Utforming av identitet og tilgang for virksomheter
Utform en RBAC-modell i stor skala ved hjelp av administrasjonsgrupper, egendefinerte roller og Privileged Identity Management for å håndheve tilgang akkurat i tide til sensitive operasjoner.
Utforming av identitet og tilgang for virksomheter er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Identitet i virksomhetsskala
I Azure-miljøer for virksomheter må identitets- og tilgangsadministrasjon kunne håndtere hundrevis av abonnementer, tusenvis av brukere og dusinvis av team – alle med ulike behov for ressurstilgang. En godt utformet identitetsmodell hindrer både for omfattende tilganger (brukere med for mye tilgang) og for begrensede tilganger (brukere som ikke kan utføre arbeidet sitt). Grunnlaget er Microsoft Entra ID kombinert med Azure RBAC og styringsverktøy som Privileged Identity Management (PIM).
Grunnleggende RBAC på nytt
Azure Role-Based Access Control (RBAC) gir tilgang gjennom tre komponenter:
- Sikkerhetsidentitet – hvem (bruker, gruppe, tjenesteprincipal eller administrert identitet)
- Rolldefinisjon – hva (et sett med tillatte handlinger, for eksempel 'Contributor')
- Omfang – hvor (administrasjonsgruppe, abonnement, ressursgruppe eller individuell ressurs)
Disse tre elementene kombineres til en rolletilordning. Roller arves nedover i hierarkiet – en rolle som er tilordnet på en administrasjonsgruppe, gjelder for alle abonnementer under den.
# Assign the Reader role at a management group level:
az role assignment create \
--assignee 'user@company.com' \
--role 'Reader' \
--scope '/providers/Microsoft.Management/managementGroups/LandingZones'Innebygde kontra egendefinerte roller
Azure tilbyr over 100 innebygde roller som dekker vanlige scenarier (Owner, Contributor, Reader og tjenestespesifikke roller). For de fleste brukstilfeller i virksomheter er innebygde roller tilstrekkelige. Når De imidlertid trenger tillatelser som ikke samsvarer med noen innebygd rolle – for eksempel en rolle som kan lese virtuelle maskiner, men ikke slette dem – kan De opprette en egendefinert rolle med nøyaktig de tillatelsene som trengs, i tråd med prinsippet om minste privilegium.
# Create a custom role:
az role definition create --role-definition '{
"Name": "VM Operator",
"Description": "Can start and stop VMs but cannot create or delete them",
"Actions": [
"Microsoft.Compute/virtualMachines/start/action",
"Microsoft.Compute/virtualMachines/powerOff/action",
"Microsoft.Compute/virtualMachines/read"
],
"NotActions": [],
"AssignableScopes": ["/subscriptions/<subscription-id>"]
}'Gruppebasert tilgangstilordning
Tilordne roller til Entra ID-grupper i stedet for individuelle brukere når det er mulig. Når en rolle tilordnes til en gruppe, arver alle medlemmene rollen. Å legge til eller fjerne tilgang blir da et spørsmål om å legge en bruker til i eller fjerne en bruker fra gruppen – ikke om å endre rolletilordninger på tvers av flere omfang. Dette reduserer administrasjonsarbeidet betydelig og sikrer at tilgangen er konsekvent for teammedlemmer som utfører samme funksjon.
# Create a group and assign a role to the group:
az ad group create \
--display-name 'ProductionContributors' \
--mail-nickname 'prod-contributors'
az role assignment create \
--assignee '<group-object-id>' \
--role 'Contributor' \
--scope '/subscriptions/prod-subscription-id'Privileged Identity Management (PIM)
Privileged Identity Management (PIM) er en Entra ID-tjeneste som gir just-in-time (JIT)-tilgang med utvidede privilegier til Azure-ressurser og Entra ID-roller. I stedet for å ha permanent Owner- eller Global Administrator-tilgang er brukere kvalifisert for privilegerte roller og må be om aktivering når de trenger utvidet tilgang. Aktivering kan kreve MFA, en begrunnelse og godkjenning fra en utpekt godkjenner.
# Workflow with PIM:
# 1. Security team makes 'alice@company.com' eligible for 'Owner' on prod subscription
# 2. Alice requests activation via PIM portal or myaccess.microsoft.com
# 3. Alice provides justification: 'Emergency patching for CVE-2026-1234'
# 4. Manager approves the request (optional step)
# 5. Alice receives Owner access for 4 hours, then access expires automatically
# 6. All activation events are logged in Entra ID audit logsFordeler med PIM i virksomheter
PIM gir flere sikkerhetsfordeler i virksomhetsmiljøer:
- Redusert angrepsflate – ingen permanente administratorkontoer som kan kompromitteres
- Revisjonsspor – hver aktivering logges med tidsstempel, begrunnelse og godkjenner
- Tilgangsgjennomganger – PIM støtter regelmessige gjennomganger der ledere bekrefter hvilke brukere som fortsatt skal være kvalifisert
- Tidsbegrenset tilgang – selv godkjent tilgang utløper automatisk, slik at glemte utvidede tillatelser unngås
Utforming av RBAC-modellen
En godt utformet RBAC-modell for virksomheter har vanligvis disse lagene:
- Administrasjonsgruppenivå – bred lesetilgang for styringsteam; policytilordninger
- Abonnementsnivå – Contributor-tilgang på teamnivå for applikasjonsteam som administrerer ett abonnement
- Ressursgruppenivå – tjenestespesifikke roller (for eksempel Storage Blob Contributor for en applikasjon som bare trenger tilgang til blobber)
- Ressursnivå – bare i særtilfeller der finkornet kontroll er nødvendig
Tjenesteprincipaler og administrerte identiteter
Applikasjoner og automatiserte prosesser bør ikke bruke brukerkontoer til å autentisere mot Azure. Bruk i stedet:
- Tjenesteprincipaler — programregistreringer i Entra ID med klient-ID og hemmelighet eller sertifikat; brukes av CI/CD-pipelines og lokal automatisering
- Administrerte identiteter — automatisk administrerte legitimasjoner for Azure-vertsbaserte ressurser (VM-er, App Service, AKS); ingen hemmeligheter å administrere eller rotere
Tildel minimum nødvendige RBAC-roller til tjenesteprincipaler og administrerte identiteter.
# Assign a role to a managed identity:
az role assignment create \
--assignee-object-id '<managed-identity-object-id>' \
--assignee-principal-type ServicePrincipal \
--role 'Storage Blob Data Contributor' \
--scope '/subscriptions/<sub-id>/resourceGroups/<rg>/providers/Microsoft.Storage/storageAccounts/<account>'Betinget tilgang for ressurstilgang
Policyer for betinget tilgang i Entra ID gjør autentiseringsbeslutninger mer intelligente. For administrasjon av Azure-ressurser kan du kreve at administratortilgang (Azure-portalen, CLI) bare tillates fra:
- Kompatible enheter (administrert av Intune)
- Navngitte plasseringer (bedriftsnettverk eller VPN)
- Etter MFA (alltid håndhevet for privilegerte handlinger)
Ved å kombinere betinget tilgang med PIM får du en svært sterk sikkerhetsstatus for administrativ tilgang til Azure.
Tilgangsgjennomganger
Entra ID Access Reviews lar administratorer jevnlig kontrollere at brukere fortsatt trenger tilgangen de har fått tildelt. Gjennomganger kan delegeres til ressurseiere eller ledere, som svarer «Ja, denne personen trenger fortsatt tilgang» eller «Nei, fjern denne tilgangen» for hver bruker. Tilgangsgjennomganger kan planlegges kvartalsvis og automatisere fjerning av tilgang som ikke lenger er godkjent, slik at tilgang ikke gradvis akkumuleres over tid.
Nødtilgangskontoer
Alle virksomheter bør ha minst to nødtilgangskontoer (break-glass-kontoer) — Global Administrator-kontoer som ikke er beskyttet av krav til betinget tilgang eller MFA (de bruker maskinvarebaserte FIDO2-nøkler i stedet). Disse kontoene brukes bare når Entra ID- eller MFA-systemer er utilgjengelige og vanlige administratorkontoer ikke kan nås. Bruk av nødtilgangskontoer bør utløse umiddelbare sikkerhetsvarsler og revideres grundig.
Hurtigsjekk
Test forståelsen din av begreper fra Microsoft Azure Fundamentals (AZ-900) i denne leksjonen.
Oppsummering av leksjonen
I denne leksjonen lærte du at: RBAC i virksomheter bruker gruppebaserte tildelinger på omfanget for administrasjonsgruppe, abonnement og ressursgruppe; Privileged Identity Management gir just-in-time-tilgang for å eliminere permanente administratorroller; og administrerte identiteter og tjenesteprincipaler bør brukes til applikasjonsautentisering i stedet for brukerkontoer. Gratulerer — du har fullført delen om virksomhetsarkitektur og styring i AZ-900-sporet!
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «Utforming av identitet og tilgang for virksomheter» gratis?
Ja – hele teksten i «Utforming av identitet og tilgang for virksomheter» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «Utforming av identitet og tilgang for virksomheter»?
Utform en RBAC-modell i stor skala ved hjelp av administrasjonsgrupper, egendefinerte roller og Privileged Identity Management for å håndheve tilgang akkurat i tide til sensitive operasjoner. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.
Hvor lang tid tar leksjonen «Utforming av identitet og tilgang for virksomheter»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Oversikt over Cloud Adoption Framework
- Azure Landing Zones
- Hub-and-spoke-nettverkstopologi
- Utforming av identitet og tilgang for virksomheter