Brukerbehov
En virksomhet ønsker å sikre at kun godkjente endepunkter får tilgang til utvalgte SharePoint-områder som inneholder konfidensiell informasjon. Formålet er å hindre at sensitivt innhold åpnes fra ikke-godkjente enheter (som uautoriserte eller private enheter).
Løsningsforslag
De utvalgte SharePoint-områdene merkes med følsomhetsetiketten Konfidensiell. Så bruker vi autentiseringskontekst og CA-policy for å begrense tilgang til disse områdene. La oss utforske hvordan vi konfigurerer hele oppsettet.
Men hva er autentiseringskontekst?
Autentiseringskontekst i Microsoft Entra er en mekanisme som gjør det mulig å merke bestemte ressurser – som SharePoint-områder, Teams og Microsoft 365-grupper – eller applikasjoner som er registrert i Entra ID, slik at de behandles annerledes av Conditional Access-policyer. Når en ressurs merkes med en autentiseringskontekst, kan vi definere særskilte tilgangskrav for akkurat denne ressursen, uten å påvirke resten av tjenesten.
Det er viktig å merke seg at autentiseringskontekster gjelder for containere, ikke for enkeltfiler eller dokumenter.
Lisenskrav
For å bruke autentiseringskontekst kreves Microsoft Entra ID Premium P1, som er inkludert i Microsoft 365 E3 og høyere. Dette dekker oppretting og bruk av autentiseringskontekster, samt håndheving gjennom Conditional Access-policyer. Merking av containere (for eksempel SharePoint-områder eller Teams) med følsomhetsetiketter krever imidlertid Microsoft 365 E5 Purview Suite lisens (eventuelt E5 lisens). For å kunne implementere dette løsningsforslaget må brukerne derfor minimum ha E3 + E5 Purview Suite lisenser.
Detaljert løsningsforslag
1. Synk følsomhetsetiketter til Entra ID
Vi må som utgangspunkt ha en følsomhetsetikett i Purview som kalles Konfidensiell. For å kunne påføre etiketten på containers som SharePoint-områder, så må etiketten synkes over til Entra ID.
- Aktiver funksjonalitet i Entra ID for å publisere etiketter til grupper
- Synkroniser følsomhetsetikettene til Entra ID (Execute-AzureAdLAbelSync)
Følsomhetsetiketten er nå tilgjengelig for bruk i SharePoint-områder.
2. Merk SharePoint-områdene som konfidensielle
- Gå inn i SharePoint-områdene som kun skal være tilgjengelige fra godkjente enheter (som eier), og velg Site Information.
- Under Sensitivity, velg følsomhetsetikett Konfidensiell.

SharePoint-områdene er nå merket som konfidensielle.
3. Opprett autentiseringskontekst i Entra ID
- I Entra ID, gå til ID Protection, Conditional Access og velg Autentication contexts.
- Skriv inn Name «Kun godkjente enheter – konfidensielle områder».
- Aktiver «Publish to apps».

4. Oppdater følsomhetsetiketter i Purview
- I Purview, velg løsningen Informasjonsbeskyttelse og opprett eller rediger følsomhetsetiketten Konfidensiell.
- Aktiver «Grupper og områder»:

- Aktiver «Ekstern deling og innstillinger for betinget tilgang»:

- Aktiver «Bruk Microsoft Entra betinget tilgang til å beskytte merkede SharePoint-områder og velg autentiseringskonteksten «Kun godkjente enheter – konfidensielle områder:

Etiketten Konfidensiell er nå konfigurert til å bruke autentiseringskonteksten vi har opprettet.
5. Opprett Conditional Access policy
- I Entra ID, gå til ID Protection, Conditional Acces og velg ny CA-policy.
- Velg Users og legg til brukerne som skal inkluderes i policyen.
- Velg Target resource, og velg autentiseringskonteksten «Kun godkjente enheter – konfidensielle områder».
- Velg Grant, velg Grant Access, og aktiver «Require device to be marked as compliant».
- Aktiver policy (Enable Policy On) og lagre.

Da har vi gjennomgått konfigurasjonen som må gjøres for å løse brukerbehovet.
Hvordan blir brukeropplevelsen?
Brukere som forsøker å nå SharePoint-områder merket konfidensiell med private eller ikke-godkjente enheter vil da få følgende melding:
