Každý den se tisíce firem po celém světě stanou terčem pokusů o neoprávněné přihlášení. Útočníci zkouší uniklá hesla, přihlašují se z podezřelých lokací nebo používají anonymní proxy servery. Microsoft Entra ID Protection je nástroj, který tyto pokusy automaticky detekuje a v reálném čase na ně reaguje. V tomto průvodci si vysvětlíme, jak funguje, proč ho potřebuje i malá firma a jak ho nastavit krok za krokem.
Co je Microsoft Entra ID Protection
Microsoft Entra ID Protection (dříve Azure AD Identity Protection) je cloudová služba, která využívá strojové učení a analýzu chování k detekci rizikových přihlášení a kompromitovaných identit. Je součástí platformy Microsoft Entra ID (dříve Azure Active Directory).
Služba vyhodnocuje každé přihlášení do Microsoft 365 a dalších propojených aplikací. Pokud detekuje něco podezřelého, přiřadí přihlášení nebo uživateli úroveň rizika a podle předem nastavených pravidel automaticky zareaguje.
Jednoduchá analogie: představte si ochranu identity jako vrátného v budově. Vrátný nezná každého osobně, ale všimne si, když někdo přijde v neobvyklou hodinu, z neznámého auta, nebo se chová podezřele. Identity Protection funguje podobně, jen vyhodnocuje miliony signálů v reálném čase.
Proč malá firma potřebuje ochranu identit
Většina kybernetických útoků na malé firmy začíná kompromitovanými přihlašovacími údaji. Podle Verizon Data Breach Investigations Report stojí uniklé nebo slabé heslo za více než 80 % úspěšných útoků.
Malé firmy často nemají dedikovaného IT bezpečnostního specialistu, který by sledoval přihlášení a reagoval na podezřelé aktivity. Identity Protection tuto práci automatizuje. Hlavní přínosy:
- Automatická detekce. Služba běží 24/7 a vyhodnocuje každé přihlášení bez nutnosti lidského zásahu.
- Okamžitá reakce. Podezřelé přihlášení může být automaticky zablokováno nebo může vyžadovat dodatečné ověření.
- Přehled o rizicích. Dashboard zobrazuje rizikové uživatele a přihlášení na jednom místě.
- Integrace s Conditional Access. Propojení s podmíněným přístupem umožňuje automaticky vynutit změnu hesla nebo MFA.
- Soulad s bezpečnostními standardy. Proaktivní ochrana identit je základem modelu Zero Trust.
Jaká rizika Identity Protection detekuje
Microsoft Entra ID Protection rozlišuje dva typy rizik: riziková přihlášení (sign-in risk) a rizikové uživatele (user risk). Každé riziko je vyhodnoceno v reálném čase na základě stovek signálů.
Riziková přihlášení (Sign-in Risk)
Služba vyhodnocuje, zda je konkrétní pokus o přihlášení legitimní:
- Anonymní IP adresa. Přihlášení přes anonymní proxy, VPN nebo Tor síť.
- Neobvyklé cestování (Impossible Travel). Přihlášení z geograficky vzdálených míst v krátkém čase, například z Prahy a za hodinu z Tokia.
- Neznámé vlastnosti přihlášení. Nové zařízení, neobvyklý prohlížeč nebo operační systém.
- Podezřelá IP adresa. Přihlášení z IP adresy spojené se škodlivou aktivitou.
- Útoky na heslo. Detekce password spray nebo brute-force pokusů.
Rizikový uživatel (User Risk)
Služba vyhodnocuje, zda byl účet uživatele kompromitován:
- Únik přihlašovacích údajů. Microsoft monitoruje dark web a známé databáze uniklých hesel. Pokud se heslo uživatele objeví v uniklé databázi, účet je označen jako rizikový.
- Aktivita spojená s malwarem. Detekce přihlášení z infikovaného zařízení.
- Podezřelé chování. Neobvyklé vzorce aktivity, které naznačují převzetí účtu.
Úrovně rizika a jak na ně reagovat

Každé detekované riziko dostane jednu ze tří úrovní:
Nízké riziko
Přihlášení z nového zařízení, neobvyklá lokace při cestování. Doporučená reakce: povolit přihlášení, ale vyžadovat MFA.
Střední riziko
Přihlášení přes anonymní proxy, podezřelé vzorce chování. Doporučená reakce: vyžadovat změnu hesla nebo dodatečné ověření identity.
Vysoké riziko
Únik přihlašovacích údajů, nemožné cestování, malware. Doporučená reakce: zablokovat přístup a vyžadovat reset hesla pod dohledem administrátora.
