Jeder Server hat einen Lebenszyklus, und wie Sie mit dem Ende dieses Lebenszyklus umgehen, ist genauso wichtig wie der Umgang mit dessen Beginn. Eine unsachgemäß durchgeführte Server-Stilllegung kann Sicherheitslücken, Verstöße gegen Compliance-Vorgaben und unnötige Kosten zur Folge haben. Eine gut geplante Stilllegung schützt Ihr Unternehmen, sichert den Wert Ihrer Anlagen und hält Ihre Infrastruktur in einem ordentlichen Zustand.
Ganz gleich, ob Sie ein einzelnes Rack-Gerät außer Betrieb nehmen oder eine komplette Stilllegung von Rechenzentren, Dieser Leitfaden führt Sie durch alle Phasen des Server-Stilllegungsprozesses, von der Vorplanung bis zur endgültigen Entsorgung.
Was ist die Außerbetriebnahme von Servern?
Die Serverausmusterung ist der strukturierte Prozess, bei dem ein Server dauerhaft aus dem aktiven Betrieb innerhalb einer IT-Umgebung genommen wird. Sie umfasst alle Schritte, von der Migration der Workloads und der Benachrichtigung der Beteiligten bis hin zur Löschung der Speichermedien und der Entsorgung oder dem Weiterverkauf der physischen Hardware. Einen umfassenderen Überblick über dieses Konzept finden Sie in unserer Einführung zu Was die Stilllegung von Servern ist und drei Fakten, die Sie kennen sollten.
Das gehört zum alltäglichen Ablauf des Lebenszyklus von IT-Assets, aber es ist alles andere als trivial. Und hier sind die Gründe, warum es Ihre volle Aufmerksamkeit verdient:
Das Sicherheitsrisiko ist real. Server, die nicht ordnungsgemäß vom Netz getrennt oder nur teilweise außer Betrieb genommen wurden, können offene Ports, aktive Anmeldedaten und unüberwachte Angriffsflächen in Ihrem Netzwerk hinterlassen. In einer Zeit immer raffinierterer Bedrohungen stellt ein übersehener, außer Betrieb genommener Server ein Sicherheitsrisiko dar. Unternehmen, die diesen Schritt vernachlässigen, sind weitaus stärker gefährdet durch Verstöße gegen die Datensicherheit durch unsachgemäße Entsorgung von Hardware.
Das dauert länger, als man denkt. Die Stilllegung eines Standardservers dauert in der Regel drei bis sechs Wochen vom Beginn bis zur endgültigen Entsorgung, abhängig von der Komplexität der darauf gehosteten Dienste und der Anzahl der beteiligten Akteure. Wenn man den Prozess überstürzt, werden leicht Dinge übersehen.
Die Einhaltung der Vorschriften ist nicht verhandelbar. Vorschriften wie die DSGVO, HIPAA, PCI DSS und SOX stellen spezifische Anforderungen an den Umgang mit Daten und die Entsorgung von Hardware. Ein dokumentierter Stilllegungsprozess ist nicht nur eine bewährte Vorgehensweise, sondern oft auch eine gesetzliche Verpflichtung. Unser Leitfaden zu Sicherstellung der Konformität bei der Ausrüstung von Rechenzentren behandelt das regulatorische Umfeld ausführlich.
Planung vor der Stilllegung
Bevor Sie irgendetwas anfassen, sollten Sie die Grundlagen schaffen. Die meisten Fehler bei der Stilllegung lassen sich auf eine unzureichende Planung zurückführen. Tatsächlich ist eine mangelhafte Vorbereitung einer der Die häufigsten Fehler bei der Stilllegung eines Rechenzentrums.
Überprüfen Sie Ihre Sicherungen. Vergewissern Sie sich, dass für alle Daten und Konfigurationen auf dem Server aktuelle, getestete Sicherungskopien vorhanden sind. Gehen Sie nicht einfach davon aus, dass Ihr Sicherungsplan ordnungsgemäß ausgeführt wurde. Überprüfen Sie dies. Führen Sie Testwiederherstellungen einiger wichtiger Dateien oder Ordner durch, um die Integrität der Sicherungskopien zu überprüfen, bevor Sie fortfahren.
Reichen Sie einen formellen Änderungsantrag ein. Befolgen Sie den Change-Management-Prozess Ihrer Organisation (ITIL oder ein anderes Verfahren). Dokumentieren Sie den Umfang, den Zeitplan, die Risikobewertung und den Rollback-Plan. Dadurch entsteht ein Prüfpfad, der für Transparenz zwischen den Teams sorgt.
Prüfungsleistungen und Abhängigkeiten. Überprüfen Sie Ihre CMDB oder Dokumentation, um alle Dienste, Anwendungen, Datenbanken und geplanten Aufgaben zu identifizieren, die auf dem Server ausgeführt werden. Erfassen Sie die vor- und nachgelagerten Abhängigkeiten. Hier tauchen häufig undokumentierte “Schatten”-Dienste auf, gehen Sie also über das hinaus, was auf dem Papier steht. Überprüfen Sie laufende Prozesse, Cron-Jobs und Netzwerkverbindungen. Tools, die nach aktiven Prozessen und Diensten suchen, können diese Aufgabe erheblich vereinfachen.
Datenklassifizierung ermitteln. Ermitteln Sie, welche Arten von Daten sich auf dem Server befinden und welche Einstufungsstufe sie haben. Davon hängt ab, wie Sie Datenaufbereitung Anforderungen im weiteren Verlauf des Prozesses.
Informieren Sie alle Beteiligten. Informieren Sie alle Teams, die am Betrieb des Servers beteiligt sind: Sicherheit, Netzwerk, Datenbankadministration, Anwendungsverantwortliche, Infrastruktur und Compliance. Geben Sie einen klaren Zeitplan und einen Ansprechpartner für Rückfragen an. Durch die frühzeitige Einbindung der Beteiligten lassen sich Abhängigkeiten aufdecken, die in Ihrer Dokumentation möglicherweise nicht erscheinen.
Der Stilllegungsprozess: Schritt für Schritt
Phase 1: Isolieren und Migrieren
Versetzen Sie den Server in den Wartungsmodus. Dadurch werden automatisierte Workflows ausgesetzt, Überwachungswarnungen unterdrückt und der gesamten Umgebung signalisiert, dass der Server absichtlich und nicht aufgrund eines Ausfalls offline geschaltet wird.
Aktive Workloads migrieren. Verlagern Sie alle Dienste, Anwendungen oder Daten, die weiterhin verfügbar bleiben müssen, in ihre vorgesehenen neuen Umgebungen – sei es auf einen anderen lokalen Server, eine virtuelle Maschine oder eine Cloud-Instanz. Wenn Sie im Rahmen einer umfassenderen Initiative in die Cloud wechseln, bietet unser Migrationsdienste für Rechenzentren Der Leitfaden behandelt die logistischen Aspekte. Dies ist auch eine Gelegenheit, zu prüfen, ob eine bestimmte Arbeitslast überhaupt noch bestehen muss. Die Stilllegung ist ein natürlicher Auslöser für die Rationalisierung der Infrastruktur.
Überprüfen Sie die Migration. Stellen Sie sicher, dass jeder migrierte Dienst in seiner neuen Umgebung ordnungsgemäß funktioniert. Klären Sie dies mit den Endnutzern und den Anwendungsverantwortlichen ab. Fahren Sie erst fort, wenn Sie die ausdrückliche Bestätigung erhalten haben, dass alle aktiven Verbindungen, Benutzersitzungen und Datenübertragungen ordnungsgemäß übertragen wurden.
DNS und Load Balancer aktualisieren. Falls der aus dem Betrieb genommene Server Teil einer größeren Netzwerkkonfiguration war, aktualisieren Sie die DNS-Einträge, um Verweise auf den Server zu entfernen, und passen Sie die Lastverteiler an, um den Datenverkehr neu zu verteilen. Dadurch wird die Netzwerkintegrität gewahrt und eine nahtlose Dienstkontinuität gewährleistet.
Phase 2: Die Wartezeit
Deaktivieren Sie die Netzwerkschnittstelle und schalten Sie das Gerät aus. Sobald alle Workloads migriert und überprüft wurden, trennen Sie den Server vom Netzwerk. Entziehen Sie ihm die IP-Zuweisung und deaktivieren Sie seine Netzwerkkarte.
Lassen Sie den Server zwei bis vier Wochen lang ausgeschaltet. Das ist Ihr Sicherheitsnetz. Sollte bei der Abhängigkeitsprüfung ein Dienst übersehen worden sein, wird dies hier bemerkt. Halten Sie die Hardware während dieses Zeitfensters physisch intakt und zugänglich, damit Sie sie bei Bedarf wieder hochfahren können.
Behalten Sie Beschwerden oder Störungen im Auge. Halten Sie während dieser Zeit aktiv Rücksprache mit den Beteiligten, anstatt passiv abzuwarten. Eine kurze E-Mail nach einer Woche und nach drei Wochen trägt wesentlich dazu bei, Probleme zu erkennen, bevor sie zu Notfällen werden.
