szaman.it
← Wszystkie artykuły

Blog

MFA i bezpieczne logowanie: jak Keycloak chroni dostęp do firmowych systemów

Tomasz Dzioba·AWS Certified Solutions Architect, w IT od 2013

22 lutego 2026 · 6 min czytania

Samo hasło, nawet długie i skomplikowane, ma jedną słabość: wystarczy je poznać, żeby przejąć konto. Phishing, wyciek z innej strony, keylogger na zainfekowanym komputerze — a potem ktoś loguje się jako Twój pracownik, z jego uprawnieniami.

MFA (uwierzytelnianie wieloskładnikowe) dokłada drugi element, którego atakujący nie ma — kod z telefonu, powiadomienie do zatwierdzenia, klucz sprzętowy. Samo hasło przestaje wystarczać.

Jak to wygląda w Keycloak

  • TOTP na telefonie. Kod zmieniający się co 30 sekund, w aplikacji typu Google Authenticator czy Aegis — najpopularniejsza, najprostsza metoda.
  • Klucze sprzętowe (WebAuthn/FIDO2). YubiKey i podobne — dla stanowisk wymagających wyższego poziomu bezpieczeństwa.
  • Polityki per grupa. MFA wymagane dla administratorów i działu finansowego, opcjonalne dla reszty — jeśli tak zdecydujesz.
Hasło chroni przed przypadkowym gościem. MFA chroni przed kimś, kto to hasło już zna.

To nie jest tylko dla logowania do aplikacji

Keycloak jako dostawca tożsamości (OIDC) spina się też z innymi systemami wymagającymi silnego uwierzytelnienia — na przykład z dostępem VPN opartym na NetBird, gdzie logowanie do sieci firmowej też może wymagać tego samego, jednego konta i tego samego MFA co reszta systemów.

Konkretny, częsty scenariusz: pracownik gubi telefon z aplikacją MFA. Administrator resetuje jego metodę uwierzytelniania z panelu w kilka minut — nowe urządzenie, nowa konfiguracja, zero przestoju dłuższego niż chwila.

Branże pracujące na szczególnie wrażliwych danych — np. kancelarie prawne — traktują MFA nie jako opcję do rozważenia, tylko jako minimum, bo koszt przejęcia jednego konta jest tam nieporównywalnie wyższy niż w przeciętnej firmie.

Jak SSO zmienia proces przyjmowania i zwalniania pracowników, piszę w kolejnym artykule: onboarding i offboarding z jednym logowaniem.

Pytania i odpowiedzi

Najczęściej zadawane pytania

Czy MFA w Keycloak wymaga specjalnego sprzętu?
Nie. Najpopularniejsza metoda to aplikacja TOTP na telefonie, jak Google Authenticator, którą pracownik zwykle już ma zainstalowaną. Klucze sprzętowe, np. YubiKey, są opcją, nie wymogiem.
Czy MFA spowalnia logowanie pracowników?
Dokłada kilka sekund raz na sesję, nie przy każdej czynności. W zamian za tę chwilę samo wycieknięte hasło przestaje wystarczać do przejęcia konta.
Czy da się wymusić MFA tylko dla wybranych grup pracowników?
Tak — polityki uwierzytelniania w Keycloak różnicuje się per grupa czy rola. Dział finansowy albo administratorzy mogą mieć dodatkowe wymagania, których nie potrzebuje reszta zespołu.
Co się dzieje, gdy pracownik zgubi telefon z aplikacją MFA?
Administrator resetuje jego metodę uwierzytelniania z panelu Keycloak w kilka minut. Pracownik konfiguruje MFA od nowa na nowym urządzeniu, bez utraty dostępu na dłużej niż chwilę.

Wdrażam systemy logowania i zarządzania tożsamością, w tym Keycloak — jeśli szukasz pomocy przy podobnym temacie, napisz.

Napisz w sprawie wdrożenia