Blogserie
Microsoft Entra ID - Identities
Microsoft Entra ID is een Identity Provider (IdP) met diverse soorten identities voor gecentraliseerde authenticatie en autorisatie in verschillende type tenants.
Dit inleidende deel van de serie geeft een globaal overzicht van deze diverse soorten identities en gaat in op verschillende soorten tenants. .
đ° Blogserie Microsoft Entra ID – Identities
Dit inleidende deel van de blogserie Microsoft Entra ID – Identities geeft een overzicht van diverse soorten identities en verschillende soorten tenants. Verder komen samenwerkingsmogelijkheden tussen meerdere tenants aan bod.
Volgende delen van deze serie gaan dieper in op deze diverse soorten identities met uitzondering van Verified Identities, waar ik een aparte blog over geschreven heb, zie: Entra Verified ID: Je toekomstige digitale paspoort?
Voor authenticatie gebruikt Entra ID moderne autorisatie/authenticatie protocollen zoals OAuth/OIDC en SAML. Ook hier ga ik in deze blogserie uitgebreid op in, met name om de werking van, en terminologieën zoals Entra ID App Registrations, Enterprise Applications, Managed Identities en Service Principals, beter te begrijpen.
đșïž Overzicht
Dit deel van de serie behandelt de verschillende soorten Identities. Wil je liever eerst een ander onderwerp lezen? Onderaan deze blog vind je het overzicht van alle artikelen in deze serie!
Soorten identities
Human identities
De meest bekende identities zijn die waarmee je interactief inlogt op bijvoorbeeld je Microsoft 365 omgeving en Azure omgeving. Dit zijn identities voor werknemers van een organisatie welke gecreĂ«erd worden in een Entra ID âworkforceâ tenant. Met Microsoft Entra External ID biedt Entra ID de mogelijkheid om op een veilige manier samen te werken met (externe) gebruikers van andere organisaties. Dit zijn de B2B (Business-to-Business) of guest accounts in een workforce tenant.
Wanneer je als organisatie applicaties bouwt voor klanten (consumers) kun je Entra External ID gebruiken om een âexternalâ Entra ID tenant aan te maken. Dit type tenant is exclusief bedoeld voor applicaties die je wilt publiceren naar klanten en wordt door Microsoft gepositioneerd als opvolger van een Azure AD B2C tenant. De accounts die deze applicaties gebruiken worden B2C (Business-to-Consumer) accounts genoemd.
Machine identities
Machine identities bestaan uit workload-identities en device-identities.
Workload identities
Workload identities zijn identities die je toekent aan software workloads (zoals een applicatie, service, script of container) om te authenticeren en toegang te krijgen tot andere services en resources.
Device Identities
Device Identities representeren apparaten zoals desktops, laptops, smartphones, en IoT beheerde apparaten.
Voor meer informatie over al deze soorten identities ga naar de volgende delen van deze blogserie.
Microsoft tenants
Hieronder volgt een uiteenzetting van de verschillende type tenants die Microsoft in haar portfolio heeft en hoe je met meerdere tenants (denk aan overnames, of samenwerkingsverbanden) identities kun laten samenwerken.
Microsoft onderscheidt momenteel 3 type tenants:
- Een Azure AD B2C tenant
- Een Entra ID workforce tenant
- Een Entra ID external tenant
Azure AD B2C tenants
Een Azure Active Directory B2C tenant is de voorloper van een Entra ID external tenant en wordt (nog steeds) veel gebruikt voor organisaties die âeigenâ applicaties ontwikkelen voor consumenten. Met Azure AD B2C kunnen consumenten zichzelf registreren en authentiseren met hun social accounts zoals bijvoorbeeld google- of facebook account.
Azure AD B2C heeft op dit moment een nog uitgebreider scala aan standaard userflows dan Entra ID en maakt gebruik van een Identity Experience Framework met custom policies voor het fijnmazig kunnen aanpassen van âuser journeysâ en claims (gebruikersattributen). Hiermee kunnen diverse IdPs, APIs en databases geĂŻntegreerd worden met een userflow voor complexe scenarioâs met aangepaste attribuut verzamelingen, multifactor authenticatie en conditional access.
Entra ID Workforce tenants versus Entra ID External tenants
Een Entra ID tenant voor je medewerkers wordt een workforce tenant genoemd. Microsoft External ID is de nieuwe term die gebruikt wordt voor het samenwerken met externe gebruikers. Microsoft External ID ondersteunt Business to Business (B2B) samenwerking voor workforce tenants waarbij externe gebruikers als guest accounts worden aangemaakt in een workforce tenant.
Microsoft External ID bevat echter ook een nieuwe customer identity and access management (CIAM) oplossing waarmee het gebruik van CIAM functionaliteiten zoals self-service registratie, gepersonaliseerde login, en beheer van customer/consumer accounts vereenvoudigd wordt.
Voor Business-to-Consumer (B2C) scenarioâs biedt Microsoft al geruime tijd Azure AD B2C tenants aan. De nieuwe CIAM oplossing bestaat uit de opvolger van dit type tenant, namelijk een Entra ID tenant van het type “External”:

