Har I prøvet at give en medarbejder adgang til “den rigtige mappe”, og så ender det med, at I giver adgang til lidt for meget? Det sker tit, når grupper og rettigheder har vokset sig store over tid, især efter nye Teams, projekter, printere, delte postkasser og SharePoint-sites.
God Microsoft 365 adgangsstyring handler ikke om at låse alt ned. Det handler om at gøre adgang enkel at forstå, nem at give, og nem at fjerne igen, når folk skifter job, rolle eller leverandør.
Her får I en hands-on metode til at rydde op i grupper, direkte tildelinger, gæsteadgang og SharePoint-rettigheder, med konkrete trin i både GUI og små PowerShell/Graph-eksempler.
Først, forstå forskellen på grupper, ellers rydder du op det forkerte sted
I Microsoft 365 opstår adgangsrod ofte, fordi “gruppe” kan betyde flere ting. Lidt som at kalde både nøglering, nøglekort og hængelås for “nøglen”. Det giver misforståelser, og misforståelser giver for brede rettigheder.
Her er den praktiske forskel:
| Type | Bruges typisk til | Giver adgang til | Typisk faldgrube |
|---|---|---|---|
| Entra Security Group | Rettigheder og politikker | Apps, roller, Conditional Access scope, SharePoint (via grupper), licenser (ofte) | Bliver brugt til “alt”, uden ejere og navnestandard |
| Microsoft 365 Group | Samarbejde | Outlook-gruppe, SharePoint-site, Planner, (og kan kobles til Teams) | Oprettes fra mange steder, bliver “orphaned” når ejere stopper |
| Distribution List | E-mail distribution | Kun e-mail | Forveksles med adgangsstyring, giver ingen filadgang |
To andre klassikere, der skaber rod:
- Teams-medlemskab er ikke det samme som SharePoint-site permissions. Teams bygger på en Microsoft 365 Group, men SharePoint kan have ekstra, direkte tilladelser, eller brudt arvegang.
- Direkte tildelinger er gift for overblikket. Når en bruger får adgang direkte (til en SharePoint-mappe, en app eller en rolle), springer man gruppelogikken over. Det bliver svært at dokumentere og endnu sværere at fjerne.
Et hurtigt reality check, før I ændrer noget: Lav en liste over “hvad skal styres via grupper” (standard), og “hvad må være direkte” (undtagelser). I de fleste virksomheder bør undtagelser være meget få.
Best practice: least privilege
Giv kun den adgang, der skal bruges i dag. Det gør både fejl og phishing mindre farligt, og det gør oprydning realistisk.
Oprydning i GUI: sådan finder du forældreløse grupper, brudte rettigheder og gæster
Start med at få styr på ejerskab. Grupper uden ejer er den hurtigste vej til uautoriseret adgang, fordi ingen føler ansvar for medlemslisten.
Trin 1, find grupper uden ejere (Entra admin center)
- Gå til Entra admin center, vælg Groups.
- Filtrér og kig efter grupper med manglende “Owners” (visningen kan variere, men målet er at spotte “Owner: None”).
- Tildel ejere med det samme, før I ændrer medlemmer.
Sigt efter to ejere, så gruppen ikke dør, når én person stopper.
Best practice: 2 ejere pr. gruppe
Én ejer er et single point of failure. To ejere giver driftssikkerhed, også ved ferie og jobskifte.
Trin 2, ryd op i Microsoft 365 Groups og Teams
Gennemgå Microsoft 365 Groups, der ikke længere har aktivitet, eller hvor navnet ikke giver mening.
- I Microsoft 365 admin center, find grupper der ligner gamle projekter.
- Tjek om gruppen har et aktivt Team, og om SharePoint-sitet stadig bruges.
- Luk eller arkivér Teams, hvis formålet er slut, og slet gruppen, hvis der ikke er legitimt behov.
En god tommelfingerregel: Hvis ingen kan forklare formålet på 10 sekunder, så er det en kandidat til oprydning.
Hvis I vil have et stabilt fundament med licenser, identitet og adgangsstyring, så hænger oprydningen tæt sammen med jeres abonnement og sikkerhedsniveau. Se fx jeres muligheder for Microsoft 365‑abonnement med identitets‑ og adgangsstyring.
Trin 3, stop “nedbrudte” SharePoint-tilladelser
SharePoint er stedet, hvor adgangsrod ofte bliver usynligt. Et Team kan se fint ud, men sitet bagved kan have sær-tilladelser.
Gør det her systematisk:
- Gå til SharePoint-sitet, vælg Site permissions.
- Tjek om der er “Advanced permissions” eller unikke tilladelser på biblioteker og mapper.
- Find steder hvor arvegang er brudt, og afgør om det er nødvendigt.
- Flyt rettigheder til grupper, ikke til enkeltbrugere.
Faldgrube: Hvis I “fikser” en mappe ved at give direkte adgang til én person, så har I lavet en tidsindstillet bombe. Om 6 måneder kan ingen huske hvorfor den adgang findes.
Trin 4, få styr på gæsteadgang (B2B)
Gæster er normale i dag, håndværkere, konsulenter, samarbejdspartnere. Problemet er gæster uden udløb eller review.
- Sørg for at gæster kun inviteres via en kendt proces.
- Brug separate grupper til gæster, så de kan styres samlet.
- Sørg for at deling i SharePoint og OneDrive følger en klar politik.
Best practice: gæste- og delingspolitik
Beslut én standard: hvem må invitere gæster, hvor længe må adgang vare, og hvad er minimumskrav (MFA, godkendte domæner, review).
Gør oprydningen holdbar med Access Reviews, PIM, Entitlement Management og audit
Når oprydningen er i gang, skal I gøre den selvkørende. Ellers er I tilbage samme sted om et halvt år.
Access Reviews: få automatisk “har du stadig brug for adgang?”
Access Reviews er perfekt til at fange både gæster, gamle projektmedlemmer og grupper uden aktivt formål. Microsoft beskriver konceptet her: overblik over Access Reviews.
Praktisk opsætning i GUI (typisk via Entra ID Governance):
- Vælg en gruppe (fx “Projekt X”, “SharePoint-Finans”, “Gæster-PartnerA”).
- Opret review hver 30 eller 90 dage.
- Sæt regel for hvad der sker ved manglende svar, fx “remove access”.
- Vælg rette reviewers (gruppeejere, ikke IT alene).
Microsofts trin-for-trin ligger her: opret en Access Review.
Lille Graph-eksempel, når I vil trække data ud (idé, ikke en fuld opskrift): Get-MgIdentityGovernanceAccessReviewDefinition til at liste definitions, og Get-MgIdentityGovernanceAccessReviewInstance til at se status på igangværende reviews.
PIM: fjern permanente admin-rettigheder
PIM (Privileged Identity Management) handler om just-in-time adgang. I stedet for at have en konto, der altid er admin, aktiverer man rollen i kort tid, med MFA og logging.
Praktiske råd:
- Skift fra “Global Administrator” til mere smalle roller, hvor det giver mening.
- Sæt max aktiveringstid, fx 1 til 4 timer.
- Kræv begrundelse og MFA ved aktivering.
Det er også et godt tidspunkt at få styr på servicekonti. En servicekonto med brede rettigheder og uden MFA er et oplagt mål. Hvis en proces kræver privilegier, så brug managed identities eller app-registreringer med mindst mulige rettigheder, ikke en “evig admin-konto”.
Conditional Access og stærk MFA, især i 2026
I januar 2026 er retningen tydelig: stærkere MFA som standard, mindre tolerance for legacy login, og mere kontrol via Conditional Access. Microsoft har samtidig meldt ud, at krav til MFA i admin-flows strammes fra februar 2026, så det er en god idé at få alle admins over på sikre metoder nu.
Helt konkret bør I som minimum:
- Blokere legacy autentifikation (POP, IMAP uden moderne auth).
- Kræve MFA for alle, og ekstra krav for admins.
- Overveje regler for risikable logins (placering, umulig rejse, ukendte enheder).
Entitlement Management: gør adgang til en “pakke”, ikke en undtagelse
Entitlement Management er smart, når I ofte onboarder og offboarder folk til samme sæt af apps, grupper og sites. Lav adgangspakker som fx “Lager”, “Front Office”, “Ekstern bogholder”, og få en ens proces med udløb og godkendelse.
Best practice: navngivningsstandard og udløb
Aftal et format som
GRP-DK-FIN-SPO-READogM365-PROJ-KUNDE-X, og brug udløb (expiration) på projektgrupper og gæsteadgang. Det gør oprydning til rutine.
Logning og audit, så I kan bevise hvad der er sket
Aktivér og brug audit logs, så I kan se hvem der gav adgang, hvornår, og til hvad. Det gør fejlsøgning meget hurtigere, især når “noget pludselig blev delt”.
Når I arbejder med Access Reviews, er denne guide nyttig til selve gennemgangen: review adgang til grupper og apps.
Mål det, ellers flytter rodet bare rundt
Hvis I vil styre adgangsrod, så mål på få, klare tal. Her er et sæt målepunkter, som de fleste kan starte med:
| Målepunkt | Hvorfor det virker | Realistisk mål |
|---|---|---|
| Antal grupper uden ejer | Fanger orphaned groups | 0 |
| Antal direkte tildelinger | Viser hvor overblik bryder | Under 5 procent |
| Antal gæster uden review | Fanger “evige” gæster | 0 |
| Antal permanente admin-roller | Driver PIM-adoption | Nær 0 |
Til hurtige udtræk kan I bruge Graph. Eksempelvis kan I lave rapporter over gruppeejere og medlemskaber, og sammenholde det med HR-lister over aktive medarbejdere. Selv en simpel månedlig rapport kan ændre adfærd.
Ryd op én gang, og hold det rent automatisk
Adgangsrod i Microsoft 365 kommer snigende, men det kan stoppes. Start med at få ejere på alle grupper, fjern direkte tildelinger, og ret SharePoint-områder hvor arvegang er brudt. Byg derefter vaner ind i platformen med Access Reviews, PIM, Conditional Access og klare udløbsregler.
Når I kan svare hurtigt på “hvem har adgang til hvad, og hvorfor”, så er jeres Microsoft 365 adgangsstyring ikke bare pæn på papiret, den virker i hverdagen. Vil I have den næste oprydning til at tage timer i stedet for dage, så gør reviews og målepunkter til en fast rutine.







