Bezpieczeństwo Microsoft 365 Entra ID

Conditional Access w Microsoft 365.
Co to jest i czy warto?

· 8 min czytania · PRO-Admin

MFA to dobry pierwszy krok. Ale co, jeśli pracownik zatwierdzi logowanie z Chin o 3 w nocy, bo właśnie wtedy atakujący wysłał powiadomienie? Conditional Access to następna warstwa ochrony.

Conditional Access, czyli dostęp warunkowy, to mechanizm w Microsoft Entra ID pozwalający definiować precyzyjne reguły: kto, skąd, z jakiego urządzenia i pod jakimi warunkami może zalogować się do firmowych zasobów. Jeśli warunki nie są spełnione - dostęp jest blokowany lub wymagane jest dodatkowe uwierzytelnienie.

To jedno z najskuteczniejszych narzędzi dostępnych w Microsoft 365, które jednocześnie należy do najrzadziej w pełni konfigurowanych. Większość firm włącza MFA i na tym kończy. A to tak jakby założyć alarm w samochodzie, ale zostawić go z otwartym oknem.

Conditional Access jest jednym z elementów naszych wdrożeń Microsoft Entra ID i MFA - konfigurujemy go razem z pozostałymi zabezpieczeniami tożsamości, nie jako osobny projekt.

Jak działa Conditional Access?

Każde logowanie do Microsoft 365 przechodzi przez silnik Conditional Access. Zanim użytkownik uzyska dostęp, system sprawdza zdefiniowane warunki.

Kto się loguje

Konkretny użytkownik lub grupa - administratorzy, dział finansowy, wszyscy.

Skąd się loguje

Kraj, zakres IP, czy logowanie pochodzi z sieci biurowej.

Z jakiego urządzenia

Czy urządzenie jest zarządzane przez Intune, czy jest zgodne z polityką.

Jaka aplikacja

Czy to Microsoft 365, SharePoint, Teams, czy zewnętrzna aplikacja SaaS.

Poziom ryzyka

Czy Microsoft Defender wykrywa coś podejrzanego w tym logowaniu.

Sposób uwierzytelnienia

Czy użyto MFA, klucza sprzętowego, czy tylko hasła.

Na podstawie tych sygnałów system decyduje: zezwolić, zablokować, wymagać MFA, wymagać zgodnego urządzenia lub wymagać zmiany hasła.

Najważniejsze polityki, które warto wdrożyć

1. Blokowanie starych protokołów uwierzytelniania

Stare protokoły jak IMAP, POP3, SMTP AUTH, Exchange ActiveSync w trybie podstawowym nie obsługują MFA. Atakujący aktywnie szukają skrzynek, które nadal je akceptują - bo z nimi MFA nie ma znaczenia. Blokowanie legacy authentication to pierwsze, co robimy podczas każdego wdrożenia.

2. Wymuszanie MFA dla administratorów

Konta z uprawnieniami Global Admin, Exchange Admin, SharePoint Admin powinny wymagać MFA zawsze i wszędzie - bez wyjątków i bez wykluczeń lokalizacyjnych.

3. Geoblokady

Jeśli firma działa wyłącznie w Polsce, logowania z Rosji, Chin, Brazylii lub Nigerii nie mają żadnego uzasadnienia biznesowego. Polityka Named Location pozwala zdefiniować listę dozwolonych krajów i blokować wszystko inne - bez MFA i bez pytania.

4. MFA dla wszystkich spoza biura

W sieci biurowej logowanie może nie wymagać dodatkowego potwierdzenia - to znane środowisko. Ale logowanie z kawiarni, hotelu lub domu powinno zawsze wymagać MFA. Conditional Access potrafi to odróżnić.

5. Wymaganie zgodnych urządzeń

Jeżeli korzystasz z Intune, możesz wymagać, żeby do zasobów firmowych logowały się tylko urządzenia zarządzane i spełniające wymagania bezpieczeństwa: zaszyfrowany dysk, aktualne zabezpieczenia, brak jailbreaka na telefonie. Niezarządzany BYOD - zablokowany.

6. Polityki dla grup ryzyka

Dział finansowy, zarząd, osoby z dostępem do SharePoint z danymi klientów - dla tych grup warto stosować surowsze polityki niż dla całej firmy.

Najczęściej wdrażane polityki

Na podstawie wdrożeń w firmach 10-150 pracowników, poniższe polityki są konfigurowane najczęściej jako pierwsze:

MFA dla wszystkich użytkowników
MFA dla kont administratorów (zawsze i wszędzie)
Blokowanie logowań spoza Polski lub UE
Blokowanie starych protokołów uwierzytelniania
Dostęp tylko z zarządzanych urządzeń (Intune)
Wymóg MFA poza siecią biurową

Przykład polityki Conditional Access

Aby zobaczyć, jak to działa w praktyce - konkretny przykład dla firmy działającej w Polsce, używającej laptopów firmowych z Intune:

Założenia firmy: działa wyłącznie w Polsce, laptopy firmowe w Intune, M365 Business Premium

Reguły polityki

Logowanie z Polski Dozwolone - bez dodatkowych wymagań w biurze
Logowanie spoza Polski Blokowane całkowicie
Logowanie poza biurem Wymagane MFA (niezależnie od kraju)
Urządzenie niezarządzane Blokowane - tylko laptopy z Intune
Konta administratorów MFA zawsze, niezależnie od lokalizacji

Efekt dla firmy

Nawet jeśli atakujący zdobędzie hasło pracownika, nie może uzyskać dostępu do danych firmy - bo loguje się spoza Polski, z niezarządzanego urządzenia, lub nie przejdzie przez MFA.

Co Conditional Access daje w praktyce?

