Nod

Microsoft Entra ID: guide till identitet och åtkomst i företaget

Av Sebastian BjuhrUppdaterad:

Entra ID är den tjänst i Microsoft 365 som flest företag betalar för och minst företag har tittat på. Den följde med när e-posten flyttade till molnet, och sedan dess avgör den vem som kommer in i allt från Outlook till ekonomisystemet. Frågan är sällan om du har den, utan om någon har bestämt hur den ska vara inställd.

Det spelar roll, eftersom identiteten har blivit ytterdörren. De flesta intrång börjar inte med att någon bryter sig igenom en brandvägg, utan med att någon loggar in med ett lösenord som inte är deras. Därför är identitet det första av sex områden i guiden till cybersäkerhet. Den här sidan ger dig helheten och länkar vidare till en fördjupning för varje del.

Vad är Microsoft Entra ID?

Microsoft Entra ID är en molnbaserad tjänst för identitets- och åtkomsthantering. Microsoft beskriver den som grunden i Microsoft Entra, och som den tjänst som sköter autentisering, regler och skydd för användare, enheter, appar och resurser. Autentisering betyder kontrollen av att den som loggar in är den hen säger.

Namnen skapar förvirring, så här är ordningen. Tjänsten hette Azure Active Directory, eller Azure AD, fram till 2023. Då bytte Microsoft namn till Microsoft Entra ID utan att ändra funktioner, priser eller inloggningsadresser. Microsoft Entra är namnet på hela produktfamiljen, där Entra ID är grunden och där det också finns bland annat Entra ID Governance för styrning av behörigheter över tid och Entra Domain Services för äldre program som kräver en domän.

Active Directory i Windows Server är en annan sak och bytte inte namn. Den körs på egna servrar i nätverket, medan Entra ID körs i Microsofts moln. Skillnaden, och hur de två fungerar ihop, går vi igenom i Entra ID och Active Directory.

Vad styr Entra ID?

Entra ID håller reda på fyra sorters saker, och i varje del finns inställningar som avgör hur säker miljön är.

Användare. Varje person som loggar in i Microsoft 365 är ett konto i Entra ID. Det gäller också gäster från andra företag och de servicekonton som integrationer och skannrar använder. Ett konto utan ägare är en dörr som ingen vaktar.

Grupper. Behörigheter delas bäst ut till grupper, inte till enskilda personer. Då räcker det att flytta någon mellan grupper när hen byter roll, i stället för att komma ihåg tjugo separata behörigheter.

Appar. Microsofts egna tjänster är kopplade från början. Andra molntjänster kan kopplas in så att jobbkontot räcker för att logga in överallt, det som kallas single sign-on.

Enheter. Datorer och telefoner kan registreras i Entra ID och hanteras med Intune. Då kan inloggningen ta hänsyn till om datorn är företagets och uppfyller kraven.

Ovanpå det finns administratörsroller, som avgör vem som får ändra allt detta. Där sitter ofta den största risken, eftersom ett kapat administratörskonto kan ändra allt annat.

Hur hänger delarna ihop?

Tänk på identitetsskyddet som en kedja från kontot till det kontot får göra. Varje länk har en viktigaste åtgärd och en egen guide.

Länk i kedjanVad det handlar omViktigaste åtgärdenLäs mer
KatalogenKonton, grupper och var de kommer ifrånVarje konto har en ägareIAM, Entra ID och Active Directory
InloggningenHur du bevisar vem du ärMFA med metoder som håller efter 2027MFA, Självbetjäning för lösenord
ReglernaNär inloggningen släpps in, med krav eller blockerasFem regler och två nödkontonVillkorad åtkomst
ApparnaVilka tjänster jobbkontot öppnarEn inloggning, en plats att stängaSingle sign-on
BehörigheternaVem får göra vad, och hur längeGrupper per roll och en rutin när någon slutarIAM, IGA
AdministratörernaVem får ändra allt det ovan, även din IT-partnerFå globala administratörer och smala partnerrollerCSP och GDAP
LicensernaVilka funktioner du har rätt att användaBetala för det som faktiskt sätts i driftVad är Microsoft 365?

