Break-glass účet (nouzový administrátorský účet) v Microsoft 365 je záložní identita s trvalými právy globálního administrátora, kterou použijete jen tehdy, když se do tenantu nedostanete běžnou cestou. Je to pojistka proti scénáři, kdy vlastní bezpečnostní pravidla, ztracený telefon s MFA nebo výpadek Microsoftu zamknou firmu mimo její vlastní e-maily, soubory a Teams.
V malých firmách je situace ještě vyhrocenější než v korporacích. Administrátorský přístup má často jediný člověk — majitel nebo externí IT správce. Když jeho účet přestane fungovat, nemá kdo zasáhnout. V tomto článku si projdeme, proč nouzový administrátorský účet potřebujete, jak ho správně nastavit a čemu se při jeho správě vyhnout.
Co je break-glass účet a proč se tak jmenuje
Název vychází z nouzových skříněk s hasicím přístrojem, které jsou zakryté sklem s nápisem „v případě nouze rozbijte sklo”. Účet je stejný princip: je pořád k dispozici, ale sáhnout po něm smíte jen ve skutečné krizi — a každé jeho použití musí být okamžitě vidět.
Microsoft tento postup doporučuje jako základní součást správy identit. V oficiální dokumentaci mluví o emergency access accounts a doporučuje mít v tenantu dva takové účty, aby selhání jednoho neznamenalo ztrátu přístupu.
Jaké situace break-glass účet řeší
- Chybně nastavená politika podmíněného přístupu — zablokujete si přístup vlastním pravidlem (nejčastější příčina ze všech).
- Ztracený nebo rozbitý telefon s MFA — administrátor se nemá jak druhým faktorem ověřit.
- Odchod jediného administrátora — bývalý IT správce nebo zaměstnanec odešel a hesla nepředal.
- Výpadek federace nebo synchronizace — při hybridním nasazení přestane fungovat přihlašování přes lokální Active Directory.
- Kompromitace administrátorského účtu — útočník změní heslo a MFA metodu hlavního správce.
- Výpadek poskytovatele MFA — služba třetí strany je nedostupná a nikdo se nepřihlásí.
Podle bezpečnostních analýz Microsoftu je právě identita nejčastějším vstupním bodem útoku. Paradoxně ale platí, že čím lépe identity zabezpečíte, tím větší je riziko, že si vlastními pravidly zavřete dveře. Nouzový účet je protiváha této bezpečnostní přísnosti.
Jak nastavit break-glass účet v Microsoft 365 krok za krokem

1. Vytvořte dva samostatné cloudové účty
Účty založte přímo v Microsoft Entra ID, nikdy je nesynchronizujte z lokálního Active Directory. Kdyby selhala synchronizace nebo lokální server, cloudový účet zůstane funkční.
Použijte výchozí doménu *.onmicrosoft.com, ne vlastní firemní doménu. Důvod je praktický: pokud vyprší nebo se rozbije DNS u vaší domény, přihlášení přes .onmicrosoft.com stále funguje.
Jména volte neosobní, například [email protected]. Účet nesmí patřit konkrétnímu člověku — po jeho odchodu by se stal nepoužitelným.
2. Přidělte trvalou roli globálního administrátora
Role musí být přiřazená napevno, ne přes just-in-time aktivaci. Pokud používáte Privileged Identity Management (PIM) pro ostatní administrátory, break-glass účty z něj vyjměte. Ve chvíli, kdy něco nefunguje, nesmí aktivace role záviset na dalším systému nebo na schválení jiného člověka.
3. Vyjměte účty z politik podmíněného přístupu
Tohle je nejdůležitější krok. V každé politice podmíněného přístupu přidejte break-glass účty do sekce vyloučených uživatelů — včetně politik vyžadujících MFA, kompatibilní zařízení nebo přístup jen z firemní sítě.
Microsoft explicitně upozorňuje, že nevyloučený nouzový účet je stejně nepoužitelný jako žádný. Zablokuje-li vás vlastní politika, nemáte se čím přihlásit, abyste ji opravili.
