Laatst bijgewerkt: 27 augustus 2026

Van toepassing op: C5P Infradossier platform, multi-tenant versie Doelgroep: Microsoft Entra beheerders en organisatie-eigenaren in C5P Infradossier

Deze pagina hoort bij 09.01. C5P Infradossier koppelen aan je Entra-tenant. Daar staat hoe je de koppeling maakt; hier staat wat de app-rollen doen, hoe wijzigingen doorwerken, en wat er precies gebeurt bij elke combinatie.


Inhoudsopgave

  1. De drie app-rollen
  2. Wat werkt er vandaag
  3. Het grondprincipe: alleen ophogen
  4. Wanneer wordt een rol uitgelezen
  5. Wat er gebeurt bij het wijzigen van een toewijzing
  6. Randgevallen
  7. Wat rolsynchronisatie niet doet
  8. Controleren of het werkt
  9. Veelgestelde vragen

1. De drie app-rollen

C5P Infradossier publiceert drie app-rollen op de app-registratie. Je ziet ze bij het toewijzen van een gebruiker onder Enterprise applications → CROW500Proof (C5P) → Users and groups → + Add user/group → Select a role.

Het paneel "Select a role" met de drie C5P Infradossier-rollen

App-rol in Entra Waarde in de token Rol in C5P Infradossier Niveau
C5P User c5p.user Gebruiker 20
C5P Tenant Manager c5p.manager Manager 50
C5P Tenant Owner c5p.tenant_owner Organisatie Eigenaar 60

De kolom Niveau is de interne rangorde. Die getallen zie je nergens in de applicatie, maar ze verklaren het gedrag in de waarheidstabel: een hoger getal wint.

Wat elke rol binnen de applicatie precies mag, staat in 03.01. Rollen en Permissies.

ℹ️ De naam in het portaal is niet de waarde in de token. Je ziet C5P Tenant Manager, maar wat er bij het inloggen wordt meegestuurd is c5p.manager. Dat onderscheid is alleen van belang bij het uitlezen van sign-in logs of het controleren van het manifest.

2. Hoe werkt rolsynchronisatie

Een toewijzing heeft twee losstaande effecten, en het helpt om die uit elkaar te houden.

Effect Werkt vandaag Voorwaarde
Toegang beperken — wie de applicatie überhaupt mag bereiken Ja Alleen als Properties → Assignment required? op Yes staat
Rol meegeven — met welke rol iemand in C5P Infradossier binnenkomt Ja, alleen ophogend Werkt bij elke Microsoft-login; zie het grondprincipe

Wijs je geen app-rol toe (of alleen Default Access), dan komt de gebruiker binnen als Gebruiker, en bepalen de organisatie-eigenaar en de managers de rest binnen de applicatie. Wijs je een hogere rol toe, dan wordt die na de volgende Microsoft-login doorgevoerd.

3. Het grondprincipe: alleen ophogen

Rolsynchronisatie werkt één kant op. Entra kan iemand promoveren, nooit degraderen.

De reden is dat rollen op twee plaatsen worden beheerd. Een organisatie-eigenaar kan iemand binnen C5P Infradossier promoveren tot Manager zonder dat daar een Entra-rol tegenover staat. Zou de synchronisatie ook verlagen, dan draaide de eerstvolgende login die promotie stilletjes terug.

⚠️ Het belangrijkste gevolg: een rol afnemen in Entra verlaagt de rol in C5P Infradossier niet. Wie eenmaal Organisatie Eigenaar is, blijft dat, ook als je de app-rol weghaalt. Zie Wat er gebeurt bij het wijzigen van een toewijzing.

4. Wanneer wordt een rol uitgelezen

Bij het inloggen, en alleen dan. Er is geen achtergrondproces dat Entra periodiek uitleest.

Moment Wordt de rol uitgelezen?
Je wijst de app-rol toe in Entra Nee
De gebruiker logt daarna in met Microsoft Ja
De gebruiker heeft al een lopende sessie Nee, pas bij de volgende login
De gebruiker logt voor het eerst in en krijgt een nieuw account Ja

Een gebruiker die al is ingelogd merkt een wijziging dus pas nadat hij uitlogt en opnieuw inlogt. Dat is dezelfde regel die in Entra geldt voor toewijzingen en Conditional Access: beleid wordt geëvalueerd bij het uitgeven van een nieuw token.

5. Wat er gebeurt bij het wijzigen van een toewijzing

Wijziging in Entra Effect in C5P Infradossier na de volgende login
Default AccessC5P Tenant Manager De gebruiker wordt Manager (als hij dat nog niet was of lager stond)
C5P UserC5P Tenant Owner De gebruiker wordt Organisatie Eigenaar
C5P Tenant OwnerC5P User Niets. Hij blijft Organisatie Eigenaar
App-rol volledig weggehaald Niets. De rol blijft zoals hij was
Gebruiker volledig verwijderd uit Users and groups Geen rolwijziging. Wél geen toegang meer, mits Assignment required? op Yes staat
Gebruiker verwijderd uit een security group met een app-rol Idem: geen rolwijziging, wel eventueel geen toegang meer

Wil je iemand degraderen, doe dat dan in C5P Infradossier zelf. De organisatie-eigenaar of een manager past de rol aan onder Contacten. Zie 03.01. Rollen en Permissies.

Wil je iemand volledig de toegang ontnemen, dan is het weghalen van de app-rol niet genoeg. Zet Assignment required? op Yes en verwijder de toewijzing, of blokkeer de gebruiker met een Conditional Access policy. Zie 09.01 § Kiezen hoe streng je toegang regelt.

6. Randgevallen

Geneste groepen. Wijs je een app-rol toe aan een groep, dan tellen alleen directe leden. Leden van een subgroep krijgen de rol niet.

Groepen vereisen een betaald abonnement. Group-based assignment vraagt Entra ID P1 of P2. Zie je "Groups are not available for assignment due to your Active Directory plan level", wijs dan individuele gebruikers toe. Dat werkt volledig; het is alleen meer handwerk bij personeelswisselingen.

Gastgebruikers. Een gast uit een andere tenant valt onder de policies van jouw tenant, maar zijn account leeft elders. Neem gasten expliciet mee in je toewijzingen én in je offboarding-proces.

Twee organisaties, één persoon. Een gebruiker hoort in C5P Infradossier bij één organisatie. De app-rol die je toewijst werkt door op zijn rol binnen die organisatie, niet daarbuiten.

Beheerders van C5P Infradossier zelf. Interne beheerders staan op niveau 90 en worden nooit door een Entra-rol geraakt.

7. Wat rolsynchronisatie niet doet

Verwachting Werkelijkheid
"Entra maakt het C5P-account aan" Nee. Het account ontstaat bij de eerste login of via een uitnodiging
"Entra deactiveert het C5P-account bij uitdiensttreding" Nee. Dat is provisioning met SCIM, en dat bestaat vandaag niet. Verwijder de gebruiker in C5P Infradossier of ontneem hem de toegang in Entra
"De app-rol bepaalt aan welke initiatieven iemand meewerkt" Nee. De rol bepaalt wat iemand binnen de organisatie mag. Initiatieftoegang regelt de organisatie-eigenaar of manager in de applicatie
"De app-rol overschrijft wat de organisatie-eigenaar heeft ingesteld" Alleen naar boven. Zie het grondprincipe
"Ik zie in Entra welke rol iemand in C5P heeft" Nee. Entra toont alleen wat jij hebt toegewezen. De actuele rol staat in C5P Infradossier

Zoekt je organisatie volledig geautomatiseerd gebruikers- en rolbeheer vanuit Entra, inclusief aanmaken en deactiveren, neem dan contact op met C5P Infradossier Support. SCIM-provisioning is een mogelijke toekomstige richting.

8. Controleren of het werkt

  1. Wijs in een testomgeving een gewone gebruiker de rol C5P Tenant Manager toe.
  2. Laat die gebruiker uitloggen en opnieuw inloggen via Inloggen met Microsoft.
  3. Laat de organisatie-eigenaar in C5P Infradossier onder Contacten controleren of de gebruiker nu Manager is.

⚠️ Test niet met een Global Administrator. Global Administrators zijn uitgezonderd van Assignment required en geven dus een vertekend beeld van de toegangskant. Voor de rolkant maakt het niet uit, maar het is een goede gewoonte om met een gewone gebruiker te testen.

Werkt het niet, loop dan deze drie na voordat je een melding maakt: heeft de gebruiker daadwerkelijk opnieuw ingelogd; probeer je te verlagen in plaats van te verhogen; en heeft de gebruiker meerdere app-rollen waarvan een hogere wint.

9. Veelgestelde vragen

V: Moet ik app-rollen gebruiken? A: Nee. Zonder toegewezen rol komt iedereen binnen als Gebruiker en regelt de organisatie-eigenaar de rest in de applicatie. App-rollen zijn handig als je rollen liever centraal in Entra bijhoudt.

V: Wat kies ik als ik het niet weet? A: C5P User. Dat is het equivalent van Default Access en vraagt later geen aanpassing.

V: Waarom wordt mijn gebruiker niet gedegradeerd? A: Dat is met opzet zo. Zie het grondprincipe. Verlagen doe je in C5P Infradossier.

V: Ik heb de rol toegewezen maar er verandert niets. A: De rol wordt bij het inloggen uitgelezen. Laat de gebruiker uitloggen en opnieuw inloggen. Verandert er dan nog niets, kijk dan of je probeert te verlagen.

V: Kan een Entra-beheerder zichzelf Organisatie Eigenaar maken in C5P Infradossier? A: Ja, binnen zijn eigen organisatie. Wie in Entra app-rollen mag toewijzen, kan zichzelf C5P Tenant Owner geven. Dat is inherent aan centraal rolbeheer: de Entra-beheerder van je organisatie is een vertrouwde rol. Wil je dat niet, gebruik dan geen app-rollen en beheer de rollen uitsluitend in C5P Infradossier.

V: Tellen rollen uit een andere tenant mee? A: Nee. Een gebruiker krijgt alleen de rollen die zijn eigen organisatie hem in haar eigen tenant heeft toegewezen.


Gerelateerde onderwerpen


Metadata