Rechten

Eigen rollen toekennen zonder super admin-rechten te delen

De snelste manier om iemand direct inzetbaar te maken, zijn volledige rechten. De manier waar u later spijt van krijgt, is dezelfde.

20 augustus 2026 · CentaurNexus · Leestijd ca. 5 minuten

Deze pagina is automatisch vertaald uit het Duitse origineel. Formuleringen kunnen daardoor afwijken; bij twijfel is de Duitse of Engelse versie leidend. U kunt de originele versie hier raadplegen. Ziet u een fout? Laat het ons weten.
Eigen rollen toekennen zonder super admin-rechten te delen
CentaurNexus: eigen rollen toekennen zonder super admin-rechten te delen
Kort samengevat
Wie meewerkt in het Zscaler-beheer heeft rechten nodig. Omdat gegradueerde rechten werk kosten en volledige rechten meteen werken, ontstaat in veel organisaties een bestand aan beheerdersaccounts dat de werkelijke behoefte ver overstijgt. Gegradueerde rollen lossen dit niet alleen als beveiligingsvraagstuk op: ze maken het überhaupt pas mogelijk om taken aan de helpdesk of aan junior collega's te geven, zonder bij elke overdracht opnieuw over het risico na te hoeven denken.

Waarom volledige rechten zo verleidelijk zijn

Een nieuwe collega moet meewerken in het Zscaler-beheer. Ze heeft toegang nodig, anders kan ze niet beginnen. De vraag welke rechten precies nodig zijn, kost tijd om te beantwoorden en moet bij elke uitzondering opnieuw worden gesteld.

Volledige rechten lossen het probleem direct en volledig op. Ze werken altijd, voor elke taak, zonder bijstelling. Dit gemak is de werkelijke reden waarom beheerdersaccounts zich vermenigvuldigen, niet nalatigheid.

De prijs wordt pas later betaald, en op een andere plek: in een auditgesprek, bij een storingsanalyse, of op het moment dat iemand per ongeluk iets wijzigt dat hij helemaal niet wilde aanraken.

Het werkelijke voordeel is niet de beveiliging

Gegradueerde rollen worden meestal als beveiligingsonderwerp behandeld. Dat is te kort door de bocht. Hun grootste voordeel is dat ze delegatie überhaupt mogelijk maken.

Zolang elke bijdrage volledige rechten vereist, is elke overdracht van een taak een risicobeslissing. Kan de helpdesk deze diagnose overnemen? Alleen als hij daarvoor beheerder wordt, dus liever niet. De taak blijft bij de tweede lijn, ook al hoort ze daar niet thuis.

Met gegradueerde rechten wordt van de risicovraag een afbakeningsvraag: welk zicht heeft deze rol nodig om deze taak uit te voeren? Dat is te beantwoorden, en daarna kan de taak daarheen waar ze efficiënt wordt uitgevoerd.

Lezen is de meest voorkomende behoefte

Een groot deel van het dagelijkse werk bestaat uit nakijken. Waar zit het vast, welke regel is van toepassing, wat is de status van dit apparaat. Voor dat alles heeft niemand schrijfrechten nodig.

Deze constatering is de meest praktische kortste weg naar een zinvolle rolindeling. Wie de lezende taken scheidt van de schrijvende, heeft het grootste deel van het probleem opgelost, zonder een fijnmazig rechtenmodel te hoeven ontwerpen.

Wat er met de schrijfrechten gebeurt

Voor wijzigingen blijft de vraag staan wie ze mag uitvoeren. Hier helpt een tweede laag: niet elke wijziging hoeft direct van kracht te worden. Kritieke ingrepen kunnen aan een vierogenakkoord worden gekoppeld.

Daarmee wordt het recht om een wijziging voor te bereiden losgekoppeld van het recht om haar goed te keuren. Een junior collega kan werken zonder dat elke wijziging meteen productief wordt, en leert daarbij aan echte gevallen.

Wat het accountbestand over de organisatie zegt

Een goede eerste stap is een eenvoudige vraag: hoeveel accounts met volledige rechten zijn er, en hoeveel mensen hebben ze daadwerkelijk dagelijks nodig? Het verschil tussen beide aantallen is doorgaans groter dan verwacht.

Dit verschil is geen verwijt aan de betrokkenen. Het is het te verwachten resultaat van het feit dat volledige rechten de weg van de minste weerstand zijn. Het dichten ervan is daarom minder een kwestie van discipline dan van gereedschap.

Het cijfer dat verrast
Tel de accounts met volledige beheerdersrechten, en daarnaast de mensen die ze dagelijks daadwerkelijk nodig hebben. Het verschil is de omvang van de opgave.

Veelgestelde vragen

Waarom zijn veel super admin-accounts een probleem?

Omdat elk daarvan volledige toegang tot alles betekent, ook tot gebieden waar de persoon nooit mee te maken heeft. Een onbedoelde ingreep of een gecompromitteerd account werkt daardoor onbeperkt door.

Wat is de meest praktische eerste stap?

De lezende taken scheiden van de schrijvende. Een groot deel van het dagelijkse werk bestaat uit nakijken en heeft geen schrijfrechten nodig.

Wat heeft rechtentoekenning met delegatie te maken?

Zolang meewerken volledige rechten vereist, is elke taakoverdracht een risicobeslissing. Gegradueerde rechten maken van die risicovraag een afbakeningsvraag en maken delegatie mogelijk.

Hoe ga ik om met wijzigingsrechten?

Via een tweede laag: kritieke wijzigingen kunnen aan een vierogenakkoord worden gekoppeld. Daarmee scheidt het recht om een wijziging voor te bereiden zich van het recht om haar goed te keuren.

Moet ik daarvoor een fijnmazig rechtenmodel ontwerpen?

Nee. Het grootste deel van het voordeel ontstaat al door de scheiding tussen lezende en schrijvende taken. Fijnere gradaties kunnen later volgen.

Wat is RBAC?

RBAC staat voor Role-Based Access Control, in het Nederlands rolgebaseerde toegangscontrole. In plaats van elke persoon afzonderlijke rechten toe te wijzen, krijgt elke persoon een rol, en die rol bepaalt wat ze mag zien en doen. Dat maakt rechten navolgbaar en makkelijker te onderhouden dan een gegroeide lijst met losse autorisaties.

Geldt de scheiding tussen lezen en schrijven ook voor toegang via de Zscaler-API?

Ja. CentaurNexus leest de Zscaler-configuratie via de officiële Zscaler OneAPI, en die toegang is binnen CentaurNexus rolgebaseerd af te bakenen. Een rol met alleen leesrechten ziet daardoor ook via de API-koppeling alleen de gebieden waarvoor ze is vrijgegeven.

Werkt de rolscheiding ook voor ZPA, of alleen voor ZIA?

Ja. Het principe van gegradueerde rechten geldt op dezelfde manier voor ondersteunde ZIA-, ZPA- en ZDX-workflows. Een rol is niet beperkt tot één Zscaler-dienst, maar toegesneden op de taak die de persoon moet uitvoeren.

Informatiebronnen

    De workflow in context bekijken

    Kies in de demo-launcher de bijpassende rol. De demo gebruikt vooraf voorbereide voorbeeldgegevens.

    Demo-launcher openen