Skip to content

Microsoft stopt met de preview van de MemberOf-regeloperator in Microsoft Entra ID. Gebruik je deze operator in dynamische groepen, dynamische beheereenheden of automatische toewijzingsbeleid binnen entitlement management? Dan moet je deze configuraties vóór 3 november 2026 vervangen.

Dat klinkt misschien als een technisch detail, maar de impact kan groot zijn. Denk aan toegang tot Microsoft Teams en SharePoint, licentietoewijzing en Conditional Access.

Geschreven door: Leo van de Haar

Wat doet MemberOf?

Normaal bepaal je het lidmaatschap van een dynamische groep op basis van gebruikerskenmerken. Bijvoorbeeld: iedereen van de afdeling ‘Finance’. Met MemberOf kon je juist bestaand groepslidmaatschap gebruiken: neem de leden van één of meer groepen over en pas eventueel een extra filter toe.

Dit was vooral handig als brug tussen geneste groepen in on-premises Active Directory en de plattere groepsstructuur van Entra ID. Vooral hybride omgevingen hebben hier gebruik van gemaakt.

Wat gebeurt er na 3 november?

Je groepen en beleidsregels worden niet verwijderd. De verwerking stopt wel: Entra ID berekent het lidmaatschap niet meer opnieuw. De laatst bekende situatie blijft daardoor staan.

Juist dat maakt deze wijziging risicovol. Je krijgt geen duidelijke foutmelding en er valt niet direct iets om. Het lidmaatschap bevriest, terwijl medewerkers in dienst komen, van functie wisselen of vertrekken. Je toegangsbeheer loopt daardoor ongemerkt steeds verder achter op de werkelijkheid.

Waarom stopt Microsoft ermee?

MemberOf heeft vier jaar in preview gezeten en heeft die status nooit verlaten. Microsoft geeft aan dat het gebruik van de operator de verwerking van dynamische lidmaatschappen in een hele tenant kan beïnvloeden, zelfs als er maar één regel met MemberOf in gebruik is. Vanwege die beperking is de operator nooit geschikt verklaard voor productiegebruik en verdwijnt hij nu.

Waar kan dit impact op hebben?

  • Toegang tot Teams en SharePoint. Nieuwe medewerkers krijgen geen toegang tot wat ze nodig hebben, terwijl vertrokken medewerkers hun toegang kunnen houden.
  • Conditional Access. Beleid dat op deze groepen is gebaseerd, sluit niet langer aan op de actuele gebruikers en devices.
  • Groepsgebaseerde licentietoewijzing. Licenties worden niet meer correct toegekend of ingetrokken.
  • Entitlement management. Automatische toewijzingsbeleid voegt access packages niet meer toe of verwijdert ze niet meer.
  • Dynamische beheereenheden. De scope waarop beheerders rechten hebben, klopt niet meer.

Kortom: dit is een sluimerend risico. Vaak ontdek je het pas wanneer iemand toegang houdt die niet meer nodig is, of juist toegang mist om het werk te kunnen doen.

Het advies: wacht hier niet mee tot november

  1. Breng in kaart of je het gebruikt. Dit is de belangrijkste stap, en vaak ook de meest verrassende: regels zijn in het verleden aangelegd en sindsdien niet meer bekeken. Via Microsoft Graph PowerShell kun je snel controleren welke dynamische groepen een regel met MemberOf hebben. Doe hetzelfde voor je dynamische beheereenheden en voor automatische toewijzingsbeleid in entitlement management. Alle drie vallen onder deze wijziging.
  2. Bepaal per regel wat het alternatief is. Soms kun je hetzelfde resultaat bereiken met een regel op basis van gebruikerskenmerken, bijvoorbeeld afdeling, locatie of functie. Dat is de netste oplossing en meteen een goed moment om te toetsen of die kenmerken in je bronsystemen wel op orde zijn. Zonder betrouwbare attributen wordt elke dynamische regel een gok.
  3. Kies bewust een andere aanpak waar dat niet kan. Lukt het niet met een ondersteunde regel, dan kom je uit bij vast lidmaatschap, synchronisatie vanuit je bronsysteem of automatisering. Leg daarbij vast wie het lidmaatschap beheert en hoe het actueel blijft, zodat je geen handmatig proces creëert dat na een half jaar weer scheef loopt.
  4. Test het resultaat. Vergelijk het lidmaatschap voor en na de aanpassing en let daarbij extra op toegang, licenties en Conditional Access. Doe dit vóór november, dan heb je tijd om bij te sturen.

Zie dit meteen als een goed moment om je dynamische groepen op te schonen. In de praktijk kom je tijdens zo’n inventarisatie vaak ook verouderde groepen, dubbele constructies en onduidelijk eigenaarschap tegen.

Goed om te weten: deze wijziging geldt voor Microsoft Entra ID. Dynamische distributiegroepen in Exchange Online worden hierdoor niet geraakt.

Bron: Entra ID Drops the memberOf Rule Operator

Werken bij Ekco – IT-team aan het werk in de cloud pic

Heb je een vraag?
Onze specialisten staan voor je klaar