1. Tokenstöld, den tysta vägen förbi MFA
När en medarbetare loggar in i Microsoft 365 och verifierar sig med MFA skapas en token. Rent tekniskt är det ett bevis på att användaren redan har autentiserat sig. För att göra det enklare kan vi tänka på tokenen som en digital nyckel.
Poängen är att ni inte ska behöva ange lösenord och godkänna MFA varje gång ni öppnar Outlook, Teams eller SharePoint. Den digitala nyckeln ligger kvar på enheten under en begränsad tid och används för att hålla användaren inloggad.
Problemet uppstår om en angripare får tag på den nyckeln. En stulen token är ungefär som att stjäla en nyckel som redan fungerar. MFA är redan avklarad. Angriparen behöver inte lösenordet och behöver inte godkänna något i offrets telefon.
Det här är precis vad som sker vid många moderna identitetsattacker. Genom nätfiske, skadlig kod eller kapade webbläsarsessioner kommer angriparen över en giltig token och använder den för att logga in som användaren från sin egen dator.
Den typen av attack brukar kallas token replay och har förekommit i flera uppmärksammade intrång under de senaste åren, bland annat i den incident som brukar kallas Storm-0558.
Den obekväma sanningen är att MFA inte stoppar en angripare som redan har stulit en giltig token. Det är här Token Protection kommer in.
2. Vad Token Protection gör
Token Protection knyter tokenen till den enhet där den skapades.
Enkelt uttryckt får den digitala nyckeln en kryptografisk koppling till datorn. När tokenen används kontrollerar Microsoft att den faktiskt kommer från rätt enhet. Om den inte gör det avvisas den.
Om vi fortsätter med liknelsen om nyckeln innebär Token Protection att nyckeln bara fungerar i det lås den skapades för. Om någon kopierar den och försöker använda den från en annan dator fungerar den inte. Angriparen kan alltså ha kommit över tokenen, men saknar den enhet som tokenen är knuten till.
Rent tekniskt är Token Protection en sessionskontroll i Conditional Access. Det innebär att funktionen aktiveras via samma regelverk som ni redan använder för MFA och andra inloggningskrav. Det är inget program som ska installeras på datorerna och ingen tilläggsprodukt som behöver köpas, utan en inställning i er befintliga Microsoft 365-miljö.
Ett verkligt exempel
En ekonomiassistent på ett företag med 20 anställda luras av en falsk inloggningssida och godkänner en MFA-begäran som ser legitim ut. Angriparen kommer över hennes aktiva session, alltså den digitala nyckeln och behöver aldrig röra hennes lösenord eller telefon igen.
Från en egen dator i ett annat land försöker angriparen sedan öppna Outlook och leta efter fakturor att manipulera. Utan Token Protection hade det kunnat fungera utan att märkas. Tokenen var ju redan giltig.
Med Token Protection aktiverat kontrollerar Microsoft att den digitala nyckeln används från rätt enhet. Det gör den inte. Inloggningen nekas och i inloggningsloggarna syns ett misslyckat försök som ni kan agera på. Samma stulna token. Helt annat resultat.
3. Ingår det för oss?
Ja, om ni har Microsoft 365 Business Premium. Token Protection kräver Microsoft Entra ID P1 och den licensen ingår redan i Business Premium. Ni behöver alltså inte köpa något extra.
Det gör funktionen ovanligt intressant. Den skyddar mot en avancerad attackmetod men kan aktiveras av ett vanligt litet eller medelstort företag utan någon ny licenskostnad.
Här kommer dock den viktiga brasklappen. Token Protection täcker idag främst Windows-enheter och installerade appar som Outlook, Teams, OneDrive och SharePoint-klienten när de kommunicerar med Exchange Online och SharePoint Online. Stödet för macOS och iOS utvecklas löpande, men är ännu inte lika omfattande. Webbläsarscenarier omfattas inte heller på samma sätt.
Det innebär att Token Protection idag är ett riktat skydd mot en av de vanligaste attackvägarna, inte ett universellt skydd som täcker varje app och varje enhet. Det gör inte funktionen mindre värdefull. Men det är viktigt att känna till var gränserna går.
Token Protection kontrollerar att tokenen används från enheten det utfärdades på. Allt sker i Microsofts identitetsplattform, inget program installeras på datorerna.
4. Så aktiverar ni Token Protection
Token Protection aktiveras med en Conditional Access-policy. Ni behöver inte bygga något nytt från grunden, utan bara lägga till en ny policy och rulla ut den på ett kontrollerat sätt.
Steg 1
Skapa en ny Conditional Access-policy
Gå till Conditional Access i Microsoft Entra och skapa en ny policy. Det är samma plats där ni hanterar MFA och andra inloggningsregler.
Steg 2
Rikta policyn mot Exchange och SharePoint
Välj Exchange Online och SharePoint Online som målresurser. Det är de tjänster där stödet är mest etablerat idag. Att börja smalt gör utrullningen enklare och mer förutsägbar.
