Microsoft Entra ID afskaffer MemberOf-reglen for dynamiske grupper

Microsoft har annonceret, at de vil stoppe med at understøtte MemberOf forhåndsvisningsfunktionen til dynamiske >grupper, administrationsenheder >og automatiske tildelingsregler i entitlement management.

Hvis du bruger MemberOf-regler i dag, er det vigtigt at handle hurtigt, da disse elementer efter bestemte datoer enten vil stoppe med at blive opdateret eller blive sat i karantæne.

Hvad ændrer sig?

Microsoft udfaser MemberOf-regler-baseret funktionalitet inden for disse områder:

  • Dynamiske grupper i Microsoft Entra ID
  • Dynamiske administrationsenheder
  • Automatiske tildelingsregler i entitlement management

Dette betyder, at hvis en gruppe eller regel afhænger af en MemberOf-regel, vil den ikke længere fungere som før efter slutdatoerne.

Vigtige datoer

DatoEffekt
27. oktober 2026Automatiske tildelingsregler for entitlement management, der bruger MemberOf, vil blive sat i karantæne
3. november 2026Alle dynamiske grupper og dynamiske administrationsenheder, der bruger MemberOf, stopper med at blive opdateret; medlemskab fryses i sin nuværende tilstand

Hvad sker der efter 3. november 2026?

Efter 3. november 2026 vil grupper, der bruger MemberOf, ikke længere genberegne deres medlemskab.

I praksis betyder det:

  • Nuværende medlemmer forbliver i gruppen
  • Nye brugere tilføjes ikke automatisk
  • Brugere, der burde forlade gruppen, fjernes ikke automatisk
  • Gruppens medlemskab bliver reelt "frosset"

Dette kan have betydelige konsekvenser, hvis du bruger disse grupper til:

  • licenstildelinger
  • adgangskontroller
  • automatisk medlemskab i systemer
  • administration eller tildeling af adgangspakker

Konsekvenser for entitlement management

For entitlement management sker dette endnu tidligere. Fra 27. oktober 2026 vil automatiske tildelingsregler, der bruger MemberOf, blive sat i karantæne.

Når en regel sættes i karantæne, betyder det, at den ikke længere kører som normalt, og den automatiske tildeling, den skulle håndtere, vil ikke længere være pålidelig.

Ingen undtagelse eller forlængelse

Microsoft indikerer, at der vil være:

  • ingen undtagelse
  • ingen forlængelse
  • ingen mulighed for at fravælge ændringen

Hvis du har MemberOf-regler i brug, skal du derfor planlægge en migrering til en anden løsning.

Hvordan finder du ud af, hvilke grupper der er påvirket?

Microsoft anbefaler, at du finder alle grupper og administrationsenheder, der bruger MemberOf-regler. Til dette kan du bruge PowerShell med Microsoft Graph-modulerne, især:

  • Microsoft.Graph.Groups
  • Microsoft.Graph.Identity.DirectoryManagement

Målet er at finde:

  • dynamiske grupper med en MemberOf-regel
  • dynamiske administrationsenheder med en MemberOf-regel
  • entitlement management-politikker baseret på MemberOf

Dette er det første skridt, før nogen ændring foretages, så du ved præcis, hvor risikoen ligger.

Hvad er alternativerne?

Der er flere muligheder, afhængigt af hvordan du bruger grupperne i dag.

1. Omskriv reglerne ved hjælp af brugerattributter

Hvis muligt, er det bedst at erstatte MemberOf-logikken med regler baseret på brugerattributter, for eksempel:

  • afdeling
  • jobtitel
  • firmanavn
  • kontorlokation
  • brugerdefinerede attributter
  • udvidelsesattribut

Dette er generelt den bedste langsigtet løsning, da den bruger en understøttet dynamisk grupperegel, som Microsoft fortsat understøtter.

For eksempel, hvis du tidligere brugte MemberOf til at placere brugere i en tilladelsesgruppe baseret på et andet gruppemedlemskab, kan det være bedre at placere den relevante værdi i department eller extensionAttribute og bygge den dynamiske gruppe på det i stedet.

2. Ændr gruppen til en tildelt gruppe

Hvis regelmæssigt flydende medlemskab ikke længere er realistisk, kan du skifte til assigned membership, hvilket er en manuel eller styret medlemskabsmodel.

Dette er mere velegnet, når:

  • medlemskab ændres sjældent
  • du ønsker mere kontrol
  • gruppen er lille eller veldefineret
  • automatisering er ikke nødvendig

Ulempen er, at du mister den dynamiske adfærd og enten skal have manuel administration eller en anden form for automatisering.

