Enterpriseontwerp voor identiteit en toegang
Ontwerp een RBAC-model op grote schaal met managementgroepen, aangepaste rollen en Privileged Identity Management om just-in-time-toegang voor gevoelige bewerkingen af te dwingen.
Enterpriseontwerp voor identiteit en toegang is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Identiteit op ondernemingsschaal
In Azure-omgevingen van ondernemingen moet identiteits- en toegangsbeheer kunnen meegroeien met honderden abonnementen, duizenden gebruikers en tientallen teams, die allemaal verschillende behoeften hebben op het gebied van toegang tot resources. Een goed ontworpen identiteitsmodel voorkomt zowel te ruime toegangsrechten (gebruikers met te veel toegang) als te beperkte toegangsrechten (gebruikers die hun werk niet kunnen doen). De basis bestaat uit Microsoft Entra ID in combinatie met Azure RBAC en hulpprogramma's voor beheer, zoals Privileged Identity Management (PIM).
RBAC-basisprincipes opnieuw bekeken
Azure Role-Based Access Control (RBAC) verleent toegang via drie onderdelen:
- Beveiligingsprincipal — wie (gebruiker, groep, serviceprincipal of beheerde identiteit)
- Roldefinitie — wat (een set toegestane acties, bijvoorbeeld 'Contributor')
- Bereik — waar (beheergroep, abonnement, resourcegroep of afzonderlijke resource)
Door deze drie elementen te combineren ontstaat een roltoewijzing. Rollen worden overgenomen in de hiërarchie: een rol die op het niveau van een beheergroep is toegewezen, geldt voor alle onderliggende abonnementen.
# Assign the Reader role at a management group level:
az role assignment create \
--assignee 'user@company.com' \
--role 'Reader' \
--scope '/providers/Microsoft.Management/managementGroups/LandingZones'Ingebouwde versus aangepaste rollen
Azure biedt meer dan 100 ingebouwde rollen voor veelvoorkomende scenario's (Owner, Contributor, Reader en servicespecifieke rollen). Voor de meeste gebruiksscenario's binnen ondernemingen zijn ingebouwde rollen voldoende. Als je echter machtigingen nodig hebt die niet overeenkomen met een ingebouwde rol — bijvoorbeeld een rol waarmee je VM's kunt lezen maar niet kunt verwijderen — kun je een aangepaste rol maken met precies de benodigde machtigingen, volgens het principe van minimale bevoegdheden.
# Create a custom role:
az role definition create --role-definition '{
"Name": "VM Operator",
"Description": "Can start and stop VMs but cannot create or delete them",
"Actions": [
"Microsoft.Compute/virtualMachines/start/action",
"Microsoft.Compute/virtualMachines/powerOff/action",
"Microsoft.Compute/virtualMachines/read"
],
"NotActions": [],
"AssignableScopes": ["/subscriptions/<subscription-id>"]
}'Toegang toewijzen op basis van groepen
Wijs waar mogelijk rollen toe aan Entra ID-groepen in plaats van aan afzonderlijke gebruikers. Wanneer je een rol aan een groep toewijst, nemen alle leden die rol over. Toegang toevoegen of verwijderen is dan een kwestie van een gebruiker aan de groep toevoegen of uit de groep verwijderen, in plaats van roltoewijzingen op meerdere bereiken te wijzigen. Dit vermindert de administratieve overhead aanzienlijk en zorgt ervoor dat teamleden die dezelfde functie uitvoeren, consistente toegang hebben.
# Create a group and assign a role to the group:
az ad group create \
--display-name 'ProductionContributors' \
--mail-nickname 'prod-contributors'
az role assignment create \
--assignee '<group-object-id>' \
--role 'Contributor' \
--scope '/subscriptions/prod-subscription-id'Privileged Identity Management (PIM)
Privileged Identity Management (PIM) is een Entra ID-service die tijdelijke bevoorrechte toegang (JIT) tot Azure-resources en Entra ID-rollen biedt. In plaats van permanente Owner- of Global Administrator-toegang te hebben, komen gebruikers in aanmerking voor bevoorrechte rollen en moeten ze activering aanvragen wanneer ze verhoogde toegang nodig hebben. Voor activering kan MFA, een motivatie en goedkeuring door een aangewezen goedkeurder vereist zijn.
