Tweestapsverificatie in Microsoft 365 instellen: stappenplan
Zet tweestapsverificatie (MFA) aan in Microsoft 365 voor je praktijk of kantoor. Stappenplan, valkuilen en tips, zodat een gestolen wachtwoord niet volstaat.
Je mailbox is de sleutel tot bijna alles: afspraken, facturen, wachtwoordherstel van andere accounts. Raakt iemand aan je wachtwoord, dan staat de deur open. Tweestapsverificatie in Microsoft 365 zorgt ervoor dat een wachtwoord alleen niet meer volstaat. In dit artikel lees je hoe je het instelt voor je praktijk of kantoor, en waar je op moet letten.
Wat is tweestapsverificatie (MFA)?
Bij tweestapsverificatie, ook MFA (multifactorauthenticatie) genoemd, bevestig je je aanmelding met iets extra naast je wachtwoord. Meestal is dat een melding op je smartphone die je goedkeurt. DNS Belgium legt het goed uit: je combineert iets wat je weet (je wachtwoord) met iets wat je hebt (je smartphone) of iets wat je bent (je vingerafdruk).
Waarom dat zo belangrijk is? Volgens de Safeonweb-campagne van het Centrum voor Cybersecurity België kan tweestapsverificatie 80% van de hackings voorkomen. Safeonweb raadt aan om te beginnen bij je e-mailaccount. Microsoft zelf stelt in zijn documentatie over security defaults dat MFA samen met het blokkeren van verouderde aanmeldmethodes meer dan 99,9% van de gangbare aanvallen op accounts tegenhoudt.
Drie manieren om MFA aan te zetten in Microsoft 365
Microsoft biedt drie opties:
- Standaardinstellingen voor beveiliging (security defaults). Eén schakelaar, gratis in elk Microsoft 365-abonnement. Iedereen moet MFA registreren, beheerders moeten altijd MFA gebruiken en verouderde aanmeldmethodes worden geblokkeerd. Dit is voor de meeste praktijken en kantoren zonder eigen IT'er het beste vertrekpunt.
- Voorwaardelijke toegang (Conditional Access). Fijnmaziger: je bepaalt zelf wanneer MFA gevraagd wordt, bijvoorbeeld niet op de vaste pc in de praktijk maar wel thuis. Hiervoor heb je minstens Microsoft Entra ID P1 nodig, dat onder meer in Microsoft 365 Business Premium zit.
- MFA per gebruiker. De oude methode. Microsoft raadt ze af en noemt ze de laatste optie.
Hieronder gaan we uit van de eerste optie, omdat die voor de meeste lezers volstaat.
Stappenplan: tweestapsverificatie instellen met security defaults
- Kondig het aan. Laat je collega's een week vooraf weten dat ze bij hun volgende aanmelding een app moeten installeren. Zo schrikt niemand op een drukke maandagochtend.
- Laat iedereen Microsoft Authenticator installeren. De gratis app staat in de App Store en Google Play. Met security defaults registreren gebruikers zich via de meldingen van deze app.
- Meld je aan als beheerder. Ga naar het Microsoft Entra-beheercentrum met een account dat beheerdersrechten heeft (bijvoorbeeld globale beheerder of beveiligingsbeheerder).
- Open de instellingen. Kies Entra ID > Overzicht > Eigenschappen en klik op Standaardinstellingen voor beveiliging beheren.
- Zet ze aan. Kies Ingeschakeld en klik op Opslaan.
- Laat iedereen zich registreren. Bij de volgende aanmelding vraagt Microsoft 365 om de Authenticator-app te koppelen. Sinds juli 2024 is er geen respijtperiode van 14 dagen meer, dus plan dit op een rustig moment.
- Test de toestellen en toepassingen. Controleer Outlook op pc en smartphone, Teams en eventueel een scanner die mails verstuurt. Toepassingen die met een verouderd aanmeldprotocol werken, kunnen na het inschakelen stoppen.
- Leg een reserveplan vast. Wat als iemand zijn smartphone verliest? Spreek af wie dan de MFA-registratie kan resetten en noteer dat.
Zie je bij stap 4 de melding dat je organisatie klassieke beleidsregels of voorwaardelijke toegang gebruikt? Dan is er al iets anders ingesteld. Laat dan eerst iemand meekijken voor je iets uitschakelt.
Veelgemaakte fouten
- Alleen de beheerders beveiligen. Aanvallers kiezen het zwakste account, vaak een gedeelde mailbox of het account van een onthaalmedewerker.
- Codes via sms als enige methode. Sms werkt, maar een app is veiliger en handiger. Voeg een tweede methode toe als reserve.
- Elke melding blind goedkeuren. Krijg je een aanmeldverzoek terwijl je niet aan het inloggen bent? Weiger het en wijzig je wachtwoord. Leg dat ook uit aan je team.
- Gedeelde logins. Eén account voor het hele secretariaat maakt MFA onhandig en onoverzichtelijk. Geef iedereen een eigen account.
Wat betekent dit voor jouw praktijk of kantoor?
Neem een huisartsenpraktijk in Merelbeke met twee artsen en een secretariaatsmedewerker. Iedereen werkt met Outlook en Teams, en de agenda loopt via mail. Eén gestolen wachtwoord, bijvoorbeeld na een phishingmail over een "geblokkeerde mailbox", kan genoeg zijn om mails met patiëntinformatie te lezen of namens de praktijk vervalste berichten te sturen.
Met tweestapsverificatie heeft de aanvaller aan dat wachtwoord alleen niets: hij heeft ook de smartphone van de medewerker nodig. Voor een boekhoudkantoor in Melle geldt hetzelfde, met klantendossiers en betaalgegevens in plaats van patiënteninfo. De inspanning is beperkt: een halve dag voorbereiding en een paar minuten per medewerker.
Veelgestelde vragen
Kost tweestapsverificatie in Microsoft 365 extra geld?
Nee. Security defaults zijn gratis beschikbaar in elk Microsoft 365-abonnement. Alleen voor voorwaardelijke toegang heb je een duurdere licentie nodig, zoals Business Premium.
Moet ik elke keer een code ingeven als ik mijn mail open?
Nee. Met security defaults vraagt Microsoft MFA wanneer dat nodig is, bijvoorbeeld bij een nieuw toestel of een verdachte aanmelding. Op je vertrouwde pc in de praktijk merk je er in de dagelijkse werking weinig van.
Wat als een medewerker zijn smartphone kwijt is?
Een beheerder kan de MFA-registratie van die gebruiker resetten, zodat hij zich opnieuw kan koppelen met een nieuw toestel. Spreek vooraf af wie dat doet.
Twijfel je of MFA bij jou al goed staat? Vraag dan de gratis IT-scan aan en we bekijken het samen.
Benieuwd hoe jouw praktijk ervoor staat?
Ik kom een uurtje langs voor een gratis IT-scan.
Plan een gratis IT-scan