Kun otat Azure AD:n käyttöön, kyse ei ole vain uusista käyttäjätunnuksista. Kyse on siitä, kuka pääsee yrityksesi sähköpostiin, tiedostoihin, talousjärjestelmiin ja työasemille – ja millä laitteella. Hyvin toteutettuna palvelu vähentää salasanaongelmia, parantaa tietoturvaa ja tekee työntekijän aloituksesta tai lähdöstä hallittavan. Huonosti toteutettuna se voi katkaista pääsyn tärkeisiin palveluihin kesken työpäivän.
Azure AD tunnetaan nykyisin nimellä Microsoft Entra ID. Moni yritys käyttää silti yhä tuttua Azure AD -nimitystä, ja käytännössä kyse on samasta identiteetin- ja pääsynhallinnan kokonaisuudesta. Pk-yrityksessä käyttöönotto kannattaa tehdä suunnitelmallisesti, koska käyttäjät, laitteet, lisenssit ja tietoturvakäytännöt liittyvät toisiinsa.
Miksi Azure AD kannattaa ottaa käyttöön hallitusti?
Monessa yrityksessä työntekijät kirjautuvat eri palveluihin eri tunnuksilla. Salasanoja säilytetään muistiinpanoissa, entisten työntekijöiden käyttöoikeuksia ei muisteta poistaa ja työssä käytetään myös henkilökohtaisia laitteita. Tällainen ympäristö toimii usein siihen asti, kunnes salasana joutuu vääriin käsiin, laite katoaa tai työntekijä vaihtaa työpaikkaa.
Azure AD kokoaa käyttäjähallinnan yhteen paikkaan. Samaa työtunnusta voidaan käyttää Microsoft 365 -palveluihin, yrityksen työasemaan ja moniin muihin pilvipalveluihin. Kun henkilön rooli muuttuu, käyttöoikeuksia voidaan muuttaa keskitetysti. Kun työsuhde päättyy, pääsy voidaan sulkea nopeasti ilman, että jokainen palvelu pitää käydä erikseen läpi.
Hyöty ei ole vain tietoturvaa. Selkeä käyttäjähallinta helpottaa arkea: uusi työntekijä saa tarvitsemansa välineet ensimmäisenä työpäivänään, etätyö onnistuu turvallisemmin ja tukipyynnön selvittäminen nopeutuu, kun tiedetään, millä tunnuksella ja laitteella henkilö työskentelee.
Ennen kuin otat Azure AD:n käyttöön
Käyttöönotto alkaa nykytilanteen kartoituksesta, ei hallintaportaalista. Selvitä ensin, mitkä palvelut ovat käytössä, missä käyttäjätunnuksia ylläpidetään ja mitkä laitteet ovat yrityksen hallinnassa. Samalla kannattaa tunnistaa jaetut sähköpostiosoitteet, yleiskäyttöiset tunnukset sekä mahdolliset vanhat järjestelmätilit. Ne ovat tavallisia tietoturvariskejä, mutta joskus ne ovat myös kiinni arjen kriittisessä prosessissa.
Päätä, mikä on yrityksen ensisijainen tunnusmuoto. Useimmille yrityksille järkevin ratkaisu on käyttää omaa verkkotunnusta sähköpostiosoitteissa ja kirjautumisessa. Jos käytössä on jo Microsoft 365, Azure AD eli Entra ID on tavallisesti valmiina taustalla. Tällöin työ painottuu asetusten, käyttäjien ja suojausten kuntoon laittamiseen eikä täysin uuden ympäristön rakentamiseen.
Lisenssit kannattaa tarkistaa ennen asetusten muutoksia. Kaikki ominaisuudet eivät sisälly jokaiseen Microsoft 365 -lisenssiin. Esimerkiksi edistyneemmät ehdollisen käytön käytännöt voivat vaatia erillisen Entra ID P1 -tason tai sitä sisältävän Microsoft 365 -lisenssin. Myös laitteiden hallinta Intunella on oma kokonaisuutensa. Pelkkä Azure AD -käyttäjätili ei vielä tee työasemasta hallittua.
Näin otat Azure AD:n käyttöön vaihe vaiheelta
1. Varmista hallintatunnukset ja käyttöoikeudet
Ensimmäinen käytännön sääntö on yksinkertainen: älä jätä yritystä yhden pääkäyttäjän varaan. Luo vähintään kaksi nimettyä, suojattua pääkäyttäjätiliä. Niiden tulee olla yrityksen omistuksessa, ei yksittäisen työntekijän henkilökohtaisen sähköpostin tai laitteen varassa.
Pääkäyttäjätunnuksilla ei pidä hoitaa tavallista sähköpostia tai päivittäistä työtä. Mitä harvemmin korkean oikeustason tunnusta käytetään, sitä pienempi on riski sen joutumisesta kalasteluhyökkäyksen kohteeksi. Hallintatunnuksille otetaan käyttöön monivaiheinen todentaminen heti alussa.
2. Luo käyttäjät ja ryhmät roolien mukaan
Lisää työntekijät omilla nimetyillä käyttäjätunnuksillaan. Yhteiskäyttötunnukset vaikeuttavat jäljitettävyyttä: jos samaa tunnusta käyttää usea henkilö, ei voida luotettavasti todeta, kuka teki muutoksen tai kirjautui palveluun.
Käyttöoikeuksia ei kannata jakaa käyttäjä kerrallaan, jos sama tarve toistuu. Luo sen sijaan ryhmiä esimerkiksi hallinnolle, myynnille, tuotannolle ja taloushallinnolle. Ryhmälle voidaan myöntää pääsy tiettyyn Teams-työtilaan, SharePoint-sivustoon, sovellukseen tai tulostuspalveluun. Kun uusi työntekijä aloittaa, hänet lisätään oikeisiin ryhmiin. Kun tehtävä muuttuu, muutetaan ryhmäjäsenyys.
