← Terug naar blog
Security

Windows Hello for Business als zelfstandige MFA-factor: wat de Entra-wijziging van oktober 2026 voor u betekent

Door Zarioh Digital Solutions6 min leestijd
Delen
Windows Hello for Business als zelfstandige MFA-factor: wat de Entra-wijziging van oktober 2026 voor u betekent

Vanaf oktober 2026 erkent Microsoft Entra Windows Hello for Business en macOS Platform SSO als volwaardige, alleenstaande MFA-factor. Gebruikers worden niet langer dubbel gevraagd om een tweede verificatie. Wat verandert er technisch, wat betekent dit voor uw Conditional Access-beleid en welke actie is nu nodig?

Windows Hello for Business is al jaren de aanbevolen authenticatiemethode voor beheerde Windows-apparaten in een Microsoft Entra-omgeving. Het combineert iets wat u weet, een pincode, met iets wat u bent, een vingerafdruk of gezichtsherkenning, en slaat de cryptografische sleutel op in de TPM-chip van het apparaat. Phishingbestendig, snel en gebruiksvriendelijk.

Toch kende de technologie tot voor kort een praktische beperking: in bepaalde Conditional Access-stromen werden gebruikers na aanmelding via Windows Hello for Business alsnog gevraagd om een tweede verificatie via de Authenticator-app of een sms-code. Dat voelde onlogisch, want ze hadden zojuist bewezen wie ze zijn via een sterk, hardwaregebonden mechanisme. Microsoft lost dit probleem structureel op: vanaf oktober 2026 erkent Entra ID Windows Hello for Business en macOS Platform SSO als zelfstandige, alleenstaande MFA-factor.

Hoe werkt Windows Hello for Business vandaag in Entra ID?

Windows Hello for Business maakt gebruik van een sleutelpaar dat bij de registratie van het apparaat wordt aangemaakt in de TPM-chip. De privésleutel verlaat het apparaat nooit. Bij aanmelding bewijst het apparaat cryptografisch dat het over de juiste sleutel beschikt, terwijl de gebruiker zich ontgrendelt via PIN, vingerafdruk of gezicht.

In de huidige situatie geldt WHfB in Entra al als een primaire authenticator die aan de password-vereiste voldoet. Voor een standaard aanmelding waarbij Conditional Access geen expliciete MFA-vereiste oplegt, werkt alles soepel. Maar zodra een CA-policy een MFA-claim vereist, of een stap-up MFA vraagt bij toegang tot een gevoelige applicatie, kan de gebruiker toch een extra verificatieprompt te zien krijgen, ook al is de aanmelding via WHfB al phishingbestendig voltooid.

Dit is technisch verklaarbaar: de MFA-claim en de WHfB-claim werden niet altijd als equivalent behandeld in alle CA-evaluatiestromen. Die discrepantie is precies wat Microsoft nu wegwerkt.

Wat verandert er in oktober 2026?

Vanaf begin oktober 2026 herkent Microsoft Entra ID Windows Hello for Business en macOS Platform SSO Secure Enclave-referenties officieel als zelfstandige MFA-factor. Dit betekent in de praktijk drie dingen.

Ten eerste kunnen gebruikers met WHfB voortaan voldoen aan een MFA-stap-up in Conditional Access zonder dat er een extra authenticatieprompt verschijnt. De WHfB-aanmelding geldt als voldoende bewijs, ook voor strenge Conditional Access-vereisten die expliciet om MFA vragen.

Ten tweede wordt WHfB erkend als methode die voldoet aan Authentication Strength-vereisten. Als u in Conditional Access een Authentication Strength-beleid heeft ingesteld met phishingbestendige methoden, valt WHfB daar automatisch onder zodra de wijziging actief is.

Ten derde worden aanmeldingsfrequentie-uitdagingen, de situatie waarin Entra een gebruiker na een ingesteld interval opnieuw om verificatie vraagt, afgewikkeld via WHfB zonder dat de gebruiker de Authenticator-app hoeft te openen. De ervaring wordt voor eindgebruikers aanzienlijk eenvoudiger.

De wijziging rolt automatisch uit. Er is geen tenant-brede schakelaar die beheerders hoeven in te schakelen. De rollout start in begin oktober en bereikt wereldwijd alle tenants inclusief GCC uiterlijk eind november 2026.

Wat betekent dit voor uw Conditional Access-beleid?

Hoewel de wijziging positief uitpakt voor de gebruikerservaring, is het voor IT-beheerders verstandig om bestaande Conditional Access-beleidsregels te reviewen voordat de rollout uw tenant bereikt. Twee aandachtspunten.

Eerste aandachtspunt: CA-policies met een expliciete MFA-vereiste die u heeft ingesteld om een tweede factor te forceren bovenop WHfB, werken na oktober anders. Waar gebruikers eerder automatisch werden uitgedaagd voor een tweede factor, zal de WHfB-aanmelding nu als voldoende worden gezien. Als u bewust een tweede factor wilde afdwingen voor bepaalde applicaties of locaties, moet u dat via Authentication Strength nauwkeuriger specificeren in plaats van te vertrouwen op generieke MFA-vereisten.

