Only-Locks — und die den Export und die Migration zu Azure Deployment Stacks / Template Specs noch nicht abgeschlossen haben.

PROBLEM

31. Okt. 2026: Definitionen eingefroren, keine neuen Zuweisungen. 31. Dez. 2026: bestehende Zuweisungen eingefroren. 31. Jan. 2027: API aus, nicht exportierte Definitionen / Versionen / Zuweisungen unwiderruflich gelöscht, Blueprint-Locks wirkungslos — Ressourcen bleiben, aber effektive Berechtigungen werden weiter, sobald die Deny-Assignments weg sind. Microsoft empfiehlt Azure Deployment Stacks mit Template Specs oder Git.

SOLUTION

5 Fragen ankreuzen → persönliches Fristenrisiko (welche Frist Sie zuerst trifft), Export-Schritte, ein Blueprints → Stacks / Template-Specs-Mapping inkl. Locks → DenySettingsMode und eine Regressions-Checkliste. Fragt nie nach Azure-Anmeldedaten, Service-Principal-Secrets, Tenant-/Subscription-IDs oder Template-Quellcode.

RESULT

Vor dem Einfrieren am 31.10. wissen, was noch geht (letzte neue Zuweisungen, letzte Definitionsänderungen); vor dem 31.1. alle Definitionen und Zuweisungsdetails exportiert und die Locks durch Deny Settings von Deployment Stacks ersetzt haben — statt im Feb. 2027 festzustellen, dass Definitionen weg sind und der Schutz fehlt.

Blueprints → Deployment Stacks / Template Specs: Mapping

BlueprintsEntspricht
Blueprint-Definition + VersionenTemplate Spec + Versionen oder ein Git-Template-Ordner
Blueprint-ZuweisungAzure Deployment Stack (Scope Resource Group / Subscription / Management Group)
Policy-Assignment-ArtefaktPolicy Assignment in ARM / Bicep (policyDefinitions einbettbar)
Role-Assignment-ArtefaktRole Assignment in ARM / Bicep
ARM-Template-ArtefaktHaupt-Template + Bicep-Module / Nested Templates / Template Links (als Template Specs speicherbar)
Resource-Group-ArtefaktResource-Group-Ressource in einem Template mit Subscription-Scope
Zuweisung auf Management-Group-Ebene (damit Subscription-Owner sie nicht entfernen)Stack auf einem übergeordneten Scope ablegen (Microsoft: „Store stacks at parent scope“)

Basierend auf Microsoft Learn „Migrate blueprints to deployment stacks“. Template Specs sind für Deployment Stacks nicht erforderlich.

Blueprint-Locks → Deny Settings von Deployment Stacks Nächstliegende Entsprechung — in Staging prüfen

Nächstliegende Entsprechung — in Staging prüfen
Blueprint-LockNächstliegende Deployment-Stack-Einstellung
Don't Lock (None)DenySettingsMode = None
Do Not Delete (AllResourcesDoNotDelete)DenyDelete
Read Only (AllResourcesReadOnly)DenyWriteAndDelete
excludedPrincipals (max. 5)DenySettingsExcludedPrincipal / --deny-settings-excluded-principals (max. 5; Microsoft empfiehlt stattdessen Entra-Gruppen)
excludedActions (Platzhalter erlaubt)DenySettingsExcludedAction / --deny-settings-excluded-actions (max. 200)

Kein offizielles Mapping. Microsoft sagt nur, DenySettingsMode sei „similar to Blueprint locks“, und veröffentlicht keine 1:1-Tabelle; wir haben diese nächstliegenden Entsprechungen aus den Resource-Locking- und Deployment-Stacks-Docs zusammengestellt — prüfen Sie jede Zeile in Staging. Bekannte Unterschiede: Ein Blueprint-Read-Only-Lock auf einer Resource Group erlaubt weiterhin Tag-Änderungen und das Hinzufügen nicht gesperrter Ressourcen; Stack-Deny-Settings gelten nur für die Control Plane und schützen nur explizit im Template erstellte Ressourcen (für untergeordnete Scopes ist DenySettingsApplyToChildScopes nötig); Deny Settings ungleich None erfordern die Rolle Azure Deployment Stack Owner (Contributor kann keine Deny-Assignments erstellen oder löschen). Deployment Stacks benötigen Azure PowerShell 12.0.0+ oder Azure CLI 2.61.0+.

