Promjena IT partnera nije samo administrativna primopredaja. Prije preuzimanja odgovornosti potrebno je razumjeti postojeće okruženje, pronaći nepravilnosti i osigurati da promjene ne ugroze svakodnevno poslovanje.
Nakon odluke jedne organizacije da Imnetu povjeri cjelokupno održavanje IT sustava, uključujući Microsoft 365 okruženje i korisnička računala, zatečeno je nepregledno i nedosljedno konfigurirano Microsoft 365 okruženje.
Prije preuzimanja redovnog održavanja bilo je potrebno detaljno analizirati tenant, urediti korisničke identitete, reorganizirati zajedničke adrese, optimizirati licence i postaviti odgovarajuće sigurnosne mehanizme. Sve promjene provedene su bez gubitka elektroničke pošte i bez prekida poslovanja.
Izazov: Microsoft 365 bez jasne strukture
Tijekom godina u Microsoft 365 tenantu nastali su različiti načini kreiranja korisničkih računa i dodjeljivanja adresa. Dio korisnika imao je adrese prema obrascu ime.prezime, dok su drugi koristili skraćeni format i.prezime.
Istodobno su zajedničke poslovne adrese, poput info@ i financije@, bile postavljene kao zasebni korisnički računi s vlastitim Microsoft 365 licencama i lozinkama.
Zaposlenici kojima je trebao pristup tim adresama povezivali su se na više računa. Uz svoj osobni račun koristili su i vjerodajnice zajedničkih adresa.
Takav način rada stvarao je nekoliko problema:
- korisnici su morali upravljati s više računa i lozinki
- lozinke zajedničkih adresa dijelile su se između više osoba
- nije postojala jasna povezanost između korisnika i aktivnosti na zajedničkom sandučiću
- promjena zaposlenika ili njegov prelazak u drugi odjel zahtijevali su promjenu zajedničkih lozinki
- licence su se plaćale i za adrese koje nisu predstavljale stvarne korisnike
- korisnički identiteti i adrese nisu slijedili jedinstveni standard
- upravljanje pristupima bilo je nepotrebno složeno
Prije predlaganja promjena bilo je važno utvrditi koje se adrese zaista koriste, tko ih koristi i na koji su način povezane s korisnicima, uređajima i poslovnim procesima.
Imnetov pristup: prvo analiza, zatim promjene
Umjesto neposrednog mijenjanja zatečenih postavki, Imnet je započeo detaljnom analizom cijelog Microsoft 365 okruženja.
Pregledani su:
- svi aktivni i neaktivni korisnički računi
- primarne adrese i postojeći aliasi
- Exchange Online sandučići
- zajedničke poslovne adrese
- dodijeljene Microsoft 365 licence
- administratorski računi i njihove ovlasti
- autentifikacijske metode
- SMTP adrese i povezane integracije
- SPF, DKIM i DMARC zapisi
- prava pristupa pojedinim sandučićima
Podaci iz Microsoft 365 administracijskog okruženja uspoređeni su s konfiguracijom Exchange sustava i stvarnim načinom na koji su zaposlenici koristili elektroničku poštu.
Takva analiza bila je nužna kako se tijekom reorganizacije ne bi uklonila aktivna adresa, prekinuo rad povezanog uređaja ili aplikacije odnosno izgubio pristup poslovno važnoj e-pošti.
Na temelju utvrđenog stanja izrađen je prijedlog ciljane organizacije Microsoft 365 okruženja i predstavljen direktoru organizacije.
Standardizacija korisničkih identiteta
Kao jedinstveni standard za osobne korisničke račune odabran je format: ime.prezime @ domena
Svaki zaposlenik dobio je vlastiti, jasno prepoznatljiv korisnički identitet. Postojeće adrese u formatu i.prezime nisu jednostavno uklonjene, nego su dodane kao aliasi odgovarajućim korisnicima.
Time su istodobno ostvarena dva cilja:
- uspostavljen je jedinstven standard za sve korisničke račune
- poruke poslane na ranije korištene adrese nastavile su stizati istim korisnicima
Korisnicima i poslovnim partnerima nije bilo potrebno odmah mijenjati postojeće kontakte, a organizacija je dobila jasnu strukturu za kreiranje budućih korisničkih računa.
Zajedničke adrese pretvorene su u shared mailboxe
Adrese poput info@, financije@ i drugih funkcijskih adresa ne predstavljaju pojedinačne zaposlenike. Njih tijekom vremena koristi više osoba, ovisno o odjelu i poslovnim odgovornostima.
Zbog toga su takve adrese pretvorene u shared mailboxe, odnosno zajedničke poštanske sandučiće.
Microsoft 365 shared mailbox omogućuje da više ovlaštenih korisnika pristupa istoj adresi i šalje poruke u njezino ime. U standardnim okolnostima shared mailbox do 50 GB ne zahtijeva vlastitu licencu, iako je ona potrebna za određene napredne funkcionalnosti. Microsoftova dokumentacija o shared mailboxima
Umjesto prijave zajedničkom lozinkom, svaki zaposlenik sada se prijavljuje vlastitim korisničkim računom. Pristup adresama info@, financije@ i ostalim zajedničkim sandučićima dodjeljuje mu se kroz odgovarajuća prava. Time je uklonjena potreba za dijeljenjem lozinki zajedničkih adresa.
Jednostavnije upravljanje promjenama zaposlenika
Nova struktura značajno je pojednostavnila svakodnevno administriranje sustava.
Kada zaposlenik napusti organizaciju ili prijeđe u drugi odjel, više nije potrebno mijenjati lozinku zajedničkog sandučića i novu lozinku dostavljati svim ostalim korisnicima. Dovoljno je ukloniti prava tog korisnika.
Na isti se način novom zaposleniku može omogućiti pristup potrebnim zajedničkim adresama bez otkrivanja bilo kakvih zajedničkih vjerodajnica.
Ovakav model donosi:
- jasnu kontrolu nad time tko ima pristup pojedinoj adresi
- jednostavnije dodavanje i uklanjanje prava
- manje dijeljenih lozinki
- lakši onboarding i offboarding zaposlenika
- bolju sljedivost korisničkog pristupa
- manji rizik zadržavanja pristupa nakon odlaska iz organizacije
Optimizacija licenci: s 35 na 25
Neodgovarajuća organizacija zajedničkih adresa utjecala je i na troškove Microsoft 365 licenci.
Prije reorganizacije organizacija je plaćala ukupno 35 licenci. Dio licenci bio je dodijeljen adresama poput info@ i financije@, iako se nije radilo o stvarnim korisnicima nego o zajedničkim poslovnim funkcijama.
Nakon analize namjene svakog računa, zajedničke adrese pretvorene su u shared mailboxe, a licence su zadržane za stvarne korisnike i funkcije kojima su potrebne.
Broj licenci smanjen je s 35 na 25, bez smanjenja dostupnosti elektroničke pošte i bez ograničavanja potrebnog pristupa korisnicima.
To predstavlja gotovo 30% manje licenci, ali važnije je da nova raspodjela odgovara stvarnoj strukturi organizacije. Ušteda nije ostvarena uskraćivanjem funkcionalnosti, nego pravilnim korištenjem Microsoft 365 mogućnosti.
Odvojeni administratorski računi
Posebna pažnja posvećena je administratorskim ovlastima. Svakodnevni korisnički račun nije primjeren za obavljanje administrativnih zadataka. Ako takav račun bude kompromitiran kroz phishing poruku, zlonamjernu privitak ili krađu lozinke, napadač može dobiti znatno veće ovlasti od onih potrebnih za uobičajen rad.
Zbog toga su administratorski računi odvojeni od standardnih korisničkih računa. Direktor organizacije dobio je zaseban administratorski račun koji se koristi isključivo kada su potrebne administratorske ovlasti. Njegov svakodnevni račun za e-poštu i redovan rad nema istu ulogu.
Na svim korisničkim i administratorskim računima uključena je višefaktorska autentifikacija. Time sama lozinka više nije dovoljna za prijavu, čime je značajno smanjen rizik neovlaštenog pristupa u slučaju njezina otkrivanja ili krađe.
Uklanjanje neaktivnih računa
Analizom su pronađeni računi bivših i neaktivnih korisnika koji više nisu imali opravdanu poslovnu namjenu. Nakon provjere njihove uporabe i potrebnih podataka, takvi su računi uklonjeni iz aktivnog okruženja.
Redovito upravljanje životnim ciklusom korisničkih računa važno je iz dva razloga: smanjuje broj potencijalnih ulaznih točaka u sustav i omogućuje da se licence koriste samo ondje gdje su zaista potrebne.
Zaštita domene i isporučivosti e-pošte
Uz reorganizaciju korisnika i licenci pregledani su tehnički zapisi zaduženi za vjerodostojnost domene i isporuku elektroničke pošte.
Provjereni su i gdje je bilo potrebno, ispravljeni:
- SPF zapisi
- DKIM potpisivanje poruka
- DMARC pravila
Ovi mehanizmi pomažu odredišnim sustavima provjeriti je li poruka doista poslana s ovlaštenog sustava te smanjuju mogućnost zloupotrebe domene za lažno predstavljanje i phishing.
Dio postavki bio je ispravno konfiguriran već u zatečenom sustavu. Umjesto nepotrebnog mijenjanja svega, Imnet je zadržao ispravne postavke, a doradio samo one koje nisu odgovarale potrebnoj konfiguraciji.
Projekt bez prekida poslovanja
Reorganizacija je uključivala promjene korisničkih identiteta, aliasa, vrsta sandučića, licenci, administratorskih ovlasti i sigurnosnih postavki.
Unatoč opsegu zahvata, projekt je proveden:
- bez gubitka elektroničke pošte
- bez prekida svakodnevnog rada
- uz očuvanje primitka poruka na ranije korištene adrese
- bez uskraćivanja pristupa potrebnim zajedničkim sandučićima
To je omogućila prethodna analiza svih računa i ovisnosti te pažljivo planiranje redoslijeda promjena.
Rezultati
Nakon završetka projekta organizacija je dobila:
- jasno i standardizirano Microsoft 365 okruženje
- osobni račun za svakog korisnika
- jedinstvenu strukturu adresa ime.prezime
- očuvanje starih adresa putem aliasa
- pravilno konfigurirane zajedničke sandučiće
- pristup zajedničkim adresama bez dijeljenja lozinki
- jednostavnije dodavanje i uklanjanje korisničkih prava
- odvojene svakodnevne i administratorske račune
- MFA zaštitu za sve korisnike i administratore
- uklonjene neaktivne račune
- provjerene SPF, DKIM i DMARC postavke
- smanjenje broja licenci s 35 na 25
- dugoročno jednostavnije i sigurnije održavanje
Dugoročno upravljanje, a ne jednokratna intervencija
Sređivanje zatečenog stanja bilo je tek prvi korak. Nakon reorganizacije Imnet je preuzeo kontinuirano održavanje cjelokupnog Microsoft 365 okruženja i korisničkih računala. Time su upravljanje identitetima, sigurnost, licence, elektronička pošta i podrška korisnicima objedinjeni kod jednog IT partnera.
Svaki budući dolazak, odlazak ili promjena uloge zaposlenika sada se može provesti prema jasno definiranom modelu. Nova korisnička prava mogu se dodijeliti kontrolirano, nepotrebni pristupi pravovremeno ukloniti, a licence uskladiti sa stvarnim potrebama.
Zaključak
Microsoft 365 tenant može nastaviti funkcionirati i kada nije pravilno organiziran, ali se tehnički dug s vremenom povećava. Nedosljedni korisnički računi, dijeljene lozinke, neaktivni korisnici i pogrešno dodijeljene licence stvaraju sigurnosne rizike, povećavaju troškove i otežavaju svaku buduću promjenu.
U ovom projektu Imnet nije samo preuzeo postojeći sustav. Najprije ga je detaljno analizirao, zatim standardizirao korisničke identitete, reorganizirao zajedničke adrese, unaprijedio sigurnost i uskladio licence sa stvarnim potrebama organizacije.
Rezultat je sigurnije, preglednije i dugoročno održivo Microsoft 365 okruženje, uz smanjenje broja licenci s 35 na 25 i bez gubitka podataka ili prekida poslovanja.