Microsoft waarschuwt: Entra ID MemberOf-regels zullen niet meer werken


Microsoft zal de MemberOf-regeloperator in Microsoft Entra ID op 3 november 2026 uitschakelen, waardoor beheerders dynamische groepen en beleidsregels die afhankelijk zijn van geneste groepslidmaatschappen opnieuw moeten ontwerpen.

Het bedrijf heeft de wijziging aangekondigd in het Microsoft 365 Berichtencentrum-bericht MC1448379. Na de deadline zullen Entra ID-configuraties die de operator nog steeds gebruiken, stoppen met het verwerken van lidmaatschapswijzigingen op de achtergrond.

Bestaande groepslidmaatschappen worden bevroren

Microsoft verwijdert niet meteen groepen of beleidsregels die MemberOf gebruiken. In plaats daarvan blijven de lidmaatschapsgegevens ervan bevroren in de laatste succesvol verwerkte staat.

Hierdoor kunnen Microsoft 365-groepslidmaatschappen verouderd raken wanneer gebruikers van rol, afdeling of toegangsvereisten veranderen. Conditional Access-regels die aan de betrokken groepen zijn gekoppeld, kunnen ook stoppen met het weergeven van de huidige organisatiestructuren.

Licentietoewijzingen vormen een ander probleem. Gebruikers kunnen licenties behouden die ze niet langer nodig hebben, terwijl anderen mogelijk niet langer de vereiste licenties ontvangen omdat hun groepslidmaatschap niet meer wordt bijgewerkt.

Dynamische beheereenheden en rechtenbeheerbeleid dat afhankelijk is van geneste groepen kunnen met soortgelijke problemen te maken krijgen.

Microsoft zegt dat MemberOf niet efficiënt schaalt

Microsoft zegt dat het de operator verwijdert omdat het onderliggende verwerkingsmodel niet goed schaalt in grote omgevingen.

Een enkele MemberOf-regel kan naar verluidt de lidmaatschapsberekeningen voor een hele tenant vertragen, inclusief dynamische groepen die de operator niet gebruiken. Microsoft heeft besloten de functie uit te schakelen in plaats van de beschikbaarheid ervan uit te breiden of de prestatielimieten te blijven ondersteunen.

De beslissing heeft sommige beheerders gefrustreerd omdat Microsoft geen directe vervanging heeft geboden die dezelfde geneste groepslogica reproduceert.

Beheerders moeten betrokken regels opnieuw opbouwen

Teams voor identiteits- en toegangsbeheer moeten elke dynamische groep, beheereenheid en rechtenbeleid identificeren die MemberOf-voorwaarden bevatten.

Microsoft Graph PowerShell kan beheerders helpen bij het doorzoeken van dynamische lidmaatschapsregels in een tenant. De exportprogramma’s van het Entra-beheercentrum kunnen ook helpen bij het vinden van betrokken configuraties.

Microsoft raadt aan om geneste groepscontroles waar mogelijk te vervangen door directe filters op gebruikers- of apparaatkenmerken. Beheerders kunnen bijvoorbeeld regels bouwen op basis van afdeling, functie, kantoorlocatie, apparateigendom of een ander gesynchroniseerd directorykenmerk.

Organisaties die hun bestaande logica niet met kenmerken kunnen reproduceren, moeten mogelijk dynamische groepen vervangen door handmatig onderhouden statische groepen.

Deze migratie kan veel werk vergen in tenants die geneste groepsstructuren gebruiken voor toegangsbeheer, licenties, toepassingstoewijzingen en rechtenbeheer. Beheerders moeten de overgang voltooien vóór 3 november 2026 om het risico op beveiligingslekken en inconsistente licenties te beperken.

In ander nieuws dringt Microsoft er bij Windows 10 LTSC-gebruikers op aan om te upgraden voordat de ondersteuning eindigt. Deskundigen speculeren ook dat Windows 11 26H2 mogelijk tussen september en oktober wordt uitgebracht.

Ten slotte heeft het bedrijf naar verluidt de OneDrive Photos-app op zakelijke pc’s geïnstalleerd zonder voorafgaande kennisgeving.

Via Neowin

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages