Overslaan naar inhoud
Nederlands
  • Er zijn geen suggesties want het zoekveld is leeg.

Schakel Account Uit [FIX-9000]

Deze remediation schakelt een gebruikersaccount in Entra ID uit door de accountEnabled property op false te zetten, en trekt in dezelfde actie de actieve sign-in sessies van de gebruiker in. Het is de standaard containment-stap voor een gecompromitteerd of rogue account: de gebruiker kan niet meer inloggen en bestaande sessies worden ongeldig, zodat een aanvaller met gestolen tokens zijn toegang verliest.

Het accountobject wordt niet verwijderd; het wordt geblokkeerd. De actie is omkeerbaar: een administrator kan het account opnieuw inschakelen via het Entra admin center zodra het incident is afgehandeld.

Reden

Wanneer een account bevestigd gecompromitteerd is, is de prioriteit om de toegang van de aanvaller direct weg te nemen. Het uitschakelen van het account blokkeert alle toekomstige sign-ins, terwijl de bijbehorende session revocation refreshTokensValidFromDateTime reset zodat bestaande refresh tokens niet meer kunnen worden ingewisseld voor nieuwe access tokens. Samen sluiten deze zowel de voordeur (nieuwe logins) als de achterdeur (actieve sessies) in één stap.

Uitschakelen verdient tijdens actieve incident response de voorkeur boven verwijderen. Het neutraliseert het account direct terwijl het object, de group memberships, de mailbox en de audit history behouden blijven voor onderzoek. Als uit analyse blijkt dat het account legitiem is, kan het zonder dataverlies opnieuw worden ingeschakeld; als het account bevestigd kwaadaardig is of niet meer nodig is, kan het later als bewuste, aparte beslissing worden verwijderd.

Deze remediation roept Microsoft Graph aan om accountEnabled = false te PATCHen, leest de gebruiker terug om de wijziging te bevestigen, en POST naar revokeSignInSessions. Het vereist de User.EnableDisableAccount.All en User.RevokeSessions.All permissies (of User.ReadWrite.All) op de Attic-applicatie; voor accounts met een administratieve role is daarnaast een voldoende geprivilegieerde directory role nodig.

Fix

Een geautomatiseerde fix is beschikbaar via Attic.

Handmatige stappen:

  1. Navigeer naar het Entra ID portal op https://entra.microsoft.com
  2. Ga naar Users > All users
  3. Zoek en selecteer het gebruikersaccount dat uitgeschakeld moet worden
  4. Klik op Revoke sessions om de gebruiker van alle apparaten af te melden
  5. Stel onder het gebruikersprofiel Block sign-in in op Yes
  6. Klik op Save

Impact

  • De gebruiker kan niet meer inloggen op enige Microsoft 365-service.
  • Alle refresh tokens die vóór de actie zijn uitgegeven worden ongeldig; bestaande access tokens verlopen binnen hun levensduur (typisch tot een uur).
  • Het accountobject, de mailbox, group memberships en history blijven behouden.
  • De actie is omkeerbaar: schakel het account opnieuw in via het Entra admin center wanneer dat passend is.
  • Voor een gesynchroniseerd (hybrid) account wordt de enabled-status on-premises beheerd en kan deze bij de volgende sync worden overschreven; schakel het ook uit in on-premises Active Directory.

Terugdraaien

Het account opnieuw inschakelen herstelt de sign-in; her-registratie of dataherstel is niet nodig.

  1. Ga naar het Entra ID portaal op https://entra.microsoft.com
  2. Ga naar Users > All users en selecteer het account
  3. Zet Block sign-in op No en klik op Save
  4. Laat de gebruiker inloggen om te bevestigen dat de toegang is hersteld

Voor een gesynchroniseerd (hybrid) account schakelt u het account in on-premises Active Directory weer in en wacht u op de volgende sync; een wijziging in de cloud wordt overschreven.

Ingetrokken sessies worden niet hersteld en dat hoeft ook niet. De gebruiker logt gewoon opnieuw in.

Meer informatie