Overig · Onderwijs
Je personeelssysteem koppelen aan Microsoft 365 of Entra ID: AFAS, Visma of HR2day
In het onderwijs zijn AFAS, Visma (Visma.net HRM, de opvolger van Youforce) en HR2day de meest gebruikte personeels- en salarissystemen. Geen van deze maakt zelf accounts aan in Microsoft 365 of Google Workspace. Een orchestratielaag tussen je personeelssysteem en de werkomgeving vertaalt elke personeelsmutatie automatisch naar het juiste account met de juiste toegang.
Marcel van Beek · IAM Specialist · 4 min read
Welke personeelssystemen gebruikt het onderwijs?
In de onderwijssector zie je een beperkt aantal systemen voor de personeels- en salarisadministratie steeds terugkomen:
AFAS (HRM en Payroll), vaak gekozen omdat HR, salaris en financiën in één pakket zitten.
Visma, met Visma.net HRM als opvolger nu de oudere omgeving Youforce wordt uitgefaseerd.
HR2day, een HR-platform dat veel in de sector wordt gebruikt.
Welke je ook hebt, het principe voor toegangsbeheer is hetzelfde: het personeelssysteem weet wie er werkt, maar maakt geen accounts aan in je werkomgeving.
Hoe loopt de koppeling van HR naar Entra ID of Google?
Tussen je personeelssysteem en Microsoft 365 of Google Workspace zit een orchestratielaag die het werk doet:
De mutatie ophalen of ontvangen uit het personeelssysteem, zoals een nieuwe medewerker, een functiewijziging of een vertrek.
De juiste actie bepalen, op basis van vastgelegde regels: account aanmaken, aanpassen of uitschakelen.
Het doelsysteem aansturen, met een account in de juiste omgeving, school en groep.
Groepen vullen, zodat toegang tot applicaties, mappen en netwerk automatisch klopt.
Zo wordt elke wijziging in het personeelssysteem binnen korte tijd zichtbaar in de werkomgeving, zonder handwerk.
Waar moet je op letten?
Personeelssysteem als bron van waarheid. Maak geen accounts handmatig naast het systeem aan; dat ondermijnt de hele opzet en creëert verschillen.
Goede mapping. Bepaal welke velden uit HR bepalen welke toegang iemand krijgt, en houd dat onderhoudbaar.
Rollen per functie en school. Vertaal functies naar vaste toegangsprofielen, zodat toegang verklaarbaar is.
Logging vanaf het begin. Leg elke actie vast, zodat je richting audits en de zelfevaluatie meteen bewijs hebt.
Veelgestelde vragen
Werkt dit met elk personeelssysteem? De aanpak is systeemonafhankelijk: zolang het systeem mutaties beschikbaar stelt, kan de orchestratielaag ermee werken. AFAS, Visma en HR2day komen in het onderwijs het meest voor.
Moet ik overstappen nu Youforce wordt uitgefaseerd? Veel besturen migreren naar Visma.net HRM of AFAS. Een goede koppeling staat los van die keuze: de bron verandert, het provisioningproces blijft hetzelfde.
Kan ik ook naar een lokale Active Directory provisioneren? Ja. Naast Microsoft 365 en Google kan de werkomgeving ook een hybride opstelling met een lokale Active Directory bevatten.
Explore more blogs

Segregation of Duties (SoD): wat het is en hoe je het afdwingt
Wat is segregation of duties (functiescheiding)? Uitleg, voorbeelden en waarom het vaak misgaat. Plus hoe je SoD-conflicten automatisch tegenhoudt.
Marcel van Beek · 4 min read

How do you apply AGDLP in a hybrid Entra/AD environment? (And why you shouldn't want to anymore)
Short answer: preferably not. AGDLP (Accounts → Global groups → Domain Local groups → Permissions) is a concept from the era of manual management. The entire nesting construction exists for one reason: to allow a human to assign permissions with as few mouse clicks as possible. As soon as an agent assigns group memberships directly based on HR data, this reason disappears and only the complexity remains. Moreover, in a hybrid environment, this complexity actively works against you, because Entra ID completely ignores nesting for licences and app assignment. In this article, you can read how AGDLP works and why it was once smart, where it breaks down in a hybrid environment, and what the modern alternative looks like: direct memberships, managed by automation.
Marcel van Beek · 5 min read

How do I set up role-based access control (RBAC) and least privilege for a municipality?
Start with the roles in your HR system and map them to roles, not to individual permissions per person. Group each role with precisely the access required for the job, adhering to the principle of least privilege. Manage these roles centrally and let an orchestration layer automatically assign and revoke them. This keeps access predictable, limited and demonstrable.
Mike Fraanje · 4 min read
See what Joinly can do for your organisation?
Start a free trial today or get in touch for advice on your HR and Microsoft environment.