Nod · nodsolutions.se/kunskap/identitet-och-atkomst/iam/ · Uppdaterad 2026-09-29
IAM: vad identitets- och åtkomsthantering är och hur du kommer igång
IAM är ordet för något varje företag redan gör, bra eller dåligt: skapar konton, delar ut behörigheter och förhoppningsvis stänger dem igen. Frågan är sällan om du har IAM, utan om någon har bestämt hur det ska fungera. Den här sidan förklarar begreppen och visar hur du kommer igång, och den är en del av guiden till identitet och åtkomst.
Innan du läser vidare, en varning åt andra hållet. IAM är ett område där det är lätt att sälja stora projekt. De flesta medelstora företag behöver inget nytt system, de behöver använda det de redan betalar för i Microsoft 365 och städa bland behörigheterna. Var skeptisk mot ett IAM-projekt som börjar med en upphandling i stället för med en genomgång av vilka konton som finns.
Vad är IAM?
IAM är det som ser till att rätt personer, maskiner och program kommer åt rätt resurser vid rätt tidpunkt. Så beskriver Microsoft det, och definitionen påminner om att ett servicekonto som en integration använder också är en identitet som behöver hanteras.
Åtkomsthantering brukar delas upp i fyra delar:
- Identifiering. Varje person och varje system har en egen digital identitet, till exempel ett användarkonto i Entra ID. Ingen identitet, ingen kontroll.
- Autentisering. Kontrollen av att den som loggar in verkligen är den hen säger. Lösenord är den svagaste formen, MFA lägger till ett bevis till, till exempel en app i telefonen.
- Auktorisering. Beslutet om vad identiteten får göra när den väl är inne. Det är här behörighetshantering bor: vilka mappar, system och adminroller en person har.
- Livscykel och granskning. Att behörigheterna följer med när någon börjar, byter roll och slutar, och att någon regelbundet kontrollerar att de fortfarande stämmer.
De tre första sköts i stort sett av tekniken. Den fjärde brukar fallera, eftersom den kräver att någon på HR eller i ledningen säger till när något ändras.
Vad är skillnaden mellan IAM, IGA och PAM?
IAM är paraplyet, IGA och PAM är två fördjupningar. Förkortningarna används ofta slarvigt, så här är den korta versionen:
| Begrepp | Vad det handlar om | Vem behöver det |
|---|---|---|
| IAM, identitets- och åtkomsthantering | Konton, inloggning, MFA och behörigheter i vardagen | Alla företag |
| IGA, identity governance and administration | Styrningen: vem godkänner behörigheter, regelbundna granskningar, spårbarhet | Större företag och de med formella revisionskrav |
| PAM, privileged access management | Extra skydd för administratörskonton, till exempel att adminrättigheter bara aktiveras när de behövs | Alla som har administratörer, i någon form |
Mer om styrningen finns på sidan om identity governance and administration. För de flesta medelstora företag är IGA något att växa in i, inte börja med.
Vad gör ett IAM-system?
Ett IAM-system är den tjänst som håller reda på alla identiteter och fattar besluten vid varje inloggning. Det skapar och tar bort konton, kontrollerar inloggningen, delar ut behörigheter, erbjuder single sign-on så att en inloggning räcker till flera tjänster, och loggar vem som loggat in var och hur. Loggen är ofta det första du behöver när något har hänt.
Hur ser IAM ut i Microsoft 365?
I en Microsoft 365-miljö är Microsoft Entra ID, tidigare Azure AD, IAM-systemet. Varje användare i Microsoft 365 är en identitet i Entra ID. Har du också en lokal Active Directory synkas identiteterna oftast dit, skillnaden förklaras i Entra ID och Active Directory.
Det här finns, beroende på licens:
| Funktion | Vad den gör | Licens enligt Microsoft |
|---|---|---|
| Säkerhetsstandarder | Slår på MFA och grundskydd för hela miljön | Gratis för alla |
| Smart kontoutelåsning | Låser kontot en stund efter upprepade felaktiga inloggningar | Alltid på, egna gränser kräver Entra ID P1 |
| Villkorad åtkomst | Regler för vem som får logga in, från vilken enhet och plats | Entra ID P1, ingår i Microsoft 365 Business Premium |
| Behörighetsgrupper | Behörigheter delas ut till grupper i stället för till enskilda personer | Ingår |
| PIM | Adminrättigheter aktiveras bara när de behövs och går ut automatiskt | Entra ID P2 eller Entra ID Governance |
| Behörighetsgranskningar | Ansvariga bekräftar regelbundet att behörigheterna stämmer | Entra ID P2 eller Entra ID Governance |
Licensvillkor ändras, så kontrollera alltid mot Microsofts egen dokumentation innan du köper något. [VERIFIERA MOT KÄLLA: att Entra ID P1 fortfarande ingår i Microsoft 365 Business Premium vid publicering]
Villkorad åtkomst är motorn som binder ihop resten. Med den kan du till exempel kräva MFA vid all inloggning, blockera inloggning från länder där företaget inte finns och kräva att datorn är hanterad för att komma åt känsliga data. Hur du bygger regler utan att låsa ute dig själv står i villkorad åtkomst. Tänkandet bakom, att aldrig lita på en inloggning bara för att den kommer inifrån, är detsamma som i zero trust.
Vad händer när någon börjar, byter roll eller slutar?
Det är i livscykeln som identitetshantering blir verklig. Ett påhittat men typiskt exempel: säg att du driver ett grossistföretag med 60 anställda. En säljare går över till inköp. Hon får tillgång till inköpssystemet, men ingen tar bort hennes åtkomst till kundregistret och säljmappen. Efter fem år och tre rollbyten har hon behörighet till nästan allt. Ingen har gjort fel, ingen har bara gjort något.
| Händelse | Vad som ska hända | Vem säger till |
|---|---|---|
| Ny anställd | Konto skapas, läggs i rätt behörighetsgrupper, MFA registreras första dagen | HR eller närmaste chef, i förväg |
| Byter roll | Nya grupper läggs till, gamla tas bort samma dag | Närmaste chef |
| Slutar | Kontot spärras sista arbetsdagen, sessioner avslutas, licens och data tas om hand | HR, med datum i förväg |
Nyckeln är att behörigheter delas ut via grupper kopplade till roller, inte person för person. Då räcker det att flytta någon mellan grupper. Entra kan automatisera flödet, men det kräver Entra ID Governance. En skriftlig rutin och en ansvarig person räcker långt.
Vilka problem är vanligast?
Tre problem återkommer i nästan varje miljö, och inget av dem löses av ett nytt system.
Konton som aldrig stängs. Före detta anställda, konsulter som var inne ett halvår och testkonton från en gammal installation. Varje sådant konto är en dörr som ingen vaktar. Omfattas du av cybersäkerhetslagen är det dessutom ett krav i föreskrifterna att låsa, blockera eller ta bort identiteter för den som inte längre ska ha åtkomst.
Delade konton. "Reception@" eller "lager@" som fem personer loggar in på med samma lösenord. MFA blir ohanterligt och loggen visar inte vem som gjorde vad. Använd delade brevlådor i stället, där var och en loggar in med sitt eget konto.
För breda adminbehörigheter. Vd:n är global administratör för att det var enklast när Microsoft 365 sattes upp, och samma konto används till e-post varje dag. Microsoft rekommenderar färre än fem globala administratörer, separata adminkonton och att adminrättigheter bara används till administration. Föreskrifterna säger samma sak: systemadministrativ behörighet ska tilldelas restriktivt.
Så kommer ett medelstort företag igång
Du behöver ingen förstudie för att börja. De här stegen fungerar för ett företag med 20 till 250 anställda i Microsoft 365, och de första tre kan göras på en vecka.
- Inventera kontona. Ta ut en lista över alla användare i Entra ID och jämför den med personallistan. Spärra allt som inte har en ägare.
- Se över administratörerna. Håll nere antalet globala administratörer, ge dem separata adminkonton och skapa två nödkonton enligt Microsofts rekommendation.
- Slå på MFA för alla. Via säkerhetsstandarder om du saknar P1, annars via villkorad åtkomst. Börja med administratörer och fjärråtkomst.
- Bygg behörighetsgrupper per roll. Flytta behörigheter från enskilda personer till grupper, så blir rollbyten hanterbara.
- Skriv rutinen för börjar, byter roll och slutar. En sida räcker. Det viktiga är vem som säger till och när.
- Granska två gånger om året. Låt varje chef bekräfta vilka i gruppen som ska ha åtkomst. Ett kalkylark fungerar tills du behöver något mer.
Omfattas du av cybersäkerhetslagen täcker stegen stora delar av kraven på behörighetshantering i MCFFS 2026:11, som gäller från 1 oktober 2026. Kontrollera ändå mot föreskrifterna själv, de ställer fler krav än de som nämns här.
