Nod

CSP och GDAP: så ger du en IT-partner säker åtkomst till Microsoft 365

Av Sebastian BjuhrUppdaterad:

GDAP är något de flesta företag med en IT-partner har godkänt men få har tittat på. Någon klickade på en länk i ett mejl för ett par år sedan, och sedan dess har partnern haft åtkomst till din Microsoft 365. Frågan är vilken. Den här sidan förklarar hur det fungerar och hur du tar reda på det, och den är en del av guiden till identitet och åtkomst.

Ett råd innan du läser vidare: be din nuvarande partner visa exakt vilka behörigheter de har hos dig, vilka personer som använder dem och när relationen går ut. Det tar en seriös partner tio minuter att svara på. Det gäller oss på Nod också.

Vad är en CSP-partner?

En CSP-partner är ett företag som köper Microsofts molntjänster och säljer dem vidare till dig, oftast tillsammans med support och förvaltning. CSP står för Cloud Solution Provider. I stället för att ha avtal och faktura direkt med Microsoft har du dem med partnern, som också blir din första kontakt när något krånglar.

Partnern köper antingen direkt av Microsoft eller via en distributör. För dig är skillnaden oftast osynlig, det som spelar roll är vad partnern åtar sig i avtalet.

Att köpa licenserna via en partner och att ge partnern administratörsåtkomst är två olika saker. En partner kan sälja dina licenser utan att kunna logga in i din miljö alls. Åtkomsten ges separat, och det är där GDAP kommer in. Mer om själva licenserna finns i vad är Microsoft 365.

Vad är GDAP och varför ersatte det den tidigare modellen?

GDAP är Microsofts modell för att ge en partner minsta nödvändiga administratörsåtkomst, med tidsgräns. Partnern begär en relation med utvalda roller och en löptid, och din globala administratör godkänner den via en länk. Microsoft beskriver det som en del av zero trust: partnern ska inte ha mer åtkomst eller längre åtkomst än uppdraget kräver.

Den tidigare modellen hette DAP, delegated admin privileges. Den gav partnern global administratör hos kunden, utan slutdatum. Det betydde att ett kapat konto hos partnern kunde öppna dörren till alla partnerns kunder på en gång. Microsoft flyttade partnerna från DAP till GDAP och tog bort de kvarvarande DAP-relationerna under 2023.

De viktigaste skillnaderna:

DAP (gammal modell)GDAP
BehörighetGlobal administratörDe roller du godkänner
LöptidObegränsadSom längst två år
FörlängningBehövdes inteKan förlängas automatiskt med sex månader åt gången, men inte om relationen innehåller global administratör
Vem hos partnernAlla med adminroll hos partnernPersoner i de säkerhetsgrupper partnern kopplar till relationen

En detalj är värd att känna till. När Microsoft själv flyttade partner från DAP skapades en GDAP-relation med nio standardroller, bland annat administratör för privilegierade roller. Den rollen kan dela ut andra roller, också global administratör. Den automatiska relationen gällde i ett år, men har den förnyats med samma roller är det i praktiken bred åtkomst under ett nytt namn.

Så ser du och återkallar partnerns åtkomst

Du ser partnerns åtkomst i administrationscentret för Microsoft 365, och du kan ta bort den själv när som helst.

  1. Logga in i administrationscentret för Microsoft 365 med ett konto som har minst rollen faktureringsadministratör. [VERIFIERA MOT KÄLLA: vilken roll som krävs för att ta bort GDAP-roller, Microsoft Learn anger olika på olika sidor]
  2. Gå till Inställningar och sedan Partnerrelationer (Settings, Partner relationships).
  3. Här listas alla partner du har en relation med. Välj en partner för att se detaljerna: vilka administratörsrelationer som finns, vilka roller de innehåller och när de går ut.
  4. För att ta bort åtkomsten, välj partnern och klicka på Ta bort roller (Remove roles), och bekräfta med Ja.

När rollerna tas bort får både du och partnern ett mejl, och partnerns användare kan inte längre administrera din miljö. Återförsäljarrelationen finns kvar, så licenserna fortsätter att fungera. Vill du avsluta hela samarbetet sker det i dialog med partnern.

Vill du se vad partnern faktiskt gör, finns det i inloggningsloggarna. Gå till administrationscentret för Microsoft Entra, öppna Inloggningsloggar, välj fliken för icke-interaktiva inloggningar och filtrera på att åtkomsttypen mellan klientorganisationer är tjänsteleverantör (Cross-tenant access type: Service provider). Ändringar partnern gör syns i granskningsloggen.

Microsoft rekommenderar själva att du tar bort åtkomst för partner som ser okända ut eller inte har granskats. En partner du slutade anlita för flera år sedan är ett vanligt fynd.

Så ger du minsta nödvändiga behörighet

Utgå från vad partnern ska göra, inte från vad som är enklast att godkänna. Microsoft har en lista över minsta roll per uppgift. Några exempel:

UppgiftMinsta roll enligt Microsoft
Skapa supportärenden hos MicrosoftTjänstsupportadministratör (Service support administrator)
Återställa lösenord för vanliga användareLösenordsadministratör (Password administrator)
Skapa användare och återställa lösenord för vissa administratörerAnvändaradministratör (User administrator)
Tilldela och ta bort licenserLicensadministratör (License administrator)
Förvalta e-postenExchange-administratör (Exchange administrator)
Förvalta datorer och mobiler i IntuneIntune-administratör (Intune administrator)
Läsa grundläggande kataloginformationKatalogläsare (Directory readers)

En partner som sköter support, licenser och datorer klarar sig alltså långt utan global administratör. Behövs bredare åtkomst för ett avgränsat projekt, till exempel en migrering, kan partnern begära en separat relation med kort löptid som du tar bort när projektet är klart. Roller kan inte läggas till i en befintlig relation, så en ny förfrågan är det normala och inget konstigt.

Vad ska du kräva av en partner?

Det här är kravlistan. Den passar lika bra när du väljer en ny partner som när du följer upp den du har:

  1. En skriftlig lista över alla GDAP-relationer med roller, löptid och om automatisk förlängning är påslagen.
  2. En motivering per roll. Varje roll ska kopplas till en uppgift i avtalet.
  3. Ingen stående global administratör. Behövs det, i en separat relation med kort löptid.
  4. Namngivna personer. Vilka hos partnern som ingår i säkerhetsgrupperna, och hur de tas bort när någon slutar.
  5. MFA för alla partnerns användare. Microsoft kräver det av CSP-partner, men fråga ändå vilken metod som används. Nätfiskeresistent MFA för administratörer är det Microsoft rekommenderar.
  6. Inga egna adminkonton i din miljö utöver det som är överenskommet och dokumenterat.
  7. Loggning och insyn. Att du får se vad partnern gjort, eller får en sammanställning på begäran.
  8. Incidentnotifiering. Hur snabbt partnern meddelar dig om deras egen miljö drabbas.
  9. Exit. Att partnern tar bort sina relationer och eventuella konton när avtalet upphör, och bekräftar det skriftligt.

Punkt 5 och 8 är viktigare än de ser ut. Partnerns konton är nycklar till din miljö, och till alla deras andra kunders. Grunderna i MFA finns på sidan om MFA och tvåfaktorsautentisering.

Hur hänger GDAP ihop med NIS2 och leverantörskedjan?

GDAP är det tekniska verktyget för ett av kraven i cybersäkerhetslagen. Omfattas du av lagen ska du hantera risker i leverantörskedjan, ställa säkerhetskrav i avtalen och följa upp leverantörerna under hela avtalstiden. Föreskrifterna MCFFS 2026:11 kräver dessutom MFA när leverantörer ansluter till din miljö och att administrativ behörighet tilldelas restriktivt.

En IT-partner med administratörsåtkomst är per definition en kritisk leverantör. Kravlistan ovan, sparad tillsammans med partnerns svar och en skärmdump av dina partnerrelationer, är ett konkret underlag som visar att du har gjort jobbet. Resten av kraven på leverantörer finns i säkerhet i leverantörskedjan.

Ansvaret flyttar inte till partnern. Blir partnern hackad och angriparen tar sig in hos dig, är det du som ska rapportera incidenten.

Fråga, och se efter själv

Partneråtkomst är ett av få säkerhetsområden där svaret finns ett par klick bort. Du behöver ingen konsult för att se vilka roller din partner har, bara fem minuter i administrationscentret. Gör det, ställ frågorna i kravlistan och se hur de tas emot. En partner som har ordning svarar gärna. En partner som tycker att frågorna är krångliga har gett dig ett svar ändå.

Så hjälper Nod till

Nod är CSP-partner och förvaltar licenser och administration i Microsoft 365. [FYLL I: bekräfta att Nod är CSP-partner] Vi sätter upp vår egen åtkomst med GDAP, med roller som går att koppla till uppdraget, och du får kravlistan ovan besvarad skriftligt. [FYLL I: bekräfta vilka roller Nod begär som standard och att Nod kan leverera svaren skriftligt] I en kostnadsfri rådgivning går vi igenom dina nuvarande partnerrelationer tillsammans med dig, oavsett vem som är din partner i dag. Läs mer om Microsoft-licenser hos Nod.

Vanliga frågor

Kan partnern se våra data?

Det beror på vilka roller partnern har fått. En roll som lösenordsadministratör ger ingen åtkomst till innehåll, medan en Exchange-administratör styr hela e-posten och en global administratör kan ge sig själv åtkomst till nästan allt. Därför ska rollerna vara så smala som uppdraget tillåter.

Hur återkallar vi partnerns åtkomst?

Logga in i administrationscentret för Microsoft 365, gå till Inställningar och Partnerrelationer, välj partnern och klicka på Ta bort roller. Åtkomsten upphör för partnerns användare. Återförsäljarrelationen och licenserna finns kvar tills du säger upp dem med partnern.

Vad kostar GDAP?

GDAP är ett sätt att dela ut behörighet i Microsofts partnerprogram, inget du köper separat. Det du betalar för är licenserna och partnerns tjänster. Fråga vad som ingår i avtalet och vad partnern gör med åtkomsten.

Behöver partnern vara global administratör?

Nästan aldrig för det dagliga arbetet. Microsoft listar mer begränsade roller för vanliga uppgifter, till exempel licensadministratör för licenser och lösenordsadministratör för lösenordsbyten. Behövs global administratör för ett enskilt projekt kan det ges i en separat relation med kort löptid.

Vad händer när en GDAP-relation går ut?

Partnerns användare förlorar åtkomsten, men dina licenser och prenumerationer påverkas inte. Partnern får begära en ny relation, som du godkänner på nytt. En relation kan som längst gälla i två år.

Källor

Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.

Vill du prata om företagets IT?

Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.

Boka en kostnadsfri rådgivning

[FYLL I: svarslöfte, t.ex. Vi svarar inom en arbetsdag]

Vi använder uppgifterna bara för att svara dig. Läs mer i vår integritetspolicy.