Entra ID · Overig
Hoe richt je access reviews in voor groepslidmaatschap?

Een access review richt je in via entra.microsoft.com onder Identity Governance → Access Reviews: je kiest de groep, wijst reviewers aan (meestal de groepseigenaar of de manager van elk lid), stelt een frequentie en deadline in, en bepaalt wat er gebeurt als niemand reageert. De review draait dan periodiek en verwijdert bij de juiste instellingen automatisch de lidmaatschappen die niemand meer kan verantwoorden.
Het eerlijke verhaal vooraf: access reviews zijn een correctiemechanisme. Ze bestaan omdat toegang wordt uitgedeeld zonder dat er iets is dat hem ook weer intrekt. Hoe beter je provisioning, hoe saaier je reviews horen te zijn; een review vol verrassingen is een symptoom van een JML proces dat lekt.
Quick facts
Feit | Waarde |
|---|---|
Benodigde rol | Identity Governance Administrator (of Global Administrator) |
Waar | entra.microsoft.com → ID Governance → Access Reviews |
Licentie | Entra ID P2 of Entra ID Governance, voor elke gereviewde gebruiker |
Reviewbaar | Groepslidmaatschappen, app assignments, gastaccounts, PIM rollen |
Reviewers | Groepseigenaren, managers van leden, specifieke personen, of self-review |
Frequentie | Eenmalig, wekelijks, maandelijks, per kwartaal, halfjaarlijks of jaarlijks |
Auto-apply | Bij inschakelen worden afgekeurde of onbeantwoorde lidmaatschappen automatisch verwijderd |
Aandachtspunt | Reviews op gesynchroniseerde on-premises AD groepen kunnen de verwijdering niet uitvoeren; die moet on-premises gebeuren |
Wat een goede review onderscheidt van een vinkjesfestival
De meeste access reviews mislukken op dezelfde manier: een manager krijgt een lijst van veertig namen, herkent ze allemaal vaag, en klikt veertig keer op Approve om van de mail af te zijn. De review is dan formeel geslaagd en feitelijk waardeloos. Drie ontwerpkeuzes bepalen het verschil.
Kies de reviewer die het antwoord wéét. De groepseigenaar weet waarvoor de groep dient; de manager weet wat zijn mensen doen. Voor rolgroepen is de manager van elk lid meestal de beste keuze, voor app-toegangsgroepen de applicatie-eigenaar. Self-review (leden beoordelen zichzelf) is voor toegang vrijwel altijd zinloos.
Maak de vraag klein. Eén review per groep met een duidelijke naam en beschrijving beoordeelt makkelijker dan één megaresultaat over alles tegelijk. Zet de aanbevelingen aan: Entra markeert leden die lang niet ingelogd hebben, en dat geeft reviewers een handvat in plaats van een kale namenlijst.
Laat de uitkomst iets doen. Zonder auto-apply is een review een enquête. Schakel "Auto apply results to resource" in en kies bewust wat er met non-respons gebeurt: Remove access is de veilige keuze voor toegangsgroepen, want een recht dat niemand wil verdedigen hoort niet te bestaan.
De hybride adder onder het gras
Reviews op groepen die uit on-premises AD gesynchroniseerd zijn, kunnen hun uitkomst niet zelf uitvoeren: Entra is voor die groepen read-only. De review rapporteert dan keurig wat er weg moet, en vervolgens moet iemand dat on-premises handmatig doen, of je hebt automatisering die de uitkomst oppakt. Wie dit niet regelt, bouwt een papieren werkelijkheid: gereviewde rechten die gewoon blijven bestaan.
Waarom je dit met Joinly doet
Er zit een principieel probleem onder access reviews: ze vragen mensen periodiek te repareren wat het provisioningproces doorlopend kapot maakt. Elke verrassing in een review (de oud-stagiair die er nog in staat, de collega die twee functies geleden toegang kreeg) is een mutatie die het JML proces had moeten uitvoeren en niet uitvoerde.
Joinly draait de verhouding om. De AD agent wijst lidmaatschappen direct toe én trekt ze in op basis van de HR werkelijkheid: uitdiensttreding en functiewisseling ruimen de toegang op zonder dat een reviewer erop hoeft te letten. De uitzonderingen die overblijven hebben in Joinly een vastgelegde reden en einddatum, dus de reviewvraag verandert van "herken je deze veertig namen?" in "deze drie uitzonderingen lopen af, verlengen of niet?". En omdat Joinly on-premises AD gewoon meebeheert, is de hybride adder geen probleem: uitkomsten worden ook daar echt uitgevoerd. De P2 licentie die je voor Entra access reviews per gereviewde gebruiker betaalt, heb je voor dit niveau van controle niet meer nodig; de audit trail levert het bewijs dat de auditor zoekt.
Benieuwd hoeveel reviewverrassingen er nu in je omgeving zitten? Doe de gratis scan op scan.joinly.app.
Installation guide
Stap 1: Maak de review aan
Ga naar entra.microsoft.com → ID Governance → Access Reviews → New access review.
Kies Select what to review: Teams + Groups, en selecteer de groep of groepen.
Scope: All users (of alleen gastgebruikers als je met externen begint).
Stap 2: Wijs de reviewers aan
Kies Select reviewers: Group owner(s) voor app- en samenwerkingsgroepen, Managers of users voor rolgroepen.
Stel een fallback reviewer in voor leden zonder manager.
Stap 3: Plan de cadans
Duration: 14 dagen is gangbaar; korter dan een week levert non-respons op.
Review recurrence: per kwartaal voor kritieke toegang, halfjaarlijks voor de rest.
Stap 4: Bepaal wat er met de uitkomst gebeurt
Open Upon completion settings.
Zet Auto apply results to resource aan.
Kies bij If reviewers don't respond: Remove access.
Zet onder Advanced settings de opties Show recommendations en Require reason on approval aan; die twee samen maken het verschil tussen beoordelen en doorklikken.
Stap 5: Begeleid de eerste ronde
Kondig de review aan vóór de eerste mail valt, leg uit wat er gebeurt bij niet reageren, en evalueer na afloop: hoeveel lidmaatschappen zijn verwijderd, en belangrijker, waaróm bestonden die nog? Elke categorie antwoorden ("vertrokken", "functie gewisseld", "eenmalig project") wijst naar een gat in het provisioningproces dat je structureel kunt dichten.
Stap 6: Let op bij hybride groepen
Controleer voor elke gereviewde groep of hij cloud-native is. Voor gesynchroniseerde AD groepen: leg vast wie de reviewuitkomst on-premises uitvoert, of automatiseer die stap, anders is de review theater.
Zo doe je dit in Joinly
In Joinly is recertificatie geen periodieke schoonmaak maar een doorlopende toestand: lidmaatschappen bestaan omdat een business rule of een vastgelegde uitzondering ze rechtvaardigt, en om geen enkele andere reden. Uitzonderingen hebben een eigenaar, een reden en een einddatum; aflopen betekent automatisch intrekken door de AD agent, in Entra en on-premises tegelijk. Het reviewgesprek met de auditor voer je met de audit trail en het uitzonderingenoverzicht in plaats van met veertig goedkeuringsvinkjes.

Explore more blogs

Hoe geef je toegang tot applicaties via groepen in Entra ID?
Applicatietoegang via groepen regel je in Entra ID door de app als enterprise application te registreren, onder Properties de optie "Assignment required" op Yes te zetten, en vervolgens onder Users and groups je toegangsgroep toe te wijzen, eventueel gekoppeld aan een app role. Vanaf dat moment bepaalt het groepslidmaatschap wie de app ziet en kan gebruiken. De valkuil: alleen directe leden tellen; een geneste groep binnen je toegangsgroep krijgt níéts. Wie dit goed inricht, heeft per applicatie één plek waar toegang geregeld is. Wie het overslaat, heeft apps die voor de hele organisatie openstaan zonder dat iemand dat ooit zo besloten heeft.
Marcel van Beek · 5 min read

How do you create dynamic groups based on HR attributes?
A dynamic group in Entra ID populates itself based on a rule regarding user attributes, for example, everyone with department Finance or jobTitle Team Leader. You create it via Entra ID → Groups → New group, choose membership type Dynamic User, and build the rule in the rule builder. The group only works as well as the HR attributes it runs on: if department and job title are not reliably stored in Entra, even the best rule will not work. The latter is the real work in practice. Building the rule takes five minutes; ensuring that department, jobTitle, and employeeType are populated and up to date for every Employee is an ongoing process. This article covers both sides.
Marcel van Beek · 8 min read

What is the difference between security groups and Microsoft 365 groups?
A security group manages access: you link applications, licences, permissions, and policies to it. A Microsoft 365 group manages collaboration: upon creation, the group automatically receives a shared mailbox, a SharePoint site, a Planner, and optionally a team in Microsoft Teams. The rule of thumb is simple: if it is about who has access, choose a security group. If it is about working together in a shared environment, choose a Microsoft 365 group. In practice, this often goes wrong because both types are created in the same screen and appear identical at first glance. Choosing the incorrect type requires exporting, rebuilding, and linking once again later, as converting between the two types is not possible.
Marcel van Beek · 10 min read
See what Joinly can do for your organisation?
Start a free trial today or get in touch for advice on your HR and Microsoft environment.