User provisioning
User provisioning software: accounts automatisch aanmaken vanuit HR
Provisioning is het aanmaken, wijzigen en intrekken van accounts en rechten. Joinly doet dat vanuit je HR-systeem, richting Microsoft Entra ID, on-premise Active Directory en je bedrijfsapplicaties, met deprovisioning die net zo automatisch is als de instroom.


User provisioning in het kort
Provisioning-software beantwoordt één vraag: als HR iets verandert, wat moet er dan in de IT-omgeving gebeuren? Het antwoord van Joinly bestaat uit vier bewegingen.
- Instroom: account, licenties, groepen en applicatierechten op basis van functie, automatisch vanuit HR
- Doorstroom: oude rechten weg, nieuwe rechten erbij, licenties aangepast bij een functiewissel
- Uitstroom: account gedeactiveerd, sessies ingetrokken, licenties vrij, mailbox afgehandeld
- Tijdelijke toegang en externen: verplichte einddatum, automatische deactivatie
- Naar Entra ID, Active Directory en applicaties via SCIM, API of de SCIM Gateway
Wat provisioning-software moet kunnen
Een account aanmaken kan elk script. Het verschil zit in wat er daarna gebeurt: rollen, licenties, applicaties en vooral het weer intrekken.
Getriggerd door HR
Een nieuw dienstverband in AFAS, Nmbrs, Visma of een van de andere HR-bronnen start de provisioning. Je bepaalt zelf het gebruikersnaam- en e-mailbeleid en hoeveel dagen vóór de startdatum het account klaarstaat.
Account in Entra ID of AD
Cloud-only in Entra ID, of hybride met een on-premise Active Directory via de Joinly Agent. Dynamische OU-bepaling en maildomein op basis van HR-attributen.
Rollen, groepen en licenties
Rollen bundelen security groups, Microsoft 365-licenties, distributielijsten en applicaties. Ze volgen automatisch uit functie, afdeling of locatie, dus rechten worden nooit meer gekopieerd.
Applicaties via SCIM en API
Gebruikers met de juiste rol in TOPdesk, HubSpot, Salesforce, ServiceNow en meer dan twintig andere applicaties. Ondersteunt geen applicatie SCIM, dan maakt de SCIM Gateway hem SCIM-compatibel.
Deprovisioning bij vertrek
Account uit, sessies ingetrokken, licenties vrij, out-of-office aan met verwijzing naar de manager, mailbox omgezet naar shared mailbox of gearchiveerd, ticket voor de laptop. In één workflow.
Remmen op de automatisering
Een import kun je proefdraaien en als export controleren. Drempels blokkeren een run die te veel accounts zou aanmaken of deactiveren, en die wacht dan op goedkeuring.
Provisioning-software vergelijken
De vragen die het verschil maken tussen een script en een platform, met het antwoord van Joinly.
Vraag
- Welke HR-bronnen?
Negentien met een eigen koppeling, waaronder AFAS, Nmbrs, Visma, Loket, HR2Day, SD Worx, Personio, Workday en SAP SuccessFactors. Meerdere tegelijk mogelijk.
- Welke identity providers?
Microsoft Entra ID en on-premise Active Directory via de Joinly Agent, ook hybride.
- Welke applicaties?
Meer dan twintig doelapplicaties met een eigen koppeling, en elke applicatie met SCIM of een API. Zonder SCIM via de SCIM Gateway.
- Hoe worden rechten bepaald?
Via rollen op HR-attributen, met handmatige en tijdelijke uitzonderingen die een einddatum krijgen.
- Wat gebeurt er bij uitstroom?
Deactivatie in Entra of AD, SaaS-accounts geblokkeerd, licenties ingetrokken, mailbox doorgestuurd of gearchiveerd, notificatie naar IT en manager.
- Wat gebeurt er bij een foute HR-export?
Drempels per koppeling blokkeren een run die te veel wil veranderen; die wacht op expliciete goedkeuring, met de details van wat er zou zijn gebeurd.
- Is het herleidbaar?
Elke mutatie in het auditlog met bron: handmatig, vanuit HR, vanuit Entra, door het systeem of via een API-sleutel.

Zo ziet provisioning met Joinly eruit
Vier scenario's die elke organisatie kent, en wat er in elk scenario automatisch gebeurt.
Stap 1
Instroom
HR voert een nieuwe medewerker in. Joinly maakt het account aan in Entra of AD, kent de rol toe met bijbehorende licenties en applicaties, maakt een TOPdesk-ticket voor de werkplek en stuurt het welkomstbericht.
Stap 2
Doorstroom
Een functiewissel in HR. Oude rechten worden verwijderd, nieuwe rollen toegekend, licenties aangepast en de rol in CRM of ERP bijgewerkt. IT krijgt een notificatie of een change-ticket.
Stap 3
Uitstroom
De einddatum verstrijkt. Account gedeactiveerd, sessies ingetrokken, SaaS-accounts geblokkeerd, licenties vrij, mailbox doorgestuurd of gearchiveerd, manager en IT geïnformeerd.
Stap 4
Tijdelijke toegang en externen
Een inhuurkracht wordt aangemaakt met een minimale dataset, een specifieke externe rol en een verplichte einddatum. Verlengen kan met goedkeuring van een manager; anders vervalt de toegang vanzelf.
Elke actie in het auditlog
Elke actie komt in het auditlog met de bron erbij en een doorklik naar de workflow die hem veroorzaakte. Dat is het verschil tussen een script dat draait en bewijs dat een auditor accepteert.
- Minder handmatig lifecycle-beheer met HR-gedreven provisioning
- 90%Minder handmatig lifecycle-beheer met HR-gedreven provisioning
- HR-bronsystemen met een eigen koppeling
- 19HR-bronsystemen met een eigen koppeling
- Applicatieprovisioning, ook zonder SCIM via de SCIM Gateway
- SCIM + APIApplicatieprovisioning, ook zonder SCIM via de SCIM Gateway
- Acties in de workflow-editor voor in-, door- en uitstroom
- 30+Acties in de workflow-editor voor in-, door- en uitstroom
“Van handmatig beheer naar volledige grip op instroom, doorstroom en uitstroom — zonder extra werk voor IT.”
DAEL
ICT-manager
35.000+
identiteiten onder beheer
User provisioning
Veelgestelde vragen
Wat is user provisioning?
User provisioning is het automatisch aanmaken, wijzigen en intrekken van gebruikersaccounts en de rechten die daarbij horen, op basis van een bron zoals het HR-systeem. Deprovisioning is het intrekken bij vertrek.
Wat is SCIM-provisioning?
SCIM is een standaard waarmee identity-systemen gebruikers en groepen aanmaken en bijwerken in applicaties. Joinly ondersteunt SCIM-provisioning en directe API-provisioning per doelsysteem.
Wat als een applicatie geen SCIM ondersteunt?
Dan maak je hem SCIM-compatibel met de SCIM Gateway van Joinly, zonder maatwerk. Systemen zonder moderne API kunnen via slimme integraties worden opgenomen in de workflow.
Kan provisioning ook naar on-premise Active Directory?
Ja. De Joinly Agent provisioneert accounts en groepen in on-premise AD en kan een remote mailbox aanmaken in een hybride Exchange-omgeving. De agent heeft alleen uitgaand verkeer nodig.
Wat gebeurt er precies bij uitdiensttreding?
Het account wordt gedeactiveerd en sessies worden ingetrokken, SaaS-accounts geblokkeerd, Microsoft 365-licenties vrijgegeven, de mailbox doorgestuurd, gearchiveerd of omgezet naar een shared mailbox, en IT en de manager krijgen een notificatie. Alles komt in het auditlog.
Hoe voorkom je dat een foute HR-export accounts deactiveert?
Per koppeling stel je drempels in voor het aantal nieuwe accounts, activaties en deactivaties per run. Zit een import erboven, dan wordt hij geblokkeerd en wacht hij op goedkeuring. Een import kun je bovendien eerst proefdraaien en als export controleren.
- IAM-softwareIdentity & Access Management-software zorgt dat iedereen de juiste toegang heeft, op het juiste moment, en dat die toegang weer verdwijnt als iemand vertrekt. Joinly doet dat vanuit je HR-systeem, richting Microsoft Entra ID, Active Directory en je bedrijfsapplicaties.
- Nederlands IAM-systeemJoinly is een Identity & Access Management-platform dat in Barneveld wordt gebouwd en in Amsterdam draait. Het koppelt Nederlandse HR-systemen zoals AFAS, Nmbrs en Visma aan Microsoft Entra ID, Active Directory en je bedrijfsapplicaties, met implementatie en support in het Nederlands.
- IAM voor het MKBEnterprise-IAM is gebouwd voor organisaties met een eigen IAM-afdeling. De meeste Nederlandse organisaties hebben een IT-team van een paar mensen en een HR-afdeling die graag één keer iets invoert. Joinly is daarvoor gemaakt: HR-gedreven, in fases in te voeren en met een prijs per identiteit.
Zien wat Joinly voor jouw organisatie doet?
Start direct met een gratis proefversie of neem contact op voor advies over jouw HR- en Microsoft-omgeving.
Demo inplannen