Wdrożenie Microsoft Entra ID dla firm -
jak to wygląda w praktyce?
Większość firm, które trafiają do nas po wdrożenie Microsoft Entra ID, korzysta z Microsoft 365 od lat. Mają konta, skrzynki pocztowe, Teams. Nie mają jednak niczego, co zapewniałoby realne bezpieczeństwo logowania - poza hasłem.
Microsoft Entra ID to nie produkt, który kupujesz i instalujesz. To platforma, którą konfigurujesz. I właśnie to sprawia, że większość firm tego nie robi - bo nie wiadomo, od czego zacząć, co jest ważne i co może pójść nie tak.
Ten artykuł opisuje, jak wygląda wdrożenie Entra ID w firmie 20-100 pracowników. Od analizy po produkcję. Jeśli wolisz od razu skonsultować to u nas, zobacz zakres naszej usługi wdrożenia Microsoft Entra ID i MFA.
Czym jest Microsoft Entra ID?
Microsoft Entra ID (do 2023 roku znany jako Azure Active Directory, Azure AD) to cloudowy katalog tożsamości i platforma zarządzania dostępem. Pełni trzy kluczowe funkcje:
Katalog użytkowników
Centralne miejsce dla wszystkich kont pracowniczych, grup i urządzeń w firmie.
Uwierzytelnianie
Weryfikacja tożsamości - czy osoba logująca się to naprawdę ten pracownik? MFA, SSO, Conditional Access.
Autoryzacja
Po potwierdzeniu tożsamości - do czego ta osoba ma dostęp? Które aplikacje, zasoby, grupy?
Jeżeli Twoja firma korzysta z Microsoft 365, masz już Entra ID. Pytanie tylko, czy go używasz.
Entra ID vs Active Directory - jaka różnica?
To pytanie pojawia się w prawie każdej rozmowie. Active Directory (AD) to lokalny katalog tożsamości działający na Windows Server w serwerowni firmy. Entra ID to jego cloudowy odpowiednik.
| Aspekt | Active Directory | Microsoft Entra ID |
|---|---|---|
| Gdzie działa | Serwer On-Premise | Chmura Microsoft |
| Do czego służy | Zasoby lokalne, VPN, drukarka | M365, aplikacje SaaS, chmura |
| Protokół | Kerberos, NTLM, LDAP | OAuth2, SAML, OpenID Connect |
| MFA | Tylko przez NPS/ADFS | Natywne, wbudowane |
| Conditional Access | Przez ADFS lub proxy | Natywne, wbudowane |
| SSO do SaaS | Przez ADFS (skomplikowane) | Natywne, setki integracji |
| Zarządzanie | Lokalnie lub przez VPN | Z dowolnego miejsca |
Dla firm, które nie mają lokalnego Windows Servera i całkowicie przeniosły się do chmury, Entra ID może być jedynym katalogiem tożsamości. Dla firm z lokalną infrastrukturą - Entra Connect synchronizuje konta między AD a Entra ID.
Jak wygląda wdrożenie krok po kroku?
Etap 1: Audyt stanu obecnego
Zanim cokolwiek konfigurujemy, sprawdzamy, co jest. Inwentaryzacja kont, licencji, grup i uprawnień. Odpowiadamy na pytania:
- ›Ile jest kont? Które są aktywne, a które dawno zapomnianych?
- ›Czy są konta bez licencji, ale z aktywnym dostępem?
- ›Kto jest Global Administratorem? Czy jest ich za dużo?
- ›Czy MFA jest gdziekolwiek włączone?
- ›Jakie aplikacje SaaS są podłączone do Entra ID?
- ›Jakie licencje posiada firma i jakie funkcje z nich wynikają?
Etap 2: Zabezpieczenie kont administratorów
Zaczynamy od kont z uprawnieniami. Global Admin, Exchange Admin, SharePoint Admin - to konta, których przejęcie daje atakującemu klucze do całego środowiska. Włączamy MFA, ograniczamy liczbę administratorów, konfigurujemy konta awaryjne (break-glass).
