Microsoft 365 Global Administrator na een overlijden
Microsoft 365 kan e-mail, documenten, identiteiten, vergaderingen, domeinen, facturering en beveiliging van een kleine organisatie samenbrengen. Is de oprichter de enige bereikbare Global Administrator, dan kan overlijden of onbekwaamheid de hele tenant blokkeren.
Goede voorbereiding betekent niet dat diens wachtwoord wordt gedeeld. Ze creëert onafhankelijke en controleerbare herstelroutes voor werkelijk bevoegde personen.
Verwijder het enige faalpunt
De Global Administrator-rol heeft zeer ruime bevoegdheden over gebruikers, andere beheerders, domeinen, abonnementen en Microsoft Entra- en Microsoft 365-diensten. Documenteer daarom tenant, DNS, facturering, authenticatie, partners en kritieke toepassingen.
Microsoft adviseert twee of meer noodtoegangsaccounts. Deze zijn cloud-only op het onmicrosoft.com-domein, hebben een permanent actieve Global Administrator-rol en worden uitsluitend bij blokkades gebruikt. Beveilig ze met phishingbestendige authenticatie die niet afhankelijk is van de telefoon van de oprichter, dezelfde identiteitsprovider of hetzelfde gebouw als normale accounts.
Bewaar sleutels en aanmeldmiddelen veilig op gescheiden locaties. Elke aanmelding moet een waarschuwing en beoordeling opleveren. Gebruik noodaccounts niet voor e-mail of dagelijks beheer.
Beperk dagelijkse bevoegdheden
Geef iedere beheerder een eigen identiteit en alleen noodzakelijke rollen. Facturering, Exchange, SharePoint en gebruikersbeheer kunnen met beperktere rollen worden uitgevoerd. Dit vermindert risico en houdt acties herleidbaar.
Controleer de hele aanmeldketen. Meerdere accounts bieden geen continuïteit als ze allemaal de telefoon van de oprichter, dezelfde federatie of hetzelfde Conditional Access-beleid nodig hebben.
Scheid techniek en bevoegdheid
Het technische draaiboek vermeldt tenant-ID's, domeinen, beheerders, abonnementen, partners, DNS, apparaten, herstel en externe ondersteuningsroutes. Het verwijst naar beveiligde geheimen zonder alle wachtwoorden leesbaar te verzamelen.
Een afzonderlijk deel benoemt wie noodtoegang, schorsingen, mailboxdelegatie, bestandsoverdracht of factureringswijzigingen mag goedkeuren. Een wachtwoord of familieband verleent niet automatisch gezag over een organisatie.
Als het overlijden al heeft plaatsgevonden
Een andere bevoegde beheerder gebruikt een eigen account of, onder de vastgelegde voorwaarden, een noodaccount. Leg reden en handelingen vast en bewaar logboeken. Meld niet aan als de overledene.
Verwijder het account niet meteen. Bewaar apparaten en gegevens en controleer sessies, rollen, toepassingen, doorstuurregels en bewaarplichten. Microsoft biedt procedures voor toegang tot OneDrive en behoud of omzetting van een mailbox. Verwijdering start termijnen: de standaard OneDrive-bewaarperiode na gebruikersverwijdering is 30 dagen, maar deze is instelbaar en beleid kan het resultaat wijzigen.
Werkt geen Global Administrator, noodaccount of partnerroute, neem dan contact op met Microsoft 365 Business Support of de reseller en meld een tenantblokkade. De organisatie en haar controle over de dienst moeten worden geverifieerd.
Test elke 90 dagen
Controleer beide accounts, authenticatiemiddelen, waarschuwingen en gegevens over tenant, domein, facturering en ondersteuning. Test opnieuw na belangrijke veranderingen in personeel, identiteit, beleid of leveranciers.
Microsoft 365-continuïteit is geen wachtwoord erven. Bevoegde personen moeten beheer kunnen herstellen, hun handelen verantwoorden en e-mail en bestanden bewaren zonder zich voor de overledene uit te geven.
