<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Change Note on Eriteach | Microsoft Cloud Tech</title><link>https://blog.eriteach.com/categories/change-note/</link><description>Recent content in Change Note on Eriteach | Microsoft Cloud Tech</description><generator>Hugo -- 0.155.1</generator><language>no</language><copyright>2024-2026 Robel Mehari. All rights reserved.</copyright><lastBuildDate>Sat, 20 Jun 2026 23:33:34 +0200</lastBuildDate><atom:link href="https://blog.eriteach.com/categories/change-note/index.xml" rel="self" type="application/rss+xml"/><item><title>Microsoft Entra blokkerer hard match for brukere med admin-roller</title><link>https://blog.eriteach.com/posts/entra-connect-hard-match-admin-role-block/</link><pubDate>Tue, 16 Jun 2026 00:00:00 +0000</pubDate><guid>https://blog.eriteach.com/posts/entra-connect-hard-match-admin-role-block/</guid><description>Microsoft Entra ID vil blokkere hard match-overskriving for skystyrte brukere med admin-roller. Her er hva hybrididentitetsadministratorer bør sjekke.</description><content:encoded><![CDATA[<h2 id="hva-er-nytt">Hva er nytt</h2>
<p>Microsoft har annonsert en sikkerhetsendring for <strong>Microsoft Entra Connect Sync</strong> og <strong>Microsoft Entra Cloud Sync</strong>.</p>
<p>Fra <strong>1. juni 2026</strong> vil Microsoft Entra ID blokkere forsøk på å hard-matche et nytt Active Directory-brukerobjekt til en eksisterende skystyrt Entra ID-bruker når den skystyrte brukeren har en <strong>Microsoft Entra-rolle</strong> tilordnet.</p>
<p>Hard match er prosessen der Entra Connect Sync eller Cloud Sync matcher et innkommende Active Directory-objekt til et eksisterende skyobjekt ved å bruke source anchor / <code>onPremisesImmutableId</code>. Hvis matchen lykkes, kan det synkroniserte objektet overta autoritetskilden for skyobjektet.</p>
<p>For vanlige brukere er denne oppførselen en del av mange hybrididentitetsmigrasjonsmønstre. For privilegerte skykontoer er den mer risikabel. Microsoft sier den nye sikkerhetsmekanismen er ment å forhindre angripere i å overta privilegerte skystyrte brukere ved å manipulere Active Directory-attributter.</p>
<h2 id="hvorfor-administratorer-bør-bry-seg">Hvorfor administratorer bør bry seg</h2>
<p>Dette er ikke en kosmetisk endring. Det påvirker hybrididentitetsoperasjoner, spesielt i miljøer som fortsatt har en blanding av skystyrte og synkroniserte identiteter.</p>
<p>Det viktige er omfanget:</p>
<ul>
<li>Det gjelder skystyrte brukere som har Microsoft Entra-roller.</li>
<li>Det blokkerer nye hard-match-overskrivingsforsøk for disse privilegerte brukerne.</li>
<li>Det påvirker ikke skybrukere uten Microsoft Entra-roller.</li>
<li>Soft match-atferd er ikke endret.</li>
<li>Eksisterende tidligere hard-matchede objekter fortsetter å synkronisere.</li>
</ul>
<p>I praksis er dette en god sikkerhetsstandard. Men det kan overraske administratorer under migrasjoner, tenant-opprydding, kontogjenoppretting eller hybrididentitetskonsolidering hvis privilegerte skykontoer ikke er gjennomgått først.</p>
<h2 id="hva-jeg-ville-sjekket-først">Hva jeg ville sjekket først</h2>
<p>Før enhver hybrididentitetsmigrering eller opprydding ville jeg sjekket tre ting:</p>
<ol>
<li>Hvilke skystyrte kontoer har Microsoft Entra-roller tilordnet.</li>
<li>Om noen av disse kontoene allerede har <code>onPremisesImmutableId</code> utfylt.</li>
<li>Om noe planlagt synkroniseringsarbeid forventer å konvertere disse kontoene fra skystyrte til synkroniserte via hard match.</li>
</ol>
<p>Jeg ville også skilt menneskelige admin-kontoer fra break-glass- og tjenestelignende admin-kontoer. Målet er ikke å tvinge alle kontoer inn i samme mønster. Målet er å unngå uventede autoritetskildeendringer for privilegerte identiteter.</p>
<h2 id="praktisk-utrulling--valideringstrinn">Praktisk utrulling / valideringstrinn</h2>
<p>For et Microsoft 365- eller Entra-adminteam ville jeg behandlet dette som en liten identitetsstyringssjekk:</p>
<ol>
<li>Gå til <strong>Microsoft Entra admin center</strong> &gt; <strong>Roles &amp; admins</strong> og se gjennom brukere med aktive eller kvalifiserte privilegerte roller.</li>
<li>I <strong>Microsoft Entra admin center</strong> &gt; <strong>Users</strong>, bekreft hvilke privilegerte brukere som er skystyrte versus synkroniserte.</li>
<li>For eventuelt kommende Entra Connect Sync- eller Cloud Sync-arbeid, dokumenter om hard match er forventet.</li>
<li>Hvis en privilegert skykonto må håndteres under migrering, test sekvensen i en pilot først og følg Microsofts veiledning hvis den nye konflikten oppstår.</li>
<li>Hold break-glass-kontoer skybare med mindre det er en tydelig dokumentert grunn til å endre dem.</li>
</ol>
<p>Det som endret seg for meg etter å ha lest denne kunngjøringen, er rekkefølgen på forhåndssjekkene. Jeg ville nå satt privilegert-rolle-gjennomgang før hard-match-planlegging, ikke etter at synkroniseringsfeilen dukker opp.</p>
<h2 id="hva-du-bør-passe-på">Hva du bør passe på</h2>
<p>Hovedrisikoen er operativ friksjon under migrasjoner. En blokkert hard match er bedre enn en stille privilegert konto-overskriving, men den kan fortsatt avbryte en planlagt cutover hvis ingen forventet den nye oppførselen.</p>
<p>Ikke behandle <code>onPremisesImmutableId</code> som bare nok et oppryddingsattributt. For privilegerte kontoer er det en del av kontrollplanet for autoritetskildebeslutninger.</p>
<p>Dette er også et godt tidspunkt å vurdere om privilegerte kontoer bør synkroniseres i det hele tatt. Mange miljøer har nytte av å holde nødkontoer skybare og tett styrt.</p>
<h2 id="offisielle-microsoft-kilder">Offisielle Microsoft-kilder</h2>
<ul>
<li><a href="https://learn.microsoft.com/en-us/entra/fundamentals/whats-new#upcoming-change--microsoft-entra-connect-security-update-to-block-hard-match-for-users-with-microsoft-entra-roles">Hva er nytt i Microsoft Entra - hard match sikkerhetsoppdatering</a></li>
<li><a href="https://learn.microsoft.com/en-us/entra/identity/hybrid/connect/tshoot-connect-sync-errors#existing-admin-role-conflict">Microsoft Entra Connect Sync feilhåndtering: existing admin role conflict</a></li>
<li><a href="https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/permissions-reference">Microsoft Entra roller - referanse</a></li>
</ul>
]]></content:encoded></item></channel></rss>