Funktionen

Funktionen

Marketingpunkte aus der Produkthypothese — zur Nachfragevalidierung, kein formales Spezifikationsversprechen.

Fristen-Risiko-Zeitleiste

Neue Zuweisungen nötig? 31.10. Zuweisungen ändern? 31.12. Nicht exportiert? 31.1. Verbleibende Tage je Termin, plus Hinweis, dass der Dienst etwa 30 Tage vor der Einstellung nur noch lesend + löschend nutzbar ist.

Export-Schritte

Export-AzBlueprintWithArtifact (PowerShell) oder az blueprint export pro Definition und Version, plus gesicherte Zuweisungsdetails; Hinweis, dass die Befehlsgruppe az blueprint in Azure CLI 2.92.0 (Nov. 2026) entfernt werden soll.

Blueprints → Stacks / Template-Specs-Mapping

Definitionen → Template Specs oder Git; Zuweisungen → Deployment Stacks; Policy-, Role-, Template- und Resource-Group-Artefakte → ARM / Bicep.

Locks → DenySettingsMode-Mapping

Do Not Delete → DenyDelete, Read Only → DenyWriteAndDelete, ausgenommene Principals und Actions — nächstliegende Entsprechungen mit zu testenden Einschränkungen.

Regressions-Checkliste

Stack in Staging deployen, nachweisen, dass Löschen/Ändern verweigert wird, Policies und Rollen prüfen, dann die Blueprint-Zuweisung entfernen.

Export-Schritte — PowerShell-Weg und Azure-CLI-Weg

Jede Definition und jede Version exportieren, Zuweisungsdetails sichern und alles in Git committen. Nur Platzhalter — diese Seite nimmt keine IDs, Anmeldedaten oder Templates entgegen.

PowerShell (Modul Az.Blueprint)

  1. Get-AzBlueprintJede Blueprint-Definition abrufen; mit -Version eine bestimmte Version wählen.
  2. Export-AzBlueprintWithArtifact -Blueprint … -OutputPath …Schreibt blueprint.json plus einen Ordner artifacts/ — für jede Version wiederholen.
  3. Get-AzBlueprintAssignmentZuweisungsdetails sichern (Scope, Parameter, Lock-Modus, excludedPrincipals).

Azure CLI

Die Befehlsgruppe az blueprint ist veraltet und soll voraussichtlich in Azure CLI 2.92.0 (geplant Nov. 2026) entfernt werden. Früh exportieren, die CLI-Version fixieren oder den PowerShell-Weg nutzen.

  1. az blueprint export --name … --output-path …Exportiert eine Definition mit ihren Artefakten.
  2. az blueprint assignment showDetails jeder Zuweisung sichern.

Die dokumentierten Export-Tools decken Definitionen + Artefakte ab; ein eigener Befehl zum Export von Zuweisungen ist nicht dokumentiert. Bewahren Sie die Zuweisungsausgabe neben den Definitionsexporten auf, exportieren Sie pro Version und speichern Sie alles in Git.

Warteliste beitreten

So funktioniert's

So funktioniert's

Drei Schritte. Keine Azure-Verbindung, keine Anmeldedaten.

  1. 1

    5 Fragen beantworten

    Noch Definitionen oder Zuweisungen? Abhängig von Locks? Von Azure Advisor markiert? Schon exportiert? Ziel Deployment Stacks, Template Specs oder Git?

  2. 2

    Sehen, welche Frist Sie zuerst trifft

    Persönliches Risiko für 31.10. / 31.12. / 31.1. plus Exportliste — jede Definition, jede Version, Parameter und Lock-Einstellungen jeder Zuweisung — jeweils mit Link zu Microsoft Learn.

  3. 3

    Abbilden, migrieren, retesten

    Blueprints→Stacks/Template-Specs-Mapping, Locks→DenySettingsMode-Mapping und Staging-Regressions-Checkliste — keine Anmeldedaten, Secrets, IDs oder Templates.

Anwendungsfälle

Für wen

Wenn Ihnen diese Situationen bekannt vorkommen, treten Sie der Warteliste bei und helfen Sie uns bei der Validierung.