En svag länk räcker. MFA hjälper inte mycket om en konsult från 2022 fortfarande har ett aktivt konto utan MFA, och de bästa reglerna gör ingen nytta om tre personer är globala administratörer på sina vardagskonton.

Hur loggar man in säkert med Entra ID?

Med MFA för alla och, om du har licensen, villkorad åtkomst som bestämmer när kraven gäller. MFA betyder att lösenordet inte räcker, du behöver också ett andra bevis, till exempel en app i telefonen eller en passkey. Enligt Microsoft blockerar MFA över 99,2 procent av identitetsbaserade angrepp.

Det finns två vägar att slå på det. Säkerhetsstandarderna är gratis, kräver MFA av alla och blockerar äldre inloggningsprotokoll, men går inte att anpassa. Villkorad åtkomst kräver Entra ID P1 och låter dig väga in användare, enhet, plats och risk. Det är samma tanke som i zero trust: ingen inloggning är betrodd bara för att den kommer från rätt nätverk. Du använder den ena eller den andra, aldrig båda samtidigt.

En sak ändrar vad du bör välja. Microsoft slutar leverera SMS- och röstkoder i Entra ID den 1 februari 2027, för globala administratörer och externa användare den 1 juli 2027. Den som inför MFA nu ska bygga på Microsoft Authenticator eller passkeys, inte på SMS. Metoderna, stegen och fallgroparna står i guiden om MFA.

Två saker hör till inloggningen och glöms ofta. Det första är nödkonton: minst två administratörskonton som bara finns i molnet, loggar in med en stark lösenordsfri metod och undantas från regler som kan låsa ute alla. Det andra är vad som händer när någon glömmer lösenordet. Självbetjäning för lösenordsåterställning sparar supporttid, men den viktigare poängen är att ingen längre behöver övertyga en människa i telefon om vem hen är.

Vilken licens behöver du?

För de flesta medelstora företag avgörs det av en fråga: behöver du villkorad åtkomst? I så fall behöver du Entra ID P1. Enligt Microsoft ser nivåerna ut så här:

NivåIngår iDet viktigaste den ger
Entra ID FreeAlla Microsoft 365-abonnemangAnvändare och grupper, single sign-on, synk från Active Directory, säkerhetsstandarder med MFA, inloggnings- och granskningsloggar
Entra ID P1Microsoft 365 Business Premium, E3Villkorad åtkomst, tillbakaskrivning av lösenord till lokal Active Directory, Application Proxy, automatisk provisionering
Entra ID P2Microsoft 365 E5, vissa Defender-paketRiskbaserad villkorad åtkomst, ID Protection, tidsbegränsad adminbehörighet (PIM), behörighetsgranskningar

Entra ID Governance är ett tillägg ovanpå P1 eller P2 för automatiska flöden när någon börjar, byter roll eller slutar. Alla nivåer går att köpa separat. Licensvillkor ändras ofta, så kontrollera alltid mot Microsofts egen dokumentation innan du köper.

Det viktigaste att förstå är att licensen ger rätten till en funktion, inte funktionen i drift. Många företag betalar för Business Premium och har samma skydd som med Standard, eftersom ingen har byggt reglerna eller skrivit in datorerna i Intune. Hur du väljer rätt plan, och räknar på om tillägg till en billigare plan blir dyrare, står i vad är Microsoft 365.

Hur håller du ordning på behörigheterna?

Genom att dela ut behörigheter per roll och ha en rutin för när någon börjar, byter roll och slutar. Det låter enkelt, och det är det också. Det som brister är nästan aldrig tekniken, utan att ingen säger till när något ändras.

Behörigheter växer men krymper sällan. En person som bytt roll tre gånger har ofta kvar allt från de tidigare rollerna, utan att någon har gjort fel. Den som omfattas av cybersäkerhetslagen har dessutom krav på sig: föreskrifterna MCFFS 2026:11 kräver bland annat minsta behörighet, att identiteter för den som inte längre ska ha åtkomst låses eller tas bort, och att behörighetsändringar loggas. Hela listan finns i NIS2-checklistan.

