Pre-provisioning nieuwe medewerkers: joiner-acties inplannen
Hoe je nieuwe medewerkers pre-provisioned door joiner-acties vooraf in te plannen, zodat account, toegang, licentie en device al klaarstaan.
Pre-provisioning van nieuwe medewerkers werkt alleen als iemand, of iets, precies weet wanneer het moet starten. De meeste IT-teams zijn het er inmiddels over eens dat een account aanmaken, groepen toewijzen en een laptop imagen vóór de startdatum moet gebeuren, niet erop. Waar het vaak misgaat, is iets anders: hoe zorg je dat die acties automatisch op het juiste moment afgaan, voor elke nieuwe medewerker, zonder dat iemand een agenda in de gaten houdt en moet onthouden om het proces te starten?
Dat is meer een planningsvraagstuk dan een checklist. Een checklist vertelt je wát er moet gebeuren vóór dag één. Een planning vertelt het systeem wannéér het dat zelf moet doen, op basis van een datum die HR weken eerder heeft ingevoerd. Krijg je die planning goed voor elkaar, dan gebeurt pre-provisioning gewoon op de achtergrond. Krijg je het niet goed voor elkaar, dan eindig je alsnog bij dezelfde last-minute scramble die je juist wilde vermijden, met een paar extra stappen erbij.
Dit artikel bekijkt pre-provisioning vanuit die invalshoek: wat moet er ingepland worden, wat moet dat in gang zetten, hoe bouw je een werkbaar tijdpad, en wat doe je als een startdatum verschuift, want dat gebeurt.
Pre-provisioning is een planningsvraagstuk, geen checklist
Een checklist gaat ervan uit dat iemand hem leest en erop handelt. Dat werkt prima bij een handjevol nieuwe medewerkers per maand. Het houdt op te werken zodra je overlappende startdata krijgt, een hiring manager die een datum bevestigt en die vervolgens stilletjes verschuift, of een IT-beheerder die net die week met vakantie is waarin een account aangemaakt moet worden.
De duurzamere aanpak is de startdatum als data te behandelen, niet als een herinnering. HR voert hem één keer in, in het HR-systeem of direct in Entra ID als attribuut op het (nog niet actieve) accountobject. Vanaf dat moment leest elke vervolgstap, groepstoewijzing, licentiecontrole, device-imaging, die datum af, in plaats van te wachten tot iemand merkt dat hij eraan komt.
Hier verdient joiner/mover/leaver (JML)-automatisering ook zijn plek. De toegangs- en lidmaatschapskant van het joiner-proces, welke groepen en rollen iemand krijgt, kan volledig worden aangestuurd door attributen zoals afdeling, functietitel en locatie, geëvalueerd zodra het account bestaat, ongeacht of het account al ingeschakeld is. Volledig HR-gestuurde onboarding, waarbij het HR-systeem zelf de hele reeks in gang zet, is een verdere stap die sommige organisaties bouwen op Azure automation accounts en runbooks, maar het onderliggende principe blijft hetzelfde: de datum stuurt de planning, niet een persoon.
Wat vooraf kan lopen, en wat moet wachten
Bijna alles, behalve de uiteindelijke activatie, kan vooraf gebeuren.
Het account en de toegang
Het Entra ID-accountobject kan worden aangemaakt zodra de aanname bevestigd is, uitgeschakeld, met attributen al ingevuld (afdeling, functietitel, locatie, leidinggevende, startdatum). Als groeps- en rollidmaatschap attribuutgestuurd is, kan die berekening direct lopen zodra de attributen zijn ingesteld, waardoor de groepslidmaatschappen van de persoon al kloppen voordat het account ooit wordt ingeschakeld. Er is geen aparte "groepen toewijzen"-stap meer om op dag één te onthouden, want die is al gebeurd.
De licentie
Een licentie vooraf reserveren is in de kern een rapportagevraagstuk: vergelijk het huidige seat-gebruik met echte aanmeldactiviteit, zodat je weet of een bestaande, ongebruikte seat de nieuwe medewerker kan dekken, of dat er op tijd een inkoop gestart moet worden. Dit weken van tevoren doen maakt van een licentietekort een routinematige inkoopbeslissing in plaats van een scramble op de startdatum zelf.
Het device
Een device vooraf bestellen, imagen en inschrijven in Intune (via Autopilot) betekent dat het compliant en volledig geconfigureerd is voordat het wordt overhandigd. Het enige dat op de daadwerkelijke startdatum nog overblijft, is het fysiek overhandigen aan de persoon.
Een T-min-tijdpad bouwen voor ingeplande joiner-acties
In plaats van één grote "onboardingtaak" is het effectiever pre-provisioning op te knippen in een klein aantal ingeplande checkpoints, gekoppeld aan de startdatum. Een eenvoudige versie ziet er zo uit:
| Timing | Ingeplande actie |
|---|---|
| T-21 dagen | Aanname bevestigd; accountobject aangemaakt en uitgeschakeld; attributen ingevuld |
| T-14 dagen | Groeps- en rollidmaatschap berekend op basis van attributen; licentiebeschikbaarheid gecontroleerd |
| T-7 dagen | Device besteld of uit voorraad gehaald, als dat nog niet gebeurd was |
| T-2 dagen | Device geïmaged, ingeschreven in Intune, compliance bevestigd |
| T-0 (startdatum) | Account ingeschakeld; device overhandigd |
Wat de planning daadwerkelijk in gang zet
De planning is alleen zo betrouwbaar als het ding dat hem start. Twee onderdelen zijn hierbij belangrijk.
