Konta break glass w firmie – zabezpiecz dostęp awaryjny admina

Wyobraź sobie, że Conditional Access blokuje logowanie wszystkim administratorom, a dostawca MFA akurat ma awarię. W takiej chwili jedynym ratunkiem jest konto awaryjne, o którym większość firm zapomina, dopóki nie jest za późno.

Czym są konta awaryjne i dlaczego każda firma ich potrzebuje

Konto break glass (dosłownie rozbij szybę) to specjalne konto administracyjne, które ma zadziałać wtedy, gdy zawiodą standardowe metody logowania. W praktyce chodzi o sytuacje takie jak: awaria dostawcy MFA, błędnie skonfigurowana polityka Conditional Access, która blokuje wszystkich adminów, wygasły token synchronizacji Entra Connect albo utrata dostępu do telefonu, na którym jedyny administrator miał aplikację uwierzytelniającą.

Bez takiego konta administrator może zostać całkowicie odcięty od panelu zarządzania Microsoft 365 czy Entra ID, a jedynym wyjściem staje się długi i stresujący kontakt z pomocą techniczną Microsoft. Dla małej firmy, w której IT prowadzi jedna osoba lub zewnętrzny partner, to realne ryzyko przestoju liczonego w godzinach, a czasem dniach.

Konto awaryjne nie jest luką w zabezpieczeniach, tylko elementem dobrze zaprojektowanej polityki dostępu, o ile jest odpowiednio ukryte, monitorowane i rzadko używane.

Jak skonfigurować konto break glass w Microsoft Entra ID krok po kroku

  1. Utwórz dedykowane konto typu cloud-only (niezsynchronizowane z lokalnym Active Directory), aby awaria serwera on-premise nie odcięła dostępu również do niego.
  2. Nadaj nazwę, która nie wskazuje na jego funkcję, np. unikaj login typu break-glass@firma.pl czy admin-emergency@firma.pl.
  3. Przypisz rolę Global Administrator oraz licencję Microsoft Entra ID P1 lub P2, jeśli firma z takiej korzysta.
  4. Ustaw bardzo długie, losowe hasło (minimum 24-30 znaków) i wyłącz jego wygasanie.
  5. Wyklucz konto z rejestracji MFA opartej na telefonie czy aplikacji, zastępując ją kluczem sprzętowym FIDO2 przechowywanym fizycznie w bezpiecznym miejscu, albo świadomie pozostaw je bez MFA, jeśli firma akceptuje to ryzyko w zamian za pewność dostępu.
  6. Dodaj konto do listy wykluczeń we wszystkich politykach Conditional Access, tak aby żadna reguła go nie blokowała.

Zalecane jest utworzenie dwóch takich kont, nie jednego, na wypadek gdyby jedno z nich zostało skompromitowane lub zablokowane w trakcie audytu.

Jak bezpiecznie przechowywać dane logowania

Samo utworzenie konta to połowa pracy. Drugą połową jest takie zabezpieczenie hasła, by nikt niepowołany nie mógł go użyć, a jednocześnie by dało się je odzyskać w kryzysowej sytuacji.

  • Podziel hasło na dwie części i przekaż je dwóm różnym, zaufanym osobom w firmie (np. właścicielowi i kierownikowi IT).
  • Zapisz pełne hasło w zapieczętowanej kopercie przechowywanej w sejfie fizycznym, a nie tylko w formie cyfrowej.
  • Jeśli firma korzysta z rozwiązania klasy PAM (Privileged Access Management), rozważ przechowywanie hasła w sejfie cyfrowym z rejestrem odczytów.
  • Nigdy nie zapisuj hasła w tym samym menedżerze haseł, z którego korzystają na co dzień administratorzy, bo to niweczy sens konta awaryjnego przy kompromitacji tamtego narzędzia.

Monitorowanie i alerty przy użyciu konta awaryjnego

Konto break glass powinno być używane niemal nigdy, dlatego każde logowanie na nie musi generować natychmiastowy alert. W Microsoft Entra ID skonfiguruj:

  • Alert w Azure Monitor lub Microsoft Sentinel wysyłany e-mailem i SMS-em do wskazanych osób przy każdym logowaniu na to konto.
  • Regularny przegląd dzienników logowań (Sign-in logs) pod kątem prób użycia konta poza planowanym testem.
  • Wykluczenie konta z automatycznych przeglądów dostępu (access reviews), ale objęcie go ręcznym audytem co kwartał.

Jeśli alert pojawi się bez zaplanowanego testu, należy traktować to jak incydent bezpieczeństwa i natychmiast zresetować hasło.

Testowanie i regularny audyt kont awaryjnych

Konto, które nie działa, gdy jest naprawdę potrzebne, jest bezużyteczne. Dlatego test logowania powinien odbywać się co najmniej raz na kwartał, najlepiej poza godzinami pracy firmy.

  1. Zaloguj się na konto break glass i sprawdź, czy uzyskujesz pełny dostęp administracyjny.
  2. Zweryfikuj, czy konto nie zostało przypadkowo objęte nową polityką Conditional Access wdrożoną w międzyczasie.
  3. Po teście natychmiast zmień hasło i ponownie je zabezpiecz.
  4. Sprawdź, czy w organizacji nadal istnieją dokładnie tyle kont awaryjnych, ile zaplanowano, bez duplikatów utworzonych przypadkiem przez innego administratora.

Taki audyt warto włączyć do szerszego przeglądu bezpieczeństwa IT, zwłaszcza jeśli firma korzysta z zewnętrznego wsparcia i regularnych audytów infrastruktury.

Najczęstsze błędy przy wdrażaniu kont break glass

  • Utworzenie tylko jednego konta awaryjnego zamiast dwóch niezależnych.
  • Zsynchronizowanie konta z lokalnym Active Directory, przez co awaria serwera blokuje też dostęp awaryjny.
  • Przechowywanie hasła w tym samym miejscu co codzienne dane logowania administratorów.
  • Brak alertów, przez co logowanie na konto przechodzi niezauważone.
  • Zapomnienie o wykluczeniu konta z nowo tworzonych polityk Conditional Access.
  • Nadanie kontu nazwy, która od razu zdradza jego funkcję i uprawnienia.
Konto break glass – dobre praktyki kontra częste błędy
ObszarDobra praktykaCzęsty błąd
Liczba kontDwa niezależne konta awaryjneTylko jedno konto w całej organizacji
Typ kontaKonto cloud-only, niezsynchronizowane z ADKonto zsynchronizowane z lokalnym Active Directory
HasłoDługie, losowe, podzielone i przechowywane fizycznieHasło zapisane w codziennym menedżerze haseł
Conditional AccessKonto jawnie wykluczone z wszystkich politykBrak wykluczenia lub wykluczenie tylko częściowe
MonitoringAlert przy każdym logowaniuBrak jakiegokolwiek powiadomienia
TestowanieTest co kwartał i zmiana hasła po teścieKonto nigdy nie testowane od momentu utworzenia

Sprawdź, czy Twoja firma ma bezpieczny dostęp awaryjny

Skonfigurujemy konta break glass, Conditional Access i całą politykę dostępu w Microsoft Entra ID tak, by Twoja firma nigdy nie została odcięta od własnych systemów.

Zamów audyt bezpieczeństwa IT Bezpłatna konsultacja