Je stelt conditional access in voor Microsoft 365 via het Microsoft Entra-beheercentrum, waar je beleidsregels aanmaakt die bepalen onder welke omstandigheden gebruikers toegang krijgen. Je definieert daarin wie toegang vraagt, vanaf welk apparaat, vanuit welke locatie en tot welke applicatie, en welke actie daarop volgt: toegang verlenen, blokkeren of extra verificatie vereisen. Dit artikel behandelt de voorbereiding, de werking, de meest nuttige beleidsregels voor het MKB en de stappen om ze in te stellen.
Wat heb je nodig voordat je conditional access kunt instellen?
Voordat je conditional access kunt instellen in Microsoft 365, heb je een Microsoft Entra ID P1- of P2-licentie nodig. Deze is inbegrepen in Microsoft 365 Business Premium en diverse Enterprise-abonnementen. Zonder deze licentie is de conditional access-functionaliteit niet beschikbaar in je tenant. Zorg er ook voor dat je beheerdersrechten hebt op het niveau van Global Administrator of Conditional Access Administrator.
Naast de juiste licentie is een goede voorbereiding van je omgeving belangrijk. Denk aan de volgende punten:
- Multifactor-authenticatie (MFA) is geconfigureerd voor de accounts in je organisatie. Conditional access werkt nauw samen met MFA als verificatiemethode.
- Apparaatbeheer is ingericht via Microsoft Intune als je apparaatconformiteit als voorwaarde wilt gebruiken.
- Gebruikers en groepen zijn georganiseerd in Microsoft Entra ID, zodat je beleidsregels gericht kunt toepassen op specifieke teams of functies.
- Je hebt inzicht in je applicatielandschap: welke cloudapps gebruik je en welke vereisen extra beveiliging?
- Vertrouwde locaties zijn gedefinieerd, zoals het IP-adres van je kantoor, als je locatiegebaseerde regels wilt toepassen.
Tot slot is het verstandig om eerst in rapportmodus te werken. In deze modus logt Microsoft 365 wat er zou gebeuren als het beleid actief was, zonder dat gebruikers er iets van merken. Zo voorkom je dat je per ongeluk jezelf of collega’s buitensluit voordat je zeker weet dat de regels kloppen.
Hoe werkt conditional access in Microsoft 365?
Conditional access in Microsoft 365 werkt als een set als-dan-regels: als een gebruiker voldoet aan bepaalde voorwaarden (signalen), dan geldt een bepaalde toegangscontrole. Microsoft Entra ID evalueert bij elke inlogpoging alle actieve beleidsregels en bepaalt op basis daarvan of toegang wordt verleend, geblokkeerd of onder voorwaarden wordt toegestaan.
Het systeem combineert drie elementen:
- Signalen (wie en hoe): gebruikersidentiteit, groepslidmaatschap, apparaatplatform, locatie, IP-adres en het risiconiveau van de aanmelding.
- Beslissingen: toegang verlenen, blokkeren of vereisen dat aan extra voorwaarden wordt voldaan.
- Besturingselementen: de actie die volgt, zoals MFA afdwingen, een conform apparaat vereisen of toegang beperken tot beheerde apps.
Een praktisch voorbeeld: een medewerker logt in op Teams vanaf een onbekend apparaat in het buitenland. Het systeem herkent het hoge risiconiveau en dwingt MFA af. Logt diezelfde medewerker in vanaf een beheerd bedrijfsapparaat op kantoor, dan verloopt de aanmelding zonder extra stappen. Zo biedt conditional access contextuele beveiliging: de toegangscontrole past zich aan de situatie aan in plaats van voor iedereen hetzelfde te zijn.
Welke conditional access-beleidsregels zijn belangrijk voor MKB?
Voor het MKB zijn een handvol gerichte beleidsregels het meest nuttig. Je hoeft niet direct tientallen regels aan te maken; begin met de regels die het grootste risico afdekken en bouw van daaruit verder. De volgende beleidsregels vormen een solide startpunt voor ict security binnen een middelgrote organisatie.
