Soeverein identiteitsbeheer betekent dat een organisatie zelf de volledige controle behoudt over wie toegang heeft tot welke systemen, zonder dat een externe partij buiten de eigen rechtsmacht die gegevens kan inzien, opvragen of blokkeren. Voor Europese overheidsinstanties, advocatenkantoren, zorginstellingen en andere gereguleerde organisaties is dit geen theoretische voorkeur, maar een juridische noodzaak die voortvloeit uit de CLOUD Act, de AVG en de NIS-2-richtlijn.
Waarom externe identity providers een soevereiniteitsprobleem vormen
Microsoft Entra ID (voorheen Azure Active Directory), Okta en vergelijkbare cloudgebaseerde identity providers verwerken de meest kritieke data die een organisatie bezit: de digitale identiteiten van medewerkers, de toegangsrechten tot systemen en de authenticatielogboeken. Zodra die infrastructuur bij een Amerikaanse aanbieder ligt, geldt de Clarifying Lawful Overseas Use of Data Act (CLOUD Act, 2018). Die wet geeft Amerikaanse autoriteiten de bevoegdheid om data op te eisen bij Amerikaanse bedrijven, ook als die data fysiek op Europese servers staat.
Max Schrems, privacyadvocaat en voorzitter van noyb (European Center for Digital Rights), stelt hierover: “De CLOUD Act maakt het mogelijk dat Amerikaanse autoriteiten data opeisen bij Amerikaanse aanbieders, ongeacht waar die data fysiek is opgeslagen. Europese organisaties die gevoelige identiteitsdata bij zulke aanbieders onderbrengen, lopen reële juridische risico’s.”
Daar komt bij dat een gecentraliseerde externe identity provider een enkelpunt van falen vormt. Storingen bij Okta in 2022 en 2023 toonden aan dat een incident bij de identity provider alle gekoppelde applicaties tegelijk kan treffen. Ciaran Martin, oprichter van het UK National Cyber Security Centre en hoogleraar aan de Blavatnik School of Government in Oxford, formuleert het zo: “Identity is the new perimeter. Organisations that do not control their own identity plane have effectively outsourced the keys to their kingdom.”
Statistisch onderstreept: Verizon concludeerde in het Data Breach Investigations Report 2023 dat 86% van alle onderzochte inbreuken begon met gestolen of zwakke inloggegevens. Wie de identiteitslaag niet zelf beheert, heeft beperkte controle over hoe snel compromittatie wordt gedetecteerd en ingeperkt.
Open-source IAM-alternatieven: Keycloak, Authentik en Kanidm
Er bestaan volwaardige open-source platforms die alle functies van een enterprise identity provider bieden en volledig on-premise of in een Europese soevereine cloud kunnen worden ingezet.
| Platform | Ontwikkelaar | Sterke punten | Beste inzetscenario |
|---|---|---|---|
| Keycloak | Red Hat (IBM) | Volwassen, uitgebreide SAML 2.0- en OIDC-ondersteuning, enterprise-certificering, grote community | Grote organisaties met complexe federatiescenario’s |
| Authentik | Authentik Security Inc. | Moderne UI, snelle integratie, uitstekende proxyondersteuning, lage beheerdrempel | Middelgrote organisaties, dev-teams, snelle onboarding |
| Kanidm | Community (Rust) | Veilig-by-design architectuur in Rust, ingebouwde wachtwoordloze authenticatie | Organisaties die een minimale aanvalsoppervlakte prioriteren |
Keycloak van Red Hat is het meest ingezet in overheids- en enterprise-omgevingen. Het ondersteunt SAML 2.0, OpenID Connect (OIDC), OAuth 2.0 en LDAP-federatie. Keycloak kan worden geconfigureerd als identity broker, wat betekent dat het bestaande directories, waaronder Active Directory en LDAP, kan inlezen en tegelijk als identity provider naar applicaties kan fungeren. Authentik onderscheidt zich door een ingebouwde reverse-proxy-modus, waarmee legacy-applicaties zonder native SSO-ondersteuning toch achter een authenticatiescherm kunnen worden geplaatst.