Landing-Zone-Baseline auf vielen Subscriptions

Neue Subscriptions bekommen ihre Baseline über „noch eine Zuweisung“ — nach dem 31.10. nicht mehr möglich. Neue Subscriptions jetzt auf einen Deployment Stack umstellen und bestehende für die Migration einplanen.

Hub-Netzwerk-Resource-Group mit Read-Only-Lock

Am 31.1. werden Locks automatisch entfernt, und Owner können diese Ressourcen löschen oder ändern. Nötig ist ein DenyWriteAndDelete-Stack mit ausgenommenen Principals (CI, Break-Glass-Gruppen), zuerst in Staging geprüft.

Von Azure Advisor markiert, aber Umfang unklar

Sie brauchen eine Bestandsaufnahme (Advisor-Empfehlung + Azure-Blueprints-Blade im Portal) und je Zuweisung, was zuerst exportiert werden muss.

Compliance-Baseline mit Versionshistorie

Prüfer wollen Definitionsversionen behalten: Version für Version exportieren und als Template-Spec-Versionen oder Git-Tags veröffentlichen.

Pipelines rufen noch az blueprint auf

Die CLI-Befehlsgruppe soll in 2.92.0 (Nov. 2026) entfernt werden: zuerst exportieren, Tool-Version fixieren oder auf PowerShell-Export umsteigen, dann Deployments auf az stack umstellen.

Tenant vor der Stilllegung

Die offizielle FAQ erlaubt Tenants mit baldiger Stilllegung einen begrenzten Weg „export + standard Azure resource locks“ — wissen, ob Sie dazugehören und was mindestens zu tun ist.

FAQ

FAQ

Ist AzBluePrint ein offizielles Microsoft-Tool?

Nein. AzBluePrint ist unabhängig und steht in keiner Verbindung zu Microsoft. Alle Angaben zitieren Microsoft Learn mit Link.

Was unterscheidet es von Azure Advisor?

Advisor zeigt, wo Blueprints genutzt wird. Wir zeigen, was als Nächstes zu tun ist — und in welcher Reihenfolge.

Werden meine Ressourcen bei der Einstellung gelöscht?

Laut Microsoft Learn bleiben über Blueprints erstellte Ressourcen bestehen. Gelöscht werden nicht exportierte Definitionen, Versionen und Zuweisungen; Blueprint-Locks werden entfernt.

Wie behalte ich den Lock-Schutz?

Die offizielle FAQ empfiehlt, die Ressourcen in einem Deployment Stack mit Deny Settings zu verwalten. Wir liefern die nächstliegenden Entsprechungen (Do Not Delete → DenyDelete, Read Only → DenyWriteAndDelete) und eine Testliste — eine offizielle 1:1-Tabelle gibt es nicht, also in Staging prüfen.

Kann ich Zuweisungen nach dem 31. Okt. noch ändern?

Laut offiziellem Zeitplan sind nach dem 31.10. Definitionen nicht mehr änderbar und keine neuen Zuweisungen möglich; bestehende Zuweisungen bleiben bis 31.12. änderbar.

Verlangt ihr Anmeldedaten, Secrets, Tenant-/Subscription-IDs oder Templates?

Nein. Niemals fordern, halten oder speichern. Keine Verbindung zu Ihrem Azure-Tenant.

Exportiert, konvertiert oder deployt ihr für mich?

Nein. MVP ist ein statischer Fragebogen + Listen + Mappings + Checkliste + Warteliste.

Wann ist Early Access?

Wartelisten-Einladungen per E-Mail in Batches. Kein gefälschtes Launch-Datum.

AzBluePrint ist ein unabhängiges Tool und steht in keiner Verbindung zu Microsoft und wird nicht von Microsoft unterstützt.

Warteliste beitreten

Warteliste

Warteliste beitreten

Hinterlassen Sie Ihre geschäftliche E-Mail für Early Access und Launch-Infos zu AzBluePrint. Nur E-Mail plus optionale Checkboxen und Auswahllisten — es gibt kein Freitextfeld.

Blueprints-Nutzung (optional)
Genutzte Lock-Modi (optional)

Nur für Warteliste, Early Access und Launch-Mails. Keine Azure-Anmeldedaten, Service-Principal-Secrets, Tenant-/Subscription-IDs, Blueprint-JSON oder Templates einfügen. Jederzeit abmeldbar.