Nod

IAM för företag: rätt person, rätt behörighet, hela vägen

Vi ser till att varje konto tillhör rätt person, loggar in säkert och bara kommer åt det jobbet kräver. Allt annat i din IT vilar på det.

  • [FYLL I: avtalsnivå]
  • [FYLL I: svarstid]
  • [FYLL I: referens eller certifiering]

IAM, identitets- och åtkomsthantering, avgör vem som får logga in i företagets IT och vad varje person kommer åt när den väl är inne. Hos Nod är det punkt ett av allt vi gör, av en enkel anledning: går det inte att lita på inloggningen spelar resten av säkerheten mindre roll.

Det är sällan dramatiskt. Det handlar om MFA på alla konton, om att den som slutade i våras inte fortfarande kan läsa mejlen och om att ingen är administratör "för säkerhets skull".

Vad är IAM?

IAM är styrningen av identiteter och åtkomst: att varje person har ett eget konto, bevisar vem den är när den loggar in och bara kommer åt det rollen kräver. I de flesta företag som använder Microsoft 365 sitter det i Microsoft Entra ID, Microsofts molntjänst för identitet och åtkomst. Varje Microsoft 365-miljö är också en Entra-miljö, så verktyget har du redan. Frågan är hur det är inställt. Begreppen förklaras närmare i guiden IAM: identitets- och åtkomsthantering förklarat.

DelFrågan den svarar påExempel
IdentitetVem är det här?Ett personligt konto per anställd, inga delade inloggningar
AutentiseringÄr det verkligen hen?MFA, alltså lösenord plus något mer, som en app i telefonen
Single sign-onHur många inloggningar behövs?Ett konto till mejl, ekonomisystem och CRM i stället för tio lösenord
Villkorad åtkomstUnder vilka förutsättningar?Inloggning bara från hanterade datorer, eller extra kontroll utomlands
BehörighetVad får hen göra?Ekonomi ser lönefilerna, säljarna gör det inte
LivscykelVad händer när något ändras?Ny anställd har rätt åtkomst dag ett, den som slutar är utloggad samma dag

Microsoft ansvarar för att Entra fungerar. Kontona och behörigheterna är ditt ansvar, det skriver Microsoft själva i sin modell för delat ansvar. Det är den delen vi tar över.

Vad ingår i IAM från Nod?

Det som gäller för ditt företag skrivs in i avtalet. Grunden ser ut så här:

  • Genomgång av kontona: vilka som finns, vilka som används och vilka som borde ha stängts för länge sedan.
  • MFA för alla, med metoder som går att leva med i vardagen. Mer i guiden om MFA och tvåfaktorsautentisering.
  • Single sign-on mot de system som stöder det, så att färre lösenord behöver finnas. Se single sign-on.
  • Villkorad åtkomst (Conditional Access) där licensen tillåter det. Funktionen kräver Microsoft Entra ID P1, som bland annat ingår i Microsoft 365 Business Premium. Hur regler sätts upp går vi igenom i artikeln om villkorad åtkomst.
  • Behörigheter som följer rollen, styrda via grupper i stället för handpåläggning konto för konto.
  • Rutiner för ny anställd och avslut, så att åtkomsten följer personalen.
  • Administratörskonton som hålls få, separerade från vardagskontona.

Riktningen för hur vi själva får åtkomst till din miljö är CSP och GDAP. GDAP betyder att partnern får avgränsade roller under en bestämd tid, som du uttryckligen godkänner, i stället för full administratörsbehörighet. Det är den väg vi arbetar efter i dag, men valet är inte formellt låst.

Varför kommer identitet före allt annat?

För att nästan allt annat hänger på den. Skydd på datorerna, backup, självbetjäning och varje framtida integration förutsätter att det går att veta vem som gör vad.

Säg att en säljare slutade i våras och att kontot aldrig stängdes. Lösenordet läcker i en helt annan tjänst, och någon loggar in utan MFA. Brandväggen släpper igenom det, för det ser ut som en vanlig inloggning. Det exemplet är påhittat, men mönstret är det vanligaste sättet in, och det stoppas av två saker som inte kostar särskilt mycket: MFA och en rutin för avslut.

Hur går det till?

Från första samtal till löpande förvaltning är det fyra steg.

  1. Ett första samtal

    Du berättar hur företaget loggar in i dag, vilka system som används och vad som skaver. Vi säger ärligt om vi är rätt för dig.
  2. Kartläggning av konton och behörigheter

    Vi går igenom konton, administratörer, MFA-status och licenser i Entra. Du får en lista över vad som bör åtgärdas först.
  3. Förslag och avtal

    Du får skriftligt vad vi tar ansvar för, i vilken ordning det införs och vad det kostar, innan du bestämmer dig.
  4. Införande och förvaltning

    Vi inför MFA, regler och gruppstyrning i en takt som kollegorna hinner med, och håller sedan ordning när personal kommer och går.

Hur når du oss?

Du väljer hur du hör av dig. En lösenordsåterställning är samma ärende oavsett var den startar.

Vad får du ut av det?

Färre intrång via konton, och mindre tid på lösenordsstrul. Det är de två effekterna som märks först.

Nya kollegor kommer åt det de behöver från första dagen i stället för efter en vecka av mejl fram och tillbaka. Den som slutar tar inte med sig åtkomsten. Och den dag en kund, ett försäkringsbolag eller ledningen frågar vem som har tillgång till vad, finns svaret i en lista i stället för i någons minne.

Referenser

Nod är ett nytt bolag. Kundcase publicerar vi när kunderna har godkänt det, inte förr.

[FYLL I: kundcase eller referens]

Vad kostar IAM?

Priset beror på hur många användare du har och hur mycket vi tar ansvar för. Du får det skriftligt innan du bestämmer dig. Tänk också på att vissa funktioner, som villkorad åtkomst, kräver en viss licensnivå. Vilka licenser du faktiskt behöver går vi igenom på sidan om Microsoft-licenser.

[FYLL I: prismodell när affärsmodellen är klar]

IAM är inte det mest spännande i IT, men det är grunden. Vet du inte i dag vilka konton som kan logga in i företagets miljö, är det där du ska börja.

Vanliga frågor

Vad är IAM?

IAM står för identity and access management, på svenska identitets- och åtkomsthantering. Det är styrningen av vem som är vem i företagets IT och vad varje person får komma åt. Mer bakgrund finns i guiden om Entra ID och identitet.

Vad är skillnaden mellan IAM och Microsoft Entra ID?

IAM är arbetssättet, Entra ID är verktyget. Använder företaget Microsoft 365 har du redan Entra ID, eftersom varje Microsoft 365-miljö också är en Entra-miljö. Frågan är hur väl den är inställd.

Räcker det med MFA?

Nej, men det är rätt ställe att börja. MFA gör stulna lösenord mycket mindre värda. Resten av IAM handlar om att konton stängs i tid och att behörigheter inte växer i det tysta. Se så inför du MFA.

Måste vi använda Microsoft 365 för att Nod ska kunna hjälpa till?

Vårt arbete utgår från Microsoft Entra, så det är där vi gör mest nytta. Har företaget en annan identitetslösning säger vi det rakt i första samtalet om vi är rätt för dig.

Kan Nod se vår data när Nod har administratörsåtkomst?

Åtkomsten ska vara så liten och kortlivad som möjligt. Riktningen är GDAP, där du själv godkänner vilka roller partnern får och hur länge. Läs mer om CSP och GDAP.

Vad händer när någon slutar?

Kontot stängs, åtkomsten till delade filer och system tas bort och licensen frigörs. Det ska ske samma dag, som en rutin, inte när någon råkar komma ihåg det. [FYLL I: hur avslut beställs hos Nod]

Källor

Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.

Vill du prata om företagets IT?

Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.

Boka en genomgång

[FYLL I: svarslöfte, t.ex. Vi svarar inom en arbetsdag]

Vi använder uppgifterna bara för att svara dig. Läs mer i vår integritetspolicy.