Monen yrityksen Microsoft 365 -ympäristö toimii ilman kunnollista dokumentaatiota
Käyttäjätunnukset ovat yksi yrityksen tärkeimmistä tietoturvan osa-alueista. Microsoft Entra ID auttaa pk-yritystä hallitsemaan käyttäjiä, ryhmiä, järjestelmänvalvojien rooleja, kirjautumista ja pääsyä yrityksen sovelluksiin keskitetysti.
Kun käyttäjähallinta ja kirjautumisen suojaus on rakennettu suunnitelmallisesti, yritys pystyy paremmin varmistamaan, että oikeat henkilöt pääsevät oikeisiin tietoihin oikeilla laitteilla.
Mitä tässä artikkelissa käsitellään?
Tässä artikkelissa käymme läpi:
- mikä Microsoft Entra ID on
- miten Entra ID liittyy Microsoft 365 -ympäristöön
- miten käyttäjätunnuksia ja käyttöoikeuksia hallitaan
- miten monivaiheinen tunnistautuminen suojaa kirjautumista
- mitä Conditional Access tarkoittaa
- miksi järjestelmänvalvojan oikeuksia pitää hallita tarkasti
- miten työntekijöiden aloitus-, muutos- ja poistumistilanteet kannattaa hoitaa
- mistä tunnistaa käyttäjähallinnan kehitystarpeet
Tiivistetysti: Microsoft Entra ID muodostaa Microsoft 365 -ympäristön käyttäjien, tunnistautumisen ja käyttöoikeuksien hallinnan perustan. Sen avulla käyttäjien pääsyä sovelluksiin, tietoihin ja resursseihin voidaan hallita keskitetysti.
Mikä Microsoft Entra ID on?
Microsoft Entra ID on Microsoftin pilvipohjainen käyttäjätunnistuksen ja pääsynhallinnan palvelu. Se tunnettiin aiemmin nimellä Azure Active Directory eli Azure AD.
Microsoft Entra ID:n avulla organisaatio voi hallita käyttäjäidentiteettejä sekä pääsyä sovelluksiin, tietoihin ja muihin resursseihin. Palveluun sisältyy muun muassa käyttäjien ja ryhmien hallintaan, tunnistautumiseen, järjestelmänvalvojien rooleihin, Conditional Access -käytäntöihin ja laiteidentiteetteihin liittyviä ominaisuuksia.
Käytännössä Microsoft Entra ID toimii monessa Microsoft 365 -ympäristössä keskitettynä paikkana, jossa hallitaan esimerkiksi:
- työntekijöiden käyttäjätunnuksia
- käyttäjäryhmiä
- Microsoft 365 -lisenssien kohdistamista
- järjestelmänvalvojien rooleja
- kirjautumismenetelmiä
- monivaiheista tunnistautumista
- sovellusten käyttöoikeuksia
- laitteiden identiteettejä
- vieraskäyttäjiä
- pääsynhallinnan käytäntöjä
Microsoft Entra ID ei siis ole pelkkä käyttäjäluettelo. Se on keskeinen osa yrityksen identiteetti- ja käyttöoikeusturvallisuutta.
Miksi käyttäjätunnusten suojaaminen on tärkeää pk-yritykselle?
Microsoft 365 -käyttäjätunnuksella voidaan päästä yrityksen sähköpostiin, Teams-keskusteluihin, SharePoint-sivustoihin, OneDrive-tiedostoihin ja muihin liiketoiminnan kannalta tärkeisiin palveluihin.
Jos käyttäjätunnus joutuu vääriin käsiin, pelkkä päätelaitteen suojaaminen ei välttämättä riitä. Siksi yrityksen tietoturvaa ei pitäisi rakentaa ainoastaan palomuurien, virustorjunnan ja työasemien suojauksen varaan.
Myös identiteetti eli käyttäjätunnus pitää suojata.
Tähän liittyvät esimerkiksi seuraavat kysymykset:
- Miten käyttäjän henkilöllisyys varmistetaan kirjautumisen yhteydessä?
- Voiko käyttäjä kirjautua mistä tahansa laitteesta?
- Voiko kirjautuminen tapahtua mistä tahansa sijainnista?
- Mitä tapahtuu, jos kirjautuminen vaikuttaa poikkeavalta?