Tässä tarvitaan harkintaa. Liian karkea ryhmittely antaa helposti tarpeettomia oikeuksia. Liian pikkutarkka rakenne taas tekee ylläpidosta raskasta. Pk-yritykselle toimivin malli on yleensä selkeä perusrakenne, jota täydennetään vain silloin, kun työtehtävä sitä aidosti vaatii.
3. Ota monivaiheinen todentaminen käyttöön
Salasana yksin ei enää riitä suojaamaan yrityksen tietoja. Kalasteluviestit ja vuotaneet salasanat ovat arkipäiväinen riski, eikä vahvakaan salasana auta, jos käyttäjä syöttää sen huijaussivulle. Monivaiheinen todentaminen varmistaa kirjautumisen toisella tekijällä, kuten todennussovelluksen hyväksynnällä tai kertakoodilla.
Käyttöönotossa kannattaa sopia selkeästä toimintatavasta. Työntekijöille kerrotaan, miksi vahvistuspyyntöjä tulee ja mitä tehdä, jos he saavat pyynnön ilman omaa kirjautumisyritystä. Hyvä ohje on olla hyväksymättä mitään odottamatonta pyyntöä ja ilmoittaa siitä heti IT-tuelle.
Microsoft tarjoaa myös oletussuojausasetuksia, jotka voivat sopia pienelle ja yksinkertaiselle ympäristölle. Jos yritys tarvitsee tarkempia sääntöjä esimerkiksi sijainnin, laitetyypin tai riskitason perusteella, ehdollinen käyttö antaa enemmän hallintaa. Näitä kahta mallia ei pidä ottaa käyttöön päällekkäin ilman suunnittelua, sillä asetukset voivat olla ristiriidassa keskenään.
4. Liitä työasemat yrityksen hallintaan
Kun käyttäjätunnukset ovat kunnossa, seuraava kysymys on laitteet. Yrityksen Windows-työasemat voidaan liittää Azure AD:hen, jolloin työntekijä kirjautuu koneelle omalla yritystunnuksellaan. Tämä helpottaa käyttäjän vaihtoa, laitteen käyttöönottoa ja pääsyn poistamista työsuhteen päättyessä.
Laitteen liittäminen ei kuitenkaan korvaa ylläpitoa. Työasemille tarvitaan edelleen päivitykset, tietoturvaohjelmisto, levyn salaus, varmuuskopiointikäytännöt ja tarvittaessa etähallinta. Jos käytössä on Intune tai muu laitehallintaratkaisu, voidaan määritellä esimerkiksi näytön lukitus, BitLocker-salaus, sovellusten asennukset ja vaatimukset työasemien tietoturvatasolle.
Henkilökohtaiset laitteet vaativat oman linjauksensa. Kaikkia työntekijöiden omia puhelimia ei ole järkevää liittää täyteen yrityshallintaan. Sen sijaan voidaan suojata työtili, edellyttää monivaiheista todentamista ja rajata yritystietojen tallennusta. Ratkaisu riippuu siitä, käsitelläänkö laitteella asiakas-, henkilöstö- tai muuta luottamuksellista tietoa.
5. Testaa ennen koko henkilöstön muutosta
Älä tee suurta käyttöoikeusmuutosta kaikille käyttäjille kerralla ilman testausta. Ota ensin mukaan pieni pilottiryhmä, jossa on esimerkiksi hallinnon, myynnin ja etätyötä tekevän henkilöstön edustajia. Testaa kirjautuminen, sähköposti, Teams, tiedostot, tulostus ja mahdolliset toiminnanohjaus- tai talousjärjestelmät.
Pilotti paljastaa usein käytännön asiat, joita suunnitelmassa ei näy: vanha ohjelma voi vaatia erillisen käyttäjätunnuksen, tuotannon yhteiskoneella tarvitaan oma toimintamalli tai työntekijän puhelin ei tue sovittua todentamistapaa. Korjaa havainnot ennen laajempaa käyttöönottoa. Näin muutos ei pysäytä työtä kiireisimpänä päivänä.
Käyttöönoton jälkeen työ vasta alkaa
Azure AD ei ole projekti, joka valmistuu viimeisen käyttäjän lisäyksellä. Käyttäjä- ja laitehallinta tarvitsee sovitun omistajan sekä toistuvan tarkistuksen. Käytännössä yrityksellä pitää olla selkeä prosessi uuden työntekijän aloitukseen, roolimuutoksiin, poissaoloihin ja työsuhteen päättymiseen.
Käyttöoikeuksia kannattaa tarkistaa säännöllisesti, erityisesti taloushallinnon, henkilöstöhallinnon ja asiakastietoja käsittelevien palvelujen osalta. Samalla tarkastetaan, ovatko pääkäyttäjät edelleen oikeat henkilöt, onko monivaiheinen todentaminen käytössä ja näkyykö hallinnassa laitteita, joita ei enää käytetä.
Pienessä yrityksessä kaikkea ei tarvitse osata tai tehdä itse. Olennaista on, että vastuut ovat selvät ja apu on saatavilla, kun kirjautuminen ei toimi, uusi työntekijä aloittaa tai tietoturvatilanne vaatii nopeaa reagointia. Karjalan Datahuolto voi toteuttaa käyttöönoton, laiteasetukset ja jatkuvan ylläpidon siten, että yrityksellä on yksi yhteyshenkilö myös muutoksen jälkeen.
Hyvä Azure AD -ympäristö ei näy työntekijälle monimutkaisena teknologiana. Se näkyy siinä, että oikeat palvelut toimivat oikealle henkilölle, työasema on hallinnassa ja ongelmatilanteessa tiedetään, kenelle soittaa.