Veilige toegang tot klantomgevingen voor MSP's
Veilig en tijdelijk toegang tot al je klantomgevingen
Hoe beheer je als MSP veilig de toegang van je engineers tot honderden klantomgevingen? Door niemand permanente beheerrechten te geven. Verleen toegang tijdelijk en per taak, houd elke klant strikt gescheiden, regel de levenscyclus van medewerkers en serviceaccounts centraal en zorg dat je auditspoor direct beschikbaar is.
TABLE OF CONTENTS
Rechten die niet bestaat, kan ook niet misbruikt worden
Veilige toegang tot klantomgevingen is geen los project. Het is een toepassing van identiteitsbeheer en toegangsbeheer: je bepaalt wie iemand is, waartoe hij bevoegd is, voor hoe lang en met welk bewijs achteraf. Voor een MSP telt dat dubbel, omdat je die vraag niet voor één organisatie beantwoordt maar voor elke klant apart.
Dat vraagt vier dingen: rechten die alleen bestaan als een taak ze nodig heeft, afgebakende klantomgevingen, accounts met een duidelijk begin en einde, en een auditspoor dat je direct kunt tonen. Klanten die zelf onder NIS2 vallen, moeten hun ketenrisico’s beheersen en vragen daarom bewijs bij jou als leverancier.
Wat veilige toegang tot klantomgevingen jouw organisatie oplevert
Kleiner aanvalsoppervlak
Zonder permanente rechten valt er bij een gestolen inlog weinig te misbruiken.
Sneller onboarden en offboarden projecten
Eén actie haalt de toegang overal weg, zonder een lijst met klantomgevingen af te lopen.
Audit bewijs voor klanten en auditors
Je toont direct wie wanneer toegang had, via welke groep.
Minder handmatig werk
Automatische provisioning en vervallende rechten vervangen losse beheeracties en opschoonrondes.
Vertrouwen in de keten
Klanten zien dat jouw toegangsbeheer op orde en aantoonbaar is, wat zorgt voor een sterke vertrouwensband.
4 principes voor veilige toegang tot klantomgevingen in de praktijk
- Zero standing privileges
- Scheiding tussen klanten
- Lifecycle management van accounts
- Auditlogs direct beschikbaar
Niemand heeft standaard beheerrechten. Een engineer vraagt toegang aan voor een concrete taak en krijgt die voor beperkte tijd. Daarna verdwijnen de rechten vanzelf, zodat er niets achterblijft om te stelen of te vergeten. Dit principe staat ook bekend als Just-in-Time toegang. In KeyHub geef je bij activatie een reden of ticketnummer mee.
Rechten voor de ene klant mogen nooit automatisch toegang geven tot een andere. Geef elke klant een eigen afgebakende omgeving met eigen groepen en eigen geheimen, en bepaal vooraf of logische scheiding volstaat of dat een klant fysieke scheiding eist. In KeyHub koppel je elke klantdirectory of -tenant als apart gekoppeld systeem. .
Een account heeft een begin, een verantwoordelijke en een einde. Dat geldt voor medewerkers, die bij vertrek of teamwissel overal tegelijk hun toegang moeten verliezen, en voor serviceaccounts en API-tokens, die een eigenaar nodig hebben. Laat groepsmanagers periodiek bevestigen wie toegang hoort te hebben. In KeyHub stel je de frequentie van die toetsing per groep in.
Een klant die vraagt wie toegang had, verwacht een antwoord binnen een dag en geen onderzoek van weken. Zorg dat je auditslogs actueel, doorzoekbaar en exporteerbaar is en dat je het kunt koppelen aan je monitoring. KeyHub biedt een CSV-export voor audits en stuurt audit-events near-real-time via webhooks naar je SIEM.
Hoe KeyHub tijdelijke toegang tot klantomgevingen inricht
KeyHub werkt met activeerbare groepen per klant. Zo verloopt tijdelijke toegang:
1. Kiezen
De engineer kiest de activeerbare groep voor de taak bij die ene klant.
2. Onderbouwen
De engineer geeft een reden of ticketnummer mee.
3. Activeren
Alleen de toegang die de taak nodig heeft, wordt geactiveerd.
4. Uitvoeren
Na afloop vervallen de rechten automatisch
5. Vastleggen
Het audit trail registreert wie toegang aanvroeg, kreeg en activeerde, via welke groep en wanneer.
Compliancenormen
ISO 27001
ISO 27001 stelt eisen aan toegangsbeheer en aan het beheer van bevoorrechte toegang. Tijdelijke, taakgebonden rechten en een herleidbaar auditspoor sluiten daar inhoudelijk op aan. Compliance is daarbij een uitkomst van goed ingericht identiteitsbeheer en toegangsbeheer, geen doel op zichzelf.
NIS2 en Cyberbeveiligingswet
In Nederland is NIS2 omgezet in de Cyberbeveiligingswet. Die brengt registratie, zorgplicht, meldplicht en verantwoordelijkheid van het bestuur met zich mee. Aantoonbaar beheerde toegang maakt die verantwoordelijkheid invulbaar.
Veelgestelde vragen
Zero standing privileges betekent dat niemand permanente beheerrechten heeft. Rechten bestaan alleen op het moment dat een taak ze vereist en verlopen daarna automatisch. Zo verklein je het aanvalsoppervlak, omdat er buiten die momenten geen beheerrechten zijn om te misbruiken.
Ja, Managed service providers en managed security service providers staan expliciet als sector in NIS2, voor middelgrote en grote organisaties. In Nederland geldt dit via de Cyberbeveiligingswet, in werking sinds 15 augustus 2026. Controleer op basis van jouw omvang of registratie, zorgplicht en meldplicht voor jou gelden.
Geef elke klant een eigen afgebakende eenheid met eigen groepen en eigen geheimen, en koppel elke klantdirectory of -tenant apart. In KeyHub werk je met een eigen organisatie-eenheid, groepen en kluizen per klant. Die scheiding is logisch; eist een klant fysieke scheiding, dan is een aparte installatie nodig.
Een kluis bewaart geheimen, maar de rechten erachter blijven bestaan zolang niemand ze intrekt. Tijdelijke activatie zorgt dat de rechten zelf alleen bestaan tijdens de taak. KeyHub combineert beide: een groepskluis voor wachtwoorden, TOTP-geheimen, certificaten en bestanden, en tijdelijke activatie van groepen.
Toon het auditspoor van die klant: wie toegang aanvroeg, kreeg en activeerde, via welke groep en wanneer. KeyHub biedt daarvoor een CSV-export, audit-events near-real-time naar je SIEM via webhooks en een read-only auditor-rol per organisatie-eenheid. Wat iemand daarna in het klantsysteem deed, vind je in de logs van dat systeem.

Cases
Organisaties zetten Topicus KeyHub in om grip te krijgen op digitaal toegangsbeheer, vooral in gevoelige en bedrijfskritische omgevingen. Het platform biedt helder inzicht, strakke controle en sluitende compliance.
Lees hoe organisaties complexe Identity & Access Management (IAM) succesvol aanpakken.