- Kenellä on pääsy yrityksen tärkeimpiin tietoihin?
- Kenellä on järjestelmänvalvojan oikeudet?
- Poistetaanko tarpeettomat käyttöoikeudet ajoissa?
- Miten entisen työntekijän tunnus suljetaan?
Microsoft Entra ID tarjoaa välineitä näiden asioiden keskitettyyn hallintaan.
Keskitetty käyttäjähallinta tekee ympäristöstä hallittavamman
Yrityksen kasvaessa käyttäjätunnusten määrä kasvaa ja käyttäjien tarpeet muuttuvat. Työntekijöitä aloittaa, tehtävänkuvat vaihtuvat, ulkopuolisia kumppaneita liittyy projekteihin ja henkilöstöä poistuu organisaatiosta.
Ilman yhteistä käyttäjähallinnan mallia oikeuksia voidaan myöntää tapauskohtaisesti. Tällöin yrityksessä voi olla vaikea selvittää:
- miksi käyttäjällä on tietty käyttöoikeus
- kuka on hyväksynyt käyttöoikeuden
- kuuluuko oikeus edelleen käyttäjän työtehtäviin
- onko käyttäjällä tarpeettomia lisenssejä
- kuuluuko käyttäjä oikeisiin ryhmiin
- milloin oikeudet on viimeksi tarkistettu
Microsoft Entra ID:ssä voidaan hallita käyttäjiä, ryhmiä ja lisenssejä sekä määrittää järjestelmänvalvojien käyttöoikeuksia roolipohjaisesti.
Keskitetty hallinta helpottaa kokonaiskuvan muodostamista. Samalla yritykselle voidaan määrittää yhtenäisemmät käytännöt tunnusten luomiseen, muuttamiseen ja poistamiseen.
Käyttäjäryhmät helpottavat käyttöoikeuksien hallintaa
Käyttöoikeuksia ei kannata rakentaa pelkästään käyttäjäkohtaisina poikkeuksina.
Kun oikeuksia annetaan yksitellen suoraan käyttäjille, ympäristön hallinta vaikeutuu käyttäjämäärän kasvaessa. Myöhemmin voi olla hankala selvittää, miksi yksittäisellä käyttäjällä on pääsy tiettyyn palveluun tai aineistoon.
Käyttäjäryhmien avulla pääsy voidaan järjestää esimerkiksi:
- osaston
- työtehtävän
- toimipaikan
- projektin
- palvelun
- käyttöoikeustason
perusteella.
Esimerkiksi myyntitiimille voidaan muodostaa ryhmä, jolle annetaan pääsy myynnin tarvitsemiin palveluihin. Kun uusi työntekijä lisätään ryhmään, tarvittavat ryhmään perustuvat oikeudet voidaan kohdistaa yhdenmukaisemmin. Kun työntekijä siirtyy toiseen tehtävään, ryhmäjäsenyydet voidaan tarkistaa ja päivittää.
Ryhmäpohjainen hallinta ei kuitenkaan poista säännöllisen tarkistamisen tarvetta. Ryhmille pitää määrittää selkeä käyttötarkoitus, omistaja ja ylläpitomalli.
Hyvä käyttöoikeushallinta ei tarkoita mahdollisimman laajoja oikeuksia. Tavoitteena on antaa käyttäjälle hänen työtehtäviensä kannalta tarpeelliset oikeudet ilman tarpeettomia pääsyjä.
Monivaiheinen tunnistautuminen suojaa käyttäjätunnuksia
Pelkkään salasanaan perustuva kirjautuminen jättää käyttäjätunnuksen riippuvaiseksi yhden tunnistetiedon suojaamisesta.
Monivaiheinen tunnistautuminen eli MFA lisää kirjautumiseen toisen vahvistustavan. Microsoft kuvaa tunnistautumisen prosessiksi, jossa käyttäjän henkilöllisyys vahvistetaan ennen pääsyn myöntämistä sovellukseen, palveluun, laitteeseen tai verkkoon. Microsoft Entra ID tukee useita tunnistautumistapoja, kuten Microsoft Authenticatoria, käyttöavaimia, Windows Hello for Businessia ja laitepohjaisia menetelmiä.
