
Många organisationer använder idag Microsoft Entra Privileged Identity Management (PIM) för att hantera privilegierad åtkomst till Microsoft Entra ID och Azure. I stället för att ge användare permanent privilegierad åtkomst blir de berättigade att aktivera en behörighet när behovet uppstår.
Organisationen kan samtidigt styra vilken autentisering som krävs, om en motivering ska anges, om begäran måste godkännas och hur länge behörigheten ska vara aktiv. Det minskar attackytan och följer principerna om minsta möjliga behörighet och just-in-time-åtkomst.
Men hur gör man med Active Directory? Där bygger privilegierad åtkomst fortfarande ofta på permanenta medlemskap i AD-grupper. Det innebär att samma säkerhetstänk som finns i Entra PIM inte alltid omfattar den lokala miljön.
Samma utmaning finns ofta kvar lokalt
Trots att många verksamheter har flyttat delar av sin IT till molnet finns en stor del av infrastrukturen fortfarande kvar lokalt. Windows-servrar, databaser, filservrar och affärssystem använder Active Directory för att styra privilegierad åtkomst.
Behörigheten baseras ofta på medlemskap i grupper som:
- Domain Admins
- Serveradministratörer
- RDP-administratörer
- Backupoperatörer
- Helpdesk
- Administratörer för affärssystem
I många organisationer är medlemskapen permanenta. Användaren får den högre behörigheten och behåller den tills någon manuellt tar bort den. Resultatet blir att privilegier ofta finns kvar längre än de behövs och att principen om minsta möjliga behörighet blir svårare att efterleva.
Användaren begär behörigheten när den behövs
Med Fortified ID Control kan samma arbetssätt användas även för Active Directory. Organisationen definierar vilka användare som är berättigade att begära en viss roll eller behörighet. Att vara berättigad innebär inte att användaren redan har behörigheten, utan endast att användaren har rätt att begära den när behovet uppstår.
När användaren initierar begäran avgör organisationens policy hur processen ska se ut:
- Behörigheten kan aktiveras direkt efter en lyckad autentisering.
- Begäran kan kräva godkännande från en eller flera utsedda personer.
- Utpekade personer kan notifieras när en privilegierad roll aktiveras eller avslutas.
- Behörigheten gäller endast under den tidsperiod organisationen har definierat.
På så sätt har användaren aldrig den högre behörigheten förrän den faktiskt behövs.
Varje roll kan ha sin egen policy
Alla privilegierade roller innebär inte samma risk. Därför kan varje roll ha en egen policy med krav som anpassas efter hur känslig rollen eller resursen är.
- En serveradministratör kanske kan aktivera sin behörighet direkt efter MFA under två timmar.
- En Tier 0-administratör kan behöva använda en nationell e-legitimation på en viss tillitsnivå, ange en motivering och invänta godkännande från både systemägare och säkerhetsansvarig.
- En extern konsult kan endast få tillgång till en specifik server under ett planerat servicefönster.
Samma lösning kan därmed hantera både självaktivering och attestflöden inom samma organisation.
Behörigheten upphör automatiskt
När en begäran har godkänts får användaren ett tidsbegränsat medlemskap i den AD-grupp som representerar rollen. För Active Directory kan Fortified ID Control använda den inbyggda TTL-funktionen (Time to Live), vilket innebär att medlemskapet automatiskt upphör när den beslutade tiden har passerat.
Ingen behöver komma ihåg att manuellt ta bort användaren ur gruppen och risken minskar för att privilegierade behörigheter ligger kvar längre än avsett.

Ett exempel: extern konsult under ett servicefönster
En extern konsult ska uppgradera ett affärssystem under ett planerat servicefönster. Konsulten är berättigad att begära rollen Serveradministratör – ERP Produktion, men har ingen permanent administratörsbehörighet.
Processen ser då ut så här:
- Konsulten loggar in i Fortified ID Control.
- Konsulten begär rollen Serveradministratör – ERP Produktion.
- Fortified ID Control verifierar identiteten enligt organisationens policy, exempelvis med en nationell e-legitimation.
- Begäran skickas för godkännande till systemägaren eftersom rollen är klassad som känslig.
- När begäran godkänns läggs konsulten automatiskt till i den AD-grupp som ger rätt behörighet.
- Behörigheten gäller under fyra timmar och ger endast åtkomst till den aktuella resursen.
- När tiden löper ut upphör medlemskapet automatiskt i Active Directory.
Resultatet blir att konsulten endast har den behörighet som krävs för uppdraget – inte mer och inte längre än nödvändigt.
Full spårbarhet från begäran till avslutad behörighet
För privilegierad åtkomst är spårbarhet minst lika viktig som själva behörighetstilldelningen. Varje steg i processen dokumenteras automatiskt och skapar ett komplett revisionsunderlag. Organisationen kan i efterhand följa hela händelseförloppet utan att förlita sig på manuella loggar eller rekonstruera vad som har hänt.
För varje aktivering kan man bland annat se:
- Vem begärde behörigheten?
- Vilken roll eller resurs aktiverades?
- Vilken autentiseringsmetod användes?
- Vilken tillitsnivå uppnåddes?
- Vem godkände begäran?
- När aktiverades behörigheten?
- När upphörde den?
- Vilken motivering eller vilket ärende låg bakom begäran?
Det ger ett tydligt underlag för säkerhetsuppföljning, revision och efterlevnad av både interna policyer och externa regelverk.
Samma säkerhetsprincip – i molnet och lokalt
Microsoft Entra PIM ger organisationer möjlighet att hantera privilegierad åtkomst till Microsoft Entra ID och Azure. Fortified ID Control gör det möjligt att använda samma grundläggande arbetssätt för Active Directory och andra anslutna användarkataloger.
För organisationer med en hybridmiljö innebär det ett enhetligt sätt att hantera privilegierad åtkomst, oavsett var resursen finns.