Tijdelijke toegang voor contractors die zichzelf opheft

Ruben van der Graaf··7 min lezen·Onderdeel van Access Governance, Beveiliging en Compliance

Contractor temporary access blijft vaak onbedoeld actief. Zo geef je contractors en tijdelijke medewerkers toegang die automatisch verloopt.

Elke mid-market IT-afdeling kent het verhaal: iemand werd zes weken ingehuurd voor een project, kreeg toegang tot de file share, het CRM en een paar admintools, en anderhalf jaar later staat dat account nog gewoon actief. Contractor temporary access hoort per definitie tijdelijk te zijn, maar in de praktijk gedraagt het zich als permanente toegang, omdat niets in de meeste Microsoft-omgevingen dat "tijdelijke" daadwerkelijk afdwingt. Iemand moet het onthouden en verwijderen, en die persoon heeft op de dag dat het contract afloopt meestal wel iets anders aan zijn hoofd.

Dit is geen randgeval. Contractors, uitzendkrachten, ZZP'ers en tijdelijke consultants horen bij hoe mid-market bedrijven werken, en elke inhuur betekent een toegangsverlening die met een einddatum in gedachten is gemaakt, maar zonder mechanisme om die af te dwingen. Dit artikel legt uit waarom handmatige offboarding voor niet-medewerkers zo structureel misgaat, en hoe je toegang bouwt die zichzelf opheft in plaats van te leunen op iemands agenda-herinnering.

Waarom contractor-toegang langer blijft staan dan zou moeten

Toegang voor contractors en tijdelijke medewerkers ontstaat meestal op dezelfde manier als bij vaste medewerkers: iemand in IT of een manager vraagt een groepslidmaatschap, een roltoewijzing of een Entra ID-gastuitnodiging aan, en die wordt toegekend. Het probleem zit aan het andere eind van de opdracht.

Er is geen natuurlijk moment dat offboarding triggert

Wanneer een vaste medewerker vertrekt, gebeurt er meestal iets: een HR-uitdienstproces, een melding aan de manager, een exitgesprek. De laatste werkdag van een contractor triggert vaak helemaal niets in de systemen die ertoe doen. De opdracht eindigt gewoon. Niemand logt in op Entra ID om het account handmatig te verwijderen, omdat dat niemands vaste taak is.

De einddatum van het contract staat in het verkeerde systeem

De werkelijke einddatum van een opdracht staat in een inkoopsysteem, een e-mailthread, of in het hoofd van de hiring manager. Die staat nergens gekoppeld aan Entra ID of Active Directory, waardoor er geen automatische link is tussen "het contract is afgelopen" en "de toegang zou ook moeten stoppen".

Verlengingen maken het erger

Contracten worden voortdurend informeel verlengd. Een opdracht van twee maanden wordt vier maanden wordt een jaar, vaak zonder dat iemand een HR- of leveranciersregistratie bijwerkt. Als je toegangsproces ooit iets zou laten verlopen op basis van een vaste datum, klopt die datum inmiddels niet meer, want de datum is verschoven en niemand heeft dat aan de directory doorgegeven.

Het echte risico van blijvende contractor-toegang

Ongebruikte contractor-accounts zijn niet alleen rommel, het is een specifieke en bekende risicocategorie.

  • Het zijn credentials waar niemand op let. Het account van een oud-medewerker valt sneller op als er iets vreemds gebeurt, omdat iemand die naam nog verwacht in de directory. Het account van een contractor van een project dat een jaar geleden afliep, heeft niemand die er nog naar kijkt.
  • Ze hebben vaak bredere toegang dan bedoeld. Contractors worden voor het gemak vaak toegevoegd aan bestaande groepen, "zet ze maar bij hetzelfde team", waardoor hun toegang groter wordt dan wat de opdracht daadwerkelijk vereiste.
  • Het is een makkelijke auditbevinding. Elke access review, NIS2-toets of ISO 27001-audit signaleert actieve accounts zonder recente activiteit en zonder dienstverband. Uitleggen waarom een contractor die tien maanden geleden vertrok nog steeds een actief account heeft, is geen gesprek dat je wilt voeren.
  • Het vergroot je licentie-footprint. Elk blijvend gast- of contractor-account kan een seat of licentie bezet houden die niemand nog actief gebruikt, en dat drukt onopgemerkt je Microsoft-kosten omhoog.

Wat tijdelijke toegang echt vereist

De oplossing is niet mensen strenger herinneren. Het vereist toegang die een vervaldatum heeft ingebouwd op het moment van toekenning, niet er achteraf aan vastgeplakt.

Een vervaldatum op het moment van toekenning

Het schoonste model is om de einddatum vast te leggen zodra toegang wordt aangevraagd of goedgekeurd, niet als vervolgtaak. Als een contractor voor een afgebakende opdracht wordt ingehuurd, hoort die einddatum onderdeel te zijn van de toegangsaanvraag zelf, zodat het systeem, en niet een persoon, verantwoordelijk is voor de handhaving.

Automatische intrekking, geen automatische herinneringen

Een agenda-herinnering om "de toegang van de contractor te checken" is beter dan niets, maar hangt nog steeds af van iemand die er iets mee doet. Betrouwbaarder is toegang die daadwerkelijk wordt ingetrokken, of op zijn minst direct wordt gemarkeerd voor review, zodra de vervaldatum is verstreken, zonder dat iemand dat handmatig hoeft te triggeren.

Attribuut-gestuurde toegang die contractor-status weerspiegelt

Access-automatisering op basis van attributen, in plaats van statisch groepslidmaatschap, lost dit natuurlijk op. Als het account van een contractor in Entra ID of Active Directory een attribuut draagt dat aangeeft dat het om een tijdelijke of ingehuurde medewerker gaat met een bijbehorende einddatum, kunnen toegangsregels dat attribuut continu evalueren. Zodra het attribuut aangeeft dat de opdracht voorbij is, stopt de toegang die aan dat attribuut hangt met worden toegekend, in plaats van stilletjes te blijven bestaan tot iemand het opmerkt.

Kort overzicht van wat "goed geregeld" betekent

AanpakWat gebeurt er bij einde contractBetrouwbaarheid
Handmatige offboarding-checklistIemand moet het onthouden en uitvoerenLaag
Agenda-herinnering voor ITBlijft afhankelijk van menselijke opvolgingLaag-gemiddeld
Review van tijdelijk groepslidmaatschapWordt pas bij de volgende geplande review opgemerkt, kan maanden durenGemiddeld
Attribuut-gestuurde, tijdelijke toegangToegangsregels stoppen automatisch op basis van het attribuutHoog

Een praktisch proces voor contractor- en tijdelijke toegang

Je hebt geen zware enterprise IGA-suite nodig om dit op te lossen. De meeste mid-market Microsoft-organisaties dichten dit gat met een paar structurele aanpassingen.

1. Markeer ingehuurde medewerkers duidelijk bij aanmaak

Of het nu een Entra ID-gastaccount, een gesynchroniseerd on-prem AD-account of een cloud-only account is, geef contractor- en tijdelijke accounts direct bij aanmaak een duidelijk attribuut mee (type medewerker, einddatum contract, opdrachtgevende afdeling). Dit is het fundament waar al het andere op steunt.

2. Laat contractor-aanvragen via hetzelfde self-service-model lopen als medewerkers, met een verplicht einddatumveld

Contractors die toegang tot specifieke tools aanvragen, doorlopen dezelfde self-service-aanvraag die owners goedkeuren als medewerkers, met één toevoeging: een verplichte einddatum. Zo is toegang vanaf het begin afgebakend, goedgekeurd en tijdelijk, in plaats van ad hoc toegekend.

3. Laat toegangsregels, niet mensen, reageren op de einddatum

Zodra het attribuut en de einddatum bestaan, kan de access-automatisering van ServiceChanger die op dezelfde manier gebruiken als afdeling of functietitel: continu evalueren en het lidmaatschap van Entra ID- en on-prem AD-groepen aanpassen zodra de situatie verandert. Dit is het joiner/mover/leaver-model toegepast op contractors: toegang volgt de attributen van de persoon, inclusief het attribuut dat aangeeft dat de opdracht voorbij is.

4. Review contractor-toegang op een kortere cyclus dan medewerker-toegang

Zelfs met automatisering op zijn plek vangt een periodieke access review voor ingehuurde medewerkers, frequenter dan je standaardritme voor medewerkers, de uitzonderingen: informele verlengingen, sluipende uitbreiding van toegang, of accounts die nooit correct getagd zijn.

5. Haal ook de licentie terug, niet alleen de toegang

Wanneer de toegang van een contractor eindigt, check dan of diegene een Microsoft-licentieseat bezet hield. De licentiemodule van ServiceChanger volgt echte Entra ID-sign-in-activiteit tegen je contract- en seatregistratie, zodat je ziet welke seats gekoppeld aan contractor- of gastaccounts ongebruikt zijn geraakt en kandidaat zijn om terug te halen, in plaats van dat pas een jaar later te ontdekken bij een licentie-afrekening.

FAQ

Hoe verschilt contractor-toegang van medewerker-toegang in Entra ID? Structureel hoeft dat niet zo te zijn. Het verschil zit in een attribuut voor type medewerker en een verwachte einddatum, niet in een apart handmatig proces. Contractor-toegang behandelen als variant van standaard attribuut-gebaseerde toegang, in plaats van als bijzonder geval, maakt het beheersbaar.

Wat gebeurt er als de opdracht van een contractor wordt verlengd? Als de einddatum als attribuut aan de toegangsregels hangt, is verlengen een enkele attribuutwijziging, geen handmatige heruitgifte van elke toegang. De toegang blijft gewoon correct evalueren tegen de nieuwe datum.

Werkt dit ook met on-prem Active Directory naast Entra ID? Ja. Access-automatisering die attributen evalueert, kan zowel op on-prem AD-groepen als op Entra ID-groepen worden toegepast, wat belangrijk is voor hybride omgevingen waar contractors vaak toegang aan beide kanten nodig hebben.

Hebben we nog handmatige offboarding nodig voor contractors? Een laatste check blijft nodig, zeker voor alles buiten je Microsoft-omgeving (fysieke badges, externe SaaS-tools). Maar de Entra ID- en Active Directory-toegang zelf zou niet moeten afhangen van iemand die een checklist onthoudt.

Contractor- en tijdelijke toegang hoeft geen terugkerend opruimproject te zijn. Wil je zien hoe tijdelijke, attribuut-gestuurde toegang voor contractors werkt naast je reguliere joiner/mover/leaver-proces, bekijk dan onze gids over identity en access management, lees meer over access control en security, of neem contact op om ServiceChanger in actie te zien.