Integratie met Nextcloud, VPN en soevereine PKI
Een zelf gehoste IAM-oplossing ontleent zijn waarde aan brede integratie via open standaarden. De drie centrale protocollen zijn SAML 2.0, OIDC en LDAP.
Nextcloud biedt officiële apps voor zowel SAML 2.0 als OIDC. Na configuratie van Keycloak of Authentik als identity provider logt een gebruiker eenmalig in via de IAM-interface, waarna Nextcloud de gebruikersattributen, groepen en rollen overneemt uit het SAML-assertion of OIDC-token. LDAP-synchronisatie zorgt er aanvullend voor dat gebruikersaccounts zichtbaar zijn in de ingebouwde adresboeken en bestandsdelingsmechanismen van Nextcloud, zonder dat er een tweede gebruikersdatabase hoeft te worden bijgehouden.
Voor VPN-toegang (OpenVPN, WireGuard via een beheerderslaag, of Cisco AnyConnect) kan RADIUS worden gekoppeld aan Keycloak via een RADIUS-bridgecomponent, of kan certificaatgebaseerde authenticatie worden ingericht via een soevereine PKI. Die PKI, opgebouwd met tools als EJBCA of Step-CA, geeft de organisatie volledige controle over de uitgifte en intrekking van clientcertificaten, zonder afhankelijkheid van een externe certificate authority. ADFS (Active Directory Federation Services), dat in veel bestaande Windows-omgevingen als federatielaag fungeert, kan via SAML 2.0-federatie worden gekoppeld aan Keycloak zodat migratie stapsgewijs verloopt.
Voorbereiding op eIDAS 2.0 en de EU Digital Identity Wallet
Verordening (EU) 2024/1183 (de eIDAS 2.0-verordening) verplicht lidstaten om uiterlijk in 2026 een EU Digital Identity Wallet beschikbaar te stellen aan burgers en bedrijven. Organisaties in gereguleerde sectoren, waaronder banken, zorginstellingen en overheidsdiensten, moeten walletpresentaties kunnen accepteren als geldig authenticatiemiddel.
De technische koppeling verloopt via OpenID for Verifiable Presentations (OID4VP) en OpenID for Verifiable Credential Issuance (OID4VCI). Keycloak ontwikkelt actief extensies voor beide protocollen. Een organisatie die nu al Keycloak inzet als soevereine identity provider, heeft een directe upgradepad: de walletintegratie wordt toegevoegd als aanvullende authenticatieflow binnen de bestaande realm-configuratie. Organisaties die op Entra ID blijven, zijn afhankelijk van de tijdlijn en architectuurkeuzes van Microsoft voor deze koppeling, zonder garantie van jurisdictieonafhankelijkheid.
NIS-2-vereisten voor identity governance en privileged access
NIS-2-richtlijn artikel 21 lid 2 onder j verplicht organisaties in essentiële en belangrijke sectoren tot het nemen van passende maatregelen op het gebied van toegangsbeheer, authenticatie en autorisatie. Dit omvat aantoonbaar beleid voor privileged access management (PAM), periodieke toegangsreview en volledige sessielogging.
ENISA constateerde in 2022 dat meer dan 80% van de EU-overheidssector cloudinfrastructuur gebruikte die geheel of gedeeltelijk door niet-Europese aanbieders werd beheerd, wat de auditerbaarheid bemoeilijkt wanneer logbestanden buiten de eigen rechtsmacht vallen.
In een zelf beheerde Keycloak-omgeving zijn alle authenticatie- en autorisatiegebeurtenissen beschikbaar als gestructureerde logregels die direct naar een SIEM zoals Wazuh of Graylog kunnen worden gestreamd. Privileged accounts worden apart ingedeeld in een eigen realm of client-scope, met verplichte MFA via TOTP of FIDO2-hardware tokens. Toegangsreviews worden ondersteund door periodieke exports van rolbindingen, die als bewijs dienen bij NIS-2-audits. CrowdStrike registreerde in het Global Threat Report 2024 een stijging van 75% in aanvallen gericht op identiteitssystemen en cloudbeheerconsoles ten opzichte van 2023, wat de urgentie van directe zichtbaarheid op de identiteitslaag verder vergroot.
