Het mover-proces: toegang automatisch herberekenen
Waarom het mover-proces statische toegangsmodellen breekt, en hoe attribuutgestuurde herberekening rechten veilig toevoegt en intrekt met een respijtperiode.
Van de drie gebeurtenissen in joiner-mover-leaver wordt de mover process access recompute het vaakst onderschat door IT-teams. Joiners zijn simpel: iemand begint, je kent een vaste set rechten toe. Leavers zijn in principe ook simpel: iemand vertrekt, je trekt alles in. Movers zitten daartussenin, en juist dat middengebied is waar het merendeel van de toegangswildgroei vandaan komt.
Een mover is iedereen die van functie, afdeling, locatie, manager of team verandert zonder het bedrijf te verlaten. Een supportmedewerker die teamlead wordt. Een financieel analist die overstapt van crediteurenadministratie naar FP&A. Iemand die van kantoor Rotterdam naar kantoor Utrecht verhuist en nu andere gedeelde schijven nodig heeft. Elk van deze gebeurtenissen zou moeten leiden tot een herberekening van iemands toegang: toevoegen wat de nieuwe rol vereist, intrekken wat de oude rol niet langer rechtvaardigt. In de praktijk doen de meeste organisaties alleen de eerste helft.
Dit artikel laat zien waarom de mover-gebeurtenis structureel lastiger is dan joiners of leavers, en hoe een attribuutgestuurde herberekening, gecombineerd met een korte respijtperiode, dit oplost zonder dat iemands werkdag wordt verstoord.
Waarom de mover-gebeurtenis traditionele toegangsmodellen breekt
Joiners en leavers zijn binair
Onboarding en offboarding zijn in de kern aan/uit-schakelaars. Een nieuwe medewerker start vanaf nul en toegang wordt opgebouwd. Bij een vertrekkend account wordt alles in één keer geblokkeerd en ingetrokken. Beide zijn overzichtelijk, controleerbaar en relatief eenvoudig te automatiseren, omdat er een duidelijke begin- en eindsituatie is.
De mover is een verschil, geen schakelaar
Bij een mover moet de toegang veranderen van set A naar set B terwijl iemand gewoon actief blijft werken, vaak zelfs op de dag dat de nieuwe rol ingaat. Er is geen natuurlijk "alles uit"-moment om de wijziging aan op te hangen. De meeste handmatige of ticketgedreven processen regelen alleen de aanvulling: IT maakt een aanvraag voor de nieuwe groepen die iemand nodig heeft, want als toegang ontbreekt, merkt iemand dat snel. Niemand dient een ticket in om de oude financiëngroep te verwijderen, want niemand merkt toegang die simpelweg ongebruikt blijft. Die asymmetrie is precies hoe standing access en privilege creep zich in de loop van een carrière bij één bedrijf opstapelen.
Elke interne verandering is een klein beveiligingsmoment
Elke mover-gebeurtenis vergroot stilletjes de impact van dat account. Iemand met drie jaar aan opgebouwde groepslidmaatschappen uit vier verschillende rollen is een veel aantrekkelijker doelwit, en een veel groter risico, dan iemand van wie de toegang overeenkomt met de huidige functie. Access reviews vangen dit uiteindelijk deels op, maar een review is een detectieve maatregel achteraf. De mover-gebeurtenis is het moment waarop een preventieve oplossing daadwerkelijk mogelijk is.
Wat attribuutgestuurde herberekening precies doet
Attribuutgestuurd, of ABAC, beheer van toegang koppelt groeps- en rollidmaatschap aan attributen in Entra ID en on-prem Active Directory, in plaats van aan iemands geschiedenis van handmatige aanvragen. Typische attributen zijn:
- Afdeling of kostenplaats
- Functietitel of rol
- Kantoorlocatie of land
- Manager of rapportagelijn
- Type dienstverband (medewerker, contractor, stagiair)
Waarom herberekening beter werkt dan een eenmalige rolwijziging
Een eenmalige rolwijziging voegt alleen toe wat iemand expliciet aanvraagt. Een herberekening vergelijkt de gewenste eindsituatie (wat de regels zeggen dat iemand nu zou moeten hebben) met de werkelijke situatie (wat iemand nu heeft), en levert twee lijsten op: wat toe te voegen en wat in te trekken. Die tweede lijst is precies het deel dat handmatige processen vrijwel nooit uit zichzelf produceren.
Nieuwe toegang automatisch toevoegen
Het toevoegen bij een mover-gebeurtenis is de makkelijkere helft, en veel organisaties doen hier al een versie van. Met attribuutgestuurde regels wordt dit volledig automatisch in plaats van ticketgedreven:
- De attribuutwijziging (nieuwe afdeling, nieuwe titel, nieuwe locatie) komt binnen via Entra ID of de HR-feed.
- De rules engine matcht de nieuwe combinatie van attributen met bestaande groeps- en roldefinities.
- De relevante groepen in Entra ID en on-prem AD worden direct toegewezen, zodat iemand vanaf dag één toegang heeft in de nieuwe rol, zonder te wachten op een helpdeskticket.