3. Automatiser synkronisering med PowerShell eller Graph API

Hvis MemberOf-reglen afspejlede mere kompleks forretningslogik, som ikke er let at genskabe med simple brugerattributter, kan det give mening at oprette brugerdefineret automatisering.

Det er for eksempel muligt at:

  • læse medlemskab af en eller flere kildegrupper
  • beregne, hvem der skal være i målgruppen
  • opdatere målgruppen automatisk med PowerShell eller Graph API

Dette giver den største fleksibilitet, men øger også driftskompleksiteten. Du skal så overveje:

  • kørselsfrekvens
  • fejlhåndtering
  • logning af ændringer
  • tilladelser for applikation eller tjenestekonto
  • overvågning og alarmer

Løsning til gruppe-baseret licensering

Artiklen påpeger specifikt, at hvis du bruger MemberOf til gruppe-baseret licensering, kan det ofte løses ved at basere grupper på attributter som:

  • bruger.afdeling
  • udvidelsesattribut

I stedet for at sige „alle i gruppe X skal være i gruppe Y“, er det bedre at definere attributter, der direkte angiver, hvem der skal have licensen, og bruge disse attributter i den dynamiske regel.

Dette er både mere stabilt og lettere at vedligeholde på lang sigt.

Er synkroniserede lokale grupper påvirket?

Nej, ikke direkte.

Hvis du har on-premises grupper, der synkroniseres til Entra ID med Entra Connect, er de ikke problemet i sig selv.

Det, der er påvirket, er, når du har en Entra dynamisk gruppe, der refererer til sådanne grupper med en MemberOf regel. Med andre ord:

  • den synkroniserede lokale gruppe er ikke problemet
  • den dynamiske Entra-gruppe, der baserer sit medlemskab på MemberOf, er problemet

Dette er en vigtig forskel for miljøer, der i høj grad er afhængige af en hybridopsætning.

Hvordan bør du forberede migreringen?

Artiklen anbefaler en struktureret tilgang.

1. Find alle grupper og politikker, der bruger MemberOf

Begynd med at kortlægge alt, der afhænger af denne egenskab. Dette inkluderer:

  • dynamiske grupper
  • dynamiske administrationsenheder
  • politikker for automatisk tildeling af entitlement management

2. Dokumenter, hvordan de bruges

For hvert element skal du forstå:

  • hvad det bruges til
  • hvilke systemer eller processer, der er afhængige af det
  • om det styrer tilladelser, adgang eller tildeling
  • hvor ofte medlemskabet ændres

3. Vælg en erstatningsløsning

For hver gruppe eller politik skal du træffe en beslutning:

  • omskriv som en dynamisk regel baseret på attributter
  • ændr til en tildelt gruppe
  • byg en brugerdefineret synkroniseringsautomatisering

4. Test resultatet

Før du deaktiverer den gamle løsning, bør du sammenligne det gamle og det nye medlemskab.

Artiklen foreslår at:

  • eksportere medlemskab til CSV
  • sammenligne resultater
  • bruge f.eks.  Compare-Object  til at se forskelle

Dette giver dig mulighed for at verificere, at den nye løsning giver et sammenligneligt resultat, før ændringen går i produktion.

5. Opdater dokumentation og driftsprocedurer

Når en ny løsning er valgt og testet, skal du opdatere:

  • teknisk dokumentation
  • driftsvejledninger
  • ejerregistrering af grupper
  • procedurer for ændringer og fejlfinding

Hvorfor er dette vigtigt?

MemberOf var en bekvem måde at opbygge grupper baseret på medlemskab af andre grupper, men det blev også nemt at skjule kompleks og undertiden uigennemsigtig logik i den.

Når denne funktionalitet forsvinder, vil mange teams blive tvunget til at migrere til klarere og mere vedligeholdelsesvenlige løsninger. Selvom det kræver kortvarigt arbejde, kan det på lang sigt forbedre:

  • synlighed
  • operationel sikkerhed
  • fejldiagnostik
  • kontrollerbarhed

Anbefaling

Hvis du bruger MemberOf-regler, bør du ikke vente til efteråret 2026.

Den mest fornuftige fremgangsmåde er at:

  • identificere alle grupper og politikker, der vil blive påvirket
  • prioritere dem, der er relateret til tilladelser og adgangskontrol
  • vælge en ny medlemsmodel for hvert element
  • teste resultaterne grundigt
  • afslutte migreringen inden slutdatoerne

Lignende indlæg