Conditional Access w Microsoft 365.
Co to jest i czy warto?
MFA to dobry pierwszy krok. Ale co, jeśli pracownik zatwierdzi logowanie z Chin o 3 w nocy, bo właśnie wtedy atakujący wysłał powiadomienie? Conditional Access to następna warstwa ochrony.
Conditional Access, czyli dostęp warunkowy, to mechanizm w Microsoft Entra ID pozwalający definiować precyzyjne reguły: kto, skąd, z jakiego urządzenia i pod jakimi warunkami może zalogować się do firmowych zasobów. Jeśli warunki nie są spełnione - dostęp jest blokowany lub wymagane jest dodatkowe uwierzytelnienie.
To jedno z najskuteczniejszych narzędzi dostępnych w Microsoft 365, które jednocześnie należy do najrzadziej w pełni konfigurowanych. Większość firm włącza MFA i na tym kończy. A to tak jakby założyć alarm w samochodzie, ale zostawić go z otwartym oknem.
Conditional Access jest jednym z elementów naszych wdrożeń Microsoft Entra ID i MFA - konfigurujemy go razem z pozostałymi zabezpieczeniami tożsamości, nie jako osobny projekt.
Jak działa Conditional Access?
Każde logowanie do Microsoft 365 przechodzi przez silnik Conditional Access. Zanim użytkownik uzyska dostęp, system sprawdza zdefiniowane warunki.
Kto się loguje
Konkretny użytkownik lub grupa - administratorzy, dział finansowy, wszyscy.
Skąd się loguje
Kraj, zakres IP, czy logowanie pochodzi z sieci biurowej.
Z jakiego urządzenia
Czy urządzenie jest zarządzane przez Intune, czy jest zgodne z polityką.
Jaka aplikacja
Czy to Microsoft 365, SharePoint, Teams, czy zewnętrzna aplikacja SaaS.
Poziom ryzyka
Czy Microsoft Defender wykrywa coś podejrzanego w tym logowaniu.
Sposób uwierzytelnienia
Czy użyto MFA, klucza sprzętowego, czy tylko hasła.
Na podstawie tych sygnałów system decyduje: zezwolić, zablokować, wymagać MFA, wymagać zgodnego urządzenia lub wymagać zmiany hasła.
Najważniejsze polityki, które warto wdrożyć
1. Blokowanie starych protokołów uwierzytelniania
Stare protokoły jak IMAP, POP3, SMTP AUTH, Exchange ActiveSync w trybie podstawowym nie obsługują MFA. Atakujący aktywnie szukają skrzynek, które nadal je akceptują - bo z nimi MFA nie ma znaczenia. Blokowanie legacy authentication to pierwsze, co robimy podczas każdego wdrożenia.
2. Wymuszanie MFA dla administratorów
Konta z uprawnieniami Global Admin, Exchange Admin, SharePoint Admin powinny wymagać MFA zawsze i wszędzie - bez wyjątków i bez wykluczeń lokalizacyjnych.
3. Geoblokady
Jeśli firma działa wyłącznie w Polsce, logowania z Rosji, Chin, Brazylii lub Nigerii nie mają żadnego uzasadnienia biznesowego. Polityka Named Location pozwala zdefiniować listę dozwolonych krajów i blokować wszystko inne - bez MFA i bez pytania.
4. MFA dla wszystkich spoza biura
W sieci biurowej logowanie może nie wymagać dodatkowego potwierdzenia - to znane środowisko. Ale logowanie z kawiarni, hotelu lub domu powinno zawsze wymagać MFA. Conditional Access potrafi to odróżnić.
5. Wymaganie zgodnych urządzeń
Jeżeli korzystasz z Intune, możesz wymagać, żeby do zasobów firmowych logowały się tylko urządzenia zarządzane i spełniające wymagania bezpieczeństwa: zaszyfrowany dysk, aktualne zabezpieczenia, brak jailbreaka na telefonie. Niezarządzany BYOD - zablokowany.
6. Polityki dla grup ryzyka
Dział finansowy, zarząd, osoby z dostępem do SharePoint z danymi klientów - dla tych grup warto stosować surowsze polityki niż dla całej firmy.
Najczęściej wdrażane polityki
Na podstawie wdrożeń w firmach 10-150 pracowników, poniższe polityki są konfigurowane najczęściej jako pierwsze:
Przykład polityki Conditional Access
Aby zobaczyć, jak to działa w praktyce - konkretny przykład dla firmy działającej w Polsce, używającej laptopów firmowych z Intune:
Założenia firmy: działa wyłącznie w Polsce, laptopy firmowe w Intune, M365 Business Premium
Reguły polityki
Efekt dla firmy
Nawet jeśli atakujący zdobędzie hasło pracownika, nie może uzyskać dostępu do danych firmy - bo loguje się spoza Polski, z niezarządzanego urządzenia, lub nie przejdzie przez MFA.
Co Conditional Access daje w praktyce?
Logowanie z Chin o 3 w nocy jest blokowane automatycznie
Bez powiadomienia do pracownika, bez alertu wymagającego reakcji. Polityka geoblokady odrzuca próbę zanim dotrze do logowania.
Wyciek hasła nie wystarczy do przejęcia konta
Atakujący musi mieć hasło, dostęp do telefonu pracownika I logować się z autoryzowanego kraju z zarządzanego urządzenia. To znacznie trudniejsze do spełnienia jednocześnie.
