Keď zamestnanec otvorí Outlook, Teams, SharePoint alebo firemnú aplikáciu, niekto musí overiť jeho identitu a rozhodnúť, či má dostať prístup. V prostredí Microsoft je touto základnou cloudovou službou Microsoft Entra ID. Predtým sa volala Azure Active Directory, no nejde o obyčajnú cloudovú kópiu lokálneho Active Directory.
Každý tenant Microsoft 365 už Entra ID používa. Rozdiel je v tom, či firma identity iba vytvára, alebo ich aj riadi: používa viacfaktorové overenie, minimálne roly, kontrolu hostí, zariadení a aplikácií. To je jadro kvalitnej správy Microsoft 365 a cloudu.
Čo Entra ID v skutočnosti robí

Entra ID uchováva objekty ako používatelia, skupiny, zariadenia, podnikové aplikácie, registrácie aplikácií a administrátorské roly. Pri prihlásení overuje autentifikačné údaje a vydáva tokeny, ktorým aplikácia dôveruje. Následne sa uplatnia pravidlá, ktoré určujú, či má identita povolený prístup a s akými oprávneniami.
Autentifikácia odpovedá na otázku „kto ste“. Autorizácia odpovedá na otázku „čo smiete urobiť“. MFA posilňuje overenie identity; rola alebo oprávnenie v aplikácii stále rozhoduje o rozsahu práce. Zamieňanie týchto dvoch vrstiev vedie k účtom, ktoré sú dobre overené, ale majú zbytočne veľké práva.
Tenant nie je to isté ako licencia ani Azure subscription
Tenant je samostatná identitná hranica organizácie. Obsahuje adresár a nastavenia, ktorým dôverujú služby Microsoft 365, Azure aj integrované aplikácie. Azure subscription je fakturačný a zdrojový kontajner naviazaný na tenant; licencia zase povoľuje konkrétne používateľské alebo bezpečnostné funkcie.
Nie každá funkcia Entra je zahrnutá v každom pláne. Podmienený prístup, rozšírené riadenie identít alebo detekcia rizika môžu vyžadovať konkrétnu licenciu. Preto sa bezpečnostný návrh nemá robiť podľa názvu balíka z pamäti, ale podľa aktuálneho tenantu, priradených licencií a požadovaných kontrol.
Životný cyklus účtu je dôležitejší než deň vytvorenia
- Pri nástupe vytvoriť účet, priradiť iba potrebné skupiny a bezpečné metódy prihlasovania.
- Pri zmene pozície odobrať staré prístupy, nielen pridať nové.
- Hosťom nastaviť vlastníka, účel a pravidelnú kontrolu platnosti.
- Administráciu vykonávať oddeleným účtom s minimálnou rolou.
- Pri odchode zablokovať prihlásenie, zrušiť relácie, odovzdať dáta a odobrať licencie podľa postupu.
Najväčší poriadok nevzniká jedným auditom, ale opakovateľným procesom. Skupiny a automatizácia pomáhajú, no musia mať vlastníka a zrozumiteľné názvy.
Bezpečnostné minimum pre menšiu firmu
Firma by mala poznať všetkých administrátorov, zapnúť vhodné MFA, oddeliť bežné a privilegované účty, kontrolovať externých používateľov a sledovať rizikové prihlásenia. Podmienený prístup môže zohľadniť používateľa, zariadenie, aplikáciu, miesto alebo signál rizika, ale zlé pravidlo môže legitímnych používateľov zablokovať. Preto patrí najprv do report-only alebo pilotného režimu, ak ho daná funkcia podporuje.
Entra ID je súčasťou širšej ochrany firemných identít. Nenahrádza zálohy, správu zariadení ani bezpečnostné politiky, no prepája ich cez dôveryhodnú identitu a rozhodovanie o prístupe.
Audit identity začína účtami a rolami
Prvým krokom je export používateľov, hostí, aplikácií a privilegovaných rolí, potom kontrola MFA a životného cyklu účtov. Yenwa vie zmapovať tenant, licencie a rizikové výnimky a pripraviť prioritný plán nápravy.
Zdroje a ďalšie informácie
- What is Microsoft Entra? — Microsoft Learn
- Frequently asked questions about Microsoft Entra ID — Microsoft Learn