Microsoft 365 on nykyään monen pk-yrityksen keskeinen työympäristö. Sähköposti, Teams, SharePoint, OneDrive, käyttäjähallinta, laitteiden hallinta ja tietoturva muodostavat kokonaisuuden, jonka toimivuudesta yrityksen päivittäinen työ voi olla vahvasti riippuvainen.

Yllättävän usein Microsoft 365 -ympäristöä ylläpidetään kuitenkin ilman kattavaa ja ajantasaista dokumentaatiota.

Käyttäjiä lisätään, käyttöoikeuksia muutetaan, uusia palveluita otetaan käyttöön ja tietoturva-asetuksia kehitetään. Ajan myötä yritykselle voi muodostua ympäristö, jonka kokonaisuutta kukaan ei enää tunne varmasti.

Dokumentoinnin puute ei välttämättä näy tavallisessa arjessa. Sen merkitys korostuu nopeasti silloin, kun henkilöstö vaihtuu, järjestelmissä ilmenee häiriöitä, IT-kumppani vaihtuu tai ympäristöä halutaan kehittää hallitusti.

Mitä tässä artikkelissa käsitellään?

Tässä artikkelissa käymme läpi:

  • mitä Microsoft 365 -ympäristön dokumentointi tarkoittaa
  • mitä tietoja dokumentaation kannattaa sisältää
  • miten dokumentointi tukee tietoturvaa
  • kuinka dokumentaatio vähentää henkilöriskiä
  • miten dokumentointi auttaa häiriö- ja muutostilanteissa
  • milloin dokumentaatio kannattaa päivittää
  • mistä puutteellisen dokumentoinnin voi tunnistaa

Tiivistetysti: Hyvä Microsoft 365 -dokumentaatio kokoaa ympäristön olennaiset rakenteet, käyttöoikeudet, palvelut, asetukset, vastuut ja toimintamallit yhteen hallittuun kokonaisuuteen.


Monen pk-yrityksen Microsoft 365 -ympäristöstä puuttuu kokonaiskuva

Microsoft 365 -ympäristö voi sisältää huomattavasti enemmän kuin sähköpostin ja Office-sovellukset.

Kokonaisuuteen voivat kuulua esimerkiksi:

  • Exchange Online
  • Microsoft Teams
  • SharePoint Online
  • OneDrive for Business
  • Microsoft Entra ID
  • Microsoft Intune
  • Microsoft Defender
  • Power Platform
  • kolmannen osapuolen sovellukset ja integraatiot

Microsoft Entra ID toimii Microsoftin pilvipohjaisena hakemisto- ja identiteetinhallintapalveluna. Sen avulla hallitaan muun muassa käyttäjiä, ryhmiä, lisenssejä, hallinnollisia rooleja, kirjautumista ja sovellusten käyttöoikeuksia. 

Microsoft 365 -ympäristö muuttuu jatkuvasti yrityksen mukana. Uusia käyttäjiä perustetaan, vanhoja tunnuksia poistetaan, ryhmiä luodaan ja työntekijöiden käyttöoikeuksia muutetaan.

Ilman dokumentointia yrityksessä voi olla vaikea selvittää:

  • mitä Microsoft 365 -palveluita on käytössä
  • kuka vastaa ympäristön ylläpidosta
  • keillä on järjestelmänvalvojan oikeudet
  • miten käyttäjien käyttöoikeudet määräytyvät
  • mitä tietoturva-asetuksia ympäristössä käytetään
  • millä laitteilla yrityksen tietoja käsitellään
  • mitä ulkopuolisia sovelluksia ympäristöön on yhdistetty
  • miten häiriö- ja poikkeustilanteissa toimitaan

Jos kokonaisuutta ei tunneta, myös ympäristön kehittäminen ja riskien arviointi vaikeutuvat.


Mitä Microsoft 365 -ympäristön dokumentointi käytännössä tarkoittaa?

Microsoft 365 -dokumentoinnilla tarkoitetaan ympäristön keskeisten rakenteiden, asetusten, palveluiden, vastuiden ja toimintamallien kirjaamista ymmärrettävään ja ylläpidettävään muotoon.

