Microsoft Entra לעסקים, ניהול זהויות וגישה - R-Net

מדריך Microsoft Entra לעסקים | עודכן: מאי 2026 | זמן קריאה: 11 דקות | נכתב על ידי צוות R-Net

תשובה מהירה, Microsoft Entra לעסקים:

Microsoft Entra (שהיה Azure AD עד יולי 2023) הוא משפחת מוצרים של Microsoft לניהול זהויות וגישה (IAM) בארגון. הוא מאחד אימות משתמשים, בקרת גישה (Conditional Access), MFA, ניהול הרשאות, וזיהוי איומי זהות. ב-2026, Entra הוא הסטנדרט הבלתי-מעורער לעסקים שעובדים עם Microsoft 365. המשפחה כוללת 9 מוצרים, Entra ID (הליבה), External ID (B2B/B2C), Verified ID, ID Protection, ID Governance, Internet Access, Private Access, Workload ID, ו-Agent ID. רמות רישוי, Entra ID Free (כלול ב-Microsoft 365), Entra ID P1 ($6 ל-משתמש בחודש, ~22 ₪), Entra ID P2 ($9, ~33 ₪), ו-Microsoft Entra Suite ($12, ~44 ₪). לעסקים בישראל, Microsoft 365 Business Premium כולל Entra ID P1, מה שמספק Conditional Access ו-MFA חובה, פתרון מספק לרוב העסקים הקטנים-בינוניים. R-Net Cloud All-Inclusive במסלולים מתקדמים כולל הגדרה מקצועית של Entra ב-7-14 ימי עבודה.

חברת ייעוץ פיננסי במרכז עם 67 עובדים פנתה אלינו בנובמבר 2024 אחרי אירוע אבטחה מטריד. עובד מהמחלקה הכספית קיבל מייל פישינג, לחץ על קישור, והכניס את הסיסמה ל-Microsoft 365 שלו. תוך 14 דקות, התוקפים נכנסו לחשבון, שלחו 28 הודעות phishing פנימיות לעובדים אחרים, וקיבלו גישה ל-OneDrive עם נתונים פיננסיים של 240 לקוחות. הסיבה? אין להם MFA, אין Conditional Access, ואין ניטור התנהגות חריגה. לו היה להם Microsoft Entra ID P1 מוגדר כראוי, האירוע נמנע ב-95% מהוודאות. במאמר תקבלו את כל המידע על Microsoft Entra, מה זה, איזה רישיון לבחור, איך מטמיעים, ולמה זה השכבת אבטחה הקריטית ביותר ב-2026.

"חשבנו ש-Microsoft 365 כולל אבטחה. גילינו ש-MFA אצלנו היה אופציונלי בלבד"

חברת תעשייה בינונית במרכז עם 95 עובדים פנתה אלינו במרץ 2024. הסיפור: לפני 8 חודשים הם עברו ל-Microsoft 365 Business Standard. הם הניחו שאבטחת המידע "מובנית". בפועל, הגדרת ברירת המחדל היא: MFA לא חובה, Conditional Access לא פעיל, ניטור איומים בסיסי בלבד.

3 אירועים שקרו ב-8 חודשים אלה: (1) ניסיון התחברות חשוד מסין שלא נחסם כי MFA לא היה חובה. (2) עובד שתפס bug ב-Microsoft 365 וטעה לאשר התחברות חשודה, התוקף קיבל גישה למייל למשך 3 ימים לפני שזיהו את הבעיה. (3) דליפת מסמכים מ-OneDrive בעקבות שיתוף לא נכון, שאי אפשר היה לזהות בזמן אמת.

הסקירה שלנו זיהתה: התשתית של החברה היא Microsoft 365 Business Standard ($12.50 למשתמש בחודש), שלא כולל את Entra ID P1. שדרוג ל-Microsoft 365 Business Premium ($22 למשתמש בחודש) הוסיף את Entra ID P1, ובכך פתח את כל יכולות האבטחה: MFA חובה לכולם, Conditional Access מבוסס מיקום ומכשיר, וזיהוי איומי זהות בסיסי.

תוצאה אחרי 9 חודשים: 0 אירועי אבטחה משמעותיים. ניסיונות פריצה (250+ בחודש לפי הלוגים) נחסמו אוטומטית ע"י Conditional Access. ה-CFO אמר: "המחיר הוסף של 900 ₪ נוסף לחודש, מצוין כשמשווים לכל המתקפה שעלולה לעלות מאות אלפי שקלים. הבעיה שהיינו שלא ידענו שזה אופציה. עכשיו אני מבין למה כל החברות הרציניות עוברות ל-Business Premium כברירת מחדל."

Microsoft Entra, מה זה ומה השתנה מ-Azure AD

Microsoft Entra הוא משפחת מוצרים של ניהול זהויות וגישה (Identity and Access Management – IAM) מבית Microsoft. הליבה היא Entra ID, שעד יולי 2023 נקרא Azure Active Directory (Azure AD). השם החדש משקף את ההרחבה של המוצר מ"רק" שירות זהות בענן, למשפחה שלמה של 9 מוצרים שמכסים זהויות אנושיות, זהויות מכונה (workloads), וזהויות AI agents.

לפי Microsoft Learn (אפריל 2026), Entra הוא הליבה של אסטרטגיית Zero Trust של Microsoft. הוא מספק 4 פונקציות עיקריות:

1. אימות (Authentication). כל פעם שמשתמש מתחבר ל-Microsoft 365, Teams, או יישום SaaS אחר, Entra בודק את הזהות שלו. זה כולל סיסמה, MFA, ופרטיים פיזיים-ביומטריים.

2. בקרת גישה (Authorization). אחרי האימות, Entra מחליט אם המשתמש רשאי לגשת למה שהוא מבקש. זה מבוסס על תפקיד, מיקום, מכשיר, ורגישות היישום.

3. ניהול זהויות (Identity Management). יצירה, עדכון, ומחיקה של זהויות. זה כולל בני-אדם (עובדים, שותפים, לקוחות) ומכונות (אפליקציות, AI agents).

4. הגנת זהות (Identity Protection). זיהוי איומים כמו ניסיונות פריצה, סיסמאות דלופות, או התנהגות חריגה. עם פעולות אוטומטיות לחסימה.

למה ב-2026 זה חשוב יותר מתמיד? בעקבות תיקון 13 לחוק הגנת הפרטיות שמחייב "אמצעים סבירים" לאבטחת מידע, Entra הוא הראיה הטכנית המובהקת ביותר ל"אמצעים סבירים" בעולם של Microsoft. חברת שירותי מחשוב לעסקים מקצועית בישראל חייבת לדעת להגדיר Entra בצורה נכונה.

משפחת Microsoft Entra, 9 מוצרים ולמה צריך כל אחד

מוצר מטרה למי מתאים
Entra ID ליבה, אימות וגישה לזהויות עובדים כל עסק עם Microsoft 365
External ID זהויות B2B/B2C, ספקים ולקוחות עסקים עם פורטל לקוחות/ספקים
Verified ID אישורים דיגיטליים מבוססי בלוקצ'יין עסקים עם דרישות אימות גבוהות
ID Protection זיהוי אוטומטי של איומים כלול ב-Entra ID P2 ומעלה
ID Governance ניהול מחזור חיים של זהויות חברות בינוניות עם תנועה רבה
Internet Access Secure Web Gateway מנוהל חברות עם עבודה מרחוק נרחבת
Private Access ZTNA, חליפת VPN מסורתי חברות עם משאבים פנימיים
Workload ID זהויות לאפליקציות ושירותים חברות עם פיתוח פנימי
Agent ID (חדש 2026) זהויות ל-AI agents חברות שמטמיעות AI agents

חשוב להבין: רוב העסקים הקטנים-בינוניים זקוקים רק ל-2 מוצרים מהמשפחה, Entra ID (Free או P1) ו-ID Protection (כלול ב-P2). השאר נדרשים רק לארגונים גדולים או בעלי דרישות מיוחדות.

Microsoft Entra ID P1 או P2, מה לבחור

השאלה הכי שכיחה מ-CFO ו-CTO היא: "האם אני צריך P1 או P2?". התשובה תלויה בגודל הארגון, בסיכון, ובדרישות הרגולציה. הנה השוואה מדויקת:

תכונה Entra ID Free Entra ID P1 Entra ID P2
עלות חודשית $0 (כלול ב-M365) $6 (~22 ₪) $9 (~33 ₪)
SSO ליישומי SaaS עד 10 יישומים ללא הגבלה ללא הגבלה
MFA בסיסי מתקדם מתקדם + Risk-based
Conditional Access לא כן, מלא כן, עם Risk-based
Identity Protection לא לא כן, מלא
PIM (Privileged Identity Mgmt) לא לא כן
Access Reviews לא לא בסיסי
מתאים ל עסק קטן 1-10 עובדים רוב העסקים 10-150 חברות בסיכון גבוה / רגולציה

לפי SAMexpert Licensing Guide 2026, הטעות הכי שכיחה היא קניית P2 לכל הצוות כשרק 15-30% מהמשתמשים בפועל משתמשים בתכונות P2. הפתרון הנכון: מודל מעורב, P1 לרוב המשתמשים + P2 רק ל-Admin ול-VIP. Microsoft 365 לעסקים במסלולים השונים כולל את הרישיונות הללו.

איזה רישיון Microsoft 365 כולל את Entra

הדרך הזולה ביותר לקבל את Entra היא דרך Microsoft 365, שכבר כולל את הרישיון בחבילה. הנה הפירוט:

Microsoft 365 Business Basic ($6 למשתמש). כולל Entra ID Free בלבד. מתאים לעסקים זעירים (1-5 עובדים) שלא דורשים אבטחה מתקדמת.

Microsoft 365 Business Standard ($12.50 למשתמש). כולל Entra ID Free בלבד. רוב יישומי Office, אבל אבטחה בסיסית בלבד. **לא מומלץ לעסקים שמטפלים במידע רגיש.**

Microsoft 365 Business Premium ($22 למשתמש). כולל Entra ID P1 + Microsoft Defender for Business + Intune. זה הסטנדרט המומלץ לעסקים 10-300 עובדים. מקבל את Conditional Access, MFA מתקדם, וניהול מכשירים.

Microsoft 365 E3 ($36 למשתמש). כולל Entra ID P1, מתאים לארגונים בינוניים-גדולים עם דרישות Compliance מורכבות.

Microsoft 365 E5 ($57 למשתמש). כולל Entra ID P2 + Defender for Endpoint Plan 2 + Power BI Pro + עוד. מתאים לחברות סקטור פיננסי, רפואי, או ביטחוני.

Microsoft 365 E7 ($99 למשתמש, זמין מ-1.5.2026). כולל את Microsoft Entra Suite המלא + Agent 365. מתאים לארגונים גדולים שמטמיעים AI agents בצוות.

חשוב: מעבר מ-Business Standard ל-Business Premium עולה רק $9.50 נוסף ($350 לעסק של 50 עובדים בחודש), אבל מספק את כל יכולות האבטחה הקריטיות. ROI טיפוסי, מתקפת סייבר אחת שנמנעת מצדיקה את ההשקעה ל-5+ שנים. ראו אבטחת מידע לעסקים לפרטים על תועלת אבטחת זהויות.

Conditional Access, הלב של Microsoft Entra

אם יש תכונה אחת ב-Entra שמשנה הכל, זה Conditional Access. זו מערכת הכלל המאפשרת להגדיר תנאים מורכבים לגישה למידע, מבוססת על Zero Trust. הרעיון פשוט: לא לסמוך באופן עיוור על אף בקשת גישה, גם מתוך הארגון.

איך זה עובד? Conditional Access היא מערכת if-then. אם משתמש מנסה לגשת ליישום מסוים, אז בוצעו בדיקות, ולפי הן הגישה מתאפשרת, נדחית, או נדרשת אימות נוסף. הבדיקות כוללות:

  • זהות המשתמש, מי הוא, האם בקבוצה מורשית
  • תפקיד וקבוצה, האם יש לו הרשאה ליישום הספציפי
  • מיקום גיאוגרפי, האם המשתמש מנסה להתחבר מישראל או ממדינה שאסורה
  • סוג מכשיר, האם זה מכשיר ארגוני מוכר או מכשיר אישי
  • סטטוס מכשיר, האם המכשיר מאובטח (עדכון, EDR פעיל, הצפנה)
  • רמת סיכון, האם המשתמש מסומן כעלול לסיכון לפי AI
  • רגישות היישום, האם זה Teams (נמוך) או הגישה לנתונים פיננסיים (גבוה)

דוגמאות לכללי Conditional Access נפוצים בעסקים בישראל:

כלל 1, MFA חובה לכולם. כל ניסיון התחברות לכל יישום דורש אימות דו-שלבי. זה הכלל הכי בסיסי וקריטי.

כלל 2, חסימת מדינות אסורות. חסימה אוטומטית של ניסיונות התחברות מסין, איראן, צפון קוריאה, רוסיה, ועוד. רוב המתקפות מגיעות מאזורים אלה.

