Managed Red Tenant
Where Architecture Draws the Line
Sådan begynder det næsten altid
Tirsdag eftermiddag, klokken 16.40. I den venstre fane står Admin Center åbent, rollen som Global Admin har været aktiv i tolv minutter, fordi en Conditional Access-politik drillede. I den højre fane lander en faktura fra en leverandør, hvis navn administratoren kender. Han klikker, PDF-filen er et program, og angriberen sidder nu på samme enhed som den mest magtfulde rolle i virksomheden. Han havde hverken brug for en sårbarhed eller for særligt talent, kun for en enhed, der betjener to verdener på én gang.
Vi kender denne scene fra næsten hver eneste incident response-indsats, både i mellemstore virksomheder og i koncerner, og den har lært os én ting: endnu en alarm hjælper ikke, når angriberen allerede sidder ved siden af administratoren. Det, der hjælper, er en grænse, der ligger før detektionen, og som et klik ikke kan komme over.
bruger en angriber i gennemsnit fra den første adgang til det næste system. Rekorden ligger på 27 sekunder.
af angrebene klarer sig uden skadelig software. Angriberen logger på som en kollega, med gyldige adgangsoplysninger.
af alle bekræftede databrud endte med ransomware.
enheder slettede en enkelt kapret admin-konto hos Stryker på tre timer. Én konto, tre timer.
Managed Red Tenant i tre dele
Tre afsnit, ingen af dem to minutter lange, hvor Jan Geisbauer og Thomas Naunheim forklarer, hvorfor adskilte admin-konti ikke er nok i sig selv, hvorfor en PAW uden sin egen tenant kun er det halve arbejde, og hvordan Red Tenant forbinder begge dele til en arkitektur, der holder i hverdagen.
697 dokumenterede veje ind. Angriberen skal bruge én.
MITRE ATT&CK opregner 222 teknikker og 475 subteknikker, som angribere bruger til at udvide rettigheder og arbejde sig gennem et miljø. Det lyder som mangfoldighed, men er rutine: først klikket, så fodfæstet, så flere rettigheder, så det næste system. Managed Red Tenant kapper denne kæde netop dér, hvor den bliver farlig, ved grænsen til Tier 0-admin.
Kill chain-faser efter MITRE ATT&CK Enterprise. Illustration glueckkanja.
Det får I ud af det
En Red Tenant er ikke endnu et produkt, jeres team skal drive. Den er en beslutning om arkitektur, og den ændrer fire ting på én gang.
Ét signal,
ingen støj
Enhver legitim admin-adgang kommer fra Red Tenant. Alt andet er per definition et angreb, og jeres SOC ved det i samme sekund. Ingen sorterer falske alarmer længere, og ingen skal klokken tre om natten gætte på, om det nu virkelig er en kollega, der er Global Admin.
En mur, ikke et bump
Falder en bærbar i kontorverdenen, bliver angriberen der. PAW’en på skrivebordet ved siden af ligger for ham i en anden tenant, og derhen fører ingen vej. Springet op på admin-niveauet er dermed ikke længere et spørgsmål om tid, men et spørgsmål om arkitektur.
Dokumentation, ikke et screenshot
Hver ændring ligger versioneret, gennemgået og godkendt af jer i repositoriet. Når NIS2, ISO 27001 eller revisoren beder om dokumentation, åbner I repositoriet i stedet for at samle screenshots. Compliance opstår her som et biprodukt af ordentligt arbejde.
Administratorer, der gerne arbejder med det
Sikkerhed, der er til besvær i hverdagen, bliver omgået, og det af de klogeste folk i huset. Derfor får jeres administratorer værktøjer, der er hurtigere end enhver omvej. Til sidst er den sikre vej også den bekvemme, og det er den eneste grund til, at den holder.
Halv adskillelse er ingen adskillelse.
Der findes fem gængse svar på en kompromitteret admin-arbejdsplads, og hvert af dem løser en del af problemet. Ingen af dem isolerer administrationen for alvor, for alle fem kører inde i den risikozone, de skal beskytte.
