Microsoft Authenticator udrulning uden medarbejder-oprør

Medarbejder scanner QR-kode med Microsoft Authenticator på mobil under udrulning i SMV

Microsoft Authenticator udrulning uden medarbejder-oprør

Af Sten Albert Person A-one Solutions ·
·
Kategori: Sikkerhed

En Microsoft Authenticator udrulning går sjældent galt på teknikken. Den går galt, når 40 medarbejdere ringer til supporten samme mandag morgen, fordi ingen fortalte dem, hvad der ville ske. Med den rigtige plan for varsling, pilot og support kan I rulle MFA ud til hele virksomheden på under to uger – uden kaos. Denne guide giver jer tjeklisten og beslutningsreglerne.

Key takeaways

  • Kommunikation før teknik: Varsl medarbejderne mindst 10 dage før. Det fjerner størstedelen af support-opkaldene.
  • Start med en pilot: Kør udrulningen på IT og en enkelt afdeling først. Find fejlene, før de rammer alle.
  • Drop SMS-koder: Microsoft udfaser SMS-MFA. Brug appen med number matching, der er langt sværere at phishe.
  • Løs privat-telefon-dilemmaet på forhånd: Hav FIDO2-nøgler klar til dem, der ikke vil have en firma-app på deres private mobil.
  • Brug betinget adgang: Med Conditional Access i Business Premium kan I fjerne unødvendige login-prompts og undgå MFA fatigue.

Tidslinje for udrulning af MFA i SMV med varsling, pilot og go-live

Hvorfor en Microsoft Authenticator udrulning handler om mennesker

Det tekniske ved MFA tager en eftermiddag. Det svære er at få 60 håndværkere, sælgere eller sagsbehandlere til at acceptere et nyt trin ved hvert login. Springer I det menneskelige over, drukner jeres support i tickets, og folk finder kreative genveje uden om sikkerheden.

Tallene bekræfter, at behovet er der. Ifølge Cyber Readiness Institute (2024/2025) bruger 65 % af små og mellemstore virksomheder ikke MFA korrekt, og kun 17 % har en politik, der kræver det. Samtidig blokerer MFA ifølge Microsofts egen forskning omkring 99,22 % af kontokompromitteringer. Gevinsten er stor – hvis udrulningen holder.

Før → Efter: Fra kaos til kontrol

Før: MFA aktiveres en tilfældig morgen uden varsel. Support får 35 opkald på to timer, og tre medarbejdere låses ude af deres mail.

Efter: Udrulning varsles, pilotgruppen har testet flowet, og der ligger en videoguide klar. Support håndterer under en håndfuld spørgsmål – og ingen bliver låst ude.

Sådan udfaser Microsoft SMS-koder – og hvad det betyder for jer

SMS er på vej ud. Microsoft har gjort MFA obligatorisk for logins til Azure-, Entra- og Intune-portalerne, og selskabet planlægger at udfase native SMS- og taleopkalds-MFA (forventet fra 2026/2027) til fordel for app og passkeys. Samtidig fjernede Microsoft i sommeren 2025 password-autofill i Authenticator for at fokusere appen på sikkerhed og passkeys.

Konsekvensen er enkel: Bygger I jeres MFA på SMS-koder, bygger I på noget, der forsvinder. Vælg appen med det samme. Number matching – hvor brugeren indtaster et tal fra skærmen i appen – er desuden phishing-resistent på en helt anden måde end en SMS, som kan opsnappes ved AiTM-angreb. Både CISA og NIST fraråder SMS til beskyttelse af følsomme konti.

Sammenligning af SMS-kode og Microsoft Authenticator med number matching

Tjekliste: 5 trin til en rolig Authenticator-udrulning

  1. Kortlæg udgangspunktet (dag 1–2). Auditér hvem der har MFA i dag, hvem der stadig kører på SMS, og hvem der ikke har en arbejdstelefon. Det sidste afgør, hvor mange FIDO2-nøgler I skal indkøbe.
  2. Kør en pilot (dag 3–5). Aktivér Authenticator for IT og én afdeling. Test login, kontoskærmes-nulstilling og “jeg har fået ny telefon”-scenariet. Dokumentér hvad der driller.
  3. Varsl hele virksomheden (mindst 10 dage før go-live). Send en kort besked: hvad sker der, hvornår, og hvad skal du selv gøre. Vedlæg en video på under to minutter og en dato for “første login med app”.
  4. Sæt betinget adgang op. Konfigurér Conditional Access, så kendte enheder på kontoret ikke bliver spurgt hver gang. Så rammer prompten kun når risikoen er reel – fx login udefra eller fra en ukendt enhed.
  5. Go-live med support-beredskab. Hav ekstra support-hænder klar de første 14 dage. Rul ud afdelingsvis, ikke alle på én gang, så I kan tage spørgsmålene i bidder.

Er I i tvivl om, hvordan I håndterer medarbejdere uden arbejdstelefon, eller hvordan Conditional Access sættes rigtigt op? A-one Solutions hjælper danske SMV’er med at planlægge og udrulle MFA uden support-kaos. Book 30 minutters uforpligtende sparring, og få en konkret køreplan.

Sådan undgår I MFA fatigue med betinget adgang

MFA fatigue opstår, når folk bliver spurgt så ofte, at de trykker “godkend” på autopilot – også når en angriber står bag. Løsningen er ikke færre sikkerhedskrav, men smartere regler.

Med Conditional Access i Microsoft 365 Business Premium sætter I betingelser op: kendte enheder på firmanetværket bliver ikke spurgt hver gang, mens login fra en ny lokation altid kræver godkendelse. Kombineret med number matching bliver godkendelsen både sjældnere og sværere at snyde. Se også vores arbejde med it-sikkerhed for SMV’er.

Før → Efter: Login-prompts

Før: Alle bliver spurgt ved hvert eneste login, også ved skrivebordet. Folk klager, og godkendelser sker refleksivt.

Efter: Betinget adgang fjerner de unødvendige prompts. Brugeren mærker MFA, når det betyder noget – og godkender bevidst.

Hvordan håndterer I “jeg vil ikke have firma-apps på min private mobil”?

Det spørgsmål kommer altid. Nogle medarbejdere vil ikke installere Authenticator på deres private telefon, og det er en rimelig indvending. Godt nyt: Authenticator lagrer ikke firmadata på telefonen – den håndterer kun login-godkendelser. Forklar det tydeligt i varslingen.

For dem, der stadig siger nej, eller som slet ikke har en smartphone, er svaret en FIDO2-hardwarenøgle. Det er en lille USB- eller NFC-nøgle, som medarbejderen sætter i eller holder mod telefonen. Den er phishing-resistent og kræver ingen app. Budgettér et par nøgler pr. medarbejder uden arbejdstelefon, så I har et alternativ klar fra dag ét.

FIDO2 sikkerhedsnøgle som alternativ til Authenticator-app for medarbejdere uden arbejdstelefon

Hvorfor NIS2 gør Authenticator til et krav, ikke et valg

Er I omfattet af NIS2 – direkte eller som underleverandør – skal I kunne dokumentere passende adgangssikring. En simpel SMS-kode holder ikke længere ved et tilsyn, fordi den ikke er phishing-resistent. Number matching i Authenticator og FIDO2-nøgler lever derimod op til anbefalingerne fra både CISA og NIST.

Ser I MFA som en compliance-opgave, giver det også mening at dokumentere jeres politik, så den kan fremvises. Læs mere om vores tilgang til compliance, hvis NIS2 er drivkraften bag jeres udrulning.

FAQ om Microsoft Authenticator udrulning

Hvor lang tid tager en Microsoft Authenticator udrulning i en SMV?

Regn med to uger fra pilot til fuld go-live for en virksomhed med 20–100 medarbejdere. Selve teknikken er hurtig; tiden går med varsling, pilot og afdelingsvis udrulning.

Skal medarbejderne bruge deres private telefon?

Ikke nødvendigvis. Authenticator kan installeres på en arbejdstelefon, og for dem uden arbejdstelefon – eller som nægter appen – bruger I en FIDO2-hardwarenøgle i stedet.

Er SMS-koder ikke gode nok længere?

Nej. SMS kan opsnappes, og Microsoft udfaser SMS-MFA (forventet 2026/2027). Både CISA og NIST fraråder SMS til følsomme konti. Brug appen med number matching eller FIDO2.

Hvad er number matching?

Ved godkendelse viser login-skærmen et tal, som brugeren skal indtaste i appen. Det stopper “godkend på autopilot”-fejlen og gør phishing markant sværere end en almindelig push-besked.

Hvordan undgår vi MFA fatigue?

Brug Conditional Access, så kendte enheder på kontoret ikke spørges hver gang. Kombinér med number matching, så hver godkendelse er bevidst. Det kræver Microsoft 365 Business Premium.

Hvad hvis en medarbejder mister sin telefon?

Hav en nulstillingsproces klar: IT fjerner den gamle metode i Entra, og medarbejderen registrerer en ny enhed eller bruger en backup-FIDO2-nøgle. Test dette scenarie allerede i pilotfasen.

Kræver NIS2 en bestemt slags MFA?

NIS2 kræver passende, phishing-resistent adgangssikring. Number matching i Authenticator eller FIDO2 opfylder anbefalingerne; en ren SMS-kode gør ikke.

Kom videre: jeres næste skridt

  1. Træk en liste fra Entra over hvem der har MFA, og hvem der kører på SMS.
  2. Tæl medarbejdere uden arbejdstelefon, og bestil FIDO2-nøgler til dem.
  3. Vælg en pilotafdeling og aktivér Authenticator med number matching der først.
  4. Skriv en kort varslingsmail plus en to-minutters video, og send den 10 dage før go-live.
  5. Konfigurér Conditional Access, så kendte enheder på kontoret ikke spørges unødigt.
  6. Rul ud afdelingsvis med ekstra support de første 14 dage, og dokumentér jeres MFA-politik til brug ved tilsyn.

Tilmeld dig vores nyhedsbrev

Synes du også det er fantastisk at lære nye ting? Tilmeld dig til vores nyhedsbrev, og få opdateringer og tilbud.

Ved at tilmelde, accepterer du vores datapolitik

Kontakt os

Har du flere spørgsmål? Vi står klar ved linjen

Du kan ringe til dette nummer for alle relevante spørgsmål eller support.

+45 70 26 48 50

IT support firma medarbejder hjælper erhvervskunde med teknisk løsning

Skal vi tage et kig på jeres IT?

Skriv jer op — vi kontakter dig inden for én arbejdsdag med en uforpligtende vurdering?