Microsoft 365

Den Ultimative Guide: Sådan Opsætter du Conditional Access Korrekt i Microsoft Entra ID (2026)

En trin for trin-vejledning til Conditional Access i Microsoft Entra ID — til en sikker, stabil og professionel identitetsstyring.

En step-by-step vejledning til en sikker, stabil og professionel identitetsstyring


Introduktion

Conditional Access (CA) er i dag hjertet af sikkerheden i Microsoft 365 og Azure. I 2026 er CA ikke længere “nice to have” – det er en absolut nødvendighed for at beskytte identiteter, data og systemer mod moderne AI-drevne angreb, misbrugte tokens og loginforsøg fra kompromitterede enheder.

I denne guide gennemgår vi den professionelle fremgangsmåde til opsætning af Conditional Access-politikker i Microsoft Entra ID, så du undgår almindelige fejl, lockouts og sikkerhedshuller.


Hvorfor er korrekt CA-opsætning vigtig?

En forkert konfigureret CA-politik kan føre til:

  • ❌ Uventede lockouts – administratorer eller brugere mister adgang til kritiske systemer
  • ❌ Fejlbehæftede apps – især ældre integrationer fejler stille
  • ❌ Sikkerhedshuller – fx hvis legacy authentication forbliver åben
  • ❌ Complianceproblemer – fx hvis MFA ikke er tvunget ved risiko
  • ❌ Manglende kontrol – uden struktur bliver CA en rodebunke af policies

En korrekt implementeret CA-model giver:

  • ✔ Konsistent sikkerhed
  • ✔ Minimal risiko for utilsigtede blokeringer
  • ✔ Nem administration
  • ✔ Klar insigt i risikoadfærd
  • ✔ Forbedret compliance og rapportering

Forberedelser: Det skal være på plads før opsætningen

📋 Kravafklaring

Før du bygger dine CA-politikker, skal du have styr på:

  • Brugersegmenter: Almindelige brugere, admins, eksterne, servicekonti
  • Enheder: Intune-styrede, hybrid join, private enheder
  • Apps: Cloud apps, legacy apps, tredjepartsapps
  • Forretningskritikalitet: Hvad må aldrig blokeres?

🔐 Sikkerhedsforberedelser

  • Opret 2 x break-glass administratorer (cloud-only)
  • Sørg for at MFA er aktivt og testet
  • Planlæg device-compliance strategi (Intune)
  • Kortlæg alle applikationer der bruger legacy authentication

Metode 1: Baseline-opsætning (anbefalet af TODO-IT)

Her er den CA-baseline vi oftest implementerer hos kunder.


Trin 1: Blokér Legacy Authentication (Kritisk)

Legacy authentication er stadig den største årsag til password spray-angreb.

Sådan gør du:

  1. Gå til Entra ID → Security → Conditional Access
  2. Opret ny politik
  3. Assignments → All users
  4. Cloud apps → All cloud apps
  5. Conditions:
    • Client apps → Vælg Other clients
  6. Access control → Block access
  7. Sæt i Report-only mode i 24 timer
  8. Aktivér

Fordel: Lukker den absolut største angrebsflade.


Trin 2: MFA for alle brugere (interaktiv login)

Sådan gør du:

  1. Opret ny politik
  2. Assignments → All users (undtagen break-glass)
  3. Cloud apps → All cloud apps
  4. Access control → Require MFA
  5. Sæt i Report-only → Test → Aktiver

Trin 3: Særskilt Admin-beskyttelse (strengere krav)

Administratorer skal altid have:

  • stærkere MFA
  • compliant enhed
  • ingen login uden risikoanalyse

Sådan gør du:

  1. Ny politik → Target: Directory roles (Global Admin, Security Admin, etc.)
  2. Kræv:
    • Phishing-resistant MFA
    • Compliant device
    • Approved client apps
  3. Sæt i Report-only → Test → Aktiver

Trin 4: Kræv compliant eller hybrid join-enhed

Dette sikrer at brugere ikke logger ind fra uregistrerede eller inficerede enheder.

  1. Ny politik
  2. Users → All users
  3. Cloud apps → All
  4. Conditions → Device state: Include all, exclude compliant/hybrid
  5. Access controls → Require compliant device
  6. Sæt i Report-only først

Trin 5: Blokering af risky logins

Brug risk-baserede CA-politikker:

  • High user risk → force password reset
  • Medium/high sign-in risk → require MFA
  • Impossible travel → block

Metode 2: Avanceret Opsætning (til større og hybrid miljøer)

Inkluderer:

  • Named locations (trusted IP ranges)
  • App-beskyttelse for ex. Exchange + SharePoint separat
  • Session controls (fx blokér downloads i usikre miljøer)
  • CA integration med Defender for Cloud Apps (CASB)

Efter opsætning: De første kritiske 24–48 timer

🔎 Overvågning

  • Gennemgå Insights & Reporting
  • Tjek efter fejlramte apps
  • Overvåg eventuelle brugerstigninger i MFA-prompts

👤 Administrator governance

  • Test break-glass konti
  • Dokumentér alle politikker
  • Lav naming-standard og nummerering

🧩 Licens-tjek

CA kræver passende licenser (f.eks. P1 eller P2 i visse funktioner).
Sørg for at brugere har korrekte tildelinger.


Almindelige fejl og løsninger

❌ Fejl 1: Ingen break-glass konto
➡ Løsning: Opret 2 cloud-only konti uden CA-restriktioner

❌ Fejl 2: For mange policies
➡ Løsning: Reducér til et simpelt, velstruktureret baseline-sæt

❌ Fejl 3: Glemsomhed ved servicekonti
➡ Løsning: Undtag konti der ikke kan MFA – men dokumentér hvorfor

❌ Fejl 4: Manglende test i Report-only
➡ Løsning: Brug altid report-only i 24–72 timer før aktivering


Professionel opsætning gennem TODO-IT

Som specialister i Microsoft Entra ID og M365 sikkerhed hjælper vi virksomheder med:

  • ✔ Korrekt CA-design uden lockouts
  • ✔ Sikkerhedsoptimering efter best practice
  • ✔ Licensoptimering
  • ✔ Device-compliance + Intune-opsætning
  • ✔ Drift og overvågning

Få hjælp til jeres Conditional Access opsætning

📞 +452278 2720
✉️ support@todo-it.dk
🌐 www.todo-it.dk

TODO-IT leverer sikkerhedsopsætninger der virker i praksis – ikke kun på papiret.

Udgivet 31. januar 2026 · opdateret 23. september 2026

Tilbage til bloggen

Ring Skriv til os
An unhandled error has occurred. Reload 🗙

Cookiepolitik

Sidst opdateret 5. september 2026

Hvad er cookies?

Cookies er små tekstfiler, som gemmes på din computer, tablet eller mobiltelefon, når du besøger et website. En cookie indeholder typisk websitets navn, cookiens levetid og en værdi (normalt et tilfældigt genereret unikt nummer).

Hvorfor bruger vi cookies?

TODO•IT bruger cookies til at få websitet til at fungere, til at se hvilke sider der bliver læst, til vores chat og til at måle vores markedsføring. Alt ud over det nødvendige sker kun, hvis du siger ja til det.

Hvilke cookies bruger vi?

Du bestemmer selv, hvad vi må sætte ud over det nødvendige. Dit valg gemmer vi i en cookie, og du kan altid ændre det igen nederst på siden under «Samtykkeindstillinger».

Nødvendige cookies

Disse er der altid. De kan ikke slås fra, fordi siden ikke virker uden dem.

  • todoit-samtykke: husker hvad du har sagt ja og nej til, så vi ikke spørger igen ved hvert besøg. Udløber efter 180 dage.
  • Sikkerhedscookie: beskytter formularer mod misbrug fra andre websites (CSRF). Slettes når du lukker browseren.
  • Blazor-sessionen: holder styr på forbindelsen mellem din browser og vores server, mens du er på siden.

Statistik — kun hvis du siger ja

Vi bruger Google Analytics til at se, hvilke sider der bliver læst, og hvor folk kommer fra. Vi bruger det til at skrive bedre indhold — ikke til at genkende dig personligt.

  • Cookies: _ga, _ga_*, _gid, _gat
  • Leverandør: Google Ireland Limited
  • Levetid: op til 2 år

Support og chat — kun hvis du siger ja

Chatvinduet i nederste hjørne leveres af Tawk.to. Uden samtykke bliver det slet ikke indlæst, og så kan du i stedet skrive eller ringe til os.

  • Cookies: __tawkuuid, TawkConnectionTime m.fl.
  • Leverandør: tawk.to inc.

Anmeldelser — kun hvis du siger ja

Vi viser vores anmeldelser fra Trustpilot. Widgetten hentes fra Trustpilot og kan sætte cookies fra trustpilot.com.

  • Leverandør: Trustpilot A/S

Markedsføring — kun hvis du siger ja

LinkedIn Insight Tag måler, hvilke af vores annoncer på LinkedIn der fører til besøg, og registrerer hvis du sender os en besked gennem kontaktformularen. Denne tjeneste følger dig også på tværs af andre websites — derfor er den sit eget punkt, som du kan sige nej til for sig.

  • Cookies: li_sugr, li_gc, lidc, bcookie, bscookie, UserMatchHistory, AnalyticsSyncHistory, ln_or
  • Leverandør: LinkedIn Ireland Unlimited Company

Hvad vi ikke gør

Vi henter ikke skrifttyper, ikoner eller andet fra tredjeparts servere. Alt hvad siden består af, leveres fra vores egen server inden for EU. Siger du nej til det hele ovenfor, går der ingen oplysninger om dig til nogen anden end os og vores hostingleverandør — samt Cloudflare, som leverer siden ud til dig og derfor ser din forespørgsel på vej ind.

Hvordan ændrer du dit valg?

Klik på Samtykkeindstillinger nederst på enhver side. Du kan slå de enkelte tjenester til og fra, og valget gælder fra det øjeblik du gemmer det.

Hvordan administrerer du cookies?

Du kan til enhver tid slette cookies fra din browser eller indstille din browser til at afvise cookies. Bemærk dog, at hvis du slår cookies fra, kan visse funktioner på websitet muligvis ikke fungere korrekt.

Sådan sletter du cookies:

  • Chrome: Indstillinger → Privatliv og sikkerhed → Cookies og andre webstedsdata
  • Firefox: Indstillinger → Privatliv og sikkerhed → Cookies og webstedsdata
  • Edge: Indstillinger → Cookies og webstedstilladelser → Administrer og slet cookies
  • Safari: Indstillinger → Privatliv → Administrer webstedsdata

Kontakt

Har du spørgsmål til vores brug af cookies, er du velkommen til at kontakte os:

Todo-IT ApS
Email: support@todo-it.dk
Telefon: +45 22 78 27 20
CVR: 46406664