---
title: Dostęp Warunkowy (Conditional Access)
description: Porównaj dostęp warunkowy zadeklarowany w Entra z logowaniami, które faktycznie obserwujesz - i znajdź miejsca, zakresy oraz reguły, w których jedno rozmija się z drugim.
icon: LockKeyhole
---

# Dostęp Warunkowy

Dostęp warunkowy to drzwi wejściowe do dzierżawy Microsoft 365. Jest też jedną z najtrudniejszych do zweryfikowania kontroli, ponieważ portal Entra pokazuje wyłącznie to, **co zadeklarowano** - zasady, nazwane lokalizacje, zaufane zakresy. Nie pokaże natomiast tego, **co naprawdę dzieje się w tych drzwiach**: z jakich miejsc Twoi ludzie faktycznie się logują, których z nich nie obejmuje żadna zasada i które logowania zakończyły się sukcesem bez zastosowania jakiejkolwiek zasady.

1Security odpowiada na tę drugą połowę. Wczytuje konfigurację dostępu warunkowego, nakłada ją na lokalizacje obserwowane już w dziennikach audytu i raportuje różnicę: **„zadeklarowano to; dzierżawa robi tamto”.**

<Callout type="info">
  Różnica między deklaracją a obserwacją jest tu całym produktem. Zasada, która
  wymienia lokalizację i nigdy w niej nie zadziałała, wygląda w portalu
  identycznie jak ta, która chroni Cię każdego dnia.
</Callout>

## Co Możesz Osiągnąć

<Cards>
  <Card
    title="Znajdź miejsca, których nikt nie pilnuje"
    description="Realna, powtarzalna aktywność z lokalizacji, której nie obejmuje żadna nazwana lokalizacja. To nie przegląd konfiguracji - to lista miejsc, z których Twoi ludzie faktycznie pracują, a Twoje reguły nigdy o nich nie wspominają."
  />
  <Card
    title="Wykaż egzekwowanie, zamiast je zakładać"
    description="Każde logowanie niesie własny werdykt Microsoftu. 1Security zlicza te, które zakończyły się bez zastosowania żadnej zasady dostępu warunkowego - per lokalizacja i dla całej dzierżawy."
  />
  <Card
    title="Wycofaj niebezpieczną i martwą konfigurację"
    description="Zaufany zakres, z którego nikt nigdy się nie logował. Zaufany zakres wskazujący na VPN lub hosting. Nazwana lokalizacja, do której nie odwołuje się żadna włączona zasada. Każde z nich to stały wyjątek bez właściciela."
  />
  <Card
    title="Ustaw biura poprawnie"
    description="Biura oznaczone w 1Security, które leżą poza wszystkimi zaufanymi nazwanymi lokalizacjami - przez co każda reguła „z wyjątkiem zaufanych lokalizacji” traktuje Twój własny budynek jako wrogi."
  />
</Cards>

## Co Odczytuje 1Security

Trzy źródła, wszystkie tylko do odczytu:

- **Nazwane lokalizacje** - zakresy IP i kraje zadeklarowane w Entra, wraz z informacją, które są oznaczone jako **zaufane**.
- **Zasady dostępu warunkowego** - ich stan (włączona, tylko raportowanie, wyłączona), kontrolki przyznawania oraz to, które nazwane lokalizacje obejmują lub wykluczają.
- **Werdykt przy każdym logowaniu** - które zasady Microsoft zastosował do danego logowania i z jakim skutkiem. Ten jest darmowy: podróżuje już wewnątrz rekordów logowań pobieranych przez 1Security, więc nie wymaga dodatkowego uprawnienia ani wywołania API.

Dwa pierwsze wymagają uprawnienia **`Policy.Read.All`**, które dołącza do ponownej zgody dla aplikacji tylko do odczytu, którą już nadano - to nie jest nowa rejestracja aplikacji. 1Security nigdy nie zapisuje konfiguracji dostępu warunkowego; każdą naprawę, na którą wskazuje ten ekran, wykonujesz samodzielnie w Entra.

<Callout type="warn">
  Sam dostęp warunkowy wymaga licencji **Microsoft Entra ID P1**. Jeśli Twoja
  dzierżawa jej nie ma, 1Security mówi to wprost i nie pokazuje przycisku zgody
  - żadna zgoda nie stworzy zasad, których nie ma. Reszta ekranu Lokalizacje
  działa bez tej licencji.
</Callout>

## Podłączenie

Otwórz **Lokalizacje → Dostęp warunkowy** i nadaj uprawnienie z widocznej tam karty (ta sama karta jest na ekranie Integracje). Przy najbliższej synchronizacji 1Security pobierze konfigurację, dopasuje ją do wszystkich rozpoznanych już lokalizacji i wypełni zakładkę.

Dalej pracują dwa zegary, celowo o różnym tempie:

- **Konfiguracja** jest odświeżana co kilka godzin. Zasady zmieniają się kilka razy na kwartał, a gdy się zmienią, informacja i tak dociera w czasie rzeczywistym przez dziennik audytu - `policy.ca.create`, `policy.ca.update` i `policy.ca.delete` trafiają do Ciebie jako aktywność o wysokiej istotności.
- **Pokrycie jest przeliczane co godzinę**, ponieważ druga strona porównania nigdy nie stoi w miejscu: pojawiają się nowe lokalizacje, przypisywane są nowe logowania, a wczorajszy werdykt sam z siebie się dezaktualizuje.

## Jak Ustalane Jest Pokrycie

Każda obserwowana lokalizacja otrzymuje jeden werdykt, wyliczony z adresów źródłowych faktycznie tam widzianych - a nie z deklarowanego zakresu zasady:

| Werdykt              | Co oznacza                                                                                                                        |
| -------------------- | --------------------------------------------------------------------------------------------------------------------------------- |
| **Bez pokrycia**     | Realna aktywność, której nie obejmuje żadna nazwana lokalizacja. Martwe pole.                                                     |
| **Częściowe pokrycie** | Część obserwowanych adresów mieści się w zadeklarowanym zakresie, a część nie - zwykle biuro, którego ruch wyszedł poza CIDR.     |
| **Nazwana**          | Objęta nazwaną lokalizacją, która nie jest oznaczona jako zaufana.                                                                |
| **Zaufana**          | Objęta nazwaną lokalizacją oznaczoną w Entra jako zaufana - stały wyjątek w każdej regule wykluczającej zaufane lokalizacje.      |
| **Nieokreślona**     | Nie da się rozstrzygnąć: brak użytecznej próbki adresów i brak możliwego do ustalenia kraju. Raportowana jako nieznana, nie luka. |

Najbardziej wart zrozumienia jest werdykt „częściowe pokrycie”. Zadeklarowany zakres obejmujący cztery z dziewięciu adresów wyjściowych lokalizacji wygląda w portalu poprawnie, a pozostałe pięć dociera do Microsoft 365 poza każdą regułą, która ten zakres wymienia.

## Ustalenia

Werdykt mówi, czy jest pokrycie. Ustalenia mówią, **dlaczego warto zadziałać** - a jedna lokalizacja może nieść ich kilka naraz:

- **Brak egzekwowania** - logowania w tym miejscu zakończyły się bez żadnej obowiązującej zasady dostępu warunkowego. Mierzone z realnych logowań, a nie wnioskowane z konfiguracji.
- **Niezadeklarowana, aktywna** - istotna, powtarzalna aktywność z miejsca, którego nie obejmuje żadna nazwana lokalizacja. Z progiem na zdarzenia i liczbę użytkowników, aby pojedynczy ruch nie przykrył prawdziwych luk.
- **Biuro bez statusu zaufanego** - oznaczono je jako biuro firmy, ale leży poza wszystkimi zaufanymi nazwanymi lokalizacjami. Czytaj w obie strony: albo Twoje reguły traktują biuro jak wrogie, albo biura brakuje na liście wyjątków, na której miało być.
- **Zaufana, ryzykowna sieć** - zakres oznaczony w Entra jako zaufany wskazuje na VPN, Tor lub infrastrukturę hostingową. Status zaufanego to stały wyjątek w każdej zasadzie wykluczającej zaufane lokalizacje, więc oddajesz ten wyjątek temu, kto wynajmie dany adres jako następny.
- **Zakres przerośnięty** - tylko część adresów źródłowych tej lokalizacji mieści się w zadeklarowanym zakresie.
- **Niepilnowane wyjście anonimizowane** - anonimizowane lub hostowane wyjście z realną aktywnością i bez zaobserwowanej zasady, która by je obejmowała. Każda z tych rzeczy z osobna jest powszechna; razem są warte sprawdzenia.

