Entra ID: katalog tożsamości

Entra ID (dawniej Azure AD) to katalog użytkowników, grup i aplikacji w chmurze Microsoft. Każde logowanie do poczty, Teams, SharePoint i większości aplikacji SaaS podpiętych do firmy przechodzi przez ten katalog. Na stronie o Microsoft 365 Entra ID jest fundamentem, a nie „dodatkiem do skrzynek”. Bez porządku w katalogu reszta tenanta jest tylko zbiorem licencji.

W Entra ID widać, kto ma konto, kto jest gościem, które aplikacje mają zgodę na dane firmy i czy włączone jest MFA. Offboarding bez tego panelu kończy się na zablokowaniu skrzynki i zapomnieniu o aplikacjach, tokenach oraz grupach. Temat zamykania dostępów rozwijamy przy offboardingu i uprawnieniach, bo sam fakt „konto wyłączone w poczcie” nie kasuje sesji wszędzie.

Hybryda z lokalnym Active Directory oznacza synchronizację (Cloud Sync albo Connect). Hasło i atrybuty muszą mieć jednego źródła prawdy. Gdy ktoś zmienia nazwisko tylko w chmurze, a synchronizacja nadpisuje je z lokalnego AD, wraca stary stan. Gdy ktoś zakłada konto tylko lokalnie i zapomina o licencji w chmurze, użytkownik nie dostaje skrzynki. Diagram „co jest źródłem” oszczędza tygodnie ticketów.

Częsty błąd to konta współdzielone („biuro”, „recepcja”) z jednym hasłem na kartce. Drugi błąd to goście zaproszeni do Teams bez daty wygaśnięcia. Trzeci błąd to aplikacje z uprawnieniami typu „czytaj całą pocztę”, dodane „na test” i zostawione na lata. Przegląd aplikacji i ról administratorskich należy do rutyny, nie do audytu raz na pięć lat.

Role w Entra ID (Global Administrator, User Administrator, Helpdesk) powinny być rozdzielone. Jedno konto z Global Administrator „na wszystko” to wygodna droga do totalnej kompromitacji. Konta administratorskie logują się z MFA i nie służą do codziennej poczty. To samo konto do Teams i do zmiany DNS domeny to zły wzorzec.

Przy przejęciu opieki nad tenantem zaczynamy od spisu: liczba użytkowników, goście, aplikacje enterprise, role admin, czy jest Conditional Access. Dopiero potem planujemy porządki. Kasowanie „śmieci” bez spisu kasuje też konto, z którego korzysta integracja księgowa. Entra ID nie boli, dopóki działa. Boli w dniu, w którym ktoś odchodzi, a tokeny i grupy zostają otwarte. Wtedy katalog przestaje być abstrakcją i staje się listą drzwi, których nikt nie domknął.

Logi logowań w Entra ID pokazują podejrzane miejsca, niemożliwe podróże i powtarzane odmowy MFA. Ktoś powinien na nie patrzeć albo mieć alerty, inaczej katalog tylko zbiera zdarzenia. Konta awaryjne (break glass) wykluczamy z części polityk Conditional Access, ale trzymamy w sejfie procedurę i monitorujemy każde użycie. Hasła tych kont są długie, unikalne i nie służą do codziennej poczty. Przegląd ról administratorskich raz na kwartał kasuje uprawnienia „na chwilę” sprzed roku. Entra ID jest spokojne, gdy rytuały są nudne i regularne. Staje się tematem zarządu dopiero po incydencie, którego dało się uniknąć prostym przeglądem listy adminów i aplikacji z szerokimi zgodami. Nuda operacyjna jest tu cechą pożądaną, nie brakiem pracy.

Zacznij od bezpłatnego przeglądu wstępnego

30 minut rozmowy o tym, co masz i co przeszkadza w pracy. W ciągu 1 dnia roboczego dostajesz listę ryzyk na jednej stronie i zostaje ona u Ciebie, także jeśli nie pójdziemy dalej razem. Jeśli Twoja sprawa nie jest dla nas, powiemy to od razu i wskażemy kogoś innego.

Wielkopolska · Poznań · Kalisz · Konin · cała Polska