
MFA-app kwijt: herstelprocedure voor medewerkers en beheerders
24 juli 2026
MFA-app kwijt of een nieuwe telefoon? Volg de veilige herstelroute voor medewerkers en Microsoft 365-beheerders.
Je wilt aanmelden bij Microsoft 365, maar Microsoft Authenticator staat op een telefoon die je niet meer gebruikt of bent kwijtgeraakt. Herhaal niet lukraak verificatiepogingen. Microsoft kan herhaalde pogingen als ongebruikelijke activiteit herkennen en tijdelijk blokkeren.
Volg in plaats daarvan deze procedure. Bepaal eerst welk pad van toepassing is:
- Oude telefoon nog beschikbaar: voeg de nieuwe app toe voordat je de oude verwijdert.
- Alternatieve methode beschikbaar: meld je daarmee aan en registreer daarna de nieuwe app.
- Geen alternatieve methode: laat de beheerder je identiteit controleren en de herstelroute openen.
Heb je nog toegang, begin dan direct op Microsoft Security info. Wil je eerst begrijpen hoe MFA normaal wordt ingericht, lees dan MFA instellen in Microsoft 365.
Belangrijk: bewaar een oude telefoon en de bestaande Authenticator-registratie totdat de nieuwe methode aantoonbaar werkt. Is het toestel verloren of gestolen, behandel dit ook als een mogelijk beveiligingsincident. Alleen een nieuwe app instellen is dan niet genoeg.
Stap 1: stel vast wat er met het toestel is gebeurd
Maak onderscheid tussen een geplande toestelwissel en onverwacht verlies.
- Nieuwe telefoon, oude telefoon werkt nog: gebruik pad A.
- Oude telefoon werkt niet, maar sms, telefoongesprek, beveiligingssleutel of een andere toegestane methode werkt wel: gebruik pad B.
- Geen enkele geregistreerde methode bereikbaar: gebruik pad C.
- Telefoon verloren of gestolen: volg het passende herstelpad én de incidentmaatregelen verderop.
Deze handleiding gaat over de MFA-methode. Een vergeten wachtwoord kan een apart proces vragen. Als je organisatie dit heeft ingericht, helpt Self-Service Password Reset in Microsoft Entra ID bij wachtwoordherstel.
Pad A: de oude telefoon is nog beschikbaar
Dit is de veiligste en eenvoudigste route. Verwijder de oude Authenticator-registratie nog niet.
Stap 2A: meld je aan met de bestaande methode
- Open Microsoft Security info op een computer.
- Meld je aan met je zakelijke Microsoft-account.
- Bevestig de aanmelding op de oude telefoon.
- Kies Aanmeldingsmethode toevoegen of de vergelijkbare optie die jouw organisatie toont.
- Selecteer Authenticator-app.
Microsoft vermeldt dat de beschikbare methoden door de organisatie worden bepaald. Zie je Authenticator niet of mag je geen methode toevoegen, neem dan contact op met IT.
Stap 3A: installeer en koppel Microsoft Authenticator
Installeer Microsoft Authenticator vanuit de officiële appwinkel. Laat de instelwizard openstaan. Kies Account toevoegen > Werk- of schoolaccount en sta cameratoegang toe voor de QR-code.
Wat je hier moet zien: De Microsoft-wizard vraagt je in Authenticator een werk- of schoolaccount toe te voegen. Klik pas op Volgende als de app op de nieuwe telefoon klaarstaat.
Ga op de computer verder tot de QR-code verschijnt. Scan die code vanuit Authenticator. Kan de camera de code niet lezen, dan kan de Microsoft-wizard een handmatige invoerroute aanbieden.
Wat je hier moet zien: Scan deze eenmalige QR-code vanuit de Authenticator-app op de nieuwe telefoon. De afbeelding gebruikt het privacyveilige Microsoft-voorbeeld, niet een code van een echte SCAV-IT-tenant.
Microsoft stuurt daarna een testmelding naar de nieuwe app. Keur die melding goed en rond de wizard af. Een account dat alleen zichtbaar is in de app, maar de test niet heeft doorstaan, is nog geen bewezen werkende herstelmethode.
Wat je hier moet zien: De groene bevestiging laat zien dat de testmelding op het nieuwe toestel is goedgekeurd. Rond daarna de wizard af en test een nieuwe aanmelding.
Stap 4A: test vóórdat je opruimt
Open een privévenster in de browser en start een nieuwe aanmelding. Kies zo nodig de nieuwe Authenticator-methode. Controleer of de melding op de nieuwe telefoon verschijnt en de aanmelding slaagt. Kijk daarna op Security info of de nieuwe methode geregistreerd staat.
