MFA instellen voor je Microsoft 365-organisatie
2 mei 2026
Multifactorauthenticatie is de meest effectieve maatregel tegen accountovername. Deze handleiding legt uit hoe je MFA inschakelt voor alle medewerkers, inclusief Conditional Access en herstelstappen.
Meer dan 99% van de accountovernames had voorkomen kunnen worden met multifactorauthenticatie (MFA). Toch heeft het gemiddelde Nederlandse MKB-bedrijf MFA op minder dan de helft van de accounts ingeschakeld. In deze handleiding schakel je MFA correct en volledig in voor je gehele organisatie.
Drie manieren om MFA in te schakelen
Microsoft biedt drie methoden, elk met een ander bereik en beheersniveau:
| Methode | Geschikt voor | Nadeel |
|---|---|---|
| Beveiligingsstandaarden | Kleine organisaties zonder Entra P1-licentie | Geen uitzonderingen mogelijk |
| Conditional Access | Organisaties met Business Premium, E3 of E5 | Iets meer configuratie vereist |
| Per-gebruiker MFA | Tijdelijke noodoplossing | Verouderd, niet aanbevolen |
Aanbeveling voor MKB: Gebruik Beveiligingsstandaarden als je Microsoft 365 Business Basic of Standard hebt. Gebruik Conditional Access als je Business Premium hebt, dit geeft meer controle en uitzonderingsmogelijkheden.
Optie A, Beveiligingsstandaarden inschakelen
Beveiligingsstandaarden dwingen MFA af voor alle gebruikers en blokkeren verouderde authenticatieprotocollen automatisch.
- Ga naar het Microsoft Entra-beheercentrum: entra.microsoft.com
- Klik op Identiteit → Overzicht → tabblad Eigenschappen
- Scroll naar beneden en klik op Beveiligingsstandaarden beheren
- Zet de schakelaar op Ingeschakeld
- Klik op Opslaan
Vanaf nu worden alle gebruikers bij de volgende aanmelding gevraagd MFA in te stellen. Ze hebben 14 dagen de tijd om dit te doen voordat toegang wordt geblokkeerd.
Let op: Beveiligingsstandaarden zijn niet compatibel met Conditional Access-beleid. Als je al CA-beleid hebt, kun je beveiligingsstandaarden niet inschakelen.
Optie B, MFA via Conditional Access (aanbevolen voor Business Premium)
Stap 1, Maak een nieuw beleid aan
- Ga naar entra.microsoft.com → Beveiliging → Conditional Access → + Nieuw beleid
- Geef het beleid een naam, bv. Alle gebruikers, MFA vereisen
Stap 2, Stel de toewijzingen in
Gebruikers:
- Klik op Gebruikers → selecteer Alle gebruikers
- Voeg onder Uitsluiten een noodtoegangsaccount toe (zie tip hieronder)
Cloudapps:
- Klik op Cloudapps of acties → selecteer Alle cloudapps
Stap 3, Stel de toegangscontrole in
- Klik op Verlenen
- Kies Toegang verlenen → vink Meervoudige verificatie vereisen aan
- Klik op Selecteren
Stap 4, Activeer het beleid
- Zet Beleidsstatus op Aan
- Klik op Opslaan
Kritieke tip, noodtoegangsaccount: Maak altijd een break-glass account aan en sluit dit uit van het CA-beleid. Dit account heeft een lang willekeurig wachtwoord, geen MFA, en wordt bewaard in een fysieke kluis. Zo verlies je nooit toegang tot je tenant als er iets misgaat.
De Microsoft Authenticator-app instellen
Medewerkers ontvangen bij de volgende aanmelding een wizard om MFA in te stellen. Zo werkt het voor hen:
- Download Microsoft Authenticator via de App Store (iOS) of Google Play (Android)
- Klik in de aanmeldwizard op Volgende → Volgende
- Open de Authenticator-app en tik op + → Werk- of schoolaccount
- Kies QR-code scannen en scan de code op het scherm
- Voer de verificatiecode in die de app toont om de koppeling te bevestigen
Bij elke volgende aanmelding ontvangen medewerkers een pushmelding op hun telefoon die ze goedkeuren.
Alternatieve verificatiemethoden
| Methode | Veiligheidsniveau | Aanbeveling |
|---|---|---|
| Microsoft Authenticator (pushmelding) | Hoog | Standaard voor alle medewerkers |
| FIDO2-hardwaretoken (YubiKey e.d.) | Zeer hoog | Beheerders en gevoelige rollen |
| SMS-verificatiecode | Matig | Alleen als smartphone niet beschikbaar is |
| Telefoongesprek | Matig | Zelden nodig |
Stel extra methoden in via Entra-beheercentrum → Beveiliging → Verificatiemethoden.
MFA-registratiestatus controleren
Wil je zien wie MFA al heeft ingesteld?
- Ga naar entra.microsoft.com → Identiteit → Gebruikers → Alle gebruikers
- Klik bovenaan op MFA per gebruiker
- Je ziet een overzicht per medewerker: Uitgeschakeld, Ingeschakeld of Afgedwongen
Via Rapporten → Verificatiemethoden zie je gedetailleerd welke methoden per gebruiker zijn geregistreerd.
Veelgestelde vragen
Een medewerker is zijn telefoon kwijt, hoe reset ik MFA? Ga naar entra.microsoft.com → Gebruikers → zoek de medewerker → klik op Verificatiemethoden → verwijder de ingestelde methoden. De medewerker wordt bij de volgende aanmelding gevraagd MFA opnieuw in te stellen.
Kan ik MFA uitschakelen voor het kantoornetwerk? Ja, via Conditional Access. Maak een Named Location aan met het kantoor-IP-adres en voeg als voorwaarde toe dat vertrouwde locaties worden uitgesloten van de MFA-eis. Medewerkers op kantoor hoeven dan geen MFA te gebruiken.
Werkt MFA met oudere applicaties (IMAP, SMTP, POP3)? Nee. Verouderde protocollen omzeilen MFA volledig. Blokkeer deze via Conditional Access en schakel medewerkers over op moderne alternatieven zoals de Outlook-app.
Breng je eigen IT-situatie in kaart
Wil je weten waar jouw organisatie technisch en organisatorisch kan verbeteren? Doe de gratis IT-scan en ontvang direct een praktisch overzicht van aandachtspunten.