Privileged Identity Management

Konfigurert PIM i Business Premium-tenant med Entra ID P2-prøvelisens. Satt Global Administrator som Eligible i stedet for permanent Active — og lært den praktiske forskjellen.

FullførtSC-300PIM · Entra ID P2
Hva jeg gjorde
Aktivere P2 og sette opp Eligible-rolle

Business Premium inkluderer Entra ID P1 — PIM krever P2. Aktiverte en 30-dagers gratis prøveperiode og tildelte lisensen via en gruppe (group-based licensing) fremfor direkte til brukeren. Det er best practice: lisenser via grupper er lette å administrere og enkle å trekke tilbake ved offboarding.

Konverterte Global Administrator fra permanent Active til Eligible. Eligible betyr at rollen ikke er aktiv til vanlig — den må aktiveres manuelt med begrunnelse og MFA, og utløper automatisk etter konfigurert tid.

På jobb med M365 E5 er Entra ID P2 allerede inkludert — ingen aktivering nødvendig. PIM er i bruk der med Eligible GA for et fåtall brukere. Ingen har permanent Active Global Administrator.
Aktiveringsinnstillinger

Konfigurerte krav for aktivering av GA-rollen: MFA påkrevd, begrunnelse påkrevd, maksimal varighet 8 timer. I produksjon anbefales 1–4 timer og gjerne godkjenning fra en annen admin.

Da jeg forsøkte å teste aktivering fikk jeg beskjed om at rollen allerede var aktiv. Årsaken: brukeren hadde fortsatt en permanent Active-tildeling i tillegg til den nye Eligible-tildelingen. Permanente Active-roller vises ikke alltid tydelig — det krever at du sjekker Assignments-fanen eksplisitt.

For å teste den faktiske PIM-flyten må den permanente Active-tildelingen fjernes eller konverteres. I en single-user lab-tenant er dette trygt — men vær obs på at du midlertidig mister GA-tilgang til du aktiverer via PIM.
Ting å huske
Lærte
Eligible vs Active er en viktig distinksjon: Active = rollen er alltid på. Eligible = rollen er kun tilgjengelig, ikke aktiv. En kompromittert Eligible-konto gir angriperen ingenting — de kan ikke aktivere rollen uten MFA og Entra ID-autentisering.
Gikk galt
Hadde to parallelle assignments på samme rolle — én Eligible og én permanent Active. PIM-flyten ble ikke testet reelt fordi den permanente rollen alltid var aktiv. Løsning: fjern permanente Active-tildelinger eksplisitt fra Assignments-fanen.
Husk
Access Reviews er en del av PIM-pakken. Månedlig review av GA-rollen er god praksis — systemet minner deg på å vurdere om tilgangen fortsatt er nødvendig, og logger beslutningen for revisjonsspor.
Microsoft-dokumentasjon
🛡️
PIM oversikt
Microsoft Learn — SC-300
⚙️
Konfigurer PIM-innstillinger
Microsoft Learn — SC-300