1. Vad ett gästkonto egentligen är

När ni samarbetar med någon utanför företaget i Microsoft 365, till exempel delar ett SharePoint-dokument, bjuder in någon till ett Teams eller ger åtkomst till en mapp, skapas ett gästkonto i er miljö. Det är själva mekanismen som gör att en utomstående kan öppna det ni delat med sin egen inloggning.

Det här är i grunden något bra. Ni slipper skicka filer som bilagor fram och tillbaka och den externa personen loggar in med sitt eget konto i stället för att ni behöver dela ut lösenord. Det är så modernt samarbete är tänkt att fungera.

Men varje gäst är också en dörr. En dörr in till en del av er miljö. Så länge dörren behövs är den till nytta. Frågan är vad som händer med den när den inte längre behövs.

2. Varför gamla gäster blir en risk

Ett gästkonto upphör inte av sig själv. När revisionen är klar, projektet avslutat eller konsulten utbytt, ligger kontot oftast kvar med exakt samma åtkomst som dagen det skapades. Ingen stänger dörren, för ingen minns att den öppnades.

Det finns tre skäl att ta det här på allvar:

  • Ni kontrollerar inte gästens konto. Om den externa personens egen inloggning kapas, till exempel genom nätfiske hos deras arbetsgivare, får angriparen samtidigt den åtkomst som gästkontot ger in i er miljö. Ni har gjort allt rätt hemma, men bakdörren står ändå öppen.
  • Åtkomsten glöms bort men försvinner inte. En konsult som slutade för två år sedan kan fortfarande ha åtkomst till mappen med avtal och underlag. Inte för att någon vill det, utan för att ingen tog bort den.
  • Ni tappar överblicken. När gästlistan växer okontrollerat blir det svårt att svara på en enkel men viktig fråga: vilka utanför företaget kan idag se vår information? Utan svar på den frågan är det svårt att säga att ni har kontroll.

Det obekväma är att det här sällan syns. En bortglömd gäst orsakar inget larm och ingen felruta. Den ligger bara kvar, tyst, tills dagen någon utnyttjar den.

Ett verkligt exempel

Ett företag med 15 anställda tog för två år sedan in en extern konsult för att hjälpa till med en upphandling. Hon fick, helt rimligt, gäståtkomst till SharePoint-mappen med avtal och kalkyler. Projektet tog slut, konsulten gick vidare och ingen tänkte mer på saken.

Ett och ett halvt år senare drabbas konsultens eget företag av ett nätfiskeintrång. Hennes konto kapas. Angriparen kartlägger vad kontot kommer åt och hittar en gäståtkomst till en helt annan organisations avtalsmapp, som fortfarande är aktiv.

Företaget hade MFA, uppdaterade datorer och ordning på sitt eget. Men bakdörren de aldrig stängde satt kvar. En enkel gästgenomgång ett halvår tidigare hade tagit bort åtkomsten på trettio sekunder.

3. Så ser ni vilka gäster ni har

Det första steget är inte att städa, utan att se. De flesta företag har aldrig tittat på sin gästlista och överraskas av hur lång den är.

I Microsoft Entra, under Användare, kan ni filtrera på användartyp Gäst. Där listas varje externt konto som har bjudits in, tillsammans med när det skapades och när det senast användes. Just kolumnen för senaste inloggning är den mest talande. Ett gästkonto som inte har använts på ett år är en tydlig kandidat för att tas bort.

Redan den här överblicken brukar vara nyttig. Det är svårt att känna sig trygg med något man aldrig har tittat på.

4. Så städar ni, tryggt och utan att bryta samarbetet

Målet är inte att jaga bort era externa samarbetspartner. Målet är att åtkomsten ska spegla verkligheten: den som fortfarande samarbetar behåller sin dörr, den som inte gör det får sin stängd. Så här gör ni det kontrollerat.

Steg 1

Gå igenom gästlistan

Öppna gästlistan i Entra och sortera på senaste inloggning. Gäster som inte har loggat in på länge, till exempel sex månader eller mer, är de ni börjar med.

Steg 2

Stäm av mot verkligheten

För de inaktiva kontona, fråga er kort: samarbetar vi fortfarande med den här personen eller organisationen? Ofta är svaret nej. Vid tveksamhet kan ni höra av er, men en gäst som inte loggat in på ett år behöver sällan en lång utredning.

