Compliance

Jak AI pilnuje kont pracowników i uprawnień w Microsoft Entra ID oraz Active Directory?

AI podłączone do Entra ID i AD sygnalizuje konta byłych pracowników, pilnuje MFA i przygotowuje zestawienie uprawnień do audytu bez angażowania IT.

⏱ 7 min czytania · 📅 07.10.2026 · 👁 5 wyświetleń

AI podłączone do Microsoft Entra ID lub lokalnego Active Directory czyta stan kont, grup i uprawnień w czasie rzeczywistym i sygnalizuje rzeczy, które w normalnym trybie umykają tygodniami. Konto byłego pracownika wciąż aktywne, menedżer bez włączonej weryfikacji dwuetapowej, ktoś dopisany do grupy z dostępem do plików finansowych bez żadnej notatki. To nie jest raport generowany raz na kwartał. To ciągły podgląd, który działa bez angażowania działu IT przy każdym pytaniu zarządu.

Skąd AI bierze dane: Entra ID, lokalny AD i środowisko hybrydowe

Entra ID (dawniej Azure AD) udostępnia dane przez Microsoft Graph API. Z każdego konta AI wyciąga kilkanaście pól, ale w praktyce najważniejsze to:

  • userPrincipalName: adres logowania, zwykle tożsamy z adresem e-mail pracownika
  • accountEnabled: czy konto jest aktywne (true albo false)
  • lastSignInDateTime: ostatnie logowanie, z dokładnością do minuty
  • assignedLicenses: przypisane licencje Microsoft 365, np. Business Premium lub E3
  • memberOf: lista grup, a przez to pośrednio: dostęp do SharePointa, Teams, aplikacji korporacyjnych
  • authenticationMethods: zarejestrowane metody MFA, na przykład aplikacja Authenticator, klucz FIDO2 albo SMS
  • userType: Member albo Guest, czyli konto pracownika albo zewnętrznego gościa

Z lokalnego Active Directory AI pobiera dane przez LDAP lub moduł Active Directory PowerShell. Tu liczymy się z innymi polami:

  • sAMAccountName: login domenowy
  • lastLogonTimestamp: ostatnie logowanie, z kilkugodzinnym opóźnieniem replikacji między kontrolerami domeny
  • userAccountControl: flaga bitowa mówiąca, czy konto jest aktywne, zablokowane albo wymaga zmiany hasła
  • memberOf: grupy domenowe, a przez nie dostęp do folderów sieciowych, VPN i drukarek
  • pwdLastSet: data ostatniej zmiany hasła
  • distinguishedName: pełna ścieżka w strukturze jednostek organizacyjnych, np. OU=Sprzedaż,DC=firma,DC=local

Wiele firm w Polsce ma środowisko hybrydowe: lokalny AD zsynchronizowany z Entra ID przez Entra Connect. W tym układzie AI widzi oba źródła i zestawia je razem. Konto może być zablokowane w AD, ale wciąż aktywne w Entra ID, bo cykl synchronizacji jeszcze nie doszedł. Właśnie te rozbieżności najczęściej powodują problemy po odejściu pracownika.

Co się dzieje z kontem po odejściu pracownika: gdzie rozjeżdżają się informacje

Teoria jest prosta: pracownik odchodzi, HR informuje IT, IT blokuje konto. Praktyka wygląda inaczej. HR zamyka dostęp w systemie kadrowym. Ktoś wysyła maila do helpdesku. Helpdesk blokuje konto w lokalnym AD. Konto w Entra ID czeka na cykl synchronizacji Entra Connect, który domyślnie działa co 30 minut, ale bywa opóźniony. Licencja Microsoft 365 zostaje przypisana. Dostęp do SharePointa i skrzynki pocztowej nie jest odcięty.

U jednego klienta z branży usługowej zdarzył się dokładnie taki przypadek. Po odejściu pracownika obsługi klienta konto domenowe zablokowano w AD po kilku godzinach. Nikt jednak nie sprawdził Entra ID ani nie cofnął licencji Microsoft 365. Były pracownik mógł logować się przez Outlook w przeglądarce jeszcze przez kilka dni: sesja tokenowa była ważna, a aplikacja nie wymagała ponownego uwierzytelnienia.

AI porównuje codziennie kilka źródeł jednocześnie:

  • listę kont aktywnych w Entra ID i AD (accountEnabled: true)
  • z listą aktywnych umów z systemu kadrowego lub arkusza HR
  • i flaguje rozbieżności: konto aktywne, a osoba nie ma już umowy albo umowa wygasła

Sygnał trafia do odpowiedniej osoby bez czekania na incydent albo pytanie audytora.

Kto naprawdę ma dostęp do SharePointa Finansowego: zestawienie uprawnień na żądanie

To pytanie pada najczęściej dwa miesiące przed certyfikacją ISO 27001 albo gdy audytor wewnętrzny prosi o "listę dostępów do systemów krytycznych". W Entra ID odpowiedź leży w kilku miejscach jednocześnie i zebranie jej ręcznie zajmuje IT kilka godzin, a niekiedy kilka dni.

AI wyciąga i zestawia:

  • wszystkie grupy z Entra ID i ich bieżących członków (endpoint /groups/{id}/members w Graph API)
  • przypisania aplikacji korporacyjnych (Enterprise Applications): kto ma dostęp do Salesforce, Jira, własnych aplikacji integrowanych przez SAML lub OIDC
  • role administracyjne w Microsoft 365: Global Administrator, Exchange Administrator, SharePoint Administrator, Teams Administrator
  • role uprzywilejowane z Entra PIM (Privileged Identity Management): kto ma rolę aktywną, kto tylko eligible i do kiedy

Menedżer może zapytać: "jakie uprawnienia ma konto jan.kowalski@firma.pl?" albo "ile kont ma rolę Global Administrator?". Odpowiedź przychodzi w kilkanaście sekund.

Grupy Entra ID bywają zagnieżdżone. Ktoś jest członkiem grupy "Dział Finansowy", która jest wewnątrz grupy "SharePoint Finanse Edycja", która ma uprawnienia do konkretnej witryny. AI rozwija to zagnieżdżenie i pokazuje pełny obraz, nie tylko pierwszy poziom widoczny w interfejsie administracyjnym.

Konta bez MFA: stały podgląd zamiast raportu raz na kwartał

W Entra ID status MFA dla konkretnego użytkownika sprawdzamy przez endpoint /users/{id}/authentication/methods w Graph API. AI odpytuje go regularnie i utrzymuje bieżącą listę kont, które spełniają trzy warunki jednocześnie: konto aktywne (accountEnabled: true), przypisana licencja Microsoft 365 i brak zarejestrowanej metody MFA.

To nie jest jednorazowy raport. Nowe konto założone w poniedziałek może przez kilka pierwszych dni nie mieć skonfigurowanego MFA, bo użytkownik ignoruje prośbę o rejestrację. AI wyłapie to bez czekania na kolejny przegląd kwartalny.

Osobna kategoria to konta gości (userType: Guest): zewnętrzni konsultanci, partnerzy, podwykonawcy zaproszeni do Teams albo SharePointa. Takie konta często zostają po zakończeniu projektu i miesiącami leżą bez użycia. AI zestawia je z polem lastSignInDateTime i sygnalizuje te, które nie logowały się przez dłuższy czas. Ile dokładnie, to decyzja firmy, nie systemu.

Co AI przygotowuje do audytu, a czego nie zrobi za compliance oficera

Na audyt ISO 27001, SOC 2 albo na wewnętrzny przegląd zarząd potrzebuje zwykle kilku zestawień:

  • lista kont uprzywilejowanych z datą nadania roli (Entra PIM: active assignments z polem startDateTime)
  • lista dostępów do systemów krytycznych z datą nadania (createdDateTime przypisania w Enterprise Apps)
  • potwierdzenie, że konta nieaktywne i konta byłych pracowników zostały zablokowane
  • bieżący status MFA dla całej organizacji: ilu użytkowników ma zarejestrowaną metodę, ilu nie

AI przygotowuje te zestawienia i odpowiada na pytania podczas przeglądu. "Kiedy ostatnio logował się użytkownik X?" albo "które konta Guest nie logowały się od ponad 60 dni?" to pytania, na które AI odpowie w kilka sekund, nie po tygodniu pracy IT.

Ale są granice. AI nie zdecyduje, czy konkretny dostęp jest zasadny z punktu widzenia procesu biznesowego. Nie oceni, czy menedżer produkcji potrzebuje uprawnień edytora SharePointa finansowego. To wymaga wiedzy o firmie i odpowiedzialności konkretnej osoby. AI dostarcza fakty i zestawienia. Decyzja zostaje po stronie człowieka. To jest właściwy podział.

Od czego zaczynamy integrację

Pierwszy krok to ustalenie, z czego firma korzysta: tylko Entra ID (konta Microsoft 365 lub Azure), tylko lokalny AD, czy środowisko hybrydowe z Entra Connect. Każde z tych ustawień to inny punkt podłączenia.

Dla Entra ID dostęp konfigurujemy przez rejestrację aplikacji w portalu Entra ID (App Registration) z uprawnieniami read-only do Microsoft Graph:

  • User.Read.All
  • Group.Read.All
  • AuditLog.Read.All
  • UserAuthenticationMethod.Read.All

Bez uprawnień do zapisu. AI czyta dane, nie modyfikuje ich. Do lokalnego AD AI łączy się przez osobne konto serwisowe z uprawnieniami tylko do odczytu, nie przez konto Domain Admin.

Konfiguracja zajmuje zwykle jeden dzień roboczy. Potem AI zaczyna zestawiać dane, które już istnieją w systemie, i odpowiadać na pytania, które wcześniej wymagały angażowania IT albo czekania na raport. Jeśli chcesz sprawdzić, jak to wygląda dla struktury Twojej firmy, zapraszamy na bezpłatny audyt. Na stronie z realnymi wdrożeniami znajdziesz przykłady firm, które zaczęły od podobnego pytania o dostępy i konta.

Chcecie to u siebie?

Na osobnej stronie rozpisaliśmy, co dokładnie podłączamy w Microsoft Entra ID, o co możecie wtedy pytać asystenta i ile kosztuje wdrożenie.

Co podłączamy i ile to kosztuje →

Najczęstsze pytania

Czy AI może automatycznie blokować konta pracowników po odejściu zamiast tylko je sygnalizować?

Technicznie można nadać uprawnienia do zapisu w Entra ID, ale większość firm woli, żeby AI sygnalizowała i czekała na potwierdzenie człowieka. Automatyczne zablokowanie konta może przerwać pracę osoby, która powinna mieć dostęp. Domyślnie startujemy od trybu read-only.

Czy integracja z Active Directory wymaga dostępu administratora domeny albo Global Administratora w Microsoft 365?

Nie. Do Entra ID wystarczy rejestracja aplikacji z uprawnieniami read-only na poziomie Graph API. Do lokalnego AD zakładamy osobne konto serwisowe z uprawnieniami tylko do odczytu. Dostęp administratora domeny ani Global Administratora nie jest potrzebny.

Czy AI widzi hasła użytkowników albo treść maili skonfigurowanych w Microsoft 365?

Nie. Hasła w AD i Entra ID przechowywane są jako skróty i nie są nigdy dostępne przez API ani LDAP. Treść skrzynek pocztowych nie jest częścią tej integracji. AI odczytuje metadane kont i uprawnień, nie zawartość komunikacji.

Co z kontami współdzielonymi, na przykład konto "recepcja@firma.pl" używane przez kilka osób?

Konta współdzielone to osobna kategoria ryzyka. Pole lastSignInDateTime pokazuje kiedy nastąpiło logowanie, ale nie kto konkretnie to zrobił. AI może je oznaczyć jako wymagające przeglądu, a ustalenie kto korzystał z konta wymaga sięgnięcia do Sign-in logs w Entra ID, które AI też może zestawiać.

Jak AI radzi sobie z firmą, która ma kilka domen albo kilka tenantów Microsoft 365?

Można podłączyć wiele domen AD i wiele tenantów Entra ID do jednego agenta AI. W takim układzie AI zestawia dane ze wszystkich źródeł i wskazuje, w której domenie lub tenancie jest problem. Konfiguracja jest dłuższa, ale zasada działania jest ta sama.

Opracowanie: zespół redAi z wykorzystaniem narzędzi AI.

Chcecie sprawdzić, jak AI rozwiąże to u Was?

Bezpłatny audyt potrzeb i pokaz działającego wdrożenia. Bez zobowiązań.

Umówcie bezpłatny audyt

Może Was też zainteresować

Newsletter redai

Dostawaj kolejne wpisy do skrzynki

Co dwa tygodnie: nowy case, nowe moduły AI, błędy klientów. Bez spamu.