Geschreven door Erwin van den Berg, Co-Owner / IT Consultant.

Erwin van den Berg heeft meer dan 25 jaar ervaring in IT-consultancy, met een focus op het strategisch afstemmen van technische oplossingen op zakelijke doelen.

Erwins achtergrond in cloudoplossingen informeert deze analyse van beslissingskaders voor legacy-assets in een hybride Microsoft 365-transitie.

Afkadering: Erwins expertise richt zich op de strategische impact van cloudoplossingen, niet op de directe implementatie van Microsoft 365 automatisering.

Ontwerp de hybride infrastructuur als een tijdelijke, afgebakende overgang: leid functies stapsgewijs weg van legacy-systemen, beëindig koppelingen zodra ontkoppeling technisch én operationeel haalbaar is, en leg voor elke tijdelijke uitzondering een eindmoment, herbeoordeling en aantoonbare afsluiting vast. Zo blijven alleen actieve en noodzakelijke onderdelen in de cloud- en hybride omgeving aanwezig.

Kernpunten van dit artikel

De kern is niet om alle oude systemen in één keer te verwijderen, maar om afhankelijkheden gecontroleerd te verminderen zonder tijdelijke voorzieningen permanent te maken.

  • Beoordeel legacy per functie en proces: een component kan tijdelijk blijven bestaan, maar mag geen blijvende afhankelijkheid worden zodra de benodigde functie elders kan draaien.
  • Behandel tijdelijke hybride verbindingen en netwerktoegang als uitzonderingen met een vooraf bepaalde afloop en periodieke toetsing; ongecontroleerde verlenging vergroot het aanvalsoppervlak.
  • Maak onderscheid tussen technisch loskoppelen en operationeel kunnen werken zonder het oude systeem; pas wanneer beide zijn bereikt, is de overgang daadwerkelijk afgerond.
  • Beperk cloud-synchronisatie tot actuele directory-objecten, zodat langdurig inactieve accounts en apparaten niet automatisch onderdeel worden van de nieuwe omgeving.
  • Rond uitfasering af op asset- én gegevensdragerniveau: kies passend gegevenssaneringsniveau en leg de afhandeling van fysieke en logische gegevensdragers formeel vast.
  • Houd de overgang toetsbaar met aantoonbare partnercertificeringen en expliciete securitykaders die aansluiten op NCSC-richtlijnen en Zero Trust Architecture-principes.

Gefaseerd ontkoppelen voorkomt dat de hybride laag blijft hangen

Een hybride infrastructuur blijft beheersbaar wanneer zij wordt behandeld als een overgangsconstructie met een expliciete eindgrens, niet als een extra permanente laag naast oud en nieuw. Het uitgangspunt is daarom niet om een volledig legacy-systeem in één stap te verwijderen. Functionaliteit en interacties kunnen stapsgewijs via abstractielagen worden omgeleid. Deze werkwijze, bekend als Strangler Fig, isoleert legacy-componenten terwijl moderne onderdelen hun plaats innemen. Daardoor verschuift de aandacht van de vraag of een compleet systeem al kan verdwijnen naar de concretere vraag welke functie of interactie inmiddels buiten dat systeem kan worden afgehandeld.

Die afbakening voorkomt een veelvoorkomende verwarring in moderniseringstrajecten. Een oude component kan technisch nog aanwezig zijn, terwijl zijn rol in het dagelijkse proces al kleiner wordt. Zolang functionaliteit gecontroleerd wordt omgeleid, staat de aanwezigheid van die component niet gelijk aan een onbeperkte afhankelijkheid. Volledige ontkoppeling volgt pas wanneer deze zowel technisch als operationeel haalbaar is. Technische haalbaarheid gaat hier over de mogelijkheid om de betreffende component los te koppelen; operationele haalbaarheid gaat over de vraag of het proces zonder die koppeling kan functioneren. Beide voorwaarden horen naast elkaar te staan. Een technisch geslaagde wijziging die het werkproces nog afhankelijk maakt van het oude onderdeel, sluit de overgang niet af.

Bij mailboxmigraties verdient de tijdelijke verbindingslaag afzonderlijke aandacht. De afronding van een mailboxmigratie betekent niet automatisch dat tijdelijke synchronisatieservers en Exchange Hybrid-koppelingen op hetzelfde moment kunnen worden ontkoppeld. Als interne aanbeveling kan daarvoor een Hybrid Exit Window van maximaal 30 tot 90 dagen worden aangehouden. Binnen dat venster blijven deze tijdelijke onderdelen actief; daarna vindt ontkoppeling plaats. Dit is geen algemene platformnorm, maar een interne grens die voorkomt dat een tussenvoorziening ongemerkt een blijvende voorziening wordt.

