Group sprawl opruimen in Entra ID: veilig stappenplan

Ruben van der Graaf··7 min lezen·Onderdeel van Identity & Access Management (IAM)

Group sprawl cleanup in Entra ID: hoe het ontstaat, hoe je de rommel veilig in kaart brengt en opschoont, en hoe je voorkomt dat het terugkomt.

Open de Groups-blade in Entra ID bij bijna elke middelgrote organisatie en je vindt honderden, soms duizenden, security groups. De helft heeft namen als "Marketing2", "Marketing_nieuw" of "tijdelijk-project-x". Niemand weet meer precies wat de meeste ervan doen, wie eigenaar is, of ze nog gebruikt worden. Dit heet group sprawl, en group sprawl cleanup in Entra ID is een van die projecten waarvan elk IT-team weet dat het moet gebeuren, maar dat bijna nooit wordt afgemaakt, omdat het risico op iets kapotmaken groter voelt dan het risico van niets doen.

Die afweging is verkeerd om. Elke ongebruikte of dubbele group is een verborgen toegangspad. Hij geeft rechten die niemand nog reviewt, hij is ruis in elke access review, en hij maakt het lastiger voor nieuwe IT-collega's om te begrijpen wat de groepsstructuur eigenlijk betekent. Opschonen is geen cosmetisch klusje. Het is een beveiligings- en compliancetaak met directe impact op auditbevindingen en het risico op een breach.

Dit artikel legt uit hoe group sprawl geleidelijk ontstaat, en beschrijft een gefaseerde, laag-risico manier om het op te ruimen zonder een big-bang overgang die op een maandagochtend ineens iemands toegang blokkeert.

Hoe group sprawl ontstaat

Niemand maakt bewust een puinhoop. Het bouwt zich op uit tientallen kleine, op zichzelf logische beslissingen.

Project- en eenmalige groepen die hun project overleven

Een team heeft zes weken gedeelde toegang nodig tot een SharePoint-site. Iemand maakt een groep, voegt de vijf betrokkenen toe, en gaat verder. Het project stopt. De groep niet.

Groepen kopiëren in plaats van opnieuw nadenken

De snelste manier om "dezelfde toegang als Sarah" te regelen is vaak om Sarah's groepslidmaatschappen te klonen naar een nieuwe groep, of een bestaande groep te kopiëren en hernoemen. Zes maanden later heb je drie groepen die bijna dezelfde toegang geven met net iets andere leden, en niemand kan uitleggen waarom ze verschillen.

Geen naamgevingsconventie, of eentje die niemand naleeft

Zonder verplichte standaard drijven groepsnamen uit elkaar: sommige beschrijven een team, sommige een applicatie, sommige een ticketnummer. Zoeken en dedupliceren wordt een handmatige, uitputtende klus.

Geen eigenaar

Entra ID laat je een owner aan een group toewijzen, maar in de praktijk worden veel groepen aangemaakt zonder eigenaar, of de eigenaar vertrekt bij het bedrijf en niemand wijst een nieuwe aan. Een groep zonder eigenaar is een groep die nooit proactief wordt opgeruimd.

Geneste groepen en gedelegeerd aanmaken

Zodra afdelingshoofden of applicatie-eigenaren zelf groepen mogen aanmaken (prima voor snelheid), verlies je centraal overzicht. Groepen nestelen zich in elkaar, en de werkelijke effectieve toegang wordt met de hand nauwelijks meer te herleiden.

Waarom dit een echt risico is, geen kwestie van netjes werken

Het is verleidelijk om group sprawl als een opruimprobleempje te zien. Dat is het niet.

  • Standing access stapelt zich stilletjes op. Een groep die toegang geeft tot een finance-share, aangemaakt voor een project dat twee jaar geleden eindigde, geeft die toegang vandaag nog steeds aan wie nog lid is.
  • Access reviews worden theater. Als reviewers 40 groepen te zien krijgen met cryptische namen en geen omschrijving, keuren ze alles goed om de lijst af te krijgen. Dat ondermijnt het hele doel van de review.
  • Offboarding-gaten verstoppen zich in vergeten groepen. Het directe groepslidmaatschap van een vertrekkende medewerker wordt meestal wel opgeschoond. Het lidmaatschap van een oude, vergeten projectgroep vaak niet.
  • Audits duren langer en zien er slechter uit. NIS2, ISO 27001 en vergelijkbare kaders verwachten dat je kunt aantonen dat toegang begrepen en periodiek gereviewd wordt. Honderden ongedocumenteerde groepen maken die onderbouwing traag en zwak.

Een gefaseerd opschoonplan dat niets breekt

De reden dat de meeste opschoonprojecten vastlopen, is dat iemand voorstelt om groepen direct te verwijderen, één engverhaal krijgt over een kapotte applicatie, en het hele initiatief wordt geparkeerd. Doe het in plaats daarvan in fases, elk terug te draaien.

Fase 1: Inventariseren en classificeren

Exporteer elke groep met type (security, Microsoft 365, mail-enabled), aantal leden, eigenaar, aanmaakdatum en laatste wijzigingsdatum. Groepen zonder leden, zonder eigenaar en zonder wijzigingen in meer dan een jaar zijn je sterkste opschoonkandidaten. Groepen gekoppeld aan een gelicentieerde app of een roltoewijzing vragen meer voorzichtigheid.

