← Terug naar blog
Security

Entra ID Governance: User-Centric Access Reviews nu GA — alle toegang van één gebruiker in één scherm

Door Zarioh Digital Solutions6 min leestijd
Delen
Entra ID Governance: User-Centric Access Reviews nu GA — alle toegang van één gebruiker in één scherm

User-Centric Access Reviews (UAR) in Entra ID Governance zijn nu algemeen beschikbaar. Reviewers zien in één overzicht alle toegang van een gebruiker — groepen, apps en access packages tegelijk. Hoe richt u het in, wat kost het en waarom vraagt NIS2-compliance om precies dit?

Wie heeft er eigenlijk toegang tot wat? Die vraag is in de praktijk moeilijker te beantwoorden dan ze lijkt. Gebruikers krijgen toegang tot groepen, applicaties en documenten, en die rechten lopen op over de tijd. Na een projectwisseling, een functieverandering of een langdurig verlof staan de originele toegangsrechten er nog, terwijl de noodzaak ervan allang verdwenen is. Dit patroon heet access sprawl, en het is een van de sluipende risicofactoren in elke organisatie die meer dan tien medewerkers heeft.

De oplossing heet periodieke toegangsreview. In Entra ID Governance bestaat die functionaliteit al jaren, maar de uitvoering was gefragmenteerd: één review per groep, één review per applicatie, telkens een aparte cyclus. Wie vijf reviews moest doorlopen voor één gebruiker verloor al snel het overzicht en de motivatie. In september 2026 brengt Microsoft daar verandering in: de User-Centric Access Review (UAR) is officieel beschikbaar als general availability.

Wat is een User-Centric Access Review?

De naam legt het uit: de review draait om de gebruiker, niet om het systeem. Tot nu toe werkte een IT-beheerder of business owner die de toegang van een collega wilde beoordelen door meerdere losse schermen: eerst de groepsleden van Groep A, dan de toewijzingen van Applicatie B, dan de actieve access packages. UAR brengt dat samen in één catalogusoverzicht per gebruiker.

Een reviewer opent één scherm en ziet: welke Entra ID-groepen de gebruiker lid van is, welke applicaties zijn toegewezen, en welke access packages actief zijn. Per item neemt de reviewer een beslissing — behouden, verwijderen of toelichten. Alles in één workflow, één audittrail. De tijdsinvestering per gebruiker daalt aanzienlijk.

Wat is een catalogus in Entra ID Governance?

Catalogi zijn een kernconcept in Entra ID Governance. Een catalogus is een logische container van samenhangende resources: groepen, applicaties en access packages die bij een bepaald doel of team horen. Denk aan een 'Finance'-catalogus met alle financiële apps en beveiligingsgroepen, of een 'Projecten'-catalogus voor tijdelijke samenwerkingsresources.

Door resources in catalogi te organiseren, richt u governance per afdeling of domein in. UAR werkt op catalogusniveau: de reviewer ziet de volledige toegang van een gebruiker binnen een catalogus in één overzicht. Dat betekent dat u de governance-scope kunt afbakenen — een finance manager reviewt alleen de Finance-catalogus, een projecteigenaar alleen de Projecten-catalogus — zonder dat iemand meer ziet dan nodig.

Connected en disconnected apps: wat maakt het uit?

Een uitbreiding die in de praktijk veel waarde heeft: UAR ondersteunt ook zogenoemde disconnected apps. Connected apps zijn applicaties die via SAML, OIDC of app provisioning direct gekoppeld zijn aan Entra ID. Disconnected apps, ook wel 'bring-your-own-data'-resources genoemd, zijn applicaties die niet via Entra zijn geïntegreerd, maar handmatig worden bijgehouden als toegangsresource.

Dit is relevant voor de meeste organisaties. Microsoft 365-apps zijn netjes verbonden, maar een ouder CRM-systeem, een leveranciersportaal of een branchespecifieke applicatie vaak niet. Met UAR neemt u ook die disconnected resources mee in dezelfde reviewcyclus, zonder dat de applicatie zelf eerst moet integreren met Entra. U voert de toegangsdata handmatig in, en UAR verwerkt die als gelijkwaardige resource in het reviewoverzicht.

Lifecycle Workflows klonen: een praktische toevoeging

Gelijktijdig met de UAR-release brengt Microsoft een kleinere maar nuttige verbetering: het klonen van Lifecycle Workflows. Lifecycle Workflows automatiseren de acties bij de instroom, doorstroom en uitstroom van medewerkers. Bij nieuwe medewerkers: accounts aanmaken, toegang verlenen, een welkomsmail sturen. Bij uitdiensttreding: accounts uitschakelen, rechten intrekken, manager informeren.

