
Microsoft Entra PIM: tijdelijk beheer met controleerbare toegang
8 augustus 2026
Beperk permanente beheerrechten met PIM, passende activeringsregels, bereikbare goedkeuring, noodtoegang en periodieke controle.
Een Microsoft 365-beheerder hoeft niet de hele werkdag bevoegd te zijn om gebruikers, beveiligingsinstellingen of mailboxen te wijzigen. Toch hebben veel organisaties accounts waarvan de zwaarste rechten permanent actief staan. Dat is gemakkelijk voor dagelijks beheer, maar het vergroot ook het risico. Wie zo'n account of sessie overneemt, krijgt de beheerrechten er direct bij.
Microsoft Entra Privileged Identity Management, meestal PIM genoemd, maakt een andere werkwijze mogelijk. Een beheerder kan eligible zijn voor een rol en deze pas activeren wanneer het werk begint. De organisatie bepaalt per rol welke voorwaarden gelden, hoe lang de activering mag duren en of een tweede persoon moet goedkeuren. Na afloop verwijdert PIM de tijdelijke actieve toewijzing weer.
De techniek is maar de helft. PIM levert pas aantoonbare risicoreductie op als rollen klein genoeg zijn, goedkeurders bereikbaar zijn, ticketinformatie werkelijk wordt gecontroleerd en uitzonderingen niet stil permanent blijven bestaan. Deze gids helpt MKB-directeuren, office managers en IT-verantwoordelijken om daar een uitvoerbaar beheerproces van te maken. Wil je eerst weten waar permanente beheerders, zwakke aanmeldregels of ontbrekende controles in jullie omgeving zitten? Laat de Microsoft 365-omgeving toetsen met de IT-scan.
Wat PIM wel en niet verandert
Microsoft Entra heeft rollen zoals Global Administrator, Exchange Administrator, User Administrator, Security Administrator en Security Reader. Iedere rol geeft een bepaalde set bevoegdheden. PIM verandert de inhoud van zo'n rol niet. Het regelt wanneer en onder welke voorwaarden een toewijzing actief is.
Daarbij zijn vier vormen belangrijk:
| Toewijzing | Betekenis | Typisch gebruik |
|---|---|---|
| Permanent eligible | De gebruiker kan blijven activeren zolang de toewijzing bestaat | Terugkerend beheer met periodieke review |
| Tijdelijk eligible | Activering is alleen mogelijk tussen een begin- en einddatum | Project, vervanging of leverancier |
| Tijdelijk actief | Het recht werkt direct, maar eindigt op een vast moment | Korte overgang of uitzonderingssituatie |
| Permanent actief | Het recht werkt altijd | Alleen met expliciete noodzaak, bijvoorbeeld zorgvuldig ingerichte noodtoegang |
Microsoft adviseert in het officiële implementatieplan om voor rollen buiten noodtoegangsaccounts geen permanent actieve toewijzingen aan te houden. Dat is een stevig uitgangspunt, geen reden om zonder voorbereiding alle rechten tegelijk om te zetten. Inventariseer eerst afhankelijkheden, test het activeringspad en leg een terugvalscenario vast.
PIM voorkomt ook niet iedere aanval. Een aanvaller die controle heeft over een account kan proberen een eligible rol te activeren. Een geactiveerde rol kan tijdens het geldige venster worden misbruikt. Daarom blijven phishingbestendige authenticatie, veilige beheerwerkplekken, Conditional Access, logging en snelle incidentopvolging nodig. Zie ook MFA instellen voor je organisatie en drie basisregels voor Conditional Access.
Begin met een rollenregister en een eigenaar
Een veilige invoering begint niet in het instellingenpaneel, maar met een overzicht. Leg per bevoorrechte toewijzing minimaal vast:
- gebruiker, groep of technische identiteit;
- exacte Microsoft Entra- of Azure-rol;
- bereik van de rol, bijvoorbeeld hele tenant of één resourcegroep;
- zakelijk doel en terugkerende werkzaamheden;
- eigenaar die de noodzaak kan bevestigen;
- huidige vorm: active of eligible, permanent of tijdgebonden;
- laatste gebruik en laatste beoordeling;
- gewenste PIM-inrichting;
- uitzondering, einddatum en goedkeurder als permanent actief nodig blijft.
