Microsoft 365 on nykyään monen pk-yrityksen keskeinen työympäristö. Sähköposti, Teams, SharePoint, OneDrive, käyttäjähallinta, laitteiden hallinta ja tietoturva muodostavat kokonaisuuden, jonka toimivuudesta yrityksen päivittäinen työ voi olla vahvasti riippuvainen.
Yllättävän usein Microsoft 365 -ympäristöä ylläpidetään kuitenkin ilman kattavaa ja ajantasaista dokumentaatiota.
Käyttäjiä lisätään, käyttöoikeuksia muutetaan, uusia palveluita otetaan käyttöön ja tietoturva-asetuksia kehitetään. Ajan myötä yritykselle voi muodostua ympäristö, jonka kokonaisuutta kukaan ei enää tunne varmasti.
Dokumentoinnin puute ei välttämättä näy tavallisessa arjessa. Sen merkitys korostuu nopeasti silloin, kun henkilöstö vaihtuu, järjestelmissä ilmenee häiriöitä, IT-kumppani vaihtuu tai ympäristöä halutaan kehittää hallitusti.
Mitä tässä artikkelissa käsitellään?
Tässä artikkelissa käymme läpi:
- mitä Microsoft 365 -ympäristön dokumentointi tarkoittaa
- mitä tietoja dokumentaation kannattaa sisältää
- miten dokumentointi tukee tietoturvaa
- kuinka dokumentaatio vähentää henkilöriskiä
- miten dokumentointi auttaa häiriö- ja muutostilanteissa
- milloin dokumentaatio kannattaa päivittää
- mistä puutteellisen dokumentoinnin voi tunnistaa
Tiivistetysti: Hyvä Microsoft 365 -dokumentaatio kokoaa ympäristön olennaiset rakenteet, käyttöoikeudet, palvelut, asetukset, vastuut ja toimintamallit yhteen hallittuun kokonaisuuteen.
Monen pk-yrityksen Microsoft 365 -ympäristöstä puuttuu kokonaiskuva
Microsoft 365 -ympäristö voi sisältää huomattavasti enemmän kuin sähköpostin ja Office-sovellukset.
Kokonaisuuteen voivat kuulua esimerkiksi:
- Exchange Online
- Microsoft Teams
- SharePoint Online
- OneDrive for Business
- Microsoft Entra ID
- Microsoft Intune
- Microsoft Defender
- Power Platform
- kolmannen osapuolen sovellukset ja integraatiot
Microsoft Entra ID toimii Microsoftin pilvipohjaisena hakemisto- ja identiteetinhallintapalveluna. Sen avulla hallitaan muun muassa käyttäjiä, ryhmiä, lisenssejä, hallinnollisia rooleja, kirjautumista ja sovellusten käyttöoikeuksia.
Microsoft 365 -ympäristö muuttuu jatkuvasti yrityksen mukana. Uusia käyttäjiä perustetaan, vanhoja tunnuksia poistetaan, ryhmiä luodaan ja työntekijöiden käyttöoikeuksia muutetaan.
Ilman dokumentointia yrityksessä voi olla vaikea selvittää:
- mitä Microsoft 365 -palveluita on käytössä
- kuka vastaa ympäristön ylläpidosta
- keillä on järjestelmänvalvojan oikeudet
- miten käyttäjien käyttöoikeudet määräytyvät
- mitä tietoturva-asetuksia ympäristössä käytetään
- millä laitteilla yrityksen tietoja käsitellään
- mitä ulkopuolisia sovelluksia ympäristöön on yhdistetty
- miten häiriö- ja poikkeustilanteissa toimitaan
Jos kokonaisuutta ei tunneta, myös ympäristön kehittäminen ja riskien arviointi vaikeutuvat.
Mitä Microsoft 365 -ympäristön dokumentointi käytännössä tarkoittaa?
Microsoft 365 -dokumentoinnilla tarkoitetaan ympäristön keskeisten rakenteiden, asetusten, palveluiden, vastuiden ja toimintamallien kirjaamista ymmärrettävään ja ylläpidettävään muotoon.
Dokumentoinnin ei tarvitse olla vaikeasti tulkittava tekninen käsikirja.
Hyvän dokumentaation pitäisi auttaa ymmärtämään:
- mitä ympäristössä on
- miten ympäristö on rakennettu
- kuka vastaa mistäkin
- miten käyttäjiä ja laitteita hallitaan
- miten käyttöoikeuksia myönnetään ja poistetaan
- miten tietoturva on toteutettu
- miten muutokset hyväksytään ja dokumentoidaan
- miten poikkeustilanteissa toimitaan
Dokumentaation pitää olla riittävän yksityiskohtainen tekniselle ylläpidolle, mutta samalla niin selkeä, että yrityksen johto ja muut vastuuhenkilöt voivat hyödyntää sitä päätöksenteossa.
Hyvä dokumentaatio ei ole pelkkä teknisten asetusten luettelo. Se yhdistää teknisen ympäristön, yrityksen toimintamallit ja vastuut hallittavaksi kokonaisuudeksi.
Mitä Microsoft 365 -dokumentaation kannattaa sisältää?
Dokumentaation tarkka sisältö riippuu yrityksen koosta, toimialasta, käytössä olevista palveluista ja ympäristön vaatimuksista.
Pk-yrityksen Microsoft 365 -dokumentaatioon kannattaa sisällyttää ainakin seuraavat kokonaisuudet.
Käyttäjät, ryhmät ja käyttöoikeudet
Käyttäjätunnukset ja käyttöoikeudet muodostavat Microsoft 365 -ympäristön perustan.
Dokumentaatiosta kannattaa selvitä:
- käyttäjätunnusten perustamisen toimintamalli
- käyttäjätunnusten sulkemisen ja poistamisen prosessi
- käytössä olevat käyttöoikeusryhmät
- ryhmien käyttötarkoitukset ja omistajat
- järjestelmänvalvojat ja heidän roolinsa
- vieraskäyttäjien hallintaperiaatteet
- jaettujen postilaatikoiden käyttöoikeudet
- kriittisten palveluiden käyttöoikeudet
- käyttöoikeuksien hyväksymis- ja tarkistusprosessi
Microsoft Entra ID mahdollistaa käyttäjien ja ryhmien hallinnan, lisenssien kohdistamisen sekä järjestelmänvalvojien oikeuksien hallinnan roolipohjaisesti.
Erityisen tärkeää on dokumentoida, keillä on laajoja hallinnollisia oikeuksia ja mihin tehtävään oikeuksia tarvitaan.
Microsoft 365 -lisenssit
Lisenssidokumentaatio auttaa muodostamaan kuvan siitä, mitä palveluita yrityksellä on käytössään ja miten lisenssit on kohdistettu.
Dokumentaatioon voidaan kirjata:
- käytössä olevat Microsoft 365 -lisenssityypit
- käyttäjäryhmäkohtaiset lisensointiperiaatteet
- lisäpalvelut ja erilliset tietoturvalisenssit
- lisenssien käyttötarkoitukset
- lisenssien hallinnasta vastaava taho
- lisenssien säännöllinen tarkistusprosessi
Dokumentointi helpottaa sen arvioimista, tukevatko nykyiset lisenssit yrityksen käyttäjähallintaa, laitehallintaa ja tietoturvaa.
Tietoturva-asetukset
Tietoturvadokumentaation avulla yritys pystyy tarkastelemaan, miten käyttäjät, laitteet, tiedot ja palvelut on suojattu.
Dokumentoitavia asioita voivat olla:
- monivaiheinen tunnistautuminen eli MFA
- Microsoft Entra ID:n kirjautumismenetelmät
- Conditional Access -käytännöt
- järjestelmänvalvojien tunnusten suojaaminen
- sähköpostin suojausasetukset
- Microsoft Defender -ratkaisut
- laitteiden vaatimustenmukaisuuskäytännöt
- tietojen jakamiseen liittyvät asetukset
- poikkeusten käsittely
- lokien ja hälytysten seuranta
Microsoft Entra ID:n Conditional Access -ominaisuuksilla pääsyä voidaan hallita esimerkiksi käyttäjän, sijainnin ja laitteen perusteella. Palvelu tukee lisäksi useita tunnistautumismenetelmiä sekä monivaiheista tunnistautumista.
