--- title: "Modul 2 — Zabezpečení identity M365" description: "Kompletní census identit, architektura Conditional Access, vynucení MFA, eliminace legacy autentizace, nasazení PIM a auditní log intelligence přes PULSAR." eyebrow: "Konzultační modul" lead: "Identita je perimetr. Každá další kontrola, kterou nasadíte, závisí na tom, zda se správní lidé — a jen oni — mohou autentizovat. Tento modul učiní vaši identitní architekturu explicitní, vynucenou a auditovatelnou." actions: - label: "Kontaktujte nás" url: "/cs/about/#contact" primary: true - label: "Přehled modulů" url: "/cs/consulting/skills/" --- ## Co přináší
👥

Kompletní census identit

Každý uživatelský účet, administrátorský účet, service principal, registrace aplikace a identita hosta vyčíslena a ohodnocena. Osiřelé účty, nadprivilegované role a nepoužívané service principals označeny a zařazeny do fronty remediace.

🏗️

Architektura Conditional Access

Kompletní, zdokumentovaná sada CA politik pokrývající vynucení MFA, blokování legacy autentizace, signály shody zařízení, pojmenovaná umístění a autentizaci odolnou vůči phishingu pro administrátory. Postupné nasazení s obdobím report-only před vynucením, aby nedošlo k výpadku.

🔒

Vynucení MFA a eliminace legacy autentizace

MFA vynuceno přes Conditional Access (nikoli per-user MFA). Legacy autentizační protokoly — IMAP, POP, SMTP AUTH, basic auth — blokovány na úrovni tenanta. Tyto protokoly zcela obcházejí MFA a jsou vstupním bodem pro většinu útoků na přihlašovací údaje.

⏱️

Nasazení PIM nebo JIT proces

Privileged Identity Management nasazen tak, aby administrátorské role byly aktivovány na vyžádání se schvalovacím workflow a časově omezeným přístupem, místo trvalého přiřazení. Žádný trvalý přístup Global Admin, kde je to možné. Breakglass účty zřízeny a zdokumentovány.

📡

PULSAR — auditní log intelligence

PULSAR nasazen pro průběžnou ingesti auditních logů M365 s neomezenou retencí. Rozhraní pro vyhledávání, alerting na vysoce rizikové události a MCP server pro dotazování s podporou AI. Získáte schopnost odpovědět na otázku „co se stalo, kdy a kdo to byl" — zpětně i v reálném čase.

🧹

Audit přístupu hostů a jeho řízení

Všechny identity hostů vyčísleny. Staré hosty (neaktivní, bez známého vlastníka, bez přiřazeného projektu) označeny a odstraněny. Nastavení externí spolupráce zpřísněno. Politika přístupu hostů zdokumentována a nastaven pravidelný cyklus přezkumu.

## Rozsah a předpoklady | | | |---|---| | **Délka** | 30–60 dní | | **Prostředí** | M365 E3+ | | **Předpoklady** | Přístup globálního administrátora; existující CA politiky zinventarizovány | | **Přirozené navazující** | Modul 3 (Hardening M365) staví na identitní základně |

Uzavřete mezery v identitách

Nejčastější kill chain začíná kompromitovanými přihlašovacími údaji. Modul 2 zajistí, že samotné přihlašovací údaje nestačí.

Kontaktujte nás Přehled modulů