Microsoft 365 kræver konkrete beslutninger om identitet, dokumentdeling, klienter og logning. En sikkerhedsindstilling er først nyttig, når den gælder for de rigtige brugere, kan kontrolleres og understøtter den behandling, virksomheden faktisk udfører. Et grønt overblik i administrationsportalen dokumenterer ikke alene, at personoplysninger behandles forsvarligt.
Denne guide viser, hvordan en dansk virksomhed kan etablere og kontrollere en begrundet konfiguration. Eksemplet er fiktivt. Indstillingerne er forslag til det beskrevne miljø, ikke en universel Microsoft-skabelon eller en erklæring om GDPR-overholdelse.
Afgræns miljøet før ændringerne
Begynd med at beskrive, hvilke tjenester der bruges. Exchange Online, SharePoint, OneDrive, Teams og Office-klienter har forskellige kontrolflader. En ændring i skrivebordsprogrammernes privatlivspolitik bestemmer ikke automatisk, hvordan alle cloudtjenester fungerer. Tilsvarende er en politik for nye dokumentlinks ikke nødvendigvis en tilbagekaldelse af eksisterende adgange.
Den fiktive rådgivningsvirksomhed Havnekontor har 46 medarbejdere. Projektdokumenter ligger i SharePoint, lønoplysninger i et særskilt HR-område, og eksterne konsulenter samarbejder i tre Teams-rum. To administratorer har hidtil brugt deres almindelige mailkonti til administration. Projektlederne kan invitere gæster uden en fælles afslutningsprocedure.
It-ansvarlige noterer først systemejer, datatyper, integrationer, administrative roller og licenser. Den samlede kortlægning af systemer og afhængigheder viser også en scanner, som sender mail, og et fakturasystem, der henter vedhæftninger. Begge integrationer skal undersøges, før ældre godkendelsesmetoder blokeres.
Beslut derefter, hvilke hændelser konfigurationen skal forebygge: overtagelse af en administratorkonto, fejldeling af personalesager og fortsat konsulentadgang efter projektets afslutning. Disse scenarier giver et mere præcist grundlag end en målsætning om at aktivere flest mulige funktioner.
Beskyt identiteter uden at efterlade en overgangsperiode
Microsoft beskriver Security defaults som en foruddefineret pakke med blandt andet MFA-registrering og blokering af ældre godkendelse. MFA-kravene afhænger af situation og rolle; pakken betyder ikke, at alle brugere altid møder en ekstra faktor ved hvert login. Conditional Access giver mere detaljerede betingelser og afhænger af de relevante licenser.
Havnekontor vælger betingede adgangspolitikker, fordi virksomheden har behov for særskilte regler for administration og dokumenteret styring af undtagelser. Før aktivering afprøves reglerne på en pilotgruppe med både kontorbrugere og eksterne konsulenter. Testen omfatter en administreret computer, en privat browser og en mistet telefon.
En overgang fra Security defaults kræver en plan, hvor tilsvarende beskyttelse overtager straks. Gem den tidligere konfiguration, definer hvem der kan godkende en tilbagerulning, og hold øje med mislykkede login. En servicekonto, som holder op med at fungere, bør føre til en undersøgelse af integrationen. Den bør ikke automatisk udløse en permanent undtagelse for alle brugere.
Administratorerne får særskilte administrative konti. Virksomheden dokumenterer desuden en kontrolleret nødadgang, hvis den normale identitetsløsning svigter. Gendannelse af MFA, tabte enheder og identitetskontrol indgår i den fælles adgangskode- og MFA-procedure, så servicedesken ikke bliver en lettere vej ind end loginformularen.
Del dokumenter efter arbejdsopgaven
Microsofts vejledning om ekstern deling skelner mellem organisationsniveau og de enkelte websteder. Et websted kan være mere restriktivt end organisationen, men ikke mere åbent. OneDrive kan tilsvarende ikke være mere åbent end SharePoint. Standardtypen for links skal kontrolleres særskilt fra, hvilke former for deling der overhovedet er tilladt.
Havnekontor vælger navngivne modtagere som almindelig arbejdsgang og slår ekstern deling fra på HR-webstedet. Projektrummene tillader identificerede gæster, fordi konsulenterne skal arbejde i materialet. Projektlederen er ansvarlig for adgangslisten; it gennemfører fjernelsen, når projektet afsluttes.
| Område | Beslutning i eksemplet | Kontrol før godkendelse |
|---|---|---|
| HR-websted | Kun interne, udpegede HR-brugere | En almindelig medarbejder og en gæst afvises |
| Projektrum Kyst | Navngivne eksterne deltagere | En videresendt invitation giver ikke en uvedkommende adgang |
| Personligt OneDrive | Arbejdsudkast; færdige sager flyttes til fælles område | Fratrædelse efterlader ikke projektets eneste kopi hos ejeren |
| Afsluttet projekt | Ekstern adgang fjernes efter overdragelse | Tidligere gæst kan ikke åbne det gamle dokumentlink |
Tabellen er en udfyldt kontrolplan. I virksomhedens dokumentation tilføjes faktisk dato, udførende person og resultat. Et planlagt forsøg må ikke registreres som bestået. Undersøg også gruppemedlemskab og direkte dokumentrettigheder; en gæst kan have mere end én adgangsvej.
Afgør hvilke klientdata og funktioner der er nødvendige
Microsofts beskrivelse af privatlivskontroller i Microsoft 365 Apps skelner mellem diagnosticeringsdata og forbundne oplevelser. Indstillingen, der fravælger diagnosticeringsdata fra Office-klienten, stopper ikke alle nødvendige tjenestedata. Visse grundlæggende tjenester, eksempelvis licenskontrol, fortsætter. Kontrollerne har et bestemt produkt- og platformomfang.
Havnekontor laver derfor en funktionsliste, før noget deaktiveres. Juristerne bruger samtidig redigering af dokumenter. Marketing bruger en funktion, der analyserer indhold. Den ene funktion kan være central for en aftalt arbejdsproces, mens den anden kan erstattes af en lokal procedure. De vurderes hver for sig.
For hver funktion noteres formål, datatyper, berørte brugere, gældende vilkår og valgt indstilling. Valgfri oplevelser under andre vilkår skal ikke antages at være dækket af præcis samme vurdering som virksomhedens øvrige tjenester. Test en repræsentativ klient efter ændringen, og kontrollér, om medarbejderen selv kan ændre valget igen.
Den praktiske regel i eksemplet bliver: HR-medarbejdere må kun bruge de godkendte dokumentfunktioner på personalesager. Hvis en nødvendig funktion ikke virker, skal de kontakte systemejeren. De må ikke flytte sagen til en privat konto for at omgå begrænsningen. Reglen optages i virksomhedens it-regler for medarbejdere.
Kontroller logning med en kendt handling
Ifølge Microsofts aktuelle vejledning om auditlogning skal organisationen verificere sin faktiske status. Dokumentationen angiver undtagelser fra automatisk aktivering, blandt andet for Business Basic, Business Standard og Business Premium. Derfor er formuleringen »det er slået til som standard« ikke tilstrækkelig dokumentation for Havnekontors miljø.
It gennemfører en ufarlig, aftalt ændring af adgang til et testdokument. Den ansvarlige søger derefter efter hændelsen og kontrollerer aktør, tidspunkt, handling og berørt objekt. Hvis hændelsen ikke findes, undersøges konfiguration, rettigheder, forventet forsinkelse og tjenestens faktiske dækning. En tom søgning kan have flere årsager.
Virksomheden beslutter også, hvem der må søge i loggene, hvorfor og hvor længe relevante oplysninger skal være tilgængelige. Licens og politik kan påvirke retention; en leverandørstandard er ikke automatisk virksomhedens begrundede opbevaringsperiode. Brug proceduren for sikkerhedslogning og opfølgning til at forbinde registrerede hændelser med en person, som faktisk reagerer.
Pilotforløb med konkrete stopkriterier
Havnekontors pilot omfatter seks medarbejdere fra HR, projekter og administration samt en ekstern konsulent. De skal kunne gennemføre deres godkendte opgaver med den nye konfiguration. Samtidig skal tre uønskede handlinger afvises: ekstern åbning af en HR-fil, administration fra en almindelig konto og fortsat projektadgang efter fjernelse af gæsten.
Projektlederen registrerer følgende prøve: »Gæsten kunne åbne dokumentet efter fjernelse fra teamet. Undersøgelsen viste en særskilt direkte deling. Delingen blev fjernet, og den efterfølgende kontrol afviste adgang.« Resultatet viser, hvorfor en synlig gruppeændring ikke alene er et bevis på, at adgangen er lukket.
En kritisk fejl i login, sagsadgang eller gendannelse stopper næste udrulningsbølge. En mindre ændring i brugeroplevelsen kan håndteres med vejledning, hvis den ikke svækker den valgte beskyttelse. Alle undtagelser får ejer, begrundelse og genvurderingsdato. Datoen er en intern styringsfrist, ikke en generel GDPR-frist.
Hvad konfigurationen ikke afgør
Tekniske valg skal passe sammen med virksomhedens informationssikkerhedspolitik, aftaler og risikovurdering. De afgør ikke i sig selv behandlingsgrundlag, leverandørroller eller lovligheden af eventuelle tredjelandsoverførsler. En tjenestes europæiske dataplacering besvarer heller ikke alene spørgsmål om fjernadgang og underleverandører. Brug en konkret overførselsanalyse, hvor det er relevant for den valgte løsning.
Efter udrulningen gemmer Havnekontor godkendt konfiguration, afvigelsesliste og bevis for de udførte kontroller. Nye integrationer, ændrede licenser og nye samarbejdsbehov udløser genvurdering af de berørte indstillinger. Den løbende kontrol skal vise, om den besluttede beskyttelse stadig gælder for de faktiske brugere og data.
Kilderne og produktbeskrivelserne er kontrolleret den 8. september 2026. Administrationsflader og funktioner kan ændres; kontrollér den dokumentation, der svarer til jeres konkrete tjeneste og licens, før ændringen gennemføres.