Aktualizováno: 2.9.2026, Vytvořeno: 2.9.2026 | V kategorii:

Rozdíl mezi povolením a vynucením vícefaktorového ověřování (MFA)

Vícefaktorové ověřování (MFA) chrání přihlášení tím, že kromě hesla vyžaduje ještě druhý faktor — typicky potvrzení v mobilní aplikaci, kód nebo biometriku. V Microsoftu 365 ale existují dva zásadně odlišné způsoby, jak MFA v organizaci zapnout, a rozdíl mezi nimi má vliv jak na bezpečnost, tak na licencování.

Povolení MFA — základní zapnutí bez podrobné kontroly

„Povolení" znamená, že MFA v tenantu obecně funguje, ale organizace nemá možnost jemně nastavit, kdy přesně se má vyžadovat. K dispozici jsou dvě cesty:

  • Výchozí nastavení zabezpečení (Security defaults) — jedním přepínačem v Centru pro správu Microsoft Entra zapnete základní ochranu pro celý tenant. Všichni uživatelé se musí zaregistrovat k vícefaktorovému ověřování a Microsoft sám průběžně vyhodnocuje, kdy je při přihlášení vyzve (podle rizika, umístění, zařízení apod.) — vy jako správce ale nemůžete nastavit vlastní pravidla ani výjimky. Součástí je i automatické blokování zastaralých ověřovacích protokolů.
  • Starší vícefaktorové ověřování pro jednotlivé uživatele — historicky nejstarší způsob, kdy se MFA zapíná ručně po jednotlivých účtech. Microsoft ho dnes aktivně nedoporučuje a organizace, které již mají Výchozí nastavení zabezpečení nebo Podmíněný přístup, by tento způsob neměly používat vůbec.

Obě varianty jsou k dispozici zdarma v každém předplatném Microsoftu 365 (přes bezplatnou úroveň Microsoft Entra ID).

Rozdíl mezi povolením a vynucením vícefaktorového ověřování (MFA) 1

Vynucení MFA — přesná pravidla přes Podmíněný přístup

„Vynucení" jde o krok dál: pomocí Podmíněného přístupu (Conditional Access) definujete konkrétní zásady, kdy a jak se má MFA vyžadovat — podle uživatele nebo skupiny, konkrétní aplikace, umístění či IP adresy, stavu zařízení nebo úrovně rizika přihlášení. Díky tomu lze například:

  • vyžadovat MFA pro všechny uživatele kromě přihlášení z důvěryhodné firemní sítě,
  • nastavit přísnější požadavky (např. ověřování odolné vůči phishingu) jen pro administrátory,
  • automaticky blokovat nebo vynutit MFA u rizikových přihlášení.
Rozdíl mezi povolením a vynucením vícefaktorového ověřování (MFA) 3

Microsoft Entra nabízí i hotové šablony zásad pro nejčastější scénáře, takže se nemusí vše nastavovat od nuly.

Jakou licenci to vyžaduje

Výchozí nastavení zabezpečeníPodmíněný přístup
LicenceZdarma (Microsoft Entra ID Free — součást každého M365 předplatného)Microsoft Entra ID P1 nebo P2
Vlastní pravidla / výjimkyNe — vše nebo nic pro celý tenantAno — podle uživatele, aplikace, umístění, zařízení, rizika
Zásady podle rizika přihlášeníNeJen s licencí P2
Blokování zastaralého ověřováníAnoAno

Licenci Microsoft Entra ID P1 samostatně kupovat obvykle nemusíte — je součástí balíčků Microsoft 365 Business Premium a Microsoft 365 E3. P2 je součástí Microsoft 365 E5.

Proč se vynucení přes Podmíněný přístup vyplatí

Podle analýzy Microsoftu se pomocí vícefaktorového ověřování a blokování zastaralého ověřování zastaví více než 99,9 % běžných útoků souvisejících s identitou — a přes 97 % útoků typu credential stuffing i přes 99 % útoků typu password spray přitom cílí právě na zastaralé (starší) ověřovací protokoly, které Výchozí nastavení zabezpečení i Podmíněný přístup dokážou blokovat.

Rozdíl je v tom, co se stane, když samotné "zapnuté MFA" nestačí:

  • Bez podrobné kontroly (jen Výchozí nastavení zabezpečení) nemáte možnost reagovat na konkrétní riziková místa v provozu firmy — třeba že administrátorské účty by měly mít přísnější ochranu než běžní uživatelé, nebo že přístup z neznámé země by měl být automaticky blokovaný.
  • S Podmíněným přístupem lze bezpečnost přesně "ušít" na míru — bez zbytečného obtěžování uživatelů tam, kde riziko nízké je (např. práce z kanceláře), a s výrazně přísnější kontrolou tam, kde riziko vysoké je.

Protože je licence P1 už součástí Business Premium a E3, které řada firem stejně používá kvůli dalším funkcím (Intune, Defender for Business), jde často jen o to začít Podmíněný přístup skutečně využívat — bez dalších nákladů navíc.

Máte nějaké dotazy nebo připomínky? Zanechte komentář a neváhejte se s námi spojit na facebooku!