Entra ID og Conditional Access: Null tillits-arkitektur i praksis
"Aldri stol, alltid verifiser." Zero Trust-prinsippet høres enkelt ut, men implementering krever konkrete tekniske tiltak. Microsoft Entra ID (tidligere Azure AD) med Conditional Access er den mest tilgjengelige veien til reell null tillits-arkitektur for de fleste organisasjoner.
Hva betyr Zero Trust i praksis?
Tradisjonell sikkerhet stoler på nettverksgrenser — er du på innsiden av brannmuren, er du klarert. Zero Trust fjerner denne antakelsen. Hver tilgangsforespørsel evalueres basert på:
- Identitet — — hvem er brukeren, og er kontoen kompromittert?
- Enhet — — er enheten administrert, oppdatert og compliant?
- Lokasjon — — kommer forespørselen fra et kjent eller mistenkelig sted?
- Applikasjon — — hva prøver brukeren å få tilgang til?
- Risiko — — indikerer sanntidssignaler at noe er galt?
Conditional Access: Policyene som håndhever Zero Trust
Conditional Access-policyer er if-then-regler som evaluerer disse signalene og bestemmer tilgang. Her er de viktigste policyene å implementere:
1. Krev MFA for alle brukere
Start her. Ingen unntak for ledelsen, ingen unntak for servicekontoer (bruk managed identities i stedet).
2. Blokker legacy-autentisering
POP3, IMAP, SMTP Basic Auth og ActiveSync Basic Auth støtter ikke MFA. Blokker dem. Alle moderne klienter støtter moderne autentisering.
3. Krev compliant enheter
Intune-administrerte enheter som oppfyller sikkerhetspolcyer (oppdatert OS, aktiv antivirus, disk-kryptering) får tilgang. Ukjente enheter får begrenset eller ingen tilgang.
4. Risikobaserte policyer
Entra ID Protection evaluerer risiko i sanntid. Konfigurer policyer som:
- Krev passordendring ved høy brukerrisiko
- Krev MFA ved middels påloggingsrisiko
- Blokker pålogging ved høy påloggingsrisiko
5. Lokasjonsbaserte begrensninger
Definer navngitte lokasjoner (kontor-IP, VPN) og krev ekstra verifisering fra ukjente lokasjoner. Blokker tilgang fra land dere aldri opererer fra.
Privileged Identity Management (PIM)
Zero Trust for administratorer betyr at ingen har permanente admin-rettigheter. PIM gir:
- Just-in-time tilgang — — aktiver rollen kun når du trenger den
- Tidsbegrensning — — rollen deaktiveres automatisk etter en definert periode
- Godkjenningsflyt — — krev godkjenning fra en annen admin for sensitive roller
- Auditlogging — — full sporbarhet på hvem som aktiverte hvilke roller
Implementeringsveikart
Fase 1: Grunnmur (uke 1-2)
- Aktiver Security Defaults hvis ingenting er konfigurert
- Registrer alle brukere for MFA
- Blokker legacy-autentisering
Fase 2: Conditional Access (uke 3-4)
- Deaktiver Security Defaults
- Implementer basis-policyer (MFA for alle, blokker legacy auth)
- Konfigurer navngitte lokasjoner
Fase 3: Enhets-compliance (uke 5-8)
- Rull ut Intune device enrollment
- Definer compliance-policyer
- Krev compliant enheter for sensitive apper
Fase 4: Avansert (uke 9-12)
- Aktiver Entra ID Protection og risikobaserte policyer
- Implementer PIM for alle admin-roller
- Konfigurer Access Reviews for gjestebrukere og rolletildelinger
Vanlige feil
- Ingen break-glass konto — — ha minst to nødtilgangskontoer unntatt fra Conditional Access
- For aggressive policyer for tidlig — — start i report-only modus og analyser påvirkningen
- Glemmer servicekontoer — — de trenger managed identities, ikke brukernavn/passord
- Manglende kommunikasjon — — fortell brukerne hva som endres og hvorfor
ForSec implementerer Zero Trust-arkitekturer med Entra ID og Conditional Access. Vi tar dere fra nåværende tilstand til full null tillits-modell med minimal forstyrrelse for brukerne. Ta kontakt for en vurdering.
Trenger du hjelp med cybersikkerhet?
Vi hjelper norske virksomheter med å beskytte seg mot digitale trusler. Ta kontakt for en uforpliktende samtale.
Kontakt oss