# 09.02. Entra app-rollen en rolsynchronisatie

_Laatst bijgewerkt: 27 augustus 2026_

**Van toepassing op**: C5P Infradossier platform, multi-tenant versie
**Doelgroep**: Microsoft Entra beheerders en organisatie-eigenaren in C5P Infradossier

Deze pagina hoort bij [09.01. C5P Infradossier koppelen aan je Entra-tenant](09_01_entra_service_object_en_toegang.md). Daar staat hoe je de koppeling maakt; hier staat wat de app-rollen doen, hoe wijzigingen doorwerken, en wat er precies gebeurt bij elke combinatie.

---

## Inhoudsopgave

1. [De drie app-rollen](#1-de-drie-app-rollen)
2. [Wat werkt er vandaag](#2-wat-werkt-er-vandaag)
3. [Het grondprincipe: alleen ophogen](#3-het-grondprincipe-alleen-ophogen)
4. [Wanneer wordt een rol uitgelezen](#4-wanneer-wordt-een-rol-uitgelezen)
5. [Wat er gebeurt bij het wijzigen van een toewijzing](#5-wat-er-gebeurt-bij-het-wijzigen-van-een-toewijzing)
6. [Randgevallen](#6-randgevallen)
7. [Wat rolsynchronisatie niet doet](#7-wat-rolsynchronisatie-niet-doet)
8. [Controleren of het werkt](#8-controleren-of-het-werkt)
9. [Veelgestelde vragen](#9-veelgestelde-vragen)

---

## 1. De drie app-rollen

C5P Infradossier publiceert drie app-rollen op de app-registratie. Je ziet ze bij het toewijzen van een gebruiker onder *Enterprise applications → CROW500Proof (C5P) → Users and groups → + Add user/group → Select a role*.

![Het paneel "Select a role" met de drie C5P Infradossier-rollen](assets/entra-select-a-role.png)

| App-rol in Entra | Waarde in de token | Rol in C5P Infradossier | Niveau |
|---|---|---|---|
| **C5P User** | `c5p.user` | Gebruiker | 20 |
| **C5P Tenant Manager** | `c5p.manager` | Manager | 50 |
| **C5P Tenant Owner** | `c5p.tenant_owner` | Organisatie Eigenaar | 60 |

De kolom *Niveau* is de interne rangorde. Die getallen zie je nergens in de applicatie, maar ze verklaren het gedrag in de [waarheidstabel](#5-wat-er-gebeurt-bij-het-wijzigen-van-een-toewijzing): een hoger getal wint.

Wat elke rol binnen de applicatie precies mag, staat in [03.01. Rollen en Permissies](03_01_rollen_en_permissies.md).

> **ℹ️ De naam in het portaal is niet de waarde in de token.** Je ziet *C5P Tenant Manager*, maar wat er bij het inloggen wordt meegestuurd is `c5p.manager`. Dat onderscheid is alleen van belang bij het uitlezen van sign-in logs of het controleren van het manifest.

## 2. Hoe werkt rolsynchronisatie

Een toewijzing heeft twee losstaande effecten, en het helpt om die uit elkaar te houden.

| Effect | Werkt vandaag | Voorwaarde |
|---|---|---|
| **Toegang beperken** — wie de applicatie überhaupt mag bereiken | **Ja** | Alleen als *Properties → `Assignment required?`* op **Yes** staat |
| **Rol meegeven** — met welke rol iemand in C5P Infradossier binnenkomt | **Ja, alleen ophogend** | Werkt bij elke Microsoft-login; zie [het grondprincipe](#3-het-grondprincipe-alleen-ophogen) |

Wijs je geen app-rol toe (of alleen `Default Access`), dan komt de gebruiker binnen als **Gebruiker**, en bepalen de organisatie-eigenaar en de managers de rest binnen de applicatie. Wijs je een hogere rol toe, dan wordt die na de volgende Microsoft-login doorgevoerd.

## 3. Het grondprincipe: alleen ophogen

Rolsynchronisatie werkt **één kant op**. Entra kan iemand promoveren, nooit degraderen.

- Stuurt Entra een **hogere** rol mee dan de gebruiker nu in C5P Infradossier heeft, dan wordt hij opgehoogd.
- Stuurt Entra een **gelijke of lagere** rol mee, dan gebeurt er niets.
- Wordt er **geen** rol meegestuurd, dan gebeurt er niets.

