Przejdź do treści
Prawo i firmy

Shadow tenanty w Microsoft Entra: jak nie stracić kontroli nad tożsamościami w firmie

Wiele firm często nie wie, ile posiada tenantów w chmurze Microsoftu i kto nimi zarządza. Microsoft wprowadza Entra Tenant Governance, by pomóc w wykrywaniu i nadzorowaniu niekontrolowanych zasobów. Dla polskich firm to sygnał, by uporządkować zarządzanie tożsamościami, zanim zrobią to atakujący.

4 min read
An abstract digital landscape with multiple translucent building-like structures labeled only by colored light, some fading into shadow, while a central bright figure holds a glowing key chain. No textless.

Wiele organizacji korzystających z usług Microsoftu nie ma pełnej wiedzy o tym, ile posiada tenantów w chmurze i kto nimi zarządza. Problem ten, określany mianem „shadow tenantów”, staje się coraz poważniejszym wyzwaniem dla zespołów IT i bezpieczeństwa. Microsoft, dostrzegadając na rosnące potrzeby rynku, wprowadza zestaw funkcji o nazwie Microsoft Entra Tenant Governance, który ma pomóc w wykrywaniu, nadzorowaniu i utrzymywaniu spójnych polityk w środowiskach multi-tenant.

Czym są shadow tenanty i dlaczego stanowią zagrożenie

Shadow tenanty to dzierżawy (tenanty) Microsoft Entra ID (dawniej Azure Active Directory) zakładane poza kontrolą centralnego zespołu tożsamości. Mogą powstawać na przykład, gdy pracownicy działu marketingu uruchamiają własne projekty w chmurze, deweloperzy testują nowe aplikacje, a nawet gdy pojedynczy użytkownik rejestruje się do usługi Microsoft 365 bez wiedzy działu IT. Każdy taki tenant to osobna dalszy punkt zarządzania, który może nie spełniać standardów bezpieczeństwa przyjętych w organizacji.

Jak zauważa Kapitan Hack w swoim artykule, „w praktyce wiele organizacji nęka dużo bardziej przyziemny problem: nie wiedzą, ile naprawdę mają tenantów i kto nimi zarządza”. Brak kontroli nad shadow tenantami może prowadzić do wycieków danych, nieautoryzowanego dostępu do zasobów, a także naruszenia wymogów regulacyjnych, takich jak RODO czy NIS2.

Microsoft Entra Tenant Governance – co nowego

25 marca 2026 roku Microsoft opublikował na oficjalnym blogu informacje o nowych funkcjach w ramach Entra Tenant Governance. Jak opisuje Kapitan Hack, nie jest to wyłącznie „marketingowa nakładka, ale próba uporządkowania realnego bałaganu po tenantach zakładanych poza kontrolą centralnego zespołu tożsamości”. Nowe narzędzia mają umożliwić administratorom wykrywanie nieznanych tenantów, obejmowanie ich nadzorem oraz egzekwowanie spójnych polityk bezpieczeństwa we wszystkich środowiskach.

W praktyce oznacza to, że organizacje będą mogły zyskać wgląd w pełną mapę swoich tenantów, zidentyfikować te, które nie są zarządzane centralnie, a następnie zastosować wobec nich odpowiednie kontrole dostępu i konfiguracje. To krok w stronę dojrzałego zarządzania tożsamożnościami w modelu zero trust.

Jakie ryzyka wiążą się z niekontrolowanymi tenantami

Shadow tenanty to nie tylko zwiększają powierzchnię ataku. Każdy niezarządzany tenant może być wykorzystany przez atakującego jako punkt wejścia do organizacji. Jeśli pracownik założy tenant z własnym kontem, a następnie udostępni w nim poufne dokumenty, firma traci kontrolę nad nimi kontrolę. Co gorsza, taki tenant może nie mieć włączonego uwierzytelniania wieloskładnikowego (MFA), audytu logowań ani polityk dostępu warunkowego.

W skrajnych przypadkach shadow tenant może posłużyć do przeprowadzenia ataku typu „consent phishing”, gdzie ofiara udziela aplikacji dostępu do swoich danych, nie zdając sobie sprawy z konsekwencji. Dlatego tak ważne jest, aby organizacje miały pełną widoczność swoich tenantów i mogły szybko reagować na nieautoryzowane działania.

Praktyczne kroki dla polskich firm

Dla firm w Polsce, które korzystają z usług Microsoftu, wprowadzenie Entra Tenant Governance to dobry moment, by przyjrzeć przyjrzeć się własnym procesom zarządzania tożsamościami. Oto kilka rekomendacji:

  • Przeprowadź audyt istniejących tenantów – sprawdź, ile dzierżaw jest powiązanych z Twoją domeną i kto ma do nich dostęp.
  • Wdróżnij centralne zarządzanie – skonfiguruj polityki dostępu warunkowego i wymuszaj MFA na wszystkich tenantach.
  • Monitoruj nowe rejestracje – ustaw alerty na wypadek, gdyby ktoś założony zostanie nowy tenant bez zgody działu IT.
  • Szkol użytkowników – edukuj pracowników, aby nie zakładali własnych tenantów do celów służbowych bez wiedzy administratorów.

Wdrożenie tych zasad pozwoli ograniczyć ryzyko związane z shadow tenantami i lepiej przygotować się na wymogi regulacyjne, takie jak dyrektywa NIS2, która kładzie nacisk na zarządzanie ryzykiem i kontrolę dostępu.

Co dalej

Microsoft Entra Tenant Governance to dopiero początek szerszego podejścia do zarządzania tożsamościami w chmurze. W miarę jak organizacje będą migrować kolejne zasoby do chmury, problem shadow tenantów będzie narastał. Dlatego warto już teraz zainteresować się nowymi funkcjami i przygotować swoją firmę na bardziej rygorystyczne zarządzanie dostępem. Nie czekaj, aż niekontrolowany tenant stanie się furtką dla atakującego.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR