Naar hoofdinhoud
Joinly by KoppelHet

Product · Governance & security

Rollen & RBAC: de juiste toegang. Geen recht te veel

Geef mensen toegang op basis van hun functie, afdeling en locatie, automatisch, en precies zoveel als nodig. Zo houd je grip: je weet én bewijst wie waar bij mag, en niemand houdt rechten die niet meer bij zijn rol horen.

"Geef hem maar dezelfde rechten als Kees"

Zo groeit toegang in de meeste organisaties: iemand krijgt de rechten van een collega, die collega had er te veel, en niemand ruimt het ooit op. Voor IT is dat elke week gedoe met tickets. Voor de security officer is het een sluimerend risico: rechten die niemand meer kan uitleggen, ex-functies die blijven hangen, en geen antwoord op de vraag "wie kan er eigenlijk bij onze financiële data?".

Rollen lossen beide op. Je legt één keer vast wat een functie nodig heeft, en Joinly kent die toegang automatisch toe aan iedereen die de functie heeft, en trekt hem weer in zodra de functie verandert. Minder handwerk voor IT, en voor security: least privilege dat zichzelf handhaaft, aantoonbaar.

  1. Nieuwe medewerker: exact het juiste pakket

    De functie bepaalt de groepen, licenties en apps. Wat het oplevert: nul openstaande tickets, en geen "voor de zekerheid" te veel rechten.

  2. Functiewijziging: toegang die meebeweegt

    Oude rollen vervallen, nieuwe komen erbij. Wat het oplevert: geen rechten-wildgroei bij doorstroom: het grootste stille lek in de meeste organisaties.

  3. Inhuur & stagiairs: toegang met een houdbaarheidsdatum

    Rollen en rechten krijgen een einddatum. Wat het oplevert: externen houden nooit langer toegang dan afgesproken.

Handmatig of voorwaardelijk

Een rol is een bundel toegang: Entra-groepen, Microsoft-licenties, Enterprise Applications en plugin-apps. Je wijst 'm handmatig toe (voor uitzonderingen) of voorwaardelijk: automatisch aan iedereen die aan je condities voldoet: afdeling, functie, locatie of elk ander veld. HR wijzigt een attribuut, de toegang beweegt mee.

Voorwaardelijke rollen zíjn je autorisatiematrix: alleen voert deze zichzelf uit én blijft hij actueel, in plaats van te verstoffen in Excel.

1. Voorwaardelijke rollen

Grip op toegang, niet alleen gemak

Vier bouwstenen die van RBAC een security-instrument maken.

Voor de security officer

Weten én bewijzen wie waar bij mag

De meeste organisaties komen niet bij ons voor "handiger accountbeheer", ze willen grip: zeker weten dat niemand toegang heeft die niet bij zijn functie hoort, en dat kunnen aantonen bij een audit of onder NIS2. Rollen maken dat mogelijk:

Elke toewijzing is uitlegbaar

Grip op toegang

Rollen die kloppen. En blijven kloppen

Rollen bepalen wie waar bij mag, workflows regelen wat daaruit volgt, en de rol-evaluatie houdt model en werkelijkheid gelijk. Zo krijg je grip op toegang — en houd je 'm.

  1. Rollen bepalen wíé, workflows bepalen wát

    Een rol regelt de toegang die er direct bij hoort. Wil je dat er méér gebeurt zodra iemand een rol krijgt of verliest (een welkomstmail, een servicedesk-ticket, een account in een ander systeem)? Dan koppel je een workflow aan het toewijzen of intrekken van de rol. Rollen bepalen wíé wat krijgt, workflows bepalen wát er dan allemaal gebeurt.

  2. Veilig migreren naar RBAC

    Het spannendste moment van elk RBAC-project is de invoering. De rol-evaluatie maakt vóór elke wijziging zichtbaar wie de rol hóórt te hebben versus wie hem feitelijk heeft en met één klik pas je het verschil toe. Zo migreer je rol voor rol, met open ogen. Voor security is dat meteen je nulmeting: het verschil tussen feitelijke en bedoelde toegang is je eerste risicolijst.

Vraag maar raak

Veelgestelde vragen

Kom je er niet uit met de veelgestelde vragen? Stuur ons gerust een berichtje.

Veelgestelde vragen over workflows

Wat zit er in een rol?

Een rol bundelt toegangsitems: Entra-groepen (security en Microsoft 365), Enterprise Applications inclusief app-rollen, Microsoft-licenties en plugin-applicaties zoals Bitwarden of HubSpot. Wie de rol krijgt, krijgt het hele pakket — en verliest het weer bij intrekken, tenzij een andere bron de toegang nog dekt.

Op welke gegevens kan een voorwaardelijke rol worden toegewezen?

Op elk veld van de identiteit: afdeling, functie, locatie, maar ook eigen velden, inclusief met Liquid berekende velden. Condities zijn combineerbaar, dus "afdeling = Zorg én locatie = Utrecht" kan ook.

Wat doet de rol-evaluatie precies?

Ze berekent wie een rol hoort te hebben en legt dat naast wie hem feitelijk heeft. De verschillen zie je in een aparte weergave en pas je met één klik toe — zo migreer je veilig van een handmatige situatie naar RBAC: eerst kijken, dan toepassen.

Kan ik tijdelijke rollen uitdelen?

Ja. Rollen, toegangsitems en groepslidmaatschappen kunnen een einddatum krijgen ("geldig tot en met"). Handig voor stagiairs, inhuur en projecten: de toegang verloopt vanzelf.

Hoe voorkom ik gevaarlijke combinaties van rechten (Separation of Duties)?

Markeer twee toegangsitems als conflicterend. Iedereen die beide heeft, verschijnt in een eigen conflicten-tabblad — bijvoorbeeld "betalingen invoeren" en "betalingen goedkeuren".

Wat gebeurt er met toegang die mensen al hadden vóór Joinly?

Bestaande lidmaatschappen importeer je uit het externe systeem als claim-bron; per persoon kun je er een onderdrukken. Zo breng je de bestaande situatie eerst in kaart en ruim je hem gecontroleerd op, in plaats van met een big bang.

Zien wat Joinly voor jouw organisatie doet?

Start direct met een gratis proefversie of neem contact op voor advies over jouw HR- en Microsoft-omgeving.