Blogserie

Microsoft Entra ID - Interne accounts

Microsoft Entra ID is een Identity Provider (IdP) met diverse soorten identities voor gecentraliseerde authenticatie en autorisatie in verschillende type tenants.

Dit deel van de serie geeft een overzicht van de verschillende soorten interne accounts.

Blogserie Microsoft Entra ID – Identities

Microsoft Entra ID is een Identity Provider (IdP) met diverse soorten identities voor gecentraliseerde authenticatie en autorisatie in verschillende type tenants.

🗺️ Overzicht

Dit deel van de serie behandelt interne accounts. Wil je liever eerst een ander onderwerp lezen? Onderaan deze blog vind je het overzicht van alle artikelen in deze serie!

naar het serie overzicht

 

Human identities

Microsoft Entra ID onderscheidt diverse termen voor verschillende soorten human identities. Zo maakt Entra ID onderscheidt tussen interne en externe accounts en hanteert verschillende benamingen voor beide type accounts.

Interne accounts in een Enra ID tenant worden gebruikt door eigen werknemers/studenten om interactief in te loggen en toegang te krijgen tot bijvoorbeeld een Microsoft 365 omgeving, een Azure omgeving of Dynamics 365 omgeving.
Interne accounts authentiseren bij Entra ID en het usertype is meestal ‘member’.

Het beheer van interne accounts vindt plaats in de betreffende Entra ID tenant waar het account zich bevindt, of, wanneer het account wordt gesynchroniseerd vanuit een Active Directory, in die betreffende Active Directory. In dat geval spreekt Microsoft over Hybrid accounts.

Hybrid accounts versus Cloud only accounts

Hybrid accounts worden aangemaakt in Active Directory en vervolgens met Entra Connect of Entra ID Cloud sync, gesynchroniseerd naar een ENTRA ID workforce tenant.

Hybrid accounts worden veelal gebruikt in organisaties die nog in grote mate afhankelijk zijn van Active Directory en een single sign on (SSO) ervaring met o.a. Microsoft 365 voor haar gebruikers willen realiseren.
Een custom domein naam in de ENTRA ID tenant kan ingesteld zijn met federated authenticatie, waarbij de primaire authenticatie afgehandeld wordt door de Domain Controllers van Active Directory (via ADFS).

Meer en meer organisaties zijn ADFS echter aan het uitfaseren en laten Entra ID de authenticatie afhandelen. Het domein wordt dan een Entra ID “managed” domein, waarbij Microsoft twee verschillende opties biedt.

PHS

Met pasword hash sync (PHS) worden de hashes van wachtwoorden met Entra Connect gesynchroniseerd van Active Directory naar Entra ID en verzorgt Entra ID de volledige authenticatie (inclusief MFA).

PTA

Met passthrough authenticatie (PTA) wordt de primaire (username/password) authenticatie nog steeds afgehandeld door de on-premisses domain controllers en gelden de daar gedefinieerde AD password policies. Entra ID verzorgt de MFA.

Cloud-only

Cloud-only accounts zijn gebruikersaccounts die uitsluitend in de cloud (Entra ID) worden aangemaakt en beheerd, zonder afhankelijkheid van een on-premisse Active Directory. Ook in een omgeving met hybride accounts worden vaak cloud-only accounts gebruikt, bijvoorbeeld voor accounts met specifieke administratieve doeleinden (rollen), zoals de Entra ID global administrators rol.

Work of School Accounts versus Personal Microsoft Accounts

Work, of School accounts zijn accounts in een Entra ID workforce tenant. Deze accounts zijn voor medewerkers van een organisatie en krijgen hiermee toegang tot bedrijfsresources.
Personal Microsoft accounts zijn accounts voor consumenten die met een dergelijk account, veelal vanuit privédoeleinden, gebruik maken van Microsoft services zoals Outlook, Onedrive, of Microsoft 365 voor thuisgebruik.
Personal Microsoft Accounts kunnen uitgenodigd worden in een Entra ID tenant voor B2B of B2C doeleinden.

Member account versus Guest account

Member accounts hebben het usertype “Member” en zijn meestal interne accounts (internal member account) maar kunnen ook externe accounts zijn (external member). External member accounts (B2B accounts) komen bijvoorbeeld voor bij organisaties met meerdere tenants.

Ook wanneer je bijvoorbeeld een Entra ID external tenant (zie in deel 1 van deze blogserie Workforce tenants versus External tenants) aanmaakt wordt het account waarmee je dat doet een external member account in de nieuwe tenant. “B2B” accounts ofwel guest accounts representeren externe gebruikers zoals partners, leveranciers of ingehuurd personeel.

Member accounts hebben standaard meer rechten in een Entra ID tenant dan guest accounts.

CapabilityMember UserGuest User
Read all directory info
Register applications
Invite guests✅ (if allowed)
Enumerate users/groups
Create groups
Manage own profile
Read group membership (joined)✅ (limited)

Het volledige overzicht van verschil in permissies vind je hier:
Default user permissions – Microsoft Entra

Member accounts kunnen worden omgezet naar guest accounts en vice versa, bijvoorbeeld vanwege licentiekosten, of het beperken van permissies in een Entra ID tenant.

➡️ Vervolg

Het volgende deel van deze blogserie gaat dieper in op de diverse soorten External Accounts.

Willy-Jan Verberne

Willy-Jan is één van onze Azure specialisten. Met een sterke achtergrond in solution architectuur, identity en accessmanagement praat hij je bij over alles rondom (onder andere) Entra ID en AKS.

Blog serie overzicht

Klik op een van de onderwerken om direct naar het betreffende artikel in deze serie te gaan!

Interne AccountsExterne AccountsDevice IdentitiesIdentitiesAuthenticatie Protocollen (OAuth/OIDC)Workload IdentitiesOAuth/OIDC : inleidingOAuth/OIDC : flowsOAuth/OIDC : tokensOAuth/OIDC : permissions

Device Identities

Under construction....