Steg 3
Begränsa till Windows-enheter
Välj Windows som enhetsplattform. På så sätt omfattas endast de enheter där stödet är moget och väl dokumenterat.
Steg 4
Aktivera sessionskontrollen "Kräv Token Protection"
Under sessionskontroller väljer ni Kräv Token Protection för inloggningssessioner. Det är den inställning som faktiskt gör jobbet.
Steg 5
Undanta era nödkonton (break-glass)
Undanta era två nödkonton, så kallade break-glass-konton. Det är samma försiktighetsåtgärd som rekommenderas för alla Conditional Access-policys. Om något oväntat inträffar vill ni alltid ha en väg tillbaka in.
Steg 6
Kör i rapportläge först
Börja med att sätta policyn i Report-only. Då ser ni vad policyn skulle ha påverkat utan att någon faktiskt blockeras. Låt den ligga där under ungefär en vecka, granska inloggningsloggarna och kontrollera att inga legitima användare skulle ha påverkats. När allt ser bra ut ändrar ni läget till On. Det minskar risken för obehagliga överraskningar.
5. Vad Token Protection inte gör
Det här avsnittet är minst lika viktigt som resten. Token Protection är ett extra skyddslager. Det är inte en mirakelkur.
Det ersätter inte MFA
Token Protection förutsätter att MFA redan finns på plats. Skyddet handlar om vad som händer efter inloggningen, när en token har utfärdats.
Det täcker inte alla scenarier
Skyddet gäller i första hand Windows-appar mot Exchange Online och SharePoint Online. Andra plattformar, webbläsare och tjänster omfattas inte på samma sätt ännu.
Det stoppar inte själva nätfisket
En medarbetare kan fortfarande luras att lämna ut uppgifter eller godkänna en falsk inloggning. Token Protection begränsar skadan av en stulen session men ersätter inte utbildning, medvetenhet eller nätfiskeresistent MFA.
Det ersätter inte era övriga säkerhetsregler
MFA, blockering av äldre autentiseringsprotokoll, geografiska regler och andra Conditional Access-policys behövs fortfarande. Token Protection är tänkt att komplettera dem, inte ersätta dem.
Kort sagt: Token Protection är ett effektivt skydd mot en specifik och allvarlig attackmetod. Det är väl värt att aktivera, men det är fortfarande en del av helheten.
6. En del av ett starkare identitetsskydd 2026
Token Protection är bara en del av en större utveckling. Under 2026 fortsätter Microsoft att höja säkerhetsnivån för identiteter och inloggningar. Nätfiskeresistent MFA, exempelvis passkeys och FIDO2-nycklar, blir allt vanligare samtidigt som traditionella metoder som SMS-koder får en mindre framträdande roll. MFA blir dessutom obligatoriskt på allt fler administrativa ytor.
Ett konkret exempel är att Microsoft mellan den 6 och 13 juli 2026 börjar utvärdera Conditional Access även när användare registrerar eller ändrar sina autentiseringsmetoder. Det stänger ett kryphål där en angripare annars skulle kunna lägga till en egen MFA-metod på ett kapat konto.
Poängen är att de här säkerhetsåtgärderna förstärker varandra. Token Protection, nätfiskeresistent MFA och skärpta regler för registrering av autentiseringsmetoder har samma mål: att göra en stulen identitet betydligt mindre användbar för angriparen.
7. Vanliga frågor
Måste alla ha nya datorer?
Nej. Token Protection använder säkerhetsfunktioner som redan finns i moderna Windows-enheter som är registrerade i er miljö. För de flesta företag handlar det om att aktivera funktionen, inte om att byta hårdvara.
Märker medarbetarna av det?
I de flesta fall inte. En normal inloggning från den egna datorn påverkas inte alls. Det är också därför rapportläget är viktigt. Ni kan verifiera att allt fungerar innan policyn börjar tillämpas.
Räcker det här för att stoppa kontokapningar?
Nej. Och det är viktigt att vara ärlig med det. Token Protection stänger en viktig attackväg, men identitetssäkerhet bygger på flera skyddslager som samverkar. Se det som en förstärkning av det ni redan har, inte som slutmålet.
8. Hur PIANOLA hjälper
PIANOLA analyserar er Microsoft 365-miljö via Microsoft Graph och kontrollerar bland annat om Token Protection är aktiverat, felkonfigurerat eller fortfarande ligger kvar i rapportläge. En policy som aldrig går från Report-only till On skyddar ingen.
Vi granskar det dagligen och berättar på vanlig svenska vad som är på plats och vad som behöver åtgärdas. I stället för långa tekniska rapporter får ni ett tydligt besked om hur er säkerhetsnivå faktiskt ser ut.
Är Token Protection aktiverat hos er?
Många företag betalar redan för funktionen genom Microsoft 365 Business Premium utan att använda den. Frågan är därför inte om ni har tillgång till Token Protection, utan om den faktiskt är påslagen. En genomgång visar var ni står, Token Protection inräknat och vad som saknas.