Wyłączony pracownik traci dostęp do wszystkiego naraz
Dezaktywacja konta w Entra ID + polityki Conditional Access = automatyczne wylogowanie ze wszystkich sesji w ciągu minut.
Raport logowań pokazuje ryzyka zanim dojdzie do incydentu
Centrum bezpieczeństwa Entra ID pokazuje logowania oznaczone jako ryzykowne. Możesz zareagować zanim atakujący zdąży cokolwiek zrobić.
Większość firm już za to płaci
Zanim przejdziemy do tabeli licencji - ważna informacja. Podczas wdrożeń regularnie spotykamy firmy posiadające Microsoft 365 Business Premium lub Enterprise E3/E5, które mają pełny dostęp do Conditional Access, ale nigdy go nie skonfigurowały.
Oznacza to, że Twoja firma może już płacić za Conditional Access - i nie korzystać z tej funkcji.
Przed podjęciem decyzji o zakupie dodatkowych licencji warto sprawdzić, jaki plan M365 posiadasz. W wielu przypadkach okazuje się, że dodatkowe zakupy są niepotrzebne - wystarczy konfiguracja.
Jakiej licencji potrzebujesz?
Conditional Access wymaga licencji Microsoft Entra ID P1. Jest ona dostępna w planach:
| Plan | Conditional Access |
|---|---|
| M365 Business Basic | Nie |
| M365 Business Standard | Nie |
| M365 Business Premium | Tak |
| M365 Enterprise E3 | Tak |
| M365 Enterprise E5 | Tak (+ P2) |
| Entra ID P1 (add-on) | Tak |
Jeżeli masz Business Basic lub Standard, upgrade do Business Premium to koszt kilkudziesięciu złotych miesięcznie na użytkownika. W zamian dostajesz Conditional Access, Intune i Microsoft Defender for Business. Dla większości firm to opłacalna zmiana.
Conditional Access a NIS2
Dyrektywa NIS2 nakłada na firmy z określonych sektorów obowiązek stosowania środków zarządzania ryzykiem cyberbezpieczeństwa. Conditional Access bezpośrednio wspiera kilka kluczowych wymagań:
Uwierzytelnianie wieloskładnikowe
Wymuszanie MFA przez polityki Conditional Access to jedno z podstawowych wymagań.
Kontrola dostępu
Precyzyjne reguły kto, skąd i z jakiego urządzenia ma dostęp do zasobów.
Zarządzanie tożsamością
Polityki Conditional Access dla różnych grup użytkowników i poziomów ryzyka.
Logowanie zdarzeń
Centrum bezpieczeństwa Entra ID loguje wszystkie próby logowań i zastosowane polityki.
Uwaga: Konfiguracja Conditional Access nie oznacza automatycznej zgodności z NIS2. Jest jednak jednym z pierwszych i najważniejszych elementów wdrażanych podczas podnoszenia poziomu bezpieczeństwa wymaganego przez dyrektywę.
Najczęstsze błędy przy konfiguracji Conditional Access
Brak konta break-glass
Zbyt restrykcyjna polityka może zablokować dostęp wszystkim administratorom. Zawsze tworzymy co najmniej jedno konto awaryjne (break-glass) z wyłączeniem z Conditional Access, zabezpieczone fizycznym kluczem FIDO2.
Polityki w trybie "only reporting" zapomniane na lata
Polityki w trybie raportowania nie blokują niczego - służą do testowania. Firmy ustawiają je na próbę i zapominają je aktywować. Robimy audyt polityk i upewniamy się, że właściwe są włączone.
Zbyt wiele wyjątków
Każdy wyjątek to potencjalna dziura. Stary serwer, który "musi używać basic auth", konto serwisowe bez MFA, VIP który nie chce potwierdzać na telefonie. Wyjątki powinny być minimalne, udokumentowane i regularnie przeglądane.
Brak polityk dla kont serwisowych
Konta serwisowe i automation accounts powinny mieć osobne polityki - nie można do nich przypisać MFA, ale można ograniczyć ich dostęp do konkretnych zakresów IP.
Czy warto?
Conditional Access to jedna z najrzadziej w pełni wdrożonych funkcji Microsoft 365 - i jednocześnie jedna z najskuteczniejszych. Firmy płacą za licencję Business Premium i nie korzystają z połowy możliwości.
Samo MFA bez Conditional Access to jak zamek w drzwiach bez łańcucha. Działa - ale można go obejść. Conditional Access to ta kolejna warstwa, która sprawia, że przejęcie konta wymaga od atakującego jednoczesnego spełnienia kilku warunków naraz.
Jeżeli Twoja firma korzysta z Microsoft 365 Business Premium lub Enterprise i nie ma jeszcze skonfigurowanych polityk Conditional Access, to jedna z rzeczy, którą powinieneś zaadresować w najbliższym czasie.
Chcesz wdrożyć Conditional Access w swojej firmie?
Wdrażamy Microsoft Entra ID, MFA i Conditional Access dla firm. Sprawdzimy Twoje licencje, skonfigurujemy polityki i przeprowadzimy przez cały proces.
Microsoft Entra ID i MFA - ofertaPrzeczytaj też
Wdrożenie Microsoft Entra ID dla firm - jak to wygląda w praktyce?
SieciJak zabezpieczyć WiFi firmowe przed udostępnianiem hasła? 802.1X i Entra ID
BezpieczeństwoCo zrobić po odejściu pracownika z firmy? Checklista IT offboardingu
SieciVPN czy RDP? Jak bezpiecznie pracować zdalnie w 2026 roku