Conditional Access forklaret, det mest undervurderede feature i Microsoft 365
Af Michal Lampe Sørensen · 5 min læsning · 22. april 2026
Senest opdateret: 21. juni 2026
Verificeret mod Microsoft Learn, juli 2026
Indhold
TL;DR
Conditional Access er politikbaseret adgangskontrol der styrer hvem der kan tilgå hvad, hvorfra og fra hvilke enheder. Det kræver Entra ID P1 som er inkluderet i Business Premium ($22/md), E3, E5 og E7. Hvis I håndterer følsomme data, er CA non-negotiable.
Hvad er Conditional Access?
Det mest undervurderede feature i hele Microsoft 365, og samtidig et af de mest efterspurgte i 2026, fordi både NIS2 og D-mærket stiller krav til dokumenteret adgangsstyring. Mange virksomheder betaler for E3 eller E5 men har aldrig konfigureret Conditional Access. Det svarer til at købe en alarm men aldrig tænde den.
Conditional Access er regler for hvem der kan tilgå hvad, hvorfra. I stedet for at alle bare kan logge ind med brugernavn og password, definerer I politikker:
- •Kun godkendte enheder kan tilgå SharePoint
- •MFA kræves altid fra lokationer uden for Danmark
- •Basic Authentication (gammel password-baseret autentificering i Exchange) blokeres helt
- •Risikable logins blokeres automatisk
Det er forskellen mellem "vi har MFA" og "vi har en dokumenteret sikkerhedspolitik." Den dokumenterede del er præcis det NIS2 og D-mærket forudsætter.
Konkrete eksempler fra virkeligheden
5 CA-politikker vi konfigurerer for næsten alle kunder:
1. Blokér login fra ukendte lokationer: En medarbejders konto kompromitteres. Hackeren forsøger at logge ind fra Rusland. CA blokerer automatisk, din medarbejder mærker intet.
2. Kræv MFA på nye enheder: En medarbejder logger ind fra en ny computer. CA kræver MFA-verifikation. Fra kendte enheder slipper de igennem uden.
3. Kun managed devices til SharePoint: Personlige telefoner kan bruge Teams og email, men SharePoint (med alle virksomhedsdokumenter) kræver en Intune-managed enhed.
4. Blokér Basic Authentication: Langt størstedelen af password spray-angreb bruger Basic Auth (den gamle password-baserede autentificering i Exchange uden MFA-mulighed). Én CA-regel blokerer det helt. Moderne IMAP/POP3 med OAuth er ikke det samme, det er specifikt Basic Auth I skal lukke.
5. Kræv compliant device for admin-portaler: Kun enheder der opfylder jeres sikkerhedspolitikker (BitLocker, opdateret OS) kan tilgå Azure Portal og Admin Center.
Hvad kræver Conditional Access?
CA kræver Entra ID P1 (tidligere Azure AD P1). Disse planer inkluderer det:
- •Business Basic ($7/md), ikke inkluderet
- •Business Standard ($14/md), ikke inkluderet
- •Business Premium ($22/md), inkluderet
- •Microsoft 365 E3 ($39/md), inkluderet
- •Microsoft 365 E5 ($60/md), inkluderet
- •Microsoft 365 E7 ($99/md), inkluderet
Business Premium ($22/md) er den billigste plan med Conditional Access. Det er derfor jeg anbefaler Premium over Standard til virksomheder med 10+ ansatte.
Entra ID P1 kan også købes som standalone add-on til $6/bruger/md, men det giver sjældent mening. Business Premium inkluderer det sammen med Intune og Defender.
MFA vs Conditional Access, hvad er forskellen?
De fleste forveksler de to. Den simple forklaring:
- •Et værktøj: "Bekræft med din telefon"
- •On eller off, ens for alle
- •Gratis i alle Microsoft 365-planer
- •En politikmotor: "HVORNÅR kræves MFA? Fra HVILKE enheder? For HVILKE apps?"
- •Kan differentiere baseret på bruger, lokation, enhed, risiko
- •Kræver Entra ID P1 (Business Premium+)
Eksempel: Med MFA alene skal alle bekræfte ved hvert login. Med CA kan I sige: "MFA kræves kun fra ukendte lokationer eller nye enheder, fra kontoret på managed devices slipper I igennem."
MFA er et låseværktøj. Conditional Access er sikkerhedspolitikken der bestemmer hvornår låsen aktiveres.
Min anbefaling
I 2026 er Conditional Access praktisk talt en hygiejnefaktor for danske virksomheder, ikke kun for dem med klart følsomme data. NIS2 og D-mærket forventer dokumenteret adgangsstyring, og MFA alene leverer ikke dokumentationen.
Mine anbefalinger efter nuværende setup:
Har I Business Basic eller Standard? Opgrader til Business Premium. De ekstra $8-15/bruger/md giver jer CA, Intune og Defender, tre ting I mangler.
Har I allerede Premium eller E3? Tjek om CA faktisk er konfigureret. Mange organisationer betaler for det uden at bruge det. Start med de 5 politikker fra eksempel-sektionen.
Er I helt små (under 5 ansatte) uden følsomme data og uden NIS2/D-mærke-ambitioner? Så kan I starte med Security Defaults, det er Microsofts gratis tenant-bredde MFA-politik der dækker det grundlæggende. Men husk at det er en alt-eller-intet-politik uden granularitet. Så snart I tager imod kundedata eller persondata, skal I op på CA.
Det tager 30 minutter at konfigurere basis CA-politikker. Effekten varer for evigt.
Læs videre: Vi har skrevet en hel pille om NIS2 og Microsoft 365. Start med Er din virksomhed omfattet af NIS2? hvis I er i tvivl om scope, eller hop direkte til den fulde Artikel 21-mapping for teknisk-juridisk overblik.
Har I brug for Conditional Access?
Vores optimizer analyserer jeres sikkerhedsbehov og anbefaler den rigtige plan.
Start analysenOfte stillede spørgsmål
Hvad er Conditional Access?+
Conditional Access er Entra ID's politikmotor der bestemmer hvornår, hvorfra og under hvilke betingelser brugere må logge ind. Eksempler: kræv MFA fra ukendte lokationer, blokér login fra ukendte enheder, kræv compliant enhed for at tilgå Exchange. Det er fundamentet for Zero Trust-arkitektur.
Hvilke Microsoft 365-planer har Conditional Access?+
Conditional Access kræver Entra ID P1, som er inkluderet i Business Premium ($22/md), Microsoft 365 E3 ($39/md), E5 ($60/md) og E7 ($99/md). Business Basic og Standard har KUN Security Defaults (alt-eller-intet MFA), ikke granulær Conditional Access.
Hvad er forskellen på MFA og Conditional Access?+
MFA er selve to-trins-verifikationen. Conditional Access er politikken der afgør hvornår MFA kræves. Med MFA alene skal alle bekræfte ved hvert login. Med Conditional Access kan I sige: 'MFA kun fra ukendte lokationer, på managed devices fra kontoret kan brugerne logge ind direkte'.
Skal du have et par øjne på jeres licenser?
Jeg arbejder til dagligt med Microsoft 365 og hjælper danske virksomheder med at vælge den rigtige licens og undgå at betale for meget. Skriv til mig, så vender jeg tilbage.
Skriv til mig