Oude toegang veilig intrekken
Intrekken is waar teams zenuwachtig van worden, en terecht. Trek je toegang te agressief in, dan loop je het risico iemand midden in een overgang af te snijden van een bestand, mailbox of applicatie die diegene nog legitiem nodig heeft. Precies die angst is de reden dat veel organisaties er stilzwijgend voor kiezen intrekken helemaal niet te automatiseren, en het over te laten aan een jaarlijkse access review die de restanten pas een jaar later opmerkt.
De respijtperiode
Een respijtperiode lost dit op zonder dat er op dag één een lastige beslissing genomen hoeft te worden. In plaats van oude toegang direct in te trekken zodra het attribuut wijzigt, markeert de herberekening het voor intrekking en houdt het gedurende een vaste periode aan, doorgaans één tot vier weken, waarin de toegang nog werkt maar gemarkeerd staat als "in afwachting van intrekking".
| Dag | Gebeurtenis |
|---|---|
| Dag 0 | Attribuutwijziging gedetecteerd, nieuwe toegang direct toegekend |
| Dag 0 | Oude toegang gemarkeerd als "in afwachting van intrekking", respijtperiode start |
| Dag 0-14 | Oude toegang blijft werken; eigenaar of mover kan een uitzondering aanvragen als het nog nodig is |
| Dag 14 | Respijtperiode eindigt, gemarkeerde toegang wordt automatisch ingetrokken |
Een veilig mover-proces opbouwen
Een praktisch mover-proces, of je het nu zelf bouwt of via een platform laat lopen, heeft een paar onderdelen nodig die samenwerken:
- Een betrouwbare attribuutbron. HR-data of Entra ID-attributen moeten accuraat en actueel zijn, want de hele herberekening leunt hierop.
- Regels die attributen koppelen aan toegang, idealiter afgeleid van echte, waargenomen groepspatronen in plaats van vanaf nul opgeschreven.
- Een toevoegstap die direct draait, zodat nieuwe medewerkers en movers nooit vastlopen op een helpdeskwachtrij.
- Een intrekstap met een respijtperiode, zodat oude toegang betrouwbaar wordt ingetrokken maar niet abrupt.
- Een uitzonderingspad voor eigenaren, zodat legitieme uitzonderingen niet worden platgewalst door automatisering.
- Een logboek van elke toevoeging en intrekking, zodat access reviews en audits een duidelijk spoor hebben van wat er is veranderd, wanneer en waarom.
De ABAC-engine van ServiceChanger draait precies dit patroon voor Entra ID en on-prem Active Directory: het berekent de toegang van elke mover automatisch opnieuw, voegt dezelfde dag toe wat de nieuwe rol vereist, en trekt in wat niet langer gerechtvaardigd is na een instelbare respijtperiode, alles vastgelegd voor je volgende access review.
FAQ
Wat telt precies als een mover-gebeurtenis? Elke wijziging in de afdeling, functietitel, locatie, manager of het type dienstverband van een medewerker terwijl diegene in dienst blijft. Dit is anders dan een joiner (nieuwe medewerker) of een leaver (vertrek), en wordt meestal geactiveerd door een attribuutwijziging in het HR-systeem of in Entra ID, niet door één enkel ticket.
Waarom oude toegang niet direct intrekken zodra iemand van rol wisselt? Directe, harde intrekking loopt het risico dat toegang wordt afgesloten tot bestanden, mailboxen of gedeelde resources die iemand tijdens de overdracht nog echt nodig heeft. Een korte respijtperiode houdt oude toegang werkend gedurende een vaste periode terwijl het gemarkeerd staat voor intrekking, wat in de praktijk veiliger is en het gat toch betrouwbaar dicht.
Vervangt attribuutgestuurde herberekening access reviews? Nee, het vult ze aan. Herberekening is een preventieve maatregel die toegang automatisch afgestemd houdt op actuele attributen. Access reviews blijven nuttig als periodieke controle, maar met een doorlopende herberekening vinden reviews veel minder verouderde rechten, omdat het merendeel van de wildgroei nooit is ontstaan.
Werkt dit ook met on-prem Active Directory naast Entra ID? Ja. Mover-gebeurtenissen komen veel voor in hybride omgevingen waar sommige groepen in on-prem AD staan en andere in Entra ID. Een rules engine die beide omvat, houdt de herberekening consistent, ongeacht waar een bepaalde groep of rol daadwerkelijk leeft.
Als mover-gebeurtenissen in jouw omgeving stilletjes standing access opbouwen, is het de moeite waard om in kaart te brengen hoe je huidige proces het intrekken afhandelt, niet alleen het toevoegen. Bekijk hoe ABAC-gebaseerde toegangscontrole zich verhoudt tot rolgebaseerde modellen, of lees meer over lifecycle-automatisering en ABAC op de ServiceChanger blog.
Ook interessant
Day one access voor nieuwe medewerkers automatiseren
Hoe je day one access voor nieuwe medewerkers automatiseert: pre-provisioning, attribuutgestuurde groepen, en licentie- en device-gereedheid vooraf.
Joiner Mover Leaver automatiseren in Entra ID
Joiner mover leaver automation in Entra ID zonder de kosten van een enterprise IGA-suite: hoe mid-market Microsoft-omgevingen toegang correct houden.
Group mining: begin niet bij nul met je ABAC-model
Je tenant zit vol groepen die ooit met de hand zijn gemaakt. Group mining leest die patronen en stelt voor welke groep bij welk attribuut hoort, zodat je niet maandenlang zelf hoeft uit te zoeken waar je begint.