Bezpieczeństwo Microsoft 365 Entra ID

Wdrożenie Microsoft Entra ID dla firm -
jak to wygląda w praktyce?

· 10 min czytania · PRO-Admin

Większość firm, które trafiają do nas po wdrożenie Microsoft Entra ID, korzysta z Microsoft 365 od lat. Mają konta, skrzynki pocztowe, Teams. Nie mają jednak niczego, co zapewniałoby realne bezpieczeństwo logowania - poza hasłem.

Microsoft Entra ID to nie produkt, który kupujesz i instalujesz. To platforma, którą konfigurujesz. I właśnie to sprawia, że większość firm tego nie robi - bo nie wiadomo, od czego zacząć, co jest ważne i co może pójść nie tak.

Ten artykuł opisuje, jak wygląda wdrożenie Entra ID w firmie 20-100 pracowników. Od analizy po produkcję. Jeśli wolisz od razu skonsultować to u nas, zobacz zakres naszej usługi wdrożenia Microsoft Entra ID i MFA.

Czym jest Microsoft Entra ID?

Microsoft Entra ID (do 2023 roku znany jako Azure Active Directory, Azure AD) to cloudowy katalog tożsamości i platforma zarządzania dostępem. Pełni trzy kluczowe funkcje:

Katalog użytkowników

Centralne miejsce dla wszystkich kont pracowniczych, grup i urządzeń w firmie.

Uwierzytelnianie

Weryfikacja tożsamości - czy osoba logująca się to naprawdę ten pracownik? MFA, SSO, Conditional Access.

Autoryzacja

Po potwierdzeniu tożsamości - do czego ta osoba ma dostęp? Które aplikacje, zasoby, grupy?

Jeżeli Twoja firma korzysta z Microsoft 365, masz już Entra ID. Pytanie tylko, czy go używasz.

Entra ID vs Active Directory - jaka różnica?

To pytanie pojawia się w prawie każdej rozmowie. Active Directory (AD) to lokalny katalog tożsamości działający na Windows Server w serwerowni firmy. Entra ID to jego cloudowy odpowiednik.

Aspekt Active Directory Microsoft Entra ID
Gdzie działa Serwer On-Premise Chmura Microsoft
Do czego służy Zasoby lokalne, VPN, drukarka M365, aplikacje SaaS, chmura
Protokół Kerberos, NTLM, LDAP OAuth2, SAML, OpenID Connect
MFA Tylko przez NPS/ADFS Natywne, wbudowane
Conditional Access Przez ADFS lub proxy Natywne, wbudowane
SSO do SaaS Przez ADFS (skomplikowane) Natywne, setki integracji
Zarządzanie Lokalnie lub przez VPN Z dowolnego miejsca

Dla firm, które nie mają lokalnego Windows Servera i całkowicie przeniosły się do chmury, Entra ID może być jedynym katalogiem tożsamości. Dla firm z lokalną infrastrukturą - Entra Connect synchronizuje konta między AD a Entra ID.

Jak wygląda wdrożenie krok po kroku?

Etap 1: Audyt stanu obecnego

Zanim cokolwiek konfigurujemy, sprawdzamy, co jest. Inwentaryzacja kont, licencji, grup i uprawnień. Odpowiadamy na pytania:

  • Ile jest kont? Które są aktywne, a które dawno zapomnianych?
  • Czy są konta bez licencji, ale z aktywnym dostępem?
  • Kto jest Global Administratorem? Czy jest ich za dużo?
  • Czy MFA jest gdziekolwiek włączone?
  • Jakie aplikacje SaaS są podłączone do Entra ID?
  • Jakie licencje posiada firma i jakie funkcje z nich wynikają?

Etap 2: Zabezpieczenie kont administratorów

Zaczynamy od kont z uprawnieniami. Global Admin, Exchange Admin, SharePoint Admin - to konta, których przejęcie daje atakującemu klucze do całego środowiska. Włączamy MFA, ograniczamy liczbę administratorów, konfigurujemy konta awaryjne (break-glass).

Etap 3: Wdrożenie MFA dla wszystkich

Włączamy rejestrację MFA - najczęściej przez Microsoft Authenticator. Ważna kolejność: komunikat do pracowników z wyprzedzeniem, kilkudniowy okres rejestracji, wsparcie podczas konfiguracji, włączenie wymuszenia MFA. Nie robimy tego z dnia na dzień bez uprzedzenia.

Etap 4: Konfiguracja Conditional Access

Po włączeniu MFA konfigurujemy polityki dostępu warunkowego: blokowanie starych protokołów, geoblokady, wymuszenie MFA poza siecią biurową. To etap, który znacząco podnosi bezpieczeństwo ponad samo MFA. Więcej o tym w artykule o Conditional Access w Microsoft 365.

Etap 5: Entra Join i zarządzanie urządzeniami

Dołączamy firmowe komputery do Entra ID. Pracownik loguje się do Windows kontem firmowym. Polityki bezpieczeństwa (wymóg hasła, szyfrowanie BitLocker, blokada ekranu) są dystrybuowane z chmury. Intune zarządza urządzeniami.

Etap 6: SSO do aplikacji SaaS

Integracja zewnętrznych aplikacji z Entra ID przez SAML lub OpenID Connect. Pracownicy logują się do Salesforce, Jira, GitHub, Slack kliknięciem z portalu Moje aplikacje. Nowy pracownik dostaje dostęp przez przypisanie do grupy. Odchodzący - automatycznie go traci.

Etap 7 (opcjonalnie): VPN i WiFi 802.1X

Integracja VPN (WireGuard, FortiGate, OpenVPN) z Entra ID i MFA. Konfiguracja WiFi Enterprise z RADIUS i Entra ID. Pracownik loguje się do sieci własnym kontem - więcej o tym w artykule jak zabezpieczyć WiFi firmowe.

Ile to kosztuje?

Koszt składa się z dwóch elementów:

Koszty jednorazowe (wdrożenie)

  • Audyt stanu obecnego
  • Konfiguracja MFA i Conditional Access
  • Entra Join dla komputerów
  • Integracja SSO dla aplikacji
  • Szkolenie pracowników
  • Dokumentacja

Wyceniamy indywidualnie - zależy od skali firmy i zakresu.

Koszty miesięczne (licencje)

  • M365 Business Basic: ~5-6 EUR/user/mies.
  • M365 Business Standard: ~12-13 EUR/user/mies.
  • M365 Business Premium: ~22-25 EUR/user/mies.
  • Entra ID P1 add-on: ~6 EUR/user/mies.
  • Intune Plan 1: ~8 EUR/user/mies.

Ceny orientacyjne, mogą się różnić w zależności od umowy i kanału zakupu.

Dla kogo to ma największy sens?

Wdrożenie Entra ID ma największą wartość dla firm, które:

korzystają z Microsoft 365 i mają więcej niż 10-15 pracowników
mają pracowników zdalnych lub hybrydowych
używają wielu aplikacji SaaS (Salesforce, Jira, GitHub, Slack, etc.)
przetwarzają dane klientów lub wrażliwe dane firmy
przygotowują się do audytu bezpieczeństwa, NIS2 lub ISO 27001
miały już incydent bezpieczeństwa (przejęcie poczty, phishing)
zatrudniają i zwalniają pracowników często - offboarding to realny ból

Podsumowanie

Microsoft Entra ID to platforma, którą wiele firm ma opłaconą, ale nieużywaną. Samo posiadanie Microsoft 365 nie oznacza, że Twoja firma ma właściwie skonfigurowane zarządzanie tożsamością.

Wdrożenie Entra ID to inwestycja jednorazowa - w bezpieczeństwo, w porządek zarządzania dostępami i w spokój ducha. Jeden incydent bezpieczeństwa - przejęcie konta, wyciek danych, wymuszony okup - kosztuje więcej niż całe wdrożenie.

Chcesz wdrożyć Microsoft Entra ID w swojej firmie?

Przeprowadzimy Cię przez cały proces - od audytu, przez konfigurację, po szkolenie pracowników i dokumentację. Bezpłatna konsultacja i wycena.

Wdrożenie Entra ID i MFA - oferta

Ta strona używa narzędzi Microsoft Clarity (mapy cieplne, nagrania sesji) oraz Google Analytics (statystyki ruchu) do anonimowej analizy odwiedzin. Nie korzystamy z reklam ani profilowania.