Begrens AI-agents en Copilots niet alleen bij het aanmaken via gebruikersrollen, maar per taak, tool en runtime-actie, met just-in-time goedkeuring en controleerbare logs. Microsoft kondigde in september 2026 de preview van een Entra MCP Firewall aan die tijdens uitvoering centraal zicht biedt op verkeer tussen agents en externe MCP-servers en daarop Zero Trust-beleid en runtime-bescherming toepast.
De aanleiding is een concrete productwijziging. In de Entra-update van september 2026 beschrijft Microsoft een MCP Firewall binnen Global Secure Access. Die geeft beheerders centraal inzicht in het verkeer tussen AI-agents en externe MCP-servers, laat Zero Trust-beleid toepassen, ontdekt zogenoemde shadow servers en maakt het mogelijk servers, tools, resources en prompts toe te staan of te blokkeren. Daarmee verschuift least privilege van een instelling bij het aanmaken van een agent naar een controle die tijdens uitvoering geldt.
Onze analyse: deze verschuiving is het eigenlijke nieuws. Zolang rechten alleen bij provisioning worden vastgelegd, blijft onzichtbaar wat een agent op het moment van handelen daadwerkelijk aanroept. Een controlepunt op het toolverkeer verandert dat, mits organisaties hun governance-model meebewegen.
Waarom een AI-agent een eigen identiteit en taakgebonden scope nodig heeft
Microsoft beschrijft least privilege voor agents als een ontwerpvereiste. In de guidance Least privilege for AI agents with Microsoft Entra Agent ID staat dat identiteit, scope, tooltoegang en auditability vooraf gedefinieerd moeten zijn. De aanbevolen aanpak omvat volgens Microsoft:
- het inventariseren van effectieve rechten;
- unieke identiteiten per agent;
- autorisatie die aan een taak is gebonden;
- allowlists voor tools en acties;
- tijdgebonden elevatie in plaats van permanente rechten;
- logging en de mogelijkheid om toegang in te trekken.
Een agent die met een gedeelde gebruikersidentiteit werkt, is achteraf niet te herleiden. Een eigen identiteit per agent maakt het mogelijk om precies te bepalen namens wie een handeling plaatsvond en welke scope daarbij gold. Dat sluit aan bij het bredere principe om AI-agents een eigen identiteit met gelogde autorisatie te geven, zodat acties traceerbaar blijven.
Hoe de MCP Firewall een nieuw controlepunt op toolverkeer toevoegt
Het verschil tussen statische rollen en runtime-controle wordt zichtbaar bij het Model Context Protocol. Een agent kan tijdens een taak externe MCP-servers aanroepen voor tools en dataresources. Zonder inzicht in dat verkeer weet een beheerder niet welke bronnen worden benaderd. De MCP Firewall biedt volgens Microsoft een beleidscontrolepunt voor dat verkeer: het wordt zichtbaar, beleid kan worden afgedwongen en niet-goedgekeurde servers kunnen worden geblokkeerd.
Onze inschatting: de waarde zit niet in het blokkeren op zichzelf, maar in het feit dat de allowlist een runtime-eigenschap wordt. Een agent kan dan worden beperkt tot servers, tools en prompts die voor zijn taak zijn toegestaan, terwijl het MCP-verkeer zichtbaar wordt voor controle. Dit vraagt wel om onderhoud: de allowlist moet meebewegen met de taken die agents daadwerkelijk uitvoeren, anders ontstaat er ofwel te veel toegang, ofwel verkeer dat buiten de bekende paden om loopt.
Welke beheerdersrollen en goedkeuringen bij Copilot-agents horen
Least privilege geldt niet alleen voor de agent, maar ook voor de mensen die agents configureren en uitrollen. De documentatie over Copilot agent governance adviseert het minst geprivilegieerde administratieve rolmodel. Organisaties kunnen agenttoegang beperken tot specifieke gebruikers of groepen, en gevoelige AI- en zoekbeheerdersrollen laten lopen via Privileged Identity Management, met just-in-time activatie, goedkeuring, MFA en audit. De Agents admin guide for Microsoft 365 beschrijft daarnaast het beheer van welke gebruikers, groepen, apps en agents binnen een tenant beschikbaar zijn.
Voor een concrete workflow komt dit neer op een reeks toetsvragen. Wij vatten de guidance zo samen tot een praktische checklist:
- Welke agent handelt, en met welke eigen identiteit?
- Namens welke gebruiker of groep, binnen welke tenant-scope?
- Met welke tijdgebonden scope, in plaats van permanente rechten?
- Tegen welke tool of dataresource, en staat die op de allowlist?
- Welke acties zijn toegestaan en waar is menselijke goedkeuring vereist?
- Welke logs bewijzen dat toegang is beperkt of ingetrokken?
Het aantoonbaar maken van dat laatste sluit aan bij de bredere praktijk om menselijke controle bij AI-besluiten aantoonbaar te loggen. Voor de AVG-kant van agents die zelf data en tools kiezen, is het nuttig om AI-agents als niet-menselijke identiteiten te beheren.
Waarom vertrouwen in agentrechten groter is dan de feitelijke handhaving
Dat de nieuwe tooling nodig is, blijkt uit onderzoek dat Infosecurity Magazine op 1 september 2026 rapporteerde in 65% of Enterprises Have Seen AI Agents Act Out of Scope. Volgens die berichtgeving zegt 94% van de bevraagde IT- en securityleiders vertrouwen te hebben dat agents niet te veel toegang hebben, terwijl 32,7% daadwerkelijk least-privilege provisioning toepast en 34,2% autorisatie op het moment van uitvoering controleert. De berichtgeving noemt ook aanbevelingen: runtime-autorisatie, automatische detectie en containment, en het intrekken van credentials bij beëindigde pilots.
Onze analyse: deze cijfers leggen de kern bloot. Vertrouwen in correcte rechten is veel groter dan de feitelijke toepassing van runtime-autorisatie. De MCP Firewall en de Entra-guidance leveren gereedschap om dat gat te verkleinen, maar dichten het niet vanzelf. Het verschil tussen 94% vertrouwen en ongeveer een derde die runtime controleert, wordt pas kleiner wanneer allowlists, goedkeuringen en logs onderdeel worden van de dagelijkse werkstroom in plaats van eenmalige configuratie. Dit is het bredere onderwerp binnen de governance van agentic AI en autonome AI-agents: least privilege is geen vinkje bij het aanmaken, maar een eigenschap die zich per taak en per actie laat controleren.
Bronnen en referenties
Bronnen: Het artikel steunt op Microsofts Entra-update van september 2026, Microsofts least-privilege-guidance en Copilot-beheerdocumentatie op Microsoft Learn, en op onderzoek gerapporteerd door Infosecurity Magazine.