Zaměstnanec klikne v e-mailu na odkaz „Otevřít sdílený dokument“, přihlásí se na skutečné přihlašovací stránce Microsoftu, potvrdí MFA — a přesto přijde firma o e-mailovou schránku. Útočník totiž nikdy nepotřeboval heslo. Potřeboval jen jeden klik na tlačítko „Přijmout“ v okně, které se ptalo na souhlas s aplikací. Souhlasy s aplikacemi (app consent) v Microsoft Entra ID jsou jedním z nejpřehlíženějších nastavení Microsoftu 365 — a zároveň jedním z mála, které se dá opravit za dvacet minut. Tento návod ukazuje, jak na to v malé firmě.
Co je souhlas s aplikací (app consent) a proč na něm záleží
Souhlas s aplikací je okamžik, kdy uživatel povolí externí aplikaci přístup k firemním datům v Microsoftu 365. Aplikace nedostane heslo — dostane přístupový token s konkrétními oprávněními, například „číst vaši poštu“ nebo „mít přístup k vašim souborům“.
Princip je legitimní a používá ho většina moderních nástrojů. Když si připojíte CRM k Outlooku, plánovací aplikaci ke kalendáři nebo účetní software k SharePointu, děje se přesně tohle. Technicky za tím stojí standard OAuth 2.0 a rozhraní Microsoft Graph.
Problém je ve výchozím nastavení. V nově založeném tenantu Microsoftu 365 smí běžný uživatel bez souhlasu správce udělit aplikaci celou řadu oprávnění. Nikdo se nic nedozví, nikde nezabliká výstraha. A protože oprávnění je vázané na aplikaci, ne na relaci, přežije i změnu hesla.
Pro malou firmu to znamená dvě konkrétní rizika:
- Bezpečnostní — podvodná aplikace získá trvalý přístup k poště a dokumentům.
- Compliance a GDPR — firemní data odtečou do služby, o které vedení ani neví, že existuje. Jde o klasické stínové IT v čisté podobě.
Consent phishing: útok, na který nepomůže MFA ani silné heslo
Consent phishing (někdy „illicit consent grant“) je útok, který obchází dvoufaktorové ověření, protože ho vůbec nenapadá. Útočník nechce vaše heslo. Chce váš souhlas.
Typický průběh vypadá takto:
- Návnada. Přijde e-mail, který vypadá jako sdílený dokument, faktura nebo pozvánka na schůzku.
- Pravé přihlášení. Odkaz vede na skutečnou doménu
login.microsoftonline.com. Uživatel se přihlásí, potvrdí MFA, všechno sedí. - Žádost o souhlas. Objeví se standardní okno Microsoftu: aplikace „Document Viewer“ žádá o přístup k poště, souborům a offline přístup.
- Klik. Uživatel potvrdí. Aplikace dostane token a od té chvíle čte poštu i po změně hesla — dokud někdo souhlas neodvolá.
Nejzákeřnější je krok 2. Bezpečnostní školení učí lidi kontrolovat adresu v prohlížeči, a tady je adresa v pořádku. Microsoft o tomto typu útoku varuje ve svých bezpečnostních doporučeních dlouhodobě a doporučuje omezit souhlas uživatelů jako základní obranu (Microsoft Learn: Protect against consent phishing).

Tři úrovně kontroly, které máte k dispozici
Než začnete klikat, vyplatí se rozumět tomu, co vlastně nastavujete. Entra ID rozlišuje tři vrstvy.
1. Uživatelský souhlas (user consent)
Uživatel schvaluje přístup ke svým vlastním datům. Aplikace pak vidí jeho poštu, jeho OneDrive, jeho kalendář. Tohle je vrstva, kterou zneužívá consent phishing.
2. Souhlas správce (admin consent)
Správce schvaluje přístup za celou organizaci. Tady se udělují takzvaná application permissions typu Mail.ReadWrite nebo Files.Read.All, které umožňují číst data všech uživatelů bez ohledu na to, kdo je zrovna přihlášený. Jeden neuvážený klik správce má dopad na celou firmu.
3. Registrace aplikací (app registrations)
Ve výchozím stavu si každý uživatel může zaregistrovat vlastní aplikaci ve vašem tenantu. V malé firmě k tomu není důvod. Toto nastavení je vhodné vypnout a povolit registraci jen konkrétní skupině.
Krok za krokem: jak souhlasy nastavit
Následující postup zabere zhruba dvacet minut a nevyžaduje žádnou licenci navíc — vystačíte si s Microsoftem 365 Business Basic i výš.
Krok 1: Zjistěte, komu už firma dala souhlas
Přihlaste se do Microsoft Entra admin center (entra.microsoft.com) a otevřete Identity → Applications → Enterprise applications. Filtr nastavte na všechny typy aplikací.
