← Terug naar blog
Security

Teams Rooms passwordless: Entra Resource Accounts verwijderen wachtwoorden van vergaderapparatuur

Door Zarioh Digital Solutions5 min leestijd
Delen
Teams Rooms passwordless: Entra Resource Accounts verwijderen wachtwoorden van vergaderapparatuur

Elke vergaderruimte heeft een resource account dat zelden of nooit van wachtwoord wisselt. Microsoft heeft dat opgelost: Entra Resource Accounts maken Teams Rooms, Panels en Common Area Phones wachtwoordloos via hardware-gebonden credentials. Hoe het werkt en hoe je migreert.

Elk kantoor met een vergaderruimte heeft hetzelfde probleem: het resource account dat Teams Rooms, een Teams Panel of een gedeelde telefoon aandrijft, staat al maanden of jaren met hetzelfde wachtwoord aangemeld. De meeste IT-teams zetten dat account op en vergeten het daarna. Het apparaat werkt, de agenda synchroniseert, en niemand stelt vragen — totdat dat account onderdeel wordt van een beveiligingsincident.

Microsoft heeft in augustus 2026 een structurele oplossing algemeen beschikbaar gesteld: Entra Resource Accounts voor Teams-apparaten. In plaats van een wachtwoord dat periodieke rotatie nodig heeft, gebruikt het apparaat hardware-gebonden credentials die niet kunnen worden gestolen of hergebruikt op een ander systeem.

Het wachtwoordprobleem bij gedeelde vergaderapparatuur

Resource accounts zijn Entra ID-identiteiten die aan een apparaat zijn gekoppeld, niet aan een persoon. Ze hebben toegang tot Teams, Exchange Online voor agendabeheer, en soms SharePoint. Dat maakt ze aantrekkelijk voor aanvallers: een account met brede rechten en een wachtwoord dat zelden verandert.

In de praktijk zijn er twee risicoscenario's. Bij credential stuffing proberen aanvallers gelekte inloggegevens uit andere datalekken op zakelijke accounts. Resource accounts met wachtwoorden die al jarenlang ongewijzigd zijn of zijn afgeleid van een standaardnaamgeving zijn kwetsbaar voor dit soort aanvallen. Het tweede risico betreft Conditional Access-blinde vlekken: Conditional Access-policies zijn gebouwd rondom gebruikers en hun gedrag. Een resource account gedraagt zich anders en valt buiten veel gangbare beleidsregels, tenzij dat expliciet is geconfigureerd.

Bovendien zijn resource accounts in veel omgevingen uitgesloten van MFA, omdat Teams Rooms dan niet correct aanmeldt. Dat maakt ze beveiligingstechnisch gezien een zwak punt, ook al zijn ze niet het meest voor de hand liggende aanvalsdoel.

Wat Entra Resource Accounts veranderen

Entra Resource Accounts voor Teams-apparaten vervangen wachtwoordgebaseerde authenticatie door hardware-gebonden credentials. Op Windows-apparaten wordt de ingebouwde TPM-beveiligde opslag gebruikt; op Android is dat de beveiligde Keystore. Hierdoor wordt de identiteit van het apparaat gescheiden van een traditioneel gebruikersaccount met wachtwoord.

Het praktische gevolg is dat het apparaat zich aanmeldt via de TPM-chip, niet via een wachtwoord dat ergens wordt opgeslagen of verzonden. Die credential is apparaatspecifiek: je kunt hem niet kopiëren, exporteren of hergebruiken op een andere machine. Credential theft heeft geen zin meer omdat er geen wachtwoord te stelen valt.

Het resource account zelf blijft bestaan in Entra ID en behoudt zijn rechten op Teams en Exchange. Wat verandert, is de aanmeldmethode van het apparaat. Bestaande Microsoft 365-licenties en Teams Rooms-licenties blijven gewoon van kracht.

Ondersteunde apparaten

De huidige release ondersteunt Teams Rooms on Windows, Teams Rooms on Android, Teams Panels en Common Area Phones. Dat dekt de meeste vergaderkamers en receptie-opstellingen die organisaties vandaag in gebruik hebben.

Er is één bekende uitzondering: Crestron Teams Rooms on Windows worden op dit moment nog niet ondersteund. Organisaties die Crestron-hardware gebruiken, moeten wachten op een volgende update voordat ze die apparaten kunnen migreren.

De migratieprocedure

De migratie is optioneel en volledig door de beheerder gestuurd. Microsoft forceert niets; bestaande resource accounts blijven werken totdat je ze zelf converteert. Het proces verloopt via het Teams Rooms Pro Management Portal.

Navigeer naar Planning, dan Resource Accounts, dan Migration. Daar vind je een ingebouwde migratiewizard en een voortgangsdashboard waarmee je per apparaat en locatie kunt volgen hoe ver de conversie is gevorderd. Microsoft adviseert een gefaseerde aanpak: begin met één locatie of ruimte, valideer het resultaat en schaal dan pas op.

De benodigde beheerdersrol is User Administrator of Global Administrator in Entra ID. De betreffende resource accounts moeten over een Teams Rooms-licentie beschikken. Na de migratie meldt het apparaat zich automatisch opnieuw aan via de hardware-credential. Gebruikers van de vergaderruimte merken er niets van: de kamer werkt gewoon, de agenda synchroniseert en Teams-gesprekken verlopen normaal.

Wat verandert er voor IT na de migratie?

De directe operationele winst is dat resource accounts niet meer handmatig van een nieuw wachtwoord hoeven te worden voorzien. Dat elimineert een onderhoudsklus die in de meeste organisaties toch al niet systematisch werd uitgevoerd, en het verwijdert het bijbehorende risico.

Vanuit het Entra-portaal zijn gemigreerde apparaten zichtbaar als beheerde apparaten met een duidelijke status per apparaat, wat monitoring eenvoudiger maakt. Conditional Access-policies kunnen worden bijgesteld zodat apparaten met hardware-gebonden credentials expliciet als compliant worden gemarkeerd. Beheertaken zoals het opnieuw koppelen van een apparaat aan een resource account verlopen via het Pro Management Portal of via PowerShell, met een workflow die weinig verschilt van de huidige aanpak maar met aanzienlijk sterkere authenticatie.

Hoe begin je met de uitrol?

Begin met het inventariseren van alle resource accounts in de Entra-tenant. Zoek in het Entra-portaal naar accounts van het type 'Room' of gebruik PowerShell om een overzicht te exporteren. Let daarbij op accounts die al lang ongewijzigd zijn en accounts waarvan het wachtwoord nooit is geroteerd — dat zijn de gevallen met het hoogste risico.

Kies één vergaderruimte als pilot, bij voorkeur een ruimte waar een tijdelijke storing beperkte operationele impact heeft. Voer de migratie uit via de wizard en valideer dat de ruimte normaal functioneert: agenda zichtbaar, gesprekken werken, geen aanmeldproblemen. Na een succesvolle pilot kun je de uitrol per vleugel, verdieping of locatie plannen. Sluit Crestron-apparaten voorlopig uit van de planning.

Gedeelde apparaten en Zero Trust

Teams Rooms zijn niet het enige type gedeeld apparaat in een organisatie. Common Area Phones, receptietablets, kiosken, gedeelde werkplekken — al die apparaten hebben een identiteit die doorgaans minder zorgvuldig wordt beheerd dan een persoonlijk gebruikersaccount. De introductie van hardware-gebonden credentials voor Teams-apparaten past in een bredere beweging: gedeelde apparaten krijgen een stevigere identiteitslaag, vergelijkbaar met wat Windows Hello for Business al biedt voor persoonlijke endpoints.

Voor IT-teams die werken aan een Zero Trust-strategie is dit een concreet verbeterpunt. Passwordless resource accounts sluiten direct aan bij een aanpak waarbij elk toegangspunt in de omgeving wordt beveiligd, inclusief de vergaderkamer op de tweede verdieping die doorgaans buiten het beveiligingsradar valt. Wil je hulp bij het inventariseren van resource accounts, het plannen van de migratie of het bijstellen van Conditional Access-policies voor apparaten? Zarioh begeleidt organisaties bij de volledige Microsoft 365- en beveiligingsinrichting. Neem contact op voor een vrijblijvend gesprek.

Was dit artikel nuttig?

Z

Zarioh Digital Solutions

IT-specialisten uit Utrecht. Wij helpen bedrijven door heel Nederland met Microsoft 365, AI agents, hosting en telefonie — en delen hier wekelijks wat we in de praktijk tegenkomen. Volg ons op LinkedIn

Nieuwsbrief

Laatste tech nieuws

Ontvang nieuwe artikelen direct in je inbox.

Geen spam. Afmelden kan altijd.

Lees ook

← Terug naar alle artikelen
Delen