Steg 3

Ta bort de gäster som inte längre behövs

Att ta bort ett gästkonto stänger dörren men rör inte den externa personens eget konto hos dem själva. Behöver de komma tillbaka senare bjuds de helt enkelt in på nytt. Det är en snabb och ofarlig åtgärd.

Steg 4

Begränsa vem som får bjuda in gäster

I Entra kan ni ställa in att bara vissa personer, eller bara administratörer, får bjuda in externa gäster. Det hindrar att gästlistan växer okontrollerat och gör att ni behåller överblicken framåt.

Steg 5

Styr vilka domäner som får bjudas in

Ni kan tillåta eller blockera specifika domäner för gästinbjudningar. Det är ett bra sätt att se till att samarbete bara sker med parter ni faktiskt känner till, utan att stänga dörren för legitima samarbeten.

Steg 6

Sätt upp återkommande åtkomstgranskningar

Med åtkomstgranskningar i Microsoft 365 kan systemet själv, med jämna mellanrum, fråga om en gäst fortfarande ska ha åtkomst. Då blir städningen en rutin i stället för ett engångsprojekt och ni slipper göra om jobbet manuellt varje gång.

5. Vad en gästgenomgång inte löser

Det är lika viktigt att vara ärlig med gränserna. Att städa gästkonton är ett effektivt och billigt steg, men det är inte hela bilden.

Det stoppar inte ny överdelning

Så länge medarbetare kan skapa delningslänkar för "vem som helst" kan ny åtkomst uppstå i morgon. Gästgenomgången städar det gamla, men delningsinställningarna avgör hur mycket nytt som tillkommer. De två hänger ihop.

Det rättar inte interna behörigheter

Gästkonton handlar om externa personer. Vem internt som kan se vad är en egen fråga och minst lika viktig. En städad gästlista säger inget om att hela personalen råkar ha åtkomst till lönemappen.

Det ersätter inte grunden

MFA, villkorsstyrd åtkomst och skydd av administratörskonton behövs fortfarande. Gästhygien är ett lager bland flera, inte ett som gör de andra överflödiga.

Kort sagt: en gästgenomgång stänger en verklig och ofta bortglömd bakdörr. Det är väl värt att göra, men det är en del av helheten, inte hela den.

6. Vanliga frågor

Kan vi blockera externa gäster helt?

Ni kan strama åt kraftigt, men helt blockera är sällan rätt. De flesta företag behöver dela med revisorn, byrån eller en kund ibland. Poängen är inte att stänga dörren, utan att veta vilka som är inne och att åtkomsten upphör när samarbetet gör det. I Entra kan ni styra vilka domäner som får bjudas in och vilka i företaget som får bjuda in.

Märker gästerna av att vi städar?

En gäst som fortfarande behöver åtkomsten märker ingenting, den ligger kvar. Det är bara de inaktiva som tas bort, alltså gäster som inte har loggat in på lång tid. Om någon råkar behöva komma tillbaka bjuds de bara in på nytt, det tar en minut.

Hur ofta bör vi gå igenom gästkontona?

En genomgång ett par gånger om året räcker för de flesta mindre företag. Ännu bättre är att sätta upp automatiska åtkomstgranskningar i Microsoft 365, så att systemet självt frågar med jämna mellanrum om en gäst fortfarande ska ha åtkomst. Då blir städningen en rutin i stället för ett projekt.

7. Hur PIANOLA hjälper

PIANOLA analyserar er Microsoft 365-miljö via Microsoft Graph och håller bland annat koll på gästkontona. Vi ser vilka externa gäster som ligger inaktiva, om någon gäst har fått en roll den inte borde ha och hur er miljö är inställd för vem som får bjuda in. I stället för att ni själva ska komma ihåg att titta, lyfter vi det åt er.

Vi granskar det återkommande och berättar på vanlig svenska vad som är i sin ordning och vad som behöver åtgärdas. En bortglömd gäst blir en tydlig punkt på er åtgärdslista, inte något som ligger dolt i en portal ni sällan öppnar.

Vet ni vilka som är gäster i er miljö?

De flesta företag har aldrig tittat på sin gästlista och blir förvånade över hur lång den är. En genomgång visar var ni står, gästkontona inräknat och vad som behöver städas.