MFA instellen in Microsoft 365: van losse registratie naar beheerst toegangsbeleid
2 mei 2026
Richt MFA beheerst in met Conditional Access, veilige methoden, een registratiecampagne en een supportproces dat uitzonderingen zichtbaar houdt.
Multifactorauthenticatie, meestal afgekort tot MFA, vraagt naast een wachtwoord om een extra bewijs. Dat kan een melding in Microsoft Authenticator, een eenmalige code, een beveiligingssleutel of een passkey zijn. Voor een MKB-organisatie is de techniek maar de helft van het werk. De echte uitdaging is zorgen dat alle juiste accounts beschermd zijn, medewerkers veilig registreren en uitzonderingen niet jarenlang buiten beeld blijven.
Een losse instructie om "de Authenticator-app aan te zetten" is daarom geen volledig MFA-plan. Je hebt ook beleid, een testgroep, herstelafspraken en periodieke controle nodig. Deze handleiding geeft een praktische aanpak voor Microsoft 365 en Microsoft Entra ID, zonder iedere medewerker beheerrechten of ingewikkelde technische documentatie te geven.
Wil je weten of MFA, beheerdersrollen, apparaten en Microsoft 365-beveiliging als geheel goed zijn ingericht? Laat de gratis IT-scan uitvoeren. Je krijgt daarmee een concreet vertrekpunt voor beveiliging en beheer.
Bepaal eerst wat je met MFA wilt bereiken
MFA verkleint het risico dat een gestolen wachtwoord direct toegang geeft tot e-mail, Teams, SharePoint en andere bedrijfsgegevens. Het doel is niet zoveel mogelijk prompts tonen. Het doel is dat iedere interactieve aanmelding passend wordt gecontroleerd, met zo min mogelijk onnodige uitzonderingen en een veilige route wanneer iemand zijn telefoon verliest.
Leg vooraf vier uitgangspunten vast:
- Welke medewerkers, gasten en beheerders moeten in scope zijn?
- Welke authenticatiemethoden zijn toegestaan voor welke groepen?
- Via welk beleid wordt MFA daadwerkelijk afgedwongen?
- Wie helpt bij registratie, toestelwissel en herstel?
Microsoft adviseert een basisbeleid dat alle gebruikers en alle resources omvat en MFA vereist. Noodtoegangsaccounts worden bewust apart behandeld om herstel bij een fout beleid mogelijk te houden. Niet-interactieve technische identiteiten vragen een andere oplossing dan gewone gebruikersaccounts. Maak daarom geen brede uitzondering voor "serviceaccounts" zonder eerst vast te stellen hoe elk account werkelijk wordt gebruikt.
Kies de juiste manier van afdwingen
Binnen Microsoft 365 bestaan meerdere routes die op elkaar kunnen lijken. Houd registratie, toegestane methoden en afdwinging uit elkaar.
| Onderdeel | Functie | Beheervraag |
|---|---|---|
| Authentication methods policy | Bepaalt welke methoden groepen mogen registreren en gebruiken | Welke methode past bij welke gebruiker? |
| Registratiecampagne | Herinnert geschikte gebruikers tijdens aanmelden aan registratie | Hoe krijgen we medewerkers beheerst naar een betere methode? |
| Conditional Access | Bepaalt wanneer toegang alleen na MFA wordt verleend | Welke gebruikers en resources beschermen we? |
| Security Defaults | Biedt een door Microsoft beheerde beveiligingsbasis | Past een eenvoudige standaard beter dan maatwerk? |
| Per-user MFA | Oudere manier om MFA per gebruiker aan te zetten | Is dit nog actief en veroorzaakt het dubbel beheer? |
Gebruik voor een organisatie met passende Microsoft Entra-licenties bij voorkeur Conditional Access als centraal afdwingingsmechanisme. Daarmee kun je een beleid eerst in Report-only zetten, het effect beoordelen en daarna activeren. Gebruik Security Defaults als eenvoudige, door Microsoft beheerde basis wanneer maatwerk met Conditional Access niet passend of beschikbaar is. Meng routes niet gedachteloos. Dubbele instellingen maken support en controle onnodig moeilijk.
Microsoft heeft beheer van MFA- en Self-Service Password Reset-methoden samengebracht in de Authentication methods policy. In het Microsoft Entra-beheercentrum staat een migratiegids die bestaande tenantinstellingen kan inventariseren en overbrengen. Die gids migreert volgens Microsoft de tenantbeleidsinstellingen, niet de individuele gebruikersinstellingen. Controleer dus ook wat er werkelijk per account geregistreerd staat.
Meer uitleg over veilige toegangsregels staat in Conditional Access: drie basisregels voor Microsoft 365.
Geef sterke methoden voorrang
Niet iedere tweede factor biedt dezelfde bescherming. Een sms-code is beter dan alleen een wachtwoord, maar blijft gevoelig voor onderschepping, misleiding en overname van een telefoonnummer. Een goed beheerplan stuurt daarom naar modernere methoden en gebruikt zwakkere methoden alleen waar daar een onderbouwde reden voor is.
Een bruikbare voorkeursvolgorde is:
- phishingbestendige passkeys of FIDO2-beveiligingssleutels voor beheerders en functies met hoog risico;
- Microsoft Authenticator voor brede, praktische inzet;
- tijdelijke herstelmethoden, zoals een Temporary Access Pass, alleen binnen een gecontroleerd proces;
- sms of spraak alleen wanneer sterkere opties nog niet haalbaar zijn en het beleid dit toestaat.
Passkeys kunnen een gebruiker zonder traditioneel wachtwoord laten aanmelden. Microsoft Entra ondersteunt zowel gesynchroniseerde passkeys als apparaatgebonden passkeys op onder meer FIDO2-sleutels en in Microsoft Authenticator. Beheerders kunnen met passkeyprofielen per groep keuzes maken over type, attestation en toegestane authenticators. Dat maakt het mogelijk om voor beheerders strengere eisen te hanteren dan voor algemene kantooraccounts.
Voer passkeys niet organisatiebreed in omdat de optie beschikbaar is. Test eerst apparaattypen, browsers, mobiele platformen, gedeelde werkplekken en het herstelproces. Voor sommige medewerkers is Authenticator voorlopig de meest werkbare keuze. De methode moet zowel veilig als operationeel uitvoerbaar zijn.
Maak een gecontroleerde testgroep
Begin met een kleine groep die de dagelijkse werkwijzen vertegenwoordigt. Neem niet alleen IT-medewerkers op. Kies bijvoorbeeld iemand met een beheerde Windows-laptop, een mobiele gebruiker, een medewerker met meerdere Microsoft 365-organisaties en een beheerder. Houd de groep klein genoeg om iedere mislukte aanmelding direct te onderzoeken.
Controleer vóór de test:
- welke MFA- en SSPR-methoden nu via oude en nieuwe beleidslocaties zijn toegestaan;
- welke gebruikers al Authenticator, een telefoonnummer, beveiligingssleutel of passkey hebben geregistreerd;
- of noodtoegangsaccounts beschikbaar, gecontroleerd en veilig bewaakt zijn;
- of oude toepassingen of protocollen nog afhankelijk zijn van een afwijkende aanmeldroute;
- wie tijdens de test bereikbaar is voor support;
- hoe je een beleidswijziging terugdraait zonder alle beveiliging uit te zetten.
Zet een nieuw Conditional Access-beleid eerst in Report-only. Controleer daarna in de aanmeldlogboeken welke aanmeldingen het beleid geraakt zou hebben. Test vanuit normale kantooromstandigheden, thuiswerk, mobiel gebruik en de meest belangrijke bedrijfsapplicaties. Activeer pas wanneer de verwachte gebruikers slagen en onverwachte impact is verklaard.
Sluit bij een breed MFA-beleid geen volledige applicatie uit om één probleem op te lossen. Zoek de specifieke identiteit, client of technische afhankelijkheid. Een grote uitzondering wordt al snel een permanente achterdeur.
Gebruik een registratiecampagne voor de uitrol
Een registratiecampagne kan gebruikers tijdens hun gewone aanmelding aansporen om Microsoft Authenticator of een passkey te registreren. De gebruiker rondt eerst de normale MFA-controle af en krijgt daarna de registratievraag. Je kunt groepen opnemen of uitsluiten en bepalen hoe uitstel werkt.
Microsoft vermeldt dat één registratiecampagne maar één doelmethode tegelijk kan hebben. Je kunt dus niet binnen dezelfde tenant gelijktijdig één campagne voor Authenticator en één campagne voor passkeys draaien. Kies een duidelijke fase, doelgroep en succescriterium.
Voor een Authenticator-campagne moeten gebruikers voor Authenticator-push zijn ingeschakeld en deze methode nog niet voor push hebben ingesteld. Voor een passkeycampagne moet de passkeymethode in het methodenbeleid zijn ingeschakeld en moet selfservice-instelling zijn toegestaan. Controleer deze voorwaarden voordat je concludeert dat een medewerker een prompt negeert.
Microsoft biedt ook de stand Microsoft managed. In die stand kan Microsoft aanbevolen campagne-instellingen aanpassen. De documentatie beschrijft onder meer een geleidelijke verschuiving van Authenticator naar passkeys voor geschikte tenants. Wil je zelf bepalen welke methode, doelgroep en uitstelregels gelden, kies dan bewust voor eigen configuratie en leg die beslissing vast.
Een registratiecampagne is geen vervanging voor communicatie. Vertel medewerkers vooraf:
- waarom de registratievraag verschijnt;
- welke officiële app of hardware zij nodig hebben;
- dat IT nooit om een MFA-code of goedkeuring via e-mail of telefoon vraagt;
- wat zij moeten doen bij een onverwachte goedkeuringsmelding;
- waar zij hulp krijgen als de registratie mislukt;
- welke reservemethode de organisatie ondersteunt.
Richt support en herstel vóór de uitrol in
De meeste MFA-problemen zijn voorspelbaar: een nieuwe telefoon, een verloren toestel, geen pushmelding, een verkeerd geregistreerd account of geen bereikbare reservemethode. Beschrijf de herstelroute voordat de hele organisatie afhankelijk wordt van MFA.
Een veilige supportintake bevat minimaal:
- naam en zakelijk account van de medewerker;
- het gebruikte apparaat en de applicatie;
- het tijdstip en de exacte foutmelding;
- welke geregistreerde methode nog bereikbaar is;
- of het om toestelwissel, verlies, diefstal of een onbekende prompt gaat;
- wie de identiteit van de medewerker heeft gecontroleerd;
- welke beheeractie is uitgevoerd en door wie.
Vraag nooit om het wachtwoord, een sms-code, een Temporary Access Pass of goedkeuring van een pushmelding. Een medewerker die een onverwachte MFA-prompt krijgt, moet die weigeren en direct melden. Onderzoek vervolgens de aanmeldlogboeken en trek zo nodig sessies in.
Bij een geplande telefoonwissel registreert en test je de nieuwe methode voordat de oude wordt verwijderd. Wanneer geen methode meer bereikbaar is, kan een bevoegde beheerder na identiteitscontrole een passende herstelactie uitvoeren. De praktische routes staan in MFA-app kwijt: herstelprocedure voor medewerkers en beheerders.
Meet dekking, niet alleen registratie
Een lijst met geregistreerde telefoonnummers bewijst niet dat MFA goed wordt afgedwongen. Meet zowel beleid als gebruik. Maak maandelijks een compact beheerbeeld met deze punten:
| Controle | Waarom dit telt |
|---|---|
| Accounts binnen het MFA-beleid | Toont de bedoelde beleidsdekking |
| Accounts met werkende sterke methode | Toont of medewerkers werkelijk kunnen aanmelden |
| Accounts met alleen sms of spraak | Geeft een migratiewerkvoorraad naar sterkere methoden |
| Uitgesloten gebruikers en groepen | Voorkomt vergeten uitzonderingen |
| Mislukte registraties en terugkerende supportmeldingen | Signaleert een uitrol- of instructieprobleem |
| Onverwachte of geweigerde MFA-prompts | Kan wijzen op misbruik van een wachtwoord |
| Noodtoegangsaccounts en laatste testdatum | Bewijst dat herstel mogelijk blijft |
| Beheerders met phishingbestendige methode | Laat zien of de gevoeligste accounts extra zijn beschermd |
Geef iedere uitzondering een eigenaar, reden en herbeoordelingsdatum. "Tijdelijk" zonder datum is geen beheersmaatregel. Controleer daarnaast wijzigingen in groepen en rollen. Een medewerker die later beheerrechten krijgt, kan een sterkere authenticatiemethode nodig hebben dan bij de oorspronkelijke registratie.
