Identity & Access
Jednotný přístup a lifecycle uživatele napříč lokálním i cloudovým prostředím.
Infrastruktura, která funguje jako jeden celek.
Navrhuji a modernizuji IT prostředí tak, aby bylo bezpečnější, jednodušší na správu a připravené na další růst.
Microsoft 365, Entra ID, Active Directory, servery, virtualizace, síť, backup a automatizace — ne jako samostatné technologie, ale jako jeden systém.
Hands-on engineering · End-to-end ownership
Technologie dávají smysl teprve ve chvíli, kdy společně podporují bezpečný přístup, stabilní služby a předvídatelný provoz.
Jednotný přístup a lifecycle uživatele napříč lokálním i cloudovým prostředím.
Stabilní základ pro aplikace, servery a služby s prostorem pro další růst.
Ochrana prostředí a ověřitelná schopnost obnovit klíčové služby.
Monitoring, automatizace a dokumentace pro předvídatelný každodenní provoz.
Praktická zkušenost s hybridní infrastrukturou napříč lokalitami, servery a automatizací.
Šest oblastí, ve kterých se technická změna promítá do bezpečnějšího a předvídatelnějšího provozu.
Jeden účet, jeden lifecycle. Nástup i odchod zaměstnance proběhne jedním procesem napříč on-prem i cloudem.
Od dílčích oprav k infrastruktuře, kterou lze plánovaně rozvíjet, bezpečně provozovat a předat.
Migrace plánuji s důrazem na kontinuitu provozu, řízení rizik a minimální dopad na uživatele.
Rutinní administrativa spotřebuje méně kapacity IT týmu a snižuje se riziko chyb při ruční správě.
MFA, segmentace a pravidelně ověřovaná obnova dat snižují provozní riziko ještě před incidentem nebo auditem.
Dokumentace, provozní standardy a ověřené postupy obnovy omezují závislost prostředí na jednotlivcích.
Od cloudových migrací a konsolidace tenantů až po kompletní rekonstrukci síťové infrastruktury.
Návrh a realizace migrace e-mailů, kalendářů, kontaktů a více než 8 TB dat. Osobní data byla převedena do OneDrive, týmová do SharePointu a Teams. Součástí bylo nastavení rolí, bezpečnostních skupin a řízeného sdílení v Entra ID.
Centrálně spravované prostředí, vyšší kontrola přístupů a úspora přibližně 15 000 Kč bez DPH měsíčně — zhruba 12 %.
Rozsah projektu: Během 14 dnů jsem navrhl a realizoval migraci firemního prostředí z Google Workspace do Microsoft 365 pro více než 250 uživatelů ve dvou lokalitách.
Realizace: Projekt zahrnoval kompletní převod e-mailových schránek, kalendářů, kontaktů a více než 8 TB firemních dat. Osobní data byla převedena do OneDrive, týmová data do SharePointu a Microsoft Teams.
Identity a bezpečnost: V Microsoft Entra ID jsem vytvořil bezpečnostní skupiny, nastavil uživatelské i administrátorské role a připravil kontrolovanější model interního a externího sdílení dat.
Dopad: Firma získala sjednocené, centrálně spravované prostředí s vyšší kontrolou přístupů. Opakované licenční náklady klesly přibližně o 15 000 Kč bez DPH měsíčně, tedy o 12 % oproti původnímu řešení.
Kompletní převod e-mailových schránek, SharePointu, OneDrive a používaných domén bez přerušení provozu. Cílové prostředí zachovalo samostatnost jednotlivých entit pomocí oddělených bezpečnostních skupin a řízení přístupu.
Jednotná správa identit a služeb při zachování organizačního oddělení. Konsolidace účtů snížila licenční náklady přibližně o 10 %.
Rozsah projektu: Během jednoho měsíce jsem sjednotil šest samostatných Microsoft 365 tenantů do jednoho centrálního prostředí pro více než 300 uživatelů a 12 TB firemních dat.
Realizace: Projekt zahrnoval migraci e-mailových schránek, SharePointu a uživatelských dat, převod používaných domén a přípravu cílového prostředí pro jednotlivé právní a organizační entity. Migrace proběhla při zachování běžného provozu firmy.
Oddělení entit: V cílovém tenantu jsem vytvořil bezpečnostní skupiny podle jednotlivých entit, aby každá mohla nadále fungovat samostatně a měla odděleně řízený přístup ke svým datům a službám.
Dopad: Výsledkem je jeden centrálně spravovaný tenant se zachovanými doménami, jednotnou správou identit a oddělenými bezpečnostními skupinami. Konsolidace generických účtů snížila licenční náklady přibližně o 10 %.
Zřízení Education tenantu, třídních skupin, automatického členství podle atributu department a SSO do školních aplikací. Architektura oddělila citlivá pedagogická data od studentského prostředí.
Jednotnější správa identit a bezpečný přístup ke školním aplikacím při zachování účelového oddělení obou platforem a jejich dat.
Rozsah projektu: Pro menší vzdělávací zařízení jsem založil a zprovoznil Microsoft 365 Education tenant pro více než 180 uživatelů a propojil jej se stávajícím Google Workspace for Education.
Realizace: Nastavil jsem skupiny tříd, automatické zařazování uživatelů podle atributu department a jednotné přihlášení do školních aplikací. Uživatelé tak mohou pracovat s podporovanými službami prostřednictvím jedné identity.