- MFA verplicht voor alle gebruikers: elke aanmelding bij Microsoft 365 vereist een tweede verificatiestap. Dit is de meest effectieve maatregel tegen gestolen wachtwoorden.
- Toegang blokkeren vanuit risicovolle locaties: beperk inlogpogingen vanuit landen of regio’s waar je organisatie geen medewerkers heeft.
- Conform apparaat vereisen voor gevoelige apps: voor applicaties zoals SharePoint of financiële tools stel je in dat alleen beheerde en goedgekeurde apparaten toegang krijgen.
- Verouderde authenticatieprotocollen blokkeren: oudere protocollen zoals IMAP en SMTP ondersteunen geen MFA en vormen daardoor een zwakke schakel. Blokkeer ze tenzij ze echt nodig zijn.
- Risicovol aanmeldgedrag extra beveiligen: gebruikers met een hoog aanmeldrisico (gedetecteerd door Microsoft Entra ID Protection) worden gedwongen hun wachtwoord te wijzigen of MFA te doorlopen.
Voor organisaties die werken met gevoelige klantgegevens of onder sectorspecifieke regelgeving vallen, zoals in de zorg of het bank- en verzekeringswezen, is het verstandig om aanvullende regels te configureren rondom toegang tot specifieke datasets en applicaties.
Hoe stel je stap voor stap een conditional access-beleid in?
Je stelt een conditional access-beleid in via het Microsoft Entra-beheercentrum (entra.microsoft.com). Het aanmaken van een basisbeleid, zoals MFA verplicht voor alle gebruikers, kost een ervaren beheerder slechts enkele minuten. Volg deze stappen:
- Ga naar Beveiliging en kies Conditional Access. Log in op entra.microsoft.com met een beheerdersaccount en navigeer naar Beveiliging, dan Conditional Access, dan Beleidsregels.
- Maak een nieuw beleid aan. Klik op “Nieuw beleid” en geef het een duidelijke naam, bijvoorbeeld “MFA verplicht voor alle gebruikers”.
- Stel de gebruikerstoewijzing in. Kies onder “Gebruikers” voor “Alle gebruikers” of een specifieke groep. Voeg altijd een uitsluitingsgroep toe voor noodgevallen, zodat je jezelf niet buitensluit.
- Selecteer de doelresources. Kies onder “Doelresources” voor “Alle cloudapps” of selecteer specifieke applicaties zoals Exchange Online of SharePoint.
- Voeg eventuele voorwaarden toe. Optioneel: beperk het beleid tot specifieke platforms, locaties of aanmeldingsrisiconiveaus.
- Stel de toegangscontrole in. Kies onder “Verlenen” voor “Meervoudige verificatie vereisen” en bevestig met “Selecteren”.
- Activeer het beleid in rapportmodus. Zet het beleid eerst op “Alleen rapporteren” en controleer via de aanmeldingslogboeken of het beleid het verwachte gedrag vertoont.
- Zet het beleid live. Zodra de rapportmodus geen onverwachte blokkades laat zien, schakel je het beleid om naar “Aan”.
Documenteer elk beleid dat je aanmaakt: noteer het doel, de scope, de datum van activering en wie verantwoordelijk is voor beheer. Dit maakt toekomstige wijzigingen en audits een stuk overzichtelijker.
Wat zijn veelgemaakte fouten bij het configureren van conditional access?
De meest voorkomende fout bij conditional access is het niet aanmaken van een noodtoegangsaccount. Als je per ongeluk alle gebruikers buitensluit, inclusief jezelf, heb je zonder zo’n account geen manier meer om in te loggen en het beleid te corrigeren. Maak altijd minimaal één noodaccount aan en sluit dit expliciet uit van alle beleidsregels.
Andere fouten die regelmatig voorkomen:
- Direct live zetten zonder rapportmodus: een beleid dat niet getest is, kan gebruikers onverwacht blokkeren, wat productieverlies oplevert.
- Te brede of te smalle scope: een beleid dat op “alle gebruikers” staat maar eigenlijk alleen voor externe toegang bedoeld is, kan intern voor onnodige wrijving zorgen. Omgekeerd mist een te smalle scope de gebruikers die je juist wilt beschermen.
- Conflicterende beleidsregels: meerdere beleidsregels kunnen elkaar tegenwerken of cumulatief strengere eisen opleggen dan bedoeld. Controleer de interactie tussen beleidsregels regelmatig.
- Vergeten verouderde authenticatieprotocollen te blokkeren: zelfs met MFA-beleid blijven organisaties kwetsbaar als oudere protocollen zonder MFA-ondersteuning actief zijn.
- Geen beheer na activering: conditional access is geen eenmalige instelling. Gebruikers, apparaten en risicoprofielen veranderen. Evalueer je beleidsregels minimaal elk kwartaal.
Voor cybersecurity mkb geldt dat de combinatie van een onvoldoende testfase en ontbrekende documentatie de meeste problemen veroorzaakt. Neem de tijd voor een gestructureerde uitrol.
Wanneer schakel je een ICT-partner in voor conditional access?
Je schakelt een ICT-partner in voor conditional access wanneer je organisatie niet beschikt over een beheerder met Microsoft Entra-expertise, wanneer je omgeving complex is door meerdere vestigingen of diverse gebruikersgroepen, of wanneer een fout in de configuratie directe operationele gevolgen heeft. Voor veel MKB-bedrijven is conditional access technisch uitvoerbaar, maar vraagt het om kennis die intern niet altijd aanwezig is.
Signalen dat externe ondersteuning nuttig is:
- Je hebt geen ervaring met Microsoft Entra ID of Azure Active Directory.
- Je organisatie werkt met gevoelige data en moet voldoen aan sectorspecifieke beveiligingseisen.
- Je wilt conditional access combineren met apparaatbeheer via Intune, maar mist de kennis om beide systemen samen in te richten.
- Er zijn eerder problemen geweest met toegangsblokkades of verkeerd geconfigureerde beleidsregels.
- Je wilt een volledige beveiligingsbaseline opzetten en conditional access is daar één onderdeel van.
Hoe IC-Automatisering helpt met veilig inloggen in Microsoft 365
Wij helpen MKB-organisaties bij het inrichten van een veilige Microsoft 365-omgeving, waarbij conditional access een vast onderdeel is van de beveiligingsbaseline. Beveiliging is bij ons geen losse toevoeging, maar iets dat we vanaf het begin meenemen in het ontwerp en beheer van je werkomgeving. Concreet bieden we:
- Analyse en inventarisatie van je huidige ICT-omgeving, gebruikers, apparaten en toegangsstructuur.
- Inrichting van conditional access-beleidsregels die passen bij jouw organisatie en branche, inclusief MFA, apparaatconformiteit en locatiegebaseerde regels.
- Apparaatbeheer via Microsoft Intune als onderdeel van de moderne werkplek, zodat conditional access op apparaatniveau werkt.
- Security awareness-trainingen via KnowBe4 en phishingsimulaties, zodat medewerkers begrijpen waarom veilig inloggen belangrijk is.
- Doorlopend beheer en monitoring, zodat beleidsregels actueel blijven en afwijkend gedrag tijdig wordt gesignaleerd.
We hanteren daarbij het principe van minimale toegangsrechten: medewerkers krijgen alleen toegang tot de informatie die ze voor hun werk nodig hebben. Wil je weten hoe jouw organisatie er nu voor staat op het gebied van toegangsbeveiliging? Neem contact met ons op voor een vrijblijvende inventarisatie.
Related Articles
- Betalen of niet betalen bij ransomware: wat raden experts aan?
- Hoe werkt een phishing simulatie en wat levert het jouw organisatie op?
- Wat is het gevaar van onbeheerde apparaten op jouw bedrijfsnetwerk?
- Wat is het gevaar van slecht geconfigureerde Microsoft Teams-instellingen?
- Wat is cybersecurity en waarom is het voor elk bedrijf relevant?