Met de nieuwe kloonoptie hoeft u een bestaande workflow niet meer van nul op te bouwen als u een variant nodig heeft. Kloon de onboarding-workflow voor afdeling A, pas de specifieke stappen aan voor afdeling B, en sla op. Voor IT-teams die meerdere onboarding-varianten beheren — bijvoorbeeld per rol, per locatie of per type aanstelling — bespaart dit aanzienlijk handwerk.

Waarom dit relevant is voor NIS2 en ISO 27001

Toegangsreviews zijn geen vrijblijvende oefening. De NIS2-richtlijn, die voor veel organisaties in Nederland verplicht is, vereist periodieke controle of toegangsrechten nog gerechtvaardigd zijn. ISO 27001 stelt hetzelfde in maatregel A.9. Cyberverzekeraars beginnen steeds vaker bewijs te vragen van actieve toegangsgovernance als voorwaarde voor een polis of lagere premie.

Het probleem was altijd de uitvoerbaarheid. Een toegangsreview die een beheerder twee uur per medewerker kost, wordt uitgesteld of oppervlakkig uitgevoerd. UAR verlaagt die drempel concreet: alle toegang in één scherm, één klik per beslissing, één audittrail als bewijs. Voor organisaties die moeten aantonen dat ze actief aan toegangsgovernance doen, is dat geen abstracte belofte meer.

Licentievereisten

UAR vereist een Microsoft Entra ID Governance- of Microsoft Entra Suite-licentie. Entra ID Governance is beschikbaar als add-on op Entra ID P2 en kost circa zeven euro per gebruiker per maand. Entra Suite bundelt toegangsgovernance, identiteitsbescherming, Global Secure Access en Verified ID in één licentie.

Voor organisaties met alleen Entra P1 of P2 betekent UAR een extra licentielaag. Het advies is om eerst te bepalen welke gebruikersgroepen in scope zijn voor toegangsreviews: doorgaans privileged users, medewerkers met toegang tot gevoelige data, en contractanten met tijdelijke toegang. Licentieer de Governance-laag voor die groep, niet automatisch voor de hele organisatie.

Hoe richt u UAR in?

Het inrichten verloopt in vijf stappen. Ten eerste, bepaal welke catalogi relevant zijn. Welke resourcegroepen wilt u centraal beheren en periodiek reviewen? Structureer per afdeling, per project of per applicatiedomein.

Ten tweede, voeg resources toe aan de catalogus. Groepen, apps en access packages worden via de Entra-portal gekoppeld. Disconnected resources voert u handmatig in met de bijbehorende toegangsdata en eigenaren.

Ten derde, maak een access review aan in Entra ID Governance en kies 'User-Centric' als reviewtype. U stelt de frequentie in (maandelijks, per kwartaal, jaarlijks), wie de reviewer is (manager, resource owner of specifieke personen) en wat er gebeurt als er geen reactie komt binnen de reviewperiode.

Ten vierde, reviewers ontvangen een e-mail met een taaklink en openen één scherm per gebruiker. Per resource kiezen ze: behouden, verwijderen of toelichten. Alle beslissingen worden vastgelegd in het auditlog.

Ten vijfde, na afsluiting van de reviewperiode worden de geselecteerde verwijderingen automatisch doorgevoerd — of ter bevestiging aangeboden aan een beheerder, afhankelijk van uw instelling. Het resultaat is traceerbaar en exporteerbaar als compliance-bewijs.

Praktisch advies om te starten

Begin met één catalogus en één gebruikersgroep. De perfecte toegangsreview bestaat niet; een beperkte en herhaalbare review is altijd beter dan een uitgebreide die nooit wordt uitgevoerd. Betrek een business owner als reviewer — zij weten doorgaans beter dan de IT-afdeling of toegang nog gerechtvaardigd is.

Documenteer de resultaten actief. Bij een externe audit of een cyberverzekeringsbeoordeling is het auditlog van Entra ID Governance uw bewijs. UAR maakt dat bewijs aanmerkelijk eenvoudiger te produceren dan een handmatig bijgehouden spreadsheet. Wilt u hulp bij het inrichten van Entra ID Governance, het opzetten van catalogi of het uitvoeren van een eerste toegangsreview? Neem contact op met Zarioh voor een vrijblijvend gesprek.

Was dit artikel nuttig?

Z

Zarioh Digital Solutions

IT-specialisten uit Utrecht. Wij helpen bedrijven door heel Nederland met Microsoft 365, AI agents, hosting en telefonie — en delen hier wekelijks wat we in de praktijk tegenkomen. Volg ons op LinkedIn

Nieuwsbrief

Laatste tech nieuws

Ontvang nieuwe artikelen direct in je inbox.

Geen spam. Afmelden kan altijd.

Lees ook

← Terug naar alle artikelen
Delen