Bijgewerkt september 4, 2026
Kort: Organisaties met gevoelige data lopen jurisdictierisico's bij cloudgehoste identity providers zoals Microsoft Entra ID. Een on-premise IAM-stack met Keycloak, OpenLDAP en FreeIPA biedt soevereiniteit, NIS-2-compliance en een pad naar kwantumveilige authenticatie.

Soeverein IAM identiteitsbeheer on-premise houdt in dat een organisatie haar volledige identity and access management (IAM) infrastructuur, inclusief de identity provider (IdP), de directory en het authenticatiebeleid, beheert op eigen hardware of in een gecontroleerde privécloud, zonder operationele afhankelijkheid van buitenlandse cloudproviders. Voor overheidsinstanties, advocatenkantoren en andere gereguleerde sectoren is dit geen luxe keuze maar een compliance-verplichting.

Jurisdictierisico van cloudgehoste identity providers

Wie Microsoft Entra ID, Google Workspace Identity of Okta gebruikt, plaatst de sleutels tot alle systemen bij een aanbieder die onder de rechtsmacht van de VS valt.

De kern van het probleem ligt in de extraterritoriale werking van de Amerikaanse CLOUD Act (2018) en de USA PATRIOT Act. Op grond van deze wetten kan de Amerikaanse overheid aanbieders zoals Microsoft dwingen om gegevens te overhandigen, ook als die gegevens op Europese servers staan. Dit geldt niet alleen voor bestandsinhoud, maar juist ook voor identiteits- en authenticatiedata: gebruikersnamen, groepslidmaatschappen, inlogtijden en toegangslogboeken. In de context van IAM betekent dit dat een buitenlandse overheid in theorie inzicht kan krijgen in wie toegang heeft tot welke gevoelige systemen.

De Autoriteit Persoonsgegevens stelt hierover: “De AVG vereist dat verwerkingsverantwoordelijken passende technische en organisatorische maatregelen treffen, waaronder strikte toegangscontroles. Een identity provider die buiten de EU wordt gehost, maakt die controle structureel onzeker.”

Het statistisch bewijs onderstreept de urgentie: 74% van alle datalekken in 2023 betrof het misbruik van inloggegevens of identiteitsdata (Verizon, Data Breach Investigations Report 2023). Identiteitsbeheer is daarmee de meest aangevallen schakel in de beveiligingsketen, en het is precies die schakel die bij cloudgehoste IdP’s buiten de directe controle van de Europese organisatie valt.

Let op: Zelfs als Microsoft uw data in een Nederlands of Iers datacenter opslaat, valt het bedrijf als Amerikaanse entiteit onder de CLOUD Act. Geografische locatie van servers biedt geen juridische immuniteit.

Technische architectuur van een soevereine IAM-stack

Een volledig soevereine IAM-stack combineert meerdere open-source componenten die elk een specifieke laag van identiteitsbeheer afdekken.

Keycloak als centrale identity provider

Keycloak, ontwikkeld en onderhouden door Red Hat, is de meest volwassen open-source identity provider op de markt. Keycloak ondersteunt SAML 2.0, OpenID Connect (OIDC) en OAuth 2.0 out of the box, biedt een ingebouwde gebruikersopslag, en kan federeren met externe directories via LDAP of Kerberos. Functionaliteiten zoals meerfactorauthenticatie (TOTP, FIDO2/WebAuthn), fijnmazige autorisatie via UMA 2.0, en een uitgebreid auditlog maken Keycloak geschikt als vervanging voor Entra ID in veeleisende omgevingen.

Voor hoge beschikbaarheid is een Keycloak-cluster van minimaal twee actieve nodes vereist, bij voorkeur verdeeld over twee fysieke locaties. De aanbevolen databasebackend is PostgreSQL of MariaDB in een geclusterde configuratie. Infinispan (ingebouwd in Keycloak) verzorgt de sessiereplicatie tussen nodes. Zonder correcte clusterconfiguratie verliest u bij een nodefailure actieve gebruikerssessies, wat bij kritieke overheidssystemen onaanvaardbaar is.

Directory-laag: OpenLDAP en FreeIPA

Onder Keycloak bevindt zich de directorylaag. OpenLDAP is geschikt als lichtgewicht LDAP-store voor organisaties die al een bestaande gebruikersopslag hebben. FreeIPA combineert OpenLDAP, MIT Kerberos, een interne certificaatautoriteit (CA) en Sudo-beleidsbeheer in één geïntegreerd platform. Voor organisaties die een volledige vervanging van Active Directory nasstreven, biedt FreeIPA de meest complete functionaliteit. Keycloak kan via de ingebouwde LDAP-federatiemodule direct aan beide koppelen, met ondersteuning voor periodieke synchronisatie of live passthrough.

