← Terug naar blog
Security

Entra Tenant Governance: shadow tenants traceren en configuratiedrift bewaken — nu algemeen beschikbaar

Door Zarioh Digital Solutions5 min leestijd
Delen
Entra Tenant Governance: shadow tenants traceren en configuratiedrift bewaken — nu algemeen beschikbaar

Hoeveel Microsoft-tenants bestaan er binnen uw organisatie? Meer dan u denkt. Entra Tenant Governance, nu algemeen beschikbaar, ontdekt onbeheerde en shadow-tenants via B2B-, app- en factureringssignalen en bewaakt configuratiedrift over meer dan 200 resource types in Entra, Intune, Exchange, Teams, Purview en Defender.

Elke grotere organisatie heeft ze: Microsoft 365-tenants die ooit werden aangemaakt voor een project, een dochteronderneming, een fusie of door een IT-medewerker die snel een testomgeving nodig had. Soms kent de centrale IT-afdeling ze niet eens. Toch bevatten ze identiteiten, data en configuraties die risico's meebrengen zodra ze buiten iedere governance-structuur vallen. Microsoft Entra Tenant Governance, dat op 10 augustus 2026 algemeen beschikbaar werd, geeft IT-teams voor het eerst een centrale plek om die tenants op te sporen, te beheren en op configuratiedrift te controleren.

Het product combineert drie dingen die tot nu toe los van elkaar stonden: tenant-discovery op basis van observeerbare signalen, cross-tenant gedelegeerd beheer via GDAP-technologie en geautomatiseerde configuratiebewaking over zes Microsoft-diensten heen. Dit artikel legt uit hoe die drie lagen samenwerken en wat dat concreet betekent voor IT-teams die verantwoordelijkheid dragen over meerdere tenants.

Het shadow-tenant probleem is groter dan verwacht

Een shadow tenant is elke Microsoft Entra-tenant die verbonden is met uw organisatie maar niet centraal beheerd wordt. Dat kan gaan om een dochteronderneming die haar eigen Microsoft 365-omgeving heeft ingericht, een acquisitie van vorig jaar die nog niet geïntegreerd is, een dev-tenant die een ontwikkelaar drie jaar geleden aanmaakte, of een testomgeving die uitgegroeid is tot productieomgeving.

Het risico is meervoudig. Gebruikers in een onbeheerde tenant vallen buiten uw Conditional Access-beleid, uw MFA-vereisten en uw DLP-regels. Data die in zo'n tenant terechtkomt, is buiten uw compliance-perimeter. En als de tenant verbonden is via B2B-samenwerking, kunnen haar gebruikers zonder governance-controle resources in uw hoofdtenant benaderen. De eerste stap bij elke aanpak is weten wat er bestaat.

Drie discovery-signalen: hoe Entra Tenant Governance gerelateerde tenants vindt

Entra Tenant Governance ontdekt gerelateerde tenants niet door actief te scannen, maar door bestaande signalen in uw eigen tenant te lezen. Er zijn drie typen signalen.

Het eerste signaal is B2B-samenwerking. Het systeem meet inkomende en uitgaande B2B-toegang, B2B-registratie en B2B-beheerdeerstoegang tussen uw tenant en andere tenants. Als gebruikers uit tenant B regelmatig inloggen op resources in uw tenant A, is tenant B zichtbaar als gerelateerde tenant.

Het tweede signaal is multitenant-applicaties. Als een applicatie in meerdere tenants geregistreerd is of tenants via app-toestemming aan elkaar koppelt, markeert het systeem de betrokken tenants als gerelateerd.

Het derde signaal is gedeelde facturering. Als twee tenants gekoppeld zijn aan hetzelfde factureringsaccount, herkent Tenant Governance die relatie. Via dit signaal kunt u ook een governance-verzoek sturen naar de beheerder van de andere tenant.

Het resultaat is een kaart van uw tenant-landschap: welke tenants bestaan, hoe sterk de verbinding is, en of ze al worden beheerd of nog buiten de governance-structuur vallen.

Configuratiedrift bewaken: 200+ resource types, elke zes uur

Discovery is stap één. Stap twee is borgen dat beheerde tenants aan de vereiste configuratiestandaard voldoen. Hier komt configuratiebewaking in beeld. U stelt een baseline op in een JSON-formaat die de gewenste toestand beschrijft voor instellingen in Entra, Intune, Exchange Online, Teams, Purview en Microsoft Defender. Vervolgens maakt u een configuratiemonitor die elke zes uur de werkelijke toestand vergelijkt met uw baseline.

