Cyberbezpieczeństwo 1 października 2026 7 min czytania

MFA w Microsoft 365: jak wdrożyć logowanie dwuetapowe bez buntu pracowników

Logowanie dwuetapowe zatrzymuje dużą część typowych ataków na skrzynki pocztowe, a mimo to w wielu firmach wciąż jest wyłączone. Najczęściej nie z powodu technologii, tylko obawy przed chaosem w pierwszym tygodniu. Ten chaos da się zaplanować i ograniczyć do minimum.

Jak włączyć MFA w Microsoft 365

W Microsoft 365 masz dwie drogi. Pierwsza to ustawienia domyślne zabezpieczeń (security defaults) w centrum administracyjnym Entra ID: jeden przełącznik, który wymusza rejestrację drugiej metody logowania, blokuje przestarzałe sposoby uwierzytelniania i chroni konta administratorów. Druga to zasady dostępu warunkowego (Conditional Access), które wymagają wyższej licencji Entra ID, zawartej w niektórych planach Microsoft 365. Microsoft co jakiś czas zmienia zakres ustawień domyślnych i składniki planów, więc przed decyzją sprawdź aktualne warunki w dokumentacji producenta.

Samo kliknięcie zajmuje minutę. Problem w tym, że następnego ranka część pracowników nie odbierze poczty, skaner w sekretariacie przestanie wysyłać PDF-y, a szef, który akurat jest na urlopie, nie będzie mógł się zalogować. Dlatego MFA wdraża się etapami.

Ustawienia domyślne czy dostęp warunkowy

Kryterium Ustawienia domyślne Dostęp warunkowy
Licencja dostępne w podstawowych planach wymaga wyższej licencji Entra ID (sprawdź swój plan)
Wyjątki dla kont i grup brak dowolne
Warunki (kraj, urządzenie, aplikacja) brak tak
Zaufane urządzenia firmowe nie tak, w połączeniu z Intune
Dla kogo firmy do kilkunastu osób bez nietypowych systemów firmy z urządzeniami, lokalizacjami i wyjątkami do obsłużenia

W małej firmie ustawienia domyślne są znacznie lepsze niż nic. Gdy jednak pojawia się pierwsze „ale” (drukarka wysyłająca maile, konto dla zewnętrznego księgowego, laptopy firmowe, które mają być traktowane łagodniej), dostęp warunkowy daje kontrolę, której przełącznik nie oferuje.

Którą metodę wybrać

Nie wszystkie drugie składniki są równie bezpieczne. W kolejności od najmocniejszych:

  • klucze bezpieczeństwa FIDO2 i klucze dostępu (passkeys), odporne na phishing, bo nie da się ich użyć na fałszywej stronie,
  • Microsoft Authenticator z dopasowaniem liczb, czyli wpisywaniem w telefonie cyfr widocznych na ekranie komputera,
  • sprzętowe tokeny OATH generujące kody, dobre dla osób bez służbowego telefonu,
  • SMS i połączenia głosowe, akceptowalne tylko jako metoda zapasowa.

Dopasowanie liczb ma znaczenie praktyczne. Atakujący, który zna hasło, potrafi zasypywać ofiarę powiadomieniami, licząc, że ktoś w końcu kliknie „Zatwierdź” dla świętego spokoju. Gdy trzeba przepisać liczbę, taki atak przestaje działać.

Plan wdrożenia w trzech tygodniach

  1. Inwentaryzacja kont. Kto jest aktywny, kto odszedł rok temu, które skrzynki są współdzielone, które konta służą urządzeniom lub aplikacjom.
  2. Dwa konta awaryjne (break glass) z bardzo długimi hasłami, wyłączone z zasad i trzymane w sejfie. To ubezpieczenie na wypadek błędu w konfiguracji.
  3. Stare protokoły. Skanery wysyłające pocztę przez SMTP, stare wersje Outlooka, programy księgowe z modułem wysyłki mailowej. Trzeba je przełączyć na nowoczesne uwierzytelnianie albo na osobną usługę wysyłki.
  4. Pilotaż na 3-5 osobach, najlepiej z różnych działów, w tym jednej, która „nie lubi komputerów”.
  5. Komunikat do zespołu z datą, krótką instrukcją ze zrzutami ekranu i informacją, gdzie zgłaszać problemy.
  6. Kampania rejestracji: przez tydzień system prosi o dodanie metody, ale jeszcze jej nie wymaga.
  7. Wymuszenie w środku tygodnia, nigdy w piątek i nigdy przed zamknięciem miesiąca.
  8. Dyżur helpdesku w pierwszych dniach i jasna procedura na wypadek zgubionego telefonu.

Nie włączaj wymuszenia MFA dla wszystkich kont jednocześnie, dopóki nie masz przetestowanego konta awaryjnego. Jeden błąd w zasadzie dostępu warunkowego potrafi zablokować całą firmę, łącznie z administratorem.

Skąd bierze się bunt i jak go uniknąć

Opór pracowników ma zwykle trzy źródła. Pierwsze to prywatny telefon. Nie każdy zgodzi się instalować służbową aplikację na własnym smartfonie i warto to uszanować: token sprzętowy albo klucz FIDO2 kosztuje niewiele w porównaniu z przejętą skrzynką. Zasady korzystania z prywatnych urządzeń najlepiej opisać w regulaminie, a w razie wątpliwości skonsultować z prawnikiem.

Drugie źródło to zbyt częste pytania o potwierdzenie. Jeśli ktoś musi zatwierdzać logowanie pięć razy dziennie, to znak źle ustawionej częstotliwości logowania, a nie wady MFA. Na firmowym, zarządzanym laptopie potwierdzenie raz na kilka dni zupełnie wystarczy.

Trzecie to brak wyjaśnienia. Pięć minut na zebraniu, w których pokażesz prawdziwą próbę phishingu z Waszej skrzynki, działa lepiej niż dziesięć maili z instrukcjami.

Zgubiony telefon, nowy telefon, konto gościa

Najwięcej zgłoszeń po wdrożeniu nie dotyczy samego logowania, tylko sytuacji brzegowych. Warto mieć na nie gotowe odpowiedzi, zanim ktoś zostanie bez dostępu w poniedziałek rano.

Zgubiony lub skradziony telefon. Pracownik zgłasza to helpdeskowi, który unieważnia sesje i usuwa zarejestrowane metody. Na czas uzyskania nowego aparatu użytkownik może dostać tymczasowy kod dostępu (Temporary Access Pass) z krótkim, ustalonym przez administratora okresem ważności. Ważne, żeby tożsamość zgłaszającego była potwierdzona, na przykład przez przełożonego, bo prośba o reset MFA to klasyczny element socjotechniki.

Wymiana telefonu. Microsoft Authenticator potrafi przenieść konta z kopii zapasowej, ale nie zawsze robi to w pełni. Prościej poprosić użytkownika, żeby przed oddaniem starego aparatu dodał nowy na stronie „Moje informacje zabezpieczające”.

Zewnętrzny księgowy lub prawnik. Zamiast zakładać mu konto w Waszej domenie, zaproś go jako gościa. Loguje się wtedy własnym kontem, a Ty możesz wymagać od niego MFA tak samo jak od pracowników.

Przykład: biuro rachunkowe z 18 pracownikami

Wyobraź sobie biuro rachunkowe z 18 pracownikami, które planuje wdrożenie na spokojny czerwiec, a nie na sezon rozliczeń rocznych. Inwentaryzacja może wtedy ujawnić typowy zestaw: dwie skrzynki byłych pracowniczek z aktywnym logowaniem, skaner wysyłający dokumenty przez stary protokół i program kadrowy, który sam wysyła paski płacowe z konta jednej z księgowych.

Każdy z tych elementów ma proste rozwiązanie. Skaner dostaje osobną, ograniczoną ścieżkę wysyłki, program kadrowy własne konto usługowe, a nieużywane skrzynki stają się współdzielonymi, bez możliwości logowania. Osoby bez służbowych telefonów otrzymują klucze sprzętowe. Przy takim przygotowaniu pierwsze dni po wymuszeniu zwykle przynoszą tylko kilka drobnych zgłoszeń, a całość, łącznie z instruktażem przez Teams, można przeprowadzić zdalnie.

Od czego zacząć

Jeśli MFA jeszcze nie działa w Twojej firmie, zacznij od kont administratorów i osób z dostępem do finansów, a resztę zespołu obejmij w kolejnych tygodniach. Po miesiącu zajrzyj do raportu logowań w Entra ID: pokaże, kto wciąż korzysta z SMS-ów, które konta nie mają żadnej metody i skąd przychodzą nieudane próby logowania. To dobry materiał, żeby dokręcić zasady bez zgadywania. Warto przy tym przypomnieć pracownikom, jak rozpoznać phishing, bo MFA i czujność działają najlepiej razem.

Konfiguracją zasad, kont awaryjnych i porządkiem w katalogu zajmujemy się w ramach usługi Active Directory i Entra ID, a szersze podejście do uprawnień i zabezpieczania urządzeń opisujemy na stronie kontrola dostępu i ochrona stacji roboczych.

RA

Redakcja Apply

Cyberbezpieczeństwo

Wdróżmy MFA w Twoim Microsoft 365

Opisz, ilu macie użytkowników i jakie urządzenia wysyłają pocztę. Przygotujemy plan wdrożenia z kontami awaryjnymi i terminem.

Godziny pracy
pon.-pt. 8:00-18:00, odpowiedź w ciągu dnia roboczego
Spotkania
Online w Teams lub Google Meet

Używamy wyłącznie niezbędnych plików cookie: dzięki nim strona działa poprawnie i pamięta wybrane przez Ciebie miasto. Nie śledzimy Cię w celach reklamowych. Szczegóły znajdziesz w polityce prywatności.