Just-in-time-toegang en beleid voor voorwaardelijke toegang
Implementeer just-in-time-verhoging van rechten en beleid voor voorwaardelijke toegang, zodat toegang alleen wordt verleend wanneer de context (apparaat, locatie, risicoscore) dit rechtvaardigt.
Just-in-time-toegang en beleid voor voorwaardelijke toegang is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Permanente bevoegdheden: het probleem
Permanente bevoegdheden betekenen dat een gebruiker altijd verhoogde toegang heeft, 24 uur per dag en 7 dagen per week, ongeacht of die toegang nodig is. Dit is het traditionele model voor beheerdersaccounts — de beheerder kan op elk moment toegang krijgen tot productiesystemen, zelfs om 3 uur 's nachts op zondag wanneer er geen legitiem werk plaatsvindt. Permanente bevoegdheden vergroten het aanvalsoppervlak aanzienlijk: met gecompromitteerde beheerdersreferenties krijgen aanvallers onmiddellijk verhoogde toegang, zonder dat daarvoor extra stappen nodig zijn.
Uitleg over just-in-time-toegang
Just-in-time-toegang (JIT) vervangt permanente bevoegdheden door tijdelijke verhoging op aanvraag. Wanneer een beheerder bevoorrechte toegang nodig heeft, vraagt die deze aan met een zakelijke onderbouwing. De aanvraag wordt goedgekeurd (automatisch of door een manager), de bevoegdheid wordt toegekend voor een vastgestelde periode (bijvoorbeeld 1 uur) en verloopt daarna automatisch. Tijdens die periode wordt alle activiteit gecontroleerd. Na afloop heeft de beheerder geen bevoorrechte toegang meer totdat die een nieuwe aanvraag doet.
# JIT access workflow summary
# 1. Admin: 'I need to patch prod-db-01 for CVE-2024-XXXX'
# Request: Role=DB-Admin, Duration=2h, Resource=prod-db-01
# 2. Manager approves (or auto-approved by policy)
# 3. PAM: grants DB-Admin role to admin's account for 2h
# 4. All session commands logged to SIEM
# 5. Timer expires: DB-Admin role auto-removed
# 6. Access attempt after expiry: DENIEDAzure PIM: JIT in de praktijk
Azure Privileged Identity Management (PIM) is de cloudimplementatie van JIT-toegang van Microsoft. Gebruikers komen in aanmerking voor bevoorrechte rollen (bijvoorbeeld Global Administrator), maar hebben die rol niet voortdurend. Wanneer dat nodig is, activeren ze de rol vanuit de Azure-portal, geven ze een onderbouwing op, hebben ze mogelijk MFA en goedkeuring nodig en krijgen ze de rol gedurende een geconfigureerde periode (voor de meeste rollen maximaal 8 uur). PIM genereert auditlogboeken van elke activering voor rapportage over naleving.
# Azure PIM activation (Azure CLI)
az role assignment create \
--assignee user@corp.com \
--role 'Global Administrator' \
--scope '/'
# This is the STANDING assignment — PIM makes it ELIGIBLE instead
# Activation via portal: My roles -> Activate
# Requires: MFA + justification + optional approvalWat zijn beleidsregels voor voorwaardelijke toegang?
Voorwaardelijke toegang is een beleidsengine met als-dan-regels die contextsignalen beoordeelt voordat toegang wordt verleend. In plaats van alleen op basis van referenties binair toegang te verlenen of te weigeren, houdt voorwaardelijke toegang rekening met: wie zich aanmeldt (identiteit en groepslidmaatschap van de gebruiker), wat die persoon opent (toepassing of gegevens), waar die persoon zich bevindt (IP-adres, locatie), wanneer (tijdstip), hoe (compliancestatus van het apparaat, browser versus systeemeigen toepassing) en het risico (risicoscore van de aanmelding van de identiteitsprovider).
Veelgebruikte signalen voor voorwaardelijke toegang
Beleidsregels voor voorwaardelijke toegang beoordelen meerdere signalen tegelijk. Belangrijke signalen zijn onder andere: Apparaatcompliance (wordt het apparaat beheerd door MDM en voldoet het aan de minimale beveiligingsvereisten?), Locatie (bevindt het IP-adres zich in een vertrouwde benoemde locatie of in een ander land?), Risico van de aanmelding (heeft de AI van de identiteitsprovider deze aanmelding als afwijkend gemarkeerd — ongebruikelijke locatie, gelekte referenties, onmogelijk reispatroon?) en gebruikersrisico (zijn er aanwijzingen dat dit account is gecompromitteerd volgens informatie uit het dark web?).
# Example Conditional Access policy logic
IF user is in group 'Finance'
AND accessing 'Financial-ERP'
AND device.compliant == false
THEN
require MFA AND block if risk_level == high
IF sign_in_location is NOT in trusted_networks
AND application is 'Global-Admin-Portal'
THEN
require MFA AND compliant deviceToekenningscontroles voor voorwaardelijke toegang
Wanneer een beleidsregel voor voorwaardelijke toegang overeenkomt, bepaalt de toekenningscontrole wat de gebruiker moet doen. Mogelijkheden zijn: toegang volledig blokkeren, MFA vereisen, een compatibel apparaat vereisen, een goedgekeurde clienttoepassing vereisen (alleen beheerde toepassingen zijn toegestaan), een wachtwoordwijziging vereisen (als referenties risico lopen) of combinaties van deze controles. Met toekenningscontroles kunnen organisaties strengere beveiligingseisen instellen op basis van het risiconiveau van de aangevraagde toegang.
Sessiecontroles in voorwaardelijke toegang
Naast toekenningscontroles kan voorwaardelijke toegang sessiecontroles toepassen die beperken wat gebruikers na hun authenticatie kunnen doen. Voorbeelden zijn: de aanmeldingsfrequentie afdwingen (opnieuw authenticeren elk uur), het downloaden van gevoelige bestanden vanaf onbeheerde apparaten beperken, beleidsregels van Microsoft Defender for Cloud Apps toepassen voor realtime sessiebewaking en kopieer- en plakbewerkingen in gevoelige toepassingen beperken wanneer deze vanaf niet-vertrouwde locaties worden geopend.
Benoemde locaties en vertrouwde netwerken
Benoemde locaties in voorwaardelijke toegang definiëren vertrouwde IP-bereiken of geografische regio's. Toegang vanaf een benoemde vertrouwde locatie (bijvoorbeeld IP-bereiken van een bedrijfskantoor) kan met minder belemmeringen worden verleend (MFA is niet vereist). Toegang vanaf locaties buiten de benoemde locaties — vooral vanuit landen met een hoog risico — leidt tot aanvullende authenticatievereisten. Door benoemde locaties te combineren met detectie van onmogelijke reispatronen (een gebruiker lijkt zich binnen enkele minuten op twee ver uit elkaar liggende locaties te bevinden), kunnen scenario's met gecompromitteerde referenties worden geblokkeerd.
# Azure AD Named Location configuration
# Azure portal: Security -> Conditional Access -> Named Locations
# Add IPv4 ranges:
# Name: Corporate-HQ
# IP ranges: 203.0.113.0/24, 198.51.100.0/24
# Mark as trusted: Yes
# Policy: if location NOT in named-locations -> require MFARisicogebaseerde voorwaardelijke toegang
Risicogebaseerde voorwaardelijke toegang gebruikt machinelearning-signalen van de identiteitsprovider om het aanmeldingsrisico in realtime te beoordelen. Microsoft Entra ID (voorheen Azure AD) kent een risicoscore voor de aanmelding toe (laag/gemiddeld/hoog) op basis van factoren zoals gelekte referenties in darkwebdatabases, afwijkende aanmeldingspatronen en IP-adressen die aan malware zijn gekoppeld. Bij een aanmelding met een hoog risico kan automatisch een wachtwoordreset plus MFA worden vereist, zodat accounts worden beschermd nog voordat een IT-team de waarschuwing beoordeelt.
Noodaccounts
Beleidsregels voor voorwaardelijke toegang en JIT-toegang brengen een risico met zich mee: als de identiteitsprovider zelf uitvalt, kunnen beheerders worden buitengesloten van de systemen die ze moeten herstellen. Noodaccounts (accounts voor noodtoegang) zijn sterk bevoorrechte accounts die zijn uitgesloten van beleidsregels voor voorwaardelijke toegang, waarvan de referenties in een fysieke kluis worden bewaard en die alleen bij echte noodgevallen worden gebruikt. Het gebruik ervan moet onmiddellijk waarschuwingen en een evaluatie na het incident activeren, omdat elk gebruik buiten een verklaarde noodsituatie een alarmsignaal is.
JIT en voorwaardelijke toegang combineren
JIT-toegang en beleidsregels voor voorwaardelijke toegang werken samen als aanvullende controles. Voorwaardelijke toegang bepaalt of een gebruiker zich kan authenticeren en welke controles die moet doorlopen. JIT-toegang bepaalt welke bevoorrechte rol de gebruiker na authenticatie ontvangt en hoelang. Samen implementeren ze het zero-trustprincipe van nooit vertrouwen, altijd verifiëren: elke toegangsaanvraag wordt in context beoordeeld, bevoegdheden zijn tijdelijk en alle acties worden vastgelegd.
Korte toets
Toets je begrip van de concepten uit CompTIA Security+ (SY0-701) die in deze les aan bod kwamen.
Samenvatting van de les
In deze les heb je geleerd dat just-in-time-toegang permanente bevoegdheden vervangt door tijdelijke verhoging op aanvraag die automatisch verloopt, dat beleidsregels voor voorwaardelijke toegang contextsignalen (apparaat, locatie, risico) beoordelen voordat toegang wordt verleend en dat noodaccounts noodtoegang bieden die is uitgesloten van normale beleidsregels, maar strikt moet worden beheerd en gecontroleerd. Hierna bekijken we het model van gedeelde verantwoordelijkheid voor IaaS, PaaS en SaaS.
Leer Cloud & IT Cert Prep met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 150
- Lessen
- 600
Veelgestelde vragen
Is de les “Just-in-time-toegang en beleid voor voorwaardelijke toegang” gratis?
Ja — de volledige tekst van “Just-in-time-toegang en beleid voor voorwaardelijke toegang” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Wat leer ik in “Just-in-time-toegang en beleid voor voorwaardelijke toegang”?
Implementeer just-in-time-verhoging van rechten en beleid voor voorwaardelijke toegang, zodat toegang alleen wordt verleend wanneer de context (apparaat, locatie, risicoscore) dit rechtvaardigt. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?
Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Just-in-time-toegang en beleid voor voorwaardelijke toegang”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?
Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Directoryservices: LDAP en Active Directory
- Privileged Access Management (PAM)
- Identiteitsgovernance en provisioning
- Just-in-time-toegang en beleid voor voorwaardelijke toegang