Börja med det du redan har
IAM låter som ett stort projekt, och det kan bli ett om du låter det. Det mesta av värdet ligger ändå i enkla saker: att alla konton har en ägare, att MFA är påslaget, att administratörerna är få och att någon stänger kontot när en kollega slutar. Allt det finns redan i Microsoft 365. Gör det först, och köp nästa verktyg den dag du kan peka på exakt vilket problem det löser.
Så hjälper Nod till
Nod arbetar med Microsoft Entra ID [FYLL I: bekräfta att detta stämmer och hur Nod beskriver det]. I en kostnadsfri rådgivning går vi igenom dina konton, administratörer och inställningar för MFA och villkorad åtkomst, och visar vad som behöver städas och vad dina nuvarande licenser redan räcker till. Läs mer om identitet och åtkomst hos Nod.
Vanliga frågor
Behöver vi köpa ett IAM-system?
Använder företaget Microsoft 365 har du redan ett, Microsoft Entra ID. För de flesta medelstora företag räcker det, förutsatt att det är rätt inställt. Ett separat system blir aktuellt först när du har många system utanför Microsoft eller krav på formell behörighetsgranskning som Entra inte täcker med dina licenser.
Vad är skillnaden mellan IAM och IGA?
IAM är själva hanteringen av identiteter och åtkomst: inloggning, MFA och behörigheter. IGA, identity governance and administration, är styrningen ovanpå: att rätt personer godkänner behörigheterna, att de granskas regelbundet och att allt går att visa i efterhand.
Vad kostar IAM?
Grunden ingår i Microsoft 365. Säkerhetsstandarder med MFA är gratis för alla, villkorad åtkomst kräver Entra ID P1 som ingår i Microsoft 365 Business Premium, och tidsbegränsad adminbehörighet (PIM) och behörighetsgranskningar kräver Entra ID P2 eller Entra ID Governance. Den stora kostnaden är sällan licensen, den är tiden det tar att städa.
Kräver NIS2 att vi har IAM?
Omfattas du av cybersäkerhetslagen kräver föreskrifterna MCFFS 2026:11 i praktiken det. Du ska ha en behörighetshantering för digitala identiteter, låsa konton efter misslyckade inloggningar, ta bort konton för den som inte längre ska ha åtkomst, tilldela minsta behörighet och använda MFA för bland annat administratörer och fjärråtkomst.
Vad är ett nödkonto?
Ett administratörskonto som bara används när ingen annan kan logga in, till exempel om en regel för villkorad åtkomst låser ute alla. Microsoft rekommenderar två sådana konton som bara finns i molnet och inte tillhör någon enskild person. De ska ha starka inloggningsmetoder och övervakas.
Källor
- Microsoft Learn: What is identity and access management (IAM)?
- Microsoft Learn: What is Conditional Access?
- Microsoft Learn: Smart lockout
- Microsoft Learn: Best practices for Microsoft Entra roles
- Microsoft Learn: What is Privileged Identity Management?
- Microsoft Learn: What are lifecycle workflows?
- Microsoft Learn: Microsoft Entra ID Governance licensing fundamentals
- MCFFS 2026:11, föreskrifter om säkerhetsåtgärder (PDF), 14 till 17 §§
Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.
Läs vidare
- MFA och tvåfaktorsautentisering: så inför du detMFA och tvåfaktorsautentisering förklarat: vilka metoder som är säkrast, hur du inför det i Microsoft 365 steg för steg och fallgroparna som skapar supportkaos.
- Villkorad åtkomst (Conditional Access)Villkorad åtkomst (conditional access) styr inloggning efter användare, enhet, plats och risk. Fem regler i klartext, licenskrav och hur du slipper utelåsning.
- Identity governance and administration (IGA)Identity governance and administration (IGA) styr vem som har tillgång till vad över tid. Så fungerar det, vad det löser och när ditt företag behöver det.
- Entra ID och Active Directory: skillnadenActive Directory sköter inloggning i det lokala nätverket, Entra ID (tidigare Azure AD) i molnet. Så skiljer de sig, så kör du båda och så planerar du flytten.
- Zero trust förklaratZero trust är en modell, inte en produkt. Så fungerar principen lita aldrig, verifiera alltid, och så börjar ett litet eller medelstort företag i praktiken.
- Identitet och åtkomstMicrosoft Entra ID styr inloggning, MFA och behörigheter i Microsoft 365. Så fungerar det, vilken licens du behöver och i vilken ordning du bygger skyddet.
Vill du prata om företagets IT?
Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.