5 saker de bästa IT-cheferna vet om sin Microsoft-tenant

Jag har varit inne i många Microsoft-tenanter. Svagheten ligger sällan i uppsättningen, utan i allt som har hänt efteråt. Ingen bygger en rörig tenant med flit, den blir sådan helt av sig själv, lite som garaget.
Folk börjar och slutar, konsulter tas aldrig bort, och appar lever vidare efter att projektet är avslutat. Vår hälsokontroll kör 18 kontroller inom säkerhet, compliance och kostnad. De bästa IT-cheferna jag har träffat vet var röran finns. Här är de fem saker de har koll på.
1. Du måste veta hur stor din attackyta är, och hur väl den är skyddad
För tio år sedan handlade identitet om anställda. I dag handlar det också om gäster, enheter, appar och AI-agenter. Vår exempelrapport visar en påhittad verksamhet med 4 260 anställda, 465 gäster, 3 470 enheter, 384 appar och 68 agenter. Bara de anställda har en HR-process som automatiskt lägger till och tar bort dem.
Sedan är frågan vem som kan ändra tenanten. En administratörsroll som alltid är aktiv gör att ett felklick eller en stulen inloggning kan drabba hela tenanten. Vi letar också efter gäster med administratörsroller. Deras konton följer en annan organisations policy, så du vet inte om de används av rätt person eller har komprometterats.
2. Att MFA krävs betyder inte att alla har det
De flesta kräver MFA med Conditional Access, oavsett storlek, bransch och region. Frågan är om användarna faktiskt har registrerat det. Ett konto utan MFA ombeds registrera sig vid nästa inloggning, och då kan den som kan lösenordet lägga in sin egen telefon. En policy i Report-only upprätthåller inte heller någonting.
Tre luckor återkommer i nästan alla tenanter. Gamla konton, ofta med privilegierade roller, som väntar på att någon gissar lösenordet. Gamla trusted locations som undantar hela nätverk från policyerna, så att ett gissat lösenord räcker. Och väldigt få skyddar själva registreringen med krav på plats eller ett Temporary Access Pass (TAP).
Vi kontrollerar också vem som bara har sms eller röstsamtal. Ett telefonnummer kan flyttas med SIM-swap, och engångskoder kan vidarebefordras via en falsk inloggningssida. En passkey kan varken flyttas eller vidarebefordras. Från februari 2027 måste de här användarna registrera en passkey innan de kan logga in, så det är klokt att veta vilka de är redan nu.
3. Identiteterna som inte är människor växer snabbast
Anställda har en chef och ett slutdatum. Appar, agenter och gäster har inget av det. De skapas för att lösa en uppgift, och ingenting tar bort dem när uppgiften är löst.
I exemplet saknar 37 procent av apparna ägare. Den äldsta heter ”Payroll Export (legacy)” och är från 2019. Ingen vet vem som äger den, och ingen vågar ta bort den.
Agenterna växer snabbast. De byggs i Copilot Studio, ofta av personer som inte arbetar med identitet, och agerar på egen hand med egna nycklar. En föreläsare jämförde dem med en tigerunge: liten och söt i början, men farligare för varje månad utan kontroll. Sätt ägarskap nu, medan siffrorna är små.
För gäster fyller sponsorn rollen som ägare. Utan sponsor har en access review ingen att fråga.
4. Konton och enheter slutar inte när folk gör det
Ett konto som ingen använder är ett konto som ingen håller koll på. Gå igenom inaktiva användare med närmaste chef och inaktivera dem. Ett inaktiverat konto kan inte logga in, och det går snabbt att aktivera igen om någon behöver det.
Enheter blir liggande i Entra långt efter att de har tagits ur bruk. Inaktivera innan du tar bort, eftersom återställningsnycklarna till diskkrypteringen ligger på enhetsobjektet.
5. Hur mycket lägger du på licenser du inte behöver?
Pengar som går till oanvända licenser kan frigöras till andra initiativ. En oanvänd E5-licens klagar aldrig. Den skickar bara en faktura varje månad.
I exemplet står 380 betalda licenser oanvända, 756 licensierade användare har inte loggat in på tre månader, och 32 inaktiverade användare har fortfarande licens. Börja med de inaktiverade, där är beslutet redan fattat. Behöver brevlådan fortfarande kunna läsas, gör om den till en delad brevlåda. Den använder ingen licens. Inaktiva användare kan vara lediga, så skicka listan till cheferna. Gör det här löpande, inte bara inför förnyelsen. En frigjord licens kan ges till nästa nyanställda, så slipper du köpa fler med bindningstid. Det du fortfarande har över skär du bort vid förnyelsen.
Så hittar du det här i din egen tenant
Du hittar inte de här fem sakerna samlade på ett ställe, och de skickar sällan någon varning. Du kan hitta dem genom att klicka dig igenom portalen och sätta ihop rapporter från flera ställen, men det tar tid. Vår hälsokontroll gör samma sak på under fem minuter.
Den är gratis och kräver ett godkännande från en administratör. Den läser bara, och data lämnar aldrig din webbläsare. Du får ett resultat från 0 till 100, och varje fynd kommer med vad du bör göra.
Gör hälsokontrollen på healthcheck.bsure.io
Vill du ha hjälp att prioritera tar vi gärna en genomgång på 30 minuter. Du behöver inte städa upp allt i dag. Det de bästa IT-cheferna har gemensamt är att de vet var röran finns och var de ska börja.
Få veta när nästa artikel kommer
Vårt nyhetsbrev berättar när en ny artikel är ute. Ungefär en gång i månaden.






