Op 3 november 2026 bevriest Microsoft alle dynamische groepen, administratieve eenheden en Entitlement Management-beleidsregels die de MemberOf-operator gebruiken. Nieuwe leerlingen komen niet meer in de juiste groepen terecht, oud-leerlingen verliezen hun toegang niet, en licenties worden niet langer correct toegewezen of ingetrokken.
Als jij MemberOf gebruikt voor je groepsbeheer in Microsoft Entra ID, dan heb je minder dan vijf maanden om dat te migreren

Wat stopt er precies en wanneer?
Na 3 november 2026 stopt Entra ID met het verwerken van elke dynamische groep, dynamische administratieve eenheid of Entitlement Management-beleid dat een MemberOf-regel gebruikt. De groepen bevriezen in hun laatste bekende staat. Dat klinkt neutraal, maar de gevolgen zijn allesbehalve neutraal:
- Nieuwe gebruikers die aan de brongroep worden toegevoegd, komen niet terecht in de dynamische groep.
- Gebruikers die de brongroep verlaten, behouden hun toegang in de bevroren groep.
- Groepsgebaseerde licentiëring stopt met correct toewijzen en intrekken van licenties.
- Conditional Access-beleidsregels die op deze groepen steunen, viseren de verkeerde gebruikers.
- Teams- en SharePoint-toegang die gekoppeld is aan deze groepen, klopt niet meer.
Dat laatste scenario is voor scholen bijzonder gevaarlijk. Een oud-leerling die na het schooljaar technisch nog steeds lid is van een Teams-klas of toegang heeft tot SharePoint-documenten, is niet alleen een operationeel probleem, het is een privacyprobleem.
Eén datum heeft daarbij extra aandacht nodig: 27 oktober 2026. Entitlement Management-beleidsregels voor automatische toewijzing die MemberOf gebruiken, worden op die datum al in quarantaine geplaatst en stoppen met verwerken, ook al blijft het beleid zelf zichtbaar. Behandel 27 oktober als je echte deadline, niet 3 november.
| Datum | Wat stopt |
| 27 oktober 2026 | Entitlement Management auto-toewijzingsbeleid met MemberOf wordt in quarantaine geplaatst. Verwerking stopt. |
| 3 november 2026 | Dynamische groepen en dynamische administratieve eenheden met MemberOf bevriezen. Geen verdere bijwerking van lidmaatschap. |
Waarom stopt Microsoft hiermee?
Microsoft geeft aan dat de MemberOf-operator te veel rekenkracht vergde en de verwerking van dynamische groepen in de volledige tenant vertraagde, ook als er maar één groep met MemberOf-regels aanwezig was.
De impact op andere tenants was groot genoeg om de functie volledig te stoppen.
Ze erkennen wel dat de onderliggende scenario's waarvoor MemberOf gebruikt werd, legitiem zijn, en dat er een alternatief in ontwikkeling is.
Wat dat alternatief precies is en wanneer het beschikbaar komt, is vooralsnog niet gecommuniceerd.
Wat zijn de technische alternatieven?
Microsoft suggereert twee opties. De eerste is de MemberOf-regel herschrijven op basis van gebruikersattributen, zoals afdeling, functietitel of een extensieattribuut. Als jouw brongroepen sowieso al gebaseerd zijn op die attributen, dan sla je gewoon de tussenstap over en gebruik je de attribuutregel rechtstreeks.
Die aanpak werkt alleen als de attributen in Entra ID consistent ingevuld zijn, wat in veel schooltenants net het knelpunt is.
De tweede optie is de dynamische groep omzetten naar een toegewezen groep en het lidmaatschap manueel of via een script te beheren. Let op: bij de omzetting worden alle huidige leden verwijderd en moet je ze opnieuw toevoegen. Voor kleine groepen is dat haalbaar. Voor een school met honderden klassen, groepen per graad, licentiegroepen en administratieve eenheden is dit geen realistisch pad.
Een alternatieve derde optie, een PowerShell-script dat de brongroepen uitleest en het lidmaatschap van de doelgroep bijwerkt, is technisch mogelijk maar vergt onderhoud, planning en monitoring.
Het is geen realtime oplossing, er zit altijd een vertraging tussen een wijziging in de brongroep en de doorwerking in de doelgroep. En het vraagt dat iemand in de school dat script draait en bewaakt, ook bij het jaareinde wanneer de druk toch al hoog is.
Wil je meer leren over PowerShell?
Bekijk dan zeker onze twee PowerShell opleidingen.
Onze oplossing: EDU-Sync
Automatisch groepsbeheer voor scholen
Voor dit concrete probleem hebben wij bij Edu-tech een eigen oplossing ontwikkeld: Edu-sync. Edu-sync is speciaal gebouwd voor scholen en scholenbesturen die hun Microsoft 365-omgeving willen synchroniseren op basis van hun bestaande administratieve toepassingen en roostersystemen, zonder afhankelijk te zijn van fragiele scripts of handmatige tussenkomsten.
Edu-sync integreert met de lessenroosters- en leerlingenadministratiepakketten die scholen al gebruiken en vertaalt die informatie automatisch naar de juiste Entra ID-groepen, licentietoewijzingen, Teams-klassen en administratieve eenheden. Bij het begin en einde van elk schooljaar verloopt de overgang automatisch: nieuwe leerlingen krijgen de juiste toegang, oud-leerlingen worden correct uitgeschreven.
Scholenbesturen kunnen via Edu-sync ook de structuur over meerdere scholen heen beheren, met centrale controle over toegangsbeleid en licentieverdeling per instelling.
Daarbij wordt er niet gewerkt met vaste structuren of sjablonen maar wordt alles op maat gemaakt van de school waardoor de mogelijkheden nagenoeg oneindig zijn.
Ook de integratie met Google Workspace is er, waardoor het beheren van gebruikers op alle platformen gecentraliseerd en automatisch verloopt.
De MemberOf-pensionering is voor Edu-sync-klanten geen probleem: de logica zit niet in dynamische Entra-regels, maar in de synchronisatie zelf.
Geen bevriezen, geen foutieve instellingen, geen handmatige opvolging na 3 november.
Meer info en demo-aanvraag: edu-sync.be