1. Rekomendowany kierunek modernizacji
Etap 1 – uporządkowanie tożsamości użytkowników
Cel:
Powiązanie lokalnych kont AD z Microsoft 365.
Działania:
- wdrożenie / weryfikacja Microsoft Entra Connect,
- ustawienie użytkownikom poprawnego UPN zgodnego z Microsoft 365,
- konfiguracja synchronizacji tożsamości,
- wdrożenie Hybrid Entra ID Join.
Efekt:
- Windows i Microsoft 365 zaczynają widzieć użytkownika jako tę samą tożsamość,
- Teams / Outlook / Word logują się automatycznie po zalogowaniu do Windows,
- znaczące ograniczenie problemów z logowaniem.
2. Docelowy kierunek – logowanie bezhasłowe (Passwordless)
Po poprawnym wdrożeniu warstwy identity możliwe jest przejście do nowoczesnego logowania:
Microsoft Authenticator
Użytkownik:
- wybiera konto,
- otrzymuje powiadomienie na telefon,
- potwierdza logowanie biometrią lub PIN-em.
Bez wpisywania hasła.
Windows Hello for Business
Możliwe logowanie:
- PIN-em,
- odciskiem palca,
- rozpoznawaniem twarzy,
- kluczem sprzętowym FIDO2.
FIDO2 / YubiKey
Alternatywnie:
- logowanie kluczem NFC/USB,
- szczególnie wygodne dla komputerów współdzielonych i sal konferencyjnych.
3. Korzyści biznesowe
Bezpieczeństwo
Nowoczesne uwierzytelnianie:
- znacząco ogranicza phishing,
- eliminuje dużą część ataków na hasła,
- zwiększa poziom bezpieczeństwa dostępu do Microsoft 365.
Passwordless jest obecnie rekomendowanym kierunkiem przez Microsoft.
Komfort użytkowników
Eliminacja:
- wielokrotnego logowania,
- zapamiętywania haseł,
- problemów z Teams / Outlook,
- częstych resetów haseł.
Oszczędność czasu IT
Mniej:
- zgłoszeń helpdesk,
- resetów haseł,
- problemów z tokenami,
- problemów z Office i Teams.
Lepsze przygotowanie infrastruktury na przyszłość
Modernizacja Identity umożliwia dalszy rozwój:
- Intune,
- Conditional Access,
- Zero Trust,
- zarządzanie urządzeniami mobilnymi,
- bezpieczny dostęp zdalny,
- współdzielone stanowiska pracy,
- hot desks,
- nowoczesne polityki bezpieczeństwa.
4. Czego NIE rekomendujemy
Nie rekomenduje się:
- automatycznego wpisywania haseł skryptami,
- przechowywania haseł w PowerShell,
- rozwiązań typu SendKeys,
- półautomatycznych narzędzi do „wstrzykiwania” loginów z telefonu.
Takie rozwiązania:
- są niebezpieczne,
- często naruszają polityki bezpieczeństwa,
- mogą zostać uznane za zachowanie malware przez systemy bezpieczeństwa,
- nie są zgodne z nowoczesnymi standardami enterprise.
5. Rekomendacja końcowa
Rekomendowany kierunek dla firmy:
Krótkoterminowo
- Audyt obecnej konfiguracji Active Directory ↔ Microsoft 365.
- Weryfikacja:
- Entra Connect,
- Hybrid Join,
- UPN użytkowników,
- SSO.
- Uporządkowanie warstwy Identity.
Średnioterminowo
- Wdrożenie pełnego Single Sign-On.
- Ograniczenie liczby promptów logowania.
- Poprawa UX użytkowników Microsoft 365.
Docelowo
- Passwordless Authentication.
- Microsoft Authenticator / Windows Hello / FIDO2.
- Nowoczesny model bezpieczeństwa zgodny z kierunkiem Microsoft Zero Trust.
Zmienia się UPN użytkownika
Administrator AD dodaje alternatywny suffix:
np.
@grupa.com
i użytkownik dostaje:
sebastian@grupa.com
jako:
- User Principal Name (UPN).
Co się wtedy dzieje
Użytkownik nadal może:
- logować się jako:
WOLFF\sebastian
ALE:
- Windows zaczyna rozumieć cloud identity,
- Entra ID potrafi powiązać sesję,
- Office dostaje SSO,
- Teams/Outlook przestają pytać o hasło.
Najważniejszy element
Samo ustawienie UPN jeszcze nie wystarczy.
Potrzebne są jeszcze:
1. Entra Connect Sync
Synchronizacja AD ↔ Microsoft 365.
2. Hybrid Entra ID Join
To jest często brakujący element.
Bez tego:
- Office nadal może działać częściowo osobno.
Co wtedy można osiągnąć
Etap 1 — ogromna poprawa UX
Użytkownik:
- loguje się do Windows,
- Office loguje się automatycznie,
- Teams przestaje pytać o konto,
- mniej resetów haseł,
- mniej problemów z tokenami.
To już daje bardzo dużą poprawę.
Etap 2 — passwordless
Dopiero potem:
- Microsoft Authenticator,
- Windows Hello,
- FIDO2,
- logowanie telefonem,
- PIN/biometria.
Ważna rzecz
Jeżeli dziś użytkownicy:
- ręcznie wpisują konto Microsoft w Office,
- a Windows działa tylko na
WOLFF\user, - to prawdopodobnie środowisko nie jest poprawnie spięte z Entra ID.
To bardzo częsty stan w firmach, które:
- mają stare AD,
- „dokleiły” Microsoft 365 później,
- nigdy nie zrobiły pełnego hybrid identity.
Co warto sprawdzić na komputerze
Na komputerze wpisz:
dsregcmd /status
Interesują Cię szczególnie:
AzureAdJoined
DomainJoined
EnterpriseJoined
AzureAdPrt
Idealny wynik
DomainJoined : YES
AzureAdJoined : YES
AzureAdPrt : YES
To oznacza:
- hybrid join działa,
- SSO działa,
- passwordless można wdrażać sensownie.
Jeśli zobaczysz:
AzureAdJoined : NO
AzureAdPrt : NO
to praktycznie potwierdza problem architektury identity.