Yrityksen kannalta MFA auttaa vähentämään riskiä, että pelkän haltuun saadun salasanan avulla päästään käyttäjän tietoihin.
MFA:n käyttöönotossa kannattaa huomioida ainakin:
- ketkä käyttäjät suojataan
- miten järjestelmänvalvojien tunnukset suojataan
- mitä tunnistautumismenetelmiä sallitaan
- miten käyttäjä rekisteröi tunnistautumismenetelmän
- miten toimitaan puhelimen vaihtuessa
- miten käyttäjän henkilöllisyys varmistetaan palautustilanteessa
- miten poikkeus- ja varatilit käsitellään
MFA:n käyttöönottoa ei kannata jättää yksittäisten käyttäjien oman valinnan varaan. Yrityksen pitäisi määrittää yhteinen toimintamalli, seurata käyttöönottoa ja hallita mahdolliset poikkeukset.
Kaikki monivaiheisen tunnistautumisen menetelmät eivät ole samanlaisia
Monivaiheinen tunnistautuminen parantaa suojausta verrattuna pelkkään salasanaan, mutta käytettävien menetelmien välillä on eroja.
Microsoft suosittelee tietojenkalastelua kestäviä tunnistautumismenetelmiä, kuten Windows Hello for Businessia, FIDO2-käyttöavaimia ja varmennepohjaista tunnistautumista. Microsoftin mukaan perinteiset MFA-menetelmät parantavat turvallisuutta salasanaan verrattuna, mutta esimerkiksi kertakäyttökoodeihin tai hyväksyntäpyyntöihin voi edelleen kohdistua tietojenkalastelua.
Pk-yrityksen ei välttämättä tarvitse siirtyä kaikkiin uusiin tunnistautumismenetelmiin kerralla. Olennaista on arvioida nykyinen tilanne, suojata kriittiset tunnukset ensin ja laatia hallittu kehityspolku.
Erityistä huomiota kannattaa kiinnittää:
- järjestelmänvalvojien tunnuksiin
- taloushallinnon käyttäjiin
- johdon käyttäjätunnuksiin
- henkilöstöhallinnon tietoihin
- käyttäjiin, joilla on pääsy laajoihin tietoaineistoihin
- ulkopuolelta käytettäviin palveluihin
Conditional Access auttaa hallitsemaan kirjautumistilanteita
Kaikki kirjautumistilanteet eivät ole samanlaisia.
Työntekijän kirjautuminen tutulta yrityksen hallitsemalta työasemalta voi olla erilainen tilanne kuin kirjautumisyritys tuntemattomalta laitteelta tai toisesta sijainnista.
Microsoft Entra Conditional Accessin avulla pääsyä resursseihin voidaan hallita käytännöillä, joissa huomioidaan esimerkiksi käyttäjä, sijainti ja laite.
Conditional Access -käytännöillä voidaan yrityksen tarpeiden ja lisenssien mahdollistamissa rajoissa määrittää ehtoja, joiden perusteella kirjautuminen:
- hyväksytään
- vaatii monivaiheisen tunnistautumisen
- edellyttää hallittua tai vaatimukset täyttävää laitetta
- estetään
- rajataan tiettyihin sovelluksiin tai käyttäjäryhmiin
Käytännöt pitää suunnitella huolellisesti. Liian väljä käytäntö voi jättää tarpeettomia riskejä, mutta liian tiukka tai testaamaton käytäntö voi vaikeuttaa käyttäjien työskentelyä.
Siksi Conditional Access -käytäntöjen suunnittelussa kannattaa huomioida:
- Mitä käyttäjiä käytäntö koskee?
- Mitä sovelluksia suojataan?
- Millä laitteilla palveluita käytetään?
- Millaisia poikkeuksia tarvitaan?
- Miten järjestelmänvalvojien pääsy varmistetaan?
- Miten käytännön toimivuus testataan?
- Miten muutokset dokumentoidaan?
e‑IT:n omissa Microsoft 365 -kartoituksia koskevissa aineistoissa Conditional Access, käyttäjähallinta, SSPR ja muut Microsoft 365 Business Premium -ominaisuudet on tunnistettu ympäristön turvallisuuden ja hallittavuuden tarkastelukohteiksi.