Gebruik Microsoft Secure Score als aanvullend signaal, niet als enige bewijs. Een hogere score helpt prioriteren, maar je eigen aanmeldlogboeken, methoderapporten, uitzonderingen en hersteltests laten zien of de maatregel in de praktijk werkt. Lees ook Microsoft Secure Score verbeteren met tien beheersbare acties.
Veelgemaakte fouten
Alleen beheerders beschermen
Beheerders zijn het eerste doel, maar gewone accounts bevatten e-mail, documenten en toegang tot samenwerking. Bescherm interactieve gebruikers breed en maak gerichte uitzonderingen alleen met bewijs.
Iedereen direct activeren
Zonder Report-only, testgroep en supportvenster kan één oude toepassing of ontbrekende methode veel medewerkers blokkeren. Rol gefaseerd uit en controleer aanmeldlogboeken.
Sms als einddoel behandelen
Sms kan een tijdelijke tussenstap zijn, maar stuur functies met verhoogd risico naar sterkere en bij voorkeur phishingbestendige methoden.
Een verloren telefoon alleen opnieuw registreren
Bij verlies of diefstal moet IT ook geregistreerde methoden, actieve sessies en verdachte aanmeldingen beoordelen. Alleen een nieuwe app toevoegen sluit misbruik niet uit.
Uitzonderingen niet herzien
Een uitgesloten groep groeit ongemerkt mee. Leg reden, eigenaar, leden en einddatum vast en controleer dit periodiek.
Registratie verwarren met afdwinging
Een gebruiker kan Authenticator hebben geregistreerd zonder dat ieder relevant toegangsbeleid MFA vereist. Controleer de Authentication methods policy én Conditional Access of Security Defaults.
Veelgestelde vragen
Is Microsoft Authenticator verplicht voor MFA?
Niet per definitie. Welke methoden beschikbaar zijn, wordt bepaald door het beleid van de organisatie. Microsoft Authenticator is praktisch voor brede inzet, terwijl passkeys en FIDO2-sleutels sterkere phishingbestendige mogelijkheden bieden.
Moet iedere gebruiker bij iedere aanmelding een prompt krijgen?
Nee. De frequentie hangt af van sessies, apparaatstatus en toegangsbeleid. Stuur niet op zoveel mogelijk prompts, maar op passende controle. Een onverwachte prompt die de gebruiker niet zelf heeft gestart moet altijd worden geweigerd en gemeld.
Kan ik MFA eerst testen zonder medewerkers te blokkeren?
Ja. Een Conditional Access-beleid kan in Report-only worden gezet. Beoordeel de verwachte impact in de aanmeldgegevens en test met een representatieve groep voordat je het beleid activeert.
Zijn passkeys alleen voor grote ondernemingen?
Nee. Microsoft vermeldt dat passkeys in alle Microsoft Entra ID-edities beschikbaar zijn. De organisatorische geschiktheid hangt wel af van apparaten, gebruikersscenario's, beheer en herstel. Begin daarom klein.
Wat als een oude applicatie niet met MFA werkt?
Schakel MFA niet breed uit. Bepaal eerst of de applicatie verouderde authenticatie gebruikt, of modernisering mogelijk is en welke specifieke identiteit wordt geraakt. Maak alleen een begrensde tijdelijke uitzondering met eigenaar en einddatum.
Hoe vaak moet het MFA-beleid worden gecontroleerd?
Controleer operationele signalen minimaal maandelijks en herzie het ontwerp bij nieuwe applicaties, fusies, nieuwe beheerdersrollen of een gewijzigde authenticatiemethode. Test noodtoegang volgens een vast ritme en leg de uitkomst vast.
Gebruikte Microsoft-bronnen
De productwerking en beheeradviezen zijn op 22 augustus 2026 gecontroleerd tegen deze officiële Microsoft-pagina's: