Global administratör i Microsoft 365 efter ett dödsfall
Microsoft 365 kan samla e-post, dokument, identiteter, möten, domäner, fakturering och säkerhet för en liten organisation. Om grundaren är den enda nåbara globala administratören kan dödsfall eller oförmåga blockera hela klientorganisationen.
Rätt förberedelse är inte att dela personens lösenord. Den skapar oberoende och verifierbara återställningsvägar för personer som verkligen är behöriga.
Ta bort den enda felpunkten
Rollen Global administratör har mycket omfattande rättigheter över användare, andra administratörer, domäner, prenumerationer samt Microsoft Entra- och Microsoft 365-tjänster. Dokumentera klientorganisation, DNS, fakturering, autentisering, partner och kritiska program.
Microsoft rekommenderar två eller fler konton för nödåtkomst. De ska vara molnbaserade på domänen onmicrosoft.com, ha en permanent aktiv global roll och endast användas vid utelåsning. Skydda dem med nätfiskeresistent autentisering som inte beror på grundarens telefon, samma identitetsleverantör eller samma byggnad som vanliga konton.
Förvara nycklar och uppgifter säkert på separata platser. Varje inloggning ska utlösa en avisering och granskning. Använd inte nödkonton för e-post eller daglig administration.
Begränsa vardagliga behörigheter
Ge varje administratör en egen identitet och endast nödvändiga roller. Fakturering, Exchange, SharePoint och användare kan hanteras med mer begränsade roller. Det minskar risken och gör åtgärder spårbara.
Granska hela inloggningskedjan. Flera konton ger ingen kontinuitet om alla är beroende av grundarens telefon, samma federation eller samma princip för villkorlig åtkomst.
Separera teknik och behörighet
Den tekniska rutinen anger klient-ID, domäner, administratörer, prenumerationer, partner, DNS, enheter, återställning och externa supportvägar. Den pekar på skyddade hemligheter utan att samla alla lösenord i klartext.
En separat del namnger vem som får godkänna nödåtkomst, avstängning av användare, delegering av postlådor, filöverföring eller faktureringsändringar. Ett lösenord eller en familjerelation ger inte automatiskt rätt att styra en organisation.
Om dödsfallet redan har inträffat
En annan behörig administratör använder sitt eget konto eller, när de dokumenterade villkoren är uppfyllda, ett nödkonto. Dokumentera skäl och åtgärder och bevara loggarna. Logga inte in som den avlidne.
Radera inte kontot omedelbart. Bevara enheter och data och granska sessioner, roller, program, vidarebefordran och lagringskrav. Microsoft har rutiner för åtkomst till OneDrive och för att bevara eller konvertera en postlåda. Radering startar tidsfrister: OneDrive lagras normalt i 30 dagar efter att en användare har raderats, men perioden kan ändras och lagringsprinciper kan påverka utfallet.
Om ingen administratör, nödväg eller partner fungerar kontaktar du Microsoft 365-supporten för företag eller återförsäljaren och anmäler en utelåst klientorganisation. Organisationen och dess kontroll över tjänsten måste verifieras.
Testa var 90:e dag
Bekräfta båda kontona, autentiseringsmetoderna, aviseringarna och uppgifterna om klientorganisation, domän, fakturering och support. Upprepa testet efter viktiga ändringar av personal, identitet, policy eller leverantörer.
Kontinuitet i Microsoft 365 handlar inte om att ärva ett lösenord. Behöriga personer ska kunna återställa administrationen, motivera sina åtgärder och bevara e-post och filer utan att utge sig för att vara den avlidne.