# Workflow with PIM:
# 1. Security team makes 'alice@company.com' eligible for 'Owner' on prod subscription
# 2. Alice requests activation via PIM portal or myaccess.microsoft.com
# 3. Alice provides justification: 'Emergency patching for CVE-2026-1234'
# 4. Manager approves the request (optional step)
# 5. Alice receives Owner access for 4 hours, then access expires automatically
# 6. All activation events are logged in Entra ID audit logsVoordelen van PIM binnen ondernemingen
PIM biedt verschillende beveiligingsvoordelen voor bedrijfsomgevingen:
- Verkleind aanvalsoppervlak — geen permanente beheerdersaccounts die gecompromitteerd kunnen worden
- Controlespoor — elke activering wordt vastgelegd met tijdstempel, motivatie en goedkeurder
- Toegangsbeoordelingen — PIM ondersteunt periodieke beoordelingen waarbij managers bevestigen welke gebruikers in aanmerking moeten blijven komen
- Tijdsgebonden toegang — zelfs goedgekeurde toegang verloopt automatisch, zodat vergeten verhoogde machtigingen geen risico blijven vormen
Het RBAC-model ontwerpen
Een goed ontworpen RBAC-model voor ondernemingen heeft doorgaans de volgende lagen:
- Niveau van de beheergroep — brede leestoegang voor beheerteams; beleidstoewijzingen
- Niveau van het abonnement — Contributor-toegang op teamniveau voor applicatieteams die één abonnement beheren
- Niveau van de resourcegroep — servicespecifieke rollen (bijvoorbeeld Storage Blob Contributor voor een toepassing die alleen toegang tot blobs nodig heeft)
- Niveau van de resource — alleen voor uitzonderlijke gevallen waarin fijnmazige controle nodig is
Service-principals en beheerde identiteiten
Applicaties en geautomatiseerde processen mogen geen gebruikersaccounts gebruiken om zich bij Azure te verifiëren. Gebruik in plaats daarvan:
- Service-principals — applicatieregistraties in Entra ID met een client-id en geheim of certificaat; gebruikt door CI/CD-pijplijnen en on-premises automatisering
- Beheerde identiteiten — automatisch beheerde referenties voor resources die in Azure worden gehost (VM's, App Service, AKS); er zijn geen geheimen die je hoeft te beheren of te vernieuwen
Wijs de minimaal vereiste RBAC-rollen toe aan service-principals en beheerde identiteiten.
# Assign a role to a managed identity:
az role assignment create \
--assignee-object-id '<managed-identity-object-id>' \
--assignee-principal-type ServicePrincipal \
--role 'Storage Blob Data Contributor' \
--scope '/subscriptions/<sub-id>/resourceGroups/<rg>/providers/Microsoft.Storage/storageAccounts/<account>'Voorwaardelijke toegang tot resources
Beleid voor voorwaardelijke toegang in Entra ID voegt context toe aan verificatiebeslissingen. Voor het beheer van Azure-resources kun je vereisen dat beheerderstoegang (Azure-portal, CLI) alleen is toegestaan vanaf:
- Compatibele apparaten (beheerd door Intune)
- Benoemde locaties (bedrijfsnetwerk of VPN)
- Na MFA (altijd afgedwongen voor bevoorrechte acties)
Door voorwaardelijke toegang te combineren met PIM creëer je een zeer sterke beveiligingspositie voor beheerderstoegang tot Azure.
Toegangsbeoordelingen
Met Entra ID-toegangsbeoordelingen kunnen beheerders periodiek controleren of gebruikers de toegang die aan hen is verleend nog nodig hebben. Beoordelingen kunnen worden gedelegeerd aan resource-eigenaren of managers. Zij beantwoorden per gebruiker 'Ja, deze persoon heeft nog steeds toegang nodig' of 'Nee, verwijder deze toegang'. Toegangsbeoordelingen kunnen elk kwartaal worden gepland en het verwijderen van toegang die niet langer is goedgekeurd automatiseren, zodat toegangsuitbreiding in de loop van de tijd wordt voorkomen.
Accounts voor noodtoegang
Elke onderneming moet ten minste twee accounts voor noodtoegang (break-glass-accounts) onderhouden — Global Administrator-accounts die niet worden beschermd door vereisten voor voorwaardelijke toegang of MFA (in plaats daarvan gebruiken ze hardwarematige FIDO2-sleutels). Deze accounts worden alleen gebruikt wanneer Entra ID- of MFA-systemen niet beschikbaar zijn en normale beheerdersaccounts niet toegankelijk zijn. Het gebruik van een account voor noodtoegang moet onmiddellijk beveiligingswaarschuwingen activeren en streng worden gecontroleerd.
Korte controle
Test je begrip van de concepten van Microsoft Azure Fundamentals (AZ-900) uit deze les.
Samenvatting van de les
In deze les heb je geleerd dat enterprise-RBAC gebruikmaakt van toewijzingen op basis van groepen op het bereik van beheergroepen, abonnementen en resourcegroepen; dat Privileged Identity Management just-in-time-toegang biedt om permanente beheerdersrollen te elimineren; en dat beheerde identiteiten en service-principals voor verificatie van applicaties moeten worden gebruikt in plaats van gebruikersaccounts. Gefeliciteerd — je hebt het onderdeel over enterprise-architectuur en governance van het AZ-900-traject voltooid!
Leer Cloud & IT Cert Prep met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 150
- Lessen
- 600
Veelgestelde vragen
Is de les “Enterpriseontwerp voor identiteit en toegang” gratis?
Ja — de volledige tekst van “Enterpriseontwerp voor identiteit en toegang” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Wat leer ik in “Enterpriseontwerp voor identiteit en toegang”?
Ontwerp een RBAC-model op grote schaal met managementgroepen, aangepaste rollen en Privileged Identity Management om just-in-time-toegang voor gevoelige bewerkingen af te dwingen. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?
Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Enterpriseontwerp voor identiteit en toegang”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?
Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Overzicht van het Cloud Adoption Framework
- Azure-landingszones
- Hub-and-spoke-netwerktopologie
- Enterpriseontwerp voor identiteit en toegang