Nod · nodsolutions.se/kunskap/identitet-och-atkomst/villkorad-atkomst/ · Uppdaterad 2026-09-29
Villkorad åtkomst (conditional access): styr vem som får komma in, var och med vad
Conditional access är det kraftfullaste säkerhetsverktyget i Microsoft 365, och det enda som kan låsa ute hela företaget på en eftermiddag. Den här sidan handlar om hur du får det första utan det andra. Den är en del av guiden till identitet och åtkomst och riktar sig till dig som ansvarar för IT.
Har du Microsoft 365 Business Premium betalar du redan för funktionen. Du behöver inga nya licenser för att komma igång, du behöver fem genomtänkta regler och två nödkonton.
Vad är villkorad åtkomst?
Villkorad åtkomst är den del av Entra ID som fattar beslut vid varje inloggning. Microsoft beskriver den som en motor för om-så-regler: om en användare vill komma åt en tjänst, så måste hen uppfylla ett villkor, till exempel logga in med MFA. Microsoft kallar den också motorn i sin modell för zero trust, tanken att ingen inloggning är betrodd bara för att den kommer från rätt nätverk.
Skillnaden mot vanlig MFA är att du kan variera kraven. En säljare på en hanterad dator på kontoret och samma säljare på en okänd dator i ett annat land behöver inte behandlas lika.
Vad kan du styra?
En regel består av två delar: villkoren som avgör när den gäller, och det som ska hända då. Villkoren kan vara:
| Villkor | Vad det betyder | Exempel |
|---|---|---|
| Användare och grupper | Vilka konton regeln gäller | Alla användare, bara administratörer, alla utom nödkonton |
| Tjänster | Vilka appar och resurser regeln skyddar | Alla tjänster, bara Exchange Online, bara Microsofts adminportaler |
| Plats | Varifrån inloggningen kommer, utifrån IP-adress eller land | Kontorets IP-adresser, länder där företaget verkar |
| Enhet | Vilken sorts dator eller telefon som används | Windows, iOS, dator som är hanterad och uppfyller företagets krav |
| Klientapp | Hur inloggningen sker | Webbläsare, moderna appar, äldre protokoll |
| Risk | Hur misstänkt inloggningen eller kontot ser ut enligt Microsoft | Inloggning från en ovanlig plats, läckt lösenord |
Utfallet är antingen blockera, eller släpp in om ett eller flera krav är uppfyllda: MFA, en viss styrka på MFA-metoden, en hanterad enhet, en godkänd app eller byte av lösenord.
Vilka regler ska du börja med?
Fem regler täcker grunden för de flesta medelstora företag. De bygger på det Microsoft kallar säker grund bland sina färdiga mallar. Varje regel står här i klartext. Alla fem ska undanta nödkontona, mer om dem i nästa avsnitt.
Regel 1. Kräv MFA för alla användare. Gäller: alla användare. Skyddar: alla tjänster. Villkor: ingen, regeln gäller alltid. Utfall: släpp in med MFA. Det här är grundplattan. Ett stulet lösenord räcker inte längre för att komma in.
Regel 2. Kräv stark MFA för administratörer. Gäller: alla med administratörsroller i Entra ID. Skyddar: alla tjänster. Villkor: ingen. Utfall: släpp in med en nätfiskeresistent metod, till exempel passkey eller säkerhetsnyckel, via inställningen för autentiseringsstyrka. Administratörskonton är det angripare helst vill ha, och en SMS-kod går att lura av någon.
Regel 3. Blockera äldre autentisering. Gäller: alla användare. Skyddar: alla tjänster. Villkor: klientappen är Exchange ActiveSync eller andra äldre klienter. Utfall: blockera. Äldre protokoll klarar inte MFA, och enligt Microsoft använder över 99 procent av alla lösenordssprejningsattacker just dem. Lösenordssprejning betyder att en angripare prövar några vanliga lösenord mot väldigt många konton. Kontrollera först i inloggningsloggen om någon skrivare eller något gammalt system fortfarande använder äldre inloggning.
Regel 4. Kräv hanterad enhet eller MFA för e-post och filer. Gäller: alla användare. Skyddar: Exchange Online och SharePoint, eller alla tjänster. Villkor: ingen. Utfall: släpp in om enheten är hanterad och uppfyller företagets krav, annars krävs MFA. Vill du gå längre kräver du hanterad enhet utan alternativ, men då måste alla datorer och telefoner vara inskrivna i enhetshanteringen först. Läs mer i vad är Intune.
Regel 5. Blockera inloggning från länder där företaget inte finns. Gäller: alla användare. Skyddar: alla tjänster. Villkor: platsen är inte något av de länder du har godkänt. Utfall: blockera. Regeln är bra, men lita inte för mycket på den. En angripare som använder en VPN-tjänst i Sverige ser svensk ut, och kollegor på semester i Thailand blir utelåsta. Ha en rutin för tillfälliga undantag innan du slår på den.
Har du Entra ID P2 är nästa steg regler som bygger på risk, till exempel att kräva byte av lösenord när Microsoft bedömer att ett lösenord har läckt.
Hur undviker du att låsa ute dig själv?
Genom nödkonton och rapportläge, alltid båda. En felaktig regel kan stänga ute varje administratör, och då finns ingen kvar som kan ändra regeln. Microsoft varnar särskilt för regler som blockerar och gäller alla tjänster samtidigt.
Nödkonton. Ett nödkonto är ett administratörskonto som bara används när ingen annan kan logga in. Microsofts rekommendationer i korthet:
- Minst två nödkonton, så att ett fel på det ena inte stänger ute dig.
- Kontona finns bara i molnet, med domänen som slutar på onmicrosoft.com, och synkas inte från lokal Active Directory.
- De tillhör ingen enskild person.
- De loggar in med en stark lösenordsfri metod, helst passkey, och inte samma metod som dina vanliga administratörer.
- De undantas från alla regler som blockerar eller begränsar inloggning.
- Varje inloggning med dem larmar till andra administratörer.
- Du testar att de fungerar minst var 90:e dag.
Undantaget är skälet till att kontona ska vara få, starkt skyddade och övervakade.
Rapportläge. Varje ny regel kan köras i rapportläge (report-only). Då händer ingenting med användarna, men inloggningsloggen visar vad regeln hade gjort. Microsoft rekommenderar minst en vecka i rapportläge innan du slår på en regel. Verktyget What If visar dessutom vilka regler som träffar en viss användare i en viss situation, vilket är det första du öppnar när någon ringer och inte kommer in.
Vilken licens krävs?
Villkorad åtkomst kräver Microsoft Entra ID P1. Enligt Microsoft ingår P1 i Microsoft 365 Business Premium, E3 och E5. Regler som bygger på inloggningsrisk och användarrisk kräver Entra ID P2, som ingår i E5. [VERIFIERA MOT KÄLLA: licens, om Entra ID P2 ingår i Business Premium eller kräver tillägg vid publicering]
Regel 4 förutsätter också att enheterna hanteras, vilket i Microsofts värld betyder Intune. [VERIFIERA MOT KÄLLA: licens, att Intune ingår i Microsoft 365 Business Premium]
Saknar du P1 finns säkerhetsstandarder, som är gratis och slår på MFA för alla. De går inte att anpassa, och de kan inte vara påslagna samtidigt som villkorad åtkomst. Licensvillkor ändras, så kontrollera alltid mot Microsofts egen dokumentation innan du köper.
Vilka misstag är vanligast?
Inga nödkonton. Det är misstaget som gör alla andra misstag allvarliga.
Regeln slås på direkt. Utan en vecka i rapportläge upptäcker du felet när vd:n inte kommer in i mejlen.
Säkerhetsstandarder stängs av för tidigt. De måste stängas av innan du använder villkorad åtkomst, men gör det samma dag som dina regler slås på. Annars står miljön utan MFA däremellan.
Undantagslistan växer. Någon behövde komma in snabbt och lades till som undantag, och sedan glömde alla bort det. Gå igenom undantagen varje kvartal, samtidigt som du testar nödkontona.
Kontoret blir betrott. En regel som hoppar över MFA på kontorets nätverk förutsätter att ingen på nätverket är en angripare. Det är just det antagandet zero trust vill bort ifrån.
För många regler. Tjugo regler som överlappar varandra går inte att felsöka. Namnge reglerna så att det syns vad de gör, till exempel "CA03 Alla tjänster Blockera äldre inloggning Alla användare", och slå ihop hellre än att lägga till.
Fem regler och två nödkonton
Villkorad åtkomst belönar den som är försiktig och straffar den som har bråttom. Det mesta av skyddet kommer från fem regler som går att sätta upp på en dag och testa på en vecka. Börja med nödkontona, kör allt i rapportläge först och slå på en regel i taget. Då blir det kraftfullaste verktyget i Microsoft 365 också det tryggaste.
Så hjälper Nod till
Nod sätter upp dina regler. I en kostnadsfri rådgivning går vi igenom vilka licenser du har, om säkerhetsstandarder eller egna regler används i dag och om det finns nödkonton. Därefter kan vi skapa nödkontona, bygga reglerna i rapportläge, gå igenom utfallet med dig och slå på dem en i taget. Läs mer om identitet och åtkomst hos Nod.
Vanliga frågor
Vilken licens behövs för villkorad åtkomst?
Microsoft Entra ID P1. Den ingår i Microsoft 365 Business Premium, E3 och E5. Regler som bygger på inloggningsrisk och användarrisk kräver dessutom Entra ID P2. Saknar du P1 kan du i stället slå på säkerhetsstandarder, som är gratis men inte går att anpassa.
Kan vi låsa ute oss själva?
Ja, och det är den vanligaste allvarliga missen. En regel som blockerar eller kräver något som administratören inte uppfyller kan stänga ute alla. Skydda dig med minst två nödkonton som undantas från blockerande regler, och testa varje ny regel i rapportläge innan du slår på den.
Hur hänger villkorad åtkomst ihop med MFA?
MFA är ett av de krav en regel kan ställa, och villkorad åtkomst är verktyget som bestämmer när kravet gäller. Du kan kräva MFA för alla, starkare metoder för administratörer och låta en hanterad dator räcka som bevis i vissa lägen.
Kan vi ha säkerhetsstandarder och villkorad åtkomst samtidigt?
Nej. Microsoft kräver att säkerhetsstandarder stängs av när du använder villkorad åtkomst i stället. Stäng av dem först när dina egna regler är klara och testade, annars står miljön utan skydd under tiden.
Hur många regler behöver ett medelstort företag?
Färre än du tror. De fem reglerna på den här sidan täcker grunden för de flesta. Varje ny regel ska lösa ett problem du kan peka på, annars blir helheten svår att felsöka.
Källor
- Microsoft Learn: What is Conditional Access?
- Microsoft Learn: Plan a Conditional Access deployment
- Microsoft Learn: Conditional Access templates
- Microsoft Learn: Block legacy authentication with Conditional Access
- Microsoft Learn: Using the location condition in a Conditional Access policy
- Microsoft Learn: Manage emergency access admin accounts
- Microsoft Learn: Security defaults in Microsoft Entra ID
- Microsoft Learn: Microsoft Entra licensing
Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.
Läs vidare
- MFA och tvåfaktorsautentisering: så inför du detMFA och tvåfaktorsautentisering förklarat: vilka metoder som är säkrast, hur du inför det i Microsoft 365 steg för steg och fallgroparna som skapar supportkaos.
- Single sign-on (SSO)Single sign-on betyder att en inloggning räcker till alla jobbets tjänster. Så fungerar SSO, vad SAML och OIDC är och hur du inför det med Microsoft Entra ID.
- IAMIAM är identitets- och åtkomsthantering: vem som får logga in och vad hen får göra. Så fungerar det i Microsoft 365 och så kommer ditt företag igång i steg.
- Zero trust förklaratZero trust är en modell, inte en produkt. Så fungerar principen lita aldrig, verifiera alltid, och så börjar ett litet eller medelstort företag i praktiken.
- Vad är Intune?Vad är Intune? Microsofts molntjänst för att hantera datorer, telefoner och appar. Vad den gör, vilka licenser som gäller och när Configuration Manager passar.
- Identitet och åtkomstMicrosoft Entra ID styr inloggning, MFA och behörigheter i Microsoft 365. Så fungerar det, vilken licens du behöver och i vilken ordning du bygger skyddet.
Vill du prata om företagets IT?
Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.