---
title: Slik slår dere på tofaktor i Microsoft 365 uten å låse dere ute
description: Fra security defaults til Conditional Access, med nødkontoen som må være på plass først og den gamle innloggingen som må stenges etterpå.
updated: 2026-08-16
minutes: 45
canonical: https://glippen.no/veiledninger/mfa-microsoft-365
author: Erik Nilsen
---

# Slik slår dere på tofaktor i Microsoft 365 uten å låse dere ute

Tofaktor er det enkleste tiltaket med størst effekt. Et stjålet passord alene holder da ikke lenger, og stjålne passord er hvordan de fleste innbrudd faktisk begynner.

To ting går galt når folk slår det på. Det første er at de låser seg selv ute. Det andre er at de slår på tofaktor og lar den gamle innloggingsmåten stå åpen ved siden av, slik at et stjålet passord fortsatt virker. Rekkefølgen under er satt opp for å unngå begge.

> Alle kommandoene under leser. Ingen av dem endrer noe.

## 1. Lag nødkontoen først, før dere endrer noe

Lag to kontoer som er unntatt fra alle regler dere skal lage. De brukes aldri til daglig, de har lange og tilfeldige passord, og passordene ligger et sted dere kommer til uten å være logget inn i Microsoft 365.

Dette er ikke en formalitet. En regel som ved et uhell treffer alle, inkludert dere selv, låser hele virksomheten ute av sin egen leietaker, og det finnes ingen bakvei.

**Pass på.** Nødkontoene må unntas fra hver enkelt regel dere lager senere. Et unntak i én regel gjelder ikke i de andre.

## 2. Finn ut hvem som mangler tofaktor i dag

Se over hvem som faktisk har det på, ikke hvem som skulle hatt det. Tallene ligger i Entra-portalen under påloggingsmetoder, og forskjellen mellom lisensiert og faktisk registrert pleier å være større enn ventet.

Se særlig etter administratorkontoer uten tofaktor. De er få, de er lette å rette, og de er de eneste som virkelig betyr noe hvis noe går galt.

## 3. Velg security defaults eller Conditional Access

Security defaults er gratis, tar noen minutter og krever tofaktor for alle. For en liten virksomhet uten særlige behov er det ofte riktig svar, og det er langt bedre enn å utsette saken fordi det store oppsettet virker uoverkommelig.

Conditional Access gir kontroll over hvem, hvor og når, men krever Entra ID P1. Trenger dere unntak for en tjenestekonto eller et lokale, er det denne veien.

De to kan ikke være på samtidig. Skal dere over på Conditional Access, må security defaults slås av i samme operasjon som reglene slås på.

## 4. Kjør nye regler i report-only først

Conditional Access har en report-only-modus som logger hva regelen ville gjort uten å gjøre det. La den stå slik i minst en uke.

Loggen viser hvem som ville blitt blokkert. Det er der dere oppdager tjenestekontoen som kjører fakturaeksporten klokken tre om natten og ikke kan svare på en tofaktorvarsling.

## 5. Steng legacy auth, ellers er resten uten virkning

Gamle protokoller som POP, IMAP og SMTP AUTH kan ikke gjøre tofaktor. De godtar et passord og slipper deg inn. Står de åpne, er et stjålet passord fortsatt nok, uansett hvor godt resten er satt opp.

Dette er det steget som oftest blir hoppet over, og det er det som gjør alle de andre virkningsløse. Sjekk innloggingsloggen for gammel klient først, så vet dere hva som faktisk bruker dem før dere stenger.

**Pass på.** Flerfunksjonsskrivere, gamle fakturasystemer og enkelte integrasjoner bruker fortsatt SMTP AUTH. Finn dem i loggen før dere stenger, ikke etterpå.

## 6. Bytt SMS mot noe bedre

SMS er bedre enn ingenting og svakere enn resten. Et SIM-bytte er ikke vanskelig å få til for den som vil.

Authenticator-appen med nummergjenkjenning er et stort steg opp og koster ingenting. Passkeys eller fysiske nøkler er neste steg, og er verdt det for administratorkontoene selv om resten venter.

## Det som faktisk går galt

- Ingen nødkonto. Den vanligste måten å låse seg ute av sin egen leietaker på.
- Tofaktor på, legacy auth åpent. Passordet alene virker fortsatt, og innloggingen ser normal ut i loggen.
- Regelen truffet alle unntatt administratorene, fordi administratorene laget unntaket for seg selv mens de testet og glemte å fjerne det.
- Tofaktor bare for administratorer. En vanlig bruker med tilgang til fellesområdet er ofte nok til å komme videre.
- Ingen som leser innloggingsloggen etterpå. Tofaktor stopper mye, og det som kommer gjennom ser du bare hvis noen ser etter.