De waarde van zo'n venster zit niet in de kalender op zichzelf, maar in de bestuurlijke helderheid. Een tijdelijke koppeling krijgt vanaf het begin een eindmoment en kan daardoor niet stilzwijgend onderdeel worden van de reguliere infrastructuur. Strangler Fig geeft richting aan de volgorde van ontkoppeling: eerst functies en interacties omleiden, vervolgens vaststellen of volledige loskoppeling technisch én operationeel mogelijk is, en ten slotte de tijdelijke hybride verbinding beëindigen binnen de afgesproken periode. Daarmee blijft de hybride fase gericht op vermindering van afhankelijkheden in plaats van op het in stand houden ervan.

Bronnen bij deze sectie: microsoft.com

Een tijdelijke firewall-uitzondering zonder eindcontrole vergroot het aanvalsoppervlak

Een tijdelijke firewall-uitzondering kan tijdens een hybride overgang begrijpelijk lijken wanneer een ongepatchte on-premises server nog bereikbaar moet blijven. Het risico ontstaat wanneer het tijdelijke karakter niet meer wordt getoetst. Dan verandert de uitzondering van een afgebakende voorziening in een open verbinding waarvan de voortzetting niet opnieuw wordt beoordeeld. De keten is helder: een uitzondering wordt ingesteld voor een ongepatchte server, een eindbeoordeling blijft uit en de uitzondering wordt onbeperkt verlengd. Daarmee neemt het aanvalsoppervlak aanzienlijk toe.

De consequentie blijft niet beperkt tot de betreffende server. Bij een inbraak neemt ook het risico op lateral movement toe: de bereikbaarheid die voor een tijdelijk doel was toegestaan, kan een bredere route binnen de omgeving vormen. Dat maakt de datum waarop een uitzondering opnieuw wordt bekeken net zo relevant als de oorspronkelijke reden waarom zij werd toegekend. Een uitzondering zonder eindcontrole heeft immers geen aantoonbaar onderscheid meer tussen een noodzakelijk overgangsonderdeel en een achtergebleven opening.

Bedrijfscontinuïteit hoeft daarbij niet te steunen op het onbeperkt voortzetten van tijdelijke bereikbaarheid. Transparante servicecontracten zonder langdurige lock-in, periodiek kwartaaloverleg en gedocumenteerde terugvalscenario's vormen samen een onderbouwing voor de tijdelijke fase. Het kwartaaloverleg creëert een vast moment om te beoordelen of de uitzondering nog aansluit op de actuele overgangssituatie. Terugvalscenario's maken zichtbaar welke route beschikbaar is wanneer de beoogde verandering niet volgens plan verloopt. Transparante afspraken maken de tijdelijke positie bovendien bespreekbaar zonder dat zij door langdurige gebondenheid vanzelf blijft bestaan.

De praktische grens is daarom niet: tijdelijk toegestaan blijft toegestaan. De grens is dat tijdelijke bereikbaarheid alleen een verdedigbare plaats heeft zolang zij periodiek wordt beoordeeld in relatie tot de overgang en de vastgelegde terugval. Zonder die eindcontrole verandert een firewall-uitzondering voor een ongepatchte server in een doorlopende vergroting van het aanvalsoppervlak, met een hogere kans dat een inbraak zich verder binnen de omgeving kan verplaatsen.

Bronnen bij deze sectie: cisa.gov

Zonder deadline verandert tijdelijk behouden in een permanente pilot

Tijdelijk behouden is alleen een overgangspositie wanneer het tijdelijke karakter aantoonbaar begrensd is. Ontbreekt die grens, dan ontstaat het patroon van de permanente pilot: een verouderde server blijft draaien onder het mom van een tijdelijke uitzondering, maar krijgt geen deadline en geen budgetbeperking. De server blijft dan niet tijdelijk beschikbaar omdat een concrete overgang nog loopt, maar omdat er geen zichtbaar moment is waarop voortzetting opnieuw ter discussie komt.

Dit patroon maakt besluituitstel herkenbaar. Een deadline ontbreekt, waardoor er geen afgebakend moment bestaat waarop de uitzondering eindigt of opnieuw moet worden beoordeeld. Een budgetbeperking ontbreekt eveneens, waardoor het aanhouden van de oude server niet wordt begrensd als tijdelijke activiteit. In die situatie kan een verouderde server jarenlang ongepatcht blijven draaien. De term pilot wekt dan de indruk van een fase met een vervolgkeuze, terwijl feitelijk een onbeperkte legacy-afhankelijkheid ontstaat.

De relevante keuze is daarom niet uitsluitend of de server vandaag nog behouden blijft. De keuze betreft ook of de positie tijdelijk of definitief is vastgelegd. Zolang deadline en budgetbeperking ontbreken, is ‘retain’ geen gecontroleerde overgangsmaatregel maar een open einde. Een server die onder een tijdelijke uitzondering draait zonder deze twee begrenzingen, voldoet aan het patroon van een permanente pilot.

Bronnen bij deze sectie: cisa.gov, cyber.gov.au

Bij uitfaseren bepaalt het opslagmedium welke sanering nodig is

Een retire-besluit voor een legacy-server is pas inhoudelijk volledig wanneer ook de gegevens op de bijbehorende opslagmedia zijn meegenomen. Voor gegevenssanering en serverontmanteling onderscheidt NIST SP 800-88 Rev. 1 de niveaus Clear, Purge en Destroy. Deze niveaus geven geen verschillende labels aan voor dezelfde administratieve handeling, maar maken zichtbaar dat de wijze van saneren onderdeel is van de feitelijke afronding. Vooral bij opslagmedia met privacygevoelige gegevens geldt Purge volgens het research pack als minimumnorm.

SaneringsniveauPlaats bij gegevenssanering en serverontmantelingBetekenis voor opslagmedia met privacygevoelige gegevens
ClearClear is een van de gedefinieerde niveaus voor gegevenssanering binnen het uitfaseren van servers en gegevensdragers.Het niveau is onderscheiden van Purge en Destroy; voor privacygevoelige gegevens wordt het niet als minimumnorm genoemd.
PurgePurge is een gedefinieerd niveau voor gegevenssanering en vormt daarmee een expliciete stap in de ontmanteling van een server en diens opslagmedia.Volgens het research pack is Purge de minimumnorm voor opslagmedia met privacygevoelige gegevens.
DestroyDestroy is eveneens een gedefinieerd niveau voor gegevenssanering en serverontmanteling.Het niveau staat naast Clear en Purge als afzonderlijk saneringsniveau; de beschikbare onderbouwing geeft geen verdere selectievoorwaarde voor dit niveau.

De tabel brengt een nuttige scheiding aan tussen het stoppen van een server en het afronden van de gegevenssanering. Een server kan uit de actieve infrastructuur verdwijnen, terwijl het opslagmedium nog een eigen saneringsbesluit vraagt. Daardoor is uitfasering meer dan het uitschakelen van een asset of het verwijderen van een vermelding in een overzicht. De gegevensdrager blijft onderdeel van de afbouw totdat het passende niveau voor sanering is bepaald en toegepast.

Voor privacygevoelige opslagmedia is de drempel concreet: Purge is de minimumnorm die in het research pack wordt genoemd. Dat is geen algemene uitspraak over andere selectiecriteria en ook geen bewaartermijn; het is een ondergrens die specifiek aan dit type gegevens op opslagmedia is gekoppeld. Clear, Purge en Destroy houden de beoordeling scherp doordat zij de vraag verplaatsen van ‘is de server weg?’ naar ‘welk saneringsniveau sluit de gegevensdrager af?’. Daarmee krijgt het retire-besluit een fysieke en logische afronding die past bij de ontmanteling.

Bronnen bij deze sectie: seamservices.com

Houd inactieve accounts en apparaten buiten cloud-synchronisatie

De migratiegrens voor directory-objecten wordt scherper wanneer gebruikersaccounts en apparaten eerst op activiteit worden beoordeeld. De onderstaande reeks gebruikt de Stale Object Policy-drempel van 90 tot 180 dagen als interne aanbeveling, niet als universele norm of als voorschrift voor een specifiek synchronisatieplatform.

  • Neem zowel gebruikersaccounts als apparaten op als afzonderlijke objecten binnen de afbakening van de on-premises directory. Deze twee categorieën horen expliciet in beeld te zijn voordat cloud-synchronisatie wordt bepaald, omdat historische objecten anders gemakkelijk onderdeel worden van het nieuwe bereik zonder dat hun actuele status is beoordeeld. De afbakening draait niet om het verwijderen van objecten, maar om de vraag welke objecten daadwerkelijk worden meegenomen naar de cloudzijde van de hybride omgeving. Door accounts en apparaten als zelfstandige categorieën te benoemen, blijft zichtbaar dat een inactief account en een inactief apparaat elk buiten het actieve migratiebereik kunnen vallen.
  • Beoordeel vervolgens de periode van inactiviteit in Active Directory. De interne Stale Object Policy hanteert hiervoor een drempel van langer dan 90 tot 180 dagen. Deze bandbreedte is een interne aanbeveling en geen algemene technische standaard. Zij creëert een expliciete grens tussen objecten die nog binnen het actuele bereik vallen en objecten die gedurende langere tijd geen activiteit tonen. De beoordeling levert daarmee geen oordeel op over het definitief bestaan van een account of apparaat, maar uitsluitend over de vraag of het object zonder nadere afbakening in de cloud-synchronisatie thuishoort.
  • Sluit gebruikersaccounts en apparaten die langer dan 90 tot 180 dagen inactief zijn, volgens deze interne aanbeveling automatisch uit van cloud-synchronisatie. De uitkomst is bewust beperkt: uitsluiting van synchronisatie, geen verwijderprocedure. Daarmee voorkomt de overgang dat inactieve directory-objecten automatisch worden gekopieerd naar de cloudomgeving alleen omdat zij nog in Active Directory aanwezig zijn. De grens houdt het migratiebereik gericht op actieve objecten en voorkomt dat historische accounts en apparaten zonder expliciete beoordeling deel gaan uitmaken van de hybride inrichting.

Bronnen bij deze sectie: ncsc.govt.nz

Wanneer is een retire-besluit aantoonbaar afgerond?

Is het uitschakelen van een asset voldoende? Nee. Een retire-besluit vraagt aantoonbare afronding, omdat het uitschakelen van de asset niet op zichzelf vastlegt wat er met fysieke en logische gegevensdragers is gebeurd. De onderbouwing ligt in een formeel Decommissioning Dossier met vernietigingscertificaten conform de genoemde NIST SP 800-88-richtlijnen.

  • Een formeel Decommissioning Dossier maakt de afronding van het retire-besluit aantoonbaar. Het dossier bevat vernietigingscertificaten voor fysieke én logische gegevensdragers, conform NIST SP 800-88-richtlijnen. Daarmee verschuift de toets van alleen de operationele status van een asset naar het bewijs dat de onderliggende gegevensdragers formeel zijn afgehandeld. Die scheiding is relevant binnen een hybride modernisering: een legacy-asset kan niet langer actief zijn zonder dat daarmee automatisch is aangetoond dat de fysieke opslagmedia en de logische gegevensdragers zijn afgerond. Het dossier is dus geen extra benaming voor het uitschakelen van een server. Het is de formele bewijsvoering die het retire-besluit sluit. De beschikbare onderbouwing voegt geen verdere inhoudseisen aan het dossier toe en biedt ook geen juridische of compliancegarantie. Wel is de grens helder: zonder formeel dossier met de genoemde vernietigingscertificaten blijft de afronding van fysieke en logische gegevensdragers niet op deze wijze aantoonbaar gemaakt.

Bronnen bij deze sectie: seamservices.com

De hybride overgang blijft toetsbaar met aantoonbare securitykaders

De kwaliteit van begeleiding bij een hybride Microsoft 365-overgang is niet alleen af te lezen aan de voorgestelde verandering, maar ook aan de onderbouwing waarmee die verandering wordt beoordeeld. Aantoonbare Microsoft Solutions Partner-certificeringen zijn daarbij een toetsbaar signaal. Zij maken een controle mogelijk op een concreet kenmerk, in plaats van dat de overgang uitsluitend rust op aannames over kennis of geschiktheid. Dit signaal staat niet op zichzelf en vormt geen garantie op een risicoloze overgang; het krijgt betekenis in combinatie met de securitybasis die rond de overgang wordt gehanteerd.

Die securitybasis kan worden getoetst aan kaders die zijn gebaseerd op NCSC-richtlijnen en Zero Trust Architecture-principes. Daarmee ontstaat een zichtbare relatie tussen de tijdelijke hybride grens en de wijze waarop beveiliging wordt onderbouwd. De overgang is dan niet alleen een reeks technische wijzigingen, maar een situatie waarvoor de toegepaste securitykaders expliciet benoembaar zijn. Dat helpt om de beoordeling van de overgang te verbinden aan aantoonbare certificeringen én aan herkenbare uitgangspunten voor security.

Deze laatste toets voegt een andere dimensie toe dan het vastleggen van exitmomenten of het afronden van gegevensdragers. Die maatregelen bepalen respectievelijk wanneer een tijdelijke verbinding eindigt en hoe een asset formeel wordt afgesloten. Certificeringen en securitykaders maken daarentegen de basis toetsbaar waarop de overgang wordt begeleid. Wanneer die basis niet aantoonbaar is, blijft onduidelijk waaraan de gekozen beveiligingsonderbouwing kan worden getoetst. Dat creëert een operationeel risico: keuzes rond de hybride overgang kunnen dan voortduren zonder controleerbare grondslag, terwijl de gevolgen van die keuzes wel onderdeel blijven van de dagelijkse infrastructuur.

Een overgang houdt daarom alleen een controleerbare positie wanneer Microsoft Solutions Partner-certificeringen aantoonbaar zijn en de securitykaders zijn terug te voeren op NCSC-richtlijnen en Zero Trust Architecture-principes. Ontbreekt die aantoonbare basis, dan blijft de overgang operationeel niet toetsbaar.

Bronnen bij deze sectie: nist.gov