Mohamed ZagoudiAdelix Automation

Microsoft-updates

Microsoft Entra juni 2026: externe gebruikers in Access Packages en AI-agent beveiging

Microsoft Entra voegt in juni 2026 onder meer directe toewijzing van externe gebruikers aan Access Packages toe.

Foto bij het artikel over Microsoft Entra-updates in juni 2026

Foto: Claudiu Sergiu Danaila via stocksnap (Openverse) · CC0 1.0

In dit artikel
  1. Externe gebruikers rechtstreeks toewijzen aan Access Packages
  2. Verbeterde betrouwbaarheid Kerberos-sleutelrotatie
  3. BYOD-ondersteuning voor Windows met Entra-registratie
  4. Jailbreak- en rootdetectie in Authenticator
  5. Uitgebreide Conditional Access-controles voor AI-agents
  6. Domainless SAML IdP-federatie
  7. SCIM 2.0 API's in US Gov cloud
  8. Microsoft Entra Backup and Recovery algemeen beschikbaar
  9. Verbeterde herstelervaring voor device-bound Authenticator-passkeys op iOS
  10. Nieuwe ingebouwde Entra-rol voor SOC-identiteitsrespons
  11. AD-groephandhaving voor Cloud Sync
  12. Wat dit betekent voor beheer
  13. Bronnen

Microsoft heeft in juni 2026 verschillende nieuwe functies en verbeteringen in Microsoft Entra aangekondigd op de officiële What's new-pagina. De updates richten zich op identiteitsbeheer, authenticatie, BYOD-ondersteuning en beveiliging van AI-agents.

Externe gebruikers rechtstreeks toewijzen aan Access Packages

Entitlement Management-beheerders kunnen externe gebruikers die niet in de directory staan nu rechtstreeks aan een Access Package toewijzen via het e-mailadres van de gebruiker. De externe gebruikers worden als gastgebruikers in de tenant uitgenodigd en vallen onder governance, mits Entra ID Governance is geconfigureerd. Dit vereenvoudigt het beheer van externe toegang.

Verbeterde betrouwbaarheid Kerberos-sleutelrotatie

De betrouwbaarheid van Microsoft Entra Kerberos-sleutelrotatie is verbeterd, met name voor omgevingen die gebruikmaken van inkomende trust referral flows. Eerder konden verificatiefouten optreden tijdens Kerberos-sleutelrotatie als referral-tickets met een secundaire sleutel waren versleuteld. De update verbetert de validatielogica door decryptie met zowel primaire als secundaire Kerberos-sleutels te proberen, wat de veerkracht tijdens sleutelwisseling vergroot en verificatieonderbrekingen tijdens rotatie vermindert.

BYOD-ondersteuning voor Windows met Entra-registratie

Bring Your Own Device (BYOD)-ondersteuning voor Windows-clients met Entra-geregistreerde apparaten is nu algemeen beschikbaar. Gebruikers en partners kunnen nu bedrijfsmiddelen openen vanaf hun eigen apparaten. Beheerders kunnen het Private Application traffic profile toewijzen aan gebruikers met interne accounts, inclusief interne gastgebruikers. Dit verwijdert de vorige vereiste dat Windows-apparaten domeingebonden moeten zijn.

Jailbreak- en rootdetectie in Authenticator

Microsoft Authenticator heeft jailbreak- en rootdetectie voor werk- of schoolaccounts geïntroduceerd. Gebruikers met geroote of jailbroken apparaten kunnen geen werk- of schoolaccounts meer toevoegen of gebruiken in de Authenticator-app. Zij moeten naar compatibele apparaten overstappen om werk- of schoolaccounts in Authenticator te blijven gebruiken. Deze mogelijkheid is standaard beveiligd en vereist geen beheerdersconfiguratie.

Uitgebreide Conditional Access-controles voor AI-agents

Conditional Access biedt nu bredere controles om AI-agents met een gebruikersaccount te beveiligen. Dit is in public preview beschikbaar. Beheerders kunnen:

  • Agent-gebruikersaccounts met grotere precisie targeten door afzonderlijke agents op te nemen of uit te sluiten, of agents dynamisch te groeperen met Custom Security Attributes.
  • Zich beschermen tegen riskante agent-activiteiten door Conditional Access-beleid toe te passen op basis van Agent Risk.
  • Compatibele apparaten vereisen voor agents die op beheerde eindpunten draaien, inclusief Windows 365 for Agents, zodat agents alleen kunnen werken op apparaten die aan de compliancevereisten van de organisatie voldoen.
  • Apparaatplatforms, filters voor apparaten en compatibele netwerkvoorwaarden toepassen op agents die op eindpunten draaien.

Domainless SAML IdP-federatie

Domainless SAML-federatie met een SAML Identity Provider stelt externe gebruikers in staat zich aan te melden bij apps of workforce-resources met hun door IdP beheerde referenties, ongeacht hun e-maildomein. Dit verwijdert de noodzaak van domeinovereenkomst tussen het e-mailadres van de gebruiker en vooraf geconfigureerde IdP-domeinen tijdens aanmelding of uitnodigingsinwisseling.

SCIM 2.0 API's in US Gov cloud

SCIM 2.0 API's zijn nu algemeen beschikbaar in de US Gov cloud. Dit geeft klanten, ontwikkelaars en partners een op standaarden gebaseerde optie voor het beheren van gebruikers en groepen in Microsoft Entra met behulp van de System for Cross-domain Identity Management (SCIM) 2.0-specificatie.

Microsoft Entra Backup and Recovery algemeen beschikbaar

Microsoft Entra Backup and Recovery is een ingebouwde oplossing om uw tenant na onbedoelde wijzigingen of kwaadwillige updates te herstellen. Het is standaard altijd ingeschakeld en maakt automatisch een back-up van kritieke directoryobjecten — waaronder gebruikers, groepen, toepassingen, service-principals, beheerde identiteiten, Conditional Access-beleid, benoemde locaties, agent-ID's en verificatie- en autorisatiebeleid. Beheerders kunnen deze snel naar een eerder bekende goede status herstellen.

Bij preview maakt Entra Backup and Recovery automatisch dagelijks een back-up van de ondersteunde directoryobjecten van een tenant. Als een tenant Microsoft Entra ID P1- of P2-licenties heeft, wordt dagelijks één back-up gemaakt en zeven dagen bewaard. Beheerders kunnen beschikbare snapshots bekijken, verschilrapporten genereren om wijzigingen te begrijpen en hersteltaken uitvoeren om objecten naar een eerdere status terug te zetten.

Verbeterde herstelervaring voor device-bound Authenticator-passkeys op iOS

Startend in augustus 2026 zien gebruikers een verbeterde herstelervaring voor device-bound Authenticator-app-passkeys voor iOS-gebruikers. Geen beheerders- of gebruikersactie is vereist. Gebruikers die al iCloud en iCloud Keychain-back-up hebben ingeschakeld voor de Authenticator-app en device-bound Authenticator-passkeys op hun oude apparaat hebben, profiteren automatisch van deze verbeterde ervaring. Gebruikers die hun Authenticator-app op een nieuw iOS-apparaat herstellen, ervaren een bijgewerkte herstelstroom. Android-ondersteuning volgt later.

Nieuwe ingebouwde Entra-rol voor SOC-identiteitsrespons

Startend 8 juni wordt een nieuwe ingebouwde rol in Microsoft Entra geïntroduceerd — SOC Identity Responder — in public preview. Dit verbetert hoe beveiligingsteams identiteitsinsluitingsacties die vanuit Microsoft Defender zijn geïnitieerd, uitvoeren met behulp van een least-privilege-toegangsmodel. Eerder vereiste het uitvoeren van deze acties dat SOC-analisten meerdere high-privilege Entra-rollen hadden of afhankelijk waren van identiteitsbeheerders, wat vertragingen tijdens actieve onderzoeken veroorzaakte.

Met deze update kunnen SOC-analisten een speciale rol krijgen toegewezen die speciaal voor identiteitsresponacties is ontworpen. Dit stelt hen in staat belangrijke acties uit te voeren — zoals het uitschakelen van gebruikers, het intrekken van sessies en het forceren van wachtwoordresets — zonder brede directorybeheerdersrechten te krijgen. Toewijzing van deze rol ondersteunt flexibele toewijzingsmodellen, inclusief roltoewijs bare groepen voor het beheren van machtigingen via groepslidmaatschap en gedelegeerd eigenaarschap. Optionele integratie met Privileged Identity Management (PIM) maakt just-in-time-activering en verbeterde governancecontroles mogelijk.

AD-groephandhaving voor Cloud Sync

Voor klanten die groepsinrichting naar AD gebruiken, zorgt deze mogelijkheid ervoor dat wijzigingen in AD-groepen consistent blijven met die beheerd in Microsoft Entra. Met deze preview kunt u specifieke AD-groepen aanwijzen zodat wijzigingen aan die groepen alleen via de Entra-inrichtingsservice kunnen worden aangebracht. Wijzigingen buiten Entra om worden geblokkeerd, wat helpt drift te voorkomen en de afstemming tussen Entra ID en AD-groepen te behouden. Dit is in public preview beschikbaar.

Wat dit betekent voor beheer

Beheerders kunnen de nieuwe BYOD-functie inschakelen voor Windows-apparaten door het Private Application traffic profile toe te wijzen. De verbeterde Conditional Access-controles voor AI-agents kunnen worden geconfigureerd via het vertrouwde Conditional Access-beleidsinterface. De SOC Identity Responder-rol kan worden toegewezen aan beveiligingsteams voor identiteitsresponacties. Entra Backup and Recovery is standaard ingeschakeld en vereist geen configuratie. AD-groephandhaving kan worden ingesteld voor groepen die via Cloud Sync worden beheerd.

Bronnen

Over de auteur

Mohamed Zagoudi

Freelance systeembeheerder & ICT-coördinator

Dit artikel is gebaseerd op eigen praktijkervaring in ICT-beheer en automatisering en bevat geen verwijzingen naar specifieke klanten.

Vragen over dit onderwerp?

Stuur me gerust een bericht. Ik reageer zelf.