Azure for Education instellen: praktische gids 2026

Zo stel je Azure for Education in met SSO en gebruikersbeheer

Azure for Education instellen begint met één beslissing: Microsoft Entra ID (voorheen Azure Active Directory) als fundament. Zonder een correct geconfigureerde Entra-omgeving werkt geen enkele SSO-koppeling betrouwbaar, en loopt gebruikersbeheer op schaal vast. Dit stappenplan geeft je de concrete stappen om je onderwijsinstelling snel en veilig aan de gang te krijgen.

Essentiële voorbereidingen:

  • Verifieer de academische geschiktheid van je instelling via het Microsoft 365-beheercentrum. Microsoft valideert het schooldomein voordat je educatieve abonnementen kunt activeren.
  • Zorg dat je beschikt over een account met de rol Globale beheerder of Toepassingsbeheerder in Microsoft Entra ID.
  • Inventariseer welke applicaties SSO nodig hebben: Moodle, Microsoft Teams, SIS-systemen of andere onderwijsplatformen.
  • Bepaal je gebruikersgroepen vooraf: docenten, leerlingen, ondersteunend personeel en beheerders krijgen elk andere rechten.

Stapsgewijze SSO-configuratie:

  1. Open het Microsoft Entra-beheercentrum en ga naar “Bedrijfstoepassingen”.
  2. Klik op “Nieuwe toepassing” en zoek de gewenste onderwijsapplicatie op.
  3. Selecteer “Eenmalige aanmelding” en kies SAML als protocol.
  4. Vul de basis-SAML-configuratie in: entiteits-ID, antwoord-URL en aanmeldings-URL.
  5. Wijs gebruikers en groepen toe aan de toepassing.
  6. Test de SSO-verbinding via de ingebouwde testfunctie in Entra.

Pro-tip: Maak eerst een testgroep met vijf accounts voordat je SSO uitrolt naar de hele instelling. Zo vang je configuratiefouten op zonder dat honderden gebruikers er last van hebben.


Handen die op een bureau bezig zijn met het beheren van testgebruikersaccounts.

Hoe configureer je Azure AD/Entra ID stap voor stap voor je school?

SAML-configuratie en attribuutmapping

SAML is het standaardprotocol voor SSO in het onderwijs, en de attribuutmapping bepaalt welke gebruikersgegevens je naar de applicatie stuurt. Ga in het Entra-beheercentrum naar de SAML-configuratie van je toepassing en stel de claims in. Voor onderwijsomgevingen zijn dit de meest gebruikte attributen:

Overzichtelijke infographic: zo stel je Azure for Education stap voor stap in

Claimnaam Bronattribuut Gebruik
emailaddress user.mail Gebruikersidentificatie
displayname user.displayname Weergavenaam in apps
givenname user.givenname Voornaam
surname user.surname Achternaam
groups user.groups Groepslidmaatschap voor rechten
studentID user.employeeid Leerlingnummer (optioneel)

Pas de attribuutmapping aan op de vereisten van de doeltoepassing. Moodle verwacht andere claimnamen dan een eigen SIS-systeem.

Gebruikerstoegang, roltoewijzing en groepen

  1. Ga naar “Groepen” in het Entra-beheercentrum en maak afzonderlijke groepen aan voor docenten, leerlingen en beheerders.
  2. Gebruik dynamische groepen op basis van attributen zoals department of jobTitle om gebruikers automatisch in te delen.
  3. Wijs applicatierollen toe via “App-rollen” in de applicatieregistratie.
  4. Koppel de groepen aan de bedrijfstoepassing via “Gebruikers en groepen”.

Dynamische groepen zijn een tijdsbesparing zodra je instelling groeit. Een leerling die van klas wisselt, schuift automatisch naar de juiste groep mee.

Intune for Education als beheerinterface

Intune for Education biedt een speciaal dashboard voor schoolapparaten, ontworpen voor IT-teams met beperkte capaciteit. Koppel Intune aan je Entra-omgeving via het Microsoft 365-beheercentrum. Maak apparaatconfiguratieprofielen aan onder “Apparaten > Configuratie > Maken > Nieuw beleid” en kies het platform Windows 10 en hoger. Wijs profielen toe aan de juiste apparaatgroepen.

Aandachtspunten bij de configuratie:

  • Gebruik bereiktags om profielen te filteren per schoollocatie of IT-team.
  • Stel een standaardprofiel in voor alle apparaten voordat je locatiespecifieke instellingen toevoegt.
  • Controleer na elke wijziging de profielstatus in het Intune-dashboard.

Hoe beheer je certificaten, geheimen en API-rechten in Microsoft Entra?

Het Microsoft Entra-beheercentrum is de centrale plek voor app-registraties, certificaten en API-rechten. Correcte configuratie is noodzakelijk voor een veilige SSO-ervaring en voorkomt dat onbevoegden toegang krijgen tot gebruikersdata.

Een vrouw houdt zich bezig met het beheren van certificaten en API’s op de IT-afdeling.

App-registratie en authenticatie

Ga naar “App-registraties” in het Entra-beheercentrum en klik op “Nieuwe registratie”. Vul de naam van de toepassing in, kies het juiste accounttype (meestal “Accounts in deze organisatiemap”) en voer de omleidings-URI in. Na registratie vind je de toepassing-ID en map-ID, die je nodig hebt voor de SAML-configuratie.

Certificaten en geheimen aanmaken:

  • Ga naar “Certificaten en geheimen” in de app-registratie.
  • Kies voor een certificaat (aanbevolen boven een clientgeheim) voor productieomgevingen.
  • Stel een vervaldatum in van maximaal 24 maanden en noteer de vervaldatum in je beheercalendar.
  • Vernieuw certificaten altijd vóór de vervaldatum. Een verlopen certificaat breekt alle SSO-koppelingen direct.

API-rechten configureren:

  • Open “API-machtigingen” in de app-registratie.
  • Voeg de benodigde Microsoft Graph-rechten toe, zoals User.Read voor basisprofielinformatie.
  • Gebruik voor onderwijsapplicaties ook EduRoster.Read als je roostersystemen koppelt.
  • Klik op “Beheerderstoestemming verlenen” zodat gebruikers niet individueel toestemming hoeven te geven.

Pro-tip: Gebruik Privileged Identity Management (PIM) in Entra om beheerdersrollen tijdelijk toe te wijzen. Zo beperk je het risico van permanente hoge rechten, wat bij audits en AVG-compliance direct voordeel oplevert.


Hoe test en valideer je de SSO-configuratie van Azure for Education?

Testen is geen sluitstuk, het is onderdeel van de configuratie. Een SSO-koppeling die in de testomgeving werkt maar in productie faalt, kost je uren aan probleemoplossing.

Checklist voor SSO-testen:

  • Gebruik de “Eenmalige aanmelding testen” knop in het Entra-beheercentrum om de SAML-respons te controleren.
  • Log in met een testaccount uit elke gebruikersgroep: docent, leerling en beheerder.
  • Controleer of de juiste claims en attributen in de SAML-respons staan via de foutopsporingsfunctie.
  • Verifieer dat groepslidmaatschappen correct worden doorgegeven aan de doeltoepassing.
  • Test ook het afmeldproces (Single Logout) om te voorkomen dat sessies openblijven.

Monitoring en logging

Azure biedt ingebouwde aanmeldingslogboeken via “Bewaking > Aanmeldingslogboeken” in het Entra-beheercentrum. Filter op specifieke toepassingen of gebruikers om patronen te herkennen. Stel waarschuwingen in voor mislukte aanmeldingen boven een drempelwaarde, zodat je proactief reageert op problemen.

Veelvoorkomende fouten en oplossingen:

  • AADSTS50011 (onjuiste antwoord-URL): controleer of de antwoord-URL in Entra exact overeenkomt met de URL in de toepassing.
  • AADSTS70011 (ongeldig bereik): controleer de API-machtigingen en of beheerderstoestemming is verleend.
  • Ontbrekende claims: controleer de attribuutmapping en of het bronattribuut gevuld is voor alle testaccounts.

De Azure AD-instellingen zijn ook via de webinterface te controleren, wat handig is voor snelle validatie van beveiligingsbeleid.


Welke best practices gelden voor Azure for Education in Nederlandse scholen?

Beheer van Azure in onderwijsinstellingen faalt vaker door gebrekkige adoptie dan door technische complexiteit. Dat betekent dat je naast de configuratie ook moet nadenken over hoe docenten en leerlingen de omgeving daadwerkelijk gebruiken.

Windows Autopilot en Intune for Education

Windows Autopilot in combinatie met Intune for Education maakt apparaatconfiguratie gebruiksvriendelijk voor leerlingen en docenten. De door de gebruiker gestuurde modus begeleidt hen via een reeks schermen bij de eerste installatie, zonder tussenkomst van IT. Stel eerst een standaardprofiel in voor de groep “Alle apparaten” en voeg daarna fijnmazige instellingen toe per groep, bijvoorbeeld voor de zesde klas of een specifieke afdeling.

Praktische adviezen voor Nederlandse onderwijsinstellingen:

  • Synchroniseer leerling- en docentgegevens via Microsoft School Data Sync. Dit maakt automatisch groepen aan per school en klas, wat gebruikersbeheer op schaal aanzienlijk vereenvoudigt.
  • Gebruik de Autopilot-resetfunctie om apparaten met problemen op afstand opnieuw in te stellen zonder fysieke interventie.
  • Pas de aanmeldingspagina aan met de huisstijl van je school via de Azure-portal voor een herkenbare gebruikerservaring.
  • Stel meervoudige verificatie (MFA) verplicht voor alle beheerdersaccounts. Voor leerlingen kun je MFA inschakelen op basis van risiconiveau.

Licentiebeheer voor grote instellingen

Scholen met meer dan 1.000 gebruikers profiteren van het EES-programma (Enrollment for Education Solutions), waarbij licenties per gekwalificeerde onderwijsgebruiker worden toegekend in plaats van per apparaat. Dit vermindert de administratieve last en biedt flexibiliteit bij groei of krimp van de instelling. Meer details over licentiebeheer vind je in de Microsoft-licentiegids voor onderwijs.

Pro-tip: Koppel je licentiebeheer aan de automatische provisioning in Entra. Zodra een leerling uitstroomt en uit de actieve groep wordt verwijderd, trekt het systeem automatisch de licentie in. Dat scheelt handmatig werk aan het einde van elk schooljaar.


Hoe beheer je grote aantallen gebruikers via bulk-import en automatische provisioning?

Op schaal werken betekent dat handmatig gebruikers aanmaken geen optie is. Microsoft Entra ID biedt twee hoofdmethoden: bulk-import via CSV en automatische provisioning via SCIM.

Bulk-import via CSV

Ga in het Entra-beheercentrum naar “Gebruikers > Bulkbewerkingen > Gebruikers bulksgewijs maken”. Download de CSV-sjabloon, vul de vereiste velden in (weergavenaam, gebruikersnaam, wachtwoord, afdeling) en upload het bestand. Entra verwerkt het bestand en rapporteert fouten per rij. Gebruik dit voor eenmalige grote imports, zoals aan het begin van een schooljaar.

Automatische provisioning via SCIM

SCIM (System for Cross-domain Identity Management) koppelt je HR- of SIS-systeem rechtstreeks aan Entra, zodat nieuwe leerlingen en docenten automatisch worden aangemaakt en verwijderd. Ga naar “Bedrijfstoepassingen > Inrichting” en configureer de SCIM-eindpunten van je bronsysteem. Stel de attribuutmapping in zodat velden als studentnummer en klas correct worden overgenomen.

Microsoft School Data Sync vereenvoudigt dit verder door roostersystemen direct te koppelen. Na synchronisatie maakt SDS automatisch groepen aan per school en klas, inclusief docent-leerlingkoppelingen. Meer achtergrond over School Data Sync vind je in de uitleg voor IT-professionals.

Aandachtspunten bij provisioning op schaal:

  • Test de provisioning altijd eerst in een stagingomgeving met een beperkte gebruikersset.
  • Stel quarantainecriteria in zodat fouten in het bronsysteem niet automatisch worden doorgezet naar Entra.
  • Controleer de provisioninglogboeken wekelijks op fouten of gemiste synchronisaties.

Welke regels gelden voor gegevensprivacy en AVG-compliance in het onderwijs?

Nederlandse onderwijsinstellingen vallen onder de AVG (Algemene Verordening Gegevensbescherming) en hebben te maken met aanvullende richtlijnen van de Autoriteit Persoonsgegevens. Leerlinggegevens zijn bijzonder gevoelig en vereisen extra waarborgen.

Concrete maatregelen in Azure

Beperk toegang tot persoonsgegevens via het principe van minimale rechten: elke gebruiker krijgt alleen toegang tot wat nodig is voor zijn taak. Gebruik Azure-roltoewijzing (RBAC) om dit af te dwingen en leg alle toegangsbeslissingen vast in de auditlogboeken van Entra.

Sla gegevens op in Europese datacenters. Microsoft Azure biedt de mogelijkheid om de gegevenslocatie te beperken tot de EU, wat voor Nederlandse scholen de standaardkeuze moet zijn. Controleer dit bij elke nieuwe toepassing die je integreert.

Checklist voor AVG-compliance:

  • Sluit een verwerkersovereenkomst af met Microsoft voor alle diensten die persoonsgegevens verwerken.
  • Documenteer welke gegevens worden verwerkt, voor welk doel en hoe lang ze worden bewaard.
  • Stel een bewaarbeleid in via Microsoft Purview om gegevens automatisch te verwijderen na de bewaartermijn.
  • Voer jaarlijks een toegangsreview uit via Entra Identity Governance om onnodige toegangsrechten in te trekken.
  • Zorg dat leerlingen en ouders hun rechten kunnen uitoefenen (inzage, correctie, verwijdering) via een duidelijk intern proces.

Voor IT-afdelingen die ook nadenken over risicobeheer en aansprakelijkheid, biedt de praktische gids voor IT-bedrijven nuttige inzichten over verzekeringen en risicospreiding.


Hoe integreer je Azure for Education met Teams, Moodle en andere onderwijsplatformen?

Azure for Education werkt het best als het de lijm is tussen bestaande onderwijsplatformen, niet als een apart systeem ernaast.

Microsoft Teams for Education

Teams is via Entra ID direct gekoppeld aan je gebruikersomgeving. Zodra leerlingen en docenten in de juiste groepen zitten, worden Teams-klassen automatisch aangemaakt via School Data Sync. Wijs de rol “Docent” toe in Entra zodat docenten klassen kunnen beheren, terwijl leerlingen alleen deelnemer zijn. Teams-beleid stel je in via het Microsoft Teams-beheercentrum, gekoppeld aan de Entra-groepen.

Moodle via SAML

Moodle ondersteunt SAML 2.0 voor SSO met Azure. Installeer de Moodle-plugin voor Azure AD en configureer de SAML-instellingen met de gegevens uit je Entra-app-registratie. Stel de claimnamen in zodat Moodle de gebruikersnaam, e-mailadres en rol correct ontvangt. Automatische gebruikersaanmaak in Moodle op basis van de SAML-respons bespaart handmatig beheer.

Andere onderwijsplatformen

Vrijwel elk modern onderwijsplatform ondersteunt SAML of OpenID Connect. Gebruik de Azure-omgeving inrichten als leidraad bij nieuwe integraties. Controleer altijd of het platform de SCIM-standaard ondersteunt voor automatische gebruikersprovisioning. Zo hoef je gebruikers maar op één plek te beheren: in Entra.


Itym helpt je Azure for Education correct in te richten

Itym

Azure for Education instellen is technisch haalbaar voor een ervaren ICT-beheerder, maar de combinatie van SSO-configuratie, gebruikersbeheer op schaal, AVG-compliance en integratie met onderwijsplatformen vraagt om meer dan een handleiding. Itym begeleidt Nederlandse onderwijsinstellingen bij de volledige inrichting van hun Azure-omgeving, van de eerste app-registratie tot een werkende Autopilot-uitrol. Het verschil met een generieke IT-dienstverlener: Itym combineert technische implementatie met kennisoverdracht, zodat je ICT-team na afloop zelfstandig verder kan. Geen afhankelijkheid, wel een omgeving die staat.

Bekijk de Microsoft-trainingen van Itym voor gerichte bijscholing van je team, of vraag direct een gesprek aan via de consulting en adoptie pagina om te bespreken wat jouw instelling nodig heeft.


Belangrijkste inzichten

Azure for Education instellen vereist een correcte Entra ID-configuratie als fundament, gevolgd door SAML-koppeling, geautomatiseerde provisioning en AVG-conforme gegevensinstellingen.

Punt Details
Entra ID als fundament Zonder correct geconfigureerde Microsoft Entra ID werkt geen enkele SSO-koppeling betrouwbaar.
SAML en attribuutmapping Stel claimnamen per toepassing in; Moodle en Teams verwachten elk andere attribuutnamen.
Automatische provisioning Gebruik SCIM of School Data Sync om gebruikers automatisch aan te maken en te verwijderen op schaal.
AVG-compliance Sla gegevens op in Europese datacenters, sluit een verwerkersovereenkomst af en voer jaarlijks een toegangsreview uit.
Itym als implementatiepartner Itym combineert technische Azure-inrichting met kennisoverdracht, zodat je ICT-team zelfstandig verder kan.

Aanbeveling

Volver al archivo