Logowanie z Chin o 3 w nocy jest blokowane automatycznie

Bez powiadomienia do pracownika, bez alertu wymagającego reakcji. Polityka geoblokady odrzuca próbę zanim dotrze do logowania.

Wyciek hasła nie wystarczy do przejęcia konta

Atakujący musi mieć hasło, dostęp do telefonu pracownika I logować się z autoryzowanego kraju z zarządzanego urządzenia. To znacznie trudniejsze do spełnienia jednocześnie.

Wyłączony pracownik traci dostęp do wszystkiego naraz

Dezaktywacja konta w Entra ID + polityki Conditional Access = automatyczne wylogowanie ze wszystkich sesji w ciągu minut.

Raport logowań pokazuje ryzyka zanim dojdzie do incydentu

Centrum bezpieczeństwa Entra ID pokazuje logowania oznaczone jako ryzykowne. Możesz zareagować zanim atakujący zdąży cokolwiek zrobić.

Większość firm już za to płaci

Zanim przejdziemy do tabeli licencji - ważna informacja. Podczas wdrożeń regularnie spotykamy firmy posiadające Microsoft 365 Business Premium lub Enterprise E3/E5, które mają pełny dostęp do Conditional Access, ale nigdy go nie skonfigurowały.

Oznacza to, że Twoja firma może już płacić za Conditional Access - i nie korzystać z tej funkcji.

Przed podjęciem decyzji o zakupie dodatkowych licencji warto sprawdzić, jaki plan M365 posiadasz. W wielu przypadkach okazuje się, że dodatkowe zakupy są niepotrzebne - wystarczy konfiguracja.

Jakiej licencji potrzebujesz?

Conditional Access wymaga licencji Microsoft Entra ID P1. Jest ona dostępna w planach:

Plan Conditional Access
M365 Business Basic Nie
M365 Business Standard Nie
M365 Business Premium Tak
M365 Enterprise E3 Tak
M365 Enterprise E5 Tak (+ P2)
Entra ID P1 (add-on) Tak

Jeżeli masz Business Basic lub Standard, upgrade do Business Premium to koszt kilkudziesięciu złotych miesięcznie na użytkownika. W zamian dostajesz Conditional Access, Intune i Microsoft Defender for Business. Dla większości firm to opłacalna zmiana.

Conditional Access a NIS2

Dyrektywa NIS2 nakłada na firmy z określonych sektorów obowiązek stosowania środków zarządzania ryzykiem cyberbezpieczeństwa. Conditional Access bezpośrednio wspiera kilka kluczowych wymagań:

Uwierzytelnianie wieloskładnikowe

Wymuszanie MFA przez polityki Conditional Access to jedno z podstawowych wymagań.

Kontrola dostępu

Precyzyjne reguły kto, skąd i z jakiego urządzenia ma dostęp do zasobów.

Zarządzanie tożsamością

Polityki Conditional Access dla różnych grup użytkowników i poziomów ryzyka.

Logowanie zdarzeń

Centrum bezpieczeństwa Entra ID loguje wszystkie próby logowań i zastosowane polityki.

Uwaga: Konfiguracja Conditional Access nie oznacza automatycznej zgodności z NIS2. Jest jednak jednym z pierwszych i najważniejszych elementów wdrażanych podczas podnoszenia poziomu bezpieczeństwa wymaganego przez dyrektywę.

Najczęstsze błędy przy konfiguracji Conditional Access

Brak konta break-glass

Zbyt restrykcyjna polityka może zablokować dostęp wszystkim administratorom. Zawsze tworzymy co najmniej jedno konto awaryjne (break-glass) z wyłączeniem z Conditional Access, zabezpieczone fizycznym kluczem FIDO2.

Polityki w trybie "only reporting" zapomniane na lata

Polityki w trybie raportowania nie blokują niczego - służą do testowania. Firmy ustawiają je na próbę i zapominają je aktywować. Robimy audyt polityk i upewniamy się, że właściwe są włączone.

Zbyt wiele wyjątków

Każdy wyjątek to potencjalna dziura. Stary serwer, który "musi używać basic auth", konto serwisowe bez MFA, VIP który nie chce potwierdzać na telefonie. Wyjątki powinny być minimalne, udokumentowane i regularnie przeglądane.

Brak polityk dla kont serwisowych

Konta serwisowe i automation accounts powinny mieć osobne polityki - nie można do nich przypisać MFA, ale można ograniczyć ich dostęp do konkretnych zakresów IP.

Czy warto?

Conditional Access to jedna z najrzadziej w pełni wdrożonych funkcji Microsoft 365 - i jednocześnie jedna z najskuteczniejszych. Firmy płacą za licencję Business Premium i nie korzystają z połowy możliwości.

Samo MFA bez Conditional Access to jak zamek w drzwiach bez łańcucha. Działa - ale można go obejść. Conditional Access to ta kolejna warstwa, która sprawia, że przejęcie konta wymaga od atakującego jednoczesnego spełnienia kilku warunków naraz.

Jeżeli Twoja firma korzysta z Microsoft 365 Business Premium lub Enterprise i nie ma jeszcze skonfigurowanych polityk Conditional Access, to jedna z rzeczy, którą powinieneś zaadresować w najbliższym czasie.

Chcesz wdrożyć Conditional Access w swojej firmie?

Wdrażamy Microsoft Entra ID, MFA i Conditional Access dla firm. Sprawdzimy Twoje licencje, skonfigurujemy polityki i przeprowadzimy przez cały proces.

Microsoft Entra ID i MFA - oferta

Ta strona używa narzędzi Microsoft Clarity (mapy cieplne, nagrania sesji) oraz Google Analytics (statystyki ruchu) do anonimowej analizy odwiedzin. Nie korzystamy z reklam ani profilowania.