Digitaalgezag logo digitaalgezag
Microsoft 365

Conditional Access in Microsoft 365: voorwaardelijke toegang voor het MKB

Niet elke aanmelding is even riskant. Inloggen vanaf het kantoor op een beheerd toestel is iets anders dan inloggen om 3 uur 's nachts vanuit een ander land. Conditional Access laat Microsoft 365 die context wegen en per situatie beslissen.

LMLars Molenaar Laatst bijgewerkt: juni 2026
Conditional Access voorwaardelijke toegang instellen in Microsoft 365 voor het MKB

Multifactor-authenticatie maakt aanmelden veiliger, maar behandelt elke aanmelding hetzelfde. Conditional Access voegt intelligentie toe: het weegt de omstandigheden van een aanmelding en beslist op basis daarvan of toegang wordt toegestaan, geblokkeerd of pas verleend na een extra controle. Dat is de kern van een moderne, op zero trust gebaseerde beveiliging.

Voor het MKB is Conditional Access geen luxe meer. Het zit in Microsoft 365 Business Premium, het is met een handvol regels in te richten, en het sluit precies die gaten die met alleen MFA blijven bestaan.

Wat Conditional Access doet

Je kunt Conditional Access zien als een set van regels in de vorm van: als situatie X, dan eis Y. Elke aanmelding wordt langs die regels gehaald. De voorwaarden noemen we signalen, de uitkomst noemen we de controle.

Signaal (de voorwaarde)Voorbeeld
WieGebruiker of groep, bijvoorbeeld beheerders
WatDe app, bijvoorbeeld Outlook of het beheercentrum
WaarvandaanLocatie of IP-adres, bijvoorbeeld buiten Nederland
WaarmeeApparaat, beheerd of onbeheerd
Hoe riskantRisicoscore van de aanmelding (vereist Entra ID P2)
Controle (de uitkomst)Effect
Toegang toestaanGewone aanmelding
MFA eisenTweede factor verplicht
Beheerd apparaat eisenAlleen vanaf bekende, conforme toestellen
Toegang blokkerenAanmelding geweigerd
Sessieduur beperkenVaker opnieuw aanmelden

Het mooie is de combinatie. Je kunt zeggen: gewone medewerkers loggen normaal in, maar beheerders moeten altijd MFA doen en mogen alleen vanaf een beheerd toestel bij het beheercentrum.

Welke licentie heb je nodig

Conditional Access vereist Entra ID P1. Dat zit in Microsoft 365 Business Premium. De risicogestuurde variant, waarbij Microsoft de aanmelding zelf een risicoscore geeft, vereist Entra ID P2.

LicentiePrijs per gebruiker per maandConditional AccessRisicogestuurd beleid
Entra ID Free0 euroNeeNee
Entra ID P16 euroJaNee
Entra ID P29 euroJaJa
Microsoft 365 Business Premiumcirca 22 euro (totaal)Ja, P1 inbegrepenNee

De prijzen zijn lijstprijzen per gebruiker per maand, ex btw. Voor de meeste MKB-bedrijven is P1 via Business Premium voldoende. P2 wordt interessant zodra je risicogestuurd beleid wilt, bijvoorbeeld automatisch een wachtwoordreset eisen bij een verdachte aanmelding. Meer over Entra ID lees je in een apart artikel.

Een belangrijke licentieregel: elke gebruiker die onder een Conditional Access-beleid valt, heeft de bijbehorende licentie nodig. Je kunt niet 1 P1-licentie kopen en de regel voor de hele organisatie laten gelden.

Vijf beleidsregels om mee te beginnen

Je hoeft niet alles in een keer in te richten. Met deze vijf basisregels heeft een MKB-bedrijf een sterke uitgangspositie.

BeleidsregelWat het doetPrioriteit
MFA voor iedereenTweede factor bij elke aanmeldingHoog
MFA voor beheerders altijdGeen uitzonderingen voor adminrollenHoog
Legacy authentication blokkerenSluit het gat onder MFAHoog
Landen buiten je werkgebied blokkerenWeert aanmeldingen uit risicolandenMiddel
Beheerd apparaat eisen voor gevoelige appsAlleen bekende toestellen bij kerngegevensMiddel

De eerste 3 regels zijn de basishygiene en kosten samen ongeveer 2 uur om in te richten. Het blokkeren van landen waar je nooit zakendoet, scheelt direct een groot deel van de geautomatiseerde aanvalspogingen. De eis van een beheerd apparaat koppelt Conditional Access aan apparaatbeheer via Intune, waarmee je de cirkel rondmaakt.

De rapportstand: eerst kijken, dan handhaven

De grootste angst bij Conditional Access is medewerkers buitensluiten. Microsoft heeft daar de rapportstand voor. Je zet een beleidsregel eerst in de stand alleen-rapporteren. Dan registreert het systeem wel wat er zou gebeuren, maar grijpt het niet in. Na 1 tot 2 weken zie je in de logs of de regel onbedoelde gevolgen heeft, en pas dan zet je hem actief.

Reserveer altijd 1 noodaccount (break-glass) dat van alle Conditional Access-regels is uitgesloten. Zo sluit je jezelf nooit buiten als een regel verkeerd uitpakt. Bewaak dat account apart met waarschuwingen, want het is bewust een uitzondering op de beveiliging.