Uvidíte seznam všeho, co je k vašemu tenantu připojené. U každé aplikace zkontrolujte v záložce Permissions, co má povoleno, a v záložce Users and groups, kdo souhlas udělil. Pozornost si zaslouží zejména oprávnění obsahující slova Mail, Files, Directory a offline_access.
V typické desetičlenné firmě tam bývá 15 až 40 položek. Většina je neškodná (Teams, Office, mobilní aplikace), ale téměř vždy se najde něco, o čem nikdo neví.
Krok 2: Omezte uživatelský souhlas
Jděte do Identity → Applications → Enterprise applications → Consent and permissions → User consent settings. Máte tři možnosti:
- Nepovolit souhlas uživatelů — nejbezpečnější, ale každou aplikaci musí schválit správce.
- Povolit pro ověřené vydavatele a vybraná oprávnění — doporučená volba pro většinu malých firem.
- Povolit vše — výchozí stav, který je potřeba opustit.
Prostřední varianta je rozumný kompromis: uživatel si sám připojí běžný nástroj od ověřeného vydavatele, ale nemůže odsouhlasit přístup k poště nebo souborům. Postup a všechny varianty popisuje oficiální dokumentace Microsoftu.
Vedle toho v sekci Permission classifications určíte, která oprávnění považujete za nízkoriziková. Doporučená sada je User.Read, openid, profile, email a offline_access — tedy „aplikace ví, kdo jsi“, nic víc.
Krok 3: Zapněte admin consent workflow
Pokud uživatelům souhlas omezíte a nedáte jim jinou cestu, začnou hledat obchvat. Proto zapněte Admin consent requests (Enterprise applications → Admin consent settings).
Uživatel pak místo hlášky „nemáte oprávnění“ uvidí formulář s odůvodněním, správce dostane notifikaci a žádost schválí nebo zamítne jedním klikem. Nastavte:
- Reviewers — ideálně skupinu, ne jednu osobu, aby žádosti neuvázly během dovolené.
- Notifikace e-mailem — zapnout, jinak si žádostí nikdo nevšimne.
- Platnost žádosti — 30 dnů je rozumné.
Krok 4: Omezte registraci aplikací
V Identity → Users → User settings přepněte volbu Users can register applications na No. V malé firmě aplikace registruje jen správce nebo dodavatel a nemá smysl to nechávat otevřené.
Krok 5: Nastavte kontrolu a revizi
Jednorázové nastavení nestačí — aplikace přibývají. Zaveďte dvě rutiny:
- Čtvrtletní revize seznamu Enterprise applications. Co firma nepoužívá, smažte. Souhlas se odvolá odstraněním aplikace nebo jejího přiřazení.
- Sledování v audit logu. Události
Consent to applicationaAdd app role assignmentukazují, kdo kdy komu co povolil. Jak s audit logem pracovat, popisujeme v článku o auditování aktivit v Microsoftu 365.
Máte-li licenci Entra ID P2, hodí se k tomu i přezkoumání přístupu (Access Reviews), které revizi zautomatizuje.
Rychlá kontrola přes PowerShell
Klikání v portálu je názorné, ale u tenantu s desítkami aplikací je rychlejší výpis. Modul Microsoft.Graph zvládne přehled udělených souhlasů na pár řádků:
Install-Module Microsoft.Graph -Scope CurrentUser
Connect-MgGraph -Scopes "Directory.Read.All"
Get-MgOauth2PermissionGrant -All |
Select-Object ClientId, ConsentType, PrincipalId, Scope |
Format-Table -AutoSize Výstup ukáže, jaká delegovaná oprávnění (Scope) která aplikace má a zda jde o souhlas za celou organizaci (ConsentType = AllPrincipals), nebo jen za jednoho uživatele (Principal). Řádky obsahující Mail.Read, Mail.ReadWrite, Files.ReadWrite.All nebo offline_access si projděte jako první.
Pro dohledání názvu aplikace k identifikátoru ClientId použijte:
Get-MgServicePrincipal -Filter "appId eq '<ClientId>'" |
Select-Object DisplayName, PublisherName, VerifiedPublisher Výpis se hodí i jako podklad pro dokumentaci — jednou za čtvrtletí ho stačí uložit a porovnat s předchozím, čímž hned uvidíte, co v tenantu přibylo.
Jak poznat a odstranit škodlivý souhlas
Podezření na zneužitý souhlas obvykle vypadá takto: uživatel hlásí, že „něco odklikl“, chodí mu podivná pravidla ve schránce, nebo se v poště objevují přeposlané zprávy, které neodeslal.
Postup při incidentu:
- Najděte aplikaci v Enterprise applications a zkontrolujte datum udělení souhlasu proti audit logu.
- Odeberte přiřazení a aplikaci smažte. Tím token přestane platit.
- Odvolejte relace uživatele (Revoke sessions v profilu účtu) a změňte heslo.
- Zkontrolujte pravidla ve schránce. Útočníci si po získání přístupu často vytvoří pravidlo, které maže nebo přeposílá poštu.
- Prohledejte audit log na hromadné stahování souborů z OneDrive a SharePointu.
Detailní forenzní postup včetně dotazů do audit logu Microsoft popisuje v návodu Detect and remediate illicit consent grants. Doplňkově pomáhá Microsoft Defender for Office 365, který na podezřelé udělení souhlasu umí upozornit sám.
Nejčastější chyby malých firem
- Spoléhání na MFA. Dvoufaktorové ověření je nutnost, ale proti consent phishingu nepomůže — uživatel se přihlašuje na pravé stránce.
- Zákaz bez alternativy. Vypnutý uživatelský souhlas bez zapnutého workflow vede k tomu, že si lidé nahrají firemní dokument do soukromého účtu.
- Admin consent od boku. Správce v roli globálního administrátora odklikne cokoliv. Oprávnění typu
Directory.ReadWrite.Allpatří k nejcitlivějším, jaká lze udělit. - Jen změna hesla po incidentu. Heslo aplikaci nezajímá, běží na vlastním tokenu.
- Žádná revize. Aplikace zůstávají připojené roky po tom, co je firma přestala používat.
Kolik to stojí a co je potřeba
Samotné nastavení souhlasů je součástí Microsoft Entra ID Free, tedy každé licence Microsoftu 365 — neplatíte nic navíc. Admin consent workflow i omezení registrace aplikací jsou rovněž zdarma.
Placené licence přinášejí nadstavbu: Entra ID P1/P2 (součást Microsoft 365 Business Premium) přidává podmíněný přístup, Identity Protection a Access Reviews. Souvisejícím nastavením se věnujeme i v článcích o Microsoft Entra ID a o podmíněném přístupu.
Časová náročnost v praxi: první audit připojených aplikací 30–60 minut podle velikosti tenantu, samotné nastavení 20 minut, čtvrtletní revize 15 minut.
Časté dotazy
Zablokuje omezení souhlasu běžné aplikace, které používáme?
Ne. Aplikace, kterým už byl souhlas udělen, fungují dál — nastavení se týká nových žádostí. Microsoft 365, Teams a mobilní aplikace Microsoftu mají souhlas předem udělený na úrovni tenantu. Pokud nějaký nástroj o souhlas požádá znovu, přijde žádost správci.
Jak poznám, že je aplikace od ověřeného vydavatele?
V žádosti o souhlas i v seznamu Enterprise applications je u ověřených vydavatelů modrá značka. Znamená to, že Microsoft ověřil identitu vývojáře — není to záruka bezpečnosti, ale drtivá většina podvodných aplikací ověření nemá.
Pomůže proti consent phishingu školení zaměstnanců?
Pomůže, ale samo nestačí. Okno se souhlasem je legitimní obrazovka Microsoftu a rozdíl mezi užitečnou a škodlivou aplikací je jen ve jméně a v seznamu oprávnění. Technické omezení je spolehlivější než ostražitost. Ideální je kombinace obojího.
Co se stane, když souhlas odvolám u aplikace, kterou někdo používá?
Aplikace ztratí přístup a při dalším spuštění vyzve k novému přihlášení a souhlasu. Data se nemažou, jde jen o přístup. Proto se před hromadným úklidem vyplatí zeptat, kdo co používá.
Týká se to i firem, které mají jen e-mail v Microsoftu 365?
Ano, a to obzvlášť. Většina consent phishingových kampaní cílí právě na oprávnění ke schránce. Firemní pošta bývá zároveň to nejcitlivější, co malá firma v cloudu má.
Závěr: dvacet minut, které zavřou tichá zadní vrátka
Souhlasy s aplikacemi v Microsoft Entra ID jsou nastavení, které nikdo nevidí, dokud se něco nestane. Výchozí konfigurace přitom nechává rozhodnutí o přístupu k firemní poště na uživateli, který v tu chvíli řeší úplně něco jiného.
Omezení uživatelského souhlasu, zapnutý admin consent workflow a čtvrtletní revize připojených aplikací uzavřou celou třídu útoků, proti které nepomůže heslo ani MFA. Nestojí to nic a hotovo je to za jedno odpoledne.
Nevíte, komu už vaše firma dala přístup k poště a dokumentům? V rámci správy firemního IT projdeme váš tenant, sepíšeme všechny připojené aplikace a nastavíme souhlasy tak, aby dávaly smysl. První audit je zdarma — ozvěte se nám.