Etap 3: Wdrożenie MFA dla wszystkich
Włączamy rejestrację MFA - najczęściej przez Microsoft Authenticator. Ważna kolejność: komunikat do pracowników z wyprzedzeniem, kilkudniowy okres rejestracji, wsparcie podczas konfiguracji, włączenie wymuszenia MFA. Nie robimy tego z dnia na dzień bez uprzedzenia.
Etap 4: Konfiguracja Conditional Access
Po włączeniu MFA konfigurujemy polityki dostępu warunkowego: blokowanie starych protokołów, geoblokady, wymuszenie MFA poza siecią biurową. To etap, który znacząco podnosi bezpieczeństwo ponad samo MFA. Więcej o tym w artykule o Conditional Access w Microsoft 365.
Etap 5: Entra Join i zarządzanie urządzeniami
Dołączamy firmowe komputery do Entra ID. Pracownik loguje się do Windows kontem firmowym. Polityki bezpieczeństwa (wymóg hasła, szyfrowanie BitLocker, blokada ekranu) są dystrybuowane z chmury. Intune zarządza urządzeniami.
Etap 6: SSO do aplikacji SaaS
Integracja zewnętrznych aplikacji z Entra ID przez SAML lub OpenID Connect. Pracownicy logują się do Salesforce, Jira, GitHub, Slack kliknięciem z portalu Moje aplikacje. Nowy pracownik dostaje dostęp przez przypisanie do grupy. Odchodzący - automatycznie go traci.
Etap 7 (opcjonalnie): VPN i WiFi 802.1X
Integracja VPN (WireGuard, FortiGate, OpenVPN) z Entra ID i MFA. Konfiguracja WiFi Enterprise z RADIUS i Entra ID. Pracownik loguje się do sieci własnym kontem - więcej o tym w artykule jak zabezpieczyć WiFi firmowe.
Ile to kosztuje?
Koszt składa się z dwóch elementów:
Koszty jednorazowe (wdrożenie)
- ›Audyt stanu obecnego
- ›Konfiguracja MFA i Conditional Access
- ›Entra Join dla komputerów
- ›Integracja SSO dla aplikacji
- ›Szkolenie pracowników
- ›Dokumentacja
Wyceniamy indywidualnie - zależy od skali firmy i zakresu.
Koszty miesięczne (licencje)
- ›M365 Business Basic: ~5-6 EUR/user/mies.
- ›M365 Business Standard: ~12-13 EUR/user/mies.
- ›M365 Business Premium: ~22-25 EUR/user/mies.
- ›Entra ID P1 add-on: ~6 EUR/user/mies.
- ›Intune Plan 1: ~8 EUR/user/mies.
Ceny orientacyjne, mogą się różnić w zależności od umowy i kanału zakupu.
Dla kogo to ma największy sens?
Wdrożenie Entra ID ma największą wartość dla firm, które:
Podsumowanie
Microsoft Entra ID to platforma, którą wiele firm ma opłaconą, ale nieużywaną. Samo posiadanie Microsoft 365 nie oznacza, że Twoja firma ma właściwie skonfigurowane zarządzanie tożsamością.
Wdrożenie Entra ID to inwestycja jednorazowa - w bezpieczeństwo, w porządek zarządzania dostępami i w spokój ducha. Jeden incydent bezpieczeństwa - przejęcie konta, wyciek danych, wymuszony okup - kosztuje więcej niż całe wdrożenie.
Chcesz wdrożyć Microsoft Entra ID w swojej firmie?
Przeprowadzimy Cię przez cały proces - od audytu, przez konfigurację, po szkolenie pracowników i dokumentację. Bezpłatna konsultacja i wycena.
Wdrożenie Entra ID i MFA - ofertaPrzeczytaj też
Conditional Access w Microsoft 365. Co to jest i czy warto?
BezpieczeństwoCo zrobić po odejściu pracownika z firmy? Checklista IT offboardingu
SieciJak zabezpieczyć WiFi firmowe przed udostępnianiem hasła? 802.1X i Entra ID
BezpieczeństwoAtak ransomware w firmie - co robić w pierwszych godzinach?