Migratie van Entra ID naar een open-source IAM zonder onderbreking
De risicoarmste migratiestrategie werkt in drie fasen. In de eerste fase wordt Keycloak of Authentik ingericht naast de bestaande Entra ID-omgeving. Keycloak wordt geconfigureerd als external identity provider die Entra ID als upstream broker gebruikt, zodat gebruikers hun bestaande Microsoft-inlog tijdelijk kunnen blijven gebruiken terwijl de nieuwe omgeving wordt opgebouwd.
In de tweede fase worden applicaties per dienst omgezet. Elke applicatie krijgt een nieuwe SAML 2.0- of OIDC-client in Keycloak, en de Single Sign-On-configuratie wordt getest voordat de Entra ID-binding voor die dienst wordt verwijderd. Gebruikers, groepen en rollen worden via SCIM-provisioning of directe export-import (CSV of LDIF) overgezet. Microsoft biedt exportfunctionaliteit voor gebruikers- en groepsdata via de Graph API en de Azure Portal.
In de derde fase, als alle applicaties zijn gemigreerd en alle gebruikers succesvol authenticeren via de nieuwe IAM, wordt de federatie met Entra ID verbroken en de Microsoft-tenant uitgeschreven. Licentiekosten voor Microsoft 365 Entra ID P1 of P2 vervallen direct. De beheerverantwoordelijkheid ligt dan volledig bij de eigen organisatie, met alle voordelen voor soevereiniteit en auditerbaarheid die daarbij horen.
FAQ: Soeverein IAM en Entra ID-alternatieven
Is Microsoft Entra ID verboden voor Europese overheidsorganisaties?
Entra ID is niet formeel verboden, maar de CLOUD Act geeft Amerikaanse autoriteiten toegang tot data bij Amerikaanse aanbieders, ook als die data in Europa is opgeslagen. Voor sectoren met wettelijke geheimhoudingsplicht, zoals rechtbanken, advocatenkantoren en zorginstanties, is dit een reëel juridisch risico dat een zelf beheerd alternatief rechtvaardigt.
Wat is het verschil tussen Keycloak en Authentik?
Keycloak, ontwikkeld door Red Hat, is een volwassen enterprise-IAM-platform met uitgebreide SAML 2.0- en OIDC-ondersteuning, geschikt voor grootschalige omgevingen. Authentik is een lichter, moderner platform met een toegankelijkere beheerinterface, gericht op kleinere teams en snelle integratie. Beide zijn open-source en volledig zelf te hosten.
Hoe werkt de koppeling van een zelf gehoste IAM met Nextcloud?
Nextcloud ondersteunt SAML 2.0 en OIDC natively via officiële apps. Na configuratie van een Keycloak- of Authentik-realm als identity provider logt een gebruiker eenmalig in via SSO, waarna Nextcloud de groepslidmaatschappen en rollen overneemt uit de tokenattributen. LDAP-synchronisatie zorgt dat gebruikers ook zichtbaar zijn in de Nextcloud-adresboeken.
Wat verandert eIDAS 2.0 voor organisaties die een eigen IAM beheren?
Verordening (EU) 2024/1183 verplicht lidstaten om voor 2026 een EU Digital Identity Wallet aan te bieden. Organisaties in gereguleerde sectoren moeten walletpresentaties kunnen accepteren als authenticatiemiddel. Een op OIDC gebaseerde zelf gehoste IAM kan fungeren als verifying party via OID4VP. Keycloak ontwikkelt al extensies voor dit protocol.
Hoe migreer ik gebruikers van Entra ID zonder dat applicaties uitvallen?
De meest risicoarme aanpak is een federatieperiode: Keycloak of Authentik wordt geconfigureerd naast Entra ID, met identiteitskoppeling op basis van UPN of e-mailadres. Applicaties worden per dienst omgezet. Pas als alle integraties zijn geverifieerd, wordt Entra ID als primaire bron uitgeschakeld. Groepen en rollen worden via SCIM of directe export-import overgezet.