Dokumentoinnin ei tarvitse olla vaikeasti tulkittava tekninen käsikirja.

Hyvän dokumentaation pitäisi auttaa ymmärtämään:

  • mitä ympäristössä on
  • miten ympäristö on rakennettu
  • kuka vastaa mistäkin
  • miten käyttäjiä ja laitteita hallitaan
  • miten käyttöoikeuksia myönnetään ja poistetaan
  • miten tietoturva on toteutettu
  • miten muutokset hyväksytään ja dokumentoidaan
  • miten poikkeustilanteissa toimitaan

Dokumentaation pitää olla riittävän yksityiskohtainen tekniselle ylläpidolle, mutta samalla niin selkeä, että yrityksen johto ja muut vastuuhenkilöt voivat hyödyntää sitä päätöksenteossa.

Hyvä dokumentaatio ei ole pelkkä teknisten asetusten luettelo. Se yhdistää teknisen ympäristön, yrityksen toimintamallit ja vastuut hallittavaksi kokonaisuudeksi.


Mitä Microsoft 365 -dokumentaation kannattaa sisältää?

Dokumentaation tarkka sisältö riippuu yrityksen koosta, toimialasta, käytössä olevista palveluista ja ympäristön vaatimuksista.

Pk-yrityksen Microsoft 365 -dokumentaatioon kannattaa sisällyttää ainakin seuraavat kokonaisuudet.

Käyttäjät, ryhmät ja käyttöoikeudet

Käyttäjätunnukset ja käyttöoikeudet muodostavat Microsoft 365 -ympäristön perustan.

Dokumentaatiosta kannattaa selvitä:

  • käyttäjätunnusten perustamisen toimintamalli
  • käyttäjätunnusten sulkemisen ja poistamisen prosessi
  • käytössä olevat käyttöoikeusryhmät
  • ryhmien käyttötarkoitukset ja omistajat
  • järjestelmänvalvojat ja heidän roolinsa
  • vieraskäyttäjien hallintaperiaatteet
  • jaettujen postilaatikoiden käyttöoikeudet
  • kriittisten palveluiden käyttöoikeudet
  • käyttöoikeuksien hyväksymis- ja tarkistusprosessi

Microsoft Entra ID mahdollistaa käyttäjien ja ryhmien hallinnan, lisenssien kohdistamisen sekä järjestelmänvalvojien oikeuksien hallinnan roolipohjaisesti.

Erityisen tärkeää on dokumentoida, keillä on laajoja hallinnollisia oikeuksia ja mihin tehtävään oikeuksia tarvitaan.

Microsoft 365 -lisenssit

Lisenssidokumentaatio auttaa muodostamaan kuvan siitä, mitä palveluita yrityksellä on käytössään ja miten lisenssit on kohdistettu.

Dokumentaatioon voidaan kirjata:

  • käytössä olevat Microsoft 365 -lisenssityypit
  • käyttäjäryhmäkohtaiset lisensointiperiaatteet
  • lisäpalvelut ja erilliset tietoturvalisenssit
  • lisenssien käyttötarkoitukset
  • lisenssien hallinnasta vastaava taho
  • lisenssien säännöllinen tarkistusprosessi

Dokumentointi helpottaa sen arvioimista, tukevatko nykyiset lisenssit yrityksen käyttäjähallintaa, laitehallintaa ja tietoturvaa.

Tietoturva-asetukset

Tietoturvadokumentaation avulla yritys pystyy tarkastelemaan, miten käyttäjät, laitteet, tiedot ja palvelut on suojattu.

Dokumentoitavia asioita voivat olla:

  • monivaiheinen tunnistautuminen eli MFA
  • Microsoft Entra ID:n kirjautumismenetelmät
  • Conditional Access -käytännöt
  • järjestelmänvalvojien tunnusten suojaaminen
  • sähköpostin suojausasetukset
  • Microsoft Defender -ratkaisut
  • laitteiden vaatimustenmukaisuuskäytännöt
  • tietojen jakamiseen liittyvät asetukset
  • poikkeusten käsittely
  • lokien ja hälytysten seuranta

Microsoft Entra ID:n Conditional Access -ominaisuuksilla pääsyä voidaan hallita esimerkiksi käyttäjän, sijainnin ja laitteen perusteella. Palvelu tukee lisäksi useita tunnistautumismenetelmiä sekä monivaiheista tunnistautumista. 

Dokumentaatiossa kannattaa kuvata asetusten lisäksi myös niiden tarkoitus. Näin myöhemmin voidaan arvioida, miksi tietty käytäntö on otettu käyttöön ja mihin käyttäjiin tai laitteisiin se vaikuttaa.

Laitteiden hallinta

Jos yritys käyttää Microsoft Intunea, laitteiden hallintamalli kannattaa dokumentoida omana kokonaisuutenaan.

Dokumentaatioon voidaan sisällyttää:

  • hallittavat laitetyypit
  • laitteiden rekisteröinti- ja käyttöönottotavat
  • Microsoft Intunen asetuskäytännöt
  • vaatimustenmukaisuuskäytännöt
  • sovellusten jakelu
  • Windows Autopilotin käyttö
  • laitteiden salaus
  • kadonneiden laitteiden käsittely
  • poistuvien laitteiden tyhjentäminen
  • laitteen elinkaaren hallinta

e‑IT:n sisäisessä konfiguraationhallinnan luonnoksessa Entra ID -pääsynhallinta, Microsoft Intune, Microsoft 365 -palveluasetukset ja tietoturvaratkaisut on kuvattu toisiinsa liittyvinä hallinnan osa-alueina. Luonnoksessa korostetaan keskitettyä hallintaa, muutosten dokumentointia, roolipohjaisia käyttöoikeuksia ja konfiguraatioiden seurantaa. Kyseinen aineisto on keskeneräinen luonnos, eikä sitä tule tulkita hyväksytyksi yritysohjeeksi. 

Palvelut ja integraatiot

Microsoft 365 -ympäristö voi sisältää useita yhteyksiä ulkopuolisiin järjestelmiin.

Dokumentoitavia palveluita ja integraatioita voivat olla:

  • Exchange Online
  • Microsoft Teams
  • SharePoint Online
  • OneDrive for Business
  • Microsoft Entra ID
  • Microsoft Intune
  • Microsoft Defender
  • Power Platform
  • taloushallinnon järjestelmät
  • CRM-järjestelmät
  • muut kolmannen osapuolen sovellukset

Integraatioiden yhteydessä kannattaa dokumentoida:

  • integraation käyttötarkoitus
  • integraation omistaja
  • tarvittavat käyttöoikeudet
  • käytössä olevat käyttäjä- tai sovellustunnukset
  • käsiteltävät tiedot
  • käytöstä poistamisen toimintamalli

Salasanoja, salaisia avaimia tai muita arkaluonteisia tunnistetietoja ei tule kirjata suojaamattomaan dokumenttiin. Dokumentaatiossa voidaan sen sijaan kuvata, missä tunnistetietoja hallitaan ja kenellä on oikeus käyttää niitä.

Vastuut ja toimintamallit

Teknisten tietojen lisäksi dokumentaation pitää kuvata ympäristön vastuut.

Dokumentaatiosta kannattaa selvitä:

  • kuka omistaa Microsoft 365 -ympäristön liiketoiminnan näkökulmasta
  • kuka vastaa teknisestä ylläpidosta
  • kuka hyväksyy uudet käyttöoikeudet
  • kuka käsittelee tietoturvapoikkeamat
  • kuka hyväksyy merkittävät muutokset
  • kuka vastaa dokumentaation päivittämisestä
  • miten yhteistyö ulkoisen IT-kumppanin kanssa toimii

Kun vastuut on määritelty selkeästi, ympäristöä koskevat päätökset eivät jää oletusten tai yksittäisten henkilöiden varaan.


Dokumentointi vähentää henkilöriskiä

Monessa pk-yrityksessä Microsoft 365 -ympäristön tuntee perusteellisesti vain yksi henkilö.

Henkilö voi olla yrittäjä, yrityksen oma IT-vastaava, teknisesti kokenut työntekijä tai ulkoinen palveluntarjoaja.

Jos ympäristöä koskeva tieto on vain yhden henkilön muistissa, yritykselle muodostuu henkilöriski.

Ongelma voi konkretisoitua esimerkiksi silloin, kun:

  • vastuuhenkilö vaihtaa työpaikkaa
  • vastuuhenkilö on pitkään poissa
  • IT-kumppani vaihtuu
  • yhteistyösuhde päättyy
  • ympäristössä ilmenee kiireellinen häiriö
  • epäilty tietoturvapoikkeama pitää selvittää

Ajantasainen dokumentaatio helpottaa tiedon siirtymistä uudelle vastuuhenkilölle tai palveluntarjoajalle. Kaikkea ei tarvitse selvittää uudelleen kiireellisessä tilanteessa.

Dokumentointi ei korvaa osaavaa henkilöstöä tai IT-kumppania. Se kuitenkin vähentää riippuvuutta yksittäisistä henkilöistä ja parantaa toiminnan jatkuvuutta.


Dokumentointi tukee Microsoft 365 -ympäristön tietoturvaa

Tietoturvaa on vaikea kehittää suunnitelmallisesti, jos ympäristön nykytilaa ei tunneta.

Microsoft 365 -ympäristöön voi vuosien aikana kertyä:

  • käytöstä poistuneita tunnuksia
  • tarpeettomia käyttöoikeuksia
  • liian laajoja järjestelmänvalvojan rooleja
  • vanhoja vieraskäyttäjiä
  • käyttämättömiä lisenssejä
  • tarpeettomia sovellusintegraatioita
  • epäselviä poikkeuksia
  • keskenään ristiriitaisia käytäntöjä

Dokumentointi auttaa tunnistamaan, mitä ympäristössä pitäisi tarkistaa.

Se ei yksin todista, että kaikki asetukset ovat turvallisia. Dokumentaatio muodostaa kuitenkin nykytilan, jota voidaan käyttää auditoinnin, riskien arvioinnin ja kehitystoimenpiteiden lähtökohtana.

Kun tehdyt muutokset dokumentoidaan, myöhemmin voidaan tarkastella:

  • mitä muutettiin
  • miksi muutos tehtiin
  • kuka muutoksen hyväksyi
  • mihin käyttäjiin tai palveluihin muutos vaikutti
  • milloin muutoksen toimivuus pitäisi arvioida uudelleen

Dokumentointi helpottaa häiriö- ja poikkeustilanteiden käsittelyä

Häiriötilanteessa aikaa ei pitäisi kulua sen selvittämiseen, kuka vastaa ympäristöstä tai millä tavoin kriittiset palvelut on rakennettu.

Hyvä dokumentaatio auttaa löytämään:

  • ympäristön vastuuhenkilöt
  • tekniset yhteyshenkilöt
  • keskeiset palvelut
  • palveluiden väliset riippuvuudet
  • järjestelmänvalvojien roolit
  • sovitut käsittely- ja ilmoituskäytännöt
  • käytössä olevat suojausratkaisut
  • tarvittavat yhteystiedot

Dokumentaatio tekee poikkeustilanteen käsittelystä järjestelmällisempää. Se ei kuitenkaan korvaa erillistä jatkuvuus-, varautumis- tai poikkeamienhallintasuunnitelmaa.


Dokumentointi tukee IT-ympäristön suunnitelmallista kehittämistä

Yrityksen Microsoft 365 -ympäristö muuttuu liiketoiminnan mukana.

Muutoksia voivat aiheuttaa esimerkiksi:

  • yrityksen kasvu
  • uudet työntekijät
  • uudet toimipaikat
  • organisaatiomuutokset
  • uudet tietoturvavaatimukset
  • uusien palveluiden käyttöönotto
  • yritysjärjestelyt
  • IT-kumppanin vaihtaminen

Jos nykytilaa ei ole dokumentoitu, muutosten suunnittelu voi perustua puutteelliseen tietoon.

