Preskoči na sadržaj
SIGURNOST10 min čitanja

Phishing-otporna MFA u Microsoft 365: kako uvesti YubiKey kroz Entra ID — i dokazati to nadzoru

Microsoft 365 ima ugrađeno sve što treba za phishing-otpornu prijavu — problem je što se u većini tvrtki ništa od toga ne uključi. Prolazimo uvođenje redom kojim ga stvarno radimo: politika metoda, snage autentifikacije, uvjetni pristup po skupinama, registracija bez kaosa i papirologija koja se pred ZKS nadzorom otvara bez straha.

31. kolovoza 2026.|Vi-Di.me Security Division|Ažurirano: 2. rujna 2026.|Stručna provjera prije objave
Sigurnosni ključ predaje se preko stola drugoj osobi
Fotografija: Yubico (službeni materijali).

TL;DR / KRATKO

U Entra ID-u se uključi metoda „Passkey (FIDO2)“, ciljano po skupinama; zatim se pravilom uvjetnog pristupa uz ugrađenu snagu „Phishing-resistant MFA“ ključ učini OBVEZNIM — prvo za administratore, pa u valovima za ostale. Zaposlenici ključ registriraju sami na My Security Info stranici.

Rezultat je i tehnički i dokaziv: izvoz pravila iz konzole je dokumentacija koju ZKS okvir očekuje.

01

Zašto je M365 mjesto gdje se ovo dobiva ili gubi

Kompromitirani poslovni sandučić najskuplji je pojedinačni incident u malim i srednjim tvrtkama: iz njega idu lažni računi kupcima, presretanje plaćanja i pristup svemu što je ikad poslano mailom.

Microsoft je još 2022. dokumentirao AiTM kampanju protiv više od 10.000 organizacija koja je uredno prolazila klasičnu MFA — kodovi i push potvrde presretani su zajedno sa sesijom.

Zašto ključ na to imun, objasnili smo u članku o ZKS-u i višefaktorskoj autentifikaciji. Ovdje je praktični dio: kako se to u Microsoft 365 stvarno uključuje.

Snimka: Yubico (službeni materijali). Video je na engleskom; koraci u tekstu ispod su na hrvatskom.

02

Kako uvesti YubiKey u Microsoft 365 i Entra ID?

1. Uključite metodu. Entra admin centar → Protection → Authentication methodsPasskey (FIDO2) → Enable. Ciljajte pilot-skupinu, ne odmah sve; po potrebi ograničite dopuštene modele ključeva (AAGUID popis).

2. Registracija bez kaosa. Zaposlenik na My Security Info stranici (Sigurnosne informacije računa) doda metodu Sigurnosni ključ, umetne YubiKey, postavi PIN, dodirne. Dvije minute po osobi; za nove zaposlenike postupak ide uz privremeni pristupni kod pri onboardingu.

Kod većih tenanata dio ovog posla preuzima Yubico: u pretplatnom modelu YubiKey as a Service ključevi mogu stići predkonfigurirani i upisani prije isporuke, pa zaposlenik dobije ključ spreman za upotrebu.

3. Učinite ključ obveznim — snagama autentifikacije. Ovo je korak koji većina preskoči, a bez njega je sve dotad samo opcija.

Pravilo uvjetnog pristupa: ciljana skupina (krenite s globalnim administratorima i upravom) → Grant → Require authentication strength → ugrađena snaga Phishing-resistant MFA. Od tog trenutka prijava tim računima bez ključa (ili platformskog passkeya, ako ga dopustite) ne postoji.

4. Valovi za ostale. Nakon tjedan-dva mira na ovlaštenim računima, ista se snaga širi po odjelima. Stare metode (SMS, govorni poziv) se gase u politici metoda — lanac je jak koliko i najslabija dopuštena karika.

5. Break-glass račun izvan pravila — s dugom lozinkom u sefu i alarmom na prijavu. Uvijek, bez iznimke.

03

Kako dokazati nadzoru da MFA doista provodite?

Za obveznika Zakona o kibernetičkoj sigurnosti vrijednost ovog pristupa je što se ne dokazuje pričom nego izvozom: politika metoda provjere, pravila uvjetnog pristupa sa snagom „Phishing-resistant MFA" i izvještaj o registriranim metodama po korisniku — tri ekrana konzole koja zajedno kažu „mjera višefaktorske autentifikacije postoji, provodi se tehnički i evo pokrivenosti".

Uz to ide kratka pisana politika (tko mora, čime, postupak za izgubljeni ključ) — i mapa dokaza za nadzor je gotova. Predložak politike ostavljamo klijentima nakon uvođenja.

Nabavu ključeva na tvrtku — dva po osobi, s računom na Vaše podatke — rješavate kroz naš katalog; za miješano okruženje prijenosnika i mobitela najčešće predlažemo YubiKey 5C NFC.

Trebate uvođenje? Javite se — a modele, cijene i česta pitanja imate na YubiKey Hrvatska stranici.

MODELI IZ VODIČA

Ključevi spomenuti u ovom vodiču nabavljaju se i kroz nas — s računom na podatke tvrtke. Cijene su konačne (PDV se ne obračunava), a ponuda s troškom dostave stiže u 24 sata.

FAQ

Hoće li nam se zaposlenici pobuniti?

U praksi otpor traje do prve prijave: dodirnuti ključ je brže od prepisivanja šesteroznamenkastog koda. Uvođenje po valovima (prvo IT i uprava, pa odjeli) uz demonstraciju od pet minuta rješava 90 % pitanja prije nego što nastanu.

Što s računom za hitne slučajeve (break-glass)?

Standardna praksa: jedan ili dva namjenska računa za hitni pristup, izuzeta iz pravila uvjetnog pristupa, s vrlo dugom lozinkom u sefu i alarmom na svaku prijavu. Bez toga se pogrešno pravilo može zaključati i administratorima — s time se ne eksperimentira.

Možemo li ograničiti koje ključeve zaposlenici smiju koristiti?

Da — Entra ID dopušta ograničavanje po proizvođačkom identifikatoru modela (AAGUID), pa politika može prihvaćati isključivo odobrene modele, npr. FIPS seriju za regulirane timove. To je razina kontrole koju aplikacijski kodovi nikad neće imati.

Radi li ključ i za prijavu u sam Windows?

Da — na uređajima pridruženima Entra ID-u FIDO2 ključ može biti metoda prijave u Windows, pa ista kartica pokriva i cloud i računalo. Detalji u našem vodiču za prijavu u Mac i Windows.

YubiKeyMicrosoft 365Entra IDFIDO2uvjetni pristupZKS
MICROSOFT 365

Trebate M365 sigurnosni audit?

Provjeravamo MFA/passkeys, administratore, Exchange Online, SharePoint/OneDrive/Teams dozvole, backup, phishing zaštitu i incident tragove.