Pas nu verwijder je de oude Authenticator-methode. Wis daarna het zakelijke account uit de oude app en verwerk het toestel volgens het interne proces. Registreer bij voorkeur een tweede toegestane methode. De beschikbare reserveopties hangen af van het beveiligingsbeleid van je organisatie.
Pad B: een alternatieve methode is beschikbaar
Gebruik dit pad als de oude Authenticator-app niet werkt, maar Microsoft bij het aanmelden nog een andere geregistreerde methode aanbiedt.
Stap 2B: kies een andere verificatiemethode
Start de aanmelding en kies Op een andere manier aanmelden, Een andere verificatiemethode gebruiken of een vergelijkbare optie. Selecteer alleen een methode die je herkent en zelf beheert, bijvoorbeeld een beveiligingssleutel, sms of telefoongesprek als jouw organisatie die toestaat.
Wat je hier moet zien: Microsoft toont alleen eerder geregistreerde herstelopties. Kies een methode die je herkent en zelf beheert. De link onderaan leidt naar hulp als geen van de opties bereikbaar is.
Een alternatief e-mailadres is niet automatisch een MFA-methode. Microsoft geeft aan dat e-mail in de beschreven beveiligingsinformatie wel voor wachtwoordherstel kan worden gebruikt, maar niet voor tweestapsverificatie. De aangeboden keuze op het aanmeldscherm is daarom leidend.
Ontvang je geen sms-code, controleer dan bereik, berichtenopslag en blokkering van onbekende afzenders. Vraag niet voortdurend nieuwe codes aan, want Microsoft kan herhaalde verzoeken tijdelijk blokkeren.
Stap 3B: voeg de nieuwe Authenticator-app toe
Na een geslaagde alternatieve controle ga je naar Security info. Voeg Authenticator-app toe en volg dezelfde registratie, QR-scan en test uit pad A. Verwijder de verloren of defecte appregistratie pas nadat de nieuwe app werkt.
Controleer alle getoonde methoden en meld onbekende registraties direct bij IT. Verwijder niet in één beweging alle beveiligingsinformatie als je nog een geldige methode kunt behouden. Gebruik in een beheerde Entra-omgeving bij twijfel pad C.
Pad C: er is geen alternatieve methode
Kun je geen enkele aangeboden verificatiemethode gebruiken, neem dan contact op met de servicedesk of Microsoft 365-beheerder van je eigen organisatie. Microsoft Support kan volgens de supportpagina geen verificatiecodes versturen en geen accountgegevens voor je wijzigen.
Stap 2C: laat je identiteit controleren
De beheerder moet eerst vaststellen dat jij de rechtmatige gebruiker bent. Microsoft schrijft niet voor hoe iedere organisatie dat moet doen. Volg daarom het interne proces, bijvoorbeeld een vooraf afgesproken controle door leidinggevende en servicedesk. Een onverwacht nieuw telefoonnummer mag nooit op basis van alleen een e-mailverzoek worden toegevoegd.
Stap 3C: beheerder kiest de passende herstelactie
Meld je als beheerder met minimaal de rol Authentication Administrator aan bij het Microsoft Entra-beheercentrum. Voor accounts met een beheerdersrol is Privileged Authentication Administrator nodig. Ga naar Entra ID > Users, open de medewerker en kies Authentication methods.
Wat je hier moet zien: De beheerder werkt bij de geselecteerde gebruiker in Authentication methods. Vanaf dit scherm kan een beheerder methoden controleren en, als het beleid dit toestaat, een Temporary Access Pass toevoegen.
Er zijn twee bruikbare routes:
Route 1, opnieuw registreren verplichten. Kies Require re-register MFA wanneer de bestaande MFA-methoden bewust moeten worden gewist. Microsoft vermeldt dat deze actie telefoonnummers, Microsoft Authenticator-apps en software-OATH-tokens verwijdert en hardware-OATH-tokens deactiveert. De gebruiker moet daarna zo nodig een nieuwe MFA-methode instellen. Gebruik deze brede actie niet gedachteloos als een nog geldige reservemethode behouden moet blijven.
Route 2, Temporary Access Pass uitgeven. Een TAP is een tijdgebonden code voor herstel en registratie. De methode moet vooraf onder Entra ID > Authentication methods > Policies zijn ingeschakeld voor de juiste doelgroep. Hiervoor is minimaal Authentication Policy Administrator nodig. Een Authentication Administrator kan voor gewone leden een TAP maken, niet voor zichzelf.
Voor een TAP ga je bij de gebruiker naar Authentication methods > Add authentication method > Temporary Access Pass. Stel de activering en geldigheidsduur in en kies Add. Noteer de code meteen: Microsoft zegt dat de werkelijke TAP-waarde na OK niet opnieuw kan worden bekeken. Verstrek de code via het goedgekeurde, gecontroleerde kanaal.
