← Terug naar blog
Security

Entra MemberOf-operator verdwijnt 3 november 2026: wat bevroren dynamische groepen betekenen voor uw toegangsbeheer

Door Zarioh Digital Solutions5 min leestijd
Delen
Entra MemberOf-operator verdwijnt 3 november 2026: wat bevroren dynamische groepen betekenen voor uw toegangsbeheer

Microsoft trekt de MemberOf-operator op 3 november 2026 terug uit Entra ID. Er is geen automatische migratie. Dynamische groepen die de operator gebruiken, bevriezen op hun huidige stand. Dat heeft directe gevolgen voor Conditional Access, licentietoewijzing en Teams-toegang.

Op 3 november 2026 trekt Microsoft de MemberOf-operator definitief terug uit Entra ID. Geen zachte overgang, geen automatische migratie. Iedere dynamische groep, dynamische beheereenheid of entitlement management-policy die de MemberOf-regel bevat, bevriest op de stand van dat moment. Leden die daarna zouden moeten worden toegevoegd of verwijderd, worden dat niet. Voor organisaties die MemberOf inzetten in hun Conditional Access-beleid, licentietoewijzing of Teams-toegangsbeheer, is dit een deadline die concrete actie vereist vóór die datum.

Wat is de MemberOf-operator en waarvoor wordt hij gebruikt?

Een standaard dynamische groep in Entra ID werkt op gebruikersattributen. U schrijft een regel als 'user.department -eq "Sales"' en iedereen met dat attribuut valt automatisch in de groep. Dat werkt goed voor enkelvoudige, attribuut-gebaseerde segmentatie.

De MemberOf-operator deed iets structureel anders. Hij maakte het mogelijk om groepslidmaatschap zelf als voorwaarde te gebruiken: als een gebruiker lid is van groep A, voeg hem dan automatisch toe aan groep B. Hiermee konden IT-beheerders gelaagde groepslogica opzetten zonder de lidmaatschappen handmatig bij te houden.

In de praktijk werd de operator op drie plekken gebruikt: in dynamische beveiligingsgroepen met gecombineerde of geneste toegangslogica, in dynamische beheer­eenheden om subsets van gebruikers samen te stellen op basis van bestaand groepslidmaatschap, en in auto-assignment policies binnen Entitlement Management om toegangspakketten automatisch toe te kennen aan gebruikers die al lid zijn van een specifieke groep.

Waarom trekt Microsoft dit in?

Microsoft's eigen toelichting is eenduidig: de operator was te zwaar voor de infrastructuur. Om te bepalen of een gebruiker in een MemberOf-gebaseerde groep thuishoort, moet Entra ID niet alleen het gebruikersprofiel beoordelen, maar ook de volledige groepslidmaatschapsstructuur doorlopen. Die rekenlast schaalt slecht en had tenant-brede impact op de verwerkingssnelheid van dynamische groepen, ook in tenants met slechts één of twee MemberOf-regels.

De reactie vanuit de IT-gemeenschap is kritisch. Veel beheerders wijzen erop dat de functie nooit officieel de preview is uitgegroeid, dat er geen direct alternatief beschikbaar is, en dat de deadline kort is gezien de complexiteit van sommige omgevingen. Microsoft erkent dat de scenario's die MemberOf dekte waardevol zijn en zegt te werken aan een vervanging, maar een concreet alternatief is op dit moment nog niet beschikbaar gesteld.

Wat gaat er mis als u niets doet?

Na 3 november 2026 stopt Entra ID met herberekening van het lidmaatschap van groepen met een MemberOf-regel. De groep bevriest op zijn actuele stand en wordt daarna niet meer bijgewerkt.

Dat heeft cascade-effecten in alles wat op die groep is gebaseerd. Bij Conditional Access betekent een bevroren groep dat nieuwe medewerkers die normaal automatisch in de groep zouden vallen, niet worden toegevoegd. Zij missen daardoor de vereiste toegang, of ze ontvangen juist te veel toegang als de groep bedoeld was om te beperken. Beide situaties zijn een beveiligingsrisico.

Bij licentietoewijzing via group-based licensing zien nieuwe medewerkers geen licentie worden toegekend. Vertrokken medewerkers blijven in de groep staan en verbruiken licentieplekken. Dat leidt tot onnodige kosten en gebruikers zonder werkende Microsoft 365-diensten.

