
Privileged Identity Management: beheerdersrechten alleen wanneer ze nodig zijn
8 augustus 2026
Beperk permanente beheerrechten met Microsoft Entra PIM en richt activering, goedkeuring, tijdslimieten en controles beheersbaar in.
Een beheeraccount met permanent actieve rechten is aantrekkelijk voor aanvallers. Als zo'n account wordt overgenomen, kan de aanvaller direct gebruikers wijzigen, beveiligingsinstellingen verlagen of toegang tot bedrijfsgegevens uitbreiden. Microsoft Entra Privileged Identity Management, meestal afgekort tot PIM, helpt om die permanente macht te beperken.
Met PIM kan een medewerker in aanmerking komen voor een beheerdersrol zonder dat die rol de hele dag actief is. Wanneer beheerwerk nodig is, activeert de medewerker de rol voor een beperkte periode. Je kunt daarbij aanvullende voorwaarden instellen, zoals multifactorauthenticatie, een reden, een ticketnummer of goedkeuring door een aangewezen collega. Na de ingestelde duur verloopt het actieve recht automatisch.
PIM is geen knop die alle risico's oplost. Je hebt nog steeds een goed rollenmodel, veilige accounts, logging, controles en noodtoegang nodig. Deze gids legt uit hoe je PIM als beheersproces inzet, welke keuzes belangrijk zijn en hoe je voorkomt dat tijdelijke rechten alleen op papier tijdelijk zijn.
Het basisidee: in aanmerking komen in plaats van altijd beheerder zijn
Microsoft Entra kent ingebouwde rollen zoals Global Administrator, User Administrator, Exchange Administrator en Security Reader. Iedere rol geeft een bepaalde verzameling bevoegdheden. Geef iemand alleen de rol die bij de taak past. Een medewerker die gebruikersaccounts beheert, hoeft bijvoorbeeld niet automatisch alle instellingen van de tenant te kunnen wijzigen.
PIM maakt onderscheid tussen een rol die eligible is en een rol die active is. Bij een eligible toewijzing mag de gebruiker de rol binnen afgesproken voorwaarden activeren. Tot dat moment zijn de beheerdersbevoegdheden niet actief. Bij een active toewijzing zijn de bevoegdheden direct beschikbaar, permanent of gedurende de ingestelde periode.
Dat verschil verkleint het venster waarin een gestolen sessie of foutieve handeling direct tot zware wijzigingen kan leiden. Het maakt beheer ook beter uitlegbaar: je kunt zien wie een rol activeerde, wanneer dat gebeurde, voor welke duur en met welke opgegeven reden.
Wat een goede activering bevat
Niet iedere rol heeft dezelfde bescherming nodig. Een leesrol kan een ander risicoprofiel hebben dan Global Administrator. Richt per rol bewust activeringsvoorwaarden in. Veelgebruikte voorwaarden zijn:
| Voorwaarde | Waarde voor je organisatie |
|---|---|
| Multifactorauthenticatie | Verkleint de kans dat alleen een gestolen wachtwoord voldoende is |
| Motivering | Dwingt de beheerder om het doel van de activering vast te leggen |
| Ticketinformatie | Verbindt de activering aan een change, incident of serviceverzoek |
| Goedkeuring | Laat een tweede persoon risicovolle activering beoordelen |
| Maximale duur | Beperkt hoe lang de bevoegdheden actief blijven |
| Meldingen | Maakt onverwachte of gevoelige activeringen sneller zichtbaar |
Kies een maximale duur die past bij het normale werk. Acht uur omdat een werkdag acht uur duurt is niet automatisch verstandig. Een wachtwoordreset of beleidscontrole kan vaak in een korter venster. Voor een geplande migratie kan meer tijd nodig zijn. Maak de standaard kort en laat uitzonderingen aantoonbaar motiveren.
Goedkeuring is vooral waardevol voor zeer krachtige rollen en uitzonderlijke wijzigingen. Zorg wel dat er tijdens kantooruren en bij incidenten een echte goedkeurder beschikbaar is. Een goedkeuringsregel zonder bereikbare vervanger kan noodzakelijke herstelacties blokkeren. Laat de aanvrager nooit zijn eigen aanvraag goedkeuren en controleer periodiek of de aangewezen goedkeurders nog de juiste functie hebben.
Gebruik afzonderlijke beheeridentiteiten
Laat medewerkers voor dagelijks e-mailen, chatten en browsen bij voorkeur niet hetzelfde account gebruiken als voor zwaar beheer. Een afzonderlijke beheeridentiteit verkleint het aantal momenten waarop een gevoelig account wordt blootgesteld aan phishing, downloads en gewone websites.