Administratörerna förtjänar ett eget stycke. Microsoft rekommenderar färre än fem globala administratörer, separata konton för administration och att adminrättigheter bara används till administration. Vd:n som är global administratör på sitt vanliga e-postkonto, för att det var enklast när Microsoft 365 sattes upp, är ett av de vanligaste fynden i en genomgång.

Grunderna, alltså konton, grupper, livscykel och administratörer, beskrivs i IAM. När företaget växer, eller när revisorer och kunder börjar fråga efter dokumenterade granskningar, är nästa steg identity governance and administration. För de flesta medelstora företag är det något att växa in i, inte börja med.

Hur får en IT-partner åtkomst till din miljö?

Via GDAP, granular delegated admin privileges, som är Microsofts modell för att ge en partner begränsad administratörsåtkomst. Partnern får bara de roller du godkänner och bara under en begränsad tid, som längst två år. Den äldre modellen, där partnern i praktiken var global administratör utan slutdatum, tog Microsoft bort under 2023.

Du kan själv se vilka partner som har åtkomst och vilka roller de har. Det finns under Inställningar och Partnerrelationer i administrationscentret för Microsoft 365, och där kan du också ta bort rollerna. Gör det. En partner som du slutade anlita för flera år sedan är ett vanligt fynd, och en partner med fler roller än uppdraget kräver är ännu vanligare.

Hur det fungerar, vilka roller som räcker för vanliga uppgifter och en kravlista att ställa till din partner finns i CSP och GDAP. Omfattas du av NIS2 hänger det direkt ihop med kraven på säkerhet i leverantörskedjan.

Vad händer om du har en lokal server?

Då har du troligen en hybridmiljö, där användarna skapas i Active Directory och synkas till Entra ID. Synken görs med Microsoft Entra Connect Sync eller Entra Cloud Sync, och Microsoft beskriver Cloud Sync som sin strategiska riktning. Samma konto och lösenord fungerar då både på den lokala datorn och i Microsoft 365.

En hybridmiljö är ett fullt rimligt läge i flera år. Flytten till enbart molnet ska styras av vad Active Directory faktiskt gör hos dig, inte av en känsla av att den lokala servern är omodern. Hur du kartlägger det och planerar flytten står i Entra ID och Active Directory.

Så bygger du en säker identitetsgrund

Ordningen spelar roll. De här stegen fungerar för ett företag med 20 till 250 användare i Microsoft 365, och de första fyra kan göras på några veckor.

  1. Skapa två nödkonton. Innan du ändrar något annat, så att en felaktig inställning aldrig låser ute alla.
  2. Städa kontona. Jämför listan över användare i Entra ID med personallistan och spärra allt som saknar ägare.
  3. Minska antalet administratörer. Färre än fem globala administratörer, separata adminkonton och inga adminrättigheter på vardagskonton.
  4. Slå på MFA för alla. Via säkerhetsstandarder om du saknar P1, annars via villkorad åtkomst. Välj Authenticator eller passkeys, inte SMS.
  5. Bygg reglerna. Har du P1: fem grundregler för villkorad åtkomst, en vecka i rapportläge innan de slås på.
  6. Se över partneråtkomsten. Kontrollera vilka partner som har roller och ta bort det som inte behövs.
  7. Skriv rutinen för börjar, byter roll och slutar. En sida räcker. Det viktiga är vem som säger till och när.
  8. Samla inloggningarna. Koppla in de molntjänster kollegorna använder med single sign-on, en i taget.

Steg 1 till 4 kostar i princip ingenting utöver tid, och de gör störst skillnad. Resten bygger på dem.

Ordlista: Microsofts begrepp i klartext

BegreppBetydelse
Microsoft EntraProduktfamiljen för identitet och åtkomst
Entra IDTjänsten i familjen som sköter konton, inloggning och behörigheter, tidigare Azure AD
Klientorganisation (tenant)Företagets egen instans av Microsoft 365 och Entra ID
SäkerhetsstandarderGratis grundinställning som slår på MFA för alla
Villkorad åtkomstRegler som avgör om en inloggning släpps in, med vilka krav, eller blockeras
AutentiseringsmetoderSätten att bevisa vem du är, till exempel Authenticator, passkey eller säkerhetsnyckel
NödkontoAdministratörskonto som bara används när ingen annan kommer in
Temporary Access PassTillfälligt åtkomstpass för att registrera en ny metod, till exempel efter en tappad telefon
PIMPrivileged Identity Management, adminrättigheter som bara aktiveras när de behövs
GDAPTidsbegränsad och avgränsad administratörsåtkomst för en IT-partner
Entra Connect och Cloud SyncVerktygen som synkar användare från lokal Active Directory till Entra ID

Alla guider om identitet och åtkomst

Inställningarna, inte licensen

Det mesta av skyddet i Entra ID finns redan i licensen du betalar för. Det som skiljer ett välskyddat företag från ett sårbart är sällan en dyrare plan, utan några tråkiga beslut som någon har fattat: två nödkonton, få administratörer, MFA som håller efter 2027 och en rutin för när en kollega slutar. Börja där. Sedan vet du exakt vad nästa licens eller nästa verktyg skulle behöva lösa, och om det är värt pengarna.

Så hjälper Nod till

Nod går kostnadsfritt igenom din identitetsmiljö: vilka konton och administratörer som finns, hur MFA är inställt, om det finns nödkonton och regler för villkorad åtkomst, vilka partner som har åtkomst och vad dina licenser redan räcker till. Du får en lista över vad som bör göras först. Vill du att vi gör jobbet tar vi hand om inställningarna och går igenom varje steg med dig innan det slås på. [FYLL I: bekräfta hur Nod beskriver sitt arbete med Entra ID] Läs mer om identitet och åtkomst hos Nod.

Vanliga frågor

Vad är Entra ID?

Microsoft Entra ID är Microsofts molnbaserade tjänst för identitet och åtkomst. Den håller reda på användare, grupper, appar och enheter och avgör vem som får logga in, hur inloggningen kontrolleras och vad varje person får komma åt. Varje användare i Microsoft 365 är ett konto i Entra ID.

Vad kostar Entra ID?

Grundnivån, Entra ID Free, ingår i Microsoft 365. Entra ID P1, som behövs för villkorad åtkomst, ingår i Microsoft 365 Business Premium och E3. Entra ID P2 ingår i E5 och ger bland annat riskbaserade regler och tidsbegränsad adminbehörighet. Alla nivåer går också att köpa separat.

Vad är skillnaden mellan Entra ID och Active Directory?

Active Directory körs på egna servrar och styr inloggning till datorer, filservrar och program i det lokala nätverket. Entra ID är en tjänst i molnet som styr inloggning till Microsoft 365 och andra molntjänster. Många företag använder båda, med användarna synkade från Active Directory till Entra ID.

Behöver vi Entra ID om vi har Microsoft 365?

Du har det redan. Microsoft 365 bygger på Entra ID, så frågan är inte om du behöver det utan om det är rätt inställt. MFA, nödkonton, få administratörer och en rutin för när någon slutar är det som avgör, inte vilken licens du har.

Är Azure AD och Entra ID samma sak?

Ja. Microsoft bytte namn på Azure Active Directory till Microsoft Entra ID 2023. Funktionerna, priserna och inloggningsadresserna ändrades inte. Microsoft Entra är i sin tur namnet på hela produktfamiljen, där Entra ID är grunden.

Källor

Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.

Vill du prata om företagets IT?

Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.

Boka en kostnadsfri rådgivning

[FYLL I: svarslöfte, t.ex. Vi svarar inom en arbetsdag]

Vi använder uppgifterna bara för att svara dig. Läs mer i vår integritetspolicy.