Dokumentaatiossa kannattaa kuvata asetusten lisäksi myös niiden tarkoitus. Näin myöhemmin voidaan arvioida, miksi tietty käytäntö on otettu käyttöön ja mihin käyttäjiin tai laitteisiin se vaikuttaa.
Laitteiden hallinta
Jos yritys käyttää Microsoft Intunea, laitteiden hallintamalli kannattaa dokumentoida omana kokonaisuutenaan.
Dokumentaatioon voidaan sisällyttää:
- hallittavat laitetyypit
- laitteiden rekisteröinti- ja käyttöönottotavat
- Microsoft Intunen asetuskäytännöt
- vaatimustenmukaisuuskäytännöt
- sovellusten jakelu
- Windows Autopilotin käyttö
- laitteiden salaus
- kadonneiden laitteiden käsittely
- poistuvien laitteiden tyhjentäminen
- laitteen elinkaaren hallinta
e‑IT:n sisäisessä konfiguraationhallinnan luonnoksessa Entra ID -pääsynhallinta, Microsoft Intune, Microsoft 365 -palveluasetukset ja tietoturvaratkaisut on kuvattu toisiinsa liittyvinä hallinnan osa-alueina. Luonnoksessa korostetaan keskitettyä hallintaa, muutosten dokumentointia, roolipohjaisia käyttöoikeuksia ja konfiguraatioiden seurantaa. Kyseinen aineisto on keskeneräinen luonnos, eikä sitä tule tulkita hyväksytyksi yritysohjeeksi.
Palvelut ja integraatiot
Microsoft 365 -ympäristö voi sisältää useita yhteyksiä ulkopuolisiin järjestelmiin.
Dokumentoitavia palveluita ja integraatioita voivat olla:
- Exchange Online
- Microsoft Teams
- SharePoint Online
- OneDrive for Business
- Microsoft Entra ID
- Microsoft Intune
- Microsoft Defender
- Power Platform
- taloushallinnon järjestelmät
- CRM-järjestelmät
- muut kolmannen osapuolen sovellukset
Integraatioiden yhteydessä kannattaa dokumentoida:
- integraation käyttötarkoitus
- integraation omistaja
- tarvittavat käyttöoikeudet
- käytössä olevat käyttäjä- tai sovellustunnukset
- käsiteltävät tiedot
- käytöstä poistamisen toimintamalli
Salasanoja, salaisia avaimia tai muita arkaluonteisia tunnistetietoja ei tule kirjata suojaamattomaan dokumenttiin. Dokumentaatiossa voidaan sen sijaan kuvata, missä tunnistetietoja hallitaan ja kenellä on oikeus käyttää niitä.
Vastuut ja toimintamallit
Teknisten tietojen lisäksi dokumentaation pitää kuvata ympäristön vastuut.
Dokumentaatiosta kannattaa selvitä:
- kuka omistaa Microsoft 365 -ympäristön liiketoiminnan näkökulmasta
- kuka vastaa teknisestä ylläpidosta
- kuka hyväksyy uudet käyttöoikeudet
- kuka käsittelee tietoturvapoikkeamat
- kuka hyväksyy merkittävät muutokset
- kuka vastaa dokumentaation päivittämisestä
- miten yhteistyö ulkoisen IT-kumppanin kanssa toimii
Kun vastuut on määritelty selkeästi, ympäristöä koskevat päätökset eivät jää oletusten tai yksittäisten henkilöiden varaan.
Dokumentointi vähentää henkilöriskiä
Monessa pk-yrityksessä Microsoft 365 -ympäristön tuntee perusteellisesti vain yksi henkilö.