Die beheeridentiteit moet sterk worden beschermd. Gebruik phishingbestendige authenticatie waar je licenties en inrichting dat ondersteunen, beperk aanmelden tot beheerde omstandigheden en monitor afwijkende aanmeldingen. PIM vervangt deze maatregelen niet. Het beperkt de duur van de rol, maar een aanvaller kan tijdens een geldige activering nog steeds schade proberen aan te richten.
Controleer ook serviceaccounts en automatiseringen. Een menselijke PIM-activering is meestal niet geschikt voor een proces dat zonder gebruiker moet draaien. Geef automatisering geen brede beheerdersrol omdat dat makkelijker is. Gebruik een passende workload-identiteit, beperk de bevoegdheden en leg eigenaarschap, rotatie en monitoring vast.
Begin met een rollenregister
Inventariseer voordat je instellingen wijzigt wie nu welke rol heeft. Leg per toewijzing vast:
- de gebruiker of workload-identiteit;
- de exacte rol;
- het zakelijke doel;
- de eigenaar die de noodzaak kan bevestigen;
- of de toewijzing permanent actief, tijdelijk actief of eligible is;
- de datum van de laatste beoordeling;
- de gewenste toekomstige inrichting.
Start met de krachtigste rollen en met accounts die meerdere rollen combineren. Controleer of oud-medewerkers, leveranciers, testaccounts of gedeelde accounts nog beheerrechten hebben. Verwijder een recht alleen via een gecontroleerde wijziging. Kijk eerst of een bedrijfsproces, koppeling of noodprocedure ervan afhankelijk is.
Beperk het aantal Global Administrators en verdeel taken over specifiekere rollen. Een medewerker die alleen Exchange beheert, kan vaak met een Exchange-rol werken. Iemand die beveiligingsinformatie moet bekijken, heeft mogelijk genoeg aan een leesrol. Het principe is eenvoudig: geef niet meer macht dan nodig en niet langer dan nodig.
Richt noodtoegang apart in
Iedere organisatie heeft een noodpad nodig voor het geval normale beheerders door een storing, verkeerde Conditional Access-regel of authenticatieprobleem niet kunnen aanmelden. Zulke noodtoegangsaccounts worden vaak break-glass accounts genoemd.
Maak deze accounts niet afhankelijk van hetzelfde activeringsproces dat tijdens een storing onbereikbaar kan zijn. Beveilig ze met een zorgvuldig gekozen sterke authenticatiemethode, sluit ze alleen waar aantoonbaar nodig uit van regels die het noodpad kunnen blokkeren en alarmeer direct op ieder gebruik. Bewaar de herstelprocedure veilig en test periodiek zonder de account voor dagelijks beheer te gebruiken.
Noodtoegang is geen achterdeur voor gemak. Ieder gebruik moet als een bijzonder beveiligingssignaal worden onderzocht. Controleer wie de inlog startte, welke wijzigingen zijn uitgevoerd en of normale beheerfuncties weer beschikbaar zijn.
Combineer PIM met Conditional Access en MFA
PIM bepaalt wanneer een rol actief wordt. Conditional Access bepaalt onder welke aanmeldomstandigheden toegang wordt toegestaan. De twee vullen elkaar aan. Een activering kan bijvoorbeeld MFA vereisen, terwijl Conditional Access ook eisen stelt aan apparaat, risico of locatie.
Voorkom dubbele of tegenstrijdige regels die beheerders onverwacht buitensluiten. Test wijzigingen eerst met beperkte scope, houd noodtoegang beschikbaar en gebruik rapportage voordat je breed afdwingt. Lees voor de basis drie praktische Conditional Access-regels voor Microsoft 365 en controleer daarnaast of MFA voor je organisatie goed is ingericht.
Let op bestaande sessies. Een gebruiker die een rol activeert, moet soms de sessie vernieuwen of opnieuw aanmelden voordat alle bevoegdheden beschikbaar zijn. Dat is geen reden om permanent actieve rechten te laten staan. Documenteer de normale activeringsroute en train beheerders in het herkennen van verlopen of nog niet doorgevoerde rechten.
Maak meldingen bruikbaar
PIM kan meldingen sturen over roltoewijzingen en activeringen. Stuur niet iedere melding naar een grote groep die ze na een week negeert. Bepaal per risicoklasse welke gebeurtenissen direct aandacht vragen. Denk aan activering van Global Administrator, wijziging van rolinstellingen, een nieuwe permanente toewijzing of gebruik buiten een gepland venster.
Koppel meldingen aan een duidelijke opvolgactie. De ontvanger moet weten waar de activering kan worden gecontroleerd, welk ticket erbij hoort en wanneer escalatie nodig is. Bewaar relevante auditinformatie volgens je beveiligings- en bewaarbeleid. Een melding zonder eigenaar en responstijd is alleen extra e-mail.
Beoordeel rechten periodiek
Een eligible rol kan jarenlang blijven bestaan als niemand controleert of de medewerker hem nog nodig heeft. Plan daarom periodieke reviews. Laat een eigenaar bevestigen dat de rol nog past bij functie, taken en contract. Kijk niet alleen naar de naam van de medewerker, maar ook naar daadwerkelijk gebruik en alternatieven met minder bevoegdheden.
Een praktische review stelt minimaal deze vragen:
- Is de medewerker nog in dienst en in dezelfde functie?
- Is deze exacte rol nog nodig?
- Is een minder krachtige rol voldoende?
- Hoe vaak is de rol sinds de vorige review geactiveerd?
- Waren de motiveringen en ticketverwijzingen bruikbaar?
- Zijn er activeringen buiten normale patronen?
- Kloppen de goedkeurders en maximale activeringsduur nog?
Verwijder ongebruikte rechten wanneer de eigenaar geen geldige noodzaak kan bevestigen. Leg besluiten vast. Zo wordt PIM onderdeel van aantoonbaar toegangsbeheer in plaats van een eenmalige technische configuratie.
Licenties en voorbereiding
De beschikbare PIM-functies en licentierechten hangen af van je Microsoft Entra-abonnement en kunnen wijzigen. Microsoft beschrijft PIM binnen Entra ID Governance en Entra ID P2-scenario's. Controleer vóór de uitrol de actuele Microsoft-licentievoorwaarden voor de gebruikers, beheerders en groepen die je wilt beheren. Baseer een ontwerp niet op een proeflicentie zonder een besluit over continuering.
Maak eerst een kleine proef met een paar beheerders en één of twee rollen. Test activering, MFA, goedkeuring, meldingen, verloop, auditinformatie en noodtoegang. Laat een beheerder de procedure uitvoeren zonder mondelinge hulp. Als dat niet lukt, is de werkinstructie nog niet duidelijk genoeg.
Controleer na de proef ook de bredere beveiligingsbasis. De gids Microsoft Secure Score verbeteren helpt om PIM naast andere maatregelen te plaatsen. Wil je weten welke beheerdersrechten, accounts en toegangsregels in jouw omgeving het meeste risico geven? Vraag de gratis IT-scan aan voor een concrete Microsoft 365-beveiligingscheck.
Veelgestelde vragen
Is PIM alleen voor grote bedrijven?
Nee. Juist een klein bedrijf heeft vaak maar enkele beheerders en weinig vervanging bij fouten. Tijdelijke rechten, een duidelijk noodpad en een periodieke controle kunnen daarom veel waarde hebben. De inrichting moet wel passen bij beschikbare mensen, licenties en responstijden.
Verwijdert PIM alle permanente beheerders?
Niet automatisch. Je bepaalt welke toewijzingen eligible, tijdelijk actief of permanent actief zijn. Sommige nood- of technische scenario's vragen een afwijkende aanpak. Iedere permanente toewijzing moet een aantoonbare reden, eigenaar en reviewmoment hebben.
Moet iedere activering worden goedgekeurd?
Niet per se. Goedkeuring voegt controle toe, maar ook wachttijd en afhankelijkheid. Gebruik het gericht voor krachtige rollen of risicovolle processen. Voor andere rollen kunnen MFA, motivering, een korte duur en meldingen voldoende zijn.
Wat gebeurt er als de activeringsduur afloopt?
De actieve roltoewijzing verloopt. De gebruiker blijft mogelijk eligible en kan later opnieuw activeren volgens de ingestelde voorwaarden. Controleer of geopende beheersessies en applicaties de gewijzigde bevoegdheden tijdig verwerken.
Is een ticketnummer verplicht?
Dat hangt af van je rolinstellingen en beheerproces. Een ticketverwijzing maakt de zakelijke aanleiding controleerbaar. Zorg dat het ticket zelf voldoende informatie bevat en dat gevoelige gegevens niet onnodig in de activeringsreden worden gekopieerd.
Kan PIM een gehackt account volledig stoppen?
Nee. PIM verkleint het permanente aanvalsvenster en voegt voorwaarden en auditinformatie toe. Je hebt daarnaast sterke authenticatie, Conditional Access, veilige apparaten, monitoring, minimale rollen en een incidentprocedure nodig.
Gebruikte bronnen
De functies en aandachtspunten zijn op 8 augustus 2026 gecontroleerd tegen Microsoft Learn: