Ferdig IT

Ferdig IT / Vanlige problemer

Ansatte logger inn med Google, Microsoft og e-post om hverandre

Hver ny tjeneste tilbyr Microsoft, Google og e-post på innloggingssiden. Uten en regel velger hver ansatt selv, og bedriften ender med dupliserte arbeidsområder, kontoer ingen vet om og tilganger som blir hengende. Det løses ikke app for app. Det løses ved å bestemme hvilken innlogging som gjelder, og sperre resten.

Oppdatert · Sperren er satt opp og testet i egen testleier i september 2026

Slik høres det ut

  • «Vi har to kontoer i samme verktøy, én laget med Google og én med Microsoft.»
  • «Vi aner ikke hvilke apper folk har logget inn på med jobbkontoen.»
  • «Folk trykker på den knappen de husker, og vi rydder etterpå.»
  • «Når noen slutter, vet vi ikke hvilke tjenester de fortsatt har tilgang til.»

Hva det som regel er

Innloggingsknappene er laget for privatpersoner. «Logg inn med Google» på en jobbadresse oppretter en konto i appen som hører til Google-identiteten, uten at noen i bedriften har sagt ja. Har appen også innlogging via Microsoft, finnes plutselig to kontoer for samme person.

Er jobbadressene administrert i Google Workspace eller Cloud Identity, kan bedriften bestemme hvilke apper som får bruke Google-kontoen. Standard er at alle får det. Innstillingen som snur det, ligger i Google Admin under Sikkerhet → Tilgangs- og datakontroll → API-kontroller: «Tredjepartsapper som ikke er konfigurert» settes til å ikke gi brukerne tilgang.

Mellomvalget, som bare slipper gjennom apper som ber om grunnleggende påloggingsinfo, stopper ikke at det opprettes nye kontoer. Det er derfor feil valg for akkurat dette problemet, selv om det høres tryggest ut.

Slik løser jeg det

  1. Inventar: hvilke apper som allerede har fått tilgang til jobbkontoene, fra lista under «Administrer apptilgang».
  2. Godkjenner de appene dere faktisk vil ha, eller flytter dem til innlogging via Microsoft der appen støtter det.
  3. Slår på sperren for en pilotgruppe først, så for alle.
  4. Slår av e-post og passord som innloggingsvalg i appene som har innlogging via Microsoft, så det bare finnes én vei inn.
  5. Setter nettleseren på jobbmaskinene til å bare tillate bedriftens kontoer, der maskinene styres med Jamf, Intune eller lignende.
  6. Skriver ned hvem som eier køen av forespørsler, og hvordan en ny app blir godkjent.

Det som koster tid

Det jeg ikke gjør

Pris

Ofte en del av et større oppsett, men kan gjøres alene. Inventar, pilot og utrulling på timer, 1 200 kr/time eks. mva. Har dere mange apper, prises det etter inventaret.

Spørsmål

Hindrer dette at ansatte bruker private Gmail-kontoer?
Ikke alene. Sperren gjelder kontoer på bedriftens domene. Private kontoer håndteres med nettleserregler på jobbmaskinene og ved å stenge andre innloggingsvalg i appene.
Hva skjer med apper som allerede er koblet til?
Apper som er godkjent, fortsetter å virke. Apper som ikke er det, slutter å slippe brukerne inn med jobbkontoen. Derfor tas inventaret og godkjenningene før sperren slås på.
Må vi ha betalt Google Workspace?
Nei. Innstillingen finnes også i Googles gratis Cloud Identity, og det er der den er testet.
Hvordan godkjenner vi en ny app senere?
I Google Admin under API-kontroller, «Administrer apptilgang». Ansatte kan be om tilgang fra Googles stoppside, og forespørselen dukker opp i konsollen, ikke nødvendigvis på e-post.
Gjelder dette Microsoft-knappen også?
Microsoft har en tilsvarende innstilling i Entra for hvem som kan gi apper tilgang til jobbkontoen. Den ses på i samme runde.

Kjenner dere dere igjen?

Fortell kort hva dere har i dag og hvor det stopper. Jeg svarer ærlig på om dette er noe jeg kan hjelpe med.