Næringsliv · 19. august 2026 · 6 min lesetid
Standardinnstillingen er at alle kan invitere
Et konkret spørsmål å ta med i neste ledermøte: *hvem i vår organisasjon kan invitere en ekstern person inn i Teams-miljøet vårt?*

Gjestetilgang, cross-tenant access og hullet uten utløpsdato
Det statistisk mest sannsynlige svaret er «alle» — inkludert de eksterne som allerede er invitert inn. Ikke fordi noen har bestemt det, men fordi det er standardinnstillingen, og fordi ingen har endret den.
Standardverdiene
allowInvitesFrom i authorizationPolicy har standardverdien `everyone` i alle skymiljøer unntatt US Government. Portalens egen beskrivelse av valget: «Anyone in the organization can invite guest users including guests and non-admins (most inclusive).»
De tre alternativene er:
adminsGuestInvitersAndAllMembers— medlemsbrukere og utvalgte administratorrolleradminsAndGuestInviters— kun Global Administrator, User Administrator og Guest Inviternone— ingen, heller ikke administratorer
Cross-tenant access settings har tilsvarende åpne standardverdier: B2B collaboration inbound er tillatt, outbound er tillatt, ingen organisasjoner er forhåndskonfigurert, og ingen ekstern MFA eller enhetsclaims er tiltrodd. B2B direct connect er derimot blokkert som standard, og cross-tenant synchronization er ikke aktivert.
Lisensmerknad: grunnleggende cross-tenant access settings er gratis. Trust settings — å stole på ekstern MFA eller enhetsstatus — krever P1. Å scope innstillingene til bestemte brukere, grupper eller applikasjoner krever også P1. B2B direct connect krever P1 i begge tenanter.
Gjestekontoen har ingen utløpsdato
Dette er kjernen. Det finnes ingen innebygd utløpsmekanisme på gjestekontoer i Entra ID. Inviterer du en konsulent i januar 2023 for et sekstiukers prosjekt, står kontoen der i august 2026 med mindre noen aktivt fjernet den.
Microsofts svar på dette er access reviews — periodiske gjennomganger, ikke ekte utløp. Det som kreves for å få automatisk fjerning:
- Lisens: Entra ID P2 eller Entra ID Governance.
- «Auto apply results to resource» må være på.
- «If reviewers don't respond» må settes til «Remove access» — ellers skjer ingenting når ingen svarer, som er det vanligste utfallet.
- For fjerning fra selve tenanten: «Action to apply on denied guest users» → «Block from signing in for 30 days then remove user from the tenant».
Lisenstellingen er verdt å merke seg: både de som gjennomgås og de som gjennomgår må ha lisens. Microsofts egne eksempler: en gruppe med 75 medlemmer og én gruppeeier som reviewer krever 76 lisenser; 500 medlemmer og tre reviewers krever 503. Gjester faktureres riktignok separat etter MAU-modellen, som forutsetter et Azure-abonnement med gjestefakturering aktivert.
Hva gjesten faktisk ser
Standard tilgangsnivå for gjester er «Guest users have limited access to properties and memberships of directory objects» (rolle-ID 10dae51f-b6af-4016-8d66-8c2a99b929b3). Gjesten kan ikke enumerere brukere og grupper fritt — men kan se medlemskap i alle ikke-skjulte grupper. Det strengere alternativet, «Restricted Guest User» (2af84b1e-32c8-42b7-82bc-daa82404023b), er ikke standard.
Legg til at gjestebrukeren autentiserer mot sin egen identitetsleverandør. Slutter konsulenten i konsulentselskapet, er det konsulentselskapets IT som avgjør om vedkommende fortsatt kan logge inn — hos deg. Du har ingen kontroll over den delen av kjeden, bare over om objektet finnes i din katalog.
Og som gjennomgått i artikkelen om offboarding: gjesteobjektet overlever at inviterende ansatt slutter. Sponsor-attributtet peker på den som inviterte, men er en sporingsegenskap — ikke en tilgangsavhengighet.
Forsyningskjeden er nå eksplisitt regulert
For virksomheter i de sju sektorene som omfattes av digitalsikkerhetsloven — energi, transport, helse, vannforsyning, bank, finansmarkedsinfrastruktur og digital infrastruktur — er dette ikke lenger et internt ryddespørsmål. Digitalsikkerhetsforskriften § 12, i kraft siden 1. oktober 2025, omfatter uttrykkelig «leverandører og oppdragstakere», og krever at virksomheten «følge[r] opp at personell ikke har flere tilganger enn nødvendig», og at «den som slutter ikke lenger har tilgang».
I EU peker NIS2 samme vei — artikkel 21(2)(d) krever «supply chain security, including security-related aspects concerning the relationships between each entity and its direct suppliers or service providers», og artikkel 21(2)(i) krever «human resources security, access control policies and asset management». NIS2 er per august 2026 ikke innlemmet i EØS-avtalen og gjelder ikke som norsk rett — men norske selskaper som leverer inn i EU-verdikjeder møter kravene gjennom kundenes kontrakter uansett.
For finansforetak er DORA derimot allerede norsk lov (i kraft 1. juli 2025, tilsyn hos Finanstilsynet, gebyr inntil 50 millioner kroner). Artikkel 9(4)(c) krever policyer som begrenser tilgang «to what is required for legitimate and approved functions and activities only», med kontroller som «address access rights and ensure a sound administration thereof».
Hva dette betyr for Entra Logic
Gjestetilgang er området der gapet mellom «vi har en policy» og «policyen håndheves» er størst, fordi invitasjonen skjer i øyeblikket, av en som har det travelt, uten at noen gjennomgang utløses.
Entra Logic flytter invitasjonen inn i den samme ordreflyten som all annen endring: forespørsel, godkjenning, utførelse, ett revisjonsspor. Den kontinuerlige synkroniseringen gjør at gjestekontoer uten aktivitet, uten sponsor, eller med sponsor som selv har sluttet, dukker opp som en konkret arbeidsliste — ikke som et funn i neste revisjon.
To presiseringer, siden markedet forveksler dette: Entra Logic kjører ikke periodiske attesterings- eller rekvalifiseringskampanjer, og erstatter ikke Microsofts access reviews som formell gjennomgangsmekanisme. Det det gjør, er å sikre at hver enkelt gjest kom inn gjennom en godkjent, sporbar beslutning — og at listen over dem som ikke lenger har noen grunn til å være der, er synlig hele tiden i stedet for én gang i kvartalet.
Kilder
- Microsoft Learn — Cross-tenant access overview
- Microsoft Learn — Configure external collaboration settings
- Microsoft Learn — authorizationPolicy resource type
- Microsoft Learn — Restrict guest access permissions
- Microsoft Learn — Manage guest access with access reviews
- Lovdata — Digitalsikkerhetsforskriften (FOR-2025-06-20-1131)
- Lovdata — DORA-loven (LOV-2025-05-27-18)
- EUR-Lex — Direktiv (EU) 2022/2555 (NIS2)
- EUR-Lex — Forordning (EU) 2022/2554 (DORA)
RELEVANT LØSNING
Se hvordan dette løses i praksis for din type virksomhet:
Mer for næringsliv
Vil dere se hvordan dette ser ut i egen portefølje? Logg inn med Microsoft, gi lesetilgang, og få gjennomgangen av egen tenant med én gang.
Start gratis