Hopp til innhold
← Tilbake til innsikt

Næringsliv · 19. august 2026 · 5 min lesetid

Lisenslekkasjen

Gruppebasert lisensiering er en av de bedre tingene Microsoft har bygget: legg brukeren i riktig gruppe, og lisensen følger med. I praksis er det også en av de mest lekk-utsatte mekanismene i et M365-bo, fordi feilene den produserer er stille. En bruker uten lisens klager. En lisens uten bruker gjør ikke det.

Kvinne konsentrerer seg ved skrivebordet med datamaskin
Kvinne konsentrerer seg ved skrivebordet med datamaskin

Gruppebasert lisensiering: feilmodiene, grensene og kostnaden ingen ser

De seks feiltypene

Microsoft dokumenterer seks feiltilstander ved gruppebasert lisenstildeling. De er verdt å kunne, fordi de forklarer nesten alle «hvorfor virker ikke dette»-saker:

1. Not enough licenses — det finnes færre tilgjengelige lisenser enn brukere i gruppen.

2. Conflicting service plans — et produkt i gruppen inneholder en tjenesteplan som kolliderer med en plan brukeren allerede har fra et annet produkt.

3. Missing dependent service plans — en tjenesteplan krever at en annen plan, i et annet produkt, er aktivert.

4. Usage location not specified — brukeren mangler usageLocation, som må være satt før lisens kan tildeles.

5. Duplicate proxy addresses — to brukere har samme proxy-adresse.

6. Other — typisk følgefeil av en annen lisens tildelt av samme gruppe.

Feilene vises i Microsoft 365 admin center under Billing → Licenses → [produkt] → Errors & issues, og all aktivitet logges i Entra audit log — som, verdt å minne om, kun har 30 dagers retensjon på P1 og P2.

Grensene som overrasker

  • Nestede grupper støttes ikke. Kun brukere som er direkte medlemmer av gruppen får lisens. Dette er den vanligste enkelttabben: man bygger et pent hierarki av avdelingsgrupper under en paraplygruppe, tildeler lisensen på paraplyen, og lurer på hvorfor ingen får noe.
  • Maks 20 grupper kan tildeles lisenser om gangen.
  • Reprocess behandler maks 20 brukere om gangen.
  • Store grupper gir lang behandlingstid. Microsoft angir at endringer for grupper på 60 000 brukere eller færre bør være ferdige innen 24 timer, ellers bør det opprettes supportsak.
  • En gruppe med aktiv lisenstildeling kan ikke slettes.

Rollekravet er dokumentert: Groups Administrator, License Administrator eller User Administrator.

Et forbehold vi må være ærlige på: den historiske regelen om at gruppebasert lisensiering krever Entra ID P1 for hver bruker som omfattes, finnes ikke i Microsofts gjeldende dokumentasjon per august 2026 — der oppgis kun rollekrav. Vi hevder derfor ikke et lisenskrav vi ikke kan belegge. Skal dette inn i et tilbud eller en anbudsbesvarelse, må det verifiseres mot Microsoft Product Terms.

Hvor pengene faktisk lekker

De seks feiltypene er synlige. Lekkasjen er ikke:

Lisenser på deaktiverte kontoer. Som gjennomgått i artikkelen om offboarding fjerner ikke kontodeaktivering lisenstildelinger — Microsofts egne Lifecycle Workflows har «Remove all license assignments from user» som en egen oppgave, nettopp fordi deaktiveringen ikke gjør det. En E5-lisens på en konto som ble deaktivert i februar, er fortsatt en E5-lisens du betaler for i august.

Direkte tildelinger som overlever gruppen. Direkte tildelte lisenser fjernes ikke når brukeren tas ut av gruppen. I bo som har gått fra direkte til gruppebasert tildeling uten en opprydningsjobb, ligger begge lagene der samtidig.

Feil SKU til feil rolle. E5 til en lagermedarbeider som bruker Outlook Web. Visio Plan 2 til noen som åpnet Visio én gang i 2024. Dette er ikke en teknisk feil, det er fravær av data — ingen ser sammenhengen mellom faktisk bruk og tildelt SKU før avtalen skal fornyes.

Konsernsplitten. I et konsern med flere tenanter finnes lisensbildet i én konsoll per tenant. Å svare på «hva betaler vi totalt for Microsoft, fordelt per selskap» krever eksport, manuell sammenstilling og en antagelse om at ingen har endret noe siden forrige eksport.

Forhandlingsargumentet

Dette er der lisenslekkasje slutter å være et hygienespørsmål og blir et CFO-spørsmål. Ved fornyelse av en Enterprise Agreement eller et CSP-program forhandler du mot en leverandør som har perfekt oversikt over hva du har kjøpt. Har du ikke tilsvarende presis oversikt over hva du faktisk bruker, fordelt per selskap og per rolle, forhandler du på hukommelse.

Konsolidert, nøyaktig bruksdata på tvers av datterselskaper er ikke et forhandlingsverktøy i seg selv — det er forutsetningen for å ha ett. Poenget er verdt å formulere presist: produktet gir datagrunnlaget. Det forhandler ikke.

En viktig avgrensning

Kostnadsbildet dekker Microsoft-lisenser, Azure-forbruk og applikasjoner koblet til via SSO gjennom Entra ID. Det dekker ikke skygge-IT betalt utenom SSO — SaaS noen kjøpte på firmakortet og aldri koblet til katalogen. Den kategorien krever et annet verktøy, og å påstå noe annet holder ikke i første tekniske møte.

Merk også at statiske setelisenser (Microsoft 365, Visio) og forbruksbaserte AI-kreditter er to fundamentalt ulike økonomier. Den første er moden og godt dekket av etablerte verktøy; den andre er ny og umoden. De bør ikke blandes i samme argument.

Hva dette betyr for Entra Logic

Kostnad og identitet er samme datasett sett fra to sider. Entra Logics synkroniseringstjeneste holder brukere, grupper, lisenser og kostnadsdata i én oppdatert, søkbar kopi — per tenant, med fordeling på selskap eller kunde. Det gjør «hvem betaler vi for, i hvilket selskap, med hvilken SKU, og logget de inn sist kvartal» til et oppslag i stedet for et prosjekt.

Og fordi lisensendringer går gjennom samme ordreflyt som alle andre endringer, blir opprydding en godkjent, sporbar handling med en begrunnelse — ikke en manuell justering i en konsoll som ingen finner igjen tre måneder senere.

Kilder

RELEVANT LØSNING

Se hvordan dette løses i praksis for din type virksomhet:

Vil dere se hvordan dette ser ut i egen portefølje? Logg inn med Microsoft, gi lesetilgang, og få gjennomgangen av egen tenant med én gang.

Start gratis