Usługa · Administracja systemami

Active Directory i Entra ID

Mniej więcej od 15-20 osób zarządzanie dostępami „na piechotę” zaczyna się mścić. Ktoś, kto trzy lata temu przeszedł do innego działu, wciąż zna hasło do Allegro, a nowa asystentka czeka dwa dni na folder z umowami. Wspólny katalog tożsamości kończy ten chaos: pracownik ma jedno konto do Microsoft 365, laptopa i programów, a jego uprawnienia wynikają z działu, w którym pracuje. Pracujemy na Entra ID, na klasycznym Active Directory albo na połączeniu obu.

1 konto
na pracownika
MFA
na każdym koncie
Minuty
na odcięcie dostępu
Historia
logowań do wglądu

Co obejmuje usługa

Technika to połowa pracy. Druga połowa to ustalenie z Tobą i kadrami, kto decyduje o dostępach i jak wygląda pierwszy i ostatni dzień pracownika.

Omów zakres z inżynierem

Porządek w kontach

Wyłapujemy konta osób, które odeszły, konta testowe i współdzielone loginy. Każde konto dostaje właściciela albo znika.

Role administracyjne

Administrator globalny tylko dla dwóch kont awaryjnych, reszta dostaje węższe role, np. do Exchange czy Intune, najlepiej aktywowane na czas zadania.

Dostęp warunkowy

Poczta i SharePoint otwierają się tylko na urządzeniach zarządzanych przez firmę, a logowania z nietypowych krajów są blokowane.

Intune i zasady

BitLocker, blokada ekranu, aktualizacje i drukarki rozsyłane centralnie. W środowiskach z lokalną domeną korzystamy też z GPO.

Grupy według działów

Uprawnienia do folderów i aplikacji przypisane grupom, które wypełniają się same na podstawie działu wpisanego przez kadry.

Samodzielny reset hasła

Pracownik odblokowuje konto sam, po weryfikacji w aplikacji, zamiast pisać zgłoszenie w poniedziałek o 7:30.

Jak wygląda współpraca

Czas zależy od wielkości firmy i stanu dzierżawy. Zmiany wprowadzamy tak, żeby nikt nie tracił dostępu do poczty ani plików.

01

Przegląd dzierżawy

Sprawdzamy role, konta, ustawienia bezpieczeństwa i synchronizację z lokalnym AD, jeśli istnieje.

02

Pilotaż

Nowe zasady i grupy testuje jeden dział. Poprawiamy to, co przeszkadza, zanim obejmie to całą firmę.

03

Wdrożenie

MFA, dostęp warunkowy i rejestracja urządzeń w Intune, dział po dziale, z krótką instrukcją dla pracowników.

04

Procedury

Formularz przyjęcia i odejścia dla kadr oraz kwartalny przegląd uprawnień z kierownikami.

Konta współdzielone typu „magazyn1” albo „recepcja” to ślepa plamka w każdym audycie. Nie wiadomo, kto się nimi logował, hasło zna pół firmy, a MFA zwykle jest wyłączone, „bo inaczej nie działa”. Zamieniamy je na konta imienne ze skrzynkami współdzielonymi i uprawnieniami przez grupy, a przy okazji sprawdzamy, czy w dzierżawie nie ma jednego administratora globalnego bez MFA.

Pytania i odpowiedzi

Bez wysyłania ich do nikogo. Dzięki Windows Autopilot i Intune pracownik loguje się firmowym kontem, a komputer sam pobiera zasady, programy i ustawienia BitLockera. Nowy sprzęt dostawca może wysłać prosto do pracownika, np. do Paczkomatu, i po pierwszym uruchomieniu jest już gotowy do pracy.

Wystarczy jedno zgłoszenie na office@apply.pl ze słowem „Wsparcie” w temacie. Blokujemy konto, kończymy aktywne sesje na telefonie i laptopie, a skrzynkę zamieniamy na współdzieloną dla przełożonego. Konta nie kasujemy od razu, bo przepadłyby pliki z OneDrive. Jeśli firmowy laptop zostaje u pracownika, możemy go zdalnie wyczyścić przez Intune.

Często tak, ale nie od razu. Najpierw sprawdzamy, co jeszcze wymaga domeny: serwer plików, drukarki, stary program kadrowo-płacowy czy logowanie do Wi-Fi przez RADIUS. Pliki przenosimy do SharePointa, a resztę zastępujemy odpowiednikami w chmurze. Dopiero gdy nic nie korzysta z kontrolera, wyłączamy go i zostajesz z samym Entra ID.

Tak. Zamiast kodów SMS wdrażamy powiadomienia w aplikacji Microsoft Authenticator albo klucze dostępu, a na zaufanych firmowych komputerach ograniczamy liczbę monitów dzięki dostępowi warunkowemu. Z czasem większość osób przestaje zauważać, że MFA w ogóle istnieje.

Sprawdźmy, kto ma dostęp do czego

Podaj liczbę pracowników i opisz, jak dziś się logują. Zaczniemy od przeglądu kont i ról w Twojej dzierżawie.

Godziny pracy
pon.-pt. 8:00-18:00, odpowiedź w ciągu dnia roboczego
Spotkania
Online w Teams lub Google Meet

Używamy wyłącznie niezbędnych plików cookie: dzięki nim strona działa poprawnie i pamięta wybrane przez Ciebie miasto. Nie śledzimy Cię w celach reklamowych. Szczegóły znajdziesz w polityce prywatności.