Vad är ett nödkonto?

Ett nödkonto är ett särskilt administratörskonto som bara används i undantagsfall, när de vanliga administratörerna inte kommer in. Det kan handla om att en MFA-tjänst ligger nere, att en behörig person slutat utan att lämna över, eller att en felaktig inställning har låst ute alla andra. Tanken är enkel: oavsett vad som händer ska det alltid finnas en väg in i er miljö.

Microsofts rekommendation är minst två nödkonton, så att ett alltid fungerar även om det andra krånglar. De ska vara renodlade molnkonton, inte synkroniserade från en lokal AD och gärna ligga på miljöns egen onmicrosoft.com-domän. Då slipper kontot bero på federation eller katalogsynk som också kan ligga nere den dag ni behöver det. De ska inte vara kopplade till en enskild medarbetare och de ska användas extremt sällan.

Kort sagt

Nödkontot är er försäkring mot att bli utelåst ur er egen miljö.

Det ska finnas, det ska vara väl skyddat och dess användning ska larma. Problemet är att den klassiska lösningen, ett lösenord utan MFA, idag är ett av de mest attraktiva målen för en angripare.

Vad har Microsoft ändrat?

Under det senaste året har Microsoft rullat ut obligatorisk multifaktorautentisering (MFA) för inloggning i administratörsportalerna, som Azure-portalen och Microsoft Entra-administrationscentret. Det rullades ut i steg från oktober 2024 och in i 2025. Det är en bra förändring, lösenord ensamma stoppar inte dagens angrepp. Men den ställer en gammal vana på ända.

Tidigare var standardrådet att undanta nödkontot från villkorsstyrd åtkomst, just för att det skulle fungera även om en felkonfigurerad policy låste ute alla andra. I praktiken blev det ofta ett konto med höga behörigheter som skyddades av enbart ett långt lösenord.

Och här är det avgörande: det nya MFA-kravet gäller alla konton, även nödkonton. Att undanta kontot från villkorsstyrd åtkomst räcker inte längre för att komma runt MFA. Ett konto med enbart lösenord kan inte längre användas för administrativ åtkomst till de portaler som omfattas av Microsofts MFA-krav. Det är därför nätfiskeresistent inloggning, i praktiken en fysisk nyckel, har gått från best practice till det Microsoft uttryckligen rekommenderar.

Varför det är en risk

Ett nödkonto har ofta de högsta behörigheterna i hela miljön. Om det skyddas med bara ett lösenord och lösenordet läcker eller gissas, har angriparen nyckeln till allt, utan att ett enda extra steg står i vägen.

Eftersom kontot sällan används är det också den inloggning som ingen riktigt övervakar. Ett intrång via nödkontot kan pågå länge innan någon märker det.

Så ska ett nödkonto se ut idag

Det moderna svaret är inte att lämna kontot oskyddat, utan att skydda det med något som fungerar även när allt annat ligger nere. Lösningen är fysiska nycklar.

Microsoft rekommenderar nu uttryckligen lösenordsfri, nätfiskeresistent inloggning för dessa konton, i praktiken passkeys eller FIDO2-säkerhetsnycklar (små USB-nycklar). Även certifikatbaserad autentisering uppfyller MFA-kravet, men för ett nödkonto är en fysisk nyckel oftast enklast. De kräver ingen mobilapp, ingen mobiltäckning och ingen extern tjänst i drift. Och till skillnad från en kod i Microsoft Authenticator hänger nödkontot då inte på en enskild administratörs privata mobiltelefon, en nyckel i kassaskåpet fungerar oavsett vem som är på plats. Ni har alltså kvar tryggheten att alltid kunna logga in, men utan den öppna bakdörr som ett rent lösenord innebär.

Sex punkter för era nödkonton

1

Ha två konton

Minst två renodlade molnkonton, inte synkade från lokal AD, gärna på miljöns onmicrosoft.com-domän, så att ett alltid fungerar om det andra krånglar.

2

Skydda med passkey, inte bara lösenord

Använd nätfiskeresistent MFA (FIDO2-nyckel eller passkey). Lämna inte kontot enbart skyddat med lösenord, även om det kan kännas enklare.

3

Undanta från det som kan låsa ute

Kontot ska inte fastna i en villkorsstyrd åtkomstpolicy som kan stänga ute alla. Men undanta det inte från själva MFA-kravet, lös det med nyckel i stället.

4

Förvara säkert och delat

Nyckel och eventuell återställningsinformation i brandsäkert kassaskåp, gärna på två separata platser, åtkomligt för fler än en person men inte för vem som helst.

5

Larma vid användning

Sätt upp larm som meddelar er direkt när ett nödkonto loggar in. Det ska aldrig ske obemärkt.

6

Testa och se över

Testa inloggning minst var 90:e dag så att kontot faktiskt fungerar när det behövs och se över behörigheter och larm regelbundet.

Vad det betyder för er

Om ni har Microsoft 365 har ni nästan säkert nödkonton, frågan är om de fortfarande skyddas på det gamla sättet. Med Microsofts nya MFA-krav är det här ett bra tillfälle att gå igenom dem: finns det två, är de skyddade med en fysisk nyckel i stället för bara lösenord och larmar det om någon använder dem?

Det är inte en stor insats, men det är skillnaden mellan en trygg reservväg in och en vidöppen bakdörr till hela er miljö.

Vet ni hur era nödkonton är skyddade?

PIANOLA går igenom er Microsoft 365-miljö och visar var ni står, inklusive administratörs- och nödkonton, MFA och villkorsstyrd åtkomst. Ett tydligt beslutsunderlag, på vanlig svenska.