Prioriteer Global Administrator, Privileged Role Administrator, Security Administrator, Conditional Access Administrator en rollen die toegang kunnen uitbreiden. Kijk daarna naar Exchange, SharePoint, Intune en Azure-resources. Een minder bekende rol kan nog steeds gevoelig zijn als zij wachtwoorden kan herstellen, authenticatiemethoden kan wijzigen of andere beheerders kan aanwijzen.
Gebruik het principe van minimale rechten. Iemand die alleen mailboxinstellingen beheert, heeft doorgaans geen Global Administrator nodig. Iemand die beveiligingsgegevens alleen beoordeelt, kan mogelijk met een leesrol werken. PIM maakt een te brede rol niet veilig. Het maakt die brede rol alleen tijdelijk actief.
Behandel workload-identiteiten en automatisering apart. Microsoft vermeldt dat service principals niet als eligible aan Microsoft Entra-rollen, Azure-rollen of PIM for Groups kunnen worden toegewezen. Een tijdgebonden actieve toewijzing kan wel mogelijk zijn. Ontwerp automatisering daarom niet alsof een menselijke activering het probleem oplost. Gebruik de kleinst mogelijke toepassingsrechten, een duidelijke eigenaar en eigen monitoring.
Maak per rol een risicoprofiel
PIM-instellingen gelden per rol. Dat is belangrijk: de juiste voorwaarden voor Global Administrator zijn niet automatisch de juiste voorwaarden voor Helpdesk Administrator. Maak een kleine risicomatrix en voorkom zowel onderbeveiliging als onwerkbare overbeveiliging.
| Risicoklasse | Voorbeeld | Passende basis |
|---|---|---|
| Zeer hoog | Global Administrator, Privileged Role Administrator | Sterke verificatie, reden, ticket, goedkeuring, korte duur, directe melding |
| Hoog | Security Administrator, Conditional Access Administrator, Exchange Administrator | Sterke verificatie, reden, korte duur, gerichte melding, goedkeuring naar risico |
| Middel | User Administrator, Intune Administrator | Verificatie, reden, beperkte duur, periodieke steekproef |
| Lezen | Security Reader, Global Reader | Verificatie en duur passend bij gevoeligheid van de zichtbare data |
Microsoft ondersteunt voor activering een maximale duur van één tot 24 uur. Kies niet automatisch acht uur omdat een werkdag acht uur duurt. Een wachtwoordherstel, mailboxcontrole of beleidswijziging past vaak in één of twee uur. Een grotere migratie kan een langer venster nodig hebben. De beste standaard is kort genoeg om blootstelling te beperken en lang genoeg om normaal werk zonder herhaalde noodactivering af te ronden.
Koppel duur aan werksoort. Laat de beheerder de rol deactiveren zodra het werk klaar is, ook als de maximale tijd nog niet voorbij is. Houd er rekening mee dat Microsoft de optie om handmatig te deactiveren volgens de activeringsdocumentatie pas vijf minuten na activering beschikbaar stelt.
Begrijp de activeringsvoorwaarden precies
De bekende PIM-velden lijken eenvoudig, maar hun praktische werking verdient aandacht.
Motivering. Een vrije tekst als beheer nodig levert nauwelijks bewijs. Spreek een format af: doel, systeem, wijziging en verwacht resultaat. Zet geen wachtwoorden, persoonsgegevens of andere gevoelige inhoud in het motivatieveld.
Ticketinformatie. Microsoft beschrijft het ticketnummer als een informatieveld. PIM valideert niet of het ticket werkelijk bestaat, openstaat of bij de aanvrager hoort. Laat de goedkeurder het nummer dus openen en controleren. Zonder die organisatorische controle is een verplicht ticketveld vooral invulwerk.