Het systeem bewaakt meer dan 200 resource types. Dat betekent dat u niet alleen kunt controleren of MFA is ingeschakeld, maar ook of Intune-policies de juiste update-instellingen afdwingen, of bepaalde Exchange-transportregels aanwezig zijn, of Defender-aanbevelingen zijn opgevolgd en of Teams-vergaderingsbeleid in lijn is met uw governance-kaders. Als er drift optreedt, krijgt u een melding.

Dit is vergelijkbaar met wat infrastructure-as-code-teams doen met Terraform of Bicep voor Azure-resources, maar dan voor de configuratielaag van Microsoft 365. U legt de gewenste toestand vast als code en het systeem signaleert afwijkingen automatisch.

Cross-tenant beheer met GDAP: geen lokale accounts meer

Als een tenant eenmaal in scope is, wilt u hem ook kunnen beheren. Klassiek betekende dat: een lokaal beheerdersaccount aanmaken in elke tenant, of B2B-gastaccounts uitdelen. Beide aanpakken brengen hun eigen risico's mee. Entra Tenant Governance gebruikt in plaats daarvan GDAP-technologie — Granular Delegated Admin Privileges — waarmee beheerders in de governerende tenant met hun eigen inloggegevens inloggen op beheerde tenants, zonder dat ze daar een lokaal account nodig hebben.

Het opzetten van zo'n governance-relatie verloopt via een request-and-approval workflow. De beheerder in de governerende tenant stuurt een governance-verzoek; de beheerder van de andere tenant keurt het goed. Na goedkeuring worden in beide tenants governance-relatie-objecten aangemaakt en worden de cross-tenant-toegangsinstellingen bijgewerkt. U kunt rollen toewijzen via beleidssjablonen die u centraal definieert.

Het resultaat is een minst-privilege beheermodel over tenantgrenzen heen: u kent alleen de rollen toe die daadwerkelijk nodig zijn, u beheert ze vanuit één centrale locatie, en u kunt toegang intrekken zonder dat iemand lokale accounts hoeft te verwijderen.

Licenties en beschikbaarheid

Entra Tenant Governance is beschikbaar voor organisaties met meer dan één Microsoft Entra-tenant. De basiscapaciteit is inbegrepen in Microsoft 365 E3 en biedt bewaking voor tot 800 resource-resources per dag. Voor grotere tenant-landschappen is een aanvullende Tenant Governance Premium-licentie nodig.

Voor cross-tenant gedelegeerd beheer hebben beheerders in de governerende tenant een Microsoft Entra P1-, P2- of Entra ID Governance-licentie nodig. Beheerde tenants hebben geen aanvullende licentie nodig voor de governance-relatie zelf.

De functie is beschikbaar via het Microsoft Entra-portaal onder Identity Governance > Tenant Governance. Organisaties die de preview hebben gebruikt, zijn automatisch overgegaan naar de GA-versie.

Hoe begint u?

Vier concrete stappen om met Entra Tenant Governance te starten. Ten eerste, open het Entra-portaal en navigeer naar Identity Governance > Tenant Governance > Tenant Discovery. Bekijk de lijst met gerelateerde tenants en de signalen waarop ze zijn gevonden. Dit geeft al direct inzicht in uw tenant-landschap.

Ten tweede, identificeer welke tenants buiten beheer vallen en welk risico dat meebrengt. Gebruik de governance-request-functie om contact op te nemen met tenants die via een gedeeld factureringsaccount zijn gevonden.

Ten derde, stel voor de tenants die u al beheert een configuratiebaseline op. Begin niet met alle 200+ resource types tegelijk, maar kies een set van tien tot vijftien kritieke instellingen: MFA-beleid, Conditional Access, Intune-compliance-policies, Defender-aanbevelingen. Maak een monitor en observeer de eerste resultaten.

Ten vierde, richt governance-relaties in voor tenants die u centraal wilt beheren. Gebruik beleidssjablonen om roltoewijzingen te standaardiseren en documenteer welke beheerders toegang hebben tot welke tenants.

Entra Tenant Governance lost niet in één keer alle multi-tenant-vraagstukken op, maar geeft IT-teams voor het eerst de zichtbaarheid die nodig is om te weten wat er bestaat en of het conform is. Wilt u ondersteuning bij het in kaart brengen van uw tenant-landschap, het opzetten van governance-relaties of het bouwen van configuratiebaselines voor uw Microsoft 365-omgeving? Neem contact op met Zarioh.

Was dit artikel nuttig?

Z

Zarioh Digital Solutions

IT-specialisten uit Utrecht. Wij helpen bedrijven door heel Nederland met Microsoft 365, AI agents, hosting en telefonie — en delen hier wekelijks wat we in de praktijk tegenkomen. Volg ons op LinkedIn

Nieuwsbrief

Laatste tech nieuws

Ontvang nieuwe artikelen direct in je inbox.

Geen spam. Afmelden kan altijd.

Lees ook

← Terug naar alle artikelen
Delen