De medewerker opent daarna Security info, voert de accountnaam en TAP in en registreert een nieuwe Authenticator-methode. Een TAP vervangt het wachtwoord niet. Verwijder na herstel de oude methode en een niet meer benodigde TAP.
Stap 5: neem extra maatregelen bij verlies of diefstal
Microsoft adviseert een verloren of gestolen telefoon altijd bij de helpdesk te melden. Laat de beheerder vervolgens:
- de geregistreerde methoden controleren en de verloren Authenticator-registratie verwijderen of herregistratie afdwingen;
- Revoke sessions uitvoeren als onbevoegde toegang mogelijk is. Volgens Microsoft maakt dit de refresh-tokens ongeldig en dwingt het opnieuw aanmelden af in actieve sessies en apps;
- de Microsoft Entra-aanmeldlogboeken beoordelen als er veel mislukte pogingen, onbekende locaties of andere verdachte activiteit is;
- onverwachte verificatiecodes of meldingen als mogelijk signaal van een aanmeldpoging behandelen;
- via het eigen apparaatbeheerproces beoordelen of het toestel moet worden geblokkeerd, gewist of uit beheer verwijderd. De precieze apparaatactie hangt af van het gebruikte beheerplatform en het beleid van de organisatie.
Let op: een verlopen of verwijderde TAP maakt bestaande sessies niet met terugwerkende kracht ongeldig. Beoordeel bij een incident dus ook Revoke sessions. Meer achtergrond staat in Conditional Access-beleid instellen.
Stap 6: controle na het herstel
Sluit het incident pas af wanneer deze punten zijn gecontroleerd:
- een nieuwe aanmelding in een privévenster lukt met de nieuwe Authenticator-app;
- de testmelding komt op het juiste toestel binnen;
- Security info toont alleen bekende en bedoelde methoden;
- de oude Authenticator-registratie is verwijderd;
- een tijdelijke TAP is verlopen of verwijderd zodra die niet meer nodig is;
- bij verlies of diefstal zijn sessies en aanmeldlogboeken beoordeeld;
- de medewerker weet welke reservemethode beschikbaar is;
- het servicedeskticket vermeldt wie de identiteit controleerde en welke acties zijn uitgevoerd.
Deze controle bewijst alleen het account- en MFA-herstel, geen tenantbrede test of back-upherstel. Voor een bredere beoordeling kun je de gratis IT-scan starten.
Veelgestelde vragen
Kan ik Microsoft Authenticator vanuit een telefoonback-up terugzetten?
Ga er niet van uit dat een telefoonback-up de MFA-registratie van een werkaccount volledig herstelt. Registreer de methode opnieuw en test altijd een nieuwe aanmelding.
Moet ik mijn wachtwoord wijzigen als ik mijn telefoon kwijt ben?
Niet automatisch volgens deze herstelbronnen. Laat IT het risico beoordelen. De rechtstreeks beschreven beheeracties zijn onder meer MFA opnieuw laten registreren, sessies intrekken en de aanmeldlogboeken onderzoeken. Bij aanwijzingen voor accountmisbruik kan aanvullend wachtwoordherstel passend zijn.
Wat doet Require re-register MFA precies?
Volgens Microsoft verwijdert de actie de geregistreerde telefoonnummers, Authenticator-apps en software-OATH-tokens en deactiveert zij hardware-OATH-tokens. De gebruiker wordt daarna zo nodig gevraagd een nieuwe MFA-methode te registreren.
Hoe lang is een Temporary Access Pass geldig?
Dat wordt bepaald door het TAP-beleid en de instelling van de individuele pas. Microsoft noemt een configureerbaar bereik van 10 minuten tot 30 dagen, met standaardwaarden binnen het beleid. Kies voor herstel niet langer dan operationeel nodig is en deel de code gecontroleerd.
Waarom zie ik geen sms of andere keuze?
Alleen methoden die zijn geregistreerd en door het organisatiebeleid worden ondersteund, kunnen worden aangeboden. E-mail is volgens Microsoft in dit scenario alleen voor wachtwoordherstel, niet voor MFA. Als geen geldige methode verschijnt, gebruik pad C.
Kan de beheerder mijn oude Authenticator-koppeling bekijken?
De beheerder kan geregistreerde authenticatiemethoden beheren, verwijderen en herregistratie afdwingen. De bronnen zeggen niet dat een beheerder oude goedkeuringscodes of appinhoud kan bekijken.
Gebruikte Microsoft-bronnen
De productstappen hierboven zijn gebaseerd op deze officiële Microsoft-pagina's: