Integracje / Microsoft Entra ID

Integracja AI z Microsoft Entra ID

Podłączamy Entra ID przez Microsoft Graph API oraz lokalny Active Directory przez LDAP, czytając stan kont, grup, ról i metod MFA bez uprawnień do zapisu. Asystent zestawia aktywne konta z listą pracowników, wskazuje konta bez MFA i przygotowuje zestawienia uprawnień na potrzeby audytu ISO 27001.

Umówcie 15 minut o Microsoft Entra ID → ☎ 691 10 20 10

Rozmowa trwa 15 minut. Dzwonimy my, nic nie trzeba instalować.

Po rozmowie dwa tygodnie za darmo. Jeśli uznamy, że u Was to ma sens, uruchamiamy Wam własną platformę podłączoną pod Microsoft Entra ID. Bez umowy i bez karty.

Czym jest Microsoft Entra ID

Microsoft Entra ID (dawniej Azure Active Directory) to chmurowa usługa Microsoftu do zarządzania tożsamościami i dostępami. Korzysta z niej każda firma z subskrypcją Microsoft 365, Azure lub Teams. Konta pracowników, grupy i przypisane licencje trafiają do Entra ID, który przechowuje je w chmurze Microsoftu i udostępnia przez Microsoft Graph API.

Na co dzień administratorzy zakładają i blokują konta, przypisują role i zarządzają grupami oraz aplikacjami korporacyjnymi. Wiele firm ma też lokalny Active Directory zsynchronizowany z Entra ID przez Entra Connect, co tworzy środowisko hybrydowe z dwoma źródłami danych o tych samych kontach. Rozbieżności między nimi, szczególnie po odejściu pracownika, to najczęstsze miejsce, gdzie wycieka dostęp.

Co podłączamy w Microsoft Entra ID

  • Konta użytkowników: accountEnabled, lastSignInDateTime, userType
  • Grupy Entra ID z zagnieżdżonym członkostwem, pełne rozwinięcie
  • Role Microsoft 365 i Entra PIM: active i eligible assignments
  • Metody MFA: Authenticator, klucz FIDO2, SMS, stan rejestracji
  • Enterprise Applications: przypisania SAML i OIDC, daty nadania dostępu

Zakres ustalamy pod Was. Zaczynamy od odczytu danych, a zapis i akcje włączamy dopiero wtedy, gdy sami tego chcecie.

O co pytają w praktyce

Pytania zadaje się po polsku, jak koledze z pracy.

„Które konta byłych pracowników są wciąż aktywne w Entra ID?"

„Ile kont ma rolę Global Administrator i kiedy ją nadano?"

„Kto ma dostęp do SharePointa finansowego przez grupy zagnieżdżone?"

„Które konta gości nie logowały się od ponad 60 dni?"

Co dokładnie podłączamy w Microsoft Entra ID

Obszar po obszarze: jakie dane czytamy i co asystent z nich robi. To lista z realnego wdrożenia, nie katalog możliwości.

Konta gości (Guest)

CzytamyuserType: Guest, lastSignInDateTime, przypisane aplikacje i grupy dla kont zewnętrznych

AsystentWskazuje konta gości nielogujące się przez zdefiniowany czas i zestawia je z listą przypisanych aplikacji do przeglądu.

Licencje Microsoft 365

CzytamyassignedLicenses: nazwa pakietu (np. Business Premium, E3) przypisanego do każdego konta

AsystentZestawia aktywne licencje z listą pracowników i sygnalizuje licencje na kontach nieaktywnych lub bez umowy.

Rozbieżności AD kontra Entra ID

CzytamyaccountEnabled w Entra ID vs userAccountControl w lokalnym AD, opóźnienia synchronizacji Entra Connect

AsystentWykrywa konta zablokowane w AD, które wciąż są aktywne w Entra ID przez opóźnienie cyklu synchronizacji.

Lokalny AD: hasła i OU

CzytamypwdLastSet, distinguishedName (ścieżka jednostek organizacyjnych), sAMAccountName, lastLogonTimestamp

AsystentWskazuje konta z dawno niezmienianym hasłem i pokazuje pełną ścieżkę OU dla każdego użytkownika w strukturze domeny.

Logi logowań (Sign-in logs)

CzytamyAuditLog: daty, aplikacje i lokalizacje logowań, pobierane przez uprawnienie AuditLog.Read.All

AsystentOdpowiada na pytania o historię logowań konkretnych kont, w tym kont współdzielonych używanych przez kilka osób.

Co się zmienia

Firma wchodzi na audyt ISO 27001 z gotowymi zestawieniami uprawnień i bez tygodniowego angażowania IT w zbieranie danych o kontach.

Asystent stoi na Waszym serwerze i łączy się z Microsoft Entra ID na Waszych uprawnieniach. Dane nie wychodzą do zewnętrznych usług, a każdy odczyt i każda akcja zostawiają ślad w logu. Zakres uprawnień ustalacie Wy, więc asystent widzi dokładnie tyle, ile ma widzieć.

Nie wymieniamy Wam programu i nie zmuszamy nikogo do zmiany nawyków. Microsoft Entra ID zostaje tam, gdzie jest, razem z historią danych i przyzwyczajeniami zespołu.

Jak łączymy się z Microsoft Entra ID

Do Entra ID łączymy się przez rejestrację aplikacji (App Registration) w portalu Entra ID z uprawnieniami wyłącznie do odczytu Microsoft Graph: User.Read.All, Group.Read.All, AuditLog.Read.All i UserAuthenticationMethod.Read.All. Bez uprawnień do zapisu: asystent czyta dane, nie modyfikuje żadnego konta ani grupy.

Do lokalnego Active Directory łączymy się przez LDAP lub moduł Active Directory PowerShell, używając osobnego konta serwisowego z uprawnieniami tylko do odczytu, bez dostępu Domain Admin. Asystent stoi po stronie infrastruktury klienta. Dane kont i uprawnień nie są przesyłane na zewnątrz poza odpowiedzią na pytanie w czacie.

Czego potrzebujemy od Was

  • Dostęp do portalu Entra ID w celu założenia App Registration (nie wymaga Global Administratora).
  • Osobne konto serwisowe do lokalnego AD z uprawnieniami odczytu, jeśli firma ma środowisko hybrydowe.
  • Informacja o typie środowiska: tylko Entra ID, tylko lokalny AD, czy hybrydowe z Entra Connect.
  • Osoba techniczna po stronie firmy dostępna na jeden dzień konfiguracji i testów.
  • Lista pracowników z działu HR do porównania z kontami aktywnymi (plik lub dostęp do systemu kadrowego).

Gdzie to działa najlepiej

Kierownik IT

Pracownik odchodzi w piątek po południu. Helpdesk blokuje konto domenowe w AD ręcznie, ale Entra ID czeka na cykl synchronizacji Entra Connect. Kierownik pyta asystenta, czy konto jest już wszędzie nieaktywne i czy licencja Microsoft 365 została odebrana.

Z asystentem: Asystent porównuje stan konta w AD i Entra ID, wskazuje rozbieżność i informuje, że licencja Microsoft 365 jest nadal przypisana i wymaga odebrania.

Prezes lub właściciel

Po zakończeniu współpracy z zewnętrzną agencją prezes pyta, które konta Guest zostały w systemie, jak długo nie logowały się i do jakich aplikacji korporacyjnych mają wciąż przypisany dostęp.

Z asystentem: Asystent wypisuje konta gości z datą ostatniego logowania i listą przypisanych aplikacji, gotowe do podjęcia decyzji o usunięciu dostępów.

Osoba z działu HR

HR aktualizuje listę pracowników po rozstaniu z trzema osobami i chce sprawdzić, czy ich licencje Microsoft 365 są nadal aktywne i zajmują opłacone sloty w subskrypcji firmowej.

Z asystentem: Asystent zestawia trzy konta z polem assignedLicenses i potwierdza, które licencje wciąż są przypisane i wymagają odebrania przez administratora.

Jak to uruchamiamy

  1. Rozmowa 15 minut. Mówicie, na czym pracujecie i co Was korkuje. Mówimy, czy da się to spiąć.
  2. Podłączenie i pierwsze pytania. Zaczynamy od odczytu, na Waszym serwerze, w zakresie który zatwierdzacie.
  3. Rozszerzanie. Dokładamy kolejne moduły i akcje, gdy zespół już ufa temu, co dostaje.

Koszt: od 3 000 zł miesięcznie. W tym wdrożenie, integracja, szkolenie zespołu i opieka. Widełki na Wasz przypadek podajemy na tej pierwszej rozmowie, bez ofert na dwadzieścia stron.

Chcecie najpierw poczytać konkrety: jakie moduły ruszamy, jakie dane bierzemy i czego potrzebujemy po Waszej stronie?

Cały opis integracji z Microsoft Entra ID →

Czego asystent nie robi

Żebyście wiedzieli, gdzie kończy się jego rola, zanim zaczniecie.

  • Asystent nie blokuje, nie usuwa kont ani nie zmienia ról i grup bez wyraźnego potwierdzenia człowieka.
  • Asystent nie ocenia, czy konkretny zakres uprawnień jest zasadny z punktu widzenia procesu biznesowego firmy.
  • Asystent nie odczytuje haseł użytkowników, treści skrzynek pocztowych ani zawartości plików w SharePoincie.
  • Asystent nie zastępuje compliance oficera: dostarcza fakty i zestawienia, a decyzja zostaje po stronie odpowiedzialnej osoby.

Pytania o integrację z Microsoft Entra ID

Czy integracja z Entra PIM wymaga konkretnej licencji Microsoft?

Entra PIM działa w planie Entra ID P2 lub Microsoft 365 E5. Przy niższym planie zestawimy role administracyjne przez standardowe endpointy Graph API, ale bez danych o przypisaniach eligible i ich datach ważności. Powiedz nam, z jakiego planu korzystacie, a dopasujemy zakres odczytu.

Czy asystent przechowuje kopię danych o kontach na swoim serwerze?

Asystent odpytuje Microsoft Graph API i LDAP przy każdym pytaniu albo w ustalonych cyklach odczytu. Nie buduje trwałej kopii bazy kont. Dane są przetwarzane na potrzeby odpowiedzi i nie są archiwizowane poza logami bieżącej sesji.

Ile trwa uruchomienie integracji od pierwszego kontaktu do działającego asystenta?

Konfiguracja zajmuje zwykle jeden dzień roboczy: założenie App Registration w Entra ID, skonfigurowanie konta serwisowego dla AD (jeśli dotyczy) i pierwsze odczyty testowe. Następnego dnia asystent może już odpowiadać na pytania o konta i uprawnienia w Waszej organizacji.

Czy asystent wykrywa konta niezgodne z regułami Conditional Access?

Asystent odczytuje stan kont, grup, ról i metod MFA, ale silnik reguł Conditional Access nie jest częścią tej integracji. Możemy zestawić konta, które nie spełniają warunków wymaganych przez Waszą politykę, na przykład aktywne konta bez zarejestrowanego MFA, i wskazać je do poprawy.

Piętnaście minut o Microsoft Entra ID

Wybierzcie termin z kalendarza. Na rozmowie powiemy wprost, co da się u Was podłączyć, ile to trwa i ile kosztuje. Jeśli nie ma czego automatyzować, też to powiemy. A jeśli ma, dostajecie 14 dni działającej platformy podłączonej pod Microsoft Entra ID, żeby sprawdzić to na własnych danych zamiast wierzyć nam na słowo.

Wybierzcie termin → Wolicie napisać?

Microsoft Entra ID jest znakiem towarowym swojego właściciela. Nie jesteśmy z nim powiązani ani przez niego autoryzowani. Nazwy używamy wyłącznie po to, żeby wskazać, z jakim programem integrujemy asystenta.