Joiner Mover Leaver automatiseren in Entra ID
Joiner mover leaver automation in Entra ID zonder de kosten van een enterprise IGA-suite: hoe mid-market Microsoft-omgevingen toegang correct houden.
Joiner mover leaver automation is het automatisch correct houden van toegang zodra iemand in dienst komt, van rol wisselt of vertrekt, zonder dat daar bij elke stap een ticket voor nodig is. Bij de meeste mid-market Microsoft-omgevingen is dit nog grotendeels handwerk: een joiner krijgt toegang via een checklist, een mover houdt oude rechten die niemand meer intrekt, en een leaver blijft weken na de laatste werkdag nog gewoon lid van groepen. Dat komt niet doordat IT slordig is. Het komt doordat dit tot voor kort alleen goed te automatiseren was met een enterprise identity governance suite, gebouwd voor organisaties die tien keer zo groot zijn als de jouwe.
Die kloof wordt kleiner. Als je identity-platform Entra ID en on-prem Active Directory is, heb je het benodigde materiaal al in huis: gebruikersattributen, dynamic groups en roltoewijzingen. Wat meestal ontbreekt is de laag die attribuutwijzigingen automatisch omzet in toegangswijzigingen, mét een vastlegging van waarom. Dit artikel laat zien hoe dat in de praktijk werkt, en waar de grens ligt tussen wat je standaard kunt automatiseren en wat maatwerk blijft.
Waarom JML in de praktijk vastloopt
De meeste IT-teams hebben op papier wel een JML-proces. Wat ontbreekt is een proces dat de praktijk overleeft.
Het joiner-probleem: trage, inconsistente starts
Nieuwe medewerkers wachten op tickets voor toegang die al duidelijk had moeten zijn op het moment dat hun afdeling en functietitel bekend waren. Elke joiner krijgt een net iets ander startpunt, omdat degene die op dag één de toegang inregelde net iets andere keuzes maakte dan degene die dat deed bij de vorige nieuwe collega in dezelfde rol.
Het mover-probleem: toegang die nooit krimpt
Movers zijn het stille faalpunt. Iemand wisselt van team en krijgt de nieuwe toegang erbij, maar de oude toegang wordt zelden ingetrokken, omdat iets weghalen risicovoller aanvoelt dan het laten staan. Na een paar jaar en twee interne overstappen heeft een medewerker een toegangsprofiel dat zijn hele loopbaan weerspiegelt, niet zijn huidige functie.
Het leaver-probleem: blijvende toegang na vertrek
Leavers zijn het grootste risico. Tussen de laatste werkdag van een medewerker en het moment dat elk groepslidmaatschap, elke app-rol en elke licentie daadwerkelijk is opgeruimd, zit vaak een venster van dagen tot weken, niet minuten. Precies in dat venster ontstaan de meeste audit-bevindingen en beveiligingsincidenten.
De twee lagen van JML die je apart moet zien
Veel verwarring over "JML automatiseren" ontstaat doordat het als één probleem wordt behandeld. Het zijn er eigenlijk twee, en die vragen om andere oplossingen.
- De toegangslaag. Welke groepen, rollen en app-toewijzingen iemand hoort te hebben, gegeven wie diegene vandaag is. Dit bepaalt wat een joiner, mover of leaver daadwerkelijk kan bereiken.
- De accountlaag. Of het account zelf bestaat, actief is en de juiste attributen heeft. Hier wordt het account aangemaakt, uitgeschakeld of verwijderd.
De toegangslaag automatiseren met ABAC
De praktische manier om de toegangslaag in Entra ID en on-prem AD te automatiseren is attribute-based access control (ABAC). In plaats van een gebruiker handmatig in een groep te zetten, definieer je een regel die beschrijft wie erbij hoort, en het platform houdt het lidmaatschap correct zodra attributen veranderen.
Hoe dat uitpakt per JML-gebeurtenis
- Joiner. Zodra het account de juiste attributen heeft (afdeling, functietitel, locatie, dienstverband), kennen de regels de standaardgroepen en -rollen toe. Geen ticket nodig voor de basistoegang.
- Mover. Als een afdeling of functietitel wijzigt in het directory, verandert het lidmaatschap mee. Toegang die hoorde bij het oude attribuut vervalt, toegang die hoort bij het nieuwe wordt opgepakt.
- Leaver. Zodra het statusattribuut wijzigt (of het account wordt uitgeschakeld), trekken de regels groeps- en rollidmaatschap automatisch in, in plaats van dat het blijft staan tot iemand het opmerkt.
Waar group mining helpt om te starten
De meeste teams beginnen niet met een leeg blad. Group mining kijkt naar je bestaande groepsstructuur en gebruikspatronen en stelt regeldefinities voor die aansluiten op hoe toegang nu al is georganiseerd. Zo hoef je niet eerst jarenlang handmatig groepsbeheer terug te reverse-engineeren voordat je iets kunt automatiseren.
Wat nog gebouwd moet worden voor de accountlaag
Accounts aanmaken en verwijderen op basis van je HR-systeem, ofwel echte in- en uitdiensttreding op accountniveau, is niet iets wat een generieke productfunctie voor elk bedrijf goed kan doen. Elk HR-systeem heeft andere velden, andere goedkeuringsstappen en andere regels over timing (wanneer mag een account vooraf worden aangemaakt, hoe lang blijft het staan na vertrek, welk veld is leidend voor afdeling).
Waar die koppeling nodig is, wordt die doorgaans gebouwd als automatisering bovenop hetzelfde Microsoft-platform: