Sla over naar inhoud

We willen sign-ins uit risico-landen blokkeren

Geo-blocking in Conditional Access is een grove maar effectieve filter. Werkt het beste als jullie een duidelijk werkgebied hebben (NL, EU, plus reizen). Het is geen beveiliging, het is ruisreductie zodat de echte aanval beter zichtbaar wordt.

Probeer dit eerst zelf

  1. 1Maak in Entra Named Locations een Trusted-set: NL, plus de landen waar mensen daadwerkelijk werken of regelmatig reizen. Gebruik IP-ranges van vaste kantoren als 'Trusted IP'.
  2. 2Bouw een Conditional-Access-policy 'Block sign-in from untrusted countries': alle gebruikers (behalve break-glass), alle cloud-apps, voorwaarde Locations = Any location, exclude Trusted Named Locations, actie Block.
  3. 3Eerst Report-only voor twee weken. Kijk in sign-in logs welke legitieme reizen of VPNs er aan komen, en pas de Trusted set aan.
  4. 4Voeg een aparte policy toe voor admin-rollen: alleen vanuit Trusted Named Locations, ook als reisland anders is. Admins reizen ze maar via VPN naar het kantoor.
  5. 5Maak een uitzondering voor mobiele apps die roaming-data gebruiken (Outlook mobile op een buitenlandse telefoon-provider). Soms loggen die in vanuit een carrier-IP in een onverwacht land. Dat is geen aanval, los het op via Trusted Devices in plaats van Trusted Locations.

Wanneer ons inschakelen

Hebben jullie freelancers of partners die vanuit landen werken die jullie niet vertrouwen, gebruik dan een aparte Conditional-Access-policy met sterkere MFA (FIDO2) in plaats van een algemeen block. Geo-blocking voor deze groep maakt vaak meer ruis dan het oplost.

Zie ook

Past het bovenstaande niet?

Beschrijf je situatie hieronder. We sturen jouw input plus de stappen die je al zag naar onze AI en geven gericht vervolg-advies. Als het te risicovol is om zelf te doen, zeggen we dat ook.

Wie ben je?

Voor de AI-vraag hebben we je e-mailadres en bedrijfsnaam nodig, zo kunnen we opvolgen als de AI er niet uitkomt, en voorkomt het misbruik van de tool.

Maximaal 2 vragen per uur en 5 per dag, bewust beperkt zodat de AI snel en goed blijft. Voor meer help je jezelf en ons door direct contact op te nemen.

Of doe het helemaal niet zelf

Onze Managed IT-klanten zoeken dit soort vragen niet op. Eén aanspreekpunt, vaste prijs per maand, en het is binnen werktijd opgelost.