Alle artikelen

Joiner Mover Leaver automatiseren in Entra ID

Ruben van der Graaf··7 min lezen

Joiner mover leaver automation in Entra ID zonder de kosten van een enterprise IGA-suite: hoe mid-market Microsoft-omgevingen toegang correct houden.

Joiner mover leaver automation is het automatisch correct houden van toegang zodra iemand in dienst komt, van rol wisselt of vertrekt, zonder dat daar bij elke stap een ticket voor nodig is. Bij de meeste mid-market Microsoft-omgevingen is dit nog grotendeels handwerk: een joiner krijgt toegang via een checklist, een mover houdt oude rechten die niemand meer intrekt, en een leaver blijft weken na de laatste werkdag nog gewoon lid van groepen. Dat komt niet doordat IT slordig is. Het komt doordat dit tot voor kort alleen goed te automatiseren was met een enterprise identity governance suite, gebouwd voor organisaties die tien keer zo groot zijn als de jouwe.

Die kloof wordt kleiner. Als je identity-platform Entra ID en on-prem Active Directory is, heb je het benodigde materiaal al in huis: gebruikersattributen, dynamic groups en roltoewijzingen. Wat meestal ontbreekt is de laag die attribuutwijzigingen automatisch omzet in toegangswijzigingen, mét een vastlegging van waarom. Dit artikel laat zien hoe dat in de praktijk werkt, en waar de grens ligt tussen wat je standaard kunt automatiseren en wat maatwerk blijft.

Waarom JML in de praktijk vastloopt

De meeste IT-teams hebben op papier wel een JML-proces. Wat ontbreekt is een proces dat de praktijk overleeft.

Het joiner-probleem: trage, inconsistente starts

Nieuwe medewerkers wachten op tickets voor toegang die al duidelijk had moeten zijn op het moment dat hun afdeling en functietitel bekend waren. Elke joiner krijgt een net iets ander startpunt, omdat degene die op dag één de toegang inregelde net iets andere keuzes maakte dan degene die dat deed bij de vorige nieuwe collega in dezelfde rol.

Het mover-probleem: toegang die nooit krimpt

Movers zijn het stille faalpunt. Iemand wisselt van team en krijgt de nieuwe toegang erbij, maar de oude toegang wordt zelden ingetrokken, omdat iets weghalen risicovoller aanvoelt dan het laten staan. Na een paar jaar en twee interne overstappen heeft een medewerker een toegangsprofiel dat zijn hele loopbaan weerspiegelt, niet zijn huidige functie.

Het leaver-probleem: blijvende toegang na vertrek

Leavers zijn het grootste risico. Tussen de laatste werkdag van een medewerker en het moment dat elk groepslidmaatschap, elke app-rol en elke licentie daadwerkelijk is opgeruimd, zit vaak een venster van dagen tot weken, niet minuten. Precies in dat venster ontstaan de meeste audit-bevindingen en beveiligingsincidenten.

De twee lagen van JML die je apart moet zien

Veel verwarring over "JML automatiseren" ontstaat doordat het als één probleem wordt behandeld. Het zijn er eigenlijk twee, en die vragen om andere oplossingen.

  1. De toegangslaag. Welke groepen, rollen en app-toewijzingen iemand hoort te hebben, gegeven wie diegene vandaag is. Dit bepaalt wat een joiner, mover of leaver daadwerkelijk kan bereiken.
  2. De accountlaag. Of het account zelf bestaat, actief is en de juiste attributen heeft. Hier wordt het account aangemaakt, uitgeschakeld of verwijderd.
De toegangslaag is volledig te standaardiseren met attribuutgestuurde regels. De accountlaag hangt af van jouw specifieke HR-systeem, goedkeuringsproces en bedrijfsspecifieke timing, en ligt daarmee dichter bij maatwerkintegratie dan bij een pasklare functie.

De toegangslaag automatiseren met ABAC

De praktische manier om de toegangslaag in Entra ID en on-prem AD te automatiseren is attribute-based access control (ABAC). In plaats van een gebruiker handmatig in een groep te zetten, definieer je een regel die beschrijft wie erbij hoort, en het platform houdt het lidmaatschap correct zodra attributen veranderen.

Hoe dat uitpakt per JML-gebeurtenis

  • Joiner. Zodra het account de juiste attributen heeft (afdeling, functietitel, locatie, dienstverband), kennen de regels de standaardgroepen en -rollen toe. Geen ticket nodig voor de basistoegang.
  • Mover. Als een afdeling of functietitel wijzigt in het directory, verandert het lidmaatschap mee. Toegang die hoorde bij het oude attribuut vervalt, toegang die hoort bij het nieuwe wordt opgepakt.
  • Leaver. Zodra het statusattribuut wijzigt (of het account wordt uitgeschakeld), trekken de regels groeps- en rollidmaatschap automatisch in, in plaats van dat het blijft staan tot iemand het opmerkt.
Dit is precies wat de ABAC-engine van ServiceChanger doet: toegang toewijzen op basis van groepen en rollen, over Entra ID en on-prem Active Directory heen, op basis van de attributen die al in je directory staan. Joiner-, mover- en leavergebeurtenissen aan de toegangskant verlopen daardoor automatisch, zonder handmatig groepslidmaatschap te bewerken.

Waar group mining helpt om te starten

De meeste teams beginnen niet met een leeg blad. Group mining kijkt naar je bestaande groepsstructuur en gebruikspatronen en stelt regeldefinities voor die aansluiten op hoe toegang nu al is georganiseerd. Zo hoef je niet eerst jarenlang handmatig groepsbeheer terug te reverse-engineeren voordat je iets kunt automatiseren.

Wat nog gebouwd moet worden voor de accountlaag

Accounts aanmaken en verwijderen op basis van je HR-systeem, ofwel echte in- en uitdiensttreding op accountniveau, is niet iets wat een generieke productfunctie voor elk bedrijf goed kan doen. Elk HR-systeem heeft andere velden, andere goedkeuringsstappen en andere regels over timing (wanneer mag een account vooraf worden aangemaakt, hoe lang blijft het staan na vertrek, welk veld is leidend voor afdeling).

Waar die koppeling nodig is, wordt die doorgaans gebouwd als automatisering bovenop hetzelfde Microsoft-platform:

# Runbook op een hybrid worker, draait op een schema
1. Haal nieuwe en gewijzigde medewerkergegevens op uit de HR-API
2. Joiner -> maak het account aan, zet afdeling/titel/locatie
3. Mover  -> werk de gewijzigde attributen bij
4. Leaver -> schakel het account uit op de einddatum, verwijder na retentie

Let op: stap 2 tot en met 4 raken alleen het account en zijn attributen. Zodra die attributen kloppen, nemen de ABAC-regels het over en passen ze groeps- en rollidmaatschap zelf aan. Die scheiding houdt het maatwerkdeel klein en laat het gestandaardiseerde deel het meeste werk doen.

Standaard versus maatwerk, in één oogopslag

JML-gebeurtenisToegangslaag (standaard, attribuutgestuurd)Accountlaag (per HR-systeem gebouwd)
JoinerRegels kennen basisgroepen en -rollen toeAccount aangemaakt vanuit HR-record
MoverLidmaatschap volgt het gewijzigde attribuutAttribuut bijgewerkt vanuit HR
LeaverToegang wordt ingetrokken bij attribuutwijzigingAccount uitgeschakeld/verwijderd op schema
Bron van waarheidAttributen al aanwezig in het directoryDe API van het HR-systeem

Een praktische volgorde voor uitrol

  1. Begin met de toegangslaag. Breng in kaart welke groepslidmaatschappen nu de meeste handmatige moeite kosten, meestal afdelingsbrede toegang en standaard app-rollen.
  2. Controleer de attribuutkwaliteit voor die groep. Inconsistente functietitels of ontbrekende afdelingswaarden breken je regels stilletjes.
  3. Schrijf de lidmaatschapsregels en laat ze een paar weken naast bestaande handmatige toewijzingen draaien voordat je de handmatige stap loslaat.
  4. Bepaal pas als de toegangslaag stabiel draait of je ook accountautomatisering vanuit je HR-systeem nodig hebt, en scope dat als eigen project.
Door in deze volgorde te werken, krijg je het onderdeel met de meeste waarde, namelijk correcte toegang door elke overstap en elk vertrek heen, zonder te wachten op een afgerond HR-integratieproject.

FAQ

Wat is joiner mover leaver automation precies? Het automatisch aanpassen van iemands toegang, groepslidmaatschappen en rollen zodra diegene in dienst komt, intern van functie wisselt of vertrekt, aangestuurd door attribuutwijzigingen in plaats van handmatige tickets.

Heb ik een enterprise IGA-suite nodig om JML te automatiseren? Niet voor de toegangslaag. Als je directory Entra ID en on-prem Active Directory is, kan attribute-based access control groeps- en rollidmaatschap voor joiners, movers en leavers automatiseren zonder de kosten en complexiteit van een volledig enterprise governanceplatform.

Maakt ServiceChanger gebruikersaccounts aan of verwijdert het ze vanuit mijn HR-systeem? Niet standaard. De ABAC-engine van ServiceChanger automatiseert groeps- en rollidmaatschap op basis van de attributen die al in je directory staan. Een koppeling met een HR-bron voor het daadwerkelijk aanmaken en verwijderen van accounts wordt doorgaans als maatwerk gebouwd met Azure automation accounts en runbooks.

Werkt dit ook in een hybride omgeving met on-prem AD? Ja. De toegangslaag geldt zowel voor Entra ID als voor on-prem Active Directory, waardoor een hybride omgeving onder één model valt in plaats van twee losse processen.

Verder lezen

Toegang automatiseren aan de JML-kant van de levenscyclus begint met het juiste toegangsmodel. Voor het volledige plaatje van identity- en accessmanagement, zie onze gids over identity access management (IAM). Voor meer over de regelmachine achter deze automatisering, bekijk onze artikelen over Entra ID en Automation.

Volgende stap

Wil je dat joiner-, mover- en leavertoegang automatisch correct blijft, zonder je identity-platform om te bouwen? ServiceChanger automatiseert groeps- en rollidmaatschap in Entra ID en on-prem Active Directory op basis van de attributen die je al hebt. Boek een demo om te zien hoe dit in jouw omgeving past.