
MFA-app kwijt: veilig herstel zonder de servicedesk buitenspel te zetten
24 juli 2026
Herstel Microsoft Authenticator veilig met identiteitscontrole, een passende beheeractie, sessiecontrole en aantoonbare nazorg.
Een nieuwe telefoon lijkt een klein IT-moment, totdat Microsoft Authenticator nog op het oude toestel staat. Dan ontstaat tijdsdruk: de medewerker wil verder, de servicedesk wil helpen en een aanvaller kan precies die haast misbruiken. Een veilige herstelprocedure moet daarom twee doelen tegelijk halen: de juiste persoon snel weer toegang geven en voorkomen dat iemand via social engineering een nieuwe MFA-methode aan een account koppelt.
Deze gids is bedoeld voor MKB-directeuren, office managers en IT-verantwoordelijken. Je leert hoe je onderscheid maakt tussen een gewone toestelwissel, een bereikbaar alternatief en een mogelijk beveiligingsincident. Ook zie je welke beheeractie past, wat een Temporary Access Pass wel en niet doet en welk bewijs je na afloop bewaart. Wil je weten of identiteiten, apparaten en Microsoft 365-beheer als geheel goed zijn ingericht? Laat de omgeving beoordelen met de IT-scan.
Begin met drie verschillende situaties
Behandel niet ieder verzoek met de tekst mijn Authenticator werkt niet op dezelfde manier. Stel eerst vast welk scenario geldt.
| Situatie | Kenmerk | Veilig uitgangspunt |
|---|---|---|
| Geplande toestelwissel | Oude telefoon en bestaande methode werken nog | Registreer en test de nieuwe methode vóór je de oude verwijdert |
| Oude methode onbereikbaar | Er is nog een andere eerder geregistreerde methode beschikbaar | Meld daarmee aan en voeg daarna de nieuwe Authenticator-registratie toe |
| Geen methode bereikbaar | De gebruiker kan geen aangeboden methode gebruiken | Laat een bevoegde beheerder pas na identiteitscontrole herstel mogelijk maken |
| Verlies of diefstal | Het oude toestel is buiten controle van de medewerker | Combineer herstel met incidenttriage, methodecontrole en sessiebeoordeling |
Dit onderscheid voorkomt twee fouten. De eerste is onnodig alle methoden wissen terwijl de medewerker nog veilig kan overstappen. De tweede is herstel uitvoeren alsof het alleen om beschikbaarheid gaat, terwijl een verloren toestel ook een beveiligingsrisico kan zijn.
Microsoft bepaalt de aangeboden verificatiemethoden op basis van wat voor het account is geregistreerd en wat het organisatiebeleid toestaat. Een alternatief e-mailadres is niet automatisch een MFA-methode. Kijk daarom naar de keuzes die Microsoft tijdens de aanmelding en op Security info toont.
Bij een geplande telefoonwissel: eerst toevoegen, dan verwijderen
De beste herstelprocedure begint voordat er iets verloren gaat. Als de oude telefoon nog werkt, laat de medewerker zich daarmee aanmelden bij Security info en een nieuwe Authenticator-app registreren. De medewerker scant de eenmalige QR-code, rondt de testmelding af en controleert vervolgens in een privévenster of een nieuwe aanmelding echt op het nieuwe toestel binnenkomt.
Pas na die geslaagde test verwijder je de oude registratie. Een account dat zichtbaar is in de nieuwe app is op zichzelf geen bewijs dat pushmeldingen en de volledige aanmeldroute werken. Bewaar het oude toestel en de oude methode daarom totdat de praktijktest is afgerond.
Controleer meteen of een tweede toegestane methode beschikbaar is. Welke reserveoptie passend is, hangt af van het beleid en het risicoprofiel. Sms kan operationeel bruikbaar zijn, maar is doorgaans minder sterk dan phishingbestendige methoden. Leg vooral niet één universele reserveoplossing op zonder naar licenties, rollen en beleid te kijken. De bredere inrichting staat in MFA instellen voor je organisatie.
Als een alternatieve methode nog werkt
Kan de medewerker bij de aanmelding kiezen voor een andere eerder geregistreerde methode, gebruik die dan om Security info te openen. Controleer voordat je iets verwijdert of de getoonde methoden bekend zijn. Een onverwacht telefoonnummer, onbekende Authenticator-registratie of beveiligingssleutel is geen opruimpunt, maar een mogelijk incidentsignaal.
Voeg de nieuwe Authenticator-app toe, voltooi de test en voer een nieuwe aanmelding uit. Verwijder daarna alleen de registratie van het toestel dat niet meer wordt gebruikt. Wis niet automatisch alle beveiligingsinformatie. Daarmee kun je ook een geldige reserveoptie verwijderen en de medewerker opnieuw buitensluiten.
Komt een sms of melding niet aan, laat de medewerker niet eindeloos nieuwe pogingen starten. Controleer bereik, tijdinstelling, blokkering van berichten en of de juiste methode is geselecteerd. Herhaalde aanvragen kunnen tot tijdelijke blokkering of extra verwarring leiden. Als geen aangeboden methode aantoonbaar werkt, schakel dan over naar beheerd herstel.
Zonder werkende methode begint herstel met identiteit
Wanneer geen enkele verificatiemethode bereikbaar is, mag een e-mail, telefoonnummer of collega die haast noemt niet voldoende zijn. Een aanvaller kan basisgegevens van een medewerker vaak uit openbare bronnen halen. Spreek daarom vooraf af hoe de servicedesk identiteit vaststelt.
Een praktisch controlemodel gebruikt minimaal twee onafhankelijke signalen, bijvoorbeeld:
- terugbellen via een telefoonnummer dat al in een betrouwbaar personeels- of klantregister staat;
- bevestiging door een bekende leidinggevende via een bestaand zakelijk kanaal;
- controle van vooraf vastgelegde gegevens die niet door de aanvrager zelf worden aangeleverd;
- bij verhoogd risico een videogesprek of fysieke controle volgens organisatiebeleid.
Gebruik nooit een nieuw telefoonnummer uit hetzelfde herstelverzoek als enige bewijs. Laat de behandelaar vastleggen welke controles zijn uitgevoerd, door wie en op welk tijdstip. Noteer geen kopie van een identiteitsdocument als dat niet noodzakelijk en beleidsmatig toegestaan is. Het doel is aantoonbare controle, niet zoveel mogelijk persoonsgegevens verzamelen.
Voor beheerdersaccounts hoort een zwaardere route te gelden. Microsoft maakt ook onderscheid in bevoegdheden: het beheren van authenticatiemethoden voor gewone gebruikers en voor accounts met bevoorrechte rollen vraagt passende Entra-rollen. Voer herstel niet uit met een gedeeld beheeraccount en laat niemand zijn eigen noodverzoek zonder tweede controle goedkeuren.
Kies bewust tussen methodebeheer en een Temporary Access Pass
Na identiteitscontrole beoordeelt een bevoegde beheerder de geregistreerde authenticatiemethoden van de gebruiker. Er zijn grofweg twee routes.
Gericht methodebeheer of herregistratie. Verwijder een aantoonbaar verloren methode gericht als dat volstaat. De beheeractie Require re-register MFA is breder. Microsoft beschrijft dat deze actie onder meer Authenticator-apps, telefoonnummers en software-OATH-methoden verwijdert en hardware-OATH-tokens deactiveert. Gebruik haar daarom alleen wanneer brede herregistratie werkelijk de bedoeling is. Anders kan een nog geldige reserveoptie verdwijnen.
Temporary Access Pass. Een TAP is een tijdelijke toegangscode waarmee een gebruiker zich kan aanmelden en een nieuwe sterke methode kan registreren. De organisatie moet TAP vooraf in het beleid voor de juiste doelgroep hebben ingeschakeld. Een bevoegde beheerder maakt de pas voor de geselecteerde gebruiker aan, kiest de passende begin- en geldigheidsinstellingen en verstrekt de code via een gecontroleerd kanaal.
Microsoft vermeldt dat de feitelijke TAP-code na het aanmaken niet opnieuw kan worden bekeken. Deel haar dus niet in een algemeen ticket, groepschat of onbeveiligde notitie. Koppel de uitgifte aan de gecontroleerde medewerker en spreek af wanneer de registratie plaatsvindt. Kies een zo kort mogelijke geldigheidsduur die operationeel haalbaar is.
Een TAP is geen nieuw permanent wachtwoord en geen automatische incidentoplossing. Na een geslaagde registratie moet je nog steeds de oude methode beoordelen, de nieuwe aanmelding testen en een niet meer benodigde TAP verwijderen of laten verlopen. Ook maakt het verlopen van een TAP bestaande sessies niet automatisch ongedaan.
Verlies of diefstal vraagt meer dan een nieuwe QR-code
Bij een verloren of gestolen telefoon is de vraag niet alleen hoe de medewerker weer binnenkomt. Je moet ook bepalen of iemand anders toegang tot het toestel, bestaande apps of actieve sessies kan hebben gehad.
Leg direct vast:
- wanneer en waar het toestel vermoedelijk is verloren;
- of het toestel met pincode of biometrie was vergrendeld;
- of het een beheerd bedrijfsapparaat of privétoestel is;
- of er onverwachte MFA-meldingen, codes of aanmeldingen zijn gezien;
- of de medewerker een melding heeft goedgekeurd die niet door hem of haar is gestart;
- welke zakelijke apps en gegevens op het toestel stonden.
Laat een beheerder de authenticatiemethoden en recente aanmeldactiviteit controleren. Bij een reële kans op misbruik kan Revoke sessions passend zijn. Microsoft legt uit dat het intrekken van sessies refresh-tokens ongeldig maakt en hernieuwde aanmelding afdwingt, maar het effect kan per toepassing en tokentype verschillen. Beschouw één klik daarom niet als sluitend bewijs dat ieder risico onmiddellijk weg is.
Beoordeel daarnaast via het gebruikte apparaatbeheer of blokkeren, wissen of uit beheer verwijderen nodig is. De juiste actie verschilt tussen een volledig beheerd bedrijfsapparaat en een privételefoon waarop alleen zakelijke appbeveiliging actief is. Wis een privétoestel niet zonder dat het beleid en de technische mogelijkheid daarvoor duidelijk zijn.
Zie je verdachte aanmeldingen of heeft de medewerker een onbekende melding goedgekeurd, behandel het als een accountincident. Controleer dan ook wachtwoordherstel, mailboxregels, gedelegeerde toegang en andere relevante signalen volgens het incidentproces. De gids over Conditional Access-basisregels helpt om risicovolle toegang structureel te beperken.
Maak van het supportticket aantoonbaar bewijs
Een goed ticket bevat genoeg informatie om achteraf te begrijpen waarom toegang is hersteld, zonder geheime codes of overbodige persoonsgegevens op te slaan. Gebruik bijvoorbeeld deze vaste velden:
| Onderdeel | Wat je vastlegt |
|---|---|
| Aanleiding | Toestelwissel, defect, verlies, diefstal of onbekende oorzaak |
| Risiconiveau | Regulier herstel of mogelijk beveiligingsincident |
| Identiteitscontrole | Gebruikte onafhankelijke controles en behandelaar |
| Beheeractie | Gericht verwijderd, herregistratie verplicht, TAP uitgegeven, sessies ingetrokken |
| Tijdvenster | Start, uitvoering en afronding |
| Praktijktest | Nieuwe aanmelding geslaagd op het bedoelde toestel |
| Controle achteraf | Bekende methoden, verdachte activiteit en eventuele apparaatactie |
| Afsluiting | Medewerker bevestigd, tijdelijke middelen opgeruimd, eigenaar akkoord |
Sla nooit de TAP-code, MFA-code, QR-code of een wachtwoord in het ticket op. Noteer wel dat een code via het goedgekeurde kanaal is verstrekt en wanneer zij verviel. Bij een beveiligingsincident koppel je het supportticket aan het incidentnummer, zodat beschikbaarheidsherstel en onderzoek niet als twee losse werkelijkheden eindigen.
Meet maandelijks hoeveel MFA-herstellen voorkomen, hoe lang ze duren en hoeveel verzoeken escaleren naar een incident. Veel herstelverzoeken na toestelwissels kunnen wijzen op gebrekkige offboarding van oude toestellen of ontbrekende communicatie. Veel accounts zonder reserveoptie kunnen wijzen op een te smal registratiebeleid. Gebruik cijfers om het proces te verbeteren, niet om medewerkers af te rekenen.
