Nexion IT / Blog / Entra ID
Entra ID14 kwietnia 20266 min czytania

Conditional Access — 5 polityk, które powinieneś mieć od razu po migracji do M365

Microsoft wymusza już MFA na kontach administracyjnych, więc łatwo pomyśleć „jesteśmy zabezpieczeni". Nie jesteś — obowiązkowe MFA Microsoftu to absolutne minimum dla adminów, a nie strategia dostępu dla całej firmy. Oto pięć polityk, które warto skonfigurować samodzielnie.

W skrócie
  • Wymuszane przez Microsoft MFA obejmuje logowanie do portali admin — nie chroni wszystkich Twoich użytkowników.
  • Pięć polityk poniżej to rozsądne minimum dla firmy zaraz po wejściu do Microsoft 365.
  • Zawsze zostaw konto awaryjne (break-glass) i testuj polityki w trybie „tylko raport" przed włączeniem.

Dlaczego „mamy MFA od Microsoftu" to za mało

Od października 2024 Microsoft stopniowo wymusza MFA przy logowaniu do Azure Portal, Microsoft Entra admin center i Intune, a od 2025 rozszerza to na kolejne interfejsy administracyjne (Azure CLI, PowerShell, API). To bardzo dobra zmiana — ale dotyczy kont administracyjnych i operacji zarządczych, nie zwykłych pracowników czytających pocztę czy pliki. Microsoft dokłada też tzw. polityki zarządzane (Microsoft-managed Conditional Access), lecz są celowo ostrożne i nie zastąpią decyzji, które musisz podjąć u siebie.

Innymi słowy: domyślnie masz zamknięte drzwi do serwerowni, ale okna w całym biurze wciąż stoją otworem. Poniższe polityki je zamykają.

1. MFA dla wszystkich użytkowników

Najważniejsza polityka i punkt wyjścia. Wymuszaj drugi składnik dla każdego konta, nie tylko dla adminów. Zdecydowana większość udanych ataków na konta to kradzież hasła — MFA rozbraja je niemal całkowicie. Zacznij od trybu raportowania, dodaj wyjątek dla konta awaryjnego, potem włącz na produkcji.

2. Blokada starego uwierzytelniania (legacy authentication)

Stare protokoły (POP, IMAP, SMTP AUTH, starsze klienty) nie potrafią obsłużyć MFA — i właśnie dlatego atakujący je uwielbiają. Jeśli nie zablokujesz legacy auth, część Twojego MFA można po prostu obejść. Sprawdź w logach, czy coś jeszcze z nich korzysta, a potem zablokuj.

!

Zanim zablokujesz legacy auth, zweryfikuj skanery, drukarki wielofunkcyjne i stare aplikacje wysyłające pocztę — to najczęstsze rzeczy, które „nagle przestają działać". Lepiej znaleźć je w logach niż na infolinii.

3. Silniejsze uwierzytelnianie dla ról uprzywilejowanych

Konta z rolami administracyjnymi w Entra ID zasługują na ostrzejsze reguły niż reszta: wymóg odporniejszej metody MFA (np. klucz, passkey, Windows Hello) i częstszego potwierdzania tożsamości. To ta sama filozofia co Tier Model w AD — im większe uprawnienia, tym wyższy próg wejścia.

4. Wymóg zgodnego lub dołączonego urządzenia

Dla dostępu do firmowych zasobów wymagaj, by urządzenie było zgodne z politykami (compliant) lub dołączone do Entra ID / hybrydowo. Dzięki temu do poczty i plików firmy nie zaloguje się przypadkowy, prywatny, niezarządzany komputer — nawet z poprawnym hasłem i MFA.

5. Reguły oparte na lokalizacji i ryzyku

Zablokuj lub dodatkowo zweryfikuj logowania z krajów, w których nie działasz, oraz reaguj na sygnały podwyższonego ryzyka (nietypowa lokalizacja, niemożliwa podróż, wyciek poświadczeń). To tania warstwa, która wyłapuje najbardziej oczywiste próby przejęcia konta.

Złota zasada: zawsze utwórz i wyklucz konto awaryjne (break-glass) spod polityk, przechowuj jego dane bezpiecznie i testuj każdą politykę w trybie „tylko raport", zanim ją włączysz. Źle skonfigurowany Conditional Access potrafi zablokować z dostępu całą firmę — łącznie z Tobą.

Kontekst 2026: NIS2

Znowelizowana ustawa o KSC wdrażająca NIS2 weszła w życie 3 kwietnia 2026. Silne uwierzytelnianie i kontrola dostępu to jedne z jej filarów. Poprawnie ustawiony Conditional Access to nie tylko higiena bezpieczeństwa — to również konkretny dowód, że firma panuje nad tym, kto, skąd i z czego loguje się do jej danych.

Podsumowanie

Obowiązkowe MFA od Microsoftu to dobra podłoga, ale nie sufit. Pięć powyższych polityk zamyka najczęstsze luki, którymi realnie wchodzą atakujący, i robi to bez dużych kosztów — potrzebujesz odpowiedniej licencji Entra ID i kilku godzin dobrze przemyślanej konfiguracji.

Świeżo po migracji do M365 i nie wiesz, czy wszystko jest domknięte?

Sprawdź stan swojej tożsamości w darmowym mini-audycie albo umów rozmowę — przejrzę Twój Conditional Access i wskażę, czego brakuje.

← Wróć do wszystkich wpisów

Dostępność poszczególnych polityk zależy od posiadanej licencji Entra ID. Materiał ma charakter edukacyjny i nie stanowi porady prawnej dotyczącej zgodności z NIS2.

Nexion IT / Blog / Entra ID
Entra IDApril 14, 20266 min read

Conditional Access — 5 policies you should have right after migrating to M365

Microsoft already enforces MFA on admin accounts, so it’s easy to think “we’re secure”. You’re not — Microsoft’s mandatory MFA is a bare minimum for admins, not an access strategy for the whole company. Here are five policies worth configuring yourself.

In short
  • Microsoft-enforced MFA covers sign-in to admin portals — it doesn’t protect all of your users.
  • The five policies below are a sensible minimum for a company right after moving into Microsoft 365.
  • Always keep a break-glass account and test policies in report-only mode before turning them on.

Why “we have Microsoft’s MFA” isn’t enough

Since October 2024 Microsoft has been gradually enforcing MFA for sign-in to the Azure Portal, Microsoft Entra admin center and Intune, and from 2025 it extends this to further admin interfaces (Azure CLI, PowerShell, APIs). A very good change — but it applies to admin accounts and management operations, not to ordinary employees reading email or files. Microsoft also adds so-called Microsoft-managed Conditional Access policies, but they’re deliberately cautious and won’t replace the decisions you need to make yourself.

In other words: by default the door to the server room is locked, but windows all over the office are still wide open. The policies below close them.

1. MFA for all users

The most important policy and the starting point. Enforce a second factor for every account, not just admins. The vast majority of successful account attacks are password theft — MFA neutralises them almost entirely. Start in report-only mode, add an exclusion for the break-glass account, then enable in production.

2. Block legacy authentication

Old protocols (POP, IMAP, SMTP AUTH, older clients) can’t handle MFA — which is exactly why attackers love them. If you don’t block legacy auth, part of your MFA can simply be bypassed. Check your logs for anything still using it, then block it.

!

Before blocking legacy auth, check scanners, multifunction printers and old mail-sending apps — the usual suspects that “suddenly stop working”. Better to find them in the logs than on a support call.

3. Stronger authentication for privileged roles

Accounts with admin roles in Entra ID deserve tougher rules than everyone else: require a more resistant MFA method (e.g. a key, passkey, Windows Hello) and more frequent identity re-confirmation. Same philosophy as the Tier Model in AD — the higher the privilege, the higher the bar to entry.

4. Require a compliant or joined device

For access to company resources, require the device to be compliant or Entra-joined / hybrid-joined. That way a random, personal, unmanaged computer can’t sign in to company email and files — even with the right password and MFA.

5. Location- and risk-based rules

Block or add extra verification for sign-ins from countries you don’t operate in, and respond to elevated-risk signals (unusual location, impossible travel, leaked credentials). A cheap layer that catches the most obvious account-takeover attempts.

Golden rule: always create and exclude a break-glass account from your policies, store its details securely, and test every policy in report-only mode before enabling it. A misconfigured Conditional Access setup can lock the whole company out — including you.

2026 context: NIS2

The amended KSC Act implementing NIS2 entered into force on 3 April 2026. Strong authentication and access control are among its pillars. A properly configured Conditional Access setup isn’t just security hygiene — it’s also concrete evidence that the company controls who signs in to its data, from where, and with what.

Wrapping up

Microsoft’s mandatory MFA is a good floor, but not a ceiling. The five policies above close the most common gaps attackers actually walk through, and they do it cheaply — you need the right Entra ID licence and a few hours of well-thought-out configuration.

Fresh off an M365 migration and unsure everything is buttoned up?

Check your identity posture in the free mini-audit, or book a call — I’ll review your Conditional Access and point out what’s missing.

← Back to all posts

Availability of specific policies depends on your Entra ID licence. This material is educational and does not constitute legal advice on NIS2 compliance.