Dormant groups in Entra ID: vinden en veilig opruimen
Dormant groups Entra ID: hoe je lege, ongebruikte en vergeten groepen in je directory opspoort en veilig opruimt zonder toegang te breken.
Open een willekeurige Entra ID-tenant die een paar jaar meedraait en je vindt ze gegarandeerd: groepen waarvan niemand meer weet waarom ze bestaan, groepen zonder leden, groepen die ooit belangrijk waren voor een project dat in 2023 al is afgerond. Dormant groups in Entra ID opsporen en opruimen is een van die taken waarvan elke IT-beheerder weet dat het moet gebeuren, maar die vrijwel nooit ingepland wordt. Dit artikel legt uit waarom dormant groups zich opstapelen, hoe je ze gericht opspoort in plaats van gokt, en hoe je ze opruimt zonder iets te breken waarvan je niet wist dat het nog werkte.
Dormant groups zijn niet alleen rommel. Ze vertragen elke toegangsbeslissing. Als een manager wil weten wat een nieuwe medewerker nodig heeft, of een auditor probeert te reconstrueren waarom iemand toegang heeft tot een systeem, maakt een directory vol verouderde, ongebruikte en dubbele groepen die klus onnodig lastig. Opruimen is niet spannend werk, maar het is wel een van de klussen met het beste rendement per uur in identity management.
Waarom groepen dormant worden
Group sprawl is een natuurlijk gevolg van hoe organisaties werken, geen teken dat iemand iets fout heeft gedaan.
Projecten eindigen, groepen niet
Een team zet een groep op voor een project van zes maanden, gebruikt die om toegang te geven tot een SharePoint-site of applicatie, en dan is het project klaar. Niemand verwijdert de groep. De mensen die hem aanmaakten veranderen van rol of vertrekken. De groep blijft gewoon bestaan en geeft nog steeds toegang aan wie er toevallig lid van is.
Reorganisaties laten wezen achter
Elke reorganisatie brengt een nieuwe lichting afdelings- en teamgroepen met zich mee, terwijl de oude groepen stilletjes blijven bestaan in plaats van opgeruimd te worden. Een jaar later heb je drie groepen met vrijwel dezelfde naam, twee ervan leeg, één die nog steeds toegang geeft die niemand meer controleert.
Group-based licensing en app-toewijzingen verbergen gebruik
Een groep kan er inactief uitzien omdat niemand hem actief beheert, terwijl hij op de achtergrond gewoon werk doet, zoals een Microsoft 365-licentie toewijzen of toegang geven tot een bedrijfsapplicatie. Precies daarom zijn "leeg" en "dormant" niet hetzelfde, en is groepen op gevoel verwijderen riskant.
Wat "dormant" eigenlijk betekent
Voordat je iets opruimt, heb je een werkbare definitie nodig, want "dormant" dekt een paar verschillende situaties die elk een andere aanpak vragen.
- Lege groepen: nul leden, maar mogelijk nog gekoppeld aan een app, licentie of rol.
- Verouderde groepen: er zijn leden, maar de groep is lange tijd niet aangeraakt (geen wijziging in lidmaatschap, geen activiteit van de owner).
- Wees-groepen: er is geen owner meer, vaak omdat de oorspronkelijke eigenaar het bedrijf heeft verlaten.
- Dubbele of overlappende groepen: twee of meer groepen die vrijwel identieke toegang geven, meestal ontstaan omdat de originele groep niet te vinden was.
Hoe je dormant groups vindt in Entra ID
Handmatig door een groepenlijst scrollen werkt bij vijftig groepen. Het houdt op te werken zodra je de paar honderd passeert, en dat gebeurt bij de meeste mid-market Microsoft-organisaties sneller dan verwacht.
Native signalen om te checken
Entra ID geeft je een paar aanknopingspunten, al vertelt geen van allen het hele verhaal:
- Aantal leden. Filter op groepen met nul leden als eerste stap. Dit is het makkelijkste signaal en het laagste risico bij opruimen.
- Group owners. Groepen zonder owner zijn een waarschuwingssignaal, omdat niemand verantwoordelijk is voor het reviewen of onderhouden ervan.
- Laatste wijzigingsdatum van het lidmaatschap. Een groep waarvan het lidmaatschap al meer dan een jaar niet is veranderd, is kandidaat voor review, niet voor automatische verwijdering.
- App- en licentiekoppelingen. Check waar de groep daadwerkelijk aan gekoppeld is voordat je aanneemt dat verwijderen veilig is.
Waarom sign-in- en gebruiksdata meer zeggen dan groepsmetadata
Groepsmetadata laat zien wanneer het lidmaatschap voor het laatst veranderde, niet of de toegang die de groep geeft daadwerkelijk gebruikt wordt. Een groep kan twee jaar dezelfde vijf leden hebben en nog steeds relevant zijn, of dertig leden hebben en functioneel dood zijn omdat niemand van die gebruikers al maanden heeft ingelogd. Echte sign-in-activiteit, niet alleen groepsstructuur, is het betrouwbaardere signaal. De licentiemodule van ServiceChanger haalt daadwerkelijke Entra ID-sign-in-activiteit op om te laten zien welke seats en toegangspaden echt gebruikt worden, wat veel meer zegt dan "deze groep is al een tijd niet gewijzigd."
Een veilig proces om dormant groups op te ruimen
Een groep verwijderen is een eenrichtingsdeur als je het verkeerd doet. Het doel is niet snelheid, het is zekerheid.
Stap 1: Inventariseer en classificeer
Trek de volledige groepenlijst en verdeel in de vier categorieën hierboven: leeg, verouderd, wees, dubbel. Dit alleen al halveert meestal de lijst die je actief moet uitzoeken.
Stap 2: Check afhankelijkheden voor je iets aanraakt
Controleer per kandidaat:
- Is de groep gekoppeld aan een applicatie (SSO, conditional access, enterprise app)?
- Wordt de groep gebruikt voor group-based licensing?
- Wordt de groep genoemd in een conditional access policy of roltoewijzing?
- Voedt de groep iets in on-prem AD via hybride sync?
Stap 3: Uitschakelen voor je verwijdert
Verwijder waar mogelijk eerst de koppelingen van de groep (app, licentie, rol) en laat de groep zelf nog even staan, typisch twee tot vier weken. Breekt er niets, dan verwijder je hem alsnog. Dit geeft je een terugvaloptie die directe verwijdering niet biedt.
Stap 4: Wijs een owner toe of archiveer
Niet elke verouderde groep verdient verwijdering. Sommige zijn legitiem, maar missen simpelweg een actuele owner. Wijs er een toe, of neem de groep op in een access review-cyclus zodat hij niet stilletjes weer dormant wordt.
Stap 5: Bouw een terugkerende review, geen eenmalige actie
Een opruimactie die één keer gebeurt en nooit herhaald wordt, stelt de volgende ophoping alleen uit. Dormant groups zijn een onderhoudsvraagstuk, geen project.
| Type groep | Typische actie | Risiconiveau |
|---|---|---|
| Leeg, geen koppelingen | Verwijderen | Laag |
| Leeg, gekoppeld aan app/licentie | Eerst onderzoeken, dan koppeling verwijderen | Gemiddeld |
| Verouderd, heeft owner | Review met owner | Gemiddeld |
| Verouderd, geen owner | Owner toewijzen of markeren voor verwijdering | Gemiddeld-hoog |
| Dubbel van actieve groep | Samenvoegen en toegang omleiden | Gemiddeld |
Voorkomen dat de stapel terugkomt
Opruimen is maar de helft van het werk. De echte oplossing is dat groepen niet ongemerkt dormant worden.
