Entra ID: katalog tożsamości

Entra ID (dawniej Azure AD) to katalog użytkowników, grup i aplikacji w chmurze Microsoft. Każde logowanie do poczty, Teams, SharePoint i większości aplikacji SaaS podpiętych do firmy przechodzi przez ten katalog. Na stronie o Microsoft 365 Entra ID jest fundamentem, a nie „dodatkiem do skrzynek”. Bez porządku w katalogu reszta tenanta jest tylko zbiorem licencji.

W Entra ID widać, kto ma konto, kto jest gościem, które aplikacje mają zgodę na dane firmy i czy włączone jest MFA. Offboarding bez tego panelu kończy się na zablokowaniu skrzynki i zapomnieniu o aplikacjach, tokenach oraz grupach. Temat zamykania dostępów rozwijamy przy offboardingu i uprawnieniach, bo sam fakt „konto wyłączone w poczcie” nie kasuje sesji wszędzie.

Hybryda z lokalnym Active Directory oznacza synchronizację (Cloud Sync albo Connect). Hasło i atrybuty muszą mieć jednego źródła prawdy. Gdy ktoś zmienia nazwisko tylko w chmurze, a synchronizacja nadpisuje je z lokalnego AD, wraca stary stan. Gdy ktoś zakłada konto tylko lokalnie i zapomina o licencji w chmurze, użytkownik nie dostaje skrzynki. Diagram „co jest źródłem” oszczędza tygodnie ticketów.

Częsty błąd to konta współdzielone („biuro”, „recepcja”) z jednym hasłem na kartce. Drugi błąd to goście zaproszeni do Teams bez daty wygaśnięcia. Trzeci błąd to aplikacje z uprawnieniami typu „czytaj całą pocztę”, dodane „na test” i zostawione na lata. Przegląd aplikacji i ról administratorskich należy do rutyny, nie do audytu raz na pięć lat.

Role w Entra ID (Global Administrator, User Administrator, Helpdesk) powinny być rozdzielone. Jedno konto z Global Administrator „na wszystko” to wygodna droga do totalnej kompromitacji. Konta administratorskie logują się z MFA i nie służą do codziennej poczty. To samo konto do Teams i do zmiany DNS domeny to zły wzorzec.

Przy przejęciu opieki nad tenantem zaczynamy od spisu: liczba użytkowników, goście, aplikacje enterprise, role admin, czy jest Conditional Access. Dopiero potem planujemy porządki. Kasowanie „śmieci” bez spisu kasuje też konto, z którego korzysta integracja księgowa. Entra ID nie boli, dopóki działa. Boli w dniu, w którym ktoś odchodzi, a tokeny i grupy zostają otwarte. Wtedy katalog przestaje być abstrakcją i staje się listą drzwi, których nikt nie domknął.

Logi logowań w Entra ID pokazują podejrzane miejsca, niemożliwe podróże i powtarzane odmowy MFA. Ktoś powinien na nie patrzeć albo mieć alerty, inaczej katalog tylko zbiera zdarzenia. Konta awaryjne (break glass) wykluczamy z części polityk Conditional Access, ale trzymamy w sejfie procedurę i monitorujemy każde użycie. Hasła tych kont są długie, unikalne i nie służą do codziennej poczty. Przegląd ról administratorskich raz na kwartał kasuje uprawnienia „na chwilę” sprzed roku. Entra ID jest spokojne, gdy rytuały są nudne i regularne. Staje się tematem zarządu dopiero po incydencie, którego dało się uniknąć prostym przeglądem listy adminów i aplikacji z szerokimi zgodami. Nuda operacyjna jest tu cechą pożądaną, nie brakiem pracy.

Tell us about your infrastructure

The first meeting takes 30 minutes and commits you to nothing. We will tell you straight whether we can help and what we would propose.

Wielkopolska · Poznań · Kalisz · Konin · all of Poland