Configurări de securitate · 10 iulie 2026 · 4 min de citit
Cum activezi MFA în Microsoft 365 — ghid pas cu pas
Autentificarea cu mai mulți factori oprește majoritatea atacurilor pe conturi. Ghid concret pentru Microsoft 365: ce activezi, în ce ordine și cum verifici că funcționează.
ClearSecurity Vision
Majoritatea conturilor sparte nu cad prin atacuri sofisticate, ci printr-o parolă furată — dintr-un email de phishing, dintr-o breșă la alt serviciu unde angajatul a refolosit parola, sau pur și simplu ghicită. Autentificarea cu mai mulți factori (MFA) adaugă un al doilea pas la conectare — o confirmare pe telefon — și blochează marea majoritate a acestor atacuri, chiar și atunci când parola a ajuns pe mâini străine.
Dacă firma ta folosește Microsoft 365, activarea MFA este probabil cea mai valoroasă oră pe care o poți investi în securitate. Ghidul de față te duce de la zero la „activat și verificat”.
Pentru cine e ghidul
- Firme care folosesc Microsoft 365 (Business Basic, Standard sau Premium)
- Ai nevoie de un cont cu rol de administrator global și de circa o oră
- Angajații au nevoie de un telefon pe care pot instala aplicația Microsoft Authenticator (gratuită, iOS și Android)
Alege varianta potrivită
Microsoft îți oferă două căi. Alegerea depinde de licența pe care o ai:
Varianta A — „Security defaults” (valorile implicite de securitate). Disponibilă pe orice licență, fără costuri în plus. Un singur comutator: cere MFA pentru toți utilizatorii și blochează protocoalele vechi de autentificare, care ocolesc MFA. Nu poți face excepții sau reguli fine. Pentru majoritatea firmelor mici, aceasta este alegerea corectă.
Varianta B — „Conditional Access” (acces condiționat). Cere licență Entra ID P1 (inclusă în Business Premium). Îți dă control fin: poți cere MFA doar în anumite situații, poți excepta conturi, poți impune reguli diferite pentru administratori. Alege varianta asta dacă ai deja Business Premium sau nevoi speciale.
Varianta A: activezi „Security defaults”
- Deschide entra.microsoft.com și conectează-te cu contul de administrator global.
- În meniul din stânga, mergi la Identity → Overview → Properties (Proprietăți).
- Jos pe pagină, apasă pe Manage security defaults.
- Setează comutatorul pe Enabled și salvează.
Din acest moment, la următoarea conectare, fiecare utilizator este invitat să-și înregistreze aplicația Microsoft Authenticator. Are la dispoziție o perioadă de grație de 14 zile — după aceea, înregistrarea devine obligatorie.
Important: anunță echipa înainte. Un mesaj scurt de tipul „de mâine, la conectare, Microsoft vă va cere să instalați o aplicație pe telefon — e o măsură de protecție, durează 2 minute” scutește multe telefoane la IT.
Varianta B: politică de acces condiționat
- În entra.microsoft.com, mergi la Protection → Conditional Access → Policies și creează o politică nouă.
- La Users: include All users, dar exclude un cont de urgență (vezi greșelile frecvente, mai jos).
- La Target resources: All cloud apps.
- La Grant: bifează Require multifactor authentication.
- Pornește politica întâi în modul Report-only câteva zile — vezi în jurnalele de conectare pe cine ar afecta — apoi comut-o pe On.
Dacă folosești varianta B, dezactivează „security defaults” (cele două nu se combină) și lasă vechiul MFA per utilizator pe „Disabled” pentru toată lumea — altfel unii utilizatori primesc cereri duble.
Verifică rezultatul
Nu te opri la „am apăsat pe buton”. Verifică:
- Deschide o fereastră de navigare privată și conectează-te la office.com cu un cont obișnuit (nu cel de admin). Trebuie să primești cererea de confirmare în aplicație.
- În entra.microsoft.com → Identity → Monitoring → Sign-in logs, deschide o conectare recentă: la „Authentication requirement” trebuie să apară multifactor authentication.
- Peste o săptămână, verifică cine nu s-a înregistrat încă (Protection → Authentication methods → User registration details) și urmărește-i punctual.
Greșeli frecvente
- Fără cont de urgență. Dacă folosești acces condiționat, păstrează un cont de administrator exceptat de la politică, cu o parolă foarte lungă ținută în seif. Dacă serviciul de MFA are o pană sau singurul telefon de admin se pierde, ai o ușă de intrare.
- Începi cu utilizatorii obișnuiți și amâni administratorii. Invers: conturile de admin sunt cele mai valoroase pentru un atacator — ele primesc MFA primele.
- SMS ca metodă principală. Codurile prin SMS sunt mai bune decât nimic, dar pot fi interceptate. Aplicația Authenticator e standardul rezonabil; cheile fizice de securitate sunt pasul următor pentru conturile critice.
- Protocoale vechi lăsate active. IMAP/POP/SMTP basic auth ocolesc MFA. „Security defaults” le blochează automat; la acces condiționat, blochează-le explicit (politica „Block legacy authentication”).
Intri sub NIS2? MFA e numită explicit printre măsurile minime din OUG 155/2024 — cu ghidul de față ai închis una dintre lacunele cel mai des semnalate la evaluări. Imaginea completă a obligațiilor: ghidul NIS2 pentru România.
Un pas bifat. Vezi imaginea de ansamblu.
Răspunzi la câteva întrebări despre cele 8 zone esențiale — de la parole și copii de siguranță până la furnizori — și primești pe email un raport cu punctele slabe și pașii următori.
Începe autoevaluarea →
newsletter
Primești articolele noi pe email.
Conformitate NIS2, raportare DNSC și securitate pe înțelesul conducerii — doar când publicăm ceva nou. Fără spam, te dezabonezi oricând.