---
title: Lokalizacje
description: Zobacz każde miejsce, z którego naprawdę pochodzi aktywność w Twoim Microsoft 365 - biura, sieci domowe, VPN-y, Tor i centra danych - i sprawdź, czy Twoje reguły dostępu warunkowego rzeczywiście je obejmują.
icon: Globe
---

# Lokalizacje (Locations)

Ekran Lokalizacji odpowiada na dwa pytania, które należą do siebie nawzajem: **„Skąd tak naprawdę ktoś sięga po nasze dane - i czy reguły, które zadeklarowaliśmy, zgadzają się z tą rzeczywistością?”** Każde logowanie i każda akcja na pliku w Twojej dzierżawie dzieje się gdzieś; ten ekran zbiera te „gdzieś” w stabilne, nazwane miejsca, porządkuje je według aktywności i nakłada na nie Twoją konfigurację dostępu warunkowego (Conditional Access), tak aby luki nie miały się gdzie schować.

**Lokalizacja** nie jest tutaj adresem IP. To rozwiązana tożsamość złożona z kraju, miasta i sieci, do której należy połączenie - dzięki temu dwieście ulotnych adresów z jednego gospodarstwa domowego czyta się jako jeden wiersz „Warszawa, Polska - domowy dostawca internetu”. Jak działa to rozwiązywanie, łącznie z rozpoznawaniem i neutralizowaniem ruchu przekaźników samego Microsoftu, opisuje [Analiza lokalizacji](/pl/docs/location).

## Co Możesz Osiągnąć

<Cards>
  <Card
    title="Wychwyć źródło, którego nie powinno być"
    description="Węzeł wyjściowy Tor, komercyjny VPN, dostawca hostingu dotykający Twoich plików - każde z nich jest o jeden szybki filtr stąd, z licznikiem na żywo. Bez pisania reguł, bez trenowania bazy."
  />
  <Card
    title="Oddziel swoje biura od całej reszty"
    description="Oznacz miejsca, które naprawdę są Twoje, nadaj każdemu promień normalnego użycia, a każda inna lokalizacja pokaże odległość do najbliższego biura - nietypowy ruch widać od razu."
  />
  <Card
    title="Znajdź miejsca, których nie obejmuje żadna zasada"
    description="Karta Dostęp warunkowy porównuje to, co zadeklarowano w Entra, z faktycznie zaobserwowanymi logowaniami - i liczy te, które przeszły bez żadnej zasady."
  />
  <Card
    title="Zamień miejsce w śledztwo"
    description="Każda lokalizacja otwiera się w panelu ze swoim trendem aktywności, użytkownikami, urządzeniami, logami i własną historią dostępu warunkowego - jedno kliknięcie od podejrzanego wiersza do konkretnych zdarzeń."
  />
</Cards>

## Cztery Karty, Jedno Pytanie

- **Lokalizacje** - każde miejsce, z którego zaobserwowano aktywność, jako filtrowalna, sortowalna lista.
- **Lokalizacje firmowe** - miejsca oznaczone jako biura, plus rekomendowani kandydaci.
- **Mapa** - te same dane na mapie świata, z warstwami biur, lokalizacji użytkowników, centrów danych Microsoftu, podejrzanych sieci i luk dostępu warunkowego.
- **Dostęp warunkowy** - Twoje zadeklarowane zasady nałożone na zaobserwowaną rzeczywistość. Pełną mechanikę opisuje [Dostęp warunkowy](/pl/docs/conditional-access).

## Jak Czytać Listę

Domyślnie lista grupuje lokalizacje **według miast**, bo bazy geolokalizacyjne uwielbiają odpowiadać nazwami dzielnic i przedmieść wokół każdej metropolii - widok zgrupowany trzyma jeden wiersz na miasto, a kliknięcie w niego rozwija pojedyncze lokalizacje, które za nim stoją. Przełącznik **Wszystkie lokalizacje** pokazuje widok surowy.

Każdy wiersz niesie tożsamość lokalizacji - kraj, miasto i **sieć** (ASN: domowy dostawca internetu, operator komórkowy, sieć firmowa, dostawca chmury) - obok **typu infrastruktury**, werdyktu **pokrycia CA**, odległości do **najbliższego biura**, liczby zaobserwowanych **zdarzeń**, **użytkowników** i **urządzeń**, **wykresu aktywności** oraz dat, kiedy miejsce było widziane **po raz pierwszy** i **ostatni**.

Nad listą szybkie filtry dają jednym kliknięciem dostęp do cięć o najwyższym sygnale, każde z licznikiem na żywo: **Tor**, **VPN**, **Centrum danych** i **Microsoft**. Pełny panel filtrów idzie dalej - po kraju, mieście, sieci, typie infrastruktury, stanie pokrycia dostępu warunkowego, konkretnym ustaleniu CA lub konkretnej lokalizacji nazwanej.

<Callout type="info">
  Wzorzec o wysokim sygnale, który kosztuje dziesięć sekund: włącz filtry
  **Tor** i **Centrum danych**, a potem posortuj malejąco po dacie **pierwszego
  zaobserwowania**. Świeże zanonimizowane źródło, które już generuje aktywność,
  to jeden z najmocniejszych tropów kompromitacji, jakie pasywna telemetria
  może dać.
</Callout>

Na **pierwsze zaobserwowanie** warto zwracać uwagę na całym ekranie: 1Security oznacza pierwszy raz, gdy dany użytkownik pojawia się w danej lokalizacji, więc „nowe miejsce, prawdziwa aktywność” jest filtrowalnym faktem, a nie przeczuciem.

## Lokalizacje Firmowe

Biura są kotwicą całego ekranu: gdy 1Security wie, gdzie dzieje się normalna praca, całą resztę można mierzyć odległością od normalności.

Oznaczenie biura to jedno kliknięcie na wierszu lokalizacji i krótkie okno dialogowe - nazwij biuro i ustaw jego **promień normalnego użycia** w kilometrach. Od tej chwili każdy wiersz i każdy punkt na mapie pokazuje, jak daleko leży od najbliższego biura.

Karta otwiera się sekcją **Rekomendowane działania** - kandydatami wyprowadzonymi z tego, co obserwujemy, co deklaruje Entra i co już oznaczono. Sugestia w rodzaju _„To wygląda na biuro”_ przychodzi z dowodami: dziesiątki użytkowników za garścią adresów, koncentracja w dni robocze i godziny pracy, zarządzane urządzenia, aktywność utrzymująca się przez wiele dni. Przyjęcie sugestii otwiera zwykłe okno oznaczania, więc nazwa i promień zostają w Twoich rękach. Działa też kierunek odwrotny: _„To biuro ucichło”_ wskazuje oznaczone biura bez świeżej aktywności.

## Mapa

Karta Mapa rysuje każde zlokalizowane miejsce na mapie świata - rozmiar punktu podąża za aktywnością, ciche lokalizacje bledną, a pobliskie punkty łączą się w klastry do czasu przybliżenia. Warstwy przełączają **biura** (wraz z promieniem), **lokalizacje użytkowników**, **centra danych Microsoftu**, **podejrzane sieci** (ruch przez VPN, Tor i hosting) oraz **luki CA** - pierścień wokół każdej lokalizacji, której dostęp warunkowy nie obejmuje, obejmuje tylko częściowo albo nigdy w niej nie egzekwował zasad. Zakres czasu od 24 godzin po całą historię zamienia mapę w odpowiedź na pytanie „skąd sięgano po nasze dane w zeszłym tygodniu?”