כלל 3, גישה רק ממכשיר מנוהל. ליישומים רגישים (Finance, HR, Admin), גישה מתאפשרת רק ממחשב ארגוני שמוגן ע"י Intune.

כלל 4, חסימה אוטומטית על סיכון. אם משתמש מסומן כעלול לסיכון גבוה (סיסמה דלפה, התנהגות חריגה), חסימה מיידית.

לפי Microsoft Learn – Conditional Access Overview, ארגונים שמטמיעים Conditional Access נכון מפחיתים את הסיכון לאירוע אבטחת מידע ב-99.2%.

תהליך הטמעת Microsoft Entra בעסק

הטמעת Entra בעסק קטן-בינוני (10-150 עובדים) לוקחת 1-3 שבועות, תלוי במורכבות. הנה הפירוט:

שלב 1, סקירה ותכנון (3-5 ימי עבודה). בדיקת התשתית הקיימת, רישיונות, מבנה הארגון, ויישומים בשימוש. החלטה על מסלול: Free, P1, או P2. תכנון מבנה ה-Conditional Access.

שלב 2, הגדרת בסיס (2-3 ימי עבודה). הקמת קבוצות אבטחה ב-Entra, מיפוי משתמשים לפי תפקידים, הקמת Application Registrations ליישומי SaaS. הגדרת מדיניות סיסמאות וסשנים.

שלב 3, הטמעת MFA הדרגתית (5-7 ימי עבודה). הטמעה ב-Pilot group של 10-15 משתמשים בכירים. אחרי שבוע של בדיקות, פריסה לכל הארגון. הדרכת עובדים על אפליקציית Microsoft Authenticator.

שלב 4, הגדרת Conditional Access (3-5 ימי עבודה). הקמת 5-10 כללי בסיס: MFA חובה, חסימת מדינות, ניהול סשנים, גישה ממכשירים מנוהלים. בדיקה במצב Report Only לפני הפעלה.

שלב 5, ניטור ואופטימיזציה (שוטף). מעקב אחרי ניסיונות פריצה, חסימות, בעיות גישה. עדכון כללים לפי הצורך. דוחות חודשיים. חברת שירותי מחשוב לעסקים מקצועית תספק את הניטור הזה כחלק מהשירות.

חשוב: הטמעה לא נכונה של Conditional Access יכולה לחסום משתמשים לגיטימיים מעבודה. זה דורש ניסיון, הכרת הארגון, וגישה מדורגת. הפעלה ב-Report Only mode לפני Enforce mode היא חובה.

5 טעויות נפוצות בהטמעת Microsoft Entra

טעות 1, הסתפקות ב-Entra ID Free. חברות חוסכות 22 ₪ למשתמש בחודש על P1, אבל מאבדות את Conditional Access ו-MFA מתקדם. החיסכון נמחק ע"י מתקפה אחת.

טעות 2, MFA אופציונלי במקום חובה. "אני אתקין MFA כשאהיה מוכן" = MFA אף פעם לא יותקן. הפתרון: חובה לכל המשתמשים מהיום הראשון, ללא חריגים.

טעות 3, רישוי P2 לכולם. P2 ל-100% של הצוות עולה 50% יותר מאשר P1. לרוב, רק Admin ו-VIP צריכים P2. מודל מעורב חוסך 30-50%.

טעות 4, הטמעת Conditional Access בלי Report Only. הפעלה ישירה של כללים חדשים יכולה לחסום עובדים לגיטימיים. תמיד להפעיל ב-Report Only למשך שבוע, לבדוק את הלוגים, אחר כך להעביר ל-Enforce.

טעות 5, התעלמות מהזהויות הלא-אנושיות. Service Principals, Application Registrations, ו-AI agents נדרשים גם הם להגנה. Workload ID Premium ($3 ל-workload) הוא חובה עבור חברות עם פיתוח פנימי.

רוצים להטמיע Microsoft Entra נכון בעסק? בואו לסקירת אבטחה חינם

מהנדס מערכות מוסמך Microsoft 365 יבחן את התשתית הקיימת, יזהה את הרישיון המתאים (P1, P2, או Suite), ויציג תוכנית הטמעה מסודרת ב-1-3 שבועות. כולל הגדרת Conditional Access ו-MFA חובה. ניסיון של 200+ הטמעות בעסקים בכל הסקטורים. ללא התחייבות.

חייגו עכשיו 077-4000179 לטופס יצירת קשר

נושא משלים שכדאי להכיר: ייעוץ מחשוב לעסקים.

שאלות נפוצות, Microsoft Entra לעסקים

מה ההבדל בין Microsoft Entra ל-Azure Active Directory?

אין הבדל פונקציונלי. ביולי 2023 Microsoft שינתה את השם של Azure Active Directory ל-Microsoft Entra ID, כחלק מהרחבת המוצר למשפחה שלמה. כל ה-APIs, יישומים, וקונפיגורציות עובדות באותה צורה. השם החדש משקף את ההרחבה לזהויות שאינן רק עובדים (כולל לקוחות, ספקים, ו-AI agents).

האם אני יכול להשתמש ב-Entra בלי Microsoft 365?

כן, אבל לא מקובל. Entra זמין כשירות עצמאי, אבל הרוב המכריע של העסקים שמשתמשים בו כבר עובדים עם Microsoft 365. השילוב ביניהם הוא הסטנדרט. אם אתם משתמשים ב-Google Workspace, יש פתרונות זהויות אחרים (Google Identity, Okta) שמתאימים יותר.

מה זה Passkeys ולמה Microsoft מפעילה אותם אוטומטית במרץ 2026?

Passkeys הם תחליף לסיסמה, מבוסס על קריפטוגרפיה אסימטרית. במקום לזכור סיסמה, המשתמש מאמת באמצעות ביומטריה (טביעת אצבע, פנים) או PIN במכשיר. החל ממרץ 2026, Microsoft מפעילה Passkeys אוטומטית בכל ה-Entra ID tenants. זה מעבר משמעותי לעבר עתיד נטול-סיסמאות. R-Net מסייעת בהטמעה הדרגתית.

אם יש לי Microsoft 365 Business Premium, אני מוגן?

אתם מקבלים את ה-Entra ID P1 ואת היכולת להגדיר MFA ו-Conditional Access, אבל זה לא קורה אוטומטית. צריך להגדיר את הכללים בעצמכם או באמצעות יועץ. הגדרה לא נכונה עלולה להשאיר פערים אבטחה משמעותיים. ההמלצה: עבודה עם חברת שירותי מחשוב לעסקים מקצועית שתגדיר את כל הרכיבים בצורה אופטימלית מההתחלה.

אנחנו עסק עם 20 עובדים, מספיק לנו Entra ID P1 או צריך P2?

לרוב המקרים P1 מספיק. תכונות ה-P2 (Identity Protection, PIM, Access Reviews) רלוונטיות לחברות גדולות יותר או לסקטור עם רגולציה מורכבת (פיננסי, רפואי, ביטחוני). אם אתם בקטגוריה רגילה, P1 + Conditional Access + MFA חובה זה מספיק. אם אתם בסקטור רגולטורי, P2 מומלץ ל-Admins ול-VIP בלבד.

כמה זמן באמת לוקח להטמיע MFA על כל הצוות?

בעסק של 50 עובדים, הטמעה מסודרת לוקחת 5-7 ימי עבודה. שבוע ראשון: Pilot של 10 משתמשים בכירים. שבוע שני: פריסה לכל הצוות. בנוסף, יש להקצות זמן להדרכה (15-30 דקות לעובד) ולתמיכה לאחר ההפעלה (2-3 שבועות). הסך הכל מנקודת התחלה עד שכל הצוות עובד עם MFA: 3-4 שבועות.

נכתב על ידי: צוות R-Net
חברת שירותי מחשוב לעסקים, פעילה משנת 2008. Microsoft Solutions Partner. ספק ענן מנוהל ישראלי מבוסס Dell R640 + Zadara SaaS Storage ב-Bezeq International. צוות של 12 מהנדסי מערכות מוסמכי Microsoft 365 Certified, MCSE, ו-MS-500 (Microsoft 365 Security Administrator). ניסיון של 200+ הטמעות Microsoft Entra (Azure AD לשעבר) בעסקים בכל הסקטורים. כל השירות מבוסס תמיכה מרחוק. סקירת תשתית חינם. 077-4000179.
« הקודם תשתיות תקשורת לעסקים – כבילה, ארונות תקשורת, VLANs ועוד הבא » שירותי מחשוב לעבודה היברידית: המדריך לעסק שעובד מכל מקום | R-Net
WhatsApp