Sådan ser grænsen ud
Managed Red Tenant er en selvstændig Microsoft Entra-tenant, sat op greenfield, uden afhængighed af jeres produktionstenant og uden afhængighed af vores. I den bor kun de privilegerede identiteter, deres enheder og de ressourcer, der formidler adgangen. Jeres rettigheder bliver hos jer og tildeles via cross-tenant-politikker, Entitlement Management og Privileged Identity Management, altid just-in-time og aldrig på lager.
En rød identitet logger kun på med FIDO2 og kun fra en enhed, som Red Tenant administrerer, for Conditional Access i jeres tenant lukker ikke andet igennem. Vejen til on-premises-systemer klarer Global Secure Access uden et eneste offentligt endepunkt, og hvis noget ikke stemmer, trækker Continuous Access Evaluation adgangen tilbage i løbet af sekunder, ikke først ved næste login.
Tenant-grænse
- 1Rød identitet, kun FIDO2
- 2Enhed fra Red Tenant
- 3Conditional Access kontrollerer begge dele
- 4PIM aktiverer rollen just-in-time
- 5Adgang til jeres tenant, logget
Cross-tenant-relationen etableres én gang ved onboarding. Illustration glueckkanja.
To enhedsklasser, så adskillelsen holder i hverdagen
Tieret afgøres ikke af IP-adressen, men af det tastatur, nogen sidder ved. Derfor får hvert niveau den enhed, der passer til det, og ingen, der kan mere end nødvendigt.
PAW: dedikeret hardware til Tier 0
Til Global Admins og alle, der rører ved control plane: én enhed, én person, én opgave. Det, der ikke har noget at gøre på denne maskine, kommer slet ikke på den, fordi Application Control ikke tillader det.
- Application Control, ingen lokal admin
- TPM, Secure Boot, Defender-monitorering
- FIDO2 only, web kun til admin-endepunkter
VAW: virtuel workstation til Tier 1
Til den brede administration af Azure, Microsoft 365 og on-premises: en virtuel workstation, som kan nås fra kontorenheden, men aldrig er en del af den. Den skalerer til hundredvis af administratorer, uden at nogen bestiller hardware.
- Azure Virtual Desktop i Red Tenant
- Entra Private Access, intet offentligt endepunkt
- Identitetsskift, Compliant Device, FIDO2
Jeres vej ind i Red Tenant
- ParametriseringsworkshopParametriseringsworkshopVi sætter os sammen med jer og fastlægger roller, tiering, personaer og processer. Undervejs bliver det klart, hvilke af jeres administratorer der har brug for en PAW, og hvem en VAW er nok til, og som regel er det færre PAW’er, end alle havde regnet med.
- Opbygning som kodeOpbygning som kodeJeres Red Tenant opstår ud fra vores blueprint, fuldstændigt som kode: Entra ID, Intune, Conditional Access, enhedsprofiler og cross-tenant-relationen til jeres produktionstenant, alt versioneret, alt sporbart.
- Handover og driftHandover og driftJeres første Tier 0-administratorer flytter ind, resten følger i bølger. Fra da af driver vi miljøet døgnet rundt til en fast månedspris, og I har én bekymring mindre.
Managed as code, med jeres vetoret
Red Tenant bliver aldrig rørt i portalen. Hver ændring, uanset om det er en ny politik, en ny enhed eller en ny Microsoft-funktion, går gennem de samme fem stationer, hver eneste gang, og den træder først i kraft, når I har godkendt den.
- 1Ændring som kodeKonfiguration, politikker og enhedsprofiler ligger versioneret i repositoriet. Hver ændring begynder der som en pull request, ingen andre steder.
- 2Fireøjne-reviewEn anden person hos os gennemgår ændringen fagligt, før den kører nogen steder.
- 3Test i stagingÆndringen kører først i vores staging-miljø, før den overhovedet bliver forelagt jer.
- 4Customer ApprovalJeres approver godkender eller afviser. Uden den godkendelse sker der ingenting, heller ikke hos os.
- 5DeploymentPipelinen ruller ændringen ud i jeres Red Tenant, logget, sporbart og til enhver tid gentageligt.
Forfra ved hver ændring, også ved vores egne.
Dermed er også det spørgsmål besvaret, som enhver indkøber bør stille, nemlig hvad der sker, hvis leverandøren selv bliver kompromitteret. Svaret er: ingenting. Uden jeres godkendelse træder ingen ændring i kraft, og vi driver jeres miljø fra vores egen Red Tenant, efter de samme regler, som gælder for jeres.
Det, I kommer med, og det, vi tager os af
En Red Tenant er ikke noget, I bestiller om fredagen og bruger om mandagen. Den er et projekt med en klar slutning og derefter en drift, I ikke selv skal løfte. For at ingen bliver overrasket, her er den ærlige fordeling.
I kommer med
- En produktionstenant, I vil beskytte, gerne flere, gerne hybrid med Active Directory
- PAW-hardwaren til jeres Tier 0-roller, og vi fortæller jer på forhånd præcis, hvilke enheder der kommer i betragtning
- To til tre mennesker på jeres side, der giver godkendelser og anmoder om konti
- Viljen til for alvor at adskille administration og hverdag, også selvom det føles uvant de første uger
Vi tager os af
- Opbygningen af Red Tenant ud fra vores blueprint, fuldstændigt som kode
- Hærdning, enhedsprovisionering og hele livscyklussen for de privilegerede identiteter
- Driften døgnet rundt, koblet til vores CSOC
- Hver nyhed, Microsoft leverer, gennem den samme pipeline og med den samme godkendelse
Fordi hele Red Tenant foreligger som kode, kører deployment på kort tid, og jeres første Tier 0-administratorer arbejder i Red Tenant, længe før resten følger efter. Driften løber til en fast månedspris, uden overraskelser på regningen.
Angreb på control plane
Omkring 20 sider, tre reelle hændelser skilt ad skridt for skridt og et klart svar på, hvordan et isoleret administrationsmiljø, der drives som kode, ser ud i praksis. Skrevet til CISO’er og it-ledelse og til alle, der skal bære emnet opad internt og har brug for argumenter, der holder over for en bestyrelse.
- Storm-0501, Storm-2949 og Stryker: tre angrebskæder, tre lærestreger
- Hvorfor MFA, EDR og SOC ikke beskytter management plane
- Fra Red Forest til Red Tenant: syv kendetegn ved målarkitekturen
- Kobling til NIS2 artikel 21, ISO 27001 bilag A og DORA
Hvem der driver Red Tenant
Vi driver Red Tenants for DAX-koncerner og operatører af kritisk infrastruktur, og vi administrerer disse miljøer fra vores egen Red Tenant. Den standard, vi driver for jer, gælder altså først for os selv.
Som BSI-kvalificeret APT-response-leverandør står vi regelmæssigt på den anden side, når det allerede brænder hos en virksomhed. Det, vi ser der, flyder direkte tilbage i arkitekturen, og det er grunden til, at Red Tenant ser ud, som den gør.
Managed Dark Tenant
Red Tenant sørger for, at en kompromitteret klient aldrig bliver til et kompromitteret domæne. Managed Dark Tenant besvarer det andet spørgsmål, nemlig hvordan I forbliver handlingsdygtige, hvis det alligevel sker: et forberedt Microsoft-miljø, der hviler i normal drift, som et opkald til vores 24/7-hotline vækker, og hvor jeres kriseteam inden for få timer har sikker kommunikation, arbejdspladser og en recovery-pipeline til Active Directory. Det ene er muren, det andet er sikkerhedsnettet.
Til Managed Dark TenantTre måder at begynde på. Ingen af dem forpligter jer.
Spørgsmål, vi hører i den første samtale
Besvaret kort og ærligt, og hvis jeres spørgsmål mangler, så stil det til os i formularen nedenfor.
Hvad er en Red Tenant, og hvorfor administrerer man ikke i produktionstenanten?
