M

Services

• Set Direction

• Create Order

• Take Control

About Us

Insights

Services

Entra Assessment: MemberOf Functionality

MemberOf-preview ophører med at fungere efter den 3. november 2026. Ingen error, ingen alert og intet red banner. Alle medlemslister, der er oprettet på grundlag heraf, bliver et permanent snapshot af datoen, hvilket betyder, at medlemmer, der har forladt organisationen, bevarer adgangen, mens nye medlemmer aldrig får den.

Vi finder alle anvendelser i din tenant, informerer dig om, hvad der er afhængigt heraf, og giver dig en beslutning for hver gruppe med den underliggende dokumentation.

Problemet

Et nedbrud opdages på få minutter. En fastlåst adgangsmodel opdages først ved en audit.

Når en »MemberOf«-regel holder op med at fungere, spreder skaden sig til alt, der ligger nedstrøms for gruppen:

  • SharePoint og Teams. Afgående medarbejdere beholder adgangen til websteder og kanaler.
  • Betinget adgang. Nye medarbejdere falder uden for det politikomfang, de burde være omfattet af.
  • Group-based licencing. Nye medarbejdere står uden licens, mens afgående medarbejdere fortsat bruger licenser.
  • Adgangspakker. Tidsbegrænsede tilladelser bliver stille og roligt permanente.
  • Dynamic administrative units. Omfanget af delegerede administratorrettigheder afviger fra organisationsdiagrammet.

Hvis din adgangskontrolprocedure angiver, at medlemskab opretholdes automatisk, og den regel, der opretholder det, er holdt op med at fungere uden varsel, er der opstået en uoverensstemmelse mellem din dokumenterede proces og systemets faktiske tilstand. Det er langt sværere at bevise, hvem der havde adgang til hvad og i hvor lang tid, når det først er sket.

MemberOf Assessment

1. Hvad vi laver

Tre områder, ikke ét

De fleste gennemgange tjekker dynamic groups og stopper der. Der er to andre steder, hvor der findes »memberOf«-regler, som rutinemæssigt overses:

Dynamic administrative units. De konfigureres én gang, gennemgås aldrig og er usynlige i en normal adgangskontrol.

Entitlement management auto-assignment policies. Reglen findes i selve politikken og ikke på et gruppeobjekt, så den bliver aldrig opdaget ved en gruppeeksport.

 

Vi kortlægger forbrugerne, ikke kun grupperne

Migrationsrisikoen ligger ikke i selve gruppen. Den ligger i det, der afhænger af den. For hvert fund kortlægger vi de betingede adgangsregler, der gælder for det, de licenser, der er tildelt via det, det websted eller team, der står bag det, de adgangspakker, der giver adgang til det, samt eventuelle PIM-berettigelser, der er knyttet til det. Hvert fund klassificeres på dette grundlag som alt fra Kritisk til Lav, så du kan rette sikkerhedskontrollerne, før du retter mailinglisterne.

Vi forklarer, hvad hver regel havde til hensigt at sige

For hver regel gennemgår vi det nuværende medlemskab og undersøger, om en understøttet attributregel omfatter den samme population. Hvis det er tilfældet, får du den foreslåede regel samt den nøjagtige ændring i begge retninger: hvem der ville miste adgangen, og hvem der ville få den.

Det er det sidste tal, der betyder noget. En regel, der udelukker tre personer, bliver indberettet til din helpdesk inden frokost. En regel, der diskret tilføjer tredive, bliver aldrig indberettet. Vi vil ikke foreslå en omskrivning, der udvider adgangen.

 

Vi markerer de grupper, der kræver mere end blot en omskrivning

Nogle medlemskaber omfatter rent faktisk »alle i disse andre grupper« uden nogen attribut, der beskriver dem, og de skal holdes opdaterede. For disse grupper er en konvertering til tildelt medlemskab ikke en migrering. Det er en beslutning om at lade listen blive forældet gradvist i stedet for med det samme. Vi navngiver disse grupper eksplicit i stedet for at lukke ticketet.

2. Hvad du får

 

Deliverable  Hvad det bruges til 
Assessment report  Registeret, sorteret efter risiko, med begrundelse og dokumentation for hver enkelt anbefaling. Udarbejdet med henblik på at blive læst af en revisor.
Migration tracker (CSV)  Én række pr. objekt med kolonnerne »ejer«, »mål dato« og »status«, som danner grundlag for gennemførelsen af projektet.
Intent model (JSON)  En deklarativ oversigt over, hvad hver enkelt regel havde til formål at udtrykke. Bevares efter migreringen og henviser til det, Microsoft måtte udgive herefter.
Validation plan  Metoden med før-og-efter-sammenligning og det dokumentationsspor, dit kvalitetssystem har brug for.

Sådan fungerer det

Read-only, og det kan bevises. Værktøjet anmoder udelukkende om læseadgang. Det sender kun HTTP GET-anmodninger til Microsoft Graph og intet andet. Det er ikke blot et løfte på et dias, men en automatiseret test, der kører ved hver eneste build og afviser den, hvis dette ikke er tilfældet.  

Der installeres intet i din tenant. Der skal ikke oprettes nogen app-registrering, ingen infrastruktur skal implementeres, ingen agent, og der efterlades ingen servicekonto. Din administrator tildeler delegeret læsetilladelse under kørsel og tilbagekalder den, når vi er færdige.

Der skrives intet til din tenant. Resultaterne lander på vores assessors arbejdsstation og videregives til dig.

Dine medlemsdata forbliver dine. Medlemskab er personoplysninger, så rapporterne er som standard pseudonymiseret: antal og objekt-ID'er, ikke navne. Navngivne personer vises kun, hvor du beder om det.

Hvorfor lige nu?

Den 3. november 2026 er den dato, hvor reglerne ophører med at gælde. Regner man baglæns fra denne dato, skal en lejer – uanset størrelse – gennemføre en kortlægning, træffe en beslutning for hver gruppe og derefter foretage validering og dokumentation med en sikkerhedsmargen inden fristen. Hvis man går i gang i oktober, betyder det, at den sidste gruppe skal migreres på den sidste dag.

Microsofts nuværende vejledning går allerede længere end meddelelsen om udfasning. Om dynamisk gruppebehandling står der klart i dokumentationen: »Det anbefales at slette eksisterende memberOf-grupper i din lejer.« Hvis din revisor læser den side, kommer spørgsmålet, før fristen udløber.

Efter fristen

At udflade nested groups, så medlemskab af grupper i SharePoint, Teams og Microsoft 365 kan læses, er ikke et problem, som memberOf har skabt, og det er heller ikke et problem, som dets udfasning løser. Det er en vedvarende mangel i platformen, og memberOf har altid kun været en delvis løsning på problemet.

For kunder, der har brug for, at et gruppemedlemskab forbliver en dynamisk sammenslutning af andre grupper, udvikler vi en reguleret medlemssynkronisering, der udfører opgaven korrekt: med sporbarhed, så den kun fjerner medlemmer, den selv har tilføjet, begrænset til en eksplicit liste over tilmeldte grupper, blokeret for at skrive til grupper, hvor roller kan tildeles, og fuldt ud reviderbar. Vurderingen er det første skridt i den retning, og dens hensigtsmodel er udgangspunktet.

Er du klar til at få en Entra-vurdering?

Book et gratis møde, eller send os en e-mail!

Et møde med Strator er gratis, helt uforpligtende og medfører ingen forpligtelser eller forventninger. Det er blot en måde at stifte bekendtskab med vores tjenester og processer på.

FAQ

Hvor lang tid tager det?
Discovery-processen tager nogle timer. Hele forløbet varer to uger fra start til slut, inklusive gennemgangen og de skriftlige anbefalinger.

Hvilken adgang har I brug for?
Delegeret læseadgang i vurderingsperioden: Group.Read.All, Directory.Read.All, Policy.Read.All, AdministrativeUnit.Read.All, EntitlementManagement.Read.All, RoleManagement.Read.Directory og Sites.Read. All. Jeres administrator tildeler den under udførelsen og kan tilbagekalde den umiddelbart efter.

Hvad hvis vi ikke finder noget?
Det er et godt resultat og stadig værd at have på skrift. »Bruger vi dette?« bliver et dateret svar med kildeangivelse i stedet for en antagelse, hvilket er præcis det, I ønsker at have på skrift, når spørgsmålet dukker op i en revision.

Hvad hvis Microsoft udgiver en erstatning?
Så fortæller registret dig, hvad du skal migrere til, og hensigtsmodellen fortæller dig, hvad hver regel var beregnet til. Ingen af delene bliver forældede. Det eneste, en erstatning ændrer, er, hvilken indstilling du vælger pr. gruppe.

Står I også for migreringen?
Ja. Vurderingen er bevidst udformet, så den kan udskilles, hvilket betyder, at I kan bruge rapporten og udføre arbejdet internt, hvis I foretrækker det.