← Terug naar blog
Cloud & Infrastructure

Microsoft Global Secure Access: VPN vervangen door identity-first ZTNA via Entra Private Access

Door Zarioh Digital Solutions6 min leestijd
Delen
Microsoft Global Secure Access: VPN vervangen door identity-first ZTNA via Entra Private Access

Traditionele VPN's geven gebruikers te brede netwerktoegang en vormen een groot risico bij een geslaagde aanval. Microsoft Global Secure Access biedt met Entra Private Access een identity-first VPN-vervanging die integreert met Conditional Access. Wat is het, hoe werkt het en hoe begint u met migreren?

VPN bestaat al meer dan dertig jaar. De technologie is ontworpen voor een andere tijd, toen vrijwel alle data en applicaties binnen het kantoornetwerk leefden en thuiswerken uitzonderlijk was. In 2026 klopt die aanname niet meer. Applicaties draaien in de cloud, medewerkers werken overal vandaan en het netwerk zelf is een aanvalsoppervlak geworden.

Microsoft biedt met Global Secure Access een Security Service Edge-platform dat het VPN vervangt door een identiteitsgestuurde aanpak. Twee componenten zijn daarin centraal: Entra Private Access als VPN-vervanger voor toegang tot private bronnen, en Entra Internet Access als identity-aware secure web gateway voor al het internetverkeer. Beide lopen onder dezelfde Conditional Access-paraplu.

Het probleem met de traditionele VPN

Een VPN geeft een ingelogde gebruiker toegang tot het netwerk, niet alleen tot de applicatie die die gebruiker nodig heeft. Als een aanvaller de VPN-credentials van één medewerker bemachtigt, heeft die aanvaller toegang tot alles wat op het netwerk staat: bestandsshares, RDP-sessies, legacy-applicaties, interne API's. Dat heet laterale beweging en is de kern van hoe moderne ransomware-aanvallen werken.

Daarnaast missen traditionele VPN's contextbewustzijn. Ze controleren niet of het apparaat compliant is, of er een verhoogd risicosignaal is, of de aanmelding afkomstig is van een ongebruikelijke locatie. Wie eenmaal verbonden is, blijft verbonden tot de sessie verloopt, ook als er ondertussen reden is om de toegang in te trekken.

Wat is Microsoft Global Secure Access?

Global Secure Access is Microsofts Security Service Edge-oplossing, ondergebracht binnen Microsoft Entra. Het platform bestaat uit drie componenten. Entra Internet Access is een identity-aware Secure Web Gateway die al het internet- en SaaS-verkeer van gebruikers via het Microsoft-backbone-netwerk leidt. Categoriefiltering, URL-logging en Conditional Access gelden ook voor internetsessies.

Entra Private Access is de eigenlijke VPN-vervanger: een Zero Trust Network Access-laag die gebruikers verbindt met specifieke private bronnen, zoals een interne bestandsserver, een RDP-host of een oudere webapplicatie, zonder dat zij ooit het bredere netwerk zien. De gebruiker krijgt toegang tot precies wat de policy toestaat en niets meer.

Microsoft Tunnel is het derde onderdeel: een per-app mobiele VPN voor beheerde iOS- en Android-apparaten die Intune-beheerde apps toegang geeft tot interne bronnen. De drie componenten werken samen en worden beheerd vanuit één portaal in Microsoft Entra.

Entra Private Access: hoe werkt de VPN-vervanging?

De architectuur van Entra Private Access draait om Private Network Connectors. U installeert een lichtgewicht connector op een server in uw on-premises netwerk of in uw datacenter. Die connector bouwt een uitgaande verbinding naar de Microsoft Entra-cloud, geen inkomende poorten nodig, geen firewall-uitzonderingen. Gebruikers verbinden via de Global Secure Access-client op hun apparaat en Microsoft verzorgt de beveiligde tunnel.

Vervolgens definieert u applicaties, niet netwerksegmenten. Quick Access is het meest directe startpunt: u specificeert IP-ranges en FQDNs die via Private Access bereikbaar zijn, vergelijkbaar met een gesplitste tunnel maar met volledige identiteitscontrole bovenop. Per-app-applicaties gaan verder: u koppelt één specifieke applicatie aan één connector-groep, zodat gebruikers met toegang tot die app niets anders zien.

Bij elke verbindingspoging verifieert Conditional Access opnieuw of de gebruiker en het apparaat aan de vereisten voldoen. Een medewerker wiens apparaat niet langer compliant is, wordt automatisch geblokkeerd, ook als de VPN-sessie eerder al was opgebouwd. Dat is structureel anders dan een traditionele VPN-sessie die doorloopt tot de timeout.

Entra Internet Access: veilig internetten via het Microsoft-netwerk

Entra Internet Access leidt al het internetverkeer van beheerde apparaten via de Microsoft Security Service Edge. Dat brengt twee concrete voordelen. Ten eerste loopt het verkeer via het Microsoft-backbone-netwerk, wat de latentie verbetert en de trafic zichtbaar maakt voor beveiligingsanalyse. Ten tweede geldt Conditional Access nu ook voor internetverkeer, iets wat in een traditionele opstelling onmogelijk was.

Concreet kunt u instellen dat alleen Intune-compliant apparaten toegang hebben tot bepaalde categorieën websites, dat risicovolle domeinen worden geblokkeerd voor specifieke gebruikersgroepen, en dat alle internetactiviteit wordt gelogd in Microsoft Entra of doorgestuurd naar Microsoft Sentinel. Het is dezelfde beleidsmotor als voor Microsoft 365-toegang, maar dan uitgebreid naar het volledige internet.

Eén Conditional Access-beleidslaag voor alles

De sterkste troef van Global Secure Access is de integratie met Conditional Access. In een traditionele omgeving is Conditional Access beperkt tot Microsoft 365-apps en Azure-diensten. Met Global Secure Access breidt die policy zich uit naar private applicaties en internetverkeer. Eén beleid, één logging-locatie, één plek om een uitzondering te verlenen of een sessie in te trekken.

Dat maakt reactie op een incident ook effectiever. Als een gebruikersaccount gecompromitteerd is, trekt u in Entra de sessie in en worden tegelijkertijd de toegang tot Microsoft 365, de private bedrijfsapplicaties en het internetverkeer via de gateway onderbroken. Bij een traditionele VPN zijn dat drie aparte acties in drie aparte systemen, uitgevoerd door wellicht drie verschillende beheerders.

Licenties: wat heeft uw organisatie nodig?

Entra Private Access en Entra Internet Access zijn afzonderlijke producten boven op een Microsoft Entra ID P1-licentie. De meest praktische manier om er toegang toe te krijgen is via de Entra Suite, een bundel die ook Entra ID Governance, Identity Protection en Verified ID bevat. De Entra Suite is beschikbaar als standalone add-on bovenop een bestaande Microsoft 365-licentie.

Organisaties op Microsoft 365 E7, het nieuwe toplijnpakket dat beschikbaar is sinds mei 2026, krijgen de Entra Suite al inbegrepen. Voor organisaties op E3 of E5 is de Entra Suite of een standalone Private Access-licentie een afzonderlijke aankoop. Private Access is ook beschikbaar als losse licentie per gebruiker per maand, bovenop P1.

Stap voor stap naar een VPN-vrij netwerk

Een gefaseerde aanpak is de meest risicoloze route. In de eerste fase installeert u een Private Network Connector op een server in uw netwerk en configureert u Quick Access voor de IP-ranges die uw VPN-gebruikers nu bereiken. Een pilotgroep van tien tot vijftien gebruikers stapt over op Global Secure Access terwijl de bestaande VPN parallel actief blijft.

In de tweede fase identificeert u de vijf tot tien meest gebruikte private applicaties en maakt u per-app-configuraties. U verplaatst gebruikersgroepen per applicatie naar Private Access en beperkt de VPN-toegang stapsgewijs. De Global Secure Access-dashboards in het Entra-portaal bieden direct zicht op verbindingsfouten of onverwacht geblokkeerd verkeer.

In de derde fase schakelt u Entra Internet Access in voor de pilotgroep, valideert u de categoriefiltering en logging, en breidt u vervolgens uit naar de rest van de organisatie. Zodra beide flows stabiel zijn, stelt u een einddatum in voor de VPN-infrastructuur.

Wat dit voor uw organisatie verandert

Global Secure Access is geen vervanging die u in één weekend uitrolt, maar de architectuurverandering is substantieel. Laterale beweging bij een geslaagde aanval wordt structureel ingeperkt omdat gebruikers nooit breder netwerktoegang krijgen dan wat de policy toestaat. IT-teams krijgen één controlepunt voor toegangsbeheer in plaats van losse VPN-logs, firewall-regels en Entra-signalen die apart moeten worden gecorreleerd.

Voor organisaties die hun VPN-hardware aan het einde van de levensduur naderen, of die na een securityincident hun netwerksegmentatie willen verbeteren, is dit het moment om Global Secure Access serieus te evalueren. Wilt u een technisch assessment van uw huidige netwerktoegang of ondersteuning bij de eerste fase van de uitrol? Neem contact op met Zarioh.

Was dit artikel nuttig?

Z

Zarioh Digital Solutions

IT-specialisten uit Utrecht. Wij helpen bedrijven door heel Nederland met Microsoft 365, AI agents, hosting en telefonie — en delen hier wekelijks wat we in de praktijk tegenkomen. Volg ons op LinkedIn

Nieuwsbrief

Laatste tech nieuws

Ontvang nieuwe artikelen direct in je inbox.

Geen spam. Afmelden kan altijd.

Lees ook

← Terug naar alle artikelen
Delen