En Red Tenant er en selvstændig Microsoft Entra-tenant, der udelukkende findes for privilegerede identiteter og deres enheder, og produktionstenanten bliver administreret derfra, aldrig ud fra sig selv.
Grunden er enkel: den, der kompromitterer en tenant, kontrollerer automatisk også de konti, man ville reparere den med. Ligger de konti i en anden tenant, er vejen fra den kompromitterede bruger til fuld kontrol brudt. Navnet læner sig op ad Red Forest, Microsofts tidligere model med en separat admin-skov til Active Directory.
Hvad er Microsoft Enterprise Access Model, og hvad hører til i Tier 0, Tier 1 og Tier 2?
Enterprise Access Model deler jeres miljø op i niveauer: control plane (Tier 0) indeholder alt, der administrerer identiteter og rettigheder, management plane (Tier 1) omfatter servere, applikationer og workloads, og user access plane (Tier 2) består af slutenheder og brugere.
Reglen bag er, at et højere niveau aldrig må kunne styres fra et lavere. I Entra ID hører roller som Global Administrator, Privileged Role Administrator, Conditional Access Administrator og Intune Administrator derfor til Tier 0, dertil Entra Connect og alt, der patcher, sikkerhedskopierer eller overvåger disse systemer.
Hvordan omsætter man et tiering-koncept i praksis, og hvor begynder man?
Bedst med en ærlig optælling af control plane, altså spørgsmålet om, hvilke konti, grupper, servicekonti og applikationer der i dag kan ændre identiteter eller rettigheder. I de fleste miljøer er det betydeligt flere, end man havde forestillet sig.
Derefter adskiller I kontiene pr. niveau, erstatter permanente tildelinger med PIM og begrænser login til dedikerede enheder. Vores gratis tiering-check viser jer grafisk, hvor tier-grænser bliver overskredet i dag, og er dermed den hurtigste indgang, vi kender.
Hvorfor er PIM og Conditional Access ikke nok i sig selv til privilegerede adgange?
Begge kontrollerer identiteten og omstændighederne ved login, men ingen af dem kontrollerer den enhed, tastaturet hænger på.
En vellykket, stærk autentificering ender i et token på slutenheden, og er den enhed kompromitteret, bliver tokenet stjålet eller sessionen overtaget, selvom PIM og Conditional Access indtil da har gjort deres arbejde korrekt. Red Tenant bruger begge dele og kræver derudover, at enheden selv stammer fra det isolerede miljø.
Hvad er en Privileged Access Workstation, og hvornår kræver den dedikeret hardware?
En Privileged Access Workstation (PAW) er en hærdet arbejdsplads, der udelukkende bruges til administrative opgaver, altså uden mail og almindelig browsing, med Application Control, uden lokal admin og med et tillidsanker via TPM og Secure Boot.
Dedikeret hardware kræver den til alle roller med adgang til control plane, for der gælder princippet om det rene tastatur: adgangsoplysninger må aldrig røre ved en enhed, hvis tillidsniveau er lavere end målets. Til Tier 1 er den virtuelle variant nok.
PAW eller virtuel admin-workstation: hvornår er den virtuelle variant nok?
Til alt under control plane. Den virtuelle Access Workstation (VAW) kører som Azure Virtual Desktop i Red Tenant, og I når den fra en compliant kontorenhed via Entra Private Access, med identitetsskift og FIDO2.
Den skalerer uden hardware og dækker Azure, Microsoft 365 og on-premises, men der er en restrisiko tilbage, fordi adgangen går gennem en Tier 2-enhed. Netop derfor er control plane fortsat forbeholdt hardware-PAW’en.
Har hver administrator brug for en separat workstation?
Nej, men hver administrator har brug for en separat identitet og en separat adgangsvej, og om det er en fysisk PAW eller en virtuel VAW, afgøres af det niveau, personen arbejder på.
I praksis har kun få personer Tier 0-rettigheder og får en hardware-PAW, mens det brede flertal arbejder via VAW’er. Netop derfor skalerer modellen fra 5 til 5.000 administratorer.
Hvad adskiller en Red Tenant fra en PAW i egen tenant?
Forskellen ligger i tillidsankeret. En PAW, hvis konto, politikker og enhedsadministration ligger i samme tenant som de produktive systemer, deler deres skæbne, for den, der kontrollerer tenanten, kontrollerer også den Intune-politik, der hærder PAW’en.
Red Tenant flytter konto, enhed og administration over i en selvstændig tenant, som ikke kan nås fra produktionstenanten. PAW’en er fortsat den samme byggeklods, den står bare på et andet fundament.
Hvad adskiller Red Tenant fra Privileged Access Management?
PAM-løsninger opbevarer adgangsoplysninger og formidler sessioner, de sikrer altså credentialet, men ikke den enhed, det bruges fra. Er endepunktet kompromitteret, rider angriberen bare med i den formidlede session, og Microsoft skriver selv, at PAM-løsninger alene ikke dækker enhedsrisikoen pålideligt.
Red Tenant erstatter ikke PAM, men supplerer det: PIM og eksisterende bokse kan fortsat bruges, adgangen kommer bare nu fra en enhed uden for risikozonen.
Hvad sker der, hvis glueckkanja selv bliver kompromitteret?
Ingenting, der ville træde i kraft uden jeres godkendelse. Hver ændring i Red Tenant kører som kode gennem en pipeline og kræver godkendelse fra en customer approver på jeres side, og nødadgange er delt op, så ingen af siderne kan handle alene.
Dertil kommer, at vi administrerer jeres miljø fra vores egen Red Tenant, efter de samme regler, som også gælder for jeres. Vetoretten bliver altid hos kunden.
Hvad kræver NIS2 af admin-konti og privilegerede adgange?
Artikel 21, stk. 2 nævner blandt andet politikker for adgangskontrol, multifaktorautentificering og sikkerhed ved anskaffelse, udvikling og vedligeholdelse af systemer, og artikel 20 gør ledelsen ansvarlig for at overvåge og dokumentere implementeringen.
I Tyskland gælder det siden december 2025 via BSI-loven, i Østrig fra den 1. oktober 2026 via NISG 2026. Den tyske BSI IT-Grundschutz kender adskillelsen af administrative opgaver som et basiskrav og udflytningen af administrationen til en egen struktur som et forhøjet krav. Red Tenant er cloud-implementeringen af netop det, og det versionerede repository er jeres dokumentation.
Er et tiering-koncept for komplekst eller for dyrt for mellemstore virksomheder?
For komplekst til at drive selv er det ofte faktisk, for den dyre del er ikke teknikken, men den vedvarende hærdning, vedligeholdelse, overvågning og dokumentation, som ingen klarer ved siden af.
Netop det er grunden til en Managed Service: arbejdet ligger hos os, hvor automatisering og gentagelse gør det håndterbart, og en Red Tenant til 20 administratorer er den samme kode som en til 2.000.
Microsoft har trukket Red Forest-modellen tilbage. Hvorfor så en separat admin-tenant?
Microsoft trak ESAE tilbage, fordi modellen kun dækkede on-premises-administratorer og var for kompleks i drift, ikke fordi adskillelsen skulle have været virkningsløs.
Den samme dokumentation slår fast, at Microsoft internt fortsat driver en tilsvarende arkitektur, anbefaler PAW’er til alle administrative opgaver og for særligt beskyttelseskrævende ressourcer udtrykkeligt nævner isolation på tværs af flere tenants. Red Tenant er cloud-udgaven af dette princip, og det driftsarbejde, ESAE strandede på, ligger hos Managed Service.
Vi har tiering, PIM og Conditional Access. Hvad ændrer en Red Tenant ved det?
Tiering regulerer, hvem der må hvad, PIM regulerer hvornår, og Conditional Access regulerer under hvilke betingelser. Men alle tre ligger i det samme miljø, som de skal beskytte, og administreres af roller, som en angriber med Global Admin-rettigheder også besidder.
Red Tenant tager administrationen ud af det miljø, jeres eksisterende kontroller består, og de får et tillidsanker, der ikke længere kan nås indefra.





