Tijdelijke toegang voor contractors die zichzelf opheft
Contractor temporary access blijft vaak onbedoeld actief. Zo geef je contractors en tijdelijke medewerkers toegang die automatisch verloopt.
Elke mid-market IT-afdeling kent het verhaal: iemand werd zes weken ingehuurd voor een project, kreeg toegang tot de file share, het CRM en een paar admintools, en anderhalf jaar later staat dat account nog gewoon actief. Contractor temporary access hoort per definitie tijdelijk te zijn, maar in de praktijk gedraagt het zich als permanente toegang, omdat niets in de meeste Microsoft-omgevingen dat "tijdelijke" daadwerkelijk afdwingt. Iemand moet het onthouden en verwijderen, en die persoon heeft op de dag dat het contract afloopt meestal wel iets anders aan zijn hoofd.
Dit is geen randgeval. Contractors, uitzendkrachten, ZZP'ers en tijdelijke consultants horen bij hoe mid-market bedrijven werken, en elke inhuur betekent een toegangsverlening die met een einddatum in gedachten is gemaakt, maar zonder mechanisme om die af te dwingen. Dit artikel legt uit waarom handmatige offboarding voor niet-medewerkers zo structureel misgaat, en hoe je toegang bouwt die zichzelf opheft in plaats van te leunen op iemands agenda-herinnering.
Waarom contractor-toegang langer blijft staan dan zou moeten
Toegang voor contractors en tijdelijke medewerkers ontstaat meestal op dezelfde manier als bij vaste medewerkers: iemand in IT of een manager vraagt een groepslidmaatschap, een roltoewijzing of een Entra ID-gastuitnodiging aan, en die wordt toegekend. Het probleem zit aan het andere eind van de opdracht.
Er is geen natuurlijk moment dat offboarding triggert
Wanneer een vaste medewerker vertrekt, gebeurt er meestal iets: een HR-uitdienstproces, een melding aan de manager, een exitgesprek. De laatste werkdag van een contractor triggert vaak helemaal niets in de systemen die ertoe doen. De opdracht eindigt gewoon. Niemand logt in op Entra ID om het account handmatig te verwijderen, omdat dat niemands vaste taak is.
De einddatum van het contract staat in het verkeerde systeem
De werkelijke einddatum van een opdracht staat in een inkoopsysteem, een e-mailthread, of in het hoofd van de hiring manager. Die staat nergens gekoppeld aan Entra ID of Active Directory, waardoor er geen automatische link is tussen "het contract is afgelopen" en "de toegang zou ook moeten stoppen".
Verlengingen maken het erger
Contracten worden voortdurend informeel verlengd. Een opdracht van twee maanden wordt vier maanden wordt een jaar, vaak zonder dat iemand een HR- of leveranciersregistratie bijwerkt. Als je toegangsproces ooit iets zou laten verlopen op basis van een vaste datum, klopt die datum inmiddels niet meer, want de datum is verschoven en niemand heeft dat aan de directory doorgegeven.
Het echte risico van blijvende contractor-toegang
Ongebruikte contractor-accounts zijn niet alleen rommel, het is een specifieke en bekende risicocategorie.
- Het zijn credentials waar niemand op let. Het account van een oud-medewerker valt sneller op als er iets vreemds gebeurt, omdat iemand die naam nog verwacht in de directory. Het account van een contractor van een project dat een jaar geleden afliep, heeft niemand die er nog naar kijkt.
- Ze hebben vaak bredere toegang dan bedoeld. Contractors worden voor het gemak vaak toegevoegd aan bestaande groepen, "zet ze maar bij hetzelfde team", waardoor hun toegang groter wordt dan wat de opdracht daadwerkelijk vereiste.
- Het is een makkelijke auditbevinding. Elke access review, NIS2-toets of ISO 27001-audit signaleert actieve accounts zonder recente activiteit en zonder dienstverband. Uitleggen waarom een contractor die tien maanden geleden vertrok nog steeds een actief account heeft, is geen gesprek dat je wilt voeren.
- Het vergroot je licentie-footprint. Elk blijvend gast- of contractor-account kan een seat of licentie bezet houden die niemand nog actief gebruikt, en dat drukt onopgemerkt je Microsoft-kosten omhoog.
Wat tijdelijke toegang echt vereist
De oplossing is niet mensen strenger herinneren. Het vereist toegang die een vervaldatum heeft ingebouwd op het moment van toekenning, niet er achteraf aan vastgeplakt.
Een vervaldatum op het moment van toekenning
Het schoonste model is om de einddatum vast te leggen zodra toegang wordt aangevraagd of goedgekeurd, niet als vervolgtaak. Als een contractor voor een afgebakende opdracht wordt ingehuurd, hoort die einddatum onderdeel te zijn van de toegangsaanvraag zelf, zodat het systeem, en niet een persoon, verantwoordelijk is voor de handhaving.
Automatische intrekking, geen automatische herinneringen
Een agenda-herinnering om "de toegang van de contractor te checken" is beter dan niets, maar hangt nog steeds af van iemand die er iets mee doet. Betrouwbaarder is toegang die daadwerkelijk wordt ingetrokken, of op zijn minst direct wordt gemarkeerd voor review, zodra de vervaldatum is verstreken, zonder dat iemand dat handmatig hoeft te triggeren.
Attribuut-gestuurde toegang die contractor-status weerspiegelt
Access-automatisering op basis van attributen, in plaats van statisch groepslidmaatschap, lost dit natuurlijk op. Als het account van een contractor in Entra ID of Active Directory een attribuut draagt dat aangeeft dat het om een tijdelijke of ingehuurde medewerker gaat met een bijbehorende einddatum, kunnen toegangsregels dat attribuut continu evalueren. Zodra het attribuut aangeeft dat de opdracht voorbij is, stopt de toegang die aan dat attribuut hangt met worden toegekend, in plaats van stilletjes te blijven bestaan tot iemand het opmerkt.
Kort overzicht van wat "goed geregeld" betekent
| Aanpak | Wat gebeurt er bij einde contract | Betrouwbaarheid |
|---|---|---|
| Handmatige offboarding-checklist | Iemand moet het onthouden en uitvoeren | Laag |
| Agenda-herinnering voor IT | Blijft afhankelijk van menselijke opvolging | Laag-gemiddeld |
| Review van tijdelijk groepslidmaatschap | Wordt pas bij de volgende geplande review opgemerkt, kan maanden duren | Gemiddeld |
| Attribuut-gestuurde, tijdelijke toegang | Toegangsregels stoppen automatisch op basis van het attribuut | Hoog |
Een praktisch proces voor contractor- en tijdelijke toegang
Je hebt geen zware enterprise IGA-suite nodig om dit op te lossen. De meeste mid-market Microsoft-organisaties dichten dit gat met een paar structurele aanpassingen.
1. Markeer ingehuurde medewerkers duidelijk bij aanmaak
Of het nu een Entra ID-gastaccount, een gesynchroniseerd on-prem AD-account of een cloud-only account is, geef contractor- en tijdelijke accounts direct bij aanmaak een duidelijk attribuut mee (type medewerker, einddatum contract, opdrachtgevende afdeling). Dit is het fundament waar al het andere op steunt.
2. Laat contractor-aanvragen via hetzelfde self-service-model lopen als medewerkers, met een verplicht einddatumveld
Contractors die toegang tot specifieke tools aanvragen, doorlopen dezelfde self-service-aanvraag die owners goedkeuren als medewerkers, met één toevoeging: een verplichte einddatum. Zo is toegang vanaf het begin afgebakend, goedgekeurd en tijdelijk, in plaats van ad hoc toegekend.
3. Laat toegangsregels, niet mensen, reageren op de einddatum
Zodra het attribuut en de einddatum bestaan, kan de access-automatisering van ServiceChanger die op dezelfde manier gebruiken als afdeling of functietitel: continu evalueren en het lidmaatschap van Entra ID- en on-prem AD-groepen aanpassen zodra de situatie verandert. Dit is het joiner/mover/leaver-model toegepast op contractors: toegang volgt de attributen van de persoon, inclusief het attribuut dat aangeeft dat de opdracht voorbij is.
4. Review contractor-toegang op een kortere cyclus dan medewerker-toegang
Zelfs met automatisering op zijn plek vangt een periodieke access review voor ingehuurde medewerkers, frequenter dan je standaardritme voor medewerkers, de uitzonderingen: informele verlengingen, sluipende uitbreiding van toegang, of accounts die nooit correct getagd zijn.
5. Haal ook de licentie terug, niet alleen de toegang
Wanneer de toegang van een contractor eindigt, check dan of diegene een Microsoft-licentieseat bezet hield. De licentiemodule van ServiceChanger volgt echte Entra ID-sign-in-activiteit tegen je contract- en seatregistratie, zodat je ziet welke seats gekoppeld aan contractor- of gastaccounts ongebruikt zijn geraakt en kandidaat zijn om terug te halen, in plaats van dat pas een jaar later te ontdekken bij een licentie-afrekening.
FAQ
Hoe verschilt contractor-toegang van medewerker-toegang in Entra ID? Structureel hoeft dat niet zo te zijn. Het verschil zit in een attribuut voor type medewerker en een verwachte einddatum, niet in een apart handmatig proces. Contractor-toegang behandelen als variant van standaard attribuut-gebaseerde toegang, in plaats van als bijzonder geval, maakt het beheersbaar.
Wat gebeurt er als de opdracht van een contractor wordt verlengd? Als de einddatum als attribuut aan de toegangsregels hangt, is verlengen een enkele attribuutwijziging, geen handmatige heruitgifte van elke toegang. De toegang blijft gewoon correct evalueren tegen de nieuwe datum.
Werkt dit ook met on-prem Active Directory naast Entra ID? Ja. Access-automatisering die attributen evalueert, kan zowel op on-prem AD-groepen als op Entra ID-groepen worden toegepast, wat belangrijk is voor hybride omgevingen waar contractors vaak toegang aan beide kanten nodig hebben.
Hebben we nog handmatige offboarding nodig voor contractors? Een laatste check blijft nodig, zeker voor alles buiten je Microsoft-omgeving (fysieke badges, externe SaaS-tools). Maar de Entra ID- en Active Directory-toegang zelf zou niet moeten afhangen van iemand die een checklist onthoudt.
Contractor- en tijdelijke toegang hoeft geen terugkerend opruimproject te zijn. Wil je zien hoe tijdelijke, attribuut-gestuurde toegang voor contractors werkt naast je reguliere joiner/mover/leaver-proces, bekijk dan onze gids over identity en access management, lees meer over access control en security, of neem contact op om ServiceChanger in actie te zien.
Ook interessant
Standing access revocation: de revoke gap dichten
Standing access revocation loopt vaak achter op het toekennen van toegang. Ontdek waarom de revoke gap ontstaat en hoe automatisering hem dicht.
NIS2 checklist toegangsbeheer voor IT-teams
Een praktische NIS2 checklist voor toegangsbeheer voor essentiële en belangrijke entiteiten: wat artikel 21 vraagt, en hoe je toegang reproduceerbaar en auditeerbaar maakt.
Birthright access goed inrichten in Entra ID en AD
Wat birthright access wel en niet moet bevatten, en hoe je dit accuraat houdt in Entra ID en on-prem AD als mensen van rol wisselen.