Praktická odpověď
Licencování Microsoft Entra je jednodušší, když rozhodnutí začíná kontrolou: podmínky přístupu, riziko uživatele, privilegovaný přístup nebo životní cyklus identity. Začátek názvem produktu často vytváří mezery nebo zbytečné překrývání. Obecně řečeno, Entra ID P1 umožňuje podmíněný přístup a je součástí Microsoft 365 E3 a Business Premium. Entra ID P2 přidává funkce jako Identity Protection a může podporovat Privileged Identity Management. Microsoft také prodává Entra ID Governance pro pokročilé scénáře životního cyklu a řízení přístupu. Přesná populace uživatelů se liší podle funkce a musí být odpovídajícím způsobem licencována.
Entra ID P1: přístup založený na zásadách
Podmíněný přístup je hlavním rozhodovacím bodem P1. Umožňuje organizaci vyhodnocovat signály, jako je uživatel, skupina, aplikace, stav zařízení, umístění a kontext ověřování, a poté vyžadovat kontroly nebo blokovat přístup.
Entra ID P2: riziková a privilegovaná identita
Entra ID P2 je součástí Microsoft 365 E5 a je k dispozici samostatně nebo prostřednictvím jiných vhodných balíčků. Dva běžné důvody, proč ji vyžadovat, jsou Ochrana identity a Privilegovaná správa identit.
Entra ID Governance: životní cyklus a řízení přístupu
Microsoft Entra ID Governance je pokročilá sada funkcí pro správu identit pro zákazníky P1 nebo P2 s variantami produktů a předpoklady. Spojuje v sobě správu nároků, kontroly přístupu, privilegovanou správu identit a další možnosti správy, jako jsou pracovní postupy životního cyklu.
Entra ID P1: přístup založený na zásadách
Podmíněný přístup je hlavním rozhodovacím bodem P1. Umožňuje organizaci vyhodnocovat signály, jako je uživatel, skupina, aplikace, stav zařízení, umístění a kontext ověřování, a poté vyžadovat kontroly nebo blokovat přístup.
- P1 je vhodné, když organizace požaduje zásady, jako je vyžadování vícefaktorové autentizace pro definované aplikace,
- vyžadování kompatibilních zařízení, blokování nepodporovaných toků autentizace nebo aplikování podmínek na konkrétní role a skupiny.
- Podmíněný přístup není totéž jako ochrana identity založená na riziku. Zásady P1 mohou využívat podmínky dostupné pro P1; zásady založené na detekci uživatelského rizika nebo rizika přihlášení Microsoft Entra vyžadují příslušné oprávnění P2.
- P1 se objevuje i v jiných apartmánech. Microsoft 365 Business Premium a Microsoft 365 E3 ji obsahují, takže si před zakoupením samostatné licence vždy zkontrolujte stávající plány služeb.
Entra ID P2: riziková a privilegovaná identita
Entra ID P2 je součástí Microsoft 365 E5 a je k dispozici samostatně nebo prostřednictvím jiných vhodných balíčků. Dva běžné důvody, proč ji vyžadovat, jsou Ochrana identity a Privilegovaná správa identit. Identity Protection využívá detekce rizik společnosti Microsoft k identifikaci rizikových uživatelů a přihlášení a podporuje zásady nápravy založené na riziku. To se podstatně liší od statického pravidla, jako je „vyžadovat MFA mimo kancelář“. Privileged Identity Management poskytuje včasný a časově omezený přístup pro podporované scénáře Microsoft Entra, Azure, Microsoft 365 a skupiny. Může vyžadovat schválení, MFA, zdůvodnění a kontroly přístupu a může upozorňovat na změny privilegovaných rolí. Pokyny společnosti Microsoft k PIM vyžadují licence Entra ID P2 nebo Entra ID Governance pro lidi, jejichž přiřazení a činnosti těží z PIM. Počet může zahrnovat způsobilé uživatele, schvalovatele, recenzenty a další účastníky popsané v aktuálních příkladech licencování – nejen správce, který konfiguruje PIM.
Entra ID Governance: životní cyklus a řízení přístupu
Microsoft Entra ID Governance je pokročilá sada funkcí pro správu identit pro zákazníky P1 nebo P2 s variantami produktů a předpoklady.
- Spojuje v sobě správu nároků, kontroly přístupu, privilegovanou správu identit a další možnosti správy, jako jsou pracovní postupy životního cyklu.
- Použijte jej, když není požadavkem pouze ochrana přihlášení, ale také řízení způsobu, jakým je přístup požadován, schvalován, kontrolován, měněn a odstraňován
- v průběhu času. Typické scénáře zahrnují automatizaci truhlář-mover-leaver, přístupové balíčky pro zaměstnance nebo partnery, opakovanou recertifikaci a správu privilegovaných identit.
- Nepředpokládejte, že P2 a ID Governance jsou trvale totožné. Dokumentace společnosti Microsoft pro rok 2026 popisuje produkty
Praktické ověření
Governance, rozšířené nabídky, frontline varianty, zahrnutí Entra Suite a předpoklady, které je třeba zkontrolovat s přesným scénářem.
Čtyři společná rozhodnutí
Začněte s P1 a poté ověřte,
- že každý uživatel v rozsahu
- zásad má způsobilou licenci. Navrhněte výjimky
- a nouzový přístup před vymáháním.
- a nouzový přístup před vymáháním.
„Potřebujeme podmíněný přístup“
Začněte s P1 a poté ověřte, že každý uživatel v rozsahu zásad má způsobilou licenci. Navrhněte výjimky a nouzový přístup před vymáháním. „Chceme zásady založené na přihlášení nebo riziku uživatele“ Vyhodnoťte P2, protože detekce rizik a kontroly zásad založené na rizicích jsou funkcemi Identity Protection. Potvrďte přínosnou populaci uživatelů. „Administrátoři by měli aktivovat privilegované role pouze v případě potřeby“ Vyhodnoťte řízení P2 nebo ID pro PIM. Počítejte způsobilé nabyvatele, schvalovatele a recenzenty podle aktuálních příkladů společnosti Microsoft. „Manažeři by měli schvalovat a pravidelně znovu certifikovat přístup k aplikaci“ Vyhodnoťte Entra ID Governance nebo příslušné oprávnění Entra Suite. Kontroly přístupu a scénáře správy oprávnění mají svá vlastní licenční pravidla pro účastníky a hosty.
Hostující uživatelé a identity zátěže
Správa hostů může používat samostatný model měsíční fakturace pro aktivního
- uživatele propojený s předplatným Azure. Identity pracovního zatížení a principy
- služeb mohou vyžadovat Microsoft Entra Workload ID Premium pro pokročilé
- scénáře, i když lidští uživatelé již mají P2 nebo Governance.
- Nepočítejte pouze se zaměstnanci a předpokládejte, že je pokryta každá nelidská nebo vnější identita.
Praktické ověření
Vytvářejte samostatné populace pro uživatele pracovní síly, hosty, privilegované účty, principály služeb a agenty.
Časté chyby
Použití licence P1 pro podmíněný přístup založený na riziku. Nákup P2 pouze pro správce, který konfiguruje řízení pro celého tenanta.
- Zacházení s trvalými úkoly správce jako s PIM.
- Za předpokladu, že P2 zahrnuje každou novější schopnost Governance.
- Ignorování schvalovatelů a recenzentů při počítání licencí pro správu a řízení.
- Použití podmíněného přístupu bez nouzových účtů a postupného testování.
Praktické ověření
Zapomenutí pravidel pro hosta, identitu úlohy nebo agenta.
Sestavte mapu oprávnění
Pro každou kontrolu identity zaznamenejte funkci Microsoftu, cílové identity,
- předpoklady licence, účastníky, kteří mají prospěch, konfiguraci zásad,
- vyloučení, zdroj důkazů a vlastníka. Sladit tuto mapu s členstvím ve skupině a přidělenými servisními plány.
- Malý počet dobře navržených ovládacích prvků je cennější než prémiová licence
- nasazená bez vlastnictví zásad. Pro pomoc s mapováním rizika identity
Praktické ověření
a správy na stávající sady Microsoft 365, contact Axeti . Širší provozní model patří do probíhajícího licensing governance process .
Zdroje a rozsah: Tento článek používá Entra licensing overview od společnosti Microsoft, ID Governance licensing fundamentals a PIM requirements . Microsoft aktivně vyvíjí nabídky Entra; znovu ověřit předpoklady, zahrnuté schopnosti a počty účastníků pro aktuálního nájemce a datum zveřejnění. Rozhodující jsou produktové podmínky a zákaznická dohoda.





