pexels-sora-shimazaki-5668505

Antalet Microsoft365-miljöer har en tendens att öka med tiden. En organisation kanske startar med en enda tenant. Sedan tillkommer en separat miljö för test och utveckling. Ett dotterbolag har sin egen. Vid ett företagsförvärv följer ytterligare två med. Och någonstans finns även en tenant som skapades för ett projekt för flera år sedan och som ingen riktigt längre har kontroll över.

För större organisationer är det därför inte ovanligt att det med tiden växer fram ett komplext landskap av Microsoft Entra-tenants. Utmaningen är att du inte kan skydda och styra det du inte känner till. Det är här Microsoft Entra Tenant Governance kommer in.

tenantgovernance1

Traditionellt har varje Microsoft Entra-tenant i stor utsträckning varit sin egen administrativa ö. Säkerhetsinställningar, administratörer, konfiguratorer och tjänster hanteras inom respektive miljö. Det fungerar bra när organisationen bara har en tenant. Men när antalet miljöer ökar blir modellen snabbt svårare att hantera. Central IT behöver kunna svara på frågor som:

  • Vilka Microsoft Entra-tenants tillhör egentligen organisationen?
  • Finns det miljöer som vi inte känner till?
  • Vem administrerar respektive tenant?
  • Följer alla miljöer våra säkerhetskrav?
  • Hur upptäcker vi när en konfiguration förändras?
  • Vad händer när någon skapar en ny tenant?

Det här är i grunden ett governance-problem, men det är samtidigt en viktig säkerhetsfråga. En bortglömd eller felkonfigurerad tenant kan innebära en attackyta som organisationens säkerhetsfunktion inte ens känner till.

Vad är Microsoft Entra Tenant Governance?

Microsoft Entra Tenant Governance är Microsofts lösning för central styrning av organisationer som arbetar med flera Microsoft Entra-tenants. Tjänsten blev tillgänglig (General Availability) under 2026 och introducerar ett gemensamt styrningslager ovanpå organisationens olika Microsoft-miljöer. I praktiken handlar det om fyra centrala områden.

tenantgovernance2

Upptäck vilka tenants som faktiskt finns

Det första steget i all styrning är att veta vad som ska styras. Tenant Governance hjälper organisationer att identifiera Microsoft Entra-tenants som har kopplingar till verksamheten, även sådana som kanske inte finns dokumenterade hos central IT. Det kan exempelvis handla om miljöer som skapats historiskt, används av ett dotterbolag eller på annat sätt etablerats utanför organisationens ordinarie processer. För stora organisationer kan en sådan inventering i sig vara mycket värdefull.

Styr flera tenants utan att ge administratörer obegränsad åtkomst

När organisationen väl har identifierat sina miljöer behöver de kunna styras. Tenant Governance gör det möjligt att etablera formella governance-relationer mellan tenants. Det innebär att en central organisation kan utföra specifika styrningsoperationer i andra tenants utan att administratörer behöver ha fullständiga administrativa rättigheter i varje enskild miljö. Det ligger väl i linje med principen om least privilege: administratörer ska ha de behörigheter de behöver, men inte mer. För organisationer med många tenants innebär detta en möjlighet att kombinera central styrning med lokal administrativ självständighet.

En tenant som långsamt avviker från organisationens säkerhetsbaslinje kan skapa risker som inte upptäcks vid traditionella, punktvisa säkerhetsgranskningar.

När en säker tenant långsamt blir mindre säker

En av de mer intressanta delarna av Tenant Governance handlar om något som ofta är svårt att hantera i stora Microsoft-miljöer: configuration drift.

tenantgovernance3

 

En tenant kan vara korrekt konfigurerad idag. Men vad händer om sex månader? En administratör förändrar en Conditional Access-policy. En ny tjänst aktiveras. En inställning i Intune justeras. Microsoft introducerar nya funktioner. Verksamheten förändrar sina krav.

Varje förändring kan vara fullt rimlig i sig, men över tid riskerar miljön att gradvis avvika från organisationens beslutade säkerhetsarkitektur. Tenant Governance gör det möjligt att arbeta med godkända konfigurationsbaslinjer och jämföra tenants mot ett känt och accepterat tillstånd. Det förändrar också sättet man kan arbeta med säkerhetsgranskning.

Istället för frågan: "Är vår tenant korrekt konfigurerad?" kan organisationen börja ställa frågan: "Har något förändrats sedan vi senast visste att den var korrekt konfigurerad?" Det är en viktig skillnad.

Det är betydligt enklare att bygga rätt från start än att försöka rätta till en miljö flera år senare.

Governance redan när en ny tenant skapas

Ett annat vanligt problem är att governance införs i efterhand. En ny tenant skapas för ett projekt, ett dotterbolag eller ett nytt initiativ. Miljön börjar användas och först senare upptäcker central IT att den existerar. Då måste säkerhetsorganisationen försöka applicera organisationens krav retroaktivt.

Tenant Governance ger bättre möjligheter att kontrollera etableringen av nya tenants och låta governance följa med redan från början. För det är betydligt enklare att bygga rätt från start än att försöka rätta till en miljö flera år senare.

 

tenantgovernance4

Tenant Governance är också en säkerhetsfråga

Det är lätt att se Tenant Governance som ytterligare ett administrativt verktyg. Men för säkerhetsorganisationen är frågan större än så. En okänd tenant med svaga säkerhetsinställningar är fortfarande en del av organisationens digitala attackyta.

En tenant som långsamt avviker från organisationens säkerhetsbaslinje kan på samma sätt skapa risker som inte upptäcks vid traditionella, punktvisa säkerhetsgranskningar. Tenant Governance kan därför bidra till tre viktiga säkerhetsmål:

  1. Minska den okända attackytan. Genom bättre inventering får organisationen en tydligare bild av vilka Microsoft-miljöer som faktiskt existerar.
  2. Upptäcka avvikelser tidigare. Förändringar från beslutade konfigurationer kan identifieras innan de utvecklas till större säkerhetsproblem.
  3. Skapa konsekvent säkerhet. Gemensamma baslinjer gör det lättare att tillämpa organisationens säkerhetskrav över flera tenants.

Målet behöver inte vara att central IT ska administrera allt. Tvärtom.

En grund för centraliserad Microsoft-säkerhet

Microsoft bygger allt fler funktioner för organisationer som behöver arbeta över flera tenants. Governance-relationerna kan användas tillsammans med andra delar av Microsofts ekosystem för exempelvis centraliserad säkerhetshantering och övervakning.  Det gör Tenant Governance särskilt intressant för organisationer som vill bygga en långsiktig modell för hur Microsoft-miljöer ska styras centralt. Målet behöver inte vara att central IT ska administrera allt. Tvärtom.

En bra governance-modell kan innebära att dotterbolag och verksamheter behåller stor lokal självständighet samtidigt som organisationen centralt definierar vilka säkerhetskrav och principer som alltid måste gälla.

Vilka organisationer bör titta närmare på Tenant Governance?

Tenant Governance blir framför allt intressant när organisationens Microsoft-miljö inte längre kan betraktas som en enda tenant. Det gäller exempelvis organisationer som:

  • har flera Microsoft Entra- eller Microsoft 365-tenants
  • består av flera dotterbolag eller verksamhetsområden
  • regelbundet genomför företagsförvärv
  • har internationella verksamheter med separata IT-miljöer
  • har höga krav på informationssäkerhet och regulatorisk efterlevnad
  • vill standardisera säkerhetskonfigurationer över flera miljöer

Men det kan också finnas ett värde i att börja undersöka frågan tidigare. Det första steget behöver inte vara att införa avancerad, central styrning. Det kan helt enkelt vara att svara på frågan: ”Vilka Microsoft Entra-tenants har vår organisation idag, och har vi kontroll över dem?” För vissa organisationer kan svaret vara mer intressant än väntat.

Från punktvisa kontroller till kontinuerlig governance

Microsoft Entra Tenant Governance adresserar ett problem som blivit allt tydligare i takt med att organisationers Microsoft-miljöer vuxit och blivit mer komplexa. Det handlar inte bara om att administrera flera tenants från samma plats. Den större förändringen är möjligheten att betrakta organisationens Microsoft-miljöer som ett gemensamt tenant-landskap som behöver upptäckas, styras och följas upp över tid.

För säkerhetsorganisationen innebär det bättre kontroll över attackytan. För IT innebär det bättre överblick och mer konsekvent administration. För verksamheten innebär det bättre förutsättningar att växa, genomföra förvärv och att skapa nya miljöer utan att governance behöver byggas om från början varje gång. Och kanske viktigast av allt: Governance blir en kontinuerlig process istället för en punktinsats.

Vill ni få bättre kontroll över organisationens Microsoft Entra- och Microsoft 365-miljöer? Vi hjälper organisationer att kartlägga sina miljöer, etablera säkerhetsbaslinjer och utveckla en långsiktig modell för governance och säkerhet. Hör av dig om du vill veta mer!

Relaterade inlägg

Vill du vara säker på att inte missa något

Som du märker brinner vi för att dela med oss av våra erfarenheter, nyttiga lärdomar och spaningar ut i exosfären. Se till att följa vårt nyhetsbrev eller vårt flöde på Linkedin så du inte missar något.

Detta fält är dolt när formuläret visas

This website uses cookies

Cookies ("cookies") consist of small text files. The text files contain data which is stored on your device. To be able to place some type of cookies we need your consent. We at Exobe AB, corporate identity number 556769-5605 use these types of cookies. To read more about which cookies we use and storage duration, click here to get to our cookiepolicy.

Manage your cookie-settings

Necessary cookies

Necessary cookies are cookies that need to be placed for fundamental functions on the website to work. Fundamental functions are for instance cookies that are needed for you to use menus and navigate the website.

Functional cookies

Functional cookies need to be placed for the website to perform in the way that you expect. For instance to remember which language you prefer, to know if you are logged in, to keep the website secure, remember login credentials or to enable sorting of products on the website in the way that you prefer.

Statistical cookies

To know how you interact with the website we place cookies to collect statistics. These cookies anonymize personal data.

Personalization cookies

In order to provide a better experiance we place cookies for your preferances

Ad measurement cookies

To be able to provide a better service and experience we place cookies to tailor marketing for you. Another purpose for this placement is to market products or services to you, give tailored offers or market and give recommendations on new concepts based on what you have bought from us previously.

Ad measurement user cookies

In order to show relevant ads we place cookies to tailor ads for you

Personalized ads cookies

To show relevant and personal ads we place cookies to provide unique offers that are tailored to your user data