Een praktijkvoorbeeld

Een adviesbureau van 18 medewerkers richtte in een halve dag de volgende opzet in. MFA voor iedereen via de Authenticator-app. Beheerders alleen toegang tot het beheercentrum vanaf hun beheerde laptop. Aanmeldingen van buiten de Europese Unie geblokkeerd, met een uitzondering voor 2 medewerkers die regelmatig reizen. Legacy authentication volledig dicht.

Het resultaat: het aantal verdachte aanmeldpogingen dat het inlogscherm haalde, daalde fors, en de paar reizende medewerkers merkten alleen een extra MFA-prompt. De doorlooptijd was circa 4 uur inrichten plus 1 week meekijken in de rapportstand.

Waar Conditional Access ophoudt

Conditional Access bewaakt de toegang, niet wat er daarna gebeurt. Een ingelogde medewerker kan nog steeds gevoelige data per ongeluk delen. Daarvoor heb je informatiebescherming en preventie van datalekken nodig, onderdelen van Microsoft 365-beveiliging. En een beleid is zo sterk als de logica erachter: te streng en je hindert medewerkers, te los en je mist het doel.

Conditional Access is daarmee de schakel tussen identiteit en apparaat. Samen met MFA, Entra ID, Intune en Defender for Business vormt het de ruggengraat van een zero trust-opzet binnen Microsoft 365. Wil je het grotere geheel zien, lees dan zero trust implementeren in Microsoft 365.

Conditional Access versus alleen MFA

Alleen MFA behandelt elke aanmelding gelijk. Conditional Access weegt de context.

SituatieAlleen MFAMet Conditional Access
Inloggen vanaf een risicolandMFA, daarna toeganggeblokkeerd
Onbeheerd toestel bij gevoelige datatoeganggeweigerd
Legacy authenticationomzeilt MFAgeblokkeerd
Extra licentiekosten0 euro6 euro per gebruiker per maand

De inrichting kost weinig tijd en levert blijvend resultaat.

InrichtingsstapTijdFrequentie
5 basisregels opstellen2 uureenmalig
Rapportstand meekijken1 tot 2 wekeneenmalig
Halfjaarlijkse controle1 uurelke 6 maanden
Onderhoud per jaarcirca 4 uurper jaar

Voor circa 6 euro per gebruiker per maand, in Business Premium al inbegrepen, til je je toegangsbeleid van alles-of-niets naar context-gestuurd.

Een groeipad in drie stappen

Je hoeft Conditional Access niet in een keer volledig in te richten. Een groeipad in 3 stappen houdt het behapbaar en voorkomt dat je medewerkers overvalt met regels.

In de eerste maand zet je de basishygiene neer: MFA voor iedereen, MFA voor beheerders zonder uitzondering en het blokkeren van verouderde aanmelding. Dat kost samen circa 2 uur en sluit de grootste gaten. Laat elke nieuwe regel eerst 1 tot 2 weken in de rapportstand meedraaien, zodat je ziet wat er zou gebeuren voordat je handhaaft.

In de tweede maand voeg je locatie- en apparaatregels toe. Blokkeer aanmeldingen uit landen waar je nooit zakendoet, en eis een beheerd toestel voor je gevoeligste apps. Die laatste stap koppelt Conditional Access aan Intune en vraagt dat je apparaatbeheer op orde is. Reken op nog eens circa 4 uur werk.

Vanaf het derde kwartaal is het onderhoud. Plan elke 6 maanden 1 uur in om de regels en uitzonderingen te controleren, en houd het break-glass-account in de gaten. Zo groeit je toegangsbeleid mee met je organisatie, zonder dat het ooit een groot project wordt. De totale jaarlijkse inspanning blijft beperkt tot circa 4 uur, tegen een licentieprijs van 6 euro per gebruiker per maand die je in Business Premium al betaalt.

Onthoud bij dit alles dat een beleid zo goed is als de logica erachter. Test elke nieuwe regel eerst in de rapportstand, documenteer waarom een uitzondering bestaat, en houd het aantal regels overzichtelijk. Tien heldere regels die iedereen begrijpt, beschermen beter dan dertig regels die niemand meer kan navertellen. Bouw rustig op, meet wat er gebeurt en stuur bij waar nodig.

Veelgestelde vragen

Wat is Conditional Access in gewone taal?

Een set regels die per aanmelding kijkt naar wie inlogt, vanaf waar en met welk apparaat, en op basis daarvan toegang toestaat, een extra controle eist of blokkeert.

Welke licentie heb ik nodig?

Entra ID P1, dat in Microsoft 365 Business Premium zit. Voor risicogestuurd beleid heb je Entra ID P2 nodig (circa 9 euro per gebruiker per maand).

Loop ik het risico medewerkers buiten te sluiten?

Dat risico beperk je met de rapportstand, waarin je een regel eerst 1 tot 2 weken laat meekijken zonder in te grijpen, en met een break-glass-noodaccount dat van alle regels is uitgesloten.

Met hoeveel regels moet ik beginnen?

Met 5 basisregels: MFA voor iedereen, MFA voor beheerders, legacy authentication blokkeren, risicolanden weren en een beheerd apparaat eisen voor gevoelige apps.

Hoe lang duurt het inrichten?

De basishygiene kost ongeveer 2 uur. Een complete eerste opzet voor een klein bedrijf is doorgaans in een halve dag klaar, plus 1 tot 2 weken meekijken in de rapportstand.

Lees ook