## Karta Dostęp Warunkowy

Ta karta to porównanie „zaobserwowane kontra zadeklarowane” w jednym miejscu. Nagłówek podsumowuje konfigurację - zasady egzekwujące, zasady w trybie tylko raport, lokalizacje nazwane i ile z nich jest zaufanych - obok liczby, która znaczy najwięcej: **odsetka logowań, które przeszły bez zastosowania żadnej zasady**.

Każda zaobserwowana lokalizacja dostaje jeden werdykt pokrycia - **Nieobjęta**, **Objęta częściowo**, **Nazwana**, **Zaufana** albo **Nieustalona** - obliczony z adresów źródłowych faktycznie tam widzianych, a nie z deklarowanego zakresu zasady. Ustalenia mówią, dlaczego wiersz zasługuje na działanie: logowania **bez egzekwowania**, miejsca **niezadeklarowane, a aktywne**, **biuro poza zaufanymi zakresami**, **zaufany zakres wskazujący na ryzykowną infrastrukturę**, **zakres, z którego ruch już wyrósł**, **pokrycie wyłącznie regułą kraju** i inne - każde z licznikiem lokalizacji, które je niosą.

Widok **Lokalizacje nazwane** odwraca porównanie i zaczyna od tego, co zadeklarowano: zakresy, z których nigdy nikt się nie zalogował, lokalizacje nazwane, do których nie odwołuje się żadna włączona zasada, oraz zakresy zwrócone przez Microsoft w formie, której nie dało się sparsować - pokazane, a nie po cichu przemilczane.

<Callout type="info">
  Dwa wiersze warte sprawdzenia w dniu podłączenia: **zaufana** lokalizacja
  nazwana, której ruch wskazuje na infrastrukturę VPN lub hosting, oraz zaufany
  zakres, z którego **nigdy nikogo nie widziano**. Oba są stałym wyjątkiem w
  każdej zasadzie wykluczającej zaufane lokalizacje - jeden jest wynajmowany
  obcym, drugi nie ma żadnego właściciela.
</Callout>

Podłączenie karty to jedna dodatkowa zgoda tylko do odczytu (`Policy.Read.All`); werdykty per logowanie już są w logach, które 1Security pobiera. Sam dostęp warunkowy wymaga po stronie Microsoftu licencji **Microsoft Entra ID P1** - jeśli Twoja dzierżawa jej nie ma, 1Security mówi to wprost, a cała reszta ekranu działa dalej.

## Podróże, Per Użytkownik i Per Urządzenie

Lokalizacje podążają za tożsamościami, które je odwiedzają. W panelu każdego użytkownika i urządzenia **ślad podróży** odtwarza ruch tej tożsamości między miejscami - każdy odcinek z pokonanym dystansem, odstępem czasu, prędkością, jaką ten odstęp implikuje, i werdyktem: podróż **prawdopodobna**, **mało prawdopodobna** albo **niemożliwa**. Odcinek oznaczony jako niemożliwy („1 800 km w 40 minut”) to mocniejsze stwierdzenie niż jakikolwiek wskaźnik anomalii - i prowadzi wprost do konkretnych zdarzeń na obu końcach.

<Callout type="info">
  Werdykty są celowo konserwatywne: pozycje to centroidy miast z geolokalizacji
  IP, nigdy poziom ulicy, a model wykonalności dopuszcza podróż lądową poniżej
  400 km i lot z czasem lotniskowym powyżej. Jeśli odcinek i tak jest
  oznaczony, zasługuje na Twoją uwagę.
</Callout>

## Licencjonowanie

Wszystko na tym ekranie działa na **standardowej licencji Microsoft 365**. Rozwiązywanie lokalizacji odbywa się lokalnie - żaden zewnętrzny serwis wyszukiwania IP nigdy nie widzi Twoich danych - i nie wymaga Entra ID P2 ani płatnego dodatku do logów logowania. Jedynym wyjątkiem jest opisany wyżej wymóg po stronie Microsoftu dla karty Dostęp warunkowy - i to ograniczenie należy do samego dostępu warunkowego, nie do 1Security.