Kafelki dla całej dzierżawy zliczają lokalizacje niosące poszczególne ustalenia, obok **udziału logowań bez zastosowanej zasady** - jednej liczby, która mówi, jak duża część ruchu wchodzi bez nadzoru.

## Nazwane Lokalizacje: Druga Strona

Widok **Nazwane lokalizacje** odwraca porównanie i zaczyna od tego, co zadeklarowano, żeby konfiguracja, która nigdy nie spotyka rzeczywistości, nie mogła się ukryć:

- **Nigdy nie widziano** - z zadeklarowanego zakresu nikt nigdy się nie zalogował. Zaufany zakres, za którym nikogo nie ma, to stały wyjątek bez właściciela.
- **Używana przez** - ile włączonych zasad odwołuje się do tej nazwanej lokalizacji. Brak oznacza martwą konfigurację.
- **Nieczytelne zakresy** - zakresy zwrócone przez Microsoft w postaci, której nie dało się odczytać jako CIDR. Są pokazywane, a nie przemilczane, bo niedopasowywalny zakres sprawiałby, że jego nazwana lokalizacja wygląda na węższą, niż jest.

## W Szufladzie Lokalizacji

Otwórz dowolną lokalizację, a zakładka **Dostęp warunkowy** opowie historię tego jednego miejsca: werdykt pokrycia i stojącą za nim nazwaną lokalizację, ile obserwowanych adresów pasowało do zadeklarowanego zakresu, ile logowań tu przypisano i ile z nich nie niosło żadnej zasady, każde ustalenie wraz z wyjaśnieniem - oraz zasady faktycznie zaobserwowane przy logowaniach z tej lokalizacji, każda z kontrolkami przyznawania i licznikami: zastosowano, przepuszczono, zablokowano, tylko raportowanie.

Zasady są wymienione tak, jak je zaobserwowano, więc zakładka jest uczciwa w dwie strony, na które widok konfiguracji nie pozwala: zasady **tylko do raportowania** i **wyłączone** są oznaczone, a nie liczone jako ochrona, a zasada **usunięta w Entra** nadal się pojawia, z etykietą - „reguła, która obejmowała to biuro, została usunięta” to ustalenie, a nie brakujący wiersz.

## Gdzie Jeszcze To Zobaczysz

- **Lista lokalizacji** - kolumna **pokrycia dostępem warunkowym** jest też na głównej liście, nie tylko na zakładce Pokrycie: to, czy miejsce jest pilnowane, należy obok tego miejsca - gdziekolwiek na nie patrzysz.
- **Filtry** - zawężaj dowolną listę lokalizacji według werdyktu pokrycia lub konkretnego ustalenia.
- **Szuflada lokalizacji** - opisana wyżej zakładka Dostęp warunkowy.

## Uczciwe Ograniczenia

- Pokrycie liczone jest z **zaobserwowanych** logowań. Zasada skonfigurowana poprawnie, która nie miała jeszcze na czym zadziałać, nie będzie miała obserwacji - to zdanie o Twoim ruchu, a nie twierdzenie, że zasada jest zepsuta.
- 1Security odczytuje dostęp warunkowy, nigdy go nie edytuje. Każdą poprawkę - dodanie zakresu, oznaczenie biura jako zaufanego, wycofanie martwej nazwanej lokalizacji - wykonujesz w Entra.
- Lokalizacje wykryte po ostatnim przeliczeniu są pokazywane jako **Nieokreślone** do najbliższego przebiegu, zamiast być raportowane jako luki, którymi mogą nie być.

Zobacz [Analizę Lokalizacji](/pl/docs/location), aby dowiedzieć się, jak rozpoznawane są same miejsca, oraz [Urządzenia](/pl/docs/screens/devices) - urządzeniową stronę tej samej historii logowań.
