Jednotné přihlašování (SSO) přes Microsoft Entra ID umožňuje zaměstnancům přihlásit se jen jednou a bez dalšího zadávání hesel se dostat do všech firemních aplikací — od Microsoftu 365 přes účetní software až po CRM. Pro malou firmu to znamená méně zapomenutých hesel, méně tiketů na IT a hlavně vyšší bezpečnost, protože přístup ke všem aplikacím řídíte z jednoho místa. V tomto průvodci pro rok 2026 vysvětlíme, jak SSO funguje, jak připojit firemní aplikace do Microsoft Entra ID a na co si dát při nasazení pozor.
Co je jednotné přihlašování (SSO)
Jednotné přihlašování (anglicky single sign-on, zkráceně SSO) je způsob ověření, při kterém se uživatel přihlásí jedním účtem a získá přístup k více nezávislým aplikacím, aniž by se musel do každé přihlašovat zvlášť. Identitu ověří jeden centrální poskytovatel — v případě Microsoftu je to Microsoft Entra ID (dříve Azure Active Directory) — a ostatní aplikace tomuto ověření důvěřují.
V praxi to vypadá takto: zaměstnanec ráno otevře firemní e-mail, přihlásí se jménem, heslem a potvrdí přihlášení v mobilu. Když pak během dne otevře Teams, účetní systém nebo interní portál, už žádné heslo nezadává — aplikace si u Entra ID ověří, že je přihlášený, a rovnou ho pustí dovnitř. Podle oficiální dokumentace Microsoftu je právě tohle hlavní princip SSO: jedno ověření identity slouží pro mnoho aplikací.

Proč SSO řeší reálné problémy malých firem
Bez jednotného přihlašování má typický zaměstnanec deset i více hesel — do e-mailu, docházky, fakturace, e-shopu, skladu. Výsledkem je heslová únava: lidé volí slabá hesla, používají jedno dokola nebo si je lepí na monitor. To je přesně ten stav, který útočníci milují.
SSO tenhle problém odstraňuje hned na několika úrovních:
- Méně hesel = silnější zabezpečení. Zaměstnanec si pamatuje jediné silné heslo (nebo se přihlašuje bez hesla pomocí passkeys), které navíc chráníte vícefaktorovým ověřením.
- Méně práce pro IT. Reset zapomenutých hesel je jedním z nejčastějších helpdeskových tiketů. Když je heslo jen jedno, klesne jejich počet i náklady na podporu.
- Rychlý nástup a odchod zaměstnanců. Při nástupu přiřadíte nováčkovi aplikace jedním kliknutím, při odchodu jediným vypnutím účtu odeberete přístup ke všemu najednou.
- Přehled a kontrola. Vidíte na jednom místě, kdo se kam přihlašuje, a můžete vynutit bezpečnostní pravidla napříč všemi aplikacemi.
Jak SSO přes Microsoft Entra ID funguje technicky
Entra ID komunikuje s aplikacemi pomocí standardizovaných protokolů. Nemusíte jim rozumět do detailu, ale je dobré vědět, že existují, protože podle nich poznáte, zda lze aplikaci připojit:
- SAML 2.0 — nejrozšířenější protokol pro podniková SSO připojení, typický pro starší i současné SaaS aplikace.
- OpenID Connect (OIDC) a OAuth 2.0 — moderní protokoly pro webové a mobilní aplikace, na kterých stojí i přihlašování „Přihlásit se přes Microsoft”.
- Password-based SSO — pro aplikace bez podpory federace; Entra ID za uživatele bezpečně vyplní uložené přihlašovací údaje.
Když se uživatel přihlásí, Entra ID ověří jeho identitu a vydá aplikaci takzvaný token — digitálně podepsané potvrzení, že jde o oprávněného uživatele. Aplikace tokenu důvěřuje, protože pochází od poskytovatele, se kterým má nastavený vztah důvěry. Heslo přitom aplikace nikdy nevidí, což je bezpečnější než sdílet přihlašovací údaje napřímo.
SSO a vícefaktorové ověření patří k sobě
Jednotné přihlašování samo o sobě není bezpečnostní opatření — je to pohodlí. Kdyby útočník získal to jediné heslo, dostal by se rovnou do všech aplikací. Proto SSO nikdy nenasazujte bez vícefaktorového ověření (MFA) a chytrých pravidel.
Sílu SSO odemknete až v kombinaci s podmíněným přístupem (Conditional Access), kde nastavíte, za jakých podmínek Entra ID přístup povolí — například vyžádá druhý faktor mimo firemní síť nebo zablokuje přihlášení z rizikové země. Doporučení organizace NIST (SP 800-63B) jdou stejným směrem: kombinovat pohodlné přihlašování se silným ověřením více faktory. Automatické vyhodnocování rizika navíc zajistí Microsoft Entra ID Protection.
Jak připojit firemní aplikaci do Entra ID — krok za krokem
Připojení aplikace do jednotného přihlašování zvládne správce v administraci Microsoft Entra. Postup je u většiny aplikací obdobný:
- Najděte aplikaci v galerii. V centru pro správu Microsoft Entra otevřete Podnikové aplikace (Enterprise applications) a zvolte Nová aplikace. Microsoft nabízí galerii s tisíci hotových šablon pro běžné SaaS služby.
- Vyberte metodu SSO. U připravené aplikace zvolíte SAML nebo OIDC podle toho, co daná služba podporuje.
- Propojte obě strany. Zkopírujete identifikátory a certifikát z Entra ID do nastavení aplikace a naopak. Tím obě strany navážou vztah důvěry.
- Přiřaďte uživatele a skupiny. Určíte, kdo aplikaci uvidí. Nejlepší je přiřazovat přístup přes skupiny, ne jednotlivce — nový člen týmu pak dostane aplikace automaticky.
- Otestujte přihlášení. Než aplikaci nasadíte pro celou firmu, ověřte funkčnost na jednom testovacím účtu.
Přiřazování aplikací dobře doplňuje centrální správa zařízení. Pokud používáte Microsoft Intune, můžete zaměstnancům aplikace rovnou distribuovat na firemní i soukromá zařízení.
Které aplikace připojit do SSO jako první
Nemá smysl zapojovat všechno naráz. Z praxe u malých firem se osvědčuje postupovat podle toho, kde SSO přinese nejrychlejší užitek a nejvyšší bezpečnostní přínos:
- Microsoft 365. E-mail, Teams, SharePoint a OneDrive jsou už s Entra ID propojené automaticky — tady SSO funguje hned a je základem všeho ostatního.
- Aplikace s citlivými daty. Účetní software, mzdy, CRM se zákaznickými údaji. Právě u nich je centrální kontrola přístupů a MFA nejdůležitější.
- Aplikace, které používají všichni. Docházkový systém, interní portál, projektové nástroje. Čím víc lidí aplikaci používá, tím větší úsporu hesel a tiketů SSO přinese.
- Zbytek podle galerie. Menší nástroje připojíte postupně, jak vám zbyde čas — u aplikací z galerie je to otázka pár minut na jednu službu.
Tenhle postup má i praktickou výhodu: začnete tím, co je hotové a bezpečné (Microsoft 365), a teprve pak řešíte externí systémy. Firma tak vidí přínos okamžitě a nasazení SSO se nezastaví na půli cesty.
Časté chyby při nasazení SSO
Aby vám SSO přineslo užitek a ne bezpečnostní díru, vyhněte se těmto omylům:
- SSO bez MFA. Jedno heslo ke všemu je bez druhého faktoru nebezpečné. MFA je povinnost, ne volitelný doplněk.
- Přiřazování po jednotlivcích. Ruční správa přístupů se brzy zvrhne v chaos. Vždy pracujte se skupinami.
- Zapomenutý odchod zaměstnance. Pokud účet po odchodu nevypnete, bývalý pracovník má stále přístup ke všem aplikacím. Odchod začleňte do offboardingového procesu.
- Žádný nouzový účet. Když se pokazí konfigurace SSO, můžete se sami zamknout. Mějte proto připravený nouzový (break-glass) administrátorský účet.
Kolik SSO stojí a co k němu potřebujete
Základní jednotné přihlašování je součástí licencí Microsoft 365, které malé firmy běžně používají. Pokročilé funkce — jako podmíněný přístup nebo automatické vyhodnocování rizik — jsou navázané na plán Microsoft Entra ID P1 nebo P2, který je zahrnutý například v licenci Microsoft 365 Business Premium. Pro většinu malých firem tak není potřeba nic dokupovat navíc; jde spíš o správné nastavení toho, co už máte.
Nejčastější dotazy (FAQ)
Je jednotné přihlašování (SSO) bezpečné?
Ano — pokud ho doplníte vícefaktorovým ověřením. SSO zvyšuje bezpečnost tím, že snižuje počet hesel a centralizuje kontrolu přístupů. Samotné jedno heslo by ale byl risk, proto se SSO vždy nasazuje spolu s MFA a podmíněným přístupem.
Jaký je rozdíl mezi SSO a správcem hesel?
Správce hesel ukládá a vyplňuje jednotlivá hesla do každé aplikace zvlášť. SSO naproti tomu odstraňuje potřebu více hesel úplně — aplikace důvěřují centrálnímu ověření identity. Oba nástroje se mohou doplňovat, ale řeší problém odlišně.
Funguje SSO i s aplikacemi mimo Microsoft?
Ano. Microsoft Entra ID má galerii s tisíci předpřipravených aplikací (Google Workspace, Slack, účetní a CRM systémy) a zvládne i vlastní aplikace přes standardy SAML a OpenID Connect.
Co se stane, když vypadne Microsoft Entra ID?
Přihlašování přes SSO by v takovém případě bylo dočasně nedostupné. Microsoft ale garantuje vysokou dostupnost služby a pro krizové situace se doporučuje mít připravený nouzový administrátorský účet a záložní přihlašovací metodu.
Zvládne nasazení SSO malá firma sama?
Základní připojení aplikace z galerie zvládne zkušenější správce. U citlivějších systémů a při nastavení bezpečnostních pravidel se ale vyplatí přizvat IT partnera, aby konfigurace byla bezpečná a nikoho omylem nezamkla.
Závěr: jedna identita, plná kontrola
Jednotné přihlašování přes Microsoft Entra ID je jeden z nejrychlejších způsobů, jak malé firmě zároveň zjednodušit každodenní práci a zvýšit bezpečnost. Zaměstnanci si pamatují jedno silné přihlášení, IT má přehled o všech přístupech a odchod zaměstnance je otázkou jednoho kliknutí. Klíčem k úspěchu je nasadit SSO správně — vždy s vícefaktorovým ověřením, se skupinami místo jednotlivců a s nouzovým účtem pro jistotu.
Chcete jednotné přihlašování nasadit bezpečně a bez rizika, že si omylem zamknete přístup? Ozvěte se nám na bezplatný IT audit — projdeme vaše aplikace, navrhneme nasazení SSO na míru a postaráme se o celou konfiguraci Microsoft Entra ID za vás.