Laitteen tila voidaan huomioida pääsynhallinnassa
Käyttäjätunnuksen lisäksi kirjautumisessa voidaan huomioida käytettävä laite.
Microsoft Entra ID tukee laitteiden rekisteröintiä ja liittämistä Entra ID:hen. Laiteidentiteettejä voidaan käyttää laitehallinnan ja Conditional Access -käytäntöjen yhteydessä.
Kun Microsoft Entra ID:tä käytetään yhdessä Microsoft Intunen kanssa, yritys voi rakentaa hallintamallin, jossa pääsy yrityksen tietoihin sidotaan käyttäjän lisäksi laitteen hallinnan ja vaatimustenmukaisuuden tilaan.
Yrityksessä voidaan tällöin arvioida esimerkiksi:
- onko laite yrityksen hallinnassa
- täyttääkö laite määritellyt vaatimukset
- onko laitteen suojaus käytössä
- onko käyttöjärjestelmä riittävän ajantasainen
- onko laitteen salaus kunnossa
- mistä palveluista hallitsemattomalla laitteella saa käyttää tietoja
Tällainen malli auttaa yhdistämään käyttäjätunnusten suojauksen ja päätelaitteiden hallinnan samaan kokonaisuuteen.
Järjestelmänvalvojan oikeuksia pitää hallita erityisen tarkasti
Järjestelmänvalvojan tunnuksilla voidaan tehdä laajoja muutoksia Microsoft 365 -ympäristöön. Siksi niiden määrä, käyttötarkoitus ja suojaus pitää tuntea.
Kaikille ylläpitotehtäviä tekeville henkilöille ei pitäisi automaattisesti antaa ympäristön laajimpia oikeuksia.
Microsoft Entra ID:n roolipohjaisella käyttöoikeushallinnalla voidaan hallita järjestelmänvalvojien oikeuksia ja soveltaa vähimpien oikeuksien periaatetta.
Järjestelmänvalvojien hallinnassa kannattaa määrittää ainakin:
- kenellä on hallinnollisia oikeuksia
- mitä roolia kukin henkilö tarvitsee
- mihin tehtävään oikeutta käytetään
- käytetäänkö hallintaan erillistä tunnusta
- onko hallintatunnuksella vahva tunnistautuminen
- milloin oikeudet tarkistetaan
- miten oikeus poistetaan tehtävän muuttuessa
- miten hätätilanteiden hallintapääsy on järjestetty
Erillinen hallintatunnus auttaa erottamaan tavallisen päivittäisen työskentelyn ympäristön hallinnasta. Hallintaoikeuksia ei myöskään pitäisi käyttää tavalliseen sähköpostiin, verkkoselailuun tai muuhun päivittäiseen työhön, ellei siihen ole perusteltua tarvetta.
Uuden työntekijän tunnukset kannattaa perustaa yhtenäisen prosessin mukaan
Uuden työntekijän aloittaminen sisältää usein useita käyttöoikeuksiin liittyviä tehtäviä.
Käyttäjälle voidaan tarvita:
- Microsoft 365 -käyttäjätunnus
- oikea lisenssi
- sähköpostiosoite
- ryhmäjäsenyydet
- pääsy Teams-tiimeihin
- pääsy SharePoint-sivustoihin
- tarvittavat liiketoimintasovellukset
- työasema tai mobiililaite
- monivaiheisen tunnistautumisen rekisteröinti
Jos käyttöönotto tehdään ilman yhteistä mallia, käyttäjä voi saada virheelliset tai tarpeettoman laajat oikeudet. Toisaalta työ voi viivästyä, jos jokin olennainen käyttöoikeus jää puuttumaan.
Hyvässä aloitusprosessissa määritetään:
- Kuka tilaa uuden tunnuksen?
- Kuka hyväksyy käyttöoikeudet?
- Mihin ryhmiin käyttäjä lisätään?
- Miten lisenssi valitaan?
- Milloin tunnus aktivoidaan?
- Miten käyttäjän henkilöllisyys varmistetaan?
- Miten MFA rekisteröidään?
- Miten tehdyt toimenpiteet dokumentoidaan?
Yhtenäinen prosessi parantaa käyttäjäkokemusta ja vähentää tilanteita, joissa oikeuksia myönnetään kiireessä ilman riittävää arviointia.
