Aktualizacja: maj 2026. Wpis sprawdzony i zaktualizowany — dane, ceny i rekomendacje aktualne na 2026.

Po co MFA i czy naprawdę musisz?

MFA (Multi-Factor Authentication) blokuje 99,9% ataków na konta firmowe. Nawet jeśli ktoś ukradnie hasło — bez drugiego składnika (kod z telefonu) nie wejdzie.

Microsoft od stycznia 2024 wymusza MFA na koncie administratora M365. Od 2025 — dla wszystkich nowych użytkowników. W 2026 — MFA jest standardem.

Plan wdrożenia — 5 kroków

Krok 1. Komunikacja do pracowników (1 tydzień przed)

Pracownicy muszą wiedzieć, że za tydzień będą musieli skonfigurować MFA. Inaczej dzień zerowy = paraliż. Wyślij email z:

  • Datą i godziną wdrożenia
  • Instrukcją instalacji Microsoft Authenticator (App Store / Google Play)
  • Krótkim filmem instruktażowym (3-5 min)

Krok 2. Włączenie Security Defaults w M365

Microsoft Entra admin center → Properties → Manage Security defaults → Enabled. To darmowy poziom, wystarczający dla większości firm 5-50 osób.

Jeśli masz licencje Premium P1/P2 — używaj Conditional Access (więcej kontroli).

Krok 3. Pierwsze logowanie z MFA

Każdy użytkownik przy pierwszym logowaniu dostanie ekran „Skonfiguruj Authenticator”. 5 minut konfiguracji, dożywotnio działa.

Krok 4. Wyjątki (opcjonalnie)

Konta serwisowe (SMTP relay, skanery, drukarki) nie obsługują MFA. Dla nich tworzysz dedykowane App Passwords lub Service Principal.

Konta dyrektorów/seniorów wymagają specjalnej obsługi — pełnomocnictwo, dodatkowy klucz YubiKey jako backup.

Krok 5. Recovery plan

Co jeśli pracownik zgubi telefon? Procedura:

  • Zgłoszenie do IT (telefonicznie, potwierdzenie tożsamości)
  • Admin resetuje MFA (w Microsoft Entra)
  • Pracownik konfiguruje na nowo (5 min)

Microsoft Authenticator vs SMS vs YubiKey

MetodaBezpieczeństwoWygodaCena
SMSSłabe (SIM swap)OKBrak
Authenticator appDobreDobreBrak
YubiKey/klucz FIDO2NajwyższeOK~250 zł/szt.

Rekomendacja: Authenticator dla wszystkich + YubiKey dla adminów i VIP.

Conditional Access — następny krok

Po prostym MFA, jak będziesz gotowy: Conditional Access pozwala wymusić MFA tylko gdy:

  • Logowanie z nieznanego kraju
  • Logowanie z innego urządzenia niż firmowe
  • Niezarejestrowana sieć
  • Wykryto podejrzane zachowanie

Wymaga licencji Microsoft 365 Business Premium lub Entra ID Premium P1.

Typowe problemy

Outlook 2016 nie chce się zalogować z MFA — stary Outlook nie obsługuje. Wymień na Outlook 365 lub przejdź na webmail.

Pracownik nie ma firmowego telefonu — może użyć prywatnego do samej aplikacji Authenticator (nie udostępniasz danych). Alternatywa: YubiKey.

„Stosuj zapamiętane MFA przez 30 dni” — bardzo wygodne, ale zmniejsza bezpieczeństwo. Włącz tylko jeśli wymuszasz Compliant Device.

Ile kosztuje wdrożenie?

Mała firma (5-15 osób): 990-1990 zł netto za pełną konfigurację + komunikację + szkolenie. Średnia firma (15-50 osób): 2490-4990 zł. Plus opcjonalnie YubiKey.

Powiązane