Administratorul global Microsoft 365 după un deces
Microsoft 365 poate reuni e-mailul, documentele, identitățile, întâlnirile, domeniile, facturarea și securitatea unei organizații mici. Dacă fondatorul este singurul administrator global accesibil, decesul sau incapacitatea sa poate bloca întreaga entitate găzduită.
Pregătirea corectă nu înseamnă distribuirea parolei sale. Ea creează căi independente și verificabile de recuperare pentru persoane cu adevărat autorizate.
Eliminați punctul unic de eșec
Rolul de administrator global are puteri extinse asupra utilizatorilor, administratorilor, domeniilor, abonamentelor și serviciilor Microsoft Entra și Microsoft 365. Documentați entitatea găzduită, DNS-ul, facturarea, autentificarea, partenerii și aplicațiile critice.
Microsoft recomandă două sau mai multe conturi de acces de urgență. Acestea trebuie să fie exclusiv în cloud, în domeniul onmicrosoft.com, cu rolul global activ permanent și rezervate blocajelor. Protejați-le cu autentificare rezistentă la phishing, fără dependență de telefonul fondatorului, același furnizor de identitate sau aceeași clădire ca pentru conturile normale.
Păstrați cheile și acreditările în locuri sigure și separate. Orice autentificare trebuie să genereze alertă și analiză. Nu folosiți conturile de urgență pentru e-mail sau administrare zilnică.
Limitați privilegiile zilnice
Fiecare administrator primește o identitate proprie și doar rolurile necesare. Facturarea, Exchange, SharePoint și utilizatorii pot fi gestionate cu roluri mai restrânse. Astfel scade riscul și acțiunile rămân identificabile.
Verificați întregul lanț de acces. Mai multe conturi nu oferă continuitate dacă toate depind de telefonul fondatorului, aceeași federare sau aceeași politică de acces condiționat.
Separați tehnica de autoritate
Procedura tehnică include ID-ul entității găzduite, domenii, administratori, abonamente, parteneri, DNS, dispozitive, recuperare și suport extern. Ea indică locul secretelor protejate fără a aduna toate parolele în clar.
O secțiune separată numește persoanele care pot aproba accesul de urgență, suspendarea utilizatorilor, delegarea cutiei poștale, transferul fișierelor sau schimbarea facturării. O parolă ori legătura de familie nu acordă automat autoritate asupra organizației.
Dacă decesul a avut deja loc
Un alt administrator autorizat folosește propriul cont sau, când condițiile documentate sunt îndeplinite, un cont de urgență. Înregistrați motivul și acțiunile și păstrați jurnalele. Nu vă autentificați ca persoana decedată.
Nu ștergeți imediat contul. Păstrați dispozitivele și datele; verificați sesiunile, rolurile, aplicațiile, redirecționările și obligațiile de retenție. Microsoft oferă proceduri pentru acces OneDrive și păstrarea sau conversia unei cutii poștale. Ștergerea pornește termene: retenția implicită OneDrive după ștergerea utilizatorului este de 30 de zile, dar poate fi configurată, iar politicile pot schimba rezultatul.
Dacă nu funcționează niciun administrator, cont de urgență sau partener, contactați asistența Microsoft 365 pentru firme ori distribuitorul și raportați blocarea entității găzduite. Organizația și controlul serviciului vor trebui verificate.
Testați la fiecare 90 de zile
Confirmați ambele conturi, metodele de autentificare, alertele și datele despre entitatea găzduită, domeniu, facturare și suport. Repetați după schimbări importante de personal, identitate, politici sau furnizori.
Continuitatea Microsoft 365 nu înseamnă moștenirea unei parole. Persoanele autorizate trebuie să poată recupera administrarea, justifica acțiunile și păstra e-mailurile și fișierele fără a uzurpa identitatea persoanei decedate.