Fase 2: Overlap en duplicaten opsporen

Vergelijk de ledenlijsten van groepen. Groepen met bijna identiek lidmaatschap zijn goede kandidaten om samen te voegen. Dit is handmatig traag als je het met een spreadsheet doet; patroonherkenning over lidmaatschappen heen is precies wat deze fase snel maakt in plaats van een project van weken.

Fase 3: Uitschakelen, niet direct verwijderen

Voordat je iets verwijdert, haal je de roltoewijzingen en app-toegang van een kandidaatgroep weg, maar laat je de groep en zijn ledenlijst intact voor een vaste overgangsperiode, bijvoorbeeld 30 dagen. Breekt er niets en klaagt niemand, dan verwijder je hem. Breekt er wel iets, dan herstel je de toegang in minuten in plaats van een groep uit je geheugen te moeten reconstrueren.

Fase 4: Consolideren naar regelgebaseerde groepen

Dit is de stap die echt voorkomt dat de rommel terugkomt. In plaats van een nettere set statische groepen te maken die opnieuw gaat uitdijen, definieer je lidmaatschap op basis van attributen: afdeling, locatie, functietitel, dienstverband. Een regelgebaseerde groep hoeft niet handmatig gesnoeid te worden, want hij verzamelt nooit mensen die er niet meer bij horen; verandert iemands afdeling, dan verandert het lidmaatschap automatisch mee.

Fase 5: Eigenaarschap en reviewritme vastleggen

Elke groep die de opschoning overleeft, krijgt een naam als eigenaar en een geplande review. Groepen zonder duidelijke reden van bestaan binnen bijvoorbeeld 90 dagen na aanmaak worden automatisch gemarkeerd, in plaats van te wachten tot de volgende jaarlijkse audit.

Zo houd je het schoon na afloop

Een opschoonproject is alleen de moeite waard als het schoon blijft. Een paar gewoontes maken het verschil:

  1. Verplicht een eigenaar en een omschrijving bij het aanmaken van een groep. Geen uitzonderingen, geen "vullen we later wel in".
  2. Stel een vervaltermijn in voor ad-hoc of projectgroepen, zodat ze niet standaard hun doel overleven.
  3. Review groep-naar-rol- en groep-naar-app-koppelingen volgens een vast schema, niet alleen als iemand erom vraagt.
  4. Kies voor attribuutgebaseerd lidmaatschap boven statische lijsten overal waar een groep een organisatorisch feit weerspiegelt (team, locatie, rol).
Precies hier loopt handmatig groepenbeheer vast. De group mining van ServiceChanger kijkt naar je bestaande Entra ID- en on-prem Active Directory-groepen, spot de patronen en overlap die een mens dagen zou kosten om te vinden, en stelt attribuutgebaseerde regels voor die deze vervangen. De access-automation-engine houdt vervolgens groepslidmaatschap automatisch actueel zodra iemands afdeling, locatie of rol verandert, en geplande access reviews houden eigenaren scherp zonder dat het een afvinkoefening wordt. Het neemt geen bedrijfskritische toegangsbeslissingen voor je, maar het haalt het handmatige grondwerk weg waardoor opschoonprojecten meestal vastlopen.

FAQ

Hoe lang duurt een group sprawl cleanup meestal? Dat hangt af van de omvang van de tenant, maar een gefaseerde aanpak (inventarisatie, overlapanalyse, uitschakelen-dan-verwijderen, consolidatie) loopt doorgaans over enkele weken tot een paar maanden voor een middelgrote tenant, omdat de overgangsperiode voor verwijdering bewust langzaam is om toegang niet per ongeluk te breken.

Is het veilig om groepen zonder leden te verwijderen? Meestal wel, maar controleer eerst roltoewijzingen en app-registraties. Een groep kan geen directe leden hebben en toch gebruikt worden in een Conditional Access-policy of een rolkoppeling van een app, dus check op afhankelijkheden voordat je verwijdert.

Moeten we alle statische groepen vervangen door dynamische? Nee. Dynamische, attribuutgebaseerde groepen werken goed als lidmaatschap een duidelijk organisatorisch patroon volgt (afdeling, locatie, functietitel). Kleine, stabiele of uitzonderingsgroepen, zoals een handjevol met naam genoemde directieleden, zijn vaak nog steeds makkelijker te beheren als statische lijst.

Helpt het opschonen van groepen bij compliance-audits? Ja. Auditors onder kaders als NIS2 en ISO 27001 verwachten dat je aantoont dat toegang begrepen, belegd en periodiek gereviewd wordt. Een tenant met honderden ongedocumenteerde groepen maakt dat veel lastiger aan te tonen dan een tenant met een kleinere set beheerde, regelgebaseerde groepen.

Group sprawl bouwt zich langzaam op en lost zichzelf niet op. Als je Entra ID-groepenlijst iets is geworden waar niemand meer aan wil komen, begin dit kwartaal met de inventarisatiestap in plaats van te wachten tot de volgende auditbevinding het afdwingt. Voor een breder beeld van hoe access governance samenkomt in Microsoft-omgevingen, zie onze gids over access governance en compliance, en bekijk meer praktische artikelen over Entra ID en access control op de blog.