Hoe beheer je gebruikersrechten in een Microsoft 365-omgeving?
Gebruikersrechten beheer je in een Microsoft 365-omgeving via het Microsoft 365-beheercentrum, waar je rollen toewijst, groepen aanmaakt en toegangsrechten per service instelt. Goed rechtenbeheer is essentieel voor de beveiliging van je organisatie en voorkomt dat gebruikers toegang krijgen tot gegevens die niet voor hen bedoeld zijn. Dit artikel beantwoordt de meest gestelde vragen over rollen, groepen en toegangscontrole binnen Microsoft 365, zodat je als beheerder of lerende professional direct aan de slag kunt. Als je wilt weten welke IT-trainingen je hiervoor kunt volgen, lees dan ook onze overige artikelen.
Welke rollen en rechtenniveaus bestaan er in Microsoft 365?
Microsoft 365 werkt met een systeem van ingebouwde beheerdersrollen die elk een specifiek rechtenniveau vertegenwoordigen. De twee uitersten zijn de globale beheerder, die volledige controle heeft over de hele omgeving, en de standaardgebruiker, die alleen toegang heeft tot zijn of haar eigen bestanden en applicaties. Daartussen bevinden zich tientallen gespecialiseerde rollen.
De meest gebruikte rollen zijn:
- Globale beheerder: Heeft toegang tot alle instellingen en services. Gebruik deze rol zo spaarzaam mogelijk.
- Gebruikersbeheerder: Kan gebruikersaccounts aanmaken, bewerken en verwijderen, maar heeft geen toegang tot facturering of beveiligingsinstellingen.
- Exchange-beheerder: Beheert e-mailinstellingen, postvakken en distributielijsten.
- SharePoint-beheerder: Beheert SharePoint-sites en instellingen voor bestandsopslag.
- Beveiligingsbeheerder: Heeft toegang tot beveiligingsrapporten, waarschuwingen en beleid in Microsoft Defender en Purview.
- Helpdesk-beheerder: Kan wachtwoorden resetten en basisondersteuning bieden, maar heeft beperkte rechten.
Het principe van least privilege is hier leidend: geef gebruikers en beheerders alleen de rechten die ze daadwerkelijk nodig hebben voor hun taken. Dit beperkt de schade bij een eventueel beveiligingsincident aanzienlijk.
Hoe wijs je beheerdersrollen toe aan gebruikers?
Je wijst beheerdersrollen toe via het Microsoft 365-beheercentrum onder het onderdeel Gebruikers. Selecteer een gebruiker, kies het tabblad Rollen en wijs de gewenste beheerdersrol toe. De wijziging is direct actief en de gebruiker kan de nieuwe rechten na een nieuwe aanmelding gebruiken.
Volg deze stappen voor een correcte toewijzing:
- Ga naar admin.microsoft.com en meld je aan als globale beheerder.
- Navigeer naar Gebruikers > Actieve gebruikers.
- Selecteer de gebruiker aan wie je een rol wilt toewijzen.
- Klik op het tabblad Rollen en kies voor Rollen beheren.
- Selecteer de gewenste rol uit de lijst en sla de wijziging op.
Voor organisaties die werken met Azure Active Directory (nu Microsoft Entra ID) is het ook mogelijk om rollen toe te wijzen via Privileged Identity Management (PIM). Met PIM kun je tijdelijke beheerdersrechten toekennen, zodat gebruikers alleen op het moment dat het nodig is verhoogde rechten activeren. Dit is een aanbevolen werkwijze voor gevoelige rollen zoals de globale beheerder.
Wat is het verschil tussen Microsoft 365-groepen en beveiligingsgroepen?
Microsoft 365-groepen zijn samenwerkingsgroepen die automatisch een gedeeld postvak, een Teams-kanaal, een SharePoint-site en een gedeelde agenda aanmaken. Beveiligingsgroepen zijn bedoeld om toegang tot resources te beheren en hebben geen samenwerkingsfunctionaliteit. Kies het type groep op basis van het doel: samenwerking of toegangsbeheer.
Een overzicht van de belangrijkste verschillen:
- Microsoft 365-groep: Gericht op samenwerking, kan externe leden bevatten, koppelt automatisch aan Teams en SharePoint.
- Beveiligingsgroep: Gericht op toegangsbeheer, wordt gebruikt om rechten toe te kennen aan applicaties, SharePoint-sites of andere resources.
- E-mailbeveiligingsgroep: Een combinatie die zowel e-maildistributie als toegangsbeheer ondersteunt.
- Dynamische groep: Voegt gebruikers automatisch toe op basis van kenmerken zoals afdeling of functie, wat handmatig beheer vermindert.
In de praktijk gebruik je beveiligingsgroepen wanneer je wilt bepalen wie toegang heeft tot een bepaalde applicatie of SharePoint-bibliotheek. Microsoft 365-groepen gebruik je wanneer een team structureel samenwerkt en daarvoor gedeelde tools nodig heeft.
Hoe beheer je toegangsrechten voor SharePoint en OneDrive?
Toegangsrechten voor SharePoint beheer je op siteniveau, bibliotheekniveau en documentniveau. Voor OneDrive geldt dat elke gebruiker eigenaar is van zijn of haar eigen opslagruimte en zelf kan bepalen met wie bestanden gedeeld worden, binnen de grenzen die de beheerder heeft ingesteld.
Toegangsrechten in SharePoint
SharePoint werkt met rechtenniveaus die je kunt toewijzen aan individuele gebruikers of groepen. De standaardrechtenniveaus zijn Eigenaar, Lid en Bezoeker. Eigenaren hebben volledige controle, leden kunnen inhoud toevoegen en bewerken, en bezoekers kunnen alleen lezen. Je kunt ook aangepaste rechtenniveaus aanmaken als de standaardopties niet volstaan.
Beste praktijken voor SharePoint-rechtenbeheer:
- Gebruik groepen in plaats van individuele gebruikers voor rechtentoewijzing.
- Vermijd het doorbreken van rechtenovererving op documentniveau, omdat dit het beheer snel onoverzichtelijk maakt.
- Stel een beleid in voor extern delen via het SharePoint-beheercentrum.
Toegangsrechten in OneDrive
Als beheerder stel je via het OneDrive-beheercentrum in welke deelopties beschikbaar zijn voor gebruikers. Je kunt extern delen volledig blokkeren, beperken tot specifieke domeinen of toestaan met een vervaldatum op gedeelde koppelingen. Individuele gebruikers beheren hun eigen deelmachtigingen binnen die grenzen via de OneDrive-interface.
Hoe controleer je wie toegang heeft tot wat in Microsoft 365?
Je controleert toegangsrechten in Microsoft 365 via het beheercentrum, de Microsoft Entra ID-portal en de auditlogboeken in Microsoft Purview. Samen geven deze tools een volledig beeld van wie toegang heeft tot welke resources en welke acties gebruikers hebben uitgevoerd.
Gebruik de volgende tools voor toegangscontrole:
- Microsoft Entra ID (voorheen Azure AD): Bekijk groepslidmaatschappen, roltoewijzingen en aanmeldingsactiviteit per gebruiker.
- Microsoft Purview auditlogboek: Zoek op specifieke activiteiten zoals het openen van bestanden, het wijzigen van machtigingen of het delen van inhoud.
- SharePoint-beheercentrum: Bekijk per site wie eigenaar, lid of bezoeker is en welke externe koppelingen actief zijn.
- Toegangsbeoordelingen in Entra ID: Stel periodieke beoordelingen in waarbij groepseigenaren bevestigen of leden nog steeds toegang nodig hebben.
Regelmatige toegangsbeoordelingen zijn een belangrijk onderdeel van een volwassen beveiligingsbeleid. Ze helpen voorkomen dat voormalige medewerkers of externe partijen onbedoeld toegang behouden tot gevoelige informatie.
Welke veelgemaakte fouten moet je vermijden bij rechtenbeheer?
De meest voorkomende fouten bij het beheren van gebruikersrechten in Microsoft 365 zijn het toekennen van te ruime rechten, het niet intrekken van rechten bij uitdiensttreding en het ontbreken van een duidelijk groepsbeheerbeleid. Deze fouten vergroten het aanvalsoppervlak van je organisatie en maken audits lastig.
Vermijd de volgende veelgemaakte fouten:
- Te veel globale beheerders: Beperk het aantal globale beheerdersaccounts tot het absolute minimum en gebruik in de dagelijkse praktijk een account met beperktere rechten.
- Geen offboarding-proces: Zorg ervoor dat accounts van vertrekkende medewerkers direct worden geblokkeerd en dat hun groepslidmaatschappen worden ingetrokken.
- Rechten op individueel niveau in plaats van via groepen: Dit maakt het beheer onoverzichtelijk en vergroot de kans op inconsistenties.
- Geen gebruik van meervoudige verificatie (MFA): Zeker voor beheerdersaccounts is MFA een absolute vereiste.
- Extern delen zonder vervaldatum: Gedeelde koppelingen zonder vervaldatum blijven onbeperkt actief, ook als de samenwerking al lang is afgerond.
- Vergeten van serviceaccounts: Accounts die worden gebruikt door applicaties of scripts worden vaak over het hoofd gezien bij rechtenbeheer.
Een gestructureerde aanpak met duidelijke beleidsregels, regelmatige audits en geautomatiseerde workflows verkleint de kans op deze fouten aanzienlijk.
Hoe Startel helpt met het beheren van gebruikersrechten in Microsoft 365
Wij begrijpen dat rechtenbeheer in Microsoft 365 complex kan zijn, zeker als je in een grotere organisatie werkt of net begint met IT-beheer. Bij Startel bieden we gerichte Microsoft-trainingen die je de kennis en vaardigheden geven om gebruikersbeheer, beveiliging en toegangscontrole professioneel aan te pakken. Wat je bij ons kunt verwachten:
- Officieel erkende Microsoft-trainingen voor zowel beginners als gevorderde IT-professionals
- Klassikale, online en zelfstudiemogelijkheden die passen bij jouw planning
- Voorbereiding op Microsoft-certificeringen via ons erkend examencentrum
- Persoonlijke begeleiding door ervaren trainers met praktijkervaring
- Trainingen die direct aansluiten op actuele Microsoft 365-omgevingen
Of je nu voor het eerst een Microsoft 365-omgeving beheert of je kennis wilt verdiepen richting een certificering, wij helpen je verder. Bekijk ons volledige trainingsaanbod of neem vrijblijvend contact met ons op om te bespreken welke opleiding het beste bij jouw situatie past.
