
Hoe richt je access reviews in voor groepslidmaatschap?
min read
Een access review richt je in via entra.microsoft.com onder Identity Governance → Access Reviews: je kiest de groep, wijst reviewers aan (meestal de groepseigenaar of de manager van elk lid), stelt een frequentie en deadline in, en bepaalt wat er gebeurt als niemand reageert. De review draait dan periodiek en verwijdert bij de juiste instellingen automatisch de lidmaatschappen die niemand meer kan verantwoorden.
Het eerlijke verhaal vooraf: access reviews zijn een correctiemechanisme. Ze bestaan omdat toegang wordt uitgedeeld zonder dat er iets is dat hem ook weer intrekt. Hoe beter je provisioning, hoe saaier je reviews horen te zijn; een review vol verrassingen is een symptoom van een JML proces dat lekt.
Quick facts
Feit | Waarde |
|---|---|
Benodigde rol | Identity Governance Administrator (of Global Administrator) |
Waar | entra.microsoft.com → ID Governance → Access Reviews |
Licentie | Entra ID P2 of Entra ID Governance, voor elke gereviewde gebruiker |
Reviewbaar | Groepslidmaatschappen, app assignments, gastaccounts, PIM rollen |
Reviewers | Groepseigenaren, managers van leden, specifieke personen, of self-review |
Frequentie | Eenmalig, wekelijks, maandelijks, per kwartaal, halfjaarlijks of jaarlijks |
Auto-apply | Bij inschakelen worden afgekeurde of onbeantwoorde lidmaatschappen automatisch verwijderd |
Aandachtspunt | Reviews op gesynchroniseerde on-premises AD groepen kunnen de verwijdering niet uitvoeren; die moet on-premises gebeuren |
Wat een goede review onderscheidt van een vinkjesfestival
De meeste access reviews mislukken op dezelfde manier: een manager krijgt een lijst van veertig namen, herkent ze allemaal vaag, en klikt veertig keer op Approve om van de mail af te zijn. De review is dan formeel geslaagd en feitelijk waardeloos. Drie ontwerpkeuzes bepalen het verschil.
Kies de reviewer die het antwoord wéét. De groepseigenaar weet waarvoor de groep dient; de manager weet wat zijn mensen doen. Voor rolgroepen is de manager van elk lid meestal de beste keuze, voor app-toegangsgroepen de applicatie-eigenaar. Self-review (leden beoordelen zichzelf) is voor toegang vrijwel altijd zinloos.
Maak de vraag klein. Eén review per groep met een duidelijke naam en beschrijving beoordeelt makkelijker dan één megaresultaat over alles tegelijk. Zet de aanbevelingen aan: Entra markeert leden die lang niet ingelogd hebben, en dat geeft reviewers een handvat in plaats van een kale namenlijst.
Laat de uitkomst iets doen. Zonder auto-apply is een review een enquête. Schakel "Auto apply results to resource" in en kies bewust wat er met non-respons gebeurt: Remove access is de veilige keuze voor toegangsgroepen, want een recht dat niemand wil verdedigen hoort niet te bestaan.
De hybride adder onder het gras
Reviews op groepen die uit on-premises AD gesynchroniseerd zijn, kunnen hun uitkomst niet zelf uitvoeren: Entra is voor die groepen read-only. De review rapporteert dan keurig wat er weg moet, en vervolgens moet iemand dat on-premises handmatig doen, of je hebt automatisering die de uitkomst oppakt. Wie dit niet regelt, bouwt een papieren werkelijkheid: gereviewde rechten die gewoon blijven bestaan.
Waarom je dit met Joinly doet
Er zit een principieel probleem onder access reviews: ze vragen mensen periodiek te repareren wat het provisioningproces doorlopend kapot maakt. Elke verrassing in een review (de oud-stagiair die er nog in staat, de collega die twee functies geleden toegang kreeg) is een mutatie die het JML proces had moeten uitvoeren en niet uitvoerde.
Joinly draait de verhouding om. De AD agent wijst lidmaatschappen direct toe én trekt ze in op basis van de HR werkelijkheid: uitdiensttreding en functiewisseling ruimen de toegang op zonder dat een reviewer erop hoeft te letten. De uitzonderingen die overblijven hebben in Joinly een vastgelegde reden en einddatum, dus de reviewvraag verandert van "herken je deze veertig namen?" in "deze drie uitzonderingen lopen af, verlengen of niet?". En omdat Joinly on-premises AD gewoon meebeheert, is de hybride adder geen probleem: uitkomsten worden ook daar echt uitgevoerd. De P2 licentie die je voor Entra access reviews per gereviewde gebruiker betaalt, heb je voor dit niveau van controle niet meer nodig; de audit trail levert het bewijs dat de auditor zoekt.
Benieuwd hoeveel reviewverrassingen er nu in je omgeving zitten? Doe de gratis scan op scan.joinly.app.
Installation guide
Stap 1: Maak de review aan
Ga naar entra.microsoft.com → ID Governance → Access Reviews → New access review.
Kies Select what to review: Teams + Groups, en selecteer de groep of groepen.
Scope: All users (of alleen gastgebruikers als je met externen begint).
Stap 2: Wijs de reviewers aan
Kies Select reviewers: Group owner(s) voor app- en samenwerkingsgroepen, Managers of users voor rolgroepen.
Stel een fallback reviewer in voor leden zonder manager.
Stap 3: Plan de cadans
Duration: 14 dagen is gangbaar; korter dan een week levert non-respons op.
Review recurrence: per kwartaal voor kritieke toegang, halfjaarlijks voor de rest.
Stap 4: Bepaal wat er met de uitkomst gebeurt
Open Upon completion settings.
Zet Auto apply results to resource aan.
Kies bij If reviewers don't respond: Remove access.
Zet onder Advanced settings de opties Show recommendations en Require reason on approval aan; die twee samen maken het verschil tussen beoordelen en doorklikken.
Stap 5: Begeleid de eerste ronde
Kondig de review aan vóór de eerste mail valt, leg uit wat er gebeurt bij niet reageren, en evalueer na afloop: hoeveel lidmaatschappen zijn verwijderd, en belangrijker, waaróm bestonden die nog? Elke categorie antwoorden ("vertrokken", "functie gewisseld", "eenmalig project") wijst naar een gat in het provisioningproces dat je structureel kunt dichten.
Stap 6: Let op bij hybride groepen
Controleer voor elke gereviewde groep of hij cloud-native is. Voor gesynchroniseerde AD groepen: leg vast wie de reviewuitkomst on-premises uitvoert, of automatiseer die stap, anders is de review theater.
Zo doe je dit in Joinly
In Joinly is recertificatie geen periodieke schoonmaak maar een doorlopende toestand: lidmaatschappen bestaan omdat een business rule of een vastgelegde uitzondering ze rechtvaardigt, en om geen enkele andere reden. Uitzonderingen hebben een eigenaar, een reden en een einddatum; aflopen betekent automatisch intrekken door de AD agent, in Entra en on-premises tegelijk. Het reviewgesprek met de auditor voer je met de audit trail en het uitzonderingenoverzicht in plaats van met veertig goedkeuringsvinkjes.



