Porządek w kontach
Wyłapujemy konta osób, które odeszły, konta testowe i współdzielone loginy. Każde konto dostaje właściciela albo znika.
Technika to połowa pracy. Druga połowa to ustalenie z Tobą i kadrami, kto decyduje o dostępach i jak wygląda pierwszy i ostatni dzień pracownika.
Wyłapujemy konta osób, które odeszły, konta testowe i współdzielone loginy. Każde konto dostaje właściciela albo znika.
Administrator globalny tylko dla dwóch kont awaryjnych, reszta dostaje węższe role, np. do Exchange czy Intune, najlepiej aktywowane na czas zadania.
Poczta i SharePoint otwierają się tylko na urządzeniach zarządzanych przez firmę, a logowania z nietypowych krajów są blokowane.
BitLocker, blokada ekranu, aktualizacje i drukarki rozsyłane centralnie. W środowiskach z lokalną domeną korzystamy też z GPO.
Uprawnienia do folderów i aplikacji przypisane grupom, które wypełniają się same na podstawie działu wpisanego przez kadry.
Pracownik odblokowuje konto sam, po weryfikacji w aplikacji, zamiast pisać zgłoszenie w poniedziałek o 7:30.
Czas zależy od wielkości firmy i stanu dzierżawy. Zmiany wprowadzamy tak, żeby nikt nie tracił dostępu do poczty ani plików.
Sprawdzamy role, konta, ustawienia bezpieczeństwa i synchronizację z lokalnym AD, jeśli istnieje.
Nowe zasady i grupy testuje jeden dział. Poprawiamy to, co przeszkadza, zanim obejmie to całą firmę.
MFA, dostęp warunkowy i rejestracja urządzeń w Intune, dział po dziale, z krótką instrukcją dla pracowników.
Formularz przyjęcia i odejścia dla kadr oraz kwartalny przegląd uprawnień z kierownikami.
Konta współdzielone typu „magazyn1” albo „recepcja” to ślepa plamka w każdym audycie. Nie wiadomo, kto się nimi logował, hasło zna pół firmy, a MFA zwykle jest wyłączone, „bo inaczej nie działa”. Zamieniamy je na konta imienne ze skrzynkami współdzielonymi i uprawnieniami przez grupy, a przy okazji sprawdzamy, czy w dzierżawie nie ma jednego administratora globalnego bez MFA.
Bez wysyłania ich do nikogo. Dzięki Windows Autopilot i Intune pracownik loguje się firmowym kontem, a komputer sam pobiera zasady, programy i ustawienia BitLockera. Nowy sprzęt dostawca może wysłać prosto do pracownika, np. do Paczkomatu, i po pierwszym uruchomieniu jest już gotowy do pracy.
Wystarczy jedno zgłoszenie na office@apply.pl ze słowem „Wsparcie” w temacie. Blokujemy konto, kończymy aktywne sesje na telefonie i laptopie, a skrzynkę zamieniamy na współdzieloną dla przełożonego. Konta nie kasujemy od razu, bo przepadłyby pliki z OneDrive. Jeśli firmowy laptop zostaje u pracownika, możemy go zdalnie wyczyścić przez Intune.
Często tak, ale nie od razu. Najpierw sprawdzamy, co jeszcze wymaga domeny: serwer plików, drukarki, stary program kadrowo-płacowy czy logowanie do Wi-Fi przez RADIUS. Pliki przenosimy do SharePointa, a resztę zastępujemy odpowiednikami w chmurze. Dopiero gdy nic nie korzysta z kontrolera, wyłączamy go i zostajesz z samym Entra ID.
Tak. Zamiast kodów SMS wdrażamy powiadomienia w aplikacji Microsoft Authenticator albo klucze dostępu, a na zaufanych firmowych komputerach ograniczamy liczbę monitów dzięki dostępowi warunkowemu. Z czasem większość osób przestaje zauważać, że MFA w ogóle istnieje.
Podaj liczbę pracowników i opisz, jak dziś się logują. Zaczniemy od przeglądu kont i ról w Twojej dzierżawie.
Zapytanie dotarło do nas
Odpowiedź dostaniesz w ciągu dnia roboczego, a jeśli zgłaszasz awarię, która zatrzymuje pracę, zajmiemy się nią w pierwszej kolejności.
Nie mamy tego miasta na liście. Sprawdź pisownię albo wybierz najbliższe duże miasto - pracujemy zdalnie, więc nie wpływa to na zakres obsługi.