Hej, og velkommen til endnu et afsnit i How To Get There From Here. Mit navn er Christian, og jeg har Mathias med igen. I dag skal vi tale om Operatoren Member Of, der forsvinder, som er meget for nogen i hvert fald brugt i sikkerhedsgrupper i Entra. Og vil du tale lidt om det til at starte, Mathias? Jamen, det vil jeg meget gerne. Tak for det. Ja, og du har ret det fuldstændig rigtigt. Vi er lokaliseret i Entra ID nu og grupper. Og det bruger vi jo til stort set alt. Jeg kommer fra Intune-verdenen, jeg kan godt lide at signe politikker for eksempel, og det vil jeg gøre til en gruppe, det kan jeg aldrig gøre til en user, jeg kan aldrig gøre det til et device. Og ergo så har vi virkelig meget brug for de her grupper. Så vi snakker member off, og det er jo specifikt i forhold til dynamiske grupper. Og det, Microsoft gør, det er at sige, at det har været et preview, og nu vil de ikke køre det preview mere, for de kunne simpelthen ikke få det til at skalere ordentligt. Og det betyder så, at 3. november, der er cutoff, der stopper det fuldstændig med at opdatere. Og det er også vigtigt at sige, at det opdaterede gruppen bliver, som den ser ud den 3. november. Lige præcis. Frusset i tiden, så at sige. Man kan selvfølgelig lave den om efterfølgende, hvis man vil det med noget andet. Men det er jo sjovt, at det er en preview feature, som har været så meget adopteret af folk. Fordi det har jo været en nem måde, at næste grupper på, at sige, at hvis du er member of den her gruppe, så… at du er medlem her, så skulle man kun vedligeholde én gruppe. Det kan jeg godt se, at det er nemt at gøre det på den måde. Ja, men du har fuldstændig ret, men prøv at forestille dig et hierarki, hvor du har bygget forskellige dynamiske grupper op, og du er så oppe på toppen, der smeder du så en member off, ned i de forskellige dynamiske grupper. Når vi snakker cloud, så tror alle, at der er unlimited resources. Altså det er bare en AI-agent, der bare kan spytte data ud. Problemet er, at det er det ikke. Det er jo en server, der står afsted. Så der er data, der skal produceres. Og det skal fordeles mellem kunder. Så når du er på et bestemt cloudcenter, så vil der være x antal ressourcer til dig som kunde. Jeg mener, det er 15.000 dynamiske grupper, der er understøttet. Men igen, prøv at tænk på, hvis du har den her hierarkiske opbyggelse med en masse dynamiske grupper. Microsoft siger, at du har en slag på 24 timer i forhold til, hvad du kan forvente, hvornår din dynamiske query er kørt og udført, og dine members af den query ligesom er kommet ind i den her gruppe. Forestil dig, hvis du så lægger den her member off ovenpå, som så er baseret på en dynamisk gruppe. skal fortsætte med at ligge på og fjerne osv. Det er load, det er heavy load, du laver. For det er sådan en form for en sekventiel metode, som Microsoft arbejder efter, når de har med dynamiske grupper. Så når du sætter noget i kø, jamen så vil der opstå køproblemer, og det ved vi jo fra motorvejen, når vi skal hjem sådan fredag efter i dag her. Der er jo ikke nogen måde at komme forbi, vel? Og så må du sidde og vente. Ja, det er jo, igen, jeg synes stadig, det er interessant, at man, Markus, endte med at tilbyde det, egentlig. Jeg tror også, at der har været en stor efterspørgsel på en mulighed for næste ting, så det rent faktisk virkede, og vi ændrer. Og der har det her været en pæn måde at gøre det. Det har stadig været lidt, tror jeg, svært at navigere i, fordi det har været object-idéet på gruppen, der har stået derind, og ikke bare navnet på… Og folk har jo nok også brugt mange af dem til de større grupper. Alle, der har en licens, de skal så også være medlem af de her fire andre grupper. Og så bliver det større og større. Så kan jeg godt forstå, at de ender med at gå væk fra det. Men vi kan brugle også tale om, hvad kan man så gøre i stedet for her? Og det kan vi helt sikkert. Og igen, når man nu er fra Intune-verden, så er der også her nogle beregninger, der skal tages ved. Fordi det her med næste grupper, det gør bare, at dine politikker, når du har signet om fra Intune, egentlig også går ekstra langsomt. Fordi den skal til at lave en ekstra kalkulering. Og det går vanvittigt hurtigt i forhold til CPU-mæssig kraft osv. Så man skal jo prøve at se, om man kan ramme én dynamisk gruppe med en bestemt regel. Og tilbage til det. hvad kan vi så gøre? Ja, og der er en oplagt en, er jo for min boldgade med EntraID i Google, altså at bruge Access Packages der. Så der har man jo muligheden for at lave en dynamisk query på samme måde, men så bundle flere grupper ind til den her Access Package, så du får den Access Package tildelt, og så får du fire eller fem grupper, hvor meget den måtte være, som alle sammen falder under den samme. logik. Den er oplagt. Det er selvfølgelig en ekstra licens, man skal købe til Intra Sweden, men det giver jo selvfølgelig muligheden for nemmere at vedligeholde på længere sigt at få en god identity governance den vej igennem. Alternativt, så skal man jo gå i gang med at break det ned og sige, hvorfor var det, at vi valgte at bruge member off her? Hvad er det så, der giver mening? Det nemmeste, hvor jeg har talt med andre, det har været at skifte hen til inter-righty governance og benytte sig af det. Jeg har også talt med andre, der har brugt… muligheden til at targete de her access packages, til at sige, at du skal være member of den her gruppe, for at få den her access package. Så der rammer du dig selv i hælen, ikke? Ja, og der har jeg haft nogle sjove snakker med andre omkring det, og der må man igen gennemtænke, men der er jo heldigvis masser af operators og muligheder, og man kan jo igen bruge extension -attributter også, og man kan… Hvis man endelig køber sig selv ind i intra-suiten, så får man lifecycle workflows, der kan benytte sig til at sætte de her attributter for en automatisk på bestemte handlinger, så man har muligheder, synes jeg. Dog med lidt mere omkostning. Alternativt skal man jo hen i et tredjeparts EM-system. Jeg tror, det nemmeste helt klart for de fleste er at retænke logikken. Hvorfor var det, vi startede med at gøre det på den her? Hvorfor var det her nemmere? Og så gå et skridt tilbage. Det tror jeg var det nemmeste. Men jeg tror også, man kommer langt med det, vi har. Du kan bruge Eagle, du kan bruge Or, du kan bruge Not, og det kan du jo bundle i nogle parentheser. Så kan du jo lave nogle chunks af ting og sager, som egentlig bliver rigtig hurtigt, fordi… er nogle af de hurtigste operators, du kan anvende. Så har du jo også contains og match. Det er to, men når du går og bruger det, så skal entry i gang igen med de her regex valideringer. Det igen, det tager jo masser af CPU at skulle ligge og kalkulere på alle de her ting. Så jo mere eksakt du kan blive i din query-metode, jo bedre bliver det for din hastighed på dine dynamiske grupper. Ja, der tror jeg også, at jeg blev så et slag egentlig for at indtrette i governance med access -pages, at det er nemmere derinde at så også bondle tingene sammen, så man ikke skal tænke. Og man måske heller ikke mister overblikket over, at du har så mange dynamiske grupper, og skal vedligeholde deres life cycle i forhold til den query, de har. Hvor her, der har du et mere simpelt overblik, som vælger at holde det simpelt i den forstand. Fordi i stedet for at tage den samme query og genbruge på 4-5 forskellige grupper, så kunne du have den et sted, og så give den til de 5 grupper automatisk. Samtidig så får du så også den mulighed, at folk kan bequeste adgang til de her grupper her. Så du får både dynamisk, men du får også assigned eller bequest-delen i det. Så det er noget af begge verdener. Men jeg tror faktisk også, at Intrasuiten vil sponke med ind i E7, hvis man drømmer om E7 og mere co-pilot, men det tror jeg, vi skal komme for meget ind på her. Så det vil nok være de oplagte. Men jeg tror også, det er vigtigt, også inden vi runder af, at det er ikke fordi ens grupper bliver ødelagte, de stopper bare med at virke. Ikke med at virke, men stopper med at blive opdateret. Stopper med at opdatere, ja. Og det er jo virkelig et problem, hvis du har valgt at tage en licens og så assigne den til en af de her grupper. Fordi det, der sker næste gang, du får en ny ansat, eller du har en, der forsvinder, jamen så vil… her gruppe jo ikke bliver opdateret, så vil du ikke få licens på. Så vil du se nogle mærkelige ting, når du prøver at onboarde et device, fordi du har ikke nogen licens, får du nogle obscure meddelser, når du prøver at onboarde. Og det er simpelthen, fordi så har du en dynamisk query, der er member off, og vi er kommet på den anden side af 3. november. Det kunne i hvert fald være en årsag. Ja, det vil måske også være en god idé at komme i gang nu, så man heller ikke får smadret sit november måned med alle mulige tilfældige fejl, der vil dukke op der. Så det er en god idé at få kigget på det med det samme i hvert fald. Der er mulighed for at filtrere på gruppetyper i Entra, så man kan hurtigt danse et overblik og så trykke Export. Det behøver man ikke at sidde der og PowerShell til. Men man kunne også bruge PowerShell. Man kører også på PowerShell. Jeg er selv glad for at bruge det. Nu vil jeg prøve at give to. proms med Antropic, så er vi der. Ja, så er vi der. Det kan ikke gå galt. Det er fornemt. Jamen det tror jeg borgerne for os omkring operatoren Member of. Tak fordi I lyttede med. Vi ses.