Przeglądy dostępu w Microsoft Entra ID – jak wdrożyć krok po kroku
Pracownicy zmieniają stanowiska, projekty się kończą, a uprawnienia w systemach zostają na zawsze. Przeglądy dostępu w Microsoft Entra ID to mechanizm, który automatycznie przypomina o weryfikacji, kto naprawdę potrzebuje dostępu do danej grupy, aplikacji czy roli.
Czym są przeglądy dostępu i dlaczego warto je wdrożyć
Access Reviews (przeglądy dostępu) to funkcja Microsoft Entra ID, która pozwala cyklicznie sprawdzać, czy dany użytkownik nadal powinien mieć dostęp do konkretnej grupy, aplikacji lub roli uprzywilejowanej. Zamiast ręcznie przeglądać listy członków w Excelu, administrator definiuje regułę, a system sam wysyła przypomnienia do wyznaczonych recenzentów i zbiera decyzje.
W praktyce w wielu firmach MŚP dostęp nadawany jest szybko, ale rzadko odbierany. Pracownik zmienia dział, kończy projekt albo odchodzi z firmy, a jego konto wciąż widnieje w grupie dającej dostęp do wrażliwych zasobów. Przeglądy dostępu eliminują ten problem, wymuszając regularną weryfikację zamiast polegania na pamięci administratora.
- Ograniczenie liczby zbędnych, historycznych uprawnień
- Udokumentowany ślad audytowy decyzji o dostępie
- Zgodność z wymogami RODO, NIS2 czy DORA dotyczącymi zasady minimalnych uprawnień
- Mniejsze ryzyko wykorzystania nieaktywnego konta w ataku
Kiedy firma powinna sięgnąć po Access Reviews
Nie każda grupa czy aplikacja wymaga formalnego przeglądu, ale są scenariusze, w których warto go wdrożyć jak najszybciej.
- Role uprzywilejowane - konta z uprawnieniami administratora globalnego, administratora Exchange czy administratora Intune powinny być weryfikowane co miesiąc lub kwartał
- Dostęp gości - konta zewnętrzne dodane do zasobów firmowych łatwo umykają uwadze i po zakończeniu współpracy powinny zostać usunięte
- Grupy dające dostęp do danych finansowych, kadrowych lub systemów produkcyjnych - tam ryzyko wycieku jest największe
- Aplikacje SaaS połączone z Microsoft Entra ID - szczególnie te obsługujące logowanie jednokrotne do systemów zewnętrznych
- Konta serwisowe i tymczasowe dostępy projektowe - często zakładane na czas wdrożenia i nigdy nie wyłączane
Warto pamiętać, że funkcja Access Reviews wymaga licencji Microsoft Entra ID P2 (samodzielnie lub w ramach Microsoft 365 E5 czy Enterprise Mobility + Security E5). To dodatkowy koszt, ale w firmach z rozbudowaną strukturą uprawnień szybko się zwraca w postaci ograniczonego ryzyka i mniejszego nakładu pracy administratora.
Konfiguracja przeglądu dostępu krok po kroku
Poniżej praktyczny scenariusz wdrożenia przeglądu dla grupy dającej dostęp do udziału sieciowego z danymi finansowymi.
- Zaloguj się do portalu Microsoft Entra i przejdź do sekcji Identity Governance
- Wybierz Access reviews, a następnie utwórz nowy przegląd (New access review)
- Jako zakres wybierz konkretną grupę zabezpieczeń lub grupę Microsoft 365, którą chcesz weryfikować
- Zdefiniuj recenzentów - mogą to być właściciele grupy, wskazany menedżer działu lub sami członkowie grupy (self-review)
- Ustaw częstotliwość - jednorazowo, co miesiąc, kwartał lub co pół roku, w zależności od wrażliwości zasobu
- Skonfiguruj czas trwania przeglądu, na przykład 14 dni na podjęcie decyzji
- Włącz przypomnienia e-mail dla recenzentów, którzy nie odpowiedzieli
- Zdecyduj, co ma się stać z brakiem odpowiedzi - zalecane jest automatyczne usunięcie dostępu, a nie jego automatyczne zatwierdzenie
- Włącz opcję wymagania uzasadnienia decyzji, co ułatwia późniejszy audyt
- Zapisz i uruchom przegląd, a wyniki monitoruj w zakładce z historią przeglądów
Ten sam proces można powtórzyć dla ról uprzywilejowanych zarządzanych przez Microsoft Entra Privileged Identity Management oraz dla dostępu gości w poszczególnych zespołach Microsoft Teams i witrynach SharePoint.
Automatyzacja i integracja z resztą środowiska
Ręczne uruchamianie pojedynczego przeglądu ma sens jako test, ale docelowo warto zbudować cykliczny program przeglądów obejmujący wszystkie krytyczne zasoby. Dobrą praktyką jest utworzenie serii przeglądów o różnej częstotliwości - role uprzywilejowane co miesiąc, grupy z dostępem do danych wrażliwych co kwartał, a pozostałe grupy raz na pół roku.
Access Reviews można też połączyć z Microsoft Entra Privileged Identity Management, tak aby aktywacja roli uprzywilejowanej automatycznie generowała okresowy przegląd jej zasadności. Wyniki przeglądów warto z kolei zestawiać z danymi z audit logu Microsoft 365, co daje pełny obraz tego, kto, kiedy i dlaczego miał dostęp do danego zasobu.
W większych organizacjach dobrze sprawdza się też podejście oparte na programach przeglądów (Access Review Programs), które grupują wiele przeglądów pod jednym parasolem i pozwalają raportować postęp do zarządu lub audytora zewnętrznego jednym zestawieniem.
Najczęstsze błędy przy wdrażaniu przeglądów dostępu
Wdrożenie Access Reviews bywa proste technicznie, ale łatwo popełnić błędy organizacyjne, które sprawiają, że funkcja staje się martwym obowiązkiem zamiast realnym zabezpieczeniem.
- Zbyt szeroki zakres na start - lepiej objąć przeglądem kilka kluczowych grup niż od razu setki zasobów, co zniechęci recenzentów
- Brak jasno wskazanego recenzenta - jeśli nikt nie czuje się odpowiedzialny za decyzję, przegląd kończy się automatycznym odrzuceniem lub biernym zaakceptowaniem wszystkich wniosków
- Automatyczne zatwierdzanie braku odpowiedzi - to najczęstszy błąd, który neguje cały sens przeglądu
- Brak komunikacji z recenzentami - warto wcześniej wyjaśnić menedżerom, po co dostają maile z prośbą o przegląd dostępu
- Traktowanie przeglądu jako jednorazowej akcji - realną wartość dają dopiero regularne, powtarzalne cykle
Firmy bez własnego działu IT często odkładają wdrożenie takich mechanizmów, mimo że to jeden z tańszych sposobów na realne ograniczenie ryzyka wycieku danych.
| Typ zasobu | Rekomendowany recenzent | Częstotliwość | Poziom ryzyka |
|---|---|---|---|
| Role administracyjne (Entra ID, M365) | Dział IT / CISO | Co miesiąc | Bardzo wysoki |
| Grupy z dostępem do danych finansowych i kadrowych | Właściciel grupy lub menedżer działu | Co kwartał | Wysoki |
| Dostęp gości zewnętrznych | Właściciel zespołu Teams / SharePoint | Co kwartał | Średni-wysoki |
| Aplikacje SaaS z logowaniem SSO | Właściciel aplikacji | Co pół roku | Średni |
| Standardowe grupy dystrybucyjne i projektowe | Członkowie grupy (self-review) | Co pół roku | Niski-średni |
Chcesz mieć pewność, kto ma dostęp do czego w Twojej firmie
Pomożemy skonfigurować przeglądy dostępu, uporządkować uprawnienia i wdrożyć spójną politykę zarządzania tożsamością w Microsoft Entra ID, dopasowaną do wielkości i struktury Twojej firmy.