Sådan styrer I adgangsrettigheder i Microsoft 365

Få styr på Microsoft 365 adgangsrettigheder med effektiv adgangsstyring, bedre Microsoft 365 sikkerhed og færre risici for virksomheden.

En konkret guide til roller, administratoradgang, mindst mulige rettigheder og regelmæssig gennemgang af brugernes adgang i Microsoft 365.

Adgangsrettigheder i Microsoft 365 ændrer sig, når medarbejdere bliver ansat, skifter arbejdsopgaver eller forlader virksomheden. Uden en fast proces kan brugere derfor ende med mere adgang, end de har behov for, mens gamle gæstekonti og administratorroller bliver glemt.

God adgangsstyring handler om at give de nødvendige rettigheder til de rette personer og fjerne dem igen, når behovet ophører. Det styrker sikkerheden og giver virksomheden et bedre overblik over, hvem der kan se og ændre oplysninger.

Kortlæg roller og ansvar

Microsoft 365 anvender forskellige administratorroller til blandt andet brugeradministration, fakturering, Exchange, SharePoint og sikkerhedsindstillinger.

Begynd med at registrere virksomhedens administratorroller. Notér bruger, rolle, afdeling, formål og datoen for den seneste vurdering. Det gør det lettere at opdage rettigheder, som ikke længere er nødvendige.

Beskriv samtidig, hvem der godkender nye rettigheder, hvem der foretager ændringen, og hvem der følger op. Skeln mellem medarbejdere med et fast administrativt ansvar og personer, der kun har brug for udvidet adgang under en bestemt opgave.

Flere administratorer kan være nødvendige for at sikre driften ved sygdom og ferie. Hver tildeling skal dog have et dokumenteret formål, fordi alle konti med administrative rettigheder kan ændre centrale indstillinger.

Brug mindst mulige rettigheder

Princippet om mindst mulige rettigheder betyder, at en bruger kun får den adgang, som arbejdsopgaverne kræver. Det gælder både medarbejdere, administratorer, gæster og tekniske konti.

En person, der administrerer brugere, behøver ikke nødvendigvis adgang til fakturering eller alle sikkerhedsindstillinger. En medarbejder med ansvar for SharePoint skal heller ikke automatisk have kontrol over hele Microsoft 365-miljøet.

Vælg derfor den mest begrænsede administratorrolle, som gør det muligt at løse opgaven. Rollen som global administrator bør reserveres til få personer med et klart driftsmæssigt behov.

Undersøg også den indirekte adgang. En medarbejder kan få rettigheder gennem grupper, Teams, delte postkasser og SharePoint-websteder. Den samlede adgang kan derfor være bredere, end den enkelte rolletildeling umiddelbart viser.

Begræns globale administratorer

En global administrator kan ændre centrale indstillinger, administrere andre administratorer og påvirke adgangen til data og tjenester. Derfor bør virksomheden begrænse antallet af konti med denne rolle.

Brug navngivne administratorkonti, så ændringer kan knyttes til den person, der har foretaget dem. Fælles administratorlogins svækker sporbarheden og gør det vanskeligere at undersøge fejl eller uønskede ændringer.

Den administrative konto bør desuden være adskilt fra den konto, medarbejderen bruger til e-mail, internet og almindelige arbejdsopgaver. Det reducerer risikoen for, at phishing eller andre hændelser rammer en konto med omfattende rettigheder.

Aktivér multifaktorgodkendelse på administrative konti, og sørg for, at virksomhedens muligheder for at gendanne adgang er dokumenterede og kontrollerede.

Brug midlertidige administratorrettigheder

En medarbejder kan have brug for udvidede rettigheder i forbindelse med fejlfinding, implementering eller en anden afgrænset opgave. Det betyder ikke, at adgangen skal være permanent.

Ved midlertidig administration bør virksomheden registrere formål, godkender, starttidspunkt og udløbstidspunkt. Hvis behovet fortsætter, skal adgangen forlænges efter en ny vurdering. Hvis systemet understøtter automatisk udløb, kan det mindske risikoen for, at rettigheden bliver glemt.

Hastesager kræver også dokumentation. Registrér, hvem der fik adgang, hvorfor det var nødvendigt, hvilke ændringer der blev foretaget, og hvornår rettigheden blev fjernet.

Gennemgå alle brugeres adgang

En adgangsgennemgang skal ikke kun omfatte administratorer. Kontrollér også aktive og deaktiverede konti, gæster, grupper, delte postkasser og områder med fortrolige oplysninger.

Sammenhold adgangen med brugerens aktuelle stilling og arbejdsopgaver. Når en medarbejder skifter afdeling eller forlader virksomheden, skal rettighederne justeres som en del af en fast proces. Ejerskabet til filer, postkasser og andre data skal samtidig afklares.

Gæsteadgang kræver særlig opmærksomhed. Eksterne samarbejdspartnere kan beholde adgang til Teams, dokumenter og SharePoint længe efter, at samarbejdet er afsluttet. Udpeg derfor en intern ejer, som bekræfter, at hver gæst fortsat har et legitimt behov.

Dokumentér ændringerne

En ændringslog bør vise, hvem der anmodede om adgang, hvem der godkendte den, hvilke rettigheder anmodningen omfattede, og hvornår de blev oprettet eller fjernet.

Sammenhold løbende dokumentationen med de faktiske indstillinger i Microsoft 365. En oversigt, der ikke bliver ajourført, kan give falsk tryghed.

Når virksomheden finder en unødvendig adgang, skal den fjernes, og årsagen bør undersøges. På den måde bliver adgangsstyring en fast del af driften og ikke kun en opgave, virksomheden tager fat på efter en sikkerhedshændelse.

Skal vores IT-eksperter hjælpe?

Telefonen er åben:
Mandag-torsdag kl. 8.00-16.00
Fredag kl. 8.00-14.00

+ 0
Vi har over 700 aktive samarbejdspartnere
+ 0 år
Vi har over 30 års erfaring
+ 0
Vi har 27 dygtige kolleger

Skal vi hjælpe med jeres IT-setup?

Udfyld formularen, og få en GRATIS gennemgang af dit IT-setup og sikkerhed – med konkrete forslag til at optimere din forretning. Vi kontakter dig hurtigst muligt!

Udfyld felterne og vi kontakter dig

Jan Lyngsøe

Jan Lyngsøe

Nova-C

Book en uforpligtende snak med Jan

Få sparring om jeres nuværende IT-løsninger, og hør hvordan vi kan skabe en mere sikker og effektiv IT-hverdag.

30 minutter
Web konference