4. Nastavte dlouhé heslo a bezpečně ho uložte
Použijte náhodně generované heslo o délce alespoň 32 znaků. Účet nemá běžného uživatele, takže se ho nikdo nemusí učit nazpaměť.
Osvědčený postup pro uložení:
- Heslo rozdělte na dvě poloviny mezi dvě různé osoby (majitel + IT správce).
- Kompletní heslo uložte do firemního správce hesel ve zvláštním trezoru s omezeným přístupem.
- Vytiskněte záložní kopii, vložte do zapečetěné obálky a uložte do trezoru nebo bankovního sejfu.
Nikdy neukládejte heslo do e-mailu, sdíleného Excelu na OneDrive ani do poznámek v telefonu. Při kompromitaci tenantu by k němu měl útočník přístup jako první.
5. Rozhodněte o MFA na nouzovém účtu
Zde se přístupy liší. Microsoft od roku 2025 postupně vynucuje vícefaktorové ověření pro administrátorské přihlášení do Azure a Entra portálu, takže úplně bez MFA se dnes obejdete jen obtížně.
Doporučený kompromis: jeden účet nechte na samotném hesle (kde to licenční a technické nastavení dovolí), druhý zabezpečte hardwarovým FIDO2 klíčem uloženým v trezoru. Vyhnete se závislosti na mobilním telefonu i na aplikaci třetí strany.
Podrobněji rozebíráme možnosti v článku o přihlašování bez hesla a passkeys.
6. Vypněte vypršení hesla a licence řešte cíleně
Nastavte účtu heslo bez expirace — automatická změna hesla by z pojistky udělala past. Licenci účet pro samotné přihlášení a správu nepotřebuje; role globálního administrátora funguje i bez ní.
Monitoring: nouzový účet musí být slyšet
Účet bez trvalých práv monitorování by byl bezpečnostní dírou. Každé jeho přihlášení proto musí spustit poplach.
Nastavte v Microsoft Entra ID upozornění na přihlášení break-glass účtu — přes Log Analytics, Microsoft Sentinel nebo alespoň pravidelnou kontrolu auditního logu. Upozornění by mělo dorazit více lidem najednou, ideálně i mimo Microsoft 365 (SMS, druhý e-mail).
Ke každému použití si veďte krátký záznam: kdo účet použil, proč, kdy a co udělal. Po zásahu heslo vždy změňte a znovu ho uložte do trezoru.
Testování: pojistka, kterou nezkoušíte, neexistuje
Nejčastější chyba, kterou v praxi u klientů vidíme: účet byl kdysi vytvořen, nikdo se s ním od té doby nepřihlásil a v okamžiku krize nefunguje. Buď mezitím vznikla nová politika podmíněného přístupu bez výjimky, nebo se heslo ztratilo, nebo účet někdo omylem zablokoval.
Test provádějte minimálně dvakrát ročně a zkontrolujte:
- Přihlášení proběhne s uloženým heslem.
- Účet má stále roli globálního administrátora.
- Je vyloučený ze všech aktuálních politik podmíněného přístupu (i těch nově vytvořených).
- Alert o přihlášení skutečně dorazil odpovědným osobám.
- Fyzická kopie hesla v obálce je na svém místě a je aktuální.
Test si zapište do IT dokumentace. Ideální je spojit ho s pravidelným přezkoumáním přístupů (Access Reviews) — obojí řešíte naráz a máte doklad o kontrole pro případný audit.
Nejčastější chyby při zavádění nouzového účtu
- Jen jeden účet — při jeho zablokování nemáte zálohu. Vytvořte dva.
- Účet na firemní doméně — problém s DNS nebo doménou vyřadí i pojistku.
- Synchronizace z lokálního AD — účet padne spolu s Entra Connect nebo lokálním serverem.
- Účet pojmenovaný po člověku — po jeho odchodu nikdo neví, komu patří a zda se smí použít.
- Heslo jen v jednom digitálním trezoru — při ransomwarovém útoku ztratíte přístup i k němu.