Omdat External tenants gebaseerd zijn op Entra ID hebben workforce tenants en external tenants veel overeenkomstige functionaliteiten zoals bijvoorbeeld Conditional Access Policies, Multifactor Authenticatie en OAuth/OIDC ondersteuning. Ook de Entra portal geeft dezelfde look en feel voor beide type tenants.
Er zijn echter ook belangrijke verschillen. Self-Service Password reset en multifactor authenticatie (MFA) mogelijkheden voor door gebruikers zelf geregistreerde B2C accounts, in een external tenant, zijn bijvoorbeeld beperkter dan voor reguliere accounts in een workforce tenant. Met Conditional Access policies kun je net zoals in een workforce tenant MFA voor B2C accounts forceren, maar de configuratieopties voor B2C accounts in een external tenant zijn op dit moment nog beperkt tot een SMS of âemail eenmalige codeâ als tweede factor.
Voor het configureren van MFA voor B2C accounts in een Entra External tenant zie: Add multifactor authentication (MFA) to a customer app
Voor de complete lijst van overeenkomsten en verschillen tussen workforce tenants en external tenants, zie concept-supported-features-customers.
Meerdere workforce tenants
Veel organisatie zijn begonnen met één enkele workforce tenant voor bijvoorbeeld Microsoft 365 en gebruiken deze tenant ook voor Azure en bijvoorbeeld Dynamics 365. Meer en meer organisaties krijgen echter te maken met meerdere workforce tenants i.v.m. bijvoorbeeld fusies of overnames.
De tooling voor het migreren van identities tussen tenants wordt steeds uitgebreider maar een dergelijke migratie is nog steeds erg complex. Organisaties kunnen ook voor andere oplossingen kiezen zoals bijvoorbeeld het synchroniseren van identities tussen tenants (cross-tenant synchronisatie) of authenticaties van de ene tenant laten vertrouwen door de andere tenant met âcross-tenant access settingâ.
Cross-tenant synchronisatie en cross-tenant access settings, maken beide deel uit van Entra External ID (niet te verwarren met een Entra External tenant).
Cross-tenant access
Met Cross-tenant access settings kun je de mate van vertrouwen voor B2B samenwerking tussen Entra ID tenants, fijnmazig instellen. Zo kun je bijvoorbeeld MFA claims komend van een andere tenant vertrouwen en wordende B2B gebruikers niet geconfronteerd met een dubbele MFA.
Onderstaande figuur geeft een mooi overzicht van mogelijke âoutboundâ en âinboundâ configuraties.

Links:
– cross-tenant-access-overview
– cross-tenant-access-settings-b2b-collaboration
Cross tenant synchronisatie
Cross-tenant synchronisatie automatiseert het aanmaken, aanpassen en verwijderen van B2B accounts. Gebruikers krijgen met deze B2B accounts toegang tot zowel Microsoft Applicaties (zoals bijvoorbeeld Teams en Sharepoint), als niet-Microsoft applicaties (zoals bijvoorbeeld ServiceNow) ongeacht met welke tenant deze applicaties zijn geĂŻntegreerd.
Deze feature vereist een Microsoft Entra ID P1 of P2 licentie, en configureer je in de âsourceâ âen targetâ tenant. Microsoft positioneert deze functionaliteit met name voor organisaties met meerdere tenants, bijvoorbeeld na een fusie of overname.
Het volgende diagram geeft een cross-tenant synchronisatie overzicht en hier zie je dat je bijvoorbeeld scopes en attribuut mappings kunt instellen.

Bron: cross-tenant-synchronization-configure
Cross-tenant synchronisatie gebruikt een Microsoft Entra provisioning engine welke ook gebruikt wordt voor de bekendere Microsoft Entra Cloud Sync functionaliteit (cloud versie van Microsoft Entra Connect Sync, nieuwe naam voor AD-Connect).
B2B direct connect
B2B direct connect is een feature van Entra External ID waarmee je een âmutual trustâ relatie tussen meerdere workforce tenants kunt opzetten. Hiermee wordt het provisionen en beheren van B2B accounts overbodig omdat gebruikers van beide tenants met hun âhome tenant credentialsâ gebruik kunnen maken van elkaars resources. Op dit moment is deze functionaliteit nog beperkt tot Microsoft Teams shared channels.

Bron: b2b-direct-connect-overview
Het configureren van een B2B direct connect mutual trust bestaat uit het configureren van cross-tenant access settings in zowel de resource tenant als de exerne tenant(s).
Voor meer informatie zie: cross-tenant-access-settings-b2b-direct-connect
Wanneer de trust is opgezet kan in de resource tenant de Teams shared channel eigenaar in Teams zoeken naar users van een externe tenant en deze toevoegen aan de shared channel. De externe gebruiker kan vervolgens in zijn/haar âeigenâ teams de shared channel van de resource tenant benaderen voor functionaliteiten zoals chat, bellen en file-sharing.
đ Conclusie
De mogelijkheden om gebruikers (m.b.v. B2B identities), applicaties uit verschillende tenants te laten gebruiken worden steeds uitgebreider en voorkomen wellicht toekomstige lastige en kostbare migratie projecten.
Met de naamsverandering van Azure Active Directory naar Entra ID is veel spraakverwarring rondom de traditionele Active Directory, welke nog steeds door veel organisaties gebruikt wordt, en de Cloud Directory (Entra ID), opgelost.
Met de nieuwe benaming âMicrosoft Entra External IDâ, voor zowel customer identity and access management (CIAM) oplossingen, oftewel B2C scenarioâs, als B2B samenwerking met business partners, (zie external-id/external-identities-overview) vraag ik me af of dit niet wederom tot veel verwarring leidt. Zeker ook omdat hier de termen workforce tenant en external tenant een belangrijke rol in spelen en naar mijn smaak âMicrosoft Entra Extenal IDâ al snel verward zal worden met de term âexternal tenantâ (of andersom!).
Hopelijk geeft deze blog hier meer duidelijkheid over.
âĄïž Vervolg
In de volgende blog ga ik dieper in op verschillende type Entra ID Internal Accounts.
Blog serie overzicht
Klik op een van de onderwerken om direct naar het betreffende artikel in deze serie te gaan!

Device Identities
Under construction....