Goedkeuring. Gebruik goedkeuring gericht voor krachtige rollen en risicovolle wijzigingen. Microsoft raadt minimaal twee aangewezen goedkeurders aan. Als je geen specifieke goedkeurders configureert, kunnen actieve Privileged Role Administrators of Global Administrators als standaardgoedkeurders optreden. Ontwerp niet op die noodroute. Een organisatie kan zichzelf buitensluiten wanneer alle zware beheerders alleen eligible zijn, activering goedkeuring vereist en niemand als bereikbare goedkeurder beschikbaar is.
MFA. De optie om MFA bij activering te vereisen betekent niet altijd dat de gebruiker bij iedere activering een nieuwe prompt ziet. Een eerdere sterke verificatie in dezelfde sessie kan voldoen. Als het beleid echte herauthenticatie bij activering vraagt, beschrijft Microsoft het gebruik van een Conditional Access authentication context, Authentication Strengths en zo nodig een aanmeldfrequentie van Every time.
Meldingen. Kies ontvangers die ook actie kunnen nemen. Voor iedere kritieke melding moet duidelijk zijn wie controleert, binnen welke tijd en waar de uitkomst wordt vastgelegd. Beperk ruis door meldingen per rol en gebeurtenis te beoordelen, niet door alles naar één grote distributielijst te sturen.
Conditional Access bij activering is niet hetzelfde als bescherming tijdens gebruik
Een authentication context kan eisen stellen op het moment dat iemand de rol activeert, bijvoorbeeld een specifieke sterke authenticatiemethode, een compliant apparaat of akkoord met gebruiksvoorwaarden. Dat is krachtig, maar er zit een belangrijk onderscheid in.
Microsoft legt uit dat een voorwaarde voor activering niet automatisch verhindert dat de inmiddels actieve rol vanuit een andere browsersessie, locatie of ander apparaat wordt gebruikt. Wil je ook het gebruik van de actieve directoryrol beschermen, dan kan een tweede Conditional Access-beleid nodig zijn dat de betreffende directoryrollen als doelgroep heeft.
Denk daarom in twee vragen:
- Aan welke voorwaarden moet de beheerder voldoen om de rol te activeren?
- Aan welke voorwaarden moet iedere sessie voldoen zolang de actieve rol kan worden gebruikt?
Test deze beleidsregels eerst met beperkte scope en rapportage. Sluit noodtoegangsaccounts alleen gemotiveerd uit en alarmeer op ieder gebruik daarvan. Houd ook rekening met de door Microsoft beschreven herauthenticatiewerking: bij authentication context kan na een succesvolle herauthenticatie een venster van tien minuten gelden waarin activering van een volgende eligible rol niet opnieuw om verificatie vraagt.
Ontwerp goedkeuring als een servicedeskproces
Een goedkeuringsknop zonder responstijd kan beheerwerk stilleggen. Leg per risicoklasse vast wie goedkeurt, wie vervangt en welke responstijd haalbaar is.
| Situatie | Controle door goedkeurder | Gewenste opvolging |
|---|---|---|
| Geplande wijziging | Ticket, changevenster, rol en gevraagde duur | Goedkeuren binnen afgesproken servicetijd |
| Regulier supportverzoek | Klant, taak, minimale rol en verwachte afronding | Goedkeuren of kleinere rol laten aanvragen |
| Hoog incident | Incidentnummer, identiteit aanvrager, noodzaak en communicatiekanaal | Versnelde tweede controle met directe monitoring |
| Onverwachte aanvraag | Geen passend ticket of afwijkend tijdstip | Niet blind afwijzen, eerst verifiëren en zo nodig escaleren |
Laat de aanvrager niet zijn of haar eigen aanvraag goedkeuren. Controleer ook de aangevraagde duur. Een correct ticket is geen reden om een onnodig lang venster toe te staan. Leg afwijzingen kort uit, zodat beheerders leren welke informatie of rolkeuze ontbreekt.
Meet na invoering de mediane goedkeuringstijd, het aantal afgewezen aanvragen, activeringen zonder bruikbaar ticket en gebruik buiten normale vensters. Het doel is niet zoveel mogelijk activeringen blokkeren. Het doel is legitiem beheer snel laten verlopen en afwijkingen zichtbaar maken.
Houd noodtoegang buiten dezelfde faalketen
Microsoft adviseert twee cloud-only noodtoegangsaccounts met permanent toegewezen Global Administrator-rechten. Deze accounts zijn niet bedoeld voor dagelijks werk en horen niet van dezelfde mensen, apparaten of beleidsregels afhankelijk te zijn als het normale PIM-proces.
Voor een beheersbaar noodpad gelden minimaal deze afspraken:
- geen persoonlijk dagelijks account;
- sterke, zorgvuldig opgeslagen authenticatiemiddelen;
- directe alarmering op iedere aanmelding en ieder gebruik;
- uitsluitingen alleen waar nodig om lock-out te voorkomen;
- een vast incidentproces voor onderzoek na gebruik;
- periodieke test volgens een goedgekeurd scenario;
- herstel van normale toegang en rotatie of controle na inzet.
Test niet alleen of het noodaccount kan aanmelden. Controleer ook of waarschuwingen aankomen, verantwoordelijken reageren en het gebruik in auditgegevens terug te vinden is. Noodtoegang die technisch werkt maar niemand waarschuwt, blijft een stille permanente superbeheerder.
Voer PIM gefaseerd in
Een kleine pilot voorkomt dat je pas tijdens een incident ontdekt dat een goedkeurder ontbreekt of een toepassing oude rechten blijft cachen.
Gebruik deze invoergolf:
- Maak het rollenregister compleet en wijs eigenaren aan.
- Richt en test de twee noodtoegangsaccounts.
- Kies een kleine pilotgroep en één of twee kritieke rollen.
- Leg verwachte activering, goedkeuring, melding, duur en afloop vast.
- Test met echte beheertaken in een gecontroleerd venster.
- Controleer wat er gebeurt bij afwijzing, verlopen rechten en afwezige goedkeurders.
- Breid pas uit wanneer support en beheerders de route zelfstandig kunnen uitvoeren.
Let tijdens de pilot op sessiegedrag. Microsoft vermeldt dat PIM een actieve toewijzing doorgaans binnen seconden toevoegt of verwijdert, maar een toepassing kan rechten cachen. Soms helpt opnieuw aanmelden om nieuwe of verlopen rechten zichtbaar te maken. Schrijf daarom niet dat iedere toepassing op exact hetzelfde moment toegang geeft of intrekt. Test de belangrijkste beheerportalen in jullie eigen omgeving.
Leg voor iedere pilotrol een terugvalbesluit vast. Microsoft noemt het tijdelijk terugzetten van eligible naar active als mogelijke rollback wanneer de productie-inrichting niet werkt zoals bedoeld. Gebruik dat alleen gecontroleerd, met eigenaar, eindtijd en herstelactie. Laat een rollback niet veranderen in een vergeten permanente uitzondering.
Controleer gebruik wekelijks en rechten periodiek
PIM is geen eenmalige migratie. Microsoft noemt in het implementatieplan wekelijkse beoordeling van auditgebeurtenissen en maandelijkse export als operationeel voorbeeld. Kies een ritme dat bij jullie risico en capaciteit past, maar wijs altijd een eigenaar aan.
Een praktische beheercyclus bevat:
- wekelijks: opvallende activeringen, nieuwe permanente toewijzingen en waarschuwingen beoordelen;
- maandelijks: uitzonderingen, goedkeuringstijden, tickets en verlopen toewijzingen controleren;
- per kwartaal: rolsettings, goedkeurders, maximale duur en noodtoegang testen;
- periodiek: access reviews uitvoeren voor eligible en actieve toewijzingen;
- bij functiewijziging of vertrek: rechten direct herbeoordelen, niet wachten op de kalenderreview.
Controleer tijdens een access review niet alleen of iemand nog in dienst is. Vraag of deze exacte rol nog nodig is, of een kleinere rol volstaat, hoe vaak activering voorkwam en of de opgegeven redenen aansluiten op werkelijk werk. Een eligible recht dat nooit wordt gebruikt is niet automatisch veilig. Het blijft een mogelijkheid om later zware toegang te activeren.
