Microsoft 365 · checklist
Microsoft 365 inrichten voor een klant: complete checklist
Een Microsoft 365-omgeving inrichten voor een klant is meer dan een tenant aanmaken en mailboxen migreren. De techniek is meestal niet het probleem — het zijn de vergeten stappen die je later inhalen: een DMARC-record dat nooit is gezet, een oud-medewerker die nog toegang heeft, of een klant die belt met “hoe zat het ook alweer met…?” terwijl niemand iets heeft vastgelegd.
In dit artikel loop ik door de acht fases die elke professionele Microsoft 365-inrichting zou moeten doorlopen, met per fase de punten die in de praktijk het vaakst worden overgeslagen. De checklist is geschreven voor ZZP’ers en kleine IT-dienstverleners die MKB-klanten bedienen, maar werkt net zo goed als je intern verantwoordelijk bent voor de inrichting.
Fase 1 / 8
Intake en voorbereiding
De meeste mislukte migraties gaan al mis vóór de eerste technische handeling. Inventariseer de huidige omgeving volledig: waar staat de mail nu, waar staan de bestanden, wie beheert het domein en de DNS? Vooral dat laatste wordt onderschat — als de domeinregistrar-inlog bij een oud webbouwbedrijf ligt, kost het terughalen daarvan soms weken.
Bepaal in deze fase ook de licentiebehoefte per gebruiker. Business Basic volstaat voor webmail-gebruikers, Business Standard is de standaard voor kantoorwerkplekken, en Business Premium voegt Intune en Defender for Business toe — de moeite waard zodra beveiliging serieus genomen wordt.
Fase 2 / 8
Tenant en domein
Maak de tenant aan (of beoordeel een bestaande kritisch), voeg het eigen domein toe en richt de DNS in. Het minimum: MX-record, Autodiscover en een SPF-record. Maar stop daar niet:
- DKIM inschakelen kost twee CNAME-records en vijf minuten, en is tegenwoordig vrijwel verplicht voor goede afleverbaarheid bij Gmail en Outlook.com.
- DMARC begint met een simpel record op
p=nonezodat je eerst kunt monitoren, en groeit daarna door naarquarantineofreject. Zonder DMARC kan iedereen namens het domein van je klant mailen.
Vergeet na een geslaagde migratie niet de oude DNS-records van de vorige mailprovider op te ruimen.
Fase 3 / 8
Gebruikers, licenties en beheer
Hanteer een vaste naamconventie voor accounts en wijs licenties pas toe nadat de gebruikslocatie is ingesteld (anders weigert Microsoft 365 de toewijzing). Twee zaken die bijna iedereen overslaat:
- Een apart beheerdersaccount. Beheerrechten horen niet op het dagelijkse werkaccount van de eigenaar. Een admin-account heeft geen licentie nodig en kost dus niets.
- Een break-glass account. Eén noodaccount met een zeer sterk wachtwoord, uitgesloten van voorwaardelijke toegang, offline bewaard. Op de dag dat MFA of een beleidsregel iedereen buitensluit, is dit account het verschil tussen vijf minuten en een supportticket bij Microsoft.
Fase 4 / 8
E-mail en Exchange Online
Migreer de mailboxen, richt gedeelde mailboxen in (info@, administratie@) en controleer doorsturingen en automatische antwoorden uit de oude omgeving. Test daarna de mailflow in alle richtingen: intern, extern verzenden, extern ontvangen én verzenden vanuit gedeelde mailboxen. Die laatste test wordt het vaakst vergeten en het vaakst pas door de klant ontdekt.
Fase 5 / 8
Basisbeveiliging — het minimum vóór oplevering
Een omgeving zonder deze vijf punten is niet af, ongeacht wat er verder werkt:
- MFA verplicht voor alle gebruikers, via Security Defaults of Conditional Access
- Verouderde verificatie (legacy authentication) geblokkeerd — dit omzeilt anders je MFA
- Unified Audit Log ingeschakeld — zonder logboek is incidentonderzoek achteraf onmogelijk
- Extern delen in SharePoint en OneDrive bewust ingesteld in plaats van op de ruime standaard
- Automatisch doorsturen naar externe adressen geblokkeerd — de klassieke exfiltratieroute na een gehackt account
Tip: wil je verder dan het minimum, werk dan met een vaste security baseline die je per klant invult en als rapport oplevert. Dat maakt beveiliging zichtbaar — en factureerbaar.
Fase 6 / 8
SharePoint, OneDrive en Teams
Zet de sitestructuur op in overleg met de klant in plaats van de mappenstructuur van de oude server één-op-één te kopiëren; dit is hét moment om op te ruimen. Controleer na migratie de rechtenstructuur en stel het beleid voor extern delen en gasten bewust in. Versiebeheer staat standaard aan — laat dat zo, het is je eerste verdedigingslinie tegen overschreven of versleutelde bestanden.
Fase 7 / 8
Werkplekken en apparaten
Installeer de Microsoft 365-apps, richt Outlook-profielen in inclusief gekoppelde gedeelde mailboxen, en zet OneDrive-synchronisatie aan. Overweeg de back-up van bekende mappen (Bureaublad, Documenten, Afbeeldingen) naar OneDrive — gratis, en het vangt het klassieke “al mijn bestanden stonden op het bureaublad”-drama af. Met Business Premium schrijf je apparaten daarnaast in bij Intune voor centraal beheer.
Fase 8 / 8
Oplevering en overdracht
Hier onderscheid je je van de hobbyist. Een professionele oplevering bevat:
- Klantdocumentatie: tenant, domeinen, DNS-records, licenties en accounts vastgelegd — wachtwoorden uitsluitend in een wachtwoordmanager, nooit in het document zelf
- Een ingevulde checklist en security baseline als bewijs van wat er is ingericht
- Een opleverdocument met nazorgafspraken en een handtekening van de klant, zodat er achteraf geen discussie is over wat wel en niet was afgesproken
Plan tot slot een evaluatiemoment, bijvoorbeeld twee weken na livegang. Dat is bovendien een natuurlijk moment om beheer of een onderhoudscontract ter sprake te brengen.
Niet zelf uitschrijven?
Alle fases uit dit artikel — inclusief de security baseline met ruim 35 instellingen, de klantdocumentatie en het opleverdocument — zitten als kant-en-klare white-label Word-templates in het Microsoft 365 Starterspakket. Eigen logo erop en je gebruikt het vandaag nog bij je volgende klant.
Vragen over een specifieke fase? De meeste verdieping (DMARC stap voor stap, het break-glass account, externe deling) komt in losse artikelen aan bod.