De reden is dat rollen op twee plaatsen worden beheerd. Een organisatie-eigenaar kan iemand binnen C5P Infradossier promoveren tot Manager zonder dat daar een Entra-rol tegenover staat. Zou de synchronisatie ook verlagen, dan draaide de eerstvolgende login die promotie stilletjes terug.

> **⚠️ Het belangrijkste gevolg:** een rol afnemen in Entra verlaagt de rol in C5P Infradossier **niet**. Wie eenmaal Organisatie Eigenaar is, blijft dat, ook als je de app-rol weghaalt. Zie [Wat er gebeurt bij het wijzigen van een toewijzing](#5-wat-er-gebeurt-bij-het-wijzigen-van-een-toewijzing).

## 4. Wanneer wordt een rol uitgelezen

**Bij het inloggen, en alleen dan.** Er is geen achtergrondproces dat Entra periodiek uitleest.

| Moment | Wordt de rol uitgelezen? |
|---|---|
| Je wijst de app-rol toe in Entra | Nee |
| De gebruiker logt daarna in met Microsoft | **Ja** |
| De gebruiker heeft al een lopende sessie | Nee, pas bij de volgende login |
| De gebruiker logt voor het eerst in en krijgt een nieuw account | **Ja** |

Een gebruiker die al is ingelogd merkt een wijziging dus pas nadat hij uitlogt en opnieuw inlogt. Dat is dezelfde regel die in Entra geldt voor toewijzingen en Conditional Access: beleid wordt geëvalueerd bij het uitgeven van een nieuw token.

## 5. Wat er gebeurt bij het wijzigen van een toewijzing

| Wijziging in Entra | Effect in C5P Infradossier na de volgende login |
|---|---|
| `Default Access` → `C5P Tenant Manager` | De gebruiker wordt Manager (als hij dat nog niet was of lager stond) |
| `C5P User` → `C5P Tenant Owner` | De gebruiker wordt Organisatie Eigenaar |
| `C5P Tenant Owner` → `C5P User` | **Niets.** Hij blijft Organisatie Eigenaar |
| App-rol volledig weggehaald | **Niets.** De rol blijft zoals hij was |
| Gebruiker volledig verwijderd uit *Users and groups* | Geen rolwijziging. Wél geen toegang meer, mits `Assignment required?` op **Yes** staat |
| Gebruiker verwijderd uit een security group met een app-rol | Idem: geen rolwijziging, wel eventueel geen toegang meer |

**Wil je iemand degraderen, doe dat dan in C5P Infradossier zelf.** De organisatie-eigenaar of een manager past de rol aan onder *Contacten*. Zie [03.01. Rollen en Permissies](03_01_rollen_en_permissies.md).

**Wil je iemand volledig de toegang ontnemen**, dan is het weghalen van de app-rol niet genoeg. Zet *Assignment required?* op **Yes** en verwijder de toewijzing, of blokkeer de gebruiker met een Conditional Access policy. Zie [09.01 § Kiezen hoe streng je toegang regelt](09_01_entra_service_object_en_toegang.md#5-stap-3-kiezen-hoe-streng-je-toegang-regelt).

## 6. Randgevallen

**Geneste groepen.** Wijs je een app-rol toe aan een groep, dan tellen alleen directe leden. Leden van een subgroep krijgen de rol niet.

**Groepen vereisen een betaald abonnement.** Group-based assignment vraagt Entra ID P1 of P2. Zie je *"Groups are not available for assignment due to your Active Directory plan level"*, wijs dan individuele gebruikers toe. Dat werkt volledig; het is alleen meer handwerk bij personeelswisselingen.

**Gastgebruikers.** Een gast uit een andere tenant valt onder de policies van jouw tenant, maar zijn account leeft elders. Neem gasten expliciet mee in je toewijzingen én in je offboarding-proces.

**Twee organisaties, één persoon.** Een gebruiker hoort in C5P Infradossier bij één organisatie. De app-rol die je toewijst werkt door op zijn rol binnen die organisatie, niet daarbuiten.

**Beheerders van C5P Infradossier zelf.** Interne beheerders staan op niveau 90 en worden nooit door een Entra-rol geraakt.

## 7. Wat rolsynchronisatie niet doet

| Verwachting | Werkelijkheid |
|---|---|
| "Entra maakt het C5P-account aan" | Nee. Het account ontstaat bij de eerste login of via een uitnodiging |
| "Entra deactiveert het C5P-account bij uitdiensttreding" | Nee. Dat is provisioning met SCIM, en dat bestaat vandaag niet. Verwijder de gebruiker in C5P Infradossier of ontneem hem de toegang in Entra |
| "De app-rol bepaalt aan welke initiatieven iemand meewerkt" | Nee. De rol bepaalt wat iemand binnen de organisatie mag. Initiatieftoegang regelt de organisatie-eigenaar of manager in de applicatie |
| "De app-rol overschrijft wat de organisatie-eigenaar heeft ingesteld" | Alleen naar boven. Zie [het grondprincipe](#3-het-grondprincipe-alleen-ophogen) |
| "Ik zie in Entra welke rol iemand in C5P heeft" | Nee. Entra toont alleen wat jij hebt toegewezen. De actuele rol staat in C5P Infradossier |

Zoekt je organisatie volledig geautomatiseerd gebruikers- en rolbeheer vanuit Entra, inclusief aanmaken en deactiveren, neem dan contact op met C5P Infradossier Support. SCIM-provisioning is een mogelijke toekomstige richting.

## 8. Controleren of het werkt

1. Wijs in een testomgeving een gewone gebruiker de rol **C5P Tenant Manager** toe.
2. Laat die gebruiker **uitloggen en opnieuw inloggen** via *Inloggen met Microsoft*.
3. Laat de organisatie-eigenaar in C5P Infradossier onder *Contacten* controleren of de gebruiker nu Manager is.

> **⚠️ Test niet met een Global Administrator.** Global Administrators zijn uitgezonderd van *Assignment required* en geven dus een vertekend beeld van de toegangskant. Voor de rolkant maakt het niet uit, maar het is een goede gewoonte om met een gewone gebruiker te testen.

Werkt het niet, loop dan deze drie na voordat je een melding maakt: heeft de gebruiker daadwerkelijk opnieuw ingelogd; probeer je te *verlagen* in plaats van te verhogen; en heeft de gebruiker meerdere app-rollen waarvan een hogere wint.

## 9. Veelgestelde vragen

**V: Moet ik app-rollen gebruiken?**
A: Nee. Zonder toegewezen rol komt iedereen binnen als Gebruiker en regelt de organisatie-eigenaar de rest in de applicatie. App-rollen zijn handig als je rollen liever centraal in Entra bijhoudt.

**V: Wat kies ik als ik het niet weet?**
A: `C5P User`. Dat is het equivalent van `Default Access` en vraagt later geen aanpassing.

**V: Waarom wordt mijn gebruiker niet gedegradeerd?**
A: Dat is met opzet zo. Zie [het grondprincipe](#3-het-grondprincipe-alleen-ophogen). Verlagen doe je in C5P Infradossier.

**V: Ik heb de rol toegewezen maar er verandert niets.**
A: De rol wordt bij het inloggen uitgelezen. Laat de gebruiker uitloggen en opnieuw inloggen. Verandert er dan nog niets, kijk dan of je probeert te verlagen.

**V: Kan een Entra-beheerder zichzelf Organisatie Eigenaar maken in C5P Infradossier?**
A: Ja, binnen zijn eigen organisatie. Wie in Entra app-rollen mag toewijzen, kan zichzelf `C5P Tenant Owner` geven. Dat is inherent aan centraal rolbeheer: de Entra-beheerder van je organisatie is een vertrouwde rol. Wil je dat niet, gebruik dan geen app-rollen en beheer de rollen uitsluitend in C5P Infradossier.

**V: Tellen rollen uit een andere tenant mee?**
A: Nee. Een gebruiker krijgt alleen de rollen die zijn eigen organisatie hem in haar eigen tenant heeft toegewezen.

---

## Gerelateerde onderwerpen

- [09.01. C5P Infradossier koppelen aan je Entra-tenant](09_01_entra_service_object_en_toegang.md) - Admin consent, het service object en toegangsbeheer
- [09. SSO Configuratie Gids voor Entra Admins](09_sso_configuratie_guide_voor_entra_admins.md) - Technische configuratiegegevens
- [03.01. Rollen en Permissies](03_01_rollen_en_permissies.md) - Wat elke rol binnen C5P Infradossier mag
- [10. SSO-verplichting (Enforce SSO)](10_sso_verplichting.md) - Wachtwoordlogin uitschakelen

---

### Metadata

- **Auteur:** C5P Infradossier
- **Versie:** 1.1
- **Laatst gewijzigd:** 27 augustus 2026
- **Doelgroep:** Microsoft Entra beheerders en organisatie-eigenaren
- **Screenshots:** Microsoft Entra admin center, testtenant `kewtest.onmicrosoft.com`, 26 augustus 2026
