Identity Security

Microsoft Entra: beveiligingsrol kan voortaan accounts blokkeren

Microsoft Entra: beveiligingsrol kan voortaan accounts blokkeren

Microsoft breidt de ingebouwde Security Administrator-rol in Entra ID uit met een reeks directe identiteitsacties: accounts uit- en inschakelen, actieve aanmeldsessies intrekken en wachtwoordresets afdwingen. De wijziging, aangekondigd in de septemberupdate van de Microsoft Entra-blog, moet beveiligingsteams sneller laten reageren op incidenten zonder tussen meerdere beheerrollen te hoeven schakelen. De uitrol wordt eind september 2026 afgerond.

Wat verandert er precies?

Tot nu toe kon iemand met alleen de Security Administrator-rol een verdacht account wel signaleren en onderzoeken, maar niet zelf ingrijpen. Voor het daadwerkelijk blokkeren van een account, het ongeldig maken van sessies of het forceren van een wachtwoordreset was een aparte, vaak hogere rol nodig, zoals Identity Administrator of User Administrator. Met de uitbreiding krijgt Security Administrator er drie bevoegdheden bij:

  • accounts uitschakelen en weer inschakelen;
  • actieve sessies intrekken door refresh tokens ongeldig te maken, waardoor een gebruiker overal wordt uitgelogd;
  • wachtwoordresets afdwingen, inclusief voor cloud-only accounts.

Microsoft-documentatie noemt Security Administrator voortaan naast Helpdesk Administrator en User Administrator als rollen die de sessies van niet-beheerdersaccounts ongeldig kunnen maken.

Beperkt tot niet-bevoorrechte accounts

De nieuwe bevoegdheden gelden nadrukkelijk alleen voor niet-bevoorrechte gebruikers. Een Security Administrator kan met deze uitbreiding geen Global Administrator of andere hoog-geprivilegieerde account blokkeren of resetten. Bestaande audit- en governancecontroles, en het principe van least privilege, blijven volgens Microsoft onverkort van kracht. Het gaat dus om een gerichte uitbreiding van een bestaande rol, niet om het omzeilen van rolgebaseerde toegangscontrole.

Voortbouwend op de SOC Identity Responder-rol

Deze stap volgt op een eerdere, losstaande aanpassing. In juni 2026 kondigde Microsoft al aan de Security Operator-rol te willen uitbreiden met identiteitsresponsacties, en in juli 2026 volgde de introductie van een nieuwe, specifieke rol: Entra SOC Identity Responder. Die rol geeft SOC-analisten toegang tot dezelfde acties (account uitschakelen, sessies intrekken, wachtwoord resetten) direct vanuit de unified rolgebaseerde toegangservaring van Microsoft Defender, zonder dat bredere Entra-beheerrollen nodig zijn. De permissies van die rol zijn scherp afgebakend: microsoft.directory/users/disable, /enable, /invalidateAllRefreshTokens en /password/update.

De uitbreiding van Security Administrator in september bouwt op datzelfde uitgangspunt voort, maar dan voor organisaties die geen aparte SOC-rol willen beheren en liever hun bestaande Security Administrator-toewijzingen gebruiken.

Waarom dit een bekend knelpunt oplost

Incidentrespons bij een vermoedelijk gecompromitteerd account verliep tot nu toe vaak in twee of drie stappen: een Security Administrator signaleert en analyseert het incident, waarna iemand met een aparte rol de daadwerkelijke containment uitvoert. Die overdracht kost tijd, en tijd is precies wat telt bij een actieve aanvaller in een omgeving. Door de containment-acties direct in de rol te leggen die het incident toch al onderzoekt, vervalt die tussenstap.

Context: een drukke week voor Entra-identiteitsbeleid

De aanpassing valt samen met een reeks andere wijzigingen die begin september 2026 in Entra ID zijn doorgevoerd. Sinds 7 september accepteert Self-Service Password Reset (SSPR) geen ongeregistreerde directory-contactgegevens (zoals een telefoonnummer dat alleen door een beheerder is ingevoerd) meer als verificatiemethode; alleen expliciet door de gebruiker geregistreerde methoden tellen nog. Daarnaast kreeg de passkey-registratiecampagne, die sinds 1 september automatisch wordt ingeschakeld voor gebruikers met sms- of spraak-MFA, een documentatie-update met drie duidelijke campagnestatussen: door Microsoft beheerd, expliciet ingeschakeld, of expliciet uitgeschakeld door de beheerder.

Wat betekent dit voor beheerders?

Voor organisaties die Security Administrator al toewijzen aan SOC-analisten of beveiligingsteams, verandert er in de praktijk niet veel qua toewijzing, maar wel qua bevoegdheid: dezelfde mensen kunnen na de uitrol meer zelfstandig afhandelen. Dat is winst voor de snelheid van incidentrespons, maar betekent ook dat de rol zwaarder weegt dan voorheen. Het is daarom een goed moment om te controleren wie deze rol precies heeft, of die toewijzing nog steeds gerechtvaardigd is, en of de bestaande logging en waarschuwingen rond het gebruik van de rol voldoende zichtbaarheid bieden. Beheerders die liever een strikt afgebakende, aparte rol gebruiken in plaats van Security Administrator uit te breiden, kunnen ook kiezen voor de eerder geïntroduceerde SOC Identity Responder-rol.

Wat kun je hieruit meenemen?

Microsoft maakt het voor beveiligingsteams eenvoudiger om tijdens een actief incident direct in te grijpen, zonder tussen meerdere rollen te schakelen. De uitbreiding van de Security Administrator-rol in Entra ID met accounts blokkeren, sessies intrekken en wachtwoordresets is daarbij nadrukkelijk begrensd tot niet-bevoorrechte accounts, zodat het principe van least privilege overeind blijft.

De wijziging is onderdeel van een bredere lijn die Microsoft dit jaar al inzette met de Entra SOC Identity Responder-rol: identiteitsincidenten sneller en met minder rolwisselingen kunnen afhandelen. Organisaties die Security Administrator gebruiken voor hun beveiligingsteam doen er goed aan om, zodra de uitrol eind september is afgerond, de bestaande roltoewijzingen en logging tegen het licht te houden.

Reading next

Septemberupdate breekt Remote Desktop op Windows Server