Integracje / Microsoft Entra ID
Integracja AI z Microsoft Entra ID
Podłączamy Entra ID przez Microsoft Graph API oraz lokalny Active Directory przez LDAP, czytając stan kont, grup, ról i metod MFA bez uprawnień do zapisu. Asystent zestawia aktywne konta z listą pracowników, wskazuje konta bez MFA i przygotowuje zestawienia uprawnień na potrzeby audytu ISO 27001.
Rozmowa trwa 15 minut. Dzwonimy my, nic nie trzeba instalować.
Po rozmowie dwa tygodnie za darmo. Jeśli uznamy, że u Was to ma sens, uruchamiamy Wam własną platformę podłączoną pod Microsoft Entra ID. Bez umowy i bez karty.
Czym jest Microsoft Entra ID
Microsoft Entra ID (dawniej Azure Active Directory) to chmurowa usługa Microsoftu do zarządzania tożsamościami i dostępami. Korzysta z niej każda firma z subskrypcją Microsoft 365, Azure lub Teams. Konta pracowników, grupy i przypisane licencje trafiają do Entra ID, który przechowuje je w chmurze Microsoftu i udostępnia przez Microsoft Graph API.
Na co dzień administratorzy zakładają i blokują konta, przypisują role i zarządzają grupami oraz aplikacjami korporacyjnymi. Wiele firm ma też lokalny Active Directory zsynchronizowany z Entra ID przez Entra Connect, co tworzy środowisko hybrydowe z dwoma źródłami danych o tych samych kontach. Rozbieżności między nimi, szczególnie po odejściu pracownika, to najczęstsze miejsce, gdzie wycieka dostęp.
Co podłączamy w Microsoft Entra ID
- Konta użytkowników: accountEnabled, lastSignInDateTime, userType
- Grupy Entra ID z zagnieżdżonym członkostwem, pełne rozwinięcie
- Role Microsoft 365 i Entra PIM: active i eligible assignments
- Metody MFA: Authenticator, klucz FIDO2, SMS, stan rejestracji
- Enterprise Applications: przypisania SAML i OIDC, daty nadania dostępu
Zakres ustalamy pod Was. Zaczynamy od odczytu danych, a zapis i akcje włączamy dopiero wtedy, gdy sami tego chcecie.
O co pytają w praktyce
Pytania zadaje się po polsku, jak koledze z pracy.
„Które konta byłych pracowników są wciąż aktywne w Entra ID?"
„Ile kont ma rolę Global Administrator i kiedy ją nadano?"
„Kto ma dostęp do SharePointa finansowego przez grupy zagnieżdżone?"
„Które konta gości nie logowały się od ponad 60 dni?"
Co dokładnie podłączamy w Microsoft Entra ID
Obszar po obszarze: jakie dane czytamy i co asystent z nich robi. To lista z realnego wdrożenia, nie katalog możliwości.
CzytamyuserType: Guest, lastSignInDateTime, przypisane aplikacje i grupy dla kont zewnętrznych
AsystentWskazuje konta gości nielogujące się przez zdefiniowany czas i zestawia je z listą przypisanych aplikacji do przeglądu.
CzytamyassignedLicenses: nazwa pakietu (np. Business Premium, E3) przypisanego do każdego konta
AsystentZestawia aktywne licencje z listą pracowników i sygnalizuje licencje na kontach nieaktywnych lub bez umowy.
CzytamyaccountEnabled w Entra ID vs userAccountControl w lokalnym AD, opóźnienia synchronizacji Entra Connect
AsystentWykrywa konta zablokowane w AD, które wciąż są aktywne w Entra ID przez opóźnienie cyklu synchronizacji.
CzytamypwdLastSet, distinguishedName (ścieżka jednostek organizacyjnych), sAMAccountName, lastLogonTimestamp
AsystentWskazuje konta z dawno niezmienianym hasłem i pokazuje pełną ścieżkę OU dla każdego użytkownika w strukturze domeny.
CzytamyAuditLog: daty, aplikacje i lokalizacje logowań, pobierane przez uprawnienie AuditLog.Read.All
AsystentOdpowiada na pytania o historię logowań konkretnych kont, w tym kont współdzielonych używanych przez kilka osób.
Co się zmienia
Firma wchodzi na audyt ISO 27001 z gotowymi zestawieniami uprawnień i bez tygodniowego angażowania IT w zbieranie danych o kontach.
Asystent stoi na Waszym serwerze i łączy się z Microsoft Entra ID na Waszych uprawnieniach. Dane nie wychodzą do zewnętrznych usług, a każdy odczyt i każda akcja zostawiają ślad w logu. Zakres uprawnień ustalacie Wy, więc asystent widzi dokładnie tyle, ile ma widzieć.
Nie wymieniamy Wam programu i nie zmuszamy nikogo do zmiany nawyków. Microsoft Entra ID zostaje tam, gdzie jest, razem z historią danych i przyzwyczajeniami zespołu.
Jak łączymy się z Microsoft Entra ID
Do Entra ID łączymy się przez rejestrację aplikacji (App Registration) w portalu Entra ID z uprawnieniami wyłącznie do odczytu Microsoft Graph: User.Read.All, Group.Read.All, AuditLog.Read.All i UserAuthenticationMethod.Read.All. Bez uprawnień do zapisu: asystent czyta dane, nie modyfikuje żadnego konta ani grupy.
Do lokalnego Active Directory łączymy się przez LDAP lub moduł Active Directory PowerShell, używając osobnego konta serwisowego z uprawnieniami tylko do odczytu, bez dostępu Domain Admin. Asystent stoi po stronie infrastruktury klienta. Dane kont i uprawnień nie są przesyłane na zewnątrz poza odpowiedzią na pytanie w czacie.
Czego potrzebujemy od Was
- Dostęp do portalu Entra ID w celu założenia App Registration (nie wymaga Global Administratora).
- Osobne konto serwisowe do lokalnego AD z uprawnieniami odczytu, jeśli firma ma środowisko hybrydowe.
- Informacja o typie środowiska: tylko Entra ID, tylko lokalny AD, czy hybrydowe z Entra Connect.
- Osoba techniczna po stronie firmy dostępna na jeden dzień konfiguracji i testów.
- Lista pracowników z działu HR do porównania z kontami aktywnymi (plik lub dostęp do systemu kadrowego).
Gdzie to działa najlepiej
Kierownik IT
Pracownik odchodzi w piątek po południu. Helpdesk blokuje konto domenowe w AD ręcznie, ale Entra ID czeka na cykl synchronizacji Entra Connect. Kierownik pyta asystenta, czy konto jest już wszędzie nieaktywne i czy licencja Microsoft 365 została odebrana.
Z asystentem: Asystent porównuje stan konta w AD i Entra ID, wskazuje rozbieżność i informuje, że licencja Microsoft 365 jest nadal przypisana i wymaga odebrania.
Prezes lub właściciel
Po zakończeniu współpracy z zewnętrzną agencją prezes pyta, które konta Guest zostały w systemie, jak długo nie logowały się i do jakich aplikacji korporacyjnych mają wciąż przypisany dostęp.
Z asystentem: Asystent wypisuje konta gości z datą ostatniego logowania i listą przypisanych aplikacji, gotowe do podjęcia decyzji o usunięciu dostępów.
Osoba z działu HR
HR aktualizuje listę pracowników po rozstaniu z trzema osobami i chce sprawdzić, czy ich licencje Microsoft 365 są nadal aktywne i zajmują opłacone sloty w subskrypcji firmowej.
Z asystentem: Asystent zestawia trzy konta z polem assignedLicenses i potwierdza, które licencje wciąż są przypisane i wymagają odebrania przez administratora.
Jak to uruchamiamy
- Rozmowa 15 minut. Mówicie, na czym pracujecie i co Was korkuje. Mówimy, czy da się to spiąć.
- Podłączenie i pierwsze pytania. Zaczynamy od odczytu, na Waszym serwerze, w zakresie który zatwierdzacie.
- Rozszerzanie. Dokładamy kolejne moduły i akcje, gdy zespół już ufa temu, co dostaje.
Koszt: od 3 000 zł miesięcznie. W tym wdrożenie, integracja, szkolenie zespołu i opieka. Widełki na Wasz przypadek podajemy na tej pierwszej rozmowie, bez ofert na dwadzieścia stron.
Chcecie najpierw poczytać konkrety: jakie moduły ruszamy, jakie dane bierzemy i czego potrzebujemy po Waszej stronie?
Cały opis integracji z Microsoft Entra ID →Czego asystent nie robi
Żebyście wiedzieli, gdzie kończy się jego rola, zanim zaczniecie.
- Asystent nie blokuje, nie usuwa kont ani nie zmienia ról i grup bez wyraźnego potwierdzenia człowieka.
- Asystent nie ocenia, czy konkretny zakres uprawnień jest zasadny z punktu widzenia procesu biznesowego firmy.
- Asystent nie odczytuje haseł użytkowników, treści skrzynek pocztowych ani zawartości plików w SharePoincie.
- Asystent nie zastępuje compliance oficera: dostarcza fakty i zestawienia, a decyzja zostaje po stronie odpowiedzialnej osoby.
Pytania o integrację z Microsoft Entra ID
Czy integracja z Entra PIM wymaga konkretnej licencji Microsoft?
Entra PIM działa w planie Entra ID P2 lub Microsoft 365 E5. Przy niższym planie zestawimy role administracyjne przez standardowe endpointy Graph API, ale bez danych o przypisaniach eligible i ich datach ważności. Powiedz nam, z jakiego planu korzystacie, a dopasujemy zakres odczytu.
Czy asystent przechowuje kopię danych o kontach na swoim serwerze?
Asystent odpytuje Microsoft Graph API i LDAP przy każdym pytaniu albo w ustalonych cyklach odczytu. Nie buduje trwałej kopii bazy kont. Dane są przetwarzane na potrzeby odpowiedzi i nie są archiwizowane poza logami bieżącej sesji.
Ile trwa uruchomienie integracji od pierwszego kontaktu do działającego asystenta?
Konfiguracja zajmuje zwykle jeden dzień roboczy: założenie App Registration w Entra ID, skonfigurowanie konta serwisowego dla AD (jeśli dotyczy) i pierwsze odczyty testowe. Następnego dnia asystent może już odpowiadać na pytania o konta i uprawnienia w Waszej organizacji.
Czy asystent wykrywa konta niezgodne z regułami Conditional Access?
Asystent odczytuje stan kont, grup, ról i metod MFA, ale silnik reguł Conditional Access nie jest częścią tej integracji. Możemy zestawić konta, które nie spełniają warunków wymaganych przez Waszą politykę, na przykład aktywne konta bez zarejestrowanego MFA, i wskazać je do poprawy.
Piętnaście minut o Microsoft Entra ID
Wybierzcie termin z kalendarza. Na rozmowie powiemy wprost, co da się u Was podłączyć, ile to trwa i ile kosztuje. Jeśli nie ma czego automatyzować, też to powiemy. A jeśli ma, dostajecie 14 dni działającej platformy podłączonej pod Microsoft Entra ID, żeby sprawdzić to na własnych danych zamiast wierzyć nam na słowo.
Urzędy, rejestry i zgodność
Microsoft Entra ID jest znakiem towarowym swojego właściciela. Nie jesteśmy z nim powiązani ani przez niego autoryzowani. Nazwy używamy wyłącznie po to, żeby wskazać, z jakim programem integrujemy asystenta.