Spring til indhold

Conditional Access skærpes: ressourceudeslutninger håndhæves nu

Af Michal Lampe Sørensen · 5 min læsning · 29. juni 2026

Verificeret mod Microsoft Learn, juni 2026

Indhold

TL;DR

Fra 22. juni 2026 ruller Microsoft en ændring ud, hvor Conditional Access-politikker rettet mod alle ressourcer nu også håndhæves, selv når der er konfigureret ressourceudeslutninger. Resultatet kan være, at brugere pludselig møder krav om multifaktor-godkendelse (MFA) eller enhedskompliance, hvor de før slap. Conditional Access kræver Entra ID P1, som følger med Business Premium og Microsoft 365 E3 og E5. Gennemgå jeres politikker, før ændringen rammer.

Hvad er Conditional Access, og hvad kræver det?

Conditional Access (på dansk: betinget adgang) er Microsofts regelmotor for, hvornår en bruger må få adgang til en ressource, og under hvilke betingelser. En typisk regel lyder: "Hvis nogen logger ind på Outlook udefra, så kræv multifaktor-godkendelse."

MFA står for multifaktor-godkendelse, altså at man bekræfter sin identitet med mere end bare en adgangskode, for eksempel en godkender-app på telefonen.

Conditional Access kræver Entra ID P1, som følger med Microsoft 365 Business Premium, Microsoft 365 E3, E5 og E7. Den er fundamentet under meget af en NIS2- og D-mærke-klar opsætning, fordi krav om MFA og kompatible enheder håndhæves netop her.

Hvad ændrer sig præcist?

En Conditional Access-politik kan rettes mod "alle ressourcer". Samtidig kan man udelukke enkelte ressourcer fra politikken (en såkaldt ressourceudeslutning).

I dag sker der det, at politikken i visse login-scenarier slet ikke bliver aktiveret, hvis der findes en ressourceudeslutning. Det laver Microsoft om.

Efter ændringen bliver politikken anvendt, selvom der er konfigureret ressourceudeslutninger. Det betyder, at en bruger kan blive mødt med ekstra krav, for eksempel MFA eller et krav om en kompatibel enhed, i situationer hvor adgangen tidligere gik igennem uden.

Microsoft beskriver det som en forbedret og mere konsekvent håndhævelse. Udrulningen begynder 22. juni 2026 og sker gradvist i jeres miljø over de følgende cirka to uger. I får en bekræftelse, når den er gennemført.

Hvem bliver påvirket, og hvad bør I gøre?

Ændringen rammer kun jer, hvis I har Conditional Access-politikker rettet mod alle ressourcer og bruger ressourceudeslutninger. Har I det ikke, sker der ingenting.

Sådan forbereder I jer:

  • Gennemgå jeres politikker. Find dem, der er rettet mod alle ressourcer og har udeslutninger, og vurder, om den nye, strammere håndhævelse giver problemer for legitime brugere.
  • Test med rapporteringstilstand. Sæt eventuelt en politik i "report-only", så I kan se effekten, før den håndhæves.
  • Behold den gamle adfærd, hvis nødvendigt. Microsoft anbefaler at acceptere den nye adfærd, men har I brug for at bevare den gamle, kan I justere det via "Baseline scope settings".

Microsofts egen anbefaling er at tage imod ændringen, fordi den lukker et hul, hvor politikker ikke blev håndhævet som forventet.

Licensvinklen: Conditional Access og Entra ID P1

Conditional Access er ikke en gratis funktion. Den kræver Entra ID P1, og det er værd at vide, hvilke planer der har den med:

PlanConditional Access (Entra ID P1)
Business BasicNej
Business StandardNej
Business PremiumJa
Microsoft 365 E3Ja
Microsoft 365 E5Ja

Kører I på Business Basic eller Standard og gerne vil bruge Conditional Access til for eksempel at kræve MFA udefra, skal I enten tilkøbe Entra ID P1 eller løfte til Business Premium. For de fleste mindre virksomheder er Business Premium den mest komplette vej, fordi I samtidig får enhedsstyring og trusselsbeskyttelse.

Kilde: Microsoft Message Center MC1400649 samt Microsoft Learn om Conditional Access.

Tjek om jeres plan inkluderer Conditional Access

Conditional Access kræver Entra ID P1. Se hvilke Microsoft 365-planer der har det med i prisen.

Se alle planer

Ofte stillede spørgsmål

Bliver vi påvirket af ændringen?+

Kun hvis I har Conditional Access-politikker rettet mod alle ressourcer, som samtidig bruger ressourceudeslutninger. Har I ikke den kombination, ændrer der sig ingenting for jer.

Hvad kan brugerne komme til at opleve?+

I de scenarier, hvor en politik før blev sprunget over på grund af en udeslutning, kan brugeren nu møde politikens krav, typisk multifaktor-godkendelse eller et krav om en kompatibel enhed.

Kan vi slå ændringen fra?+

Microsoft anbefaler at acceptere den nye adfærd. Har I brug for at bevare den hidtidige funktionalitet, kan I tilpasse det via "Baseline scope settings" i Entra. Følg Microsofts dokumentation for den konkrete fremgangsmåde.

Skal du have et par øjne på jeres licenser?

Jeg er uafhængig Microsoft 365-konsulent og hjælper danske virksomheder med at vælge rigtigt og undgå at betale for meget. Skriv til mig, så vender jeg tilbage.

Skriv til mig

eller skriv direkte til mso@ihanstholm.dk