Wettelijke eisen aan identiteits- en toegangsbeheer

NIS-2, de AVG en de Nederlandse Cyberbeveiligingswet stellen concrete eisen aan IAM die door een soevereine on-premise stack aantoonbaar kunnen worden ingevuld.

NIS-2 artikel 21(2)(j) verplicht essentiële en belangrijke entiteiten tot het toepassen van beleid en procedures voor toegangsbeheer, inclusief het gebruik van meerfactorauthenticatie of continue authenticatie. De memorie van toelichting bij de Nederlandse Cyberbeveiligingswet, die NIS-2 omzet, noemt expliciet het beheersen van gebruikersprivileges als risicomaatregel.

De AVG (artikel 32) eist passende technische maatregelen ter beveiliging van persoonsgegevens, waarbij aantoonbaarheid (accountability, artikel 5 lid 2 AVG) centraal staat. Een on-premise Keycloak-installatie produceert auditlogs die volledig onder beheer van de organisatie blijven en daarmee als bewijs kunnen dienen bij een toezichtonderzoek door de Autoriteit Persoonsgegevens.

NIST SP 800-63 (Digital Identity Guidelines) biedt een bruikbaar referentiekader voor het classificeren van authenticatieniveaus (AAL1 tot AAL3). Organisaties die met Keycloak werken, kunnen hun authenticatiestromen op basis van deze niveaus documenteren en zo aantonen dat zij voldoen aan de risicogebaseerde benadering die NIS-2 voorschrijft.

84% van de organisaties rapporteerde in 2023 een identiteitsgerelateerde inbreuk (Identity Defined Security Alliance, 2023 Trends in Securing Digital Identities). Dit gegeven versterkt de toezichtdruk: toezichthouders verwachten dat organisaties hun IAM-beveiliging kunnen aantonen, niet alleen beschrijven.

Federatieve identiteit zonder datadeling met derde landen

Soeverein IAM mag samenwerking met externe partijen niet belemmeren. Keycloak ondersteunt zowel SAML 2.0 als OIDC als identity broker, waardoor het dienst kan doen als intermediair zonder identiteitsdata door te sturen naar externe cloudplatformen.

De eIDAS 2.0-verordening (Verordening (EU) 2024/1183) introduceert de EU Digital Identity Wallet (EUDIW), waarmee burgers en bedrijven een Europese digitale identiteit kunnen gebruiken bij grensoverschrijdende authenticatie. Keycloak kan als service provider worden geconfigureerd die EUDIW-assertions accepteert via OIDC4VP (OpenID for Verifiable Presentations), het protocol dat de EUDIW-architectuur gebruikt. Dit stelt overheidsorganisaties in staat om externe gebruikers te authenticeren via een volledig Europees identiteitsstelsel, zonder afhankelijkheid van Amerikaanse identity providers als tussenschakel.

Let op: Bij federatie met externe organisaties die wel gebruik maken van Microsoft Entra ID of Google, bepaalt de configuratie van de broker-policy in Keycloak welke attributen worden overgedragen. Beperk dit tot het strikt noodzakelijke (dataminimalisatie conform AVG artikel 5 lid 1 sub c).

Migratie van Microsoft Entra ID naar een soevereine on-premise IdP

De overgang van Entra ID naar Keycloak verloopt het meest beheerst via een parallelle fase, waarbij beide omgevingen tijdelijk naast elkaar draaien.

Fase Activiteit Risico
1. Inventarisatie Exporteer alle applicatieregistraties, gebruikersattributen, groepen en Conditional Access-policies uit Entra ID Onvolledige inventaris leidt tot niet-gemigreerde applicaties
2. Keycloak-opzet Installeer geclusterde Keycloak en koppel aan FreeIPA of OpenLDAP; stel realms, clients en rollen in Verkeerde rolmapping blokkeert toegang na cutover
3. Applicatiemigratie Herconfigureer applicaties (inclusief Nextcloud) van Entra ID SSO naar Keycloak OIDC of SAML 2.0 Legacy-applicaties zonder SAML/OIDC vereisen aangepaste connectoren
4. Parallelle fase Voer acceptatietests uit, train beheerders, migreer gebruikersaccounts gefaseerd Dubbele wachtwoordsynchronisatie is complex; gebruik eenmalige migratietools
5. Cutover en decommissie Schakel Entra ID-afhankelijkheden uit, verwijder Azure AD Connect en beëindig licenties Vergeten service-accounts blijven afhankelijk van Entra ID

Nextcloud integreert via de ingebouwde OIDC-app (OpenID Connect app for Nextcloud) rechtstreeks met Keycloak. Na configuratie van de client-ID en het client-secret in zowel Keycloak als Nextcloud verloopt authenticatie volledig on-premise. Combineer dit met de Nextcloud Groups-synchronisatie via LDAP voor automatisch rechtenbeheer.

Slechts 17 van de 27 EU-lidstaten hadden NIS-2 op de omzettingsdeadline van 17 oktober 2024 volledig geïmplementeerd (Europese Commissie, NIS2-implementatierapportage 2024). Organisaties die nu migreren, lopen vooruit op een toezichtsklimaat dat aanmerkelijk strenger wordt naarmate nationale handhavingsautoriteiten operationeel worden.

Kwantumveilig identiteitsbeheer

De huidige PKI-infrastructuur die ten grondslag ligt aan TLS, certificaatgebaseerde authenticatie en FIDO2 maakt gebruik van RSA- en ECC-algoritmen. Deze zijn kwetsbaar voor cryptanalytische aanvallen door kwantumcomputers via het Shor-algoritme. NIST heeft in augustus 2024 de eerste definitieve post-quantum cryptografie (PQC) standaarden gepubliceerd: FIPS 203 (ML-KEM, gebaseerd op CRYSTALS-Kyber), FIPS 204 (ML-DSA, gebaseerd op CRYSTALS-Dilithium) en FIPS 205 (SLH-DSA, gebaseerd op SPHINCS+).

ENISA stelt hierover: “Identity is the new perimeter. Without sovereign control over your identity provider, you cannot guarantee who has access to your most sensitive systems.”

Voor organisaties die nu een soevereine IAM-stack opzetten, zijn de praktische stappen als volgt. Ten eerste: gebruik voor de interne CA in FreeIPA of een zelfstandige EJBCA-instantie een hybride certificaatprofiel dat naast RSA-4096 ook een PQC-sleutel (ML-DSA) bevat. Ten tweede: zorg dat de Keycloak-versie en de onderliggende TLS-bibliotheek (OpenSSL 3.x of BoringSSL) PQC-cipher suites ondersteunen zodra deze beschikbaar komen in stabiele releases. Ten derde: voor FIDO2/WebAuthn-authenticatie bewaakt de FIDO Alliance de migratie naar PQC-compatibele attestatiecertificaten; volg de FIDO Alliance-werkgroep voor PQC en plan authenticatorvervanging in de vijf- tot zevenjaarshorizon.

Het principe van cryptografische agiliteit, het vermogen om algoritmen te wisselen zonder de gehele IAM-architectuur te herzien, is de beste bescherming op dit moment. Een soevereine on-premise stack geeft de organisatie de vrijheid om dit tempo zelf te bepalen, in tegenstelling tot een cloudgehoste IdP waarbij de provider dicteert wanneer en hoe algoritmen worden bijgewerkt.

Aantoonbaarheid en auditbereidheid

Een soevereine IAM-implementatie is pas compliant als ze ook aantoonbaar compliant is. Configureer Keycloak zo dat alle authenticatiegebeurtenissen, autorisatiewijzigingen en beheerdersacties naar een onveranderlijk SIEM-systeem worden doorgestuurd, bijvoorbeeld via syslog naar een Wazuh- of OpenSearch-installatie. Combineer dit met kwartaallijkse toegangsreviews conform de aanbevelingen in NIST SP 800-63 en een gedocumenteerd patchbeleid voor Keycloak, FreeIPA en alle onderliggende besturingssystemen. Deze combinatie van technische maatregelen en gedocumenteerde procedures vormt het bewijsdossier dat toezichthouders zoals de Autoriteit Persoonsgegevens en de NCSC verwachten bij een onderzoek of incident.

FAQ

Kan Keycloak Microsoft Entra ID volledig vervangen voor SSO en MFA?

Ja. Keycloak ondersteunt single sign-on via SAML 2.0 en OIDC, meerfactorauthenticatie via TOTP en FIDO2/WebAuthn, en federatie met externe identity providers. Voor de meeste organisaties dekt Keycloak alle kernfunctionaliteit van Entra ID, zonder afhankelijkheid van Microsofts cloudinfrastructuur.

Hoe lang duurt een migratie van Microsoft Entra ID naar een on-premise Keycloak-omgeving?

Een realistische migratieperiode voor een middelgrote organisatie (500 tot 2000 gebruikers) ligt tussen de drie en zes maanden. De doorlooptijd wordt bepaald door het aantal applicaties dat opnieuw geconfigureerd moet worden, de complexiteit van de bestaande groeps- en rolstructuren, en de testcapaciteit van de IT-afdeling.

Voldoet een on-premise Keycloak-installatie automatisch aan NIS-2 en de AVG?

Niet automatisch. De technische soevereiniteit is een noodzakelijke maar niet voldoende voorwaarde. U moet ook logging, audittrails, patchbeleid, toegangsreviews en incidentrespons documenteren conform NIS-2 artikel 21 en de AVG-vereisten voor aantoonbaarheid (accountability).

Wat is het verschil tussen OpenLDAP en FreeIPA in een soevereine IAM-stack?

OpenLDAP is een lichtgewicht directoryserver die puur het LDAP-protocol implementeert. FreeIPA is een complete identiteitsoplossing die OpenLDAP, MIT Kerberos, een certificaatautoriteit en beleidsbeheerfuncties combineert. FreeIPA is geschikt voor organisaties die een volledig beheersbaar directoryplatform nodig hebben; OpenLDAP past beter als aanvulling op een bestaand ecosysteem.

Wanneer worden kwantumveilige algoritmen noodzakelijk voor FIDO2-authenticatie?

NIST heeft in 2024 de eerste definitieve PQC-standaarden gepubliceerd (FIPS 203, 204 en 205). Authenticatieprotocollen zoals FIDO2 vertrouwen op asymmetrische cryptografie die kwetsbaar is voor kwantumcomputers. Organisaties die nu hun PKI en authenticatiestack opzetten, doen er goed aan hybride cryptografische profielen te hanteren zodat migratie naar volledige PQC-compatibiliteit stapsgewijs kan verlopen.

Veelgestelde vragen

Kan Keycloak Microsoft Entra ID volledig vervangen voor SSO en MFA?
Ja. Keycloak ondersteunt single sign-on via SAML 2.0 en OIDC, meerfactorauthenticatie via TOTP en FIDO2/WebAuthn, en federatie met externe identity providers. Voor de meeste organisaties dekt Keycloak alle kernfunctionaliteit van Entra ID, zonder afhankelijkheid van Microsofts cloudinfrastructuur.
Hoe lang duurt een migratie van Microsoft Entra ID naar een on-premise Keycloak-omgeving?
Een realistische migratieperiode voor een middelgrote organisatie (500 tot 2000 gebruikers) ligt tussen de drie en zes maanden. De doorlooptijd wordt bepaald door het aantal applicaties dat opnieuw geconfigureerd moet worden, de complexiteit van de bestaande groeps- en rolstructuren, en de testcapaciteit van de IT-afdeling.
Voldoet een on-premise Keycloak-installatie automatisch aan NIS-2 en de AVG?
Niet automatisch. De technische soevereiniteit is een noodzakelijke maar niet voldoende voorwaarde. U moet ook logging, audittrails, patchbeleid, toegangsreviews en incidentrespons documenteren conform NIS-2 artikel 21 en de AVG-vereisten voor aantoonbaarheid (accountability).
Wat is het verschil tussen OpenLDAP en FreeIPA in een soevereine IAM-stack?
OpenLDAP is een lichtgewicht directoryserver die puur het LDAP-protocol implementeert. FreeIPA is een complete identiteitsoplossing die OpenLDAP, MIT Kerberos, een certificaatautoriteit en beleidsbeheerfuncties combineert. FreeIPA is geschikt voor organisaties die een volledig beheersbaar directoryplatform nodig hebben; OpenLDAP past beter als aanvulling op een bestaand ecosysteem.
Wanneer worden kwantumveilige algoritmen noodzakelijk voor FIDO2-authenticatie?
NIST heeft in 2024 de eerste definitieve PQC-standaarden gepubliceerd (FIPS 203, 204 en 205). Authenticatieprotocollen zoals FIDO2 vertrouwen op asymmetrische cryptografie die kwetsbaar is voor kwantumcomputers. Organisaties die nu hun PKI en authenticatiestack opzetten, doen er goed aan hybride cryptografische profielen te hanteren zodat migratie naar volledige PQC-compatibiliteit stapsgewijs kan verlopen.