Architektura dat: Učitelé využívají Microsoft 365 pro citlivá pedagogická a interní data, zatímco studenti zůstali v Google Workspace kvůli jednoduchosti používaných aplikací.
Dopad: Obě platformy jsou propojené pro jednotnější správu identit a přístupů, zároveň však zůstává zachováno bezpečné oddělení dat a automatizované členství ve skupinách.
Návrh a realizace síťové, serverové a bezpečnostní infrastruktury včetně virtualizace Hyper-V a Proxmox, storage Eternus, dvojitého externího zálohování, Wi-Fi, telefonie a kamerového systému.
Segmentovaná síť s oddělenými VLAN/WLAN a řízenými přístupy. Propojení serverů a datových polí bylo zrychleno z 10 Mb/s na 1 Gb/s.
Rozsah projektu: Během devíti měsíců jsem navrhl a realizoval rekonstrukci infrastruktury zahrnující přes 200 stolních PC, 100 notebooků, 60 Wi-Fi access pointů, 40 switchů, 60 telefonů, 13 podružných rozvaděčů a 67 kamer propojených optickou sítí.
Serverová část: Součástí byla konfigurace serverů a virtualizace Hyper-V a Proxmox, datového pole Eternus, dvojitého externího zálohování na Synology a vlastního webového serveru pro školní aplikace.
Síť a bezpečnost: Nastavil jsem switche, Wi-Fi, telefonii a kamerový systém. Síť byla rozdělena do samostatných VLAN/WLAN pro servery, telefony, učebny, učitele a žáky. Žákovská Wi-Fi má přístup pouze k internetu bez přístupu do interní sítě.
Dopad: Výsledkem je výkonnější a bezpečně segmentovaná síť s oddělenými pravidly přístupu. Datové propojení serverů a úložišť bylo zrychleno z 10 Mb/s na 1 Gb/s včetně SFP+ propojení.
Identity, platforma, síť a automatizace. Každá vrstva má vlastní návrh, provoz i lifecycle.
Identity jsou základ moderní infrastruktury. Navrhuji prostředí od lokálního Active Directory až po Entra ID a Microsoft 365 — včetně hybridní synchronizace, SSO a podmíněného přístupu.
Navrhuji a provozuji virtualizovaná serverová prostředí včetně storage, zálohování a disaster recovery.
Segmentace sítě, routing a hardening infrastruktury — bezpečnost, která zůstává použitelná.
Automatizuji opakovanou administrativu a převádím manuální procesy do reprodukovatelných workflow.
Provozní zázemí interních aplikací včetně webových serverů, databází, DNS a jednotného přihlašování.
Od uživatele a identity až po monitoring a automatizaci. Rozhodnutí v jedné vrstvě se projeví ve všech ostatních.
Právě tuhle celkovou vazbu považuji za svou hlavní přidanou hodnotu.
Kdo se kam dostane a za jakých podmínek.
Kde služby běží a jak se dají rozšířit.
Jak se data přenášejí, chrání a obnovují.
Jak prostředí zůstává předvídatelné.
PowerShell a API používám nejen pro jednotlivé skripty, ale jako nástroj pro standardizaci provozu.
Dobrá infrastruktura nevzniká pouze technickým návrhem. Vyžaduje správné priority, odpovědnosti, dokumentaci, rozpočet a rozhodování.
Převádím provozní problémy a technický dluh do konkrétních technologických priorit.
Stabilita, monitoring, backup, recovery a lifecycle služeb.
Sdílení know-how, delegování operativy a spolupráce napříč IT a uživateli.
Technická rozhodnutí komunikuji v kontextu rizika, nákladů, dopadu a dlouhodobé udržitelnosti.
Když něco převezmu, zajímá mě celý životní cyklus, ne jen první nasazení.
Preferuji řešení, kterému rozumí i někdo další.
Backup považuji za neověřený, dokud neproběhl restore.
Opakovanou práci má dělat skript, ne člověk.
Dobré řešení musí být provozovatelné a předatelné.
Pohybuji se na pomezí infrastructure engineeringu, Microsoft cloudu a IT operations. Největší hodnotu přináším tam, kde je potřeba propojit identity, servery, síť, bezpečnost a automatizaci do jednoho udržitelného prostředí.
Zůstávám hands-on, ale technická rozhodnutí posuzuji také podle provozního rizika, obnovitelnosti, nákladů a dlouhodobé předatelnosti.
Nejprve pochopím byznysový a provozní kontext.
Zmapuji závislosti, rizika a současný stav.
Navrhnu varianty s ohledem na bezpečnost, náklady a dlouhodobý provoz.
Řešení nasadím postupně a ověřím jeho chování.
Předám dokumentaci, monitoring a jasný postup obnovy.
„Monitoring bez reakčního procesu je pouze dekorace.“
„Dokumentace není administrativa, ale součást dostupnosti.“
„Nejlepší automatizace je ta, kterou po půl roce pochopí i někdo jiný.“
„Bez pravidelně ověřeného restore není backup dokončený.“
Microsoft 365 · Entra ID · Active Directory · Windows Server · PowerShell · Microsoft Graph · Proxmox · Hyper-V · Veeam · Storage · Backup & Recovery · MikroTik · VLAN · DNS · Linux · Nginx · REST API