Passkeys voor beheerders: bescherm belangrijke accounts
Bescherm beheerdersaccounts met passkeys: een praktische MKB-aanpak voor phishing-resistente toegang, herstel en gecontroleerde noodtoegang.
In dit artikel
Een overgenomen mailbox is vervelend. Een overgenomen beheerdersaccount kan uw hele organisatie stilzetten. Denk aan het account waarmee iemand Microsoft 365 beheert, uw domeinnaam kan aanpassen, back-ups kan verwijderen of nieuwe gebruikers kan aanmaken. Juist daar is een passkey vaak een betere eerste stap dan nog een extra wachtwoordregel.
Passkeys zijn inmiddels beschikbaar bij steeds meer zakelijke diensten. U hoeft niet morgen alle medewerkers over te zetten. Begin met de accounts die toegang geven tot de rest van uw digitale omgeving. De verandering blijft dan overzichtelijk, terwijl u het grootste risico als eerste aanpakt.
Wat een passkey anders maakt
Een passkey is geen wachtwoord dat iemand kan kopiëren, doorsturen of op een valse inlogpagina kan invullen. De dienst bewaart een publieke sleutel. De privésleutel blijft beschermd in de authenticator, bijvoorbeeld op het apparaat, in een beveiligingssleutel of, afhankelijk van de gekozen oplossing, in een versleutelde passkeykluis. Bij het inloggen bewijst de authenticator dat de twee sleutels bij elkaar horen.
De vingerafdruk of gezichtsherkenning op een telefoon of laptop ontgrendelt die sleutel lokaal. Die biometrische gegevens gaan niet naar de website. De beveiliging komt vooral doordat de passkey cryptografisch is gekoppeld aan de juiste website of dienst. Een passkey die voor login.microsoftonline.com is geregistreerd, werkt bijvoorbeeld niet op een nagebouwde site met een andere domeinnaam.
Dat helpt tegen een veelvoorkomende aanval: iemand krijgt een geloofwaardige inlogpagina voor zich, voert een wachtwoord en een sms-code in, en de aanvaller gebruikt die gegevens direct. Een passkey geeft geen code die u kunt doorvertellen. Daardoor zijn wachtwoord- en codephishing op afstand veel minder effectief. Passkeys voorkomen echter geen malware op een ontgrendeld apparaat, gestolen browsersessies, misbruik van herstelprocessen of een beheerder die op het verkeerde moment toegang goedkeurt.
Begin bij accounts met de meeste rechten
Maak eerst een korte lijst van accounts die veel schade kunnen aanrichten wanneer ze worden overgenomen. In veel MKB-bedrijven staan hierop:
- Microsoft 365- of Google Workspace-beheerders;
- DNS- en domeinbeheer;
- cloudplatformen, back-ups en de password manager;
- administratieve accounts van boekhouding, CRM en ERP;
- beheerders van uw website, webshop en integraties.
Controleer daarna per dienst hoe u sterkere aanmelding inzet. Sommige diensten bieden passkeys rechtstreeks aan. Andere diensten kunt u via single sign-on laten aanmelden bij bijvoorbeeld Microsoft Entra ID of Google Workspace. SSO is op zichzelf geen passkey. Controleer of u bij de identiteitsprovider phishing-resistente aanmelding kunt afdwingen én of beheerders van de dienst via SSO kunnen inloggen.
Voor een zeer gevoelig account kan een fysieke FIDO2-securitykey passen. Kijk niet alleen naar het vinkje "passkey beschikbaar". Test ook of een beheerder kan inloggen vanaf een vervangend apparaat en hoe u toegang herstelt na verlies van telefoon of sleutel. Kies voor de gevoeligste rollen bewust of u een gesynchroniseerde passkey toestaat of liever apparaatgebonden securitykeys gebruikt.
Test eerst met een kleine beheergroep
Voer de wijziging eerst met twee of drie beheerders uit. Registreer een passkey en leg vast op welk apparaat, in welke sleutel of in welke beheerde passkeykluis deze staat. Laat iedere beheerder ook oefenen met de normale inlogroute, een tweede apparaat en de herstelroute. Zo ziet u herstelproblemen voordat u de instelling breder uitrolt.
In Microsoft Entra kunt u met Conditional Access en Authentication Strengths voor geselecteerde apps of rollen phishing-resistente aanmelding vereisen. Controleer vooraf de licentievoorwaarden, begin met een testgroep en sluit zorgvuldig ingerichte noodtoegangsaccounts uit. Anders kunt u uw eigen beheer buitensluiten.
Een praktische pilot bevat minstens deze controles:
- Werkt de passkey in de normale browser en op een vervangend apparaat?
- Is er voor kritieke rollen een tweede, beheerde FIDO2-key of een andere gecontroleerde hersteloptie?
- Zijn recente aanmeldingen en wijzigingen in de logs terug te vinden?
- Kan iemand met de juiste autorisatie het proces uitvoeren zonder een gedeeld wachtwoord te gebruiken?
Regel noodtoegang voordat u uitrolt
Zorg dat u niet afhankelijk bent van één telefoon of één beheerder. Microsoft adviseert twee of meer emergency-accessaccounts voor situaties waarin de normale aanmeldroute of identiteitsprovider uitvalt. Richt deze accounts bewust in, monitor elk gebruik direct, test de toegang periodiek en documenteer wie ze onder welke omstandigheden mag gebruiken.
Gebruik zulke accounts alleen bij een echte storing en beoordeel elk gebruik achteraf. Bewaar herstelmiddelen niet uitsluitend achter dezelfde identiteitsprovider, mailbox of beheeromgeving die u ermee moet herstellen. Spreek ook af wie noodtoegang mag goedkeuren en waar de procedure staat wanneer uw gewone systemen niet beschikbaar zijn.
Passkeys lossen niet elk toegangsprobleem op
Een passkey maakt phishing van wachtwoorden en eenmalige codes minder aantrekkelijk voor aanvallers. Het compenseert geen te ruime beheerdersrechten, ongepatchte apparaten, onveilige OAuth-koppelingen of een leverancier die geen goed beheer en logging biedt.
Gebruik passkeys als onderdeel van de basis: beperk het aantal beheerders, gebruik aparte accounts voor beheerwerk, houd apparaten actueel en test het herstelproces. Voor veel MKB-bedrijven is dit beter uitvoerbaar dan een groot wachtwoordproject dat na drie maanden stilvalt.
Wat u deze maand kunt doen
- Maak een lijst van maximaal tien accounts met beheerdersrechten of toegang tot kritieke data.
- Noteer per account de dienst, eigenaar, huidige aanmeldmethode, herstelroute en loglocatie.
- Controleer of de dienst passkeys, FIDO2-securitykeys of single sign-on met phishing-resistente MFA ondersteunt.
- Voer een pilot uit met twee of drie beheerders, inclusief verlies- en hersteltest.
- Neem de uitkomst mee in uw leveranciersgesprek en plan de volgende groep accounts.
Met deze inventarisatie ziet u per account of u rechten moet beperken, passkeys moet invoeren, herstel moet verbeteren of logging moet aanscherpen. BLB Solutions helpt organisaties die dit willen vertalen naar een veilige inrichting van hun website, software en koppelingen.