Bewaar voor audit en compliance minimaal het rollenregister, goedgekeurde uitzonderingen, reviewbesluiten, bewijs van noodtoegangstests en de opvolging van opvallende activeringen. Het Microsoft 365-auditlogboek helpt bij onderzoek, maar vervangt geen duidelijke eigenaar of besluitvorming.
Controlelijst voor een werkende PIM-inrichting
Gebruik deze lijst bij invoering en kwartaalcontrole:
- De krachtigste rollen en alle permanente toewijzingen zijn geïnventariseerd.
- Iedere rol heeft een eigenaar, zakelijk doel en passende scope.
- Niet-noodzakelijke rechten zijn verwijderd of kleiner gemaakt.
- Activeringsduur en voorwaarden zijn per rol bepaald.
- Ticketnummers worden inhoudelijk gecontroleerd, niet alleen ingevuld.
- Voor kritieke rollen zijn minimaal twee bereikbare goedkeurders aangewezen.
- Noodtoegang blijft beschikbaar als PIM of Conditional Access faalt.
- Voor activering en gebruik van actieve rollen zijn Conditional Access-eisen apart beoordeeld.
- De pilot heeft activering, afwijzing, afloop, caching en rollback getest.
- Meldingen hebben een ontvanger, responstijd en vastlegging.
- Reviews en uitzonderingen hebben een volgende controledatum.
- Beheerders weten hoe zij een rol na afronding deactiveren.
Veelgestelde vragen
Is PIM alleen nuttig voor grote organisaties?
Nee. In een klein bedrijf heeft één beheeraccount vaak juist veel invloed en is er weinig vervanging wanneer toegang uitvalt. PIM kan het permanente aanvalsvenster verkleinen, zolang goedkeuring en noodtoegang bij de beschikbare bezetting passen.
Moet iedere activering worden goedgekeurd?
Niet per se. Goedkeuring voegt controle en wachttijd toe. Gebruik haar vooral voor zeer krachtige rollen of gevoelige wijzigingen. Voor een minder zware rol kunnen sterke verificatie, een bruikbare reden, korte duur en gerichte monitoring voldoende zijn.
Controleert PIM of een ticketnummer geldig is?
Nee. Microsoft beschrijft dit als een informatieveld en dwingt geen koppeling met het ticketsysteem af. De goedkeurder of een geautomatiseerd proces moet dus controleren of het ticket bestaat en bij de aanvraag hoort.
Vraagt PIM bij iedere activering opnieuw om MFA?
Niet altijd. Een eerdere sterke verificatie in dezelfde sessie kan voldoen. Als iedere activering herauthenticatie moet afdwingen, beoordeel dan authentication context, Authentication Strengths en de passende Conditional Access-sessie-instelling.
Zijn rechten direct weg zodra de PIM-tijd afloopt?
PIM verwijdert de actieve toewijzing volgens Microsoft doorgaans binnen seconden. Een beheerapplicatie kan autorisatiegegevens echter tijdelijk cachen. Test belangrijke portalen, laat beheerders sessies afsluiten en behandel onverwacht aanhoudende toegang als een operationeel probleem.
Kan een leverancier permanent eligible blijven?
Dat kan technisch, maar tijdgebonden eligibility past vaak beter bij een contract of project. Leg een einddatum, eigenaar, rol, scope en review vast. Trek toegang direct in wanneer de opdracht eerder stopt.
Vervangt PIM noodtoegangsaccounts?
Nee. Noodtoegang moet beschikbaar blijven wanneer normale activering, MFA of Conditional Access niet werkt. Beperk die accounts tot noodsituaties, alarmeer op ieder gebruik en test het hele proces periodiek.
Welke licentie hebben we nodig?
PIM valt binnen Microsoft Entra ID Governance en Entra ID P2-scenario's. Licentievoorwaarden kunnen wijzigen en verschillen per gebruiker, beheerder en functie. Controleer daarom de actuele Microsoft-documentatie en jullie contract voordat je het ontwerp definitief maakt.
Gebruikte Microsoft-bronnen
De productwerking en implementatiekeuzes zijn op 9 september 2026 gecontroleerd tegen deze officiële Microsoft Learn-pagina's. De links bevatten geen trackingparameters: