Day one access voor nieuwe medewerkers automatiseren
Hoe je day one access voor nieuwe medewerkers automatiseert: pre-provisioning, attribuutgestuurde groepen, en licentie- en device-gereedheid vooraf.
Day one access voor een nieuwe medewerker klinkt als een kleinigheid, tot je als IT-beheerder om 9:05 uur een bericht krijgt met de vraag waarom de nieuwe marketingmedewerker haar mail niet kan openen, de SharePoint-site van haar team niet ziet, of niet kan inloggen op de laptop die al op haar bureau staat. De meeste vertragingen bij onboarding komen niet door een vergeten stap. Ze komen doordat het proces pas begint zodra de persoon er al zit, in plaats van al klaar te zijn voordat diegene binnenkomt.
Day one access goed regelen draait eigenlijk om drie dingen naar voren halen: het account met zijn groepslidmaatschappen, de licentie, en het device. Geen van deze hoeft te wachten op de startdatum. HR weet meestal al weken van tevoren de startdatum, afdeling, functietitel en leidinggevende, en dat is genoeg informatie om vrijwel alles voor te bereiden, behalve de laatste activatieschakelaar.
Dit artikel loopt door wat pre-provisioning concreet betekent in een Entra ID- en on-prem AD-omgeving, hoe attribuutgestuurde groepen de handmatige vraag "welke groepen heeft een marketingmedewerker nodig" wegnemen, en hoe je zorgt dat de licentie en het device klaarstaan voordat de laptop van de nieuwe medewerker zelfs maar is uitgepakt.
Waarom day one access meestal misgaat
Vraag de meeste IT-teams waarom de eerste werkdag van een nieuwe medewerker hobbelig verloopt, en het eerlijke antwoord is zelden "we zijn iets vergeten". Het is dat de onboarding-aanvraag pas uitvoerbaar wordt zodra iemand een ticket indient, en dat ticket landt vaak diezelfde week, soms diezelfde dag, als de startdatum.
Een paar dingen gaan structureel mis als provisioning te laat begint:
- Het account wordt aangemaakt, maar degene die weet welke groepen een "marketingmedewerker in Rotterdam" nodig heeft, is ziek of op vakantie.
- De licentiepool heeft technisch nog ruimte, maar niemand heeft dat gecontroleerd, dus wacht de nieuwe medewerker op een handmatige inkoopgoedkeuring.
- De laptop is op tijd besteld, maar Autopilot-inschrijving of app-toewijzing is niet afgerond, dus krijgt IT een device over dat op dag één nog een uur setup nodig heeft.
- Toegang wordt gehaast toegekend, op basis van wat de vorige persoon in die rol had, waarbij oude en mogelijk overbodige rechten worden overgenomen in plaats van wat de rol nu daadwerkelijk nodig heeft.
Pre-provisioning: begin voor dag één, activeer op dag één
Pre-provisioning betekent: het account aanmaken, aan de juiste groepen koppelen, en een licentie en device reserveren, allemaal voor de startdatum, en dan het account op de ochtend dat de persoon daadwerkelijk begint van uitgeschakeld naar ingeschakeld zetten (waarna de vooraf toegekende toegang direct actief wordt).
Wat je van tevoren kunt voorbereiden
- Het Entra ID-accountobject. Maak dit aan zodra HR de aanname bevestigt, met de juiste attributen (afdeling, functietitel, locatie, leidinggevende, startdatum) al ingevuld. Laat het uitgeschakeld staan.
- Groeps- en rollidmaatschappen. Als toegang wordt afgeleid van diezelfde attributen, kan de lidmaatschapsberekening direct lopen, nog voordat het account is ingeschakeld. De persoon zit al "in" de juiste groepen op het moment dat het account geactiveerd wordt, niet uren of dagen later.
- Licentiereservering. Controleer beschikbare seats tegen de verwachte licentielaag van de rol vóór de startdatum, zodat een tekort weken van tevoren een inkoopbeslissing wordt in plaats van een last-minute scramble.
- Device. Bestel, image en schrijf het device vooraf in via Intune met Autopilot, zodat er op dag één alleen nog overdracht overblijft.
Wat wél moet wachten op dag één
Alleen de activatie zelf: het account inschakelen en het device fysiek overhandigen. Al het andere kan en moet vooraf afgerond zijn. Dat is de kernverschuiving: dag één wordt een schakelaar omzetten, geen bouwproces.
Attribuutgestuurde groepen: het onderdeel dat schaalt
Pre-provisioning werkt alleen soepel als iemand, of iets, kan beantwoorden "welke groepen heeft deze nieuwe medewerker nodig" zonder dat een mens uit het geheugen of een verouderde wiki-pagina moet werken. Hier doet attribute-based access control (ABAC) het zware werk.
Hoe het handmatige groepselectie vervangt
In plaats van dat een IT-beheerder groepen kiest op basis van wat hij zich herinnert van de vorige marketingmedewerker, beoordelen regels de attributen van de nieuwe medewerker, afdeling, functietitel, locatie, dienstverband, en kennen ze groeps- en rollidmaatschap automatisch toe. Een nieuwe medewerker bij Marketing, Rotterdam krijgt precies de groepen die elke huidige Marketing-medewerker in Rotterdam heeft, omdat de regel de groep definieert op basis van die attributen, in plaats van dat iemand de toegang van een collega kopieert.
Dit is om twee redenen belangrijk:
- Consistentie. Niemand hoeft te onthouden wat "de marketinggroep" dit kwartaal precies inhoudt. De regel is de bron van waarheid.
- Geen overgeërfde overtolligheid. De toegang van een collega kopiëren is een van de meest voorkomende manieren waarop staande toegang zich opstapelt, omdat die collega in de loop der jaren extra groepslidmaatschappen kan hebben verzameld die nooit zijn opgeschoond. Een nieuwe medewerker die start vanuit een schone, attribuutgestuurde regelset erft die schuld niet mee.
Een eenvoudig voorbeeld
| Attribuut | Waarde | Toegewezen groepen |
|---|---|---|
| Afdeling | Marketing | Marketing-Shared-Drive, Marketing-Team-Teams |
| Locatie | Rotterdam | Rotterdam-Office-WiFi, Rotterdam-Facilities |
| Functietitel | Coordinator | Marketing-Approvers uitgesloten, Marketing-Contributors inbegrepen |
Licentiegereedheid voor de startdatum
Een nieuwe medewerker zonder Microsoft 365-licentie op dag één is een bekend, vermijdbaar probleem. De nuttige automatisering hier is niet het toewijzen van de licentie zelf, maar vooraf weten of je een seat hebt om te geven.
Het vergelijken van je huidige licentiegebruik met werkelijke Entra ID-aanmeldactiviteit laat zien welke seats op dit moment stilstaan. Zijn er vorige maand drie mensen vertrokken en zijn hun licenties nooit teruggewonnen, dan is dat zeer waarschijnlijk de seat van je nieuwe medewerker, al betaald en ongebruikt. Dit vóór de startdatum controleren maakt van "moeten we een licentie kopen" een klus van vijf minuten in plaats van een inkoopaanvraag op de dag zelf. Het signaleert ook het omgekeerde vroegtijdig: heb je écht geen vrije seat, dan weet je dat met genoeg voorsprong om er eentje te bestellen vóór dag één, in plaats van erna.
Device-gereedheid: vroeg bestellen, vooraf imagen
Levertijden van hardware houden geen rekening met startdata. Een laptop die de week zelf besteld wordt, komt vaak pas de week erna binnen.
Een werkbaar tijdpad voor devices
- 2-4 weken voor start: Bevestig de aanname, check de device-voorraad op een gereed exemplaar of plaats een bestelling.
- 1-2 weken voor start: Image en schrijf het device in via Intune, wijs de juiste app- en beleidsprofielen toe voor de rol.
- Dag voor start: Bevestig dat het device in Intune als compliant en volledig geconfigureerd wordt weergegeven.
- Dag één: Overhandig een device dat al geconfigureerd is, geen setup-wizard nodig.
Alles samen: een checklist voor dag één
- [ ] Account aangemaakt en attributen ingevuld zodra de aanname bevestigd is, account nog uitgeschakeld
- [ ] Groeps- en rollidmaatschap vooraf berekend op basis van attributen
- [ ] Licentiebeschikbaarheid gecontroleerd, seat gereserveerd of inkoop met voldoende voorlooptijd gestart
- [ ] Device besteld, geïmaged en ingeschreven in Intune vóór de startdatum
- [ ] Leidinggevende- en self-service-portaltoegang ingericht zodat aanvragen vanaf dag twee correct routeren
- [ ] Account ingeschakeld en device overhandigd op de ochtend van dag één
FAQ
Hoe ver van tevoren moet day one access voorbereid worden? Twee tot vier weken voor de startdatum is voor de meeste rollen een comfortabel venster: genoeg tijd om een licentietekort of een leveringsprobleem van hardware op te vangen, zonder het account te lang open en ongebruikt te laten staan.
Vervangt attribuutgestuurde toegang de noodzaak van goedkeuringen? Niet per se. Regels kunnen basistoegang automatisch toekennen, terwijl gevoelige of niet-standaard aanvragen via een goedkeuringsstap in een self-service-portaal blijven lopen. De automatisering neemt het herhalende basiswerk weg, niet de afwegingen die nog wel een mens vragen.
Wijst ServiceChanger automatisch Microsoft-licenties toe aan nieuwe medewerkers? ServiceChanger rapporteert over licentiegebruik op basis van echte Entra ID-aanmeldactiviteit en markeert beschikbare of terugwinbare seats, zodat je vóór de startdatum je licentiepositie kent. De daadwerkelijke licentietoewijzing loopt via je eigen Microsoft-tooling.
Wat is de grootste oorzaak van een rommelige eerste werkdag? Provisioning die pas begint zodra de persoon er al is. Door accountaanmaak, groepstoewijzing, licentiecontrole en device-imaging naar voren te halen vóór de startdatum, wordt dag één een activatiestap in plaats van een bouwproces.
Day one access goed regelen gaat niet om harder werken op de startdatum, het gaat om bijna geen werk meer hoeven doen op de startdatum zelf. Voor meer over hoe attribuutgestuurde regels groepslidmaatschap actueel houden over de hele levenscyclus van een medewerker, zie ons overzicht Identity & Access Management, of blader verder over onboarding en automatisering op de blog.
Volgende stap
Wil je dat nieuwe medewerkers op dag één binnenlopen met de juiste groepen, een gereserveerde licentie en een klaarstaand device, zonder scramble? Plan een demo of lees de documentatie over toegangsautomatisering.
Ook interessant
Het mover-proces: toegang automatisch herberekenen
Waarom het mover-proces statische toegangsmodellen breekt, en hoe attribuutgestuurde herberekening rechten veilig toevoegt en intrekt met een respijtperiode.
Joiner Mover Leaver automatiseren in Entra ID
Joiner mover leaver automation in Entra ID zonder de kosten van een enterprise IGA-suite: hoe mid-market Microsoft-omgevingen toegang correct houden.
Joiner-Mover-Leaver met je HR-systeem: standaard of maatwerk?
JML automatiseren vanuit je HR-systeem klinkt als één knop, maar het zit op twee niveaus. Wat ServiceChanger standaard doet op groep- en rolniveau, en wat account aanmaken en verwijderen vanuit HR als maatwerk is.