Microsoft 365

Entra ID (Azure AD) — bästa praxis för svenska bolag 2026

· 11 min läsning· Redaktionen

Entra ID (tidigare Azure AD) är identitetsplattformen för Microsoft 365, Azure och tusentals SaaS-tjänster. En stor del av de intrång vi ser i Sverige startar med att ett Entra ID-konto komprometteras — via phishing, återanvända lösenord eller MFA-fatigue. Den här guiden är en praktisk checklista för att härda miljön utan att låsa ut användarna.

1. Break-glass-konton

Skapa två cloud-only globala administratörskonton som inte används dagligen och som är undantagna från villkorlig åtkomst. Lösenorden förvaras uppdelat på två personer i förseglade kuvert. Detta är er räddning om MFA-tjänsten går ner eller ett policyfel låser ut alla vanliga admins.

2. Baseline villkorlig åtkomst

  • Kräv MFA för alla användare, med phishing-resistent metod där möjligt
  • Blockera legacy authentication (POP, IMAP utan modern auth)
  • Kräv compliant eller hybrid-joined enhet för åtkomst till M365
  • Blockera inloggning från högriskländer om ni inte har verksamhet där
  • Kräv MFA vid varje inloggning för admin-roller

3. PIM för admin-roller

Aktivera Privileged Identity Management för alla admin-roller. Ingen ska vara permanent Global Admin — rollen aktiveras när den behövs, med motivering och tidsgräns. Loggning sker automatiskt och åtkomsten går ut.

4. Gäster och externt samarbete

Gästkonton är ofta glömda kvar i åratal. Aktivera Access Reviews så att ägare regelbundet måste bekräfta varje gäst. Begränsa gästers behörighet till minsta möjliga och kräv MFA även av dem.

5. Enhetsregistrering och kompatibilitet

Alla klienter ska vara Intune-registrerade (eller motsvarande). Utan enhetsstatus i policyn saknar villkorlig åtkomst en av sina viktigaste signaler. Även privata enheter (BYOD) kan registreras utan att vi kontrollerar hela enheten — App Protection Policies räcker då.

6. Livscykel och offboarding

  1. HR triggar avaktivering i Entra ID samma dag
  2. Alla sessioner tvingas ut (revoke tokens)
  3. Konvertera till delad mailbox om mejlen behövs
  4. Ta bort från alla dynamiska och statiska grupper
  5. Frigör licenser inom 30 dagar
  6. Dokumentera i offboarding-loggen

7. Loggning och larm

Skicka Entra ID-loggar till Sentinel eller motsvarande SIEM för korrelation och långtidslagring. Sätt larm på: massinloggning från nytt land, aktivering av Global Admin utanför kontorstid, ändringar i villkorlig åtkomst, skapande av nya admin-konton.

Vanliga frågor

Måste vi ha Entra ID Premium P2?

PIM och Identity Protection kräver P2. Business Premium innehåller endast P1. Bolag med hög säkerhetsnivå eller regulatoriska krav (NIS2) bör räkna med P2 för admin-konton.

Kan vi migrera bort från on-prem AD helt?

Ja, för de flesta mellanstora bolag går det bra. Migrationen är oftast enklare tekniskt än organisatoriskt — GPO-arv och gamla applikationer är vanliga blockerare.

Hur ofta ska vi göra åtkomst­review?

Kvartalsvis för admin-roller och känsliga grupper, halvårsvis för allmänna resurser, och vid varje personalförändring för individen.

Relaterade tjänster

Läs vidare

Redo att prata IT?

Boka en kostnadsfri IT-analys på 45 minuter. Vi kartlägger er miljö, era utmaningar och lämnar en tydlig plan — utan säljsnack.

Boka analys