Conditional Access: drie basisregels voor elke Microsoft 365-organisatie
3 mei 2026
Conditional Access is de slimste beveiligingslaag in Microsoft 365. Deze handleiding beschrijft de drie beleidsstukken die elke organisatie met Business Premium minimaal moet instellen.
Conditional Access (CA) werkt als een intelligent toegangsbeleid: het bepaalt onder welke omstandigheden een gebruiker toegang krijgt tot Microsoft 365. Niet elke aanmelding is even vertrouwenswaardig, een aanmelding vanuit een onbekend land om 3 uur 's nachts vraagt om een andere reactie dan een aanmelding vanuit kantoor op maandagochtend.
In deze handleiding zetten we de drie basisbeleidsstukken in die elke organisatie met Microsoft 365 Business Premium (of E3/E5) minimaal nodig heeft.
Vereisten
- Microsoft 365 Business Premium, E3 + Entra ID P1, of E5
- Global Admin of Conditional Access Administrator-rol
- Een werkend noodtoegangsaccount (zie tip hieronder)
Kritieke eerste stap, noodtoegangsaccount aanmaken Voordat je CA-beleid inschakelt, maak je een noodtoegangsaccount aan:
- Gebruikersnaam zoals noodtoegang@jouwtenant.com
- Lang willekeurig wachtwoord (32+ tekens), bewaard in een fysieke kluis
- Global Admin rechten
- Geen MFA ingesteld, geen licentie nodig
- Sluit dit account uit van ALLE CA-beleid Dit account gebruik je alleen als je per ongeluk bent buitengesloten.
Beleid 1, MFA vereisen voor alle gebruikers
Dit is het fundament. Alle aanmeldingen bij Microsoft 365 vereisen een tweede verificatiestap.
- Ga naar entra.microsoft.com → Beveiliging → Conditional Access → + Nieuw beleid
- Naam: Alle gebruikers, MFA vereisen
- Gebruikers: Alle gebruikers | Uitsluiten: noodtoegangsaccount + eventueel serviceaccounts
- Cloudapps: Alle cloudapps
- Verlenen: Toegang verlenen → Meervoudige verificatie vereisen
- Beleidsstatus: Aan → Opslaan
Tip: Wil je MFA niet vereisen op kantoor? Maak een Named Location aan met het kantoor-IP-adres en voeg dit toe als uitzondering onder Voorwaarden → Locaties.
Beleid 2, Verouderde authenticatieprotocollen blokkeren
IMAP, POP3 en SMTP ondersteunen geen MFA en worden gebruikt door aanvallers om beleid te omzeilen. Dit beleid blokkeert ze volledig.
- Maak een nieuw CA-beleid aan
- Naam: Verouderd authenticatieprotocol blokkeren
- Gebruikers: Alle gebruikers | Uitsluiten: noodtoegangsaccount
- Cloudapps: Alle cloudapps
- Voorwaarden → Clientapps: Vink aan:
- Exchange ActiveSync-clients
- Andere clients
- Verlenen: Toegang blokkeren
- Beleidsstatus: Aan → Opslaan
Let op: Controleer eerst of er nog applicaties in gebruik zijn die verouderde protocollen gebruiken (bv. een scanner die e-mail verstuurt via SMTP met gebruikersnaam/wachtwoord). Schakel die over op een service account met een App Password of gebruik SMTP relay via Microsoft 365.
Beleid 3, Beheerders altijd MFA verplichten
Beheerdersaccounts zijn het primaire doelwit van aanvallers. Dit beleid dwingt MFA af voor alle gebruikers met een beheerdersrol, ook als ze op een vertrouwde locatie zijn.
- Maak een nieuw CA-beleid aan
- Naam: Beheerders, MFA altijd vereisen
- Gebruikers: Klik op Verouderde directory-rollen selecteren en voeg toe:
- Global Administrator
- Security Administrator
- SharePoint Administrator
- Exchange Administrator
- Teams Administrator
- (en alle andere beheerdersrollen die in gebruik zijn)
- Cloudapps: Alle cloudapps
- Verlenen: Toegang verlenen → Meervoudige verificatie vereisen
- Beleidsstatus: Aan → Opslaan
Aanbevolen volgorde voor activatie
Schakel beleid nooit allemaal tegelijk in op een productieomgeving. Gebruik deze volgorde:
- Schakel eerst elk beleid in op Alleen rapporteren, dit logt wat er zou zijn geblokkeerd zonder daadwerkelijk te blokkeren
- Controleer na 1–2 weken de Aanmeldingslogboeken in Entra op onverwachte blokkades
- Schakel beleid pas op Aan als je zeker bent dat het geen productieverstoringen oplevert
Aanmeldingslogboeken controleren
Na activatie controleer je regelmatig de logboeken op onverwachte blokkades:
- Ga naar entra.microsoft.com → Identiteit → Bewaking → Aanmeldingslogboeken
- Filter op Status: Mislukt of Conditional Access: Mislukt
- Klik op een aanmelding om te zien welk beleid heeft geblokkeerd en waarom
Veelgestelde vragen
Ik ben per ongeluk buitengesloten, wat nu? Gebruik het noodtoegangsaccount om in te loggen. Dit account is uitgesloten van alle CA-beleid en heeft altijd toegang. Als je dat account ook niet hebt, neem dan contact op met Microsoft Support voor tenant-herstel.
Kan ik CA-beleid ook instellen voor specifieke apps? Ja. In plaats van "Alle cloudapps" kies je specifieke apps zoals SharePoint, Exchange of een SaaS-applicatie. Dit is handig als je strengere eisen wilt voor gevoelige systemen.
Wat is het verschil tussen CA en beveiligingsstandaarden? Beveiligingsstandaarden zijn een vooraf ingesteld basispakket zonder aanpassingsmogelijkheden. Conditional Access geeft volledige controle: je kunt uitzonderingen maken, locaties instellen, apparaatvereisten toevoegen en beleid per app configureren.
Breng je eigen IT-situatie in kaart
Wil je weten waar jouw organisatie technisch en organisatorisch kan verbeteren? Doe de gratis IT-scan en ontvang direct een praktisch overzicht van aandachtspunten.