Controlelijst vóór afsluiting
Sluit het verzoek pas wanneer alle toepasselijke controles aantoonbaar zijn afgerond:
- Het scenario en risiconiveau zijn vastgesteld.
- De identiteit is via het afgesproken proces gecontroleerd.
- Alleen een passende, minimaal noodzakelijke beheeractie is uitgevoerd.
- De nieuwe Authenticator-registratie heeft de testmelding doorstaan.
- Een nieuwe aanmelding in een privévenster is geslaagd.
- De medewerker herkent alle resterende authenticatiemethoden.
- De oude of verloren methode is verwijderd.
- Een tijdelijke TAP is niet meer bruikbaar zodra herstel klaar is.
- Bij verlies of diefstal zijn sessies, aanmeldingen en apparaatacties beoordeeld.
- Geheimen en QR-codes staan niet in het ticket.
- De uitgevoerde controle, actie en uitkomst zijn vastgelegd.
Een vergeten wachtwoord is een ander probleem dan een verloren MFA-methode, ook al kunnen ze tegelijk optreden. Richt wachtwoordherstel apart en beheersbaar in met Self-Service Password Reset in Microsoft Entra ID.
Veelgestelde vragen
Kan Microsoft Support een MFA-code voor een medewerker verstrekken?
Nee. De officiële supportinformatie geeft aan dat supportmedewerkers geen verificatiecodes kunnen versturen en accountgegevens niet namens de organisatie aanpassen. Gebruik de beheerroute van je eigen organisatie.
Kan een telefoonback-up Microsoft Authenticator volledig herstellen?
Ga daar bij een zakelijk account niet van uit. Cloudback-up kan bepaalde accountinformatie helpen terugzetten, maar werk- of schoolaccounts kunnen opnieuw registratie vereisen. Test altijd de nieuwe methode via een volledige aanmelding.
Moet de beheerder altijd Require re-register MFA kiezen?
Nee. Die actie is breed en verwijdert meerdere typen geregistreerde methoden. Kies gericht methodebeheer wanneer alleen één verloren registratie weg hoeft. Gebruik brede herregistratie alleen als dat past bij het risico en de gewenste uitkomst.
Is een Temporary Access Pass hetzelfde als een tijdelijk wachtwoord?
Nee. Een TAP is een tijdelijke authenticatiemethode voor toegang en registratie. Zij vervangt niet automatisch het normale wachtwoordbeleid en trekt bestaande sessies niet vanzelf in.
Hoe lang moet een TAP geldig zijn?
Zo kort als praktisch uitvoerbaar binnen het beleid. Microsoft ondersteunt configureerbare geldigheid. Stem het venster af op de geplande herstelafspraak en voorkom dat een ongebruikte pas onnodig lang bruikbaar blijft.
Moet het wachtwoord altijd worden gewijzigd bij verlies van een telefoon?
Niet automatisch. Beoordeel de feiten. Bij aanwijzingen voor accountmisbruik kan wachtwoordherstel passend zijn, naast methodebeheer, sessie-intrekking en onderzoek. Een toestelverlies zonder verdachte activiteit vraagt niet per definitie dezelfde maatregelen.
Wanneer is het herstel echt klaar?
Wanneer een nieuwe aanmelding aantoonbaar werkt, oude of verdachte methoden zijn beoordeeld, tijdelijke toegang is opgeruimd, eventuele incidentsignalen zijn onderzocht en het ticket voldoende bewijs bevat. Alleen een nieuwe QR-code scannen is geen volledige afsluiting.
Gebruikte Microsoft-bronnen
De productwerking en beheeracties zijn op 8 september 2026 gecontroleerd tegen deze officiële Microsoft-documentatie. De links bevatten geen trackingparameters:
- Manage user authentication methods for Microsoft Entra multifactor authentication
- Configure a Temporary Access Pass in Microsoft Entra ID
- Revoke user access in an emergency in Microsoft Entra ID
- Common problems with two-step verification for a work or school account
- Set up Security info from a sign-in page