Nod

Villkorad åtkomst (conditional access): styr vem som får komma in, var och med vad

Av Sebastian BjuhrUppdaterad:

Conditional access är det kraftfullaste säkerhetsverktyget i Microsoft 365, och det enda som kan låsa ute hela företaget på en eftermiddag. Den här sidan handlar om hur du får det första utan det andra. Den är en del av guiden till identitet och åtkomst och riktar sig till dig som ansvarar för IT.

Har du Microsoft 365 Business Premium betalar du redan för funktionen. Du behöver inga nya licenser för att komma igång, du behöver fem genomtänkta regler och två nödkonton.

Vad är villkorad åtkomst?

Villkorad åtkomst är den del av Entra ID som fattar beslut vid varje inloggning. Microsoft beskriver den som en motor för om-så-regler: om en användare vill komma åt en tjänst, så måste hen uppfylla ett villkor, till exempel logga in med MFA. Microsoft kallar den också motorn i sin modell för zero trust, tanken att ingen inloggning är betrodd bara för att den kommer från rätt nätverk.

Skillnaden mot vanlig MFA är att du kan variera kraven. En säljare på en hanterad dator på kontoret och samma säljare på en okänd dator i ett annat land behöver inte behandlas lika.

Vad kan du styra?

En regel består av två delar: villkoren som avgör när den gäller, och det som ska hända då. Villkoren kan vara:

VillkorVad det betyderExempel
Användare och grupperVilka konton regeln gällerAlla användare, bara administratörer, alla utom nödkonton
TjänsterVilka appar och resurser regeln skyddarAlla tjänster, bara Exchange Online, bara Microsofts adminportaler
PlatsVarifrån inloggningen kommer, utifrån IP-adress eller landKontorets IP-adresser, länder där företaget verkar
EnhetVilken sorts dator eller telefon som användsWindows, iOS, dator som är hanterad och uppfyller företagets krav
KlientappHur inloggningen skerWebbläsare, moderna appar, äldre protokoll
RiskHur misstänkt inloggningen eller kontot ser ut enligt MicrosoftInloggning från en ovanlig plats, läckt lösenord

Utfallet är antingen blockera, eller släpp in om ett eller flera krav är uppfyllda: MFA, en viss styrka på MFA-metoden, en hanterad enhet, en godkänd app eller byte av lösenord.

Vilka regler ska du börja med?

Fem regler täcker grunden för de flesta medelstora företag. De bygger på det Microsoft kallar säker grund bland sina färdiga mallar. Varje regel står här i klartext. Alla fem ska undanta nödkontona, mer om dem i nästa avsnitt.

Regel 1. Kräv MFA för alla användare. Gäller: alla användare. Skyddar: alla tjänster. Villkor: ingen, regeln gäller alltid. Utfall: släpp in med MFA. Det här är grundplattan. Ett stulet lösenord räcker inte längre för att komma in.

Regel 2. Kräv stark MFA för administratörer. Gäller: alla med administratörsroller i Entra ID. Skyddar: alla tjänster. Villkor: ingen. Utfall: släpp in med en nätfiskeresistent metod, till exempel passkey eller säkerhetsnyckel, via inställningen för autentiseringsstyrka. Administratörskonton är det angripare helst vill ha, och en SMS-kod går att lura av någon.

Regel 3. Blockera äldre autentisering. Gäller: alla användare. Skyddar: alla tjänster. Villkor: klientappen är Exchange ActiveSync eller andra äldre klienter. Utfall: blockera. Äldre protokoll klarar inte MFA, och enligt Microsoft använder över 99 procent av alla lösenordssprejningsattacker just dem. Lösenordssprejning betyder att en angripare prövar några vanliga lösenord mot väldigt många konton. Kontrollera först i inloggningsloggen om någon skrivare eller något gammalt system fortfarande använder äldre inloggning.

Regel 4. Kräv hanterad enhet eller MFA för e-post och filer. Gäller: alla användare. Skyddar: Exchange Online och SharePoint, eller alla tjänster. Villkor: ingen. Utfall: släpp in om enheten är hanterad och uppfyller företagets krav, annars krävs MFA. Vill du gå längre kräver du hanterad enhet utan alternativ, men då måste alla datorer och telefoner vara inskrivna i enhetshanteringen först. Läs mer i vad är Intune.

Regel 5. Blockera inloggning från länder där företaget inte finns. Gäller: alla användare. Skyddar: alla tjänster. Villkor: platsen är inte något av de länder du har godkänt. Utfall: blockera. Regeln är bra, men lita inte för mycket på den. En angripare som använder en VPN-tjänst i Sverige ser svensk ut, och kollegor på semester i Thailand blir utelåsta. Ha en rutin för tillfälliga undantag innan du slår på den.

Har du Entra ID P2 är nästa steg regler som bygger på risk, till exempel att kräva byte av lösenord när Microsoft bedömer att ett lösenord har läckt.

Hur undviker du att låsa ute dig själv?

Genom nödkonton och rapportläge, alltid båda. En felaktig regel kan stänga ute varje administratör, och då finns ingen kvar som kan ändra regeln. Microsoft varnar särskilt för regler som blockerar och gäller alla tjänster samtidigt.

Nödkonton. Ett nödkonto är ett administratörskonto som bara används när ingen annan kan logga in. Microsofts rekommendationer i korthet:

  • Minst två nödkonton, så att ett fel på det ena inte stänger ute dig.
  • Kontona finns bara i molnet, med domänen som slutar på onmicrosoft.com, och synkas inte från lokal Active Directory.
  • De tillhör ingen enskild person.
  • De loggar in med en stark lösenordsfri metod, helst passkey, och inte samma metod som dina vanliga administratörer.
  • De undantas från alla regler som blockerar eller begränsar inloggning.
  • Varje inloggning med dem larmar till andra administratörer.
  • Du testar att de fungerar minst var 90:e dag.

Undantaget är skälet till att kontona ska vara få, starkt skyddade och övervakade.

Rapportläge. Varje ny regel kan köras i rapportläge (report-only). Då händer ingenting med användarna, men inloggningsloggen visar vad regeln hade gjort. Microsoft rekommenderar minst en vecka i rapportläge innan du slår på en regel. Verktyget What If visar dessutom vilka regler som träffar en viss användare i en viss situation, vilket är det första du öppnar när någon ringer och inte kommer in.

Vilken licens krävs?

Villkorad åtkomst kräver Microsoft Entra ID P1. Enligt Microsoft ingår P1 i Microsoft 365 Business Premium, E3 och E5. Regler som bygger på inloggningsrisk och användarrisk kräver Entra ID P2, som ingår i E5. [VERIFIERA MOT KÄLLA: licens, om Entra ID P2 ingår i Business Premium eller kräver tillägg vid publicering]

Regel 4 förutsätter också att enheterna hanteras, vilket i Microsofts värld betyder Intune. [VERIFIERA MOT KÄLLA: licens, att Intune ingår i Microsoft 365 Business Premium]

Saknar du P1 finns säkerhetsstandarder, som är gratis och slår på MFA för alla. De går inte att anpassa, och de kan inte vara påslagna samtidigt som villkorad åtkomst. Licensvillkor ändras, så kontrollera alltid mot Microsofts egen dokumentation innan du köper.

Vilka misstag är vanligast?

Inga nödkonton. Det är misstaget som gör alla andra misstag allvarliga.

Regeln slås på direkt. Utan en vecka i rapportläge upptäcker du felet när vd:n inte kommer in i mejlen.

Säkerhetsstandarder stängs av för tidigt. De måste stängas av innan du använder villkorad åtkomst, men gör det samma dag som dina regler slås på. Annars står miljön utan MFA däremellan.

Undantagslistan växer. Någon behövde komma in snabbt och lades till som undantag, och sedan glömde alla bort det. Gå igenom undantagen varje kvartal, samtidigt som du testar nödkontona.

Kontoret blir betrott. En regel som hoppar över MFA på kontorets nätverk förutsätter att ingen på nätverket är en angripare. Det är just det antagandet zero trust vill bort ifrån.

För många regler. Tjugo regler som överlappar varandra går inte att felsöka. Namnge reglerna så att det syns vad de gör, till exempel "CA03 Alla tjänster Blockera äldre inloggning Alla användare", och slå ihop hellre än att lägga till.

Fem regler och två nödkonton

Villkorad åtkomst belönar den som är försiktig och straffar den som har bråttom. Det mesta av skyddet kommer från fem regler som går att sätta upp på en dag och testa på en vecka. Börja med nödkontona, kör allt i rapportläge först och slå på en regel i taget. Då blir det kraftfullaste verktyget i Microsoft 365 också det tryggaste.

Så hjälper Nod till

Nod sätter upp dina regler. I en kostnadsfri rådgivning går vi igenom vilka licenser du har, om säkerhetsstandarder eller egna regler används i dag och om det finns nödkonton. Därefter kan vi skapa nödkontona, bygga reglerna i rapportläge, gå igenom utfallet med dig och slå på dem en i taget. Läs mer om identitet och åtkomst hos Nod.

Vanliga frågor

Vilken licens behövs för villkorad åtkomst?

Microsoft Entra ID P1. Den ingår i Microsoft 365 Business Premium, E3 och E5. Regler som bygger på inloggningsrisk och användarrisk kräver dessutom Entra ID P2. Saknar du P1 kan du i stället slå på säkerhetsstandarder, som är gratis men inte går att anpassa.

Kan vi låsa ute oss själva?

Ja, och det är den vanligaste allvarliga missen. En regel som blockerar eller kräver något som administratören inte uppfyller kan stänga ute alla. Skydda dig med minst två nödkonton som undantas från blockerande regler, och testa varje ny regel i rapportläge innan du slår på den.

Hur hänger villkorad åtkomst ihop med MFA?

MFA är ett av de krav en regel kan ställa, och villkorad åtkomst är verktyget som bestämmer när kravet gäller. Du kan kräva MFA för alla, starkare metoder för administratörer och låta en hanterad dator räcka som bevis i vissa lägen.

Kan vi ha säkerhetsstandarder och villkorad åtkomst samtidigt?

Nej. Microsoft kräver att säkerhetsstandarder stängs av när du använder villkorad åtkomst i stället. Stäng av dem först när dina egna regler är klara och testade, annars står miljön utan skydd under tiden.

Hur många regler behöver ett medelstort företag?

Färre än du tror. De fem reglerna på den här sidan täcker grunden för de flesta. Varje ny regel ska lösa ett problem du kan peka på, annars blir helheten svår att felsöka.

Källor

Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.

Vill du prata om företagets IT?

Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.

Boka en kostnadsfri rådgivning

[FYLL I: svarslöfte, t.ex. Vi svarar inom en arbetsdag]

Vi använder uppgifterna bara för att svara dig. Läs mer i vår integritetspolicy.