Attribuut-gebaseerde groepen verouderen niet vanzelf
Groepen die op statische ledenlijsten zijn gebouwd, zijn degene die verouderen, omdat niemand ze bijwerkt zodra de persoon die ze opzette van rol verandert. Groepen waarvan het lidmaatschap wordt aangestuurd door attributen (afdeling, functie, locatie) blijven automatisch kloppen, omdat het lidmaatschap de persoon volgt in plaats van een lijst die iemand moet onthouden bij te werken. De access-automatisering van ServiceChanger wijst gebruikers toe aan Entra ID- en on-prem AD-groepen op basis van die attributen, waardoor het lidmaatschap zichzelf bijwerkt zodra iemand van rol verandert, in plaats van langzaam te verwateren tot iemand het opmerkt.
Group mining brengt de bestaande rommel in kaart
In plaats van vanaf nul te beginnen, kijkt group mining naar bestaande toegangspatronen en stelt voor welke groepen daadwerkelijk een echte, attribuut-gebaseerde structuur weerspiegelen versus welke eenmalige uitzonderingen of restanten zijn. Dat maakt de classificatiestap uit het proces hierboven een stuk sneller dan handmatig uitzoeken.
Access reviews voorkomen herhaling
Een terugkerende access review-cadans, waarbij owners bevestigen dat een groep nog nodig is en het lidmaatschap nog klopt, vangt dormancy vroeg op in plaats van het jarenlang te laten opstapelen.
Voor het bredere plaatje van hoe je toegang schoon en auditeerbaar houdt binnen je Microsoft-omgeving, lees onze gids over access governance en compliance. Voor meer over groepen structureren op basis van attributen in plaats van handmatige lijsten, bekijk onze artikelen over Entra ID of onze access control berichten.
FAQ
Hoe vind ik lege groepen in Entra ID? Filter of sorteer de groepenlijst in het Entra admin center op aantal leden, of query via Microsoft Graph naar groepen met nul leden. Dat geeft je een eerste lijst, maar check altijd app-, licentie- en policy-koppelingen voordat je iets verwijdert.
Is het veilig om een groep zonder leden te verwijderen? Meestal wel, maar niet altijd. Controleer eerst of de groep gekoppeld is aan een applicatie, licentie, conditional access policy of rol. Zonder koppelingen en zonder recente activiteit is verwijderen doorgaans veilig.
Hoe vaak moeten we groepen reviewen op dormancy? Een kwartaalreview is een redelijke standaard voor de meeste mid-market omgevingen. Grotere of snel veranderende tenants doen er goed aan maandelijks te kijken naar risicovolle groepen, zoals die gekoppeld aan adminrollen.
Signaleert Entra ID dormant groups automatisch? Niet standaard op een manier waar je meteen mee aan de slag kunt. Je kunt zelf rapportage bouwen rond aantal leden, laatste activiteit en sign-in-data, maar er is geen native "dormant group" dashboard.
Dormant groups zijn een symptoom van handmatig groepenbeheer, en ze worden alleen maar erger naarmate een tenant langer meedraait. Wil je zien hoe attribuut-gebaseerde access je Entra ID- en on-prem AD-groepen accuraat houdt zonder terugkerend opruimwerk, neem contact op om ServiceChanger in actie te zien.
Ook interessant
Group sprawl opruimen in Entra ID: veilig stappenplan
Group sprawl cleanup in Entra ID: hoe het ontstaat, hoe je de rommel veilig in kaart brengt en opschoont, en hoe je voorkomt dat het terugkomt.
Geautomatiseerd toegangsbeheer in Entra ID onderhouden na go-live
Attribuutgestuurd toegangsbeheer aanzetten is één ding, het jaren correct houden een ander. Zo onderhoud je een access-model zonder dat het scheefgroeit.
Wachtwoordresets en accountstatus: de verborgen tijdvreter
Wachtwoordresets en accountstatus-tickets vreten stilletjes servicedesktijd. Waar het volume vandaan komt, wat je aan de bron oplost en wat je zelf mag houden.