Tweede aandachtspunt: tenants die werken met named locations of signinrisk-gebaseerde policies moeten controleren of de toegestane authenticatiemethoden correct zijn geconfigureerd. Een CA-policy die bij hoog aanmeldingsrisico extra verificatie vereist, moet na oktober expliciet omschreven zijn, anders wordt WHfB als voldoende beschouwd ook bij risicovolle aanmeldpogingen.

De meeste organisaties zullen merken dat de wijziging in hun voordeel uitpakt: minder prompts, minder frustratie bij gebruikers, en een consistentere beveiligingsbeleving. Maar een korte audit van uw CA-policies is de moeite waard.

De registratiewijziging: Conditional Access op provisioning van WHfB

Naast de MFA-erkenning heeft Microsoft ook de registratiestroom aangepast. CA-policies die zijn gericht op de gebruikersactie 'Register security information' zijn nu van toepassing wanneer gebruikers Windows Hello for Business inrichten op een apparaat of macOS Platform SSO registreren.

Dit was eerder niet het geval: de registratie van WHfB op een apparaat viel buiten het bereik van CA-policies op 'Register security information'. Beheerders die wilden controleren wie WHfB kon inrichten, hadden daar geen native CA-mechanisme voor. Dat is nu veranderd.

Concreet betekent dit dat u nu via Conditional Access kunt bepalen onder welke voorwaarden een gebruiker WHfB mag registreren op een nieuw apparaat. U kunt eisen dat het apparaat compliant is, dat de aanmelding plaatsvindt vanuit een vertrouwde locatie, of dat er al een sterke verificatiemethode aanwezig is. Dit geeft IT-teams fijnmazigere controle over de inrichting van phishingbestendige authenticatie in de organisatie.

macOS Platform SSO: hetzelfde verhaal voor Apple-apparaten

De wijziging geldt niet alleen voor Windows. macOS Platform SSO, de functie waarmee beheerde Mac-apparaten zich kunnen authenticeren bij Entra ID via de beveiligde enclave van de Apple-chip, krijgt dezelfde status. Een medewerker die aanmeldt op een beheerde Mac via Platform SSO voldoet na oktober automatisch aan de MFA-vereiste in Conditional Access.

Platform SSO vereist macOS Ventura (13) of hoger en de configuratie via een Intune-profiel of een ander MDM-systeem. De Secure Enclave van de Apple Silicon-chip slaat de privésleutel op met vergelijkbare beveiligingsgaranties als de TPM op Windows. Voor organisaties met een gemengde omgeving van Windows en Mac is dit een stap naar een consistente, phishingbestendige aanmeldervaring op beide platforms.

Wat doet u nu?

Vier concrete stappen voor IT-beheerders in aanloop naar oktober 2026. Ten eerste, inventariseer in uw Entra-portaal hoeveel gebruikers al WHfB hebben ingesteld en op hoeveel apparaten. Via de Authentication methods activity-rapporten ziet u de huidige spreiding van authenticatiemethoden per gebruiker.

Ten tweede, review uw Conditional Access-policies op MFA-vereisten. Zoek policies met de grant control 'Require multifactor authentication' en bepaal of de gewenste werking na oktober nog geldt. Voeg waar nodig een Authentication Strength-specificatie toe om nauwkeuriger te definiëren welke methoden zijn toegestaan.

Ten derde, beoordeel uw CA-policies op 'Register security information'. Nu deze van toepassing zijn op WHfB-provisioning, kunt u hier specifieke vereisten toevoegen zoals apparaatcompliantie of vertrouwde locatie. Doe dit zorgvuldig zodat bestaande uitrolstromen voor nieuwe medewerkers of apparaten niet onverwacht worden geblokkeerd.

Ten vierde, overweeg de rollout van WHfB te verbreden als u nog niet alle Windows-gebruikers heeft gemigreerd. De wijziging van oktober maakt WHfB nog aantrekkelijker: gebruikers ervaren minder prompts, de beveiliging is phishingbestendig en er is geen extra Authenticator-stap nodig. Wilt u hulp bij het reviewen van uw Conditional Access-beleid, de uitrol van Windows Hello for Business of de configuratie van macOS Platform SSO? Neem contact op met Zarioh.

Was dit artikel nuttig?

Z

Zarioh Digital Solutions

IT-specialisten uit Utrecht. Wij helpen bedrijven door heel Nederland met Microsoft 365, AI agents, hosting en telefonie — en delen hier wekelijks wat we in de praktijk tegenkomen. Volg ons op LinkedIn

Nieuwsbrief

Laatste tech nieuws

Ontvang nieuwe artikelen direct in je inbox.

Geen spam. Afmelden kan altijd.

Lees ook

← Terug naar alle artikelen
Delen