Ajantasaisesta dokumentaatiosta nähdään:

  • ympäristön nykyinen rakenne
  • käytössä olevat palvelut
  • tunnetut poikkeukset
  • tekniset riippuvuudet
  • sovitut vastuut
  • mahdolliset kehityskohteet

Näin yksittäiset tekniset muutokset voidaan yhdistää yrityksen laajempiin tavoitteisiin ja toteuttaa hallitummassa järjestyksessä.


Dokumentointi helpottaa IT-kumppanin vaihtamista

Yrityksen pitäisi pystyä vaihtamaan IT-palveluntarjoajaa hallitusti.

Jos dokumentaatio puuttuu, uuden kumppanin täytyy ensin selvittää:

  • ympäristön rakenne
  • käytössä olevat palvelut
  • käyttöoikeusmalli
  • tietoturvakäytännöt
  • tunnetut poikkeukset
  • integraatiot
  • ylläpitovastuut

Pahimmillaan osa olennaisesta tiedosta voi olla ainoastaan edellisen palveluntarjoajan hallussa.

Dokumentaation omistajuuden pitäisi säilyä yrityksellä, vaikka sen käytännön ylläpidosta vastaisi ulkoinen IT-kumppani. Yrityksellä pitää olla riittävä näkyvyys omaan Microsoft 365 -ympäristöönsä ja sen hallintamalliin.


Milloin Microsoft 365 -dokumentaatio kannattaa päivittää?

Dokumentointi ei ole kertaluonteinen projekti.

Dokumentaatio kannattaa tarkistaa aina merkittävien muutosten yhteydessä sekä yrityksen määrittämän säännöllisen tarkistusrytmin mukaisesti.

Päivittämistarpeen voivat aiheuttaa esimerkiksi:

  • yrityksen kasvu
  • henkilöstömuutokset
  • organisaatiorakenteen muutokset
  • yritysostot tai muut yritysjärjestelyt
  • uusien Microsoft 365 -palveluiden käyttöönotto
  • lisenssimuutokset
  • tietoturvaprojektit
  • Microsoft Intunen käyttöönotto
  • Conditional Access -käytäntöjen muutokset
  • IT-vastuuhenkilön vaihtuminen
  • IT-palveluntarjoajan vaihtuminen
  • tietoturvapoikkeama
  • Microsoft 365 -auditointi tai nykytilakartoitus

Dokumentaatiolle kannattaa nimetä selkeä omistaja. Samalla pitää sopia, kuka tekee käytännön päivitykset ja miten muutokset hyväksytään.


Mistä tunnistaa puutteellisen tai vanhentuneen dokumentaation?

Dokumentoinnin nykytilaan kannattaa kiinnittää huomiota, jos jokin seuraavista tilanteista kuulostaa tutulta:

  • Microsoft 365 -ympäristön kokonaisuudesta ei ole kirjallista kuvausta
  • järjestelmänvalvojia ei tunneta varmasti
  • käyttöoikeuksia ei ole tarkistettu pitkään aikaan
  • ympäristöä on rakennettu useita vuosia ilman kokonaiskuvaa
  • käyttäjien aloitus- ja poistumisprosessit vaihtelevat
  • lisenssien käyttötarkoituksia ei ole kuvattu
  • käytössä olevista integraatioista ei ole luetteloa
  • tietoturva-asetusten tarkoitusta ei tunneta
  • muutoksia tehdään ilman yhteistä hyväksyntäprosessia
  • ympäristön tuntemus on yhden henkilön varassa
  • olemassa oleva dokumentaatio ei vastaa ympäristön nykytilaa

Nämä merkit eivät automaattisesti tarkoita, että ympäristössä olisi tapahtunut tietoturvapoikkeama. Ne kertovat kuitenkin siitä, että ympäristön hallintaa, jatkuvuutta ja tietoturvaa kannattaa tarkastella järjestelmällisesti.


Millainen on hyvä Microsoft 365 -dokumentaatio?

Hyvä dokumentaatio on seuraavanlainen:

Ajantasainen

Dokumentaatio vastaa ympäristön todellista nykytilaa. Vanhentunut dokumentti voi johtaa virheellisiin päätöksiin.

Selkeä

Tieto löytyy ilman, että lukijan täytyy tuntea ympäristön koko historiaa.

Riittävän kattava

Dokumentaatiossa käsitellään yrityksen toiminnan, tietoturvan ja ylläpidon kannalta olennaiset asiat.

Suojattu

Dokumentaatio säilytetään hallitussa paikassa. Pääsy annetaan vain henkilöille, jotka tarvitsevat tietoja työtehtävissään.

Vastuutettu

Dokumentaatiolle on määritelty omistaja, ylläpitäjä ja tarkistusrytmi.

Käytännössä hyödynnettävä

Dokumentaatiota käytetään muutosten suunnittelussa, käyttöoikeuksien hallinnassa, perehdytyksessä, auditoinneissa ja poikkeustilanteissa.


Microsoft 365 -dokumentointi kannattaa aloittaa nykytilakartoituksella

Jos ympäristöä ei ole aikaisemmin dokumentoitu, työ kannattaa aloittaa Microsoft 365 -ympäristön nykytilakartoituksella.

Kartoituksessa voidaan tarkastella esimerkiksi:

  1. käytössä olevia Microsoft 365 -palveluita
  2. käyttäjätilejä ja ryhmiä
  3. hallinnollisia rooleja
  4. käyttöoikeusrakennetta
  5. lisenssejä ja niiden kohdistamista
  6. monivaiheista tunnistautumista
  7. Conditional Access -käytäntöjä
  8. vieraskäyttäjiä
  9. laitehallinnan nykytilaa
  10. integraatioita
  11. ylläpitovastuita
  12. muutostenhallinnan toimintamalleja
  13. dokumentaation säilyttämistä ja päivittämistä

Kartoituksen jälkeen ympäristöstä voidaan muodostaa dokumentoitu kokonaiskuva. Samalla voidaan tunnistaa kehityskohteet ja priorisoida jatkotoimenpiteet yrityksen tarpeiden perusteella.


Yhteenveto: Dokumentoitu Microsoft 365 -ympäristö on helpompi hallita ja kehittää

Microsoft 365 -ympäristön dokumentointi on tärkeä osa pk-yrityksen IT-hallintaa.

Ajantasainen dokumentaatio auttaa yritystä:

  • ymmärtämään Microsoft 365 -ympäristön kokonaisuuden
  • hallitsemaan käyttäjiä ja käyttöoikeuksia
  • arvioimaan tietoturvan nykytilaa
  • vähentämään henkilöriskiä
  • valmistautumaan häiriö- ja muutostilanteisiin
  • vaihtamaan vastuuhenkilöä tai IT-kumppania hallitusti
  • kehittämään IT-ympäristöä suunnitelmallisesti
  • tekemään päätöksiä luotettavan nykytilatiedon perusteella

Dokumentointi ei ole vain teknisen ylläpidon tehtävä. Se palvelee myös yrityksen johtoa, auttaa selkeyttämään vastuita ja tukee toiminnan jatkuvuutta.

Kun ympäristön palvelut, rakenteet, asetukset, käyttöoikeudet ja toimintamallit on kuvattu ymmärrettävästi, yrityksen ei tarvitse perustaa IT-päätöksiään oletuksiin tai yksittäisten henkilöiden muistiin.


Onko yrityksesi Microsoft 365 -ympäristö dokumentoitu ajan tasalle?

e‑IT auttaa pk-yrityksiä kartoittamaan Microsoft 365 -ympäristön nykytilaa, dokumentoimaan keskeiset rakenteet ja tunnistamaan hallintaan, jatkuvuuteen sekä tietoturvaan liittyviä kehityskohteita.

Kartoituksen avulla yritykselle voidaan muodostaa selkeämpi kokonaiskuva:

  • käytössä olevista Microsoft 365 -palveluista
  • käyttäjistä ja käyttöoikeuksista
  • hallinnollisista rooleista
  • tietoturvakäytännöistä
  • laitehallinnasta
  • integraatioista
  • vastuista ja toimintamalleista