Phase 3: Endgültige Entfernung
Sobald die Wartezeit ohne Zwischenfälle abgelaufen ist, fahren Sie mit der vollständigen Stilllegung fort.
Aus den Verzeichnisdiensten entfernen. Löschen Sie das Serverobjekt aus Active Directory, Entra ID (ehemals Azure AD) oder dem Verzeichnisdienst, den Ihre Organisation verwendet.
Aus den Überwachungs- und Verwaltungstools entfernen. Entfernen Sie den Server aus Ihrer Überwachungsplattform (Nagios, Zabbix, Datadog usw.), Ihren Konfigurationsmanagementsystemen (Ansible, Puppet, Chef) und allen Orchestrierungstools.
DNS- und DHCP-Einträge entfernen. Bereinigen Sie die Forward- und Reverse-DNS-Einträge und geben Sie alle DHCP-Reservierungen oder statischen Zuweisungen frei.
Software deinstallieren und Lizenzen freigeben. Stellen Sie vor der endgültigen Entsorgung sicher, dass alle mit dem Server verbundenen Softwareanwendungen und Lizenzen ordnungsgemäß deinstalliert, freigegeben oder übertragen wurden. Dieser Schritt ist unerlässlich, um eine unbefugte Nutzung zu verhindern und die Einhaltung der Softwarelizenzvereinbarungen zu gewährleisten.
Ein Systemabbild archivieren. Erstellen Sie als abschließende Sicherheitsmaßnahme ein vollständiges Festplatten-Image oder einen Snapshot und speichern Sie diesen in einem Cold- oder Archivspeicher. Die Aufbewahrungsfristen variieren je nach Unternehmen, liegen jedoch üblicherweise zwischen sechs Monaten und einem Jahr. In regulierten Branchen sollten Sie sich bezüglich der Aufbewahrungsvorschriften an Ihr Compliance-Team wenden.
Aktualisieren Sie die gesamte Dokumentation. Tragen Sie die Außerbetriebnahme in Ihrer CMDB und in Ihren Netzwerkdiagrammen ein, Anlagenverzeichnis, sowie alle Runbooks, die auf den Server verwiesen. Benachrichtigen Sie alle zuvor kontaktierten Beteiligten darüber, dass der Vorgang abgeschlossen ist.
Überlegungen zum Vergleich zwischen virtuellen und physischen Servern
Für virtuelle Maschinen: Löschen Sie die virtuelle Maschine und die zugehörigen virtuellen Festplatten (VMDKs, VHDs oder Ähnliches). Entfernen Sie sie aus dem Bestand Ihres Hypervisors und geben Sie die zugewiesenen Ressourcen frei. Falls sich die virtuelle Maschine auf gemeinsam genutztem Speicher befand, vergewissern Sie sich, dass die Festplattendateien vollständig gelöscht und nicht nur verwaist sind.
Für physische Server: Die Hardware bleibt auch nach Abschluss der logischen Außerbetriebnahme bestehen, was bedeutet, dass Sie eine zusätzliche Verantwortung tragen: die Datenlöschung und die physische Entsorgung.
Datensanierung: So macht man es richtig
Genau hier scheitern viele Unternehmen, und die Folgen von Fehlentscheidungen reichen von Datenschutzverletzungen bis hin zu Bußgeldern. Weitere Informationen finden Sie in unserem ausführlichen Leitfaden zum Thema die Bedeutung einer sicheren Datenvernichtung.
Befolgen Sie die Richtlinien gemäß NIST 800-88 Rev. 1. Die Veröffentlichung des National Institute of Standards and Technology zur Datenträgerbereinigung gilt nach wie vor als Maßstab. Darin werden drei Stufen der Bereinigung definiert („Clear“, „Purge“ und „Destroy“) und es werden Leitlinien dazu gegeben, welche Stufe je nach Datenträgertyp und Sensibilität der Daten angemessen ist.
Für Festplatten: Verwenden Sie ein zertifiziertes Tool zur Datenlöschung wie Blancco, BitRaser oder DBAN (Darik’s Boot and Nuke). Diese Lösungen überschreiben jeden adressierbaren Sektor des Laufwerks und stellen ein nachprüfbares Löschzertifikat aus. Das bloße Formatieren des Laufwerks entspricht keinem anerkannten Standard für die Datenbereinigung, da die Daten weiterhin wiederherstellbar sind. Die physische Vernichtung (Entmagnetisierung oder Zerkleinerung) ist ebenfalls wirksam, macht das Laufwerk jedoch für den Wiederverkauf unbrauchbar. Unsere Schritt-für-Schritt-Anleitung zu wie man eine Festplatte löscht beschreibt den Prozess ausführlich.
Für SSDs und NVMe-Laufwerke: Die Bereinigung von Flash-basierten Speichermedien erfordert aufgrund von Wear-Leveling, Over-Provisioning und der Art und Weise, wie Flash-Controller Daten verwalten, speziell entwickelte Ansätze. Verwenden Sie den Befehl „Secure Erase“ oder „Cryptographic Erase“ des Laufwerksherstellers oder ein für Flash-Speichermedien validiertes Tool eines Drittanbieters. NIST 800-88 Rev. 1 geht speziell auf diese Feinheiten ein. Das Schreddern ist bei Laufwerken mit hochsensiblen Daten immer eine Option, stellt jedoch bei Flash-Speichern nicht mehr die einzige zuverlässige Methode dar.
Überprüfen Sie das Löschen. Nachdem Sie die anfängliche Datenlöschung abgeschlossen haben, sollten Sie jedes Laufwerk mit Überprüfungswerkzeugen scannen und sicherstellen, dass keine Datenreste zurückbleiben. Dieser Überprüfungsschritt bietet eine zusätzliche Sicherheitsebene und ist häufig zur Einhaltung gesetzlicher Vorschriften erforderlich.
Dokumentieren Sie alles. Führen Sie ein Protokoll zur Nachverfolgbarkeit und bewahren Sie die Bescheinigungen über die Datenvernichtung auf. Diese Unterlagen sind für Compliance-Prüfungen unerlässlich. Eine vollständige Anleitung finden Sie in unserem Leitfaden unter Daten vor dem Verkauf von IT-Geräten sicher löschen.
Entsorgung: Recycling, Weiterverkauf oder Rückgabe
Sobald die Daten sicher gelöscht wurden, stehen Ihnen drei Hauptoptionen für die Hardware zur Verfügung.
Verkaufen Sie die Geräte über einen ITAD-Anbieter weiter. Wenn Ihre Server weniger als fünf bis sieben Jahre alt sind, haben sie wahrscheinlich noch einen nennenswerten Wiederverkaufswert. Die Zusammenarbeit mit einem zertifizierten Entsorgung von IT-Beständen (ITAD) Über den Anbieter können Sie einen Teil Ihrer ursprünglichen Investition zurückerhalten und gleichzeitig sicherstellen, dass die Hardware verantwortungsbewusst entsorgt wird. Achten Sie auf Anbieter mit R2- (Responsible Recycling) oder e-Stewards-Zertifizierung. Zertifizierung, die die Einhaltung von Umwelt- und Datensicherheitsstandards überprüfen. Sie wissen nicht, wo Sie anfangen sollen? Unser Leitfaden zu Die Wahl des richtigen ITAD-Anbieters erläutert, worauf man achten sollte.
Recyceln Sie verantwortungsbewusst. Bei Hardware, die das Ende ihrer Nutzungsdauer erreicht hat, Elektronik-Recycling ist der richtige Weg. Wenden Sie sich stets an einen zertifizierten Recyclingbetrieb. Eine R2- oder e-Stewards-Zertifizierung gewährleistet, dass die Geräte nicht auf einer Deponie landen oder unverantwortlich exportiert werden. Unsere eingehende Untersuchung von Optionen zur Wiederverwendung von Servern kann Ihnen dabei helfen, zu beurteilen, was in Ihrer Situation sinnvoll ist.
Geben Sie die geleasten Geräte zurück. Falls die Server geleast wurden, stimmen Sie die Rückgabemodalitäten mit Ihrem Leasinggeber ab. Stellen Sie sicher, dass die Datenlöschung abgeschlossen und dokumentiert ist, bevor Hardware Ihre Einrichtung verlässt – unabhängig davon, wie der Prozess des Leasinggebers aussieht.
Wert aus Komponenten zurückgewinnen. Auch wenn ein Server als Ganzes nur einen begrenzten Wiederverkaufswert hat, gilt dies oft nicht für die einzelnen Komponenten. Sie können gebrauchte Server verkaufen, Festplattenlaufwerke, SSDs, Speicherund Prozessoren getrennt, um die Rendite zu maximieren. Unser Überblick über die beste Orte, um gebrauchte IT-Geräte zu verkaufen gibt Ihnen einen Überblick über Ihre Möglichkeiten.
Aufbau eines wiederholbaren Prozesses
Die Außerbetriebnahme von Servern sollte nicht als einmaliges Projekt betrachtet werden. Die am besten geführten IT-Abteilungen entwickeln einen wiederholbaren, dokumentierten Prozess, der im Laufe der Zeit weiter verbessert wird.
Sammeln Sie nach jedem Stilllegungsprojekt Feedback. Holen Sie Rückmeldungen von allen beteiligten Teams ein: IT-Betrieb, Sicherheit, Compliance und Endnutzer. Fragen Sie, was reibungslos verlief, was zu Problemen führte und wo die Kommunikation ins Stocken geriet.
Führen Sie regelmäßige Prüfungen durch. Überprüfen Sie Ihren Stilllegungsprozess regelmäßig sowohl anhand interner Richtlinien als auch externer Standards wie ISO/IEC 27001, DSGVO und HIPAA, um Lücken oder Verbesserungsmöglichkeiten zu identifizieren.
Passen Sie Ihre Checkliste anhand der gewonnenen Erkenntnisse an. Lassen Sie die Erkenntnisse aus jedem Projekt in Ihre Standardarbeitsanweisungen einfließen. Was als Checkliste beginnt, wird zu institutionellem Wissen. Wenn Sie an einem größeren Projekt arbeiten, steht Ihnen unser Download zur Verfügung Checkliste für die Stilllegung von Rechenzentren bietet eine umfassende Vorlage für den Einstieg.
Häufig gestellte Fragen
Was sind die ersten Schritte vor der Außerbetriebnahme eines Servers? Beginnen Sie damit, die Sicherungskopien zu überprüfen, einen formellen Änderungsantrag einzureichen, alle auf dem Server ausgeführten Dienste und Abhängigkeiten zu überprüfen, die darauf gespeicherten Daten zu klassifizieren und alle betroffenen Beteiligten unter Angabe eines klaren Zeitplans zu informieren.
Wie lange dauert die Außerbetriebnahme eines Servers? Eine Standard-Stilllegung dauert in der Regel drei bis sechs Wochen, einschließlich einer Wartezeit von zwei bis vier Wochen nach dem Herunterfahren des Servers, um eventuell übersehene Abhängigkeiten zu erfassen. Bei komplexen Umgebungen mit umfangreichen Integrationen kann der Vorgang länger dauern.
Was ist der Unterschied zwischen dem Formatieren eines Laufwerks und der sicheren Datenlöschung? Durch das Formatieren wird der Dateisystemindex entfernt, die zugrunde liegenden Daten bleiben jedoch intakt und können wiederhergestellt werden. Beim sicheren Löschen (gemäß den NIST-800-88-Richtlinien) wird jeder adressierbare Sektor des Laufwerks überschrieben, wodurch die Daten unwiederherstellbar werden. Nur die letztere Methode erfüllt die Compliance-Standards.
Sollte ich SSDs physisch zerstören, oder reicht eine softwaregestützte Löschung aus? Moderne softwarebasierte Löschverfahren, darunter das kryptografische Löschen und die vom Hersteller bereitgestellten „Secure Erase“-Befehle, sind für Flash-Speichermedien gemäß NIST 800-88 Rev. 1 validiert. Das Schreddern ist bei hochsensiblen Daten nach wie vor eine Option, stellt jedoch nicht mehr die einzige zuverlässige Methode dar.
Was soll ich tun, wenn jemand ein Problem meldet, nachdem der Server heruntergefahren wurde? Genau aus diesem Grund gibt es die Wartezeit. Halten Sie die Hardware nach dem Herunterfahren noch zwei bis vier Wochen lang betriebsbereit, damit Sie sie bei Bedarf wieder hochfahren können. Nach Ablauf der Wartezeit dient Ihr archiviertes Systemabbild als Ausweichlösung.
Wie entscheide ich, ob ich ausgemusterte Server dem Recycling zuführen oder weiterverkaufen soll? Wenn die Geräte weniger als fünf bis sieben Jahre alt sind und von einem namhaften Hersteller stammen, haben sie wahrscheinlich noch einen Wiederverkaufswert. Ein ITAD-Anbieter kann Ihre Hardware begutachten und Ihnen ein marktgerechtes Angebot unterbreiten. Geräte, deren Nutzungsdauer abgelaufen ist, sollten an einen zertifizierten Elektronikschrott-Recycler abgegeben werden.
Auf welche Zertifizierungen sollte ich bei einem ITAD- oder Recycling-Anbieter achten? Achten Sie auf die R2-Zertifizierung (Responsible Recycling) oder die e-Stewards-Zertifizierung. Diese Zertifizierungen durch unabhängige Stellen bestätigen, dass der Anbieter strenge Standards in den Bereichen Umweltschutz, Datensicherheit sowie Gesundheit und Sicherheit einhält.