Terug naar de blog
20 augustus 2026

MFA voor Microsoft 365 instellen: uw eerste stap vandaag

Handen die MFA instellen op een smartphone

Schakel MFA in door Security defaults te activeren, of maak Conditional Access-beleid voor fijnmazigere controle. Beide dwingen registratie van extra verificatiemethoden af voor iedereen in uw tenant. Dat is de kortste weg naar een veiliger Microsoft 365-omgeving.

MFA microsoft 365 activeren is de grootste beveiligingswinst die u dit kwartaal kunt boeken, en het kost u geen extra licentie voor de basisfunctionaliteit. De functionaliteit zit al in Microsoft Entra ID, de identiteitsdienst achter Microsoft 365. Voor uitgebreide Conditional Access-scenario’s hebt u wel Entra ID P1 of P2 nodig.

  • Kleine tenant, weinig complexiteit: activeer Security defaults in het Entra admin center.
  • Grotere organisatie, meer controle nodig: bouw Conditional Access-beleid op maat.
  • Resultaat in beide gevallen: gebruikers moeten zich registreren met een tweede verificatiemethode voordat ze verder kunnen.

Pro-tip: Begin nooit tenant-breed. Test elk beleid eerst met een kleine pilotgroep van medewerkers, inclusief uzelf als beheerder.

Belangrijkste inzichten

MFA voor Microsoft 365 werkt alleen structureel als u redundante verificatiemethoden, gedocumenteerde emergency access accounts en een geteste rollback combineert.

Inhoudsopgave

Waarom mfa microsoft 365 zo hoog op uw prioriteitenlijst moet staan

Een gestolen wachtwoord is voor een aanvaller vaak genoeg om bij uw bedrijfsdata te komen, zonder MFA blokkeert niets die toegang. De bekende uitspraak dat aanvallers niet meer inbreken maar simpelweg inloggen, vat het probleem precies samen. Credential stuffing, waarbij gelekte wachtwoorden van andere diensten worden hergebruikt, blijft een van de goedkoopste aanvalsmethodes die er is.

Handen die een smartphone vasthouden als symbool voor beveiliging

MFA doorbreekt die keten direct: een wachtwoord alleen is niet meer genoeg.

Vooral beheerdersaccounts zijn een gewild doelwit, phishing-mails richten zich bewust op mensen met verhoogde rechten. Legacy-protocollen zoals POP3 en IMAP vormen daarbij een extra risico, omdat ze vaak geen moderne authenticatie ondersteunen en dus MFA kunnen omzeilen.

  • Voorkomt accountovername na een gelekt wachtwoord
  • Reduceert het risico van credential stuffing aanzienlijk
  • Sluit een bekende omweg via verouderde protocollen

Voordat u begint: licenties, rollen en noodaccounts op orde

Voordat u iets inschakelt, zet u drie zaken op een rij: licenties, rollen en noodtoegang.

  1. Controleer uw licentie. Basis-MFA werkt met elk Microsoft 365-abonnement via Entra ID. Wilt u Conditional Access met fijnmazige voorwaarden, dan hebt u Entra ID P1 nodig, standaard onderdeel van Microsoft 365 E3 of P2 binnen E5 voor risicogebaseerde policies.
  2. Check uw hybride omgeving. Werkt u met een on-premises Active Directory, zorg dat Microsoft Entra Connect correct synchroniseert voordat u MFA breed uitrolt. Anders lopen identiteitsattributen uit de pas.
  3. Wijs de juiste rol toe. Gebruik een Conditional Access Administrator-rol voor dagelijks beheer en houd Global Administrator gereserveerd voor uitzonderingen. Dat beperkt de schade als één account wordt gecompromitteerd.
  4. Maak minimaal twee emergency access accounts. Dit zijn geen persoonlijke accounts, maar breaknoodaccounts zonder MFA-verplichting, veilig bewaard voor het geval u zichzelf buitensluit.

Pro-tip: Bewaar de inloggegevens van uw noodaccounts fysiek gescheiden van uw dagelijkse wachtwoordbeheer, bijvoorbeeld in een kluis.

Hoe activeert u MFA voor Microsoft 365 stap voor stap?

De keuze tussen Security defaults en Conditional Access bepaalt hoeveel controle u krijgt en hoeveel werk het inschakelen kost.

Vergelijkingsdiagram van Security Defaults en Conditional Access

Security defaults is de snelste route. Het is gratis, werkt direct en dwingt MFA-registratie af voor alle gebruikers zonder dat u iets moet configureren. Kies dit als uw organisatie klein is en u geen uitzonderingen of gefaseerde uitrol nodig heeft.

Conditional Access is de aanbevolen route zodra u meer grip wilt: uitsluitingen voor specifieke accounts, andere regels voor beheerders dan voor medewerkers, of voorwaarden gebaseerd op locatie en apparaat. Deze functie vereist Entra ID P1 of P2, en sluit Security defaults automatisch uit zodra u haar activeert.

Security defaults inschakelen

  1. Log in op het Microsoft Entra admin center met een Global Administrator-account.
  2. Ga naar Identity > Overview > Properties.
  3. Klik onderaan op Manage security defaults.
  4. Zet de schakelaar op Ingeschakeld en bevestig.

Overstappen naar Conditional Access

  1. Schakel Security defaults uit via bovenstaande stappen, voordat u Conditional Access activeert.
  2. Ga naar Protection > Conditional Access en importeer een baselinesjabloon zoals “Require MFA for all users” en “Require MFA for admins”.
  3. Pas uitsluitingen aan: voeg uw emergency access accounts toe aan de uitzonderingslijst.
  4. Zet het beleid eerst op Report-only en beoordeel de logs.
  5. Activeer het beleid pas volledig na een succesvolle testperiode met uw pilotgroep.
  • Test altijd met een kleine groep voordat u tenant-breed schakelt
  • Documenteer elk beleid, zodat een collega het kan overnemen
  • Bouw een rollbackprocedure: weet exact welke knop u terugdraait bij problemen

Uw verificatiemethoden beheren: welke combinatie werkt het best?

Eén verificatiemethode per gebruiker is een risico op zich: verlies het apparaat en de medewerker staat buiten de deur. Microsoft raadt aan om Microsoft Authenticator als primaire methode te gebruiken, aangevuld met FIDO2-sleutels of OATH-hardwaretokens als tweede optie voor kritieke accounts.

Sms als verificatiemethode is technisch het zwakste alternatief, omdat het gevoelig is voor sim-swapping en onderschepping. Sta het alleen toe als vangnet voor gebruikers die geen smartphone met de app kunnen gebruiken, nooit als enige methode voor beheerders.

  • Primaire methode: Microsoft Authenticator, met pushmeldingen en passwordless-opties
  • Secundaire methode: FIDO2-sleutel of OATH-token, vooral voor beheerdersaccounts
  • Vangnet: sms, beperkt houden tot uitzonderingen

Pro-tip: Verplicht elke gebruiker minstens twee geregistreerde methoden. Dat voorkomt de meeste helpdeskvragen over verloren toegang.

Voorwaardelijke toegang: uitsluitingen en noodaccounts goed instellen

Bij het aanmaken van een Conditional Access-beleid sluit Microsoft standaard het account uit waarmee u bent ingelogd, ter voorkoming van een directe lockout. Controleer die uitsluiting altijd en verwijder ze zodra het beleid stabiel draait, anders houdt u onbedoeld een achterdeur open.

  1. Documenteer minimaal twee emergency access accounts los van persoonlijke identiteiten.
  2. Rol beleid uit naar een pilotgroep en monitor de aanmeldlogs op onverwachte blokkades.
  3. Leg vooraf vast hoe u een beleid terugdraait als iets misgaat.

Legacy authenticatie blokkeren: waarom dit niet kan wachten

Oude protocollen zoals POP3, IMAP en basic authentication ondersteunen geen MFA en zijn daarom een geliefde ingang voor aanvallers. Gebruik het Conditional Access-sjabloon “Block legacy authentication” om deze toegang direct te sluiten.

  • Inventariseer eerst welke gebruikers nog oude e-mailclients gebruiken
  • Communiceer een overgangsperiode en moderniseer naar Outlook of Exchange Online
  • Gebruik app-wachtwoorden alleen als tijdelijke noodoplossing, nooit als permanente uitzondering

Problemen oplossen: wat als een gebruiker vastloopt?

De meeste MFA-incidenten zijn binnen enkele minuten te verhelpen als u de juiste volgorde aanhoudt.

  1. Telefoon kwijt of gestolen? Reset de MFA-registratie van de gebruiker in het Entra admin center en laat de gebruiker zich opnieuw registreren met een nieuw apparaat.
  2. Authenticator-app werkt niet meer na een resetten van het toestel? Verwijder de oude registratie en start de koppeling opnieuw via een QR-code.
  3. Gebruiker volledig buitengesloten? Zet een van uw emergency access accounts in om toegang te herstellen en de blokkade te onderzoeken.
  4. Oude applicatie die geen MFA ondersteunt? Gebruik een app-wachtwoord als tijdelijke brug, en plan de vervanging van die applicatie zo snel mogelijk in.

ASTIA als optie: MFA-implementatie zonder gedoe

Veel MKB-teams hebben simpelweg geen tijd om Conditional Access-beleid uit te denken naast de dagelijkse IT-brandjes. Astia beheert de volledige Microsoft 365-tenantconfiguratie voor u: van pilotgroepen en emergency access accounts tot doorlopende monitoring van aanmeldlogs.

  • Opzet en beheer van Conditional Access-beleid op maat van uw organisatie
  • Begeleiding van gebruikersadoptie, zodat medewerkers niet vastlopen bij registratie
  • Structureel toezicht op verificatiemethoden en verouderde protocollen

Pro-tip: Laat een specialist uw huidige MFA-configuratie eerst controleren voordat u zelf verder uitbreidt. Kleine configuratiefouten zijn vaak de oorzaak van grote lockouts.

Wat de meeste beheerders onderschatten aan MFA

MFA wordt vaak behandeld als een technisch vinkje: aanzetten en klaar. Dat is precies waar het misgaat. De grootste faalfactor is niet de techniek, maar de menselijke kant: gebruikers die geen tweede methode registreren, helpdesks die overspoeld worden met lockouts, en beheerders die vergeten hun eigen noodaccounts te documenteren.

De conventionele wijsheid zegt: activeer Security defaults en klaar. Voor de kleinste tenants is dat prima, maar zodra u meerdere afdelingen, externe partners of oudere applicaties heeft, loopt u vast zonder Conditional Access. Ik zie te vaak organisaties die Conditional Access uitstellen omdat het complex klinkt, terwijl de basissjablonen van Microsoft binnen een uur te importeren zijn.

Wat écht telt, is redundantie: twee methoden per gebruiker, twee noodaccounts, en een geteste rollback. Zonder die drie bouwt u een systeem dat werkt tot het eerste incident, en dan valt alles stil. Geef dat de prioriteit boven elke andere MFA-instelling.

Praktische ondersteuning bij het inrichten van uw MFA-beleid

Astia is het alternatief voor bedrijven die MFA en Conditional Access liever niet zelf uitpluizen naast hun dagelijkse werk: wij richten de complete Microsoft 365-beveiliging in, testen met pilotgroepen en houden de configuratie daarna structureel in de gaten.

Astia

Waar een eenmalige instelling na een tijd verwatert door personeelswissels of nieuwe applicaties, blijft onze Microsoft 365-beheer doorlopend actief: wij monitoren aanmeldlogs, beheren emergency access accounts en passen beleid aan zodra uw organisatie groeit. Dat scheelt uw eigen IT-team uren aan uitzoekwerk en voorkomt dat een verkeerd ingestelde uitsluiting een beveiligingslek wordt.

Werkt u in een branche met eigen compliance-eisen, zoals logistiek, bouw of zorg? Bekijk dan direct wat IT-beheer per branche voor uw organisatie betekent en vraag een vrijblijvend gesprek aan om uw huidige Microsoft 365-beveiliging te laten doorlichten.

Bronnen

Aanbeveling