Po co MFA i czy naprawdę musisz?
MFA (Multi-Factor Authentication) blokuje 99,9% ataków na konta firmowe. Nawet jeśli ktoś ukradnie hasło — bez drugiego składnika (kod z telefonu) nie wejdzie.
Microsoft od stycznia 2024 wymusza MFA na koncie administratora M365. Od 2025 — dla wszystkich nowych użytkowników. W 2026 — MFA jest standardem.
Plan wdrożenia — 5 kroków
Krok 1. Komunikacja do pracowników (1 tydzień przed)
Pracownicy muszą wiedzieć, że za tydzień będą musieli skonfigurować MFA. Inaczej dzień zerowy = paraliż. Wyślij email z:
- Datą i godziną wdrożenia
- Instrukcją instalacji Microsoft Authenticator (App Store / Google Play)
- Krótkim filmem instruktażowym (3-5 min)
Krok 2. Włączenie Security Defaults w M365
Microsoft Entra admin center → Properties → Manage Security defaults → Enabled. To darmowy poziom, wystarczający dla większości firm 5-50 osób.
Jeśli masz licencje Premium P1/P2 — używaj Conditional Access (więcej kontroli).
Krok 3. Pierwsze logowanie z MFA
Każdy użytkownik przy pierwszym logowaniu dostanie ekran „Skonfiguruj Authenticator”. 5 minut konfiguracji, dożywotnio działa.
Krok 4. Wyjątki (opcjonalnie)
Konta serwisowe (SMTP relay, skanery, drukarki) nie obsługują MFA. Dla nich tworzysz dedykowane App Passwords lub Service Principal.
Konta dyrektorów/seniorów wymagają specjalnej obsługi — pełnomocnictwo, dodatkowy klucz YubiKey jako backup.
Krok 5. Recovery plan
Co jeśli pracownik zgubi telefon? Procedura:
- Zgłoszenie do IT (telefonicznie, potwierdzenie tożsamości)
- Admin resetuje MFA (w Microsoft Entra)
- Pracownik konfiguruje na nowo (5 min)
Microsoft Authenticator vs SMS vs YubiKey
| Metoda | Bezpieczeństwo | Wygoda | Cena |
|---|---|---|---|
| SMS | Słabe (SIM swap) | OK | Brak |
| Authenticator app | Dobre | Dobre | Brak |
| YubiKey/klucz FIDO2 | Najwyższe | OK | ~250 zł/szt. |
Rekomendacja: Authenticator dla wszystkich + YubiKey dla adminów i VIP.
Conditional Access — następny krok
Po prostym MFA, jak będziesz gotowy: Conditional Access pozwala wymusić MFA tylko gdy:
- Logowanie z nieznanego kraju
- Logowanie z innego urządzenia niż firmowe
- Niezarejestrowana sieć
- Wykryto podejrzane zachowanie
Wymaga licencji Microsoft 365 Business Premium lub Entra ID Premium P1.
Typowe problemy
Outlook 2016 nie chce się zalogować z MFA — stary Outlook nie obsługuje. Wymień na Outlook 365 lub przejdź na webmail.
Pracownik nie ma firmowego telefonu — może użyć prywatnego do samej aplikacji Authenticator (nie udostępniasz danych). Alternatywa: YubiKey.
„Stosuj zapamiętane MFA przez 30 dni” — bardzo wygodne, ale zmniejsza bezpieczeństwo. Włącz tylko jeśli wymuszasz Compliant Device.
Ile kosztuje wdrożenie?
Mała firma (5-15 osób): 990-1990 zł netto za pełną konfigurację + komunikację + szkolenie. Średnia firma (15-50 osób): 2490-4990 zł. Plus opcjonalnie YubiKey.
