Conditional Access in Microsoft 365: voorwaardelijke toegang voor het MKB
Niet elke aanmelding is even riskant. Inloggen vanaf het kantoor op een beheerd toestel is iets anders dan inloggen om 3 uur 's nachts vanuit een ander land. Conditional Access laat Microsoft 365 die context wegen en per situatie beslissen.
Multifactor-authenticatie maakt aanmelden veiliger, maar behandelt elke aanmelding hetzelfde. Conditional Access voegt intelligentie toe: het weegt de omstandigheden van een aanmelding en beslist op basis daarvan of toegang wordt toegestaan, geblokkeerd of pas verleend na een extra controle. Dat is de kern van een moderne, op zero trust gebaseerde beveiliging.
Voor het MKB is Conditional Access geen luxe meer. Het zit in Microsoft 365 Business Premium, het is met een handvol regels in te richten, en het sluit precies die gaten die met alleen MFA blijven bestaan.
Wat Conditional Access doet
Je kunt Conditional Access zien als een set van regels in de vorm van: als situatie X, dan eis Y. Elke aanmelding wordt langs die regels gehaald. De voorwaarden noemen we signalen, de uitkomst noemen we de controle.
| Signaal (de voorwaarde) | Voorbeeld |
|---|---|
| Wie | Gebruiker of groep, bijvoorbeeld beheerders |
| Wat | De app, bijvoorbeeld Outlook of het beheercentrum |
| Waarvandaan | Locatie of IP-adres, bijvoorbeeld buiten Nederland |
| Waarmee | Apparaat, beheerd of onbeheerd |
| Hoe riskant | Risicoscore van de aanmelding (vereist Entra ID P2) |
| Controle (de uitkomst) | Effect |
|---|---|
| Toegang toestaan | Gewone aanmelding |
| MFA eisen | Tweede factor verplicht |
| Beheerd apparaat eisen | Alleen vanaf bekende, conforme toestellen |
| Toegang blokkeren | Aanmelding geweigerd |
| Sessieduur beperken | Vaker opnieuw aanmelden |
Het mooie is de combinatie. Je kunt zeggen: gewone medewerkers loggen normaal in, maar beheerders moeten altijd MFA doen en mogen alleen vanaf een beheerd toestel bij het beheercentrum.
Welke licentie heb je nodig
Conditional Access vereist Entra ID P1. Dat zit in Microsoft 365 Business Premium. De risicogestuurde variant, waarbij Microsoft de aanmelding zelf een risicoscore geeft, vereist Entra ID P2.
| Licentie | Prijs per gebruiker per maand | Conditional Access | Risicogestuurd beleid |
|---|---|---|---|
| Entra ID Free | 0 euro | Nee | Nee |
| Entra ID P1 | 6 euro | Ja | Nee |
| Entra ID P2 | 9 euro | Ja | Ja |
| Microsoft 365 Business Premium | circa 22 euro (totaal) | Ja, P1 inbegrepen | Nee |
De prijzen zijn lijstprijzen per gebruiker per maand, ex btw. Voor de meeste MKB-bedrijven is P1 via Business Premium voldoende. P2 wordt interessant zodra je risicogestuurd beleid wilt, bijvoorbeeld automatisch een wachtwoordreset eisen bij een verdachte aanmelding. Meer over Entra ID lees je in een apart artikel.
Een belangrijke licentieregel: elke gebruiker die onder een Conditional Access-beleid valt, heeft de bijbehorende licentie nodig. Je kunt niet 1 P1-licentie kopen en de regel voor de hele organisatie laten gelden.
Vijf beleidsregels om mee te beginnen
Je hoeft niet alles in een keer in te richten. Met deze vijf basisregels heeft een MKB-bedrijf een sterke uitgangspositie.
| Beleidsregel | Wat het doet | Prioriteit |
|---|---|---|
| MFA voor iedereen | Tweede factor bij elke aanmelding | Hoog |
| MFA voor beheerders altijd | Geen uitzonderingen voor adminrollen | Hoog |
| Legacy authentication blokkeren | Sluit het gat onder MFA | Hoog |
| Landen buiten je werkgebied blokkeren | Weert aanmeldingen uit risicolanden | Middel |
| Beheerd apparaat eisen voor gevoelige apps | Alleen bekende toestellen bij kerngegevens | Middel |
De eerste 3 regels zijn de basishygiene en kosten samen ongeveer 2 uur om in te richten. Het blokkeren van landen waar je nooit zakendoet, scheelt direct een groot deel van de geautomatiseerde aanvalspogingen. De eis van een beheerd apparaat koppelt Conditional Access aan apparaatbeheer via Intune, waarmee je de cirkel rondmaakt.
De rapportstand: eerst kijken, dan handhaven
De grootste angst bij Conditional Access is medewerkers buitensluiten. Microsoft heeft daar de rapportstand voor. Je zet een beleidsregel eerst in de stand alleen-rapporteren. Dan registreert het systeem wel wat er zou gebeuren, maar grijpt het niet in. Na 1 tot 2 weken zie je in de logs of de regel onbedoelde gevolgen heeft, en pas dan zet je hem actief.
Reserveer altijd 1 noodaccount (break-glass) dat van alle Conditional Access-regels is uitgesloten. Zo sluit je jezelf nooit buiten als een regel verkeerd uitpakt. Bewaak dat account apart met waarschuwingen, want het is bewust een uitzondering op de beveiliging.
Een praktijkvoorbeeld
Een adviesbureau van 18 medewerkers richtte in een halve dag de volgende opzet in. MFA voor iedereen via de Authenticator-app. Beheerders alleen toegang tot het beheercentrum vanaf hun beheerde laptop. Aanmeldingen van buiten de Europese Unie geblokkeerd, met een uitzondering voor 2 medewerkers die regelmatig reizen. Legacy authentication volledig dicht.
Het resultaat: het aantal verdachte aanmeldpogingen dat het inlogscherm haalde, daalde fors, en de paar reizende medewerkers merkten alleen een extra MFA-prompt. De doorlooptijd was circa 4 uur inrichten plus 1 week meekijken in de rapportstand.
Waar Conditional Access ophoudt
Conditional Access bewaakt de toegang, niet wat er daarna gebeurt. Een ingelogde medewerker kan nog steeds gevoelige data per ongeluk delen. Daarvoor heb je informatiebescherming en preventie van datalekken nodig, onderdelen van Microsoft 365-beveiliging. En een beleid is zo sterk als de logica erachter: te streng en je hindert medewerkers, te los en je mist het doel.
Conditional Access is daarmee de schakel tussen identiteit en apparaat. Samen met MFA, Entra ID, Intune en Defender for Business vormt het de ruggengraat van een zero trust-opzet binnen Microsoft 365. Wil je het grotere geheel zien, lees dan zero trust implementeren in Microsoft 365.
Conditional Access versus alleen MFA
Alleen MFA behandelt elke aanmelding gelijk. Conditional Access weegt de context.
| Situatie | Alleen MFA | Met Conditional Access |
|---|---|---|
| Inloggen vanaf een risicoland | MFA, daarna toegang | geblokkeerd |
| Onbeheerd toestel bij gevoelige data | toegang | geweigerd |
| Legacy authentication | omzeilt MFA | geblokkeerd |
| Extra licentiekosten | 0 euro | 6 euro per gebruiker per maand |
De inrichting kost weinig tijd en levert blijvend resultaat.
| Inrichtingsstap | Tijd | Frequentie |
|---|---|---|
| 5 basisregels opstellen | 2 uur | eenmalig |
| Rapportstand meekijken | 1 tot 2 weken | eenmalig |
| Halfjaarlijkse controle | 1 uur | elke 6 maanden |
| Onderhoud per jaar | circa 4 uur | per jaar |
Voor circa 6 euro per gebruiker per maand, in Business Premium al inbegrepen, til je je toegangsbeleid van alles-of-niets naar context-gestuurd.
Een groeipad in drie stappen
Je hoeft Conditional Access niet in een keer volledig in te richten. Een groeipad in 3 stappen houdt het behapbaar en voorkomt dat je medewerkers overvalt met regels.
In de eerste maand zet je de basishygiene neer: MFA voor iedereen, MFA voor beheerders zonder uitzondering en het blokkeren van verouderde aanmelding. Dat kost samen circa 2 uur en sluit de grootste gaten. Laat elke nieuwe regel eerst 1 tot 2 weken in de rapportstand meedraaien, zodat je ziet wat er zou gebeuren voordat je handhaaft.
In de tweede maand voeg je locatie- en apparaatregels toe. Blokkeer aanmeldingen uit landen waar je nooit zakendoet, en eis een beheerd toestel voor je gevoeligste apps. Die laatste stap koppelt Conditional Access aan Intune en vraagt dat je apparaatbeheer op orde is. Reken op nog eens circa 4 uur werk.
Vanaf het derde kwartaal is het onderhoud. Plan elke 6 maanden 1 uur in om de regels en uitzonderingen te controleren, en houd het break-glass-account in de gaten. Zo groeit je toegangsbeleid mee met je organisatie, zonder dat het ooit een groot project wordt. De totale jaarlijkse inspanning blijft beperkt tot circa 4 uur, tegen een licentieprijs van 6 euro per gebruiker per maand die je in Business Premium al betaalt.
Onthoud bij dit alles dat een beleid zo goed is als de logica erachter. Test elke nieuwe regel eerst in de rapportstand, documenteer waarom een uitzondering bestaat, en houd het aantal regels overzichtelijk. Tien heldere regels die iedereen begrijpt, beschermen beter dan dertig regels die niemand meer kan navertellen. Bouw rustig op, meet wat er gebeurt en stuur bij waar nodig.
Veelgestelde vragen
Wat is Conditional Access in gewone taal?
Een set regels die per aanmelding kijkt naar wie inlogt, vanaf waar en met welk apparaat, en op basis daarvan toegang toestaat, een extra controle eist of blokkeert.
Welke licentie heb ik nodig?
Entra ID P1, dat in Microsoft 365 Business Premium zit. Voor risicogestuurd beleid heb je Entra ID P2 nodig (circa 9 euro per gebruiker per maand).
Loop ik het risico medewerkers buiten te sluiten?
Dat risico beperk je met de rapportstand, waarin je een regel eerst 1 tot 2 weken laat meekijken zonder in te grijpen, en met een break-glass-noodaccount dat van alle regels is uitgesloten.
Met hoeveel regels moet ik beginnen?
Met 5 basisregels: MFA voor iedereen, MFA voor beheerders, legacy authentication blokkeren, risicolanden weren en een beheerd apparaat eisen voor gevoelige apps.
Hoe lang duurt het inrichten?
De basishygiene kost ongeveer 2 uur. Een complete eerste opzet voor een klein bedrijf is doorgaans in een halve dag klaar, plus 1 tot 2 weken meekijken in de rapportstand.