- Žádný monitoring — tichý účet s trvalými právy je vysněný cíl útočníka.
- Nulové testování — pojistka existuje jen na papíře.
Break-glass účet jako součást širší bezpečnosti
Nouzový účet nestojí sám o sobě. Dává smysl jako jeden z prvků bezpečnostní architektury vedle správy identit v Microsoft Entra ID, podmíněného přístupu, monitoringu a pravidelné kontroly stavu přes Microsoft Secure Score.
Praktické pravidlo z naší praxe: nouzový účet zavádějte dřív, než začnete zpřísňovat politiky přihlašování. Většina firem, které nás volají kvůli zamčenému tenantu, se zablokovala v den, kdy zaváděla MFA nebo nová pravidla podmíněného přístupu.
Kolik to stojí a jak dlouho to trvá
Vytvoření dvou break-glass účtů včetně nastavení výjimek, monitoringu a dokumentace zabere zkušenému správci zhruba dvě až tři hodiny. Licenční náklad je nulový. Ve srovnání s tím, co stojí obnovení přístupu do zablokovaného tenantu přes podporu Microsoftu — dny až týdny čekání a odstavený provoz firmy — jde o nejlevnější pojistku v celé správě Microsoftu 365.
Často kladené otázky
Kolik break-glass účtů má malá firma mít?
Dva. Microsoft doporučuje dvojici účtů s odlišným způsobem ověření, aby výpadek jedné metody neznamenal ztrátu přístupu. Pro firmu do 50 zaměstnanců je dvojice zcela dostačující.
Musí mít break-glass účet licenci Microsoft 365?
Ne. Pro přihlášení do administrátorského centra a správu tenantu licenci nepotřebuje. Licenci by potřeboval jen tehdy, kdybyste přes něj chtěli pracovat s poštou nebo soubory, což není jeho účel.
Je bezpečné mít účet bez MFA?
Riziko snižujete velmi dlouhým náhodným heslem, vyloučením účtu z běžného provozu, přísným monitoringem přihlášení a fyzickým uložením hesla. Ideální kompromis je jeden účet s hardwarovým FIDO2 klíčem v trezoru a druhý s co nejjednodušší cestou přihlášení.
Jak poznám, že break-glass účet někdo použil?
Nastavte v Microsoft Entra ID upozornění na přihlašovací událost tohoto účtu a kontrolujte unified audit log. Alert by měl dorazit více lidem a ideálně i mimo Microsoft 365, aby fungoval i při kompromitaci tenantu.
Co dělat, když jsem se do tenantu už zamkl a nouzový účet nemám?
Zbývá kontaktovat podporu Microsoftu a projít ověřením vlastnictví tenantu — obvykle přes doménové záznamy a fakturační údaje. Proces trvá dny a firma je mezitím bez e-mailů a dat. Přesně proto se účet zakládá předem.
Má smysl break-glass účet i pro firmu s pěti lidmi?
Ano, a možná ještě víc než ve velké firmě. Malý tým má typicky jediného administrátora, takže výpadek jeho přístupu znamená kompletní zastavení provozu.
Závěr
Break-glass účet je nejlevnější a nejpodceňovanější pojistka v Microsoftu 365. Dva cloudové účty na doméně .onmicrosoft.com, trvalá role globálního administrátora, výjimka ze všech politik podmíněného přístupu, dlouhé heslo v trezoru, alert na každé přihlášení a test dvakrát ročně — to je celá receptura.
Nouzový administrátorský účet v Microsoft 365 nastavte dřív, než ho budete potřebovat. Ve chvíli, kdy se do tenantu nedostanete, už na jeho vytvoření bude pozdě.
Potřebujete pomoct s nastavením nouzového přístupu nebo revizí bezpečnosti Microsoftu 365? Ozvěte se nám — v rámci správy firemního IT nastavíme break-glass účty, politiky přihlašování i monitoring tak, aby vaše firma zůstala v bezpečí a zároveň nepřišla o přístup k vlastním datům.
Autor: tým IT Doma — správa firemního IT pro malé a střední firmy v Praze a okolí.