Jak nastavit Identity Protection krok za krokem
Základní nasazení Identity Protection pro malou firmu zvládnete během hodiny. Služba vyžaduje licenci Microsoft Entra ID P2 (součást Microsoft 365 E5 nebo dostupná samostatně).
1. Ověřte licenci
V Microsoft Entra admin centru přejděte do Billing – Licenses a ověřte, že máte licence Entra ID P2 pro uživatele, které chcete chránit.
2. Otevřete Identity Protection
V admin centru přejděte do Protection – Identity Protection. Uvidíte dashboard s přehledem rizikových uživatelů a přihlášení.
3. Nastavte politiku rizikového přihlášení
Přejděte na Policies – Sign-in risk policy:
- Vyberte uživatele (doporučeno: všichni)
- Nastavte úroveň rizika: medium and above
- Zvolte akci: vyžadovat MFA
- Uložte a aktivujte politiku
4. Nastavte politiku rizikového uživatele
Přejděte na Policies – User risk policy:
- Vyberte uživatele (doporučeno: všichni)
- Nastavte úroveň rizika: high
- Zvolte akci: vyžadovat změnu hesla
- Uložte a aktivujte politiku
5. Propojte s Conditional Access
Pro pokročilé scénáře vytvořte pravidla podmíněného přístupu, která reagují na úroveň rizika.
6. Nastavte notifikace
V Settings – Email notifications zadejte e-mailové adresy administrátorů, kteří mají dostávat upozornění na detekovaná rizika.
Jak Identity Protection zapadá do zabezpečení firmy
Identity Protection není izolovaný nástroj. Nejlépe funguje ve spojení s dalšími službami Microsoft Entra ID:
- Conditional Access definuje pravidla, kdy a jak se uživatelé mohou přihlásit.
- Identity Protection vyhodnocuje riziko každého přihlášení v reálném čase.
- PIM zajišťuje, že administrátorská práva jsou pouze dočasná (viz Privileged Identity Management).
- Access Reviews pravidelně ověřují, kdo má přístup k čemu (viz přezkoumání přístupu).
Dohromady tyto služby tvoří základ modelu Zero Trust. Nasazení Identity Protection také přímo zvyšuje vaše Microsoft Secure Score.
Nejčastější chyby při nasazení
- Příliš přísné politiky na začátku. Začněte s vyžadováním MFA a postupně zpřísňujte.
- Ignorování upozornění. Nastavte notifikace a pravidelně kontrolujte dashboard.
- Chybějící MFA. Identity Protection funguje nejlépe v kombinaci s vícefaktorovým ověřením.
- Nevyužití dat. Reporty ukazují, odkud přicházejí útoky a jaké účty jsou nejčastěji cíleny.
Licencování a předpoklady
Microsoft Entra ID Protection vyžaduje licenci Microsoft Entra ID P2 pro každého chráněného uživatele. Licence P2 je součástí:
- Microsoft 365 E5
- Enterprise Mobility + Security E5
- Samostatné licence Entra ID P2
Přesné licenční požadavky popisuje oficiální dokumentace Microsoftu.
Časté dotazy (FAQ)
Jaký je rozdíl mezi Identity Protection a Conditional Access?
Conditional Access definuje pravidla přístupu. Identity Protection vyhodnocuje riziko každého přihlášení v reálném čase a poskytuje signál pro rozhodnutí.
Potřebuji Identity Protection, když už mám MFA?
Ano. MFA chrání před zneužitím uniklého hesla, ale nedetekuje, že heslo uniklo. Identity Protection vás upozorní na únik.
Kolik stojí Identity Protection?
Licence Entra ID P2 stojí přibližně 230 Kč za uživatele měsíčně.
Může Identity Protection detekovat útoky na hesla?
Ano. Služba detekuje password spray i brute-force útoky.
Zvládne malá firma nastavit Identity Protection sama?
Základní politiky ano. U složitějších scénářů se vyplatí konzultace s IT partnerem.
Závěr
Microsoft Entra ID Protection přináší do malé firmy úroveň ochrany identit, která byla dříve dostupná jen velkým korporacím. Automatická detekce rizikových přihlášení, upozornění na uniklé přihlašovací údaje a integrace s podmíněným přístupem vytváří silnou první linii obrany proti kybernetickým útokům.
Nevíte, jestli jsou přihlašovací údaje vašich zaměstnanců v bezpečí? Rádi vám nastavíme Microsoft Entra ID Protection na míru. Ozvěte se nám na nezávazný IT audit a zjistěte, jak je na tom zabezpečení identit ve vaší firmě.

