Toegangsbeheer in Microsoft 365 Business werkt via een combinatie van gebruikersrollen, licenties en beveiligingsbeleid dat je centraal beheert vanuit het Microsoft 365-beheercentrum. Als beheerder bepaal je wie toegang heeft tot welke apps, data en instellingen, en je past dat beleid aan per medewerker of groep. In dit artikel beantwoorden we de meest gestelde vragen over toegangsbeheer in Microsoft 365 Business, van rollen en rechten tot het blokkeren van vertrekkende medewerkers.
Welke rollen en rechten kun je toewijzen aan medewerkers?
In Microsoft 365 Business kun je medewerkers specifieke beheerdersrollen toewijzen die bepalen welke instellingen en functies ze kunnen beheren. De standaardgebruiker heeft toegang tot zijn eigen apps en data, terwijl een globale beheerder volledige controle heeft over de hele omgeving. Daartussenin bestaan tientallen gespecialiseerde rollen.
De meest gebruikte rollen zijn:
- Globale beheerder: volledige toegang tot alle instellingen en diensten
- Gebruikersbeheerder: kan accounts aanmaken, wijzigen en verwijderen
- Factureringsbeheerder: beheert abonnementen en betalingen
- Helpdeskbeheerder: kan wachtwoorden resetten en beperkte ondersteuning bieden
- SharePoint-beheerder: beheert SharePoint-sites en -machtigingen
- Teams-beheerder: configureert Teams-beleid en -instellingen
Naast beheerdersrollen stel je ook machtigingen op documentniveau in. Binnen SharePoint en OneDrive bepaal je wie bestanden mag bekijken, bewerken of delen. Dit doe je per map, site of individueel bestand. Het principe van least privilege is hierbij het uitgangspunt: geef medewerkers alleen de rechten die ze echt nodig hebben voor hun werk.
Hoe werkt multi-factor authenticatie in Microsoft 365?
Multi-factor authenticatie (MFA) in Microsoft 365 Business vereist dat een medewerker naast zijn wachtwoord een tweede verificatiestap doorloopt, zoals een code via de Microsoft Authenticator-app of een sms-bericht. Dit maakt ongeautoriseerde toegang aanzienlijk moeilijker, zelfs als een wachtwoord is uitgelekt.
Je schakelt MFA in vanuit het Microsoft 365-beheercentrum, onder de sectie Beveiliging. Voor Microsoft 365 Business Premium-abonnementen zijn er ook beveiligingsstandaarden beschikbaar die MFA automatisch afdwingen voor alle gebruikers en beheerdersaccounts. Dit is de snelste manier om je organisatie te beschermen zonder handmatige configuratie per gebruiker.
De meest gebruikte verificatiemethoden zijn:
- Microsoft Authenticator-app: genereert een tijdgebonden code of stuurt een goedkeuringsverzoek
- Sms-verificatie: een eenmalige code naar een mobiel nummer
- Telefoonoproep: een automatisch gesprek waarbij je de aanmelding bevestigt
- Hardware-token: een fysiek apparaat dat een code genereert
Voor organisaties met hogere beveiligingseisen is de Authenticator-app de aanbevolen methode. Sms-verificatie is minder veilig omdat berichten onderschept kunnen worden via zogeheten SIM-swapping-aanvallen.
Wat is Conditional Access en wanneer gebruik je het?
Conditional Access is een beveiligingsfunctie in Microsoft 365 waarmee je toegangsregels instelt op basis van specifieke omstandigheden, zoals de locatie van de gebruiker, het apparaat dat wordt gebruikt of het tijdstip van aanmelding. Je bepaalt zelf wanneer extra verificatie vereist is of wanneer toegang volledig wordt geblokkeerd.
Conditional Access is beschikbaar in Microsoft 365 Business Premium en hogere abonnementen. Typische toepassingen zijn:
- Toegang blokkeren vanuit landen buiten Europa
- MFA verplicht stellen bij aanmelden buiten het kantoornetwerk
- Toegang beperken tot apparaten die voldoen aan je beveiligingsbeleid
- Riskante aanmeldingen automatisch blokkeren op basis van gedragsanalyse
Je configureert Conditional Access-beleid via het Microsoft Entra-beheercentrum (voorheen Azure Active Directory). Elk beleid bestaat uit een conditie (wanneer geldt de regel?) en een actie (wat gebeurt er dan?). Zo maak je granulaire regels die precies aansluiten op de werkwijze van je organisatie, zonder de toegang voor reguliere gebruikers onnodig te bemoeilijken.
Hoe verwijder of blokkeer je toegang van een vertrekkende medewerker?
Bij een vertrekkende medewerker blokkeer je de toegang in Microsoft 365 Business door het account te deactiveren in het beheercentrum. Dit voorkomt direct dat de medewerker nog kan inloggen, terwijl de data en het postvak behouden blijven voor overdracht aan een collega of leidinggevende.
Volg bij een vertrek de volgende stappen:
- Blokkeer de aanmelding via Gebruikers > Actieve gebruikers > Aanmelding blokkeren
- Reset het wachtwoord zodat de medewerker niet meer in kan loggen via een onthouden sessie
- Verwijder de medewerker uit alle groepen en gedeelde postvakken
- Stel automatisch doorsturen in voor inkomende e-mail naar een collega
- Exporteer of archiveer de data van OneDrive en het postvak
- Verwijder de licentie om kosten te besparen
- Verwijder het account na de bewaartermijn van de data
Let op: Microsoft 365 bewaart verwijderde accounts en bijbehorende data standaard 30 dagen in de prullenbak. Binnen die periode kun je een account herstellen. Na 30 dagen zijn de data definitief verwijderd, tenzij je een back-upoplossing gebruikt.
Wat is het verschil tussen een Microsoft 365-licentie en toegangsrechten?
Een Microsoft 365-licentie bepaalt welke apps en diensten een medewerker mag gebruiken, terwijl toegangsrechten bepalen welke specifieke data, mappen of instellingen diezelfde medewerker mag bekijken of bewerken. Het zijn twee afzonderlijke lagen die elkaar aanvullen maar onafhankelijk van elkaar werken.
Stel: twee medewerkers hebben allebei een Microsoft 365 Business Basic-licentie. Dat betekent dat ze allebei toegang hebben tot Teams, SharePoint en Exchange Online. Maar via toegangsrechten bepaal je dat alleen de projectmanager de financiële rapporten in SharePoint mag inzien, terwijl de andere medewerker die map niet eens ziet.
De praktische verdeling ziet er zo uit:
- Licentie: bepaalt toegang tot apps (Teams, Word, Excel, Outlook, OneDrive)
- Beheerdersrol: bepaalt welke beheerdersfuncties iemand mag uitvoeren
- Machtigingen: bepalen toegang tot specifieke bestanden, sites en postvakken
Dit onderscheid is belangrijk bij het inrichten van een nieuwe medewerker: het toewijzen van de juiste licentie is stap één, maar het instellen van de juiste machtigingen binnen SharePoint, Teams en OneDrive is minstens zo relevant voor een veilige en efficiënte werkplek.
Hoe behoudt een beheerder overzicht over alle toegangsrechten?
Een beheerder behoudt overzicht over toegangsrechten in Microsoft 365 Business via het Microsoft 365-beheercentrum en het Microsoft Entra-beheercentrum, waar je per gebruiker, groep of app kunt zien welke rollen en machtigingen zijn toegewezen. Regelmatige toegangsreviews helpen je om verouderde rechten tijdig te signaleren en in te trekken.
Nuttige tools en functies voor toegangsbeheer zijn:
- Microsoft Entra ID (Azure AD): centraal overzicht van alle gebruikers, rollen en groepslidmaatschappen
- Toegangsreviews: automatisch geplande controles waarbij je bevestigt of bestaande rechten nog van toepassing zijn
- Aanmeldingslogboeken: inzicht in wie wanneer heeft ingelogd en vanuit welke locatie
- SharePoint-beheercentrum: overzicht van sitepermissies en gedeelde bestanden
- Microsoft Secure Score: een score die aangeeft hoe goed je beveiligingsinstellingen zijn ingericht
Een goede praktijk is om toegangsrechten minimaal twee keer per jaar te reviewen, en direct bij elke functiewijziging of uitdiensttreding. Medewerkers die van afdeling wisselen, houden anders onbedoeld toegang tot systemen die niet meer relevant zijn voor hun nieuwe rol. Dit wordt ook wel privilege creep genoemd en is een veelvoorkomend beveiligingsrisico in groeiende organisaties.
Hoe XtraConnect helpt met toegangsbeheer in Microsoft 365 Business
Toegangsbeheer goed inrichten kost tijd en vraagt om kennis van rollen, licenties, MFA en Conditional Access. Wij nemen dat volledig uit handen. Als beheerde Microsoft 365-partner zorgen we dat je omgeving van het begin af aan correct is ingericht, en dat toegangsrechten actueel blijven naarmate je organisatie groeit of verandert.
Wat we voor je regelen:
- Inrichten van gebruikersrollen en machtigingen per medewerker en afdeling
- Activeren en beheren van MFA voor alle gebruikers in je organisatie
- Configureren van Conditional Access-beleid afgestemd op hoe jullie werken
- Beheer van licenties, inclusief het tijdig aanpassen bij groei of vertrek van medewerkers
- Opslag van data op Nederlandse servers, buiten het bereik van buitenlandse wetgeving zoals de Amerikaanse Cloud Act
Wil je weten hoe we jouw Microsoft 365-omgeving veilig en overzichtelijk inrichten? Bekijk ons aanbod voor Microsoft 365 Business of neem direct contact op via de XtraConnect-website.