Työtehtävien muutokset pitää huomioida käyttöoikeuksissa
Käyttöoikeuksien hallinta ei koske vain uusien ja poistuvien työntekijöiden tunnuksia.
Kun käyttäjä siirtyy uuteen tehtävään, hänen vanhat oikeutensa voivat jäädä voimaan uusien oikeuksien rinnalle. Vuosien aikana käyttäjälle voi kertyä pääsyjä useiden tehtävien, projektien ja ryhmien perusteella.
Tehtävän muuttuessa kannattaa tarkistaa:
- nykyiset ryhmäjäsenyydet
- SharePoint- ja Teams-oikeudet
- jaettujen postilaatikoiden käyttöoikeudet
- sovellusten käyttöoikeudet
- hallinnolliset roolit
- lisenssitarpeet
- mahdolliset ulkopuoliset palvelut
Tavoitteena ei ole ainoastaan lisätä uuden tehtävän edellyttämiä oikeuksia. Samalla pitää poistaa oikeudet, joita käyttäjä ei enää tarvitse.
Poistuvan työntekijän tunnuksen käsittely on tietoturvakriittinen prosessi
Työsuhteen päättyessä käyttäjätunnuksen käsittelyä ei pitäisi jättää yksittäisen henkilön muistin tai satunnaisen sähköpostiviestin varaan.
Yrityksellä pitäisi olla dokumentoitu poistumisprosessi, jossa huomioidaan ainakin:
- kirjautumisen estäminen oikeaan aikaan
- aktiivisten istuntojen käsittely
- ryhmäjäsenyyksien ja käyttöoikeuksien poistaminen
- järjestelmänvalvojan roolien poistaminen
- sähköpostin ja tiedostojen hallittu käsittely
- yrityksen laitteiden palauttaminen
- mobiililaitteiden ja sovellusten hallinta
- lisenssien tarkistaminen
- yhteisten salasanojen ja muiden tunnistetietojen vaihtaminen tarvittaessa
- ulkopuolisten sovellusten käyttöoikeuksien päättäminen
- tehtyjen toimenpiteiden dokumentointi
Käyttäjätiliä ei aina ole tarkoituksenmukaista poistaa välittömästi, koska sähköpostia, tiedostoja tai muuta liiketoiminnan tietoa voidaan joutua käsittelemään hallitusti. Tarkka toimintatapa pitää määrittää yrityksen tarpeiden, tietosuojavaatimusten ja sovittujen säilytyskäytäntöjen perusteella.
Vieraskäyttäjät ja ulkopuoliset kumppanit pitää ottaa mukaan hallintaan
Microsoft 365 mahdollistaa yhteistyön asiakkaiden, toimittajien ja muiden ulkopuolisten osapuolten kanssa.
Vieraskäyttäjälle voidaan antaa pääsy esimerkiksi Teams-tiimiin tai SharePoint-sivustoon. Tämä helpottaa yhteistyötä, mutta vieraskäyttäjästä voi muodostua tarpeeton käyttöoikeus, jos pääsy jää voimaan projektin tai yhteistyön päättymisen jälkeen.
Vieraskäyttäjien hallinnassa kannattaa sopia:
- kuka voi kutsua vieraskäyttäjiä
- mihin tietoihin vieraille voidaan antaa pääsy
- kuka hyväksyy pääsyn
- kuka omistaa vieraskäyttäjän käyttöoikeuden
- kuinka pitkäksi aikaa pääsy myönnetään
- miten vieraan tunnistautuminen suojataan
- kuinka usein vieraskäyttäjät tarkistetaan
- miten pääsy poistetaan yhteistyön päättyessä
Vieraskäyttäjien käyttöoikeudet pitää sisällyttää samaan tarkistusmalliin kuin oman henkilöstön tunnukset.
Itsepalveluna tehtävä salasanan palautus voi selkeyttää käyttäjien arkea
Microsoft Entra ID:n tunnistautumisominaisuuksiin kuuluu itsepalveluna tehtävä salasanan palautus eli SSPR. Microsoftin dokumentaatio käsittelee SSPR:ää osana tuettuja tunnistautumis- ja tilinpalautusmenetelmiä.
Kun itsepalvelupalautus on määritetty hallitusti, käyttäjä voi tietyissä tilanteissa palauttaa pääsyn tunnukselleen ilman erillistä ylläpitäjän tekemää salasanan vaihtoa.
Käyttöönotossa pitää kuitenkin suunnitella:
- ketkä voivat käyttää itsepalvelupalautusta
- mitä henkilöllisyyden vahvistamisen menetelmiä käytetään
- miten käyttäjät rekisteröivät tarvittavat tiedot
- miten epäonnistuneet palautustilanteet käsitellään
- miten käyttäjän henkilöllisyys varmistetaan tukipyynnön yhteydessä
Tilin palauttaminen on tietoturvakriittinen tapahtuma. Tukipalvelun ei pitäisi vaihtaa salasanaa tai tunnistautumistietoja ilman sovittua henkilöllisyyden varmistamista.
Kirjautumisia ja muutoksia pitää myös seurata
Käyttäjähallinta ei pääty asetusten käyttöönottoon.
Microsoft Entra ID sisältää lokeja ja raportteja, joiden avulla voidaan tarkastella sovellusten ja palveluiden käyttöä, seurata ympäristön tilaa, havaita riskejä ja selvittää ongelmia. [learn.microsoft.com]
Seurannassa voidaan kiinnittää huomiota esimerkiksi:
- epäonnistuneisiin kirjautumisiin
- poikkeaviin kirjautumistapahtumiin
- järjestelmänvalvojien muutoksiin
- uusien sovellusten käyttöoikeuksiin
- käyttäjä- ja ryhmämuutoksiin
- käytäntöjen ulkopuolelle jääviin tunnuksiin
- vanhoihin tai tarpeettomiin käyttäjätileihin
- tunnistautumismenetelmien rekisteröintiin
Käytettävissä olevat seuranta- ja riskienhallintaominaisuudet riippuvat yrityksen lisensseistä. Siksi nykyiset lisenssit ja niiden sisältämät ominaisuudet kannattaa tarkistaa ennen valvontamallin suunnittelua.
Mistä tunnistaa, että Entra ID -ympäristö kaipaa tarkistamista?
Microsoft Entra ID:n käyttäjähallintaa ja tietoturvaa kannattaa tarkastella, jos jokin seuraavista tilanteista kuulostaa tutulta:
- kaikilla käyttäjillä ei ole monivaiheista tunnistautumista
- järjestelmänvalvojien määrää ei tunneta varmasti
- useat henkilöt käyttävät laajimpia ylläpito-oikeuksia
- käyttäjille annetaan oikeuksia yksitellen ilman ryhmärakennetta
- vanhoja käyttäjätilejä on edelleen aktiivisena
- vieraskäyttäjiä ei tarkisteta säännöllisesti
- työntekijän tehtävän muuttuessa vanhoja oikeuksia ei poisteta
- poistuvien työntekijöiden käsittelylle ei ole tarkistuslistaa
- Conditional Access -käytäntöjä ei ole tai niiden toimintaa ei tunneta
- kirjautumis- ja muutoslokeja ei seurata
- tunnistautumismenetelmien turvallisuutta ei ole arvioitu
- Entra ID -asetuksia ei ole dokumentoitu
- käyttöoikeuksien hyväksyjistä ja omistajista ei ole sovittu
Yksittäinen havainto ei automaattisesti tarkoita, että ympäristössä olisi tapahtunut tietoturvapoikkeama. Se voi kuitenkin kertoa siitä, että käyttäjähallinnan rakenteet, vastuut ja käytännöt kannattaa käydä järjestelmällisesti läpi.
Miten Microsoft Entra ID -ympäristöä kannattaa kehittää?
Kehittäminen kannattaa aloittaa nykytilan kartoittamisesta eikä yksittäisten asetusten muuttamisesta.
Kartoituksessa voidaan tarkastella esimerkiksi:
- käyttäjätilien nykytilaa
- järjestelmänvalvojien rooleja
- ryhmä- ja käyttöoikeusrakennetta
- monivaiheisen tunnistautumisen kattavuutta
- käytössä olevia tunnistautumismenetelmiä
- Conditional Access -käytäntöjä
- vieraskäyttäjiä
- laitteiden ja käyttäjien välistä pääsynhallintaa
- käytössä olevia sovellusintegraatioita
- käyttäjien aloitus-, muutos- ja poistumisprosesseja
- lokien ja poikkeamien seurantaa
- dokumentaation ajantasaisuutta
Kartoituksen jälkeen kehityskohteet voidaan priorisoida riskin, liiketoimintavaikutuksen ja käytettävissä olevien lisenssien perusteella.
Kaikkea ei tarvitse muuttaa samalla kertaa. Hallittu eteneminen voi tarkoittaa esimerkiksi sitä, että ensin suojataan järjestelmänvalvojat, seuraavaksi varmistetaan MFA:n kattavuus ja sen jälkeen kehitetään käyttöoikeusryhmiä sekä kirjautumisen ehtoja.
Microsoft Entra ID osana Microsoft 365 -kokonaisuutta
Microsoft Entra ID:n kehittämistä ei kannata käsitellä erillään muusta Microsoft 365 -ympäristöstä.
Käyttäjäidentiteetit liittyvät suoraan:
- Microsoft 365 -lisensseihin
- Exchange Onlineen
- Teamsiin
- SharePointiin
- OneDriveen
- Microsoft Intuneen
- Microsoft Defenderiin
- yrityksen työasemiin
- mobiililaitteisiin
- ulkopuolisiin sovelluksiin
Esimerkiksi käyttäjän tunnus voidaan suojata vahvalla tunnistautumisella, mutta kokonaisuudessa on silti huomioitava käyttäjän laite, käyttöoikeudet, sähköposti, tiedostojen jakaminen ja järjestelmänvalvojan roolit.
e‑IT:n sisäisessä konfiguraationhallinnan luonnoksessa Entra ID -pääsynhallinta, Intune-laitehallinta, Microsoft 365 -palveluasetukset ja tietoturvaratkaisut on kuvattu yhteen liittyvinä hallinnan osa-alueina. Aineistossa korostetaan myös keskitettyä hallintaa, roolipohjaisia oikeuksia, Conditional Accessia sekä muutosten dokumentointia.
Yhteenveto: Microsoft Entra ID auttaa hallitsemaan käyttäjiä ja pääsyä keskitetysti
Microsoft Entra ID on keskeinen osa Microsoft 365 -ympäristön käyttäjähallintaa ja tietoturvaa.
Sen avulla yritys voi:
- hallita käyttäjätunnuksia ja ryhmiä
- kohdistaa lisenssejä
- hallita järjestelmänvalvojien rooleja
- suojata kirjautumista monivaiheisella tunnistautumisella
- määrittää pääsynhallinnan ehtoja
- yhdistää käyttäjän ja laitteen tilan pääsynhallintaan
- hallita sovellusten käyttöoikeuksia
- seurata kirjautumisia ja ympäristön muutoksia
- kehittää työntekijöiden aloitus-, muutos- ja poistumisprosesseja
Teknisten ominaisuuksien lisäksi tarvitaan selkeät vastuut, dokumentoidut toimintamallit ja säännöllinen käyttöoikeuksien tarkistaminen.
Kun käyttäjät, kirjautuminen ja käyttöoikeudet muodostavat hallitun kokonaisuuden, yrityksellä on paremmat edellytykset suojata Microsoft 365 -ympäristöään sekä kehittää käyttäjähallintaa liiketoiminnan mukana.
Ovatko yrityksesi käyttäjätunnukset ja käyttöoikeudet hallinnassa?
e‑IT auttaa pk-yrityksiä kartoittamaan Microsoft Entra ID- ja Microsoft 365 -ympäristön nykytilaa sekä tunnistamaan käyttäjähallintaan, kirjautumiseen, järjestelmänvalvojan oikeuksiin ja pääsynhallintaan liittyviä kehityskohteita.
Kartoituksen avulla voidaan muodostaa selkeämpi kokonaiskuva siitä:
- miten käyttäjätunnuksia hallitaan
- miten kirjautuminen on suojattu
- kenellä on laajoja oikeuksia
- miten vieraskäyttäjiä hallitaan
- kuinka käyttäjien aloitus- ja poistumisprosessit toimivat
- mitä kehitystoimenpiteitä ympäristössä kannattaa priorisoida