Het startdatum-attribuut als klok
De startdatum moet ergens staan waar het systeem hem betrouwbaar kan uitlezen, idealiter als attribuut op het accountobject zelf, niet in een spreadsheet of een ticketomschrijving. Zodra hij daar staat, kan elke T-min-actie berekend worden als offset van dat ene veld. Wijzig het veld één keer, en elke vervolgplanning rekent automatisch mee.
Waar automation runbooks in het plaatje passen
Voor organisaties die de hele joiner-reeks zonder handmatige start willen laten lopen, kan HR-systeem-gestuurde automatisering, gebouwd op Azure automation accounts en runbooks, een bevestigde aanname direct oppikken vanuit het HR-platform en de ingeplande stappen daarvandaan aansturen. Niet elke organisatie heeft dit niveau van end-to-end koppeling vanaf dag één nodig; veel organisaties beginnen met alleen attribuutgestuurde toegangsautomatisering en bouwen later de volledigere HR-gestuurde automatisering erbovenop, zodra de toegangskant al betrouwbaar draait.
Als de startdatum verschuift
Startdata verschuiven. Aanbiedingen worden uitgesteld, opzegtermijnen veranderen, soms valt een aanname helemaal weg. Een planning die daar niet mee overweg kan, is geen planning waar je op kunt vertrouwen.
Een paar praktische gewoontes voorkomen dat dit een puinhoop wordt:
- Houd het account uitgeschakeld, niet alleen ongebruikt, tot T-0. Een vooraf aangemaakt account met correcte groepslidmaatschappen maar zonder inlogmogelijkheid is laag risico, ook als de startdatum weken opschuift.
- Herbereken vervolgdata automatisch als het startdatum-attribuut verandert. Als het veld de bron van waarheid is, moet het verplaatsen ervan elke ingeplande actie meeverplaatsen, niet alleen de uiteindelijke activatie.
- Stel een vervalcontrole in voor pre-provisioned accounts. Als een aanname voor onbepaalde tijd wordt uitgesteld of helemaal wegvalt, moet een uitgeschakeld account met ingevulde attributen niet eindeloos blijven bestaan; een periodieke access review vangt dit op.
- Image geen device voor een aanname die meer dan een paar weken vooruit ligt. Groeps- en licentieacties zijn goedkoop om opnieuw te doen als een datum verschuift; een volledig geïmaged, ingeschreven device gekoppeld aan het verkeerde profiel is meer werk om terug te draaien.
FAQ
Hoe vroeg moet pre-provisioning starten voor een nieuwe medewerker? Twee tot vier weken voor de bevestigde startdatum is voor de meeste rollen een werkbaar venster. Genoeg tijd om een licentietekort of een leveringsprobleem van hardware op te vangen, zonder een uitgeschakeld account maandenlang te laten rondslingeren.
Is een vooraf aangemaakt, uitgeschakeld account een veiligheidsrisico? Niet noemenswaardig, zolang het uitgeschakeld blijft tot de activatiestap en de groepslidmaatschappen komen uit dezelfde attribuutgestuurde regels die ook voor actieve medewerkers gelden, in plaats van brede, handmatig toegekende toegang "voor de zekerheid".
Is hiervoor een volledige HR-systeemkoppeling nodig? Nee. Attribuutgestuurde groeps- en roltoewijzing werkt zodra de startdatum en andere attributen op het accountobject staan, of dat nu handmatig is ingevoerd of gesynchroniseerd vanuit een HR-platform. Volledige HR-gestuurde automatisering via Azure automation accounts en runbooks is een verdere stap, geen vereiste.
Plant en start ServiceChanger deze joiner-acties automatisch? De ABAC-engine van ServiceChanger berekent groeps- en rollidmaatschap op basis van attributen zodra die zijn ingesteld, zodat vooraf toegekende toegang al klopt voordat het account wordt ingeschakeld. Licentiegereedheid komt uit rapportage over echte Entra ID-aanmeldactiviteit, en een volledigere HR-gestuurde planning van de hele reeks kan gebouwd worden op Azure automation accounts en runbooks voor organisaties die dat willen.
Pre-provisioning van nieuwe medewerkers draait niet om eerder meer werk doen, het draait om een datum op een attribuut de planning laten regelen, zodat niemand het meer hoeft te onthouden. Voor een breder beeld van hoe attribuutgestuurde regels toegang actueel houden over de hele identiteitslevenscyclus, zie ons overzicht Identity & Access Management, of blader verder over onboarding en lifecycle-automatisering op de blog.
Volgende stap
Wil je dat account, toegang en device van nieuwe medewerkers al ingepland en klaar staan voordat ze binnenlopen, zonder dat iemand handmatig data bijhoudt? Plan een demo of lees de documentatie over toegangsautomatisering.
Ook interessant
Day one access voor nieuwe medewerkers automatiseren
Hoe je day one access voor nieuwe medewerkers automatiseert: pre-provisioning, attribuutgestuurde groepen, en licentie- en device-gereedheid vooraf.
Het mover-proces: toegang automatisch herberekenen
Waarom het mover-proces statische toegangsmodellen breekt, en hoe attribuutgestuurde herberekening rechten veilig toevoegt en intrekt met een respijtperiode.
Joiner Mover Leaver automatiseren in Entra ID
Joiner mover leaver automation in Entra ID zonder de kosten van een enterprise IGA-suite: hoe mid-market Microsoft-omgevingen toegang correct houden.