Henkilö voi olla yrittäjä, yrityksen oma IT-vastaava, teknisesti kokenut työntekijä tai ulkoinen palveluntarjoaja.
Jos ympäristöä koskeva tieto on vain yhden henkilön muistissa, yritykselle muodostuu henkilöriski.
Ongelma voi konkretisoitua esimerkiksi silloin, kun:
- vastuuhenkilö vaihtaa työpaikkaa
- vastuuhenkilö on pitkään poissa
- IT-kumppani vaihtuu
- yhteistyösuhde päättyy
- ympäristössä ilmenee kiireellinen häiriö
- epäilty tietoturvapoikkeama pitää selvittää
Ajantasainen dokumentaatio helpottaa tiedon siirtymistä uudelle vastuuhenkilölle tai palveluntarjoajalle. Kaikkea ei tarvitse selvittää uudelleen kiireellisessä tilanteessa.
Dokumentointi ei korvaa osaavaa henkilöstöä tai IT-kumppania. Se kuitenkin vähentää riippuvuutta yksittäisistä henkilöistä ja parantaa toiminnan jatkuvuutta.
Dokumentointi tukee Microsoft 365 -ympäristön tietoturvaa
Tietoturvaa on vaikea kehittää suunnitelmallisesti, jos ympäristön nykytilaa ei tunneta.
Microsoft 365 -ympäristöön voi vuosien aikana kertyä:
- käytöstä poistuneita tunnuksia
- tarpeettomia käyttöoikeuksia
- liian laajoja järjestelmänvalvojan rooleja
- vanhoja vieraskäyttäjiä
- käyttämättömiä lisenssejä
- tarpeettomia sovellusintegraatioita
- epäselviä poikkeuksia
- keskenään ristiriitaisia käytäntöjä
Dokumentointi auttaa tunnistamaan, mitä ympäristössä pitäisi tarkistaa.
Se ei yksin todista, että kaikki asetukset ovat turvallisia. Dokumentaatio muodostaa kuitenkin nykytilan, jota voidaan käyttää auditoinnin, riskien arvioinnin ja kehitystoimenpiteiden lähtökohtana.
Kun tehdyt muutokset dokumentoidaan, myöhemmin voidaan tarkastella:
- mitä muutettiin
- miksi muutos tehtiin
- kuka muutoksen hyväksyi
- mihin käyttäjiin tai palveluihin muutos vaikutti
- milloin muutoksen toimivuus pitäisi arvioida uudelleen
Dokumentointi helpottaa häiriö- ja poikkeustilanteiden käsittelyä
Häiriötilanteessa aikaa ei pitäisi kulua sen selvittämiseen, kuka vastaa ympäristöstä tai millä tavoin kriittiset palvelut on rakennettu.
Hyvä dokumentaatio auttaa löytämään:
- ympäristön vastuuhenkilöt
- tekniset yhteyshenkilöt
- keskeiset palvelut
- palveluiden väliset riippuvuudet
- järjestelmänvalvojien roolit
- sovitut käsittely- ja ilmoituskäytännöt
- käytössä olevat suojausratkaisut
- tarvittavat yhteystiedot
Dokumentaatio tekee poikkeustilanteen käsittelystä järjestelmällisempää. Se ei kuitenkaan korvaa erillistä jatkuvuus-, varautumis- tai poikkeamienhallintasuunnitelmaa.
Dokumentointi tukee IT-ympäristön suunnitelmallista kehittämistä
Yrityksen Microsoft 365 -ympäristö muuttuu liiketoiminnan mukana.
Muutoksia voivat aiheuttaa esimerkiksi:
- yrityksen kasvu
- uudet työntekijät
- uudet toimipaikat
- organisaatiomuutokset
- uudet tietoturvavaatimukset
- uusien palveluiden käyttöönotto
- yritysjärjestelyt
- IT-kumppanin vaihtaminen
Jos nykytilaa ei ole dokumentoitu, muutosten suunnittelu voi perustua puutteelliseen tietoon.
