5 ting de beste IT-lederne vet om Microsoft-tenanten sin

Gunnar Weld

Pikselgrafikk av en garasje med døren halvåpen og esker inni, én markert i grønt, for rotet som samler seg i en Microsoft-tenant

Jeg har vært inne i mange Microsoft-tenanter. Svakheten ligger sjelden i oppsettet, men i alt som har skjedd etterpå. Ingen bygger en rotete tenant med vilje, den blir sånn helt av seg selv, litt som garasjen.

Folk begynner og slutter, konsulenter blir aldri meldt ut, og apper lever videre etter at prosjektet er avsluttet. Helsesjekken vår kjører 18 kontroller innen sikkerhet, compliance og kostnad. De beste IT-lederne jeg har møtt, vet hvor rotet ligger. Her er de fem tingene de har oversikt over.

1. Du må vite hvor stor angrepsflaten din er, og hvor godt den er beskyttet

For ti år siden handlet identitet om ansatte. I dag er det også gjester, enheter, apper og AI-agenter. Eksempelrapporten vår viser en oppdiktet virksomhet med 4 260 ansatte, 465 gjester, 3 470 enheter, 384 apper og 68 agenter. Bare de ansatte har en HR-prosess som automatisk melder dem inn og ut.

Deretter er spørsmålet hvem som kan endre tenanten. En adminrolle som alltid er aktiv, gjør at et feilklikk eller en stjålet innlogging kan ramme hele tenanten. Vi ser også etter gjester med adminroller. Kontoene deres følger en annen organisasjons policy, så du vet ikke om de brukes av riktig person eller er kompromittert.

2. At MFA er påkrevd, betyr ikke at alle har det

De fleste krever MFA med Conditional Access, uansett størrelse, bransje og region. Spørsmålet er om brukerne faktisk har registrert det. En konto uten MFA blir bedt om å registrere ved neste innlogging, og da kan den som kan passordet, legge inn sin egen telefon. En policy i Report-only håndhever heller ingenting.

Tre hull går igjen i nesten alle tenanter. Gamle kontoer, ofte med privilegerte roller, venter på at noen gjetter passordet. Gamle trusted locations unntar hele nettverk fra policyene, så et gjettet passord holder. Og svært få beskytter selve registreringen med krav til lokasjon eller et Temporary Access Pass (TAP).

Vi sjekker også hvem som bare har SMS eller tale. Et telefonnummer kan flyttes med SIM-swap, og engangskoder kan videresendes via en falsk innloggingsside. En passkey kan verken flyttes eller videresendes. Fra februar 2027 må disse brukerne registrere en passkey før de kan logge inn, så det er lurt å vite hvem de er nå.

3. Identitetene som ikke er mennesker, vokser raskest

Ansatte har en leder og en sluttdato. Apper, agenter og gjester har ingen av delene. De opprettes for å løse en oppgave, og ingenting sletter dem når oppgaven er løst.

I eksempelet mangler 37 prosent av appene eier. Den eldste heter «Payroll Export (legacy)» og er fra 2019. Ingen vet hvem som eier den, og ingen tør å slette den.

Agentene vokser fortest. De bygges i Copilot Studio, ofte av folk som ikke jobber med identitet, og handler på egen hånd med egne nøkler. En foredragsholder sammenlignet dem med en tigerunge: liten og søt i starten, men farligere for hver måned uten kontroll. Sett eierskap nå, mens tallene er små.

For gjester fyller sponsoren rollen som eier. Uten sponsor har en access review ingen å spørre.

4. Kontoer og enheter slutter ikke når folk gjør det

En konto ingen bruker, er en konto ingen følger med på. Gå gjennom inaktive brukere med nærmeste leder og deaktiver dem. En deaktivert konto kan ikke logge inn, og den er rask å aktivere igjen hvis noen trenger den.

Enheter blir liggende i Entra lenge etter at de er tatt ut av bruk. Deaktiver før du sletter, for gjenopprettingsnøklene til diskkrypteringen ligger på enhetsobjektet.

5. Hvor mye bruker du på lisenser du ikke trenger?

Penger som går til ubrukte lisenser, kan frigjøres til andre initiativer. En ubrukt E5-lisens klager aldri. Den sender bare faktura hver måned.

I eksempelet står 380 betalte lisenser ubrukt, 756 lisensierte brukere har ikke logget inn på tre måneder, og 32 deaktiverte brukere har fortsatt lisens. Start med de deaktiverte, der er beslutningen allerede tatt. Må postboksen fortsatt kunne leses, gjør den om til en delt postboks. Den bruker ingen lisens. Inaktive brukere kan være i permisjon, så send listen til lederne. Gjør dette fortløpende, ikke bare før fornyelse. En frigjort lisens kan gis til neste nyansatte, så du slipper å kjøpe flere med bindingstid. Det du fortsatt har til overs, kutter du ved fornyelsen.

Slik finner du dette i din egen tenant

Du finner ikke disse fem tingene samlet på ett sted, og de sender sjelden et varsel. Du kan finne dem ved å klikke deg gjennom portalen og sette sammen rapporter fra flere steder, men det tar tid. Helsesjekken vår gjør det samme på under fem minutter.

Den er gratis og krever én godkjenning fra en administrator. Den leser bare, og dataene forlater aldri nettleseren din. Du får en score fra 0 til 100, og hvert funn kommer med hva du bør gjøre.

Ta helsesjekken på healthcheck.bsure.io

Vil du ha hjelp til å prioritere, tar vi gjerne en gjennomgang på 30 minutter. Du trenger ikke rydde alt i dag. Det de beste IT-lederne har til felles, er at de vet hvor rotet ligger og hvor de skal begynne.

Få beskjed når neste artikkel kommer

Nyhetsbrevet vårt sier fra når en ny artikkel er ute. Omtrent én gang i måneden.