Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Bekijk hulp van Microsoft 365 voor kleine bedrijven op YouTube. Deze informatiebronnen zijn met name nuttig voor beheerders van kleine bedrijven die nog niet bekend zijn met Microsoft 365.
Als u taken wilt uitvoeren zoals het toevoegen van gebruikers, het toewijzen van licenties of het configureren van services, hebt u een beheerdersrol in Microsoft 365 voor Bedrijven nodig. Uw abonnement op Microsoft 365 of Office 365 bevat een set beheerdersrollen die u in de Microsoft 365-beheercentrum kunt toewijzen. Elke beheerdersrol komt overeen met algemene bedrijfsfuncties en stelt personen in uw organisatie in staat specifieke taken in de beheercentra uit te voeren. In dit artikel vindt u een overzicht van beheerdersrollen, beveiligingsrichtlijnen en koppelingen naar verwante inhoud.
Bekijk: Wat is een beheerder?
Bekijk deze video en andere op ons YouTube-kanaal.
Ga naar het Microsoft 365-beheercentrum en meld u aan. Als u toegang hebt tot het Microsoft 365-beheercentrum, bent u een beheerder en kunt u doorgaan naar de volgende stap.
Selecteer in het linkernavigatiedeelvenster de optie Gebruikers>Actieve gebruikers. (Of ga rechtstreeks naar de pagina Actieve gebruikers.)
Selecteer het gebruikersaccount voor de persoon die u beheerder wilt maken. De gegevens van de gebruiker worden weergegeven in het rechter dialoogvenster.
Voordat u begint
In het Microsoft 365-beheercentrum kunt u Microsoft Entra- en Microsoft Intune-rollen beheren. Deze rollen zijn echter een subset van de rollen die beschikbaar zijn in het Microsoft Entra-beheercentrum en het Microsoft Intune-beheercentrum.
- Voor de volledige lijst met gedetailleerde Microsoft Entra-rolbeschrijvingen die u kunt beheren in het Microsoft 365-beheercentrum, raadpleegt u Beheerdersrolmachtigingen in ingebouwde rollen van Microsoft Entra.
- Voor de volledige lijst met gedetailleerde Microsoft Intune-rolbeschrijvingen die u kunt beheren in het Microsoft 365-beheercentrum, raadpleegt u Toegangsbeheer op basis van rollen met Microsoft Intune.
Zie beheerdersrollen toewijzenvoor meer informatie over het toewijzen van rollen in het Microsoft 365-beheercentrum.
Belangrijk
Microsoft raadt u aan rollen met zo min mogelijk machtigingen te gebruiken en het aantal gebruikers met beheerdersmachtigingen te beperken. Zie Rollen met de minste bevoegdheid per taak in Microsoft Entra ID.
Beveiligingsrichtlijnen voor het toewijzen van rollen
Omdat beheerders toegang hebben tot gevoelige gegevens en bestanden, moet u deze richtlijnen volgen om de gegevens van uw organisatie beter te beveiligen.
| Aanbeveling | Waarom dit belangrijk is |
|---|---|
| Zo min mogelijk globale beheerders hebben | Globale beheerders hebben vrijwel onbeperkte toegang tot de instellingen van uw organisatie en de meeste gegevens van die organisatie. Beperk het aantal hoofdbeheerders zo veel mogelijk. Een globale beheerder kan zijn of haar account per ongeluk vergrendelen en vereisen dat het wachtwoord opnieuw wordt ingesteld. Een andere globale beheerder of een bevoegde verificatiebeheerder kan het wachtwoord van een globale beheerder opnieuw instellen. Zorg daarom in ieder geval voor een bevoegde verificatiebeheerder voor het geval dat een globale beheerder geen toegang meer heeft tot zijn of haar account. |
| De minste strikte functie toewijzen | Het toewijzen van de minst tolerante rol betekent dat beheerders alleen de toegang krijgen die ze nodig hebben om de klus te klaren. Als u bijvoorbeeld wilt dat iemand gebruikerswachtwoorden opnieuw moet instellen, moet u niet de rol van onbeperkte globale beheerder toewijzen. Wijs in plaats daarvan een beperkte beheerdersrol toe, zoals Wachtwoordbeheerder of Helpdeskbeheerder. Zie Rollen met de minste bevoegdheid per taak in Microsoft Entra ID. |
| Meervoudige verificatie (MFA) vereisen voor beheerders | Stel MFA verplicht voor alle gebruikers, met name beheerders. MFA zorgt ervoor dat gebruikers een tweede identificatiemethode gebruiken om hun identiteit te verifiëren. Beheerders hebben toegang tot gebruikersgegevens, zoals hun naam, e-mailadres, locatie, enzovoort. Als u MFA nodig hebt, is het wachtwoord alleen niet voldoende om u aan te melden zonder een andere identificatiemethode, zelfs niet als het wachtwoord van de beheerder niet meer veilig is. Wanneer u MFA inschakelt, moet de gebruiker zich de volgende keer aanmelden een alternatief e-mailadres en telefoonnummer opgeven voor accountherstel. Meervoudige verificatie instellen |
Als u een bericht krijgt in het Microsoft 365-beheercentrum dat aangeeft dat u niet bent gemachtigd om een instelling of pagina te bewerken, komt dat omdat u bent toegewezen aan een rol die die machtiging niet heeft. Voer in dit geval een of meer van de volgende acties uit:
- Neem contact op met een andere beheerder om u de juiste rol toe te wijzen.
- Meer informatie over de toewijzing van beheerdersrollen. Zie Beheerdersrollen toewijzen.
- Neem contact op met ondersteuning voor Microsoft 365 voor bedrijven.
Veelgebruikte rollen in het Microsoft 365-Beheercentrum
Ga als volgt te werk om beheerdersrollen weer te geven:
Ga in het Microsoft 365-beheercentrum naar Roltoewijzingen.
Selecteer een rol om het detailvenster ervan te openen.
Selecteer het tabblad Machtigingen om een gedetailleerd overzicht weer te geven van wat beheerders met die rol kunnen doen.
Selecteer het tabblad toegewezen of toegewezen beheerders om gebruikers toe te voegen aan rollen.
Als u de volledige lijst met rollen wilt weergeven, gaat u naar de onderkant van de lijst en selecteert u Alles weergeven op categorie. Zie Ingebouwde rollen van Microsoft Entra voor gedetailleerde informatie, waaronder de cmdlets die aan een rol zijn gekoppeld.
Beheerdersrollen en wie moet worden toegewezen
De volgende tabel bevat beheerdersrollen en informatie over aan wie deze rollen moeten worden toegewezen. Ga naar ingebouwde rollen van Microsoft Entra voor de volledige lijst met rollen.
| Beheerdersrol | Aan wie moet deze rol worden toegewezen? |
|---|---|
| AI-beheerder | Deze rol biedt beheer binnen AI- en agentbereik, maar verleent geen breed beheer van de Microsoft 365-werkbelasting voor de hele tenant. Wijs de AI-beheerdersrol toe aan gebruikers die de volgende taken moeten uitvoeren:
|
| AI-lezer | Deze rol is bedoeld voor zichtbaarheid, bewaking en rapportage, maar niet voor beheer. Wijs de AI-lezer rol toe aan gebruikers die de functies en instellingen in de beheercentra moeten weergeven die de AI-beheerder kan bekijken. De AI-lezer kan geen instellingen bewerken. Wijs de rol AI-lezer toe aan gebruikers die de volgende taken moeten uitvoeren:
|
| Toepassingsbeheerder | Wijs de rol Toepassingsbeheerder toe aan gebruikers die alle aspecten van bedrijfstoepassingen, toepassingsregistraties en toepassingsproxy-instellingen moeten maken en beheren. Gebruikers die aan deze rol zijn toegewezen, worden niet toegevoegd als eigenaar wanneer u nieuwe toepassingsregistraties of bedrijfstoepassingen maakt. Met deze rol kunt u ook toestemming geven voor gedelegeerde machtigingen en toepassingsmachtigingen, met uitzondering van toepassingsmachtigingen voor Azure AD Graph en Microsoft Graph. |
| Factureringsbeheerder | Wijs de rol factureringsbeheerder toe aan gebruikers die aankopen doen, abonnementen en serviceaanvragen beheren en de servicestatus bewaken. Factureringsbeheerders kunnen ook:
|
| Exchange-beheerder | Wijs de rol Exchange-beheerder toe aan gebruikers die de e-mailpostvakken, Microsoft 365 Groepen en Exchange Online van uw gebruikers moeten bekijken en beheren. Exchange-beheerders kunnen ook:
|
| Beheerder van de infrastructuur | Wijs de rol Fabric Administrator toe aan gebruikers die de volgende taken moeten uitvoeren:
|
| Hoofdbeheerder | Dit is een bevoorrechte rol. Globale beheerders kunnen logboeken met adreslijstactiviteiten bekijken en hun toegang uitbreiden voor het beheren van alle Microsoft Azure-abonnementen en beheergroepen. Globale beheerders hebben volledige toegang tot alle Microsoft Azure-resources via hun respectieve Microsoft Entra-tenant. De persoon die een abonnement voor uw organisatie heeft gekocht en zich heeft geregistreerd voor Microsoft onlineservices, wordt automatisch een globale beheerder. Er kunnen meerdere globale beheerders in uw organisatie zijn. Gebruikers met deze rol hebben toegang tot alle beheerfuncties in Microsoft Entra ID en services die gebruikmaken van Microsoft Entra-identiteiten, zoals de Microsoft Defender-portal, de Microsoft Purview-portal, Exchange Online, SharePoint Online en Skype voor Bedrijven Online. Hoofdbeheerders kunnen:
Een globale beheerder kan zijn eigen toewijzing van een globale beheerder niet verwijderen. Deze beperking is bedoeld om te voorkomen dat een organisatie nul hoofdbeheerders heeft. |
| Globale lezer | Wijs de rol van globale lezer toe aan gebruikers die de volgende taken moeten uitvoeren:
Voor abonnementen die zijn aangeschaft via een partner, is de rol Globale lezer niet beschikbaar. |
| Groepsbeheerder | Wijs de rol Groepsbeheerder toe aan gebruikers die alle groepsinstellingen in beheercentra moeten beheren, inclusief het Microsoft 365-beheercentrum en het Microsoft Entra-beheercentrum. Groepsbeheerders kunnen:
|
| Helpdeskbeheerder | Wijs de rol van helpdeskbeheerder toe aan gebruikers die de volgende taken moeten uitvoeren:
|
| Licentiebeheerder | Wijs de rol van licentiebeheerder toe aan gebruikers die licenties van gebruikers moeten toewijzen en intrekken en hun gebruikslocatie moeten bewerken. Licentiebeheerders kunnen tevens:
|
| Privacylezer voor berichtencentrum | Wijs de rol Privacylezer van het berichtencentrum toe aan gebruikers die privacy- en beveiligingsberichten en -updates moeten lezen in het Microsoft 365 Berichtencentrum. Lezers van het Berichtencentrum ontvangen mogelijk e-mailmeldingen met betrekking tot gegevensprivacy, afhankelijk van hun voorkeuren, en ze kunnen zich afmelden via de voorkeuren van het Berichtencentrum. Alleen hoofdbeheerders en lezers van het berichtencentrum kunnen berichten over gegevensprivacy lezen. Deze rol is niet gemachtigd om serviceaanvragen weer te geven, te maken of te beheren. Lezers van de privacy van berichtencentrum kunnen ook:
|
| Lezer voor berichtencentrum | Wijs de rol Message Center Reader toe aan gebruikers die de volgende taken moeten uitvoeren:
|
| Microsoft Graph Data Connect Administrator | Wijs de rol van Microsoft Graph Data Connect-beheerder toe aan gebruikers die de volgende taken moeten uitvoeren:
|
| Migratiebeheerder | Wijs de rol Microsoft 365-migratiebeheerder toe aan gebruikers die de volgende taken moeten uitvoeren:
|
| Beheerder van Office-apps | Wijs de rol Beheerder van Office-apps toe aan gebruikers die de volgende taken moeten uitvoeren:
|
| Fiatteur organisatieberichten | Wijs de rol Beleidsfiatteur organisatieberichten toe aan gebruikers die nieuwe organisatieberichten voor bezorging in het Microsoft 365-beheercentrum moeten beoordelen, goedkeuren of afkeuren voordat ze naar gebruikers worden verzonden via Microsoft-productoppervlakken. |
| Schrijver van organisatieberichten | Wijs de rol Schrijver van organisatieberichten toe aan gebruikers die de organisatieberichten voor eindgebruikers moeten schrijven, publiceren, beheren en controleren via Microsoft-productoppervlakken. |
| Wachtwoordbeheerder | De rol van wachtwoordbeheerder toewijzen aan een gebruiker die wachtwoorden voor gebruikers opnieuw moet instellen. |
| People Administrator | De rol Beheerder van People toewijzen aan gebruikers die de volgende taken moeten uitvoeren:
|
| Power Platform-beheerder | Wijs de rol Power Platform-beheerder toe aan gebruikers die de volgende taken moeten uitvoeren:
|
| Rapportenlezer | Wijs de rol Rapportlezer toe aan gebruikers die de volgende taken moeten uitvoeren:
|
| Zoekbeheerder | Wijs de rol Zoekbeheerder toe aan gebruikers die inhoud voor zoekresultaten moeten maken en beheren en query-instellingen moeten definiëren voor betere zoekresultaten binnen de organisatie. De zoekbeheerder beheert de Microsoft Search-configuratie en kan alle inhoudsbeheertaken uitvoeren die een zoekeditor kan uitvoeren. |
| Beveiligingsbeheerder | Wijs de rol Beveiligingsbeheerder toe aan gebruikers die beveiligingscontroles en -bewaking beheren in Microsoft 365. Deze bevoorrechte rol biedt toegang tot beveiligings- en nalevingportals en leeszichtbaarheid voor agents in het Microsoft 365-beheercentrum voor onderzoek en risicobeoordeling, zonder publicatie van agents of levenscyclusbeheer toe te staan. |
| Beveiligingslezer | Wijs de rol Beveiligingslezer toe aan gebruikers die toegang nodig hebben tot beveiligingsgegevens en bewakingsinzichten in Microsoft 365. Deze bevoorrechte rol biedt toegang tot beveiligings- en nalevingportals, waaronder Microsoft Defender, Microsoft Entra (ID Protection, Privileged Identity Management, aanmeldingsrapporten en auditlogboeken) en Microsoft Purview. In het Microsoft 365-beheercentrum biedt deze rol alleen-lezen inzicht in agents en metagegevens voor beveiligingsbeoordeling en nalevingsdoeleinden, zonder publicatie van agents of levenscyclusbeheer toe te staan. |
| Beheerder serviceondersteuning | Wijs de rol Serviceondersteuningsbeheerder als een andere rol toe aan beheerders of gebruikers die naast hun gebruikelijke beheerdersrol de volgende taken moeten uitvoeren:
|
| SharePoint-beheerder | De rol van SharePoint-beheerder toewijzen aan gebruikers die toegang moeten hebben tot het SharePoint-beheercentrum en deze willen beheren. SharePoint-beheerders kunnen ook het volgende doen:
|
| SharePoint geavanceerd beheer Administrator | Wijs de rol van beheerder voor geavanceerd beheer in SharePoint toe aan gebruikers die de volgende soorten taken moeten uitvoeren:
|
| Teams-beheerder | Wijs de rol Teams-beheerder toe aan gebruikers die het Teams-beheercentrum willen openen en beheren. Een Teams-beheerder kan tevens:
|
| Gebruikersbeheerder | Wijs de rol van gebruikersbeheerder toe aan gebruikers die de volgende taken moeten uitvoeren:
|
| User Experience Success Manager | Wijs de rol van Manager voor gebruikerservaring toe aan gebruikers die de volgende taken moeten uitvoeren:
|
| Viva Glint tenantbeheerder | Wijs de rol Viva Glint-tenantbeheerder toe aan gebruikers die de Viva Glint-app beheren. Zie Viva Glint-tenant- en servicebeheerders toewijzen. |
Zie ook Beheerdersrollen in uw organisatie controleren.
Machtigingen op basis van beheerdersrollen en groepstype in het Microsoft 365-beheercentrum
| Administrator (Beheerder) | Microsoft 365 Groepen | Beveiligingsgroepen | Distributiegroepen | Beveiligingsgroepen met e-mail |
|---|---|---|---|---|
| Hoofdbeheerder | Maken, lezen, bijwerken en verwijderen | Maken, lezen, bijwerken en verwijderen | Maken, lezen, bijwerken en verwijderen | Maken, lezen, bijwerken en verwijderen |
| Globale lezer | Lezen | Lezen | Lezen | Lezen |
| Gebruikersbeheerder | Maken, lezen, bijwerken en verwijderen (Eigenschappen van Exchange Online kunnen niet worden bijgewerkt) |
Maken, lezen, bijwerken en verwijderen | Lezen | Lezen |
| Exchange-beheerder | Maken, lezen, bijwerken en verwijderen | Lezen, bijwerken (alleen groepen waarvan ze de eigenaar zijn), Verwijderen (alleen groepen waarvan ze de eigenaar zijn) | Maken, lezen, bijwerken en verwijderen | Maken, lezen, bijwerken en verwijderen |
| Teams-beheerder | Maken, lezen, bijwerken en verwijderen (Eigenschappen van Exchange Online kunnen niet worden bijgewerkt) |
Maken, lezen, bijwerken en verwijderen (alleen groepen waarvan ze de eigenaar zijn) | Lezen | Lezen |
| SharePoint-beheerder | Maken, lezen, bijwerken en verwijderen (Eigenschappen van Exchange Online kunnen niet worden bijgewerkt) |
Maken, lezen, bijwerken en verwijderen - alleen groepen waarvan zij eigenaar zijn | Lezen | Lezen |
| Factureringsbeheerder | Lezen | Lezen | Lezen | Lezen |
| Beheerder serviceondersteuning | Lezen | Lezen | Lezen | Lezen |
| Groepsbeheerder | Maken, lezen, bijwerken en verwijderen (Eigenschappen van Exchange Online kunnen niet worden bijgewerkt) |
Maken, lezen, bijwerken en verwijderen | Lezen | Lezen |
| AI-beheerder | Lezen | Lezen | Lezen | Lezen |
Gedelegeerd beheer voor Microsoft-partners
Als u met een Microsoft-partner werkt, kunt u aan uw partner beheerdersrollen toewijzen. Ze kunnen gebruikers in uw bedrijf, of hun bedrijf, beheerdersrollen toewijzen. Wijs beheerdersrollen toe aan partners als ze uw onlineorganisatie voor u instellen en beheren.
Een partner kan deze rollen toewijzen:
- Beheer Agentbevoegdheden die gelijk zijn aan die van een globale beheerder, behalve voor het beheren van meervoudige verificatie via het Partnercentrum.
- Helpdesk Agent Bevoegdheden vergelijkbaar met die van een helpdesk-beheerder.
De partner kan deze rollen pas toewijzen aan gebruikers nadat u de partner als gedelegeerde beheerder hebt toegevoegd aan uw account. De partner moet een geautoriseerde partner zijn. De partner stuurt u een e-mail waarin wordt gevraagd of u de partner toestemming wilt geven op te treden als een gedelegeerde beheerder. Zie Partnerrelaties autoriseren of verwijderen voor instructies.
Volumelicentierollen
Beheerders van volumelicentieovereenkomsten (VL) hebben toegang tot hun volumelicenties in het Microsoft 365-beheercentrum.
- VL-beheerders hebben geen machtigingen voor andere informatie of functionaliteit van het beheercentrum buiten de VL-sectie.
- Globale beheerders wijzen geen VL-rollen toe en hoeven geen beheerdersrol toe te wijzen aan een VL-beheerder om toegang te krijgen tot de VL-overeenkomst.
- Globale beheerders hebben geen toegang tot VL-informatie of -functionaliteit in het beheercentrum, tenzij een VL-beheerder ze een VL-rol toewijst.
Zie Gebruikersrollen voor volumelicenties beheren of neem contact op met het ondersteuningsteam voor volumelicenties voor meer informatie.