Ajantasaisesta dokumentaatiosta nähdään:
- ympäristön nykyinen rakenne
- käytössä olevat palvelut
- tunnetut poikkeukset
- tekniset riippuvuudet
- sovitut vastuut
- mahdolliset kehityskohteet
Näin yksittäiset tekniset muutokset voidaan yhdistää yrityksen laajempiin tavoitteisiin ja toteuttaa hallitummassa järjestyksessä.
Dokumentointi helpottaa IT-kumppanin vaihtamista
Yrityksen pitäisi pystyä vaihtamaan IT-palveluntarjoajaa hallitusti.
Jos dokumentaatio puuttuu, uuden kumppanin täytyy ensin selvittää:
- ympäristön rakenne
- käytössä olevat palvelut
- käyttöoikeusmalli
- tietoturvakäytännöt
- tunnetut poikkeukset
- integraatiot
- ylläpitovastuut
Pahimmillaan osa olennaisesta tiedosta voi olla ainoastaan edellisen palveluntarjoajan hallussa.
Dokumentaation omistajuuden pitäisi säilyä yrityksellä, vaikka sen käytännön ylläpidosta vastaisi ulkoinen IT-kumppani. Yrityksellä pitää olla riittävä näkyvyys omaan Microsoft 365 -ympäristöönsä ja sen hallintamalliin.
Milloin Microsoft 365 -dokumentaatio kannattaa päivittää?
Dokumentointi ei ole kertaluonteinen projekti.
Dokumentaatio kannattaa tarkistaa aina merkittävien muutosten yhteydessä sekä yrityksen määrittämän säännöllisen tarkistusrytmin mukaisesti.
Päivittämistarpeen voivat aiheuttaa esimerkiksi:
- yrityksen kasvu
- henkilöstömuutokset
- organisaatiorakenteen muutokset
- yritysostot tai muut yritysjärjestelyt
- uusien Microsoft 365 -palveluiden käyttöönotto
- lisenssimuutokset
- tietoturvaprojektit
- Microsoft Intunen käyttöönotto
- Conditional Access -käytäntöjen muutokset
- IT-vastuuhenkilön vaihtuminen
- IT-palveluntarjoajan vaihtuminen
- tietoturvapoikkeama
- Microsoft 365 -auditointi tai nykytilakartoitus
Dokumentaatiolle kannattaa nimetä selkeä omistaja. Samalla pitää sopia, kuka tekee käytännön päivitykset ja miten muutokset hyväksytään.
Mistä tunnistaa puutteellisen tai vanhentuneen dokumentaation?
Dokumentoinnin nykytilaan kannattaa kiinnittää huomiota, jos jokin seuraavista tilanteista kuulostaa tutulta:
- Microsoft 365 -ympäristön kokonaisuudesta ei ole kirjallista kuvausta
- järjestelmänvalvojia ei tunneta varmasti
- käyttöoikeuksia ei ole tarkistettu pitkään aikaan
- ympäristöä on rakennettu useita vuosia ilman kokonaiskuvaa
- käyttäjien aloitus- ja poistumisprosessit vaihtelevat
- lisenssien käyttötarkoituksia ei ole kuvattu
- käytössä olevista integraatioista ei ole luetteloa
- tietoturva-asetusten tarkoitusta ei tunneta
- muutoksia tehdään ilman yhteistä hyväksyntäprosessia
- ympäristön tuntemus on yhden henkilön varassa
- olemassa oleva dokumentaatio ei vastaa ympäristön nykytilaa
Nämä merkit eivät automaattisesti tarkoita, että ympäristössä olisi tapahtunut tietoturvapoikkeama. Ne kertovat kuitenkin siitä, että ympäristön hallintaa, jatkuvuutta ja tietoturvaa kannattaa tarkastella järjestelmällisesti.
Millainen on hyvä Microsoft 365 -dokumentaatio?
Hyvä dokumentaatio on seuraavanlainen:
Ajantasainen
Dokumentaatio vastaa ympäristön todellista nykytilaa. Vanhentunut dokumentti voi johtaa virheellisiin päätöksiin.
Selkeä
Tieto löytyy ilman, että lukijan täytyy tuntea ympäristön koko historiaa.
Riittävän kattava
Dokumentaatiossa käsitellään yrityksen toiminnan, tietoturvan ja ylläpidon kannalta olennaiset asiat.
Suojattu
Dokumentaatio säilytetään hallitussa paikassa. Pääsy annetaan vain henkilöille, jotka tarvitsevat tietoja työtehtävissään.
Vastuutettu
Dokumentaatiolle on määritelty omistaja, ylläpitäjä ja tarkistusrytmi.
Käytännössä hyödynnettävä
Dokumentaatiota käytetään muutosten suunnittelussa, käyttöoikeuksien hallinnassa, perehdytyksessä, auditoinneissa ja poikkeustilanteissa.
Microsoft 365 -dokumentointi kannattaa aloittaa nykytilakartoituksella
Jos ympäristöä ei ole aikaisemmin dokumentoitu, työ kannattaa aloittaa Microsoft 365 -ympäristön nykytilakartoituksella.
Kartoituksessa voidaan tarkastella esimerkiksi:
- käytössä olevia Microsoft 365 -palveluita
- käyttäjätilejä ja ryhmiä
- hallinnollisia rooleja
- käyttöoikeusrakennetta
- lisenssejä ja niiden kohdistamista
- monivaiheista tunnistautumista
- Conditional Access -käytäntöjä
- vieraskäyttäjiä
- laitehallinnan nykytilaa
- integraatioita
- ylläpitovastuita
- muutostenhallinnan toimintamalleja
- dokumentaation säilyttämistä ja päivittämistä
Kartoituksen jälkeen ympäristöstä voidaan muodostaa dokumentoitu kokonaiskuva. Samalla voidaan tunnistaa kehityskohteet ja priorisoida jatkotoimenpiteet yrityksen tarpeiden perusteella.
Yhteenveto: Dokumentoitu Microsoft 365 -ympäristö on helpompi hallita ja kehittää
Microsoft 365 -ympäristön dokumentointi on tärkeä osa pk-yrityksen IT-hallintaa.
Ajantasainen dokumentaatio auttaa yritystä:
- ymmärtämään Microsoft 365 -ympäristön kokonaisuuden
- hallitsemaan käyttäjiä ja käyttöoikeuksia
- arvioimaan tietoturvan nykytilaa
- vähentämään henkilöriskiä
- valmistautumaan häiriö- ja muutostilanteisiin
- vaihtamaan vastuuhenkilöä tai IT-kumppania hallitusti
- kehittämään IT-ympäristöä suunnitelmallisesti
- tekemään päätöksiä luotettavan nykytilatiedon perusteella
Dokumentointi ei ole vain teknisen ylläpidon tehtävä. Se palvelee myös yrityksen johtoa, auttaa selkeyttämään vastuita ja tukee toiminnan jatkuvuutta.
Kun ympäristön palvelut, rakenteet, asetukset, käyttöoikeudet ja toimintamallit on kuvattu ymmärrettävästi, yrityksen ei tarvitse perustaa IT-päätöksiään oletuksiin tai yksittäisten henkilöiden muistiin.
Onko yrityksesi Microsoft 365 -ympäristö dokumentoitu ajan tasalle?
e‑IT auttaa pk-yrityksiä kartoittamaan Microsoft 365 -ympäristön nykytilaa, dokumentoimaan keskeiset rakenteet ja tunnistamaan hallintaan, jatkuvuuteen sekä tietoturvaan liittyviä kehityskohteita.
Kartoituksen avulla yritykselle voidaan muodostaa selkeämpi kokonaiskuva:
- käytössä olevista Microsoft 365 -palveluista
- käyttäjistä ja käyttöoikeuksista
- hallinnollisista rooleista
- tietoturvakäytännöistä
- laitehallinnasta
- integraatioista
- vastuista ja toimintamalleista