Voor Teams-kanalen en SharePoint-sites die gebaseerd zijn op een MemberOf-groep geldt hetzelfde principe: ingestroomde collega's worden niet toegevoegd, uitgestroomde medewerkers blijven zichtbaar en hebben toegang tot inhoud die ze niet meer zouden mogen zien.

Hoe vindt u de getroffen configuraties?

De eerste stap is een volledige inventarisatie. In het Microsoft Entra-portaal navigeert u naar Groepen en filtert u op lidmaatschapstype 'Dynamische gebruiker'. Open per groep de lidmaatschapsregel en zoek naar het woord 'memberOf'. Groepen die dit bevatten moeten worden aangepakt vóór de deadline.

Via Microsoft Graph of via PowerShell met de Microsoft.Graph-module kunt u dit geautomatiseerd uitvoeren. Haal alle dynamische groepen op en filter op lidmaatschapsregels die 'memberOf' bevatten — dit geeft een compleet overzicht zonder handmatig door honderden groepen te hoeven klikken.

Vergeet ook de dynamische beheer­eenheden niet. Die vindt u in het Entra-portaal onder Identiteitsbeheer > Administratieve eenheden. En controleer de auto-assignment policies in Entitlement Management, te vinden onder Identiteitsbeheer > Toegangspakketten > beleidsregels per pakket.

Welke alternatieven zijn er?

Omdat Microsoft nog geen directe vervanging heeft uitgebracht, zijn de beschikbare alternatieven allemaal herbouwen van de onderliggende logica.

De eerste en meest schaalbare optie is het herschrijven naar attribuut-gebaseerde regels. In de meeste gevallen is de MemberOf-logica te vertalen naar een attribuutregel. Als MemberOf werd gebruikt om leden van twee afdelingen samen te voegen, kan dat worden herschreven als 'user.department -eq "Sales" -or user.department -eq "Marketing"'. Dit vereist wel dat HR-systemen gebruikersattributen consistent bijhouden.

Voor kleine, stabiele gebruikerssets is een statische groep met handmatig of lifecycle-beheer soms eenvoudiger dan een complexe dynamische regel. Entra Lifecycle Workflows kunnen bepaalde indiensttredings- en uitstroomscenario's overnemen die eerder via MemberOf werden afgedekt.

Als de MemberOf-logica was bedoeld voor het toewijzen van toegang op basis van teamlidmaatschap, bieden access packages in Entitlement Management een gestructureerd alternatief. U definieert toegangspakketten met automatische toewijzing op basis van gebruikersattributen in plaats van op groepslidmaatschap.

Wat doet u deze week?

Drie stappen om de deadline beheersbaar te maken. Ten eerste: inventariseer. Voer een inventarisatie uit van alle dynamische groepen, dynamische beheer­eenheden en entitlement management-policies in uw tenant. Zoek alles op dat 'memberOf' bevat in de lidmaatschapsregel. Gebruik het portaal of PowerShell voor een systematisch overzicht.

Ten tweede: classificeer per gevonden item de impact. Wat gebruikt deze groep als basis voor toegangsbeheer? Is het Conditional Access, licentietoewijzing, Teams-toegang, SharePoint? Hoe kritiek is het als dit bevriest? De antwoorden bepalen in welke volgorde u de herbouw aanpakt.

Ten derde: begin met de herbouw van de meest kritieke configuraties. Wacht niet tot oktober. U heeft tot 3 november 2026, maar elke MemberOf-configuratie die u vóór die datum hebt vervangen, is risico dat u hebt afgedekt. Na de deadline heeft u geen beheer meer over wie er in de groep terechtkomt.

Wilt u ondersteuning bij de inventarisatie van MemberOf-configuraties in uw Entra-omgeving, het herschrijven van dynamische groepsregels of het inrichten van een Entitlement Management-structuur als alternatief? Neem contact op met Zarioh voor een praktisch gesprek zonder verplichtingen.

Was dit artikel nuttig?

Z

Zarioh Digital Solutions

IT-specialisten uit Utrecht. Wij helpen bedrijven door heel Nederland met Microsoft 365, AI agents, hosting en telefonie — en delen hier wekelijks wat we in de praktijk tegenkomen. Volg ons op LinkedIn

Nieuwsbrief

Laatste tech nieuws

Ontvang nieuwe artikelen direct in je inbox.

Geen spam. Afmelden kan altijd.

Lees ook

← Terug naar alle artikelen
Delen