Næringsliv · 19. august 2026 · 7 min lesetid
Gruppehygiene er nå budsjettkontroll
Fram til nå har et feilaktig gruppemedlemskap vært et tilgangsproblem. Etter at Microsoft innførte forbruksbasert fakturering for AI-tjenester i Microsoft 365, er det også et budsjettproblem — og mekanismen som avgjør hvem som får bruke hvor mye, er nøyaktig den mekanismen de fleste organisasjoner har dårligst kontroll på.

Copilot-kredittene styres av sikkerhetsgruppene dine — og konfliktregelen er fail-open
Dette er verdt å gjennomgå teknisk, fordi detaljene er kontraintuitive.
Spending policies i korte trekk
Microsoft 365 admin center lar deg opprette spending policies for kredittbasert forbruk. En policy definerer hvem som kan bruke kreditter, hvilke agenter og tjenester de kan brukes på, et samlet tak for policyen, og valgfritt et tak per bruker. Det finnes en tenant-omfattende standardpolicy, og navngitte policyer knyttet til utvalgte grupper.
Policyene er grensebaserte, ikke allokerende — Microsofts egen formulering er at de «don't allocate or reserve credits». Treffer en bruker taket, mister vedkommende tilgang til agenter og tjenester resten av måneden, til kredittene nullstilles den første. Brukeren kan be om mer; det finnes ingen automatisk overstyring.
Merk virkeområdet per august 2026: funksjonaliteten er dokumentert for Cowork og Work IQ API. Annet pay-as-you-go-forbruk håndteres fortsatt under Billing > Pay-as-you-go.
Punkt én: du kan ikke tildele til en bruker
Microsofts dokumentasjon er utvetydig: «At this time, you can only support specific users through security groups. To add specific users to a spending policy, ensure they're in a security group first and then select specific groups from the policy setup.»
Det finnes altså ingen direkte tildeling til enkeltbrukere. AI-budsjettkontrollen din er en funksjon av sikkerhetsgruppene dine — verken bedre eller dårligere enn gruppehygienen bak dem.
Om Microsoft 365-grupper og dynamiske grupper støttes, er ikke dokumentert. Formuleringen «only ... through security groups» taler mot, men Microsoft sier det ikke direkte. Det samme gjelder nestede grupper: ordet forekommer ikke i dokumentasjonen, og verken støtte eller manglende støtte kan hevdes.
Punkt to: konfliktregelen er fail-open
Dette er det tekniske funnet som betyr mest. Havner en bruker i flere policyer for samme tjeneste, tildeles policy etter denne rekkefølgen, ordrett fra Microsoft:
1. Highest per-user limit
2. If tied, the largest overall policy limit
3. If still tied, the most recently created policy
Den mest generøse policyen vinner. Og forsterkningen: «If a policy doesn't have a per-user limit set, the system uses its overall policy limit as the per-user value for this comparison.» En policy der noen glemte å sette per-bruker-tak, konkurrerer altså med hele sitt policytak — og slår dermed rutinemessig ut en stram policy.
Videre: «The chosen policy applies in full and settings from other policies aren't combined», og ved oppbrukt tak «the system keeps the user on the assigned policy and doesn't reevaluate the user against other policies».
Praktisk konsekvens: en utvikler som legges inn i gruppen AI-Pilot-Ubegrenset for et tredagers proof of concept i mars, og som aldri tas ut, vil resten av året vinne over enhver stram avdelingspolicy vedkommende ellers er omfattet av. Ingen får varsel. Gruppen ser fortsatt riktig ut i Entra-portalen.
Enda et scenario: sletter du en policy, kan brukere «continue to have access to usage-based billing through another applicable policy» via andre gruppemedlemskap. Å slette policyen er altså ikke det samme som å stanse forbruket.
Punkt tre: gruppebytte midt i perioden splitter regningen
«If a user moves from one Entra ID group to another during a billing period, the new group's spending policy becomes effective for that user. Credits consumed before the move remain billed against the previous spending policy.» Brukerens forbruk nullstilles mot ny policy, mens totalen for perioden fortsatt vises samlet.
For et konsern med intern kostnadsfordeling betyr det at én ansatt som bytter avdeling 12. i måneden, genererer to belastninger på to kostnadssteder — og at avstemmingen må gjøres mot faktura, ikke mot dashbordet. Microsoft er tydelig på det siste: «Use the monthly billing record for reconciliation, not the usage dashboards.»
Punkt fire: betalingsmetoden låses
Microsoft tillater eksplisitt avdelingsvis fakturering — ulik betalingsmetode per gruppe, per avdeling eller per brukersett, satt av Global Administrator eller Billing Administrator. Rekkefølgen kildene trekkes i er: capacity packs → forhåndskjøpte P3-kreditter → pay-as-you-go.
Men: «After you set a billing method for a spending policy and create the policy, you can't change it. To update it, you must delete the policy and create a new one.» En feil i oppsettet av kostnadsstruktur rettes ved å rive og bygge på nytt — med den konsekvensen for gruppemedlemskap og fail-open-regelen som følger av det.
Rollemodellen er verdt å notere: AI Administrator og License Administrator kan opprette policyer og sette grenser, men kan ikke sette eller endre betalingsmetode. Det kan bare Global Administrator og Billing Administrator.
Rapporteringen er nær sanntid, men ikke sanntid
Consumption-fanen oppdateres hver 2. time, Overview hver 4. time, med tre dimensjoner: Users, Groups, Agents and services. Mot Azure Cost Management kan forbruk ta opptil 24 timer på å dukke opp. E-postvarsling ved terskel finnes og gjentas ukentlig til månedsskiftet, men terskelen er noe du selv angir — Microsoft dokumenterer ingen faste prosentsatser.
Hva dette betyr for Entra Logic
Koblingen er direkte og verifiserbar: Microsofts AI-budsjettkontroll er implementert oppå sikkerhetsgrupper, med en fail-open-konfliktregel. Entra Logics kjernepåstand er styrt, godkjent og etterprøvbar endring av nettopp gruppemedlemskap — med et sammenhengende revisjonsspor for hvem som ble lagt til hvor, av hvem, og på hvilket grunnlag.
Det gir to konkrete argumenter. For det første: gruppehygiene er ikke lenger bare et sikkerhetstiltak, det er kostnadskontroll, og feil i den treffer nå bunnlinjen direkte. For det andre: der Microsoft løser konflikt ved å velge det mest generøse alternativet, er Entra Logics utgangspunkt at handlingen skjules når rettighet ikke kan bekreftes — sikker som standard.
Entra Logic har i dag innebygd rettighetsstyring og måling knyttet til lisensierte produkter i M365-boet, med kostnad fordelt per selskap eller kunde i samme system som styrer identitetene bak kostnaden. Fordeling av Copilot-kreditter spesifikt er på veikartet, ikke levert — og bør omtales som det, i alt kundevendt materiale.
Det åpne, uforløste rommet er tverrleverandørperspektivet: Microsoft styrer sine kreditter, Anthropic styrer sine (organisasjonstak, tak per setekategori og per bruker på Team og setebasert Enterprise), og ingen av dem fører ett hovedbok på tvers. For et konsern med mange datterselskaper er «én AI-kostnadslinje på tvers av leverandører, fordelt per selskap» et argument ingen i konkurrentmatrisen dekker i dag.
Kilder
- Microsoft Learn — Manage AI experiences with usage-based billing and Copilot Credits
- Microsoft Learn — Usage-based billing and Copilot Credits overview
- Microsoft Learn — Compare dashboard views and the Azure bill
- Anthropic — Manage usage credits for Team and seat-based Enterprise plans
Mer for næringsliv
Vil dere se hvordan dette ser ut i egen portefølje? Logg inn med Microsoft, gi lesetilgang, og få gjennomgangen av egen tenant med én gang.
Start gratis