Voldoet 100% aan de NIS2-richtlijn
All-in-one platform voor toegangsbeheer
70% lagere beheerkosten

PROVISIONING

Automatisch de juiste toegang, vanaf dag één

Provisioning is het proces waarbij digitale identiteiten worden aangemaakt en de bijbehorende toegangsrechten worden toegewezen. Deprovisioning is het spiegelbeeld: het intrekken van die rechten als ze niet meer nodig zijn. Samen vormen ze de basis van gecontroleerd identiteitsbeheer en toegangsbeheer, en tegelijk twee van de meest onderschatte risicopunten. Zodra dit handmatig gaat, wordt het traag, foutgevoelig en moeilijk aantoonbaar.

Waarom handmatige provisioning tekortschiet

Een nieuwe medewerker begint op maandag. IT ontvangt een verzoek, zet een account aan, probeert te achterhalen welke systemen nodig zijn, en wacht op goedkeuring van de leidinggevende. Drie dagen later heeft de medewerker toegang tot de meeste systemen, maar niet alle. De toegang tot het archiefsysteem is vergeten. De VPN-toegang staat nog op het oude profiel.

Bij vertrek werkt het net zo onbetrouwbaar. Rechten worden ingetrokken via een checklist, als die al bestaat. Accounts bij externe systemen worden soms vergeten. En sluimerende accounts, accounts van mensen die al lang weg zijn maar nog actief staan, zijn in veel organisaties eerder regel dan uitzondering.

Een vergeten account is geen administratief probleem. Het is een open deur die niemand meer bewaakt.

Provisioning als onderdeel van identiteitsbeheer en toegangsbeheer

Provisioning staat niet op zichzelf. Het is een kernelement van identiteitsbeheer en toegangsbeheer: de vraag wie iemand is in het systeem, en wat die persoon op basis van die identiteit mag doen. Goed ingerichte provisioning betekent dat de digitale identiteit van een medewerker automatisch leidt tot de juiste toegangsrechten, en dat die rechten worden ingetrokken zodra de identiteit verandert of vervalt.

Dat vraagt om een aanpak die verder gaat dan losse scripts of handmatige workflows. Het vraagt om provisioning die is ingebed in het bredere identiteits- en toegangsbeheersysteem van de organisatie: geautomatiseerd, groepsgestuurd en volledig traceerbaar.

The key to provisioning

4 vormen van provisioning in de praktijk

  • Groepsgebaseerde provisioning
  • Identity Lifecycle Management
  • Just-in-Time provisioning
  • SCIM

De meest fundamentele vorm van geautomatiseerde provisioning is groepsgebaseerd: een medewerker hoort bij een team of afdeling, en op basis van dat lidmaatschap worden de bijbehorende toegangsrechten automatisch toegewezen. Wisselt iemand van team, dan verandert de toegang mee. Vertrekt iemand, dan vervalt die toegang automatisch.

Dit principe voorkomt dat rechten per individu worden ingesteld en bijgehouden. De groep is de eenheid, niet de persoon. Dat maakt provisioning schaalbaar, consistent en aantoonbaar correct.

Identity Lifecycle Management (ILM) regelt de volledige levenscyclus van de digitale identiteit van een medewerker: van aanmaken bij indiensttreding tot volledig intrekken bij vertrek. Onboarding en offboarding zijn geen losse acties meer, maar geautomatiseerde processen die worden getriggerd door veranderingen in de organisatiestructuur of het HR-systeem.

Het resultaat: een medewerker begint op de eerste werkdag met de juiste toegang, en op de laatste dag is alle toegang ingetrokken, inclusief accounts bij externe systemen en applicaties die buiten de standaardworkflow vallen.

Niet alle toegang is structureel. Soms heeft iemand tijdelijk verhoogde rechten nodig: voor een beheertaak, een incident, een projectperiode. Just-in-Time (JIT) provisioning geeft die rechten op aanvraag, na goedkeuring via een workflow, en trekt ze automatisch in zodra de taak is afgerond of de tijdslimiet is bereikt.

Dit principe elimineert permanente adminaccounts en vergeten beheerdersrechten. Verhoogde rechten bestaan alleen zolang ze nodig zijn. Nooit langer.

SCIM (System for Cross-domain Identity Management) is de open standaard voor het uitwisselen van gebruikersgegevens tussen systemen. Waar elke applicatie vroeger een eigen koppeling nodig had, verloopt het aanmaken, wijzigen en intrekken van accounts nu via één protocol.

KeyHub gebruikt SCIM aan de uitgaande kant: verandert iemands toegang, dan schrijft KeyHub die wijziging door naar de aangesloten applicaties. Aan de bronkant sluit KeyHub aan op wat er ligt, of dat SCIM is, LDAP, Entra ID of de API van je HR-systeem. De bron bepaalt wie iemand is, KeyHub vertaalt dat naar toegang, en de gekoppelde systemen volgen automatisch.

Hoe KeyHub provisioning inricht

Bij veel organisaties is provisioning een verzameling scripts, koppelingen en handmatige stappen die niemand helemaal overziet. KeyHub maakt er één proces van: geautomatiseerd, inzichtelijk en aantoonbaar.

Provisioning in KeyHub is groepsgebaseerd: wie lid wordt van een groep, krijgt automatisch toegang tot de bijbehorende systemen. Groepsmanagers beheren hun groepen zelf, zonder tussenkomst van IT. Dat is een rol, geen plek in het organogram: een teamlead kan het zijn, een ervaren medewerker net zo goed. IT stelt de kaders en houdt het overzicht.

Tijdelijke of verhoogde rechten lopen via Just-in-Time-activatie: ze worden pas actief wanneer iemand ze nodig heeft, waar vereist na goedkeuring, en met een ingestelde einddatum vervallen ze automatisch. Wijzigingen in het HR-systeem of de brondirectory, zoals indiensttreding, functiewisseling en vertrek, vertaalt KeyHub via attribuutgestuurde Access Profiles naar toegang in de aangesloten applicaties.

Wat geautomatiseerde provisioning jouw organisatie oplevert

1. Snellere onboarding

Nieuwe medewerkers hebben op hun eerste werkdag direct de juiste toegang, zonder handmatige verzoeken of wachttijden.

2. Sluitende offboarding

Bij vertrek worden alle rechten automatisch ingetrokken, inclusief toegang tot aangesloten externe systemen. Geen sluimerende accounts, geen vergeten toegang.

3. Minder handmatig beheerwerk

Groepsgebaseerde provisioning schaalt mee met de organisatie zonder extra beheerlast. Functiewisselingen en uitbreidingen werken automatisch door in de toegangsrechten.

4. Altijd actuele toegangsrechten

Rechten volgen de identiteit van de medewerker. Verandert er iets in die identiteit, dan verandert de toegang mee. Geen verouderde rechten, geen onbedoelde toegang.

5. Aantoonbaar beheer

Provisioning en deprovisioning worden vastgelegd in de audit trail. Zo is terug te zien wie wanneer welke toegang kreeg of verloor, en op basis waarvan.

Provisioning en compliancenormen

Baseline Informatiebeveiliging Overheid (BIO)

BIO 2.0 vereist aantoonbaar beheer van gebruikersrechten op basis van Least Privilege, inclusief periodieke herbeoordelingen en een volledig auditspoor van provisioning en deprovisioning.

ISO 27001

ISO 27001 stelt eisen aan de levenscyclus van gebruikersaccounts: aanmaken, wijzigen en intrekken moeten gecontroleerd en gedocumenteerd verlopen. 

NIS2 en Cyberbeveiligingswet

NIS2 en Cyberbeveiligingswet verplichten organisaties om toegang tot kritieke systemen aantoonbaar te controleren. JIT-provisioning en automatische deprovisioning zijn directe invullingen van die eis.

IAM Whitepaper

Wat maakt een IAM platform goed?

In het whitepaper "Hoe kies je het optimale Idenitity and Access Management (IAM) platform?" vind je belangrijke vragen om jezelf te stellen bij het selecteren van een IAM platform.  Wat heeft de organisatie nodig, wat zijn wensen van gebruikers en wat zijn de veelvoorkomende IAM risico's? 

Selecteer het juiste IAM platform met onze inzichten en download het whitepaper.

Download IAM whitepaper

Vraag een GRATIS demo aan en ontdek de kracht van KeyHub.