Tilbake til bloggen
7 minKim Ytredal

Entra ID og Conditional Access: Null tillits-arkitektur i praksis

Entra IDZero TrustAzure

"Aldri stol, alltid verifiser." Zero Trust-prinsippet høres enkelt ut, men implementering krever konkrete tekniske tiltak. Microsoft Entra ID (tidligere Azure AD) med Conditional Access er den mest tilgjengelige veien til reell null tillits-arkitektur for de fleste organisasjoner.

Hva betyr Zero Trust i praksis?

Tradisjonell sikkerhet stoler på nettverksgrenser — er du på innsiden av brannmuren, er du klarert. Zero Trust fjerner denne antakelsen. Hver tilgangsforespørsel evalueres basert på:

  • Identitet — — hvem er brukeren, og er kontoen kompromittert?
  • Enhet — — er enheten administrert, oppdatert og compliant?
  • Lokasjon — — kommer forespørselen fra et kjent eller mistenkelig sted?
  • Applikasjon — — hva prøver brukeren å få tilgang til?
  • Risiko — — indikerer sanntidssignaler at noe er galt?

Conditional Access: Policyene som håndhever Zero Trust

Conditional Access-policyer er if-then-regler som evaluerer disse signalene og bestemmer tilgang. Her er de viktigste policyene å implementere:

1. Krev MFA for alle brukere

Start her. Ingen unntak for ledelsen, ingen unntak for servicekontoer (bruk managed identities i stedet).

2. Blokker legacy-autentisering

POP3, IMAP, SMTP Basic Auth og ActiveSync Basic Auth støtter ikke MFA. Blokker dem. Alle moderne klienter støtter moderne autentisering.

3. Krev compliant enheter

Intune-administrerte enheter som oppfyller sikkerhetspolcyer (oppdatert OS, aktiv antivirus, disk-kryptering) får tilgang. Ukjente enheter får begrenset eller ingen tilgang.

4. Risikobaserte policyer

Entra ID Protection evaluerer risiko i sanntid. Konfigurer policyer som:

  • Krev passordendring ved høy brukerrisiko
  • Krev MFA ved middels påloggingsrisiko
  • Blokker pålogging ved høy påloggingsrisiko

5. Lokasjonsbaserte begrensninger

Definer navngitte lokasjoner (kontor-IP, VPN) og krev ekstra verifisering fra ukjente lokasjoner. Blokker tilgang fra land dere aldri opererer fra.

Privileged Identity Management (PIM)

Zero Trust for administratorer betyr at ingen har permanente admin-rettigheter. PIM gir:

  • Just-in-time tilgang — — aktiver rollen kun når du trenger den
  • Tidsbegrensning — — rollen deaktiveres automatisk etter en definert periode
  • Godkjenningsflyt — — krev godkjenning fra en annen admin for sensitive roller
  • Auditlogging — — full sporbarhet på hvem som aktiverte hvilke roller

Implementeringsveikart

Fase 1: Grunnmur (uke 1-2)

  • Aktiver Security Defaults hvis ingenting er konfigurert
  • Registrer alle brukere for MFA
  • Blokker legacy-autentisering

Fase 2: Conditional Access (uke 3-4)

  • Deaktiver Security Defaults
  • Implementer basis-policyer (MFA for alle, blokker legacy auth)
  • Konfigurer navngitte lokasjoner

Fase 3: Enhets-compliance (uke 5-8)

  • Rull ut Intune device enrollment
  • Definer compliance-policyer
  • Krev compliant enheter for sensitive apper

Fase 4: Avansert (uke 9-12)

  • Aktiver Entra ID Protection og risikobaserte policyer
  • Implementer PIM for alle admin-roller
  • Konfigurer Access Reviews for gjestebrukere og rolletildelinger

Vanlige feil

  • Ingen break-glass konto — — ha minst to nødtilgangskontoer unntatt fra Conditional Access
  • For aggressive policyer for tidlig — — start i report-only modus og analyser påvirkningen
  • Glemmer servicekontoer — — de trenger managed identities, ikke brukernavn/passord
  • Manglende kommunikasjon — — fortell brukerne hva som endres og hvorfor

ForSec implementerer Zero Trust-arkitekturer med Entra ID og Conditional Access. Vi tar dere fra nåværende tilstand til full null tillits-modell med minimal forstyrrelse for brukerne. Ta kontakt for en vurdering.

Trenger du hjelp med cybersikkerhet?

Vi hjelper norske virksomheter med å beskytte seg mot digitale trusler. Ta kontakt for en uforpliktende samtale.

Kontakt oss